Спросите большинство команд безопасности, что означает «охота за угрозами», и вы получите ответ, полностью состоящий из технических существительных: индикаторы, сигнатуры, телеметрия, оповещения. Спросите их, как злоумышленник решает, кому доверять, и в комнате обычно воцаряется тишина...
Спросите большинство команд безопасности, что означает «охота за угрозами», и вы получите ответ, полностью состоящий из технических существительных: индикаторы, сигнатуры, телеметрия, оповещения. Спросите их, как злоумышленник решает, кому доверять, и в комнате обычно становится тихо.
В этом пробеле живет человеческий интеллект, и это та часть разведки о киберугрозах, о которой почти никто честно не говорит, потому что большая часть того, что заставляет ее работать, одновременно делает ее опасным для подробного описания.
Я провел почти два десятилетия, наблюдая за подземными цифровыми экосистемами изнутри этого разрыва. Ни во что не взламывая. Не «работать под прикрытием» в голливудском смысле. Просто выполняю медленную, непривлекательную работу по созданию заслуживающего доверия присутствия в пространствах, специально предназначенных для того, чтобы не пускать туда таких людей, как я. Вот чему это вас на самом деле учит.
История — это единственное, что нельзя подделать
Самое большое заблуждение относительно проникновения в подпольные сообщества заключается в том, что это техническая проблема: получить правильные инструменты, правильный OPSEC, правильную историю для прикрытия, и вы в деле. Это не так. Это проблема истории.
Устоявшиеся форумы работают на основе систем репутации, которые вознаграждают за выслугу лет и наказывают за анонимность, потому что эти сообщества раньше были сожжены.