
卡巴斯基威胁情报
卡巴斯基威胁情报服务,依托我们全球顶尖的研究与分析团队,为您提供关键信息,助您有效应对网络安全威胁。
卡巴斯基凭借其在网络安全各个方面的深厚知识、丰富经验和敏锐洞察力,已成为包括国际刑警组织和各大CERI在内的全球顶尖执法机构和政府机构的信赖伙伴。卡巴斯基威胁情报使您能够即刻获取战术性、操作性和战略性的威胁情报。
卡巴斯基威胁情报结合多种情报来源、威胁数据馈送和内部研究成果,为您呈现全面的全球威胁态势。经由卡巴斯基专家团队对这些信息进行深入分析,提供可操作的深度洞察与见解,帮助内部组织防范网络安全威胁。

卡巴斯基威胁情报应用方案

卡巴斯基威胁情报助力您
卡巴斯基威胁数据源
网络攻击日复一日,屡见不鲜。随着攻击者不断企图削弱您的防御等级,网络威胁正日益加剧。他们运用精心构建的入侵杀伤链、多变的攻击策略,,以及量身定制的战术、技术和程序 (TTPS),企图破坏您的业务运营或危害您的客户利益。为了构筑坚实的防护,需要基于威胁情报,采用创新手段,确保防护措施有效。
通过将最新威胁情报源 (包含有关可疑和危险IP、URL和文件哈希值的信息)集成到 SIEM、SOAR 和威胁情报平台等现有安全系统中,安全团队可以实现初始警报分类自动化,同时为他们的分类专家提供足够的情境,以立即确定需要调查的警报,或需要上报给事件响应团队进行进一步调查和响应的警报。
卡巴斯基威胁数据源提供实时威胁情报信息,以帮助您保护网络和系统抵御网络威胁。数据源包括有关已知恶意软件、网络钓鱼网站、最新漏洞和泄露、以及其他类型网络威胁的信息,这些信息可帮助您阻止恶意流量、更新安全软件、并采取其他措施抵御网络攻击。

威胁情报数据上下文
卡巴斯基威胁情报数据上下文有助于揭示威胁整体情况,从而进一步验证和支持对于数据的广泛使用。卡巴斯基提供的数据源中包含下列上下文数据条目,帮助您迅速确认威胁并划分优先级:

卡巴斯基威胁数据源益处
卡巴斯基网络追踪
随着威胁数据数量和可用威胁情报来源的持续增多,公司面临着难以筛选相关信息的挑战。同时,威胁情报格式多样且包含大量入侵指标 (IOC),这使得 SIEM 系统和其他网络安全控制措施在处理这些信息时非常棘手。
通过将最新的可机读威胁情报整合到现有的安全控制措施中,如SIEM系统,安全运营中心可以自动化初步的筛选流程,同时为安全分析师提供足够的背景信息,以便他们立即识别出需要调查或升级给事件响应团队进行深入调查和响应的警报。
卡巴斯基网络威胁追踪服务作为一个威胁情报平台,能够实现威胁数据与 SIEM 解决方案的无缝集成,从而帮助分析师在现有的安全运营工作流程中更有效地利用威胁情报。它支持以JSON、STIX、XML和 CSV 格式集成任何威胁情报数据 (来自卡巴斯基、其他供应商、开源情报或客户自有情报数据),并且支持与众多 SIEM 解决方案和日志源实现开箱即用的集成。
亮点
· 有关每个指标的详细信息可提供更深入的分析。每个页面都呈现了所有威胁情报提供者就某个指标提供的所有信息 (删除重复数据),这让分析师可以在评论区讨论威胁,并添加关于该指标的内部威胁情报。
· 研究图表可让您视觉化探索存储在卡巴斯基网络威胁追踪服务中的数据和检测,并发现威胁共性。
· 多租户支持 MSSP和大型企业用例。
· 数据订阅源使用情况统计信息会衡量集成数据订阅源和数据订阅源交叉矩阵的有效性,有助于选择最有价值的威胁情报提供者。
· 指标导出功能可让您将指标集导出到安全控制机制,如策略列表 (阻止列表),以及在卡巴斯基网络威胁追踪服务实例之间或与其他威胁情报 (TI) 平台共享威胁数据。
· 将检测事件发送到 SIEM 解决方案,从而减少 SIEM 以及分析人员的负担。
· 标记IOC可简化 IOC 管理。创建任何标签并指定其权重 (重要性),使用它手动给入侵指标做标签。您也可以基于这些标签及其权重来排序和筛选入侵指标。
· 历史关联功能(回溯扫描)使您可以使用最新的数据订阅源来分析先前检查过的事件中的可观察信息,以发现之前未揭示的威胁。
· HTTP RestAPI可让您查找和管理威胁情报。
运行方式
卡巴斯基网络威胁追踪服务会解析传入的日志和事件,迅速将所获得的数据与数据源进行匹配,并生成自己的威胁检测警报,从而大大减少 SIEM 工作量。
使用卡巴斯基网络威胁追踪服务和卡巴斯基威胁数据源的优势
· 有效地提炼大量安全警报并为其划分优先级;
· 改善并加快分类和初步响应过程;
· 建立由情报驱动的主动防御机制;
· 立即识别对您的业务至关重要的警报,并上报给IR团队。

