2025 年 2 月 19 日
Matt Kodama 負責網路安全公司 Recorded Future 的資料科學業務,他將自己的工作比作在餐廳的後廚工作。他的團隊負責採購雜貨、設計食譜、烹飪和擺盤。
其團隊所處理的構成部分是他們從網絡各地整理的資料,然後他們會分析這些資料,提煉出客戶可使用的有用資訊。該資訊隨後會輸入到 Recorded Future 的軟件平台,主要金融機構、政府及許多其他機構均使用該平台,以實時追蹤對其組織構成的線上及現實世界潛在威脅。
Mastercard 新聞中心最近到訪了 Recorded Future 總部(該公司於 12 月成為 Mastercard 的一部分),並有機會與 Kodama 坐下來,聽他講述他的工作。
以下問答經過編輯,以確保長度和清晰度。
它涵蓋了從各種公開數據開始的完整範圍。另一方面,我們找到了一些巧妙而複雜的方法,可以從那些網絡威脅行動者經常利用、難以觸及的地方存取數據。
對於威脅行為者而言,目前最熱門的目標之一就是從個人的電腦竊取資訊。現在,威脅行為者已取得你的登入字串、密碼、Cookie 以及所有關於你的電腦的資訊。有了這些資料,該威脅發動者就可以製造一台看起來像你的電腦的虛假機器,並使來自該虛假機器的瀏覽器流量看起來像是來自你的城鎮。
如果你是一名在企業勒索軟件領域工作的威脅發動者,這對你進入目標網絡而言是極好的資訊。像這樣來自受感染電腦的檔案,其出售數量是驚人的。這是一門大生意。
這是一個瘋狂的世界。這就像一個跳蚤市場。
許多客戶關心的是,他們能否盡快得知高風險登入(例如他們的 VPN)已被洩露。他們可以採取非常具體的安全行動。如果存在登入工作階段,請終止該登入工作階段。請重設該登入目前使用的密碼。因為這基本上是一場競賽:威脅行為者會多快利用此資訊,而防禦者又能多快發現並加以補救。
所有嘗試透過互聯網傳送訊息的電腦都需要有這些表格,上面寫著:「如果你嘗試在網上與此網域通訊,就向這個 IP 地址傳送訊息。」這就像互聯網的電話簿。
一個非常基本但實際上相當有效的分析方法,就是獲取所有這些資訊,然後說道:「今天這裡有什麼是昨天沒有的?」不斷有新業務被創造出來,當然,其中許多都會失敗。所以,新網域出現,然後不傷害任何人,然後消失,這是非常非常普遍的。所以我不能只告訴大家:「嘿,這是一個新網域,阻止它。」我們反而可以遍歷這些新網域中的每一個,並嘗試連接到它。如果它發回給我的安全憑證是一個新的、看起來很奇怪的憑證,那麼這些就是有風險的。
整個事情的最終,客戶試圖表達的是:「你能否提供一份很短的域名清單,讓我將其放入我的 [域名系統] 篩選器中,並確保我的所有員工都不會瀏覽到該域名?」如果他們能夠阻擋,那就是黃金標準。
理想情況下,是的。不法份子必須先建立他們的基礎設施,才能使用。
其理念是偵測基礎設施何時被極快地設定,然後正確釐清哪些新基礎設施是由威脅發動者營運,而不是所有正常和良性的事物。
世上的問題在於有太多惡意活動。如果我能魔法般地向一家公司提供所有極有可能屬於高風險且應該被封鎖的域名資訊流,他們卻沒有能擴展以應付如此龐大域名數量的安全控制措施。壞東西太多了。客戶極度渴望我們能提供任何洞察,不只是這個域名是否有風險,更包括他們鎖定攻擊的對象是誰,以及有何跡象表明他們會針對像我這樣的人。因為那樣我會優先考慮將該資訊用於我的安全,而非坦率地說,可能 90% 看起來幾乎一模一樣,但目標卻是其他人的類似威脅。
客戶面臨著一個非常困難的優化問題,例如其安全控制的有限能力。他們將專注於甚麼?太多了。因此,他們渴望我們提供能夠幫助他們解決優化問題的見解。