Zagrożenia cybernetyczne coraz rzadziej ograniczają się do obwodu sieci firmowej. Skradzione dane uwierzytelniające trafiają do baz danych pochodzących z wycieków, dostęp do infrastruktury jest sprzedawany na zamkniętych forach, domeny phishingowe są rejestrowane jeszcze przed rozpoczęciem ataku, a dyskusje dotyczące przyszłych kampanii mogą pojawiać się w Dark Webie i na Telegramie na długo przed pierwszym alertem z systemów SIEM lub EDR. Dlatego dla współczesnego zespołu bezpieczeństwa istotne jest nie tylko reagowanie na incydenty, ale również jak najwcześniejsze wykrywanie sygnałów mogących świadczyć o przygotowywanym ataku.
Właśnie temu służą platformy Threat Intelligence. Poszczególne rozwiązania realizują jednak to zadanie w różny sposób. IntelForce koncentruje się na Dark Web Monitoring, wyszukiwaniu wycieków danych, OSINT oraz analizie zewnętrznych zagrożeń cyfrowych. Recorded Future to znacznie bardziej rozbudowana platforma Intelligence, oferująca zaawansowaną analitykę, automatyczną korelację danych, ocenę ryzyka oraz wyspecjalizowane obszary Threat Intelligence.
Na pierwszy rzut oka może się wydawać, że większa platforma automatycznie oznacza lepszy wybór. W praktyce wszystko zależy od potrzeb organizacji. Firma, której głównym celem jest monitorowanie wycieków danych uwierzytelniających oraz aktywności w Dark Webie, może nie potrzebować złożonego i kosztownego ekosystemu. Z kolei duży SOC, który każdego dnia analizuje tysiące wskaźników i korzysta z wielu źródeł danych, może uznać możliwości bardziej kompaktowego rozwiązania za niewystarczające.

W tym artykule szczegółowo porównamy IntelForce i Recorded Future pod kątem najważniejszych parametrów: Threat Intelligence, Dark Web Monitoring, OSINT, wyszukiwania skompromitowanych danych uwierzytelniających, analizy IOC, informacji o threat actors, automatyzacji, integracji oraz wygody pracy. Omówimy również różnice w skali obu platform, scenariuszach zastosowania oraz podejściu do licencjonowania.
IntelForce
IntelForce to platforma zewnętrznego cyberwywiadu, skoncentrowana na wyszukiwaniu i analizie zagrożeń pojawiających się poza infrastrukturą organizacji. Jej głównym zadaniem jest pomoc specjalistom ds. cyberbezpieczeństwa we wcześniejszym wykrywaniu oznak kompromitacji, wycieków danych oraz podejrzanej aktywności związanej z firmą, jej pracownikami lub zasobami cyfrowymi.
Jednym z kluczowych obszarów IntelForce jest Dark Web Monitoring. Platforma umożliwia monitorowanie pojawiania się danych firmowych w wyciekach, wyszukiwanie skompromitowanych kont, analizowanie informacji pochodzących ze źródeł otwartych i zamkniętych oraz identyfikowanie potencjalnie niebezpiecznych wzmianek o organizacji.

Poza monitorowaniem Dark Webu IntelForce może być wykorzystywany także do Threat Intelligence oraz badań OSINT. Analitycy mogą pracować z domenami, adresami IP, adresami e-mail, wskaźnikami kompromitacji oraz innymi cyfrowymi encjami, uzyskując dodatkowy kontekst potrzebny podczas prowadzenia dochodzeń i analizy incydentów.
W praktyce IntelForce może być przydatny w kilku scenariuszach:
- monitorowanie wycieków firmowych danych uwierzytelniających;
- wykrywanie kompromitacji kont pracowników i klientów;
- analiza podejrzanych domen i adresów IP;
- identyfikacja zewnętrznych zagrożeń cyfrowych;
- prowadzenie dochodzeń OSINT;
- wzbogacanie wskaźników kompromitacji o dodatkowy kontekst;
- wsparcie procesów SOC oraz Threat Hunting.
