0Pricing
Cloud & IT Cert Prep · Урок

Источники и каналы аналитики угроз

Изучите открытые и коммерческие источники аналитики угроз (ISAC, CVE, мониторинг даркнета) и узнайте, как их используют аналитики.

«Источники и каналы аналитики угроз» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое разведывательная информация об угрозах

Разведывательная информация об угрозах — это обработанные сведения об угрозах с учётом контекста. Необработанные данные становятся разведывательной информацией, когда помогают понять, кто нацелен на вас и за чем нужно следить, чтобы действовать заранее.

Виды разведывательной информации об угрозах

Разведывательная информация бывает четырёх уровней: стратегические тенденции для руководителей, оперативные кампании для менеджеров, тактические TTP для архитекторов и технические IoC для аналитиков SOC.

Разведка по открытым источникам (OSINT)

OSINT — это бесплатная информация об угрозах из общедоступных источников: базы данных CVE, VirusTotal, Shodan и блогов поставщиков. Обычно с неё команды безопасности начинают работу.

# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
  -H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus engines

Обмен информацией: ISAC и ISAO

ISAC — это отраслевое объединение, участники которого обмениваются информацией об угрозах для своего сектора, например FS-ISAC для финансовой отрасли. Вы учитесь на опыте коллег, сталкивающихся с теми же атакующими.

Коммерческие каналы разведывательной информации об угрозах

Коммерческие каналы от таких поставщиков, как CrowdStrike или Mandiant, предлагают отобранную информацию с малым количеством шума и охватом даркнета, которая напрямую подключается к вашей SIEM. 💰

Фреймворк MITRE ATT&CK

Фреймворк MITRE ATT&CK содержит каталог реальных тактик и методов, которые атакующие используют на каждом этапе. Команды применяют его для сопоставления активности и поиска пробелов в обнаружении.

Мониторинг даркнета

Мониторинг даркнета сканирует криминальные торговые площадки в поисках вашего имени или утёкших учётных данных. Обнаружение украденных логинов, выставленных на продажу, может предупредить о взломе ещё до того, как вы узнаете о нём.

Форматы обмена разведывательной информацией об угрозах

Два стандарта автоматизируют обмен: STIX определяет способы описания данных об угрозах, а TAXII передаёт их. Вместе они позволяют инструментам получать разведывательную информацию без ручной работы.

# Example STIX 2.1 Indicator object (JSON)
{
  'type': 'indicator',
  'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
  'pattern': "[ipv4-addr:value = '198.51.100.0']",
  'pattern_type': 'stix',
  'valid_from': '2026-06-01T12:00:00Z',
  'indicator_types': ['malicious-activity']
}

Государственные источники разведывательной информации об угрозах

Государства также публикуют бесплатную и надёжную информацию об угрозах. Рекомендации CISA и её каталог известных эксплуатируемых уязвимостей, а также каналы FBI и NIST — это базовый набор источников, на которые стоит подписаться.

Получение и использование разведывательной информации

Разведывательная информация важна только тогда, когда приводит к действиям. Жизненный цикл разведывательной информации включает определение направления, сбор, анализ, обмен и обратную связь, после чего команды SOC применяют полученные сведения.

Качество разведывательной информации: своевременность и актуальность

Хорошая разведывательная информация должна быть своевременной, актуальной, точной и применимой. Индикатор трёхлетней давности или поток ложных срабатываний лишь тратит время аналитиков, поэтому отказывайтесь от зашумлённых каналов.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

Кратко: разведывательная информация охватывает уровни от стратегического до технического, ключевые источники — OSINT, ISAC и CISA, MITRE ATT&CK сопоставляет TTP, а STIX/TAXII автоматизируют обмен. Далее: индикаторы компрометации.

Часто задаваемые вопросы

Урок «Источники и каналы аналитики угроз» бесплатный?

Да — полный текст урока «Источники и каналы аналитики угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Источники и каналы аналитики угроз»?

Изучите открытые и коммерческие источники аналитики угроз (ISAC, CVE, мониторинг даркнета) и узнайте, как их используют аналитики. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Источники и каналы аналитики угроз»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Типы субъектов угроз
  2. Векторы атак и поверхность атаки
  3. Источники и каналы аналитики угроз
  4. Индикаторы компрометации (IoC)
← Назад к Cloud & IT Cert Prep