企业威胁情报指南:类型、情报循环与度量指标
威胁情报先成了预算里的一行,才成了实际的做法。IBM 与 Ponemon Institute 合作的《2025 年数据泄露成本报告》测得,巴西一起数据泄露的平均成本为 719 万雷亚尔——比 2024 年的 675 万雷亚尔高出 6.5%。在同一份研究里,采用威胁情报在所有能压低这笔成本的因素中排名第一:平均每起泄露事件少花 655,110 雷亚尔。
问题在于,在巴西市场上,「做了威胁情报」和「订了一份数据源」已经被当成同义词。它们是两回事,而这个差别恰恰决定了一套体系是能改变决策,还是只能产出 PDF。
这份指南写给需要从零搭建、修补或者向上论证一套威胁情报体系的人:它是什么、不是什么,四种类型,循环的六个阶段,它与 SIEM 和杀毒软件的分工,哪些错误会把整套运营掏空,成效该怎么度量,以及放到巴西这个具体环境里有什么不同。
什么是威胁情报
网络威胁情报(CTI,cyber threat intelligence)是这样一个过程:把关于对手的原始数据,转化成能回答决策者某个具体问题的产品,附带明确声明的可信度评估,并且在决策还来得及做出的时限之内交付。
注意这个定义里有三项要求,而且每一项都可以拿来检验:
- 它回答的是某个人提出的问题。 情报不是从采集里长出来的,是从需求里长出来的。
- 它赶在决策之前送达。 补丁都打完了才交上来的正确分析,那是历史,不是情报。
- 它改变了某件事。 一次封禁、一个修复优先级、一条合同条款、一笔投入,或是一次面向客户的通告。
如果你说不出某份交付物究竟改变了哪个决策,那你手里的是内容——可能还是不错的内容,但不是情报。
什么不是威胁情报
- IOC 数据源。 一串恶意 IP、哈希与域名只是原材料。要有人评估它与你自己环境的相关性、上下文和有效期,它才变成情报。
- 安全资讯邮件。 一个你根本没在用的组件出了漏洞,这条新闻对你而言不是情报。
- 漏洞扫描器的输出。 那是你自己的内部状况。威胁是外面那些有意图、有能力的东西。
- 没有需求牵引的暗网监控。 不先想清楚你要找什么、找到之后要做什么,最后得到的就是一块好看的面板和一个没人负责的结果。
- 溯源归因。 知道那个组织叫什么名字,很少会改变你的团队周一要干的事。
威胁情报的四种类型
| 类型 | 谁在用 | 有效期 |
|---|---|---|
| 战略情报 | 董事会、CISO | 数月至数年 |
| 运营情报 | SOC 负责人、事件响应 | 数周至数月 |
| 战术情报 | 检测与威胁狩猎 | 数月至数年 |
| 技术情报 | 自动化、封禁 | 数小时至数天 |
「战术」与「运营」的边界在文献里争议最大,纠结这个标签是浪费时间。真正重要的是:对你产出的每一件东西,你都说得清谁来消费,以及这份数据能值多久。
战略情报
回答的是投入与风险层面的问题:未来十二个月,我们所在的行业面对勒索软件的暴露程度如何?在那个国家开展业务会不会改变我们的威胁画像?安全预算该投向身份,还是投向外部暴露面?
形式:简短的报告,用业务语言写,不带术语。节奏是季度或年度。这是唯一一种必须让非技术人员读得懂的情报。
运营情报
回答「谁、什么时候、为什么」:正在进行的攻击活动、动机、目标行业、季节性规律。一场以「黑色星期五」为主题、瞄准巴西零售业的钓鱼活动,就是典型的运营情报。
形式:带上下文和处置建议的攻击活动预警。消费周期以天或周计。
战术情报
描述对手的战术、技术与流程(TTP)——他怎么进来、怎么横向移动、怎么维持权限、怎么把数据带走。它是检测团队和威胁狩猎的原料,也是把所有内容映射到 MITRE ATT&CK 上的天然落点。
在投入产出比上,这一类最划算:换掉一项技术对攻击者来说代价高昂,换个域名则不然。
技术情报
失陷指标:IP、文件哈希、C2 域名、钓鱼 URL、证书。用于自动化与封禁,老化极快——有时只有几个小时的寿命。
这里值得重提 David J. Bianco 在 2013 年提出的痛苦金字塔:底层是哈希,攻击者几秒钟就能换掉;顶层是 TTP,他换起来会疼。一套只消费金字塔底层的体系,花钱不少,给对手添的麻烦却很有限。
情报循环:六个阶段
这套循环继承自情报工作的经典方法论——美国国防部的《联合出版物 2-0》(Joint Publication 2-0)描述的正是同样的六步流程。它在网络安全领域行得通,原因和在原领域行得通一样:它强制你从问题开始,以复盘结束。
1. 定向
这一步要写出 PIR(priority intelligence requirements,优先情报需求)——整套体系存在的目的,就是回答这些优先问题。这是最常被跳过的一步,也最能解释为什么很多体系最终失败。
一个糟糕的 PIR:「我想了解勒索软件。」
一个可用的 PIR:「过去 90 天里,是否有勒索软件团伙在实际利用我们边界上暴露的那五项技术中的任何一项?责任人:漏洞管理负责人。挂钩的决策:本月维护窗口的处置优先级。」
一个 PIR 站得住脚,要满足:有责任人、有时限、挂着一个待做的决策,并且用你手上真正拥有的数据源就能回答。
2. 采集
外部来源:OSINT、商业与开源数据源、封闭论坛与交易市场、即时通讯频道、行业共享社群、厂商报告。
内部来源:你自己的日志、以往的事件、欺诈工单、终端遥测、员工上报的钓鱼邮件。这是对你的环境而言最相关的来源,也是最被忽视的一个。 已经打过你的人,是谁会再来打你的最佳预测指标。
3. 加工
归一化、去重、翻译、增强,以及格式标准化(STIX、MISP)。少了这一步,分析师就沦为数据保洁员,整套体系也无法规模化。
4. 分析
唯一不能外包的一步。要有人评估相关性、与自身环境做关联、提出假设并声明可信度。请用一套标准化的标度——海军部评级法(Admiralty Code,来源可靠性 A 到 F,信息可信度 1 到 6)是最容易上手的一种,光是采用它就能消除大半的模糊地带。
不声明可信度的分析,等于逼着读者去猜你到底对不对;而一旦要猜,读者就会直接略过。
5. 分发
同一个发现,面向不同受众要变成三种不同的产品:给管理层的一页纸、给 SOC 的一条检测规则、给响应团队的一条时间线。把那份 40 页的报告同时发给这三方,效果和谁都不发一样。
6. 反馈
几乎没人真正执行的一步。去问每一个消费者:用了吗?据此做了什么决定?缺了什么?多了什么?没有这一步,PIR 永远不会变好,循环也就拉直成了一条通往归档文件夹的直线。
威胁情报不是 SIEM,也不是杀毒软件
| 层次 | 它回答的问题 | 单独使用时的短板 |
|---|---|---|
| 杀毒 / EDR | 这台机器上的这个东西是恶意的吗? | 不知道谁在攻击你,也不知道为什么 |
| SIEM / 检测 | 我的日志里有没有出现异常? | 只能看见已经进来的东西 |
| 威胁情报 | 谁可能来打我、用什么手段,我提前该做什么? | 它不执行动作,必须依赖前两者 |
三者容易混淆,是因为都在消费指标。差别在于观察位置:EDR 向主机内部看,SIEM 向网络内部看,CTI 向组织外部看。
而且它们之间是供给关系,不是替代关系。技术指标下沉到 SIEM 与 EDR;TTP 变成检测规则和狩猎假设;战略分析变成预算。一套没有输出通道通往检测工具的情报体系,本质上只是个读书会。
掏空 CTI 体系的五个错误
1. 买一份 IOC 数据源,然后管它叫情报。 数量不等于质量。在订阅任何数据源之前先问:指标从哪来?实测的误报率是多少?平均有效期多长?是否覆盖葡萄牙语来源?交付格式能不能被我现有的技术栈直接消化,不用人工搬运?
2. 没有 PIR 就开始采集。 无需求的采集只产出数量,而数量带来「活儿干完了」的错觉。这是最烧预算、最没效果的一个错误。
3. 死磕溯源归因。 团伙的名字很有意思,但几乎从不可执行;TTP 则几乎总是可执行。
4. 无视内部来源。 很多企业为外部情报付了大价钱,却从没读过自己的历史事件记录。
5. 不闭合循环。 没人读的报告是纯粹的成本。不去问消费者,产出方就永远不会发现自己一直打偏了靶心。
如何判断体系是否真的在起作用
度量指标有两大类,其中一类会骗你。
避开产出型指标: 发布了多少份报告、摄入了多少条 IOC、订阅了多少个来源。它们只会因为你干得更多而上升,不会因为你干得更准而上升。
优先用效果型指标:
- PIR 覆盖率 —— 现行需求中,在时限内拿到最新答复的比例。
- 落地耗时 —— 从一条相关指标到达,到封禁生效或检测规则上线之间的小时数。
- 由情报触发的检测数 —— 本季度有多少次检测,是因为 CTI 先给出了指向。
- 来源准确率 —— 按数据源分别统计,有多少指标产生了有价值的告警。只制造噪声的数据源,应该拿着数字去把它砍掉。
- 被影响的决策 —— 逐条记录那些引用了情报产品的决策(某项修复被提前、某家供应商被重新评估、某个项目被推迟)。
- ATT&CK 覆盖度 —— 在你的威胁模型所涉及的技术里,今天你能检测到哪些,与上一季度相比如何。
- 消费情况 —— 谁打开了、谁回了反馈。阅读率低说明产品做错了,而不是读者不用心。
从中挑三到五项,按季度度量,并把「哪些东西你没能测出来」一并公布。不附带保留意见的指标,只是内部营销。
巴西语境:这里有什么不一样
法定时钟是三个工作日
巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)第 48 条要求数据控制者,在发生可能给数据主体带来风险或重大损害的安全事件时,必须予以通报。巴西国家数据保护局(ANPD)的第 15/2024 号决议把各项期限固定了下来:
- 向 ANPD 通报(决议第 6 条)和向数据主体通报(决议第 9 条)均为 三个工作日,自控制者知悉该事件已影响个人数据之时起算。
- 补充完整信息并说明理由的期限为 二十个工作日(决议第 6 条第 3 款)。
- 小型处理主体的上述期限加倍(决议第 6 条第 8 款、第 9 条第 6 款)。
- 决议第 5 条列出了构成重大风险的判定要素:敏感数据、儿童、青少年或老年人的数据、金融数据、系统认证数据、受保密义务保护的数据,或大规模数据。
- 决议第 10 条要求对每一起安全事件保存记录——包括那些最终决定不予通报的事件——保存期限不少于五年。
这对情报工作的直接影响是:早一步发现,具有的不只是技术价值,还有法律价值。一批凭证泄露若能在攻击者上门接触之前,就通过外部监控被发现,掌握时钟的人就换了。而决议第 6 条第 2 款要求提交的内容,恰恰是一套成熟体系本来就在产出的东西——受影响数据的性质与类别、风险、可能的影响,以及已采取的措施。
金融业有自己的一套规则
巴西全国货币委员会(CMN)第 4.893/2021 号决议要求金融机构及其他经巴西央行批准运营的机构,制定网络安全政策以及事件行动与响应计划。支付机构、券商与联合购买管理公司不适用该决议,而是遵循巴西央行的其他专门规范——在设计流程之前,值得先确认自己适用哪一部。
这里实测出来的入侵途径
同样出自 IBM 2025 年针对巴西的调查:钓鱼是最常见的初始入侵途径,占泄露事件的 18%(平均成本 718 万雷亚尔);第三方失陷占 15%,且是最昂贵的一类,达 898 万雷亚尔;漏洞利用占 13%(761 万雷亚尔)。分行业看,医疗健康以 1,143 万雷亚尔居首,其次是金融(892 万雷亚尔)与服务业(851 万雷亚尔)。
三大途径中有两个位于你的边界之外:被拿去欺骗你客户的品牌,以及那个握有你环境访问权限、却已经失陷的供应商。这两者在造成损害之前都不会出现在你的 SIEM 里,但都会出现在外部采集中。
语言本身就是一道覆盖障碍
国际数据源默认以英语为主。葡萄牙语的钓鱼工具包、贩卖含 CPF(巴西自然人纳税号)数据库的即时通讯频道、兜售某家巴西企业内网访问权限的广告——这些内容都不会被翻译过来,其中相当一部分甚至根本不会出现在国际源里。对在巴西运营的组织来说,葡萄牙语覆盖不是地域偏好,而是采集环节的硬性要求。
90 天的最小可行体系
- 第 1–30 天。 写下三到五条 PIR,每条都要有责任人和挂钩的决策。盘点你的外部暴露资产:域名、品牌、IP 段、应用程序、关键供应商。确定情报的三位主要消费者是谁。
- 第 31–60 天。 把能回答这些 PIR 的最小采集面开起来。为每一位消费者建立各自的分发渠道,格式各不相同。打通通往 SIEM 与 EDR 的输出通道。
- 第 61–90 天。 度量三项效果型指标。与每一位消费者开一次反馈会。砍掉没人看的东西。
一套能闭合循环的小体系,交付的价值高过一套只会采集的大体系。
OODA Intelligence 平台在其中的位置
平台有 41 个模块,而看待它们的正确方式是按循环的各个阶段,而不是照着清单看:
- 采集:Collection(即时通讯频道、明网与暗网论坛、各类数据源)、Threat Monitoring(按关键词设监控,多渠道告警),以及负责外部暴露面的 EASM 与 Recon。
- 面向品牌、基础设施与暴露面的定向采集:Threat Intelligence,含域名、网络、钓鱼与品牌滥用等子模块;以及针对凭证与外泄数据库的 Data Leak Detection。
- 加工与分析:Search Intelligence 用于对已采集内容做统一检索,Investigate 用于带取证留痕的调查工作。
- 分发:SIEM Bridge、MISP Sync、Intelligence Reports 与 REST API。
- 记录与反馈:Incident Management 与 Audit & Compliance——后者直接对应 ANPD 第 15/2024 号决议所设的记录留存义务,这一主题我们在《LGPD 与网络安全》一文中有详细展开。
此外还有一条自建的新闻采集与事实核查线:76 家已登记的新闻源为 News Intelligence 供料,而 Disinfo Verify 则把待核查的说法与各核查机构已发表的结论库做比对。这一层应对的是声誉风险,以及针对品牌的定向虚假信息。
最后说一句实在话:没有任何工具能替你写 PIR,也没有任何工具能替你判断什么对你的业务才算重要。 平台能缩短的是采集、加工与分发——也就是体力活所在的地方。定向与分析仍然是人的工作,而这也正是为什么组织你的体系时,应该依照循环,而不是依照模块清单。
资料来源
- IBM 与 Ponemon Institute:《2025 年数据泄露成本报告》(Cost of a Data Breach Report 2025)—— 巴西数据,IBM 新闻室,2025 年 7 月 30 日。
- 巴西:第 13.709/2018 号法律(LGPD),第 48 条。
- ANPD:2024 年 4 月 24 日第 CD/ANPD 15 号决议 —— 《安全事件通报条例》。另见官方的安全事件通报页面。
- CMN:2021 年 2 月 26 日第 4.893 号决议。
- BIANCO, David J.:The Pyramid of Pain,2013 年。
- MITRE ATT&CK。
- 美国国防部:《联合出版物 2-0:联合情报》(Joint Publication 2-0, Joint Intelligence)—— 六阶段情报流程。