Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
priority-intelligence-requirements-dev — В этом руководстве описывается процесс разработки приоритетных информационных требований для киберразведки угроз | Kitploit
Инструменты/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Разведка угрозОбучение и ОбразованиеУчебные Маршруты и Курсы
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

В этом руководстве описывается процесс разработки приоритетных информационных требований для киберразведки угроз

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
12814212 лет назадПроверено Kitploit

Разработка приоритетных разведывательных требований в Red Hat, версия v1.1

В быстро меняющемся ландшафте киберразведки (CTI) формулирование приоритетных разведывательных требований (PIR) является ключевым компонентом вашей программы CTI, а также этапа планирования и определения направлений разведывательного цикла. Как аналитик киберразведки, вы, вероятно, знакомы с проблемой балансирования ограниченных ресурсов небольших CTI-команд с колоссальной задачей предоставления релевантной и действенной информации лицам, принимающим решения, и заинтересованным сторонам. Эта дилемма часто ставит команды перед выбором: придерживаться ли реактивной позиции, реагируя на возникающие угрозы по мере их появления, или склоняться к более проактивным долгосрочным приоритетам. Интеграция PIR в качестве руководящего принципа поможет вашей программе более уверенно следовать проактивным стратегическим приоритетам, не отказываясь от реактивных возможностей. Такой подход не только улучшает традиционные функции, такие как исследование, расследование, анализ и отчетность, но и развивает передовые практики, такие как защита на основе угроз (threat-informed defense), включая охоту за угрозами и инженерию обнаружения. В этом материале мы углубляемся в этот ключевой процесс, раскрывая значение PIR для формирования более эффективной и стратегической функции CTI, что позволит вашей команде оказывать более существенное влияние внутри вашей организации.

Снятая с поддержки версия v1.0

Первоначальный процесс Red Hat был построен вокруг двух отдельных упражнений по оценке рисков: одно было сосредоточено на внутренних факторах, другое — на внешних. Затем эти упражнения объединялись в упражнение по сопоставлению, из которого мы выводили целостный набор PIR. Цель была амбициозной: ответить на вопросы «Что», «Кто» и «Как» в отношении ландшафта угроз. «Что» относилось к данным и инфраструктуре нашей организации; «Кто» охватывал описания угроз высокого уровня, таких как государственные субъекты, организованная преступность или хактивисты; а «Как» частично включало типы векторов начального доступа.

Процесс PIR v1.0

На бумаге категоризация угроз (TA) и векторы начального доступа (IAV) выглядели хорошо, создавая, казалось бы, исчерпывающую картину при представлении PIR заинтересованным сторонам. Однако, когда мы неоднократно масштабировали это упражнение на разные организации, мы столкнулись со значительными трудностями. Процесс был трудоемким, добавляя команде недели работы и десятки часов, но при этом не давал ожидаемой ценности при операционализации. Мы также обнаружили, что общая категоризация угроз и векторов начального доступа не обладала глубиной, необходимой для операционализации. Чего не хватало, так это более тонкой детализации, например тактик, техник и процедур (TTP), а также связанной категоризации MITRE ATT&CK. Осознав этот пробел, мы сместили фокус на аспекты, которые дают более существенные исходные данные для операционализации PIR.

Обзор обновленного процесса (v1.1)

Это пятишаговый процесс: Шаг 1 — определение ключевых элементов организации из стратегических документов; Шаг 2 — сопоставление этих элементов с поддерживающими активами; Шаг 3 — связывание элементов с типами враждебных операций с использованием собственной классификации; Шаг 4 — оценка рисков с помощью матрицы вероятность/влияние для определения привлекательности элементов для злоумышленников; и, наконец, Шаг 5 — настройка PIR в действенные разведывательные требования.

