Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


57% организаций в 2024 году узнали о компрометации не от собственного SOC, а от внешней стороны - партнёров, правоохранителей, исследователей. По данным Mandiant M-Trends 2025, медианное время присутствия злоумышленника в сети до обнаружения - 11 дней. Исторический минимум, да. Но за 11 дней можно вынести всё ценное, закрепиться в AD и продать доступ на маркетплейсе.

Threat Intelligence платформы существуют ради сокращения этого разрыва: превращают данные из фидов, OSINT-источников и отраслевых сообществ в конкретные действия - заблокировать IP, обновить правило в SIEM, запустить Incident Response. Здесь - полная карта TIP-платформ, IOC-менеджмента и инструментов киберразведки. Для тех, кто давит мусорные индикаторы из пяти фидов, и для тех, кто только открыл первую вкладку MISP.

Карта темы: навигатор по Threat Intelligence​

#ПодтемаПодробнее
1MISP vs OpenCTI для корпоративного SOCOpenCTI vs MISP: сравнение open-source TI-платформ
2Бесплатные и коммерческие IOC-фидыTI feeds сравнение: IOC-фиды для SOC
3Путь IOC от индикатора до правила SIEMОперационализация Threat Intelligence
4Практика TI в команде из 2-5 человекTI для SOC на практике
5Стандарты и интеграции STIX/TAXIIАвтоматизация TI: STIX 2.1, TAXII и SOC
6TI-программа с нулевым бюджетомTI для малого бизнеса: бесплатные инструменты
7Рынок первоначального доступа (IAB)Initial Access Broker: рынок и обнаружение
8Разбор фишинговой инфраструктурыАнализ фишинга: от OPSEC-провала до карты C2
9OSINT-инструменты для TI-аналитикаСервисы OSINT в 2026 году
10Пивотинг: от домена до карты актораПивотинг по инфраструктуре TI
11Деанонимизация C2-серверовДеанонимизация C2-инфраструктуры
12Разведка через OSINT-ботаQuick OSINT Bot: разбор и практика

Что такое TIP и почему SIEM один не справляется с фидами угроз​

Threat Intelligence Platform (TIP) - специализированное решение для сбора, нормализации, обогащения и распространения данных об угрозах. TIP агрегирует информацию из OSINT-фидов, коммерческих источников, отраслевых сообществ и внутренних расследований, превращая её в actionable intelligence - контекстуализированные индикаторы, готовые к использованию в SIEM, SOAR, EDR и на NGFW.

Типичная ошибка - считать, что SIEM справится с функцией TIP. Подключили фиды, настроили корреляцию, ждём алерты. На практике это ломается по трём причинам.

Нагрузка. Каждый дополнительный фид - тысячи индикаторов. SIEM-системы лицензируются по объёму данных: чем больше IOC загружено, тем дороже эксплуатация и выше нагрузка на инфраструктуру. На одном проекте подключение трёх фидов к Splunk увеличило суточный объём индексации на 12 ГБ - а это прямые деньги.

Дубликаты и мусор. Три фида могут содержать 40% одинаковых IP-адресов в разных форматах и без единого confidence score. SIEM не умеет дедуплицировать и скорить индикаторы - он делает побитовое сравнение и генерирует три алерта на одно событие. Аналитик разгребает один и тот же IP трижды.

Контекст. SIEM сообщает: "обнаружен трафик на IP из фида". Threat Intelligence Platform добавляет: "IP принадлежит C2-серверу группировки X, связан с кампанией Y против финансового сектора, активен 72 часа, confidence 87/100". Контекст - то, что позволяет аналитику принять решение: блокировать немедленно или продолжить наблюдение.

Различие между IOC (индикаторами компрометации) и IOA (индикаторами атаки) критично для понимания роли TIP. IOC - статические артефакты: хеши файлов, IP-адреса, домены. IOA - поведенческие паттерны: множественные неудачные аутентификации с одного хоста, аномальное обращение к привилегированным группам AD, нетипичный объём исходящего трафика. Зрелые TIP-платформы работают с обоими типами, но базовая функция - управление жизненным циклом IOC.

Подробный разбор TIP в контексте небольшой SOC-команды - в гайде Threat Intelligence для SOC на практике: сбор, обработка и применение TI в малой команде.

Рынок TIP в 2025-2026: $6.87 млрд сегодня, $31.58 млрд через 9 лет​

1784547269372.webp

Мировой рынок Threat Intelligence платформ оценивается в $6.87 млрд (2025) с прогнозом роста до $31.58 млрд к 2034 году при CAGR 18.3%, по данным отчётов Exabeam и The Business Research Company. Северная Америка забирает порядка 45% рынка. Наибольший спрос - в финансовом секторе (BFSI): банки и страховые компании первыми сталкиваются с таргетированными атаками и первыми платят за проактивную защиту. Финансовый сектор входит в тройку наиболее атакуемых отраслей по Mandiant M-Trends 2025.

Альтернативный срез от Global Insight Services оценивает рынок шире: рост с $14.9 млрд (2024) до $36.6 млрд к 2034 году при CAGR 9.4%. Разница в методологии - одни аналитики считают только TIP-платформы, другие включают managed TI-сервисы и интегрированные модули в XDR/SIEM.

По структуре рынка 64.7% приходится на облачные решения, 35.3% - на on-premise. По данным Future Market Insights, 59.4% составляют самостоятельные решения, 40.6% - сервисы в составе комплексных продуктов.

Российский рынок растёт агрессивнее мирового. По данным "Коммерсанта" (2023), рынок TI в России рос на 25-40% ежегодно с совокупным объёмом порядка 15 млрд рублей (около 7.7% от всего рынка ИБ). За последние два года отечественный рынок вырос примерно вдвое - и дело не только в уходе западных вендоров, но и в объективном росте числа целевых атак на объекты КИИ. Пропорция смещена в сторону on-premise из-за требований ФЗ-187 и регулятора (ФСТЭК, ФСБ) к размещению средств защиты критической информационной инфраструктуры.

По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру. Эти цифры объясняют инвестиционный интерес: Threat Intelligence Platform из "приятного дополнения" превращается в обязательный компонент SOC.

5 компонентов TIP-платформы, без которых она превращается в дорогой дашборд​

Threat Intelligence Platform обзор будет неполным без разбора архитектуры. Пять компонентов определяют зрелость любой TIP для SOC.

Сбор и агрегация данных​

TIP собирает данные из гетерогенных источников: OSINT-фиды (OTX, Abuse.ch), коммерческие фиды (Recorded Future, Kaspersky), ISAC/ISAO-сообщества, внутренние IOC из собственных расследований. Критичен не объём, а способность платформы нормализовать данные из разных форматов (CSV, JSON, STIX, проприетарный API) в единую модель. Видел ситуацию, когда SOC получал один и тот же домен в трёх разных форматах из трёх фидов - и все три уходили в SIEM как отдельные индикаторы.

Обогащение и скоринг​

Сырой IP-адрес без контекста - просто число. TIP обогащает его данными из VirusTotal, Shodan, WHOIS, пассивного DNS, геолокации, ASN-репутации. Результат - confidence score, позволяющий ранжировать индикаторы. Рекомендуемый порог для AbuseIPDB - confidence > 75 для принятия решения о блокировании. Без скоринга аналитик тонет в тысячах равнозначных алертов.

Анализ и корреляция​

Продвинутые Threat Intelligence платформы строят графы связей между IOC: IP -> домен -> хеш файла -> email -> кампания -> APT-группировка. Это позволяет перейти от реактивного "заблокировать один IP" к стратегическому "отследить всю инфраструктуру атакующего". Как работает пивотинг между объектами - детально разобрали в статье Пивотинг по инфраструктуре threat intelligence: от одного домена до полной карты актора.

Распространение​

Intelligence бесполезна, если она не доходит до потребителя. TIP экспортирует обогащённые IOC в SIEM через STIX/TAXII, отправляет блоклисты на NGFW, генерирует YARA-правила для песочниц, формирует отчёты для CISO. Каждый потребитель получает данные в нужном формате и детализации.

Автоматизация и оркестрация​

Ручной импорт IOC из email-рассылки FinCERT в SIEM - легитимная операция, но она не масштабируется. TIP автоматизирует рутину: парсинг фидов, дедупликация, обогащение, экспорт, ретроспективный поиск. Интеграция с SOAR позволяет запускать плейбуки: IOC с confidence > 85 -> блокировка на firewall -> создание тикета -> уведомление аналитика. Аналитик подключается на этапе принятия решений, а не копирования адресов из одного окна в другое.

