
Threat Intelligence — одна из тех тем в информационной безопасности, про которые вроде бы все что-то слышали, но почти каждый понимает по-своему. Для кого-то TI — это просто фиды с IP-адресами. Для кого-то — дорогая платформа, которую «надо купить, потому что так делают все». Для кого-то — модный термин из презентаций CISO.
Проблема в том, что из-за этого разнобоя ожиданий Threat Intelligence очень часто внедряют неправильно. Формально TI в компании есть, бюджеты освоены, отчёты формируются — а реальной пользы почти ноль. В итоге появляется устойчивое ощущение, что TI «не работает», «переоценён» или «нужен только большим корпорациям».
TI — это не просто «база индикаторов», но и не магия
Начнём с самого важного. Да, современный Threat Intelligence давно ушёл дальше примитивных списков IP-адресов, доменов и хэшей. Сегодня существуют TI-платформы, в которых на основе данных об угрозах строятся корреляции, сценарии, гипотезы, а иногда и полноценные обнаружения. В том числе это относится к коммерческим решениям — например, в продукте Security Vision TIP индикаторы используются не сами по себе, а как часть логики анализа и детекта.
Но здесь появляется опасная иллюзия. Кажется, что, если платформа «умеет в детекты», значит, она автоматически понимает, что для нас важно, а что нет. На практике это почти никогда не так. Любой детект, даже самый сложный, всё равно опирается на предположения — о структуре инфраструктуры, качестве логирования, допустимом поведении пользователей, уровне зрелости процессов. И если эти предположения не совпадают с реальностью конкретной компании, TI снова начинает либо шуметь, либо молчать там, где должен был помочь.
Поэтому важно проговорить: Threat Intelligence — это не магия и не автономная защита. Это источник знаний, который может быть использован по-разному. Хорошо — если осмысленно. Плохо — если механически.
Самая частая ошибка — ждать от TI того, для чего он не предназначен
Очень часто внедрение TI начинается с неправильного вопроса. Спрашивают не «какие решения мы хотим принимать на основе TI», а «какой TI-продукт купить». И дальше TI начинают использовать как ещё один источник алертов, как средство предотвращения атак или даже как замену SOC.
Это заведомо ложные ожидания.
Threat Intelligence не предназначен для того, чтобы «не дать атаке случиться». Он не блокирует трафик, не чинит уязвимости и не исправляет архитектурные ошибки. Его задача куда менее эффектная, но куда более важная — снижать неопределённость. Помогать понять, что в потоке событий, уязвимостей и подозрительной активности действительно имеет значение, а что — вторично.
Если упростить до сути, TI нужен не для того, чтобы добавить сигналов, а для того, чтобы лучше понимать уже существующие.
Почему индикаторы сами по себе почти ничего не значат
Даже сегодня, когда Threat Intelligence стал сложнее, проблема индикаторов никуда не делась — она просто стала менее очевидной. IP-адрес, домен или хэш часто воспринимаются как нечто объективное: плохой или хороший. Но в реальности индикаторы — это всего лишь следы чужого опыта
Кто-то где-то видел этот адрес в атаке. В определённый момент времени. В определённом контексте. И без понимания этого контекста индикатор теряет смысл. Именно поэтому в реальных SOC можно наблюдать парадокс: чем больше TI-источников подключено, тем меньше доверия к TI-алертам.
Хороший Threat Intelligence не отвечает на вопрос «плохой ли этот IP». Он помогает ответить на вопрос «что это означает для нас — здесь и сейчас».
TI не предсказывает будущее — и в этом нет его слабости
Иногда от Threat Intelligence ждут почти пророческих способностей. Хочется, чтобы TI заранее сказал, когда и куда прилетит атака. Особенно это ожидание усиливается после серьёзных инцидентов. Но TI не про гадание.
Он работает в терминах вероятностей, тенденций и сценариев. Хороший TI не говорит: «вас атакуют завтра в 03:14». Он говорит: «в вашей отрасли сейчас активно используют такие-то техники, против таких-то сервисов, с таким-то вектором входа». Это не звучит эффектно, но именно это и позволяет готовиться к реальным угрозам, а не к абстрактному «всему сразу».
Threat Intelligence не может существовать в изоляции
Одна из причин, почему TI часто «не взлетает», — его пытаются выделить в отдельный мир. Отдельная система, отдельный бюджет, иногда даже отдельная команда. При этом TI почти не связан с реальными процессами: SOC живёт своей жизнью, архитекторы — своей, управление уязвимостями — своей.
В результате Threat Intelligence существует как красивая витрина. Дашборды обновляются, отчёты формируются, но влияние на реальные решения минимально. А TI по своей природе не может работать в вакууме. Его ценность появляется только тогда, когда он влияет на приоритеты, на правила обнаружения, на threat hunting, на архитектурные решения.
Хороший признак живого TI — когда за ним приходят сами, потому что без него сложно принять решение. Плохой — когда его приходится постоянно оправдывать и «продавать» внутри компании.
Почему TI так часто внедряют формально
Есть и более прозаичная причина. Threat Intelligence нередко внедряют не потому, что он действительно нужен, а потому что «так положено». Это может быть требование регулятора, рекомендация консультантов или просто следование тренду. В таких случаях никто не задаёт себе базовый вопрос: какие именно решения должны стать лучше благодаря TI.
Без ответа на этот вопрос Threat Intelligence обречён быть формальным. Он будет упоминаться в стратегиях и презентациях, но не станет частью повседневной работы ИБ-команды.
Чем Threat Intelligence должен быть на самом деле
Если убрать маркетинг и громкие формулировки, Threat Intelligence — это механизм поддержки решений. Он нужен для того, чтобы люди в ИБ быстрее понимали происходящее, меньше тратили времени на нерелевантные угрозы и лучше готовились к тем сценариям атак, которые действительно возможны.
Это не означает отказ от платформ, автоматизации или даже детектов на базе TI. Современные решения это умеют, и это нормально. Но ключевой момент остаётся прежним: TI работает только тогда, когда его используют как знание, а не как автоматическую защиту.
Итоги
Threat Intelligence не переоценён. Он просто слишком часто неправильно понят. Это не база «всего плохого», не серебряная пуля и не ещё один генератор алертов. Это способ ориентироваться в угрозах и принимать более осмысленные решения.
Как и любая разведка TI бесполезен, если его либо складируют без применения, либо используют без понимания контекста. И наоборот — даже относительно простой TI может быть крайне полезен, если он встроен в реальные процессы и привязан к реальности конкретной организации.
Если этого нет, не спасёт ни количество фидов, ни дорогая платформа, ни громкое название.