Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1273

Threat Intelligence

ПроверилCybersecurity entrepreneur & security researcher

Что такое Threat Intelligence?

Threat IntelligenceОснованные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования.


Threat intelligence — это структурированный сбор, обработка, анализ и распространение информации о злоумышленниках: их мотивах, возможностях и инфраструктуре. Из сырых данных (образцов вредоносного ПО, IP, доменов, утёкших учётных данных, активности в даркнете, отчётов об уязвимостях) формируется применимая на практике аналитика за счёт добавления контекста, оценки достоверности и релевантной аудитории. Большинство программ в той или иной форме реализуют разведывательный цикл — постановку задач, сбор, обработку, анализ, распространение и обратную связь, — чтобы результат был привязан к конкретным решениям, а не к сырым фидам.

Полезная модель приоритизации — Pyramid of Pain (пирамида боли) Дэвида Бианко (David Bianco, 2013): индикаторы ранжируются по тому, насколько болезненно злоумышленнику их менять. Значения хешей и IP-адреса находятся в основании (тривиально ротируются), выше — доменные имена, артефакты хоста и сети, инструменты и, наконец, на вершине TTP — модели поведения, от которых актор не может легко отказаться. Детектирование на уровне TTP (сопоставленных с MITRE ATT&CK) обходится противнику намного дороже, чем блокировка одноразового IP. Организации обмениваются аналитикой через структурированные форматы и фиды — STIX/TAXII, MISP, отчёты вендоров и отраслевые ISAC, — чтобы обогащать обнаружение в SIEM и EDR, направлять патчинг (например, сопоставляя записи CISA KEV с уязвимыми активами) и поддерживать решения руководства по рискам. Аналитику обычно классифицируют по аудитории и временному горизонту на стратегический, операционный и тактический уровни; ценность дисциплины определяется релевантностью, своевременностью и точностью, а не количеством индикаторов.

flowchart LR
  A[Постановка задач<br/>разведывательные требования] --> B[Сбор<br/>feeds, OSINT, даркнет]
  B --> C[Обработка<br/>нормализация, дедупликация]
  C --> D[Анализ<br/>контекст, атрибуция, ATT&CK]
  D --> E[Распространение<br/>STIX/TAXII, TIP, отчёты]
  E --> F[Потребители<br/>SIEM, EDR, IR, руководство]
  F --> A

Примеры

  1. 01

    ISAC делится IoC, связанными с новой партнёркой ransomware, за несколько часов до её атак на участников.

  2. 02

    TIP обогащает события SIEM атрибуцией атакующего, техниками MITRE ATT&CK и оценкой достоверности.

Частые вопросы

Что такое Threat Intelligence?

Основанные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования. Относится к категории Защита и операции в кибербезопасности.

Что означает Threat Intelligence?

Основанные на доказательствах знания об угрозах и злоумышленниках — индикаторах, TTP и контексте — используемые для принятия решений по безопасности и настройки детектирования.

Как защититься от Threat Intelligence?

Защита от Threat Intelligence обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Threat Intelligence?

Распространённые альтернативные названия: TI.

Связанные термины

См. также