معرفی و تعریف
معرفی کوتاه مهارت تحلیل اطلاعات تهدید سایبری
تحلیل اطلاعات تهدید سایبری (Threat Intelligence Analysis) فرایند گردآوری، ارزیابی، تفسیر و غنیسازی اطلاعات مربوط به تهدیدها، مهاجمان، بدافزارها، آسیبپذیریها و روشهای حمله است. هدف این مهارت، تبدیل دادههای پراکنده مانند نشانی IP، دامنه، Hash فایل، گزارش آسیبپذیری و هشدارهای امنیتی به اطلاعات دارای زمینه و در نهایت تصمیم دفاعی قابلاجرا است.
کاربرد مهارت تحلیل اطلاعات تهدید سایبری
تحلیلگر اطلاعات تهدید فقط بررسی نمیکند که یک IOC یا «نشانگر نفوذ» در منابع تهدید بهعنوان مخرب شناخته شده است یا نه. او زمینه استفاده از آن را میسنجد: این نشانی در کدام سامانه داخلی دیده شده، چه رفتاری همراه آن بوده، با کدام گروه یا الگوی حمله ارتباط دارد و آیا باید مسدود، پایش یا بررسی عمیقتر شود.
مشاغل نیازمند مهارت تحلیل اطلاعات تهدید سایبری
این مهارت بر شناخت تاکتیکها، تکنیکها و رویههای مهاجمان یا TTPها و ارتباط آنها با شواهد مشاهدهشده در محیط تکیه دارد. تحلیلگران امنیت سایبری، اعضای مرکز عملیات امنیت (SOC)، تیمهای پاسخگویی به رخداد و مهندسان امنیت میتوانند از آن برای اولویتبندی هشدارها، شکار تهدید، غنیسازی رخدادها و پشتیبانی از تصمیمهای دفاعی استفاده کنند.
این مهارت را با نامهای دیگری نیز میشناسند:
- تحلیل هوش تهدید
- تحلیل تهدیدات سایبری
- Cyber Threat Intelligence Analysis
- CTI Analysis
اهمیت و کاربردها
چرا این مهارت مهم است؟
در تیمهای امنیتی، تعداد هشدارها و دادههای بیرونی معمولاً بسیار بیشتر از ظرفیت بررسی دستی است. تحلیل اطلاعات تهدید کمک میکند هشدارهای کماهمیت از شواهدی که احتمال رخداد واقعی را بالا میبرند جدا شوند و بررسیها بر اساس ریسک کسبوکار اولویت بگیرند.
این مهارت برای تحلیلگر امنیت سایبری، اعضای SOC، کارشناس پاسخگویی به رخداد و مهندس امنیت ارزش ویژه دارد. این نقشها برای تصمیمگیری درباره هشدارها، آسیبپذیریهای در معرض بهرهبرداری و نشانههای نفوذ به تفسیر شواهد فنی در زمینه محیط سازمان نیاز دارند.
برای فردی که پیشنیازهای این مهارت را دارد و هفتهای حدود ۱۰ ساعت مطالعه و تمرین میکند، رسیدن به سطح کاربردی اولیه معمولاً حدود ۱۴۰ تا ۲۲۰ ساعت، یا نزدیک ۱۴ تا ۲۲ هفته، زمان میبرد. مقدار ۱۸۰ ساعت، نقطه میانی این بازه است. سطح کاربردی اولیه یعنی بتوانید یک گزارش تهدید را به TTPها نگاشت کنید، شواهد داخلی مرتبط را جستوجو کنید و گزارش دفاعی قابلاقدام بنویسید. ساعتهای اعلامشده تقریبی هستند و بههیچوجه نباید آنها را ارزیابی قطعی محسوب کنید.
ارزش این مهارت در حفظ کردن فهرست تهدیدها نیست. تحلیلگر باید بتواند منبع اطلاعات را ارزیابی کند، نتیجه را با تلهمتری داخلی تطبیق دهد و به تیم فنی بگوید چه اقدامی، روی کدام دارایی و با چه فوریتی لازم است.
کاربردها
-
اولویتبندی هشدارهای SOC
مقایسه هشدارهای SIEM یا سامانه پایش با IOCها، سابقه تهدید و اهمیت دارایی درگیر برای تعیین اینکه کدام هشدار باید فوراً بررسی شود.
-
غنیسازی رخدادهای امنیتی
افزودن اطلاعاتی مانند مالک دامنه، سابقه بدافزار، ارتباط با کمپینهای شناختهشده و تکنیکهای احتمالی مهاجم به یک رخداد خام.
-
شکار تهدید در لاگها
ساخت فرضیه بر اساس TTPهای یک مهاجم یا بدافزار و جستوجوی شواهد رفتاری آن در لاگهای شبکه، نقطه پایانی و سرورها.
-
تولید قواعد تشخیص دفاعی
تبدیل یافتههای گزارشهای تهدید به پرسوجو، قانون هشدار یا الگوی پایش که رفتار مشکوک را در محیط سازمان شناسایی کند.
-
پشتیبانی از پاسخگویی به رخداد
کمک به تیم رخداد برای تشخیص دامنه آلودگی، ارتباط احتمالی رویدادها و اقدامهای مهار مانند مسدودسازی دامنه یا ایزولهکردن میزبان.
-
ارزیابی تهدیدهای مرتبط با آسیبپذیری
بررسی اینکه یک آسیبپذیری اعلامشده در حملات واقعی مورد سوءاستفاده قرار گرفته است یا نه و استفاده از این اطلاعات، در کنار اهمیت و میزان مواجهه داراییهای سازمان، برای اولویتبندی اصلاح.
ابزارهای مرتبط
پیشنیازها
شروع این مهارت با دانستن پیشنیازهای زیر هموارتر میشود.
- مهارت شبکه و ارتباطات سرویسها Networking and Service Communication
- مهارت امنیت شبکه Network Security
- مهارت پایش امنیتی و تحلیل رویدادها Security Monitoring and Event Analysis
- مهارت مدیریت سیستمهای لینوکس Linux System Administration
- آشنایی پایه با مفاهیم سیستمعامل، لاگ و فرایندهای شبکه
- توانایی خواندن مستندات فنی انگلیسی
مسیر یادگیری تحلیل اطلاعات تهدید سایبری
-
۲۰ ساعت
مفاهیم پایه تهدید و چرخه اطلاعات تهدید را توضیح دهید
تفاوت داده خام، اطلاعات، زمینه و تحلیل را یاد بگیرید. چرخه اطلاعات تهدید شامل تعیین نیاز، گردآوری، پردازش، تحلیل و انتشار را با یک سناریوی ساده مانند بررسی یک ایمیل مشکوک تمرین کنید.
انواع اطلاعات تهدید، شامل اطلاعات راهبردی، عملیاتی، تاکتیکی و فنی را از یکدیگر تفکیک کنید. برای هر نوع مشخص کنید مخاطب آن چه کسی است و چه تصمیمی را پشتیبانی میکند. ۲۰ ساعت این گام، برآوردی برای فرد دارای پیشنیازها است و شامل مطالعه و یک تمرین کوتاه میشود.
-
۳۰ ساعت
IOCها و شواهد فنی را با زمینه درست تفسیر کنید
کاربرد و محدودیت نشانگرهایی مانند نشانی IP، دامنه، URL، Hash و نام فایل و همچنین الگوهای رفتاری را یاد بگیرید. تشخیص دهید چرا یک Hash یا IP بهتنهایی اثبات رخداد نیست و چه شواهد داخلی برای اعتبارسنجی آن نیاز دارید.
نمونه لاگهای DNS، پراکسی، فایروال و نقطه پایانی را بررسی کنید و برای هر IOC، زمان مشاهده، میزبان درگیر، کاربر، فرایند و ارتباطهای مجاور را ثبت کنید. برای مشاهده جزئیات ترافیک شبکه در دادههای آزمایشگاهی از Wireshark استفاده کنید و یافتهها را با لاگها مقایسه کنید.
-
۳۰ ساعت
TTPهای مهاجمان را با MITRE ATT&CK تحلیل کنید
چارچوب MITRE ATT&CK را برای توصیف رفتار مهاجم به کار بگیرید. تاکتیکهایی مانند دسترسی اولیه، اجرای کد، ماندگاری، افزایش سطح دسترسی و حرکت جانبی را با تکنیکهای مرتبط مطالعه کنید.
یک گزارش عمومی از بخش Cybersecurity Advisories سازمان CISA را به تکنیکهای ATT&CK نگاشت کنید. سپس مشخص کنید برای هر تکنیک، چه منبع لاگی در سازمان میتواند شواهد ایجاد کند و کدام کنترل دفاعی آن را کاهش میدهد.
-
۳۰ ساعت
منابع تهدید را ارزیابی و یافتهها را همبسته کنید
اعتبار، تازگی، هدف و محدودیت گزارشها و فیدهای تهدید را ارزیابی کنید. میان ادعای یک منبع، شواهد فنی آن و نتیجهای که میتوان برای محیط خود گرفت تفاوت بگذارید.
چند گزارش مرتبط را کنار هم قرار دهید و یک فرضیه قابلآزمون بسازید. نتیجه باید به داراییهای سازمان، فناوریهای مورد استفاده و رفتارهای قابل جستوجو مرتبط باشد، نه صرفاً فهرستی از IOCها. در یک Jupyter Notebook میتوانید IOCها را با Python پاکسازی، یکدست و با زمان و منبع مشاهده ثبت کنید.
-
۴۰ ساعت
شواهد تهدید را در لاگها جستوجو و اعتبارسنجی کنید
با Elastic Stack یا Wazuh، لاگهای امنیتی را فیلتر و جستوجو کنید. برای یک فرضیه تهدید، پرسوجویی بسازید که زمان، میزبان، کاربر، فرایند و ارتباط شبکه را به هم متصل کند.
نتیجه جستوجو را با خط پایه عادی سامانه مقایسه کنید. یاد بگیرید چه زمانی یک هشدار را کاذب، نیازمند پایش یا رخداد قابل ارجاع به تیم پاسخگویی ثبت کنید. برای فهم رفتار شناسایی شبکه، میتوانید یک اسکن محدود Nmap را فقط روی محیط آزمایشگاهی یا سامانهای که مجوز ارزیابی آن را دارید اجرا و لاگ یا ترافیک حاصل را تحلیل کنید.
-
۳۰ ساعت
خروجی قابلاقدام برای تیم امنیت تولید کنید
برای یک تهدید، گزارش کوتاهی بنویسید که شامل خلاصه، شواهد، سطح اطمینان، داراییهای در معرض خطر، TTPهای محتمل و اقدام پیشنهادی باشد. میان «شواهد مشاهدهشده» و «فرضیه تحلیلی» مرز روشن بگذارید.
یک یا چند اقدام دفاعی مشخص پیشنهاد دهید؛ مانند جستوجوی تکمیلی، مسدودسازی موقت، بهروزرسانی قانون تشخیص یا ارجاع رخداد. دلیل اولویت و اثر احتمالی هر اقدام را توضیح دهید. زمان این مرحله حدود ۳۰ ساعت در نظر گرفته شده است. زمان واقعی موردنیاز به تجربه قبلی در تحلیل لاگ، شبکه و امنیت بستگی دارد.
زمان تقریبی یادگیری
برآورد مجموع زمان آموزش، مطالعه و تمرین تا رسیدن به سطح کاربردی؛ بسته به پیشزمینه شما میتواند کمتر یا بیشتر باشد.
پروژههای تمرینی
موارد زیر تصویری کلی از این بخش برای این مهارت ارائه میکنند.
-
پروندهسازی برای یک ایمیل فیشینگ شبیهسازیشده
توضیح پروژه: یک نمونه آموزشی و بیخطر از ایمیل فیشینگ را بررسی کنید. دامنه، URL، فرستنده و الگوی فریب را استخراج کنید و گزارش حداکثر دوصفحهای تحویل دهید. گزارش باید جدول IOCها، منبع هر داده، شواهد لازم برای اعتبارسنجی داخلی، سطح اطمینان و اقدام پیشنهادی داشته باشد. خروجی زمانی قابلقبول است که شواهد مشاهدهشده از فرضیهها جدا شده و دلیل اولویت اقدام نوشته شده باشد.
-
نگاشت یک گزارش حمله به MITRE ATT&CK
توضیح پروژه: یک گزارش منتشرشده در cisa.gov را انتخاب کنید. رفتارهای مهاجم را به تاکتیک و تکنیکهای ATT&CK نگاشت کنید. خروجی باید شامل شناسه هر تکنیک، نقل یا خلاصه شواهد متناظر از گزارش، منبع لاگ پیشنهادی و کنترل دفاعی مرتبط باشد. نگاشت زمانی قابلقبول است که هر تکنیک دستکم یک شاهد مشخص داشته باشد.
-
شکار تهدید در دادههای لاگ و ترافیک آزمایشگاهی
توضیح پروژه: یک فایل PCAP آموزشی از malware-traffic-analysis.net یا مجموعه لاگ آزمایشگاهی انتخاب کنید. با Wireshark ترافیک را بررسی و یک فرضیه درباره DNS غیرعادی، ارتباط مشکوک یا اجرای غیرعادی بسازید. پرسوجوها و فیلترهای قابلبازتولید، زمان رخداد، میزبانهای درگیر، شواهد موافق و مخالف و نتیجه نهایی را تحویل دهید. نتیجه باید سطح اطمینان داشته باشد.
-
گزارش عملیاتی تهدید برای تیم SOC
توضیح پروژه: بر اساس چند IOC و یک گزارش تهدید عمومی، یک گزارش یکصفحهای تهیه کنید. گزارش باید سطح اطمینان، داراییهای مرتبط، TTPهای محتمل با شناسه ATT&CK، پرسوجوهای پیشنهادی، اقدامهای مهار و دلیل اولویت هر اقدام را مشخص کند. خروجی قابلقبول، IOCها را بدون شواهد داخلی بهعنوان رخداد قطعی معرفی نمیکند.
-
غنیسازی و پاکسازی IOCها با Python
توضیح پروژه: یک فهرست کوچک IOC تاریخی و عمومی را در Jupyter Notebook با Python بخوانید، قالب IP، دامنه، URL و Hash را یکدست کنید و موارد تکراری یا ناقص را مشخص کنید. خروجی باید Notebook قابلاجرا، جدول داده پاکسازیشده، منبع و زمان مشاهده هر مورد و توضیح محدودیتهای داده باشد. معیار پذیرش، اجرای دوباره Notebook و تولید همان جدول از ورودی است.
-
تحلیل شناسایی شبکه در محیط مجاز
توضیح پروژه: در یک ماشین آزمایشگاهی یا شبکهای که مجوز صریح دارید، یک اسکن محدود Nmap اجرا و لاگ یا ترافیک آن را جمعآوری کنید. رفتار را به تکنیک مرتبط ATT&CK نگاشت کنید و یک پرسوجوی تشخیصی برای Elastic Stack یا Wazuh پیشنهاد دهید. خروجی باید دامنه مجاز آزمایش، فرمان اجراشده، شواهد لاگ، پرسوجوی قابلبازتولید و احتمال خطای کاذب را مشخص کند.
پرسشهای رایج درباره تحلیل اطلاعات تهدید سایبری
اگر درباره این مهارت پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.
تفاوت تحلیل اطلاعات تهدید با جستوجوی یک IP یا Hash چیست؟
جستوجوی IP یا Hash فقط یک داده را بررسی میکند و ممکن است نتیجهای قدیمی یا بدون ارتباط با محیط شما بدهد. تحلیل اطلاعات تهدید، آن داده را با زمان، منبع، رفتار مهاجم، لاگهای داخلی، دارایی درگیر و ریسک کسبوکار ترکیب میکند تا اقدام مناسب مشخص شود.
آیا برای یادگیری تحلیل اطلاعات تهدید باید برنامهنویس باشم؟
خیر. در سطح ابتدایی، درک شبکه، لاگها و مفاهیم امنیت مهمتر است. پایتون یا اسکریپتنویسی بعداً برای خودکارسازی گردآوری، پاکسازی IOCها و تحلیل دادههای بیشتر مزیت ایجاد میکند.
آیا هر IOC مخرب باید مسدود شود؟
خیر. IOC ممکن است قدیمی، اشتراکی، نادرست یا برای محیط شما نامرتبط باشد. پیش از مسدودسازی باید اعتبار منبع، تازگی داده، مشاهده آن در محیط داخلی و اثر احتمالی مسدودسازی بر سرویسها بررسی شود.
MITRE ATT&CK در تحلیل اطلاعات تهدید چه کاربردی دارد؟
MITRE ATT&CK زبان مشترکی برای توصیف رفتار مهاجمان فراهم میکند. با آن میتوانید گزارشهای تهدید را به رفتارهای قابل جستوجو در لاگها تبدیل کنید، پوشش تشخیص را بسنجید و شکافهای دفاعی را مشخص کنید.
برای تمرین این مهارت به بدافزار واقعی نیاز دارم؟
خیر. استفاده از گزارشهای عمومی، IOCهای تاریخی، مجموعه لاگهای آموزشی و محیطهای آزمایشگاهی برای تمرین کافی است. اجرای بدافزار واقعی در رایانه شخصی یا شبکه بدون محیط ایزوله، روش مناسبی برای یادگیری نیست.
خروجی خوب یک تحلیل اطلاعات تهدید چه ویژگی دارد؟
خروجی خوب باید دقیق، قابلردیابی و قابلاقدام باشد. باید روشن کند چه چیزی مشاهده شده، کدام شواهد از نتیجه پشتیبانی میکنند، چه بخشهایی هنوز در حد فرضیه هستند، سطح اطمینان چقدر است، کدام داراییها درگیرند و چه اقدام دفاعی پیشنهاد میشود.