КомпонентБез TIPС TIP
СборРучной импорт CSV раз в неделюPull из 10+ источников каждые 15 мин
ОбогащениеIP без контекста, 1000 алертов/деньIP с confidence 92, ASN, связанные кампании
КорреляцияИзолированные IOCГраф: C2 -> домен -> дропер -> APT
РаспространениеАналитик копирует IOC вручнуюPush в SIEM/NGFW/EDR по API
Автоматизация4 часа на обработку одного фида15 минут от IOC до правила SIEM

Как пройти путь от сырого индикатора до рабочего правила в SIEM - подробно в гайде Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM.

Open-source TIP: почему большинство SOC начинают с MISP или OpenCTI​

Untitled.webp

Для команд, которые строят TI-программу с нуля, open-source CTI платформы - логичная точка входа. Два доминирующих варианта - MISP и OpenCTI. Оба зрелые, оба бесплатные. Но они решают разные задачи, и путать их - дорогая ошибка.

MISP (Malware Information Sharing Platform) - исторически первая зрелая open-source TIP. Активно развивается при поддержке CIRCL (Люксембург), используется CERT-сообществами по всему миру. Сила MISP - проверенная модель данных, огромное сообщество, нативная поддержка sharing groups для обмена IOC между организациями. Хорошо работает как IOC-хранилище и распределённый узел обмена данными. Если вам нужно гонять индикаторы между партнёрами и CERT'ами - MISP ваш выбор.

OpenCTI - платформа, изначально разработанная при поддержке ANSSI и CERT-EU, сейчас развиваемая компанией Filigran. Построена поверх STIX 2.1 как нативной модели данных, имеет 100+ коннекторов (VirusTotal, Shodan, MITRE ATT&CK, AbuseIPDB) и продвинутую графовую визуализацию. OpenCTI лучше подходит для аналитической работы и threat hunting. Но у неё есть цена: минимум 16 ГБ RAM на тестовую инсталляцию, а в проде с десятком коннекторов и retention на год - 32 ГБ и выше. Без DevOps-ресурсов поднять и поддерживать OpenCTI будет больно.

КритерийMISPOpenCTI
Модель данныхСобственная (events/attributes)STIX 2.1 нативно
Главная силаSharing между организациямиАналитика и графовая визуализация
Минимальный RAM4 ГБ (без внешних коннекторов)16 ГБ (ElasticSearch + RabbitMQ)
Рекомендуемый RAM (prod)8 ГБ (с PyMISP + обогащение)32 ГБ+ (10+ коннекторов, retention 12 мес)
Порог входаСредний (веб-интерфейс)Высокий (Docker, ES, RabbitMQ, MinIO)
Когда выбиратьОбмен IOC с внешними партнёрамиАналитика, threat hunting, граф связей
Когда не подходитНужна сложная аналитикаМаленькая команда без DevOps-ресурсов

Обе платформы активно поддерживаются: MISP - регулярные релизы, активный GitHub-репозиторий; OpenCTI - коммерческая поддержка от Filigran, enterprise-версия с SLA.

Детальное сравнение MISP и OpenCTI с примерами настройки - в статье OpenCTI vs MISP: сравнение open-source TI-платформ для корпоративного SOC. Для тех, кто начинает с минимальным бюджетом, - план запуска TI-программы от нуля в гайде Threat intelligence для малого бизнеса: бесплатные инструменты и минимальная TI-программа без бюджета.

Коммерческие TIP: 10 платформ для enterprise-уровня​

Критерии отбора​

В обзор вошли платформы, упоминаемые минимум в двух независимых рейтингах 2025-2026 года (Gartner Peer Insights, обзоры Exabeam, Stellar Cyber, Flare.io, Centraleyes). Решения-модули внутри более широкой платформы (Palo Alto Cortex XSOAR, CrowdStrike Falcon X) включены, поскольку активно используются как TIP. Чисто OSINT-инструменты и IOC-lookup сервисы (ThreatFox, OTX) вынесены в отдельные разделы. За рамками обзора остались нишевые решения без широкого международного присутствия - это не оценка их качества, а ограничение по доступным данным.

ПлатформаТипГлавная силаОграничения
Recorded FutureDedicated TIPОбработка миллиардов точек данных ежедневно, NLP-поискСтоимость enterprise-лицензии
ThreatConnectDedicated TIPCAL-технология, 450+ интеграцийВысокий порог настройки
Anomali ThreatStreamDedicated TIPАгрегация фидов, MITRE ATT&CK mappingОграниченный UX по отзывам
ThreatQuotient ThreatQDedicated TIPData-driven приоритизацияМеньше out-of-box коннекторов
CrowdStrike Falcon IntelligenceIntegratedАтрибуция APT, 350+ акторовVendor lock-in в экосистему
Mandiant TI (Google)IntegratedГлубина IR-исследованийPremium-ценообразование
IBM X-ForceIntegratedКорреляция с уязвимостямиЗависимость от IBM-стека
Palo Alto Cortex XSOARSOAR + TIPОркестрация + TI от Unit 42SOAR-first, TIP - вторична
Rapid7 Threat Command (ex-IntSights)IntegratedМониторинг даркнета, цифровых рисковФокус на brand protection
Cyware TIPDedicated TIPАвтоматизация lifecycle, командный шерингМенее известна в RU-сегменте

Recorded Future лидирует по объёму покрытия: платформа, по заявлениям вендора, обрабатывает данные из технических источников, открытого веба, даркнет-форумов и закрытых фидов. NLP-функция позволяет запрашивать данные на естественном языке - полезно для аналитиков, привыкших к Google, а не к Lucene-синтаксису. На практике это экономит время, когда нужно быстро проверить гипотезу, а не строить сложный запрос.

Mandiant Threat Intelligence (Google Cloud) сильна в атрибуции: платформа отслеживает более 350 группировок на основе прямого опыта расследования инцидентов. Те самые 11 дней dwell time и 57% внешнего обнаружения из M-Trends - это данные из их собственной практики.

CrowdStrike Falcon Intelligence интегрирует TI в endpoint protection: при детекции на хосте аналитик сразу видит связанную APT-группу, TTP по MITRE ATT&CK и рекомендации. Удобно. Но создаёт зависимость от одного вендора - вылезти потом из этой экосистемы будет непросто.

Российские Threat Intelligence платформы: 11 решений для импортозамещённого SOC​

Уход Recorded Future, Mandiant, IBM X-Force с российского рынка создал вакуум, который заполняется отечественными решениями. По данным Anti-Malware.ru, на рынке представлено минимум 11 TI-решений:

РешениеТипКлючевая специализация
BI.ZONE Threat IntelligenceПлатформа + фидыДанные из SOC BI.ZONE, мониторинг даркнета
CTT Cyber Threat IntelligenceПлатформаФинансовый сектор, fraud-фокус
F6 Threat Intelligence (ранее F.A.C.C.T. / Group-IB Russia)ПлатформаЦелевые атаки, мошенничество, APT
Kaspersky Threat IntelligenceПортал + фидыГлобальные данные KSN, APT-отчёты
Security Vision TIPПлатформаИнтеграция с SOAR Security Vision
Solar TI FeedsФидыФиды из SOC Solar (Ростелеком)
PT FusionПлатформаЭкосистема Positive Technologies
PT Threat Intelligence FeedsФидыIOC от PT Expert Security Center
R-Vision TIPПлатформаУправление IOC, интеграция с R-Vision SOAR
Sber X-Threat IntelligenceПлатформаДанные из банковского сектора
Гарда TI FeedsФидыФиды от группы «Гарда»

Российские решения делятся на два класса: полноценные TIP-платформы (R-Vision TIP, Security Vision TIP, PT Fusion) и поставщики фидов (Solar TI Feeds, PT Feeds, Гарда TI Feeds). Фиды можно подключить к любой TIP, включая MISP и OpenCTI. Платформы предлагают интерфейс для управления индикаторами компрометации, обогащения и интеграции с отечественными SIEM - MaxPatrol SIEM, KUMA, RuSIEM.

