Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    Threat Intelligence: как использовать фиды угроз на практике

    incom.by
    —
    Статьи
    —
    "ИБ"
    —Threat Intelligence: как использовать фиды угроз на практике
    Threat Intelligence: как использовать фиды угроз на практике
    ИБ
    6 июля 2026

    Каждый день в мире появляются тысячи новых вредоносных программ, регистрируются сотни фишинговых доменов и поднимаются новые командные сервера (C2) хакеров. Защищать корпоративную сеть вслепую, опираясь только на локальные логи — заведомо проигрышная стратегия. Чтобы действовать на опережение, современная кибербезопасность использует данные Threat Intelligence (TI) — киберразведки.

    Главным практическим инструментом TI являются фиды угроз (Threat Feeds) — регулярно обновляемые потоки данных, содержащие уникальные цифровые отпечатки вредоносной активности. Однако просто скачать из интернета десяток бесплатных списков и загрузить их в свои системы защиты — кратчайший путь к ИТ-катастрофе. Уже через час ваш межсетевой экран или SIEM захлебнутся в лавине ложных срабатываний (False Positives), заблокировав легитимные сервисы.

    Давайте разберем, как устроен этот инструмент изнутри и как правильно интегрировать фиды киберразведки в реальные бизнес-процессы компании.

    Что внутри фида: Пирамида боли хакера

    Данные киберразведки состоят из индикаторов компрометации (IoC — Indicators of Compromise). Это явные улики, указывающие на то, что система была атакована или уже взломана.

    Чтобы понять ценность различных типов IoC, ИБ-инженеры используют знаменитую концепцию «Пирамиды боли» (The Pyramid of Pain). Она показывает, насколько тяжело хакеру изменить свои инструменты, если вы начнете блокировать его на конкретном уровне.

    • Хэш-суммы файлов (MD5, SHA-256): Самый низ и основание пирамиды. Поменять хэш вируса для хакера — секундное дело (достаточно изменить один незначительный байт в коде). Фиды с хэшами быстро устаревают, но они полезны для точечной проверки.
    • IP-адреса и Доменные имена: Средний уровень. Хакеру приходится тратить деньги и время на покупку новых доменов или аренду новых серверов для своих ботнетов.
    • Инструменты и TTPs (Тактики, Техники, Процедуры): Вершина пирамиды. Если вы научитесь детектировать саму логику действий взломщика (например, как именно он ворует пароли из памяти), вы причините ему «максимальную боль». Хакеру придется полностью переучиваться и переписывать свой софт с нуля.

    Архитектура работы: от сырых данных к действию

    Классический цикл работы с Threat Intelligence состоит из трех этапов: Сбор (Ingestion) -> Агрегация и фильтрация (TIP) -> Распределение по точкам защиты (Enforcement).

    [ Сырые фиды (OSINT / Коммерческие) ]
    │
    ▼
    [ Платформа TIP (OpenCTI / MISP) ] ── (Очистка, дедупликация, скоринг)
    │
    ▼
    [ SIEM ] ── [ EDR ] ── [ NGFW ] ── [ SOAR ]

    Загружать фиды напрямую в SIEM или сетевой экран нельзя — данные нужно очистить. Для этого используются специализированные платформы — TIP (Threat Intelligence Platform), такие как бесплатные MISP или OpenCTI. Платформа TIP выполняет три критические функции:

    • Дедупликация: Если один и тот же опасный IP-адрес указан в пяти разных фидах, TIP объединит их в одну карточку, снижая нагрузку на ваши аналитические системы.
    • Обогащение контекстом: Платформа не просто запишет IP-адрес, а добавит теги: к какому ботнету принадлежит, какая хакерская группа его использует, когда он был замечен в последний раз.
    • Кросс-валидация и белый список (Whitelisting): Самый важный шаг. TIP автоматически сверяет фиды со списками легитимных адресов. Если в фид по ошибке попадет IP-адрес серверов обновлений Windows, платформа заблокирует этот индикатор и не пустит его дальше в сеть.

    Практические сценарии использования фидов

    Когда данные очищены и отранжированы, они распределяются по вашим основным эшелонам защиты.

    Сценарий 1. Исторический поиск в SIEM (Ретроспективный анализ)
    Каждый день вы получаете свежие фиды. Но что, если хакерский домен, о котором мировое ИБ-сообщество узнало только сегодня утром, атаковал вашу компанию еще две недели назад?
    Как реализовать: Настройте в SIEM-системе задачу ретроспективного поиска. Робот берет новые IoC из фидов за сегодня и прогоняет их по архивным логам компании за последние 30–90 дней. Если обнаружится совпадение (например, ваш сервер общался с этим IP месяц назад), SOAR-система мгновенно поднимет архивный инцидент для немедленного расследования.

    Сценарий 2. Фильтрация на сетевом периметре (NGFW)
    Загружать миллионы хэшей в межсетевой экран бессмысленно, но сетевые индикаторы (IP и домены) там работают идеально.
    Как реализовать: NGFW настраивается на автоматическую синхронизацию с вашей TIP-платформой по протоколу TAXII. Сетевой экран динамически обновляет списки блокировки. Как только сотрудник случайно кликнет по ссылке из фишингового письма, ведущей на свежий вредоносный домен из фида, NGFW заблокирует это соединение на уровне шлюза.

    Сценарий 3. Проактивный поиск угроз (Threat Hunting)
    Высокоуровневые фиды содержат не просто строчки с IP, а описания поведения хакеров (TTPs), переложенные на язык правил детектирования (например, в формате Sigma или Yara).
    Как реализовать: Аналитик Threat Hunting берет из фида описание новой техники атаки группировки на Linux-серверы, конвертирует Yara-правило в поисковый запрос и запускает сканирование оперативной памяти и критических директорий всех серверов в локальном ЦОД, выявляя скрытое присутствие врага до того, как сработают стандартные коммерческие алерты.

    Как выбрать фиды и не сойти с ума

    Фиды угроз делятся на две большие категории: OSINT (открытые/бесплатные) и Коммерческие (платные).

    Параметр Бесплатные фиды (OSINT) Коммерческие фиды
    Источники данных Энтузиасты, открытые ханипоты, форумы Собственные лаборатории вендора, агенты по всему миру
    Точность и ложные срабатывания Низкая (много мусора, устаревших данных) Высокая (проверяются аналитиками перед публикацией)
    Контекст (Описание) Минимальный (просто список IP/хэшей) Полный (история, связь с APT, методы атаки)
    Скорость обновления От нескольких часов до нескольких дней В режиме реального времени (минуты после обнаружения)

    Главный совет по внедрению: Начните с малого. Подключите базовые проверенные OSINT-фиды (например, CISA, Abuse.ch, URLhaus) через платформу MISP. Настройте их использование исключительно в режиме мониторинга (без жестких автоматических блокировок). Оцените количество ложных срабатываний, донастройте внутренние белые списки компании под вашу специфику бизнеса. И только когда процесс очистки и обработки данных будет работать как часы, переводите фиды в режим активной защиты и задумывайтесь о покупке дорогих коммерческих подписок киберразведки.

    Частые вопросы

    Что такое протоколы STIX и TAXII, о которых все говорят в Threat Intelligence?

    Это международные стандарты, созданные для того, чтобы разные системы безопасности понимали друг друга без написания кастомных скриптов. STIX (Structured Threat Information Expression) — это строго определенный язык и формат (JSON), описывающий саму угрозу. TAXII (Trusted Automated Exchange of Intelligence Information) — это транспортный протокол (HTTPS), который определяет, как эти STIX-сообщения безопасно передаются от платформы киберразведки внутрь вашего SIEM или NGFW.

    Могут ли хакеры намеренно отравить публичные фиды угроз (Threat Feed Poisoning)?

    Да, такая техника существует. Злоумышленники могут намеренно отправлять ложные отчеты на открытые ИБ-форумы или имитировать атаки со стороны легитимных IP-адресов крупных корпораций (например, серверов Google). Если ваша система безопасности слепо верит OSINT-фидам без валидации, она автоматически заблокирует эти адреса, устроив само-DDoS вашего бизнеса. Именно поэтому использование платформы класса TIP с жесткими белыми списками критически важно.

    Как долго живет один индикатор компрометации (IoC) из фида?

    Срок жизни (TTL — Time to Live) индикатора сильно зависит от его типа. Хэш-сумма уникального вируса неизменна и живет вечно. А вот IP-адрес хакерского сервера может быть актуален всего от нескольких часов до пары дней — как только провайдер заблокирует хостинг злоумышленников, этот IP-адрес очистится и через некоторое время может быть выдан легитимному сайту. Поэтому в вашей TIP-платформе обязательно должно быть настроено правило старения (Aging): если сетевой индикатор не проявлял активности более 7–14 дней, он должен автоматически удаляться из активных баз блокировки.

    • Комментарии
    Загрузка комментариев...
    Назад к списку
    • ИБ 76
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 41
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    AI-инфраструктура AI-инфраструктура для бизнеса AI-сервер API Chat2Desk Building Information Modeling CCTV ChatGPT бот CIO CNN CRM DAM/DBF DATA MASKING Dell ecommerce Facebook fine-tuning GPU-сервер H3C CAS HPE ids InfiniBand ip-видеонаблюдение ip-камеры IT Kaspesky MFA MITRE ATT&CK ML-инфраструктура MLOps NGFW PACS PAM Physical Access Control System recovery RoCE soc SOC-центры Start AWR Supermicro Systeme Electric TCO AI-сервера TI-платформа training Unified Threat Management UserGate vinchin VoIP-устройства vr VRAM Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства бот без кода бот с нейросетью вебинар вендоры AI-серверов видеоаналитика видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных Гарда БД Гарда Технологии гибридная AI-архитектура гипервизор гиперконвергенция горячий коридор диспетчеризация защита баз данных защита данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM инференс информационная безопасность кибербезопасность кибербезопасность для бизнеса киберугрозы клиентская база клиентская поддержка AI Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск лидогенерация линейный чат-бот мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности облачные AI-сервисы оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охлаждение GPU охрана труда на производстве песочница прогрев лидов проектирование ЦОД промышленная безопасность распознавание лиц сервер Беларусь сервер для 1С сервер для бизнеса сервер для виртуализации сервер для ИИ сервер под ключ серверное оборудование серверные решения серверы для нейросетей сетевая безопасность система контроля доступа система контроля и управления доступом система мониторинга система мониторинга инженерной инфраструктуры система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы охлаждения СКУД скуд собственный сервер для ИИ статус СХД увеличение конверсии удержание клиентов фишинг хеширование холодный коридор центры обработки данных цифровая безопасность цифровой контроль охраны труда ЦОД чат-бот для Instagram чат-бот для Telegram чат-бот для VK чат-бот для WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог