☢🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢
Replyوقتی در مورد هوش تهدیدات سایبری (CTI) صحبت میکنیم، خیلی از بچهها فکر میکنند ماجرا صرفاً جمعآوری یک مشت IP و هش بدافزار (IoC) و ریختن آنها داخل فایروال یا SIEM است؛ اما این اسلاید از دوره FOR589 موسسه SANS دقیقاً انگشت میگذارد روی نقطه اتصال واقعی مفاهیم پدافندی و نشان میدهد چطور چارچوبهای اسنکته فنی و زیبای اسلاید در نگاشت (Mapping) این چرخه با ساختار MITRE ATT&CK است؛ دو فاز اول یعنی شناسایی و آمادهسازی، در قلمرو PRE-ATT&CK قرار میگیرند، یعنی جایی که مهاجم خارج از مرزهای سازمانی ما پرسه میزند، اطلاعات جمع میکند و زیرساخت حمله را میسازد. از لحظه تحویل پکت یا ایمیل مخرب به بعد (Deliver تا پایانیترین مرحله)، ما وارد محدوده ATT&CK for Enterprise میشویم، یعنی محیطی که تاکتیکها، تکنیکها و رویههای عملیاتی مهاجم (TTPs) داخل شبکه ما قابل رصد، لاگگیری و کشف هستند.
حالا این تفکیک چه کاربردی در لایه عملیات دارد؟ بخش اول حمله، یعنی شناسایی و سلاحسازی، قلمرو اصلی برنامههای رصد ریسک و اطلاعات دیجیتال مانند DR&I (Digital Risk and Intelligence) است؛ تیمهای CTI با رصد منابع خارجی، تلگرام، دارکوب و نشتیهای سازمانی متوجه میشوند چه کمپینهایی ممکن است علیه داراییهای ما شکل بگیرد. اما از لحظه تلاش برای تحویل و نفوذ، شیفت پارادایم اتفاق میافتد و ما وارد فاز Threat Hunting میشویم؛ جایی که شکارچی تهدید بر اساس فرضیههای مبتنی بر هوش سایبری، به سراغ دادههای ترافیک شبکه، رویدادهای EDR و رفتارهای مشکوک در سیستمها میرود تا قبل از اینکه مهاجم به مرحله فاجعهبار Actions on Objective برسد، خط حمله را قطع کند.
چتر بالاسری کل این اکوسیستم، Cyber Threat Intelligence (CTI) است. سیتیآی همان لایهای است که به تیم شکار تهدید، تحلیلگران سوک و تیمهای فارنزیک دید میدهد که چه کسی، با چه انگیزهای و با چه ابزارهایی در حال پیشروی در این مراحل است. اگر در محیطهای زیرساختی و حیاتی فرآیندها را بر اساس این زنجیره تحلیل نکنیم، دفاع ما همیشه منفعل، دیرهنگام و بدون دید استراتژیک باقی خواهد ماند.
══════════════════════════════════════════════ Threat Hunting • Cyber Threat Intelligence • MITRE ATT&CK SANS DFIR • Cybercrime Investigations • Incident Response 🛡 @pythonwithmedev
3 · 494 ·