הפלטפורמות המובילות להחלפת מודיעין בנושא איומים משלבות את נתוני ה-WHOIS, ה-IP וה-DNS של WhoisXML API
פלטפורמות להחלפת מודיעין בנושא איומים מסייעות לארגונים להבין את האיומים אשר להם הם עלולים להיות חשופים, כחלק מן התמיכה במאמצי הגילוי והקטנת הנזקים ותהליכי התגובה לאירועים. עם זאת, על מנת לספק למשתמשים ארגוניים מידע מקיף והוליסטי בדבר מאפיינים אינטרנטיים מסוכנים, ספקים של פלטפורמות אבטחה מלקטים מידע ממגוון רחב של מקורות.
וזה המקום שבו טמונים האתגרים העיקריים. איסוף נתוני WHOIS, IP, DNS ותתי-דומיינים בהיקף משמעותי דורש התעסקות עם מיליוני שאילתות DNS ודומיינים בכל שבוע ויצירת יחסים חוזיים עם מאות, אם לא אלפי, מרשמי דומיינים, מרשמי אינטרנט וספקי שירותי אינטרנט. תהליך זה, הגוזל זמן רב, מלווה גם בבעיות הקשורות בעיצוב ובתאימות, משום שגופים אינטרנטיים שונים משתמשים בדרך כלל בפורמטים שונים של נתונים. פירושו של הדבר הוא מיליארדי שורות של נתונים הדורשים חילוץ ופענוח לצורך יצירת פורמט אחיד.
לאור אתגרים אלה כוללות מגוון פלטפורמות שונות להחלפת מודיעין בנושא איומים את הנתונים המוכנים לשימוש והמפוענחים היטב של WhoisXML API, אשר נאספו במשך למעלה מ-12 שנים - ומכילים 10.116.7 מיליארד רשומות WHOIS, 2.3 מיליארד תתי-דומיין ו-13.1 כתובות IP בסך הכל.
כיצד משלימים הנתונים של WhoisXML API את פלטפורמות המודיעין בנושא איומים
היתרון העיקרי של נתונים השמורים כבר במצב מפוענח וניתן לצריכה הוא קלות השילוב שלהם בפלטפורמות להחלפת מודיעין בנושא איומים. מכאן נדרשים למהנדסים שבועות ספורים בלבד כדי לכלול נתונים מ-WhoisXML API בפלטפורמות האבטחה שלהם. בניגוד לכך, השגת אותם מערכי נתונים מגופים רבים, ולאחר מכן פענוח המידע והפיכתו לפורמט ידידותי לפלטפורמה עלולים לקחת שנים.
מספר פלטפורמות מודיעין בנושא איומים משתמשות כבר במקורות הנתונים שלנו, וביניהן Maltego , אשר הטמיעה טרנספורמציות של WhoisXML API עבור תרחישי שימוש שונים, ביניהם typosquatting (ניצול שגיאות הקלדה), הרחבת עקבות הפוכה וזיהוי בעלות על דומיינים.

דוגמה נוספת היא IBM X-Force Exchange, המוסיפה לממצאים של דוחות הסיכונים שלה נתוני WHOIS:

אפשר לדלות נתונים נוספים מבסיסי נתוני ה-WHOIS, IP וה-DNS של WhoisXML APIאודות דומיינים, כפי שעולה מן הדוגמה השלישית שלנו - פלטפורמה פסיבית לאיסוף מידע של CyberIQ:

מהם תרחישי השימוש העיקריים עבור פלטפורמות של מודיעין בנושא איומים?
הגישה למקורות הנתונים של WhoisXML APIמאפשרת לפלטפורמות של מודיעין בנושא איומים לנקוט פעולות כמפורט להלן:
למפות עקבות דיגיטליים
נתוני WHOIS
אפשר לקשר בין כל הדומיינים המכילים כתובת דוא"ל מסוימת או פרטי רישום אחרים ברשומות ה-WHOIS שלהם, באופן היכול לסייע לעתים לצוותי אבטחה להבין אירועי סייבר בהם מעורבות ישויות אינטרנטיות חשודות. ההתבוננות במאפיינים המשותפים הקיימים ברשומות של רישום דומיינים מאפשרת לפתרונות של מודיעין בנושא איומים להרחיב סעיפי נתונים לביצוע חקירות סייבר נרחבות יותר.
מודיעין IP/DNS
אפשר למפות את העקבות הדיגיטליים של כתובת IP המוקלדת בפלטפורמה של מודיעין על אודות איומים גם בעזרת נתוני DNS היסטוריים. הפלטפורמה יכולה ליצור רשימה של כל הדומיינים המקושרים לכתובת ה-IP ולהראות למשתמשים באילו מהם נעשה שימוש ככלי זדוני. אפשר לחזק את העקבות גם באמצעות איכון של כתובות IP ופרטי בעלות על טווח של כתובות IP. הנתון האחרון יכול לעזור בסופו של דבר בהשבתת כתובת ה-IP, אם היא מוכחת כזדונית.
נתונים על אודות תתי-דומיין
המודיעין של WhoisXML API כולל גם תתי-דומיין, העשויים להוות חלק ניכר מן העקבות של דומיין של ישות. הוא מרחיב את הניתוח של פלטפורמות המודיעין בנושא איומים ומאפשר למשתמשים לקבל גישה למידע המוסתר לעתים קרובות כחלק מן התשתית של הדומיין.
קישורים למערכת שמות דומיינים
דומיינים החולקים את אותם נתוני DNS, כגון שמות של שרתים ושרתי דוא"ל, עשויים להיות מנוהלים בידי ישות אחת. מכאן שכל אחד מהם עשוי להיכלל בעקבות הדיגיטליים הכלליים של האחר. קישורים כאלה מספקים לצוותי אבטחה וחוקרים של פשעי סייבר נתונים נוספים איתם הם יכולים לעבוד.
העמקת ההקשר של שמות דומיינים
פלטפורמות של מודיעין בנושא איומים משתמשות בנתוני WHOIS כדי לסייע למשתמשים להוסיף הקשר לשמות דומיינים. הם עוזרים לצוותי אבטחת סייבר וחוקרים להשיב על שאלות, כגון:
- מי הבעלים הנוכחיים או הקודמים של שם הדומיין?
- היכן ממוקם בעל הרישום?
- האם קיימים שינויים ראויים לציון בבעל הרישום, במרשם ובשמות השרתים של הדומיין?
- האם שם הדומיין נרשם עם שמות נוספים?
ניטור מאפיינים דיגיטליים חדשים
האלגוריתמים של פלטפורמות מסוימות להחלפת מודיעין בנושא איומים, עשוית להביא בחשבון את גילו של דומיין לצורך ניקוד מוניטין. במקרה זה, המעקב אחר רישומים של דומיינים חדשים הוא שימושי וניתן לביצוע בעזרתם של נתוני WHOIS של דומיינים.
יתרה מזאת, העשרת פלטפורמות מודיעין בנושא איומים בנתוני DNS מאפשרת גילוי של תתי-דומיין חדשים, כולל התאריכים שבהם הם נראו לראשונה ועודכנו לאחרונה. אפשר לנטר גם את הפעילות שנרשמה לאחרונה בטווח מוגדר של כתובות IP, כולל פרטי הקשר הרלוונטיים, המיקום הגיאוגרפי ופרטי רשומת המערכת האוטונומית (AS) שלהן.
חשיפת שינויים ועדכונים חשודים
שינויים ברשומות רישום של דומיינים, הקצאות של כתובות IP ורזולוציות של DNS מתרחשים כל העת. עם זאת, עדכונים בלתי אופייניים מסוימים המזוהים בידי פלטפורמת מודיעין בנושא איומים עשויים להעיד על פעילויות חשודות. שינויים אלה יכולים לכל הפחות להעניק הזדמנויות לתוקפי סייבר.
לדוגמה, הם עלולים לרשום מחדש דומיינים לגיטימיים הנותרים פעילים עד שתוקפם פג ולהשתמש בהם לצורך דיוג והונאות באמצעות כתובות דוא"ל עסקיות (BEC). שילוב שמות דומיינים, כתובות IP ומודיעין אודות DNS בפלטפורמות להחלפת מודיעין בנושא איומים מאפשר להם לזהות:
- שמות דומיינים שבוטלו
- דינמיקה לא צפויה בהקצאת דומיינים
- שינויים בסטטוס של שמות דומיינים
- שרתי דוא"ל ושמות שרתים חדשים
- העדכון האחרון שנרשם ב-IP או הסדרת דומיין
- הסדרה פתאומית של תוכן של דומיינים ותתי-דומיינים רדומים
WhoisXML API ממשיכה להעצים פלטפורמות מודיעין בנושא איומי סייבר ומאפשרת לצוותי אבטחה להעשיר חקירות בתחום אבטחת הסייבר ולזהות ממצאים חדשים על סמך סממני סיכון (IoCs).
צרו איתנו קשר ב- אם יש לכם שאלות לגבי שילוב נתוני WHOIS של WhoisXML APIעל אודות דומיינים. או כנסו לדפים הבאים כדי לקבל מידע נוסף על אינטגרציות וחבילת Enterprise Security Domain and IP Intelligence שלנו.