Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1273

威胁情报

审核人Cybersecurity entrepreneur & security researcher

威胁情报 是什么?

威胁情报关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。


威胁情报是对攻击者、其动机、能力与基础设施的信息进行有组织的采集、加工、分析与分发。通过添加背景、可信度和相关受众,把原始数据(恶意样本、IP、域名、泄露凭据、暗网情报、漏洞报告)转化为可行动的情报。大多数情报项目都会运行某种形式的情报循环——方向、采集、加工、分析、分发和反馈——从而使产出与具体决策挂钩,而非停留在原始订阅源。

一个实用的优先级模型是 David Bianco 的 Pyramid of Pain(痛苦金字塔,2013):按攻击者更改某类指标的痛苦程度对其排序。哈希值和 IP 地址位于底部(可轻易轮换),往上依次是域名、主机与网络工件、工具,顶端则是 TTP——攻击者难以轻易舍弃的行为。在 TTP 层面进行检测(映射到 MITRE ATT&CK)带来的代价远高于封堵一个一次性 IP。组织通过结构化格式与订阅源交换情报——STIX/TAXII、MISP、厂商报告和行业 ISAC——用于丰富 SIEM 与 EDR 检测、指导补丁工作(例如将 CISA KEV 条目与暴露资产关联)以及支撑管理层的风险决策。情报通常按受众和时间维度分为战略、运营和战术三个级别;这门学科的价值取决于相关性、及时性和准确性,而非指标的数量。

flowchart LR
  A[方向<br/>情报需求] --> B[采集<br/>feeds、OSINT、暗网]
  B --> C[加工<br/>归一化、去重]
  C --> D[分析<br/>背景、归属、ATT&CK]
  D --> E[分发<br/>STIX/TAXII、TIP、报告]
  E --> F[消费方<br/>SIEM、EDR、IR、高管]
  F --> A

示例

  1. 01

    某 ISAC 在新勒索软件分支发起攻击前数小时共享相关 IoC。

  2. 02

    TIP 为 SIEM 事件添加攻击者归属、MITRE ATT&CK 技术编号和可信度评分。

常见问题

威胁情报 是什么?

关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。 它属于网络安全的 防御与运营 分类。

威胁情报 是什么意思?

关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。

如何防御 威胁情报?

针对 威胁情报 的防御通常结合技术控制与运营实践,详见上方完整定义。

威胁情报 还有哪些其他名称?

常见的别称包括: TI, 威胁情报。

相关术语

另见