Threat intelligence a detekční obsah pro Cisco Security
Detekční mechanismy potřebují průběžně aktualizované informace o škodlivé infrastruktuře, malwarových kampaních, zranitelnostech a technikách útočníků. Tyto informace doplňují lokální telemetrii a pravidla jednotlivých bezpečnostních produktů.
Cisco Talos je výzkumná organizace, která tyto znalosti průběžně vytváří a převádí do podoby, kterou mohou bezpečnostní produkty okamžitě použít: reputace domén, IP adres, URL a souborů, detekční pravidla, klasifikace kampaní a bezpečnostní advisories. Talos není produkt, který si zákazník instaluje — je to vrstva inteligence, kterou podporované Cisco produkty spotřebovávají automaticky v rámci svých předplatných.
Co Cisco Talos dělá
Výzkum hrozeb a útočné infrastruktury:
Talos analyzuje globální telemetrii, malware kampaně, spamové vlny a infrastrukturu útočníků. Výstupy výzkumu se promítají do detekčního obsahu produktů a do veřejných publikací pro bezpečnostní komunitu.
Reputační data:
Reputace IP adres, domén, URL a souborů umožňuje produktům blokovat známou škodlivou infrastrukturu dříve, než se z ní stane incident. Reputační verdikt je rychlá první vrstva; nenahrazuje hlubší analýzu neznámých objektů.
Detekční obsah:
Talos vytváří a udržuje detekční pravidla, mimo jiné pravidla Snort pro IPS v Cisco Secure Firewall. Zákazník tak nespravuje detekční logiku ručně; dostává průběžně aktualizovaný obsah v rámci příslušného předplatného.
Výzkum zranitelností a advisories:
Talos objevuje zranitelnosti, koordinuje jejich zveřejňování s výrobci a publikuje bezpečnostní advisories. Tato práce zpřesňuje prioritizaci na straně obránců a zrychluje vznik ochran před dostupností oprav.
Veřejné nástroje a komunita:
Část výstupů je veřejná: blogy, analýzy kampaní, open-source nástroje a reputační portály. Ty lze využít i bez Cisco produktů; produktové feedy a detekce jsou součástí příslušných předplatných.
Jak produkty využívají Talos
Zákazník kvůli produktovým integracím nenasazuje samostatnou appliance Talos. Podporované produkty využívají jeho inteligenci podle své funkce a licence:
- Cisco Secure Firewall: Snort IPS pravidla, reputační filtrování a detekční obsah;
- Cisco Umbrella / Secure Access: reputace domén a URL pro DNS a webovou ochranu;
- Cisco Secure Email Gateway a Email Threat Defense: znalosti o spamu, phishingu a malware kampaních;
- Cisco Secure Endpoint: reputace souborů a behaviorální detekční obsah;
- Cisco XDR: obohacení indikátorů a kontext pro vyšetřování incidentů.
Rozsah a hloubka využití závisí na konkrétním produktu a licenci. U zde uvedených integrací je detekční obsah součástí příslušných produktových entitlementů; samostatné služby Talos, threat hunting a jiné integrace mohou mít vlastní obchodní podmínky.
Co Talos není
není XDR, SIEM ani SOC — nevidí lokální kontext zákazníka a nenahrazuje vyšetřování;
není incident response služba — tou je placená služba Cisco Talos Incident Response, která výzkumnou expertizu převádí do přípravy a reakce na incident;
není záruka, že každá hrozba bude známá — neznámé objekty vyžadují behaviorální analýzu, například v Cisco Secure Malware Analytics;
není samostatně licencovaný feed pro libovolné nástroje — produktové detekce jsou vázané na Cisco předplatná.
Co Talos není
- není XDR, SIEM ani SOC — nevidí lokální kontext zákazníka a nenahrazuje vyšetřování;
- není incident response služba — tou je placená služba Cisco Talos Incident Response, která výzkumnou expertizu převádí do přípravy a reakce na incident;
- není záruka, že každá hrozba bude známá — neznámé objekty vyžadují behaviorální analýzu, například v Cisco Secure Malware Analytics;
- není samostatně licencovaný feed pro libovolné nástroje — produktové detekce jsou vázané na Cisco předplatná.
Hodnocení threat intelligence při výběru řešení
Při porovnávání bezpečnostních řešení je vhodné ověřit původ detekčního obsahu, rychlost aktualizací, rozsah používané telemetrie a způsob, jakým se nový výzkum promítá do konkrétního produktu.
Talos poskytuje společný výzkumný a threat intelligence základ pro více částí portfolia Cisco Security. Konkrétní detekce a způsob jejich nasazení se však liší podle produktu, licence a používané funkce.