跳至主要内容

网络安全

2025 年 2 月 19 日

 

Recorded Future 如何发现和跟踪网络威胁?其数据科学负责人解释说。

"" Matt Kodama 说,这基本上是一场竞赛:威胁行为者利用这些信息的速度与他们发现和补救这些信息的速度。

谷歌标识

Ben Fox Rubin

Vice President,

Global Communications,

Mastercard

网络安全公司Recorded Future 的数据科学负责人马特-科达马(Matt Kodama)将自己的工作比作在餐厅后厨工作。他的团队负责采购食品、设计食谱、烹饪和装盘。

他的团队所使用的组件都是他们从网络上收集的数据,然后对这些数据进行分析,找出对客户有用的信息。这些信息随后被输入 Recorded Future 的软件平台,主要金融机构、政府和许多其他机构都使用该平台实时跟踪网络和现实世界中对其组织的潜在威胁。

Mastercard新闻室最近访问了 Recorded Future (该公司于 12 月 became Mastercard的一部分 )的 总部 ,并有机会与 Kodama 坐下来谈谈他的工作。

为了篇幅和清晰起见,以下问题&A 经过了编辑。

 

您使用哪些数据?

它从多种公开数据入手,进行了全方位的研究。而在另一端,我们已经找到了一些巧妙而复杂的方法,可以从网络威胁行为者经常使用的难以到达的地方 Access 数据。

 

您能举个具体的例子吗?

对于威胁行为者来说,目前最大的游戏之一就是从个人电脑上窃取信息。现在,威胁行为者已经掌握了你的登录字符串、密码、cookie,以及关于你电脑外观的所有信息。有了这些数据,威胁行为者就能制造出一台看起来像你的电脑的假机器,并能让来自这台假机器的浏览器流量看起来像是来自你所在的城市。

如果你是一个在企业 勒索软件游戏中工作的威胁行为者,这是进入你的目标网络的绝佳信息。像这样被感染的电脑中被出售的文件数量实在是太多了。这是个大生意。

这是一个疯狂的世界。就像一个跳蚤市场。

许多客户关心的是,他们能否尽快发现高风险登录(如 VPN)已被暴露。他们可以采取非常具体的安全行动。如果有登录会话,则杀死它。无论该登录名当前使用的是什么密码,请重新设置、因为这基本上是一场竞赛:威胁行为者使用这些信息的速度与防御者发现和补救这些信息的速度。

 

你还有其他例子吗?

所有试图通过互联网发送信息的计算机都需要有这样的表格:"如果你试图与这个域名在线交谈,请向这个 IP 地址发送信息"。它就像互联网上的电话簿。

一种非常基本但实际上非常有效的分析方法是,将所有这些信息进行分析,然后说:"今天有什么是昨天没有的?不断有新的企业诞生,当然也有很多企业倒闭。因此,新域名的出现非常正常,不会对任何人造成伤害,然后消失。所以我不能直接告诉大家,"嘿,这是一个新域名,封锁它"。相反,我们可以逐个查看这些新域,并尝试与之连接。如果它给我发回的安全证书是新证书,而且看起来很奇怪,那就是有风险的证书。

在整个故事的最后,客户想要做的是说:"你能不能给我一个非常简短的域名列表,我应该把它放到我的[域名系统]过滤器中,并确保我的员工都不会浏览到该域名?如果他们能阻止,那就是金标准。

 

因此,通过这种方式,您就能在网络钓鱼邮件发送给潜在受害者之前阻止网络钓鱼网站?

理想情况下,是的。坏人必须先建立基础设施,然后才能使用。我们的想法是,在基础设施建立的过程中快速进行检测,然后正确找出哪些新基础设施是由威胁行为者运营的,而不是所有正常和良性的东西。

 

客户如何使用这些信息?

世界上的问题是坏人太多。如果我可以神奇地为一家公司提供所有他们应该阻止的高风险域名的信息,但他们的安全控制措施无法应对如此多的域名。坏东西太多了。客户非常、非常渴望我们能为他们提供任何见解--不仅仅是这个域名有风险,而是他们的目标是谁,有什么迹象表明他们的目标是像我这样的人。坦率地说,相对于 90% 看起来几乎一模一样的类似威胁,但他们的目标是别人,我会优先使用这些信息来保护自己的安全。

客户有一个非常棘手的优化问题,比如他们的安全控制能力有限。他们的重点是什么?太多了。因此,他们渴望我们能为他们提供见解,帮助他们解决优化问题。

 

创业氛围、经典摇滚和网络安全的未来

走进 Recorded Future 总部,深入了解威胁情报。