معلومات استخباراتية حول التهديدات السيبرانية

يُعدّ استخبارات التهديدات السيبرانية ( CTI ) جزءًا من الأمن السيبراني ، ويركز على جمع وتحليل ومشاركة المعلومات حول التهديدات السيبرانية المحتملة أو القائمة . [ 1 ] [ 2 ] وهو يزود المؤسسات بالمعلومات اللازمة للتنبؤ بالهجمات السيبرانية ومنعها والاستجابة لها ، مما يمكّنها من فهم سلوك المهاجمين وتكتيكاتهم ونقاط الضعف التي يستغلونها. [ 3 ] [ 4 ] [ 5 ]

تشمل مصادر معلومات التهديدات السيبرانية البيانات مفتوحة المصدر ، ووسائل التواصل الاجتماعي ، والمعلومات التشغيلية والتقنية، وملفات سجلات الأجهزة ، والتحليل الجنائي ، وحركة مرور الإنترنت، بالإضافة إلى البيانات من الإنترنت المظلم والإنترنت العميق .

تتميز برامج استخبارات التهديدات السيبرانية الحديثة عن مجرد استخدام بيانات الأمن الخام، لأنها تجمع بين المراقبة التقنية ومصادر المعلومات الخارجية وأساليب التحليل لإعداد تقييمات محددة ومفيدة حول التهديدات السيبرانية التي تستهدف منظمات أو قطاعات أعمال معينة. [ 6 ] [ 7 ]

يُضفي التحليل المعمق سياقًا لأفعال المهاجمين وقدراتهم ونواياهم، مما يُساعد المؤسسات على تحديد الأولويات وتخصيص موارد الأمن بكفاءة. فعندما تُبني الشركات قراراتها على المعلومات الاستخباراتية والتحليلات، يُمكنها اتخاذ إجراءات استباقية بدلًا من مجرد رد الفعل على الحوادث الأمنية، وبالتالي منع الاختراقات قبل وقوعها. [ 8 ] وقد ازدادت أهمية هذا النهج في السنوات الأخيرة، حيث تُشير تقديرات شركة IBM إلى أن استغلال الثغرات الأمنية هو أكثر الطرق شيوعًا لاختراق الشركات، إذ يُمثل 47% من إجمالي الهجمات. [ 9 ]

ساهمت جائحة كوفيد -19 وتزايد العمل عن بُعد في زيادة تعرض البيانات للتهديدات، مما جعلها أكثر عرضة للخطر. ونظرًا لتزايد التهديدات من جهة، وتزايد متطلبات التحليل من جهة أخرى، قررت العديد من الشركات في السنوات الأخيرة إسناد مهام تحليل التهديدات إلى مزود خدمة أمنية مُدارة (MSSP). [ 10 ]

أصبحت تحليلات التهديدات السيبرانية أيضاً عنصراً مهماً في مراكز عمليات الأمن الحديثة ، حيث تُستخدم بيانات استخبارات التهديدات لإثراء التنبيهات، وتحديد البنية التحتية الخبيثة، ودعم الاستجابة للحوادث وأنشطة البحث عن التهديدات. [ 11 ]

الأنواع

توجد ثلاثة مستويات تصنيفية لمعلومات التهديدات السيبرانية: التكتيكي، والتشغيلي، والاستراتيجي. [ 4 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] يخدم كل منها جمهورًا وهدفًا محددين في بناء تقييم شامل للتهديدات.

  • التكتيكي: هو المستوى التقني الأعلى، ويركز على الكشف الفوري والاستجابة السريعة. تتكون المعلومات الاستخباراتية التكتيكية من مؤشرات اختراق محددة (IOCs): عناوين IP ، وأسماء النطاقات ، وتجزئات الملفات ، وتوقيعات البرامج الضارة، وما شابهها من بيانات. تستخدم فرق عمليات الأمن هذه المؤشرات لتحديد التهديدات وحظرها في الوقت الفعلي من خلال قواعد SIEM ، وسياسات جدار الحماية ، وأنظمة الكشف عن نقاط النهاية. [ 4 ] [ 12 ] [ 16 ] [ 13 ] [ 15 ]
  • العملياتي: يركز على فهم سلوك الخصوم وحملاتهم. يحلل الاستخبارات العملياتي هوية الجهات الفاعلة في التهديد، وتكتيكاتها، وتقنياتها، وإجراءاتها ، وأنماط البنية التحتية، ودوافعها، وحملاتها الجارية. يساعد هذا المستوى فرق الأمن على توقع كيفية تطور الهجمات، والتعرف على أساليب الخصوم، وفهم السياق الأوسع وراء حوادث محددة. تشمل المصادر نتائج الاستجابة للحوادث، وتحليل البرامج الضارة، وتحديد خصائص الجهات الفاعلة في التهديد، وتقارير موردي الأمن، والمعلومات الاستخباراتية من مجموعات تبادل الخبرات في القطاع، والتوصيات الحكومية. [ 4 ] [ 12 ] [ 13 ] [ 15 ]
  • استراتيجية: مصممة خصيصًا للجمهور غير التقني، ولا سيما المديرين التنفيذيين وأعضاء مجالس الإدارة. تتناول المعلومات الاستراتيجية المخاطر التجارية رفيعة المستوى: الجهات الفاعلة التي تستهدف قطاع المؤسسة، والعوامل الجيوسياسية المؤثرة على مشهد التهديدات، والاتجاهات طويلة الأجل، والتأثير المحتمل للتهديدات السيبرانية على الأعمال. تُقدم هذه المعلومات من خلال التقارير والإحاطات وتقييمات المخاطر، مما يساعد القيادة على تحديد أولويات الاستثمارات الأمنية وفهم كيفية توافق المخاطر السيبرانية مع أهداف المؤسسة. [ 4 ] [ 12 ] [ 13 ] [ 15 ]

يركز تحليل التهديدات التقنية على مؤشرات الاختراق القابلة للقراءة آليًا، مثل عناوين IP الخبيثة، وأسماء النطاقات، وتجزئات الملفات، وخوادم أو بنية التحكم والسيطرة . وهذا يُمكّن من الكشف والاستجابة الآلية. وبينما يُصنّف التحليل التقليدي إلى استراتيجي وتكتيكي وتشغيلي، فإن بعض المؤسسات الكبيرة تُعرّف تحليل التهديدات التقنية كفئة مستقلة (رابعة) ضرورية لمراكز عمليات الأمن السيبراني. [ 17 ] [ 18 ]

تُفرّق بعض منصات تحليل التهديدات بين التحليلات القائمة على المؤشرات والتحليلات القائمة على السلوك. تركز التحليلات القائمة على المؤشرات على عناصر تقنية محددة، مثل عناوين IP الخبيثة، وتجزئات الملفات، وما إلى ذلك. أما التحليلات القائمة على السلوك، فتُحلل تكتيكات المهاجمين وتقنياتهم للكشف عن التهديدات التي قد تُغير بنيتها التحتية أو مؤشراتها بمرور الوقت. [ 11 ] [ 19 ]

مصادر معلومات التهديدات السيبرانية

يمكن الحصول على معلومات حول تهديدات الأمن السيبراني من مصادر متنوعة، تشمل: بيانات القياس عن بُعد الداخلية من أدوات الأمان، وبيانات سجلات الشبكة، وبيانات أنظمة نقاط النهاية، وتحليل البرمجيات الخبيثة ، ومصادر معلومات التهديدات المتخصصة من مزودي حلول الأمن السيبراني، ومعلومات المصادر المفتوحة (OSINT)، ومراقبة الإنترنت المظلم، والتقارير التحليلية الصادرة عن الجهات الحكومية أو شركات الأمن الخاصة. وللحصول على رؤى تحليلية فعّالة، من الضروري دمج البيانات من أدوات الأمان الداخلية مع التقارير الفنية والاستراتيجية الخارجية للحصول على نظرة أشمل لمشهد التهديدات. [ 20 ] [ 21 ]

دورة المعلومات - العملية

تُعدّ عملية تطوير معلومات استخباراتية حول التهديدات السيبرانية عملية دائرية ومستمرة، تُعرف بدورة الاستخبارات، وتتألف من خمس مراحل، [ 12 ] [ 22 ] [ 16 ] [ 13 ] تُنفذها فرق الاستخبارات لتزويد القيادة بمعلومات استخباراتية ملائمة ومناسبة للحد من المخاطر والغموض. [ 16 ]

المراحل الخمس هي: 1) التخطيط والتوجيه؛ 2) الجمع؛ 3) المعالجة؛ 4) التحليل؛ 5) النشر. [ 12 ] [ 22 ] [ 16 ] [ 13 ]

في مرحلتي التخطيط والتوجيه، يطلب عميل المنتج الاستخباراتي معلومات استخباراتية حول موضوع أو هدف محدد. بعد ذلك، وبناءً على توجيهات العميل، تبدأ المرحلة الثانية، وهي مرحلة جمع المعلومات، والتي تتضمن الوصول إلى المعلومات الأولية اللازمة لإنتاج المنتج الاستخباراتي النهائي. ولأن المعلومات ليست استخبارات بحد ذاتها، فلا بد من تحويلها، وبالتالي يجب أن تمر بمرحلتي المعالجة والتحليل: في مرحلة المعالجة (أو ما قبل التحليل)، تُصفّى المعلومات الأولية وتُجهّز للتحليل من خلال سلسلة من التقنيات (فك التشفير، والترجمة اللغوية، واختزال البيانات، إلخ). في مرحلة التحليل، تُحوّل المعلومات المنظمة إلى معلومات استخباراتية. وأخيرًا، تأتي مرحلة النشر، حيث تُرسل المعلومات الاستخباراتية المختارة حديثًا حول التهديدات إلى مختلف المستخدمين لاستخدامها. [ 22 ] [ 13 ]

يعتمد نموذج دورة الاستخبارات في مجال تحليل التهديدات السيبرانية على أساليب الاستخبارات التقليدية التي تستخدمها وكالات الاستخبارات العسكرية والحكومية ، حيث يتم استخدام التحليل المنظم لتحويل البيانات الأولية إلى رؤى ضرورية لاتخاذ القرارات. [ 23 ]

المتطلبات الأساسية لمعلومات التهديدات

هناك ثلاثة عناصر أساسية مطلوبة لكي تُعتبر المعلومات أو البيانات بمثابة معلومات استخباراتية عن التهديدات: [ 13 ]

  • قائم على الأدلة: لكي تكون معلومات التهديدات مفيدة، يجب جمعها من خلال أساليب جمع الأدلة المناسبة. [ 24 ] على سبيل المثال، يمكن أن يساعد تحليل البرامج الضارة في توليد معلومات التهديدات.
  • الفائدة: ينبغي أن تؤثر معلومات التهديدات بشكل إيجابي على الحوادث الأمنية من خلال توفير معلومات مفيدة. ويجب أن تقدم سياقًا واضحًا وبيانات حول سلوكيات وأساليب محددة. [ 25 ]
  • قابلة للتنفيذ: لكي تُعتبر المعلومات معلومات استخباراتية عن التهديدات، يجب أن تؤدي إلى اتخاذ إجراء. هذا ما يميز المعلومات الاستخباراتية عن مجرد البيانات. [ 26 ]

كما يسلط باحثو الأمن السيبراني الضوء على عوامل أخرى لجودة معلومات التهديدات، مثل الدقة والشمولية والتوقيت المناسب والتوافق والملاءمة للبيئة التي سيتم استخدامها فيها. [ 27 ]

