Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
priority-intelligence-requirements-dev — В этом руководстве описывается процесс разработки приоритетных информационных требований для киберразведки угроз | Kitploit
Инструменты/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Разведка угрозОбучение и ОбразованиеУчебные Маршруты и Курсы
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

В этом руководстве описывается процесс разработки приоритетных информационных требований для киберразведки угроз

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
128142 лет назадПроверено Kitploit

Разработка приоритетных разведывательных требований в Red Hat, версия v1.1

В быстро меняющемся ландшафте киберразведки (CTI) формулирование приоритетных разведывательных требований (PIR) является ключевым компонентом вашей программы CTI, а также этапа планирования и определения направлений разведывательного цикла. Как аналитик киберразведки, вы, вероятно, знакомы с проблемой балансирования ограниченных ресурсов небольших CTI-команд с колоссальной задачей предоставления релевантной и действенной информации лицам, принимающим решения, и заинтересованным сторонам. Эта дилемма часто ставит команды перед выбором: придерживаться ли реактивной позиции, реагируя на возникающие угрозы по мере их появления, или склоняться к более проактивным долгосрочным приоритетам. Интеграция PIR в качестве руководящего принципа поможет вашей программе более уверенно следовать проактивным стратегическим приоритетам, не отказываясь от реактивных возможностей. Такой подход не только улучшает традиционные функции, такие как исследование, расследование, анализ и отчетность, но и развивает передовые практики, такие как защита на основе угроз (threat-informed defense), включая охоту за угрозами и инженерию обнаружения. В этом материале мы углубляемся в этот ключевой процесс, раскрывая значение PIR для формирования более эффективной и стратегической функции CTI, что позволит вашей команде оказывать более существенное влияние внутри вашей организации.

Снятая с поддержки версия v1.0

Первоначальный процесс Red Hat был построен вокруг двух отдельных упражнений по оценке рисков: одно было сосредоточено на внутренних факторах, другое — на внешних. Затем эти упражнения объединялись в упражнение по сопоставлению, из которого мы выводили целостный набор PIR. Цель была амбициозной: ответить на вопросы «Что», «Кто» и «Как» в отношении ландшафта угроз. «Что» относилось к данным и инфраструктуре нашей организации; «Кто» охватывал описания угроз высокого уровня, таких как государственные субъекты, организованная преступность или хактивисты; а «Как» частично включало типы векторов начального доступа.

Процесс PIR v1.0

На бумаге категоризация угроз (TA) и векторы начального доступа (IAV) выглядели хорошо, создавая, казалось бы, исчерпывающую картину при представлении PIR заинтересованным сторонам. Однако, когда мы неоднократно масштабировали это упражнение на разные организации, мы столкнулись со значительными трудностями. Процесс был трудоемким, добавляя команде недели работы и десятки часов, но при этом не давал ожидаемой ценности при операционализации. Мы также обнаружили, что общая категоризация угроз и векторов начального доступа не обладала глубиной, необходимой для операционализации. Чего не хватало, так это более тонкой детализации, например тактик, техник и процедур (TTP), а также связанной категоризации MITRE ATT&CK. Осознав этот пробел, мы сместили фокус на аспекты, которые дают более существенные исходные данные для операционализации PIR.

Обзор обновленного процесса (v1.1)

Это пятишаговый процесс: Шаг 1 — определение ключевых элементов организации из стратегических документов; Шаг 2 — сопоставление этих элементов с поддерживающими активами; Шаг 3 — связывание элементов с типами враждебных операций с использованием собственной классификации; Шаг 4 — оценка рисков с помощью матрицы вероятность/влияние для определения привлекательности элементов для злоумышленников; и, наконец, Шаг 5 — настройка PIR в действенные разведывательные требования.

Процесс PIR v1.1

ПОШАГОВОЕ РУКОВОДСТВО

ШАГ 1: Извлечение ЭЛЕМЕНТОВ организации

Первый шаг включает определение ключевых элементов вашей организации. Эти элементы не связаны напрямую с информационной безопасностью, но имеют решающее значение для определения идентичности вашей организации. Они берутся из стратегических документов высокого уровня, таких как годовые отчеты, бизнес-стратегии, сообщения высшего руководства и даже раздела «О нас» на вашем веб-сайте. Эти документы содержат ключевые слова, темы или короткие предложения, которые отражают стратегию, миссию и видение вашей организации.

