Quali sono i principali vantaggi dei Kaspersky Threat Data Feeds - APT IOC?
Nessuna console – l'abbonamento ai dati viene gestito dal vostro SIEM esistente.
Quattro feed – Indicatori APT basati su hash, IP, URL e YARA.
Connettori SIEM – Sono inclusi i connettori per ArcSight, QRadar e Splunk.
Ricerca retrospettiva – Le regole YARA analizzano i file già presenti sul disco.
Formati aperti – L’output JSON è convertibile in STIX, OpenIOC e CSV.
Nota importante – Non sono inclusi agenti, console né funzioni di blocco.
Feed di dati APT Hash – Hash di artefatti dannosi utilizzati nelle campagne APT.
Feed di dati APT IP – Indirizzi IP collegati all’infrastruttura degli attacchi mirati.
Feed di dati APT URL – Indirizzi web utilizzati nelle campagne di minacce persistenti avanzate.
Feed dati APT Yara – Regole YARA per l’individuazione locale di file utilizzati negli attacchi mirati.
Connettori SIEM – Connettori inclusi per ArcSight, QRadar e Splunk.
Importante – Non sono inclusi agenti, console o funzioni di blocco.
Kaspersky Threat Data Feeds - APT IOC è un abbonamento a quattro feed di indicatori leggibili da macchina che coprono campagne di minacce persistenti avanzate. Non prevede una console né un modello di gestione proprio: i dati vengono recuperati tramite HTTPS e utilizzati dal SIEM, dalla piattaforma di intelligence sulle minacce o dal firewall già in uso.
Origine dalla ricerca GReAT – Indicatori prodotti dal team di ricerca sugli attacchi mirati di Kaspersky.
Formati leggibili da macchina – Output JSON con conversione in STIX, OpenIOC e CSV.
Ricerca retrospettiva delle minacce – Le regole YARA individuano i file relativi agli attacchi mirati già archiviati.
Selezione più rapida degli avvisi – Gli indicatori verificati riducono il rumore durante la correlazione degli eventi SIEM.
Utilizzo indipendente dal fornitore – Funziona con SIEM, firewall e sistemi IDS di terze parti.
Consegna autenticata – Download HTTPS protetto con un certificato client Kaspersky.
Il fattore decisivo non è il numero di dipendenti, ma il fatto che qualcuno legga gli avvisi. I dati del feed diventano utili solo quando è in funzione un SIEM o una piattaforma di intelligence sulle minacce e una persona o un fornitore di servizi valuta le corrispondenze generate.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raro | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raro | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | ✓ | ✓ | ✓ |
| SIEM o piattaforma di threat intelligence in uso | ✕ | A volte | ✓ |
| Questo prodotto è adatto | ✕ | Con SOC o MSSP | ✓ |
L’obbligo di segnalazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende: dal 1° aprile 2025 la legge modificata sulla sicurezza dell’informazione richiede loro di segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con i dettagli rimanenti da fornire entro 14 giorni. APT IOC supporta tale scadenza in modo limitato, poiché una corrispondenza nel feed fornisce all’analista il nome della campagna e il contesto degli indicatori necessari per descrivere l’incidente nella segnalazione iniziale, anziché classificarlo come evento non classificato. Non rileva nulla di per sé; si limita a valutare i dati di log già inoltrati dai vostri sistemi esistenti. Non fornisce alcuna cronologia dell’incidente, nessuna prova forense, nessuna gestione del caso e nessun flusso di lavoro di segnalazione; pertanto, il resoconto di follow-up entro 14 giorni deve comunque essere compilato attingendo dal proprio SIEM, dagli strumenti per gli endpoint e dalla documentazione relativa all’incidente. Inoltre, non contribuisce in alcun modo a stabilire se la propria organizzazione rientri in uno dei settori interessati. Il presente testo costituisce una descrizione del prodotto e non una consulenza legale; per chiarire se l’obbligo di segnalazione si applichi alla vostra organizzazione, è necessario rivolgersi a un consulente legale qualificato.
Nessun prodotto garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva riguarda le misure organizzative piuttosto che le funzionalità del software. La direttiva NIS 2 richiede alle entità essenziali e importanti di disporre di analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa e gestione delle crisi, sicurezza della catena di approvvigionamento, gestione e divulgazione delle vulnerabilità, nonché procedure per valutare se le misure siano effettivamente efficaci. APT IOC contribuisce alla gestione degli incidenti, aggiungendo indicatori di attacchi mirati e contesto al livello di rilevamento, e contribuisce alla valutazione dell’efficacia solo nel senso che le corrispondenze nel feed mostrano dove il monitoraggio produce risultati. Non apporta alcun contributo in materia di continuità operativa, backup, gestione delle crisi, controllo degli accessi, formazione del personale o agli obblighi di governance che la direttiva impone agli organi di gestione. Anche la sicurezza della catena di approvvigionamento rimane inalterata, poiché il feed descrive l’infrastruttura degli aggressori esterni e non dice nulla riguardo al livello di sicurezza dei propri fornitori.
Nel giugno 2024 l’Ufficio per l’Industria e la Sicurezza del Dipartimento del Commercio degli Stati Uniti ha emesso una Determinazione Definitiva che vieta a Kaspersky di stipulare nuovi accordi con soggetti statunitensi a partire dal 20 luglio 2024, nonché di fornire aggiornamenti delle firme e del codice sorgente o di gestire il Kaspersky Security Network negli Stati Uniti a partire dal 29 settembre 2024. La rivendita e l’integrazione del software di sicurezza informatica di Kaspersky negli Stati Uniti sono vietate ai sensi della stessa decisione, e tre entità di Kaspersky sono state aggiunte all’Entity List. La misura rimane in vigore. L’Ufficio federale tedesco per la sicurezza informatica ha emesso nel 2022 un avviso in cui raccomandava la sostituzione del software antivirus Kaspersky; si tratta di una raccomandazione e non di un divieto di vendita, e la Germania non ha vietato le vendite. La posizione di Kaspersky è che la decisione degli Stati Uniti si sia basata sul clima geopolitico piuttosto che su una valutazione dei suoi prodotti, e l’azienda ha affermato che la decisione non incide sulla sua capacità di vendere servizi di intelligence sulle minacce e corsi di formazione negli Stati Uniti. Kaspersky elabora inoltre i dati relativi alle minacce provenienti dagli utenti europei in due data center di Zurigo e gestisce in quella sede un Centro di trasparenza dove i partner autorizzati possono esaminare il codice e le regole di rilevamento. In termini pratici, ciò è particolarmente rilevante per le organizzazioni con entità negli Stati Uniti o con contratti con il governo statunitense, nonché per i fornitori i cui clienti applicano regole relative al paese di origine negli appalti; per gli altri acquirenti in Svizzera e nell’Unione Europea, la vendita e l’utilizzo non sono soggetti a restrizioni.
In parte, e solo in un ambito ristretto. Fornisce una risposta documentata alle domande relative all’abbonamento a servizi commerciali di intelligence sulle minacce, alla correlazione degli indicatori esterni con i propri dati di log, alla capacità di rilevare attacchi mirati anziché solo malware comune e alla possibilità di effettuare ricerche retrospettive di artefatti noti degli aggressori, cosa che il feed YARA rende possibile sui file archiviati. Non fornisce alcuna risposta in merito alla copertura della protezione degli endpoint, allo stato delle patch, alla crittografia del disco, all’autenticazione a più fattori, ai tempi di backup e ripristino, alle revisioni degli accessi, alla formazione sulla consapevolezza o alla gestione dei fornitori, e tali voci compaiono in quasi tutti i questionari. Per colmare le lacune relative ai feed, rimanere all’interno della stessa famiglia di prodotti è solitamente la soluzione più economica: i pacchetti Expert Security e Total Security aggiungono i set di feed Crimeware IOC e Mobile Threat, mentre Total Security aggiunge Passive DNS, regole Suricata, minacce relative al software open source, URL IoT e dati sulle vulnerabilità. Le voci relative agli endpoint, alle patch e alla crittografia non possono essere trattate affatto con i dati dei feed e richiedono invece un prodotto per endpoint come la linea Kaspersky Next.
La differenza fondamentale sta nel tipo di aggressore descritto: "Threat Data Feeds APT IOC" copre gli indicatori relativi a intrusioni mirate e guidate da campagne, attribuite ad attori di minacce persistenti avanzate (APT), mentre "Threat Data Feeds Crimeware IOC" copre crimini comuni a scopo di lucro, come i trojan bancari e le operazioni di ransomware. Questa differenza incide sui destinatari, poiché gli indicatori APT sono pochi ma hanno conseguenze gravi, mentre quelli relativi al crimeware sono numerosi e si verificano con maggiore frequenza in una rete media. Gli IOC APT sono inoltre gli unici dei due a includere un feed IP dedicato. Entrambi sono inclusi nei pacchetti Expert Security e Total Security, quindi vale la pena valutare l’acquisto di un pacchetto piuttosto che l’acquisto separato di entrambi. Se il vostro SOC rileva attualmente soprattutto avvisi di malware generici e non ha mai gestito un’intrusione mirata, gli IOC Crimeware produrranno solitamente un numero maggiore di corrispondenze al mese.
| Contenuto del feed | APT IOC | IOC relativi al crimeware |
|---|---|---|
| Feed di hash | ✓ | ✓ |
| Feed URL | ✓ | ✓ |
| Feed IP | ✓ | ✕ |
| Regole YARA | ✓ | ✓ |
| Inclusi nel pacchetto Expert Security | ✓ | ✓ |
| Inclusi nel pacchetto Total Security | ✓ | ✓ |
APT IOC fornisce dati, non protezione: non ci sono agenti, console né funzioni di blocco, pertanto è necessario che un SIEM, una piattaforma di threat intelligence o un firewall siano già in esecuzione prima che l’abbonamento produca risultati utilizzabili. Per quanto riguarda la disponibilità a livello regionale, il divieto del Dipartimento del Commercio degli Stati Uniti limita l’uso dei prodotti di sicurezza informatica Kaspersky da parte di soggetti statunitensi; pertanto, le organizzazioni con filiali o contratti negli Stati Uniti dovrebbero verificare la propria posizione prima di inserire questi dati nei sistemi gestiti in quel Paese, mentre la vendita e l’uso in Svizzera e nell’Unione Europea non sono soggetti a restrizioni. I feed APT sono pubblicati in formato JSON, mentre i formati STIX, OpenIOC, Snort, CSV e testo semplice vengono generati tramite uno strumento di conversione di Kaspersky, il che comporta un unico passaggio automatizzato nella maggior parte delle pipeline di acquisizione; La distribuzione in formato TAXII è confermata solo per i feed più diffusi, pertanto è opportuno verificare la disponibilità per il set APT in questione prima di progettare soluzioni basate su di esso. L’utilizzo dei dati è limitato alla protezione della propria infrastruttura e dei propri dipendenti, e non è consentito trasmettere il contenuto dei feed a terzi, il che esclude che un fornitore di servizi possa riutilizzare un unico abbonamento per più clienti. L’acquisto successivo più comune è l’edizione a pagamento di Kaspersky CyberTrace, che elimina i limiti di elaborazione degli eventi e degli indicatori presenti nella versione gratuita della community.
Kaspersky invia un certificato digitale tramite e-mail crittografata entro cinque giorni lavorativi dall’ordine; i feed vengono poi scaricati tramite un servizio basato su HTTPS utilizzando tale certificato per l’autorizzazione del cliente. Non è presente alcun programma di installazione e nulla viene distribuito sugli endpoint.
I connettori per HP ArcSight, IBM QRadar e Splunk sono inclusi nell’abbonamento ai feed di dati sulle minacce. Per altri sistemi SIEM e fonti di log, Kaspersky CyberTrace funge da livello di mappatura e accetta feed in formato JSON, STIX, XML e CSV.
Sì. Qualsiasi piattaforma in grado di importare l’output JSON, o uno dei formati convertiti, può utilizzare direttamente i feed. CyberTrace è opzionale e serve principalmente a eseguire la corrispondenza degli indicatori al di fuori del SIEM, riducendo così il volume di eventi che il SIEM deve correlare autonomamente.
Kaspersky APT IOC fornisce feed di hash, IP, URL e YARA relativi ad attacchi mirati, con connettori per ArcSight, QRadar e Splunk. Richiede un sistema SIEM.
Feed di dati sulle minacce di Kaspersky: indicatori APT, Kaspersky, Feed di dati sulle minacce di Kaspersky, feed di intelligence sulle minacce, indicatori APT, regole YARA, indicatori di compromissione, integrazione SIEM
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies