Threat Intelligence

Indikatoren mit Quelle, Zeitpunkt und Bewertung.

Threat Intelligence in CTIAD bedeutet gespeicherte Sicherheitsereignisse, die verglichen, bewertet und an ein Schutzsystem gegeben werden können. Eine lose Adressliste reicht nicht.

Datensatz

Wozu ein Intelligence-Datensatz da ist.

Quelle

Wer gesehen wurde

Eine Adresse oder ein anderer Indikator bleibt an dem Ereignis, das ihn erzeugt hat. Die Datenbank löst den Indikator nicht von seinem Beleg.

Der Beleg bleibt dabei
Zeit

Wann es geschah

Die Zeit gehört zum Datensatz. Eine Quelle von vor Monaten ist nicht dieselbe wie eine Quelle, die heute aktiv ist.

Aktualität zählt
Grund

Warum gespeichert wurde

Sondierung, Flut, Protokollmissbrauch oder ein anderer beobachteter Grund. Darauf bauen Bewertung und Berichte.

Kein anonymer Treffer
Bewertung

Wie es zu lesen ist

Die Bewertung macht aus vielen Ereignissen eine Einstufung, die eine Firewall oder eine Auswertung nutzen kann. Veröffentlichen ist ein späterer Schritt.

Erst bewerten, dann veröffentlichen

Vergleich

Externe Kataloge sind nicht die Datenbank.

Im Betrieb wird eine Adresse oft mit öffentlichen Abuse-Katalogen wie AbuseIPDB verglichen. Das ist nützlicher Kontext. Die Intelligence von CTIAD bleibt die eigenen Datensätze: was hier beobachtet, gespeichert und bewertet wurde.

  • Eigene GrundlageEin CTIAD-Indikator existiert, weil ein Ereignis in CTIAD gespeichert wurde, nicht weil ein Dritter ihn gelistet hat.
  • Kein behaupteter ImportDiese Website sagt nicht, dass ein externer Intelligence-Feed angebunden ist oder die Datenbank fortschreibt.
  • Für SchutzsystemeDer vorgesehene Abnehmer ist ein System wie CDPGuard, dazu der Betrieb, der Fälle auswertet.

Abuse-Fälle liegen direkt daneben.

Threat Intelligence ist die Sicht auf Indikatoren. Die Abuse-Datenbank ist die Sicht auf Fälle desselben Systems.

Abuse-Datenbank