امنیت سایبری بلاگ تکنولوژی

XTI چیست؟ راهنمای کامل Extended Threat Intelligence در امنیت سایبری

XTI چیست؟ راهنمای کامل Extended Threat Intelligence در امنیت سایبری

Cyber Threat Intelligence یا CTI  سال‌هاست یکی از اجزای مهم عملیات امنیتی سازمان‌ها محسوب می‌شود. دریافت اطلاعات درباره Threat Actorها، Malware ها، IP Address ها، Domain ها، Hash ها، Vulnerabilityها و روش‌های حمله به تیم‌های امنیتی کمک می‌کند تهدیدها را سریع‌تر شناسایی و برای آن‌ها Detection ایجاد کنند.

اما یک مشکل اساسی وجود دارد:  Threat Intelligence به‌تنهایی همیشه تصویری کامل از ریسک واقعی یک سازمان ارائه نمی‌دهد.

برای مثال، دانستن اینکه یک IP Address مخرب است یا یک Threat Actor از یک آسیب‌پذیری خاص سوءاستفاده می‌کند، به‌تنهایی مشخص نمی‌کند که آیا همان تهدید به زیرساخت یک سازمان خاص مرتبط است یا خیر.

اینجاست که مفهوم Extended Threat Intelligence  یا XTI مطرح می‌شود.

XTI  تلاش می‌کند Threat Intelligence را با اطلاعات مربوط به Attack Surface، Digital Risk، Brand، Dark Web، Credentials، Supply Chain  و دارایی‌های سازمان ترکیب کند تا Security Team بتواند از «دریافت اطلاعات تهدید» به سمت «درک ریسک مرتبط با سازمان و اقدام عملی» حرکت کند.

در برخی پلتفرم‌های تجاری، XTI  به‌صورت یک پلتفرم یکپارچه شامل Cyber Threat Intelligence (CTI)، External Attack Surface Management (EASM)  و Digital Risk Protection (DRPS) پیاده‌سازی شده است.  SOCRadar نیز XTI را با این مدل معرفی می‌کند.

بررسی اولیه نشان می‌دهد این IP قبلاً با یک بدافزار و یک گروه مهاجم شناخته‌شده ارتباط داشته است. اما یک سؤال مهم باقی می‌ماند:

 فرض کنید تیم SOC یک هشدار ساده دریافت می‌کند:
یک ارتباط مشکوک بین شبکه سازمان و یک IP مخرب شناسایی شده است.

آیا این تهدید واقعاً سازمان ما را هدف گرفته است؟

با بررسی بیشتر مشخص می‌شود یکی از زیردامنه‌های قدیمی سازمان به همان زیرساخت مهاجم مرتبط است، روی آن هم یک سرویس آسیب‌پذیر قرار دارد و حتی اطلاعات کاربری یکی از کارکنان در یک نشت اطلاعاتی دیده شده است.

حالا دیگر با یک IP  مخرب طرف نیستیم، چند نشانه ظاهراً جدا از هم، یک تصویر کامل‌تر از یک تهدید احتمالی می‌سازند.

اینجاست که XTI یا Extended Threat Intelligence اهمیت پیدا می‌کند، رویکردی که فقط نمی‌پرسد «این تهدید چیست؟»، بلکه بررسی می‌کند:

این تهدید چه ارتباطی با سازمان من دارد و کدام دارایی‌های من ممکن است در معرض خطر باشند؟

در ادامه ببینیم XTI چگونه این اطلاعات پراکنده را کنار هم قرار می‌دهد :

Extended Threat Intelligence (XTI) رویکردی برای گسترش Threat Intelligence سنتی است که علاوه بر اطلاعات مربوط به Threat Actorها و IOCها، اطلاعات مربوط به دارایی‌های خارجی سازمان، Digital Exposure ، نشت اطلاعات، فعالیت‌های Dark Web، سوءاستفاده از Brand و سایر ریسک‌های خارج از مرز شبکه سازمان را نیز در فرآیند Threat Intelligence وارد می‌کند.

