企业威胁情报指南:类型、情报循环与度量指标 // 技术文章
技术文章 · Threat Intelligence

企业威胁情报指南:类型、情报循环与度量指标

威胁情报先成了预算里的一行,才成了实际的做法。IBM 与 Ponemon Institute 合作的《2025 年数据泄露成本报告》测得,巴西一起数据泄露的平均成本为 719 万雷亚尔——比 2024 年的 675 万雷亚尔高出 6.5%。在同一份研究里,采用威胁情报在所有能压低这笔成本的因素中排名第一:平均每起泄露事件少花 655,110 雷亚尔

问题在于,在巴西市场上,「做了威胁情报」和「订了一份数据源」已经被当成同义词。它们是两回事,而这个差别恰恰决定了一套体系是能改变决策,还是只能产出 PDF。

这份指南写给需要从零搭建、修补或者向上论证一套威胁情报体系的人:它是什么、不是什么,四种类型,循环的六个阶段,它与 SIEM 和杀毒软件的分工,哪些错误会把整套运营掏空,成效该怎么度量,以及放到巴西这个具体环境里有什么不同。

什么是威胁情报

网络威胁情报(CTI,cyber threat intelligence)是这样一个过程:把关于对手的原始数据,转化成能回答决策者某个具体问题的产品,附带明确声明的可信度评估,并且在决策还来得及做出的时限之内交付。

注意这个定义里有三项要求,而且每一项都可以拿来检验:

  1. 它回答的是某个人提出的问题。 情报不是从采集里长出来的,是从需求里长出来的。
  2. 它赶在决策之前送达。 补丁都打完了才交上来的正确分析,那是历史,不是情报。
  3. 它改变了某件事。 一次封禁、一个修复优先级、一条合同条款、一笔投入,或是一次面向客户的通告。

如果你说不出某份交付物究竟改变了哪个决策,那你手里的是内容——可能还是不错的内容,但不是情报。

什么不是威胁情报

威胁情报的四种类型

类型 谁在用 有效期
战略情报 董事会、CISO 数月至数年
运营情报 SOC 负责人、事件响应 数周至数月
战术情报 检测与威胁狩猎 数月至数年
技术情报 自动化、封禁 数小时至数天

「战术」与「运营」的边界在文献里争议最大,纠结这个标签是浪费时间。真正重要的是:对你产出的每一件东西,你都说得清谁来消费,以及这份数据能值多久

战略情报

回答的是投入与风险层面的问题:未来十二个月,我们所在的行业面对勒索软件的暴露程度如何?在那个国家开展业务会不会改变我们的威胁画像?安全预算该投向身份,还是投向外部暴露面?

形式:简短的报告,用业务语言写,不带术语。节奏是季度或年度。这是唯一一种必须让非技术人员读得懂的情报。

运营情报

回答「谁、什么时候、为什么」:正在进行的攻击活动、动机、目标行业、季节性规律。一场以「黑色星期五」为主题、瞄准巴西零售业的钓鱼活动,就是典型的运营情报。

形式:带上下文和处置建议的攻击活动预警。消费周期以天或周计。

战术情报

描述对手的战术、技术与流程(TTP)——他怎么进来、怎么横向移动、怎么维持权限、怎么把数据带走。它是检测团队和威胁狩猎的原料,也是把所有内容映射到 MITRE ATT&CK 上的天然落点。

在投入产出比上,这一类最划算:换掉一项技术对攻击者来说代价高昂,换个域名则不然。

技术情报

失陷指标:IP、文件哈希、C2 域名、钓鱼 URL、证书。用于自动化与封禁,老化极快——有时只有几个小时的寿命。

这里值得重提 David J. Bianco 在 2013 年提出的痛苦金字塔:底层是哈希,攻击者几秒钟就能换掉;顶层是 TTP,他换起来会疼。一套只消费金字塔底层的体系,花钱不少,给对手添的麻烦却很有限。

情报循环:六个阶段

这套循环继承自情报工作的经典方法论——美国国防部的《联合出版物 2-0》(Joint Publication 2-0)描述的正是同样的六步流程。它在网络安全领域行得通,原因和在原领域行得通一样:它强制你从问题开始,以复盘结束。

1. 定向

这一步要写出 PIR(priority intelligence requirements,优先情报需求)——整套体系存在的目的,就是回答这些优先问题。这是最常被跳过的一步,也最能解释为什么很多体系最终失败。

一个糟糕的 PIR:「我想了解勒索软件。」

一个可用的 PIR:「过去 90 天里,是否有勒索软件团伙在实际利用我们边界上暴露的那五项技术中的任何一项?责任人:漏洞管理负责人。挂钩的决策:本月维护窗口的处置优先级。」

一个 PIR 站得住脚,要满足:有责任人、有时限、挂着一个待做的决策,并且用你手上真正拥有的数据源就能回答。

2. 采集

外部来源:OSINT、商业与开源数据源、封闭论坛与交易市场、即时通讯频道、行业共享社群、厂商报告。

内部来源:你自己的日志、以往的事件、欺诈工单、终端遥测、员工上报的钓鱼邮件。这是对你的环境而言最相关的来源,也是最被忽视的一个。 已经打过你的人,是谁会再来打你的最佳预测指标。

3. 加工

归一化、去重、翻译、增强,以及格式标准化(STIX、MISP)。少了这一步,分析师就沦为数据保洁员,整套体系也无法规模化。

4. 分析

唯一不能外包的一步。要有人评估相关性、与自身环境做关联、提出假设并声明可信度。请用一套标准化的标度——海军部评级法(Admiralty Code,来源可靠性 A 到 F,信息可信度 1 到 6)是最容易上手的一种,光是采用它就能消除大半的模糊地带。

不声明可信度的分析,等于逼着读者去猜你到底对不对;而一旦要猜,读者就会直接略过。

5. 分发

同一个发现,面向不同受众要变成三种不同的产品:给管理层的一页纸、给 SOC 的一条检测规则、给响应团队的一条时间线。把那份 40 页的报告同时发给这三方,效果和谁都不发一样。

6. 反馈

几乎没人真正执行的一步。去问每一个消费者:用了吗?据此做了什么决定?缺了什么?多了什么?没有这一步,PIR 永远不会变好,循环也就拉直成了一条通往归档文件夹的直线。

威胁情报不是 SIEM,也不是杀毒软件

层次 它回答的问题 单独使用时的短板
杀毒 / EDR 这台机器上的这个东西是恶意的吗? 不知道谁在攻击你,也不知道为什么
SIEM / 检测 我的日志里有没有出现异常? 只能看见已经进来的东西
威胁情报 谁可能来打我、用什么手段,我提前该做什么? 它不执行动作,必须依赖前两者

三者容易混淆,是因为都在消费指标。差别在于观察位置:EDR 向主机内部看,SIEM 向网络内部看,CTI 向组织外部看。

而且它们之间是供给关系,不是替代关系。技术指标下沉到 SIEM 与 EDR;TTP 变成检测规则和狩猎假设;战略分析变成预算。一套没有输出通道通往检测工具的情报体系,本质上只是个读书会。

掏空 CTI 体系的五个错误

1. 买一份 IOC 数据源,然后管它叫情报。 数量不等于质量。在订阅任何数据源之前先问:指标从哪来?实测的误报率是多少?平均有效期多长?是否覆盖葡萄牙语来源?交付格式能不能被我现有的技术栈直接消化,不用人工搬运?

