Wer gesehen wurde
Eine Adresse oder ein anderer Indikator bleibt an dem Ereignis, das ihn erzeugt hat. Die Datenbank löst den Indikator nicht von seinem Beleg.
Der Beleg bleibt dabeiThreat Intelligence
Threat Intelligence in CTIAD bedeutet gespeicherte Sicherheitsereignisse, die verglichen, bewertet und an ein Schutzsystem gegeben werden können. Eine lose Adressliste reicht nicht.
Datensatz
Eine Adresse oder ein anderer Indikator bleibt an dem Ereignis, das ihn erzeugt hat. Die Datenbank löst den Indikator nicht von seinem Beleg.
Der Beleg bleibt dabeiDie Zeit gehört zum Datensatz. Eine Quelle von vor Monaten ist nicht dieselbe wie eine Quelle, die heute aktiv ist.
Aktualität zähltSondierung, Flut, Protokollmissbrauch oder ein anderer beobachteter Grund. Darauf bauen Bewertung und Berichte.
Kein anonymer TrefferDie Bewertung macht aus vielen Ereignissen eine Einstufung, die eine Firewall oder eine Auswertung nutzen kann. Veröffentlichen ist ein späterer Schritt.
Erst bewerten, dann veröffentlichenVergleich
Im Betrieb wird eine Adresse oft mit öffentlichen Abuse-Katalogen wie AbuseIPDB verglichen. Das ist nützlicher Kontext. Die Intelligence von CTIAD bleibt die eigenen Datensätze: was hier beobachtet, gespeichert und bewertet wurde.
Threat Intelligence ist die Sicht auf Indikatoren. Die Abuse-Datenbank ist die Sicht auf Fälle desselben Systems.