در مدل سنتی CTI، تمرکز معمولاً روی سؤال‌هایی مانند این است:

  • این IP مخرب است؟
  • این Hash مربوط به چه Malwareای است؟
  • این Threat Actor از چه TTPهایی استفاده می‌کند؟

XTI  دامنه این پرسش‌ها را گسترده‌تر می‌کند:

  • آیا این تهدید با سازمان من ارتباط دارد؟
  • کدام Asset من در معرض این تهدید قرار دارد؟
  • آیا Domain مشابه برند سازمان ثبت شده است؟
  • آیا Credentialهای سازمان در Dark Web یا منابع افشاشده مشاهده شده‌اند؟
  • آیا یکی از سرویس‌های Internet-Facing سازمان دارای Exposure یا Vulnerability قابل سوءاستفاده است؟
  • آیا فعالیت Threat Actor خاصی با صنعت یا جغرافیای سازمان مرتبط است؟

بنابراین، هدف XTI صرفاً جمع‌آوری اطلاعات بیشتر نیست، بلکه ایجاد Context  بیشتر برای تصمیم‌گیری امنیتی است.

تفاوت CTI و XTI چیست؟

برای درک XTI ابتدا باید تفاوت آن با CTI را مشخص کنیم.

ویژگیCTIXTI
Threat Intelligence✓✓
IOC Enrichment✓✓
Threat Actor Tracking✓✓
TTP Analysis✓✓
External Attack Surfaceمحدود/ وابسته به پلتفرم✓
Dark Web Monitoringدر برخی محصولات✓
Credential Leak Detectionدر برخی محصولات✓
Brand Protectionمعمولاً محدود✓
Phishing Domain Detectionمحدود✓
Digital Risk Protectionمعمولاً جداگانه✓
Supply Chain Intelligenceمحدوددر برخی پلتفرم‌ها
Context  مرتبط با سازمانمتوسطگسترده‌تر

به همین دلیل XTI را می‌توان یک Extended Intelligence Layer  در نظر گرفت که اطلاعات Threat Intelligence  را به وضعیت واقعی سازمان متصل می‌کند.

XTI  چگونه کار می‌کند؟

معماری دقیق XTI بسته به Vendor متفاوت است، اما یک معماری معمول را می‌توان در چند مرحله خلاصه کرد:

1 .  Data Collection

پلتفرم XTI اطلاعات را از منابع متنوع جمع‌آوری می‌کند، از جمله:

  • OSINT
  • Threat Feeds
  • Security Research
  • Surface Web
  • Deep Web
  • Dark Web
  • Social Media
  • Leaked Databases
  • Malware Intelligence
  • Vulnerability Intelligence
  • Domain و Certificate Data
  • External Asset Discovery

برخی پلتفرم‌ها از Machine Learning و روش‌های خودکار برای تحلیل حجم زیادی از این داده‌ها استفاده می‌کنند. SOCRadar  نیز XTI خود را برای تحلیل داده‌های تهدید از منابع Open Source، Social Media و Dark Web معرفی کرده است.

2 .  Asset Discovery

یکی از تفاوت‌های مهم XTI با Threat Feedهای سنتی، توجه به Digital Footprint  سازمان است.

پلتفرم باید بتواند Assetهای قابل مشاهده از اینترنت را شناسایی کند، مانند:

  • Domain
  • Subdomain
  • IP Address
  • Cloud Asset
  • Web Application
  • Certificate
  • Open Port
  • Exposed Service
  • Technology Stack

این قابلیت معمولاً با مفهوم External Attack Surface Management  یا EASM مرتبط است.

EASM  به سازمان کمک می‌کند متوجه شود از دید اینترنت چه Assetهایی متعلق به آن هستند و کدام‌یک ممکن است Exposure  امنیتی داشته باشند.  SOCRadar نیز EASM را یکی از اجزای اصلی XTI معرفی می‌کند.

