Threat IntelligenceБезопасностьSOC

Threat Intelligence: разведка угроз для бизнеса

16 июня 2025 · 9 мин чтения · System Networks

Threat Intelligence (TI) — это структурированная информация об актуальных киберугрозах: кто атакует, какими инструментами, какие цели. TI позволяет не просто реагировать на атаки, а предвидеть их и превентивно перекрыть векторы до начала инцидента.

4 уровня Threat Intelligence

Стратегический

CISO, топ-менеджмент

Тренды угроз для отрасли, мотивация APT-групп, геополитические риски. Без технических деталей.

Примеры: Ежеквартальные отчёты Positive Technologies, Microsoft Digital Defense Report

Оперативный

Руководители ИБ

Кампании и тактики конкретных угрозовых группировок. TTPs (Tactics, Techniques, Procedures) по MITRE ATT&CK.

Примеры: Отчёты по APT-кампаниям, анализ вредоносного ПО

Тактический

SOC-аналитики

Конкретные IOC (Indicators of Compromise): IP, домены, хеши файлов, URL. Готовы к загрузке в SIEM.

Примеры: Фиды BI.ZONE, PT Feed, OpenPhish, MISP

Технический

Threat hunters, исследователи

Сырые технические артефакты: образцы вредоносного ПО, YARA-правила, конфигурации C2. Требует высокой экспертизы.

Примеры: ANY.RUN, VirusTotal, Hybrid Analysis

Как использовать TI в практике

Загрузить IOC-фиды в SIEM — автоматически детектировать обращения к известным C2-серверам
Настроить блокировку на NGFW по IP-репутации с обновлением каждые 1–4 часа
Использовать для Threat Hunting: искать в логах следы по TTPs из последних отчётов
Проверять email домены входящих писем по фидам фишинговых доменов
Мониторить Darknet на упоминания вашей компании, домена, утечки credentials

Доступные TI-источники для российских компаний

ИсточникТипСтоимость
PT Feed (Positive Technologies)Тактический IOCКоммерческий
BI.ZONE Threat IntelligenceОперативный + тактическийКоммерческий
Kaspersky Threat Intelligence PortalВсе уровниКоммерческий
ФинЦЕРТ (Банк России)Финансовый секторБесплатно для участников
НКЦКИ (CERT-RU) фидыТактическийБесплатно для КИИ субъектов
MISP CommunityТактическийБесплатно (открытый)
AlienVault OTXТактическийБесплатно

Threat Intelligence и SOC-мониторинг

Интеграция TI-фидов в SIEM и настройка Threat Hunting →

PT Feed · BI.ZONE · MITRE ATT&CK · MaxPatrol SIEM · ФСТЭК

Начнём работу

Защитите инфраструктуру до того, как это потребуется

Бесплатная предварительная консультация. Оценка текущего уровня защиты за 1 день. Первые результаты — в течение недели.