0Pricing
Security+ Academy · Lezione

Fonti e feed di threat intelligence

Scopra le fonti open source e commerciali di threat intelligence (ISAC, CVE, monitoraggio del dark web) e come vengono utilizzate dagli analisti.

Fonti e feed di threat intelligence è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Che cos'è la threat intelligence?

La threat intelligence è costituita da informazioni sulle minacce elaborate e contestualizzate. I dati grezzi diventano intelligence quando rispondono alle domande su chi La sta prendendo di mira e su cosa deve monitorare, consentendoLe di agire tempestivamente.

Tipi di threat intelligence

L'intelligence si articola in quattro livelli: tendenze strategiche per i dirigenti, campagne operative per i responsabili, TTP tattiche per gli architetti e IoC tecnici per gli analisti SOC.

Open-Source Intelligence (OSINT)

L'OSINT è costituita da informazioni gratuite sulle minacce provenienti da fonti pubbliche: il database CVE, VirusTotal, Shodan e i blog dei fornitori. Di solito è il punto di partenza dei team di sicurezza.

# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
  -H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus engines

Condivisione delle informazioni: ISAC e ISAO

Un ISAC è un gruppo di settore in cui i membri condividono le minacce che colpiscono il proprio comparto, come FS-ISAC per il settore finanziario. In questo modo si impara dai colleghi che affrontano gli stessi attaccanti.

Feed commerciali di threat intelligence

I feed commerciali di fornitori come CrowdStrike o Mandiant offrono intelligence selezionata e con poco rumore, inclusa la copertura del dark web, che si integra direttamente nel Suo SIEM. 💰

Framework MITRE ATT&CK

Il framework MITRE ATT&CK cataloga le tattiche e le tecniche reali utilizzate dagli attaccanti in ogni fase. I team lo usano per mappare le attività e individuare le lacune nei sistemi di rilevamento.

Monitoraggio del dark web

Il monitoraggio del dark web analizza i marketplace criminali alla ricerca del Suo nome o di credenziali trapelate. Individuare credenziali rubate in vendita può avvisarLa di una violazione prima che se ne accorga.

Formati per la condivisione della threat intelligence

Due standard rendono automatica la condivisione: STIX definisce come descrivere i dati sulle minacce, mentre TAXII li trasporta. Insieme consentono agli strumenti di acquisire l'intelligence senza interventi manuali.

# Example STIX 2.1 Indicator object (JSON)
{
  'type': 'indicator',
  'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
  'pattern': "[ipv4-addr:value = '198.51.100.0']",
  'pattern_type': 'stix',
  'valid_from': '2026-06-01T12:00:00Z',
  'indicator_types': ['malicious-activity']
}

Fonti governative di threat intelligence

Anche i governi pubblicano intelligence gratuita e affidabile. Gli avvisi di CISA e il relativo catalogo Known Exploited Vulnerabilities, insieme ai feed di FBI e NIST, costituiscono una base a cui abbonarsi.

Utilizzare l'intelligence e agire di conseguenza

L'intelligence è utile solo se porta all'azione. Il ciclo di vita dell'intelligence va dalla definizione delle direttive alla raccolta, all'analisi, alla condivisione e al feedback; quindi i team SOC agiscono sulla base dei risultati.

Qualità dell'intelligence: tempestività e rilevanza

Una buona intelligence è tempestiva, rilevante, accurata e utilizzabile. Un indicatore vecchio di tre anni o un flusso di falsi positivi fa solo perdere tempo agli analisti: elimini i feed troppo rumorosi.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

Breve riepilogo: l'intelligence va dal livello strategico a quello tecnico; le fonti principali sono OSINT, ISAC e CISA; MITRE ATT&CK mappa i TTP; STIX/TAXII automatizzano la condivisione. Prossimo argomento: gli indicatori di compromissione.

Domande Frequenti

La lezione «Fonti e feed di threat intelligence» è gratuita?

Sì — il testo completo di «Fonti e feed di threat intelligence» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Fonti e feed di threat intelligence»?

Scopra le fonti open source e commerciali di threat intelligence (ISAC, CVE, monitoraggio del dark web) e come vengono utilizzate dagli analisti. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Fonti e feed di threat intelligence»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Tipi di attori delle minacce
  2. Vettori e superfici d’attacco
  3. Fonti e feed di threat intelligence
  4. Indicatori di compromissione (IoC)
← Torna a Security+ Academy