Naar de inhoud
esif.nl, kennisbank security en intelligence

Intelligence

Cyber threat intelligence

Bijgewerkt op · Door Maarten van den Bos

Cyber threat intelligence (CTI) is verzamelde, verrijkte en geanalyseerde informatie over dreigingen in het digitale domein. Het gaat om aanvallers, hun werkwijze en de sporen die ze achterlaten. Een CTI-team maakt die informatie, deelt het met partners via afspraken zoals het Traffic Light Protocol en zorgt dat security-teams er tijdig maatregelen op nemen.

Wat is cyber threat intelligence?

Cyber threat intelligence is threat intelligence die zich beperkt tot het digitale domein. Het NCSC omschrijft cyber threat intelligence, oftewel dreigingsinformatie, als verzamelde, verrijkte en geanalyseerde informatie over dreigingen in het digitale domein, met als doel die dreigingen tijdig te herkennen en de weerbaarheid van de ontvangers te verhogen (bron: NCSC, 2021).

In de praktijk worden de 2 termen vaak door elkaar gebruikt. Op esif.nl legt de pagina over threat intelligence uit wat het begrip is en welke 4 niveaus het NCSC onderscheidt. Deze pagina gaat over CTI als vakgebied: hoe organisaties CTI maken, delen en inzetten.

CTI gaat over 3 onderwerpen:

  • de aanvaller, de threat actor: wie is het en wat wil hij;
  • de werkwijze, de TTP’s: hoe gaat de aanvaller te werk;
  • de sporen, de IoC’s: welke IP-adressen, domeinnamen en bestanden horen bij de aanval.

Een CTI-team is het team binnen een organisatie dat dit werk doet. In kleinere organisaties ligt de taak vaak bij de SOC of bij een externe dienstverlener.

Hoe werkt het delen van cyber threat intelligence?

Geen organisatie ziet alle aanvallen zelf. CTI wordt daarom gedeeld: met het NCSC, met sectorgenoten en met leveranciers. Daarvoor bestaan 3 soorten afspraken.

Samenwerkingsverbanden. In een ISAC (Information Sharing and Analysis Center) wisselen organisaties uit 1 sector informatie uit over dreigingen, kwetsbaarheden en incidenten. Volgens het NCSC werken ISAC’s vaak met een geheimhoudingsverklaring en een beveiligd platform, omdat vertrouwen de basis is.

Deelafspraken. Het Traffic Light Protocol (TLP) van de internationale organisatie FIRST geeft met een kleur aan hoe ver informatie mag worden gedeeld. TLP 2.0 geldt sinds augustus 2022 (bron: FIRST):

LabelWie mag de informatie zien?
TLP:REDAlleen de individuele ontvangers, niet verder delen
TLP:AMBERBinnen de eigen organisatie en haar klanten, alleen als het nodig is
TLP:AMBER+STRICTAlleen binnen de eigen organisatie
TLP:GREENBinnen de eigen community, zoals de sector
TLP:CLEARIedereen, zonder beperking

Standaardformaten. Om CTI automatisch uit te wisselen, gebruiken systemen STIX en TAXII. STIX is een taal en formaat om CTI uit te wisselen, TAXII een protocol om die informatie via HTTPS te versturen. Beide worden beheerd door een technische commissie van standaardenorganisatie OASIS (bron: OASIS).

Voorbeeld uit de praktijk

In de Nederlandse financiële sector delen organisaties CTI via ISAC’s. Het Payment Institutions Information Sharing & Analysis Center (PI-ISAC) is een samenwerkingsverband van betaalinstellingen tegen fraude en cybercriminaliteit. Het PI-ISAC vergadert elke 6 weken; het belangrijkste onderdeel is het delen en samen analyseren van incidenten (bron: NCSC).

Voor financiële instellingen die horen bij de Nederlandse financiële kerninfrastructuur bestond al een vergelijkbaar overleg, het FI-ISAC. Volgens het NCSC hebben incidenten en kwetsbaarheden die via het PI-ISAC zijn gedeeld, bij de leden geleid tot maatregelen in de eigen organisatie. Dat is de kern van CTI: wat 1 organisatie ziet, beschermt de hele sector.

Cyber threat intelligence in de praktijk van een security-professional

Een CTI-analist verzamelt informatie uit NCSC-adviezen, ISAC’s, openbare rapporten en OSINT, en vertaalt die naar adviezen voor de eigen organisatie. Vaak beschrijft de analist aanvallers met technieken uit MITRE ATT&CK, zodat het SOC weet waar het op moet letten.

Een SOC-analist gebruikt de technische kant van CTI: IoC-feeds in detectiesystemen. Een CISO bepaalt met welke partners de organisatie CTI deelt en onder welke afspraken. Wie in dit vak wil werken, kan beginnen met een opleiding in cybersecurity of OSINT.

Veelgestelde vragen

Waar staat CTI voor?

In cybersecurity staat CTI voor cyber threat intelligence: verzamelde, verrijkte en geanalyseerde informatie over digitale dreigingen. Het gaat over aanvallers, hun werkwijze en de sporen die ze achterlaten. Organisaties gebruiken CTI om aanvallen op tijd te herkennen en delen het met partners, bijvoorbeeld in een ISAC.

Wat is het verschil tussen cyber threat intelligence en threat intelligence?

In de praktijk betekenen ze vrijwel hetzelfde en ook het NCSC gebruikt de termen door elkaar. Threat intelligence kan breder zijn en ook over fysieke dreigingen gaan. Cyber threat intelligence beperkt zich tot digitale dreigingen en wordt vaak gebruikt voor het vakgebied: het CTI-team, CTI-feeds en het delen van CTI.

Wat is het Traffic Light Protocol?

Het Traffic Light Protocol (TLP) is een afspraak van FIRST over hoe ver gevoelige informatie mag worden gedeeld. Een label geeft dat aan: TLP:RED (alleen de ontvangers), TLP:AMBER (eigen organisatie en klanten), TLP:AMBER+STRICT (alleen eigen organisatie), TLP:GREEN (de community) en TLP:CLEAR (iedereen). Versie 2.0 geldt sinds augustus 2022.

Wat zijn STIX en TAXII?

STIX (Structured Threat Information Expression) is een taal en formaat om cyber threat intelligence uit te wisselen. TAXII (Trusted Automated Exchange of Intelligence Information) is een protocol om die informatie via HTTPS tussen systemen te versturen. Beide zijn open standaarden van OASIS, zodat verschillende securityproducten CTI automatisch kunnen uitwisselen.

Bronnen

  1. NCSC: Het NCSC en dreigingsinformatie (2021)
  2. NCSC: Wat is een ISAC?
  3. NCSC: PI-ISAC
  4. FIRST: Traffic Light Protocol (TLP) 2.0
  5. OASIS: Introduction to STIX and TAXII

Gerelateerde begrippen

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • IoC (indicator of compromise)

    IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.

  • TTP

    TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.

  • MITRE ATT&CK

    MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.

  • Threat actor

    Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.