Cyber Security Academy · Lektion

Typer och källor för hotinformation

Skilj taktisk, operativ och strategisk information från OSINT, ISAC:er och kommersiella informationsflöden.

Lektion 1 av 413 steg

Typer och källor för hotinformation är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad är hotinformation?

Hotinformation är evidensbaserad kunskap om hot: angripares TTP:er, indikatorer på kompromettering, egenskaper hos skadeprogram och data om infrastruktur. Den omvandlar rådata till ett handlingsbart sammanhang för säkerhetsbeslut.

Typer av underrättelser

Strategisk: övergripande och avsedd för ledningen — hotbild och sektorsspecifika risker. Operativ: kampanjer och hotaktörer. Taktisk: TTP:er och attackmönster. Teknisk: IOC:er — IP-adresser, domäner och hashvärden.

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

OSINT-källor

Open-source intelligence är kostnadsfri och omfattande. Viktiga källor är VirusTotal (rykte för filer, URL:er och IP-adresser), Shodan (sökning efter internetanslutna enheter), Censys, AlienVault OTX, Abuse.ch och ThreatFox för IOC-flöden.

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

Kommersiella hotflöden

Kommersiella flöden (Recorded Future, CrowdStrike Intelligence, Mandiant) tillhandahåller kurerad och kontextualiserad underrättelseinformation med analytikerberikade profiler över hotaktörer, kampanjer och data om attribution.

ISAC:er: sektorsspecifik delning

ISAC:er (Information Sharing and Analysis Centers) samlar in och delar hotunderrättelser inom branschsektorer: FS-ISAC (finans), H-ISAC (hälso- och sjukvård), E-ISAC (energi). Medlemmarna delar IOC:er och TTP:er anonymt.

Myndighetskällor

CISA (USA), NCSC (Storbritannien) och andra nationella CERT:er publicerar rekommendationer, IOC:er och tekniska varningar. CISA:s katalog Known Exploited Vulnerabilities och AA (Activity Alerts) är kostnadsfria källor med högt värde.

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

Underrättelser från dark web

Forum på dark web, paste-sajter och underjordiska marknadsplatser övervakas av leverantörer av hotunderrättelser i jakt på: läckta autentiseringsuppgifter, försäljning av sårbarhetsutnyttjanden, ransomware-kommunikation och listningar från aktörer som säljer initial åtkomst. Detta kräver noggrann juridisk och operativ hantering.

IOC-typer och begränsningar

Tekniska IOC:er: IP-adresser, domännamn, filhashar, URL-mönster och e-postämnen. IOC:er har kort livslängd – angripare byter ut sin infrastruktur. Beteendebaserade TTP:er är mer beständiga och mer värdefulla för detektering.

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

Utvärdera källors tillförlitlighet

Alla flöden håller inte samma kvalitet. Utvärdera: aktualitet (hur nya är uppgifterna?), noggrannhet (andelen falska positiva), relevans (för er sektor och geografi?) och täckning (fullständighet). Flöden av låg kvalitet skapar mer brus än signal.

Omsätta underrättelser i praktiken

Underrättelser har bara värde när de omsätts i handling. Integrera IOC-flöden i: brandväggars blockeringslistor, SIEM-tabeller för uppslag, EDR-indikatorer för endpoints, rykteskontroller i e-postgateways och proxybaserad URL-filtrering.

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

Underrättelsecykeln

Underrättelsecykeln består av: Inriktning (vad behöver vi veta?) → Insamling → Bearbetning → Analys → Spridning → Återkoppling. Se underrättelser som en kontinuerlig process, inte som en engångsleverans av data.

Snabbkontroll

Vilken typ av IOC är mest värdefull enligt Pyramid of Pain?

Sammanfattning: Källor till hotunderrättelser

Hotunderrättelser sträcker sig från kostnadsfri OSINT (VirusTotal, AlienVault OTX, CISA KEV) till kommersiella flöden med djupgående aktörsprofiler. Använd Pyramid of Pain för att prioritera beteendebaserade TTP:er framför IOC:er som enkelt kan bytas ut. Mata in underrättelser i SIEM, EDR och nätverkskontroller. Behandla dem som en cykel – samla in, analysera, agera och förfina utifrån återkoppling.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Typer och källor för hotinformation” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Typer och källor för hotinformation”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Typer och källor för hotinformation”?

Skilj taktisk, operativ och strategisk information från OSINT, ISAC:er och kommersiella informationsflöden. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Typer och källor för hotinformation”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Typer och källor för hotinformation
  2. MITRE ATT&CK-ramverket
  3. STIX, TAXII och delning av hotinformation
  4. Omsätta hotinformation i praktiken: threat hunting
← Tillbaka till Cyber Security Academy