Trusselintelligens i praksis: Fra data til beslutninger
De fleste sikkerhetsorganisasjoner har tilgang til trusselintelligens i en eller annen form — IOC-feeder, nyhetsrapporter, leverandørvarsler. Men det er stor forskjell mellom å ha tilgang til trusselinformasjon og å faktisk bruke den til å forbedre sikkerhetsbeslutninger. Trusselintelligens som ikke omsettes til handling er bare støy.
Nivåene av trusselintelligens
Trusselintelligens opererer på fire nivåer, og alle er viktige:
Strategisk intelligens
Rettet mot ledelsen og beslutningstakere. Handler om trender, motivasjoner og kapasiteter hos trusselaktører som er relevante for din bransje og region.
- Hvilke trusselgrupper retter seg mot norsk infrastruktur?
- Hva er de dominerende angrepstrendene det neste året?
- Hvilke geopolitiske faktorer påvirker trusselbildet?
Strategisk intelligens styrer investeringsbeslutninger og sikkerhetsstrategi.
Operasjonell intelligens
Rettet mot sikkerhetsledere og SOC-ledelse. Handler om spesifikke kampanjer, trusselaktørers taktikker og planlagte angrep.
- Hvilke kampanjer retter seg mot vår sektor akkurat nå?
- Hvilke sårbarhetsteknikker bruker aktørene?
- Hva er den forventede angrepsvektoren?
Operasjonell intelligens styrer prioriteringer og ressursallokering.
Taktisk intelligens
Rettet mot sikkerhetsanalytikere og deteksjonsingeniører. Handler om TTP-er (taktikker, teknikker og prosedyrer) som trusselaktører bruker.
- Hvilke MITRE ATT&CK-teknikker bruker aktøren?
- Hvordan gjennomføres initial access?
- Hvilke laterale bevegelsesteknikker foretrekkes?
Taktisk intelligens brukes til å bygge deteksjonsregler og forbedre forsvaret.
Teknisk intelligens
Rettet mot automatiserte systemer og analytikere på operativt nivå. Handler om spesifikke IOC-er (Indicators of Compromise).
- IP-adresser, domener og URL-er brukt i angrep
- Filhasher for skadelig programvare
- E-postadresser brukt i phishing
Teknisk intelligens har kort levetid — IP-adresser endres, domener roteres. Men den er verdifull for å oppdage pågående kompromitteringer.
IOC-er vs. TTP-er: Hvorfor TTP-er betyr mer
IOC-er (IP-adresser, domener, hasher) er enkle å konsumere og matche automatisk. Men de har en fundamental svakhet: angriperen kan endre dem trivielt. Et nytt domene, en ny IP, en rekompilert binary — og IOC-ene er verdiløse.
TTP-er (taktikker, teknikker og prosedyrer) er langt vanskeligere å endre. En angripers foretrukne metode for lateral bevegelse, persistensmekanisme eller eksfiltreringsteknikk forblir ofte lik på tvers av kampanjer. Deteksjoner basert på TTP-er har mye lengre levetid.
**Pyramid of Pain** illustrerer dette konseptet: jo høyere opp i pyramiden (fra hasher til TTP-er), jo mer smertefullt er det for angriperen å endre seg — og jo mer verdifull er deteksjonen for forsvareren.
Kilder til trusselintelligens
Åpne kilder (OSINT)
- MITRE ATT&CK — — rammeverk for trusselaktørers teknikker
- AlienVault OTX — — fellesskapsbasert IOC-deling
- Abuse.ch — — malware- og botnet-informasjon
- NSM (Nasjonal sikkerhetsmyndighet) — — norske varsler og rapporter
- NCSC — — nordisk samarbeid og varslinger
Kommersielle feeds
- Leverandørspesifikke feeds (Microsoft, CrowdStrike, Recorded Future)
- Bransje-spesifikke feeds tilpasset din sektor
Bransjenettverk og ISAC-er
- NorSIS — — Norsk senter for informasjonssikring
- Nordic Financial CERT — — for finanssektoren
- Sektorvise CERT-er — — deling av sektorspesifikk informasjon
Myndigheter
- NSM sine sikkerhetsvarsler og trusselvurderinger
- PST sin årlige trusselvurdering
- E-tjenestens Fokus-rapport
Fra intelligens til handling
Her er den kritiske delen. Trusselintelligens som ikke resulterer i konkrete tiltak er bortkastet. Slik operasjonaliserer du den:
Berik alarmer med kontekst
Når en alarm trigges, berik den automatisk med relevant trusselintelligens. En alarm for en kjent IOC skal inkludere informasjon om kampanjen, trusselaktøren og anbefalt respons.
Bygg jaktbaserte hypoteser
Bruk taktisk intelligens til å formulere jakt-hypoteser: «Trusselaktør X bruker teknikk Y for initial access i vår sektor. La oss jakte etter denne teknikken i våre logger.»
Prioriter deteksjonsutvikling
TTP-er fra relevante trusselaktører bør drive prioriteringen av hvilke deteksjonsregler som utvikles. Ikke bruk tid på å bygge deteksjoner for teknikker som aldri brukes mot din bransje.
Informer sårbarhetsstyring
Når en ny sårbarhet annonseres, bruk trusselintelligens til å vurdere om den allerede utnyttes aktivt og av hvem. Dette styrer patchprioritering.
Integrasjon med Microsoft Sentinel
Sentinel har innebygd støtte for trusselintelligens:
- Threat Intelligence-konnektorer — importerer IOC-er fra flere kilder
- TI-matching analytics — korrelerer automatisk IOC-er mot loggdata
- Threat Intelligence-arbeidsbok — gir oversikt over importerte indikatorer
- Jaktbaserte notebooks — bruker TI-data til å strukturere trusseljakt
Vanlige feil
- Samler uten å handle — — titalls feeds med millioner av IOC-er som ingen bruker aktivt
- Kun teknisk nivå — — matcher IOC-er automatisk, men ignorerer strategisk og taktisk nivå
- Ingen tilbakemeldingsloop — — deteksjoner som trigges av TI-data evalueres aldri for kvalitet
- Feil kontekst — — IOC-er fra irrelevante regioner eller sektorer skaper bare falske positiver
- Ingen deling — — mottar intelligens fra andre, men deler aldri tilbake
ForSec hjelper virksomheter med å bygge et effektivt trusselintelligens-program — fra valg av kilder og integrasjon med Sentinel, til prosesser som sikrer at intelligens faktisk forbedrer sikkerheten.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss