РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ...

18
РОЛЬ THREAT INTELLIGENCE В РАБОТЕ INTELLIGENCE-DRIVEN SOC SOC-FORUM V2.0 1 Виктор Ивановский Менеджер по развитию бизнеса , Group- IB

Transcript of РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ...

Page 1: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

РОЛЬ THREAT INTELLIGENCE В РАБОТЕ INTELLIGENCE-DRIVEN SOC SOC-FORUM V2.0

1

Виктор Ивановский Менеджер по развитию бизнеса, Group-IB

Page 2: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

2

Disclaimer

Page 3: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

3

Начнем с теории…

ВЕСЬ ЛИ THREAT INTELLIGENCE ОДИНАКОВО ПОЛЕЗЕН ДЛЯ SOC?

Page 4: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

4

Стратегическая информация Оперативная информация Тактическая информация

Горизонт событий Intelligence

СТРАТЕГИЧЕСКАЯ ИНФОРМАЦИЯ ГОРИЗОНТ СОБЫТИЙ: МЕСЯЦЫ

Intelligence :

Подготовка Детект и анализ

Локализация, ликвидация и

восстановление Lessons learned

ОПЕРАТИВНАЯ ИНФОРМАЦИЯ ГОРИЗОНТ СОБЫТИЙ: ОТ НЕСКОЛЬКИХ ДНЕЙ ДО МЕСЯЦЕВ

ТАКТИЧЕСКАЯ ИНФОРМАЦИЯ ГОРИЗОНТ СОБЫТИЙ: ОТ НЕСКОЛЬКИХ МИНУТ ДО НЕДЕЛЬ

Page 5: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

• IoC

• Инструменты

• TTP

Что из этого важнее?

PoP: SAY “PYRAMID OF PAIN” ONCE AGAIN!

AND I DARE YOU! I DOUBLE DARE YOU!

Page 6: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

• IoC

• Инструменты

• TTP

Что из этого важнее?

PoP:

СТРАТЕГИЧЕСКАЯ ИНФОРМАЦИЯ

ОПЕРАТИВНАЯ ИНФОРМАЦИЯ

ТАКТИЧЕСКАЯ ИНФОРМАЦИЯ

С

О

Т

Page 7: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

• Технологии

• Люди

• Процессы

И как со всем этим работать?

Работа с Intelligence:

СТРАТЕГИЧЕСКАЯ ИНФОРМАЦИЯ

ТАКТИЧЕСКАЯ ИНФОРМАЦИЯ

ИНФРАСТРУКТУРА

ОПЕРАТИВНАЯ ИНФОРМАЦИЯ

СПЕЦИАЛИСТ ПО КИБЕРБЕЗОПАСНОСТИ

АНАЛИТИК 80 LVL

НАВЫКИ НА УРОВНЕ ДОМЕН АДМИНА

СПЕЦИАЛИСТ ПО РЕАГИРОВАНИЮ НА ИНЦИДЕНТЫ

АНАЛИТИК

IR ПЛАТФОРМА

ОРГАНИЗАЦИОННЫЕ ПРОЦЕССЫ ВНУТРИ КОМПАНИИ

Page 8: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

8

Тактическая информация

Page 9: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

9

Оперативная информация

Page 10: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

10

Стратегическая информация

Page 11: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

11

Как это работает

Обратная связь: - Россия - Европа - США - Ближний

Восток - ЮВ Азия

Enterprise или MSSP

SOC

Incident Response Team

1 ПРИОРИТЕТ – ДЕТЕКТИРОВАНИЕ УГРОЗ 2 ПРИОРИТЕТ – ОПРЕДЕЛЕНИЕ ПРИОРИТЕТОВ ИНЦИДЕНТА

1 ПРИОРИТЕТ – ОПРЕДЕЛИТЬ ЧТО КОНКРЕТНО ПРОРВАЛОСЬ В КОНТУР 2 ПРИОРИТЕТ – КАК, ЧТО И ГДЕ ВЫЧИЩАТЬ НА МЕСТЕ ИНЦИДЕНТА

Page 12: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

12

Что востребовано SOC

ИНДИКАТОРЫ КОМПРОМЕТАЦИИ

TTP

ОТЧЕТЫ ОБ УГРОЗАХ

КТО МЫ?? SOC!!!

ЧТО МЫ ХОТИМ!? IOC! НУ И TTP ТОЖЕ…

КАК МЫ ЭТО ХОТИМ?! JSON! НУ И STIX ТОЖЕ…

Page 13: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

13

Куда все движется - 1?

ЕСТЬ ЗАПРОС НА СМЕЩЕНИЕ ФОКУСА С DETECT И PREVENT В ЗОНУ PREDICT

Predict

Prevent

Detect

Respond

Page 14: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

14

Куда все движется -2?

ДВИЖЕНИЕ В СТОРОНУ РОСТА КОМПЕТЕНЦИЙ В СФЕРЕ CYBERSECURITY ANALYTICS

Page 15: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

15

Куда все движется -3?

УМЕНЬШЕНИЕ ЦЕННОСТИ И ВРЕМЕНИ ЖИЗНИ IOC И ТАКТИЧЕСКИХ ДАННЫХ

ДВИЖЕНИЕ ОТ COMMODITY АТАК В СТОРОНУ ЦЕЛЕВЫХ АТАК

РОСТ ЗНАЧЕНИЯ TTP И ОПЕРАТИВНЫХ THREAT INTELLIGENCE DATA

Page 16: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

16

Роль Intelligence в intelligence-driven SOC

Page 17: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

17

Роль Intelligence в intelligence-driven SOC

Page 18: РОЛЬ THREAT INTELLIGENCE ivanovsky.pdf · РОЛЬ threat intelligence В РАБОТЕ intelligence- driven soc soc-forum v2.0 1 Виктор Ивановский Менеджер

18

Спасибо за внимание! [email protected]