0Pricing
Cloud & IT Cert Prep · 课时

威胁情报来源与馈送

了解开源和商业威胁情报来源(ISAC、CVE、暗网监控),以及分析人员如何使用这些来源。

威胁情报来源与馈送 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

什么是威胁情报

威胁情报是经过处理并具有上下文的威胁信息。只有当原始数据能够回答谁在针对您以及需要防范什么时,它才会转化为情报,从而帮助您尽早采取行动。

威胁情报的类型

情报分为四个级别:供高管了解趋势的战略情报,供管理人员了解攻击活动的行动情报,供架构师了解 TTPs 的战术情报,以及供 SOC 分析师了解 IoCs 的技术情报。

开源情报(OSINT)

OSINT是来自公开来源的免费威胁信息,例如 CVE 数据库、VirusTotal、Shodan 和供应商博客。安全团队通常会从这里开始收集信息。

# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
  -H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus engines

信息共享:ISAC 与 ISAO

ISAC是行业成员共享针对本行业威胁的组织,例如面向金融行业的 FS-ISAC。您可以从面对相同攻击者的同行那里获得经验。

商业威胁情报源

CrowdStrike 或 Mandiant 等供应商提供的商业情报源经过筛选,噪声较少,并覆盖暗网,还可以直接接入您的 SIEM。💰

MITRE ATT&CK 框架

MITRE ATT&CK框架汇总了攻击者在各个阶段实际使用的战术和技术。团队利用它来映射活动并发现检测盲区。

暗网监控

暗网监控会扫描犯罪市场,查找您的名称或泄露的凭据。如果发现有人出售被盗的登录信息,就能在您意识到遭到入侵之前发出预警。

威胁情报共享格式

两项标准可以实现自动共享:STIX定义描述威胁数据的方式,TAXII负责传输数据。二者结合后,工具无需人工操作即可导入情报。

# Example STIX 2.1 Indicator object (JSON)
{
  'type': 'indicator',
  'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
  'pattern': "[ipv4-addr:value = '198.51.100.0']",
  'pattern_type': 'stix',
  'valid_from': '2026-06-01T12:00:00Z',
  'indicator_types': ['malicious-activity']
}

政府威胁情报来源

政府也会发布免费且可信的情报。CISA公告及其已知遭利用的漏洞目录,以及 FBI 和 NIST 的情报源,都是值得订阅的基础来源。

使用情报并据此采取行动

只有能够推动行动的情报才有价值。情报生命周期包括规划、收集、分析、共享和反馈,之后 SOC 团队会据此采取行动。

情报质量:时效性与相关性

优质情报应当及时、相关、准确且可执行。三年前的指标或大量误报只会浪费分析师的时间,因此应停用噪声较大的情报源。

快速检查

请测试您对本课中 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

快速回顾:情报范围从战略层到技术层,主要来源包括 OSINT、ISAC 和 CISA,MITRE ATT&CK用于映射 TTPs,而 STIX/TAXII 可实现自动化共享。下一节:入侵指标。

常见问题解答

「威胁情报来源与馈送」课时是免费的吗?

是的 — 「威胁情报来源与馈送」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「威胁情报来源与馈送」这节课中我会学到什么?

了解开源和商业威胁情报来源(ISAC、CVE、暗网监控),以及分析人员如何使用这些来源。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「威胁情报来源与馈送」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁行为者的类型
  2. 攻击向量与攻击面
  3. 威胁情报来源与馈送
  4. 入侵指标(IoC)
← 返回 Cloud & IT Cert Prep