Fonti e feed di threat intelligence
Scopra le fonti open source e commerciali di threat intelligence (ISAC, CVE, monitoraggio del dark web) e come vengono utilizzate dagli analisti.
Fonti e feed di threat intelligence è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Che cos'è la threat intelligence?
La threat intelligence è costituita da informazioni sulle minacce elaborate e contestualizzate. I dati grezzi diventano intelligence quando rispondono alle domande su chi La sta prendendo di mira e su cosa deve monitorare, consentendoLe di agire tempestivamente.
Tipi di threat intelligence
L'intelligence si articola in quattro livelli: tendenze strategiche per i dirigenti, campagne operative per i responsabili, TTP tattiche per gli architetti e IoC tecnici per gli analisti SOC.
Open-Source Intelligence (OSINT)
L'OSINT è costituita da informazioni gratuite sulle minacce provenienti da fonti pubbliche: il database CVE, VirusTotal, Shodan e i blog dei fornitori. Di solito è il punto di partenza dei team di sicurezza.
# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
-H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus enginesCondivisione delle informazioni: ISAC e ISAO
Un ISAC è un gruppo di settore in cui i membri condividono le minacce che colpiscono il proprio comparto, come FS-ISAC per il settore finanziario. In questo modo si impara dai colleghi che affrontano gli stessi attaccanti.
Feed commerciali di threat intelligence
I feed commerciali di fornitori come CrowdStrike o Mandiant offrono intelligence selezionata e con poco rumore, inclusa la copertura del dark web, che si integra direttamente nel Suo SIEM. 💰
Framework MITRE ATT&CK
Il framework MITRE ATT&CK cataloga le tattiche e le tecniche reali utilizzate dagli attaccanti in ogni fase. I team lo usano per mappare le attività e individuare le lacune nei sistemi di rilevamento.
Monitoraggio del dark web
Il monitoraggio del dark web analizza i marketplace criminali alla ricerca del Suo nome o di credenziali trapelate. Individuare credenziali rubate in vendita può avvisarLa di una violazione prima che se ne accorga.
Formati per la condivisione della threat intelligence
Due standard rendono automatica la condivisione: STIX definisce come descrivere i dati sulle minacce, mentre TAXII li trasporta. Insieme consentono agli strumenti di acquisire l'intelligence senza interventi manuali.
# Example STIX 2.1 Indicator object (JSON)
{
'type': 'indicator',
'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
'pattern': "[ipv4-addr:value = '198.51.100.0']",
'pattern_type': 'stix',
'valid_from': '2026-06-01T12:00:00Z',
'indicator_types': ['malicious-activity']
}Fonti governative di threat intelligence
Anche i governi pubblicano intelligence gratuita e affidabile. Gli avvisi di CISA e il relativo catalogo Known Exploited Vulnerabilities, insieme ai feed di FBI e NIST, costituiscono una base a cui abbonarsi.
Utilizzare l'intelligence e agire di conseguenza
L'intelligence è utile solo se porta all'azione. Il ciclo di vita dell'intelligence va dalla definizione delle direttive alla raccolta, all'analisi, alla condivisione e al feedback; quindi i team SOC agiscono sulla base dei risultati.
Qualità dell'intelligence: tempestività e rilevanza
Una buona intelligence è tempestiva, rilevante, accurata e utilizzabile. Un indicatore vecchio di tre anni o un flusso di falsi positivi fa solo perdere tempo agli analisti: elimini i feed troppo rumorosi.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
Breve riepilogo: l'intelligence va dal livello strategico a quello tecnico; le fonti principali sono OSINT, ISAC e CISA; MITRE ATT&CK mappa i TTP; STIX/TAXII automatizzano la condivisione. Prossimo argomento: gli indicatori di compromissione.
Domande Frequenti
La lezione «Fonti e feed di threat intelligence» è gratuita?
Sì — il testo completo di «Fonti e feed di threat intelligence» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Fonti e feed di threat intelligence»?
Scopra le fonti open source e commerciali di threat intelligence (ISAC, CVE, monitoraggio del dark web) e come vengono utilizzate dagli analisti. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Fonti e feed di threat intelligence»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Tipi di attori delle minacce
- Vettori e superfici d’attacco
- Fonti e feed di threat intelligence
- Indicatori di compromissione (IoC)