当网络犯罪的速度超越情报源:安全运营需要直面互联网的实时性
在安全调查中,分析师常需在多个工具间切换以拼凑攻击者基础设施的真相,但攻击者的自动化与AI降低了规模化成本,使基础设施变化速度远超传统情报管道。本文主张安全团队应直接向互联网本身提问,通过实时数据、API和AI工作流,将外部上下文融入安全运营体系,以应对日益加快的威胁节奏。

几乎每一次调查中,都会有一个时刻:工具链不再是工具链,而变成了浏览器标签页问题。
你从告警中拿到一个IP地址。它可能来自EDR命中、代理日志、防火墙事件、一条奇怪的认证路径,或一条自部署以来一直静默的检测规则。第一个问题很简单:这是什么?
不是:它上周是什么?不是:别人在OSINT源里给它贴了什么标签?
而是:它现在在做什么?
这正是许多安全运营仍然停留在非正式状态的地方。我们在自己拥有的系统上花费大量资金获取遥测数据,却对我们不拥有的互联网接受松散、过时或借用的上下文。
一个情报源说该地址是恶意的,另一个说它是干净的。被动DNS工具显示三个月前的域名。恶意软件沙箱只有一个样本。扫描站点显示一个开放端口,但没有足够的历史记录。有人打开VirusTotal,有人打开Shodan,有人检查DNS,有人检查证书,有人寻找截图,有人问这是否当天早些时候运行过Cobalt Strike。
这些都不是糟糕的技术手段。当真相分散时,优秀分析师正是这样做的。
问题在于,互联网对于这种模式来说已经太快了。
攻击者注册、部署、代理、轮换和废弃基础设施的速度,超过了大多数富化管道解释它们的速度。自动化降低了规模化的成本。前沿模型降低了准入门槛,开源模型也紧随其后。结果并非电影般的网络末日,而是更平凡、更令运营头疼的事:更多基础设施,变化更快,从“首次发现”到“在野使用”的时间更短。
这改变了防御者对外部情报的期望。
安全运营中心(SOC)不应将公共互联网视为一堆二手传闻。事件响应不应仅靠三种不同工具中幸存的痕迹来重建历史。威胁猎手不应被迫在原始互联网数据和专家策划的归因之间做选择。检测工程师不应等待端点遥测才能将基础设施模式转化为检测规则。
而且,你现在也有自己的AI工具。它们能快速处理互联网元数据,发现深奥的威胁信号。
防御者需要一张互联网基础设施的实时地图:主机、服务、端口、协议、证书、DNS、网站、截图、软件、漏洞、标签、历史以及对抗性基础设施信号。SOC需要一种直接向互联网提问的方式。
- 那个IP今天早上是否运行过Cobalt Strike?
- 还有哪些资产共享了这个证书?
- 这个域名是否在夜间迁移了基础设施?
- 在告警触发之前,这个主机是否暴露了高风险服务?
- 这是一个孤立指标,还是我们可以追踪的模式的一部分?
这些问题不仅关乎分诊。它们在事件响应中至关重要,因为时间和历史决定影响范围。它们在威胁狩猎中至关重要,因为基础设施重用可能在攻击到达你的环境之前就暴露其行动。它们在检测工程中至关重要,因为最好的检测往往始于上游,在端点看到载荷之前。它们在暴露管理中同样重要,因为你自己的互联网暴露资产与指向它们的对手基础设施,属于同一个作战图景。
交付模式也很重要。有些团队希望分析师使用Censys网页应用;有些希望将富化集成到SIEM中(Censys提供无限查询API);有些希望获得类似自定义情报源的集合;还有些希望使用SDK、数据下载、Webhooks、集成或MCP,以便自己的系统和AI工作流自动提出相同的问题。
灵活性不应以打包麻烦为代价。正是这种灵活性,让外部上下文不再是一种查询习惯,而是成为安全操作系统的一部分。
你仍然可以打开五十个标签页。优秀分析师总是会这么做。
但当问题是你日志中的基础设施今天早上是否危险时,答案不应取决于哪个标签页先碰巧命中。