Skip to main content

Keamanan siber

19 Februari 2025

Bagaimana Recorded Future menemukan dan melacak ancaman siber? Kepala sains datanya menjelaskan.

Neque porro quisquam est qui dolorem ipsum quia dolor sit amet, consectetur, adipisci velit

Fasad bangunan berwarna merah dengan tulisan Recorded Future di atasnya dengan latar belakang langit.

Ben Fox Rubin

Wakil Presiden, Konten Editorial

Matt Kodama, yang mengepalai ilmu data di perusahaan keamanan siber Recorded Future, mengibaratkan pekerjaannya seperti bekerja di bagian belakang rumah di sebuah restoran. Timnya yang berbelanja bahan makanan, merancang resep, memasak, dan menyajikan makanan. 

Komponen yang dikerjakan oleh timnya adalah potongan-potongan data yang mereka kumpulkan dari seluruh web, yang kemudian mereka analisis untuk mendapatkan informasi yang berguna yang dapat digunakan oleh pelanggan. Informasi tersebut kemudian dimasukkan ke dalam platform perangkat lunak Recorded Future, yang digunakan oleh lembaga keuangan besar, pemerintah, dan banyak lainnya untuk melacak potensi ancaman, baik secara online maupun di dunia nyata, terhadap organisasi mereka secara real-time. 

Mastercard Newsroom baru-baru ini mengunjungi kantor pusat Recorded Fut ure, yang menjadi bagian dari Mastercard pada bulan Desember, dan mendapat kesempatan untuk duduk bersama Kodama dan mendengar tentang karyanya. 

Q&A berikut ini telah diedit untuk panjang dan kejelasannya. 

Data apa yang Anda gunakan?

Ini menjalankan spektrum penuh, mulai dari berbagai jenis data yang tersedia untuk umum. Di ujung lain spektrum, kami telah menemukan beberapa cara cerdas dan canggih untuk Access data dari tempat-tempat yang lebih sulit dijangkau yang sering digunakan oleh aktor ancaman dunia maya. 

Dapatkah Anda berbagi contoh spesifik?

Bagi para pelaku ancaman, salah satu permainan terbesar saat ini adalah mencuri informasi dari komputer individu. Sekarang para pelaku ancaman telah mendapatkan string login Anda, kata sandi Anda, cookie Anda, semua informasi tentang seperti apa komputer Anda. Dengan data ini, pelaku ancaman tersebut dapat membuat mesin palsu yang terlihat seperti komputer Anda, dan dapat membuat lalu lintas peramban dari mesin palsu tersebut terlihat seperti berasal dari kota Anda. 

Jika Anda seorang aktor ancaman yang bekerja dalam permainan ransomware perusahaan, itu adalah informasi yang luar biasa untuk masuk ke jaringan yang Anda targetkan. Jumlah file dari komputer yang terinfeksi seperti ini yang ditawarkan untuk dijual sangatlah banyak. Ini adalah bisnis yang besar.

Ini adalah dunia yang gila, dunia yang gila. Tempat ini seperti pasar loak. 

Yang dipedulikan oleh banyak pelanggan adalah jika mereka bisa mengetahui secepat mungkin bahwa login berisiko tinggi, seperti ke VPN mereka, telah terekspos. Mereka dapat mengambil tindakan keamanan yang sangat spesifik. Jika ada sesi login, matikan sesi tersebut. Apa pun kata sandi yang saat ini digunakan untuk masuk, atur ulang kata sandi tersebut.., Karena pada dasarnya ini adalah perlombaan: seberapa cepat informasi ini akan digunakan oleh para pelaku ancaman versus seberapa cepat para pembela HAM dapat mengetahui dan memperbaikinya. 

Cerita

Di dalam Recorded Future: Nuansa startup, rock klasik, dan masa depan keamanan siber

Mastercard Newsroom mengunjungi markas besar perusahaan intelijen ancaman ini tepat ketika kedua tim menggabungkan kekuatan cyber.

Apakah Anda memiliki contoh lain?

Semua komputer yang mencoba mengirim pesan melalui internet harus memiliki tabel yang mengatakan, "Jika Anda mencoba berbicara dengan domain ini secara online, kirimkan pesan ke alamat IP ini." Ini seperti buku telepon untuk internet. 

Salah satu analisis yang sangat mendasar namun sebenarnya cukup efektif adalah dengan mengambil semua informasi ini dan berkata, "Apa yang ada di sini hari ini yang tidak ada di sini kemarin?" Selalu ada bisnis baru yang diciptakan, dan tentu saja, banyak yang gagal. Jadi, sangat, sangat normal jika domain baru muncul dan kemudian tidak membahayakan siapa pun dan kemudian menghilang. Jadi saya tidak bisa begitu saja memberi tahu semua orang, "Hei, ini domain baru, blokir saja." Kita bisa menelusuri setiap domain baru tersebut dan mencoba menyambungkannya. Dan jika sertifikat keamanan yang dikirimkannya adalah sertifikat baru dan terlihat aneh, itu adalah sertifikat yang berisiko. 

Di akhir cerita ini, apa yang ingin disampaikan oleh pelanggan adalah, "Bisakah Anda memberi saya daftar nama domain yang sangat singkat yang harus saya masukkan ke dalam filter [Sistem Nama Domain] saya dan memastikan tidak ada karyawan saya yang menjelajah ke domain tersebut?" Jika mereka dapat memblokirnya, itulah standar emasnya. 

Jadi dengan cara ini Anda bisa memblokir situs phishing bahkan sebelum email phishing dikirim ke calon korban?

Idealnya, ya. Para penjahat harus menyiapkan infrastruktur mereka sebelum dapat menggunakannya. Idenya adalah untuk mendeteksi ketika infrastruktur sedang disiapkan dengan sangat cepat dan kemudian dengan benar mencari tahu mana yang baru
infrastruktur baru yang dioperasikan oleh pelaku ancaman dan bukannya semua hal yang normal dan tidak berbahaya.

Bagaimana pelanggan menggunakan informasi ini?

Masalahnya di dunia ini adalah banyaknya aktivitas orang jahat. Jika saya bisa secara ajaib memberi sebuah perusahaan sebuah umpan dari semua nama domain yang sangat, sangat mungkin berisiko tinggi yang seharusnya mereka blokir - mereka tidak memiliki kontrol keamanan yang sesuai dengan jumlah domain tersebut. Terlalu banyak hal buruk. Pelanggan sangat, sangat haus akan wawasan apa pun yang dapat kami berikan kepada mereka - bukan hanya nama domain ini yang berisiko, tetapi siapa yang mereka incar dan indikasi apa yang menunjukkan bahwa mereka akan mengincar orang-orang seperti saya. Karena dengan demikian saya akan memprioritaskan penggunaan informasi itu untuk keamanan saya dibandingkan, sejujurnya, mungkin ada 90% ancaman serupa yang terlihat hampir sama persis, tetapi mereka mengincar orang lain. 

Pelanggan memiliki masalah pengoptimalan yang sangat sulit, seperti terbatasnya kapasitas kontrol keamanan mereka. Apa yang akan mereka fokuskan? Terlalu banyak. Jadi mereka sangat ingin kami memberi mereka wawasan yang akan membantu mereka mengatasi masalah pengoptimalan tersebut.  

Penjelasan

Apa yang dimaksud dengan intelijen ancaman? Panduan Anda untuk menjaga keamanan bisnis Anda

Ledakan e-commerce pasca-pandemi meningkatkan kejahatan siber, dan meningkatnya aksesibilitas alat bantu AI memudahkan untuk mengotomatisasi serangan massal. Cabang keamanan siber yang relatif baru yang disebut intelijen ancaman adalah melawan bahaya yang muncul sebelum menyebabkan kerusakan.