Threat Intelligence —— 数字品牌保护
品牌保护的治理层。组织在这里声明需要监视什么、从哪里监视——七条彼此独立的监视线,每一条都登记自己的数据源——而正是这份登记表,指引着各检测模块的采集工作。
概览
七条监视线分别是 Domain Intelligence、Network Intelligence、Phishing Monitor、Brand Monitor、Fake Apps、Social Network 与 Fraud Intelligence。它们既可打包订阅,也可单独启用,并共用同一套模型:每条记录代表一个数据源或一个监视目标,包含名称、URL、类型、所属行业、负责人、描述,以及在数据源需要认证时的访问凭据。
分成七条并非只为好看。它之所以存在,一是因为在客户内部这些监视线归属不同的负责人——管应用商店仿冒应用的人,通常不是管 IP 网段的人;二是因为授权按监视线计费,客户可以先上一条,再逐步扩展。
内部实现
数据源凭据不以明文存放。 每条记录的 URL、邮箱、密码与描述均写入加密字段。数据源密码是本模块中最敏感的数据:它是通往某个封闭论坛、某个交易市场后台或某个监视账号的钥匙。它以密文写入,也以密文读取。
多租户范围默认拒绝。 七条监视线均使用自增主键,这等于向「改 URL 枚举」敞开大门。任何按标识符的读取都要经过同一道组织过滤,详情页、编辑页与删除页同样如此,而不只是列表页。若无法解析出用户所属的组织,查询返回的是空集,绝不是全部。过滤条件同时排除已删除的记录,以免旧标识符通过 URL 把记录「复活」。
删除可逆且留痕。 删除只是把记录标记为已移除;它从界面上消失,但仍留在数据库中以备审计。系统会发出四类信号并由审计跟踪消费:创建、启用或停用、逻辑删除,以及物理删除——最后一种极为罕见,它存在的意义就是引人注意。
计数只用一次查询。 每条监视线的首页会在单次聚合中给出总数、启用数、停用数与近七天新建数,而不是顺序执行四次计数。
品牌资产字典
与本模块相连的,是一份记录组织想要保护的一切的登记表:十大类共 41 个类别。
| 分组 | 类别示例 |
|---|---|
| 身份与品牌 | 关键词、品牌名称、注册商标术语、产品名称、白名单 |
| 数字基础设施 | 域名、子域名、URL、IP、网段、ASN |
| 移动端 | 包名、应用商店 ID、iOS bundle ID |
| 金融 | BIN、卡号模式、账号模式、支付网关 |
| 人员(VIP) | 高管、员工、董事、职务 |
| 联系方式 | 邮箱、邮件域名、电话、表单 |
| 社交网络 | 账号名、URL、ID、YouTube 频道、LinkedIn 企业 ID |
| 文档 | MD5 与 SHA256 哈希、文档标题、SSL 证书 |
| 法务 | CNPJ 及同类企业代码、注册号、许可证 |
| 地理位置 | 地址、办公地点、区域 |
每个类别按组织设有各自的数量上限,由合同约定。正是这份字典为监控任务提供关键词、为边界提供范围——与其让每个模块各自维护一份「哪些是我们的」清单,不如只留一份。
同一份登记表还保存组织的下架处置配额:月度总量、计量方式、未用额度的有限累积、优先级,以及是否自动审批的开关。
应用场景
- 把组织认定属于自己的东西集中到一处:品牌、域名、高管、BIN、应用包名
- 登记每条监视线的数据源,不必再把凭据散落在各种表格里
- 按监视线划分职责,每条记录都写明所属行业与负责人
- 在审计中证明每条监视线由谁创建、启用、停用或移除,以及发生在何时
本模块不做什么
本模块是登记与治理,不是检测引擎。具体而言:
- 不自动做指标增强。 WHOIS、DNS、SSL、ASN 与滥用举报联系方式是在下架处置流程中获取的,位于 Legal & Takedown。
- 不给出 0-100 的风险评分。 暴露面评分属于 EASM 模块,且在那里是未闭合发现项的分值累加。
- 不在七条监视线之间做自动关联。
- 不在本模块内查询 MISP、OpenCTI、VirusTotal 或 Google Safe Browsing。与 MISP 的同步是独立模块(MISP Sync);信誉查询位于 Threat Monitoring 的数据源中。
- 按监视线导出 PDF 尚未实现,调用会返回提示信息,而不是文件。
- 不维护 TLD 清单,也不自行扫描域名注册记录——仿冒域名检测在 EASM 中完成。
集成
- 平台的字段级静态加密与审计跟踪(OODA Audit)
- OODA Threat Monitoring(消费资产字典)、OODA EASM(边界)与 Legal & Takedown(配额与处置触发)
SLA 与保障
数据源凭据落盘即加密 · 按组织隔离且默认拒绝 · 删除可逆且全程留痕