Skip to main content
Бизнес-консультант по безопасности
Алексей Лукацкий
От разрозненных фидов к
к целостной программе
Threat Intelligence:
пошаговая инструкция
Среднее время необнаружения
Bitglass
205
Trustwave
188
Mandiant
229
Ponemon
206
HP
416
Symantec
305
Cisco
200
Почему?
• 98% всех технологий ИБ реактивны
• 97% всех технологий ИБ базируется
на сигнатурном подходе
• Современные угрозы полиморфны💊
Жизненный цикл обнаружения угроз
4
Новые методы
обнаружения
(сигнатуры,
правила, ИИ)
Получение
сигналов
тревоги
Приоритезация
сигналов
Реагирование
Большинство
вендоров
фокусируется только
тут и увеличивает
число сигнатур атак
Как улучшить ситуацию с обнаружением
угроз?
5
Повысить качество
обнаружения
• Снижение ложных
срабатываний
• Сдвиг от обнаружения
эксплойтов
• Использование
разных поставщиков
методов обнаружения
• Новые методы
обнаружения
• Новые источники
данных
• Ретроспектива
• Один источник –
несколько
инструментов анализа
(IDS, SIEM, IOC)
Быстрее обнаруживать
• Собственная
лаборатория
• Обмен информацией
об угрозах
• Ловушки
• Анализ
инфраструктуры
злоумышленников
• Разные места
установки
• Улучшение методов
уведомления об
угрозах
Быстрее создавать
методы обнаружения
• Автоматизация
создания сигнатур на
стороне потребителя
• Автоматизация
создания сигнатур на
стороне вендора
Быстрее доставлять
методы обнаружения
• Распределенные
центры обновлений
(облака)
• Изменение частоты
обновления
Threat Intelligence
Как обычно воспринимается TI?
• Threat Intelligence – знание (включая процесс его
получения) об угрозах и нарушителях, обеспечивающее
понимание методов, используемых злоумышленниками
для нанесения ущерба
• Оперирует не только и не столько статической
информацией об отдельных уязвимостях и угрозах, сколько
более динамичной и имеющей практическое значение
информацией об источниках угроз, признаках
компрометации (объединяющих разрозненные сведения в
единое целое), вредоносных доменах и IP-адресах,
взаимосвязях и т.п.
Одного понимания мало – нужно
принятие решений
• Intelligence – это информация,
используемая для принятия решений
• Threat Intelligence – это информация о
нарушителях, которая используется для
принятия решений☝
Что такое Threat Intelligence
• TI – это не про доступ к фидам с индикаторами.
Это про понимание возможностей атакующих вас
• TI – это дисциплина, позволяющая иметь
основанные на доказательствах знания, в том
числе, контекст, механизмы, индикаторы, а также
практические рекомендации, о существующей или
потенциальной угрозе для активов, которые могут
быть использованы для принятия решения
относительно реакции на угрозу или опасность
Gartner
🔍
Что делает intelligence плохой или
хорошей?
• Осуществимость: Мы можем принять решения на
ее основе?
• Уверенность: Насколько вероятно, что это
произошло?
• Своевременность: Мы можем нивелировать
ущерб?
🔍
Что делает intelligence плохой или
хорошей?
• Осуществимость: Можем заблокировать
порт 1434!
• Уверенность: Многие с этим столкнулись!
• Своевременность: Мы можем
предотвратить ущерб
• Осуществимость: Что это за адрес?
• Уверенность: Что это за адрес?
• Своевременность: Что это за адрес?
От сырых данных к intelligence
U.S. Department of Defense’s Joint Publication 2-0: Joint Intelligence
IP без (или с неверным) контекста…
8.8.8.8
IP с контекстом…лучше
Хеши MD5 вложения:
b4fe7224da594703e78d62d9cb85c5f4c3a00
c36ea51040c3a10c557154bc7b15b9acbcd6
5555398a7e3fd0f0a389cf9582b75b4f8855d
be555bff080c57808aBe699ba4855340adf5c
9d7092e9df08b
Внешние URL из текста письма:
hxxp://internetz1[.]com/03/39.exe
hxxp://gggrp[.]com/03/59.exe
hxxp://fefg[.]com/03/39.exe
hxxp://woofe[.]com/03/39.exe
hxxp://contestswin[.]net/03/39.exe
Хеши MD5 содержимого:
5e91af2e44c17de55134ff935c0f30f1
C2:
130.0.133[.]35
ВПО: Dridex
Имя файла-вложения: RZZA3440.doc
От сырых данных к анализу
Зачем и кому нужна TI?
Реагирование на инциденты
Поиск угроз (Threat Hunting)
Мониторинг безопасности
Анализ вредоносного кода
Обнаружение вторжений
Threat Intelligence в Threat
Hunting
Если обнаружение не помогло. Threat Hunting
18
Формулируем
гипотезу
Ищем в
инфраструктуре
Найдено?
Расширяем
поиски
Реагирование
Новые методы
обнаружения
(сигнатуры,
правила, ИИ)
Не найдено?
Начинаем с
начала
Как это может выглядеть?
Вы пока еще ничего не знаете, но формулируете гипотезу!
Для подтверждения или опровержения гипотезы вы загружаете IoC в систему Threat Hunting
Как это может выглядеть?
Как это может выглядеть?
Как это может выглядеть?
Гипотеза подтвердилась!
У вас одна жертва внутри сети!
Как это может выглядеть?
Как это может выглядеть?
Threat Intelligence в
расследовании инцидентов
300065-INV-WSA-INTEL: 15 Day Historical Search for URL Indicators
Objective:
This report leverages actionable intelligence (specifically URL indicators) gathered from various
sources to detect social engineering attacks, cyber crime, DDoS attacks, advanced/multi-stage
attacks, and many other types of threats.
Working:
index=wsa earliest=-15d latest=-24h [inputlookup crits_amber_last_24hours.csv | where NOT
like(confidence, "benign") | eval cs_url=indicator+"*" | fields cs_url] | `Intel-WSA-Output-
Format(intel-url-amber)`
Analysis: Analyse the meta data available for this log source: is there a high event count for a single
host? Are the source/target ports suspicious or typically vulnerable? What is the locality of the target
and source? Etc.
Each indicator comes from a particular source and a specific reference. At times it will be useful to
have this information to understand what kind of attack the indicator was involved in and how the
indicator was actually used in the attack.
Reference: wiki/9ADYAg, bugzilla: 9755
Визуализация скрытых связей
• Облачный сервис
Threatcrowd.org позволяет
организовать поиск
взаимосвязей между IoC:
• IP-адреса
• Доменные имена
• Хеши файлов
• Имена файлов
• Аналогичную задачу можно
реализовать с помощью
OpenDNS, Maltego, VirusTotal
Graph, а также OpenGraphitti
Визуализация скрытых связей
Библиотека OpenGraphitti (open source)
Применение IoC при анализе внешнего и
внутреннего окружения
https://www.virustotal.com/#/graph-overview Cisco Visibility
• Анализ без привязки к внутренней
инфраструктуре и
скомпрометированным узлам
• Анализ с привязкой к внутренней инфраструктуре и
скомпрометированным узлам за счет доступа к
данным от средств защиты
Threat Intelligence в
обнаружении атак
Атомарные индикаторы для IPS/NGFW
Атомарные индикаторы для IPS/NGFW
Threat Intelligence в
мониторинге
Как это может выглядеть в SOC?
Как выстроить программу
TI?
5 этапов процесса Threat Intelligence
Планирование
Сбор
Обработка и
анализ
Распространение
информации
Разбор полетов
• Зачем нам Threat Intelligence?
• Какие у нас требования?
• Кто (нарушитель) может атаковать нас (модель
нарушителя)?
