Знать противника
Threat Intelligence (разведка угроз) — собранные и проверенные знания о том, кто атакует, как и с помощью чего. OSINT — разведка по открытым источникам.
При чём тут безопасность: зная приёмы группировок, которые атакуют твою отрасль, можно подготовиться заранее, а не узнавать о них из собственного инцидента.
Уровни разведки
- Стратегическая — для руководства: какие угрозы актуальны для отрасли и страны.
- Операционная — как действуют конкретные группировки, их кампании.
- Тактическая — индикаторы компрометации (IoC): хеши, IP-адреса, домены — для автоматической блокировки.
Индикаторы и их срок
IoC быстро устаревают: злоумышленник за минуты меняет IP-адрес и домен. Поэтому ценнее знание о поведении — техниках, которые трудно поменять.
Это описывает «пирамида боли»: чем выше по пирамиде (от хешей к техникам), тем больнее противнику менять привычки.
OSINT
Открытые источники: сайты, соцсети, реестры доменов, утечки, объявления о вакансиях, код на GitHub.
Злоумышленники используют OSINT для разведки перед атакой. Защитникам стоит смотреть на свою компанию их глазами: какие данные о сотрудниках, технологиях и адресах лежат в открытом доступе.
Этика и закон
OSINT — только открытые данные. Взлом учётных записей, покупка украденных баз, обман людей ради информации — уже не разведка, а нарушение закона.
И помни: собранные данные о людях — персональные данные, их нужно защищать.
Главное за урок
- Разведка угроз бывает стратегической, операционной и тактической.
- IoC быстро устаревают; знание о поведении противника ценнее.
- OSINT — только открытые данные; взгляни на свою компанию глазами атакующего.