Seqrite Threat Intel è una soluzione di intelligence sulle minacce in tempo reale che aggrega informazioni da varie fonti, tra cui la ricca telemetria di QuickHeal. Queste informazioni vengono ulteriormente elaborate e diffuse su Seqrite Threat Intel Portale. Fornisce informazioni fruibili su misura per settori quali BFSI, IT, petrolio e gas, telecomunicazioni ecc., garantendo al contempo la conformità ai requisiti normativi.
Seqrite Threat Intel Fornisce flussi automatizzati di informazioni utili sulle minacce che le aziende possono integrare nei propri strumenti di sicurezza per bloccarle o ricavarne informazioni utili. Queste informazioni includono i tradizionali indicatori di compromissione (IoC) come domini dannosi, URL, indirizzi IP, hash di malware, avversari, informazioni sulle vulnerabilità, eventi informatici, sotto forma di blog RSS, condivisione di informazioni tra tutti i tenant, ecc. Condivideremo anche l'aggiunta di regole di rilevamento come Yara come ulteriore feed Intel.
Seqrite Threat Intel è alimentato da Seqrite Il processo di laboratorio rileva milioni di minacce ogni giorno. Le informazioni relative alle minacce vengono inviate tramite messaggi e raccolte in formato STIX e consegnate ai clienti tramite il server TAXII. La pagina seguente illustra come ottenere Cyber Threat Intelligence (CTI) utilizzando i servizi TAXII (Trusted Automated Exchange of Intelligence Information).
Cos'è STIX?
- Structured Threat Information eXpression o STIX è un formato di linguaggio utilizzato per lo scambio di CTI (Cyber Threat Intelligence). Il formato STIX viene utilizzato per mostrare informazioni relative a oggetti indicatori, oggetti malware e oggetti relazione. Gli oggetti relazione collegano un'associazione comune tra oggetti indicatori e oggetti malware.
- Il feed STIX è in un standardFormato JSON standardizzato e trasmette dati CTI facilmente comprensibili. Rappresenta il linguaggio comune in cui entrambe le entità, client e server, possono utilizzare STIX per un metodo di comunicazione comune.
Cos'è TAXI?
- Trusted Automated Exchange of Intelligence Information, o TAXII, è un protocollo di trasporto utilizzato per scambiare dati CTI tramite Hyper Text Transfer Protocol Secure (HTTPS).
- TAXII consente alle aziende come Seqrite per condividere CTI con altri utenti definendo un'API allineata ai modelli di condivisione comuni.
- TAXII è progettato specificamente per supportare lo scambio di CTI rappresentati nel formato STIX.
- L'integrazione di TAXII con controlli di sicurezza quali SIEM, SOAR, TIP consente alle organizzazioni di automatizzare la condivisione e l'utilizzo di informazioni sulle minacce, migliorando così la loro capacità di rilevare, analizzare e rispondere alle minacce informatiche.
La relazione tra TAXII e STIX
- I progetti open source di TAXII e STIX standardSono stati sviluppati dal Comitato Tecnico OASIS CTI per la prevenzione e la mitigazione degli attacchi informatici. STIX indica i dati di intelligence sulle minacce informatiche e TAXII è il veicolo per lo scambio di tali informazioni.
- TAXII è il meccanismo per il trasporto di CTI rappresentati in formato STIX. È possibile utilizzare i servizi TAXII per condividere informazioni sulle minacce informatiche in modo sicuro e automatizzato.
Relazione tra feed e raccolte
- Come accennato, STIX fornisce feed di dati CTI in formato JSON. I feed contengono dati CTI provenienti dalle collezioni.
- Una TAXII Collection è un'interfaccia a un database di oggetti CTI fornito da un TAXII Server. Viene utilizzata dai TAXII Client per richiedere informazioni al TAXII Server.
- È comune utilizzare il termine Feed quando ci si riferisce ai dati sulle minacce CTI STIX, supponendo che un Feed CTI comprenda informazioni provenienti da una raccolta di oggetti CTI.