威胁情报来源与馈送
了解开源和商业威胁情报来源(ISAC、CVE、暗网监控),以及分析人员如何使用这些来源。
威胁情报来源与馈送 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
什么是威胁情报
威胁情报是经过处理并具有上下文的威胁信息。只有当原始数据能够回答谁在针对您以及需要防范什么时,它才会转化为情报,从而帮助您尽早采取行动。
威胁情报的类型
情报分为四个级别:供高管了解趋势的战略情报,供管理人员了解攻击活动的行动情报,供架构师了解 TTPs 的战术情报,以及供 SOC 分析师了解 IoCs 的技术情报。
开源情报(OSINT)
OSINT是来自公开来源的免费威胁信息,例如 CVE 数据库、VirusTotal、Shodan 和供应商博客。安全团队通常会从这里开始收集信息。
# Query VirusTotal API for a file hash (OSINT)
curl 'https://www.virustotal.com/api/v3/files/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f' \
-H 'x-apikey: YOUR_API_KEY'
# Returns detection results from 70+ antivirus engines信息共享:ISAC 与 ISAO
ISAC是行业成员共享针对本行业威胁的组织,例如面向金融行业的 FS-ISAC。您可以从面对相同攻击者的同行那里获得经验。
商业威胁情报源
CrowdStrike 或 Mandiant 等供应商提供的商业情报源经过筛选,噪声较少,并覆盖暗网,还可以直接接入您的 SIEM。💰
MITRE ATT&CK 框架
MITRE ATT&CK框架汇总了攻击者在各个阶段实际使用的战术和技术。团队利用它来映射活动并发现检测盲区。
暗网监控
暗网监控会扫描犯罪市场,查找您的名称或泄露的凭据。如果发现有人出售被盗的登录信息,就能在您意识到遭到入侵之前发出预警。
威胁情报共享格式
两项标准可以实现自动共享:STIX定义描述威胁数据的方式,TAXII负责传输数据。二者结合后,工具无需人工操作即可导入情报。
# Example STIX 2.1 Indicator object (JSON)
{
'type': 'indicator',
'id': 'indicator--8e2e2d2b-17d4-4cbf-938f-98d0f1b71a0a',
'pattern': "[ipv4-addr:value = '198.51.100.0']",
'pattern_type': 'stix',
'valid_from': '2026-06-01T12:00:00Z',
'indicator_types': ['malicious-activity']
}政府威胁情报来源
政府也会发布免费且可信的情报。CISA公告及其已知遭利用的漏洞目录,以及 FBI 和 NIST 的情报源,都是值得订阅的基础来源。
使用情报并据此采取行动
只有能够推动行动的情报才有价值。情报生命周期包括规划、收集、分析、共享和反馈,之后 SOC 团队会据此采取行动。
情报质量:时效性与相关性
优质情报应当及时、相关、准确且可执行。三年前的指标或大量误报只会浪费分析师的时间,因此应停用噪声较大的情报源。
快速检查
请测试您对本课中 CompTIA Security+(SY0-701)相关概念的理解。
课程回顾
快速回顾:情报范围从战略层到技术层,主要来源包括 OSINT、ISAC 和 CISA,MITRE ATT&CK用于映射 TTPs,而 STIX/TAXII 可实现自动化共享。下一节:入侵指标。
常见问题解答
「威胁情报来源与馈送」课时是免费的吗?
是的 — 「威胁情报来源与馈送」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「威胁情报来源与馈送」这节课中我会学到什么?
了解开源和商业威胁情报来源(ISAC、CVE、暗网监控),以及分析人员如何使用这些来源。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「威胁情报来源与馈送」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。