icon威胁情报定义icon
目前被引用最多的威胁情报的定义是2014年Gartner在其 《安全威胁情报服务市场指南》(Market Guide for Security Threat Intelligence Service)中提出的: “威胁情报是一种基于证据的知识,包括了情境、机制、指标、隐含和实际可行的建议。威胁情报描述了现存的、 或者是即将出现针对资产的威胁或危险,并可以用于通知 主体针对相关威胁或危险采取某种响应。”Gartner 的定义中,对情报的信息量提出了明确的要求, 在用于检测之外还需要提供复杂的背景信息以及针对管理 者的建议等。通俗的讲,威胁情报是关于威胁的信息,利用公开的资源, 用于发现威胁并指导企业行动以改善安全状况。也可以说是,知道外面有哪些坏人(团伙),他们都用什么样的技术,目标是谁;以及用什么东西(IOC)可以快速准 确的检测有没有被他们攻击。
icon威胁情报定义icon

“威胁情报”将成为未来网络安全防御体系的关键组成部分。威胁情报将贯穿于态势感知平台、下一代防火墙、入侵检测系统等众多的安全平台和安全产品之中,这对提高企业网络安全防御体系的防御能力将起到积极而关键的作用。 ——IDC《中国威胁情报安全服务市场》2018.5

广义的威胁情报中,按获取难度、准确度、信息量从低到高, 依次为 : 恶意文件的hash;主机特征(主要为 windows平台):互斥体、运行路径、注册表项;网络特征:ip、域名、url、通信协议; 事件特征(TTPs):恶意团伙使用的技术手段,同一个团伙可能会使用类似的手段,可以作为定位团伙的证据;组织:基于事件特征证据和其他信息,可能会分辨出多个攻 击事件背后的同一个组织,并判定组织的来源、分工、资源状况、人员构成、行动目标等要素;人员情报:定位到攻击背后虚拟身份对应的真实人员身份, 定位到人也就定位到了威胁的根源(比如定位了病毒的作者并掌握了证据即可实施抓捕)。
icon威胁情报生产流程icon
全面触点和数据维度
覆盖C端、B端、云端、基础 数据,全面的覆盖可保障情报的及时与全面
智能分析,自动分级
将可疑数据自动化关联、去白,经过数据富化、自动鉴黑流程,形成情报
自动关联,专家分析
经过去误报等流程,提升情报质量,重点专项情报报告及时运营,形成场景化情报覆盖
智能编排,快速响应
通过系统配置,完成情报外发,提供给产品进行消费,快速响应威胁
反馈跟踪,规则优化
情报实际使用情况的反馈与分析,提升情报质量并指导与产品迭代
icon威胁情报能力总览icon
基础情报服务
即IoC,覆盖IP、域名、文件样本、URL等信息的查询与威胁研判。博物馆的安检/门禁系统:检查进出的物品/人员的安全性。
风险监测服务
资产维度的情报能力,覆盖资产与网络测绘、漏洞扫描与监测、暴露面监测。查博物馆的门窗与安保系统,是否存在“后门”、“漏洞”、“暗门” 。
业务情报服务
监控互联网与暗网中的黑灰产与攻击行为,为用户提供相关的信息泄漏、DNS劫持与业务仿冒等风险的情报。外围雷达监测,判断博物馆中藏品是否流通黑市,是否有仿冒品出现。
icon威胁情报渠道主推产品/服务icon
icon网络空间安全监测场景icon

网站风险监测:网站挂马、篡改、暗链、webshell、后门、黄赌毒、敏感内容等监测。漏洞风险监测:基于网络资产指纹在自身的设备漏洞库中寻找相匹配的漏洞资产,对目标网站进行无感知的漏洞检测。互联网暴露面测绘:实时监测企业的暴露面,资产包含IP、域名、邮箱、APP、微信公众号、微信小程序等。信息泄露监测:包含暗网、网盘、百度文库、腾讯文档、Twitter、Facebook、Telegram、论坛、贴吧、GitHub、Google学术、百度学术、CNKI等多种途径监测。黑灰产情报监测:针对整体行业态势的黑灰产趋势监测、仿冒监测、DNS劫持监测。

icon威胁情报云端API查询场景icon

依赖腾讯高性能服务框架,峰值QPS 75W,均值QPS 50W

灵活、轻量级的SaaS接口

对接安全设备,安全系统,直接调用,可按次数按类型进行收费,灵活接入腾讯最新威胁情报数据。出站情报API:能够对接可识别发起对外连接的安全产品,例如防火墙、SIEM、IPS等。入站情报API:能够对接可识别由外到内主动发起的连接,例如WAF、防火墙、SIEM等。

icon威胁情报本地化查询/对接场景icon

不改变客户现有安全体系的前提下在本地使用威胁情报来快速提升安全检测能力,帮助客户建立一个内部的威胁情报运营中心。

icon威胁情报溯源分析研判场景icon

输入:安全要素(IP,域名,文件md5);输出:关系数据,互联网情报(僵木蠕毒,挖矿,勒索,黑灰产,暗网…)每天处理30000亿条安全数据,累计存储200PB数据,调动近40万核的算力,秒级结果反馈

icon威胁情报SDK被集成场景icon

传统安全服务型客户,不具备强大的威胁情报规则库,安全产品的情报检测能力不足。1. 针对流量分析类产品,封装独立的SDK节点,为产品提供高精准的情报检测能力;2.独立的SDK节点支持互联网在线更新和隔离网络更新,情报准确性和实时性有保障;3. 能大幅度提高该类安全产品的安全检测能力,提升产品价值。

icon威胁情报数据交换场景icon

针对重点客户输出威胁情报核心数数据能力,在合规前提下,可向客户提供加密的威胁情报生产数据;腾讯独有,全面拥抱合作生态

icon金融行业——中国建设银行icon
• 情报查询服务 ——提供本地情报系统一套,本地情报系统与云端同步,并提供API接口; 提供云端的情报系统接口供我行系统调用,情报信息需动态及时更新,保证准确性;
• 人工溯源服务 ——针对我方提供的高风险IP,提供所属定位到基础设施为边界的溯源服务;
• 人工情报分析服务 ——全年提供人工的情报分析服务,包括风险影响范围、严重程度、攻击 方式等;
• 对接人行的情报定制服务 ——按照人行要求,提供与人行态势感知平台情报分享对接的功能,并在建行上线,将建行安全相关数据上报到人行系统;
• 重大安全情报订阅服务 ——按需提供外部重要的安全情报,如重保/护网期间的专项情报、重点安全事件、安全漏洞、安全APT组织等情报推送。
icon互联网行业——腾讯icon

腾讯安全平台部、企业IT、TSRC应急响应中心等内部安全团队实现对威胁情报能力的100%应用;腾讯内部已建立完整的安全智能运营体系。日常情报收集 ——内部完成众多威胁情报源采集,如C端产品数据、腾讯云云端数据、To B企业级安全产品数据、合作的各类外部情报源等;安全大脑威胁感知 ——威胁情报深入安全事件的情报运营,对漏洞、勒索、恶意 软件、钓鱼、地域性,行业性安全事件等进行感知和分析;事件预警 ——内部建立威胁情报推送系统,对来自客户、产品等通道的安全威胁进行第一时间预警,及时处置;事件详细分析 ——威胁情报的高级威胁溯源系统,对安全事件进行溯源拓线, 追溯事件根源和发展的时间轴;应急指挥 ——重大安全事件爆发,威胁发现团队、威胁预警团队与威胁响应团队会通力协作,构建事件的应急指挥中心。

icon高科技企业——华为icon
• 情报查询服务 ——提供云端威胁情报查询服务,支持文件hash、URL、域名、IP的查询, 情报信息需动态及时更新,保证准确性;
• PDNS数据交换共享服务 ——提供从2017年开始所统计的历史PDNS数据,数据量级几百亿级别,非 disposable域名数据量级在百亿级级别;
• 构建华为内部的威胁情报中心 ——华为网络安全团队调查分析时的情报查询、华为安全能力团队构建自研威胁情报时的辅助参考并使用;PDNS数据用于构建华为的PDNS查询服务;
• 威胁情报能力共建 ——基于华为自身数据挖掘情报,情报天然结合企业和行业,最大限度发 挥情报的作用;完善的情报共享机制,提升华为行业安全影响力;针对性地对华为数据进行团伙挖掘和追踪,有效预判攻击信息和手段。
icon政府行业——数字广东icon

数字广东构建威胁情报驱动的云、网、边、端纵深防护体系;并参考等级保护2.0、ISO27001、NIST、CSA相关标准,结合威胁情报、AI等新技术,构建新一代政务安全防护体系。

• 资产威胁管理服务 ——依托海量丰富的指纹库和漏洞信息累积,主动发现内 外网的网络设备、系统和服务等网络资产,并对其持续进 行安全扫描、漏洞检测、风险预警,并提供专业的修复建议,降低数广内网资产的安全风险;
• 威胁情报管理与应用 ——提供人工运营服务,要求政务云现有的资产数据相关结合,进行威胁情报数据运营;主动预警服务,对接政务资产相关信息,结合威胁情报告警信息,基于资产通过邮件、消息推送等方式做精准风险推送;
• 威胁情报云体系建设 ——通过引入先进的安全监测分析技术与威胁情报,实现对威胁事件全面及时发现、深入分析、精准定位;通过集 中检测分析展示,实现安全集中管控,并利用协同优势和威胁情报数据,帮助各单位对威胁进行有效处置响应,实现安全体系管理模式创新。
icon重点行业客户案例一览表icon
产品推荐 查看更多>>
    迪普科技WAF3000 Web应用防火墙

    迪普科技WAF3000系列Web应用防火墙针对Web应用提供全方位的安全防护,对事前扫描、事中攻击及事后的网页篡改及信息窃取都能提供相应的防护策略,全面保障了用户Web应用的安全,让用户能从容应对当前的Web应用威胁。

    全方位的安全防护

    事前扫描

    事中攻击

    事后网页篡改

    移动应用渠道监控

    移动应用渠道监测系统主要基于自主的动静态爬虫技术,采用分布式的集群架构,对国内外主流分发渠道进行7x24小时监测,实时抓取应用市场上的应用信息,掌握客户应用在各渠道上的新版本上线情况、历史版本留存情况、监控钓鱼及盗版应用,提供实时盗版预警服务。

    安全可靠

    使用便捷

    高效稳定

    长亭网站监测系统

    产品7*24小时对网站进行安全监控,及时发现网站服务中断、内容被篡改、被植入后门或写入非法言论等事件,并在极短时间内通知网站运营单位相关负责人,将损失降到最低。从而保护网站安全运行,维护政府和企业形象,保障互联网业务的正常开展。

    高效稳定

    安全可靠