Istotną cechą IntelForce jest to, że platforma nie próbuje obejmować wszystkich możliwych obszarów cyberbezpieczeństwa. Jej wartość wynika przede wszystkim z koncentracji na zewnętrznym cyberwywiadzie, Dark Webie oraz praktycznym wyszukiwaniu informacji, które mogą wskazywać na przygotowywany atak lub jego skutki.
Dlatego IntelForce może być szczególnie interesującym rozwiązaniem dla firm, które potrzebują wyspecjalizowanego narzędzia do zewnętrznego monitoringu i prowadzenia dochodzeń, ale jednocześnie nie wymagają wdrażania złożonego, wielowarstwowego ekosystemu Threat Intelligence.
Recorded Future
Recorded Future to jedna z najbardziej znanych platform w obszarze Threat Intelligence, skierowana przede wszystkim do dużych organizacji, rozwiniętych zespołów SOC oraz zespołów zajmujących się cyberwywiadem. W odróżnieniu od bardziej wyspecjalizowanych rozwiązań Recorded Future jest rozwijany jako kompleksowa platforma Intelligence, która łączy dużą liczbę źródeł danych, automatyczną analitykę oraz różne obszary cyfrowego wywiadu.

Podstawą podejścia Recorded Future jest gromadzenie i korelacja informacji pochodzących ze źródeł otwartych, Dark Webu, danych technicznych, infrastruktury wykorzystywanej przez cyberprzestępców, publikacji badaczy, informacji o podatnościach oraz wielu innych źródeł. Platforma łączy te dane i pomaga analitykom szybciej zrozumieć kontekst konkretnego zagrożenia.
Recorded Future jest wykorzystywany nie tylko do klasycznego Threat Intelligence. Platforma obejmuje kilka obszarów, w tym:
- Threat Intelligence;
- Dark Web i underground intelligence;
- Identity Intelligence;
- Brand Intelligence;
- Vulnerability Intelligence;
- Third-Party Intelligence;
- Geopolitical Intelligence;
- analizę threat actors oraz kampanii malware.
Jedną z kluczowych zalet Recorded Future jest automatyzacja przetwarzania dużych ilości informacji. Platforma przypisuje obiektom oceny ryzyka, prezentuje powiązane wskaźniki, grupy zagrożeń, kampanie i zdarzenia, dzięki czemu zespoły SOC mogą szybciej określać priorytety dochodzeń.
Przykładowo, po wykryciu podejrzanego adresu IP lub domeny analityk może otrzymać nie tylko podstawowe informacje na ich temat, ale również zobaczyć powiązane kampanie malware, threat actors, historyczną aktywność oraz inne wskaźniki. Pozwala to skrócić czas, który w innym przypadku trzeba byłoby poświęcić na ręczne wyszukiwanie danych w kilku niezależnych źródłach.
Jednocześnie skala Recorded Future jest zarówno zaletą, jak i istotnym czynnikiem przy wyborze rozwiązania. Dla dużej organizacji międzynarodowej lub dojrzałego SOC taki poziom analityki i automatyzacji może mieć kluczowe znaczenie. Z kolei dla mniejszego zespołu, który potrzebuje przede wszystkim monitorowania wycieków danych i Dark Webu, część możliwości platformy może okazać się zbędna.
IntelForce vs Recorded Future: kluczowe różnice
Chociaż IntelForce i Recorded Future działają w podobnym obszarze i pomagają firmom pozyskiwać informacje o zewnętrznych cyberzagrożeniach, pod względem skali, głębokości analityki oraz sposobu pracy są to różne produkty.
IntelForce można postrzegać jako bardziej wyspecjalizowane rozwiązanie do Dark Web Monitoring, OSINT, wyszukiwania wycieków danych, skompromitowanych danych uwierzytelniających oraz analizy zewnętrznych zagrożeń cyfrowych. Platforma jest odpowiednia dla organizacji, które chcą szybko uzyskiwać praktyczne informacje potrzebne do monitorowania i prowadzenia dochodzeń, bez konieczności wdrażania złożonego, wielowarstwowego ekosystemu Threat Intelligence.
Recorded Future jest natomiast znacznie bardziej rozbudowaną platformą Intelligence. Rozwiązanie jest skierowane do dużych SOC, zespołów Threat Intelligence oraz organizacji potrzebujących korelacji danych na dużą skalę, rozbudowanego kontekstu zagrożeń, wyspecjalizowanych modułów analitycznych oraz głębokiej integracji z firmową infrastrukturą bezpieczeństwa.
Kluczowa różnica między tymi platformami nie polega na tym, że jedna z nich jest "lepsza" od drugiej, ale na tym, jaki zakres zadań i jaki poziom dojrzałości procesów Threat Intelligence powinno obsługiwać dane rozwiązanie.
| Kryterium | IntelForce | Recorded Future |
|---|---|---|
| Główny obszar zastosowania | Dark Web Monitoring, OSINT, wycieki danych, zagrożenia zewnętrzne | Kompleksowy Threat Intelligence i Intelligence Operations |
| Skala platformy | Bardziej wyspecjalizowana | Poziom enterprise |
| Dark Web Monitoring | Jeden z kluczowych scenariuszy | Element szerszego ekosystemu Intelligence |
| OSINT | Silne ukierunkowanie praktyczne | Wykorzystywany jako część kompleksowego cyberwywiadu |
| Monitorowanie wycieków danych uwierzytelniających | Jeden z głównych scenariuszy | Rozbudowany obszar Identity Intelligence |
| IOC Analysis | Wyszukiwanie i enrichment wskaźników | Zaawansowana korelacja i Risk Scoring |
| Threat Actors | Analiza zagrożeń zewnętrznych | Rozbudowana analityka grup, kampanii i infrastruktury |
| Vulnerability Intelligence | Nie jest głównym obszarem platformy | Oddzielny, rozbudowany obszar |
| Brand Intelligence | Monitorowanie zagrożeń zewnętrznych i wzmianek | Wyspecjalizowane możliwości Brand Intelligence |
| Automatyzacja | Ukierunkowana na praktyczne scenariusze pracy analityka | Wysoki poziom automatyzacji i korelacji |
| Integracje | Może być wykorzystywany w istniejących procesach SOC | Rozbudowany ekosystem integracji z SIEM, SOAR, TIP i innymi narzędziami |
| Złożoność wdrożenia | Potencjalnie niższa | Wyższa ze względu na skalę platformy |
| Wymagania dotyczące zespołu | Odpowiednia dla małych i średnich zespołów bezpieczeństwa | Najlepiej sprawdza się w dojrzałych SOC i zespołach Threat Intelligence |
| Potencjalny koszt posiadania | Niższy przy ograniczonym zakresie zadań | Zazwyczaj wyższy ze względu na skalę i modułową budowę |
Z punktu widzenia Dark Web Monitoring oraz wyszukiwania wycieków danych IntelForce może być szczególnie logicznym wyborem dla firm, które potrzebują stałego monitorowania pojawiania się danych firmowych poza własną infrastrukturą. Jeśli priorytetem są skradzione dane uwierzytelniające, bazy pochodzące z wycieków, podejrzane domeny, zewnętrzne wskaźniki oraz dochodzenia OSINT, bardziej wyspecjalizowana platforma może być wygodniejsza w codziennej pracy.
Recorded Future oferuje znacznie szerszy kontekst. W tym przypadku Threat Intelligence nie jest traktowany jako pojedynczy proces wyszukiwania informacji, lecz jako ciągły proces gromadzenia, korelacji, oceny i priorytetyzacji ogromnej liczby sygnałów. Platforma może łączyć IOC z threat actors, malware, podatnościami, infrastrukturą oraz konkretnymi kampaniami, co ma szczególne znaczenie dla dużych centrów operacji bezpieczeństwa.
Kolejną istotną różnicą jest poziom automatyzacji. IntelForce koncentruje się na dostarczaniu analitykom danych potrzebnych do wyszukiwania informacji i prowadzenia dochodzeń. Recorded Future jest znacznie silniej ukierunkowany na automatyczną korelację danych, ocenę ryzyka oraz wykorzystywanie intelligence w innych narzędziach bezpieczeństwa.
Wpływa to również na wymagania dotyczące zespołu. Mniejszy dział bezpieczeństwa informacji może szybciej uzyskać praktyczne korzyści z IntelForce, szczególnie jeśli głównym zadaniem jest monitoring Dark Webu i zewnętrznych wycieków danych. Recorded Future najlepiej wykorzystuje swój potencjał w organizacjach, w których funkcjonują już sformalizowane procesy Threat Intelligence, SOC, Threat Hunting oraz zautomatyzowanego reagowania.
Podstawową różnicę można więc ująć stosunkowo prosto: IntelForce to bardziej wyspecjalizowane narzędzie do zewnętrznego cyberwywiadu, natomiast Recorded Future to rozbudowana platforma Intelligence przeznaczona do kompleksowego zarządzania informacjami o zagrożeniach.
Porównanie źródeł Threat Intelligence
Jakość Threat Intelligence zależy bezpośrednio od tego, z jakich źródeł danych korzysta platforma, jak szybko są one aktualizowane oraz czy system potrafi łączyć pojedyncze sygnały ze sobą. Właśnie w tym obszarze różnice między IntelForce a Recorded Future stają się szczególnie widoczne.
IntelForce koncentruje się na źródłach najbardziej przydatnych do wykrywania wycieków danych, kompromitacji danych uwierzytelniających oraz aktywności w Dark Webie. Według informacji producenta platforma monitoruje ponad 150 źródeł Dark Web, w tym fora, marketplace'y, serwisy typu paste oraz kanały zawierające stealer logs. IntelForce deklaruje również bazę obejmującą ponad 2 mld skompromitowanych danych uwierzytelniających oraz dziesiątki milionów zainfekowanych urządzeń.
Dla analityka oznacza to możliwość wyszukiwania informacji dotyczących firmowych adresów e-mail, domen, adresów IP oraz innych cyfrowych encji bez konieczności ręcznego przeglądania dziesiątek zamkniętych źródeł. Dodatkowo IntelForce oferuje narzędzia OSINT umożliwiające wyszukiwanie w Surface Web oraz w publicznych i prywatnych bazach danych.
Takie podejście jest szczególnie przydatne w praktycznych scenariuszach, gdy organizacja musi szybko odpowiedzieć na konkretne pytania: czy firmowe dane uwierzytelniające pojawiły się w nowym wycieku, czy dostęp do infrastruktury jest oferowany na sprzedaż, czy domena firmy pojawia się w dyskusjach cyberprzestępców albo czy podejrzany wskaźnik jest powiązany ze znaną aktywnością malware.

Źródła danych Recorded Future
Recorded Future działa na znacznie większą skalę. Według danych firmy Intelligence Graph indeksuje i analizuje informacje pochodzące z ponad 1 mln źródeł. Obejmują one między innymi:
- Open Web;
- Dark Web;
- techniczne źródła Threat Intelligence;
- malware intelligence;
- dane sieciowe;
- telemetrię klientów;
- własne badania Insikt Group;
- inne wyspecjalizowane źródła informacji wywiadowczych.
Platforma łączy te dane w ramach Intelligence Graph, tworząc relacje między threat actors, infrastrukturą, organizacjami, złośliwym oprogramowaniem, podatnościami oraz innymi obiektami. Recorded Future deklaruje monitorowanie ponad 13 mld encji.
Na tym polega istotna różnica między Recorded Future a klasycznym wyszukiwaniem w bazach Threat Intelligence. Platforma stara się nie tylko wyświetlić znaleziony IOC lub wzmiankę, ale również automatycznie określić jego powiązania z innymi obiektami i dodać kontekst niezbędny do oceny rzeczywistego poziomu ryzyka.
Przykładowo wykryta domena może zostać powiązana z określoną infrastrukturą cyberprzestępców, malware, wcześniejszymi kampaniami oraz konkretnym threat actor. Dzięki temu analityk nie musi ręcznie wyszukiwać każdego elementu w kilku niezależnych usługach.
Liczba źródeł nie zawsze oznacza lepszy rezultat
Na pierwszy rzut oka porównanie ponad 150 źródeł IntelForce z ponad 1 mln źródeł Recorded Future może wydawać się jednoznaczne. W Threat Intelligence sama liczba źródeł nie jest jednak najważniejszym wskaźnikiem skuteczności.
W przypadku monitorowania wycieków danych uwierzytelniających znacznie ważniejsze jest dobre pokrycie istotnych zasobów Dark Webu, stealer logs oraz baz kompromitacji niż indeksowanie ogromnej liczby ogólnodostępnych publikacji.
Dlatego IntelForce może być w pełni wystarczającym rozwiązaniem, jeżeli główne zadania organizacji obejmują:
- Credential Monitoring;
- Dark Web Monitoring;
- wyszukiwanie wycieków danych firmowych;
- OSINT;
- szybkie prowadzenie dochodzeń dotyczących zagrożeń zewnętrznych.
Recorded Future zyskuje przewagę wtedy, gdy organizacja chce widzieć nie pojedyncze zdarzenia, lecz pełny obraz zagrożenia: kto stoi za daną aktywnością, z jakiej infrastruktury korzysta atakujący, jakie kampanie są z nim powiązane, jakie podatności są wykorzystywane oraz jak istotne jest konkretne zagrożenie dla organizacji.
Korelacja danych: kluczowa przewaga Recorded Future
Najistotniejsza różnica między platformami dotyczy właśnie sposobu przetwarzania zgromadzonych informacji.
Recorded Future wykorzystuje Intelligence Graph oraz analitykę opartą na AI do automatycznego łączenia danych pochodzących z Open Web, Dark Webu, źródeł technicznych oraz wewnętrznej telemetrii klienta. Pozwala to identyfikować zależności między zagrożeniami, infrastrukturą i potencjalnymi celami bez konieczności wykonywania dużej części korelacji ręcznie.
IntelForce oferuje bardziej praktyczne podejście: analityk otrzymuje narzędzia do wyszukiwania informacji w Dark Webie, wyciekach danych, IOC oraz źródłach OSINT i może szybko wykorzystać znalezione dane w prowadzonym dochodzeniu. Platforma udostępnia również Threat Intelligence feeds z IOC, które można przekazywać do SIEM, firewalli lub EDR.
Różnicę można więc ująć w następujący sposób:
IntelForce pomaga szybko znaleźć potrzebne informacje o zagrożeniu, podczas gdy Recorded Future kładzie większy nacisk na automatyczne budowanie powiązań i kontekstu wokół tego zagrożenia.
Dla organizacji, której zależy przede wszystkim na monitorowaniu wycieków, Dark Webu oraz kompromitacji danych uwierzytelniających, możliwości IntelForce mogą być w pełni wystarczające. W przypadku dużego SOC, który każdego dnia musi przetwarzać ogromne ilości danych Threat Intelligence i automatycznie określać najważniejsze zagrożenia, przewaga będzie po stronie Recorded Future.
IntelForce vs Recorded Future dla małych i średnich firm
W przypadku małych i średnich przedsiębiorstw wybór platformy Threat Intelligence zazwyczaj nie zależy od maksymalnej liczby funkcji, lecz od tego, jak szybko rozwiązanie zaczyna przynosić praktyczną wartość oraz ile zasobów wymaga jego obsługa.
Jeśli firma nie posiada dużego, dedykowanego zespołu Threat Intelligence, a jej główne zadania sprowadzają się do monitorowania wycieków, wyszukiwania skompromitowanych danych uwierzytelniających, obserwowania Dark Webu oraz weryfikacji podejrzanych wskaźników, bardziej kompaktowe podejście IntelForce może okazać się bardziej racjonalne.
IntelForce pozwala skoncentrować się na najczęściej wykorzystywanych scenariuszach zewnętrznego cyberwywiadu bez konieczności wdrażania złożonego ekosystemu wielu modułów. Dla niewielkiego zespołu security ma to duże znaczenie, ponieważ jego specjaliści często muszą jednocześnie pracować z SIEM, EDR, bezpieczeństwem poczty, podatnościami oraz innymi obszarami ochrony.
W takim scenariuszu wartość platformy polega przede wszystkim na tym, że pomaga szybciej uzyskać odpowiedzi na konkretne pytania:
- czy dane uwierzytelniające pracowników pojawiły się w wyciekach;
- czy domena firmy pojawia się w Dark Webie;
- czy podejrzany adres IP lub domena są powiązane ze złośliwą aktywnością;
- czy istnieją zewnętrzne oznaki przygotowywania kampanii phishingowej lub innego ataku;
- jakie dane można szybko wykorzystać w dochodzeniu dotyczącym incydentu.
Recorded Future również może realizować te zadania, jednak jego możliwości są znacznie szersze. Platforma jest projektowana z myślą o bardziej dojrzałych procesach Threat Intelligence i może obejmować osobne obszary związane z Brand Intelligence, Vulnerability Intelligence, Identity Intelligence, Third-Party Intelligence oraz innymi rodzajami informacji wywiadowczych.
Dla średniej wielkości firmy może to być istotną przewagą, jeśli organizacja rozwija już własny SOC, działa w regulowanej branży lub posiada dużą liczbę zasobów cyfrowych. W takim przypadku głębsza korelacja danych oraz automatyczna priorytetyzacja zagrożeń mogą uzasadniać większą złożoność rozwiązania.
Jeśli jednak Recorded Future miałby być wykorzystywany wyłącznie do wyszukiwania wycieków oraz monitorowania Dark Webu, część możliwości platformy może pozostać niewykorzystana. Zwiększa to ryzyko ponoszenia dodatkowych kosztów nie tylko za licencjonowanie, ale również za wdrożenie, integracje i szkolenie pracowników.
Dlatego w przypadku SMB pytanie warto formułować nie jako "która platforma jest bardziej zaawansowana", lecz jako "jaki poziom Threat Intelligence jest rzeczywiście potrzebny firmie".
IntelForce częściej będzie logicznym wyborem dla małych i średnich organizacji, które potrzebują praktycznego Dark Web Monitoring, OSINT oraz kontroli kompromitacji bez nadmiernej złożoności. Recorded Future ma więcej sensu w przypadku firm, które zbudowały już dojrzałe procesy cyberwywiadu i są gotowe regularnie wykorzystywać szeroki zakres możliwości Intelligence.
IntelForce vs Recorded Future dla średniej firmy: praktyczny scenariusz z perspektywy specjalisty ds. bezpieczeństwa
Aby porównanie było użyteczne nie tylko jako lista funkcji, przeanalizujmy typowy scenariusz dla firmy średniej wielkości.
Firma posiada:
- 300 pracowników;
- 1 główną domenę firmową;
- około 350 firmowych adresów e-mail;
- 5 publicznych adresów IP;
- 3 zewnętrzne usługi webowe;
- Microsoft 365;
- niewielki SOC lub zespół liczący 2-4 specjalistów ds. cyberbezpieczeństwa.
