Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 295

Киберразведка угроз (CTI)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Киберразведка угроз (CTI)?

Киберразведка угроз (CTI)Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля.


Киберразведка угроз (CTI) — дисциплина сбора, обработки, анализа и распространения информации о киберугрозах, помогающая защитникам принимать обоснованные решения. Она преобразует сырые сигналы (образцы вредоносного ПО, утёкшие учётные данные, обсуждения в даркнете, телеметрию) в кураторскую разведку о том, кто атакует организацию, что ему нужно и как он действует.

Работа CTI структурируется известными моделями. Разведывательный цикл (постановка задач → сбор → обработка → анализ → распространение → обратная связь) управляет процессом, а аналитические фреймворки, такие как Cyber Kill Chain от Lockheed Martin, Diamond Model анализа вторжений и MITRE ATT&CK, дают аналитикам общий язык для описания противника, возможностей, инфраструктуры и жертвы. CTI традиционно делится на стратегический, оперативный и тактический уровни, каждый из которых обслуживает разные аудитории — от руководства до аналитиков SOC.

Индикаторы и отчёты обычно обмениваются в формате STIX (структурированный формат данных) поверх TAXII (транспортный протокол), что позволяет ISAC и вендорам делиться машиночитаемой разведкой в масштабе. Зрелые программы интегрируют CTI с SIEM, EDR, управлением уязвимостями и реагированием на инциденты — например, приоритизируя патчи для CVE, которую активно эксплуатирует известный для отрасли актор, — сокращая время обнаружения и реагирования и превращая реактивную защиту в упреждение.

flowchart LR
  A[Постановка задач] --> B[Сбор]
  B --> C[Обработка]
  C --> D[Анализ]
  D --> E[Распространение]
  E --> F[Обратная связь]
  F --> A
  D --> G[Стратегический: совет]
  D --> H[Оперативный: IR / хантинг]
  D --> I[Тактический: SOC / SIEM]

Примеры

  1. 01

    Получение STIX/TAXII-фида IoC, связанных с аффилиатом программы-вымогателя.

  2. 02

    Брифинг совету директоров о геополитических рисках, влияющих на ландшафт угроз.

Частые вопросы

Что такое Киберразведка угроз (CTI)?

Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля. Относится к категории Защита и операции в кибербезопасности.

Что означает Киберразведка угроз (CTI)?

Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля.

Как защититься от Киберразведка угроз (CTI)?

Защита от Киберразведка угроз (CTI) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Киберразведка угроз (CTI)?

Распространённые альтернативные названия: Разведка угроз, CTI.

Связанные термины

См. также