如何调查威胁行为者
一个以证据为主导的威胁行为者调查方法:收集归属信息、映射技术、连接活动与 CVE,然后评估置信度并构建调查。
快速解答
要调查威胁行为者,先收集归属信息与别名,用 MITRE ATT&CK 映射其技术,关联其活动与 CVE,然后权衡每项声明的置信度,并开始结构化调查。
定义
威胁行为者调查是基于证据的过程,从公开情报中构建敌对操作者的画像——其别名、背景支持、技术、活动与显著行为。
先给答案
按 归属 → 技术 → 活动/CVE → 置信度 构建行为者画像。
1. 归属与别名
收集行为者的主要名称、别名与背景支持(谁在背后支持他们)。将归属视为需要来源与置信度标签的声明。
2. 映射技术
将行为者关联到他们使用的 MITRE ATT&CK 技术——这把模糊的名称转化为他们如何运作的运营画像。
3. 连接活动与 CVE
关联行为者相关的活动与 CVE。交叉引用以查看跨事件是否出现相同的工具。
4. 权衡置信度
归属是困难的。记录来源一致之处、冲突之处,以及你能诚实支持的置信度。
5. 开始调查
将实体页面作为你的工作记录,并启动调查以跟踪发现、证据与未决问题。
来源与注意事项
依赖 CISA、MITRE ATT&CK、厂商披露与可靠的安全研究。避免循环引用,不要编造活动:当没有可验证的内容时,使用”无已确认证据”。