فوائد معلومات التهديدات السيبرانية

توفر معلومات التهديدات السيبرانية عدداً من الفوائد، والتي تشمل ما يلي:

  • يمنح هذا النظام المنظمات والوكالات والكيانات الأخرى القدرة على تطوير وضع استباقي وقوي للأمن السيبراني، وتعزيز إدارة المخاطر العامة وسياسات الأمن السيبراني واستجاباتها. [ 28 ]
  • يدفع ذلك الزخم نحو وضع استباقي للأمن السيبراني يكون تنبؤياً، وليس مجرد رد فعل بعد وقوع هجوم سيبراني. [ 8 ]
  • يوفر هذا السياق والرؤى حول الهجمات النشطة والتهديدات المحتملة للمساعدة في اتخاذ القرارات. [ 12 ]
  • يمنع ذلك اختراقات البيانات من كشف المعلومات الحساسة، وبالتالي يمنع فقدان البيانات. [ 15 ]
  • يقلل التكاليف. بما أن اختراقات البيانات مكلفة، فإن تقليل مخاطر اختراقات البيانات يساعد على توفير المال. [ 15 ]
  • [ 15 ] يوفر هذا الدليل للمؤسسات إرشادات حول تطبيق التدابير الأمنية لمنع الهجمات المستقبلية.
  • يُمكّن من تبادل المعرفة والمهارات والخبرات بين مجتمع الأمن السيبراني وأصحاب المصلحة في النظام. [ 15 ]
  • يساعد ذلك على تحديد المخاطر والتهديدات بسهولة ودقة أكبر، بالإضافة إلى آليات التنفيذ، ومؤشرات الاختراق عبر البنية التحتية، والجهات الفاعلة والمحفزات المحتملة. [ 29 ]
  • يساعد في اكتشاف الهجمات أثناء هذه المراحل وقبلها. [ 29 ]
  • يوفر مؤشرات على الإجراءات المتخذة خلال كل مرحلة من مراحل الهجوم. [ 29 ]
  • يقوم بإبلاغ أسطح التهديد، وأساليب الهجوم، والأنشطة الخبيثة الموجهة إلى كل من منصات تكنولوجيا المعلومات ومنصات التكنولوجيا التشغيلية.
  • يُعد بمثابة مستودع بيانات قائم على الحقائق حول الهجمات الإلكترونية الناجحة والفاشلة.
  • يوفر مؤشرات لفرق الاستجابة لحالات الطوارئ الحاسوبية ومجموعات الاستجابة للحوادث .

تساعد تحليلات التهديدات في تحسين آليات الكشف عن التهديدات من خلال تحديد أساليب المهاجمين وأنماط سلوكهم التي لم يتم اكتشافها بعد بواسطة أنظمة مراقبة الأمن الآلية. [ 11 ]

منصات استخبارات التهديدات

غالباً ما تستخدم المؤسسات برامج متخصصة تُعرف باسم منصات استخبارات التهديدات (TIPs) لتجميع بيانات استخبارات التهديدات وتحليلها وتوزيعها. [ 30 ]

تجمع منصات استخبارات التهديدات البيانات من مصادر داخلية وخارجية، بما في ذلك بيانات القياس عن بُعد لأنظمة الأمان، ومصادر المعلومات مفتوحة المصدر، ومستودعات البرمجيات الخبيثة، وقواعد بيانات الثغرات الأمنية، وتقارير موردي حلول الأمان. ومن خلال تجميع مؤشرات الاختراق (IoCs) وربطها، مثل عناوين IP الخبيثة، وأسماء النطاقات، وتجزئات الملفات، وبنية التحكم والسيطرة، تساعد هذه المنصات متخصصي الأمن على فهم سياقات التهديدات بشكل أفضل وتحديد أخطرها. [ 31 ] [ 32 ]

تُدمج منصات تكنولوجيا المعلومات عادةً مع أنظمة الأمن السيبراني الأخرى. ويتيح التكامل مع أدوات مثل أنظمة إدارة معلومات وأحداث الأمان (SIEM)، وحلول الكشف والاستجابة لنقاط النهاية (EDR)، ومنصات الاستجابة للحوادث، إثراء التنبيهات تلقائيًا وتسريع التحقيق في الحوادث الأمنية. [ 19 ] [ 33 ] [ 34 ]

تدعم منصات استخبارات التهديدات أيضًا عمليات البحث عن التهديدات والاستجابة للحوادث من خلال تنظيم المؤشرات وتقارير الاستخبارات ضمن مستودعات قابلة للبحث، مما يسمح للمحللين بربط الأحداث وتحديد الأنماط المرتبطة بحملات أو جهات تهديد محددة. [ 35 ]

تستخدم بعض منصات استخبارات التهديدات مسارات بيانات مؤتمتة وتقنيات التعلم الآلي لمعالجة كميات كبيرة من بيانات التهديدات وتوليد رؤى تحليلية لاستراتيجيات الأمن السيبراني الاستباقية. [ 36 ] [ 37 ]

معلومات التهديدات المنظمة

تعتمد البرامج الحديثة لجمع وتحليل معلومات التهديدات السيبرانية على تنسيقات موحدة تتيح التبادل الآلي بين المؤسسات وأدوات الأمان، بالإضافة إلى معالجة البيانات التحليلية.

STIX (التعبير عن معلومات التهديد المهيكلة) هي لغة موحدة لتمثيل المعلومات التحليلية حول التهديدات الإلكترونية بتنسيق قابل للقراءة آليًا ، مما يسمح للمحللين بوصف المهاجمين والحملات ونقاط الضعف والمؤشرات ضمن نموذج بيانات مهيكل.

بروتوكول تبادل المعلومات الاستخباراتية الآلي الموثوق به (TAXII) هو بروتوكول لدعم التبادل الآلي لبيانات استخبارات التهديدات، ويستخدم عادةً لنقل المعلومات الاستخباراتية بتنسيق STIX. [ 38 ]

يُستخدم بروتوكول إشارات المرور (TLP) على نطاق واسع في تبادل معلومات التهديدات لتحديد كيفية مشاركة المعلومات الحساسة بين أعضاء المجتمعات الموثوقة. [ 39 ]

الأطر التحليلية

يستخدم المحللون نماذج تحليلية منظمة لفهم سلوك المهاجمين وتنفيذ التدابير الدفاعية. [ 40 ]

يصف نموذج سلسلة القتل السيبراني، الذي طورته شركة لوكهيد مارتن ، مراحل الهجوم السيبراني كتسلسل خطي: ​​الاستطلاع، والتسليح (إعداد أدوات الهجوم)، والتنفيذ، واستغلال الثغرات الأمنية، والتركيب، والقيادة والتحكم، والعمليات على الأهداف. يساعد هذا الإطار المدافعين على تحديد المرحلة التي يمكن فيها إحباط الهجوم. [ 41 ]

يدرس نموذج الماس لتحليل الاختراق العلاقات بين أربعة عناصر أساسية لأي عملية اختراق: المهاجم، وقدراته (الأدوات والتقنيات)، والبنية التحتية التي يستخدمها (النطاقات، وعناوين IP، وعناوين البريد الإلكتروني)، والضحية. وباستخدام هذه العلاقات عبر أحداث متعددة، يستطيع المحللون التنقل بين الحوادث، وتحديد الأنماط، ونسب النشاط إلى جهات تهديد أو حملات محددة. [ 42 ]

إطار عمل MITRE ATT&CK هو قاعدة معرفية لتكتيكات وتقنيات الخصوم، تستند إلى ملاحظات واقعية. يُصنّف هذا الإطار سلوك المهاجمين إلى 14 تكتيكًا (السبب وراء كل فعل - الوصول الأولي، والمثابرة، وتصعيد الامتيازات، والتهرب من الدفاعات، إلخ)، ومئات التقنيات (الكيفية - الأساليب المحددة المستخدمة لتحقيق كل تكتيك). على عكس سلسلة القتل السيبراني الخطية ، يوفر ATT&CK مصفوفة تفصيلية لسلوكيات الخصوم التي يمكن أن تحدث بأي ترتيب أو في وقت واحد. تستخدم فرق الأمن ATT&CK لربط معلومات التهديدات بضوابط الدفاع، وتقييم ثغرات التغطية، وإجراء تدريبات الفريق الأحمر، وبناء أنظمة كشف تتوافق مع أساليب الخصوم الفعلية. وقد أصبح المعيار الفعلي لوصف ومشاركة معلومات التهديدات التشغيلية.

أتمتة تحليل معلومات التهديدات

أدى تزايد حجم وسرعة بيانات التهديدات السيبرانية إلى دفع المؤسسات لأتمتة أجزاء كبيرة من دورة حياة معلومات التهديدات، بما في ذلك جمع البيانات ومعالجتها وربطها وتوزيعها. [ 37 ] عادةً ما تستقبل أنظمة معلومات التهديدات الآلية البيانات من مصادر متعددة، ثم تعالج هذه المعلومات وتربطها لتحديد أنماط النشاط الخبيث. [ 31 ]

تُعد المعايير وبروتوكولات النقل القابلة للقراءة آلياً (STIX وTAXII) مكوناً مهماً لأنظمة CTI الآلية. [ 43 ]

يتيح التكامل بين منصات استخبارات التهديدات وأنظمة مركز عمليات الأمن (SOC) تحديد أولويات التنبيهات بشكل آلي وإثراء الأحداث الأمنية باستخدام مؤشرات استخباراتية. [ 44 ]

من عيوب أنظمة التحليل الآلي أنها قد تُنتج نتائج إيجابية خاطئة أو تعتمد على مؤشرات منخفضة الجودة، مما يستلزم من المحللين التحقق من النتائج وتقديم تفسير سياقي. لهذا السبب، تتبنى العديد من المؤسسات نموذجًا هجينًا، حيث تقوم الأنظمة الآلية بمعالجة البيانات على نطاق واسع، بينما يركز المحللون البشريون على تفسير التهديدات السيبرانية وتحديد مصدرها وتقييمها استراتيجيًا.

الإسناد

تحديد هوية منفذي الهجمات الإلكترونية هو عملية تحديد الجهة التي نفذت الهجوم: الأفراد، أو الجماعات المنظمة، أو الدول الراعية. [ 45 ] في مجال استخبارات التهديدات، يساعد تحديد هوية منفذي الهجمات المؤسسات على فهم نوايا الخصوم، وتحديد أولويات الدفاعات، وتوقع الاستهداف المستقبلي، ودعم القرارات الاستراتيجية. كما يدعم تحقيقات إنفاذ القانون واستجابات السياسات.

يعتمد تحديد مصدر الهجمات على أنواع متعددة من الأدلة: المؤشرات التقنية (البنية التحتية، شفرة البرمجيات الخبيثة)، والتحليل السلوكي (التكتيكات، والتقنيات، والأساليب التشغيلية)، والآثار اللغوية، وأنماط الاستهداف (اختيار الضحايا والتوافق الجيوسياسي)، والمعلومات الاستخباراتية من مصادر بشرية أو استخبارات الإشارات. [ 46 ] [ 47 ]

مع ذلك، يُعدّ تحديد مصدر الهجوم أمرًا صعبًا بطبيعته، وغالبًا ما يبقى احتماليًا لا قطعيًا. يلجأ المهاجمون بشكل روتيني إلى أساليب التمويه، مثل استخدام البنية التحتية للخوادم الوكيلة ، وشبكات VPN ، وأنظمة وسيطة مخترقة، وأدوات مسروقة أو مستأجرة. كما يقوم المهاجمون المتقدمون بزرع بيانات مضللة عمدًا عن طريق محاكاة أساليب وتقنيات وتقنيات الهجوم، أو اللغة المستخدمة، أو أنماط البنية التحتية لمجموعات أخرى، وذلك لتضليل جهود تحديد مصدر الهجوم. [ 48 ]

ونتيجةً لذلك، تتبنى شركات معلومات التهديدات المختلفة مناهج متباينة في تحديد المسؤولية. فبعضها يُنسب صراحةً جماعات التهديد إلى دول أو منظمات راعية محددة استنادًا إلى تحليلاتها ومستويات ثقتها. بينما يتجنب البعض الآخر عمدًا التحديد الجيوسياسي، مكتفيًا بتوثيق الحقائق القابلة للملاحظة والتي لا جدال فيها، مثل آثار اللغة في البرمجيات الخبيثة، والبنية التحتية المشتركة، أو القدرات التقنية، وتتبع مجموعات الخصوم باستخدام مُعرّفات محايدة. وعادةً ما تُعبّر تقييمات تحديد المسؤولية عن مستويات متفاوتة من الثقة (منخفضة، متوسطة، عالية) بدلًا من اليقين، وقد تترتب على الاستنتاجات الخاطئة عواقب دبلوماسية أو قانونية أو استراتيجية. [ 49 ] [ 50 ] [ 51 ] [ 52 ]

مشاركة CTI

في عام 2015، شجع قانون تبادل معلومات الأمن السيبراني، الذي أصدرته الحكومة الأمريكية، على تبادل مؤشرات استخبارات التهديدات السيبرانية بين المؤسسات الحكومية والخاصة. وقد ألزم هذا القانون الحكومة الفيدرالية الأمريكية بتيسير وتعزيز أربعة أهداف لاستخبارات التهديدات السيبرانية: [ 53 ]

  1. مشاركة "مؤشرات التهديدات السيبرانية المصنفة وغير المصنفة التي بحوزة الحكومة الفيدرالية مع الكيانات الخاصة أو الوكالات الحكومية غير الفيدرالية أو حكومات الولايات أو القبائل أو الحكومات المحلية"؛
  2. مشاركة "المؤشرات غير المصنفة مع الجمهور"؛
  3. تبادل "المعلومات مع الكيانات المعرضة لتهديدات الأمن السيبراني لمنع أو تخفيف الآثار السلبية"؛
  4. تبادل "أفضل الممارسات في مجال الأمن السيبراني مع التركيز على التحديات التي تواجهها الشركات الصغيرة".

في عام 2016، أصدرت الوكالة الحكومية الأمريكية المعهد الوطني للمعايير والتكنولوجيا (NIST) منشورًا (NIST SP 800–150) أوضح بشكل أكبر ضرورة تبادل معلومات التهديدات السيبرانية بالإضافة إلى إطار عمل للتنفيذ. [ 54 ]

بالإضافة إلى الولايات المتحدة، يتم تنسيق تبادل المعلومات في الوقت الفعلي حول التهديدات السيبرانية من خلال منظمات دولية وصناعية، مثل مراكز تبادل وتحليل المعلومات (ISACs)، التي تسهل التعاون بين الشركات في قطاعات البنية التحتية الحيوية ، بما في ذلك التمويل والطاقة والنقل. [ 55 ]

انظر أيضاً

مراجع

  1. شليت، دانيال؛ بوم، فابيان؛ كاسيلي، ماركو؛ بيرنول، غونتر (2020). "قياس جودة معلومات التهديدات السيبرانية وتصويرها" . المجلة الدولية لأمن المعلومات . 20 (1): 21-38 . doi : 10.1007/s10207-020-00490-y . ISSN 1615-5262 . 
  2. كانت، نيليما (2024). "استخبارات التهديدات السيبرانية: تحليل استخدام الذكاء الاصطناعي والتعلم الآلي لتحديد المخاطر السيبرانية". الأمن السيبراني والأدلة الجنائية الرقمية . سلسلة محاضرات في الشبكات والأنظمة. المجلد 36. الصفحات 449-462 . doi : 10.1007/978-981-99-9811-1_36 . ISBN   978-981-99-9810-4.
  3. دالزيل، هنري (2014). كيفية تعريف وبناء قدرة فعّالة على استخبارات التهديدات السيبرانية . سينغريس. ISBN 9780128027301.
  4. ١ ٢ ٣ ٤ ٥ بنك إنجلترا (٢٠١٦). اختبار CBEST القائم على المعلومات الاستخباراتية: فهم عمليات استخبارات التهديدات السيبرانية (ملف PDF) (تقرير). بنك إنجلترا.
  5. سعيد، ثاقب؛ سوييد، سارة أ؛ الغامدي، منال س؛ المحيسن، هيفاء؛ المحيدب، عبد الله م (2023). هاي دونغ (محرر). "مراجعة منهجية للأدبيات حول استخبارات التهديدات السيبرانية لتعزيز مرونة الأمن السيبراني للمؤسسات" . مجلة Sensors . 23 (16): 7273. Bibcode : 2023Senso..23.7273S . doi : 10.3390/s23167273 . PMC 10459806. PMID 37631808 .  
  6. جونسون، كريستوفر؛ بادجر، مارك؛ والترماير، ديفيد؛ سنايدر، جولي؛ سكوربكا، كليم (أكتوبر 2016). "دليل تبادل معلومات التهديدات السيبرانية NIST SP 800-150" . doi : 10.6028/NIST.SP.800-150 .
  7. "ما هي معلومات التهديدات السيبرانية وكيف يتم استخدامها؟" (ملف PDF) . CREST . 2024.
  8. ١ ٢ شركة سايبربروف (بدون تاريخ). معلومات استخباراتية مُدارة حول التهديدات . سايبربروف. تم الاطلاع عليه بتاريخ ٣ أبريل ٢٠٢٣ من الرابط التالي: https://www.cyberproof.com/cyber-101/managed-threat-intelligence/
  9. آي بي إم (23 فبراير 2022). "مؤشر معلومات التهديدات لـ IBM Security X-Force" . www.ibm.com . تاريخ الاسترجاع: 29 مايو 2022 .
  10. "MSSP - ما هو مزود خدمة الأمن المُدارة؟" . شركة Check Point Software . تم الاطلاع عليه بتاريخ 29-05-2022 .
  11. 1 2 3 "ابدأ - معلومات التهديدات" . attack.mitre.org . تم الاطلاع عليه بتاريخ 20 مارس 2026 .
  12. 1 2 3 4 5 6 7 "ما هي استخدامات معلومات التهديدات السيبرانية وكيف تُستخدم؟" . blog.softtek.com . 2 سبتمبر 2021. تاريخ الاطلاع: 12 أبريل 2023 .
  13. 1 2 3 4 5 6 7 8 جيرارد، جوهانسن (2020). الأدلة الجنائية الرقمية والاستجابة للحوادث: تقنيات وإجراءات الاستجابة للحوادث للتصدي للتهديدات السيبرانية الحديثة ( الطبعة الثانية). دار نشر باكت المحدودة. 
  14. تريفونوف، رومين؛ ناكوف، أوغنيان؛ ملادينوف، فاليري (2018). "الذكاء الاصطناعي في استخبارات التهديدات السيبرانية" . المؤتمر الدولي لعام 2018 حول تطبيقات الحوسبة الذكية والمبتكرة (ICONIC) . معهد مهندسي الكهرباء والإلكترونيات. الصفحات 1-4 . doi : 10.1109/ICONIC.2018.8601235 . ISBN  978-1-5386-6477-3. S2CID 57755206 . 
  15. 1 2 3 4 5 6 7 8 كاسبرسكي. (بدون تاريخ). ما هي معلومات التهديدات؟ تعريف وشرح . تم الاطلاع عليه بتاريخ 3 أبريل 2023 من https://www.kaspersky.com/resource-center/definitions/threat-intelligence
  16. 1 2 3 4 كيم، برايان (29 مارس 2016). "استخبارات التهديدات: التخطيط والتوجيه" . معهد SANS .
  17. بورخيس، إستيبان (10 مارس 2018). "ما هي معلومات التهديدات التقنية؟" . ريكوردد فيوتشر .
  18. أينسلي، سكوت؛ طومسون، دين؛ ماينارد، شون؛ أحمد، عاطف (2023-09-01). "استخبارات التهديدات السيبرانية لدعم اتخاذ القرارات الأمنية: مراجعة وأجندة بحثية للتطبيق العملي" . مجلة الحوسبة والأمن . 132 103352. doi : 10.1016/j.cose.2023.103352 . ISSN 0167-4048 . 
  19. 1 2 "ما الغرض من منصة استخبارات التهديدات؟" . مدونة كاسبرسكي الرسمية . 30 أغسطس 2022. تاريخ الاطلاع: 21 مارس 2026 .
  20. "ما هي معلومات التهديدات السيبرانية؟" . CrowdStrike.com . تم الاطلاع عليه بتاريخ 21-03-2026 .
  21. جونسون، كريستوفر؛ بادجر، مارك؛ والترماير، ديفيد؛ سنايدر، جولي؛ سكوربكا، كليم (2016-10-04). دليل تبادل معلومات التهديدات السيبرانية (تقرير). المعهد الوطني للمعايير والتكنولوجيا.
  22. 1 2 3 فيثيان، مارك (2013). فهم دورة الذكاء (ملف PDF) (الطبعة الأولى ). روتليدج. الصفحات 17-23 .  
  23. جيفري، إيوان؛ مالساغوف، أويس؛ تيسن، نيلز؛ زايسيغ، أندرياس؛ هوفمانز، شارلوت، كاليفورنيا؛ تروور، يان؛ رولوفسما، بيتر (2025). "التحليل الحسابي لفعالية دورة الاستخبارات لإدارة مخاطر الأمن السيبراني في المؤسسات" . في: سيلهافي، راديك؛ سيلهافي، بيتر (محرران). الذكاء الاصطناعي وهندسة النظم . سلسلة محاضرات في الشبكات والأنظمة. المجلد 1490. تشام: سبرينغر نيتشر سويسرا. الصفحات 180-201 . doi : 10.1007/978-3-031-96759-7_12 . ISBN   978-3-031-96759-7.
  24. نغوين، كوك فونغ؛ ليم، كار واي؛ ديفاكاران، دينيل مون؛ لو، كيان هسيانغ؛ تشان، مون تشون (يونيو 2019). "GEE: مُشفِّر تلقائي تبايني قابل للتفسير قائم على التدرج للكشف عن شذوذ الشبكة" . مؤتمر IEEE للاتصالات وأمن الشبكات (CNS) لعام 2019. IEEE. الصفحات 91-99 . arXiv : 1903.06661 . doi : 10.1109/cns.2019.8802833 . ISBN  978-1-5386-7117-7.
  25. مارينو، دانيال ل.؛ ويكراماسينغ، تشاتوريكا س.؛ مانيك، ميلوس (أكتوبر 2018). "نهج خصومي للذكاء الاصطناعي القابل للتفسير في أنظمة كشف التسلل" . مؤتمر IECON 2018 - المؤتمر السنوي الرابع والأربعون لجمعية الإلكترونيات الصناعية التابعة لمعهد مهندسي الكهرباء والإلكترونيات. معهد مهندسي الكهرباء والإلكترونيات. الصفحات 3237-3243 . arXiv : 1811.11705 . doi : 10.1109/iecon.2018.8591457 . ISBN  978-1-5090-6684-1.
  26. ليتي، كريستوفر؛ دين هارتوغ، جيري؛ ريكاردو دوس سانتوس، دانيال؛ كوستانتي، إليسا (2022)، "معلومات استخباراتية قابلة للتنفيذ حول التهديدات السيبرانية للاستجابة الآلية للحوادث" ، في رايزر، هانز ب.؛ كياس، مارسيل (محرران)، أنظمة تكنولوجيا المعلومات الآمنة ، المجلد 13700، تشام: سبرينغر للنشر الدولي، الصفحات 368-385 ، doi : 10.1007/978-3-031-22295-5_20 ، ISBN   978-3-031-22294-8تم الاطلاع عليه بتاريخ 11 نوفمبر 2024
  27. زيباك، آدم؛ ساويروين، كليمنس؛ سيمبسون، أندرو سي. (10 مارس 2022). "أبعاد جودة معلومات التهديدات للبحث والممارسة" . التهديدات الرقمية: البحث والممارسة . 3 (4): 44:1–44:22. doi : 10.1145/3484202 .
  28. بيرندت، أنزيل؛ أوفوف، جاك (2020). "استكشاف قيمة وظيفة استخبارات التهديدات السيبرانية في المؤسسة" . في: دريفين، لينيت؛ فون سولمز، سونيه؛ ثيوتشاريدو، ماريانثي (محررون). تعليم أمن المعلومات. أمن المعلومات في الممارسة . سلسلة IFIP للتقدم في تكنولوجيا المعلومات والاتصالات. المجلد 579. تشام: دار نشر سبرينغر الدولية. الصفحات 96-109 . doi : 10.1007/978-3-030-59291-2_7 . ISBN   978-3-030-59291-2. S2CID 221766741 . 
  29. 1 2 3 شاكلفورد، د. (2015). من يستخدم معلومات التهديدات السيبرانية وكيف؟ معهد SANS. https://cdn-cybersecurity.att.com/docs/SANS-Cyber-Threat-Intelligence-Survey-2015.pdf
  30. "ما هي منصة استخبارات التهديدات (TIP)؟ | أنومالي" . www.anomali.com . تاريخ الاسترجاع: 21 مارس 2026 .
  31. 1 2 بالاسوبرامانيان، براساستي؛ نظري، صدف؛ خولغ، دانيال خوش؛ محمودي، علي رضا؛ سيبي، جاستن؛ كوستاكوس، بانوس (2025-03-01). "منصة معرفية لجمع معلومات استخباراتية عن التهديدات السيبرانية والكشف عنها في الوقت الفعلي باستخدام الحوسبة السحابية" . مجلة تحليلات القرار . 14 100545. doi : 10.1016/j.dajour.2025.100545 . ISSN 2772-6622 . 
  32. تشين، شينغ شان؛ هوانغ، رين هونغ؛ علي، أسد؛ لين، يينغ دار؛ وي، يو تشيه؛ باي، تون وين (2024-09-01). "تحسين جودة مؤشرات الاختراق باستخدام رسوم STIX البيانية" . الحوسبة والأمن . 144 103972. doi : 10.1016/j.cose.2024.103972 . ISSN 0167-4048 . 
  33. مافرويديس، فاسيليوس؛ جوسانغ، أودون (28 مارس 2021). "البحث عن التهديدات باستخدام Sysmon بالاعتماد على البيانات". وقائع المؤتمر الدولي الثاني حول التشفير والأمن والخصوصية . الصفحات 82-88 . arXiv : 2103.15194v1 . doi : 10.1145/3199478.3199490 . ISBN  978-1-4503-6361-7.
  34. "ما هي منصة معلومات التهديدات (TIP)؟ | أمن مايكروسوفت" . www.microsoft.com . تاريخ الاسترجاع: 21 مارس 2026 .
  35. شو، أدريان (مايو 2024). "منصة استخبارات التهديدات السيبرانية من الجيل التالي" . doi : 10.13140/RG.2.2.20223.68003 .
  36. ^ بالاسوبرامانيان، براساسثي؛ نظري، صدف؛ خلغ، دانيال خوش؛ محمودي، علي رضا؛ سيبي، جاستن؛ كوستاكوس ، بانوس (2024/02/15). “TSTEM: منصة معرفية لجمع معلومات حول التهديدات السيبرانية في البرية”. أرخايف : 2402.09973v1 [ cs.CR ].
  37. 1 2 سانتوس، بيدرو؛ أبريو، رافائيل؛ ريس، مانويل جيه سي إس؛ سيروديو، كارلوس؛ برانكو، فريدريكو (9 يوليو 2025). "مراجعة منهجية لمعلومات التهديدات السيبرانية: فعالية التقنيات والاستراتيجيات والتعاون في مكافحة التهديدات الحديثة" . مجلة Sensors . 25 (14): 4272. Bibcode : 2025Senso..25.4272S . doi : 10.3390/ s25144272 . PMC 12300000. PMID 40732398 .  
  38. "ما هو STIX/TAXII؟" . www.cloudflare.com . تم الاطلاع عليه بتاريخ 21-03-2026 .
  39. "بروتوكول إشارات المرور (TLP)" . FIRST - منتدى فرق الاستجابة للحوادث والأمن . تم الاطلاع عليه بتاريخ 21-03-2026 .
  40. ^ "MITRE ATT&CK®" . Attack.mitre.org . تم الاسترجاع 2026-03-21 .
  41. "سلسلة القتل السيبراني®" . لوكهيد مارتن . تم الاطلاع عليه بتاريخ 21-03-2026 .
  42. كالتاجيرون، سيرجيو؛ بيندرغاست، أندرو؛ بيتز، كريستوفر. "النموذج الماسي لتحليل الاختراق" (ملف PDF) . apps.dtic.mil . مؤرشف من الأصل (ملف PDF) بتاريخ 2025-02-02 . تم الاطلاع عليه بتاريخ 2026-03-21 .
  43. قمر، سارة؛ أنور، زاهد؛ الرحمن، محمد عاشيقور؛ الشاعر، ايهاب؛ تشو ، باي تسينج (2017/06/01). "التحليلات المبنية على البيانات لاستخبارات التهديدات السيبرانية وتبادل المعلومات" . أجهزة الكمبيوتر والأمن . 67 : 35-58 . دوى : 10.1016/j.cose.2017.02.005 . ردمك 0167-4048 . 
  44. "دور الأتمتة في عمليات مركز عمليات الأمن: الفوائد والقيود" (ملف PDF) . المجلة الدولية للعلوم والتكنولوجيا . ISSN 2229-7677 . 
  45. ليتي، كريستوفر؛ دين هارتوغ، جيري؛ دوس سانتوس، دانيال ريكاردو (30 يوليو 2024). "استخدام أنماط نظام أسماء النطاقات لتحديد مصدر التهديدات السيبرانية آليًا" . وقائع المؤتمر الدولي التاسع عشر حول التوافر والموثوقية والأمن . ACM. الصفحات 1-11 . doi : 10.1145/3664476.3670870 . ISBN  979-8-4007-1718-5.
  46. "دراسة شاملة حول إسناد التهديدات المستمرة المتقدمة: التصنيف، والأساليب، والتحديات، ومشكلات البحث المفتوحة" . arxiv.org . تم الاطلاع عليه بتاريخ 20 مارس 2026 .
  47. جوي، أنوجا؛ تشاندان، مادهاف؛ ناجاري، ياش ؛ كازي (2025). "إطار عمل استخلاص معلومات التهديدات (TIEF) لاستخلاص أساليب وتقنيات وتقنيات الهجوم" . مجلة الأمن السيبراني والخصوصية . 5 (3). MDPI: 63. doi : 10.3390/jcp5030063 .
  48. سكوبيك، فلوريان؛ باهي، تيميا (2020-03-20). "تحت راية زائفة: استخدام الأدوات التقنية لتحديد مصدر الهجمات الإلكترونية" . الأمن السيبراني . 3 (1): 8. doi : 10.1186/s42400-020-00048-4 . ISSN 2523-3246 . 
  49. ليتي، كريستوفر؛ دين هارتوغ، جيري؛ دوس سانتوس، دانيال ر.؛ كوستانتي، إليسا (15 ديسمبر 2023). "التوليد الآلي لمعلومات التهديدات السيبرانية في حوادث الشبكات متعددة المضيفين" . المؤتمر الدولي لهندسة الكهرباء والإلكترونيات (IEEE) حول البيانات الضخمة (BigData) لعام 2023. IEEE. الصفحات 2999-3008 . doi : 10.1109/BigData59044.2023.10386324 . ISBN  979-8-3503-2445-7.
  50. ^ نافارو، جوليو. ليجراند، فيرونيك؛ لاجرا، سفيان؛ فرانسوا، جيروم؛ لحمادي، عبد القادر؛ دي سانتيس، جوليا؛ فيستور، أوليفييه؛ العماري، نادرة؛ حمدي، فيصل (2018)، "HuMa: إطار متعدد الطبقات لتحليل التهديدات في بيئة سجل غير متجانسة" ، في إيمين، عبد الصمد؛ فرنانديز، خوسيه م.؛ ماريون، جان إيف؛ Logrippo، Luigi (eds.)، أسس وممارسات الأمن ، المجلد. 10723، شام: سبرينغر إنترناشيونال للنشر، الصفحات من 144 إلى 159، دوى : 10.1007/978-3-319-75650-9_10 ، ISBN   978-3-319-75649-3تم الاطلاع عليه بتاريخ 11 نوفمبر 2024
  51. ^ لانداور، ماكس؛ وورزينبرجر، ماركوس؛ سكوبيك، فلوريان. سيتاني، جوزيبي؛ فيلزموسر ، بيتر (2018/11/01). "تحليل ملف السجل الديناميكي: نهج تطور المجموعة غير الخاضع للرقابة للكشف عن الشذوذ" . أجهزة الكمبيوتر والأمن . 79 : 94- 116. دوى : 10.1016/j.cose.2018.08.009 . اتش دي ال : 20.500.12708/6096 . ISSN 0167-4048 . 
  52. ليفي غوندرت، كيفية تحديد أساليب وتقنيات الجهات الفاعلة في التهديدات
  53. بور، ريتشارد (28 أكتوبر 2015). "مشروع قانون مجلس الشيوخ رقم 754 - الكونغرس الـ114 (2015-2016): لتحسين الأمن السيبراني في الولايات المتحدة من خلال تعزيز تبادل المعلومات حول التهديدات السيبرانية، ولأغراض أخرى" . www.congress.gov . تاريخ الاطلاع: 9 يونيو 2021 .
  54. جونسون، سي إس؛ بادجر، إم إل؛ والترماير، دي إيه؛ سنايدر، جيه؛ سكوربكا، سي. (4 أكتوبر 2016). "دليل تبادل معلومات التهديدات السيبرانية" . المعهد الوطني للمعايير والتكنولوجيا . doi : 10.6028/nist.sp.800-150 . تاريخ الاسترجاع: 3 ديسمبر 2023 .
  55. "مراكز تبادل وتحليل المعلومات (ISACs) | ENISA" . www.enisa.europa.eu . 2022-09-09 . تاريخ الاطلاع: 2026-03-20 .

للمزيد من القراءة