当前位置:首页 > 报告详情

何时该放弃:威胁行为者别名弃用管理框架.pdf

上传人: S** 编号:1241075 2026-05-16 73页 7.31MB

1、 Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.Knowing When to Quit:A Framework for Managing the Deprecation of Threat Actor AliasesJanuary 2026Nicholas VidalSenior Strategic CTI Analyst Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.2The

2、Issue(s)of AttributionProblem Statement:Current industry approaches to threat actor naming,deconfliction,and retirement reflect structural constraints that limit consistency and long-term analytic clarity.Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.3 Security Allianc

3、e Limited 2026.Not for distribution.Commercial in Confidence.4 Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.5 Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.6 Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.7

4、Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.8Attribution as Cartography Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.9Attribution as Cartography Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.101.Challenge

5、s of Comparative AttributionProblem StatementSourcesConsequences 2.Case StudiesAPT28APT173.FrameworkBest practices for defendersOverview Security Alliance Limited 2026.Not for distribution.Commercial in Confidence.Challenges of Comparative AttributionSection 111 Security Alliance Limited 2026.Not fo

6、r distribution.Commercial in Confidence.12Clustering FundamentalsWhat is a Cluster?Collection of observable artifacts that can be viewed singularly as a composite object Artifacts of interest include:Indicators of Compromise(IOCs)Tactics,Techniques and Procedure(TTPs)Strategic motivationsWhy a Clust

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
1. **问题核心**:当前威胁行为体命名、去冲突和退役方法存在结构性约束,导致一致性和长期分析清晰度不足。 2. **三大根源**: - **无政府状态**:缺乏集中去冲突权威,各组织自行制定方法,情报成为营销工具。 - **不对称性**:团队信号访问范围/深度及人力/流程能力差异。 - **衰减效应**:威胁组织内部重组、外包、供应链分割及厂商变动导致追踪困难。 3. **案例佐证**: - **APT28**:组织结构稳定(GRU Unit 26165),长期活动一致。 - **APT17**:8年无公开活动,但工具被其他中国关联组织复用,归属存疑。 4. **解决方案**: - 内部建立比较归因框架,验证假设与来源可靠性。 - 发布时明确不确定性,消费时审慎评估证据与假设,尤其对2-3年以上威胁行为体。 - 避免“负面证据谬误”,非活动≠解散,依赖高质量情报技巧(SATs、ACH)。
威胁别名何时弃用? APT17真身难辨? 归因框架如何优化?
客服
商务合作
小程序
服务号
折叠