-
前言
威胁情报作为国内安全行业常用常新的能力,其价值在于将未知变为已知,提升安全主动性,并对已知威胁进行有效判断,优化响应资源。随着攻防对抗的演变,威胁情报也在不断迭代,并与其他安全产品、技术、解决方案结合,拓宽发展路径。
-
关键发现
- 威胁情报的核心价值:将未知变为已知,提升检出率;对已知判断真假,优化响应资源。
- 攻防对抗场景变化:从“0day漏洞为主”转变为“钓鱼社工为主”,需求更符合常态化要求。
- 情报类型变化:失陷验证类出站情报价值占比提升。
- 情报更新方式:从全量更新转向基于攻击面管理的活跃更新。
- 用户需求分化:管理层更关注检出率(漏报),执行层更关注准确性(误报)。
- 需求趋势:向服务化转变,如技术赋能和咨询报告服务。
- 挑战:价值难以量化,制约发展。
- 威胁情报相关概念
- 狭义:聚焦黑客组织、恶意个人等直接威胁信息。
- 广义:涵盖开源情报、漏洞情报、黑灰产情报等,并关联攻防知识库、行业态势等上下文信息。
- 入站情报:关注外部威胁源发起的攻击。
- 出站情报:关注组织内部系统或网络向外发送的威胁信息。
- 开源情报(OSINT):通过公开信息源收集整理。
- 闭源情报:通过商业合作或限制访问获取。
- 漏洞情报:关于软件、硬件、网络系统漏洞的详细信息。
- 威胁情报五大应用场景
- 为攻防对抗类安全产品更新赋能。
- 实网攻防演练/重保场景中的溯源分析研判。
- 新漏洞安全事件的应急响应场景。
- 数据泄露实时监测与通报场景。
- 黑灰产情报应用于业务风控场景。
- 威胁情报五大需求变化
- 实网攻防常态化:需求更符合常态化,如0.5day/1day漏洞情报、钓鱼邮件研判情报等。
- 失陷验证类情报需求更强烈:覆盖范围明确,更新灵活。
- 管理层与执行层需求分化:管理层关注检出率,执行层关注准确性。
- 需求向服务化转变:技术赋能、咨询报告等。
- 价值难以量化:制约发展,推动服务化交付“情绪价值”。
- 对新场景、新需求的应对
- 构建场景化情报能力:如针对实网攻防、安全产品、业务风控等场景提供定制化情报。
- 着重构建漏洞情报能力:如支撑漏洞优先级(RBVM)、软件供应链漏洞情报、国产化替代漏洞情报等。
- 构建不同优先级的情报能力:从检出率、准确性、时效性、保密性等四个方面构建分层能力。
- 构建“情报赋能+价值交付+反馈评价”的有机生态:以“安全需求+安全产品+威胁情报”三方模式,形成持续驱动的生态。
- 未来发展趋势与展望
- 威胁情报成为所有攻防对抗安全产品的必备能力。
- 与业务场景深度融合,满足更多新场景需求。
- LLM赋能数据采集、加工筛选、服务化交付。
- 服务化交付比例提升。
- 有机生态合作逐渐形成。
附:某交通大学威胁情报创新应用案例
通过部署腾讯&锐捷联合开发的威胁情报智能检测与拦截系统,实现虚拟挖矿检测、分析、拦截、溯源、处置,并支持其他高危攻击行为防护,构建特色威胁情报联盟,增强高校网络安全防护能力。