Threat Intelligence и Threat Hunting
Проактивная внешняя разведка угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета/бренда и утечек учётных данных, фиды IOC), поиск угроз (threat hunting) на основе гипотез и сопоставление с MITRE ATT&CK; операционная разведка, которая питает обнаружение в SOC/управляемой безопасности и обеспечивает purple teaming вместе с red team.
Последняя проверка: 2026-09-11
Обзор
Наша компетенция Threat Intelligence и Threat Hunting превращает безопасность из простого реагирования на входящие атаки в разведывательную дисциплину, которая предвидит угрозы до того, как они достигнут вас, и проактивно ищет злоумышленника, уже скрытого в вашей среде. Цель — заранее увидеть намерение, возможность и способности атакующего и усилить защиту до того, как произойдёт инцидент.
С помощью проактивной внешней разведки угроз мы отслеживаем злоумышленников, кампании и их тактики, техники и процедуры (TTP), нацеленные на вашу организацию и отрасль; мониторя площадки даркнета, форумы и каналы утечек, мы заранее выявляем злоупотребление брендом и утёкшие учётные данные. Каждый собранный индикатор (IOC) мы предоставляем не как сырые данные, а как готовую к действию разведывательную информацию с оценённым контекстом и достоверностью.
Мы делаем произведённую разведку операционной и с помощью поиска угроз на основе гипотез ищем в вашей среде скрытые угрозы, которые ещё не покрыты ни одним правилом обнаружения. Мы сопоставляем каждую находку с фреймворком MITRE ATT&CK, питаем возможности обнаружения вашей команды SOC/управляемой безопасности и направляем сценарии red team поведением реальных злоумышленников — замыкая цикл purple teaming.
Мы структурируем производимую нами разведку на трёх уровнях, чтобы она доходила до нужной аудитории: стратегическая отчётность об отраслевых трендах и ландшафте угроз для руководства, операционные профили конкретных злоумышленников и кампаний, наиболее вероятно нацеленных на вашу организацию, и тактический результат — IOC, TTP и логика обнаружения, — на основе которого ваш SOC и red team могут действовать немедленно. Каждый результат восходит к приоритетному разведывательному требованию (PIR), поэтому работа по разведке остаётся привязанной к тому, что вашей организации действительно нужно знать, а не производится ради самой разведки.
Объём
Мы охватываем весь цикл — от производства разведки до проактивного поиска:
- Внешняя разведка угроз: профилирование злоумышленников и кампаний, нацеленных на вашу организацию и отрасль.
- Отслеживание IOC/TTP: сбор, контекстуализация и приоритизация индикаторов (IOC), а также тактик, техник и процедур (TTP).
- Фиды IOC: актуальные контекстуализированные фиды индикаторов для интеграции с SIEM/EDR/межсетевым экраном.
- Мониторинг даркнета, дипвеба и каналов: форумы утечек, торговые площадки, Telegram и paste-сайты.
- Мониторинг бренда и утечек учётных данных: тайпсквоттинг, поддельные домены и выставленные на продажу доступы/учётные данные.
- Поиск угроз на основе гипотез: проактивный поиск скрытого в среде злоумышленника за пределами известных оповещений.
- Сопоставление с MITRE ATT&CK: позиционирование каждого злоумышленника, кампании и поиска на технической матрице.
- Интеграция с SOC и red team: питание обнаружения и purple teaming, управляемый разведкой.
- Отчётность о ландшафте угроз и отрасли: регулярные сводки об акторах, кампаниях и TTP, наиболее активных против вашей отрасли и региона, чтобы стратегические решения опирались на текущую активность угроз, а не на моментальные снимки.
- Приоритизация на основе риска: оценка того, какие отслеживаемые индикаторы и TTP представляют наиболее непосредственный риск исходя из того, насколько активно они используются злоумышленниками, вместо равного отношения ко всем находкам.
- Отчётность для руководства: перевод тактических деталей IOC/TTP и результатов поиска угроз на язык риска, понятный руководству, наряду с техническим результатом, который напрямую потребляет ваш SOC.
Методология
Мы производим разведку через повторяемый цикл, основанный на признанных фреймворках:
- Приоритетные разведывательные требования (PIR): определение приоритетных разведывательных потребностей вашей организации.
- Разведывательный цикл: применение этапов постановки задач, сбора, обработки, анализа и распространения.
- MITRE ATT&CK — сопоставление злоумышленников и техник; подход F3EAD и поиск, управляемый разведкой.
- Структурирование анализа атак с помощью Diamond Model и Cyber Kill Chain.
- Оценка достоверности источников и доказательной ценности: отсеивание шума ложных срабатываний.
- Формирование гипотез и проверка поисков на данных (журналы, телеметрия EDR).
- F3EAD на практике: Find, Fix, Finish, Exploit, Analyze, Disseminate — превращение гипотезы поиска в подтверждённую находку, а затем в разведданные, которые питают следующий цикл PIR.
- Анализ по Diamond Model: сопоставление каждого инцидента с его четырьмя основными вершинами — злоумышленник, возможности, инфраструктура и жертва — чтобы понимать не только что произошло, но и кто за этим стоит и как он действует.
- Позиционирование по Cyber Kill Chain: размещение наблюдаемой активности на цепочке от разведки до действий по достижению цели, чтобы определить самую раннюю точку, в которой возможны обнаружение или пресечение.
Результаты
Мы предоставляем результаты, продвигающие вашу защиту на реальных данных об угрозах:
- Профили злоумышленников и кампаний, специфичные для вашей организации; разведывательные отчёты на основе PIR.
- Контекстуализированные списки IOC, готовые к загрузке в SIEM/EDR, с рекомендациями по правилам обнаружения.
- Оповещения о даркнете / утечках учётных данных с приоритизированными рекомендациями по реагированию.
- Находки threat hunting: сопоставленные с ATT&CK обнаружения и пробелы в покрытии обнаружения.
- Разведка, направляющая сценарии red team, и обратная связь purple teaming.
- Резюме для руководства и приоритизированная дорожная карта защиты.
- Разборы по Diamond Model и Cyber Kill Chain для значимых находок, дающие вашим командам SOC и реагирования на инциденты структурированное представление об инфраструктуре злоумышленника и о том, в какой точке цепочки следует вмешаться.
- Ритм отчётности, привязанный к PIR, — так обновления разведки поступают в соответствии с реальными потребностями вашей организации, а не в виде разрозненных разовых оповещений.
Продукция
Системы этой категории
Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.
Частые вопросы
Threat Intelligence и Threat Hunting — частые вопросы
Что вы предлагаете в рамках threat intelligence и threat hunting?
Чем threat hunting отличается от классического мониторинга?
Что охватывает мониторинг даркнета и утечек учётных данных?
Как вы интегрируете разведку с нашими существующими SOC и red team?
Что такое Diamond Model и почему она важна для нашей разведки угроз?
Как вы решаете, какую разведку приоритизировать?
Ищете решение под ваши задачи?
Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Threat Intelligence и Threat Hunting».