• Нюансы (геополитика, отрасль…)
• Своя или внешняя система Threat Intelligence?
• Что может провайдер TI (источники)?
• Возможности провайдера стыкуются
с вашими потребностями?
• Кто внутри вас будет общаться с
провайдером и как?
• Как «сырые» данные превратятся в TI?
• Платформа для обработки и анализа?
• Кто проводит анализ?
• Кому можно распространять
информацию? На каких условиях?
• Какие стандарты используются для
распространения?
• Когда распространять информацию?
• Какие действия необходимо
произвести на основании
полученных данных?
• Как взаимодействовать со
средствами защиты?
4 уровня Threat Intelligence
Категории/уровни Threat Intelligence
• Инструменты
• Артефакты
• Индикаторы
• Кампании
• Тактика
• Техника
• Процедуры
• Атрибуция
• Цели
• Стратегия
Стратегический Тактический
ТехническийОперационный
Долгосрочные
Краткосрочные
Менее детальные Более детальные
Карты атак бесполезны? Не всегда
https://lukatsky.blogspot.com/2014/07/blog-post.html
Уровни Threat Intelligence
Стратегический
Операционный
Тактический
Технический
Улучшают возможности SOC/NOC и других
специалистов по ИБ реагировать,
обнаруживать или предотвращать кибератаки
Улучшают возможности CIO/CISO/CTO в
использовании ИТ/ИБ в защите и реагировании
Улучшают принятие решения относительно
киберрисков на уровне CRO, CEO, Правления и
др.
Описывают индикаторы для вредоносной
активности
Дополнительные
преимущества
Затраты
Зрелость TI или как все реализуют TI
Уровень Наличие плана /
программы
Ответственный
персонал
Тип Threat Intelligence
1 Нет плана ИТ-специалисты Технический
2 Зачатки плана ИБ-специалисты Технический
3 Хороший план ИБ-специалист с фокусом
на TI
+ Тактический
4 Отличный план Специалист по TI + Операционный
5 Идеальный план Группа по TI + Стратегический
Источники Threat Intelligence
Откуда можно брать данные TI?
• Открытые источники фидов
• Частные (закрытые) источники фидов
• Социальные сети
• Twitter
• Сайты и блоги исследователей
• Youtube
• Deep Web / Darknet
🔍
Откуда мы получаем данные об
угрозах?
Вы доверяете своему вендору?
16 апреля 2015 года
http://www.zdnet.com/article/pal
o-alto-networks-mcafee-
websense-gateway-systems-
allow-malicious-traffic-to-slip-
through-the-net/
Дело СОВСЕМ не в названиях
компаний, проблема в
методологии
Риски получения данных об угрозах из
одного источника
• Получение информации с ошибками
• Отсутствие или исчезновение информации на конкретные
угрозы
• Отсутствие учета вертикальной или страновой специфики
• Смена политики лицензирования
• Смена собственника
• Поглощение компании-разработчика
• Сотрудничество со спецслужбами
• Санкции…
Может увеличить число источников?
Cisco
Systems
Free / Open
Source
Государство
ISAC
Коммерчес-
кие
Частные
Внутренние
Откуда служба ИБ Cisco берет данные
Threat Intelligence?
Сколько источников нужно?
3rd party тоже не панацея. Оцените
риски!
TI – это не только структурированная
информация
Кто будет читать
неструктурированную
информацию?
Анализ злоумышленников без анализа
Darknet / Deep Web?
Не все разработчики СЗИ знают о новых
угрозах4% всего контента
96% всего контента
Tor
I2P
Freenet
Gigatribes
RetroShare
Tribler
GNUNet
OneSwarm
ZeroNet
Syndie
Биржи скупки инсайда
Критерии выбора TI-источников
1. Автоматизация
2. Интеграция и интероперабельность
3. Частота обновлений
4. Обогащение метаданными
5. Рейтинг сложности
6. Покрытие
7. Видимость Darknet
8. Аккуратность в геолокации
9. Число и спектр источников
10.Качество
✅
Что дают источники? Фиды!
TTP
Инструменты
Сетевые / хостовые
артефакты
Доменные имена
IP-адреса
Хеши Тривиально
Элементарно
Просто
Раздражающе
Сложно
Тяжело
Пирамида боли Дэвида Бьянко
Адреса IPv4 Домены / FQDN
Хэши (MD5,
SHA1)
URL
Транзакционные
(MTA, User-
Agent)
Имя файла / путь
Mutex
Значение
реестра
Имена
пользователей
Адреса e-mail
Распространенные типы IoC
Фиды Threat Intelligence
• Фиды (feeds) – способ представления данных об угрозах
• Поддержка различных языков программирования
и форматов данных
• JSON
• XML
• CyBOX
• STiX
• CSV
• И другие
Этапы зрелости использования фидов
Эпизодическое применение фидов
Регулярное использование отдельных
ресурсов с фидами
Использование платформы TI
Использование API для
автоматизации
Обмен фидами
Вы помните сколько
источников IoC у службы ИБ
Cisco?
Источники фидов
http://atlas.arbor.net/
Инициатива Arbor ATLAS (Active Threat Level Analysis
System)
• Глобальная сеть анализа угроз (обманные системы)
• Информация берется от обманных систем (honeypot),
IDS, сканеров, данных C&C, данных о фишинге и т.д.
• Публичная информация о Топ10 угрозах
• Для доступа к некоторым данным требуется регистрация
http://www.spamhaus.org
Проект для борьбы со спамом
• Поддерживает различные базы данных (DNSBL) с
данными
по угрозам (IP-адреса) – спамеры, фишеры, прокси,
перехваченные узлы, домены из спама
• Реестр ROKSO с самыми известными спамерами в мире
• Проверка и исключение своих узлов из «черных списков»
Источники фидов
https://www.spamhaustech.com
SpamTEQ – коммерческий сервис Spamhaus
• Фиды по репутациям IP- и DNS-адресов
• Ценовая политика зависит от типа организации и
типа запрашиваемых данных
• Годовой абонемент
https://www.virustotal.com
Проект для борьбы со спамом
• Проверка файлов и URL на вредоносность
• Бесплатный сервис
• Система поиска
Источники фидов
https://www.threatgrid.com
Фиды по сетевым
коммуникациям
• IRC, DNS, IP
• Россия и Китай
• Сетевые аномалии
• RAT и банковские троянцы
• И др.
https://www.alienvault.com/open-threat-exchange
Открытое community по обмену информацией об угрозах
• IP- и DNS-адреса
• Имена узлов
• E-mail
• URL и URI
• Хеши и пути файлов
• CVE-записи и правила CIDR
Форматы:
• JSON
• CyBOX
• STiX
• CSV
• Snort
• Raw
Источники фидов
https://www.cisco.com/security
IntelliShield Security Information Service
• Уязвимости
• Бюллетени Microsoft
• Сигнатуры атак Cisco
• Web- и обычные угрозы
• Уязвимые продукты (вендор-независимый)
http://www.malwaredomains.com
Проект DNS-BH (Black Holing)
• Обновляемый «черный» список доменов, участвующих в
распространении вредоносного кода
• Список доступен в формате AdBlock и ISA
Какие еще источники фидов есть?
IOC
• Abuse.ch
• Blocklist.de
• CleanMX
• EmergingThreats
• ForensicArtifacts
• MalwareIOC
• Nothink
• Shadowserver
DNS
• ISC DNSDB
• BFK edv-
consulting
Вредоносное ПО
• VirusShare.com
Перечень публичных источников фидов
• www.dragonresearchgroup.org
• isc.sans.edu
• www.malc0de.com
• www.malwaredomains.com
• www.nothink.org
• www.openbl.org
• www.projecthoneypot.org
• www.shadowserver.org
• www.trustedsec.com
• reputation.alienvault.com
• security-research.dyndns.org
• siteinspector.comodo.com
• www.abuse.ch
• support.clean-mx.de
• urlblacklist.com
• virbl.org
• www.mirc.com
• www.nothink.org
• www.openbl.org
• vxvault.siri-urz.net
• www.alexa.com
• www.autoshun.org
• www.blocklist.de
• www.ciarmy.com
• www.dnsbl.manitu.net
• www.malwareblacklist.com
• www.malwaredomainlist.com
• www.spamhaus.org
• www.threatexpert.com
https://github.com/hslatman/awesome-threat-intelligence
А еще?
• CrowdStrike
• Dshield
• Emerging Threat
• FarSight Security
• Flashpoint Partners
• IOCmap
• iSightPartners
• Microsoft CTIP
• Mirror-ma.com
• ReversingLabs
• SenderBase.org
• ShadowServer
• Threat Recon
• Team Cymru
• Webroot
• ZeusTracker
• И другие
На что обратить внимание при выборе
фидов?
• Тип источника
• Уровни представления информации
• Широта охвата
• Число записей
• Языковая поддержка/покрытие
• Доверие к источнику (популярность и
отзывы)
• Оперативность/частота предоставления
фидов
• Платность
• Формализованность представления
информации
• Возможность автоматизации
• Соответствие вашей инфраструктуре
• Частота ложных срабатываний
• Возможность отката назад или
пересмотра статуса угрозы (например,
для вылеченного сайта)
Кто смотрит на ретроспективу?
• Как определить, что индикатор
компрометации все еще актуален?
• Я не знаю практически ни одного
источника/сервиса TI, который бы
поддерживал в актуальном состоянии
данные об индикаторах
компрометации
Отсутствие ретроспективной аналитики
Пусть хотя бы будет дата последней
активности
Помните, что С в IoC означает
прошлое время! Оперативно
отслеживайте источники IoCов
Рынок услуг TI
Текущий рынок Threat Intelligence
• Крупные производители средств защиты имеют
собственные процессы/подразделения Threat
Intelligence
• Например, покупка ThreatGRID компанией Cisco или
AlienVault компанией AT&T
• Существуют самостоятельные компании,
предоставляющие услуги Threat Intelligence всем
желающим
• IQRisk, ETPro, ThreatStream
• Существуют открытые источники Threat
Intelligence
• Развиваются отраслевые/государственные
центры обмена информацией Threat Intelligence
• Например, ISAC в США
Российских игроков на этом рынке нет!
Пока нет?
Российские поставщики TI
• Group-IB
• BI.ZONE
• Лаборатория Касперского
• ФинЦЕРТ
• ГосСОПКА
🚑
А что ГосСОПКА?
• Публикация на сайте
ежемесячно
• Ответ в течение 5 дней
на запрос в НКЦКИ
• Запрос в ФСБ
От фидов к TTP
TTP = Techniques, Tactics, Procedures
TTP
Цели Инструменты Инфраструктуры Kill Chain
Онтология элементов TTP
Тактика
Техника
Процедура
Шаг
процедуры
Нарушитель
Команда (с
аргументами)
Индикатор
Инструмент
используется в
используется в
используется в
используется в
используется в
использует
использует
использует
использует
использует
реализует
реализует
реализует
используется в
Adversarial Tactics, Techniques & Common
Knowledge (ATT&CK)
• Систематизированный набор данных о техниках,
тактиках и процедурах, используемых
злоумышленниками
• 10 тактик = 200 техник с подробным описанием в
формате Wiki
• «Корпоративная» версия матрицы рассчитана на
Windows, Linux и MacOS
• Разработана «Мобильная» версия
• Готовится версия для АСУ ТП
Матрица ATT&CK
Принципы ATT&CK
• Обнаружение компрометации в реальном
времени, а не пост-фактум
• Фокус на поведении, а не статических
правилах
• Моделирование угроз
• Динамичный дизайн
• Реалистичное окружение
От ATT&CK к CAR
• Какие известные
нарушители (в базу CARET
входит множество
известных групп - Lazarus,
Cobalt, APT28, APT3 и т.п.)
могут быть детектированы
или не детектированы?
• Какие методы защиты могут
детектировать конкретные
техники злоумышленников
или конкретные хакерские
группы?CARET – Cyber Analytics Repository Exploration Tool
От ATT&CK к CAR
Как бороться с Lazarus или Dragonfly? CARET даст ответ
• Какие данные
требуются для ваших
методов защиты?
• Какие инвестиции надо
сделать для борьбы с
определенными
нарушителями или
методами атак?
От TTP к кампаниям
• Adversary Emulation
Plan – набор
документов
описывающие
последовательности
TTP, используемые
разными хакерскими
группировками в
рамках различных
кампаний
• Хороший инструмент
для создания
собственных Red
Team
От TTP к кампаниям
Свежий пример анализа кампании
Атрибуция в стиле «Highly Likely»
Кампании
Кампании
Попытки
вторжения
TTP
Как от отдельных фидов и TTP перейти к
кампаниям?
• Группирование
По Kill Chain
По Diamond Model
• Каждая фаза KC имеет 4 индикатора
по DM
Resource
development
Maintain/expand
Target access
Deny AccessIntent ExploitationReconnaissance
Staging Delivery
Target ID Detection
avoidance
Establish/modify
Network infrastructure
C2
Extract Data
Manipulate
Reconnaissance Installation Actions on ObjectiveDelivery C2Weaponization Exploitation
Intent Staging EffectEngagement ManeuverDevelopment Reconnaissance Configure C2
Reconnaissance Exploitation EffectIntent Development Delivery ManeuverStaging C2Configure
Preparation Engagement Presence Effect/Consequence
Prepare Propagate EffectAdminister Engage
Compromise EffectsAdministration Targeting Propagation
ErrorEnvironmental threat MisuseHacking SocialMalware Physical threat
Situational
awareness
Foot printing Enumeration Privilege
escalation
Scanning Covering
tracks
Gain access
(exploitation)
Creating
Backdoors
Концепция kill chain не единственная
STIXTM
NSA 10 Step
Lockheed Martin
Kill Chain ®
ALA
CNE
NSA
VERIS Categories of Threat Actions
JCAC Exploitation
Откуда мы получаем данные о кампаниях?
https://apt.securelist.com/
От кампаний к атрибуции
нарушителей
Хактивисты
Инсайдеры
Хакеры на
службе
государства
Киберкриминал
4 основных типа злоумышленников
ЦРУ – Vault 7
АНБ – Shadow Brokers / Equations
Hacking Team
PLA
APT28 / *** Bears
Lazarus
BlackEnergy
Anonymous
WikiLeaks
Меннинг
Сноуден
Cobalt
Lurk
Carberp
Corkow
Buhtrap
Что у нас с атрибуцией нарушителя?
Откуда мы получаем данные о группировках?
https://www.fireeye.com/current-threats/apt-groups.html
Вас атакует «Срущий слон»!
Fancy Bear Deep Panda Charing Kitten Crouching Yeti Epic Turla DarkHotel
А также «Ливийские скорпионы», «Пыльная буря», «Хищная панда», «Тропический
кавалерист», «Ночной дракон», «Цветочная леди», «Ледяной туман», «Панда со
скрипкой», «Обрезанный котенок», «Шакал повстанцев», «Скрытый ястреб», «Летучий
кедр»…
Откуда берутся имена группировок?
• Где вы больше себя чувствуете
героем – борясь с неизвестной
группой лиц, группой APT28 или
«Скрытой коброй»?
• Имя должно быть забавным,
эмоциональным, мифологическим,
секретным
• Никакой стандартизации
Откуда мы получаем данные о группировках?
https://aptmap.netlify.com
Откуда мы получаем данные о группировках и
кампаниях?
http://apt.threattracking.com