Разведка угроз и мониторинг
Разведка угроз звучит как что-то для больших корпораций с отделами ИБ. Это не так. В основе — простой вопрос: «Какие атаки происходят против компаний, похожих на нас, и уязвимы ли мы к ним?»
Для этого не нужен специализированный аналитик. Нужны правильные источники, процесс их регулярного просмотра и способ превращать информацию в конкретные действия.
Что такое разведка угроз
Разведка угроз — это информация об угрозах: кто атакует, как именно и что является целью. Она бывает нескольких видов:
| Тип | Что даёт | Пример | Применимость |
|---|---|---|---|
| Стратегическая | Долгосрочные тенденции, мотивы злоумышленников | «Группы, специализирующиеся на ransomware, переключились на логистику» | Влияет на планирование |
| Тактическая | Тактики, техники, процедуры (TTP) атак | «Злоумышленники рассылают фишинг с PDF-вложениями под видом счетов» | Влияет на защиту |
| Оперативная | Конкретные кампании, сроки | «Кампания X активна на этой неделе и нацелена на вашу отрасль» | Влияет на реагирование |
| Техническая | Индикаторы компрометации (IoC) | IP-адреса, хеши вредоносных файлов, домены | Прямая блокировка |
Для малого и среднего бизнеса наиболее полезны тактическая и оперативная разведка. Технические IoC применимы только при наличии инструментов, которые умеют их использовать.
Зачем это бизнесу
Без разведки угроз: «Нам, наверное, нужно беспокоиться о... чём-то?»
С разведкой угроз: «Группы, атакующие компании нашего размера в нашей отрасли, активно эксплуатируют уязвимость в [ПО, которое мы используем]. Нужно проверить патчи и стратегию резервного копирования.»
Разведка угроз позволяет:
- Готовиться заранее. Когда выходит новая уязвимость, вы уже знаете, атакует ли кто-нибудь вашу отрасль — до того, как целью станете вы.
- Расставлять приоритеты. Ресурсы ограничены. Разведка показывает, какие уязвимости активно эксплуатируются, а не просто теоретически опасны.
Российские источники разведки угроз
Качественная разведка не требует дорогостоящих подписок. Многие надёжные источники доступны бесплатно.
БДУ ФСТЭК — база угроз и уязвимостей
Банк данных угроз безопасности информации ФСТЭК России (Федеральной службы по техническому и экспортному контролю) — первичный российский источник информации об уязвимостях.
Адрес: bdu.fstec.ru
Что даёт:
- Реестр уязвимостей с описанием, оценкой опасности (CVSS), статусом патча
- Банк угроз безопасности информации
- Рекомендации регулятора по устранению
Как использовать:
- Подпишитесь на уведомления об обновлениях
- Сверяйте новые уязвимости с используемым ПО и оборудованием
- Уязвимости с высокой оценкой и статусом «эксплуатируется» — патчить первоочерёдно
CVE-идентификаторы международные и упоминаются в БДУ — они позволяют сопоставлять данные с мировой аналитикой. Но первичная проверка для российских систем — через БДУ ФСТЭК.
НКЦКИ и ГосСОПКА
НКЦКИ (Национальный координационный центр по компьютерным инцидентам) — координатор ГосСОПКА (государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак).
Адрес: cert.gov.ru
Что даёт:
- Бюллетени об актуальных угрозах и инцидентах
- Рекомендации по защите от конкретных атак
- Для субъектов КИИ — обязательное взаимодействие и уведомление об инцидентах
Как использовать:
- Подпишитесь на новости и рассылку с сайта cert.gov.ru
- Следите за бюллетенями об угрозах по своей отрасли
ФинЦЕРТ Банка России
Для компаний финансового сектора (банки, финтех, платёжные сервисы) — основной отраслевой источник разведки угроз.
Что даёт:
- Данные о мошеннических схемах и атаках на финансовые организации
- Информация об используемых злоумышленниками TTP
- Предупреждения о текущих кампаниях
Доступ: через портал Банка России и партнёрское взаимодействие (для участников финансового рынка).
