威胁情报(Threat intelligence)标准(STIX)的分享

更新时间:2023-06-07 23:38:19 阅读: 评论:0

在的攻都不是一的攻,下描述了典型APT的攻击过程。攻者从侦查、制作攻工具、送出工具、攻弱点、拿下权限、运行工具,后期维护工具,期的控制目针对这种定向的高,威共享是很好的解决法。
二、 STIX 主要适用景:
主要可适用在以下四类
1.威分析。威的判断、分析、调查、保留记录等使用。
2.威特征分类。将威特征行分类,以人工方式或自化工具。
3.威及安全事件理:安全事件的防范、侦测理、总结等,在安全事件grossmargin过程中可以有很好的借,以前做事件理没有尽的信息。
4. 威分享。用准化的框架行描述与分享。
主要描述了STIX的适用景。
三、威建模: STIX 提供一的架构,可行安全威的描述。
,展示了STIX v1.0的架构。核心是8个威的属性。
1、Obsverable:我能够察到的行。是威中最基本的信息。比如网堵塞、系遭受到的破坏等等象。些都是日后事件理的关信息。
2、Indicators(威):表征个威的特征指。也就是威外在表象的内在特征。通过查些特征可以判定是否真的遭受了个威的攻。包括威胁处理的条件, 可能的影响,有效时间, 建理方法,检测测试方法, 指来源。
3、Incident(突事件):事件的描述,包括时间、位置、影响、相关的指、利用TTP,攻,影响估,响的要求,采取的行应过程,事件的日志信息源等。
下面是一个关于网mighty络钓鱼事件描述主要包含的信息,直接引用原文。
Time
Granular t of Incident lifecycle timestamps
Description
Roles (Reporter, Responder, Coordinator, Victim)
Affected Asts
Impact Asssment
Related Indicators
Leveraged TTP
Related Threat Actors
Intent
Discovery Method
Related Incidents
COA Requested / COA Taken
Confidence
Contact
History
4、TTP(Tactics, Techniques, andProcedures):威中的关信息。TTP 将安全事件全面行了描述,并分手段、技程三个度分析,包括了意攻的行、采用了什么工具、受害目、利用了什么弱点、影响及后果、kill chain 等等。
5、Campaign:攻者的机,什么要次攻
下面是关于campaign的描述
Names
Intent
Related TTPs
Related Incidents
Related Indicators
Attribution
Associated Campaigns
Confidence
Activity
Information Source
6、ExploitTarget:被攻、以及被利用的系漏洞等信息
7、Cour of Action:针对 ExploitTargets 所采取的行,以降低 Incident 的影响范
8、ThreatActor:威源,即攻击发起方是
针对建模8要素,有一种更形象的描述,
将关于8要素的形象描述,附加到STIX架构上如下,可以更形象的理解整体的安全威
安全威胁情报标准STIX介绍
一、STIX
STIX是一种言,目的是为规范网信息的范包括威采集,特性和交流。在一个构化的方式来支持更有效的使得网管理流程化,实现应用的自化。
各种高次的网安全用例依赖这些信息包括:
分析网
指定指示灯atapi显示方式的网
管理网胁应对
共享网
STIX提供了一个共同的机制在共享情实现案例的一致性,提升效率,互操作性和整体的态势感知能力,跨平台和构化网的信息。此外,STIX提供了一个一的数据准模型用于网信息,包含以下8类信息:
络观测
安全事件
xcv手战术,技和程序(包括攻模式,件,漏洞,杀链,工具,基础设施,受害人目
漏洞的目(例如,漏洞,弱点或配置
方案(例如,事件响或漏/弱点救措施或
brix络
以使这样的架构是用的同使得STIX既灵活和可展的。有的准化言可能被利用作展,在适当情况下和多灵活机制被设计言。几乎所有在此明确的构化言是可的,使得任何一的用例可以利用STIX的准在与其相关(从域到整个言或之的任何西)的情报进充,而不会因格式而使得无法搜集情。STIX能力特定子集可以定; 并先在共享社区内使用配置文件的形式或者工具等。
二、STIX8类要素
1.者的
事件或威者共同表达一个共同的意或期望的效果。例如,使用一特定的的TTP(件和工具)的手的目的工与特定意可能构成一个运。在STIX的数据模型,攻者的机都代表了自己的意,更重要的是,充当元构来关相关的TTP,事件和威者是机的一部分。
2.
明确有关行线可以采取无是在响或之前攻击预防措施的信息。它被用来表
示可能采取行的两个程(有可能的备选方案是建)在生事故的程中已经发生或的攻(漏洞或配置错误于攻的效果作出反件本身的程中包含有关行的行意味着要在一个工具自动实现的目,它的功效,其可能生的影响,成本,构参数观测,甚至是构化的程信息。
3.利用目
明确有关可能被手有针对性地行开利用技漏洞,脆弱性,或件配置错误,系或网风险信息。些信息可以来自于漏洞平台、地下黑市、0day等等。
4. 事件
明确关于网安全事件的信息。可能是最熟悉的STIX构建那些在算机安全和事件响方面的背景。它包含了大量的关于所事件的信息,事件和信息,事件时间表,联络点,以及其他描述性信息的影响。在STIX关系模型,事件可能与所涉及的威者,他是的,行线采取或正在建,指被用于检测事件或者被发现了一部分的运动调查中,在事件中被检测到的typically>jocTTP了用来行事件和观测
5.
达特定的观测模式合旨在代表一个网安全范内的文物和/或利益行的上下文信息。它由一个或多个可案可能映射到相关的TTP上下文并与其它相关的元数据上的在指示器里面行量化,明确出理的限制,有效的时间,可能cateye生的影响。的踪迹,用于检测结构化试验机制,相关的宣,提出行方案。
6./源
明确威的来源或者人。表征包括像威的人,其机和期效果,和史上察到的行的复信息。在STIX关系模型,威为还包括信息,如察到的TTP,史入侵活,并关出与其相关的其他威的人
7.   TTP
是一种“战术,技和程序”。在STIX它是用来表示抗行,比如什么受害者,他的目,他使用的攻模式和件,以及哪些源(基础设施,工具,人物角色),他的影响力。因它描述手的行是STIX的很大一部分,TTP构建是最常用的和表
elet达构建体中的一个。在STIX关系构的TTP从指引用来描述它的TTP的指表明,从活和威toothpick描述被利用在运或威的TTP,在事地描述它的TTP是在用攻行,以及其他的TTP描述的TTP之的各种各的关系。TTP利用漏洞的目标结构来描述它利用目的TTP可能利用,是攻模型策略集合。
三、案例
    (UC1)分析网
一个网分析从各种手或自动输入信号源的网的非构化信息。分析旨在了解有关威的性别它,并充分体这样所有的威的相关知可以充分的表达,并随着时间的演相关知,包括威相关的行,行,能力,意向,由于威等。然后分析可以指定相关威的指模式,建的行的威或共享信息与其他可信方。例如,在一个潜在的网络钓鱼的情况下,一个网分析人可以分析和估可疑的网络钓鱼电件,分析任何件附件和接以确定它是否是意的,确定该电件被送到其他人,估的通用/什么是被定位于网络钓鱼,确定意附件是否被打开或随其后,并保留行的所有分析的

本文发布于:2023-06-07 23:38:19,感谢您对本站的认可!

本文链接:https://www.wtabcd.cn/fanwen/fan/78/897876.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:信息   描述   可能   事件   工具   相关
相关文章
留言与评论(共有 0 条评论)
   
验证码:
推荐文章
排行榜
Copyright ©2019-2022 Comsenz Inc.Powered by © 专利检索| 网站地图