A tipikus képességek közé tartozik az adatok befogadása, a formátumok normalizálása, a duplikátumok eltávolítása, a rekordok gazdagítása és összekapcsolása, a bizonyosság és a származás rögzítése, az elemzői kurálás támogatása és a kiválasztott kimenetek terjesztése embereknek vagy biztonsági kontrolloknak.
A TIP segíthet összekapcsolni az indikátorokat, a megfigyelt tevékenységet, a támadói viselkedéseket, a sebezhetőségeket és a védelmi kontextust, de a termékkategóriának nincs egyetlen kötelező funkciókészlete. A Structured Threat Information Expression (STIX) reprezentálhatja a fenyegetési információt, a Trusted Automated Exchange of Intelligence Information (TAXII) pedig szállíthatja. A szabványok támogatása javíthatja az interoperabilitást, de egyik szabvány sem teszi önmagában a rendszert TIP-pé vagy a tartalmát hasznos felderítéssé.
Legfontosabb pontok
Gyakori bemenetekFelderítési jelentések és feedek, incidensmegállapítások, kártevőelemzés, sebezhetőségi információ, megosztási közösségek és a szervezet saját megfigyelései.
Alapvető governanceMeg kell őrizni a forrás- és kezelési korlátozásokat, követni kell az időbélyegeket és a bizonyosságot, kezelni kell az ütközéseket, lejáratni kell az elavult rekordokat, és szabályozni kell, mit lehet továbbterjeszteni.
Hasznos kimenetekPriorizált elemzői kontextus, vizsgálati elágazások (pivot), védelmi hipotézisek, partneri megosztás és a monitoring- vagy blokkolórendszerek gondosan szabályozott frissítései.
Fontos korlátTöbb indikátor aggregálása nem teremt automatikusan felderítést. Az alacsony minőségű, elavult vagy kontextus nélküli adatok pazarolhatják az elemzőidőt, és nem biztonságos automatizált döntéseket okozhatnak.