DefiniçãoThreat Intelligence (inteligência de ameaças) é a informação sobre atacantes, campanhas, técnicas e indicadores de comprometimento, coletada e analisada para apoiar decisões de defesa, como priorizar riscos, ajustar detecções e orientar a resposta a incidentes.
Dado não é inteligência
Uma lista de IPs maliciosos é dado. Vira inteligência quando é analisada e contextualizada: quem usa esses IPs, contra que setor, com qual objetivo e o que isso significa para a sua empresa. A ISO/IEC 27001:2022 incluiu a inteligência de ameaças entre os controles do Anexo A, o que reforça seu papel na gestão de segurança.
Tipos de Threat Intelligence
- Estratégica: tendências e motivações de grupos de ameaça, voltada à liderança e à gestão de riscos.
- Tática: táticas, técnicas e procedimentos (TTPs) dos atacantes, em geral descritos com o MITRE ATT&CK.
- Operacional: detalhes de campanhas específicas em andamento, como alvos e janelas de ataque.
- Técnica: indicadores de comprometimento (IoCs), como hashes, domínios e endereços IP.
Na prática
Inteligência só gera valor quando é aplicada. No SOC, ela enriquece alertas no SIEM e no SOAR, alimenta regras de detecção e orienta hipóteses de threat hunting. Na gestão de vulnerabilidades, listas como o catálogo KEV, da CISA, ajudam a priorizar falhas que já estão sendo exploradas. As fontes incluem feeds comerciais e abertos, comunidades setoriais, CERTs e a própria telemetria do ambiente. Como IoCs mudam rápido, o maior retorno costuma vir do entendimento de comportamentos (TTPs), que são mais difíceis para o atacante trocar.
A Network Secure aplica threat intelligence às detecções e ao threat hunting do seu SOC.
Perguntas frequentes
Qual a diferença entre Threat Intelligence e Threat Hunting?
Threat Intelligence é a informação analisada sobre ameaças. Threat Hunting é a busca proativa por sinais de comprometimento no ambiente, e muitas vezes parte de hipóteses criadas com base nessa inteligência.
O que é um IoC?
Um indicador de comprometimento (IoC) é um vestígio técnico de atividade maliciosa, como o hash de um arquivo, um domínio ou um endereço IP usado por atacantes.