Informasjonshåndtering
Permissible Actions Protocol (PAP)
Permissible Actions Protocol (PAP) er et sett med merker som angir hvilke handlinger en mottaker kan utføre på informasjon de mottar. Der TLP styrer hvem som kan se noe, styrer PAP hva du kan gjøre med det. Improbus bruker PAP sammen med TLP på delt etterretning.
PAP hører sammen med TLP. TLP sier hvem som kan motta informasjon; PAP sier hvilke handlinger som er tillatt på den — for eksempel om du kan handle på en indikator på en måte en angriper kan merke. Ingen av dem er et hastegradsnivå; for hastegrad ved hendelser, se DFIR-beredskapssiden.
De fire handlingsnivåene
- PAP:REDIngen synlig handling. Kun til orientering. Mottakere må ikke handle på informasjonen på noen måte en angriper kan oppdage.
- PAP:AMBERPassive, interne kontroller. Mottakere kan søke i egne logger og eget miljø etter informasjonen, men ikke gjøre noe som er synlig utenfra.
- PAP:GREENAktivt forsvar innenfor eget miljø. Mottakere kan blokkere, oppdage og jakte, forutsatt at det holdes internt i organisasjonen og ikke kan tilskrives offentlig.
- PAP:CLEARIngen begrensning på handling. Mottakere kan handle på informasjonen uten begrensning.
Slik bruker vi det
Vi merker indikatorer og rådgivning med et PAP-nivå ved siden av TLP-merket, slik at det alltid er tydelig både hvem som kan se et element og hva som kan gjøres med det. Vi følger strengeste PAP-nivå på alt du sender oss, og bruker PAP:AMBER som standard når ingenting er merket. PAP følger med som en MISP-taksonomi-tagg på maskinlesbar etterretning.
Oppsummert med våre egne ord for kontekst. PAP vedlikeholdes som en MISP-taksonomi og brukes bredt i etterretningsmiljøet; det utfyller FIRST TLP-standarden.