CIS Real-Time Indicator Feeds

CIS (Center for Internet Security) je neprofitna organizacija koja pruža sigurnosne smjernice i threat intelligence servise. MS-ISAC (Multistate Information Sharing and Analysis Center) je CIS-ov program za razmjenu prijetnji.

CIS Threat Feed pristup

  • URL: cisecurity.org → MS-ISAC → Real-Time Indicators
  • Besplatno za US SLTT entitete (State, Local, Tribal, Territorial)
  • Komercijalni entiteti plaćaju pristup
  • Pruža IoC feeds za zaštitu mreže

CIS Benchmarks

  • Konfiguracijskeodrednice za sustave (Windows, Linux, cloud)
  • Grupirane po kategorijama: OS, Desktop Software, Cloud, Network, itd.
  • Besplatni PDF download (zahtijeva registraciju)
  • SCAP-kompatibilni (za automatiziranu provjeru)

AlienVault OTX — Open Threat Exchange

AlienVault OTX (Open Threat Exchange) je javna platforma za razmjenu threat intelligence podataka. Operativna je pod AT&T Cybersecurity brandom.

OTX Pulses

  • Pulse = kolekcija IoC indikatora vezanih uz određenu prijetnju/kampanju
  • Sadržaj: naziv, opis, autor, datum, tagovi, IoC lista
  • Javni ili privatni pulsevi
  • Svaki pulse može sadržavati stotine/tisuće indikatora

OTX navigacija

  • otx.alienvault.com → Browse → Pulses
  • Filtriranje po tagovima, datumu, autoru
  • Svaki indikator se može pretraživati zasebno
  • API za integraciju s SIEM i firewall sustavima

Tipovi IoC indikatora

IoC (Indicator of Compromise) su dokazi koji sugeriraju da je sustav kompromitiran ili napadnut. OTX i drugi feeds sadrže razne tipove IoC-ova:

Mrežni IoC

  • IPv4 / IPv6 — sumnjive IP adrese (C2 serveri, botnet)
  • Domain — zlonamjerne domene
  • URL — specifične maliciozne URL adrese
  • Host — hostname (kombinacija domene i IP)

Datotečni IoC

  • FileHash-MD5 — MD5 hash zlonamjerne datoteke
  • FileHash-SHA1 — SHA1 hash
  • FileHash-SHA256 — SHA256 hash (najpouzdaniji)
  • Email — phishing email adrese/domene
Threat Intelligence primjena: IoC feed integrira se s SIEM (SecurityOnion, Splunk), firewallom (blokiranje IP/domain), IDS/IPS sustavima i endpoint zaštitom. Automatska korelacija logova s IoC feedom ubrzava detekciju kompromitacije.

Exploit-DB

Exploit-DB (exploit-db.com) je javna baza poznatih exploita koje maintajnira Offensive Security (isti tim iza Kali Linuxa). Koristan za:

Namjena Exploit-DB

  • Provjera postojanja exploita za poznate CVE ranjivosti
  • Penetration testing referenca
  • Edukacija o tehnikama napada
  • Proof-of-Concept (PoC) kodovi

searchsploit — CLI alat

searchsploit apache 2.4

Offline pretraživanje Exploit-DB kopije lokalno na Kali Linux sustavu. Mnogo brže od web pretraživanja u pentest scenarijima.

Kviz — 10 pitanja

0 / 10
Odgovori na pitanja da vidiš rezultat.

1. Za koga su CIS MS-ISAC Real-Time Indicator Feeds besplatni?

CIS MS-ISAC (Multistate Information Sharing and Analysis Center) pruža besplatne threat feeds za US SLTT (State, Local, Tribal, Territorial) vladine entitete. Privatne organizacije plaćaju pristup. ISAC modeli postoje i za druge sektore (FS-ISAC za financije, H-ISAC za zdravstvo).

2. Što je "Pulse" u AlienVault OTX kontekstu?

OTX Pulse je "paket" threat intelligence — sadrži naziv, opis, listu IoC-ova (IP, domene, hashevi, URL-ovi), tagove i metapodatke. Istraživači dijele Pulseove javno ili privatno. Jedna kampanja/malware obično ima jedan ili više odgovarajućih Pulseova.

3. Koji je tip IoC indikatora prikladan za identifikaciju zlonamjerne datoteke neovisno o njenom imenu?

FileHash IoC identificira datoteku po njenom kriptografskom sažetku — napadači mogu preimenovati datoteke, ali ne mogu promijeniti hash bez promjene sadržaja. SHA256 je najpouzdaniji (najmanji rizik kolizije). Antivirusni alati i SIEM sustavi koriste hash baze za detekciju.

4. Organizacija prima OTX Pulse koji sadrži IP adrese. Koji je najizravniji sigurnosni odgovor?

Akcija na IP IoC: (1) blokirati IP na perimetarskom firewalu (inbound/outbound), (2) pretraživati SIEM logove za prijašnje veze s tim IP-jevima (postoji li aktivna kompromitacija?), (3) eskalirati ako se nađe pogodak. Threat intelligence nema vrijednosti bez akcije.

5. Tko maintejnira Exploit-DB?

Exploit-DB (exploit-db.com) maintejnira Offensive Security (OffSec) koji stoji i iza Kali Linux distribucije i OSCP certifikacije. Exploit-DB je javna arhiva PoC exploita bez odgovornosti za zlouporabu — namijenjena sigurnosnim istraživačima i penetration testerima.

6. Što je searchsploit?

searchsploit je CLI alat preinstaliran na Kali Linux koji pretražuje lokalnu offline kopiju Exploit-DB baze. Brži je od web pretraživanja i dostupan bez interneta. Primjer: searchsploit apache 2.4 vraća sve exploite za Apache 2.4. Lokalna kopija se ažurira s updatedb.

7. Što su CIS Benchmarks?

CIS Benchmarks su konsenzusom izrađeni konfiguracijski vodiči koji specificiraju sigurne postavke za razne sustave (Windows, Linux, macOS, Docker, Kubernetes, cloud servisi). Grupirani po kategorijama. Usklađenost s Benchmark dokumentom znači da sustav prati preporučenu sigurnosnu konfiguraciju.

8. Pod kojim brandom funkcionira AlienVault OTX danas?

AlienVault je kupila AT&T 2018. i sada funkcionira pod AT&T Cybersecurity brandom. OTX (Open Threat Exchange) platforma ostala je javno dostupna i besplatna. AT&T Cybersecurity nudi i komercijalne USM (Unified Security Management) produkte bazirane na AlienVault tehnologiji.

9. Koji od sljedećih su primjeri IoC indikatora tipičnih u OTX Pulsovima? (Označi sve točne)

Tipični OTX IoC tipovi: IPv4/IPv6 (sumnjivi serveri), FileHash-MD5/SHA1/SHA256 (malware identifikacija), Domain (phishing, C2), URL (maliciozni linkovi), Email (phishing senderi), Host. CPE (Common Platform Enumeration) je identifikator za softverske platforme — ne IoC tip u OTX.

10. Što je SCAP (Security Content Automation Protocol)?

SCAP (Security Content Automation Protocol) je NIST standard koji definira formalne jezike za opis konfiguracijskih smjernica (XCCDF), ranjivosti (OVAL) i identifikatora (CCE, CVE, CPE). SCAP-kompatibilni alati (OpenSCAP, SCAP Workbench) automatski provjeravaju usklađenost s CIS Benchmarkima.
0 / 10
Riješi kviz da vidiš rezultat.