Diamond Model анализа вторжений
Что такое Diamond Model анализа вторжений?
Diamond Model анализа вторженийАналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва.
Diamond Model анализа вторжений, представленная Sergio Caltagirone, Andrew Pendergast и Christopher Betz в статье 2013 года для Center for Cyber Intelligence Analysis and Threat Research, описывает каждое вредоносное событие как «алмаз», соединяющий четыре ключевых элемента: Adversary (противник), Capability (средства — инструменты, вредоносное ПО, TTP), Infrastructure (инфраструктура — IP, домены, C2) и Victim (жертва). Мета-атрибуты — временная метка, фаза, результат, направление, методология, ресурсы — обогащают каждое событие.
Пивотирование и аналитическое применение
Сила модели — в пивоте: любая известная вершина позволяет обнаружить остальные. По одному хэшу вредоносного ПО (capability) аналитик может найти всех затронутых жертв; по одному домену C2 (infrastructure) — email регистранта, связывающий его с другими доменами; по виктимологии — вероятные намерения противника. Сцепление «алмазов» вдоль Cyber Kill Chain образует цепочку активности (activity thread), а группировка цепочек с общими признаками даёт группу активности (activity group) — именно эта дисциплина стоит за вендорскими кластерами, такими как обозначения "BEAR"/"PANDA" у CrowdStrike или семейства "typhoon" у Microsoft.
Поскольку модель разделяет кто (противник), что (средства) и где (инфраструктура), Diamond Model естественно сочетается с MITRE ATT&CK (которая перечисляет как) и структурированными форматами вроде STIX, позволяя SOC выражать гипотезу как проверяемые связи, а не как плоский список IOCs. Именно поэтому она лежит в основе процессов пивотирования в платформах киберразведки и в формальных отчётах об анализе вторжений.
flowchart TD
A[Противник] ---|разрабатывает| C[Средства]
A ---|контролирует| I[Инфраструктура]
C ---|развёрнуто через| I
C ---|применяется против| V[Жертва]
I ---|подключается к| V
A -.-|нацелен на| V
subgraph Pivots
direction LR
P1[Хэш к другим жертвам]
P2[Домен к регистранту к другим доменам]
P3[Виктимология к намерениям противника]
end● Примеры
- 01
Pivot от образца вредоносного ПО (capability) к зарегистрированному домену (infrastructure) для построения более широкой кампании.
- 02
Связывание нескольких инцидентов с одним кластером Adversary по общим TTP и виктимологии.
● Частые вопросы
Что такое Diamond Model анализа вторжений?
Аналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва. Относится к категории Защита и операции в кибербезопасности.
Что означает Diamond Model анализа вторжений?
Аналитическая модель, связывающая каждое вредоносное событие с четырьмя взаимосвязанными вершинами: противник, средства, инфраструктура и жертва.
Как защититься от Diamond Model анализа вторжений?
Защита от Diamond Model анализа вторжений обычно сочетает технические меры и операционные практики, как описано в определении выше.