Вопросы, которые могут помочь вам определить ЭЛЕМЕНТЫ вашей организации:

  • Какие особенности определяют вашу организацию?
  • Что делает вашу организацию уникальной?
  • Каковы наиболее важные аспекты вашей стратегии?
  • Почему кто-то покупает ваши продукты или услуги?
  • В чем ваше конкурентное преимущество? Как вы выглядите на фоне конкурентов?
  • Являются ли определенные продукты или услуги более важными, чем другие?
  • Какими ценными данными вы располагаете? Есть ли данные, которые позволяют вам опережать конкурентов, проприетарная информация, НИОКР, данные об отношениях с партнерами или клиентами, или данные, разглашение которых нанесло бы ущерб?

Эти элементы должны описывать суть вашей организации, включая как очевидные, так и тонкие аспекты. Они определяют, что делает вашу организацию уникальной, почему клиенты выбирают ваши продукты или услуги и что отличает вас от конкурентов. Сюда также входят ценные данные, такие как проприетарная информация, НИОКР, партнерские отношения и чувствительная корпоративная информация.

Примеры элементов для вымышленного производителя электромобилей Stellar Electric1:

  • Компания из ЕС в отрасли электромобилей с выручкой более 1 миллиарда евро
  • Исследования и разработки в ЕС и Китае обеспечивают успех компании
  • Производство автомобилей в ЕС и Китае
  • Ограниченные мощности по производству аккумуляторов
  • Цепочка поставок охватывает несколько стран, включая Китай и Чили.
  • Собственная технология увеличения запаса хода: на 20% больший запас хода по сравнению с конкурентами
  • Общественное восприятие экологического воздействия Stellar имеет решающее значение для репутации бренда
  • Подход, ориентированный на программное обеспечение; собственное внутриавтомобильное ПО
  • Расширенные функции безопасности

ПОД-ШАГ: ФУНКЦИЯ С этими элементами связан под-шаг под названием «Функция». Он связывает элементы с информационной безопасностью, уточняя, что необходимо защищать с точки зрения информационной безопасности. Например, если элементом является «ограниченное производство аккумуляторов», его функцией может быть обеспечение бесперебойного производства аккумуляторов. Этот контекст помогает понять элемент с точки зрения информационной безопасности и направляет последующее упражнение по оценке рисков.

Результат: Таблица с перечнем ЭЛЕМЕНТОВ и ФУНКЦИЙ ЭЛЕМЕНТОВ вашей организации

Примеры элементов и функций для Stellar Electric

ШАГ 2: СОПОСТАВЛЕНИЕ АКТИВОВ с элементами

После того как вы определили элементы организации, следующий шаг — сопоставление поддерживающих технологий, данных или информации с этими элементами. Этот шаг может быть как высокоуровневым, так и детальным, в зависимости от вашего подхода. Например, если вашим элементом являются операционные технологии, поддерживающие производство аккумуляторов, ключевым активом могут быть операционные технологии и системы промышленного управления, которые обеспечивают бесперебойную работу производства. Для проприетарных технологий критическим активом могут быть документы, содержащие конфиденциальную информацию. Этот шаг заключается в связывании абстрактных элементов вашей организации с осязаемыми активами. Это важный мост между теоретическим пониманием вашей организации и практическими аспектами ее защиты. При разработке PIR в Red Hat мы сохраняли этот этап на высоком уровне, избегая излишне детализированных данных из систем управления конфигурациями (CMDB) или аналогичной документации, которые могут быть перегружающими и слишком подробными для этого упражнения.

Примеры поддерживающих активов

Эти два шага формируют основу надежного процесса CTI, согласовывая суть вашей организации с ее потребностями в безопасности и создавая основу для сопоставления враждебных операций и оценки рисков на следующих этапах.

Примеры элементов, функций и активов для Stellar Electric

Результат: Колонка «ПОДДЕРЖИВАЮЩИЕ АКТИВЫ» в таблице с перечнем ЭЛЕМЕНТОВ вашей организации

ШАГ 3: Связывание ЭЛЕМЕНТОВ с типами враждебных операций

Этот шаг включает связывание ранее определенных организационных элементов с конкретными типами враждебных операций. Мы обнаружили, что существующие классификации кибератак не совсем подходили для наших нужд, поэтому мы разработали собственную классификацию. Эта классификация фокусируется на влиянии кибератак на бизнес-операции, а также на применимости используемых терминов в платформах threat intelligence (TIP), что жизненно важно для операционализации. Например, мы используем относительно расплывчатый термин «ransomware» (программы-вымогатели) вместо более точных вариантов, потому что такой термин с большей вероятностью даст результаты поиска в TIP. Типы операций в нашей классификации включают программы-вымогатели, шпионаж, финансовое мошенничество, отказ в обслуживании и «нисходящие» атаки на цепочку поставок, когда ваша организация является целью, а не цепочка поставок как вектор начального доступа.

