SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:09 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Что такое Threat Intelligence и какие бывают виды

Threat Intelligence (TI, киберразведка) — это знания об актуальных угрозах: кто атакует, какими инструментами и инфраструктурой, по каким признакам атаку можно распознать и как её упредить. TI превращает разрозненные данные об атаках в проверенный, контекстный и применимый сигнал, который помогает SOC реагировать быстрее, а руководству — принимать обоснованные решения о защите. **Если коротко:** TI бывает четырёх видов — стратегическая, тактическая, операционная и техническая, — и каждый отвечает своей аудитории, от CISO до аналитика SOC. В основе лежат индикаторы компрометации (IOC) и индикаторы атаки (IOA), которые проходят жизненный цикл от сбора до применения в SIEM, SOAR и EDR. Ниже разбираем виды TI, источники, цикл и сценарии применения. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).

10 мин. чтения Блоки данных: 5 Позиции: не продаются Авторы: Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Что такое Threat Intelligence простыми словами

Threat Intelligence — это не просто «фид с вредоносными IP-адресами». Это процесс и результат: сбор данных об угрозах из множества источников, их обогащение контекстом, анализ и доставка тем, кто принимает решения. Ключевое отличие разведки от «сырых данных» в трёх свойствах: сигнал должен быть **проверяемым** (откуда он, насколько достоверен), **контекстным** (к какой группировке, кампании или уязвимости относится) и **применимым** (что с ним делать прямо сейчас).

Простой пример. «IP 203.0.113.5 — плохой» — это данные. «IP 203.0.113.5 за последние 72 часа использовался как C2-сервер группировки, атакующей финансовый сектор РФ через фишинг с вложением-загрузчиком; рекомендуется заблокировать и проверить логи на исходящие соединения» — это разведка. Второе можно сразу превратить в правило в межсетевом экране и запрос в SIEM, первое — нет.

Четыре вида Threat Intelligence

TI принято делить на четыре уровня по аудитории, горизонту и применимости. Разница не в «качестве», а в том, кому и для каких решений сигнал предназначен.

- **Стратегическая.** Высокоуровневая картина для руководства и CISO: кто и зачем атакует отрасль, тренды угроз, геополитический и регуляторный контекст. Горизонт — месяцы и кварталы, формат — отчёты и брифинги, а не машинные индикаторы. - **Тактическая.** Тактики, техники и процедуры атакующих (TTPs) в терминах MITRE ATT&CK: как именно действуют группировки. Аудитория — архитекторы защиты и руководители SOC; помогает закрывать классы атак, а не отдельные адреса. - **Операционная.** Сведения о конкретных кампаниях и атаках: что готовится, против кого, какой инструментарий. Питает threat hunting и проактивную защиту, часто опирается на данные о группировках и их инфраструктуре. - **Техническая.** Машиночитаемые индикаторы (IOC) для автоматики: хеши файлов, домены, IP, URL, сигнатуры. Самый короткоживущий, но самый легко автоматизируемый уровень — прямой вход для SIEM, EDR и межсетевых экранов.

Вид TI Кому предназначена Что внутри Примеры применения
Стратегическая CISO, топ-менеджмент, совет директоров Тренды, мотивация атакующих, отраслевые и геополитические риски Обоснование бюджета на ИБ, выбор приоритетов защиты, доклад правлению
Тактическая Архитекторы ИБ, руководители SOC, Red/Blue Team TTPs по MITRE ATT&CK, методы и инструменты группировок Закрытие классов атак, проверка покрытия защиты, сценарии для пентеста
Операционная Аналитики SOC, threat hunters, реагирование Сведения о готовящихся и текущих кампаниях, инфраструктура атак Threat hunting, упреждающая блокировка, приоритизация инцидентов
Техническая SOC L1/L2, инженеры SIEM/EDR, автоматика IOC: хеши, домены, IP, URL, сигнатуры, YARA-правила Авто-блокировка, корреляция в SIEM, обогащение алертов, фиды

IOC и IOA: в чём разница

Два базовых понятия TI часто путают, хотя они отвечают на разные вопросы.

- **IOC (Indicator of Compromise), индикатор компрометации** — это след уже состоявшейся или идущей атаки: хеш вредоносного файла, адрес C2-сервера, вредоносный домен или URL, подозрительный ключ реестра. IOC отвечает на вопрос «нас уже зацепило?». Минус — IOC легко меняются: атакующему достаточно перекомпилировать файл или сменить домен, и старый индикатор «протухает». - **IOA (Indicator of Attack), индикатор атаки** — это признак поведения и намерения: цепочка действий, характерная для атаки (например, процесс Office запускает PowerShell, который скачивает и исполняет код). IOA отвечает на вопрос «нас атакуют прямо сейчас?» и устойчивее к смене инструментов, потому что описывает метод, а не артефакт.

На практике зрелая защита использует и то, и другое: IOC дают быструю автоматическую реакцию, IOA ловят новые и бесфайловые атаки, под которые ещё нет индикаторов.

Срок жизни и автоматизируемость сигналов TI

Усреднённая редакционная оценка свойств типов сигналов по открытым данным. Это иллюстрация различий, а не измерение конкретного фида или вендора.

IOA: устойчивость к смене инструментов 85 /100
85 /100
TTPs (MITRE ATT&CK): устойчивость 90 /100
90 /100
IOC: автоматизируемость 90 /100
90 /100
IOC (хеши файлов): срок жизни 35 /100
35 /100
IOC (IP/домены C2): срок жизни 45 /100
45 /100
Стратегическая TI: горизонт применимости 95 /100
95 /100

Источники Threat Intelligence

Качество разведки определяется источниками и их обогащением. Обычно TI собирают из нескольких слоёв одновременно:

- **OSINT** — открытые источники: блоги вендоров, отчёты CERT, публичные фиды, форумы, публикации исследователей. - **Закрытые сообщества обмена** — отраслевые группы доверенного обмена (ISAC-подобные), обмен между командами реагирования. - **Телеметрия вендоров** — данные сенсоров, песочниц, EDR и почтовых шлюзов поставщика TI: главный источник «свежих» технических индикаторов. - **Глубокий и теневой веб** — мониторинг даркнет-площадок, утечек, продаж доступов и инструментов. - **Государственные источники РФ** — Банк данных угроз ФСТЭК (БДУ), бюллетени и уведомления регуляторов и НКЦКИ.

> Для проверяемых данных по российскому рынку первоисточники — это > [реестр отечественного ПО](https://reestr.digital.gov.ru/), > [реестр сертифицированных СЗИ ФСТЭК](https://reestr.fstec.ru/) и > [Банк данных угроз ФСТЭК](https://bdu.fstec.ru/). Их стоит сверять перед закупкой > TI-платформы, а вендоров ниже воспринимать как ориентир, а не как рейтинг.

Среди российских поставщиков TI на рынке представлены, например, Kaspersky Threat Intelligence, BI.ZONE, F.A.C.C.T. и Positive Technologies — это ориентир по игрокам, а не оценка; сравнение по подтверждённым сигналам смотрите в [рейтинге категории](/rating/threat-intelligence).

Жизненный цикл Threat Intelligence: 6 этапов

  1. 01 Постановка задач

    Определяем требования: какие активы защищаем, какие угрозы и

  2. 02 Сбор

    Собираем сырые данные из всех источников — OSINT, телеметрия, закрытые

  3. 03 Обработка

    Нормализуем и приводим к единому формату (часто STIX/TAXII),

  4. 04 Анализ и обогащение

    Добавляем контекст: привязка к группировкам, кампаниям,

  5. 05 Распространение

    Доставляем сигнал нужной аудитории в нужном формате: фиды в SIEM,

  6. 06 Обратная связь

    Собираем отклик потребителей разведки, оцениваем пользу сигналов и

Как применять TI в SOC, SIEM и SOAR

Главная ценность TI раскрывается не в отчёте, а в интеграции с инструментами защиты. Типовые сценарии:

- **Обогащение алертов в SIEM.** Входящие события сопоставляются с индикаторами: алерт по «известному плохому» домену сразу получает контекст и приоритет, аналитик не тратит время на ручной разбор. - **Авто-блокировка через SOAR/EDR.** Подтверждённые IOC передаются в межсетевой экран, прокси и EDR для автоматической блокировки по плейбукам. - **Threat hunting.** Операционная и тактическая TI задают гипотезы охоты: ищем следы конкретной группировки или техники в логах ещё до срабатывания алерта. - **Приоритизация уязвимостей.** TI показывает, какие уязвимости реально эксплуатируются в атаках на вашу отрасль, — это меняет очередность патчинга. - **Управленческие решения.** Стратегическая TI обосновывает бюджет и приоритеты защиты языком рисков, понятным руководству.

Чтобы интеграция работала, важны формат обмена (STIX/TAXII), управление «протуханием» индикаторов и контроль ложных срабатываний — иначе фид превращается в шум. Подробнее об этом — в материале [как интегрировать фиды угроз с SIEM и SOAR](/research/integraciya-feedov-ugroz-siem).

Чек-лист выбора TI-платформы

Релевантность данных проверьте покрытие угроз для вашей отрасли и региона, а не общий объём фида.
Контекст и атрибуция сигналы должны быть привязаны к группировкам, кампаниям и MITRE ATT&CK, а не быть «голым» списком IOC.
Свежесть и управление протуханием уточните частоту обновления и срок жизни индикаторов, механизм истечения.
Интеграции поддержка STIX/TAXII и готовые коннекторы к вашим SIEM, SOAR и EDR.
Доля ложных срабатываний запросите данные о точности сигналов и возможность настройки confidence-порогов.
Все четыре уровня TI от технических фидов до стратегических отчётов под разные аудитории.
Реестр и сертификация сверьте статус в реестре отечественного ПО и при необходимости сертификат ФСТЭК.
Подтверждённые внедрения сравните вендоров по реальным кейсам в [рейтинге TI-платформ](/rating/threat-intelligence).

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики TI сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом Threat Intelligence платформ](/rating/threat-intelligence): здесь — теория и критерии, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Разобрались с видами и применением TI — переходите к сравнению поставщиков: **[рейтинг Threat Intelligence платформ →](/rating/threat-intelligence)**. Полезно прочитать рядом: [рейтинг российских TI-платформ 2026](/research/reyting-rossiyskih-ti-2026), [чем заменить Recorded Future и Mandiant](/research/zamena-recorded-future-mandiant-ti) и [как интегрировать фиды угроз с SIEM и SOAR](/research/integraciya-feedov-ugroz-siem).

Частые вопросы

Чем Threat Intelligence отличается от обычного антивируса или IDS?

Антивирус и IDS реагируют на то, что уже происходит на ваших узлах. TI — это знание об угрозах за пределами периметра: кто атакует отрасль, какими методами и по каким признакам. TI делает существующие средства защиты «умнее», обогащая их контекстом и упреждающими индикаторами, но не заменяет их.

Что важнее — IOC или IOA?

Оба, но для разных задач. IOC дают быструю автоматическую блокировку известных угроз, зато быстро устаревают. IOA устойчивее и ловят новые и бесфайловые атаки по поведению. Зрелая защита использует их вместе: IOC — для скорости, IOA — для покрытия неизвестного.

Нужна ли TI среднему бизнесу или это только для крупных SOC?

Полезна и среднему бизнесу, но в другом формате: вместо собственной команды аналитиков — курируемые фиды и управляемые сервисы (часто в составе MSSP/SOC-as-a-Service). Базовый сценарий — обогащение SIEM и авто-блокировка проверенных индикаторов.

В каком формате передаются данные TI?

Машиночитаемый стандарт обмена — STIX (описание индикаторов и контекста) поверх протокола TAXII (доставка фидов). Поддержка STIX/TAXII и готовые коннекторы к вашим SIEM/SOAR — один из ключевых критериев выбора платформы.

Где сравнить российских поставщиков TI между собой?

В рейтинге Threat Intelligence платформ — там компании ранжированы по подтверждённым сигналам, а не по рекламе. Названные в статье вендоры — это ориентир, а не оценка.

verification

Источники и метод проверки

Threat Intelligence (TI, киберразведка) — это знания об актуальных угрозах: кто атакует, какими инструментами и инфраструктурой, по каким признакам атаку можно распознать и как её упредить. TI превращает разрозненные данные об атаках в проверенный, контекстный и применимый сигнал, который помогает SOC реагировать быстрее, а руководству — принимать обоснованные решения о защите. **Если коротко:** TI бывает четырёх видов — стратегическая, тактическая, операционная и техническая, — и каждый отвечает своей аудитории, от CISO до аналитика SOC. В основе лежат индикаторы компрометации (IOC) и индикаторы атаки (IOA), которые проходят жизненный цикл от сбора до применения в SIEM, SOAR и EDR. Ниже разбираем виды TI, источники, цикл и сценарии применения. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг Threat Intelligence платформ