本文针对关键基础设施(CI)防御中开源情报(OSINT)源选择缺乏实证依据的问题,开展了一项病例对照测量研究。研究收集了2010至2024年间54起已确认的CI网络攻击事件,覆盖12个明确行业及跨行业类别,并从相同源空间选取12个未发生攻击的漏洞案例作为零对照组。作者对满足最低数量阈值的十类公开OSINT源,逐一审计其攻击覆盖率、零对照污染率(即误报率)以及信号提前时间。结果表明,这些源可清晰划分为三种操作任务画像:先兆源(6类,在覆盖率不低于5%时未出现任何零对照触发)、披露暴露源(3类,其零对照污染率等于或超过攻击覆盖率)以及一个广覆盖源(混合特征,但语料库内精确率达91.3%)。该分类在2019年时间分区和美国与非美国地理分区中保持稳定。覆盖效率方面,两个源(一个广覆盖、一个先兆)可覆盖92.6%的语料库攻击,三个源合计覆盖96.3%;采用贪心算法选择的3源组合比随机3源组合平均高出39.8个百分点。一个值得注意的发现是,部分被工控系统安全界视为规范的源类别,在操作定位上属于披露暴露画像而非先兆预警,提示其价值在确认而非预警。此外,按行业、攻击者和司法辖区划分的源组合排序各有不同,但共享同一顶级源。作者公开了语料库、关联协议与分类规则,以供复现和后续研究。
💡 推荐理由: 多数SOC订阅OSINT时缺乏选择依据,本研究用严谨病例对照方法证明不同源在预警、披露与误报上的表现差异显著,帮助关键基础设施防御者按需优化情报源组合,减少无效告警,提升对真实攻击的预警能力。
🎯 建议动作: 研究跟进并纳入内部情报源评估体系。