Typer och källor för hotinformation
Skilj taktisk, operativ och strategisk information från OSINT, ISAC:er och kommersiella informationsflöden.
Typer och källor för hotinformation är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad är hotinformation?
Hotinformation är evidensbaserad kunskap om hot: angripares TTP:er, indikatorer på kompromettering, egenskaper hos skadeprogram och data om infrastruktur. Den omvandlar rådata till ett handlingsbart sammanhang för säkerhetsbeslut.
Typer av underrättelser
Strategisk: övergripande och avsedd för ledningen — hotbild och sektorsspecifika risker. Operativ: kampanjer och hotaktörer. Taktisk: TTP:er och attackmönster. Teknisk: IOC:er — IP-adresser, domäner och hashvärden.
# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical: "Uses PowerShell with base64 obfuscation"
# Technical: "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."OSINT-källor
Open-source intelligence är kostnadsfri och omfattande. Viktiga källor är VirusTotal (rykte för filer, URL:er och IP-adresser), Shodan (sökning efter internetanslutna enheter), Censys, AlienVault OTX, Abuse.ch och ThreatFox för IOC-flöden.
# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platformKommersiella hotflöden
Kommersiella flöden (Recorded Future, CrowdStrike Intelligence, Mandiant) tillhandahåller kurerad och kontextualiserad underrättelseinformation med analytikerberikade profiler över hotaktörer, kampanjer och data om attribution.
ISAC:er: sektorsspecifik delning
ISAC:er (Information Sharing and Analysis Centers) samlar in och delar hotunderrättelser inom branschsektorer: FS-ISAC (finans), H-ISAC (hälso- och sjukvård), E-ISAC (energi). Medlemmarna delar IOC:er och TTP:er anonymt.
Myndighetskällor
CISA (USA), NCSC (Storbritannien) och andra nationella CERT:er publicerar rekommendationer, IOC:er och tekniska varningar. CISA:s katalog Known Exploited Vulnerabilities och AA (Activity Alerts) är kostnadsfria källor med högt värde.
# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# NIST NVD
https://nvd.nist.gov/
# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reportsUnderrättelser från dark web
Forum på dark web, paste-sajter och underjordiska marknadsplatser övervakas av leverantörer av hotunderrättelser i jakt på: läckta autentiseringsuppgifter, försäljning av sårbarhetsutnyttjanden, ransomware-kommunikation och listningar från aktörer som säljer initial åtkomst. Detta kräver noggrann juridisk och operativ hantering.
IOC-typer och begränsningar
Tekniska IOC:er: IP-adresser, domännamn, filhashar, URL-mönster och e-postämnen. IOC:er har kort livslängd – angripare byter ut sin infrastruktur. Beteendebaserade TTP:er är mer beständiga och mer värdefulla för detektering.
# IOC types by longevity (Pyramid of Pain):
# Hash: Trivial to change (least valuable)
# IP: Easy to change
# Domain: Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs: Very hard to change (most valuable)Utvärdera källors tillförlitlighet
Alla flöden håller inte samma kvalitet. Utvärdera: aktualitet (hur nya är uppgifterna?), noggrannhet (andelen falska positiva), relevans (för er sektor och geografi?) och täckning (fullständighet). Flöden av låg kvalitet skapar mer brus än signal.
Omsätta underrättelser i praktiken
Underrättelser har bara värde när de omsätts i handling. Integrera IOC-flöden i: brandväggars blockeringslistor, SIEM-tabeller för uppslag, EDR-indikatorer för endpoints, rykteskontroller i e-postgateways och proxybaserad URL-filtrering.
# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_categoryUnderrättelsecykeln
Underrättelsecykeln består av: Inriktning (vad behöver vi veta?) → Insamling → Bearbetning → Analys → Spridning → Återkoppling. Se underrättelser som en kontinuerlig process, inte som en engångsleverans av data.
Snabbkontroll
Vilken typ av IOC är mest värdefull enligt Pyramid of Pain?
Sammanfattning: Källor till hotunderrättelser
Hotunderrättelser sträcker sig från kostnadsfri OSINT (VirusTotal, AlienVault OTX, CISA KEV) till kommersiella flöden med djupgående aktörsprofiler. Använd Pyramid of Pain för att prioritera beteendebaserade TTP:er framför IOC:er som enkelt kan bytas ut. Mata in underrättelser i SIEM, EDR och nätverkskontroller. Behandla dem som en cykel – samla in, analysera, agera och förfina utifrån återkoppling.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Typer och källor för hotinformation” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Typer och källor för hotinformation”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Typer och källor för hotinformation”?
Skilj taktisk, operativ och strategisk information från OSINT, ISAC:er och kommersiella informationsflöden. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Typer och källor för hotinformation”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Typer och källor för hotinformation
- MITRE ATT&CK-ramverket
- STIX, TAXII och delning av hotinformation
- Omsätta hotinformation i praktiken: threat hunting