Cyber Security Academy · Lektion

Typer og kilder til threat intelligence

Skeln mellem taktiske, operationelle og strategiske efterretninger fra OSINT, ISAC'er og kommercielle feeds.

Lektion 1 af 413 trin

Typer og kilder til threat intelligence er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er trusselsinformation?

Trusselsinformation er evidensbaseret viden om trusler: modstanderes TTP'er, kompromitteringsindikatorer, malwareegenskaber og infrastrukturdata. Den omdanner rådata til handlingsanvisende kontekst for sikkerhedsbeslutninger.

Typer af trusselsinformation

Strategisk: på højt niveau, til ledere — trusselsbillede og branchespecifikke risici. Operationel: kampagner og trusselsaktører. Taktisk: TTP'er og angrebsmønstre. Teknisk: IOC'er — IP-adresser, domæner og hashværdier.

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

OSINT-kilder

Efterretninger fra åbne kilder er gratis og findes i store mængder. Vigtige kilder er VirusTotal (omdømme for filer/URL'er/IP-adresser), Shodan (søgning efter internetenheder), Censys, AlienVault OTX, Abuse.ch og ThreatFox til IOC-datastrømme.

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

Kommercielle trusselsstrømme

Kommercielle datastrømme (Recorded Future, CrowdStrike Intelligence, Mandiant) leverer kurateret og kontekstualiseret trusselsinformation med analytikerberigede profiler af trusselsaktører, kampagner og data om tilskrivning.

ISAC'er: Sektorspecifik deling

ISAC'er (centre for deling og analyse af information) samler og deler trusselsinformation inden for brancher: FS-ISAC (finans), H-ISAC (sundhed) og E-ISAC (energi). Medlemmer deler IOC'er og TTP'er anonymt.

Offentlige kilder

CISA (USA), NCSC (Storbritannien) og andre nationale CERT'er offentliggør vejledninger, IOC'er og tekniske advarsler. CISA's katalog over Known Exploited Vulnerabilities og AA (Activity Alerts) er værdifulde gratis kilder.

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

Efterretninger fra det mørke web

Leverandører af trusselsinformation overvåger fora på det mørke web, sider til deling af tekst og undergrundsmarkeder for: lækkede legitimationsoplysninger, salg af exploits, ransomware-kommunikation og lister over mæglere, der sælger første adgang. Det kræver omhyggelig juridisk og operationel håndtering.

IOC-typer og begrænsninger

Tekniske IOC'er: IP-adresser, domænenavne, filhashværdier, URL-mønstre og mail-emner. IOC'er har en kort levetid — angribere udskifter infrastrukturen. Adfærdsmæssige TTP'er holder længere og er mere værdifulde til detektion.

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

Vurdering af kilders pålidelighed

Alle informationsstrømme er ikke lige gode. Vurder aktualitet (hvor nye er oplysningerne?), nøjagtighed (andelen af falske positiver), relevans (for din sektor og geografi?) og dækningsgrad (fuldstændighed). Kilder af lav kvalitet skaber mere støj end signal.

Gør trusselsinformation operationel

Trusselsinformation har kun værdi, når der handles på den. Integrér IOC-informationsstrømme i: firewall-blokeringslister, SIEM-opslagstabeller, EDR-indikatorer på endpoints, omdømmekontrol i e-mail-gateways og URL-filtrering i proxyer.

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

Trusselsinformationens livscyklus

Trusselsinformationscyklussen består af: Retning (hvad har vi brug for at vide?) → Indsamling → Behandling → Analyse → Udbredelse → Tilbagemelding. Betragt trusselsinformation som en løbende proces, ikke som et engangsudtræk af data.

Hurtigt tjek

Hvilken IOC-type er ifølge smertepyramiden mest værdifuld?

Opsummering: Kilder til trusselsinformation

Trusselsinformation spænder fra gratis OSINT (VirusTotal, AlienVault OTX, CISA KEV) til kommercielle kilder med dybdegående profiler af aktører. Brug smertepyramiden til at prioritere adfærdsmæssige TTP'er frem for IOC'er, der nemt kan udskiftes. Før trusselsinformationen ind i SIEM, EDR og netværkskontroller. Betragt den som en cyklus — indsamling, analyse, handling og løbende forbedring baseret på tilbagemeldinger.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Typer og kilder til threat intelligence” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Typer og kilder til threat intelligence”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Typer og kilder til threat intelligence”?

Skeln mellem taktiske, operationelle og strategiske efterretninger fra OSINT, ISAC'er og kommercielle feeds. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Typer og kilder til threat intelligence”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Typer og kilder til threat intelligence
  2. MITRE ATT&CK Framework
  3. STIX, TAXII og deling af trusselsdata
  4. Operationalisering af intel: Threat hunting
← Tilbage til Cyber Security Academy