Uma definição breve
Um feed de threat intelligence é uma lista continuamente atualizada de indicadores de compromisso (IOC): os endereços IP, domínios e URL que os atacantes usam para phishing, malware, botnets e command-and-control. As ferramentas de segurança leem o feed e bloqueiam esses indicadores automaticamente, de modo que o tráfego malicioso conhecido é travado sem trabalho manual.
O que está num feed
- Os feeds de IP maliciosos bloqueiam tráfego de e para hosts maliciosos, botnets e servidores C2.
- Os feeds de URL maliciosos impedem o acesso a páginas de phishing e downloads de malware num filtro web.
- Os feeds de domínios maliciosos bloqueiam domínios maus na resolução DNS, antes de se estabelecer uma ligação.
- As categorias curadas permitem aplicar apenas o que é relevante, como phishing, ransomware ou ameaças móveis.
Como os feeds são entregues
A mesma intelligence chega à sua infraestrutura de várias formas:
- Listas de bloqueio simples por HTTPS, obtidas conforme um agendamento.
- Mecanismos nativos da firewall como os External Connectors do FortiGate, as External Dynamic Lists da Palo Alto ou os aliases do pfBlockerNG.
- A norma aberta TAXII/STIX 2.1, para que qualquer SIEM, TIP ou SOAR compatível possa subscrever.
Gratuito versus pago
Os feeds gratuitos e de código aberto são uma boa forma de começar, mas variam em qualidade e atualidade. Os feeds pagos e curados acrescentam o cruzamento entre muitas fontes, ciclos de atualização mais rápidos e menos falsos positivos. A Q-Feeds oferece uma edição Community gratuita e planos pagos Plus e Premium que atualizam a cada 20 minutos.
Como escolher um bom feed
- Curadoria: os indicadores são cruzados entre muitas fontes e limpos.
- Atualidade: uma atualização frequente mantém-no à frente das campanhas rápidas.
- Cobertura: as fontes comerciais, OSINT e governamentais eliminam os pontos cegos.
- Pouco ruído: uma taxa baixa de falsos positivos significa que bloqueia ameaças, não tráfego legítimo.
Ponha os seus feeds a trabalhar
Depois de ter um feed, aplique-o onde importa: na sua firewall, no seu SIEM ou via TAXII/STIX. Veja a visão geral dos feeds de threat intelligence para o quadro completo.