Opisuje cieľ a zberovú aktivitu, nie jednu rodinu malware ani dôkaz štátneho sponzorstva. Kampane často prioritizujú tajnosť a trvalý prístup, pretože objavenie môže ukončiť ich spravodajskú hodnotu.
Operátori môžu používať phishing, ukradnuté prihlasovacie údaje, softvérové zraniteľnosti, dôveryhodné vzťahy alebo dodávateľský prístup na dosiahnutie e-mailu, cloudových služieb, výskumu, návrhov, rokovaní alebo vládnych informácií. Rovnaký prienik môže tiež pripravovať neskoršie narušenie, krádež alebo vplyv, takže obráncovia by mali vyšetrovať pozorovaný prístup a zámer bez predpokladania, že zber je jediný cieľ.
Kľúčové body
Prioritné aktívaIdentifikovať informácie, ktorých strata by ovplyvnila národné záujmy, rokovania, bezpečnosť, výskum, duševné vlastníctvo, trhovú pozíciu alebo budúce operácie, a mapovať identity a systémy, ktoré sa k nim môžu dostať.
Detekcia a ohraničenieKorelovať dôkazy identít, koncových zariadení, siete, cloudu, prístupu k údajom a exfiltrácie v čase; zber s nízkym objemom môže byť relevantnejší než hlučné upozornenia na malware.
Redukcia rizikaUplatňovať najmenšie oprávnenia, silnú autentifikáciu, segmentáciu, bezpečnú administráciu, dodávateľské kontroly, chránené logovanie, riadenie údajov a nacvičenú reakciu okolo najzávažnejších informačných ciest.
Dôležité obmedzenieTechniky spájané so špionážou sa používajú aj pre zločin a systémovú administráciu. Podobné nástroje, infraštruktúra alebo ciele samy neustanovujú motív, sponzora, riadenie ani atribúciu.