Źródła i kanały analizy zagrożeń
Poznają Państwo otwarte i komercyjne źródła informacji o zagrożeniach (ISAC, CVE, monitorowanie dark webu) oraz dowiedzą się, jak korzystają z nich analitycy.
Źródła i kanały analizy zagrożeń to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest wywiad zagrożeń?
Wywiad zagrożeń to przetworzone informacje o zagrożeniach, uwzględniające ich kontekst. Surowe dane stają się wartościowym wywiadem, gdy odpowiadają na pytania, kto Państwa atakuje i na co należy zwracać uwagę — dzięki temu można działać z wyprzedzeniem.
Rodzaje wywiadu zagrożeń
Wywiad zagrożeń obejmuje cztery poziomy: strategiczne trendy dla kadry kierowniczej, operacyjne kampanie dla menedżerów, taktyczne TTP dla architektów oraz techniczne IoC dla analityków SOC.
Wywiad ze źródeł otwartych (OSINT)
OSINT to bezpłatne informacje o zagrożeniach pochodzące ze źródeł publicznych — bazy CVE, VirusTotal, Shodan i blogów dostawców. Zwykle właśnie od nich zespoły bezpieczeństwa zaczynają pracę.
# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
-H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus enginesWymiana informacji: ISAC i ISAO
ISAC to branżowa organizacja, w której członkowie dzielą się informacjami o zagrożeniach dotykających ich sektora — na przykład FS-ISAC dla sektora finansowego. Dzięki temu mogą Państwo korzystać z doświadczeń innych osób zmagających się z tymi samymi napastnikami.
Komercyjne kanały wywiadu zagrożeń
Komercyjne kanały dostawców takich jak CrowdStrike czy Mandiant oferują wyselekcjonowane informacje o zagrożeniach z niewielką liczbą szumów, obejmujące także dark web i bezpośrednio integrujące się z Państwa SIEM. 💰
Struktura MITRE ATT&CK
Struktura MITRE ATT&CK kataloguje rzeczywiste taktyki i techniki używane przez napastników na każdym etapie ataku. Zespoły wykorzystują ją do mapowania aktywności i wykrywania luk w mechanizmach detekcji.
Monitorowanie dark webu
Monitorowanie dark webu skanuje przestępcze platformy handlowe w poszukiwaniu Państwa nazwy lub ujawnionych danych uwierzytelniających. Wykrycie skradzionych danych logowania wystawionych na sprzedaż może ostrzec o naruszeniu, zanim dowiedzą się Państwo o nim w inny sposób.
Formaty wymiany wywiadu zagrożeń
Dwa standardy automatyzują wymianę informacji: STIX określa sposób opisywania danych o zagrożeniach, a TAXII je przesyła. Razem umożliwiają narzędziom pobieranie informacji bez ręcznej pracy.
# Example STIX 2.1 Indicator object (JSON)
{
'type': 'indicator',
'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
'pattern': "[ipv4-addr:value = '198.51.100.0']",
'pattern_type': 'stix',
'valid_from': '2026-06-01T12:00:00Z',
'indicator_types': ['malicious-activity']
}Rządowe źródła wywiadu zagrożeń
Rządy również publikują bezpłatne i wiarygodne informacje o zagrożeniach. Biuletyny CISA i jej katalog Known Exploited Vulnerabilities, a także kanały FBI i NIST, stanowią podstawowy zestaw źródeł, które warto subskrybować.
Wykorzystywanie wywiadu i reagowanie na niego
Wywiad ma znaczenie tylko wtedy, gdy prowadzi do działania. Cykl wywiadowczy obejmuje określenie kierunku, gromadzenie, analizę, udostępnianie i zbieranie opinii — a następnie zespoły SOC podejmują na tej podstawie działania.
Jakość wywiadu: aktualność i przydatność
Dobry wywiad jest aktualny, przydatny, dokładny i możliwy do wykorzystania. Wskaźnik sprzed trzech lat lub zalew fałszywych alarmów tylko marnują czas analityków — należy wycofywać kanały generujące zbyt dużo szumu.
Szybki test
Sprawdź swoją wiedzę na temat zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
Szybkie podsumowanie: wywiad obejmuje poziomy od strategicznego po techniczny, a najważniejsze źródła to OSINT, ISAC i CISA; MITRE ATT&CK mapuje TTP, a STIX/TAXII automatyzują wymianę informacji. Dalej: wskaźniki naruszenia.
Często zadawane pytania
Czy lekcja „Źródła i kanały analizy zagrożeń” jest bezpłatna?
Tak — pełny tekst „Źródła i kanały analizy zagrożeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Źródła i kanały analizy zagrożeń”?
Poznają Państwo otwarte i komercyjne źródła informacji o zagrożeniach (ISAC, CVE, monitorowanie dark webu) oraz dowiedzą się, jak korzystają z nich analitycy. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Źródła i kanały analizy zagrożeń”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Rodzaje sprawców zagrożeń
- Wektory ataku i powierzchnie ataku
- Źródła i kanały analizy zagrożeń
- Wskaźniki włamania (IoC)