瞎子摸象?商业威胁情报价值遭受质疑
近日,来自荷兰和德国大学的研究人员比较了四个开源威胁情报源和两个商业威胁情报源(厂商名字被隐去)的威胁指标,发现此类服务之间几乎没有重叠的数据。在商业威胁情报方面,较大的供应商B拥有13%的供应商A的指标数据,而供应商A的提供的情报仅包含1.3%的供应商B的指标。 德尔福特理工大学博士候选人,论文的主要作者Xander Bouwman指出:“如果两个威胁情报供应商描述的威胁相同,那么对于用户来说,他们提供的数据也应该是相同的。”“但我们发现情况并非如此。” 即使在跟踪相同的APT组织时,威胁情报供应商似乎也没有收集到相同的数据。Bouwman说,研究人员调查了两家供应商跟踪的22个威胁组织,发现威胁指标重合度最高只有4%。 Bouwman指出:“这难免让人对这些厂商提供的服务产生疑问。”“如果没有太多数据重叠,那么这些供应商对整个威胁态势提供的可见性算是什么?” 威胁情报包括开源威胁情报,同一行业中的组织之间的共享情报以及商业威胁情报服务。开源威胁情报通常包括来自DNS阻止列表、滥用源、恶意软件哈希和网络钓鱼诱饵的数据。除非组织加入特定的行业组织,否则通常无法获得共享的情报。 商业威胁...