Аналитика российских ИБ-компаний
Ведущие российские компании по кибербезопасности публикуют регулярные отчёты об угрозах — бесплатно:
| Источник | Что публикует |
|---|---|
| Positive Technologies (pt.ru) | Ежегодный отчёт «Актуальные киберугрозы», ежеквартальные аналитические сводки, исследования конкретных группировок |
| ГК «Солар» / Solar JSOC (rt-solar.ru) | Отчёты Solar JSOC по ландшафту угроз, статистика инцидентов по отраслям |
| F.A.C.C.T. (facct.ru) | Аналитика по киберпреступности, финансовому фроду, утечкам данных |
| BI.ZONE (bi.zone) | Исследования угроз, Threat Intelligence, данные об атаках на российские компании |
| Лаборатория Касперского (kaspersky.ru) | Securelist — блог с техническим анализом угроз |
Как использовать: подпишитесь на рассылки, добавьте блоги в агрегатор — еженедельный просмотр заголовков даёт базовую картину ландшафта угроз.
MITRE ATT&CK
Международная база знаний о тактиках и техниках злоумышленников. Отвечает на вопрос «КАК именно атакуют».
Адрес: attack.mitre.org
Что даёт:
- Каталог техник по всем этапам атаки
- Профили известных группировок (APT) с описанием их TTP
- Инструменты, которые используют злоумышленники
Ключевые разделы:
- Enterprise Matrix — техники для корпоративных сред
- Groups — профили известных группировок
- Software — вредоносный инструментарий
Как использовать:
- Изучите техники, характерные для группировок, атакующих вашу отрасль
- Сопоставьте свои меры защиты с конкретными техниками
- Используйте как основу для моделирования угроз и правил обнаружения
Мониторинг утечек учётных данных: DLBI
DLBI (dlbi.ru) — российский сервис мониторинга утечек данных. Отслеживает факты появления корпоративных email-адресов в утечках.
Адрес: dlbi.ru
Как использовать:
- Настройте мониторинг домена компании
- При обнаружении адресов из домена в утечке — немедленно сбросьте пароли затронутым пользователям, усильте MFA
Процесс реагирования на уведомление об утечке:
Все шаблоны — в библиотеке шаблонов.
Бюллетени безопасности поставщиков
Ваши технологические поставщики публикуют предупреждения об уязвимостях. Подпишитесь на них.
| Поставщик | Ссылка на бюллетень |
|---|---|
| Яндекс | security.yandex.ru |
| VK | vk.com/security |
| 1С | 1c.ru/news/ (безопасность) |
| Astra Linux | astralinux.ru/information/documents/ |
| Positive Technologies | pt.ru/research/advisories/ |
| Ваши облачные провайдеры | Разделы безопасности Yandex Cloud, VK Cloud, Selectel |
Другие полезные источники
| Источник | Что даёт |
|---|---|
| Exploit-DB (exploit-db.com) | Публичные эксплойты |
| SANS Internet Storm Center (isc.sans.edu) | Текущие угрозы в интернете |
| Securelist (securelist.ru) | Технический анализ угроз от Лаборатории Касперского |
Превращение информации в действия
Разведка бесполезна, если не приводит к конкретным шагам.
Рабочий процесс обработки разведки угроз
- Сбор — БДУ ФСТЭК, DLBI, бюллетени поставщиков, аналитика ИБ-компаний
- Фильтрация и приоритизация — актуально для нашего стека? активно эксплуатируется?
- Оценка воздействия — уязвимы ли мы? что под угрозой?
- Действие — патч, блокировка, оповещение, расследование
- Документирование и обучение — обновить регламенты, улучшить обнаружение
Еженедельный процесс просмотра угроз
Выделите 30–60 минут в неделю на ревью разведки угроз:
Все шаблоны — в библиотеке шаблонов.
Связь разведки угроз с управлением уязвимостями
Разведка угроз влияет на приоритеты патчинга:
| Источник | Связь с управлением уязвимостями |
|---|---|
| БДУ ФСТЭК | Любая уязвимость со статусом «эксплуатируется» — автоматически критическая |
| Бюллетени поставщиков | Сверять результаты сканеров с рекомендациями |
| Exploit-DB | Наличие публичного эксплойта повышает приоритет |
| Отраслевые оповещения | Фокус на системах, упомянутых в оповещении |
Отраслевая специфика угроз
Разные отрасли сталкиваются с разными угрозами. Формируйте разведку под свою область.
Технологии / SaaS
Приоритетные угрозы:
- Атаки через цепочку поставок (зависимости, CI/CD)
- Перебор учётных данных пользователей
- Злоупотребление API
- Кража исходного кода
Откуда брать информацию:
- Уведомления о безопасности зависимостей (CodeScoring, Solar appScreener)
- Бюллетени облачных провайдеров
- Аналитика Positive Technologies и BI.ZONE по APT
Финансовый сектор
Приоритетные угрозы:
- Business Email Compromise (BEC)
- Кража учётных данных
- Мошенничество с переводами
- Атаки на платёжную инфраструктуру
Откуда брать информацию:
- ФинЦЕРТ Банка России
- Отчёты по мошенничеству и актуальным схемам
- Бюллетени Банка России
Здравоохранение
Приоритетные угрозы:
- Ransomware (очень высокий таргетинг)
- Атаки на медицинское оборудование
- Утечка медицинских данных
Откуда брать информацию:
- НКЦКИ (при наличии объектов КИИ)
- Аналитика ИБ-компаний по здравоохранению
- Профессиональные ассоциации
Электронная коммерция / Ритейл
Приоритетные угрозы:
- Скимминг платёжных данных (Magecart-тип)
- Захват аккаунтов
- DDoS в периоды пиковой нагрузки
- Мошенничество с заказами
Откуда брать информацию:
- Аналитика F.A.C.C.T. по кардингу
- Требования НСПК и Банка России
- Бюллетени платёжных провайдеров
Разведка без информационной перегрузки
Типичная ошибка — подписаться на всё и не читать ничего.
Управление объёмом
Делите источники на уровни:
- Уровень 1 (ежедневно): БДУ ФСТЭК, DLBI, критичные бюллетени поставщиков
- Уровень 2 (еженедельно): аналитика ИБ-компаний, отраслевые оповещения, прочие бюллетени
- Уровень 3 (ежемесячно): исследовательские отчёты, стратегический анализ
Фильтруйте жёстко:
- Касается нашего технологического стека?
- Активно эксплуатируется?
- У нас есть этот компонент?
Автоматизируйте там, где можно:
- RSS-агрегатор для всех источников в одном месте
- Правила в почте для категоризации по срочности
Сигнал vs. шум
| Высокий сигнал (действовать) | Низкий сигнал (только осведомлённость) |
|---|---|
| Уязвимость в ПО, которое вы используете | Уязвимость в ПО, которого у вас нет |
| Активно эксплуатируется (есть в БДУ) | Теоретическая уязвимость без эксплойта |
| Утечка, содержащая ваш домен | Утечка в не связанной с вами компании |
| Атака, нацеленная на вашу отрасль | Общие тенденции ландшафта угроз |
| Бюллетень вашего поставщика | Бюллетень случайного вендора |
Использование разведки для построения обнаружения
Разведка угроз подсказывает, что искать в журналах событий.
Как разведка превращается в правило обнаружения
Разведка: «Злоумышленники атакуют VPN-устройства через перебор учётных данных с использованием паролей из утечки X.»