اگرچه معماری XTI در محصولات مختلف متفاوت است، چهار حوزه اصلی در بسیاری از پیاده‌سازی‌ها دیده می‌شود.

 Cyber Threat Intelligence یا CTI

CTI  هسته اصلی Threat Intelligence است.

در این بخش اطلاعات مربوط به موارد زیر جمع‌آوری و تحلیل می‌شود:

  • Threat Actor
  • Malware
  • Ransomware Groups
  • IOC
  • IP Address
  • Domain
  • URL
  • File Hash
  • TTP
  • Campaign
  • Exploit
  • Vulnerability

هدف CTI تبدیل داده خام به اطلاعاتی است که برای Detection، Threat Hunting و Incident Response قابل استفاده باشد.

اجزای اصلی XTI

 External Attack Surface Management یا EASM

EASM  به سازمان کمک می‌کند Attack Surface  خارجی خود را مشاهده و مدیریت کند.

یک سازمان ممکن است تصور کند فقط چند Domain و Server روی اینترنت دارد، اما در عمل مواردی مانند:

  • Subdomain های قدیمی
  • Test Server ها
  • Cloud Asset ها
  • API Endpoint ها
  • پنل‌های مدیریتی
  • سرویس‌های فراموش‌شده
  • Certificate های قدیمی

نیز در اینترنت قابل مشاهده باشند.

EASM  با Continuous Discovery به شناسایی این دارایی‌ها کمک می‌کند.

در XTI، اهمیت EASM فقط پیدا کردن Asset نیست، بلکه ارتباط دادن Asset با Threat Intelligence اهمیت دارد.

برای مثال:

Asset Discovery → Vulnerability → Threat Intelligence → Exploit Activity → Risk Prioritization

این زنجیره می‌تواند به تیم امنیتی کمک کند به‌جای بررسی همه Vulnerabilityها، روی Exposureهایی تمرکز کند که با تهدیدهای واقعی مرتبط هستند.

Digital Risk Protection  یا DRPS

بخشی از ریسک سازمان خارج از Infrastructure داخلی آن اتفاق می‌افتد.

برای مثال:

  • Fake Website
  • Phishing Domain
  • Brand Impersonation
  • Leaked Credential
  • Leaked Data
  • Fake Social Media Account
  • Executive Impersonation
  • Dark Web Exposure

DRPS  برای پایش این نوع تهدیدها استفاده می‌شود.

در مدل XTI، این اطلاعات در کنار CTI و Attack Surface قرار می‌گیرند و یک تصویر گسترده‌تر از External Digital Risk  ایجاد می‌کنند.

پایش Dark Web در Threat Intelligence

Dark Web  یکی از منابع مهم برای جمع‌آوری و تحلیل اطلاعات تهدیدات سایبری (Threat Intelligence) است. گروه‌های مهاجم و مجرمان سایبری ممکن است در این فضا اطلاعات و خدمات مرتبط با حملات را خریدوفروش یا منتشر کنند، از اطلاعات کاربری سرقت‌شده (Credential) و دسترسی اولیه به شبکه سازمان‌ها (Initial Access) گرفته تا بدافزار و باج‌افزار (Ransomware)، پایگاه‌های داده افشاشده (Leaked Database) و اطلاعات سرقت‌شده.

پایش مستمر Dark Web به تیم‌های امنیتی کمک می‌کند نشانه‌هایی از نشت اطلاعات، فروش دسترسی یا هدف‌گیری سازمان را زودتر شناسایی کرده و پیش از تبدیل شدن این موارد به یک Security Incident، اقدامات لازم را انجام دهند.

یکی از مشکلات رایج در Security Operations، حجم زیاد داده و کمبود Context است. یک SOC ممکن است روزانه هزاران Indicator دریافت کند، اما سؤال اصلی این نیست که چند Indicator داریم؟ سؤال مهم‌تر این است کدام Indicator واقعاً برای سازمان ما اهمیت دارد؟

برای مثال فرض کنید Threat Intelligence یک IP مخرب را شناسایی کرده است.

در یک مدل ساده، شناسایی یک IP  مخرب ممکن است تنها به ایجاد یک هشدار منجر شود:

Malicious IP → Alert

اما در XTI، موضوع فقط شناسایی یک Indicator نیست. اطلاعات مختلف در کنار یکدیگر قرار می‌گیرند و ارتباط میان آن‌ها بررسی می‌شود، برای مثال:

Malicious IP
↕
Threat Actor
↕
Campaign
↔  Targeted Industry
↕
Organization Exposure
↔  Related Asset
↕
Observed Activity
↔  Risk

در این مدل، هر یک از این اطلاعات می‌تواند سرنخ مهمی برای درک سایر بخش‌ها باشد. برای مثال، ارتباط یک IP با یک Threat Actor زمانی اهمیت بیشتری پیدا می‌کند که مشخص شود همان مهاجم سازمان‌های مشابه را هدف قرار داده و زیرساخت مرتبط با آن در یکی از دارایی‌های سازمان مشاهده شده است.

بنابراین ارزش XTI فقط در جمع‌آوری اطلاعات بیشتر نیست، بلکه در برقراری ارتباط میان اطلاعات و ایجاد Context است. این Context به تیم امنیتی کمک می‌کند یک هشدار منفرد را در چارچوب بزرگ‌تری بررسی کرده و اهمیت واقعی آن را بهتر ارزیابی کند.

XTI  می‌تواند در بخش‌های مختلف SOC مورد استفاده قرار گیرد.

Threat Hunting

Threat Hunter  می‌تواند از Intelligence مربوط به Threat Actorها، Malware ها و TTPها برای ساخت Hunting Hypothesis  استفاده کند.

مثلاً:

یک Threat Actor مشخص از PowerShell برای Execution استفاده می‌کند. این اطلاعات می‌تواند به یک Hunting Query  در SIEM یا EDR تبدیل شود.

IOC Enrichment

فرض کنید Analyst در یک Alert با IP زیر مواجه شده است:

185.x.x.x

به‌جای اینکه فقط به Reputation آن نگاه کند، XTI  می‌تواند اطلاعات بیشتری ارائه کند:

  • Associated Malware
  • Threat Actor
  • First Seen
  • Last Seen
  • Related Domains
  • Campaign
  • Historical Activity
  • Confidence
  • Related Indicators

این فرآیند را IOC Enrichment  می‌نامند.

Incident Response

در زمان Incident، Context  اهمیت زیادی دارد. اگر یک Domain مشکوک مشاهده شود، XTI  می‌تواند به Analyst کمک کند بفهمد:

  • Domain  چه زمانی ایجاد شده؟
  • به چه IPهایی Resolve شده؟
  • آیا قبلاً در Campaign خاصی دیده شده؟
  • آیا با Malware خاصی ارتباط دارد؟
  • آیا سازمان‌های دیگری نیز Target شده‌اند؟

این اطلاعات می‌تواند به Incident Responder در تعیین Scope کمک کند.

XTI  جایگزین SIEM نیست.  SIEM عمدتاً برای جمع‌آوری، Correlation  و تحلیل Logها و Security Events استفاده می‌شود.

XTI  در مقابل، اطلاعات Threat و External Risk را فراهم می‌کند. ترکیب این دو می‌تواند معماری قدرتمندی ایجاد کند:

XTI → Threat Intelligence

SIEM → Security Events

Correlation → Contextual Detection

مثلاً:

Threat Intelligence : یک Domain به یک Phishing Campaign مرتبط است.

SIEM : یکی از کاربران سازمان به همان Domain متصل شده است.

Correlation : ممکن است یک Security Incident واقعی در حال وقوع باشد.

این نقطه‌ای است که Threat Intelligence از یک Feed ساده به یک ورودی ارزشمند برای SOC تبدیل می‌شود.

