网络威胁情报标准化建设分析
2021-06-04何志鹏
信息安全研究 2021年6期
何志鹏 刘 鹏 王 鹤,3
1(西安邮电大学网络空间安全学院 西安 710121) 2(中国科学院大学国家计算机网络入侵防范中心 北京 101408) 3(西安电子科技大学网络与信息安全学院 西安 710071)
近年来,随着数字经济的快速发展和数字化转型的不断深入,以及全球网络信息化程度的加剧和网络空间的急剧扩张,数据资产不断增大,数字业务不断激增,网络安全攻击面持续扩大,以数据为目标的网络攻击行为日益频繁,且复杂度与日俱增,并已呈现出多样化、未知性等态势[1].
同时在传统网络攻击手段仍旧频发的背景下,新兴的网络威胁手段也层出不穷,这种局面使得网络安全防御变得困难重重.于是基于新安防理念、采用通用标准化数据格式运行的网络威胁情报技术逐渐展露头脚,不仅极大提高了信息的使用效率,还有助于实现信息的多方共享,从而大幅增强保护、检测与响应(protect-detect-respond, PDR)能力,以获得更好的防范效果.
1 威胁情报
网络威胁情报(cyber threat intelligence, CTI)简称为威胁情报,是传统形式下的安全情报通过网络空间为载体的自然延伸,但就目前为止,整个业界内部对其并无一个公认的定义,而被公众所普遍接受的定义是Gartner机构于2014年发布的《安全威胁情报服务市场指南》[2]中给出的.
“威胁情报是一种基于证据的知识,包括情境、机制、指标、影响和操作建议.威胁情报描述了现存的或者是即将出现针对资产的威胁或危险,并可以用于通知主体针对相关威胁或危险采取某种响应……
登录APP查看全文
