Egy célt és gyűjtési tevékenységet ír le, nem egyetlen kártevőcsaládot vagy az állami támogatottság bizonyítékát. A kampányok gyakran a titkosságot és a tartós hozzáférést előnyben részesítik, mert a felfedezés véget vethet a hírszerzési értéküknek.
Az üzemeltetők phishinget, ellopott hitelesítő adatokat, szoftversebezhetőségeket, bizalmi kapcsolatokat vagy ellátási lánc hozzáférést használhatnak az e-mailek, felhőszolgáltatások, kutatások, tervek, tárgyalások vagy kormányzati információk elérésére. Ugyanaz a behatolás későbbi zavarást, lopást vagy befolyásolást is előkészíthet, ezért a védekezőknek a megfigyelt hozzáférést és szándékot kell vizsgálniuk anélkül, hogy feltételeznék, a gyűjtés az egyetlen cél.
Legfontosabb pontok
Prioritásos eszközökAzonosítani kell azokat az információkat, amelyek elvesztése a nemzeti érdekeket, a tárgyalásokat, a biztonságot, a kutatást, a szellemi tulajdont, a piaci pozíciót vagy a jövőbeli műveleteket érintené, és fel kell térképezni az azokat elérő identitásokat és rendszereket.
Észlelés és hatókörfelmérésKorrelálni kell az identitás-, végpont-, hálózati-, felhő-, adathozzáférési- és kiszivárogtatási bizonyítékokat az időben; az alacsony volumenű gyűjtés relevánsabb lehet, mint a zajos kártevőriasztások.
KockázatcsökkentésA legnagyobb következményű információs útvonalak köré minimális jogosultságot, erős hitelesítést, szegmentációt, biztonságos adminisztrációt, beszállítói kontrollokat, védett naplózást, adatgovernance-t és begyakorolt reagálást kell alkalmazni.
Fontos korlátA kémkedéshez társított technikákat bűnözésre és rendszeradminisztrációra is használják. A hasonló eszközök, infrastruktúra vagy célpontok önmagukban nem állapítják meg a motivációt, a támogatót, az irányítást vagy az attribúciót.