Всем привет. Уже писал, что собирая открытую инфу, научился строить связи между индикаторами. Теперь вот начал строить такие графики. Но вопрос не про бесполезные картинки.
Те, кто использует TIP, подскажите, плиз, пользуетесь ли вы графами связей между зловредами через индикаторы в процессе анализа, или это все баловство уровня «знакомый за пару бутылок пива в d3.js накидал»? Если пользуетесь, то какой самый ходовой кейс использования, ответы на какие вопросы пытаетесь найти, глядя на граф?
Я мож не совсем по сути вопроса скажу, но все же.
- на предыдущем месте работы до такого не доросли (жаль), но попытки были. И это очень полезно и интересно - как минимум корреляции между кампаниями, предположительно делающимися одинаковым Threat Actor'ами, становится видным развитие их инструментов и изменение тактик + выявление однотипных инцидентов. Все это при реагировании / расследовании помогает
Это прям очень вери гуд для MSSP, имхо.
- В инхаус соке это нахрен не надо, как по мне ) время тратит, при этом кругозора зачастую мало, особого преимущества не дает, кроме как некую эстетику поискать ))) проще купить готовую аналитику - возможно как подписку - чтобы быстро (но не гарантировано) на основе имеющихся индикаторов провести атрибуцию с возможным атакующим и пробежаться по его ТТР.
Разово, на открытых источниках, как у вас - сделать можно, но ценность такой разовой работы упадет очень быстро, а поддерживать, если ты не ультра-крупный SOC с туевой кучей народу или MSSP, который на этом бабло делает - заебешься.
В инхаус графом проще работать в рамках конкретного кейса в поисках ответа на вопрос "что у меня хочет найти конкретный атакующий и куда он стремится", но это - не выявление связей между индикаторами.
Если кратко вышесказанное обобщить: для MSSP / оч крупных соков такие вещи полезны как при реагировании / расследовании / предотвращении (а еще и как инструмент монетизации), для большинства инхаус - только как подписка (через обучение, кстати, возможностей использования - многие не одупляют до конца, как это работает) как воспоможение при реагировании / предотвращении развития инцидента