L-Flow›Threat Intelligence›Overview

ข่าวกรองภัยคุกคาม

L-Flow รวบรวมตัวบ่งชี้จากแหล่งข่าวกรองภัยคุกคามภายนอก แล้วนำมาเปรียบเทียบกับกิจกรรมเครือข่าย โดเมน และแฮชไฟล์ในระบบของคุณ

การทำงาน

L-Flow ซิงค์ข้อมูลจากผู้ให้บริการตามรอบเวลา แปลงข้อมูลแต่ละฟีดให้อยู่ในรูปแบบเดียวกัน และเก็บสำเนาไว้ภายในระบบ การค้นหาและประเมินกฎแจ้งเตือนใช้สำเนานี้ จึงไม่ส่ง log หรือข้อมูลของ tenant ไปยังผู้ให้บริการฟีดระหว่างการตรวจสอบ

  • ฟีดแต่ละแหล่งซิงค์แยกกัน แหล่งหนึ่งขัดข้องจึงไม่หยุดการซิงค์แหล่งอื่น
  • หากการซิงค์ไม่สำเร็จ ระบบเก็บข้อมูลชุดล่าสุดที่ใช้งานได้ไว้และลองใหม่ในรอบถัดไป
  • ตัวบ่งชี้เดียวอาจมาจากหลายแหล่ง ผลการตรวจสอบจะแสดงทุกแหล่งที่พบ
Note:การตรงกับฟีดหมายความว่าแหล่งข่าวกรองเคยรายงานตัวบ่งชี้นั้น ไม่ได้ยืนยันเพียงอย่างเดียวว่าเครื่องถูกบุกรุก ควรตรวจสอบเวลา บริบท และกิจกรรมที่เกี่ยวข้องร่วมกัน

ข้อมูลที่รองรับ

ประเภทการใช้งานใน L-Flow
IP และ CIDRตรวจหาทราฟฟิกที่ติดต่อกับโฮสต์หรือช่วงเครือข่ายที่ถูกรายงานว่าเป็นอันตราย
Domainตรวจสอบโดเมนจากกิจกรรม Web Filtering กับโดเมนที่อยู่ในฟีด
URLจัดเก็บในรูปแบบมาตรฐานพร้อมข้อมูลแหล่งที่มา
SHA-256ใช้ตรวจแฮชไฟล์ที่ Linux agent พบ และใช้เป็นเงื่อนไขในกฎแจ้งเตือนได้
CVEจัดเก็บรายการช่องโหว่ที่ CISA ยืนยันว่ามีการโจมตีจริง และใช้แสดงจำนวนความครอบคลุม

ความถี่และอายุข้อมูล

ระบบเริ่มซิงค์หลังบริการพร้อมใช้งานและตรวจสอบฟีดประมาณทุก 6 ชั่วโมง รายการ IP แบบไฟล์เต็มจะถูกแทนที่เมื่อซิงค์สำเร็จ ส่วนตัวบ่งชี้ที่เก็บพร้อมข้อมูลเวลาและไม่ได้รับการยืนยันซ้ำจะถูกนำออกหลัง 90 วันโดยค่าเริ่มต้น

จำนวนรายการ สถานะ และเวลาที่ซิงค์สำเร็จล่าสุดดูได้จากหน้า ข่าวกรอง → ข่าวกรองภัยคุกคาม ภายใน L-Flow รายละเอียดผู้ให้บริการและประเภทข้อมูลของแต่ละฟีดดูได้ที่หน้า แหล่งข้อมูล