
В этом руководстве описывается процесс разработки приоритетных информационных требований для киберразведки угроз
В быстро меняющемся ландшафте киберразведки (CTI) формулирование приоритетных разведывательных требований (PIR) является ключевым компонентом вашей программы CTI, а также этапа планирования и определения направлений разведывательного цикла. Как аналитик киберразведки, вы, вероятно, знакомы с проблемой балансирования ограниченных ресурсов небольших CTI-команд с колоссальной задачей предоставления релевантной и действенной информации лицам, принимающим решения, и заинтересованным сторонам. Эта дилемма часто ставит команды перед выбором: придерживаться ли реактивной позиции, реагируя на возникающие угрозы по мере их появления, или склоняться к более проактивным долгосрочным приоритетам. Интеграция PIR в качестве руководящего принципа поможет вашей программе более уверенно следовать проактивным стратегическим приоритетам, не отказываясь от реактивных возможностей. Такой подход не только улучшает традиционные функции, такие как исследование, расследование, анализ и отчетность, но и развивает передовые практики, такие как защита на основе угроз (threat-informed defense), включая охоту за угрозами и инженерию обнаружения. В этом материале мы углубляемся в этот ключевой процесс, раскрывая значение PIR для формирования более эффективной и стратегической функции CTI, что позволит вашей команде оказывать более существенное влияние внутри вашей организации.
Первоначальный процесс Red Hat был построен вокруг двух отдельных упражнений по оценке рисков: одно было сосредоточено на внутренних факторах, другое — на внешних. Затем эти упражнения объединялись в упражнение по сопоставлению, из которого мы выводили целостный набор PIR. Цель была амбициозной: ответить на вопросы «Что», «Кто» и «Как» в отношении ландшафта угроз. «Что» относилось к данным и инфраструктуре нашей организации; «Кто» охватывал описания угроз высокого уровня, таких как государственные субъекты, организованная преступность или хактивисты; а «Как» частично включало типы векторов начального доступа.

На бумаге категоризация угроз (TA) и векторы начального доступа (IAV) выглядели хорошо, создавая, казалось бы, исчерпывающую картину при представлении PIR заинтересованным сторонам. Однако, когда мы неоднократно масштабировали это упражнение на разные организации, мы столкнулись со значительными трудностями. Процесс был трудоемким, добавляя команде недели работы и десятки часов, но при этом не давал ожидаемой ценности при операционализации. Мы также обнаружили, что общая категоризация угроз и векторов начального доступа не обладала глубиной, необходимой для операционализации. Чего не хватало, так это более тонкой детализации, например тактик, техник и процедур (TTP), а также связанной категоризации MITRE ATT&CK. Осознав этот пробел, мы сместили фокус на аспекты, которые дают более существенные исходные данные для операционализации PIR.
Это пятишаговый процесс: Шаг 1 — определение ключевых элементов организации из стратегических документов; Шаг 2 — сопоставление этих элементов с поддерживающими активами; Шаг 3 — связывание элементов с типами враждебных операций с использованием собственной классификации; Шаг 4 — оценка рисков с помощью матрицы вероятность/влияние для определения привлекательности элементов для злоумышленников; и, наконец, Шаг 5 — настройка PIR в действенные разведывательные требования.

Первый шаг включает определение ключевых элементов вашей организации. Эти элементы не связаны напрямую с информационной безопасностью, но имеют решающее значение для определения идентичности вашей организации. Они берутся из стратегических документов высокого уровня, таких как годовые отчеты, бизнес-стратегии, сообщения высшего руководства и даже раздела «О нас» на вашем веб-сайте. Эти документы содержат ключевые слова, темы или короткие предложения, которые отражают стратегию, миссию и видение вашей организации.
Вопросы, которые могут помочь вам определить ЭЛЕМЕНТЫ вашей организации:
Эти элементы должны описывать суть вашей организации, включая как очевидные, так и тонкие аспекты. Они определяют, что делает вашу организацию уникальной, почему клиенты выбирают ваши продукты или услуги и что отличает вас от конкурентов. Сюда также входят ценные данные, такие как проприетарная информация, НИОКР, партнерские отношения и чувствительная корпоративная информация.
Примеры элементов для вымышленного производителя электромобилей Stellar Electric1:
ПОД-ШАГ: ФУНКЦИЯ С этими элементами связан под-шаг под названием «Функция». Он связывает элементы с информационной безопасностью, уточняя, что необходимо защищать с точки зрения информационной безопасности. Например, если элементом является «ограниченное производство аккумуляторов», его функцией может быть обеспечение бесперебойного производства аккумуляторов. Этот контекст помогает понять элемент с точки зрения информационной безопасности и направляет последующее упражнение по оценке рисков.
Результат: Таблица с перечнем ЭЛЕМЕНТОВ и ФУНКЦИЙ ЭЛЕМЕНТОВ вашей организации

После того как вы определили элементы организации, следующий шаг — сопоставление поддерживающих технологий, данных или информации с этими элементами. Этот шаг может быть как высокоуровневым, так и детальным, в зависимости от вашего подхода. Например, если вашим элементом являются операционные технологии, поддерживающие производство аккумуляторов, ключевым активом могут быть операционные технологии и системы промышленного управления, которые обеспечивают бесперебойную работу производства. Для проприетарных технологий критическим активом могут быть документы, содержащие конфиденциальную информацию. Этот шаг заключается в связывании абстрактных элементов вашей организации с осязаемыми активами. Это важный мост между теоретическим пониманием вашей организации и практическими аспектами ее защиты. При разработке PIR в Red Hat мы сохраняли этот этап на высоком уровне, избегая излишне детализированных данных из систем управления конфигурациями (CMDB) или аналогичной документации, которые могут быть перегружающими и слишком подробными для этого упражнения.

Эти два шага формируют основу надежного процесса CTI, согласовывая суть вашей организации с ее потребностями в безопасности и создавая основу для сопоставления враждебных операций и оценки рисков на следующих этапах.

Результат: Колонка «ПОДДЕРЖИВАЮЩИЕ АКТИВЫ» в таблице с перечнем ЭЛЕМЕНТОВ вашей организации
Этот шаг включает связывание ранее определенных организационных элементов с конкретными типами враждебных операций. Мы обнаружили, что существующие классификации кибератак не совсем подходили для наших нужд, поэтому мы разработали собственную классификацию. Эта классификация фокусируется на влиянии кибератак на бизнес-операции, а также на применимости используемых терминов в платформах threat intelligence (TIP), что жизненно важно для операционализации. Например, мы используем относительно расплывчатый термин «ransomware» (программы-вымогатели) вместо более точных вариантов, потому что такой термин с большей вероятностью даст результаты поиска в TIP. Типы операций в нашей классификации включают программы-вымогатели, шпионаж, финансовое мошенничество, отказ в обслуживании и «нисходящие» атаки на цепочку поставок, когда ваша организация является целью, а не цепочка поставок как вектор начального доступа.

Если эта классификация не подходит для ваших нужд, можно использовать существующие фреймворки, такие как MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC или таксономии ENISA и FIRST. В качестве альтернативы атаки можно категоризировать по их влиянию на конфиденциальность, целостность и доступность.
Результат: Типы враждебных операций, связанные с ЭЛЕМЕНТАМИ вашей организации
Четвертый шаг включает упражнение по оценке рисков с использованием матрицы вероятность/влияние. Этот шаг направлен на формирование определенного мышления в отношении оценки рисков. Мы называем «вероятность» «привлекательностью», особенно при общении с персоналом, не связанным с InfoSec, поскольку это помогает понять суть упражнения. Таким образом, акцент делается на определении привлекательности элемента или актива для злоумышленников и потенциальных последствиях компрометации.

Результат: Оцененные и ранжированные ЭЛЕМЕНТЫ, ФУНКЦИИ, АКТИВЫ и типы враждебных операций

В конце упражнения по оценке рисков у вас будет ранжированный список пяти или десяти лучших элементов — в зависимости от вашего предпочтительного количества PIR — вместе с сопоставленными типами враждебных операций. Этот последний шаг включает определение формата итоговых PIR. Будут ли это краткие утверждения, разведывательные вопросы, запросы на информацию или что-то еще? В Red Hat мы решили не усложнять и использовать ранжированные элементы в их исходной форме. Иногда вам может понадобиться переформулировать результаты в более действенные утверждения. Например, такой элемент, как «Компания из ЕС в отрасли электромобилей с выручкой более 1 миллиарда евро», может быть преобразован в более понятный PIR, например: «Угрозы для STELLAR, связанные с ее выручкой, географией, отраслью и рыночной позицией». Этот комплексный процесс гарантирует, что PIR не только адаптированы к конкретным потребностям и характеристикам вашей организации, но и являются действенными и релевантными в контексте вашего уровня безопасности.

Результат: PIR
Если вы хотите обеспечить объективность и ограничить влияние отдельных аналитиков или команд, вам лучше проводить упражнение в более широком масштабе. В идеале следует привлекать несколько заинтересованных сторон CTI, включая респондентов с хорошим знанием бизнес-стороны вашей организации, к упражнению по сопоставлению (ШАГ 3) и оценке рисков (ШАГ 4). Таблица для разработки PIR предназначена для одного респондента, поэтому при наличии нескольких респондентов необходимо рассчитывать медианные или средние значения и вручную ранжировать PIR. Ни один из субъектов упражнений по оценке рисков, таких как стратегия вашей организации, угрозы или векторы начального доступа, не является неизменным. Периодический пересмотр PIR — необходимая часть процесса. С другой стороны, даже несмотря на то, что среда угроз высокодинамична и постоянно меняется, ваши PIR высокого уровня должны оставаться относительно стабильными, если только ваша организация не переживает серьезные изменения.
Определить ЭЛЕМЕНТЫ и сформулировать правильный вопрос, который одинаково понимался бы всеми заинтересованными сторонами, непросто. Добиться идеального процесса PIR в первый год довольно сложно. Возможно, вам стоит рассматривать первую попытку как пробную и запрашивать данные только от ограниченного числа заинтересованных сторон в вашей организации. Убедитесь, что они понимают вопросы и упражнения по оценке рисков так, как вы задумали, и постарайтесь собрать как можно больше обратной связи. Используйте извлеченные уроки в следующей итерации и привлекайте более широкий круг людей из вашей организации, чтобы получить новые перспективы и избежать предвзятости, которая может быть у вашей команды. PIR предложат вам не только инструмент для вашей программы киберразведки, но и сам процесс их разработки предоставит вам и вашей команде отличную возможность обучения: изучить вашу организацию, взаимодействовать с множеством команд и исследовать релевантность широкого спектра угроз для вашей поверхности атаки и отрасли.
Вы можете создать копию и настроить шаблон процесса Red Hat PIR v1.1
Годовой отчет вымышленной компании Stellar Electric ↩