هوش تهدید (Threat Intelligence) که گاهی با عنوان Cyber Threat Intelligence (CTI) نیز شناخته میشود، به اطلاعاتی گفته میشود که یک سازمان درباره تهدیدات سایبری احتمالی یا موجود علیه فعالیتها و زیرساختهای خود جمعآوری میکند. و همچنین به تحلیل دادهها برای درک انگیزههای عامل تهدید (Threat Actor)، اهداف و روشهای حمله آنها اشاره دارد. این فرایند دادههای خام را به بینشهای قابل اقدام (Actionable Insights) تبدیل میکند و به تیمهای امنیتی اجازه میدهد تصمیمهای آگاهانه و مبتنی بر داده بگیرند. در نتیجه، سازمانها از یک رویکرد واکنشی (Reactive) در برابر تهدیدات سایبری به یک رویکرد پیشگیرانه و فعال (Proactive) تغییر وضعیت میدهند.
طبق تعریف Gartner، هوش تهدید نوعی دانش مبتنی بر شواهد (Evidence-based Knowledge) است که درباره تهدیدهای موجود و نوظهور، اطلاعات و زمینه لازم را ارائه میدهد؛ از جمله:
- Context : زمینه و شرایط مربوط به تهدید
- Mechanisms: سازوکارها و روشهای حمله
- Indicators: شاخصهای تهدید(Indicators of Compromise)
- Action-oriented Advice: توصیههای عملی برای مقابله با تهدید
چرا Threat Intelligence مهم است؟
با افزایش تهدیدات پیشرفته و مداوم یا Advanced Persistent Threats (APTs)، هوش تهدید اطلاعات ارزشمندی درباره Tactics, Techniques, and Procedures (TTPs) مهاجمان در اختیار مدافعان قرار میدهد. در نتیجه هوش تهدید اهمیت زیادی دارد، زیرا سازمانهای امروزی با یک چشمانداز تهدید دائماً در حال تغییر (Evolving Threat Landscape) مواجه هستند و مدیریت چنین محیطی تنها با تحلیل دستی اطلاعات امکانپذیر نیست. مهاجمان معمولاً ابزارها، تکنیکها و زیرساختهای مشابهی را در چندین کمپین حمله مجدداً استفاده میکنند.
Threat Intelligenceبه مدافعان کمک میکند تا این الگوهای تکرارشونده را زودتر شناسایی کنند. بدون Threat Intelligence، تیمهای امنیتی ممکن است زمان ارزشمند خود را صرف بررسی هشدارهای کمخطر کنند و در همین زمان، نشانههای مربوط به حملات پُرتأثیر و خطرناک را از دست بدهند. اما زمانی که هشدارها با Context و اطلاعات Threat Intelligence همراه شوند، تیم امنیتی میتواند موارد مهمتر را در اولویت قرار دهد، تشخیص دهد کدام تهدید واقعاً خطرناکتر است، با اطمینان بیشتری نسبت به تهدیدات واکنش نشان دهد. همچنین باعث بهبود همکاری میان بخشهای مختلف امنیتی مثل Security Operations، Incident Responseو Leadership میشود؛ زیرا یک درک مشترک از ریسکهای امنیتی در اختیار همه این بخشها قرار میدهد.
چرخه حیات هوش تهدید
Threat Intelligence Lifecycle یک فرایند پیوسته و مداوم است که دادههای خام را به اطلاعات تهدید قابل استفاده (Actionable Intelligence) تبدیل میکند و به تیمهای امنیتی کمک میکند تصمیمهای آگاهانه بگیرند. این چرخه از ۶ مرحله اصلی تشکیل شده است و هر مرحله میتواند با ایجاد Feedback Loop باعث بهبود مستمر فرایند Threat Intelligence شود.
Direction (جهتدهی Planning & Requirements)
چرخه با یک برنامهریزی استراتژیک (Strategic Blueprint) آغاز میشود. در مرحله Direction، مدیران و مسئولان امنیتی (Security Leaders) اهداف (Goals)، مقاصد (Objectives)، محدوده (Scope) و روششناسی (Methodology) مربوط به جمعآوری اطلاعات تهدید را مشخص میکنند.
این کار بر اساس نیازهای دقیق ذینفعان اصلی (Key Stakeholders) انجام میشود. شناسایی نیازهای اطلاعاتی بسیار مهم است؛ زیرا باعث میشود فرآیندهای Threat Intelligence دقیقاً با اهداف کلی کسبوکار و مدیریت ریسک (Business & Risk Management Objectives) هماهنگ باشند. در این مرحله، تیمهای امنیتی سعی میکنند به سؤالات مشخصی پاسخ دهند، مانند:
- چه مهاجمانی (Adversaries) صنعت خاص ما را هدف قرار میدهند؟
- انگیزه مالی یا ژئوپلیتیکی (Geopolitical Motivation) آنها چیست؟
- سطح حمله در معرض دید (Exposed Attack Surface) ما در محیط Cloud چگونه است؟
- برای تقویت و ایمنسازی دفاعها (Harden Defenses) چه اقدامات فوری باید انجام شود؟
جمعآوری(Collection)
پس از تعیین اهداف، مرحله Collection آغاز میشود. در این مرحله، اطلاعات خام (Raw Information) موردنیاز برای پاسخ دادن به Intelligence Requirements از منابع مختلف جمعآوری میشود. جمعآوری اطلاعات میتواند از روشها و منابع مختلفی انجام شود، از جمله:
- لاگهای داخلی سازمان
- Endpoint و Network Telemetry
- Threat Intelligence Feeds
- منابع OSINT
- گزارشهای امنیتی
- اطلاعات مربوط به حملات و مهاجمان
پردازش(Processing)
دادههای خام بهتنهایی فقط Noise هستند، مگر اینکه ساختاردهی شوند. در مرحله Processing، اطلاعات جمعآوریشده و نامنظم به یک فرمت تمیز و قابل استفاده برای سازمان تبدیل میشوند. با توجه به اینکه در محیطهای مدرن ممکن است روزانه میلیونها لاگ تولید شود، تقریباً تمام دادههای خام باید بهصورت خودکار توسط ماشینها پردازش شوند. این مرحله میتواند شامل موارد زیر باشد:
- فیلتر کردن اطلاعات نامرتبط و False Positive
- یکسانسازی فرمت دادهها (Normalization)
- رمزگشایی فایلها (Decryption)
- غنیسازی دادهها با Contextual Metadata
- گروهبندی دادههای مشابه
تحلیل(Analysis)
مرحله Analysis جایی است که Human Intuition با کارایی ماشینها (Machine Efficiency) ترکیب میشود. در این مرحله، اطلاعات پردازششده به Threat Intelligence واقعی تبدیل میشوند؛ اطلاعاتی که میتوانند برای تصمیمگیری مدیران و تیمهای امنیتی استفاده شوند.در این مرحله، تیمهای حرفهای Cyber Threat Hunting تلاش میکنند برای دادهها Context معنادار ایجاد کنند. آنها دادههای ساختاریافته را بررسی میکنند تا:
- پروفایلهای جامع از مهاجمان (Adversary Profiles) ایجاد کنند.
- رویدادهای امنیتی ظاهراً جدا از هم را با یکدیگر Correlate کنند.
- تحلیل عمیق رفتاری (Deep Behavioral Analysis) انجام دهند.
خروجی این مرحله Actionable Intelligence است؛ یعنی اطلاعاتی که میتوان بر اساس آن اقدام کرد.
انتشار(Dissemination)
اگر Intelligence در یک محیط بسته باقی بماند و به دست افراد مناسب نرسد، عملاً کاربردی نخواهد داشت. در مرحله Dissemination، گزارشها و محصولات اطلاعاتی نهاییشده (Finalized Intelligence Reports) بهسرعت در اختیار Stakeholders مرتبط قرار میگیرند. فرمت اطلاعات باید بر اساس مخاطبی که در مرحله Direction مشخص شده است، تنظیم شود.
بازخورد(Feedback)
مرحله آخر باعث میشود چرخه Threat Intelligence بهصورت مداوم تکامل پیدا کند. تیم Threat Intelligence باید از Stakeholders بازخورد دریافت کند تا مشخص شود Intelligence ارائهشده:
- بهموقع (Timely) بوده است؟
- مرتبط (Relevant) بوده است؟
- واقعاً قابل اقدام (Actionable) بوده است؟
علت مهم بودن این مرحله این است که Threat Intelligence یک فرایند یکباره نیست و بعد از مرحله Feedback، اطلاعات و نیازهای جدید دوباره وارد چرخه میشوند و میتوانند باعث ایجاد Requirements جدید شوند.
انواع هوش تهدید
تیمهای امنیتی بسته به اهداف خود، انواع مختلفی از Threat Intelligence را تولید و استفاده میکنند. مهمترین انواع آن عبارتاند از:
هوش تهدید تاکتیکی
هوش تهدید تاکتیکی به SOC کمک میکند حملات آینده را بهتر پیشبینی کرده و حملات در حال انجام را سریعتر شناسایی کند. این نوع اطلاعات معمولاً روی IoCهای رایج تمرکز دارد؛ مانند IPهای مرتبط با Command & Control (C2)، Hash فایلهای بدافزارهای شناختهشده یا موضوع ایمیلهای Phishing. همچنین تیمهای Incident Response و Threat Hunting از آن برای شناسایی حملات و مهاجمان پنهان استفاده میکنند.
هوش تهدید عملیاتی
هوش تهدید عملیاتی نسبت به نوع تاکتیکی گستردهتر و فنیتر است و بر شناخت TTPها و رفتار مهاجمان تمرکز دارد؛ مانند روشهای حمله، آسیبپذیریهای مورد سوءاستفاده، داراییهای هدف و سایر ویژگیهای مهاجم. تیم امنیتی با استفاده از این اطلاعات میتواند مهاجمان احتمالی را شناسایی کرده و Security Controls و روشهای مقابله مناسب را تعیین کند.
هوش تهدید استراتژیک
هوش تهدید استراتژیک، دیدی سطح بالا نسبت به وضعیت کلی تهدیدات سایبری و جایگاه سازمان در برابر آنها ارائه میدهد. این نوع اطلاعات بیشتر برای مدیران ارشد مانند CEO و سایر مدیران اجرایی کاربرد دارد و موضوعاتی مانند تحولات ژئوپلیتیکی، روند تهدیدات سایبری در یک صنعت و دلایل احتمالی هدف قرار گرفتن داراییهای مهم سازمان را بررسی میکند. هدف آن کمک به سازمان برای هماهنگ کردن Risk Management و سرمایهگذاریهای امنیتی با وضعیت تهدیدات سایبری است.
تفاوت Threat Intelligence و Threat Hunting
| ویژگی | Threat Intelligence | Threat Hunting |
| تمرکز اصلی (Primary Focus) | تحلیل دادههای مربوط به مهاجمان خارجی، ابزارهای آنها و روشها (Methodologies) و تکنیکهای شناختهشدهای که استفاده میکنند. | جستوجوی فعالانه در شبکههای داخلی برای پیدا کردن مهاجمان پنهانی که از مکانیزمهای دفاعی عبور کردهاند. |
| ماهیت اصلی (Core Nature) | اطلاعاتی و پیشبینانه (Informational & Predictive) است و یک نقشه یا Blueprint از چیزهایی که باید به دنبال آنها باشیم ارائه میدهد. | عملیاتی و تحقیقاتی (Operational & Investigative) است و نشاندهنده فرایند جستوجوی واقعی توسط انسان در داخل سیستمها و شبکههاست. |
| منبع داده (Data Origin) | دادهها از منابع خارجی و تجمیعشده مانند Global Threat Feeds، منابع Open Source و انجمنهای Dark Web جمعآوری میشوند. | دادهها از منابع داخلی مانند Network Logs، تلهمتری Endpointها (Endpoint Telemetry) و آرشیو رفتار سیستمها (System Behavior Archives) به دست میآیند. |
| هدف استراتژیک (Strategic Goal) | آموزش ابزارها و نیروهای امنیتی درباره تهدیدات فعلی تا بتوانند تهدیدات شناختهشده را شناسایی و مسدود کنند. | پیدا کردن مهاجمان مخفی و Stealthy که قبلاً وارد محیط شدهاند و بدون شناسایی در حال فعالیت هستند. |


0 دیدگاه