Tilbake til bloggen
7 minKim Ytredal

Trusselintelligens i praksis: Fra data til beslutninger

TrusselintelligensSOCStrategi

De fleste sikkerhetsorganisasjoner har tilgang til trusselintelligens i en eller annen form — IOC-feeder, nyhetsrapporter, leverandørvarsler. Men det er stor forskjell mellom å ha tilgang til trusselinformasjon og å faktisk bruke den til å forbedre sikkerhetsbeslutninger. Trusselintelligens som ikke omsettes til handling er bare støy.

Nivåene av trusselintelligens

Trusselintelligens opererer på fire nivåer, og alle er viktige:

Strategisk intelligens

Rettet mot ledelsen og beslutningstakere. Handler om trender, motivasjoner og kapasiteter hos trusselaktører som er relevante for din bransje og region.

  • Hvilke trusselgrupper retter seg mot norsk infrastruktur?
  • Hva er de dominerende angrepstrendene det neste året?
  • Hvilke geopolitiske faktorer påvirker trusselbildet?

Strategisk intelligens styrer investeringsbeslutninger og sikkerhetsstrategi.

Operasjonell intelligens

Rettet mot sikkerhetsledere og SOC-ledelse. Handler om spesifikke kampanjer, trusselaktørers taktikker og planlagte angrep.

  • Hvilke kampanjer retter seg mot vår sektor akkurat nå?
  • Hvilke sårbarhetsteknikker bruker aktørene?
  • Hva er den forventede angrepsvektoren?

Operasjonell intelligens styrer prioriteringer og ressursallokering.

Taktisk intelligens

Rettet mot sikkerhetsanalytikere og deteksjonsingeniører. Handler om TTP-er (taktikker, teknikker og prosedyrer) som trusselaktører bruker.

  • Hvilke MITRE ATT&CK-teknikker bruker aktøren?
  • Hvordan gjennomføres initial access?
  • Hvilke laterale bevegelsesteknikker foretrekkes?

Taktisk intelligens brukes til å bygge deteksjonsregler og forbedre forsvaret.

Teknisk intelligens

Rettet mot automatiserte systemer og analytikere på operativt nivå. Handler om spesifikke IOC-er (Indicators of Compromise).

  • IP-adresser, domener og URL-er brukt i angrep
  • Filhasher for skadelig programvare
  • E-postadresser brukt i phishing

Teknisk intelligens har kort levetid — IP-adresser endres, domener roteres. Men den er verdifull for å oppdage pågående kompromitteringer.

IOC-er vs. TTP-er: Hvorfor TTP-er betyr mer

IOC-er (IP-adresser, domener, hasher) er enkle å konsumere og matche automatisk. Men de har en fundamental svakhet: angriperen kan endre dem trivielt. Et nytt domene, en ny IP, en rekompilert binary — og IOC-ene er verdiløse.

TTP-er (taktikker, teknikker og prosedyrer) er langt vanskeligere å endre. En angripers foretrukne metode for lateral bevegelse, persistensmekanisme eller eksfiltreringsteknikk forblir ofte lik på tvers av kampanjer. Deteksjoner basert på TTP-er har mye lengre levetid.

**Pyramid of Pain** illustrerer dette konseptet: jo høyere opp i pyramiden (fra hasher til TTP-er), jo mer smertefullt er det for angriperen å endre seg — og jo mer verdifull er deteksjonen for forsvareren.

Kilder til trusselintelligens

Åpne kilder (OSINT)

  • MITRE ATT&CK — — rammeverk for trusselaktørers teknikker
  • AlienVault OTX — — fellesskapsbasert IOC-deling
  • Abuse.ch — — malware- og botnet-informasjon
  • NSM (Nasjonal sikkerhetsmyndighet) — — norske varsler og rapporter
  • NCSC — — nordisk samarbeid og varslinger

Kommersielle feeds

  • Leverandørspesifikke feeds (Microsoft, CrowdStrike, Recorded Future)
  • Bransje-spesifikke feeds tilpasset din sektor

Bransjenettverk og ISAC-er

  • NorSIS — — Norsk senter for informasjonssikring
  • Nordic Financial CERT — — for finanssektoren
  • Sektorvise CERT-er — — deling av sektorspesifikk informasjon

Myndigheter

  • NSM sine sikkerhetsvarsler og trusselvurderinger
  • PST sin årlige trusselvurdering
  • E-tjenestens Fokus-rapport

Fra intelligens til handling

Her er den kritiske delen. Trusselintelligens som ikke resulterer i konkrete tiltak er bortkastet. Slik operasjonaliserer du den:

Berik alarmer med kontekst

Når en alarm trigges, berik den automatisk med relevant trusselintelligens. En alarm for en kjent IOC skal inkludere informasjon om kampanjen, trusselaktøren og anbefalt respons.

Bygg jaktbaserte hypoteser

Bruk taktisk intelligens til å formulere jakt-hypoteser: «Trusselaktør X bruker teknikk Y for initial access i vår sektor. La oss jakte etter denne teknikken i våre logger.»

Prioriter deteksjonsutvikling

TTP-er fra relevante trusselaktører bør drive prioriteringen av hvilke deteksjonsregler som utvikles. Ikke bruk tid på å bygge deteksjoner for teknikker som aldri brukes mot din bransje.

Informer sårbarhetsstyring

Når en ny sårbarhet annonseres, bruk trusselintelligens til å vurdere om den allerede utnyttes aktivt og av hvem. Dette styrer patchprioritering.

Integrasjon med Microsoft Sentinel

Sentinel har innebygd støtte for trusselintelligens:

  • Threat Intelligence-konnektorer — importerer IOC-er fra flere kilder
  • TI-matching analytics — korrelerer automatisk IOC-er mot loggdata
  • Threat Intelligence-arbeidsbok — gir oversikt over importerte indikatorer
  • Jaktbaserte notebooks — bruker TI-data til å strukturere trusseljakt

Vanlige feil

  • Samler uten å handle — — titalls feeds med millioner av IOC-er som ingen bruker aktivt
  • Kun teknisk nivå — — matcher IOC-er automatisk, men ignorerer strategisk og taktisk nivå
  • Ingen tilbakemeldingsloop — — deteksjoner som trigges av TI-data evalueres aldri for kvalitet
  • Feil kontekst — — IOC-er fra irrelevante regioner eller sektorer skaper bare falske positiver
  • Ingen deling — — mottar intelligens fra andre, men deler aldri tilbake

ForSec hjelper virksomheter med å bygge et effektivt trusselintelligens-program — fra valg av kilder og integrasjon med Sentinel, til prosesser som sikrer at intelligens faktisk forbedrer sikkerheten.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss