Тёмный операционный центр SOC ночью: аналитик в профиль подсвечен экраном с панелью MISP и янтарной строкой kill-chain, на втором мониторе терминал OpenCTI, вокруг размытые огни серверов.


Три года назад я получил первую задачу на позиции junior-аналитика в MSSP: «Настрой MISP, подключи фиды, начни отдавать карточки для SOC-дежурных». На всё - две недели и ноль документации. К концу первой недели я загрузил в SIEM около 50 тысяч индикаторов компрометации без фильтрации и похоронил дежурную смену под лавиной ложных срабатываний. Потом узнал, что по оценкам специалистов российского TI-рынка до 80% получаемых IoC вообще не связаны с реальными угрозами для конкретной организации. Я эту статистику прочувствовал на собственной шкуре - точнее, на собственной инфраструктуре. Этот гайд по threat intelligence с нуля - тот документ, который хотел бы иметь на старте.

Что реально делает TI-аналитик каждый день

Русскоязычные материалы описывают threat intelligence для начинающих через определение Gartner: «основанное на доказательствах знание, включающее контекст, механизмы атак, индикаторы компрометации и практические рекомендации». Определение точное, но новичку от него не легче. Вот как выглядит рабочий день на практике.

Утро начинается с проверки фидов - потоков данных об угрозах. В MISP за ночь пришли новые события: IDS-алерты с тегом kill-chain:Reconnaissance от партнёрских организаций или данные о фишинговой кампании, нацеленной на гостиничный бизнес в Европе (реальное событие из открытого фида CIRCL OSINT, июнь 2026). Задача - не просто прочитать, а решить: касается ли это наших клиентов? Какие индикаторы выгрузить в SIEM? Кому из SOC-аналитиков отправить карточку?

Днём прилетает отчёт Microsoft Threat Intelligence о кампании, где злоумышленники имитируют IT-поддержку через Microsoft Teams, получают удалённый доступ и разворачивают имплант на Node.js (сентябрь 2026). Из отчёта нужно вытащить TTPs - тактики, техники и процедуры - и сопоставить с MITRE ATT&CK. Есть ли у клиентов Teams с разрешённой внешней коллаборацией? Если да - пишем рекомендацию с конкретными мерами.

Вечером - обогащение данных. Хэш подозрительного файла проверяется в VirusTotal, домен - в urlscan.io, связи между индикаторами строятся в Maltego. Результаты ложатся в OpenCTI как связанные объекты. Эта рутина съедает 60-70% рабочего времени. Не самая гламурная часть профессии, зато самая нужная.

TI-аналитик - не детектив из фильмов. Это человек, который превращает шум из десятков источников в конкретные действия для SOC, Incident Response и Vulnerability Management. По данным Statista (цитируется Recorded Future), рынок Cyber Threat Intelligence к 2033 году превысит $44 миллиарда. Спрос на таких специалистов растёт - и это не маркетинговый хайп, а реальные вакансии.

Три типа threat intelligence для начинающих​

Согласно Recorded Future и CrowdStrike, threat intelligence делится на три уровня. Каждый отвечает на разные вопросы и адресован разным людям в организации.

Тактический уровень: индикаторы компрометации​

Тактический TI - конкретные IOC: хэши вредоносных файлов, IP-адреса командных серверов (C2), вредоносные домены и URL-адреса. Потребители - SOC-аналитики первой линии и автоматизированные средства защиты (SIEM, IDS, EDR).

Пример: в коммерческом фиде приходит SHA-256 хэш нового образца Cobalt Strike beacon. Он загружается в SIEM через автоматическую интеграцию - если на любом хосте клиента появится файл с таким хэшем, сработает алерт.

Проблема тактического уровня (и CrowdStrike об этом пишет прямо): IOC устаревают быстро. Злоумышленники меняют инфраструктуру - IP, домены - куда чаще, чем свои методы работы. Хэш, актуальный сегодня, завтра бесполезен: атакующий перекомпилировал бинарник. Тактический TI - необходимый минимум, но далеко не достаточный.

Операционный уровень: кто, зачем и как атакует​

Операционный TI отвечает на вопросы: какая группировка стоит за атакой? Какие техники использует? Какие отрасли и регионы в зоне риска? Потребители - аналитики SOC второй-третьей линии, команды Incident Response и Threat Hunting.

Пример: Microsoft Threat Intelligence публикует отчёт о кампании с поддельными установщиками ПО (сентябрь 2026). Из отчёта извлекаются TTPs: initial access через look-alike сайты, доставка малвари через перегенерируемые архивы-установщики. У этих TTPs длительный срок жизни - группировка не может быстро перестроить весь арсенал и переучить операторов.

Бизнес-логика тут простая: если вы знаете, что конкретная группировка атакует ваш сектор через поддельные установщики, вы не ждёте появления IOC, а превентивно блокируете загрузки с несанкционированных источников и настраиваете детектирование DLL sideloading.

Стратегический уровень: угрозы для бизнеса​

Стратегический TI - аналитика для руководства: CISO, совета директоров. Какие тренды в атаках? Какие отрасли под прицелом? Каков масштаб рисков?

Конкретный пример: по данным X-Force Threat Intelligence Index 2026 (цитируется на Sber.pro), эксплуатация уязвимостей стала ведущей причиной атак - около 40% наблюдаемых инцидентов. Стратегический вывод: если 40% атак идут через уязвимости, Vulnerability Management - не опциональная статья бюджета, а базовая необходимость. Другой пример - утечка данных французского провайдера Free в октябре 2024 года: 13,9 миллиона записей с банковскими реквизитами, датами рождения и телефонами клиентов (данные Have I Been Pwned). Стратегический TI помогает оценить: насколько ваша организация похожа на жертву по профилю и какие аналогичные атаки возможны.

Жизненный цикл threat intelligence: 6 фаз на практике

По данным Recorded Future и CrowdStrike, жизненный цикл cyber threat intelligence с нуля строится на шести фазах. Ниже - не академическое описание, а то, как каждая фаза выглядит в реальной работе.

Фаза 1 - Требования (Requirements). Самая недооценённая фаза. «Всё про все угрозы» - плохой запрос. Хороший: «Какие группировки атакуют финансовый сектор в СНГ через фишинг? Какие IOC они используют? Какие TTPs применяют на этапе initial access?» TI-аналитик формулирует Priority Intelligence Requirements (PIR) совместно с SOC и руководством. Это напрямую перекликается с функцией GOVERN (GV.OC-01) фреймворка NIST CSF v2.0 - миссия организации определяет приоритеты управления рисками. Без внятных PIR вы будете тонуть в данных - проверено на себе.

Фаза 2 - Сбор (Collection). Подключение источников. Бесплатные: AlienVault OTX, abuse.ch (URLhaus, MalwareBazaar, ThreatFox), CIRCL OSINT через MISP. Коммерческие: подписки от вендоров уровня Recorded Future, BI.ZONE TI, Kaspersky TI. Внутренние: логи SIEM, данные EDR, результаты прошлых расследований. Источники подбираются строго под PIR из первой фазы - иначе утонете в нерелевантных данных.

Фаза 3 - Обработка (Processing). Сырые данные нормализуются. CSV от одного фида, JSON от другого, STIX-бандл от третьего - всё приводится к единому формату. TI-платформы (OpenCTI, MISP) автоматизируют это частично: дедупликация, обогащение контекстом, корреляция. По данным AV-TEST (цитируется на Sber.pro), ежедневно в мире регистрируется более 450 000 новых образцов вредоносного ПО. Без автоматизации обработки человек физически не справится - тут даже обсуждать нечего.

Фаза 4 - Анализ (Analysis). Фаза, где данные превращаются в разведку. Аналитик сопоставляет IOC с TTPs, привязывает к группировкам, оценивает релевантность. Здесь работает MITRE ATT&CK как единый язык описания поведения атакующих. Здесь же важна функция DETECT (DE.AE-01) из NIST CSF v2.0 - без установленной базовой линии нормального поведения сети невозможно выявить аномалии.

Фаза 5 - Распространение (Dissemination). Результаты упаковываются для потребителей. SOC получает карточку с IOC и правилами детектирования. IR-команда - описание TTPs с рекомендациями. CISO - бриф на одну страницу. Формат тут не менее важен, чем содержание: 20-страничный отчёт SOC-аналитик первой линии не прочитает. Я пробовал - не читают.

Фаза 6 - Обратная связь (Feedback). SOC сообщает, какие IOC отработали, какие дали false positive. IR-команда указывает, какие TTPs встретились в реальных инцидентах. Обратная связь корректирует PIR - цикл начинается заново.

Весь lifecycle - непрерывный процесс. По данным опроса Recorded Future (2025 State of Threat Intelligence), 91% организаций планируют увеличить инвестиции в threat intelligence в 2026 году. Причина: при правильной настройке цикл даёт измеримый результат - сокращение среднего времени реагирования (MTTR) на 50-80%, по оценкам экспертов Security Vision.

Pyramid of Pain: почему хэши - это только начало​

Большинство начинающих в threat intelligence зацикливаются на IOC - хэшах, IP-адресах, доменах. Это объяснимо: IOC конкретны, их легко загрузить в SIEM, результат виден сразу. Приятное ощущение - «я что-то делаю».

Модель Pyramid of Pain (David Bianco) расставляет приоритеты иначе. В основании пирамиды - хэши файлов: атакующему достаточно перекомпилировать бинарник, и хэш меняется. Чуть выше - IP-адреса и домены: их тоже несложно заменить. Далее - сетевые и хостовые артефакты. А на вершине - TTPs: тактики, техники и процедуры.

TTPs менять дорого. Если группировка годами использует цепочку «фишинг через Teams → удалённый доступ → lateral movement через легитимные инструменты» (как в кампании Microsoft Threat Intelligence, сентябрь 2026), переход на принципиально иную цепочку требует месяцев подготовки и переобучения операторов. Это как заставить автомеханика стать электриком - можно, но не за выходные.

Вывод для начинающего TI-аналитика: работа с IOC необходима для тактического уровня, но стратегическая ценность - в описании и детектировании TTPs. Именно поэтому MITRE ATT&CK стал стандартом де-факто в threat intelligence.

Инструменты threat intelligence: с чего начать

Одна из типичных ошибок новичка - пытаться освоить всё сразу. Ниже - минимальный набор инструментов для старта, отсортированный по приоритету.

Бесплатные платформы и фиды​

ИнструментЧто даётДля чего использовать
MISPАгрегация событий и IOC от сообществаЦентральная платформа для сбора и обмена данными
OpenCTIГрафы связей между группировками, TTPs и IOCСтруктурированная аналитика и визуализация
AlienVault OTXПульсы (наборы IOC) с контекстом кампанийБыстрый старт с бесплатными фидами
abuse.chURLhaus, MalwareBazaar, ThreatFoxЕжедневное обновление IOC-базы
VirusTotalАнализ файлов, URL и доменовТочечная проверка конкретных индикаторов
urlscan.ioВизуальный анализ URL (скриншот, DOM, запросы)Разбор фишинговых ссылок

MISP - первый инструмент, который стоит развернуть. Docker-compose из официального репозитория, подключение CIRCL OSINT фида - и вы видите реальные события: IDS-алерты от партнёрских организаций, фишинговые кампании, IOC с атрибуцией к группировкам. Для начала этого хватит за глаза.

