O essencial

O que são feeds de threat intelligence?

Um guia em linguagem clara sobre feeds de threat intelligence: o que contêm, como são entregues, a diferença entre gratuito e pago, e como usá-los na sua firewall, SIEM e DNS.

Uma definição breve

Um feed de threat intelligence é uma lista continuamente atualizada de indicadores de compromisso (IOC): os endereços IP, domínios e URL que os atacantes usam para phishing, malware, botnets e command-and-control. As ferramentas de segurança leem o feed e bloqueiam esses indicadores automaticamente, de modo que o tráfego malicioso conhecido é travado sem trabalho manual.

O que está num feed

  • Os feeds de IP maliciosos bloqueiam tráfego de e para hosts maliciosos, botnets e servidores C2.
  • Os feeds de URL maliciosos impedem o acesso a páginas de phishing e downloads de malware num filtro web.
  • Os feeds de domínios maliciosos bloqueiam domínios maus na resolução DNS, antes de se estabelecer uma ligação.
  • As categorias curadas permitem aplicar apenas o que é relevante, como phishing, ransomware ou ameaças móveis.

Como os feeds são entregues

A mesma intelligence chega à sua infraestrutura de várias formas:

  • Listas de bloqueio simples por HTTPS, obtidas conforme um agendamento.
  • Mecanismos nativos da firewall como os External Connectors do FortiGate, as External Dynamic Lists da Palo Alto ou os aliases do pfBlockerNG.
  • A norma aberta TAXII/STIX 2.1, para que qualquer SIEM, TIP ou SOAR compatível possa subscrever.

Gratuito versus pago

Os feeds gratuitos e de código aberto são uma boa forma de começar, mas variam em qualidade e atualidade. Os feeds pagos e curados acrescentam o cruzamento entre muitas fontes, ciclos de atualização mais rápidos e menos falsos positivos. A Q-Feeds oferece uma edição Community gratuita e planos pagos Plus e Premium que atualizam a cada 20 minutos.

Como escolher um bom feed

  • Curadoria: os indicadores são cruzados entre muitas fontes e limpos.
  • Atualidade: uma atualização frequente mantém-no à frente das campanhas rápidas.
  • Cobertura: as fontes comerciais, OSINT e governamentais eliminam os pontos cegos.
  • Pouco ruído: uma taxa baixa de falsos positivos significa que bloqueia ameaças, não tráfego legítimo.

Ponha os seus feeds a trabalhar

Depois de ter um feed, aplique-o onde importa: na sua firewall, no seu SIEM ou via TAXII/STIX. Veja a visão geral dos feeds de threat intelligence para o quadro completo.

Descubra os threat feeds da Q-Feeds

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito