57% организаций в 2024 году узнали о компрометации не от собственного SOC, а от внешней стороны - партнёров, правоохранителей, исследователей. По данным Mandiant M-Trends 2025, медианное время присутствия злоумышленника в сети до обнаружения - 11 дней. Исторический минимум, да. Но за 11 дней можно вынести всё ценное, закрепиться в AD и продать доступ на маркетплейсе.
Threat Intelligence платформы существуют ради сокращения этого разрыва: превращают данные из фидов, OSINT-источников и отраслевых сообществ в конкретные действия - заблокировать IP, обновить правило в SIEM, запустить Incident Response. Здесь - полная карта TIP-платформ, IOC-менеджмента и инструментов киберразведки. Для тех, кто давит мусорные индикаторы из пяти фидов, и для тех, кто только открыл первую вкладку MISP.
Карта темы: навигатор по Threat Intelligence
| # | Подтема | Подробнее |
|---|---|---|
| 1 | MISP vs OpenCTI для корпоративного SOC | OpenCTI vs MISP: сравнение open-source TI-платформ |
| 2 | Бесплатные и коммерческие IOC-фиды | TI feeds сравнение: IOC-фиды для SOC |
| 3 | Путь IOC от индикатора до правила SIEM | Операционализация Threat Intelligence |
| 4 | Практика TI в команде из 2-5 человек | TI для SOC на практике |
| 5 | Стандарты и интеграции STIX/TAXII | Автоматизация TI: STIX 2.1, TAXII и SOC |
| 6 | TI-программа с нулевым бюджетом | TI для малого бизнеса: бесплатные инструменты |
| 7 | Рынок первоначального доступа (IAB) | Initial Access Broker: рынок и обнаружение |
| 8 | Разбор фишинговой инфраструктуры | Анализ фишинга: от OPSEC-провала до карты C2 |
| 9 | OSINT-инструменты для TI-аналитика | Сервисы OSINT в 2026 году |
| 10 | Пивотинг: от домена до карты актора | Пивотинг по инфраструктуре TI |
| 11 | Деанонимизация C2-серверов | Деанонимизация C2-инфраструктуры |
| 12 | Разведка через OSINT-бота | Quick OSINT Bot: разбор и практика |
Что такое TIP и почему SIEM один не справляется с фидами угроз
Threat Intelligence Platform (TIP) - специализированное решение для сбора, нормализации, обогащения и распространения данных об угрозах. TIP агрегирует информацию из OSINT-фидов, коммерческих источников, отраслевых сообществ и внутренних расследований, превращая её в actionable intelligence - контекстуализированные индикаторы, готовые к использованию в SIEM, SOAR, EDR и на NGFW.Типичная ошибка - считать, что SIEM справится с функцией TIP. Подключили фиды, настроили корреляцию, ждём алерты. На практике это ломается по трём причинам.
Нагрузка. Каждый дополнительный фид - тысячи индикаторов. SIEM-системы лицензируются по объёму данных: чем больше IOC загружено, тем дороже эксплуатация и выше нагрузка на инфраструктуру. На одном проекте подключение трёх фидов к Splunk увеличило суточный объём индексации на 12 ГБ - а это прямые деньги.
Дубликаты и мусор. Три фида могут содержать 40% одинаковых IP-адресов в разных форматах и без единого confidence score. SIEM не умеет дедуплицировать и скорить индикаторы - он делает побитовое сравнение и генерирует три алерта на одно событие. Аналитик разгребает один и тот же IP трижды.
Контекст. SIEM сообщает: "обнаружен трафик на IP из фида". Threat Intelligence Platform добавляет: "IP принадлежит C2-серверу группировки X, связан с кампанией Y против финансового сектора, активен 72 часа, confidence 87/100". Контекст - то, что позволяет аналитику принять решение: блокировать немедленно или продолжить наблюдение.
Различие между IOC (индикаторами компрометации) и IOA (индикаторами атаки) критично для понимания роли TIP. IOC - статические артефакты: хеши файлов, IP-адреса, домены. IOA - поведенческие паттерны: множественные неудачные аутентификации с одного хоста, аномальное обращение к привилегированным группам AD, нетипичный объём исходящего трафика. Зрелые TIP-платформы работают с обоими типами, но базовая функция - управление жизненным циклом IOC.
Подробный разбор TIP в контексте небольшой SOC-команды - в гайде Threat Intelligence для SOC на практике: сбор, обработка и применение TI в малой команде.
Рынок TIP в 2025-2026: $6.87 млрд сегодня, $31.58 млрд через 9 лет
Мировой рынок Threat Intelligence платформ оценивается в $6.87 млрд (2025) с прогнозом роста до $31.58 млрд к 2034 году при CAGR 18.3%, по данным отчётов Exabeam и The Business Research Company. Северная Америка забирает порядка 45% рынка. Наибольший спрос - в финансовом секторе (BFSI): банки и страховые компании первыми сталкиваются с таргетированными атаками и первыми платят за проактивную защиту. Финансовый сектор входит в тройку наиболее атакуемых отраслей по Mandiant M-Trends 2025.
Альтернативный срез от Global Insight Services оценивает рынок шире: рост с $14.9 млрд (2024) до $36.6 млрд к 2034 году при CAGR 9.4%. Разница в методологии - одни аналитики считают только TIP-платформы, другие включают managed TI-сервисы и интегрированные модули в XDR/SIEM.
По структуре рынка 64.7% приходится на облачные решения, 35.3% - на on-premise. По данным Future Market Insights, 59.4% составляют самостоятельные решения, 40.6% - сервисы в составе комплексных продуктов.
Российский рынок растёт агрессивнее мирового. По данным "Коммерсанта" (2023), рынок TI в России рос на 25-40% ежегодно с совокупным объёмом порядка 15 млрд рублей (около 7.7% от всего рынка ИБ). За последние два года отечественный рынок вырос примерно вдвое - и дело не только в уходе западных вендоров, но и в объективном росте числа целевых атак на объекты КИИ. Пропорция смещена в сторону on-premise из-за требований ФЗ-187 и регулятора (ФСТЭК, ФСБ) к размещению средств защиты критической информационной инфраструктуры.
По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру. Эти цифры объясняют инвестиционный интерес: Threat Intelligence Platform из "приятного дополнения" превращается в обязательный компонент SOC.
5 компонентов TIP-платформы, без которых она превращается в дорогой дашборд
Threat Intelligence Platform обзор будет неполным без разбора архитектуры. Пять компонентов определяют зрелость любой TIP для SOC.Сбор и агрегация данных
TIP собирает данные из гетерогенных источников: OSINT-фиды (OTX, Abuse.ch), коммерческие фиды (Recorded Future, Kaspersky), ISAC/ISAO-сообщества, внутренние IOC из собственных расследований. Критичен не объём, а способность платформы нормализовать данные из разных форматов (CSV, JSON, STIX, проприетарный API) в единую модель. Видел ситуацию, когда SOC получал один и тот же домен в трёх разных форматах из трёх фидов - и все три уходили в SIEM как отдельные индикаторы.Обогащение и скоринг
Сырой IP-адрес без контекста - просто число. TIP обогащает его данными из VirusTotal, Shodan, WHOIS, пассивного DNS, геолокации, ASN-репутации. Результат - confidence score, позволяющий ранжировать индикаторы. Рекомендуемый порог для AbuseIPDB - confidence > 75 для принятия решения о блокировании. Без скоринга аналитик тонет в тысячах равнозначных алертов.Анализ и корреляция
Продвинутые Threat Intelligence платформы строят графы связей между IOC: IP -> домен -> хеш файла -> email -> кампания -> APT-группировка. Это позволяет перейти от реактивного "заблокировать один IP" к стратегическому "отследить всю инфраструктуру атакующего". Как работает пивотинг между объектами - детально разобрали в статье Пивотинг по инфраструктуре threat intelligence: от одного домена до полной карты актора.Распространение
Intelligence бесполезна, если она не доходит до потребителя. TIP экспортирует обогащённые IOC в SIEM через STIX/TAXII, отправляет блоклисты на NGFW, генерирует YARA-правила для песочниц, формирует отчёты для CISO. Каждый потребитель получает данные в нужном формате и детализации.Автоматизация и оркестрация
Ручной импорт IOC из email-рассылки FinCERT в SIEM - легитимная операция, но она не масштабируется. TIP автоматизирует рутину: парсинг фидов, дедупликация, обогащение, экспорт, ретроспективный поиск. Интеграция с SOAR позволяет запускать плейбуки: IOC с confidence > 85 -> блокировка на firewall -> создание тикета -> уведомление аналитика. Аналитик подключается на этапе принятия решений, а не копирования адресов из одного окна в другое.| Компонент | Без TIP | С TIP |
|---|---|---|
| Сбор | Ручной импорт CSV раз в неделю | Pull из 10+ источников каждые 15 мин |
| Обогащение | IP без контекста, 1000 алертов/день | IP с confidence 92, ASN, связанные кампании |
| Корреляция | Изолированные IOC | Граф: C2 -> домен -> дропер -> APT |
| Распространение | Аналитик копирует IOC вручную | Push в SIEM/NGFW/EDR по API |
| Автоматизация | 4 часа на обработку одного фида | 15 минут от IOC до правила SIEM |
Как пройти путь от сырого индикатора до рабочего правила в SIEM - подробно в гайде Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM.
Open-source TIP: почему большинство SOC начинают с MISP или OpenCTI
Для команд, которые строят TI-программу с нуля, open-source CTI платформы - логичная точка входа. Два доминирующих варианта - MISP и OpenCTI. Оба зрелые, оба бесплатные. Но они решают разные задачи, и путать их - дорогая ошибка.
MISP (Malware Information Sharing Platform) - исторически первая зрелая open-source TIP. Активно развивается при поддержке CIRCL (Люксембург), используется CERT-сообществами по всему миру. Сила MISP - проверенная модель данных, огромное сообщество, нативная поддержка sharing groups для обмена IOC между организациями. Хорошо работает как IOC-хранилище и распределённый узел обмена данными. Если вам нужно гонять индикаторы между партнёрами и CERT'ами - MISP ваш выбор.
OpenCTI - платформа, изначально разработанная при поддержке ANSSI и CERT-EU, сейчас развиваемая компанией Filigran. Построена поверх STIX 2.1 как нативной модели данных, имеет 100+ коннекторов (VirusTotal, Shodan, MITRE ATT&CK, AbuseIPDB) и продвинутую графовую визуализацию. OpenCTI лучше подходит для аналитической работы и threat hunting. Но у неё есть цена: минимум 16 ГБ RAM на тестовую инсталляцию, а в проде с десятком коннекторов и retention на год - 32 ГБ и выше. Без DevOps-ресурсов поднять и поддерживать OpenCTI будет больно.
| Критерий | MISP | OpenCTI |
|---|---|---|
| Модель данных | Собственная (events/attributes) | STIX 2.1 нативно |
| Главная сила | Sharing между организациями | Аналитика и графовая визуализация |
| Минимальный RAM | 4 ГБ (без внешних коннекторов) | 16 ГБ (ElasticSearch + RabbitMQ) |
| Рекомендуемый RAM (prod) | 8 ГБ (с PyMISP + обогащение) | 32 ГБ+ (10+ коннекторов, retention 12 мес) |
| Порог входа | Средний (веб-интерфейс) | Высокий (Docker, ES, RabbitMQ, MinIO) |
| Когда выбирать | Обмен IOC с внешними партнёрами | Аналитика, threat hunting, граф связей |
| Когда не подходит | Нужна сложная аналитика | Маленькая команда без DevOps-ресурсов |
Обе платформы активно поддерживаются: MISP - регулярные релизы, активный GitHub-репозиторий; OpenCTI - коммерческая поддержка от Filigran, enterprise-версия с SLA.
Детальное сравнение MISP и OpenCTI с примерами настройки - в статье OpenCTI vs MISP: сравнение open-source TI-платформ для корпоративного SOC. Для тех, кто начинает с минимальным бюджетом, - план запуска TI-программы от нуля в гайде Threat intelligence для малого бизнеса: бесплатные инструменты и минимальная TI-программа без бюджета.
Коммерческие TIP: 10 платформ для enterprise-уровня
Критерии отбора
В обзор вошли платформы, упоминаемые минимум в двух независимых рейтингах 2025-2026 года (Gartner Peer Insights, обзоры Exabeam, Stellar Cyber, Flare.io, Centraleyes). Решения-модули внутри более широкой платформы (Palo Alto Cortex XSOAR, CrowdStrike Falcon X) включены, поскольку активно используются как TIP. Чисто OSINT-инструменты и IOC-lookup сервисы (ThreatFox, OTX) вынесены в отдельные разделы. За рамками обзора остались нишевые решения без широкого международного присутствия - это не оценка их качества, а ограничение по доступным данным.| Платформа | Тип | Главная сила | Ограничения |
|---|---|---|---|
| Recorded Future | Dedicated TIP | Обработка миллиардов точек данных ежедневно, NLP-поиск | Стоимость enterprise-лицензии |
| ThreatConnect | Dedicated TIP | CAL-технология, 450+ интеграций | Высокий порог настройки |
| Anomali ThreatStream | Dedicated TIP | Агрегация фидов, MITRE ATT&CK mapping | Ограниченный UX по отзывам |
| ThreatQuotient ThreatQ | Dedicated TIP | Data-driven приоритизация | Меньше out-of-box коннекторов |
| CrowdStrike Falcon Intelligence | Integrated | Атрибуция APT, 350+ акторов | Vendor lock-in в экосистему |
| Mandiant TI (Google) | Integrated | Глубина IR-исследований | Premium-ценообразование |
| IBM X-Force | Integrated | Корреляция с уязвимостями | Зависимость от IBM-стека |
| Palo Alto Cortex XSOAR | SOAR + TIP | Оркестрация + TI от Unit 42 | SOAR-first, TIP - вторична |
| Rapid7 Threat Command (ex-IntSights) | Integrated | Мониторинг даркнета, цифровых рисков | Фокус на brand protection |
| Cyware TIP | Dedicated TIP | Автоматизация lifecycle, командный шеринг | Менее известна в RU-сегменте |
Recorded Future лидирует по объёму покрытия: платформа, по заявлениям вендора, обрабатывает данные из технических источников, открытого веба, даркнет-форумов и закрытых фидов. NLP-функция позволяет запрашивать данные на естественном языке - полезно для аналитиков, привыкших к Google, а не к Lucene-синтаксису. На практике это экономит время, когда нужно быстро проверить гипотезу, а не строить сложный запрос.
Mandiant Threat Intelligence (Google Cloud) сильна в атрибуции: платформа отслеживает более 350 группировок на основе прямого опыта расследования инцидентов. Те самые 11 дней dwell time и 57% внешнего обнаружения из M-Trends - это данные из их собственной практики.
CrowdStrike Falcon Intelligence интегрирует TI в endpoint protection: при детекции на хосте аналитик сразу видит связанную APT-группу, TTP по MITRE ATT&CK и рекомендации. Удобно. Но создаёт зависимость от одного вендора - вылезти потом из этой экосистемы будет непросто.
Российские Threat Intelligence платформы: 11 решений для импортозамещённого SOC
Уход Recorded Future, Mandiant, IBM X-Force с российского рынка создал вакуум, который заполняется отечественными решениями. По данным Anti-Malware.ru, на рынке представлено минимум 11 TI-решений:| Решение | Тип | Ключевая специализация |
|---|---|---|
| BI.ZONE Threat Intelligence | Платформа + фиды | Данные из SOC BI.ZONE, мониторинг даркнета |
| CTT Cyber Threat Intelligence | Платформа | Финансовый сектор, fraud-фокус |
| F6 Threat Intelligence (ранее F.A.C.C.T. / Group-IB Russia) | Платформа | Целевые атаки, мошенничество, APT |
| Kaspersky Threat Intelligence | Портал + фиды | Глобальные данные KSN, APT-отчёты |
| Security Vision TIP | Платформа | Интеграция с SOAR Security Vision |
| Solar TI Feeds | Фиды | Фиды из SOC Solar (Ростелеком) |
| PT Fusion | Платформа | Экосистема Positive Technologies |
| PT Threat Intelligence Feeds | Фиды | IOC от PT Expert Security Center |
| R-Vision TIP | Платформа | Управление IOC, интеграция с R-Vision SOAR |
| Sber X-Threat Intelligence | Платформа | Данные из банковского сектора |
| Гарда TI Feeds | Фиды | Фиды от группы «Гарда» |
Российские решения делятся на два класса: полноценные TIP-платформы (R-Vision TIP, Security Vision TIP, PT Fusion) и поставщики фидов (Solar TI Feeds, PT Feeds, Гарда TI Feeds). Фиды можно подключить к любой TIP, включая MISP и OpenCTI. Платформы предлагают интерфейс для управления индикаторами компрометации, обогащения и интеграции с отечественными SIEM - MaxPatrol SIEM, KUMA, RuSIEM.
Главное преимущество - релевантность данных для RU-сегмента. Глобальные фиды Recorded Future ориентированы на western adversaries; российские провайдеры мониторят русскоязычный даркнет, Telegram-каналы и маркетплейсы, специфичные для атак на российскую инфраструктуру. Если ваша организация - субъект КИИ, глобальный фид без RU-покрытия - это как антивирус без обновлённых баз.
Ограничение стоит признать честно: ни одна отечественная TIP пока не достигает заявленного объёма аналитики Recorded Future (миллиарды точек данных ежедневно) или глубины атрибуции Mandiant (350+ акторов). Компенсируется гибридным подходом: российская TIP для локальных фидов + open-source платформа (MISP/OpenCTI) для глобальных OSINT-источников.
IOC-менеджмент: почему большинство индикаторов из фидов бесполезны без контекста
Управление индикаторами компрометации - циклический процесс из четырёх фаз, а не операция "загрузил CSV в SIEM и забыл".
Приём и нормализация. IOC поступают в разных форматах: STIX-бандлы, CSV от CERT, JSON из API VirusTotal, текстовые IOC-листы из Telegram-каналов. TIP нормализует всё в единую модель. Без нормализации один домен может существовать в трёх записях -
evil.com, hxxps://evil.com/path, evil.com - и генерировать три дублирующих алерта. Классика жанра.Обогащение. Сырой IP
203.0.113.42 превращается в полезный объект после обогащения: ASN (bulletproof hosting?), геолокация, история WHOIS, результат AbuseIPDB (confidence score), связанные домены через пассивный DNS, наличие в базах MISP и OTX. Обогащение выполняется автоматически через коннекторы TIP к внешним сервисам.Скоринг и приоритизация. IOC из фида вредоносных URL двухлетней давности имеет минимальный confidence: домены давно перерегистрированы, IP переназначены. Свежий IOC из инцидента в вашей отрасли с совпадением по TTP - приоритет. TIP присваивает score на основе возраста индикатора, количества подтверждений из разных источников, релевантности отрасли. Без скоринга все индикаторы одинаково "важны", то есть одинаково бесполезны.
Экспорт и ретроспективный поиск. Обогащённые IOC уходят в SIEM как правила корреляции, на NGFW как блоклисты, в EDR как IOC-based детекции. Параллельно запускается ретроспективный поиск (retroscan): новые IOC проверяются по историческим логам. Именно так обнаруживаются компрометации, произошедшие до появления индикатора в публичных фидах. На практике retroscan по логам за 90 дней регулярно находит то, что пропустили в реальном времени.
Подробный пошаговый гайд по этому пайплайну - в статье Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM.
Threat Intelligence feeds: как отличить рабочий фид от информационного шума
Фиды угроз (threat feeds) - машиночитаемые потоки данных с IOC. Три категории, которые нужно различать:Бесплатные OSINT-фиды. Abuse.ch (URLhaus, MalwareBazaar, ThreatFox), LevelBlue OTX (по данным Flare.io - 180 000+ участников из 140+ стран, 19 млн+ индикаторов ежедневно), LevelBlue OTX Reputation (бывш. AlienVault). Нулевая стоимость, широкое покрытие. Обратная сторона: высокий false positive rate, ограниченный контекст, задержка. Бесплатный фид - это как бесплатный антивирус: лучше, чем ничего, но рассчитывать только на него - авантюра.
Коммерческие фиды. Recorded Future, Kaspersky TI Feeds, BI.ZONE TI, CrowdStrike, PT Feeds. Курируемые данные, отраслевая сегментация, низкий FP-rate, SLA на обновление. Стоимость - от десятков тысяч рублей за подписку до миллионов за enterprise-пакет.
Отраслевые и государственные. FinCERT (ЦБ РФ) для финансового сектора, ГосСОПКА (НКЦКИ) для субъектов КИИ в соответствии с ФЗ-187, ISAC/ISAO-сообщества. Максимальная релевантность для конкретной отрасли, но закрытый доступ и бюрократия подключения.
Ключевая метрика качества фида - Detection Rate в вашей среде, а не количество IOC. Киберразведка инструменты 2025 года позволяют сравнить фиды по уникальности индикаторов, скорости появления новых IOC и соотношению true/false positive при корреляции с логами. Практический совет: начните с 2-3 бесплатных и одного коммерческого фида, через месяц сравните их в TIP. Фид, который за месяц не дал ни одного true positive в вашей среде - кандидат на отключение.
Детальное сравнение конкретных фидов с рекомендациями - в гайде Threat intelligence feeds сравнение: бесплатные и коммерческие IOC-фиды для SOC.
STIX 2.1, TAXII и автоматизация TI-пайплайна
Автоматизация Threat Intelligence невозможна без стандартов обмена данными. Два ключевых протокола:STIX (Structured Threat Information eXpression) 2.1 - формат описания объектов киберразведки: индикаторов, акторов, кампаний, уязвимостей, TTP. STIX описывает не только "что" (IOC), но и "кто", "как" и "зачем". Объекты связаны relationships: Indicator -> indicates -> Malware -> attributed-to -> Threat Actor. На выходе - граф знаний, а не плоский список.
TAXII (Trusted Automated eXchange of Indicator Information) 2.1 - транспортный протокол для STIX-объектов. В версии 2.1 используется модель Collections (клиент опрашивает сервер по HTTPS REST). Channels зарезервированы для будущих версий спецификации, но полная спецификация для них отсутствует. MaxPatrol SIEM, Splunk, QRadar, Elastic - все поддерживают TAXII как способ получения фидов.
На практике основные проблемы - не в протоколах, а в нормализации. Два фида могут отправить один и тот же домен в разных STIX-объектах с разными типами (domain-name vs url), и TIP должна корректно дедуплицировать их. На этом этапе теряется до 30-40% времени при первичной настройке интеграции. Пересказывать спеку STIX в сотый раз не вижу смысла - разберём лучше, где это ломается и как чинить.
Минимальный пайплайн автоматизации TI:
Код:
TI Feed (STIX/TAXII) -> TIP (обогащение + скоринг) -> SIEM (правила корреляции) -> NGFW (блоклист) -> SOAR (плейбук реагирования)
OSINT и Threat Hunting: от одного IOC до полной карты актора
TIP для security инженера - не только пассивный приёмник фидов. Вторая половина задачи - активная разведка: поиск инфраструктуры атакующего, атрибуция кампаний, обнаружение подготовки к атаке до её начала.
OSINT-инструменты формируют разведывательный слой TI-программы. Пассивный DNS, Shodan, Censys, Certificate Transparency logs позволяют обнаружить C2-инфраструктуру до её активации. MITRE ATT&CK классифицирует это как Reconnaissance: T1596.001 (DNS/Passive DNS), T1596.005 (Scan Databases), T1593.002 (Search Engines). Те же техники, которые используют злоумышленники для разведки, работают и для их обнаружения. Зеркальная логика.
Практический обзор актуальных OSINT-сервисов - в статье Сервисы OSINT в 2026 году: практический обзор инструментов для разведки. Для автоматизации быстрых проверок: Quick OSINT Bot: полный разбор возможностей и практика использования для разведки.
Пивотинг по инфраструктуре - ключевая техника threat hunting в CTI. Начиная с одного IOC, аналитик раскручивает цепочку: домен -> IP через A-record -> другие домены на том же IP -> WHOIS-контакт -> другие домены регистранта -> SSL-сертификаты -> новые IP. Результат - полная карта инфраструктуры актора. Начинаешь с одного домена - через час у тебя десятки связанных объектов и понимание масштаба кампании.
Три сценария пивотинга, которые разобраны в отдельных статьях:
- От домена до карты актора - классический TI-пивотинг через DNS, WHOIS, SSL: Пивотинг по инфраструктуре threat intelligence
- Деанонимизация C2 - от dangling CNAME и Certificate Transparency до атрибуции оператора: Деанонимизация C2-инфраструктуры
- Разбор фишинговой кампании - обратный анализ от OPSEC-ошибки атакующего: Анализ фишинговой инфраструктуры изнутри
3 тренда Threat Intelligence 2025-2026: identity intelligence, AI и infostealer-экономика
Identity intelligence как новая категория CTI
Традиционный Cyber Threat Intelligence (CTI) фокусируется на IOC: IP, хеши, домены. Но по данным IBM X-Force Threat Intelligence Index 2025, рост infostealer-фишинга составил 84% за 2024 год. Злоумышленникам не нужны zero-day, если можно купить валидные credentials на маркетплейсе за $10. Identity Intelligence - мониторинг утекших учётных данных, stealer-логов, session cookies - становится обязательным компонентом TI-программы.Практический takeaway: интегрируйте мониторинг утечек credentials (через Have I Been Pwned API, специализированные сервисы) в свою TIP и настройте алерты при обнаружении корпоративных email в свежих дампах. Это 30 минут на настройку, которые могут сэкономить месяцы разбора инцидента.
AI и GenAI меняют TI с обеих сторон
CrowdStrike Global Threat Report 2025 фиксирует удвоение использования GenAI для социальной инженерии и фишинга. IBM X-Force отмечает, что GenAI позволяет генерировать фишинговые письма в 11.4 раза быстрее при сопоставимом качестве. Для TI-инженера это рост объёма данных: AI-генерированный фишинг продуцирует больше уникальных IOC (каждое письмо - уникальный URL). Без автоматизации в TIP SOC-команда просто захлебнётся.С защитной стороны, ML-модели в платформах анализа угроз автоматизируют скоринг IOC, кластеризацию кампаний, предиктивный анализ. Тренд уже заметен у Recorded Future (NLP-поиск), CrowdStrike (атрибуция по поведению) и в российских решениях.
Infostealer-экономика и рынок IAB
Infostealer-малварь (RedLine, Raccoon, Vidar, Lumma) стала индустрией: заражение -> сбор credentials/cookies -> продажа на маркетплейсах -> покупка ransomware-группой -> атака. Конвейер. TIP нового поколения отслеживают stealer-логи, коррелируя их с корпоративными доменами. По данным Flare.io, подобные платформы обрабатывают более 1 миллиона новых stealer-логов еженедельно.Понять, как устроен этот рынок изнутри, помогает анализ реальных утечек с площадок-агрегаторов. Разбор двух дампов BreachForums показывает, какие данные оседают на маркетплейсах и как SOC-команда может использовать эту информацию для детекции компрометации до начала атаки.
CrowdStrike фиксирует рост активности China-nexus adversaries на 150% в 2024 году. Mandiant в M-Trends 2025 сообщает о выделении ряда новых именованных APT-группировок в 2024 году. 23% расследований Mandiant были связаны с ransomware. Все эти тренды увеличивают нагрузку на TI-программу и делают автоматизацию Threat Intelligence не "приятным дополнением", а условием выживания SOC.
Как выбрать TIP: decision tree и чеклист внедрения для SOC-команды
Выбор Threat Intelligence Platform зависит от трёх переменных: размер команды, бюджет, зрелость процессов ИБ.Шаг 1. Определите зрелость SOC
- Нет SOC, базовые СЗИ (firewall, антивирус) -> начните с бесплатных фидов напрямую в SIEM, TIP не нужна. Подробнее: TI для малого бизнеса
- SOC из 2-5 человек, SIEM внедрён -> open-source TIP (MISP или OpenCTI). Подробнее: TI для SOC на практике
- SOC из 10+ человек, SIEM + SOAR -> коммерческая TIP или enterprise-версия OpenCTI
- Обмен IOC с внешними организациями (CERT, FinCERT, ГосСОПКА) -> MISP
- Аналитика и threat hunting -> OpenCTI или коммерческая TIP
- Атрибуция до APT-групп -> Mandiant, CrowdStrike, Recorded Future
- Соответствие ФЗ-187 / ГосСОПКА -> российская TIP (R-Vision, Security Vision, PT Fusion)
| Сценарий | Мин. RAM | Рек. RAM | ОС |
|---|---|---|---|
| MISP standalone | 4 ГБ | 8 ГБ | Ubuntu 22.04+ / RHEL 8+ |
| OpenCTI dev/test | 16 ГБ | 24 ГБ | Docker на Linux |
| OpenCTI production | 32 ГБ | 64 ГБ | Docker/Kubernetes |
| Коммерческая TIP (SaaS) | N/A | N/A | Браузер |
Чеклист внедрения TIP
- Провести инвентаризацию текущих источников TI: фиды, CERT-рассылки, Telegram-каналы, внутренние IOC из расследований
- Определить целевые интеграции: SIEM (какой именно), NGFW, EDR, SOAR (если есть)
- Выбрать TIP на основе decision tree выше
- Развернуть платформу: выделить VM с RAM из таблицы, настроить Docker/bare metal
- Подключить 2-3 фида: один бесплатный OSINT + один коммерческий/отраслевой
- Настроить пайплайн обогащения: минимум VirusTotal API + AbuseIPDB + Passive DNS
- Настроить экспорт обогащённых IOC в SIEM через TAXII или API
- Запустить ретроспективный поиск новых IOC по историческим логам (90 дней)
- Через 30 дней: сравнить Detection Rate фидов, отключить неэффективные
- Через 90 дней: оценить снижение mean time to detect (MTTD), скорректировать скоринг
Куда движется Threat Intelligence: синтез
Рынок TIP-платформ проходит фазу консолидации. Standalone TIP поглощаются XDR/SIEM-экосистемами: Mandiant стал частью Google Cloud, ThreatConnect интегрируется с SOAR-платформами, Anomali интегрирует ThreatStream с собственным Security Analytics/Match для корреляции с логами. Для security-инженера это означает, что выбор TIP всё сильнее зависит от существующего стека: CrowdStrike -> Falcon Intelligence, Positive Technologies -> PT Fusion. Хозяйство растёт, а свобода выбора сужается.Open-source TIP (MISP, OpenCTI) сохраняют позиции за счёт гибкости: они интегрируются с любым стеком и позволяют строить кастомные пайплайны. Для российских SOC, работающих с отечественными SIEM и требованиями ГосСОПКА, связка "российский коммерческий фид + open-source TIP + отечественный SIEM" остаётся оптимальным компромиссом между функциями и комплаенсом.
Ближайшие 12-18 месяцев покажут, сможет ли identity intelligence стать стандартной функцией TIP или останется нишей отдельных вендоров. Прагматичный шаг прямо сейчас: добавить к классическому IOC-мониторингу проверку корпоративных доменов через HIBP и мониторинг упоминаний организации в Telegram-каналах по тематике утечек.
Хотите выстроить полноценную TI-программу в SOC и отработать навыки на реальных кейсах? Курсы Codeby Academy по направлению SOC и Threat Intelligence дают практику работы с MISP, OpenCTI, интеграцией фидов и построением детектирующих правил - то, что невозможно освоить по одной документации.
Большинство TI-программ в российских SOC застревают на уровне "загрузили фиды в SIEM". Не из-за лени аналитиков - из-за архитектурной ловушки. Команда покупает коммерческий фид, подключает его напрямую к SIEM, получает поток алертов и считает, что threat intelligence работает. На практике получен ещё один источник шума, а не intelligence.
Корень проблемы глубже: в большинстве организаций нет выделенной роли TI-аналитика. Функцию киберразведки выполняет L1-аналитик, который разбирает 200 алертов за смену. У него нет времени обогащать IOC, строить графы связей, сравнивать фиды. TIP превращается в дорогую базу данных, к которой никто не обращается. Знакомая картина?
Выход - не в покупке очередной платформы, а в операционализации процесса. TIP должна быть рабочим инструментом, встроенным в цикл обнаружения и реагирования: автоматический экспорт обогащённых IOC в SIEM без участия человека, автоматический ретроспективный поиск при появлении свежих индикаторов, автоматическое обновление блоклистов на firewall. Аналитик подключается на этапе принятия решений, а не копирования IP-адресов из одного интерфейса в другой.
Через полтора-два года TI-программа без компонента identity intelligence - мониторинга stealer-логов, утекших credentials, session cookies - будет считаться незрелой. Infostealer-экономика уже сейчас генерирует больше первоначальных доступов, чем эксплуатация уязвимостей. Кто ограничивается классическими IOC и игнорирует credential exposure - фактически закрывает входную дверь, оставляя ключ под ковриком. Проверьте свои корпоративные домены через HIBP прямо сейчас. Если найдёте свежие записи - у вас та же проблема.
Последнее редактирование модератором: