Threat intelligence a detekční obsah pro Cisco Security

 

Detekční mechanismy potřebují průběžně aktualizované informace o škodlivé infrastruktuře, malwarových kampaních, zranitelnostech a technikách útočníků. Tyto informace doplňují lokální telemetrii a pravidla jednotlivých bezpečnostních produktů.

Cisco Talos je výzkumná organizace, která tyto znalosti průběžně vytváří a převádí do podoby, kterou mohou bezpečnostní produkty okamžitě použít: reputace domén, IP adres, URL a souborů, detekční pravidla, klasifikace kampaní a bezpečnostní advisories. Talos není produkt, který si zákazník instaluje — je to vrstva inteligence, kterou podporované Cisco produkty spotřebovávají automaticky v rámci svých předplatných.

Co Cisco Talos dělá

Výzkum hrozeb a útočné infrastruktury:

Talos analyzuje globální telemetrii, malware kampaně, spamové vlny a infrastrukturu útočníků. Výstupy výzkumu se promítají do detekčního obsahu produktů a do veřejných publikací pro bezpečnostní komunitu.

Reputační data:

Reputace IP adres, domén, URL a souborů umožňuje produktům blokovat známou škodlivou infrastrukturu dříve, než se z ní stane incident. Reputační verdikt je rychlá první vrstva; nenahrazuje hlubší analýzu neznámých objektů.

Detekční obsah:

Talos vytváří a udržuje detekční pravidla, mimo jiné pravidla Snort pro IPS v Cisco Secure Firewall. Zákazník tak nespravuje detekční logiku ručně; dostává průběžně aktualizovaný obsah v rámci příslušného předplatného.

Výzkum zranitelností a advisories:

Talos objevuje zranitelnosti, koordinuje jejich zveřejňování s výrobci a publikuje bezpečnostní advisories. Tato práce zpřesňuje prioritizaci na straně obránců a zrychluje vznik ochran před dostupností oprav.

Veřejné nástroje a komunita:

Část výstupů je veřejná: blogy, analýzy kampaní, open-source nástroje a reputační portály. Ty lze využít i bez Cisco produktů; produktové feedy a detekce jsou součástí příslušných předplatných.


Jak produkty využívají Talos

Zákazník kvůli produktovým integracím nenasazuje samostatnou appliance Talos. Podporované produkty využívají jeho inteligenci podle své funkce a licence:

  • Cisco Secure Firewall: Snort IPS pravidla, reputační filtrování a detekční obsah;
  • Cisco Umbrella / Secure Access: reputace domén a URL pro DNS a webovou ochranu;
  • Cisco Secure Email Gateway a Email Threat Defense: znalosti o spamu, phishingu a malware kampaních;
  • Cisco Secure Endpoint: reputace souborů a behaviorální detekční obsah;
  • Cisco XDR: obohacení indikátorů a kontext pro vyšetřování incidentů.

Rozsah a hloubka využití závisí na konkrétním produktu a licenci. U zde uvedených integrací je detekční obsah součástí příslušných produktových entitlementů; samostatné služby Talos, threat hunting a jiné integrace mohou mít vlastní obchodní podmínky.

Co Talos není

není XDR, SIEM ani SOC — nevidí lokální kontext zákazníka a nenahrazuje vyšetřování;

není incident response služba — tou je placená služba Cisco Talos Incident Response, která výzkumnou expertizu převádí do přípravy a reakce na incident;

není záruka, že každá hrozba bude známá — neznámé objekty vyžadují behaviorální analýzu, například v Cisco Secure Malware Analytics;

není samostatně licencovaný feed pro libovolné nástroje — produktové detekce jsou vázané na Cisco předplatná.

 

Co Talos není

  • není XDR, SIEM ani SOC — nevidí lokální kontext zákazníka a nenahrazuje vyšetřování;
  • není incident response služba — tou je placená služba Cisco Talos Incident Response, která výzkumnou expertizu převádí do přípravy a reakce na incident;
  • není záruka, že každá hrozba bude známá — neznámé objekty vyžadují behaviorální analýzu, například v Cisco Secure Malware Analytics;
  • není samostatně licencovaný feed pro libovolné nástroje — produktové detekce jsou vázané na Cisco předplatná.

Hodnocení threat intelligence při výběru řešení

Při porovnávání bezpečnostních řešení je vhodné ověřit původ detekčního obsahu, rychlost aktualizací, rozsah používané telemetrie a způsob, jakým se nový výzkum promítá do konkrétního produktu.

Talos poskytuje společný výzkumný a threat intelligence základ pro více částí portfolia Cisco Security. Konkrétní detekce a způsob jejich nasazení se však liší podle produktu, licence a používané funkce.

DEMO zdarma

Vyplňte prosím formulář, budeme vás kontaktovat s naší nabídkou.

Jaroslav Šrýtr j.srytr@netsystem.cz

Jiří Koutný jkoutny@per4mance.cz

Jiří Markvart jiri.markvart@merit.cz

David Klíma David.Klima@vitkovice.com

Martin Zeman Martin.Zeman@rsm.cz

Martin Škrha skrha@mopos.cz

Dávid Miozga david.miozga@teta.eu

Michal Podhora Michal.podhora@clarystone.cz

Slavomír Šuma
a Pavel Marek
slavomir.suma@kspc.cz
pavel.marek@kspcs.cz

Jana Bittnerova jana.bittnerova@atos.net

Lukáš Hrnčíř lhrncir@salto.cz

Roman Lukáš rlukas@techniserv.cz

Michal Harmathaharmatha@ttc.cz

Dušan Mullerdusan.muller@xconsulting.cz

Petr Krygel Petr.Krygel@aricoma.com

Karel Sláma Slama@ictenergo.cz

 

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

 

Novinky a vzdělávání z oblasti kybernetické bezpečnosti