0Pricing
Cyber Security Academy · Lezione

Tipi e fonti di threat intelligence

Distinguete la threat intelligence tattica, operativa e strategica proveniente da OSINT, ISAC e feed commerciali.

Tipi e fonti di threat intelligence è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è la threat intelligence?

La threat intelligence è una conoscenza basata su evidenze relative alle minacce: TTP degli avversari, indicatori di compromissione, caratteristiche del malware e dati sull'infrastruttura. Trasforma i dati grezzi in un contesto utilizzabile per prendere decisioni di sicurezza.

Tipi di intelligence

Strategica: di alto livello, per i dirigenti — panorama delle minacce e rischi specifici del settore. Operativa: campagne e attori delle minacce. Tattica: TTP e pattern di attacco. Tecnica: IOC — IP, domini e hash.

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

Fonti OSINT

L'intelligence open source è gratuita e abbondante. Le fonti principali includono VirusTotal (reputazione di file/URL/IP), Shodan (ricerca di dispositivi su Internet), Censys, AlienVault OTX, Abuse.ch e ThreatFox per i feed di IOC.

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

Feed commerciali sulle minacce

I feed commerciali (Recorded Future, CrowdStrike Intelligence, Mandiant) forniscono intelligence selezionata e contestualizzata, con profili arricchiti dagli analisti sugli attori delle minacce, sulle campagne e sui dati di attribuzione.

ISAC: condivisione specifica per settore

Gli ISAC (Information Sharing and Analysis Centers) raccolgono e condividono intelligence sulle minacce all'interno dei settori industriali: FS-ISAC (finanza), H-ISAC (sanità), E-ISAC (energia). I membri condividono IOC e TTP in forma anonima.

Fonti governative

CISA (US), NCSC (UK) e altri CERT nazionali pubblicano avvisi, IOC e alert tecnici. Il catalogo Known Exploited Vulnerabilities di CISA e gli AA (Activity Alerts) sono fonti gratuite di grande valore.

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

Intelligence sul dark web

I fornitori di intelligence sulle minacce monitorano forum del dark web, paste site e mercati clandestini alla ricerca di: raccolte di credenziali, vendita di exploit, comunicazioni ransomware e annunci di broker dell'accesso iniziale. È necessaria un'attenta gestione legale e operativa.

Tipi e limiti degli IOC

IOC tecnici: indirizzi IP, nomi di dominio, hash di file, pattern degli URL, oggetti delle email. Gli IOC hanno una durata breve: gli attaccanti cambiano frequentemente l'infrastruttura. Le TTP comportamentali persistono più a lungo e sono più preziose ai fini del rilevamento.

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

Valutazione dell'affidabilità delle fonti

Non tutti i feed hanno la stessa qualità. Valuti: attualità (quanto sono recenti?), accuratezza (tasso di falsi positivi), pertinenza (settore o area geografica?) e copertura (completezza). I feed di scarsa qualità generano più rumore che segnali utili.

Rendere operativa l'intelligence

L'intelligence ha valore solo quando viene utilizzata. Integra i feed di IOC in: blocklist dei firewall, tabelle di ricerca del SIEM, indicatori EDR degli endpoint, controlli di reputazione dei gateway email e filtraggio degli URL nei proxy.

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

Ciclo di vita dell'intelligence

Il ciclo dell'intelligence comprende: Orientamento (che cosa dobbiamo sapere?) → Raccolta → Elaborazione → Analisi → Diffusione → Feedback. Consideri l'intelligence come un processo continuo, non come un trasferimento di dati una tantum.

Verifica rapida

Quale tipo di IOC è più prezioso secondo il Pyramid of Pain?

Riepilogo: fonti di threat intelligence

La threat intelligence spazia dall'OSINT gratuito (VirusTotal, AlienVault OTX, CISA KEV) ai feed commerciali con profili dettagliati degli attori. Utilizzi il Pyramid of Pain per dare priorità alle TTP comportamentali rispetto agli IOC che possono essere cambiati facilmente. Integri l'intelligence in SIEM, EDR e controlli di rete. La consideri un ciclo: raccolta, analisi, azione e perfezionamento sulla base del feedback.

Domande Frequenti

La lezione «Tipi e fonti di threat intelligence» è gratuita?

Sì — il testo completo di «Tipi e fonti di threat intelligence» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Tipi e fonti di threat intelligence»?

Distinguete la threat intelligence tattica, operativa e strategica proveniente da OSINT, ISAC e feed commerciali. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Tipi e fonti di threat intelligence»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Tipi e fonti di threat intelligence
  2. Framework MITRE ATT&CK
  3. STIX, TAXII e condivisione delle minacce
  4. Rendere operativa l'intelligence: threat hunting
← Torna a Cyber Security Academy