2. 没有 PIR 就开始采集。 无需求的采集只产出数量,而数量带来「活儿干完了」的错觉。这是最烧预算、最没效果的一个错误。

3. 死磕溯源归因。 团伙的名字很有意思,但几乎从不可执行;TTP 则几乎总是可执行。

4. 无视内部来源。 很多企业为外部情报付了大价钱,却从没读过自己的历史事件记录。

5. 不闭合循环。 没人读的报告是纯粹的成本。不去问消费者,产出方就永远不会发现自己一直打偏了靶心。

如何判断体系是否真的在起作用

度量指标有两大类,其中一类会骗你。

避开产出型指标: 发布了多少份报告、摄入了多少条 IOC、订阅了多少个来源。它们只会因为你干得更多而上升,不会因为你干得更准而上升。

优先用效果型指标:

从中挑三到五项,按季度度量,并把「哪些东西你没能测出来」一并公布。不附带保留意见的指标,只是内部营销。

巴西语境:这里有什么不一样

法定时钟是三个工作日

巴西《通用数据保护法》(LGPD —— 第 13.709/2018 号法律)第 48 条要求数据控制者,在发生可能给数据主体带来风险或重大损害的安全事件时,必须予以通报。巴西国家数据保护局(ANPD)的第 15/2024 号决议把各项期限固定了下来:

这对情报工作的直接影响是:早一步发现,具有的不只是技术价值,还有法律价值。一批凭证泄露若能在攻击者上门接触之前,就通过外部监控被发现,掌握时钟的人就换了。而决议第 6 条第 2 款要求提交的内容,恰恰是一套成熟体系本来就在产出的东西——受影响数据的性质与类别、风险、可能的影响,以及已采取的措施。

金融业有自己的一套规则

巴西全国货币委员会(CMN)第 4.893/2021 号决议要求金融机构及其他经巴西央行批准运营的机构,制定网络安全政策以及事件行动与响应计划。支付机构、券商与联合购买管理公司不适用该决议,而是遵循巴西央行的其他专门规范——在设计流程之前,值得先确认自己适用哪一部。

这里实测出来的入侵途径

同样出自 IBM 2025 年针对巴西的调查:钓鱼是最常见的初始入侵途径,占泄露事件的 18%(平均成本 718 万雷亚尔);第三方失陷占 15%,且是最昂贵的一类,达 898 万雷亚尔;漏洞利用占 13%(761 万雷亚尔)。分行业看,医疗健康以 1,143 万雷亚尔居首,其次是金融(892 万雷亚尔)与服务业(851 万雷亚尔)。

三大途径中有两个位于你的边界之外:被拿去欺骗你客户的品牌,以及那个握有你环境访问权限、却已经失陷的供应商。这两者在造成损害之前都不会出现在你的 SIEM 里,但都会出现在外部采集中。

语言本身就是一道覆盖障碍

国际数据源默认以英语为主。葡萄牙语的钓鱼工具包、贩卖含 CPF(巴西自然人纳税号)数据库的即时通讯频道、兜售某家巴西企业内网访问权限的广告——这些内容都不会被翻译过来,其中相当一部分甚至根本不会出现在国际源里。对在巴西运营的组织来说,葡萄牙语覆盖不是地域偏好,而是采集环节的硬性要求。

90 天的最小可行体系

一套能闭合循环的小体系,交付的价值高过一套只会采集的大体系。

OODA Intelligence 平台在其中的位置

平台有 41 个模块,而看待它们的正确方式是按循环的各个阶段,而不是照着清单看:

此外还有一条自建的新闻采集与事实核查线:76 家已登记的新闻源为 News Intelligence 供料,而 Disinfo Verify 则把待核查的说法与各核查机构已发表的结论库做比对。这一层应对的是声誉风险,以及针对品牌的定向虚假信息。

最后说一句实在话:没有任何工具能替你写 PIR,也没有任何工具能替你判断什么对你的业务才算重要。 平台能缩短的是采集、加工与分发——也就是体力活所在的地方。定向与分析仍然是人的工作,而这也正是为什么组织你的体系时,应该依照循环,而不是依照模块清单。

资料来源

CTIOSINT监控暗网安全
上一篇 欢迎来到 OODA Intelligence 博客
下一篇 LGPD 与网络安全:法定义务、事件通报时限与落地清单

相关文章

LGPD 与网络安全:法定义务、事件通报时限与落地清单 // 合规
合规

LGPD 与网络安全:法定义务、事件通报时限与落地清单

15.03.2026
欢迎来到 OODA Intelligence 博客 // 产品动态
产品动态

欢迎来到 OODA Intelligence 博客

01.03.2026