מהי IntelOwl?
IntelOwl היא פלטפורמת מודיעין איומים (Threat Intelligence) בקוד פתוח,
אשר פותחה על מנת לסייע לארגונים, צוותי אבטחה,
וחוקרי סייבר לקבל מידע מפורט על איומים שונים, כתובות IP חשודות, קבצים זדוניים,
דומיינים, ואלמנטים נוספים הקשורים לפעילות זדונית ברשת.
IntelOwl נועדה להיות מנוע רב עוצמה לאיסוף וניתוח מידע ממקורות שונים,
ולספק למשתמשים ניתוחי עומק של מידע חשוד באמצעות חיבור למגוון מנועי סריקה ומקורות מודיעיניים,
כולל שירותי קוד פתוח ושירותים מסחריים.
הפונקציות המרכזיות של IntelOwl
סריקת קבצים וכתובות IP
IntelOwl מאפשרת למשתמשים להעלות קבצים, כתובות IP, דומיינים,
ומזהים נוספים ולבצע ניתוחי עומק כדי לקבוע אם מדובר באיומים פוטנציאליים.
חיבור לשירותי מודיעין איומים
הפלטפורמה כוללת אינטגרציה עם יותר מ-50 שירותי מודיעין איומים, כולל:
VirusTotal: סריקת קבצים ודומיינים לזיהוי נוזקות.
AbuseIPDB: בדיקת כתובות IP שעלולות להיות חשודות.
Shodan: חיפוש מכשירים מחוברים לאינטרנט לצורך הערכת סיכונים.
Whois & PassiveDNS: מידע על רישום דומיינים ותעבורת DNS.
YARA: כללים לזיהוי נוזקות ודפוסי התקפות.
Hybrid Analysis, Malpedia, MISP: שירותי ניתוח קבצים ופורנזיקה.
ממשק API ואינטגרציה קלה
IntelOwl תומכת ב-API גמיש שמאפשר שילובו במערכות אבטחה קיימות, מערכות SIEM,
ומערכות תגובה לאירועים.
תמיכה בניתוח דינמי וסטטי של קבצים
ניתן להשתמש ב-IntelOwl לניתוח קבצים הן ברמה הסטטית (ללא הפעלה) והן ברמה הדינמית
(הפעלת הקובץ בסביבה מבודדת לבדיקת פעילות זדונית).
מערכת מבוזרת ומבוססת Docker
המערכת פועלת בתוך מכולות Docker, מה שמאפשר הפעלה קלה,
ניידות גבוהה, והתאמה לצרכים שונים.
ניהול רמות גישה
ניתן להגדיר הרשאות משתמשים ולהגביל גישה לנתונים רגישים בהתאם לתפקידים בארגון.
מי זקוק למערכת IntelOwl?
IntelOwl מתאימה לשימוש על ידי צוותי אבטחת מידע, חוקרי סייבר,
SOC (Security Operations Center), CERTs, ומומחי תגובה לאירועים
(Incident Response Teams).
הכלי אידיאלי עבור:
חברות אבטחת מידע:
לניתוח וניטור איומים מתמשכים.
גופים ממשלתיים וסוכנויות מודיעין:
לקבלת מידע על איומים גלובליים.
ארגונים מסחריים גדולים:
לזיהוי פרצות וניתוח נוזקות.
חוקרי סייבר פרטיים:
לקבלת מידע ממקורות שונים בצורה מרוכזת.
כיצד להטמיע את IntelOwl?
הטמעת IntelOwl היא יחסית פשוטה, בעיקר הודות לתמיכתה ב-Docker.
להלן שלבי ההתקנה:
התקנת Docker ו-Docker Compose
יש לוודא שהמערכת מותקנת עם Docker ו-Docker Compose, מאחר שהכלי רץ במכולות.
sudo apt update && sudo apt install docker.io docker-compose -y
הורדת IntelOwl
כדי להוריד את הפרויקט ולהתקין אותו, יש להריץ:
git clone https://github.com/intelowlproject/IntelOwl.git
cd IntelOwl
הפעלת השירותים
כעת יש להפעיל את המערכת באמצעות Docker:
docker-compose up -d
גישה לממשק המשתמש
לאחר ההתקנה, ניתן לגשת לממשק המשתמש באמצעות הדפדפן:
http://localhost:5000
הערה: ניתן להגדיר את IntelOwl לפעול בענן או ברשת מקומית, בהתאם לצורכי הארגון.
שאלות ותשובות בנושא IntelOwl
ש: האם IntelOwl מתאימה לארגונים קטנים או רק לארגונים גדולים?
ת: IntelOwl מתאימה לכל ארגון, קטן כגדול. ניתן להפעיל אותה בסביבה מקומית או בענן,
ולשנות את קנה המידה בהתאם לצורך.
ש: האם השימוש ב-IntelOwl מחייב חיבור לאינטרנט?
ת: זה תלוי בתצורה. ניתן להפעיל IntelOwl בסביבה מבודדת (air-gapped),
אך חלק מהשירותים החיצוניים (כגון VirusTotal) דורשים חיבור לרשת.
ש: אילו אלטרנטיבות קיימות ל-IntelOwl?
ת: ישנם כלים מסחריים כמו Palo Alto AutoFocus, Recorded Future, Mandiant Threat Intelligence,
אך IntelOwl מספקת חלופה חינמית וגמישה בקוד פתוח.
ש: כיצד ניתן לשלב IntelOwl עם מערכות אבטחה קיימות?
ת: IntelOwl תומכת ב-API מבוסס REST, ולכן ניתן לשלבה בקלות עם מערכות SIEM כמו Splunk
ו-Elastic Security, וכן עם מערכות תגובה לאירועים.
ש: האם ניתן להוסיף שירותים נוספים ל-IntelOwl?
ת: כן, IntelOwl בנויה בצורה מודולרית, וניתן להוסיף אינטגרציות ושירותים חדשים לפי הצורך.

