การเสริมข้อมูลอีเมล¶
สรุปกรณีการใช้งาน¶
เสริมข้อมูลไฟล์อีเมล (EML) ด้วย Recorded Future Intelligence เพื่อระบุตัวบ่งชี้ที่เป็นอันตรายซึ่งฝังอยู่ใน phishing หรืออีเมลที่น่าสงสัยได้อย่างรวดเร็ว ช่วยเร่งกระบวนการ triage และการตอบสนองต่อเหตุการณ์
ปัญหา¶
Phishing และอีเมลที่เป็นอันตรายมีตัวบ่งชี้ที่ฝังอยู่ภายใน ได้แก่ IP ของผู้ส่งที่ถูกปลอมแปลงในส่วนหัว และ URL ที่เป็นอันตรายในเนื้อหา ซึ่งนักวิเคราะห์ต้องดึงข้อมูลและค้นหาด้วยตนเองผ่านเครื่องมือหลายชนิด กระบวนการนี้ใช้เวลานาน เกิดข้อผิดพลาดได้ง่าย และก่อให้เกิดช่องว่างในการครอบคลุมระหว่างแคมเปญ phishing ที่มีปริมาณสูง
วิธีแก้ไข¶
เสริมข้อมูลไฟล์ EML โดยตรงใน PS Banshee โดยใช้คำสั่ง banshee email enrich คำสั่งนี้จะแยกวิเคราะห์อีเมลโดยอัตโนมัติ ดึง IP address จากส่วนหัวของข้อความและ URL จากเนื้อหา จากนั้นเสริมข้อมูลตัวบ่งชี้แต่ละรายการด้วย threat intelligence ของ Recorded Future โดยส่งคืนคะแนนความเสี่ยง ความเชื่อมโยงกับ threat actor มัลแวร์ที่เกี่ยวข้อง และกฎความเสี่ยงที่ถูกเรียกใช้งาน ทั้งหมดในขั้นตอนเดียว
ใช้ --threat-hunt เพื่อแสดงตัวบ่งชี้ที่เชื่อมโยงกับ threat actor ที่รู้จัก แม้ว่าคะแนนความเสี่ยงจะต่ำกว่าเกณฑ์ที่กำหนด ซึ่งช่วยให้สามารถทำ threat hunting ย้อนหลังในข้อมูลอีเมลของคุณได้ ใช้ --pretty เพื่อแสดงสรุปในรูปแบบที่อ่านได้ง่ายโดยตรงในเทอร์มินัล