Главная / Блог / Обучение Threat Intelligence: от первого IOC до построения ландшафта угроз

15 мин.00

Обучение Threat Intelligence: от первого IOC до построения ландшафта угроз

Обучение Threat Intelligence: от первого IOC до построения ландшафта угроз

Обучение Threat Intelligence: от первого IOC до построения ландшафта угроз

С апреля по июнь 2026 года Microsoft Defender Experts зафиксировали всплеск активности инфостилера ACR Stealer — кампании с ClickFix-приманками крали токены аутентификации и документы из корпоративных сред. Организации с выстроенным TI-процессом — обработкой IOC (индикаторов компрометации: хешей файлов, IP-адресов, доменов командных серверов) — успевали выставить блокировки до первого инцидента. Остальные узнавали о проблеме из вендорских уведомлений постфактум, когда данные уже утекли. Обучение threat intelligence — это про разницу между проактивной защитой и реактивным латанием дыр. Не про абстрактное «изучение угроз», а про конкретный навык: увидеть атаку в данных раньше, чем она дойдёт до ваших серверов.

Что делает TI-аналитик на практике

TI-аналитик (Threat Intelligence analyst — специалист по анализу киберугроз) не «читает новости о хакерах». Задача — собирать сырые данные об угрозах, обрабатывать их и превращать в конкретные рекомендации для ИБ-команды. Подробнее — в нашем обзоре обучение кибербезопасности.

Типичный рабочий день выглядит так:

  • Утром — проверка фидов (потоков данных об угрозах) из MISP (открытая платформа для обмена индикаторами компрометации между организациями), коммерческих источников и CERT-ов (центров реагирования на компьютерные инциденты). Открытый фид CIRCL OSINT от люксембургского CERT за первую половину 2026 года содержал события уровня «фишинговая кампания на клиентов отелей в Люксембурге» и «APT28 атакует организации в Украине и ЕС».
  • Анализ новых IOC: проверка хеша файла на VirusTotal, поиск связанных доменов через PassiveDNS, мониторинг упоминаний в дарквеб-форумах.
  • Соотнесение найденных индикаторов с MITRE ATT&CK — открытой базой тактик и техник атак, где каждая техника имеет уникальный идентификатор (T-код). Из IOC фида извлекаются техники: T1566 — Phishing (фишинг, тактика Initial Access), T1204.002 — Malicious File (запуск вредоносного файла, тактика Execution), T1090 — Proxy (проксирование, тактика Command and Control). Вся база доступна на attack.mitre.org.
  • Подготовка отчёта для SOC (Security Operations Center — центр мониторинга безопасности) или руководства — формат зависит от уровня и критичности угрозы.

Если совсем просто: IOC — как отпечатки пальцев на месте преступления. Хеш вредоносного файла, IP-адрес C2-сервера (сервер, через который атакующий управляет малварью), фишинговый домен — всё это индикаторы компрометации. А TTP (тактики, техники и процедуры) — почерк преступника: как он проникает, перемещается по сети, выводит данные. Подделать IOC легко — сменил IP и готово. Подделать почерк куда сложнее. Поэтому опытный TI-аналитик работает на уровне TTP, а не только на уровне отдельных индикаторов. Новичку стоит сразу это запомнить: IOC ловят вчерашнюю атаку, TTP помогают предсказать завтрашнюю.

Три уровня киберразведки: что изучать на каждом

Прежде чем выбирать курс threat intelligence, стоит разобраться в структуре дисциплины. Киберразведка (она же TI, threat intelligence) делится на три уровня — и хорошая программа обучения threat intelligence покрывает каждый из них.

Стратегический уровень — высокоуровневая аналитика для руководства. Какие отрасли под ударом, почему именно ваш сектор в зоне риска, как геополитика влияет на угрозы. На этом уровне TI-аналитик готовит отчёты для CISO (Chief Information Security Officer — директор по информационной безопасности). Формат: квартальные обзоры, ландшафт угроз для отрасли, рекомендации по распределению бюджета на ИБ. Зачем это нужно? Без стратегического уровня организация тратит деньги на защиту от всего подряд, вместо того чтобы закрыть реальные риски для своего сектора.

Операционный уровень — информация о конкретных кампаниях и группировках. В феврале 2026 года CIRCL зафиксировал кампанию группировки APT28 (Fancy Bear / STRONTIUM) против организаций в Украине и странах ЕС. Операционная разведка описывает, какие эксплойты применяются, какие цели выбраны, какова временная шкала атаки. В январе того же года в фиде CIRCL появилось событие о ликвидации крупнейшей резидентной прокси-сети — набор IP-адресов скомпрометированных узлов. Тут важный нюанс для начинающих: эти IP стоит использовать прежде всего для retro-hunt в исторических логах (искать входящие подключения и аутентификации из этих ASN) и для повышения risk-score в SIEM. Блокировать такие IP напрямую нецелесообразно — residential-адреса быстро переназначаются легитимным абонентам, и вы получите кучу ложных срабатываний.

Тактический уровень — «фиды»: потоки IOC, которые загружаются в SIEM (система управления событиями безопасности), IDS (система обнаружения вторжений) и другие средства защиты для автоматической блокировки. Хеши вредоносных файлов, домены C2-серверов, YARA-правила (правила для поиска паттернов в файлах), Sigma-правила (универсальные правила детекции для SIEM). На тактическом уровне работают аналитики SOC первой линии и автоматизированные системы.

Задача TI-аналитика — отфильтровать шум и оставить релевантное для вашего сектора и инфраструктуры. Фидов десятки, а вот времени разобраться в каждом событии — нет. Умение отличить «это про нас» от «это про кого-то другого» — то, что отделяет аналитика от агрегатора ссылок.

Программа обучения Threat Intelligence: два измерения оценки

Любой курс threat intelligence стоит оценивать по двум осям отдельно: теоретическая подготовка и практическая составляющая. Бывает, что теория сильная, а лабораторные — абстрактные задачи без связи с реальностью. Или наоборот: много инструментов, но без понимания, зачем и когда их применять. Я видел выпускников, которые умели запускать MISP, но не могли объяснить, зачем им этот фид и что делать с результатами.

Теоретическая база: фреймворки и модели

Минимальный теоретический блок программы обучения TI-аналитике:

  1. Модели разведывательного цикла. Intelligence Cycle, OODA Loop (Observe–Orient–Decide–Act — цикл принятия решений в условиях неполной информации), F3EAD (Find–Fix–Finish–Exploit–Analyze–Disseminate — модель взаимодействия TI и incident response). Без понимания цикла разведки аналитик собирает данные, но не превращает их в actionable intelligence — информацию, по которой можно принять конкретное решение. Проще говоря: данные без цикла — это папка с закладками, а не разведка.

  2. Фреймворки атакующих. MITRE ATT&CK с фокусом на тактику Reconnaissance (разведка): T1595 Active Scanning, T1590 Gather Victim Network Information (сбор информации о сети жертвы), T1589 Gather Victim Identity Information (сбор данных об учётных записях), T1596 Search Open Technical Databases (поиск по техническим базам), T1597 Search Closed Sources (поиск по закрытым источникам). Также Diamond Model (модель «жертва–инфраструктура–атакующий–capability»), Unified Kill Chain, Pyramid of Pain (пирамида, ранжирующая IOC по сложности замены: хеши внизу — их легко поменять, TTP наверху — их менять дорого и долго).

  3. Когнитивные искажения. TI-аналитик принимает решения в условиях неполной информации, и мозг подкидывает ловушки. Confirmation bias — склонность искать подтверждение уже принятой гипотезы. Anchoring — привязка к первому увиденному факту. Attribution bias — поспешная атрибуция атаки конкретной группировке. CyberEd выделяет на анализ когнитивных искажений отдельный модуль — и это оправданно: ошибочная атрибуция ведёт к неверным защитным мерам. Увидел два IOC от APT28, решил что это точно они, закрыл вектор фишинга — а реальный вектор был через supply chain.

  4. Нормативная база и стандарты. Знакомство с NIST CSF (Cybersecurity Framework) — субкатегория DE.AE-01 (Adverse Event Analysis) описывает создание baseline для сети и потоков данных, что напрямую связано с работой TI-аналитика. OWASP A09:2021 (Security Logging and Monitoring Failures) — без логирования TI-данные невозможно применить. Нет логов — нет детекции, какие бы фиды вы ни подключили.

Практическая составляющая: инструменты и лабораторные

Что должно быть в практической части курса:

  1. Разворачивание TI-платформы. Установка и настройка OpenCTI или MISP через Docker, подключение открытых фидов (CIRCL OSINT, AlienVault OTX), создание первого отчёта. Не демонстрация интерфейса, а полный цикл: от docker-compose up до графа связей между IOC. Если на курсе показывают скриншоты вместо живой установки — это красный флаг.

  2. Написание правил детекции. Sigma-правила для SIEM и Suricata-правила для IDS уровня сети. TI-аналитик не только собирает IOC, но и формирует правила для их автоматического обнаружения. Вот базовое Sigma-правило:

# Пример для демонстрации концепции
title: DNS Query to Suspicious C2 Domain
logsource:
  category: dns
detection:
  selection:
    query|endswith:
      - '.malicious-example.com'
  condition: selection
level: high

Это правило конвертируется официальными backend-ами pySigma в Splunk SPL, Elastic (Lucene/ES|QL), Microsoft Sentinel KQL и др.; для MaxPatrol SIEM штатного backend нет — потребуется собственная трансляция в PDQL или ручной перенос логики. Навык писать Sigma-правила — один из самых востребованных у работодателей, потому что он делает аналитика автономным: не нужно ждать, пока вендор выпустит сигнатуру.

  1. Базовый анализ вредоносных файлов. Статический анализ (просмотр строк, импортов, метаданных без запуска файла) и динамический анализ (запуск в песочнице с мониторингом поведения). Без этого навыка TI-аналитик зависит от результатов VirusTotal и не может дать собственную оценку. А VirusTotal — штука полезная, но слепо доверять ему нельзя: 0/90 не означает «чисто», а 5/90 не означает «точно малварь».

  2. Построение ландшафта угроз. Составление threat landscape для конкретной отрасли: какие группировки активны, какие TTP применяют, какие активы в зоне риска. По данным ransomware.live, в июле 2026 года группировки nova и play активно публиковали данные жертв из секторов финансов, технологий и ритейла — от молдавского центра IT в финансах до американского провайдера управляемых сервисов.

  3. OSINT для threat intelligence. Сбор данных из открытых источников — Shodan для поиска уязвимых сервисов, PassiveDNS для отслеживания истории доменов, мониторинг telegram-каналов и форумов. OSINT — не отдельная дисциплина, а рабочий инструмент TI-аналитика.

Инструменты TI-аналитика: что осваивать первым

Ниже — trade-off таблица по инструментам, которые включают в программы обучения киберразведке. Выбор зависит от задачи: не все инструменты нужны одновременно. Начинающим я бы рекомендовал начать с VirusTotal (бесплатный, результат за секунды) и MISP (стандарт отрасли), а OpenCTI подключать, когда появится потребность в графах связей.

Инструмент Преимущества Ограничения Когда использовать Когда НЕ использовать
OpenCTI Open source, граф связей IOC-TTP, интеграция с MISP Требует минимум 8 ГБ RAM и Docker, сложная начальная настройка Построение TI-процесса в организации Быстрая разовая проверка IOC — избыточно
MISP Стандарт обмена IOC между организациями, CIRCL OSINT-фид Устаревший интерфейс, крутая кривая обучения Агрегация фидов, обмен данными с CERT-ами Визуализация для руководства — слабая сторона
VirusTotal Мгновенная проверка, кросс-вендорная детекция, бесплатный доступ Бесплатная версия ограничена в API, загруженные файлы видны другим Первичная проверка IOC Загрузка конфиденциальных образцов
Shodan Поиск открытых сервисов, выявление экспозиции инфраструктуры Бесплатная версия ограничена, данные не всегда свежие OSINT-разведка, проверка экспозиции Анализ внутренней сети — видит только интернет
AlienVault OTX Бесплатный, сообщество делится «пульсами» IOC, API Качество данных нестабильное, много ложных срабатываний Дополнительный источник IOC Как единственный источник — ненадёжен

Практика threat intelligence: разбор IOC из открытого фида

Это упражнение можно выполнить прямо сейчас — без установки софта и специального окружения. Цель: пройти мини-цикл TI от получения данных до готового вывода.

Требования к окружению

  • Компьютер с браузером (любая ОС)
  • Доступ в интернет
  • Бесплатная учётная запись на virustotal.com (регистрация по email)
  • Время: 30 минут

Делай раз, делай два, делай три

Шаг 1. Откройте манифест публичного фида CIRCL OSINT. Перейдите на circl.lu/doc/misp/feed-osint/manifest.json — это манифест открытого фида от люксембургского CERT. По этому URL вы увидите не красивый список, а JSON-файл с маппингом UUID событий на их названия, даты и теги. Чтобы просмотреть конкретное событие, откройте circl.lu/doc/misp/feed-osint/.json, подставив UUID из манифеста. Для удобной работы с фидом подключите его в MISP (Sync Actions → Feeds → Add Feed, формат MISP, URL: https://www.circl.lu/doc/misp/feed-osint/) — тогда события отобразятся в привычном интерфейсе с фильтрами.

Ожидаемый результат: в манифесте — список UUID с названиями событий и датами (например, «Phishing Campaign Targeting Hotel Customers», «Fake 7-Zip downloads turning PCs into proxy nodes»). В JSON отдельного события — полная структура с атрибутами.

Шаг 2. Выберите событие и извлеките IOC. В манифесте найдите событие с понятным описанием — например, фишинговую кампанию. Откройте соответствующий .json (или событие в MISP UI, если подключили фид). IOC хранятся в двух местах: Event.Attribute[] (корневые атрибуты) и Event.Object[].Attribute[] (атрибуты внутри MISP-объектов — file, url, domain-ip). Если корневой Attribute пуст — ищите в Object[].Attribute[]. Быстро извлечь всё можно так: curl -s <url> | jq -r '[.Event.Attribute[]?, (.Event.Object[]?.Attribute[]?)] | .[] | "\(.type)\t\(.value)"'. T-коды техник смотрите в Event.Tag и Event.Galaxy. Запишите 3–5 индикаторов.

Ожидаемый результат: конкретные IOC — домен фишингового сайта и/или хеш вложения.

Шаг 3. Проверьте IOC на VirusTotal. Введите домен или хеш в поисковую строку на virustotal.com. Обратите внимание на три вещи: сколько антивирусных движков детектируют объект (например, 12/90), в каких категориях он классифицирован (phishing, malware, clean), какие связанные объекты найдены (contacted domains, communication files).

Ожидаемый результат: вердикт детекции и граф связей. Если 0/90 — возможно, индикатор устарел или это false positive. Не паникуйте и не радуйтесь — проверьте дату первой загрузки.

Шаг 4. Соотнесите с MITRE ATT&CK. Откройте attack.mitre.org. Для фишинговой кампании ищите T1566 (Phishing) в тактике Initial Access. Если в событии упомянуты техники разведки — посмотрите T1593 (Search Open Websites/Domains) или T1589 (Gather Victim Identity Information) в тактике Reconnaissance. Зачем это нужно: T-коды дают вам общий язык с другими аналитиками и позволяют сопоставлять атаки между собой.

