Источники и каналы аналитики угроз
Изучите открытые и коммерческие источники аналитики угроз (ISAC, CVE, мониторинг даркнета) и узнайте, как их используют аналитики.
«Источники и каналы аналитики угроз» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое разведывательная информация об угрозах
Разведывательная информация об угрозах — это обработанные сведения об угрозах с учётом контекста. Необработанные данные становятся разведывательной информацией, когда помогают понять, кто нацелен на вас и за чем нужно следить, чтобы действовать заранее.
Виды разведывательной информации об угрозах
Разведывательная информация бывает четырёх уровней: стратегические тенденции для руководителей, оперативные кампании для менеджеров, тактические TTP для архитекторов и технические IoC для аналитиков SOC.
Разведка по открытым источникам (OSINT)
OSINT — это бесплатная информация об угрозах из общедоступных источников: базы данных CVE, VirusTotal, Shodan и блогов поставщиков. Обычно с неё команды безопасности начинают работу.
# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
-H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus enginesОбмен информацией: ISAC и ISAO
ISAC — это отраслевое объединение, участники которого обмениваются информацией об угрозах для своего сектора, например FS-ISAC для финансовой отрасли. Вы учитесь на опыте коллег, сталкивающихся с теми же атакующими.
Коммерческие каналы разведывательной информации об угрозах
Коммерческие каналы от таких поставщиков, как CrowdStrike или Mandiant, предлагают отобранную информацию с малым количеством шума и охватом даркнета, которая напрямую подключается к вашей SIEM. 💰
Фреймворк MITRE ATT&CK
Фреймворк MITRE ATT&CK содержит каталог реальных тактик и методов, которые атакующие используют на каждом этапе. Команды применяют его для сопоставления активности и поиска пробелов в обнаружении.
Мониторинг даркнета
Мониторинг даркнета сканирует криминальные торговые площадки в поисках вашего имени или утёкших учётных данных. Обнаружение украденных логинов, выставленных на продажу, может предупредить о взломе ещё до того, как вы узнаете о нём.
Форматы обмена разведывательной информацией об угрозах
Два стандарта автоматизируют обмен: STIX определяет способы описания данных об угрозах, а TAXII передаёт их. Вместе они позволяют инструментам получать разведывательную информацию без ручной работы.
# Example STIX 2.1 Indicator object (JSON)
{
'type': 'indicator',
'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
'pattern': "[ipv4-addr:value = '198.51.100.0']",
'pattern_type': 'stix',
'valid_from': '2026-06-01T12:00:00Z',
'indicator_types': ['malicious-activity']
}Государственные источники разведывательной информации об угрозах
Государства также публикуют бесплатную и надёжную информацию об угрозах. Рекомендации CISA и её каталог известных эксплуатируемых уязвимостей, а также каналы FBI и NIST — это базовый набор источников, на которые стоит подписаться.
Получение и использование разведывательной информации
Разведывательная информация важна только тогда, когда приводит к действиям. Жизненный цикл разведывательной информации включает определение направления, сбор, анализ, обмен и обратную связь, после чего команды SOC применяют полученные сведения.
Качество разведывательной информации: своевременность и актуальность
Хорошая разведывательная информация должна быть своевременной, актуальной, точной и применимой. Индикатор трёхлетней давности или поток ложных срабатываний лишь тратит время аналитиков, поэтому отказывайтесь от зашумлённых каналов.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
Кратко: разведывательная информация охватывает уровни от стратегического до технического, ключевые источники — OSINT, ISAC и CISA, MITRE ATT&CK сопоставляет TTP, а STIX/TAXII автоматизируют обмен. Далее: индикаторы компрометации.
Часто задаваемые вопросы
Урок «Источники и каналы аналитики угроз» бесплатный?
Да — полный текст урока «Источники и каналы аналитики угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Источники и каналы аналитики угроз»?
Изучите открытые и коммерческие источники аналитики угроз (ISAC, CVE, мониторинг даркнета) и узнайте, как их используют аналитики. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Источники и каналы аналитики угроз»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Типы субъектов угроз
- Векторы атак и поверхность атаки
- Источники и каналы аналитики угроз
- Индикаторы компрометации (IoC)