路径: 主页 > GB/T > 第208页 > GB/T 36643-2018
| 标准编号 | GB/T 36643-2018 (GB/T36643-2018) | | 中文名称 | 信息安全技术 网络安全威胁信息格式规范 | | 英文名称 | Information security technology -- Cyber security threat information format | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.040 | | 字数估计 | 34,363 | | 发布日期 | 2018-10-10 | | 实施日期 | 2019-05-01 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 36643-2018: 信息安全技术 网络安全威胁信息格式规范
GB/T 36643-2018 英文名称: Information security technology -- Cyber security threat information format
1 范围
本标准规定了网络安全威胁信息模型和网络安全威胁信息组件,包括网络安全威胁信息中各组件
的属性和属性值格式等信息。
本标准适用于网络安全威胁信息供方和需方之间进行网络安全威胁信息的生成、共享和使用,网络
安全威胁信息共享平台的建设和运营可参考使用。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 18336.1-2015 信息技术 安全技术 信息技术安全评估准则 第1部分:简介和一般
模型
GB/T 20274.1-2006 信息安全技术 信息系统安全保障评估框架 第1部分:简介和一般模型
GB/T 25069-2010 信息安全技术 术语
GB/T 28458-2012 信息安全技术 安全漏洞标识与描述规范
3 术语和定义
GB/T 18336.1-2015、GB/T 20274.1-2006和GB/T 25069-2010界定的以及下列术语和定义适
用于本文件。
3.1
网络安全/网络空间安全
在网络空间中对信息保密性、完整性和可用性的保持。
3.2
威胁
可能对系统或组织造成危害的不期望事件的潜在原由。
3.3
威胁信息
一种基于证据的知识,用于描述现有或可能出现的威胁,从而实现对威胁的响应和预防。
注:威胁信息包括上下文、攻击机制、攻击指标、可能影响等信息。
3.4
脆弱性
可能被一个或多个威胁利用的资产或控制的弱点。
3.5
攻击链
一个用来描述包含多个攻击步骤的多步攻击模型。
注:常见的多步攻击模型包括信息收集、工具研发、工具投放、脆弱性利用、后门安装、命令与控制、攻击目标达成等七个步骤。
4 缩略语
下列缩略语适用于本文件。
DNS:域名解析系统
IP:互联网协议
JSON:Javascript对象标记语言
MD5:消息摘要算法第五版
PE:可移植的可执行文件
URL:统一资源定位符
5 网络安全威胁信息模型
5.1 概述
本标准给出一种结构化方法描述网络安全威胁信息,目的是实现各组织间网络安全威胁信息的共
享和利用,并支持网络安全威胁管理和应用的自动化。要实现这些目标,则需要一种通用模型来实现对
网络安全威胁信息的统一描述,确保网络安全威胁信息描述的一致性,从而提升威胁信息共享的效率、
互操作性,以及提升整体的网络安全威胁态势感知能力。
5.2 威胁信息维度
本标准定义了一个通用的网络安全威胁信息模型(以下简称“威胁信息模型”)。威胁信息模型从对
象、方法和事件3个维度,对网络安全威胁信息进行了划分,采用包括可观测数据(Observation)、攻击
指标(Indicator)、安全事件(Incident)、攻击活动(Campaign)、威胁主体(ThreatActor)、攻击目标(Ex-
ploitTarget)、攻击方法(TTP)、应对措施(CourseOfAction)在内的八个威胁信息组件描述网络安全威
胁信息。威胁信息模型中的8个组件可以划分到3个域中:
a) 对象域:描述网络安全威胁的参与角色,包括两个组件:“威胁主体”(一般是攻击者)和“攻击目
标”(一般是受害者);
b) 方法域:描述网络安全威胁中的方法类元素,包括两个组件:“攻击方法”(攻击者实施入侵所采
用的方法、技术和过程),以及“应对措施”(包括针对攻击行为的预警、检测、防护、响应等动
作);
c) 事件域:在不同层面描述网络安全威胁相关的事件,包括四个组件:“攻击活动”(以经济或政治
为攻击目标)、“安全事件”(对信息系统进行渗透的行为)、“攻击指标”(对终端或设备实施的单
步攻击)和“可观测数据”(在网络或主机层面捕获的基础事件)。
5.3 威胁信息组件
图1给出了威胁信息模型,它包括8个威胁信息组件,每个组件包含要素本身属性和与其他组件的
关系信息,是构成威胁信息模型的关键要素。其中:
a) “可观测数据”,与主机或网络相关的有状态的属性或可测量事件,是威胁信息模型中最基础的
组件;
b) “攻击指标”,用来识别一个特定“攻击方法”的技术指标,它是多个“可观测数据”的组合,是用
来检测“安全事件”的检测规则;
c) “安全事件”,依据对应指标(“攻击指标”)检测出的可能影响到特定组织的网络攻击事件,一个
具体的网络攻击事件可涉及到“威胁主体”、“攻击方法”和“应对措施”等信息;
d) “攻击活动”,“威胁主体”采用具体的“攻击方法”实现一个具体攻击意图的系列攻击动作,整个
攻击活动会产生一系列“安全事件”;
e) “威胁主体”,“攻击活动”中发起活动的主体,“威胁主体”使用相关方法(“攻击方法”)达到攻击
意图;
f) “攻击目标”,被“攻击方法”所利用的软件、系统、网络的漏洞或弱点,对于每个攻击目标,都有
相应的有效措施(“应对措施”)进行抑制;
g) “攻击方法”,对“威胁主体”实施攻击过程中所使用方法的描述,每种“攻击方法”都会采取漏洞
利用的方式来利用“攻击目标”上的漏洞或弱点类型;
h) “应对措施”,应对具体“攻击目标”有效措施,当安全事件发生后,也可能会采取相应的“应对措
施”进行事后的安全事件处置。
6 网络安全威胁信息组件
6.1 概述
本章对威胁信息模型中的8个威胁信息组件进行了格式规范,具体包括各组件的属性以及属性值
格式。各组件属性的格式用JSON数据类型表示,包括String(字符串)、JSONArray(JSON数组)和
JSONObject(JSON对象)等数据类型。
6.2 可观测数据
6.2.1 概述
在威胁信息模型中,“可观测数据”是最基础的组件,用于描述与主机或网络相关的各种带状态的数
据或可测量的事件。“可观测数据”在形式上是一个逻辑表达式,其逻辑关系按照以下规则组织:
a) “可观测数据”表达式按照树状结构组织;
b) 每个非叶节点表示子节点的关系,包括“或”关系和“与”关系两种;
c) 每个叶节点是判别式,表示一个具体检查项。例如文件名是否包含指定字符串,注册表项是否
为指定内容等。共有等于、不等于、包含和不包含4类判别方式。
6.2.2 字段描述
本标准定义的可观测数据包括:DNS基本记录、电子邮件基本记录、文件下载基本记录、文件信息
基本记录、进程信息基本记录、网址访问基本记录、注册表信息基本记录、用户信息基本记录、系统信息基本记录等。可观测数据包括如下内容:
a) 标识号,共享范围内全局唯一的标识;
b) 引用标识号,引用在其他地方的“可观测数据”;
c) 时间戳,与标识号共同使用,指定本地条目的版本,或是与引用标识号共同使用,指定外部条目
的版本;
d) 版本,使用的标准版本;
e) 名称,“可观测数据”的简单名称;
f) 描述,......
|