Skip to main content

網路安全

2025 年 2 月 19 日

 

Recorded Future 如何發現並追蹤網路威脅?其數據科學主管解釋道。

"" Matt Kodama 表示,這基本上是一場競賽:威脅者會多快使用這些資訊,而他們又能多快發現並修復這些資訊。

谷歌標誌

Ben Fox Rubin

Vice President,

Global Communications,

Mastercard

Matt Kodama 是網路安全公司Recorded Future 的資料科學主管,他將自己的工作比喻為在餐廳後方工作。他的團隊負責採購雜貨、設計食譜、烹飪和裝盤。

他的團隊所使用的元件是他們從網路上收集的資料,然後進行分析,找出客戶可以使用的有用資訊。這些資訊隨後會輸入 Recorded Future 的軟體平台,主要金融機構、政府和許多其他機構都使用該平台來即時追蹤網路和現實世界中對其組織的潛在威脅。

Mastercard Newsroom 最近訪問了 Recorded Future 的總部 ,並有機會與 Kodama 坐下來聽取他的工作。

以下 Q&A 經過編輯,以增加長度和清晰度。

 

您使用哪些資料?

它從多種可公開取得的資料開始,進行全方位的研究。在光譜的另一端,我們已經想出一些聰明且複雜的方法,從網路威脅份子經常使用的較難接觸到的地方存取資料。

 

您能分享一個具體的例子嗎?

對於威脅份子而言,目前最大的遊戲之一就是从個人電腦中竊取個人資訊。現在,威脅份子已經掌握了您的登入字串、密碼、cookies,以及所有關於您電腦外觀的資訊。有了這些資料,威脅份子就可以製造一台看起來像您電腦的虛假機器,並讓來自該虛假機器的瀏覽器流量看起來像是來自您的城市。

如果您是從事企業 贖金軟體遊戲的威脅份子,這對於進入您的目標網路而言,是非常重要的資訊。像這樣從受感染的電腦中出售的檔案數量多得令人難以置信。這是一門大生意。

這是一個瘋狂的世界。就像跳蚤市場一樣。

許多客戶關心的是,他們是否能儘快發現高風險的登入(例如他們的 VPN)已經暴露。他們可以採取非常具體的安全行動。如果有登入階段,請殺掉它。無論該登入帳號目前的密碼為何,請重新設定、因為這基本上是一場競賽:威脅者會多快使用這些資訊,而防衛者又能多快發現並修復這些資訊。

 

您有其他例子嗎?

所有嘗試在網際網路上傳送訊息的電腦都需要有這些表格,上面寫著:「如果您要和這個網域線上對話,請傳送訊息到這個 IP 位址」。它就像是網際網路的電話簿。

一個非常基本但實際上相當有效的分析方法,就是把所有這些資訊拿來說:「今天有什麼是昨天沒有的?不斷有新的企業被創造出來,當然也有很多企業失敗了。因此,新網域名稱的出現是非常、非常正常的,而且不會對任何人造成傷害,然後就會消失。所以我不能告訴每個人,「嘿,這是個新網域,封鎖它」。反之,我們可以逐一檢視這些新網域,並嘗試與之連線。如果它傳回我的安全憑證是新的憑證,而且看起來很奇怪,那些就是有風險的憑證。

在整個故事的最後,客戶想要做的是說:「你能不能給我一個非常簡短的域名清單,讓我把這些域名放入我的【域名系統】過濾器,並確保我的員工都不會瀏覽到該域名?如果他們能阻擋,那就是黃金標準。

 

因此,透過這種方式,您可以在釣魚電子郵件發送給潛在受害者之前,就攔截釣魚網站?

理想情況下,是的。壞人必須先建立基礎架構,才能使用。我們的構想是在基礎架構建立的過程中快速偵測,然後正確找出哪些新基礎架構是由威脅份子所操作,而非所有正常且良性的東西。

 

客戶如何使用這些資訊?

世界上的問題是壞人的活動太多了。如果我可以神奇地為一家公司提供所有他們應該封鎖的高風險網域名稱,但他們卻沒有可對應如此多網域名稱的安全控制。壞東西太多了客戶非常、非常渴望我們能提供他們任何洞察力 - 不只是這個網域名稱有風險,而是他們的目標是誰,以及有什麼跡象顯示他們的目標是像我這樣的人。老實說,相較於 90% 看起來幾乎一模一樣的類似威脅,但他們的目標是其他人,我會優先使用該資訊來保障我的安全。

客戶有一個非常困難的最佳化問題,就像他們的安全控制能力有限一樣。他們要專注什麼?太多了因此,他們殷切希望我們能給他們洞察力,幫助他們解決優化問題。

 

初創企業的氛圍、經典搖滾樂與網路安全的未來

進入 Recorded Future 總部深入瞭解威脅情報。