威胁情报
威胁情报 是什么?
威胁情报关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。
威胁情报是对攻击者、其动机、能力与基础设施的信息进行有组织的采集、加工、分析与分发。通过添加背景、可信度和相关受众,把原始数据(恶意样本、IP、域名、泄露凭据、暗网情报、漏洞报告)转化为可行动的情报。大多数情报项目都会运行某种形式的情报循环——方向、采集、加工、分析、分发和反馈——从而使产出与具体决策挂钩,而非停留在原始订阅源。
一个实用的优先级模型是 David Bianco 的 Pyramid of Pain(痛苦金字塔,2013):按攻击者更改某类指标的痛苦程度对其排序。哈希值和 IP 地址位于底部(可轻易轮换),往上依次是域名、主机与网络工件、工具,顶端则是 TTP——攻击者难以轻易舍弃的行为。在 TTP 层面进行检测(映射到 MITRE ATT&CK)带来的代价远高于封堵一个一次性 IP。组织通过结构化格式与订阅源交换情报——STIX/TAXII、MISP、厂商报告和行业 ISAC——用于丰富 SIEM 与 EDR 检测、指导补丁工作(例如将 CISA KEV 条目与暴露资产关联)以及支撑管理层的风险决策。情报通常按受众和时间维度分为战略、运营和战术三个级别;这门学科的价值取决于相关性、及时性和准确性,而非指标的数量。
flowchart LR A[方向<br/>情报需求] --> B[采集<br/>feeds、OSINT、暗网] B --> C[加工<br/>归一化、去重] C --> D[分析<br/>背景、归属、ATT&CK] D --> E[分发<br/>STIX/TAXII、TIP、报告] E --> F[消费方<br/>SIEM、EDR、IR、高管] F --> A
● 示例
- 01
某 ISAC 在新勒索软件分支发起攻击前数小时共享相关 IoC。
- 02
TIP 为 SIEM 事件添加攻击者归属、MITRE ATT&CK 技术编号和可信度评分。
● 常见问题
威胁情报 是什么?
关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。 它属于网络安全的 防御与运营 分类。
威胁情报 是什么意思?
关于威胁与威胁行为者的、基于证据的知识——包含指标、TTP 和背景——用于指导安全决策与检测。
如何防御 威胁情报?
针对 威胁情报 的防御通常结合技术控制与运营实践,详见上方完整定义。
威胁情报 还有哪些其他名称?
常见的别称包括: TI, 威胁情报。