Threat Intelligence
Что такое Threat Intelligence?
Threat IntelligenceОснованные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования.
Threat intelligence — это структурированный сбор, обработка, анализ и распространение информации о злоумышленниках: их мотивах, возможностях и инфраструктуре. Из сырых данных (образцов вредоносного ПО, IP, доменов, утёкших учётных данных, активности в даркнете, отчётов об уязвимостях) формируется применимая на практике аналитика за счёт добавления контекста, оценки достоверности и релевантной аудитории. Большинство программ в той или иной форме реализуют разведывательный цикл — постановку задач, сбор, обработку, анализ, распространение и обратную связь, — чтобы результат был привязан к конкретным решениям, а не к сырым фидам.
Полезная модель приоритизации — Pyramid of Pain (пирамида боли) Дэвида Бианко (David Bianco, 2013): индикаторы ранжируются по тому, насколько болезненно злоумышленнику их менять. Значения хешей и IP-адреса находятся в основании (тривиально ротируются), выше — доменные имена, артефакты хоста и сети, инструменты и, наконец, на вершине TTP — модели поведения, от которых актор не может легко отказаться. Детектирование на уровне TTP (сопоставленных с MITRE ATT&CK) обходится противнику намного дороже, чем блокировка одноразового IP. Организации обмениваются аналитикой через структурированные форматы и фиды — STIX/TAXII, MISP, отчёты вендоров и отраслевые ISAC, — чтобы обогащать обнаружение в SIEM и EDR, направлять патчинг (например, сопоставляя записи CISA KEV с уязвимыми активами) и поддерживать решения руководства по рискам. Аналитику обычно классифицируют по аудитории и временному горизонту на стратегический, операционный и тактический уровни; ценность дисциплины определяется релевантностью, своевременностью и точностью, а не количеством индикаторов.
flowchart LR A[Постановка задач<br/>разведывательные требования] --> B[Сбор<br/>feeds, OSINT, даркнет] B --> C[Обработка<br/>нормализация, дедупликация] C --> D[Анализ<br/>контекст, атрибуция, ATT&CK] D --> E[Распространение<br/>STIX/TAXII, TIP, отчёты] E --> F[Потребители<br/>SIEM, EDR, IR, руководство] F --> A
● Примеры
- 01
ISAC делится IoC, связанными с новой партнёркой ransomware, за несколько часов до её атак на участников.
- 02
TIP обогащает события SIEM атрибуцией атакующего, техниками MITRE ATT&CK и оценкой достоверности.
● Частые вопросы
Что такое Threat Intelligence?
Основанные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования. Относится к категории Защита и операции в кибербезопасности.
Что означает Threat Intelligence?
Основанные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования.
Как защититься от Threat Intelligence?
Защита от Threat Intelligence обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Threat Intelligence?
Распространённые альтернативные названия: TI.