用户视角下的网络威胁情报共享平台

VSole2022-03-09 19:03:38

0x01 Introduction

在网络攻击和网络犯罪数量以及复杂度不断增长的当下,获取相关威胁的攻击情报,提前做好面对攻击的防御措施,能够增强信息系统在面对特定攻击情况下的防御能力,降低系统遭受攻击时所受到的损失。在其中,威胁情报共享平台是用户获取威胁情报的一个重要途径。当前,在技术层面、动机层面以及启示层面上对威胁情报共享平台已经有了充分的研究,但是,从用户体验的视角来看,研究还有所不足。为了弥补这一研究上的差距,这篇论文从威胁情报共享平台的用户体验(User Experience, UX)视角出发,探究用户视角下威胁情报平台的优点和缺点以及用户体验对威胁情报共享的影响。

0x02 Methodology

作者主要采用问卷调查的方式,对当前使用最多的威胁情报共享平台MISP进行调查。问卷调查的内容包括用户对MISP的使用体验,以分数的方式进行衡量,包括用户对MISP的整体印象,学习成本等;被访者背景,包括教育背景,技术背景等;以及较为开放的句子填空问题。

0x03 Key Findings

下面简单梳理一下作者通过调查得出的结论:

  1. 用户对MISP的整体印象较好,除明晰性指标用户态度呈中立外,用户对其它方面的体验均作出了积极的反馈。
  2. 用户认为使用MISP对发现新的网络威胁上有较大的帮助。
  3. 用户认为MISP作为一个威胁情报分享平台构建了一个良好的社区,让社区内用户拥有良好的参与感和获得感。
  4. 使用MISP的用户主要是专业用户,相关领域新手在使用MISP时上手比较困难。
  5. 用户认为免费且开放是MISP的一个重要特性。
  6. 用户对MISP在威胁情报上的合作和分享有着较高的评价。
  7. 在夸赞MISP的同时,用户同时指出MISP在通用性上存在着缺陷,对网络威胁情报特定工作流程缺乏适用性。
  8. 用户反映MISP的学习成本较高,在学习难度曲线不合理。
  9. 对MISP的归属感可能是用户在MISP学习成本较高的情况下仍然持续使用的原因,作者指出在开发网络威胁情报共享平台时不应该仅仅考虑技术因素,应该将用户因素及用户使用简易度整体考虑进来。
威胁情报
本作品采用《CC 协议》,转载必须注明作者和本文链接
威胁情报源(Threat intelligence feed)是一种提供关于最新网络威胁和攻击信息的数据流,其中涉及漏洞、恶意软件、网络钓鱼以及其他恶意攻击活动。这些数据由安全研究人员、行业监管机构以及专业安全厂商所共同创建,通常采用STIX/TAXII等标准格式,可以与EDR、SIEM、防火墙、威胁情报平台和其他网络安全工具有效集成,从而在极低的预算投入下,为企业安全团队和分析师们提供实时威胁
备受全球信息安全行业瞩目的RSA Conference 2023近期于美国旧金山召开,本次会议继续聚焦信息安全领域的前沿技术和热点话题。
数字风险保护(DRP)在威胁情报计划中的重要性不断提升。
威胁情报数据是越多越好吗?威胁情报检测产生大量误报怎么办?到底什么样的情报才最合适?安全运营团队不足该怎么办? 作为威胁检测的“良药”,自威胁情报被提出以来,这些问题一直困扰着大量用户。由此可见,威胁情报的应用仍然具有较高的门槛
SIEM的存在已经有十几年,目的是通过取代人工关联日志,通过将多个供应商的技术标准化并发出警告,来识别可疑的网络活动。SOC的核心一度是SIEM,但是随着SOC的功能开始 偏向于检测和响应,核心也在改变。拥有这种能力的平台,才是加速安全运营,并保障现代SOC完成自己使命的核心。鉴于SOC正在逐渐成为检测和响应的部门,有效的评估模型会是最为重要的业绩展示。
网络安全专业人员对成熟网络威胁情报计划的特性各有其观点。ESG的研究表明,成熟网络威胁情报计划具有几大属性,包括向广大受众传播报告,分析海量威胁数据,以及CTI与许多安全技术的集成。30%的企业将优先考虑加强内部团队间威胁情报报告共享。27%的企业将重点投资数字风险保护服务。DRP服务监测在线数据泄露、品牌声誉、攻击面漏洞,以及深网/暗网上围绕攻击计划的聊天内容等内容来提供这种可见性。?
最重要的数字风险保护功能为了深入研究数字风险保护,ESG公司让安全专业人员定义其企业中最重要的数字风险保护功能。当发现欺诈性网络钓鱼网站或移动应用程序时,关闭服务是降低风险的最短途径。在某些情况下,攻击面管理是数字风险保护服务的一部分。
想要威胁情报具有可行性,单靠自动化可不够,还需要情景化和优先级排序。
威胁猎人发布全新价值主张:“以情报构筑数字化安全基石”
本文主要以各家威胁情报中心/在线沙箱在安卓恶意代码自动化分析能力与基于逆向引擎 Reactor 所研发 incinerator 逆向工具进行分析能力的对比,从而让大家更加清晰直观的了解到彼此之间的区别,文章所测试的威胁情报中心均为公开版本(免费),并不代表各个能力平台的实际状态,不以偏概全。
VSole
网络安全专家