Threat Intelligence ekosustav — sources i primjena

TI Izvori CIS MS-ISAC (US vlada) AlienVault OTX (javni) CISA / FBI InfraGard SANS ISC / VirusTotal Cisco Talos / CrowdStrike Mandiant / Anomali Abuse.CH / SPAMHAUS Exploit-DB (OffSec) IoC Tipovi (Pulse) IPv4 / IPv6 adrese Domain (zlonamjerne domene) URL (maliciozni linkovi) FileHash-MD5 / SHA1 / SHA256 Email (phishing senderi) Host (kombinacija IP + domain) Akcija u SIEM/FW Blokiranje IP/domain na FW SIEM korelacija s logovima Threat hunting po IoC-ima IDS/IPS potpisi Endpoint AV hash detekcija Eskalacija ako pogodak!

CIS Real-Time Indicator Feeds

CIS (Center for Internet Security) je neprofitna organizacija koja pruža sigurnosne smjernice i threat intelligence servise. MS-ISAC (Multistate Information Sharing and Analysis Center) je CIS-ov program za razmjenu prijetnji.

CIS Threat Feed pristup

  • URL: cisecurity.org → MS-ISAC → Real-Time Indicators
  • Besplatno za US SLTT entitete (State, Local, Tribal, Territorial)
  • Komercijalni entiteti plaćaju pristup
  • Pruža IoC feeds za zaštitu mreže

CIS Benchmarks

  • Konfiguracijskeodrednice za sustave (Windows, Linux, cloud)
  • Grupirane po kategorijama: OS, Desktop Software, Cloud, Network, itd.
  • Besplatni PDF download (zahtijeva registraciju)
  • SCAP-kompatibilni (za automatiziranu provjeru)

AlienVault OTX — Open Threat Exchange

AlienVault OTX (Open Threat Exchange) je javna platforma za razmjenu threat intelligence podataka. Operativna je pod AT&T Cybersecurity brandom.

OTX Pulses

  • Pulse = kolekcija IoC indikatora vezanih uz određenu prijetnju/kampanju
  • Sadržaj: naziv, opis, autor, datum, tagovi, IoC lista
  • Javni ili privatni pulsevi
  • Svaki pulse može sadržavati stotine/tisuće indikatora

OTX navigacija

  • otx.alienvault.com → Browse → Pulses
  • Filtriranje po tagovima, datumu, autoru
  • Svaki indikator se može pretraživati zasebno
  • API za integraciju s SIEM i firewall sustavima

Tipovi IoC indikatora

IoC (Indicator of Compromise) su dokazi koji sugeriraju da je sustav kompromitiran ili napadnut. OTX i drugi feeds sadrže razne tipove IoC-ova:

Mrežni IoC

  • IPv4 / IPv6 — sumnjive IP adrese (C2 serveri, botnet)
  • Domain — zlonamjerne domene
  • URL — specifične maliciozne URL adrese
  • Host — hostname (kombinacija domene i IP)

Datotečni IoC

  • FileHash-MD5 — MD5 hash zlonamjerne datoteke
  • FileHash-SHA1 — SHA1 hash
  • FileHash-SHA256 — SHA256 hash (najpouzdaniji)
  • Email — phishing email adrese/domene
Threat Intelligence primjena: IoC feed integrira se s SIEM (SecurityOnion, Splunk), firewallom (blokiranje IP/domain), IDS/IPS sustavima i endpoint zaštitom. Automatska korelacija logova s IoC feedom ubrzava detekciju kompromitacije.

Exploit-DB

Exploit-DB (exploit-db.com) je javna baza poznatih exploita koje maintajnira Offensive Security (isti tim iza Kali Linuxa). Koristan za:

Namjena Exploit-DB

  • Provjera postojanja exploita za poznate CVE ranjivosti
  • Penetration testing referenca
  • Edukacija o tehnikama napada
  • Proof-of-Concept (PoC) kodovi

searchsploit — CLI alat

searchsploit apache 2.4

Offline pretraživanje Exploit-DB kopije lokalno na Kali Linux sustavu. Mnogo brže od web pretraživanja u pentest scenarijima.

Exploit-DB struktura stranice

  • Date — datum objave (reverse chronological, najnovije prvo)
  • D — Download exploit (preuzimanje source koda)
  • A — Vulnerable Application (link za download ranjivog softvera ako dozvola to dopušta)
  • V — Verified (✓ = vlasnici potvrdili da exploit radi; ✗ = nije verificiran)
  • Type: DOS, Local, Remote, WebApp
  • Platform: Windows, Linux, PHP, Python, Hardware, Multiple...
  • Filteri: Type, Platform, Author, Port, Tag
  • GHDB = Google Hacking Database (Google dorks za pronalazak ranjivosti/datoteka)
Na ispitu zapamti:
  • CIS MS-ISAC = besplatno za US SLTT vladu; komercijalni entiteti plaćaju
  • OTX Pulse = kolekcija IoC vezanih uz jednu kampanju/prijetnju (Mirai botnet primjer)
  • IoC tipovi: IPv4, IPv6, Domain, URL, FileHash-MD5/SHA1/SHA256, Email, Host
  • SHA256 hash = najpouzdaniji za identifikaciju datoteka (najmanja kolizija)
  • Exploit-DB = OffSec (Kali Linux tim), javna arhiva PoC exploita
  • searchsploit = CLI offline pretraga Exploit-DB kopije na Kali Linux-u
  • GHDB = Google Hacking Database (Google dorks), dio Exploit-DB
  • Exploit-DB Verified (V stupac): ✓ = radi, ✗ = nije verificiran (neradeci se BRISU)
  • Exploit Type: DOS, Local, Remote, WebApp
  • Drugi TI izvori: CISA, FBI InfraGard, SANS ISC, VirusTotal, Cisco Talos, CrowdStrike, Mandiant

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidis rezultat.

1. Za koga su CIS MS-ISAC Real-Time Indicator Feeds besplatni?

CIS MS-ISAC (Multistate Information Sharing and Analysis Center) pruža besplatne threat feeds za US SLTT (State, Local, Tribal, Territorial) vladine entitete. Privatne organizacije plaćaju pristup. ISAC modeli postoje i za druge sektore (FS-ISAC za financije, H-ISAC za zdravstvo).

2. Što je "Pulse" u AlienVault OTX kontekstu?

OTX Pulse je "paket" threat intelligence — sadrži naziv, opis, listu IoC-ova (IP, domene, hashevi, URL-ovi), tagove i metapodatke. Istraživači dijele Pulseove javno ili privatno. Jedna kampanja/malware obično ima jedan ili više odgovarajućih Pulseova.

3. Koji je tip IoC indikatora prikladan za identifikaciju zlonamjerne datoteke neovisno o njenom imenu?

FileHash IoC identificira datoteku po njenom kriptografskom sažetku — napadači mogu preimenovati datoteke, ali ne mogu promijeniti hash bez promjene sadržaja. SHA256 je najpouzdaniji (najmanji rizik kolizije). Antivirusni alati i SIEM sustavi koriste hash baze za detekciju.

4. Organizacija prima OTX Pulse koji sadrži IP adrese. Koji je najizravniji sigurnosni odgovor?

Akcija na IP IoC: (1) blokirati IP na perimetarskom firewalu (inbound/outbound), (2) pretraživati SIEM logove za prijašnje veze s tim IP-jevima (postoji li aktivna kompromitacija?), (3) eskalirati ako se nađe pogodak. Threat intelligence nema vrijednosti bez akcije.

5. Tko maintejnira Exploit-DB?

Exploit-DB (exploit-db.com) maintejnira Offensive Security (OffSec) koji stoji i iza Kali Linux distribucije i OSCP certifikacije. Exploit-DB je javna arhiva PoC exploita bez odgovornosti za zlouporabu — namijenjena sigurnosnim istraživačima i penetration testerima.

6. Što je searchsploit?

searchsploit je CLI alat preinstaliran na Kali Linux koji pretražuje lokalnu offline kopiju Exploit-DB baze. Brži je od web pretraživanja i dostupan bez interneta. Primjer: searchsploit apache 2.4 vraća sve exploite za Apache 2.4. Lokalna kopija se ažurira s updatedb.

7. Što su CIS Benchmarks?

CIS Benchmarks su konsenzusom izrađeni konfiguracijski vodiči koji specificiraju sigurne postavke za razne sustave (Windows, Linux, macOS, Docker, Kubernetes, cloud servisi). Grupirani po kategorijama. Usklađenost s Benchmark dokumentom znači da sustav prati preporučenu sigurnosnu konfiguraciju.

8. Pod kojim brandom funkcionira AlienVault OTX danas?

AlienVault je kupila AT&T 2018. i sada funkcionira pod AT&T Cybersecurity brandom. OTX (Open Threat Exchange) platforma ostala je javno dostupna i besplatna. AT&T Cybersecurity nudi i komercijalne USM (Unified Security Management) produkte bazirane na AlienVault tehnologiji.

9. Koji od sljedećih su primjeri IoC indikatora tipičnih u OTX Pulsovima? (Označi sve točne)

Tipični OTX IoC tipovi: IPv4/IPv6 (sumnjivi serveri), FileHash-MD5/SHA1/SHA256 (malware identifikacija), Domain (phishing, C2), URL (maliciozni linkovi), Email (phishing senderi), Host. CPE (Common Platform Enumeration) je identifikator za softverske platforme — ne IoC tip u OTX.

10. Što je SCAP (Security Content Automation Protocol)?

SCAP (Security Content Automation Protocol) je NIST standard koji definira formalne jezike za opis konfiguracijskih smjernica (XCCDF), ranjivosti (OVAL) i identifikatora (CCE, CVE, CPE). SCAP-kompatibilni alati (OpenSCAP, SCAP Workbench) automatski provjeravaju usklađenost s CIS Benchmarkima.

11. Koji stupac u Exploit-DB tablici pokazuje je li exploit provjeren i radi li?

V = Verified stupac: ✓ (checkmark) znaci da su vlasnici Exploit-DB potvrdili da exploit radi. ✗ znaci da nije verificiran. Exploiti za koje se dokaže da ne rade potpuno se brisu iz baze. D = download exploit fajla, A = download ranjivog softvera.

12. Koji je ispravni popis tipova exploita u Exploit-DB Type stupcu?

Exploit-DB Type stupac: DOS (Denial of Service), Local (zahtijeva lokalni pristup), Remote (iskorištava mrežnu uslugu), WebApp (napad na web aplikaciju). Platform stupac pokazuje OS: Windows, Linux, PHP, Python, Hardware, Multiple.

13. Što je GHDB (Google Hacking Database) dostupan unutar Exploit-DB?

GHDB (Google Hacking Database) je kolekcija Google dorkova — specijaliziranih search upita koji otkrivaju ranjivosti, lozinke, konfiguracijske fajlove, admin stranice. Kategorija "Files Containing Passwords" traži datoteke s lozinkama koje su slučajno indeksirane. Oprez: uvijek koristiti u VM okruženju!

14. Koji od sljedecih su legitimni javni izvori threat intelligence informacija? (Odaberi sve tocne)

Legitimni TI izvori: CISA (vladina agencija SAD), SANS ISC (svakodnevni internet threat monitoring), Cisco Talos (Cisco istraživački tim), VirusTotal, CrowdStrike, Mandiant, Abuse.CH, SPAMHAUS, FBI InfraGard. "ThreatHive" ne postoji kao TI izvor.

15. Koji filter NE postoji u Exploit-DB Filter opcijama za exploite?

Exploit-DB filteri: Type (DOS/Local/Remote/WebApp), Platform (Windows/Linux...), Author, Port, Tag. "Evil Twin / Rogue Access Point" je tip mrežnog napada, ali nije filter opcija u Exploit-DB. To je tip WiFi napada (lazan AP koji oponaša legitimni). Exploit-DB filteri su tehnički, ne takticki.
0 / 15
Rijesi kviz da vidis rezultat.