Ожидаемый результат: вы знаете T-код техники и можете описать атаку на стандартизированном языке.

Шаг 5. Составьте мини-отчёт. Формат — пять строк: что произошло (кампания, сектор), какие IOC обнаружены (перечисление), какие TTP использованы (T-коды), рекомендация (блокировка доменов на firewall, проверка логов на обращения к IOC), источник (CIRCL OSINT feed, дата).

Ожидаемый результат: мини-бюллетень в формате, близком к реальному TI-отчёту. Это ровно то, что делает TI-аналитик каждый день — масштаб другой, принцип тот же. Если у вас получилось — поздравляю, вы только что прошли свой первый разведывательный цикл.

Как стать threat intelligence аналитиком

Требования к кандидатам и вакансии

По данным программы CyberEd (одна из немногих детализированных русскоязычных программ по TI), входные требования для обучения:

  • Понимание архитектуры ОС и сетевых протоколов
  • Базовое представление о тактиках атак
  • Умение писать простые скрипты (Python, Bash)
  • Знакомство с MITRE ATT&CK

SANS FOR578 (международный стандарт) позиционируется как курс среднего уровня без формальных prerequisites, но рекомендует опыт работы в SOC/IR и знание базовых сетевых и ОС-концепций.

Из EN-сообщества CTI-практиков добавлю навыки, которые русскоязычные программы почти не упоминают:

Готовность работать с неприятным контентом. В дарквебе и на закрытых форумах TI-аналитик сталкивается с экстремистскими материалами, утечками персональных данных, графическим контентом. Об этом молчат на этапе выбора профессии, но это повседневная реальность. Если вы не готовы к этому — лучше узнать заранее, чем выгореть через полгода.

Навык аналитического письма. TI-аналитик пишет отчёты — от технических бюллетеней для SOC до executive summary для бизнеса. Структурированное письмо — не бонус, а базовое требование. Отчёт, который SOC не может прочитать за 2 минуты и понять, что делать — бесполезный отчёт.

Работа с неполной информацией. Атрибуция атаки (определение, кто за ней стоит) — всегда вероятностная. Умение делать выводы при 30% данных и честно обозначать уровень уверенности — навык, которому трудно научить на курсе, но можно развить на практике.

На российском рынке TI-позиции чаще встречаются в компаниях с выстроенным SOC: крупные банки, телеком-операторы, ИБ-вендоры (Bi.Zone, Positive Technologies, «Лаборатория Касперского»), государственные CERT-ы. Типичные требования в вакансиях: знание MITRE ATT&CK, опыт работы с SIEM, навыки OSINT, понимание сетевых протоколов. Сертификации CTIA (EC-Council), GCTI (SANS), CTIS (Center for Threat Intelligence) повышают шансы, но в российских вакансиях встречаются реже, чем требование «опыт от 2 лет».

Стоимость обучения: сравнение курсов threat intelligence

Программа Цена (ориентир) Формат Целевая аудитория
AntColony ANT4003 Уточнять у вендора Онлайн, 3 дня Инженеры ИБ, SOC-аналитики
CyberEd TI Уточнять на сайте 7 модулей, 13 семинаров, 15+ заданий SOC Jun+, пентестеры, DFIR
SANS FOR578 Значительно дороже (уточнять на sans.org) 5 дней, live + capstone Аналитики с опытом ИБ
EC-Council CTIA Уточнять на eccouncil.org Сертификация, самообучение Широкий круг

Международные программы уровня SANS — бенчмарк по глубине, но цена делает их доступными преимущественно за счёт работодателя. Русскоязычные курсы дешевле, но различаются по объёму практики: смотрите на количество лабораторных и формат итогового проекта. Если лабораторных меньше пяти и нет работы с реальными фидами — курс, скорее всего, теоретический.