Типы враждебных операций, соответствующие техники MITRE ATT&CK и ключевые слова

Если эта классификация не подходит для ваших нужд, можно использовать существующие фреймворки, такие как MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC или таксономии ENISA и FIRST. В качестве альтернативы атаки можно категоризировать по их влиянию на конфиденциальность, целостность и доступность.

Результат: Типы враждебных операций, связанные с ЭЛЕМЕНТАМИ вашей организации

ШАГ 4: Оценка рисков с использованием матрицы вероятность/влияние

Четвертый шаг включает упражнение по оценке рисков с использованием матрицы вероятность/влияние. Этот шаг направлен на формирование определенного мышления в отношении оценки рисков. Мы называем «вероятность» «привлекательностью», особенно при общении с персоналом, не связанным с InfoSec, поскольку это помогает понять суть упражнения. Таким образом, акцент делается на определении привлекательности элемента или актива для злоумышленников и потенциальных последствиях компрометации.

Варианты вопросов о вероятности (привлекательности) и влиянии

Результат: Оцененные и ранжированные ЭЛЕМЕНТЫ, ФУНКЦИИ, АКТИВЫ и типы враждебных операций

Итоговая оценка риска для каждого ЭЛЕМЕНТА поможет вам ранжировать PIR

ШАГ 5: Настройка PIR

В конце упражнения по оценке рисков у вас будет ранжированный список пяти или десяти лучших элементов — в зависимости от вашего предпочтительного количества PIR — вместе с сопоставленными типами враждебных операций. Этот последний шаг включает определение формата итоговых PIR. Будут ли это краткие утверждения, разведывательные вопросы, запросы на информацию или что-то еще? В Red Hat мы решили не усложнять и использовать ранжированные элементы в их исходной форме. Иногда вам может понадобиться переформулировать результаты в более действенные утверждения. Например, такой элемент, как «Компания из ЕС в отрасли электромобилей с выручкой более 1 миллиарда евро», может быть преобразован в более понятный PIR, например: «Угрозы для STELLAR, связанные с ее выручкой, географией, отраслью и рыночной позицией». Этот комплексный процесс гарантирует, что PIR не только адаптированы к конкретным потребностям и характеристикам вашей организации, но и являются действенными и релевантными в контексте вашего уровня безопасности.

Примеры PIR для Stellar Electric

Результат: PIR

Масштабирование процесса на нескольких респондентов

Если вы хотите обеспечить объективность и ограничить влияние отдельных аналитиков или команд, вам лучше проводить упражнение в более широком масштабе. В идеале следует привлекать несколько заинтересованных сторон CTI, включая респондентов с хорошим знанием бизнес-стороны вашей организации, к упражнению по сопоставлению (ШАГ 3) и оценке рисков (ШАГ 4). Таблица для разработки PIR предназначена для одного респондента, поэтому при наличии нескольких респондентов необходимо рассчитывать медианные или средние значения и вручную ранжировать PIR. Ни один из субъектов упражнений по оценке рисков, таких как стратегия вашей организации, угрозы или векторы начального доступа, не является неизменным. Периодический пересмотр PIR — необходимая часть процесса. С другой стороны, даже несмотря на то, что среда угроз высокодинамична и постоянно меняется, ваши PIR высокого уровня должны оставаться относительно стабильными, если только ваша организация не переживает серьезные изменения.

Процесс итераций и постепенного улучшения

Определить ЭЛЕМЕНТЫ и сформулировать правильный вопрос, который одинаково понимался бы всеми заинтересованными сторонами, непросто. Добиться идеального процесса PIR в первый год довольно сложно. Возможно, вам стоит рассматривать первую попытку как пробную и запрашивать данные только от ограниченного числа заинтересованных сторон в вашей организации. Убедитесь, что они понимают вопросы и упражнения по оценке рисков так, как вы задумали, и постарайтесь собрать как можно больше обратной связи. Используйте извлеченные уроки в следующей итерации и привлекайте более широкий круг людей из вашей организации, чтобы получить новые перспективы и избежать предвзятости, которая может быть у вашей команды. PIR предложат вам не только инструмент для вашей программы киберразведки, но и сам процесс их разработки предоставит вам и вашей команде отличную возможность обучения: изучить вашу организацию, взаимодействовать с множеством команд и исследовать релевантность широкого спектра угроз для вашей поверхности атаки и отрасли.

Шаблон процесса разработки PIR Red Hat v1.1

Вы можете создать копию и настроить шаблон процесса Red Hat PIR v1.1

Footnotes

  1. Годовой отчет вымышленной компании Stellar Electric ↩

Скачать инструмент