ข่าวกรองภัยคุกคาม
L-Flow รวบรวมตัวบ่งชี้จากแหล่งข่าวกรองภัยคุกคามภายนอก แล้วนำมาเปรียบเทียบกับกิจกรรมเครือข่าย โดเมน และแฮชไฟล์ในระบบของคุณ
การทำงาน
L-Flow ซิงค์ข้อมูลจากผู้ให้บริการตามรอบเวลา แปลงข้อมูลแต่ละฟีดให้อยู่ในรูปแบบเดียวกัน และเก็บสำเนาไว้ภายในระบบ การค้นหาและประเมินกฎแจ้งเตือนใช้สำเนานี้ จึงไม่ส่ง log หรือข้อมูลของ tenant ไปยังผู้ให้บริการฟีดระหว่างการตรวจสอบ
- ฟีดแต่ละแหล่งซิงค์แยกกัน แหล่งหนึ่งขัดข้องจึงไม่หยุดการซิงค์แหล่งอื่น
- หากการซิงค์ไม่สำเร็จ ระบบเก็บข้อมูลชุดล่าสุดที่ใช้งานได้ไว้และลองใหม่ในรอบถัดไป
- ตัวบ่งชี้เดียวอาจมาจากหลายแหล่ง ผลการตรวจสอบจะแสดงทุกแหล่งที่พบ
Note:การตรงกับฟีดหมายความว่าแหล่งข่าวกรองเคยรายงานตัวบ่งชี้นั้น ไม่ได้ยืนยันเพียงอย่างเดียวว่าเครื่องถูกบุกรุก ควรตรวจสอบเวลา บริบท และกิจกรรมที่เกี่ยวข้องร่วมกัน
ข้อมูลที่รองรับ
| ประเภท | การใช้งานใน L-Flow |
|---|---|
| IP และ CIDR | ตรวจหาทราฟฟิกที่ติดต่อกับโฮสต์หรือช่วงเครือข่ายที่ถูกรายงานว่าเป็นอันตราย |
| Domain | ตรวจสอบโดเมนจากกิจกรรม Web Filtering กับโดเมนที่อยู่ในฟีด |
| URL | จัดเก็บในรูปแบบมาตรฐานพร้อมข้อมูลแหล่งที่มา |
| SHA-256 | ใช้ตรวจแฮชไฟล์ที่ Linux agent พบ และใช้เป็นเงื่อนไขในกฎแจ้งเตือนได้ |
| CVE | จัดเก็บรายการช่องโหว่ที่ CISA ยืนยันว่ามีการโจมตีจริง และใช้แสดงจำนวนความครอบคลุม |
ความถี่และอายุข้อมูล
ระบบเริ่มซิงค์หลังบริการพร้อมใช้งานและตรวจสอบฟีดประมาณทุก 6 ชั่วโมง รายการ IP แบบไฟล์เต็มจะถูกแทนที่เมื่อซิงค์สำเร็จ ส่วนตัวบ่งชี้ที่เก็บพร้อมข้อมูลเวลาและไม่ได้รับการยืนยันซ้ำจะถูกนำออกหลัง 90 วันโดยค่าเริ่มต้น
จำนวนรายการ สถานะ และเวลาที่ซิงค์สำเร็จล่าสุดดูได้จากหน้า ข่าวกรอง → ข่าวกรองภัยคุกคาม ภายใน L-Flow รายละเอียดผู้ให้บริการและประเภทข้อมูลของแต่ละฟีดดูได้ที่หน้า แหล่งข้อมูล