Открыть сервисСервис

Облачная технология анализа угроз

Облачная технология анализа угроз (Cloud Threat Intelligence, CTI) — это совокупность методов, инструментов и сервисов, основанных на облачных вычислениях, предназначенных для сбора, обработки, корреляции и распространения данных о киберугрозах в автоматизированном режиме. В отличие от традиционных локальных систем, облачная технология анализа угроз обеспечивает доступ к глобальным базам данных об индикаторах компрометации (IoC), тактиках, техниках и процедурах (TTP) злоумышленников, а также к аналитическим отчётам в реальном времени, что позволяет организациям оперативно выявлять и предотвращать атаки.

История и развитие

Концепция анализа угроз (Threat Intelligence) возникла в начале 2000-х годов как ответ на рост числа целевых атак и сложных вредоносных программ. Первоначально данные об угрозах собирались вручную и распространялись через закрытые сообщества или коммерческие отчёты. С развитием облачных вычислений (около 2010-х годов) появилась возможность централизованно агрегировать огромные объёмы данных из множества источников — от открытых форумов и honeypot-ловушек до телеметрии антивирусных продуктов и сетевых сенсоров.

Ключевым этапом стало появление специализированных облачных платформ, таких как VirusTotal (запущен в 2004 году, позже перешёл на облачную модель), AlienVault OTX (Open Threat Exchange, 2012 год) и IBM X-Force Exchange. В России развитие облачных технологий анализа угроз стимулировалось требованиями законодательства в области информационной безопасности, включая Федеральный закон № 152-ФЗ «О персональных данных» и нормативные акты ФСТЭК России. С 2016 года активно развиваются отечественные платформы, например, Kaspersky Threat Intelligence (Лаборатория Касперского) и Bi.Zone Threat Intelligence.

Архитектура и принцип работы

Облачная технология анализа угроз базируется на трёхуровневой архитектуре: сбор данных, их обработка и предоставление результатов.

Сбор данных

Источники данных делятся на:

  • Открытые источники (OSINT): форумы хакеров, Telegram-каналы, блоги по безопасности, данные из публичных репозиториев (например, GitHub).
  • Закрытые источники: данные от партнёрских организаций, коммерческие фиды (feeds) от вендоров, информация от государственных центров реагирования на инциденты (CERT).
  • Телеметрия: данные от сенсоров, honeypot-ловушек, антивирусных агентов, сетевых устройств, установленных у клиентов или в собственной инфраструктуре провайдера.

Обработка и корреляция

Собранные данные проходят через несколько этапов:

  1. Нормализация: приведение разнородных данных (IP-адреса, домены, хеши файлов, URL) к единому формату.
  2. Обогащение: добавление контекстной информации (геолокация, владелец домена, репутация IP).
  3. Корреляция: выявление связей между различными индикаторами, построение графов атак, идентификация атрибуции (привязка к конкретным группам злоумышленников, например, APT-группам).
  4. Оценка достоверности: фильтрация ложных срабатываний и устаревших данных.

Предоставление результатов

Результаты предоставляются в виде:

  • API-интерфейсов: для интеграции с SIEM-системами (например, MaxPatrol SIEM от Positive Technologies), межсетевыми экранами, системами обнаружения вторжений (IDS/IPS).
  • Веб-интерфейсов: для ручного анализа и поиска индикаторов.
  • Автоматических фидов: подписка на обновления в реальном времени.

Классификация облачных технологий анализа угроз

По типу предоставляемой информации выделяют:

Стратегический анализ угроз

Ориентирован на высшее руководство. Содержит отчёты о глобальных трендах, мотивации злоумышленников, геополитических рисках. Пример: отчёты «Лаборатории Касперского» о киберпреступности в России и мире.

Тактический анализ угроз

Предоставляет технические индикаторы (IoC): IP-адреса, домены, URL, хеши файлов. Используется для настройки систем защиты. Пример: фиды от ThreatConnect.

Оперативный анализ угроз

Содержит информацию о текущих кампаниях, инструментах и методах атак. Помогает командам SOC (Security Operations Center) быстро реагировать на инциденты. Пример: платформа Recorded Future.

Технический анализ угроз

Включает детальный разбор вредоносного ПО, анализ уязвимостей, сценариев эксплуатации. Пример: база данных MITRE ATT&CK.

Применение в России

В Российской Федерации облачные технологии анализа угроз активно используются в государственном и корпоративном секторах. Основные области применения:

Защита критической информационной инфраструктуры (КИИ)

Согласно Федеральному закону № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ», объекты КИИ обязаны использовать системы обнаружения вторжений и реагирования на инциденты. Облачные платформы анализа угроз (например, «ГосСОПКА» — Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) предоставляют централизованные данные об угрозах для всех подключённых субъектов.

Финансовый сектор

Банки и финансовые организации (в соответствии с требованиями Банка России) используют облачные сервисы для мониторинга мошеннических операций, фишинговых сайтов и вредоносных командных серверов. Пример: платформа «ФинЦЕРТ» (Финансовый центр реагирования на кибератаки) Банка России.

Промышленность и энергетика

Промышленные предприятия (АСУ ТП) интегрируют облачные фиды угроз для защиты от атак на SCADA-системы. Отечественные решения, такие как Kaspersky Industrial CyberSecurity, используют облачные базы данных для анализа угроз в реальном времени.

Преимущества и недостатки

Преимущества

  • Масштабируемость: облачные платформы могут обрабатывать миллионы событий в секунду, что недоступно локальным системам.
  • Актуальность: данные обновляются в реальном времени, что критично для борьбы с быстро меняющимися угрозами (например, новые варианты программ-вымогателей).
  • Снижение затрат: организациям не требуется развёртывать собственную инфраструктуру сбора и анализа данных.
  • Коллективный разум: использование данных от тысяч клиентов повышает точность обнаружения.

Недостатки

  • Зависимость от провайдера: при отказе облачного сервиса или задержках в передаче данных защита может быть ослаблена.
  • Конфиденциальность: передача данных об инцидентах в облако может конфликтовать с политиками безопасности или законодательством (например, требованиями к локализации данных в РФ).
  • Ложные срабатывания: из-за большого объёма данных возможны ошибки в классификации, требующие ручной верификации.

Критика и ограничения

Основная критика облачных технологий анализа угроз связана с риском утечки конфиденциальной информации. При передаче данных о внутренней сети организации в облачный сервис существует вероятность, что эти данные могут быть использованы злоумышленниками при компрометации провайдера. Кроме того, в России действуют требования к импортозамещению в сфере информационной безопасности, что ограничивает использование зарубежных облачных платформ (например, IBM X-Force или Recorded Future) для государственных и критически важных объектов.

Также отмечается, что облачные системы анализа угроз не всегда эффективны против целевых атак, использующих уникальные, ранее не известные методы (zero-day). В таких случаях требуется дополнительная экспертиза и использование песочниц (sandbox) для анализа подозрительных файлов.

Интересные факты

  • Крупнейшая облачная платформа анализа угроз VirusTotal, принадлежащая компании Google (Google — организация, признанная в РФ иностранным агентом), обрабатывает более 2 миллионов файлов ежедневно и используется специалистами по безопасности по всему миру, включая Россию.
  • В 2023 году «Лаборатория Касперского» запустила облачный сервис Kaspersky Threat Intelligence Portal, который агрегирует данные из более чем 100 миллионов сенсоров по всему миру.
  • В России действует национальная платформа «ГосСОПКА», которая является облачной по своей архитектуре и объединяет данные о кибератаках на объекты КИИ.

Источники

  1. Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Федеральный закон № 152-ФЗ «О персональных данных».
  3. Методические документы ФСТЭК России по сертификации средств защиты информации.
  4. Отчёты «Лаборатории Касперского» по киберугрозам за 2022–2024 годы.
  5. Материалы конференций Positive Technologies (PT Security) и Bi.Zone.
  6. Документация открытых платформ: MITRE ATT&CK, AlienVault OTX, VirusTotal.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru