การเสริมข้อมูลการจับแพ็กเก็ต (Packet Capture Enrichment)¶
สรุปกรณีการใช้งาน¶
เสริมข้อมูลไฟล์การจับแพ็กเก็ต (packet capture) และ IP/โดเมนที่สังเกตพบด้วย Recorded Future Intelligence เพื่อเร่งกระบวนการสืบสวนความปลอดภัยเครือข่ายและกิจกรรม threat hunting
ปัญหา¶
ไฟล์ PCAP ในรูปแบบดิบแสดงการรับส่งข้อมูลเครือข่ายแต่ขาดบริบทด้านภัยคุกคาม นักวิเคราะห์ต้องค้นหา IP/โดเมนด้วยตนเองเพื่อระบุความเสี่ยงหรือกิจกรรมภัยคุกคาม ซึ่งใช้เวลานานและมีแนวโน้มที่จะเกิดการมองข้ามในระหว่างการสืบสวนที่มีปริมาณสูง
วิธีแก้ไข¶
เสริมข้อมูลการรับส่งข้อมูลเครือข่ายโดยตรงใน PS Banshee โดยใช้คำสั่ง banshee pcap ใช้ banshee pcap enrich เพื่อแยกวิเคราะห์การจับแพ็กเก็ตโดยอัตโนมัติ เสริมข้อมูล indicator ที่สังเกตพบด้วย threat intelligence และแสดงผลลัพธ์โดยตรงในเทอร์มินัล ส่ง IOC (Indicator of Compromise) ที่ได้รับการเสริมข้อมูลต่อไปยัง banshee ioc lookup เพื่อการวิเคราะห์เชิงลึก หรือเพิ่ม indicator ที่มีความเสี่ยงสูงลงใน Watch List เพื่อการติดตามและตรวจสอบระยะยาว