Главное преимущество - релевантность данных для RU-сегмента. Глобальные фиды Recorded Future ориентированы на western adversaries; российские провайдеры мониторят русскоязычный даркнет, Telegram-каналы и маркетплейсы, специфичные для атак на российскую инфраструктуру. Если ваша организация - субъект КИИ, глобальный фид без RU-покрытия - это как антивирус без обновлённых баз.

Ограничение стоит признать честно: ни одна отечественная TIP пока не достигает заявленного объёма аналитики Recorded Future (миллиарды точек данных ежедневно) или глубины атрибуции Mandiant (350+ акторов). Компенсируется гибридным подходом: российская TIP для локальных фидов + open-source платформа (MISP/OpenCTI) для глобальных OSINT-источников.

IOC-менеджмент: почему большинство индикаторов из фидов бесполезны без контекста​

1784547417491.webp

Управление индикаторами компрометации - циклический процесс из четырёх фаз, а не операция "загрузил CSV в SIEM и забыл".

Приём и нормализация. IOC поступают в разных форматах: STIX-бандлы, CSV от CERT, JSON из API VirusTotal, текстовые IOC-листы из Telegram-каналов. TIP нормализует всё в единую модель. Без нормализации один домен может существовать в трёх записях - evil.com, hxxps://evil.com/path, evil.com - и генерировать три дублирующих алерта. Классика жанра.

Обогащение. Сырой IP 203.0.113.42 превращается в полезный объект после обогащения: ASN (bulletproof hosting?), геолокация, история WHOIS, результат AbuseIPDB (confidence score), связанные домены через пассивный DNS, наличие в базах MISP и OTX. Обогащение выполняется автоматически через коннекторы TIP к внешним сервисам.

Скоринг и приоритизация. IOC из фида вредоносных URL двухлетней давности имеет минимальный confidence: домены давно перерегистрированы, IP переназначены. Свежий IOC из инцидента в вашей отрасли с совпадением по TTP - приоритет. TIP присваивает score на основе возраста индикатора, количества подтверждений из разных источников, релевантности отрасли. Без скоринга все индикаторы одинаково "важны", то есть одинаково бесполезны.

Экспорт и ретроспективный поиск. Обогащённые IOC уходят в SIEM как правила корреляции, на NGFW как блоклисты, в EDR как IOC-based детекции. Параллельно запускается ретроспективный поиск (retroscan): новые IOC проверяются по историческим логам. Именно так обнаруживаются компрометации, произошедшие до появления индикатора в публичных фидах. На практике retroscan по логам за 90 дней регулярно находит то, что пропустили в реальном времени.

Подробный пошаговый гайд по этому пайплайну - в статье Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM.

Threat Intelligence feeds: как отличить рабочий фид от информационного шума​

Фиды угроз (threat feeds) - машиночитаемые потоки данных с IOC. Три категории, которые нужно различать:

Бесплатные OSINT-фиды. Abuse.ch (URLhaus, MalwareBazaar, ThreatFox), LevelBlue OTX (по данным Flare.io - 180 000+ участников из 140+ стран, 19 млн+ индикаторов ежедневно), LevelBlue OTX Reputation (бывш. AlienVault). Нулевая стоимость, широкое покрытие. Обратная сторона: высокий false positive rate, ограниченный контекст, задержка. Бесплатный фид - это как бесплатный антивирус: лучше, чем ничего, но рассчитывать только на него - авантюра.

Коммерческие фиды. Recorded Future, Kaspersky TI Feeds, BI.ZONE TI, CrowdStrike, PT Feeds. Курируемые данные, отраслевая сегментация, низкий FP-rate, SLA на обновление. Стоимость - от десятков тысяч рублей за подписку до миллионов за enterprise-пакет.

Отраслевые и государственные. FinCERT (ЦБ РФ) для финансового сектора, ГосСОПКА (НКЦКИ) для субъектов КИИ в соответствии с ФЗ-187, ISAC/ISAO-сообщества. Максимальная релевантность для конкретной отрасли, но закрытый доступ и бюрократия подключения.

Ключевая метрика качества фида - Detection Rate в вашей среде, а не количество IOC. Киберразведка инструменты 2025 года позволяют сравнить фиды по уникальности индикаторов, скорости появления новых IOC и соотношению true/false positive при корреляции с логами. Практический совет: начните с 2-3 бесплатных и одного коммерческого фида, через месяц сравните их в TIP. Фид, который за месяц не дал ни одного true positive в вашей среде - кандидат на отключение.

Детальное сравнение конкретных фидов с рекомендациями - в гайде Threat intelligence feeds сравнение: бесплатные и коммерческие IOC-фиды для SOC.

STIX 2.1, TAXII и автоматизация TI-пайплайна​

Автоматизация Threat Intelligence невозможна без стандартов обмена данными. Два ключевых протокола:

STIX (Structured Threat Information eXpression) 2.1 - формат описания объектов киберразведки: индикаторов, акторов, кампаний, уязвимостей, TTP. STIX описывает не только "что" (IOC), но и "кто", "как" и "зачем". Объекты связаны relationships: Indicator -> indicates -> Malware -> attributed-to -> Threat Actor. На выходе - граф знаний, а не плоский список.

TAXII (Trusted Automated eXchange of Indicator Information) 2.1 - транспортный протокол для STIX-объектов. В версии 2.1 используется модель Collections (клиент опрашивает сервер по HTTPS REST). Channels зарезервированы для будущих версий спецификации, но полная спецификация для них отсутствует. MaxPatrol SIEM, Splunk, QRadar, Elastic - все поддерживают TAXII как способ получения фидов.

На практике основные проблемы - не в протоколах, а в нормализации. Два фида могут отправить один и тот же домен в разных STIX-объектах с разными типами (domain-name vs url), и TIP должна корректно дедуплицировать их. На этом этапе теряется до 30-40% времени при первичной настройке интеграции. Пересказывать спеку STIX в сотый раз не вижу смысла - разберём лучше, где это ломается и как чинить.

Минимальный пайплайн автоматизации TI:
Код:
TI Feed (STIX/TAXII) -> TIP (обогащение + скоринг) -> SIEM (правила корреляции) -> NGFW (блоклист) -> SOAR (плейбук реагирования)
Подробный разбор STIX 2.1, TAXII и конкретные примеры интеграции - в статье Автоматизация threat intelligence: STIX 2.1, TAXII и интеграция платформ киберразведки с SOC.

OSINT и Threat Hunting: от одного IOC до полной карты актора​

1784547459181.webp

TIP для security инженера - не только пассивный приёмник фидов. Вторая половина задачи - активная разведка: поиск инфраструктуры атакующего, атрибуция кампаний, обнаружение подготовки к атаке до её начала.

OSINT-инструменты формируют разведывательный слой TI-программы. Пассивный DNS, Shodan, Censys, Certificate Transparency logs позволяют обнаружить C2-инфраструктуру до её активации. MITRE ATT&CK классифицирует это как Reconnaissance: T1596.001 (DNS/Passive DNS), T1596.005 (Scan Databases), T1593.002 (Search Engines). Те же техники, которые используют злоумышленники для разведки, работают и для их обнаружения. Зеркальная логика.

Практический обзор актуальных OSINT-сервисов - в статье Сервисы OSINT в 2026 году: практический обзор инструментов для разведки. Для автоматизации быстрых проверок: Quick OSINT Bot: полный разбор возможностей и практика использования для разведки.

Пивотинг по инфраструктуре - ключевая техника threat hunting в CTI. Начиная с одного IOC, аналитик раскручивает цепочку: домен -> IP через A-record -> другие домены на том же IP -> WHOIS-контакт -> другие домены регистранта -> SSL-сертификаты -> новые IP. Результат - полная карта инфраструктуры актора. Начинаешь с одного домена - через час у тебя десятки связанных объектов и понимание масштаба кампании.

Три сценария пивотинга, которые разобраны в отдельных статьях:
Отдельный пласт intelligence - мониторинг рынка Initial Access Brokers. Эти акторы продают скомпрометированные доступы к инфраструктуре организаций. Мониторинг IAB позволяет обнаружить, что доступ к вашей сети выставлен на продажу, до того как покупатель (ransomware-группа) начнёт атаку. Подробнее - в гайде Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации.

3 тренда Threat Intelligence 2025-2026: identity intelligence, AI и infostealer-экономика​

Identity intelligence как новая категория CTI​

Традиционный Cyber Threat Intelligence (CTI) фокусируется на IOC: IP, хеши, домены. Но по данным IBM X-Force Threat Intelligence Index 2025, рост infostealer-фишинга составил 84% за 2024 год. Злоумышленникам не нужны zero-day, если можно купить валидные credentials на маркетплейсе за $10. Identity Intelligence - мониторинг утекших учётных данных, stealer-логов, session cookies - становится обязательным компонентом TI-программы.

Практический takeaway: интегрируйте мониторинг утечек credentials (через Have I Been Pwned API, специализированные сервисы) в свою TIP и настройте алерты при обнаружении корпоративных email в свежих дампах. Это 30 минут на настройку, которые могут сэкономить месяцы разбора инцидента.

AI и GenAI меняют TI с обеих сторон​

CrowdStrike Global Threat Report 2025 фиксирует удвоение использования GenAI для социальной инженерии и фишинга. IBM X-Force отмечает, что GenAI позволяет генерировать фишинговые письма в 11.4 раза быстрее при сопоставимом качестве. Для TI-инженера это рост объёма данных: AI-генерированный фишинг продуцирует больше уникальных IOC (каждое письмо - уникальный URL). Без автоматизации в TIP SOC-команда просто захлебнётся.

С защитной стороны, ML-модели в платформах анализа угроз автоматизируют скоринг IOC, кластеризацию кампаний, предиктивный анализ. Тренд уже заметен у Recorded Future (NLP-поиск), CrowdStrike (атрибуция по поведению) и в российских решениях.

Infostealer-экономика и рынок IAB​

Infostealer-малварь (RedLine, Raccoon, Vidar, Lumma) стала индустрией: заражение -> сбор credentials/cookies -> продажа на маркетплейсах -> покупка ransomware-группой -> атака. Конвейер. TIP нового поколения отслеживают stealer-логи, коррелируя их с корпоративными доменами. По данным Flare.io, подобные платформы обрабатывают более 1 миллиона новых stealer-логов еженедельно.

Понять, как устроен этот рынок изнутри, помогает анализ реальных утечек с площадок-агрегаторов. Разбор двух дампов BreachForums показывает, какие данные оседают на маркетплейсах и как SOC-команда может использовать эту информацию для детекции компрометации до начала атаки.


CrowdStrike фиксирует рост активности China-nexus adversaries на 150% в 2024 году. Mandiant в M-Trends 2025 сообщает о выделении ряда новых именованных APT-группировок в 2024 году. 23% расследований Mandiant были связаны с ransomware. Все эти тренды увеличивают нагрузку на TI-программу и делают автоматизацию Threat Intelligence не "приятным дополнением", а условием выживания SOC.

Как выбрать TIP: decision tree и чеклист внедрения для SOC-команды​

Выбор Threat Intelligence Platform зависит от трёх переменных: размер команды, бюджет, зрелость процессов ИБ.

Шаг 1. Определите зрелость SOC
  • Нет SOC, базовые СЗИ (firewall, антивирус) -> начните с бесплатных фидов напрямую в SIEM, TIP не нужна. Подробнее: TI для малого бизнеса
  • SOC из 2-5 человек, SIEM внедрён -> open-source TIP (MISP или OpenCTI). Подробнее: TI для SOC на практике
  • SOC из 10+ человек, SIEM + SOAR -> коммерческая TIP или enterprise-версия OpenCTI
Шаг 2. Определите приоритет
  • Обмен IOC с внешними организациями (CERT, FinCERT, ГосСОПКА) -> MISP
  • Аналитика и threat hunting -> OpenCTI или коммерческая TIP
  • Атрибуция до APT-групп -> Mandiant, CrowdStrike, Recorded Future
  • Соответствие ФЗ-187 / ГосСОПКА -> российская TIP (R-Vision, Security Vision, PT Fusion)
Шаг 3. Оцените инфраструктурные ресурсы

СценарийМин. RAMРек. RAMОС
MISP standalone4 ГБ8 ГБUbuntu 22.04+ / RHEL 8+
OpenCTI dev/test16 ГБ24 ГБDocker на Linux
OpenCTI production32 ГБ64 ГБDocker/Kubernetes
Коммерческая TIP (SaaS)N/AN/AБраузер

Чеклист внедрения TIP​

  1. Провести инвентаризацию текущих источников TI: фиды, CERT-рассылки, Telegram-каналы, внутренние IOC из расследований
  2. Определить целевые интеграции: SIEM (какой именно), NGFW, EDR, SOAR (если есть)
  3. Выбрать TIP на основе decision tree выше
  4. Развернуть платформу: выделить VM с RAM из таблицы, настроить Docker/bare metal
  5. Подключить 2-3 фида: один бесплатный OSINT + один коммерческий/отраслевой
  6. Настроить пайплайн обогащения: минимум VirusTotal API + AbuseIPDB + Passive DNS
  7. Настроить экспорт обогащённых IOC в SIEM через TAXII или API
  8. Запустить ретроспективный поиск новых IOC по историческим логам (90 дней)
  9. Через 30 дней: сравнить Detection Rate фидов, отключить неэффективные
  10. Через 90 дней: оценить снижение mean time to detect (MTTD), скорректировать скоринг

Куда движется Threat Intelligence: синтез​

Рынок TIP-платформ проходит фазу консолидации. Standalone TIP поглощаются XDR/SIEM-экосистемами: Mandiant стал частью Google Cloud, ThreatConnect интегрируется с SOAR-платформами, Anomali интегрирует ThreatStream с собственным Security Analytics/Match для корреляции с логами. Для security-инженера это означает, что выбор TIP всё сильнее зависит от существующего стека: CrowdStrike -> Falcon Intelligence, Positive Technologies -> PT Fusion. Хозяйство растёт, а свобода выбора сужается.

Open-source TIP (MISP, OpenCTI) сохраняют позиции за счёт гибкости: они интегрируются с любым стеком и позволяют строить кастомные пайплайны. Для российских SOC, работающих с отечественными SIEM и требованиями ГосСОПКА, связка "российский коммерческий фид + open-source TIP + отечественный SIEM" остаётся оптимальным компромиссом между функциями и комплаенсом.

Ближайшие 12-18 месяцев покажут, сможет ли identity intelligence стать стандартной функцией TIP или останется нишей отдельных вендоров. Прагматичный шаг прямо сейчас: добавить к классическому IOC-мониторингу проверку корпоративных доменов через HIBP и мониторинг упоминаний организации в Telegram-каналах по тематике утечек.



Хотите выстроить полноценную TI-программу в SOC и отработать навыки на реальных кейсах? Курсы Codeby Academy по направлению SOC и Threat Intelligence дают практику работы с MISP, OpenCTI, интеграцией фидов и построением детектирующих правил - то, что невозможно освоить по одной документации.



Большинство TI-программ в российских SOC застревают на уровне "загрузили фиды в SIEM". Не из-за лени аналитиков - из-за архитектурной ловушки. Команда покупает коммерческий фид, подключает его напрямую к SIEM, получает поток алертов и считает, что threat intelligence работает. На практике получен ещё один источник шума, а не intelligence.

Корень проблемы глубже: в большинстве организаций нет выделенной роли TI-аналитика. Функцию киберразведки выполняет L1-аналитик, который разбирает 200 алертов за смену. У него нет времени обогащать IOC, строить графы связей, сравнивать фиды. TIP превращается в дорогую базу данных, к которой никто не обращается. Знакомая картина?

Выход - не в покупке очередной платформы, а в операционализации процесса. TIP должна быть рабочим инструментом, встроенным в цикл обнаружения и реагирования: автоматический экспорт обогащённых IOC в SIEM без участия человека, автоматический ретроспективный поиск при появлении свежих индикаторов, автоматическое обновление блоклистов на firewall. Аналитик подключается на этапе принятия решений, а не копирования IP-адресов из одного интерфейса в другой.

Через полтора-два года TI-программа без компонента identity intelligence - мониторинга stealer-логов, утекших credentials, session cookies - будет считаться незрелой. Infostealer-экономика уже сейчас генерирует больше первоначальных доступов, чем эксплуатация уязвимостей. Кто ограничивается классическими IOC и игнорирует credential exposure - фактически закрывает входную дверь, оставляя ключ под ковриком. Проверьте свои корпоративные домены через HIBP прямо сейчас. Если найдёте свежие записи - у вас та же проблема.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab