La cantidad de nuevas amenazas que surgen día a día y que se encuentran en constante evolución son el motor para cualquier analista de seguridad de mantenerse actualizado y a la vanguardia, analizando los datos relevantes de estas amenazas. Sin embargo, existe la posibilidad de que se salga de control el recopilar y manejar eficientemente grandes volúmenes de datos para convertirlos en información procesable y evitar proactivamente futuros ataques.
Escrito por: Francis Parra
Al momento de analizar un incidente o un ataque de ciberseguridad, es importante tener una visión completa del panorama, con el fin de comprender los hechos y las motivaciones de los atacantes, para esto juega un papel fundamental las actividades de análisis de inteligencia de amenazas.
La inteligencia de amenazas no es más que el resultado del enriquecimiento de los datos que se recopilan, procesan y analizan para comprender las causas, motivos, objetivos y comportamientos de ataque de los ciberdelincuentes.
Para realizar threat intelligence y llevar a cabo el enriquecimiento de los datos de amenazas, tienes dos opciones:
Los feeds de inteligencia de amenazas son fuentes continuamente actualizadas que proporcionan información o datos externos sobre riesgos y amenazas existentes o potenciales. Sin embargo, existen algunas diferencias que distinguen a los diferentes feeds entre sí. Principalmente, el tipo de contenido que brindan.
Los feeds de inteligencia de amenazas proporcionan detalles asociados a indicadores de compromiso (IOC): Hashes, nombres de dominio, direcciones IP, etc. La “Pyramid of Pain” de David Bianco es una gran manera de ilustrar los tipos de indicadores que existen, así como también cuánto “dolor” pueden causar a sus adversarios.
Ilustración 1. Pirámide del dolor
Sin embargo, muy pocos feeds proporcionan "inteligencia" real. Esto depende principalmente de los analistas de seguridad en tomar estos datos o información, procesarlos y convertirlos en inteligencia procesable (lo cual requiere un esfuerzo adicional). De lo contrario, la sobrecarga de información puede provocar que los equipos de seguridad se ahoguen con la fatiga de alertas que se pueda llegar a generar.
A continuación, recomendamos algunos feeds, que a mi consideración son bastante útiles para consultar y compartir inteligencia de amenazas:
Los softwares de Inteligencia de amenazas son plataformas que utilizan datos de seguridad global para ayudar a identificar, mitigar y remediar de manera proactiva las amenazas de seguridad existentes o potenciales en la red de las organizaciones, de manera personalizada.
Los software de Inteligencia de amenazas agregan inteligencia de seguridad de proveedores, analistas y otras fuentes confiables sobre amenazas y actividades sospechosas detectadas en todo el mundo a través de distintos feeds de inteligencia de amenazas. Estos datos pueden venir en forma de direcciones IP maliciosas, dominios, archivos hash y más; con esto los softwares convierten estos análisis avanzados en inteligencia procesable para detectar actividad maliciosa dentro de la red de las organizaciones.
Recomiendo abiertamente la solución AutoFocus de Palo Alto Networks, como software de Inteligencia de amenazas. Este servicio hace que el análisis de amenazas, con contexto completo, esté disponible para organizaciones de todos los tamaños. Este servicio alojado brinda a los equipos de operaciones de seguridad la inteligencia, la correlación, el contexto y los flujos de trabajo de prevención automatizados que necesitan para identificar y responder a los eventos en tiempo real.
AutoFocus también incluye acceso a un repositorio de inteligencia procesable de Unit 42, el equipo de investigación de amenazas internas de Palo Alto Networks. Unit 42 advierte a los usuarios sobre los adversarios y las campañas que se dirigen a organizaciones específicas para que puedan detener las amenazas. Alguna de las características principales de AutoFocus son:
Si estás evaluando la posibilidad de elegir un software de inteligencia de amenazas para tu equipo de operaciones de seguridad, recomendamos tomar en cuenta las siguientes características y de acuerdo con las necesidades de tu organización, elegir la opción que mejor se adapte:
Netdata es reconocido como uno de los mejores partner de servicio de ciberseguridad en todo el mundo, nombrado por fabricantes líderes del mercado. Nuestro talentoso equipo respalda una amplia gama de servicios de seguridad de red y nube, servicios de identidad, implementación de tecnología, gestión de amenazas y respuesta a incidentes de ciberseguridad.
Todos los derechos reservados © Netdata 2024 | Políticas de seguridad | Política para el manejo de datos personales | Política de calidad