Zadaniem specjalisty ds. bezpieczeństwa jest w krótkim czasie ustalić, czy w zewnętrznym środowisku istnieją rzeczywiste oznaki kompromitacji firmy i które z nich wymagają natychmiastowej reakcji.
W przypadku IntelForce i Recorded Future wykorzystywane są te same dane wejściowe: domena firmowa, adresy e-mail, adresy IP oraz nazwa organizacji.
Co specjalista ds. bezpieczeństwa sprawdza w pierwszych 15-30 minutach
Zamiast przeglądać dziesiątki raportów, bardziej logiczne jest rozpoczęcie od pięciu konkretnych pytań:
- Czy firmowe dane uwierzytelniające znajdują się w znanych wyciekach?
- Czy urządzenia pracowników pojawiają się w stealer logs?
- Czy domena firmy była wymieniana w Dark Webie?
- Czy istnieją podejrzane domeny lub adresy IP powiązane z firmą?
- Które z wykrytych IOC wymagają natychmiastowego dochodzenia?
IntelForce: szybkie wykrywanie kompromitacji
IntelForce jest w dużej mierze ukierunkowany właśnie na tego rodzaju precyzyjne kontrole.
Według informacji dostępnych na oficjalnej stronie platforma deklaruje bazę około 2,8 mld skompromitowanych danych uwierzytelniających, ponad 40 mln skompromitowanych urządzeń oraz monitoring 150+ źródeł Dark Web. W ramach Threat Intelligence Feed producent deklaruje również ponad 12 mln IOC, w tym adresy IP, domeny, adresy URL, hashe oraz sygnatury malware.
Dla specjalisty ds. bezpieczeństwa oznacza to, że jednym z pierwszych kroków może być sprawdzenie całej domeny firmowej.
Jeżeli wyszukiwanie pokaże 27 powiązanych rekordów, praca analityka nie kończy się na liczbie "27". Wyniki należy podzielić według priorytetu.
Przykładowy wynik może wyglądać następująco:
| Wykryto | Liczba | Zalecane działanie |
|---|---|---|
| Adresy e-mail w starszych wyciekach | 18 | Sprawdzić aktualność haseł |
| Stealer logs | 4 | Wysoki priorytet |
| Ponownie używane dane uwierzytelniające | 3 | Zmiana haseł |
| Wzmianki w Dark Webie | 2 | Analiza ręczna |
| Przypadki krytyczne | 4 | Natychmiastowe dochodzenie |
Dla specjalisty ds. bezpieczeństwa najbardziej interesujące są właśnie 4 wpisy ze stealer logs, a nie łączna liczba wszystkich znalezionych dopasowań.
Stealer log może oznaczać, że z zainfekowanego komputera wykradziono nie tylko login i hasło, ale również cookies, aktywne sesje przeglądarki lub inne dane.
W takim przypadku czterech wykrytych pracowników oznacza cztery konkretne zadania w ramach incident response.
Co zrobić, jeśli IntelForce wykrył 4 skompromitowane urządzenia
Specjalista ds. bezpieczeństwa może od razu przygotować plan działania:
- zidentyfikować właścicieli czterech kont;
- wymusić reset haseł;
- zakończyć aktywne sesje Microsoft 365;
- sprawdzić, czy włączone jest MFA;
- przeanalizować urządzenia za pomocą EDR;
- sprawdzić pozostałe konta tych pracowników;
- ustalić, czy hasło było używane ponownie;
- przeanalizować logi uwierzytelniania.
Oznacza to, że spośród przykładowych 27 znalezionych rekordów rzeczywiście krytyczne mogą być tylko 4.
Taka priorytetyzacja jest dla SOC znacznie bardziej użyteczna niż samo powiadomienie "wykryto 27 wycieków".
Co pokaże Recorded Future przy tej samej weryfikacji
Następnie ta sama domena zostaje sprawdzona w Recorded Future.
