CTI (Cyber Threat Intelligence) — это метод разведки для анализа угроз кибербезопасности, отслеживания деятельности хакерских групп и заблаговременного предупреждения. Его основная цель — заранее выявлять кибератаки и предотвращать их.
Процесс CTI включает следующие этапы: сбор данных — получение и анализ информации из DarkNet, Deep Web, социальных сетей, хакерских форумов и других источников незаконного обмена данными. 1. Анализ и отслеживание хакерских групп — выявление неизвестных векторов угроз и прогнозирование их действий. 2. Оценка уровня риска — определение источников угроз, потенциальных целей и масштаба ущерба. 3. Предотвращение атак и разработка защитных мер — блокирование вредоносной активности, усиление безопасности систем и информирование пользователей. 4. DarkNet — зашифрованная часть интернета, доступная через специальные браузеры и инструменты, например Tor и I2P, которая широко используется для незаконной деятельности. В DarkNet часто обмениваются следующими данными: украденными персональными данными, включая удостоверения личности, банковские счета и пароли; данными кредитных карт и платёжной информацией.
Хакерские инструменты и эксплойты. Данные, полученные с помощью программ-вымогателей и другого вредоносного ПО и выставленные на продажу.
По результатам работы нашей системы Threat Intelligence, в интернете находятся более 15 миллионов персональных данных, принадлежащих гражданам Узбекистана!
Мониторинг Dark Web
Данные, выставленные на продажу в Dark Web, отслеживаются и собираются с помощью доверенных ботов или специализированных сетей. Данные, украденные хакерскими группами, выявляются, а уведомления о них направляются до их продажи и широкого распространения.
Внедрение в хакерские группы
В некоторых случаях CTI-платформы устанавливают прямой контакт с представителями хакерских групп через доверенных посредников или каналы, в которые удалось внедриться. Такие контакты позволяют получать ранее не опубликованную закрытую информацию и предотвращать её массовую утечку.
Коммерческие потоки данных об угрозах
Данные собираются по различным каналам со всего интернета и непрерывно отслеживаются. OSINT — анализ открытых источников: форумов, блогов, социальных сетей и сообщений. Dark Web и Deep Web — закрытые форумы и рынки данных. Honeypot-системы — отслеживание активности хакерских групп с помощью специально созданных ловушек. Malware — базы вредоносного ПО, включая VirusTotal, Hybrid Analysis и другие. Данные для сегмента UZ также поступают через обмен информацией об угрозах с использованием STIX/TAXII, MISP и AlienVault OTX. Аналитические инструменты — обмен информацией на основе анализа журналов и событий с помощью SIEM и других облачных систем.
CYBER-BRO / АНАЛИТИКА
CYBER-BRO / АНАЛИТИКА
CYBER-BRO / АНАЛИТИКА