Киберразведка угроз (CTI)
Что такое Киберразведка угроз (CTI)?
Киберразведка угроз (CTI)Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля.
Киберразведка угроз (CTI) — дисциплина сбора, обработки, анализа и распространения информации о киберугрозах, помогающая защитникам принимать обоснованные решения. Она преобразует сырые сигналы (образцы вредоносного ПО, утёкшие учётные данные, обсуждения в даркнете, телеметрию) в кураторскую разведку о том, кто атакует организацию, что ему нужно и как он действует.
Работа CTI структурируется известными моделями. Разведывательный цикл (постановка задач → сбор → обработка → анализ → распространение → обратная связь) управляет процессом, а аналитические фреймворки, такие как Cyber Kill Chain от Lockheed Martin, Diamond Model анализа вторжений и MITRE ATT&CK, дают аналитикам общий язык для описания противника, возможностей, инфраструктуры и жертвы. CTI традиционно делится на стратегический, оперативный и тактический уровни, каждый из которых обслуживает разные аудитории — от руководства до аналитиков SOC.
Индикаторы и отчёты обычно обмениваются в формате STIX (структурированный формат данных) поверх TAXII (транспортный протокол), что позволяет ISAC и вендорам делиться машиночитаемой разведкой в масштабе. Зрелые программы интегрируют CTI с SIEM, EDR, управлением уязвимостями и реагированием на инциденты — например, приоритизируя патчи для CVE, которую активно эксплуатирует известный для отрасли актор, — сокращая время обнаружения и реагирования и превращая реактивную защиту в упреждение.
flowchart LR A[Постановка задач] --> B[Сбор] B --> C[Обработка] C --> D[Анализ] D --> E[Распространение] E --> F[Обратная связь] F --> A D --> G[Стратегический: совет] D --> H[Оперативный: IR / хантинг] D --> I[Тактический: SOC / SIEM]
● Примеры
- 01
Получение STIX/TAXII-фида IoC, связанных с аффилиатом программы-вымогателя.
- 02
Брифинг совету директоров о геополитических рисках, влияющих на ландшафт угроз.
● Частые вопросы
Что такое Киберразведка угроз (CTI)?
Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля. Относится к категории Защита и операции в кибербезопасности.
Что означает Киберразведка угроз (CTI)?
Основанное на доказательствах знание о противниках, их мотивах и методах, используемое для принятия защитных решений и приоритизации мер контроля.
Как защититься от Киберразведка угроз (CTI)?
Защита от Киберразведка угроз (CTI) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Киберразведка угроз (CTI)?
Распространённые альтернативные названия: Разведка угроз, CTI.