VirusTotal - базовый сервис проверки. Бесплатный API позволяет автоматизировать рутину:
Bash:
# Проверка хэша файла через VirusTotal API v3
curl -s "https://www.virustotal.com/api/v3/files/SHA256_HASH" \
  -H "x-apikey: YOUR_API_KEY" \
  | jq '.data.attributes.last_analysis_stats'
Эта команда возвращает статистику детектирования: сколько антивирусов распознали файл как вредоносный и к какому семейству он отнесён. Ключ API бесплатно выдаётся после регистрации (лимит - 4 запроса в минуту, так что не пытайтесь прогнать через него весь MalwareBazaar за раз).

AlienVault OTX - хорош для первого знакомства с фидами. Каждый «пульс» содержит не только IOC, но и контекст: какая группировка, какие TTPs, какие отрасли в зоне риска. Именно контекст отличает полезный фид от бесполезного CSV с IP-адресами.

MITRE ATT&CK как базовый язык TI-аналитика

MITRE ATT&CK - структурированная база знаний о тактиках и техниках атакующих. Каждая техника имеет уникальный идентификатор. В тактике Reconnaissance (разведка) описаны техники, которые злоумышленники применяют до начала атаки:
  • T1595 - Active Scanning: активное сканирование инфраструктуры жертвы
  • T1593 - Search Open Websites/Domains: поиск информации на открытых сайтах
  • T1596 - Search Open Technical Databases: поиск в Shodan, Censys и подобных базах
  • T1597 - Search Closed Sources: поиск в закрытых источниках, включая даркнет
  • T1589 - Gather Victim Identity Information: сбор данных об учётных записях сотрудников
  • T1591 - Gather Victim Org Information: сбор сведений об организации-жертве
  • T1590 - Gather Victim Network Information: сбор информации о сетевой инфраструктуре
  • T1592 - Gather Victim Host Information: сбор данных о хостах жертвы
Когда вы читаете отчёт об атаке и видите «T1566 - Phishing» - это не просто номер. За ним стоит описание техники, связанные группировки, примеры детектирования и рекомендации по митигации. Привыкайте маппить каждую наблюдаемую активность на ATT&CK: это общий язык, на котором говорят TI-аналитики по всему миру - от SOC в Москве до threat hunting команд в Сан-Франциско.

С чего начать в threat intelligence: чек-лист первой недели​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

на живую цель - не поймёшь, о чём речь.

Threat intelligence обучение часто строится вокруг платформ и фреймворков, но ключевой навык аналитика - не знание кнопок OpenCTI, а умение задавать правильные вопросы. «Этот IOC релевантен для нашей инфраструктуры?» - важнее, чем «Как загрузить CSV в MISP». Каждый второй новичок, которого я видел в команде, тонул в данных вместо того, чтобы начать с вопроса «а что именно мы защищаем и от кого?». Нет ответа на этот вопрос - никакое количество фидов не поможет.

Ещё одна вещь, о которой не пишут в обзорах: бесплатные фиды в вакууме бесполезны. Без аналитика, который отфильтрует нерелевантное, привяжет IOC к контексту организации и переведёт результат на язык SOC-дежурного - это просто CSV-файлы с IP-адресами. Автоматизация через TI-платформы снимает часть нагрузки, но не заменяет голову. Валерия Чулкова из R-Vision (цитируется на Sber.pro) формулирует точно: «Без аналитиков TIP превращается просто в автоматический обработчик индикаторов компрометации».

Профессия threat intelligence analyst - одна из немногих точек входа в ИБ, где не нужен глубокий реверс-инжиниринг или опыт эксплуатации на старте. Нужны аналитическое мышление, умение структурировать информацию и общаться с SOC-командой. Технические навыки нарастут через те же лабы и фиды - при условии, что есть система, а не хаотичное чтение статей. Если только начинаешь и хочешь пройти базу с нуля до первых задач - IB Basics на Codeby School закрывает первый месяц без академического тона.
 

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →