Threat intelligence — tahdid actorlari, ularning imkoniyati, infratuzilmasi, usullari va tashkilotga tegishli xavf haqida yig‘ilgan ma’lumotni tahlil qilib, amaliy qarorga aylantirish jarayonidir. Oddiy indicator ro‘yxati intelligence emas; kontekst, ishonchlilik, vaqt va tavsiya etilgan harakat bo‘lmasa IP yoki hash tez eskiradigan xom ma’lumot bo‘lib qoladi.
Intelligence darajalari
Strategik intelligence rahbariyatga sektor, geopolitik omil va uzoq muddatli risk trendini tushuntiradi. Operational intelligence rejalashtirilayotgan yoki davom etayotgan campaign, actor maqsadi va infratuzilmasini ko‘rsatadi. Tactical intelligence TTP — technique, procedure va tool — orqali detection hamda hardeningni yaxshilaydi. Technical intelligence domain, IP, URL, file hash kabi indicatorlarni beradi.
Har darajaning auditoriyasi va amal qilish muddati farq qiladi. File hash aniq, ammo attacker binaryni qayta pack qilsa darhol eskiradi. TTP uzoqroq yashaydi, lekin detection yozish qiyinroq. Strategik hisobot bir kunlik bloklist uchun emas, investment va risk appetite qarori uchun ishlatiladi.
Intelligence sikli
Jarayon priority intelligence requirement bilan boshlanadi: tashkilot nimani bilishi va qaysi qarorni qabul qilishi kerak. Collection ochiq manba, vendor feed, incident telemetry, ISAC, malware analysis va ichki huntingdan keladi. Data normalization va enrichment indicatorga vaqt, source, ASN, certificate yoki campaign aloqasini qo‘shadi.
Analysis manbalar orasidagi zid ma’lumotni solishtiradi, taxmin va confidence’ni ajratadi. Dissemination natijani kerakli auditoriyaga mos beradi: SOC uchun detection query, engineering uchun mitigation, rahbar uchun biznes ta’siri. Feedback qaysi intelligence foydali bo‘lganini siklga qaytaradi.
Indicator boshqaruvi
Indicator first_seen, last_seen, confidence, source va expiry bilan saqlanadi. IP shared hosting yoki CDN’ga tegishli bo‘lsa bevosita bloklash legitim trafikni to‘xtatadi. Domain sinkhole qilingan yoki infrastructure boshqa egaga o‘tgan bo‘lishi mumkin. Expiration va revalidation bo‘lmasa bloklist abadiy o‘sadi.
STIX obyektlar va relationshiplarni, TAXII esa almashuvni standartlashtiradi. TLP belgilari ma’lumotni kim bilan ulashish mumkinligini ko‘rsatadi. Feed license va privacy talablariga rioya qilinadi; sizib chiqqan credentialning o‘zini keng tarqatish qo‘shimcha zarar keltiradi.
Detectionga aylantirish
Eng yaxshi natija faqat indicator block emas, actor xatti-harakatiga chidamli detectiondir. ATT&CK mapping telemetry coverage’ni ko‘rsatadi. Hypothesis-driven hunting “bu actor PowerShell ishlatadi” emas, environmentda qaysi sequence va privilege o‘zgarishi kuzatilishini aniq yozadi.
Detection purple-team yoki tarixiy logda sinovdan o‘tadi. False positive, data source yo‘qligi va evasion yo‘li qayd etiladi. Intelligence source xato qilishi mumkinligi sabab avtomatik containment confidence hamda blast radius chegarasi bilan ishlaydi. Natija incident va detection samarasi orqali o‘lchanadi, feed itemlar soni bilan emas.
Manba ishonchliligi
Analyst source reliability bilan information credibility’ni ajratadi. Oldin ishonchli manba ham ayni xabarda xato qilishi, yangi manba esa boshqa dalil bilan tasdiqlanishi mumkin. Bir-biridan nusxa olgan besh feed beshta mustaqil tasdiq emas. Original observation va downstream repost lineage orqali aniqlanadi. Attribution odatda ehtimoliy bo‘lib, tool yoki til belgisi bitta actorni isbotlamaydi. Confidence darajasi va alternativ hypothesis rahbariyatga ochiq beriladi. Intelligence classification fakt, analyst inference va taxminni ajratadi; keyingi dalil kelganda baho revision history bilan yangilanadi.
Bog‘liq tushunchalar
Indicator of compromise, TTP, MITRE ATT&CK, STIX, TAXII, Threat hunting, Intelligence requirement