Cyber Security Academy · 课时

威胁情报的类型与来源

区分来自 OSINT、ISAC 和商业信息源的战术、行动和战略情报。

第 1 / 4 课13 个步骤

威胁情报的类型与来源 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是威胁情报

威胁情报是关于威胁的循证知识,包括对手的战术、技术和程序、入侵指标、恶意软件特征以及基础设施数据。它会将原始数据转化为可用于安全决策的行动性上下文。

情报类型

战略情报:面向高层管理人员,关注威胁态势和行业特定风险。行动情报:关注攻击活动和威胁行为者。战术情报:关注战术、技术和程序以及攻击模式。技术情报:关注 IOC,即 IP、域名和哈希值。

# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical:    "Uses PowerShell with base64 obfuscation"
# Technical:   "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."

OSINT 来源

开源情报免费且来源丰富。主要来源包括:VirusTotal(文件、网址和 IP 信誉)、Shodan(互联网设备搜索)、Censys、AlienVault OTX、Abuse.ch,以及用于提供 IOC 情报源的 ThreatFox。

# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platform

商业威胁情报源

商业情报源(Recorded Future、CrowdStrike Intelligence、Mandiant)提供经过筛选并添加上下文的情报,其中包含由分析师丰富的威胁行为者、攻击活动和归因数据档案。

ISACs:行业专属共享

ISACs(信息共享与分析中心)在各行业内汇总和共享威胁情报:FS-ISAC(金融业)、H-ISAC(医疗保健业)、E-ISAC(能源业)。成员以匿名方式共享 IOC 和战术、技术与流程。

政府来源

CISA(US)、NCSC(UK)和其他国家级计算机应急响应团队会发布公告、IOC 和技术警报。CISA 的已知遭利用漏洞目录和 AA(活动警报)是价值很高的免费来源。

# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# NIST NVD
https://nvd.nist.gov/

# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reports

暗网情报

威胁情报供应商会监控暗网论坛、粘贴站点和地下市场,以获取:凭据转储、漏洞利用程序销售、勒索软件通信,以及初始访问经纪商列表。处理这些信息需要谨慎考虑法律和运营事宜。

IOC 类型及局限性

技术型 IOC 包括:IP 地址、域名、文件哈希值、网址模式和电子邮件主题。IOC 的生命周期很短——攻击者会轮换基础设施。行为层面的战术、技术与流程持续时间更长,对于检测也更有价值。

# IOC types by longevity (Pyramid of Pain):
# Hash:        Trivial to change (least valuable)
# IP:          Easy to change
# Domain:      Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs:        Very hard to change (most valuable)

评估来源可靠性

并非所有情报源都具有同等质量。请评估:时效性(有多新?)、准确性(误报率)、相关性(是否适合您的行业和地理区域?)以及覆盖范围(是否完整)。低质量情报源产生的噪声往往多于有效信号。

让情报落地

只有采取行动,情报才有价值。请将 IOC 情报源集成到:防火墙阻断列表、SIEM 查询表、终端 EDR 指标、电子邮件网关信誉检查和代理服务器网址过滤中。

# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_category

情报生命周期

情报周期包括:方向(我们需要了解什么?)→ 收集 → 处理 → 分析 → 分发 → 反馈。请将情报视为持续过程,而不是一次性的数据倾倒。

快速检查

根据痛苦金字塔,哪种 IOC 类型最有价值?

摘要:威胁情报来源

威胁情报的来源范围从免费的 OSINT(VirusTotal、AlienVault OTX、CISA KEV)到包含深入攻击者画像的商业情报源。请使用痛苦金字塔,优先关注不易轮换的行为型战术、技术与流程,而不是容易轮换的 IOC。将情报输入 SIEM、EDR 和网络控制措施中。请将其视为一个周期——收集、分析、采取行动,并根据反馈不断改进。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「威胁情报的类型与来源」课时是免费的吗?

是的 — 「威胁情报的类型与来源」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「威胁情报的类型与来源」这节课中我会学到什么?

区分来自 OSINT、ISAC 和商业信息源的战术、行动和战略情报。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「威胁情报的类型与来源」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁情报的类型与来源
  2. MITRE ATT&CK 框架
  3. STIX、TAXII 与威胁共享
  4. 将情报投入运营:威胁狩猎
← 返回 Cyber Security Academy