Разведка угроз и мониторинг
Разведка угроз звучит как что-то для больших корпораций с отделами ИБ. Это не так. В основе — простой вопрос: «Какие атаки происходят против компаний, похожих на нас, и уязвимы ли мы к ним?»
Для этого не нужен специализированный аналитик. Нужны правильные источники, процесс их регулярного просмотра и способ превращать информацию в конкретные действия.
Что такое разведка угроз
Разведка угроз — это информация об угрозах: кто атакует, как именно и что является целью. Она бывает нескольких видов:
| Тип | Что даёт | Пример | Применимость |
|---|---|---|---|
| Стратегическая | Долгосрочные тенденции, мотивы злоумышленников | «Группы, специализирующиеся на ransomware, переключились на логистику» | Влияет на планирование |
| Тактическая | Тактики, техники, процедуры (TTP) атак | «Злоумышленники рассылают фишинг с PDF-вложениями под видом счетов» | Влияет на защиту |
| Оперативная | Конкретные кампании, сроки | «Кампания X активна на этой неделе и нацелена на вашу отрасль» | Влияет на реагирование |
| Техническая | Индикаторы компрометации (IoC) | IP-адреса, хеши вредоносных файлов, домены | Прямая блокировка |
Для малого и среднего бизнеса наиболее полезны тактическая и оперативная разведка. Технические IoC применимы только при наличии инструментов, которые умеют их использовать.
Зачем это бизнесу
Без разведки угроз: «Нам, наверное, нужно беспокоиться о... чём-то?»
С разведкой угроз: «Группы, атакующие компании нашего размера в нашей отрасли, активно эксплуатируют уязвимость в [ПО, которое мы используем]. Нужно проверить патчи и стратегию резервного копирования.»
Разведка угроз позволяет:
- Готовиться заранее. Когда выходит новая уязвимость, вы уже знаете, атакует ли кто-нибудь вашу отрасль — до того, как целью станете вы.
- Расставлять приоритеты. Ресурсы ограничены. Разведка показывает, какие уязвимости активно эксплуатируются, а не просто теоретически опасны.
Российские источники разведки угроз
Качественная разведка не требует дорогостоящих подписок. Многие надёжные источники доступны бесплатно.
БДУ ФСТЭК — база угроз и уязвимостей
Банк данных угроз безопасности информации ФСТЭК России (Федеральной службы по техническому и экспортному контролю) — первичный российский источник информации об уязвимостях.
Адрес: bdu.fstec.ru
Что даёт:
- Реестр уязвимостей с описанием, оценкой опасности (CVSS), статусом патча
- Банк угроз безопасности информации
- Рекомендации регулятора по устранению
Как использовать:
- Подпишитесь на уведомления об обновлениях
- Сверяйте новые уязвимости с используемым ПО и оборудованием
- Уязвимости с высокой оценкой и статусом «эксплуатируется» — патчить первоочерёдно
CVE-идентификаторы международные и упоминаются в БДУ — они позволяют сопоставлять данные с мировой аналитикой. Но первичная проверка для российских систем — через БДУ ФСТЭК.
НКЦКИ и ГосСОПКА
НКЦКИ (Национальный координационный центр по компьютерным инцидентам) — координатор ГосСОПКА (государственной системы обн аружения, предупреждения и ликвидации последствий компьютерных атак).
Адрес: cert.gov.ru
Что даёт:
- Бюллетени об актуальных угрозах и инцидентах
- Рекомендации по защите от конкретных атак
- Для субъектов КИИ — обязательное взаимодействие и уведомление об инцидентах
Как использовать:
- Подпишитесь на новости и рассылку с сайта cert.gov.ru
- Следите за бюллетенями об угрозах по своей отрасли
ФинЦЕРТ Банка России
Для компаний финансового сектора (банки, финтех, платёжные сервисы) — основной отраслевой источник разведки угроз.
Что даёт:
- Данные о мошеннических схемах и атаках на финансовые организации
- Информация об используемых злоумышленниками TTP
- Предупреждения о текущих кампаниях
Доступ: через портал Банка России и партнёрское взаимодействие (для участников финансового р ынка).
Аналитика российских ИБ-компаний
Ведущие российские компании по кибербезопасности публикуют регулярные отчёты об угрозах — бесплатно:
| Источник | Что публикует |
|---|---|
| Positive Technologies (pt.ru) | Ежегодный отчёт «Актуальные киберугрозы», ежеквартальные аналитические сводки, исследования конкретных группировок |
| ГК «Солар» / Solar JSOC (rt-solar.ru) | Отчёты Solar JSOC по ландшафту угроз, статистика инцидентов по отраслям |
| F.A.C.C.T. (facct.ru) | Аналитика по киберпреступности, финансовому фроду, утечкам данных |
| BI.ZONE (bi.zone) | Исследования угроз, Threat Intelligence, данные об атаках на российские компании |
| Лаборатория Касперского (kaspersky.ru) | Securelist — блог с техническим анализом угроз |
Как использовать: подпишитесь на рассылки, добавьте блоги в агрегатор — еженедельный просмотр заголовков даёт базовую картину ландшафта угроз.
MITRE ATT&CK
Международная база знаний о тактиках и техниках злоумышленников. Отвечает на вопрос «КАК именно атакуют».
Адрес: attack.mitre.org
Что даёт:
- Каталог техник по всем этапам атаки
- Профили известных группировок (APT) с описанием их TTP
- Инструменты, которые используют злоумышленники
Ключевые разделы:
- Enterprise Matrix — техники для корпоративных сред
- Groups — профили известных группировок
- Software — вредоносный инструментарий
Как использовать:
- Изучите техники, характерные для группировок, атакующих вашу отрасль
- Сопоставьте свои меры защиты с конкретными техниками
- Используйте как основу для моделирования угроз и правил обнаружения
Мониторинг утечек учётных данных: DLBI
DLBI (dlbi.ru) — российский сервис мониторинга утечек данных. Отслеживает факты появления корпоративных email-адресов в утечках.
Адрес: dlbi.ru
Как использовать:
- Настройте мониторинг домена компании
- При обнаружении адресов из домена в утечке — немедленно сбросьте пароли затронутым пользователям, усильте MFA
Процесс реагирования на уведомление об утечке:
Все шаблоны — в библиотеке шаблонов.
Бюллетени безопасности поставщиков
Ваши технологические поставщики публикуют предупреждения об уязвимостях. Подпишитесь на них.
| Поставщик | Ссылка на бюллетень |
|---|---|
| Яндекс | security.yandex.ru |
| VK | vk.com/security |
| 1С | 1c.ru/news/ (безопасность) |
| Astra Linux | astralinux.ru/information/documents/ |
| Positive Technologies | pt.ru/research/advisories/ |
| Ваши облачные провайдеры | Разделы безопасности Yandex Cloud, VK Cloud, Selectel |
Другие полезные источники
| Источник | Что даёт |
|---|---|
| Exploit-DB (exploit-db.com) | Публичные эксплойты |
| SANS Internet Storm Center (isc.sans.edu) | Текущие угрозы в интернете |
| Securelist (securelist.ru) | Технический анализ угроз от Лаборатории Касперского |
Превращение информации в действия
Разведка бесполезна, если не приводит к конкретным шагам.
Рабочий процесс обработки разведки угроз
- Сбор — БДУ ФСТЭК, DLBI, бюллетени поставщиков, аналитика ИБ-компаний
- Фильтрация и приоритизация — актуально для нашего стека? активно эксплуатируется?
- Оценка воздействия — уязвимы ли мы? что под угрозой?
- Действие — патч, блокировка, оповещение, расследование
- Документирование и обучение — обновить регламенты, улучшить обнаружение
Еженедельный процесс просмотра угроз
Выделите 30–60 минут в неделю на ревью разведки угроз:
Все шаблоны — в библиотеке шаблонов.
Связь разведки угроз с управлением уязвимостями
Разведка угроз влияет на приоритеты патчинга:
| Источник | Связь с управлением уязвимостями |
|---|---|
| БДУ ФСТЭК | Любая уязвимость со статусом «эксплуатируется» — автоматически критическая |
| Бюллетени поставщиков | Сверять результаты сканеров с рекомендациями |
| Exploit-DB | Наличие публичного эксплойта повышает приоритет |
| Отраслевые оповещения | Фокус на системах, упомянутых в оповещении |
Отраслевая специфика угроз
Разные отрасли сталкиваются с разными угрозами. Формируйте разведку под свою область.
Технологии / SaaS
Приоритетные угрозы:
- Атаки через цепочку поставок (зависимости, CI/CD)
- Перебор учётных данных пользователей
- Злоупотребление API
- Кража исходного кода
Откуда брать информацию:
- Уведомления о безопасности зависимостей (CodeScoring, Solar appScreener)
- Бюллетени облачных провайдеров
- Аналитика Positive Technologies и BI.ZONE по APT