Ses capacités typiques incluent l'ingestion de données, la normalisation des formats, la déduplication, l'enrichissement et la mise en relation des enregistrements, le suivi de la confiance et de la provenance, l'aide à la curation par les analystes et la distribution des sorties choisies vers des personnes ou des mesures de sécurité.
Une TIP peut aider à relier indicateurs, activité observée, comportements adverses, vulnérabilités et contexte défensif, mais la catégorie de produit n'a pas de jeu de fonctions obligatoire unique. Structured Threat Information Expression (STIX) peut représenter l'information de menace, tandis que Trusted Automated Exchange of Intelligence Information (TAXII) peut la transporter. Prendre en charge ces standards améliore l'interopérabilité, mais aucun des deux ne fait à lui seul d'un système une TIP ni de son contenu du renseignement utile.
Points clés
Entrées fréquentesRapports et flux de renseignement, constats d'incidents, analyses de malware, informations de vulnérabilité, communautés de partage et observations propres à l'organisation.
Gouvernance essentiellePréserver les restrictions de source et de diffusion, suivre les horodatages et la confiance, gérer les conflits, faire expirer les enregistrements périmés et contrôler ce qui peut être redistribué.
Sorties utilesContexte priorisé pour les analystes, pivots d'investigation, hypothèses défensives, partage avec les partenaires et mises à jour soigneusement gouvernées des systèmes de supervision ou de blocage.
Limite importanteAgréger davantage d'indicateurs ne crée pas automatiquement du renseignement. Des données de faible qualité, périmées ou sans contexte peuvent faire perdre du temps aux analystes et provoquer des décisions automatisées dangereuses.