CIS Real-Time Indicator Feeds
CIS (Center for Internet Security) je neprofitna organizacija koja pruža sigurnosne smjernice i threat intelligence servise. MS-ISAC (Multistate Information Sharing and Analysis Center) je CIS-ov program za razmjenu prijetnji.
CIS Threat Feed pristup
- URL: cisecurity.org → MS-ISAC → Real-Time Indicators
- Besplatno za US SLTT entitete (State, Local, Tribal, Territorial)
- Komercijalni entiteti plaćaju pristup
- Pruža IoC feeds za zaštitu mreže
CIS Benchmarks
- Konfiguracijskeodrednice za sustave (Windows, Linux, cloud)
- Grupirane po kategorijama: OS, Desktop Software, Cloud, Network, itd.
- Besplatni PDF download (zahtijeva registraciju)
- SCAP-kompatibilni (za automatiziranu provjeru)
AlienVault OTX — Open Threat Exchange
AlienVault OTX (Open Threat Exchange) je javna platforma za razmjenu threat intelligence podataka. Operativna je pod AT&T Cybersecurity brandom.
OTX Pulses
- Pulse = kolekcija IoC indikatora vezanih uz određenu prijetnju/kampanju
- Sadržaj: naziv, opis, autor, datum, tagovi, IoC lista
- Javni ili privatni pulsevi
- Svaki pulse može sadržavati stotine/tisuće indikatora
OTX navigacija
- otx.alienvault.com → Browse → Pulses
- Filtriranje po tagovima, datumu, autoru
- Svaki indikator se može pretraživati zasebno
- API za integraciju s SIEM i firewall sustavima
Tipovi IoC indikatora
IoC (Indicator of Compromise) su dokazi koji sugeriraju da je sustav kompromitiran ili napadnut. OTX i drugi feeds sadrže razne tipove IoC-ova:
Mrežni IoC
- IPv4 / IPv6 — sumnjive IP adrese (C2 serveri, botnet)
- Domain — zlonamjerne domene
- URL — specifične maliciozne URL adrese
- Host — hostname (kombinacija domene i IP)
Datotečni IoC
- FileHash-MD5 — MD5 hash zlonamjerne datoteke
- FileHash-SHA1 — SHA1 hash
- FileHash-SHA256 — SHA256 hash (najpouzdaniji)
- Email — phishing email adrese/domene
Exploit-DB
Exploit-DB (exploit-db.com) je javna baza poznatih exploita koje maintajnira Offensive Security (isti tim iza Kali Linuxa). Koristan za:
Namjena Exploit-DB
- Provjera postojanja exploita za poznate CVE ranjivosti
- Penetration testing referenca
- Edukacija o tehnikama napada
- Proof-of-Concept (PoC) kodovi
searchsploit — CLI alat
searchsploit apache 2.4 Offline pretraživanje Exploit-DB kopije lokalno na Kali Linux sustavu. Mnogo brže od web pretraživanja u pentest scenarijima.
Kviz — 10 pitanja
1. Za koga su CIS MS-ISAC Real-Time Indicator Feeds besplatni?
2. Što je "Pulse" u AlienVault OTX kontekstu?
3. Koji je tip IoC indikatora prikladan za identifikaciju zlonamjerne datoteke neovisno o njenom imenu?
4. Organizacija prima OTX Pulse koji sadrži IP adrese. Koji je najizravniji sigurnosni odgovor?
5. Tko maintejnira Exploit-DB?
6. Što je searchsploit?
7. Što su CIS Benchmarks?
8. Pod kojim brandom funkcionira AlienVault OTX danas?
9. Koji od sljedećih su primjeri IoC indikatora tipičnih u OTX Pulsovima? (Označi sve točne)
10. Što je SCAP (Security Content Automation Protocol)?