Entry № 295
网络威胁情报(CTI)
网络威胁情报(CTI) 是什么?
网络威胁情报(CTI)基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。
网络威胁情报(CTI)是一门收集、加工、分析并分发威胁信息的学科,旨在帮助防御者做出更好的决策。它将原始信号(恶意软件样本、泄露的凭据、暗网情报、遥测)转化为关于"谁在攻击组织、想要什么、如何行动"的精炼情报。
CTI 工作由成熟的模型来构建。情报循环(方向 → 收集 → 处理 → 分析 → 分发 → 反馈)统领整个流程;而洛克希德·马丁的网络杀伤链、入侵分析钻石模型以及 MITRE ATT&CK 等分析框架,为分析师提供了描述对手、能力、基础设施和受害者的共同语言。CTI 通常分为战略、运营和战术三个层级,分别面向从高管到 SOC 分析师的不同受众。
指标与报告通常以 STIX(结构化数据格式)通过 TAXII(传输协议)交换,使 ISAC 与厂商能够大规模共享机器可读情报。成熟的项目会将 CTI 输入 SIEM、EDR、漏洞管理和事件响应流程——例如,为某个已知会针对本行业的攻击者正在利用的 CVE 优先打补丁——从而缩短检测和响应时间,将被动防御转为主动预判。
flowchart LR A[方向] --> B[收集] B --> C[处理] C --> D[分析] D --> E[分发] E --> F[反馈] F --> A D --> G[战略:董事会] D --> H[运营:IR / 狩猎] D --> I[战术:SOC / SIEM]
● 示例
- 01
接收与某勒索软件附属组织相关的 STIX/TAXII IoC 订阅。
- 02
向董事会汇报影响威胁态势的地缘政治风险。
● 常见问题
网络威胁情报(CTI) 是什么?
基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。 它属于网络安全的 防御与运营 分类。
网络威胁情报(CTI) 是什么意思?
基于证据的对手知识体系,涵盖其动机和手法,用于支持防御决策并优先安排控制措施。
如何防御 网络威胁情报(CTI)?
针对 网络威胁情报(CTI) 的防御通常结合技术控制与运营实践,详见上方完整定义。
网络威胁情报(CTI) 还有哪些其他名称?
常见的别称包括: 威胁情报, CTI。