قطعا به عنوان کارشناسان حوزه امنیت سایبری سرویسهای متنوعی جهت استفاده و بروزرسانی دانش خود میشناسید و روزانه از آنها استفاده میکنید و ما هم در این مقاله قصد داریم تعدادی از سرویسهای ارایه شده توسط شرکت Positive Technologies را به شما معرفی کنیم

dbugs پلتفرمی از شرکت Positive Technologies برای تجمیع، غنیسازی و تحلیل اطلاعات آسیبپذیریهای امنیتی است که دادههای منابع مختلفی مانند CVE، NVD، GitHub و شبکههای اجتماعی را در یک محیط یکپارچه گردآوری میکند. این سرویس با ارائه اطلاعات بیش از ۴۰۰ هزار آسیبپذیری، خلاصههای تولیدشده با هوش مصنوعی، امتیازهای CVSS، وضعیت Exploit و Patch، محصولات تحتتأثیر، اطلاعات پژوهشگران و تحلیل آسیبپذیریهای ترند، فرایند جستوجو و ارزیابی تهدیدات را سریعتر و دقیقتر میکند. مهمترین ارزش dbugs برای حوزه امنیت سایبری، کاهش پراکندگی اطلاعات و تبدیل دادههای خام آسیبپذیری به اطلاعات قابل استفاده برای تصمیمگیری است؛ بهگونهای که تیمهای SOC، مدیریت آسیبپذیری، Red Team و Blue Team میتوانند آسیبپذیریهای مهم و در حال سوءاستفاده را سریعتر شناسایی و اولویتبندی کرده و در نتیجه زمان واکنش به تهدیدات و سطح ریسک سازمان را کاهش دهند.
در کنار dbugs، سرویسها و پایگاههای داده رایگان و آنلاین متعددی در حوزه اطلاعات آسیبپذیری وجود دارند؛ از جمله NVD متعلق به NIST که اطلاعات CVEها را با دادههایی مانند CVSS، CWE و محصولات تحتتأثیر غنیسازی میکند، OSV.dev که بهطور تخصصی بر آسیبپذیریهای نرمافزارهای متنباز و زنجیره تأمین نرمافزار تمرکز دارد، CISA KEV که آسیبپذیریهای دارای شواهد سوءاستفاده واقعی را برای اولویتبندی اصلاحات مشخص میکند و Vulners که امکان جستوجوی یکپارچه در حجم گستردهای از CVEها، هشدارهای امنیتی و اطلاعات مرتبط با Exploitها را فراهم میسازد. این سرویسها منابع ارزشمندی برای تیمهای امنیت سایبری هستند، اما مزیت پلتفرمهایی مانند dbugs در تجمیع چندین منبع، غنیسازی و همبستهسازی دادهها و ارائه تصویری سریعتر و قابلفهمتر از وضعیت هر آسیبپذیری است؛ موضوعی که میتواند زمان صرفشده برای تحقیقات دستی را کاهش داده و فرایند تحلیل ریسک و اولویتبندی آسیبپذیریها را بهبود دهد.

PT Rules یک پروژه رایگان و متنباز از Positive Technologies / PT Expert Security Center (PT ESC) است که مجموعهای از Ruleها و Signatureهای آماده برای Suricata IDS/IPS را در اختیار جامعه امنیت سایبری قرار میدهد.

هدف اصلی این سرویس، شناسایی سریعتر تهدیدات جدید، آسیبپذیریها، بدافزارها، ابزارهای مورد استفاده مهاجمان و فعالیتهایی مانند Lateral Movement در Active Directory است. Ruleها بهصورت مستمر توسط متخصصان PT ESC و بر اساس تحقیقات امنیتی و تحلیل حملات واقعی توسعه و بهروزرسانی میشوند. یکی از مزیتهای مهم آن، امکان دریافت و بهروزرسانی خودکار Ruleها با ابزار استاندارد suricata-update و Repository رسمی ptrules/open است.این Ruleها دستههایی مانند حملات شبکه، بدافزارها، ابزارهای مهاجمان، تهدیدات Windows و رویدادهای اطلاعاتی را پوشش میدهند و برای شناسایی طیف وسیعی از تهدیدات شبکه، از جمله برخی فعالیتهای مرتبط با ترافیک TLS، طراحی شدهاند.
ارزش اصلی PT Rules برای SOCها و تیمهای Blue Team این است که بدون نیاز به توسعه همه Signatureها از ابتدا، میتوانند از دانش و Threat Research تیم PT ESC برای افزایش پوشش Detection، شناسایی سریعتر حملات و بهبود توانمندی NDR/IDS استفاده کنند. همچنین مجوز PT Rules استفاده رایگان از Ruleها را، با رعایت شرایط License اختصاصی آن، برای کاربردهای تجاری و غیرتجاری مجاز میداند.
از مهمترین سرویسها و Rule Feedهای رایگان مشابه میتوان به Emerging Threats Open (ET Open) اشاره کرد که یکی از شناختهشدهترین Rule Setهای رایگان Suricata است و حتی مستندات رسمی Suricata آن را بهعنوان یک مجموعه رایگان با دامنه گستردهای از Signatureها معرفی میکند. (Suricata Documentation) Snort Community Rules نیز مجموعه رایگان Ruleهای IDS/IPS است که توسط جامعه Snort توسعه یافته و توسط Cisco Talos بررسی میشود. (Snort) گزینه دیگر ThreatFox از abuse.ch است که IOCهای مرتبط با بدافزار و زیرساخت مهاجمان را جمعآوری کرده و آنها را در قالبهای مختلف، از جمله Suricata Ruleset، ارائه میکند؛ Rule Set آن نیز بهصورت مرتب تولید میشود، هرچند برای دسترسی به برخی خروجیها نیاز به حساب و Auth-Key دارد. (abuse.ch) در مجموع، ET Open از نظر گستردگی Rule Set نزدیکترین جایگزین عمومی برای PT Rules محسوب میشود، در حالی که مزیت PT Rules، استفاده مستقیم از تحقیقات و تجربه عملیاتی تیم PT ESC و تمرکز بر تهدیدات، ابزارها و تکنیکهای جدید مهاجمان است.

