跳至主要內容

網路安全

2025年2月19日

 

Recorded Future 如何發現和追蹤網路威脅?其數據科學主管解釋。

「這基本上是一場競賽:威脅行為者利用這些資訊的速度與官方發現並補救這些資訊的速度之間的差距,」Matt Kodama 說。

Google標誌

本·福克斯·魯賓

副總裁,
全球通訊
萬事達

網路安全公司Recorded Future的資料科學主管 Matt Kodama 將自己的工作比喻為在餐廳後廚工作。他的團隊負責採購食材、設計食譜、烹飪和擺盤。

他的團隊處理的組件是他們從網路上收集的數據片段,然後他們對這些數據進行分析,以提取客戶可以使用的有用資訊。然後,這些資訊會被輸入到 Recorded Future 的軟體平台中,該平台被各大金融機構、政府和其他許多機構用於即時追蹤其組織在網路和現實世界中面臨的潛在威脅。

萬事達卡新聞編輯室最近參觀了Recorded Future 的總部(該公司於 12 月成為萬事達卡的一部分),並有機會與 Kodama 坐下來聊聊他的工作。

以下問答內容經過編輯,使其更簡潔明了。

 

你們使用哪些數據?

它涵蓋了所有資料類型,從許多公開可用的資料開始。另一方面,我們已經找到了一些巧妙而複雜的方法,可以從網路威脅行為者經常利用的難以到達的地方獲取資料。

 

能否舉個具體的例子?

對於網路威脅行為者來說,目前最熱門的攻擊手段之一就是竊取個人電腦上的資訊。現在,網路犯罪分子已經掌握了你的登入字串、密碼、cookie,以及所有關於你電腦的資訊。有了這些數據,攻擊者就可以製造一台看起來像你電腦的假機器,並讓這台假機器發出的瀏覽器流量看起來像是來自你所在的城鎮。

如果你是從事企業勒索軟體攻擊的威脅行為者,那麼這些資訊對於入侵你的目標網路來說非常重要。像這樣從受感染電腦中取出並出售的文件數量簡直令人難以置信。這是一門大生意。

這是一個瘋狂的世界。這裡就像跳蚤市場。

許多客戶關心的是,他們能否盡快發現高風險登入(例如 VPN 登入)是否已被洩露。他們可以採取非常具體的安全措施。如果存在登入會話,請將其終止。請重設該登入帳號目前的密碼。因為這基本上是一場競賽:威脅行為者利用這些資訊的速度與防禦者發現並補救這些資訊的速度之間的差距。

 

你還有其他例子嗎?

所有試圖透過網路傳送訊息的電腦都需要有這樣的表格,表格內容是:“如果您試圖在線上與此網域通信,請向此 IP 位址發送訊息。”它就像是網路的電話簿。

一種非常基礎但實際上非常有效的分析方法是,將所有這些資訊匯總起來,然後問:“今天這裡有什麼是昨天還沒有的?”新企業層出不窮,當然,其中很多都會失敗。所以,新網域出現,然後不會對任何人造成傷害,然後消失,這是非常非常正常的現象。所以我不能直接告訴所有人,“嘿,這是一個新域名,屏蔽它。”我們可以逐一訪問這些新域名,並嘗試連接。如果它回傳給我的安全證書是新證書,看起來很奇怪,那麼這些證書就有風險。

故事的最後,客戶想要表達的是:“請您給我一份簡短的域名列表,以便我將其添加到我的域名系統過濾器中,並確保我的員工不會訪問這些域名?”如果他們能阻止它,那就是黃金標準。

 

這樣一來,你就可以在釣魚郵件發送給潛在受害者之前就阻止釣魚網站了?

理想情況下,是的。壞人必須先搭建好基礎設施才能使用它。其理念是檢測基礎設施何時以極快的速度建立起來,然後正確地找出哪些新基礎設施是由威脅行為者運營的,而不是所有正常和良性的基礎設施。

 

客戶如何使用這些資訊?

世界上的問題是壞人活動太多了。如果我能神奇地提供一家公司所有極有可能屬於高風險域名的資訊流,讓他們封鎖這些網域——但他們沒有能夠擴展到如此多網域的安全控制措施。壞事太多了。客戶非常渴望獲得我們能提供的任何見解——不僅僅是這個網域有風險,而是他們的目標客戶是誰,以及有哪些跡象表明他們的目標是像我這樣的人。因為那樣的話,我就會優先利用這條訊息來保障我的安全,而不是像坦白說那樣,優先利用90%看起來幾乎一模一樣的類似威脅,儘管它們針對的是其他人。

客戶面臨著非常棘手的最佳化問題,例如安全控制能力有限。他們將重點放在什麼?太多了。因此,他們渴望我們能為他們提供一些見解,以幫助他們解決最佳化問題。

 

創業氛圍、經典搖滾與網路安全的未來

走進 Recorded Future 的總部,深入了解威脅情報。