Что такое Threat Intelligence и зачем он нужен
Threat Intelligence (TI), или киберразведка – это сведения об актуальных угрозах и их носителях, которые помогают подготовиться к атакам и реагировать на них. Проще говоря, TI – это знания о том, кто и как может атаковать, чтобы строить более сильную защиту.
Суть в том, чтобы перейти от реакции к проактивности: предугадывать потенциальные атаки, распознавать угрозы на самых ранних этапах, принимать обоснованные решения по защите и тем самым минимизировать риски и ущерб для бизнеса . Иными словами, TI – это не
беспорядочные IP-адреса или хеши, а анализ вредоносных событий в контексте бизнеса, индустрии и геополитики, чтобы аналитик мог играть наперёд и экономно использовать ресурсы защиты.
Со временем я убедился, что ключевая ценность TI в повышении осведомлённости об угрозах и проактивном усилении защиты . Вместо того чтобы расставлять сети, антивирусы и IDS и надеяться на лучшее, мы собираем и обмениваемся информацией о реальных атаках и их
механизмах. Это даёт понимание того, какие защитные меры действительно нужны. Например,TI помогает не только обнаруживать инциденты, но и понять, какие уязвимости исправлять в первую очередь или какие тренды хакеров стоит учесть в планировании бюджета на ИБ.
Вообще много мнений сколько уровней в TI, где-то может быть четыре, а где-то вообще два. Но мы будем рассматривать уровни Threat Intelligence на основе таких гигантов как SANS, CREST и CrowdSrike, а они выделяют следующие уровни: стратегический, оперативный и тактический
Тактический уровень фокусируется на технической информации – конкретных сигнатурах и индикаторах компрометации (IOC). Это IP адреса, домены, хеши файлов, URL, имена файлов/путей, параметры реестра, почтовые адреса и т.д. . Эти IOC используются для обнаружения известных угроз в логах и сетевом трафике (например, через SIEM или IDS). Минус тактики в том, что индикаторы быстро устаревают: IOC живут дни или даже часы , поэтому ими нельзя ограничиваться.
Оперативная разведка (иногда её называют технической) описывает, как именно работают атакующие. Тут в центре внимания – TTP (Tactics, Techniques, Procedures) – тактики, техники и процедуры злоумышленников . Мы пытаемся ответить на вопросы «кто» (какая APT или что-то типо того), «почему» (мотивация) и «как» (методы проникновения, персистентности, латералного перемещения, маскировки и др.). Oперативная разведка требует человеческого анализа и даёт более долгосрочные выгоды: в отличие от IOC её сложнее обмануть и она актуальна дольше, поскольку злоумышленники не меняют свои TTP мгновенно. TTP это такой отпечаток привычек, умений и навыков злоумышленника, а такое поменять быстро очень тяжело.
Стратегическая разведка смотрит ещё дальше – на общую картину угроз. Она учитывает геополитические факторы, тренды киберпреступности и долгосрочные планы противников. Например, если государственный актор(это действующий субъект, который совершает действия, направленные на других) планирует серьезную кампанию, стратегическая TI позволит обнаружить её заготовки и понять влияние политических событий на бизнес. Это в основном отчёты для руководства, где нет тонны технических деталей, но есть анализ рисков, рекомендации по политике безопасности и бюджету(я уже не первый раз пишу это слово и на всякий случай поясню что это может быть ежегодная оплата лицензии SIEM или корпоративного антивируса).
Данные и источники Threat Intelligence
Для TI мы используем разные типы данных. Как уже говорилось, это IOC (технические маркеры) и TTP (описание поведения атакующих). IOC по своей сути – это маркеры атак: IP, URL, хеши, домены, имена файлов/путей, параметры реестра и т.д. Они позволяют бысто пометить трафик или файлы как опасные . TTP – "приёмы и тактики" – рассказывают, как именно злоумышленник действует: от способов добычи первичного доступа до стратегий обхода безопасности . Они дают более глубокий контекст для защиты и позволяют строить логику охоты за угрозами (threat hunting). Источники данных очень разнообразны. OSINT (открытые источники) – это блоги, форумы, ленты
новостей, социальные сети, даркнет, отчёты CERT и разведывательных служб (например, бюллетени ФСТЭК, паттерны MITRE ATT&CK). Есть коммерческие TI-фиды от вендоров (IBM X- Force, Kaspersky, Group-IB и др.), их можно подписать или получить бесплатно. Наконец, существуют CTI-платформы (Threat Intelligence Platforms, TIP) – системы наподобие MISP или OpenSTI(кстати у нас есть прохождение на лабораторию по ней), которые агрегируют, фильтруют и анализируют фиды из разных источников. TI также опирается на внутренние данные – логи SIEM, работающие IDS/AV и другие датчики в сети компании . В итоге всё это собирается и превращается в удобоваримые отчёты, контексты инцидентов и сигнатуры для защиты.
Как TI используется в работе SOC
В SOC Threat Intelligence играет роль "обогащения знаний" для аналитиков. С помощью TI платформа может автоматически обогащать детекты из SIEM: например, если кто-то в сети компании посетил URL из списка известных вредоносных, TI-платформа поймает этот случай и прикрепит к алерту всю доступную информацию . Дальше аналитик SOC, увидев в журнале событие, переходит в TI-инструмент и получает развернутый контекст: IP-адреса, связанные с этим URL, хеши скачанных файлов, whois-информацию и др. Благодаря TI аналитик может быстро построить цепочку атаки. Например, к одному URL он может узнать связанные IP и домены, проверить, нет ли других срабатываний на эти индикаторы. Кликнув на вредоносный IP, он сразу увидит, какой именно пользователь ходил туда из сети, или какие машины резолвили этот IP . Без таких сервисов это пришлось бы делать вручную по нескольким базам – а TI-платформа собирает всё в граф, сразу показывая связи. Более того, TI может подтягивать отчёты APT-угроз (с анализом TTP и рекомендациями) по найденному индикатору , добавлять аналитику (например, оценку давности IOC и приоритеты мер). В целом TI помогает SOC-аналитику: - Подтвердить/отфильтровать инциденты: сравнить детали атаки с известными шаблонами. - Провести углублённое расследование: автоматическое связывание IOC и исторических данных (ретроспективное сканирование логов) - ускорить реагирование: например, добавить новые правила блокировки или уведомлений в SIEM. - Планировать профилактические меры: понять, какие уязвимости наиболее привлекательны для текущих атак.
Инструменты Threat Intelligence
На практике используются разные TI-инструменты. Например: MISP (Malware Information Sharing Platform) – популярная бесплатная платформа для обмена TI. Она помогает сбору, хранению, передаче и корреляции индикаторов атак: в ней можно создавать события с IOC, при необходимости шифровать и обмениваться ими с другими организациями . MISP умеет экспортировать и импортировать фиды в разных форматах (STIX, OpenIOC и т.д.) и поддерживает интеграцию с SIEM/IDS.
VirusTotal – бесплатный сервис (принадлежит Google) для сканирования файлов и URL на вирусы. Помимо онлайн-проверки, у него есть API и воркфлоу «Threat Intelligence», где можно искать упоминания IOC, смотреть связи между объектами и делиться найденными образцами. Аналитик SOC часто подцепляет VirusTotal для моментальной проверки подозрительных файлов/ссылок.
IBM X-Force Exchange – облачная платформа TI от IBM. Она агрегирует информацию от аналитиков IBM, машиный анализ и глобальную сеть сенсоров X-Force. Благодаря непрерывным обновлениям клиенты получают свежие IOC и рекомендации, что позволяет блокировать новые угрозы опережающе . Платформа также позволяет обмениваться IOC с другими организациями и интегрируется с SIEM.
(Есть и другие решения – ThreatConnect, Palo Alto AutoFocus, Cisco Threat Response и др. – но перечисленных достаточно для старта. В SOC часто комбинируют несколько инструментов и фидов для полноты картины.)
Советы новичкам: чего избегать и как использовать TI эффективно
Начните с основ. Поймите разницу между IOC/IOA/TTP, между стратегическим и оперативным уровнями. Полезно познакомиться с базами знаний: например, каталогом MITRE ATT&CK для изучения TTP атакующих.
Используйте открытые источники и сообщество. Прежде чем покупать фиды, поищите бесплатные: сигнатуры из сообществ (CTI-форумы, блоги, TI-репозитории на GitHub),публичные сервисы (VirusTotal, Abuse.ch, PhishTank и др.). Собственные шаблоны за
анализом в MISP – хороший стартовый кейс.
Ориентируйтесь на релевантность. Не стоит подавать SIEM все подряд фиды о угрозах.
Как уже заметили специалисты, больше индикаторов ≠ лучше – это просто приведёт к миллионам алертов и головной боли. Фокусируйтесь на тех источниках, которые важны для вашего бизнеса или отрасли. Следите за «свежестью» IOC. IOC быстро стареют: то, что вчера было индикатором атаки, уже сегодня может быть неактуальным . Регулярно обновляйте фиды и удаляйте старые IOC. Используйте автоматические системы ретроспективного анализа, чтобы переоценивать давние логи.
Коррелируйте информацию. Проверяйте данные TI с собственными логами и контекстом: совпал ли IOC с событиями у вас в сети? Если аналитик во внешней TI видит новую угрозу, попытайтесь воспроизвести «по горячим следам» поиском похожих признаков в своих системах.
Не надевайтесь на одну «черную коробку». Автоматизация TI полезна, но не даёт стопроцентной гарантии. Важно заложить человеческий фактор: анализ отчётов, здравый смысл и опыт SOC-аналитика. Всегда проверяйте подозрительные детекты руками и уточняйте детали инцидента.
Используйте TI как часть процессов. Внедрите TI-платформу в воркфлоу SOC: например, чтобы автоматически помечать инциденты из SIEM и передавать детали аналитикам, как описано выше . Планируйте регулярные обзоры TI-отчётов и совместные с риск-менеджером сессии по актуальным угрозам(ну или хотя-бы совместный брейншторм).
Ну и в заключение
Threat Intelligence – это мощный инструмент SOC, который превращает разрозненные данные об атаках в практические знания. Он помогает не только реагировать на инциденты, но и проактивно готовиться к угрозам: анализировать цели и методы хакеров, настраивать защиту на опережение и эффективно распределять ресурсы. Со временем, нарабатывая опыт, вы научитесь извлекать из TI именно то, что нужно вашей организации. Главное – помнить, что данные о киберугрозах требуют постоянной фильтрации и актуализации . Наблюдайте за трендами, тестируйте инструменты (MISP, VirusTotal, X-Force, Anomali и другие), а затем стройте безопасность на основе полученных инсайтов. Таким образом Threat Intelligence действительно становится вашим «третьим глазом» в мире киберугроз – помогая вовремя замечать и отражать атаки.
Комментарии
1- blckwht14.01.2026, 13:46
😝