Процесс PIR v1.1

ПОШАГОВОЕ РУКОВОДСТВО

ШАГ 1: Извлечение ЭЛЕМЕНТОВ организации

Первый шаг включает определение ключевых элементов вашей организации. Эти элементы не связаны напрямую с информационной безопасностью, но имеют решающее значение для определения идентичности вашей организации. Они берутся из стратегических документов высокого уровня, таких как годовые отчеты, бизнес-стратегии, сообщения высшего руководства и даже раздела «О нас» на вашем веб-сайте. Эти документы содержат ключевые слова, темы или короткие предложения, которые отражают стратегию, миссию и видение вашей организации.

Вопросы, которые могут помочь вам определить ЭЛЕМЕНТЫ вашей организации:

  • Какие особенности определяют вашу организацию?
  • Что делает вашу организацию уникальной?
  • Каковы наиболее важные аспекты вашей стратегии?
  • Почему кто-то покупает ваши продукты или услуги?
  • В чем ваше конкурентное преимущество? Как вы выглядите на фоне конкурентов?
  • Являются ли определенные продукты или услуги более важными, чем другие?
  • Какими ценными данными вы располагаете? Есть ли данные, которые позволяют вам опережать конкурентов, проприетарная информация, НИОКР, данные об отношениях с партнерами или клиентами, или данные, разглашение которых нанесло бы ущерб?

Эти элементы должны описывать суть вашей организации, включая как очевидные, так и тонкие аспекты. Они определяют, что делает вашу организацию уникальной, почему клиенты выбирают ваши продукты или услуги и что отличает вас от конкурентов. Сюда также входят ценные данные, такие как проприетарная информация, НИОКР, партнерские отношения и чувствительная корпоративная информация.

Примеры элементов для вымышленного производителя электромобилей Stellar Electric[^1]:

  • Компания из ЕС в отрасли электромобилей с выручкой более 1 миллиарда евро
  • Исследования и разработки в ЕС и Китае обеспечивают успех компании
  • Производство автомобилей в ЕС и Китае
  • Ограниченные мощности по производству аккумуляторов
  • Цепочка поставок охватывает несколько стран, включая Китай и Чили.
  • Собственная технология увеличения запаса хода: на 20% больший запас хода по сравнению с конкурентами
  • Общественное восприятие экологического воздействия Stellar имеет решающее значение для репутации бренда
  • Подход, ориентированный на программное обеспечение; собственное внутриавтомобильное ПО
  • Расширенные функции безопасности

ПОД-ШАГ: ФУНКЦИЯ С этими элементами связан под-шаг под названием «Функция». Он связывает элементы с информационной безопасностью, уточняя, что необходимо защищать с точки зрения информационной безопасности. Например, если элементом является «ограниченное производство аккумуляторов», его функцией может быть обеспечение бесперебойного производства аккумуляторов. Этот контекст помогает понять элемент с точки зрения информационной безопасности и направляет последующее упражнение по оценке рисков.

Результат: Таблица с перечнем ЭЛЕМЕНТОВ и ФУНКЦИЙ ЭЛЕМЕНТОВ вашей организации

Примеры элементов и функций для Stellar Electric

ШАГ 2: СОПОСТАВЛЕНИЕ АКТИВОВ с элементами

После того как вы определили элементы организации, следующий шаг — сопоставление поддерживающих технологий, данных или информации с этими элементами. Этот шаг может быть как высокоуровневым, так и детальным, в зависимости от вашего подхода. Например, если вашим элементом являются операционные технологии, поддерживающие производство аккумуляторов, ключевым активом могут быть операционные технологии и системы промышленного управления, которые обеспечивают бесперебойную работу производства. Для проприетарных технологий критическим активом могут быть документы, содержащие конфиденциальную информацию. Этот шаг заключается в связывании абстрактных элементов вашей организации с осязаемыми активами. Это важный мост между теоретическим пониманием вашей организации и практическими аспектами ее защиты. При разработке PIR в Red Hat мы сохраняли этот этап на высоком уровне, избегая излишне детализированных данных из систем управления конфигурациями (CMDB) или аналогичной документации, которые могут быть перегружающими и слишком подробными для этого упражнения.

Скачать инструмент