卡巴斯基威胁查找
网络犯罪无国界,且技术能力正在快速提升。随着网络罪犯利用暗网资源威胁目标,我们目睹了攻击手段日益复杂。网络威胁的频率、复杂性和隐蔽性持续增强,不断试图突破您的防线。攻击者在其攻击活动中运用复杂的杀伤链,并采用定制的战术、技术和程序 (TTPS),破坏您的业务、窃取您的资产或损害您的客户。
卡巴斯基威胁查找服务汇聚了卡巴斯基关于网络威胁及其相互关系的所有知识,将其整合为一个强大的网络服务平台。该服务的目标是向您的安全团队提供尽可能多的数据,从而在网络攻击影响您的组织之前加以阻止。该平台可检索关干URL、域名、P地址、文件哈希值、威胁名称、统计/行为数据、WHOIS/DNS数据、文件属性、地理位置数据、下载链、时间戳等的最新详细威胁情报。因此可以在全球范围内检测新型威胁,进而为您的企业提供安全保障并增强事件响应能力。
运行方式

亮点
卡巴斯基威胁查找的优势
卡巴斯基威胁分析
在面临潜在的网络安全威胁时,您所做出的决策以及决策的质量都至关重要。仅凭传统的杀毒软件已无法有效防御当今的定向攻击。反病毒引擎仅能阻止已知的威胁及其变种,而狡猾的攻击者会利用一切手段来躲避自动检测。安全运营中心(SOC)每天处理的安全警报数量呈指数级增长。鉴于每天生成的恶意软件样本数量之多,要对警报进行有效排序、筛选和验证几乎是不可能完成的任务。
为帮助安全研究人员及时了解当前和新兴的威胁,卡巴斯基提供了一个统一且可靠的弹性框架,用于自动化分析可疑文件。除了传统的威胁分析技术(如沙箱技术)外,卡巴斯基威胁分析系统还配备了最先进的归因和相关相似性技术---这是一种混合方法,可实现高效的威胁分析,让企业能够做出明智的决策并确保基础设施的安全。卡巴斯基威胁分析系统既可通过统一的网页界面访问,也可通过 RESTful接口访问。

卡巴斯基研究沙盒
卡巴斯基研究沙盒是基于我们实验室内历经二十余年发展的沙盒技术综合体而打造。它融入了我们在持续威胁研究中获得的关于恶意软件行为的深厚知识,能够让我们每日识别出超过420,000个新的恶意对象。
卡巴斯基研究沙盒功能强大,能够追溯文件样本的起源,通过行为分析收集妥协入侵指标(IoC),探测出前所未见的恶意对象。它运用了一种混合方法,将行为分析与稳健的反规避技术相结合,并融入了模拟人类操作的技术,例如自动点击、文档滚动和模拟进程等。
该技术可在企业内部进行部署,确保数据不会泄露到组织外部。此外,卡巴斯基研究沙盒企业版还支持创建自定义执行环境以进行分析,并能根据真实环境对其进行调整,从而进一步提升威胁检测的准确性和调查效率。
产品亮点
专利技术
Windows、Linux和 Android环境中的自动化对象分析;
支持对 200 多种文件类型进行分析,并提供详细的分析报告;
1000+次独特搜索通过 MITRE ATT&CK提取 TTP 先进的反规避技术和人类模拟技术;
基于文件执行过程中获得的指标和数据得出威胁分数,显示所分析对象的危险级别;
预配置的 Suricata 规则,用于检查文件执行过程中产生的网络流量;
手动上传样本,并提供增强的 RESTAPI以集成自动化工作流程。

专有搜索方法
为了将恶意软件链接到归因实体,卡巴斯基威胁溯源引擎使用了一种独特的专有方法来搜索文件之间的相似基因型和字符串。该方法涉及:
1、通过从样本代码中提取以下元素来分析样本的遗传特征:
基 因 型 --独 特的 二 进制代码片段。
字符串--独特的字符字符串。
2、自动搜索所分析文件,以查看它们是否存在与先前分析的 APT 样本的类似的基因型和字符串,或者是否存在已经与归因实体相关联的基因型和字符串。
3、基于在 APT 样本中发现的相似基因型和字符串,提供关于所分析样本的起源、相关归因实体以及此样本与已知 APT 样本之间的相似性的报告。
产品亮点
专利技术
可即时访问有关数千个 APT攻击发起者、样本和活动的精选数据存储库;
手动上传样本,并提供增强的 RESTAPI以集成自动化工作流程;
使用自定义密码解压受密码保护的压缩文件的功能;
导出为 STIX21格式(也支持 TXT和 JSON格式)以便进一步自动分析安全日志或与第三方解决方案集成;
支持在 Amazon Web Services(AWS)等云基础架构上部署,无需预先投资硬件,从而实现快速的产品设置并节省成本。
卡巴斯基相似性分析
卡巴斯基相似性分析是一款实用的工具,它基于卡巴斯基专家开发的技术,用于识别功能相似的文件,以保护用户免受未知和隐蔽威胁的侵害。该技术运用了 50 多种独特的特殊哈希类型,以及卡巴斯基 25 年来积累的包含数百万个恶意文件样本的数据库,以确保检测结果的最高准确性和可靠性。
通过卡巴斯基相似性分析,用户可以找到相似的 (例如具有规避检测能力的) 恶意软件样本,并在基础设施中搜索它们,从而确保即使攻击者对样本进行了细微改动,也仍然能被您的安全系统。
相似性报告书
卡巴斯基专家创建了一组哈希,以根据这些属性确定不同文件之间的相似性。
卡巴斯基相似性分析可让用户提交可疑文件,提取其散列,并将其与卡巴斯基威胁数据库中的现有文件的散列进行比较。如果找到匹配项,它会为卡巴斯基已知的 TOP 类似恶意文件生成哈希列表,并按相似性得分排序。该报告包含每个类似文件的元数据的附加情境:
相似性置信度
文件状态 (恶意软件,广告软件或其他)
威胁名称
首次检测与最终检测的时间戳
第一次和最后一次检测的时间戳
点击量(检测)
文件哈希
文件类型
文件大小

亮点
专利技术
利用过去 25 年多来收集的业界最庞大的恶意文件和干净文件数据库之一,从而实现最广泛的覆盖范围,以获得最高的比较准确性;
手动上传样本,并提供增强的 RESTAPI以集成自动化工作流程。
该技术长期以来一直被卡巴斯基专家用来研究新的威胁,以便在我们的产品中提供更高的威胁防护,而我们的产品在独立测试中一直名列前茅。
卡巴斯基威胁查找的优势
1、卡巴斯基研究沙盒可为您提供最先进的可疑文件动态分析,能够发现零日威胁,并将结果映射到MITTRE ATT&ACK TTPS,从而支持事件响应和取证活动。
2、卡巴斯基威胁溯源引擎可提供正确及时的归因,有助于通过完整的 TTPs列表来定义威胁发起者,提供全面的攻击媒介视图和明确的防御步骤,从而将事件响应时间从数月缩短到数分钟。
3、卡巴斯基相似性分析技术可检测规避式威胁,让您发现专门为绕过传统反恶意软件技术而创建的恶意样本,从而检测出可能持续数年而无人追踪的最复杂APT攻击。
卡巴斯基威胁情报报告
应对现代网络威胁需要全面了解威胁发起者所采用的战术、技术和程序。尽管攻击中使用的指挥控制节点 (C&C) 和工具经常变换,但攻击者在攻击执行过程中很难改变其行为和方法。及时识别和揭露这些模式有助于提前部署有效的防御机制,从而解除网络罪犯的武装并破坏杀伤链。
订阅卡巴斯基威胁情报报告,您将能够持续且独家地获取我们的研究成果,获取有关最危险威胁的最新信息,使您和您的安全团队能够及时主动地采取有效的攻击检测策略,并最大限度地减少来自类似威胁的损害。
虽然我们公开的调查仅占少数,但卡巴斯基情报报告将为您提供有关最新威胁的最前沿信息。我们的专家持续监控网络罪犯的活动,识别出最复杂、最危险的定向攻击、网络间谍活动、恶意软件和加密样本,以及全球最新的网络犯罪趋势。。

我们可根据您的需求和组织的具体情况,提供多种不同的商业报告内容:
卡巴斯基APT情报报告
提供有关复杂、长期的定向网络威胁的见解,这些威胁通常来自组织严密、资金充足的团伙。这包括有关全球各种 APT 团伙及其战术、技术和程序 (TTPs) 以及他们所针对的行业和地区的信息。这项报告跟踪服务侧重于间谍活动,包括供应链攻击、黑客活动和破坏性活动。如果您的组织是大型企业、政府机构或涉及关键基础设施的组织,那么这些报告将非常适合您的组织,此外,对持有政府机构可能较为关注的敏感数据的组织也尤为有用。
卡巴斯基犯罪软件情报报告
重点关注以经济利益为主要目标的攻击和活动。这包括网络犯罪最新趋势的信息,例如在暗网上出售的被盗数据、金融欺诈、勒索软件和 ATM/PoS 恶意软件。这些报告会详细介绍新的犯罪软件种类、传播方法和目标数据类型如果您的组织在网上开展大量业务,或者持有敏感的客户数据 (可能是金融机构或电子商务平台)那么这项报告跟踪服务对您的组织尤为有用。
卡巴斯基ICS 威胁情报
关于针对工业组织的恶意活动提供深入的情报并加强人们的认知,同时还提供在热门工业控制系统和基础技术中发现的漏洞的相关信息。这项报告跟踪服务由卡巴斯基ICS CERT 提供,该团队成立于 2016 年,由在 ICS 威胁和漏洞研究、事件响应和安全分析领域的 30 多名高素质专家组成。这些报告提供可行的见解和指导,用于保护您的关键资产 (包括软件和硬件组件) 并确保技术流程的安全性和连续性。
您可能考虑以下相关的卡巴斯基ICS 威胁情报服务:
卡巴斯基威胁情报报告为您提供:
卡巴斯基数字足迹情报
随着业务的拓展,您的IT环境不仅在规模和复杂性上不断提升,其分布范围也日益广泛,这带来了一个严峻挑战:如何在缺乏直接管控权的情况下,确保广泛分布的数字化资产的安全。动态互联的环境为企业带来了诸多优势,但日益加深的互联性同时也扩大了潜在的攻击面。面对技能日益高超的攻击者,我们不仅要清晰掌握组织的在线状况,还必须能够追踪其变化,并对那些瞄准暴露数字资产的外部威胁迅速做出响应,这显得尤为重要。
尽管企业在安全运营中部署了多种安全工具,但仍有许多数字威胁蠢蠢欲动,它们需要特定的能力来应对 - 例如检测和缓解数据泄露、监控暗网论坛上网络罪犯的策划和攻击方案等。为了助力您的安全分析师洞悉攻击者对您公司资源的窥探,及时发现他们可能采用的攻击手段,并据此调整防御策略,,卡巴斯基精心打造了卡巴斯基数字足迹情报服务。
情报来源
对您的企业的外部安全态势有个全面的了解必不可少。为了提供这一信息,卡巴斯基的安全分析师们从以下情报来源收集和聚合信息:

运行方式
数字足迹情报的业务价值
卡巴斯基数字足迹情报给您的组织提供强大裨益和重要价值:
卡巴斯基清除服务
网络犯罪分子会创建恶意和钓鱼域名,用以攻击您的公司和品牌。一旦这些威胁被识别,若无法迅速应对,可能会导致收入减少、品牌受损、客户信任度丧失、数据泄露等严重后果。然而,管理这些域名的下架工作相当复杂,需要专业知识和时间。
卡巴斯基清除服务能在您的品牌和业务受到损害之前,迅速应对恶意和钓鱼域名带来的威胁。我们提供从始至终的全流程管理服务,为客户节省宝贵的时间和资源。这项服务覆盖全球。
卡巴斯基每天都能拦截超过15,000个钓鱼和诈骗网址,并阻止超过百万次的点击尝试。凭借多年分析恶意和钓鱼域名的经验,我们深知如何收集确凿证据来证明其恶意性质。我们将负责下架管理工作,并采取迅速行动,将您的数字风险降到最低,让您的团队能够专注于其他更重要的任务。
卡巴斯基与国际组织、国家和地区执法机构 (如国际刑警组织、欧洲刑警组织、微软数字犯罪部门、荷兰国家高科技犯罪调查局和伦敦市警察局) 以及全球各地的计算机应急响应小组(CERT)紧密合作,为客户提供有效的在线服务和声誉保护。
完整的可见性
从请求登记到成功清除,您将在过程的每个阶段收到通知。
端到端管理
我们将管理整个清除过程,尽量减少您的参与。
全球覆盖
恶意或网络钓鱼域在哪里注册并不重要,卡巴斯基将向拥有相关法律权限的地区组织请求清除该域。
运行方式
您可以通过卡巴斯基公司账户、我们的企业客户支持门户提交请求。我们将准备所有必要的文档,并将清除请求发送给具有必要法律权限的相关地方/区域当局(CERT、注册商等),以关闭该域。在请求的资源被成功清除的过程中,您会在每一步都收到通知。
轻松保护
卡巴斯基清除服务可在恶意和网络钓鱼域对您的品牌和业务造成损害之前,迅速抵御它们带来的威胁。对整个过程的端到端管理为您节省了宝贵的时间和资源。
卡巴斯基分析师咨询
网络犯罪分子不断开发出更为复杂的攻击手段,严重威胁着企业的安全。当前威胁环境动荡且快速变化,网络犯罪技术日益精进且灵活多变。企业面临着由非恶意软件攻击、无文件攻击、本地工具攻击、零日漏洞利用等多种攻击手段组合而成的复杂威胁,以及类APT攻击和定向攻击。
在网络攻击日益猖獗,甚至可能导致业务瘫痪的背景下,网络安全专家的作用愈发凸显。然而,寻找并留住这些专业人才并非易事。即便企业已拥有成熟的网络安全团队,专家们也难以仅凭一己之力应对复杂的威胁--他们往往需要借助第三方专家的力量。外部专家能够洞悉复杂攻击和APT的可能路径,并提供具有可操作性的建议,以帮助企业以最有效的方式消除威胁。
卡巴斯基通过持续的威胁研究,能够发现并渗透由对手和网络犯罪分子频繁访问的全球封闭社区和暗网论坛,并对其进行监控。我们的分析师利用这些渠道,主动检测和调查最具破坏性和臭名昭著的威胁,以及针对特定组织量身定制的威胁。
卡巴斯基分析师咨询服务进一步丰富了我们的威胁情报产品组合。该服务使企业能够针对其面临或感兴趣的特定威胁,请求专业的指导和见解。我们根据您的具体需求,定制卡巴斯基强大的威胁情报和研究能力,帮助您构建针对您企业的威胁的坚固防线。
卡巴斯基分析师咨询交付内容 (基于请求的统一订阅)
结论
抵御当今的网络威胁需要对网络攻击者所使用的策略和工具进行 360 度全方位的观察。要生成这种情报并确定有效的对策,需要不断投入精力和具备高水平的专业知识。借助 PB 级的丰富的威胁数据、先进的机器学习技术和独特的全球专家库,我们致力于为客户提供来自全球的最新威胁情报,帮助他们即使在面对从未见过的网络攻击时,也能从容应。
主要益处
能够监测全球威胁,及时发现网络威胁确定安全警报的优先级,并对信息安全事件作出有效的响应;
对不同行业和地区的攻击者所使用的战术、技术和流程的独特见解使我们能够主动防范定向复杂威胁;
对您的安全状况的全面概览以及关于抵御策略的可行建议,使您能够将防御策略集中在主要网络攻击目标的领域;
防止分析师倦怠,让企业员工专注于真正的威胁;
改进和加快的事件响应和威胁搜寻功能有助于减少攻击的“停留时间”,并大大减少可能的损害。