یکی از اهداف مهم XTI، Operationalizing Threat Intelligence  است. یعنی اطلاعات فقط در Dashboard باقی نماند و بتواند وارد Workflowهای امنیتی شود.

برای مثال:

XTI Alert
↓
SOAR
↓
Enrichment
↓
SIEM/EDR Check
↓
Risk Validation
↓
Automated Response

در این مدل می‌توان برای برخی سناریوهای قابل اعتماد، اقدامات خودکار تعریف کرد.

XTI  می‌تواند Context خارجی را در اختیار EDR/XDR قرار دهد. برای مثال اگر یک Hash در Threat Intelligence به یک Malware Campaign مرتبط باشد، وجود همان Hash یا رفتار مرتبط با آن در Endpointهای سازمان می‌تواند اهمیت بیشتری پیدا کند.

در پلتفرم‌هایی مانند Cortex، XTI  به‌صورت مستقیم در Security Operations Workflow ادغام شده و اطلاعات Threat Intelligence را با Organizational Context و داده‌های امنیتی ترکیب می‌کند.

فرض کنیم یک سازمان بانکی دارای چندین Domain، Web Application و سرویس Cloud است. یک Threat Actor جدید شروع به هدف قرار دادن مؤسسات مالی می‌کند.

مرحله اول

Threat Intelligence  فعالیت Threat Actor را شناسایی می‌کند.

مرحله دوم

اطلاعات مربوط به TTPها و Infrastructure مهاجم استخراج می‌شود.

مرحله سوم

XTI  این اطلاعات را با Digital Footprint سازمان مقایسه می‌کند.

مرحله چهارم

یکی از Subdomainهای سازمان با Infrastructure مرتبط با Campaign در ارتباط شناسایی می‌شود.

مرحله پنجم

سیستم مشخص می‌کند که این Asset یک سرویس Internet-Facing است و Vulnerability خاصی نیز دارد.

مرحله ششم

SOC Alert  دریافت می‌کند و اطلاعات مربوط به:

  • Asset
  • Vulnerability
  • Threat Actor
  • Campaign
  • IOC
  • Risk Context را در کنار یکدیگر مشاهده می‌کند.

در این حالت Analyst مجبور نیست چندین سیستم جداگانه را بررسی کند تا ارتباط میان این داده‌ها را پیدا کند.

این دو مفهوم را نباید یکی در نظر گرفت.

Threat Feed  معمولاً داده‌ای مانند:

IP: 1.2.3.4

Reputation: Malicious

Confidence: High

ارائه می‌کند. اما XTI می‌تواند Context بیشتری ارائه کند:

IP: 1.2.3.4

Associated Actor:

Threat Actor X

Campaign:

Campaign Y

Malware:

Malware Z

Target Sector:

Financial

Observed TTP:

T1059

Related Organization Asset:

api.example.com

Risk:

High

بنابراین تفاوت اصلی فقط در تعداد داده‌ها نیست، بلکه در ارتباط دادن داده‌ها و تبدیل آن‌ها به Intelligence قابل استفاده است.

مزایای XTI برای سازمان‌ها

افزایش Visibility

سازمان دید بهتری نسبت به Digital Footprint خود پیدا می‌کند.

کاهش Blind Spot

Asset ها و Exposureهایی که ممکن است در Inventory داخلی ثبت نشده باشند، راحت‌تر شناسایی می‌شوند.

Threat Prioritization

به‌جای بررسی حجم زیادی از Threat Data، موارد مرتبط‌تر در اولویت قرار می‌گیرند.

Early Warning

برخی تهدیدها ممکن است قبل از تبدیل شدن به Incident شناسایی شوند.

کاهش Manual Investigation

Enrichment  و Correlation خودکار می‌تواند بخشی از کار Analyst را کاهش دهد.

بهبود Threat Hunting

Threat Intelligence  غنی‌تر می‌تواند Hunting Hypothesisهای دقیق‌تری ایجاد کند.

