威胁情报怎么和邮件网关联动?如何避免情报变成噪声?
NIST SP 800-150《Guide to Cyber Threat Information Sharing》指出,网络威胁信息包括失陷指标、威胁方使用的战术技术与规程、用于检测遏制或阻断攻击的建议动作,以及事件分析所得的结论;参与共享的组织可同时提升自身与他方的安全态势。在邮件场景中,情报的价值在于把「别人已经遭遇过的攻击」提前变成自己的拦截规则。
指标层:发送 IP、域名、URL、文件哈希。特点是可直接落规则,但时效短、易变。行为层:攻击者的投递手法、话术模式、基础设施构建习惯。特点是难以直接落规则,但生命周期长得多。只做指标层会陷入疲于追赶;行为层才能形成稳定的检测能力。两者需并重。
一是时效性——指标是否仍然活跃,过期指标只会制造误报;二是准确性——是否存在被共享方误报的可能,尤其要警惕把共享基础设施(大型云服务出口、公共邮件服务地址)当作恶意指标;三是适用性——该情报是否与本组织的业务与暴露面相关。SP 800-150 强调组织应界定情报共享的范围与规则,同样地,摄入侧也需要有明确的准入判定,不能来者不拒。
高置信度且时效明确的指标:直接拦截。中等置信度:标记并提升评分,交由后续规则综合判定,不单独触发拦截。低置信度或行为层特征:仅用于告警与检索,不影响投递。分级的意义在于把误报的代价控制在可接受范围——邮件是业务通道,误拦截的业务损失往往高于漏拦截的边际风险。
自身处置过的每一起邮件事件都应产出结构化指标与手法描述,回写到检测规则并按既定规则对外共享。SP 800-150 的核心主张之一即是共享的双向性——只消费不产出的组织,长期看情报质量与响应速度都会落后。
为每条落地指标设置来源标记与有效期,到期自动降级或失效;定期统计各情报源的命中率与误报率,对长期低质量的源做降权或摘除;对拦截结果做抽样复核,确保规则没有在静默误伤业务邮件。
