瞎子摸象?商业威胁情报价值遭受质疑
近日,来自荷兰和德国大学的研究人员比较了四个开源威胁情报源和两个商业威胁情报源(厂商名字被隐去)的威胁指标,发现此类服务之间几乎没有重叠的数据。在商业威胁情报方面,较大的供应商B拥有13%的供应商A的指标数据,而供应商A的提供的情报仅包含1.3%的供应商B的指标。
德尔福特理工大学博士候选人,论文的主要作者Xander Bouwman指出:“如果两个威胁情报供应商描述的威胁相同,那么对于用户来说,他们提供的数据也应该是相同的。”“但我们发现情况并非如此。”
即使在跟踪相同的APT组织时,威胁情报供应商似乎也没有收集到相同的数据。Bouwman说,研究人员调查了两家供应商跟踪的22个威胁组织,发现威胁指标重合度最高只有4%。
Bouwman指出:“这难免让人对这些厂商提供的服务产生疑问。”“如果没有太多数据重叠,那么这些供应商对整个威胁态势提供的可见性算是什么?”
威胁情报包括开源威胁情报,同一行业中的组织之间的共享情报以及商业威胁情报服务。开源威胁情报通常包括来自DNS阻止列表、滥用源、恶意软件哈希和网络钓鱼诱饵的数据。除非组织加入特定的行业组织,否则通常无法获得共享的情报。
商业威胁情报通常作为报告的组合出售,以通知安全团队和分析人员以及用于检测威胁的失陷指标(IOC)。例如,一个典型的商业情报服务,通常会每月提供数十个威胁报告和数百个IOC。
不幸的是,对于潜在客户而言,覆盖范围不均匀意味着每个威胁情报提供者的数据集都将有所不同,并且几乎没有保证(或可能性)使威胁与客户所看到的相匹配。Bouwman说,如果没有更多信息,这些服务将很难评估。
他说:“这就是我们所说的信息不对称的市场。”“卖家知道他们在卖什么,但是买家不知道他们在买什么。”
Bouwman比较了Alienvault、Blocklist.de、CINScore和EmergingThreats这四个开源威胁情报(OTI)。尽管某些开源威胁情报与其他开源情报有明显重叠,但商业供应商与任何开源威胁情报的重叠都不到1%。
Bouwman说,缺乏重叠会引起人们关于覆盖范围以及服务是否提供了威胁状况的真实描述的问题。
研究人员发现,客户通常将威胁情报用于网络检测,态势感知以及确定安全运营中心(SOC)活动的优先级。根据对14位威胁情报用户的调查,商业数据更擅长为用户提供上下文。此外,威胁情报似乎不受成本的限制,只有五分之一的受访者将成本作为考量因素。
他说:“客户似乎并不关心覆盖范围,他们没有针对检测进行优化,也没有在谈论指标。”“如果他们确实提到指标,那么几乎总是在谈论误报。”
总体而言,威胁情报似乎不是要对大多数威胁进行深入了解,而更多地是要使用报告和IOC作为了解威胁状况的方法,并偶尔用于威胁搜寻。研究人员说,最重要的因素可能是威胁情报服务是否有助于节省分析师时间。
Bouwman说,商业供应商应帮助客户从其情报源中获得最大的生产力,以证明其高成本背后的高价值,而客户则需要要求供应商覆盖范围内的更多信息。
他说:“在信息不对称的市场中,消费者的支付意愿最终可能会下降,因为他们无法区分威胁情报产品的优劣。”
【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
鲲鹏应用创新大赛2020. 浙江赛区总决赛即将开启,巅峰对决即将上演
8月21日,浙江赛区总决赛将在杭州国大雷迪森广场酒店举行,届时优选出的参赛队伍将会在活动现场进行路演答辩,对参赛作品进行详细讲解,同时还有资深技术评委坐镇现场,为参赛队伍进行打分,评选出获胜队伍后将现场进行颁奖。 壮大鲲鹏应用产业生态是我国计算产业发展的“振芯铸魂”的工程,也是浙江省数字经济高质量发展的重要抓手,推动鲲鹏计算产业生态发展需要立足于信息技术应用创新体系的建设。通过本次大赛,助力更硬的实力来推动浙江省信息化产业的进步和信息技术应用创新体系的发展。 大赛围绕“行业应用孵化,鲲鹏商用部署”进行,以具备能够商用落地的应用系统为报名前提条件,邀请广大高校及行业应用系统厂商组建参赛队伍参赛,征集各行业各类解决方案作品,吸引全产业开发者共同打造鲲鹏全栈解决方案,实现技术与商业创新应用。 作为全国十三大赛区的其中一环,浙江赛区自2020年7月1日开放报名通道起,一个月的时间里,浙江赛区吸引了近百支参赛队伍,近三百名开发者的报名。而走到总决赛的50支队伍更是精兵强将,以代码过招、用实力说话,争做技术的弄潮儿。为确保大赛的公平公正性,本次大赛将采取现场答辩形式选出获胜队伍。 值得一提的是,浙...
- 下一篇
特朗普签署禁止TikTok和微信的行政命令,45天后对微信同样禁止
特朗普将在45天后制裁与TikTok母公司ByteDance和腾讯拥有的微信开展业务的任何公司。 美国总统唐纳德·特朗普已经签署了两项行政命令,以解决他所说的TikTok和微信等应用程序所构成的威胁。 特朗普称这对中国应用程序在信息和通信技术及服务供应链方面属于“国家紧急状态”。 根据将于45天内生效的第一笔订单,将禁止与TikTok的所有者ByteDance Ltd或其子公司进行任何交易。 第二条命令同样禁止任何人与腾讯控股进行任何与微信相关的交易,或与任何财产相关的交易,且受美国管辖。TikTok在美国的下载量已超过1.75亿次,全球下载量约为8亿次,而微信每月有超过12亿的活跃用户。 特朗普在命令中说,在中国开发的应用程序继续威胁着国家安全,外交政策和美国经济。 他说:“目前,必须采取措施应对一个移动应用,特别是TikTok所构成的威胁。” 该订单继续说道:“ TikTok会自动从用户那里捕获大量信息,包括互联网和其他网络活动信息,例如位置数据以及浏览和搜索历史。” 第二个命令说,像TikTok一样,微信会自动从其用户那里捕获大量信息。 “美国必须对微信拥有者采取积极行动,以保护...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS关闭SELinux安全模块
- CentOS7设置SWAP分区,小内存服务器的救世主
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS8安装Docker,最新的服务器搭配容器使用