XTI  نیز مانند هر تکنولوژی امنیتی دیگری یک راهکار مستقل برای همه مشکلات امنیتی نیست.

1 . کیفیت Data

اگر داده ورودی بی‌کیفیت باشد، Intelligence خروجی نیز می‌تواند ارزش محدودی داشته باشد.

2 .  False Positive

وجود یک Indicator در یک Threat Feed الزاماً به معنی تهدید مستقیم علیه سازمان نیست.

3 . نیاز به Context

XTI  زمانی بیشترین ارزش را دارد که اطلاعات آن با Assetها، Business Context  و Security Telemetry سازمان ترکیب شود.

4 .  Integration

برای استفاده کامل، Integration  با ابزارهایی مانند:

  • SIEM
  • SOAR
  • EDR/XDR
  • Firewall
  • Ticketing
  • Vulnerability Management

اهمیت زیادی دارد.

5 . هزینه

پیاده‌سازی XTI معمولاً علاوه بر هزینه License، به فرآیند، Integration و نیروی متخصص برای تحلیل و عملیاتی‌سازی Intelligence نیاز دارد.

خیر.  XTI  را بهتر است به‌عنوان یک Intelligence Layer در معماری امنیت سازمان دید.

یک معماری معمول می‌تواند به شکل زیر باشد:

                 XTI

                  │

       ┌──────────┼──────────┐

       │          │          │

      CTI       EASM       DRPS

       │          │          │

       └──────────┼──────────┘

                  │

              Intelligence

                  │

       ┌──────────┼──────────┐

       │          │          │

     SIEM        EDR        SOAR

       │          │          │

       └──────────┼──────────┘

                  │

                 SOC

در چنین معماری‌ای، XTI  اطلاعات و Context را فراهم می‌کند و ابزارهای امنیتی سازمان از آن برای Detection، Investigation، Hunting  و Response استفاده می‌کنند.

XTI  به‌خصوص برای سازمان‌هایی که دارای:

  • Digital Footprint  گسترده
  • تعداد زیاد Domain و Subdomain
  • سرویس‌های Internet-Facing
  • زیرساخت Cloud
  • Brand  شناخته‌شده
  • تعداد زیاد کاربران
  • Third-Party و Supply Chain گسترده
  • SOC  داخلی
  • تیم Threat Hunting
  • Exposure  بالا در Dark Web

هستند، می‌تواند کاربرد قابل توجهی داشته باشد.

XTI  در معماری مدرن SOC

حرکت SOCهای مدرن از Alert-Driven Security  به سمت Threat-Informed Security  باعث شده Threat Intelligence  نقش پررنگ‌تری پیدا کند.

در مدل سنتی:

Alert → Investigation → Intelligence

اما در مدل Threat-Informed :

Intelligence → Hypothesis → Detection → Hunting → Investigation → Response

XTI  می‌تواند در این زنجیره به‌عنوان یک لایه Intelligence و Context عمل کند.

امروزه پلتفرم‌های پیشرفته‌ای مانند Recorded Future ، Cortex XTI  از Palo Alto Networks، SOCRadar XTI  و Cyble Vision در حوزه Threat Intelligence فعالیت می‌کنند. این راهکارها قابلیت‌هایی مانند جمع‌آوری و تحلیل اطلاعات تهدید، پایش Dark Web، شناسایی دارایی‌های در معرض خطر، تحلیل Threat Actorها، کشف Credentialهای افشاشده و ارتباط دادن این اطلاعات با محیط سازمان را ارائه می‌دهند.

اما برای سازمان‌های ایرانی، استفاده مستقیم از چنین سرویس‌هایی همیشه ساده نیست. تحریم‌ها، محدودیت‌های پرداخت بین‌المللی، محدودیت‌های قراردادی و دسترسی به برخی سرویس‌های خارجی می‌توانند خرید، تمدید یا استفاده پایدار از این پلتفرم‌ها را با چالش مواجه کنند.

