Im ersten Teil unserer Serie Recorded Future Fusionsanwendungsfälle“ haben wir uns mit hochpräzisen Alarmierungen beschäftigt. Hier betrachten wir eine weitere Neuerung unseres Bedrohungsinformationen -Plattformmoduls – die Möglichkeit, proprietäre Feeds und vom Kunden erstellte Bedrohungsinformationen zu integrieren. Einer der Hauptgründe für die Entwicklung dieser Funktion waren Anfragen von Kunden, Feeds hinzuzufügen, auf die wir keinen Zugriff haben. Wenn wir über diese Funktion sprechen, denken die Kunden am häufigsten an die ISAC-Feeds.
Es gibt jedoch einen weiteren bedeutenden Vorteil, der aus dieser neuen Funktion gewonnen wird, nämlich die Möglichkeit, eine Liste von Indikatoren oder Einheit in Recorded Future zu importieren und automatisch kontextualisierte Bedrohungsinformationen hinzuzufügen, um schnellere und sicherere Entscheidungen zu ermöglichen. Wir nennen dies Anwendungsfälle automatisierte Massenanreicherung, und sie kann auf verschiedene Arten eingesetzt werden.
Auf einer überlagerten Ebene sieht der Prozess folgendermaßen aus:
priorisieren Sicherheitslücke für Patching
Ein konkretes Beispiel dafür, wie dieser Prozess funktionieren könnte, ist die Bereicherung einer Liste von Sicherheitslücke , die während eines Scans entdeckt werden. In diesem Prozess werden Sicherheitslücke Scan-Ergebnisse mit Fusion in Recorded Future hochgeladen und anschließend reichhaltiger Kontext mit dynamischen Risikowerten und Rechtfertigungen, verwandten Methoden und Indikatoren für potenzielle Ausnutzung sowie zugehörigen Angriffsvektoren und Bedrohungsakteur. Diese Daten können dann entweder in eine separate Lösung importiert oder einfach angesehen und sortiert werden, um Sicherheitslücke die größten Bedrohungen zu priorisieren. Dieser Prozess ist entscheidend, um die Risikoreduzierung zu maximieren, da bewiesen wurde, dass CVSS-Werte nicht die alleinige Informationsquelle für Sicherheitslücke Risiko sein sollten.
Fügen Sie einer Liste von Indikatoren reichhaltigen Kontext hinzu
Kehren wir nun zum Wert zurück, exklusive Zugriffsfeeds wie FS-ISAC in Recorded Future zu importieren. Wie bereits erwähnt, ist dies einer der häufigeren Anwendungsfälle, die bei der Diskussion dieses Features auftauchen. Aber was ist hier der wahre Wert? Es hat einen gewissen Wert, einfach alle Bedrohungsinformationen an einem zentralen Ort zu haben. Was wir jedoch oft hören, ist, dass einigen dieser proprietären Listen der Kontext fehlt, der nötig ist, um sie sehr nützlich zu machen. Hier kommt Recorded Future ins Spiel. Mit Fusion können Organisationen diese Listen nicht nur importieren, sondern auch automatisch reichhaltigen Kontext hinzufügen und die Daten innerhalb der einzigen Recorded Future-Plattform validieren und priorisieren.
Dies sind nur zwei Beispiele für Anwendungsfälle beim Importieren proprietärer und exklusiver Zugriffslisten in Recorded Future Fusion. Wir arbeiten täglich mit unseren Kunden zusammen, um neue Anwendungsfälle zu erkunden.
Bleiben Sie dran für den nächsten Blogbeitrag, um mehr über effiziente interne Zusammenarbeit mit Recorded Future Fusion zu erfahren!