Ответные действия:
- Проверить, есть ли сотрудники из утечки X (DLBI)
- Проанализировать журналы неудачных попыток входа в VPN (всплески активности)
- Настроить алерт: «Множество неудачных входов в VPN с нового IP-диапазона»
- Принудительно сбросить пароли потенциально скомпрометированных аккаунтов
Пример описания логики правила:
Правило: Возможный перебор паролей VPN
Условие срабатывания:
- Более 10 неудачных попыток входа в VPN
- С одного IP-адреса
- В течение 5 минут
- IP не в белом списке
Действие:
- Алерт команде безопасности
- Приоритет: высокий
Обнаружение через MITRE ATT&CK
Сопоставьте свои возможности обнаружения с техниками ATT&CK:
| Техника ATT&CK | Метод обнаружения | Источник журналов |
|---|---|---|
| T1078 (Valid Accounts — действия с легитимными учётками) | Невозможное перемещение, вход в нерабочее время | Журналы IdP |
| T1566 (Phishing) | Подозрительные шаблоны писем | Почтовый шлюз |
| T1110 (Brute Force) | Множество неудачных входов | Журналы аутентификации |
| T1486 (Data Encrypted for Impact) | Массовое шифрование файлов | Журналы конечных точек/файловой системы |
| T1071 (Application Layer Protocol) | Нетипичный исходящий трафик | Журналы сети |
Ресурс: MITRE ATT&CK Navigator — визуализация покрытия ваших средств обнаружения.
Истории: разведка угроз в действии
История 1: Уведомление, которое спасло аккаунты
ИТ-компания на 50 человек настроила мониторинг домена через DLBI. Во вторник утром пришло уведомление: 12 корпоративных email-адресов обнаружены в утечке стороннего сервиса.
В течение 1 часа лидер безопасности: определил 12 затронутых аккаунтов; проверил, у кого из них включена MFA (9 из 12); принудительно сбросил пароли всем 12; подключил MFA для троих, у кого её не было.
В течение 24 часов: изучил журналы входов; обнаружил попытки входа в один аккаунт из нетипичного региона (заблокированы MFA); уведомил затронутых сотрудников.
Итог: компрометации не произошло. Злоумышленники попробовали учётные данные в течение нескольких часов после появления утечки, но MFA заблокировала их. Без мониторинга утечек компания не узнала бы об инциденте.
История 2: Патч раньше волны атак
Лидер безопасности одного стартапа просматривал БДУ ФСТЭК в рамках еженедельного ревью. В понедельник в базе появилась уязвимость в веб-фреймворке, который компания использовала в продакшне.
Действия: убедился, что производственная среда использует уязвимую версию; немедленно передал задачу команде разработки; за 6 часов задеплоили патч; проверили журналы — следов эксплуатации нет.
Через три дня: в профессиональных каналах сообщили о массовой эксплуатации этой уязвимости. Компании, не успевшие с патчем, были скомпрометированы. Этот стартап — нет.
История 3: Отраслевое оповещение
Финтех-компания следила за рассылками ФинЦЕРТ. Пришло оповещение: группировка атакует организации с конкретным типом интеграции с платёжной системой.
Действия: изучили TTP из оповещения; добавили правила обнаружения для описанного поведения; провели фокусный ревью доступа к платёжным системам; довели до команды информацию о том, что искать.
Через две недели: обнаружили и заблокировали атаку, соответствующую описанному паттерну. Оповещение описывало фазу первичной разведки, следы которой были видны в журналах.
Автоматизация и инструменты
Не полагайтесь только на ручную проверку. Автоматизируйте там, где это возможно.
RSS-агрегация источников
Собирайте все источники в одном инструменте:
- Feedly (feedly.com) — бесплатный тариф, удобен для ИБ-лент
- Inoreader (inoreader.com) — бесплатный тариф с фильтрами
- Miniflux (miniflux.app) — open-source, размещение на своём сервере
Базовый набор лент для российской компании:
# Обязательные
https://bdu.fstec.ru/rss # БДУ ФСТЭК
https://cert.gov.ru/rss # НКЦКИ
https://www.ptsecurity.com/ru-ru/rss/ # Positive Technologies
# Отраслевая аналитика
https://securelist.ru/feed/ # Securelist (Kaspersky)
https://bi.zone/rss/ # BI.ZONE
# Международные ориентиры
https://isc.sans.edu/rssfeed_full.xml # SANS ISC
https://www.bleepingcomputer.com/feed/ # BleepingComputer
# Конкретные поставщики (добавьте своих)
Настройка уведомлений о новых угрозах
Яндекс Алерты (аналог Google Alerts) — бесплатный мониторинг упоминаний:
- «[название вашего ПО] уязвимость»
- «[название вашего облачного провайдера] инцидент»
- «утечка [ваша отрасль]»
Email-правила:
- Отдельная папка для бюллетеней поставщиков
- Письма с «CVE» или «уязвимость» — приоритетная метка
- DLBI-уведомления — флаг «срочно»
Типичные ошибки
-
Информационная перегрузка. Подписки на всё, чтение ничего. Приоритизируйте беспощадно.
-
Нет процесса реагирования. Сбор разведки без рабочего процесса её обработки.
-
Универсальный, а не отраслевой фокус. Отслеживать угрозы не своей отрасли — трата времени. Фокусируйтесь на своём ландшафте угроз.
-
Игнорирование контекста. Уязвимость не критична только потому, что у неё высокая оценка CVSS. Она у вас в среде? Активно эксплуатируется?
-
Зависимость от одного человека. Если только один человек читает разведку угроз — это единая точка отказа.
-
Медленная реакция. Уведомление от DLBI пролежало в почте неделю. Реагируйте быстро.
-
Отсутствие документирования. «Мы что-то такое видели» — бесполезно. Фиксируйте, что проверено и какое решение принято.
-
Забытые поставщики. Уязвимости ваших поставщиков — ваши уязвимости.
Советы для эффективной работы
Ежедневная проверка за 15 минут
Нет часа в неделю? Делайте по 15 минут каждый день:
- БДУ ФСТЭК (2 мин) — новые записи с высокой оценкой?
- DLBI (1 мин) — новые уведомления?
- Заголовки ИБ-новостей (5 мин) — крупные инциденты?
- Бюллетени поставщиков (5 мин) — критичные патчи?
- Обновление списка задач (2 мин) — новые пункты?
Накопление институциональных знаний
Не просто реагируйте — ведите базу знаний:
Все шаблоны — в библиотеке шаблонов.
Распределение разведки внутри компании
Не всем нужна вся информация. Разделяйте по аудитории:
| Аудитория | Что передавать | Как часто | Формат |
|---|---|---|---|
| ИБ-команда / лидер безопасности | Вся актуальная разведка | В реальном времени | Канал в мессенджере |
| Команда разработки | Уязвимости зависимостей, рекомендации по коду | Еженедельно | Дайджест |
| Все сотрудники | Фишинговые кампании, осведомлённость | По ситуации | Рассылка |
| Руководство | Крупные угрозы, отраслевые тенденции | Ежемесячно | Краткая сводка |
Управленческое задание: программа разведки угроз
Что поручить лидеру безопасности — контрольные артефакты:
-
Настройка источников (1 час). Подписки на БДУ ФСТЭК, НКЦКИ, DLBI, аналитику ИБ-компаний; RSS-агрегатор настроен; источники разбиты по уровням (ежедневно/еженедельно/ежемесячно).
-
Задокументированный процесс ревью (1 час). Еженедельная процедура просмотра угроз с шаблоном, система отслеживания, назначено повторяющееся время в календаре.
-
Рабочие процессы реагирования (1 час). Процедура реагирования на уведомление DLBI об утечке; процедура реагирования на критическую уязвимость; критерии эскалации.
-
Первый ревью (30 минут). Проведён первый обзор угроз по новому процессу с документированием находок и принятых мер.
Контрольные точки для руководителя:
- Источники разведки угроз подобраны и настроены
- Домен компании подключён к мониторингу утечек (DLBI)
- Процесс еженедельного ревью задокументирован и запущен
- Процедуры реагирования на утечку и критическую уязвимость написаны
- Первый ревью проведён, находки задокументированы
- Выделено защищённое время в расписании для разведки угроз
Итоги
Разведка угроз полезна только тогда, когда приводит к действиям. Лента CVE, на которую никто не реагирует, — это шум. 30 минут в неделю на просмотр того, что активно эксплуатируется, и проверку своей уязвимости — это программа.
См. также
- Обновления и уязвимости — что делать с найденными уязвимостями
- Логирование и мониторинг — превращение разведки в правила обнаружения
- Поверхность атаки — применимость угроз к вашей инфраструктуре
Что дальше
Следующий раздел — управление поверхностью атаки: как увидеть свою компанию глазами злоумышленника раньше, чем он это сделает.