Термин · Глоссарий B2B-ПО

TI-фид

TI-фид (Threat Intelligence Feed) – автоматически обновляемый поток машиночитаемых данных об индикаторах компрометации (IoC): вредоносные IP-адреса, домены, URL, хэши файлов. Используется для автоматического обогащения и обновления правил в SIEM, NGFW, DNS-фильтрах и EDR-системах.

Буква «T» В категориях: 3 Платформ: 6+

Введение

TI-фид (Threat Intelligence Feed) – непрерывно обновляемый поток структурированных данных об индикаторах компрометации (IoC), предназначенный для автоматической интеграции в средства защиты. В отличие от аналитических отчётов TI, TI-фид – это «сырой» технический слой: машиночитаемые списки IP-адресов, доменов, URL, MD5/SHA1/SHA256 хэшей вредоносных файлов, адресов C2-серверов.

TI-фиды составляют основу автоматизированной защиты: они позволяют SIEM, NGFW, DNS-сервисам и EDR-агентам блокировать коммуникации с инфраструктурой злоумышленников в режиме реального времени без ручного вмешательства.

История и контекст

Первые TI-фиды появились в конце 2000-х как простые списки вредоносных IP (Spamhaus, abuse.ch). С ростом числа APT-группировок потребовалась стандартизация: MITRE разработал форматы STIX (описание угроз) и TAXII (протокол обмена). Открытые платформы MISP (Malware Information Sharing Platform) позволили сообществам обмениваться IoC. Коммерческие поставщики (Kaspersky TIP, Recorded Future, Group-IB TI) предоставляют обогащённые фиды с контекстом об атрибуции.

Типы TI-фидов

  • IP-репутационные фиды – списки вредоносных, сканирующих или C2-IP-адресов.
  • Домен/URL-фиды – фишинговые домены, малварные сайты, C2-инфраструктура.
  • Хэш-фиды – SHA256/MD5 вредоносных файлов, образцов malware.
  • YARA/Sigma правила – паттерны для поиска вредоносного кода или поведения в логах.
  • STIX-объекты – структурированные описания угроз с контекстом атрибуции и TTP.

Где применяется

  • SIEM – обогащение событий (lookup IoC в потоке), создание правил корреляции.
  • NGFW – автоматическое обновление политик блокировки по IP/домен-спискам.
  • DNS-фильтрация – блокировка резолвинга вредоносных доменов.
  • EDR/XDR – обогащение событий на конечных точках, охота по IoC.
  • Secure Email Gateway – блокировка писем с известными фишинговыми URL.

Преимущества и ограничения

Автоматизация реагирования на известные угрозы в режиме реального времени. Ограничения: высокий уровень ложных срабатываний при использовании некачественных фидов; IoC устаревают быстро (часы–дни); высококачественные фиды с контекстом – платные.

Связь с другими понятиями

TI-фид – технический «продукт» Threat Intelligence, содержащий IoC. Потребляется SIEM и NGFW. Стандартизирован через STIX/TAXII. Открытый аналог – платформа MISP.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «TI-фид».

Платформы класса «TI-фид»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «TI-фид».

Где применяется

Отрасли, в которых «TI-фид» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про TI-фид

Чем TI-фид отличается от TI-платформы?

TI-фид – поток данных (входящий ресурс). TI-платформа (MISP, OpenCTI) – система для агрегации, обогащения и управления множеством фидов, а также их интеграции с SIEM и другими инструментами.

Есть ли бесплатные TI-фиды?

Да: AlienVault OTX, abuse.ch (Feodo Tracker, MalwareBazaar), Spamhaus, BI.ZONE ThreatVision (базовый уровень), CERT.RU. Бесплатные фиды менее обогащены контекстом, чем коммерческие.

Что такое MISP?

Malware Information Sharing Platform – открытая платформа для обмена IoC и TI-данными между организациями. Используется CERT-сообществами и корпоративными SOC.

Как быстро устаревают IoC в фидах?

Зависит от типа: IP-адреса C2 – часы-дни (атакующие быстро меняют инфраструктуру). Хэши файлов – дни-недели. Домены – дни-месяцы. TTP (паттерны поведения) – месяцы-годы.

Как интегрировать TI-фид с SIEM?

Через API (STIX/TAXII, REST), CSV-импорт или встроенные коннекторы. SIEM обогащает входящие события, сопоставляя IP/домены/хэши с IoC из фида, и генерирует алерты при совпадении.