Термин · Глоссарий B2B-ПО

Threat Intelligence (Threat Intelligence)

Threat Intelligence (разведка угроз) – систематизированные, обработанные и контекстуализированные данные об актуальных киберугрозах, группировках злоумышленников, их тактиках, техниках и процедурах (TTP). Позволяет организациям перейти от реактивной к проактивной защите на основе понимания мотивации и методов противника.

Буква «T» В категориях: 3 Платформ: 6+

Введение

Threat Intelligence (TI, разведка угроз) – процесс сбора, обработки и анализа данных о киберугрозах с целью получения практически применимых знаний для защиты организации. TI переводит сырые данные (IoC, журналы, отчёты об инцидентах) в контекстуализированную разведывательную информацию: кто атакует, как, с какими целями и инструментами.

Качественный TI отвечает на вопросы: релевантна ли данная угроза для конкретной организации? Какие TTPs используют атакующие? Каковы индикаторы их активности? Это позволяет приоритизировать защитные меры и оперативно реагировать на инциденты.

История и контекст

Разведка угроз как дисциплина сформировалась в 2010-х годах по образцу военной и государственной разведки. Публикация Lockheed Martin Kill Chain (2011) и MITRE ATT&CK (2013) дала аналитикам структурированный язык для описания угроз. Коммерческие TI-платформы (Recorded Future, Mandiant, Group-IB) и государственные CERT начали обмениваться IoC через стандарты STIX/TAXII. В России активные TI-игроки: BI.ZONE, Positive Technologies, F.A.C.C.T. (бывш. Group-IB Россия), Kaspersky Threat Intelligence.

Типы Threat Intelligence

  • Стратегический TI – анализ трендов угроз для топ-менеджмента: тенденции в ландшафте угроз, геополитические риски, прогнозы.
  • Оперативный TI – информация о конкретных кампаниях, группировках и их намерениях для руководителей ИБ.
  • Тактический TI – TTPs (тактики, техники, процедуры) атакующих, их инструменты, инфраструктура – для аналитиков SOC и red team.
  • Технический TI – IoC (IP-адреса, домены, хэши файлов, URL) для автоматической интеграции в SIEM, EDR, межсетевые экраны.

Где применяется

  • SOC – обогащение алертов SIEM IoC из TI-фидов, приоритизация инцидентов.
  • Threat Hunting – проактивный поиск индикаторов известных APT-групп в инфраструктуре.
  • Vulnerability Management – приоритизация патчинга на основе данных об эксплуатации уязвимостей в дикой природе.
  • Red Team – использование TTP реальных атакующих для реалистичных учений.

Преимущества и ограничения

Позволяет перейти от реактивной защиты к проактивной. Ограничения: IoC устаревают быстро (злоумышленники меняют инфраструктуру за часы); большой объём данных требует автоматизации обработки; без контекста IoC-фид создаёт ложные сработки.

Связь с другими понятиями

TI потребляет IoC и передаёт их через TI-фиды в SIEM и NGFW. Структурируется с помощью фреймворка MITRE ATT&CK. Данные о Kill Chain атакующих помогают приоритизировать защитные меры.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Threat Intelligence».

Платформы класса «Threat Intelligence»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
Онколинк

Онколинк

Разработка ПО
Платформа для управления онкологическими пациентами и координации медицинского обслуживания. Входит в Единый р...
Цена по запросу
Подробнее →
Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Threat Intelligence».

Где применяется

Отрасли, в которых «Threat Intelligence» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Threat Intelligence

Чем IoC отличается от TTP?

IoC (Indicator of Compromise) – технические артефакты: IP, домен, хэш файла. TTP (Tactic, Technique, Procedure) – методы работы атакующего. TTP более долгоживущи; IoC устаревают за часы-дни.

Что такое TI-платформа?

Программная система для агрегации, нормализации, анализа и интеграции данных угроз (MISP, OpenCTI, Anomali ThreatStream). Позволяет собирать TI-фиды из множества источников в единую базу.

Чем STIX отличается от TAXII?

STIX (Structured Threat Information Expression) – стандарт формата описания угроз. TAXII (Trusted Automated eXchange of Intelligence Information) – протокол их обмена между платформами.

Нужен ли TI малому и среднему бизнесу?

Да, в базовой форме: подписка на бесплатные TI-фиды (CERT.RU, MISP-сообщества) и интеграция IoC с межсетевым экраном и антивирусом создаёт существенный уровень защиты при минимальных затратах.

Что такое Threat Hunting?

Проактивный поиск признаков компрометации (IoC, TTP) в инфраструктуре организации без опоры на алерты систем безопасности. Применяет TI для поиска уже прошедших атак.