Три года назад я получил первую задачу на позиции junior-аналитика в MSSP: «Настрой MISP, подключи фиды, начни отдавать карточки для SOC-дежурных». На всё - две недели и ноль документации. К концу первой недели я загрузил в SIEM около 50 тысяч индикаторов компрометации без фильтрации и похоронил дежурную смену под лавиной ложных срабатываний. Потом узнал, что по оценкам специалистов российского TI-рынка до 80% получаемых IoC вообще не связаны с реальными угрозами для конкретной организации. Я эту статистику прочувствовал на собственной шкуре - точнее, на собственной инфраструктуре. Этот гайд по threat intelligence с нуля - тот документ, который хотел бы иметь на старте.
Что реально делает TI-аналитик каждый день
Русскоязычные материалы описывают threat intelligence для начинающих через определение Gartner: «основанное на доказательствах знание, включающее контекст, механизмы атак, индикаторы компрометации и практические рекомендации». Определение точное, но новичку от него не легче. Вот как выглядит рабочий день на практике.Утро начинается с проверки фидов - потоков данных об угрозах. В MISP за ночь пришли новые события: IDS-алерты с тегом
kill-chain:Reconnaissance от партнёрских организаций или данные о фишинговой кампании, нацеленной на гостиничный бизнес в Европе (реальное событие из открытого фида CIRCL OSINT, июнь 2026). Задача - не просто прочитать, а решить: касается ли это наших клиентов? Какие индикаторы выгрузить в SIEM? Кому из SOC-аналитиков отправить карточку?Днём прилетает отчёт Microsoft Threat Intelligence о кампании, где злоумышленники имитируют IT-поддержку через Microsoft Teams, получают удалённый доступ и разворачивают имплант на Node.js (сентябрь 2026). Из отчёта нужно вытащить TTPs - тактики, техники и процедуры - и сопоставить с MITRE ATT&CK. Есть ли у клиентов Teams с разрешённой внешней коллаборацией? Если да - пишем рекомендацию с конкретными мерами.
Вечером - обогащение данных. Хэш подозрительного файла проверяется в VirusTotal, домен - в urlscan.io, связи между индикаторами строятся в Maltego. Результаты ложатся в OpenCTI как связанные объекты. Эта рутина съедает 60-70% рабочего времени. Не самая гламурная часть профессии, зато самая нужная.
TI-аналитик - не детектив из фильмов. Это человек, который превращает шум из десятков источников в конкретные действия для SOC, Incident Response и Vulnerability Management. По данным Statista (цитируется Recorded Future), рынок Cyber Threat Intelligence к 2033 году превысит $44 миллиарда. Спрос на таких специалистов растёт - и это не маркетинговый хайп, а реальные вакансии.
Три типа threat intelligence для начинающих
Согласно Recorded Future и CrowdStrike, threat intelligence делится на три уровня. Каждый отвечает на разные вопросы и адресован разным людям в организации.Тактический уровень: индикаторы компрометации
Тактический TI - конкретные IOC: хэши вредоносных файлов, IP-адреса командных серверов (C2), вредоносные домены и URL-адреса. Потребители - SOC-аналитики первой линии и автоматизированные средства защиты (SIEM, IDS, EDR).Пример: в коммерческом фиде приходит SHA-256 хэш нового образца Cobalt Strike beacon. Он загружается в SIEM через автоматическую интеграцию - если на любом хосте клиента появится файл с таким хэшем, сработает алерт.
Проблема тактического уровня (и CrowdStrike об этом пишет прямо): IOC устаревают быстро. Злоумышленники меняют инфраструктуру - IP, домены - куда чаще, чем свои методы работы. Хэш, актуальный сегодня, завтра бесполезен: атакующий перекомпилировал бинарник. Тактический TI - необходимый минимум, но далеко не достаточный.
Операционный уровень: кто, зачем и как атакует
Операционный TI отвечает на вопросы: какая группировка стоит за атакой? Какие техники использует? Какие отрасли и регионы в зоне риска? Потребители - аналитики SOC второй-третьей линии, команды Incident Response и Threat Hunting.Пример: Microsoft Threat Intelligence публикует отчёт о кампании с поддельными установщиками ПО (сентябрь 2026). Из отчёта извлекаются TTPs: initial access через look-alike сайты, доставка малвари через перегенерируемые архивы-установщики. У этих TTPs длительный срок жизни - группировка не может быстро перестроить весь арсенал и переучить операторов.
Бизнес-логика тут простая: если вы знаете, что конкретная группировка атакует ваш сектор через поддельные установщики, вы не ждёте появления IOC, а превентивно блокируете загрузки с несанкционированных источников и настраиваете детектирование DLL sideloading.
Стратегический уровень: угрозы для бизнеса
Стратегический TI - аналитика для руководства: CISO, совета директоров. Какие тренды в атаках? Какие отрасли под прицелом? Каков масштаб рисков?Конкретный пример: по данным X-Force Threat Intelligence Index 2026 (цитируется на Sber.pro), эксплуатация уязвимостей стала ведущей причиной атак - около 40% наблюдаемых инцидентов. Стратегический вывод: если 40% атак идут через уязвимости, Vulnerability Management - не опциональная статья бюджета, а базовая необходимость. Другой пример - утечка данных французского провайдера Free в октябре 2024 года: 13,9 миллиона записей с банковскими реквизитами, датами рождения и телефонами клиентов (данные Have I Been Pwned). Стратегический TI помогает оценить: насколько ваша организация похожа на жертву по профилю и какие аналогичные атаки возможны.
Жизненный цикл threat intelligence: 6 фаз на практике
По данным Recorded Future и CrowdStrike, жизненный цикл cyber threat intelligence с нуля строится на шести фазах. Ниже - не академическое описание, а то, как каждая фаза выглядит в реальной работе.Фаза 1 - Требования (Requirements). Самая недооценённая фаза. «Всё про все угрозы» - плохой запрос. Хороший: «Какие группировки атакуют финансовый сектор в СНГ через фишинг? Какие IOC они используют? Какие TTPs применяют на этапе initial access?» TI-аналитик формулирует Priority Intelligence Requirements (PIR) совместно с SOC и руководством. Это напрямую перекликается с функцией GOVERN (GV.OC-01) фреймворка NIST CSF v2.0 - миссия организации определяет приоритеты управления рисками. Без внятных PIR вы будете тонуть в данных - проверено на себе.
Фаза 2 - Сбор (Collection). Подключение источников. Бесплатные: AlienVault OTX, abuse.ch (URLhaus, MalwareBazaar, ThreatFox), CIRCL OSINT через MISP. Коммерческие: подписки от вендоров уровня Recorded Future, BI.ZONE TI, Kaspersky TI. Внутренние: логи SIEM, данные EDR, результаты прошлых расследований. Источники подбираются строго под PIR из первой фазы - иначе утонете в нерелевантных данных.
Фаза 3 - Обработка (Processing). Сырые данные нормализуются. CSV от одного фида, JSON от другого, STIX-бандл от третьего - всё приводится к единому формату. TI-платформы (OpenCTI, MISP) автоматизируют это частично: дедупликация, обогащение контекстом, корреляция. По данным AV-TEST (цитируется на Sber.pro), ежедневно в мире регистрируется более 450 000 новых образцов вредоносного ПО. Без автоматизации обработки человек физически не справится - тут даже обсуждать нечего.
Фаза 4 - Анализ (Analysis). Фаза, где данные превращаются в разведку. Аналитик сопоставляет IOC с TTPs, привязывает к группировкам, оценивает релевантность. Здесь работает MITRE ATT&CK как единый язык описания поведения атакующих. Здесь же важна функция DETECT (DE.AE-01) из NIST CSF v2.0 - без установленной базовой линии нормального поведения сети невозможно выявить аномалии.
Фаза 5 - Распространение (Dissemination). Результаты упаковываются для потребителей. SOC получает карточку с IOC и правилами детектирования. IR-команда - описание TTPs с рекомендациями. CISO - бриф на одну страницу. Формат тут не менее важен, чем содержание: 20-страничный отчёт SOC-аналитик первой линии не прочитает. Я пробовал - не читают.
Фаза 6 - Обратная связь (Feedback). SOC сообщает, какие IOC отработали, какие дали false positive. IR-команда указывает, какие TTPs встретились в реальных инцидентах. Обратная связь корректирует PIR - цикл начинается заново.
Весь lifecycle - непрерывный процесс. По данным опроса Recorded Future (2025 State of Threat Intelligence), 91% организаций планируют увеличить инвестиции в threat intelligence в 2026 году. Причина: при правильной настройке цикл даёт измеримый результат - сокращение среднего времени реагирования (MTTR) на 50-80%, по оценкам экспертов Security Vision.
Pyramid of Pain: почему хэши - это только начало
Большинство начинающих в threat intelligence зацикливаются на IOC - хэшах, IP-адресах, доменах. Это объяснимо: IOC конкретны, их легко загрузить в SIEM, результат виден сразу. Приятное ощущение - «я что-то делаю».Модель Pyramid of Pain (David Bianco) расставляет приоритеты иначе. В основании пирамиды - хэши файлов: атакующему достаточно перекомпилировать бинарник, и хэш меняется. Чуть выше - IP-адреса и домены: их тоже несложно заменить. Далее - сетевые и хостовые артефакты. А на вершине - TTPs: тактики, техники и процедуры.
TTPs менять дорого. Если группировка годами использует цепочку «фишинг через Teams → удалённый доступ → lateral movement через легитимные инструменты» (как в кампании Microsoft Threat Intelligence, сентябрь 2026), переход на принципиально иную цепочку требует месяцев подготовки и переобучения операторов. Это как заставить автомеханика стать электриком - можно, но не за выходные.
Вывод для начинающего TI-аналитика: работа с IOC необходима для тактического уровня, но стратегическая ценность - в описании и детектировании TTPs. Именно поэтому MITRE ATT&CK стал стандартом де-факто в threat intelligence.
Инструменты threat intelligence: с чего начать
Одна из типичных ошибок новичка - пытаться освоить всё сразу. Ниже - минимальный набор инструментов для старта, отсортированный по приоритету.Бесплатные платформы и фиды
| Инструмент | Что даёт | Для чего использовать |
|---|---|---|
| MISP | Агрегация событий и IOC от сообщества | Центральная платформа для сбора и обмена данными |
| OpenCTI | Графы связей между группировками, TTPs и IOC | Структурированная аналитика и визуализация |
| AlienVault OTX | Пульсы (наборы IOC) с контекстом кампаний | Быстрый старт с бесплатными фидами |
| abuse.ch | URLhaus, MalwareBazaar, ThreatFox | Ежедневное обновление IOC-базы |
| VirusTotal | Анализ файлов, URL и доменов | Точечная проверка конкретных индикаторов |
| urlscan.io | Визуальный анализ URL (скриншот, DOM, запросы) | Разбор фишинговых ссылок |
MISP - первый инструмент, который стоит развернуть. Docker-compose из официального репозитория, подключение CIRCL OSINT фида - и вы видите реальные события: IDS-алерты от партнёрских организаций, фишинговые кампании, IOC с атрибуцией к группировкам. Для начала этого хватит за глаза.
VirusTotal - базовый сервис проверки. Бесплатный API позволяет автоматизировать рутину:
Bash:
# Проверка хэша файла через VirusTotal API v3
curl -s "https://www.virustotal.com/api/v3/files/SHA256_HASH" \
-H "x-apikey: YOUR_API_KEY" \
| jq '.data.attributes.last_analysis_stats'
AlienVault OTX - хорош для первого знакомства с фидами. Каждый «пульс» содержит не только IOC, но и контекст: какая группировка, какие TTPs, какие отрасли в зоне риска. Именно контекст отличает полезный фид от бесполезного CSV с IP-адресами.
MITRE ATT&CK как базовый язык TI-аналитика
MITRE ATT&CK - структурированная база знаний о тактиках и техниках атакующих. Каждая техника имеет уникальный идентификатор. В тактике Reconnaissance (разведка) описаны техники, которые злоумышленники применяют до начала атаки:- T1595 - Active Scanning: активное сканирование инфраструктуры жертвы
- T1593 - Search Open Websites/Domains: поиск информации на открытых сайтах
- T1596 - Search Open Technical Databases: поиск в Shodan, Censys и подобных базах
- T1597 - Search Closed Sources: поиск в закрытых источниках, включая даркнет
- T1589 - Gather Victim Identity Information: сбор данных об учётных записях сотрудников
- T1591 - Gather Victim Org Information: сбор сведений об организации-жертве
- T1590 - Gather Victim Network Information: сбор информации о сетевой инфраструктуре
- T1592 - Gather Victim Host Information: сбор данных о хостах жертвы
С чего начать в threat intelligence: чек-лист первой недели
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
на живую цель - не поймёшь, о чём речь.
Threat intelligence обучение часто строится вокруг платформ и фреймворков, но ключевой навык аналитика - не знание кнопок OpenCTI, а умение задавать правильные вопросы. «Этот IOC релевантен для нашей инфраструктуры?» - важнее, чем «Как загрузить CSV в MISP». Каждый второй новичок, которого я видел в команде, тонул в данных вместо того, чтобы начать с вопроса «а что именно мы защищаем и от кого?». Нет ответа на этот вопрос - никакое количество фидов не поможет.
Ещё одна вещь, о которой не пишут в обзорах: бесплатные фиды в вакууме бесполезны. Без аналитика, который отфильтрует нерелевантное, привяжет IOC к контексту организации и переведёт результат на язык SOC-дежурного - это просто CSV-файлы с IP-адресами. Автоматизация через TI-платформы снимает часть нагрузки, но не заменяет голову. Валерия Чулкова из R-Vision (цитируется на Sber.pro) формулирует точно: «Без аналитиков TIP превращается просто в автоматический обработчик индикаторов компрометации».
Профессия threat intelligence analyst - одна из немногих точек входа в ИБ, где не нужен глубокий реверс-инжиниринг или опыт эксплуатации на старте. Нужны аналитическое мышление, умение структурировать информацию и общаться с SOC-командой. Технические навыки нарастут через те же лабы и фиды - при условии, что есть система, а не хаотичное чтение статей. Если только начинаешь и хочешь пройти базу с нуля до первых задач - IB Basics на Codeby School закрывает первый месяц без академического тона.