Каталог · 08

Threat Intelligence и Threat Hunting

Проактивная внешняя разведка угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета/бренда и утечек учётных данных, фиды IOC), поиск угроз (threat hunting) на основе гипотез и сопоставление с MITRE ATT&CK; операционная разведка, которая питает обнаружение в SOC/управляемой безопасности и обеспечивает purple teaming вместе с red team.

Последняя проверка: 2026-09-11

Обзор

Наша компетенция Threat Intelligence и Threat Hunting превращает безопасность из простого реагирования на входящие атаки в разведывательную дисциплину, которая предвидит угрозы до того, как они достигнут вас, и проактивно ищет злоумышленника, уже скрытого в вашей среде. Цель — заранее увидеть намерение, возможность и способности атакующего и усилить защиту до того, как произойдёт инцидент.

С помощью проактивной внешней разведки угроз мы отслеживаем злоумышленников, кампании и их тактики, техники и процедуры (TTP), нацеленные на вашу организацию и отрасль; мониторя площадки даркнета, форумы и каналы утечек, мы заранее выявляем злоупотребление брендом и утёкшие учётные данные. Каждый собранный индикатор (IOC) мы предоставляем не как сырые данные, а как готовую к действию разведывательную информацию с оценённым контекстом и достоверностью.

Мы делаем произведённую разведку операционной и с помощью поиска угроз на основе гипотез ищем в вашей среде скрытые угрозы, которые ещё не покрыты ни одним правилом обнаружения. Мы сопоставляем каждую находку с фреймворком MITRE ATT&CK, питаем возможности обнаружения вашей команды SOC/управляемой безопасности и направляем сценарии red team поведением реальных злоумышленников — замыкая цикл purple teaming.

Мы структурируем производимую нами разведку на трёх уровнях, чтобы она доходила до нужной аудитории: стратегическая отчётность об отраслевых трендах и ландшафте угроз для руководства, операционные профили конкретных злоумышленников и кампаний, наиболее вероятно нацеленных на вашу организацию, и тактический результат — IOC, TTP и логика обнаружения, — на основе которого ваш SOC и red team могут действовать немедленно. Каждый результат восходит к приоритетному разведывательному требованию (PIR), поэтому работа по разведке остаётся привязанной к тому, что вашей организации действительно нужно знать, а не производится ради самой разведки.

Объём

Мы охватываем весь цикл — от производства разведки до проактивного поиска:

  • Внешняя разведка угроз: профилирование злоумышленников и кампаний, нацеленных на вашу организацию и отрасль.
  • Отслеживание IOC/TTP: сбор, контекстуализация и приоритизация индикаторов (IOC), а также тактик, техник и процедур (TTP).
  • Фиды IOC: актуальные контекстуализированные фиды индикаторов для интеграции с SIEM/EDR/межсетевым экраном.
  • Мониторинг даркнета, дипвеба и каналов: форумы утечек, торговые площадки, Telegram и paste-сайты.
  • Мониторинг бренда и утечек учётных данных: тайпсквоттинг, поддельные домены и выставленные на продажу доступы/учётные данные.
  • Поиск угроз на основе гипотез: проактивный поиск скрытого в среде злоумышленника за пределами известных оповещений.
  • Сопоставление с MITRE ATT&CK: позиционирование каждого злоумышленника, кампании и поиска на технической матрице.
  • Интеграция с SOC и red team: питание обнаружения и purple teaming, управляемый разведкой.
  • Отчётность о ландшафте угроз и отрасли: регулярные сводки об акторах, кампаниях и TTP, наиболее активных против вашей отрасли и региона, чтобы стратегические решения опирались на текущую активность угроз, а не на моментальные снимки.
  • Приоритизация на основе риска: оценка того, какие отслеживаемые индикаторы и TTP представляют наиболее непосредственный риск исходя из того, насколько активно они используются злоумышленниками, вместо равного отношения ко всем находкам.
  • Отчётность для руководства: перевод тактических деталей IOC/TTP и результатов поиска угроз на язык риска, понятный руководству, наряду с техническим результатом, который напрямую потребляет ваш SOC.

Методология

Мы производим разведку через повторяемый цикл, основанный на признанных фреймворках:

  • Приоритетные разведывательные требования (PIR): определение приоритетных разведывательных потребностей вашей организации.
  • Разведывательный цикл: применение этапов постановки задач, сбора, обработки, анализа и распространения.
  • MITRE ATT&CK — сопоставление злоумышленников и техник; подход F3EAD и поиск, управляемый разведкой.
  • Структурирование анализа атак с помощью Diamond Model и Cyber Kill Chain.
  • Оценка достоверности источников и доказательной ценности: отсеивание шума ложных срабатываний.
  • Формирование гипотез и проверка поисков на данных (журналы, телеметрия EDR).
  • F3EAD на практике: Find, Fix, Finish, Exploit, Analyze, Disseminate — превращение гипотезы поиска в подтверждённую находку, а затем в разведданные, которые питают следующий цикл PIR.
  • Анализ по Diamond Model: сопоставление каждого инцидента с его четырьмя основными вершинами — злоумышленник, возможности, инфраструктура и жертва — чтобы понимать не только что произошло, но и кто за этим стоит и как он действует.
  • Позиционирование по Cyber Kill Chain: размещение наблюдаемой активности на цепочке от разведки до действий по достижению цели, чтобы определить самую раннюю точку, в которой возможны обнаружение или пресечение.

Результаты

Мы предоставляем результаты, продвигающие вашу защиту на реальных данных об угрозах:

  • Профили злоумышленников и кампаний, специфичные для вашей организации; разведывательные отчёты на основе PIR.
  • Контекстуализированные списки IOC, готовые к загрузке в SIEM/EDR, с рекомендациями по правилам обнаружения.
  • Оповещения о даркнете / утечках учётных данных с приоритизированными рекомендациями по реагированию.
  • Находки threat hunting: сопоставленные с ATT&CK обнаружения и пробелы в покрытии обнаружения.
  • Разведка, направляющая сценарии red team, и обратная связь purple teaming.
  • Резюме для руководства и приоритизированная дорожная карта защиты.
  • Разборы по Diamond Model и Cyber Kill Chain для значимых находок, дающие вашим командам SOC и реагирования на инциденты структурированное представление об инфраструктуре злоумышленника и о том, в какой точке цепочки следует вмешаться.
  • Ритм отчётности, привязанный к PIR, — так обновления разведки поступают в соответствии с реальными потребностями вашей организации, а не в виде разрозненных разовых оповещений.

Продукция

Системы этой категории

Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.

Частые вопросы

Threat Intelligence и Threat Hunting — частые вопросы

Что вы предлагаете в рамках threat intelligence и threat hunting?
Мы предоставляем проактивную внешнюю разведку угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета и дипвеба, отслеживание бренда и утечек учётных данных, фиды IOC), поиск угроз на основе гипотез и сопоставление с MITRE ATT&CK. Мы делаем произведённую разведку операционной, чтобы она питала обнаружение в вашем SOC/управляемой безопасности и направляла сценарии red team.
Чем threat hunting отличается от классического мониторинга?
Классический мониторинг опирается на известные сигнатуры и оповещения; threat hunting же исходит из предположения, что «злоумышленник, возможно, уже в среде», и проактивно проверяет на ваших данных гипотезы, построенные на техниках MITRE ATT&CK. Он нацелен на выявление скрытых угроз, для которых ещё нет правила обнаружения, и на закрытие пробелов в покрытии обнаружения — не дожидаясь оповещения.
Что охватывает мониторинг даркнета и утечек учётных данных?
Мы непрерывно мониторим торговые площадки даркнета, форумы утечек, каналы Telegram и paste-сайты по вашим доменам, брендам, руководителям и адресам электронной почты. При обнаружении утёкших учётных данных, выставленных на продажу доступов или злоупотребления брендом (тайпсквоттинг, поддельные домены) мы уведомляем вас приоритизированным оповещением и рекомендацией по реагированию.
Как вы интегрируете разведку с нашими существующими SOC и red team?
Мы усиливаем возможности обнаружения вашего SOC, загружая произведённые индикаторы (IOC) и правила обнаружения в ваши платформы SIEM/EDR. Ту же разведку мы используем для направления сценариев red team, имитирующих тактики реальных злоумышленников, и замыкаем цикл «атака–защита» через purple teaming.
Что такое Diamond Model и почему она важна для нашей разведки угроз?
Diamond Model структурирует каждый анализируемый инцидент вокруг четырёх элементов — злоумышленника, его возможностей, используемой инфраструктуры и жертвы, — что позволяет связать, казалось бы, не связанную активность с одним и тем же актором или кампанией. В сочетании с Cyber Kill Chain это помогает вашей команде видеть не просто изолированный индикатор, а то, где он находится в последовательности атаки и насколько рано его можно было остановить.
Как вы решаете, какую разведку приоритизировать?
Каждый проект начинается с приоритетных разведывательных требований (PIR) вашей организации, поэтому мы сосредотачиваем сбор и анализ на том, что действительно важно для вашего бизнеса, а не сообщаем обо всём подряд. В рамках этого объёма индикаторы и TTP дополнительно взвешиваются по тому, насколько активно их используют реальные злоумышленники, поэтому ваш SOC и red team получают разведданные, ранжированные по реальному риску, а не по сырому объёму.

Ищете решение под ваши задачи?

Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Threat Intelligence и Threat Hunting».