Помимо платных программ, есть бесплатные ресурсы для самостоятельного старта: MITRE ATT&CK for CTI (бесплатный курс от MITRE), TryHackMe Cyber Threat Intelligence path, Katie Nickels' CTI Self-Study Plan (два подробных гайда по самообразованию). Они не заменят структурированный курс, но дают базу для осознанного выбора программы.

Корпоративная оплата обучения

В компаниях с SOC-командами принято оплачивать сертификации и курсы сотрудникам. Типичные условия: компания оплачивает курс, сотрудник обязуется отработать 1–2 года после обучения. При увольнении раньше — полный или частичный возврат стоимости.

Как договориться: подготовьте обоснование с привязкой к задачам команды. «После курса смогу настроить TI-процесс в нашем SIEM» или «Научусь писать Sigma-правила — это сократит время реагирования на N%» работает лучше, чем «хочу развиваться». Технический руководитель, как правило, поддерживает такие запросы, потому что TI-компетенции на рынке дефицитны — найти готового аналитика сложнее, чем вырастить своего.

Для кого обучение киберразведке НЕ подходит

Честный разбор, чтобы сэкономить время и деньги:

  1. Нет базы в ИТ и ИБ. Если термины DNS, TCP/UDP и IP-адрес пока не понятны — начинать с TI рано. TI-аналитик ежедневно работает с сетевыми артефактами, и без фундамента материал курса не усвоится. Сначала — основы сетей и информационной безопасности, потом — киберразведка.

  2. Ожидание «кнопки hack». TI — аналитическая работа: чтение отчётов, систематизация данных, написание рекомендаций. Если цель — ломать системы, смотрите в сторону offensive security и пентеста.

  3. Нетерпимость к рутине. Большая часть работы TI-аналитика — рутинная обработка фидов, фильтрация ложных срабатываний, обновление правил. Меньшая — анализ свежих кампаний и охота за угрозами. Ожидание «расследования APT каждый день» приведёт к разочарованию. В реальности 80% времени — это разгребание шума, и 20% — моменты, ради которых вы пришли в профессию.

  4. Нет английского на уровне чтения документации. Подавляющее большинство отчётов об угрозах, фидов и фреймворков — на английском. MITRE ATT&CK, вендорские отчёты Microsoft, CrowdStrike — всё EN. Без технического английского вы отрезаны от основной массы источников.

Из всех навыков TI-аналитика самый недооценённый — умение сказать «не знаю с достаточной уверенностью». Атрибуция кампании конкретной APT-группировке — всегда вероятность, не факт. Аналитик, который честно пишет в отчёте «средняя уверенность, требуется дополнительная верификация», приносит организации больше пользы, чем тот, кто уверенно заявляет «это APT28» на основании двух совпавших IOC. Курсы учат инструментам, но этой интеллектуальной честности — только практика.

Русскоязычный рынок TI-обучения пока невелик: программ, дающих и теорию, и практику на реальных данных, меньше десятка. Это одновременно и проблема, и окно возможностей: кто освоит TI-процесс сейчас, через два-три года окажется в числе тех немногих, кого компании будут искать для построения TI-функции с нуля. Количество таргетированных атак на российские организации растёт — и бизнес неизбежно сместится от реактивного реагирования к TI-driven защите, где спрос на аналитиков упрётся в потолок предложения. Если чувствуете, что фундамента в ИБ пока не хватает и хочется разобраться в основах до погружения в TI — IB Basics в Codeby Academy (codeby.school/ib-basics) закрывает именно этот слой, без которого фиды и Sigma-правила останутся набором символов.

🚀 Хочешь закрепить на практике? CTF-задачи и лабы ждут на HackerLab.

Поделиться

0 комментариев

Пожалуйста, войдите, чтобы оставить комментарий.

Загрузка комментариев...