关基威胁情报来源有哪些

wen IT资讯 3

本文目录导读:

关基威胁情报来源有哪些

  1. 政府与行业监管机构
  2. 威胁情报共享组织(ISAC/ISAO)
  3. 商业威胁情报平台
  4. 开源情报与社区
  5. 内部技术与物联网/工控网络监测
  6. 供应链安全情报
  7. 优先级建议:

关键基础设施(关基)的威胁情报来源非常广泛,通常需要结合公开情报(OSINT)、商业情报政府/行业共享机制以及内部技术检测四大维度,以下是主要来源分类及具体渠道:

政府与行业监管机构

  • 国家网络与信息安全信息通报中心:国内权威的漏洞预警、APT攻击通报。
  • CNCERT/CC(国家互联网应急中心):发布国家级威胁态势报告、专项事件通报。
  • CISA(美国网络安全与基础设施安全局):提供针对关基的已知利用漏洞目录、联合预警(如“Shields Up”)。
  • ENISA(欧盟网络安全局):发布能源、交通等行业威胁图谱与年度报告。
  • 行业监管机构:如能源局(电力系统)、央行(金融系统)、交通部(交通系统)的专项安全通报。

威胁情报共享组织(ISAC/ISAO)

  • 国内行业ISAC:如金融行业网络安全信息共享平台电力行业网络安全信息共享平台,成员间实时交换攻击手法、IoC(威胁情报指标,如IP、域名、哈希值)。
  • 国际ISAC:如金融服务信息共享与分析中心电力行业信息共享与分析中心医疗行业信息共享与分析中心,提供针对特定关基的深度分析报告。
  • 地域性ISAC:如香港网络安全信息共享与分析中心或省级应急响应中心。

商业威胁情报平台

  • 国内厂商:奇安信(威胁情报中心、奇安信攻防社区)、微步在线(OneDNS、X情报社区)、绿盟、安恒、腾讯安全(御见、哈勃分析平台)。
  • 国际厂商:Recorded Future(集成OSINT与暗网监控)、Mandiant(FireEye,高置信度APT追踪)、CrowdStrike(Falcon OverWatch)、VirusTotal(社区样本聚合)、Anomali。

开源情报与社区

  • 漏洞数据库:国家漏洞数据库、CVE(通用漏洞披露)详情、美国国家漏洞数据库(NVD)、CNNVD(中国国家漏洞数据库)、关键基础设施漏洞预警(如CISA的CVE到ICS/OT)。
  • 暗网/深网监控:利用专业工具抓取关基相关的泄露数据、售卖的RAT(远程访问木马)或零日漏洞交易信息。
  • 技术社群:GitHub(安全PoC(概念验证代码)与恶意样本)、Reddit(r/netsec,需人工甄别)、Twitter/X上安全研究员账号(如@malwrhunterteam)。
  • 安全会议公开资料:BlackHat/DefCon/ISC2等会议中关于关基的OT(操作技术)安全、工控协议漏洞演讲。

内部技术与物联网/工控网络监测

  • OT/ICS专用情报:工控设备漏洞库(如施耐德、西门子PSIRT)、工业控制系统网络应急响应小组、Dragos/Claroty/OPSWAT等厂商的工控威胁情报。
  • 流量与日志分析:通过IDS/IPS(入侵检测/防御系统)、SIEM(安全信息和事件管理)、NDR(网络流量检测与响应)捕获的异常行为关联(如针对SCADA系统的异常S7通信)。
  • 蜜罐与沙箱数据:针对关基协议(如Modbus、DNP3、IEC 61850)部署的蜜罐捕获的横向移动或扫描行为。

供应链安全情报

  • 软件物料清单:通过软件供应链平台(如Black Duck、FOSSA)追踪关基所用第三方库的漏洞(如Log4j、Apache Struts)。
  • 固件/硬件漏洞:CERT/CC关于嵌入式固件的通报、硬件制造商的安全公告(如Intel、AMD、Dell PowerEdge)。

优先级建议:

  1. 首选官方渠道:CNCERT/行业通报,延迟最低且具备法律约束力。
  2. 核心依赖:加入本行业ISAC,获取结构化IoC(威胁情报指标)与攻击链描述。
  3. 补充验证:商业平台(用于发现新型APT) + 开源社区(作为快速感知窗口)。
  4. 监控重点:OT/ICS协议异常(如未授权的PLC重新编程请求)比IT规则更危险。

关键点:关基情报需要实时性(T+0)和高精准度(避免误报导致停产),因此需整合自动化情报推送机制,并建立人工研判+自动封禁的双重流程。

抱歉,评论功能暂时关闭!