CERT-EU heeft het Cyber Threat Intelligence Framework gepresenteerd, een standaard voor het classificeren, beoordelen en prioriteren van kwaadaardige cyberactiviteiten die van belang zijn voor de instellingen, organen, kantoren en agentschappen van de Europese Unie (EU-entiteiten) en hun ecosysteem. Dit raamwerk ondersteunt consistente rapportage, waarschuwingen en bewustwording over cyberdreigingen binnen de EU.

Het framework vormt een belangrijk onderdeel van CERT-EU’s Full-Spectrum Adversary Approach, een methode voor dreigingsgeïnformeerde verdediging. Het faciliteert een uniforme en holistische modellering van dreigingen op zowel strategisch als technisch niveau. Door dreigingsobservaties en analyses om te zetten in gestructureerde data, verbetert het de situationele bewustwording en operationele samenhang, wat leidt tot snellere reacties en effectievere communicatie en respons.

Het raamwerk introduceert kernbegrippen zoals kwaadaardige activiteiten van belang, het ecosysteem, dreigingscategorieën, domeinen en niveaus van dreigingen en dreigingsactoren. Daarnaast bevat het mechanismen voor het scoren van tegenstanders en mitigatie. Deze elementen zijn bedoeld om cyberdreigingen op verschillende niveaus binnen EU-entiteiten te kunnen behandelen, onder andere door primaire operationele contactpersonen en lokale cybersecurityfunctionarissen.

Alle onderdelen van het framework zijn afgestemd op erkende standaarden voor inlichtingen en cybersecurity, evenals op interne best practices van CERT-EU. Waar van toepassing, volgt het de terminologie en methoden uit EU-cyberregelgeving, de FIRST, de NAVO en de industrie voor threat intelligence. Het raamwerk zal zich blijven ontwikkelen op basis van regelgeving, feedback van belanghebbenden en andere factoren.

Een belangrijk concept binnen het framework is de definitie van kwaadaardige activiteiten van belang (MAI), die elke vijandige cyberactiviteit omvat met mogelijke impact op EU-entiteiten of hun ecosysteem. Dit varieert van bevestigde compromitteringen tot verdachte pogingen, ontwikkeling van middelen door tegenstanders en verkenningsactiviteiten. Het monitoren van MAI’s ondersteunt waarschuwingen, bewustwording en waar nodig de respons en mitigatie door EU-entiteiten.

Het ecosysteemconcept is ontwikkeld om relevante dreigingen te identificeren die EU-entiteiten direct of indirect kunnen raken. Dit voorkomt dat monitoring beperkt blijft tot alleen netwerken van de entiteiten zelf, terwijl het ook onhaalbaar is om alle kwaadaardige activiteiten in cyberspace te analyseren. Het ecosysteem omvat componenten zoals landen waar EU-entiteiten actief zijn, sectoren, geopolitieke gebeurtenissen, partners, leveranciers, systemen en software. Deze aanpak helpt om risico’s vanuit toeleveringsketens, geopolitieke ontwikkelingen en regionale dreigingen in kaart te brengen.