اینجاست که یک راهکار بومی می‌تواند اهمیت پیدا کند، راهکاری که به‌جای وابستگی مستقیم به سرویس‌های خارجی، قابلیت‌های موردنیاز XTI  را متناسب با نیاز سازمان‌های ایرانی در اختیار تیم‌های امنیتی قرار دهد.

APTGUARD  با جمع‌آوری و یکپارچه‌سازی اطلاعات Threat Intelligence، Dark Web، Attack Surface، Credential Leak، Threat Actor، IOC  و Digital Riskدر پلتفرم Aptguard xti، این قابلیت‌ها را ارائه می‌دهد تا تیم‌های SOC و امنیت سازمان بتوانند تهدیدهای مرتبط با خود را سریع‌تر شناسایی، تحلیل و اولویت‌بندی کنند.

به این ترتیب، سازمان مجبور نیست برای هر بخش از اطلاعات تهدید به چندین سرویس خارجی و داشبورد جداگانه وابسته باشد، بلکه می‌تواند یک دید یکپارچه از تهدیدها، دارایی‌های در معرض خطر و ردپای دیجیتال سازمان داشته باشد.

ارزش واقعی XTI دقیقاً در همین نقطه مشخص می‌شود:  تبدیل حجم زیادی از داده‌های پراکنده امنیتی به اطلاعاتی مرتبط، قابل فهم و قابل اقدام برای سازمان.

Extended Threat Intelligence  یا XTI را می‌توان رویکردی برای گسترش Threat Intelligence سنتی دانست که اطلاعات مربوط به Threat Actorها، IOCها و Campaignها را با اطلاعاتی درباره  Attack Surface، Digital Risk، Brand، Dark Web، Credentials و Exposure سازمان ترکیب می‌کند.

هدف اصلی XTI صرفاً جمع‌آوری Threat Data بیشتر نیست، بلکه تبدیل داده‌های پراکنده به Context  و Intelligence قابل استفاده برای Security Operations است.

بنابراین هنگام ارزیابی یک راهکار XTI، صرفاً تعداد Feedها یا حجم داده‌های آن نباید معیار اصلی باشد. مواردی مانند کیفیت Intelligence، Asset Discovery، Contextualization، Integration با SIEM/EDR/SOAR، قابلیت Automation، Dark Web Monitoring  و توانایی تبدیل Intelligence به اقدام عملیاتی اهمیت بیشتری دارند.

  • XTI  چیست؟
    XTI  مخفف Extended Threat Intelligence است و رویکردی برای گسترش Threat Intelligence با استفاده از اطلاعات مربوط به Attack Surface، Digital Risk  و سایر منابع خارجی تهدید است.
  • تفاوت XTI و CTI چیست؟
    CTI  بیشتر روی اطلاعات تهدید، Threat Actorها، IOCها و TTPها تمرکز دارد، XTI این اطلاعات را با داده‌های مربوط به Digital Exposure و External Risk ترکیب می‌کند.
  • آیا XTI جایگزین SIEM است؟
    خیر.  XTI معمولاً به‌عنوان Intelligence Layer در کنار SIEM، EDR/XDR و SOAR استفاده می‌شود.
  • آیا XTI برای SOC کاربرد دارد؟
    بله.  XTI می‌تواند برای IOC Enrichment، Threat Hunting، Incident Investigation، Threat Prioritization و Early Warning استفاده شود.
  • آیا XTI همان Dark Web Monitoring است؟
    خیر.  Dark Web Monitoring می‌تواند یکی از قابلیت‌های XTI باشد، اما XTI دامنه گسترده‌تری دارد و می‌تواند CTI، EASM، DRPS  و سایر منابع Intelligence را نیز دربر بگیرد.

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

در حال آماده‌سازی…
اعداد فارسی و انگلیسی پذیرفته می‌شوند. دیدگاه پس از بررسی منتشر می‌شود.