在网络威胁情报(CTI)快速演变的格局中,制定优先情报需求(PIRs)是 CTI 项目以及情报周期中规划与方向阶段的关键组成部分。作为网络威胁情报分析师,你很可能熟知这样的挑战:在小型 CTI 团队中,有限的资源与向决策者和利益相关者交付相关、可操作信息的艰巨任务之间如何平衡。这种两难境地常常让团队陷入抉择:是采取被动应对的姿态,在威胁出现时即时响应,还是更倾向于主动的长期优先事项。将 PIRs 作为指导原则加以整合,将帮助你的项目更自信地推进主动的战略优先事项,同时不放弃被动响应能力。这种方法不仅增强了研究、调查、分析和报告等传统职能,还提升了威胁知情防御等高级实践,包括威胁狩猎和检测工程。 在这篇博客文章中,我们将深入探讨这一关键过程,揭示 PIRs 在塑造更有效、更具战略性的 CTI 职能方面的重要意义,从而使你的团队能够在组织内产生更实质性的影响。
最初的 Red Hat 流程围绕两项不同的风险评估工作展开,一项聚焦内部因素,另一项聚焦外部因素。随后将这些工作合并为一次映射工作,并由此得出一套连贯的 PIRs。目标雄心勃勃:要解决威胁格局中的"什么"、"谁"和"如何"。"什么"指我们组织的数据和基础设施;"谁"涵盖对威胁行为者的高层级描述,如国家行为者、有组织犯罪或黑客活动分子;"如何"则部分包含初始访问向量的类型。

从纸面上看,威胁行为者(TA)分类和初始访问向量(IAV)表现良好,在向利益相关者展示 PIRs 时似乎能呈现出一个全面的故事。然而,随着我们在多个组织中反复推广这一工作,我们遇到了重大挑战。该流程劳动密集,为团队增加了数周工作和数十小时的时间,但在落地运营方面并未产生预期的价值。我们还发现,对威胁行为者和初始访问向量的笼统分类缺乏落地运营所需的深度。所缺少的是更细的粒度,例如战术、技术和程序(TTPs),以及相关的 MITRE ATT&CK 分类。认识到这一差距后,我们将重点转向能为 PIRs 落地运营提供更实质性输入的方面。
这是一个五步流程:第 1 步,从战略文件中识别关键组织要素;第 2 步,将这些要素映射到支撑资产;第 3 步,使用自定义分类将要素与对抗性行动类型联系起来;第 4 步,使用可能性/影响矩阵评估风险,以确定要素对攻击者的吸引力;最后,第 5 步,将 PIRs 定制为可操作的情报需求。

第一步涉及识别组织的核心要素。这些要素与信息安全没有直接关系,但对于定义组织身份至关重要。它们来源于高层级战略文件,如年度报告、业务战略、高层领导沟通材料,甚至网站上的"关于"部分。这些文件包含概括组织战略、使命和愿景的关键词、主题或简短语句。
有助于定义组织要素(ELEMENTS)的问题:
这些要素应描述组织的本质,包括显而易见和微妙隐晦的方面。它们定义了什么让你的组织独树一帜、客户为何选择你的产品或服务,以及你与竞争对手的区别所在。这还包括有价值的数据,如专有信息、研发、合作伙伴关系和敏感的公司信息。
虚构电动汽车生产商 Stellar Electric 的要素示例1:
子步骤:功能(FUNCTION) 与这些要素相关的是一个名为"功能"的子步骤。它通过阐明从信息安全角度需要保护什么,将要素与信息安全联系起来。例如,如果某个要素是"电池产能有限",其功能可能是确保电池的持续生产。这一背景有助于从信息安全角度理解要素,并为后续的风险评估工作提供指导。
输出: 列出组织要素(ELEMENTS)及其功能(FUNCTION)的表格

一旦定义了组织要素,下一步就是将支撑的技术、数据或信息映射到这些要素上。根据你的方法,此步骤可以是高层级的,也可以是详细的。例如,如果要素是支撑电池生产的运营技术,那么关键资产可能是维持生产运转的运营技术和工业控制系统。对于专有技术,关键资产可能是包含专有信息的文档。 此步骤是将组织的抽象要素与有形资产联系起来。这是在理论上理解组织与保护组织的实际方面之间的一座关键桥梁。在 Red Hat 制定 PIRs 时,我们保持在这一高层级,避免涉及配置管理数据库或类似文档中过于具体的细节,因为这些对于该工作而言可能过于繁琐和详细。

这两个步骤构成了稳健 CTI 流程的基础,将组织的本质与其安全需求对齐,并为后续步骤中对抗性威胁行动的映射和风险评估奠定基础。

输出: 列出组织要素的表格中的"支撑资产(ASSETS)"列
此步骤涉及将先前识别的组织要素与特定类型的对抗性行动联系起来。我们发现现有的网络攻击分类并不完全符合我们的需求,因此我们开发了自己的分类。该分类侧重于网络攻击对业务运营的影响,以及分类中使用的术语在威胁情报平台(TIPs)中的适用性,这对落地运营至关重要。例如,我们使用相对宽泛的术语"勒索软件",而不是更精确的变体,因为该术语更有可能在 TIPs 中提供搜索结果。我们分类中的行动类型包括勒索软件、间谍活动、金融欺诈、拒绝服务,以及"下游"供应链攻击——即你的组织是目标,而非将供应链作为初始访问向量。

如果这一分类不适合你的需求,可以利用现有框架,如 MITRE ATT&CK、STRIDE、VERIS 框架、CAPEC,或 ENISA 和 FIRST 的分类法。或者,可以根据攻击对机密性、完整性和可用性的影响对攻击进行分类。
输出: 与组织要素相关联的对抗性行动类型
第四步涉及使用可能性/影响矩阵开展风险评估工作。此步骤旨在培养对风险评估的特定思维方式。我们将"可能性"称为"吸引力",尤其是在与非信息安全人员沟通时,因为这有助于理解该工作。因此,重点在于确定要素或资产对攻击者的吸引力,以及遭到入侵后的潜在后果。

输出: 已评分并排名的要素(ELEMENTS)、功能(FUNCTIONS)、资产(ASSETS)和对抗性行动类型

在风险评估工作结束时,你将得到排名前五或前十的要素列表——取决于你对 PIRs 数量的需求——以及已映射的对抗性行动类型。最后一步涉及确定最终 PIRs 的格式。它们将是简短陈述、情报问题、信息请求,还是其他形式?在 Red Hat,我们选择保持简洁,直接使用排名要素的原始形式。 有时,你可能需要将结果改写为更具可操作性的陈述。例如,"总部位于欧盟、营收超过 10 亿欧元的电动汽车行业公司"这样的要素可能会被转化为更易理解的 PIR,例如"基于 STELLAR 的营收、地理位置、行业和市场地位对其构成的威胁"。 这一全面的流程确保 PIRs 不仅针对组织的具体需求和特征量身定制,而且在你的安全态势背景下具有可操作性和相关性。

输出: PIRs
如果你想确保客观性并限制个别分析师或个别团队的偏见,你会更倾向于在更大范围内开展工作。理想情况下,你应该让多个 CTI 利益相关者参与进来,包括在映射工作(第 3 步)和风险评估工作(第 4 步)中对组织业务方面有深入了解的受访者。PIR 开发表格是为单个受访者设计的,因此在有多个受访者的情况下,有必要计算中位数或平均分,并手动对 PIRs 进行排名。 风险评估工作的任何主题,例如组织战略、威胁行为者或初始访问向量,都不是一成不变的。定期审查 PIRs 是该流程的必要组成部分。另一方面,尽管威胁环境高度动态且不断变化,但除非你的组织正在经历重大转型,否则你的高层级 PIRs 应保持相对稳定。
定义要素(ELEMENTS)并提出能让多个利益相关者以相同方式理解的正确问题并非易事。在第一年就实现完美的 PIRs 流程相当困难。你可能更愿意将第一次尝试视为试点,只从组织内选定的一部分利益相关者那里征求意见。确保他们按照你的意图理解问题和风险评估工作,并尽可能多地收集反馈。在下一轮迭代中运用所学到的经验教训,并让组织中更广泛的人员参与进来,以获得新的视角并避免你的团队可能存在的偏见。 PIRs 不仅会为你的网络威胁情报项目提供一个工具,而且制定 PIRs 的过程将为你和你的团队提供一个绝佳的学习机会,去探索你的组织、与组织内多个团队互动,并研究各种威胁与你的攻击面和所处行业的相关性。
你可以复制并自定义 Red Hat PIRs 流程 v1.1 模板
模拟公司 Stellar Electric 的年度报告 ↩