Dal punto di vista tecnico, molti team di CTI affrontano sfide legate ai big data, simili a quelle dei loro colleghi nei team di rilevamento delle minacce. Le fonti e il volume di dati e informazioni sulle minacce informatiche continuano a crescere. Si osservano varietà di informazioni, che vanno dagli indicatori alle tattiche e alle tecniche, spaziando dal web chiaro al web oscuro e profondo. La velocità con cui vengono prodotte informazioni sta accelerando. Inoltre, i team di CTI devono determinare la veridicità di tutti questi dati.
Come affrontano queste sfide i team di intelligence sulle minacce informatiche a vari livelli di maturità? Le persone e i processi sono elementi importanti, ma avere la tecnologia giusta per supportare le persone e abilitare i processi è fondamentale.
Mi piace inquadrare la discussione sulla maturità e sulla piattaforma necessaria nel contesto della “Pyramid of Pain”.

La maturità dei team CTI generalmente si allinea al tipo di intelligence che stanno producendo (operativa, tattica e strategica) e al tipo di dati di intelligence sulle minacce che utilizzano.
A seconda delle esigenze specifiche del team di intelligence sulle minacce e del team di cybersicurezza in generale, esistono diverse vie di soluzione disponibili: provider di servizi di dati di intelligence sulle minacce (alcuni con le proprie piattaforme), piattaforme di gestione delle minacce informatiche (TI), soluzioni di orchestrare, automatizzare e rispondere alla sicurezza (SOAR) e piattaforme operative di intelligence sulle minacce (TI Ops). Possono esserci molte variazioni tra queste piattaforme, ma una cosa è comune: possono aiutare a gestire l’intelligence sulle minacce, ma la maggior parte fatica a renderla operativa.

Le organizzazioni che stanno salendo nella curva di maturità e che stanno adottando più intelligence sulle minacce da un insieme più ampio di fonti, come servizi di dati di intelligence commerciali multipli, fonti di intelligence open source e fonti di partner fidate, avranno bisogno di una piattaforma in grado di gestire più dati di intelligence e distribuirli a una varietà più ampia di fonti. Potrebbero ancora essere principalmente focalizzate sull’intelligence operativa, ma stanno iniziando a investire nella produzione di intelligence tattiche e strategiche (ai livelli superiori della Piramide del Dolore). Si sta svolgendo più analisi, ma il focus è ancora fortemente incentrato su casi d’uso in cui l’intelligence viene condivisa principalmente in modo automatico tra macchine, ad esempio inviando indicatori a una vasta gamma di strumenti di rilevamento, prevenzione e risposta alle minacce. In questo contesto, le piattaforme di intelligence sulle minacce e gli strumenti SOAR con capacità di intelligence sulle minacce sono popolari perché possono generalmente gestire l’aggregazione, l’elaborazione e la diffusione di intelligence leggibili dalle macchine e supportare le esigenze di base di analisi dell’intelligence.
L’operazionalizzazione dell’intelligence richiede la capacità di:
1. Beneficiare di analisi potenziate dall’IA per fornire approfondimenti difficili da scoprire tramite sforzi e analisi manuali.
2. Supportare attivamente i consumatori di intelligence garantendo che i loro requisiti siano catturati e attuati.
3. Automatizzare il lavoro degli analisti per renderli più efficaci ed efficienti.
4. Standardizzare processi e attività per garantire coerenza tra gli analisti e i team.
5. Catturare conoscenze e approfondimenti per migliorare la collaborazione e le migliorie.
Le piattaforme di Threat Intelligence Operations includono tutte le funzionalità presenti nei Threat Intelligence Platforms (TIPs) e molte di quelle presenti nei Security Orchestration, Automation, and Response (SOAR), ma in modo altamente integrato che consente ai team di CTI di operazionalizzare la loro intelligence sulle minacce in una vasta gamma di casi d’uso di produttori e consumatori di intelligence.
Identificare la piattaforma giusta per il tuo programma di intelligence sulle minacce informatiche è fondamentale. Una piattaforma TI Ops dovrebbe essere la tua soluzione per ottenere l’aggregazione, l’elaborazione, l’analisi e la diffusione più efficiente ed efficace della tua intelligence sulle minacce, che tu sia all’inizio del tuo percorso CTI o stia maturando la tua funzione CTI.
Scarica l’e-book Identify the Right Platform for Your Cyber Threat Intel Needs