Recorded Future działa na znacznie większą skalę informacyjną. Intelligence Graph indeksuje dane z ponad 1 mln źródeł i monitoruje ponad 13 mld encji. Platforma deklaruje również monitoring około 90 000 aktywnych serwerów C2, analizę około 30 mln domen i adresów URL dziennie oraz wykrywanie około 1,3 mln nowych exposed credentials każdego dnia.
Po wyszukaniu company-example.com analityk może otrzymać nie tylko informacje o compromised credentials, ale także znacznie szerszy kontekst.
Na przykład:
| Wynik | Przykładowa liczba |
| Credential exposures | 31 |
| Podejrzane domeny | 6 |
| Powiązane malicious IP | 12 |
| Podatności o podwyższonym poziomie ryzyka | 7 |
| Threat actor references | 3 |
| Malware associations | 4 |
| Brand-related alerts | 5 |
Na pierwszy rzut oka Recorded Future znalazł znacznie więcej informacji.
Dla specjalisty ds. bezpieczeństwa ważniejszy jest jednak kolejny etap - które z tych danych rzeczywiście dotyczą jego firmy i wymagają reakcji właśnie teraz.
Praktyczna różnica na przykładzie jednego incydentu
Załóżmy, że użytkownik zgłosił podejrzaną wiadomość e-mail.
W wiadomości znajduje się nieznana domena.
IntelForce
Specjalista ds. bezpieczeństwa sprawdza:
1 domenę
i otrzymuje:
- informację o obecności w danych Threat Intelligence;
- powiązane IOC;
- kontekst Dark Web lub OSINT;
- confidence score;
- dane historyczne.
Po potwierdzeniu zagrożenia IOC można wykorzystać do blokowania w systemach SIEM, firewall lub EDR. IntelForce deklaruje możliwość pracy z ponad 12 mln IOC oraz przekazywania odpowiednich danych do systemów ochronnych.
Recorded Future
Specjalista sprawdza tę samą domenę i może otrzymać na przykład:
- Risk Score 94;
- 3 powiązane adresy IP;
- 2 dodatkowe domeny;
- malware family;
- możliwe powiązanie z threat actor;
- dane historyczne.
W rezultacie dochodzenie nie rozpoczyna się od jednego wskaźnika, ale od razu od zestawu powiązanych obiektów.
Co SOC rzeczywiście otrzymuje w ciągu 30 minut
Jeśli maksymalnie uprościć praktyczny rezultat, dla przykładowej firmy może on wyglądać następująco:
| Rezultat pracy | IntelForce | Recorded Future |
| Sprawdzone firmowe adresy e-mail | 350 | 350 |
| Wykryte potencjalne credential exposures | 27 | 31 |
| Krytyczne przypadki stealer logs | 4 | 4 |
| Podejrzane domeny | 3 | 6 |
| IOC do dodatkowej analizy | 8 | 12 |
| Risk Score | Bardziej ograniczony mechanizm | 0-99 |
| Powiązani threat actors | Podstawowy kontekst | Rozbudowany kontekst |
| Automatyczne budowanie powiązań | Bardziej ograniczone | Jedna z głównych zalet |
Dlatego w przypadku średniej firmy z niewielkim zespołem security IntelForce może zapewnić krótszą drogę od zapytania do konkretnego działania.
Recorded Future dostarcza znacznie więcej kontekstu i możliwości analitycznych, jednak taki zakres danych przynosi największą wartość wtedy, gdy organizacja dysponuje specjalistami i procesami pozwalającymi regularnie z niego korzystać.
W praktyce można ująć to następująco: jeśli specjalista chce szybko wykryć kompromitację, IntelForce wygląda bardzo racjonalnie. Jeśli natomiast celem jest zbudowanie wokół wykrytej kompromitacji pełnego obrazu zagrożenia, przewaga przechodzi na stronę Recorded Future.