Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 295

网络威胁情报(CTI)

审核人Cybersecurity entrepreneur & security researcher

网络威胁情报(CTI) 是什么?

网络威胁情报(CTI)基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。


网络威胁情报(CTI)是一门收集、加工、分析并分发威胁信息的学科,旨在帮助防御者做出更好的决策。它将原始信号(恶意软件样本、泄露的凭据、暗网情报、遥测)转化为关于"谁在攻击组织、想要什么、如何行动"的精炼情报。

CTI 工作由成熟的模型来构建。情报循环(方向 → 收集 → 处理 → 分析 → 分发 → 反馈)统领整个流程;而洛克希德·马丁的网络杀伤链、入侵分析钻石模型以及 MITRE ATT&CK 等分析框架,为分析师提供了描述对手、能力、基础设施和受害者的共同语言。CTI 通常分为战略、运营和战术三个层级,分别面向从高管到 SOC 分析师的不同受众。

指标与报告通常以 STIX(结构化数据格式)通过 TAXII(传输协议)交换,使 ISAC 与厂商能够大规模共享机器可读情报。成熟的项目会将 CTI 输入 SIEM、EDR、漏洞管理和事件响应流程——例如,为某个已知会针对本行业的攻击者正在利用的 CVE 优先打补丁——从而缩短检测和响应时间,将被动防御转为主动预判。

flowchart LR
  A[方向] --> B[收集]
  B --> C[处理]
  C --> D[分析]
  D --> E[分发]
  E --> F[反馈]
  F --> A
  D --> G[战略:董事会]
  D --> H[运营:IR / 狩猎]
  D --> I[战术:SOC / SIEM]

示例

  1. 01

    接收与某勒索软件附属组织相关的 STIX/TAXII IoC 订阅。

  2. 02

    向董事会汇报影响威胁态势的地缘政治风险。

常见问题

网络威胁情报(CTI) 是什么?

基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。 它属于网络安全的 防御与运营 分类。

网络威胁情报(CTI) 是什么意思?

基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。

如何防御 网络威胁情报(CTI)?

针对 网络威胁情报(CTI) 的防御通常结合技术控制与运营实践,详见上方完整定义。

网络威胁情报(CTI) 还有哪些其他名称?

常见的别称包括: 威胁情报, CTI。

相关术语

另见