研报正文总结
研报阐述了“防御者优势”的概念,即组织利用自身对环境的控制权来防御网络攻击。报告核心观点是,通过情报驱动的方式,将情报融入到网络防御的各个环节,包括检测、响应、验证、狩猎和任务控制,可以有效地提升组织的防御能力,减少安全事件的影响,甚至预防攻击的发生。
情报功能是网络防御的基石,它通过收集、分析和传播威胁行为者的战术、技术和程序 (TTP) 以及指示攻击 (IOC),为其他防御功能提供指导。报告详细介绍了情报生命周期的各个阶段,包括规划、收集、分析、生产、传播和反馈,并强调了情报服务的重要性,例如了解威胁态势、漏洞优先级排序和安全运营集成。
检测功能负责识别恶意行为,它依赖于情报来指导检测用例和规则的开发,并利用日志记录、检测优化、自动化策略和检测工具策略等技术手段来提高检测的准确性和效率。
响应功能专注于处理安全事件,包括初步分类、数据收集和分析、决策点和后续步骤、剧本审查、调查周期、核心活动、周期性、双路径、构建攻击者时间线、整合现代增强功能、事件补救、遏制、清除和安全增强等阶段。报告强调了利用攻击者情报、IOC 猎取自动化和事件响应保留等加速器来提高响应效率的重要性。
验证功能通过持续管理组织内的威胁暴露,评估安全控制的有效性,并管理程序的准备状态、漏洞和资源能力。报告介绍了安全验证的组成部分,包括渗透测试、红队、蓝队、紫队和桌面演练,并强调了情报驱动验证的重要性。
狩猎功能通过主动检查环境中的活动来扩展检测能力,报告详细介绍了威胁狩猎计划的开发、程序性考虑、能力考虑、威胁狩猎管道、威胁情报考虑、威胁建模和可见性映射、假设开发、执行威胁狩猎以及通过狩猎开发检测用例等步骤。
任务控制功能作为其他网络防御功能的连接纽带,负责协调和管理网络防御工作,报告强调了任务控制在资源管理、沟通、指标和危机管理方面的作用。
最后,报告讨论了如何激活网络防御,包括利益相关者的认可、人员配置、利用加速器(如管理服务和微服务)以及灵活的消费模式。报告结论是,通过充分利用内部、SaaS、微服务和合作伙伴的能力,组织可以充分发挥其“防御者优势”,有效地抵御网络攻击。