Чистый, нормализованный и приоритизированный поток индикаторов компрометации — не «ещё один громкий фид», а вода вашего озера знаний: данные со всего мира, очищенные от шума и обогащённые контекстом под ваш бизнес.
Аналитики тратят 70–80% времени на сбор и структурирование данных вместо анализа, а до 40% — на проверку ложных срабатываний. Threat Feed снимает этот труд: команда получает готовый чистый фид и занимается решениями.
Индикаторы с контекстом и скорингом: меньше ложных тревог, быстрее триаж, фокус на реальных угрозах.
Чистый фид в системах защиты для автоматического детекта и блокировки на периметре.
Атрибуция, связи с CVE и первоисточники для расследований и проактивного поиска.
Предсказуемое качество данных и измеримый эффект — меньше шума, меньше выгорания команды.
Единый источник угроз для мониторинга множества клиентов с фильтрацией под каждого.
Видят, какие уязвимости реально используются в атаках — через связь индикаторов с CVE.
Threat Feed встраивается в IT-экосистему клиента как источник данных: через REST API (полная выгрузка фида или запрос по индикатору) и через готовые интеграции с уже работающими у вас системами. Агент CTT Downloader фильтрует индикаторы по уровню опасности, тегам и полям ещё до загрузки в продукт.
Весь поток индикаторов загружается в SIEM/SOAR/TIP/NGFW для автоматического детекта и блокировки.
Проверка одного индикатора (IP, домен, URL, хеш) через REST API: мгновенно возвращает контекст, скоринг и ретроспективу — часть Threat Feed, отдельная страница не нужна.
В архитектуре клиента Threat Feed — это уровень данных: он не заменяет SIEM или SOAR, а наполняет их актуальными угрозами. В связке с Report Hub, Noise Control, Threat KB и WHOIS становится частью единого озера знаний CTI.
Ручная обработка всего массива TI-отчётов обходится крупной компании в 20–25 млн ₽ в год — только на зарплатах аналитиков. Threat Feed превращает этот труд в инфраструктуру.
Готовый нормализованный фид снимает 70–80% работы по сбору и структурированию данных.
Фид очищен от потенциальных FP, у каждого индикатора флаг ложного срабатывания — освобождается до 40% времени аналитиков.
Автоблокировка на NGFW и в SOAR сокращает среднее время обнаружения (MTTD) на 40–50%.
Перевод угроз в деньги: потенциальные потери против стоимости защиты, ROI на первой же предотвращённой атаке.
| Объём проверки вручную | 10 000 индикаторов |
| Трудозатраты | ≈ 1 600 часов |
| Стоимость ручной верификации | ≈ 3 млн ₽ |
| Экономия при автоматизации | до 95% |
В структуре фида есть поле industry — в каких секторах наблюдался индикатор. SOC фильтрует поток под свою отрасль и видит угрозы, релевантные его активам.
Главная угроза — фишинг и кража учётных данных перед выводом средств; закрывается Domain/URL-фидами.
До 76% инцидентов связаны со скомпрометированными учётками — приоритет на C2 и ботнет-индикаторы.
Использование валидных учёток до 63%, рост целевых атак на промышленную инфраструктуру.
Новый фронт целевых атак: массовые сканирования и компрометация периметра.
Почти каждый пятый инцидент — шифрование данных; критичны Hash- и URL-фиды по вымогателям.
Фишинг, домены-двойники и утечки данных клиентов в пиковые периоды распродаж.
Каждый индикатор проходит шесть этапов. На выходе — не строка, а структурированный объект: за одним индикатором стоит не пара полей, а десятки — скоринг с разбивкой, флаг ложного срабатывания, ASN, гео, связи, атрибуция и контекст расследования.
260+ открытых источников: отчёты, песочницы, ханипоты, форумы, OSINT. До 260 000 уникальных IoC в день.
Все индикаторы и контекст к единой форме, имена ВПО — к единой схеме.
Поток очищается от потенциальных ложных срабатываний; выставляется флаг FP с причиной.
Теги роли в атаке, привязка к индустрии, связь с CVE, атрибуция, гео и ASN, ссылки на первоисточники.
Итоговый уровень опасности 0–100: доверие к источникам, контекст тегов, частота появления.
REST API, полная выгрузка или готовые интеграции в SIEM, SOAR, TIP и NGFW.
{
"ip": { "v4": "11.11.11.11", "num": "237077948" },
"ports": [12325, 31337], // порты вредоносных сервисов
"fseen": 1569715200, // первое появление
"lseen": 1569801600, // последнее появление
"collect": 1571184000, // время сбора
"src": { "name": "tireport", "report": "url" }, // источник IoC
"tags": { "str": ["shellprobe", "botnet"] }, // категория
"cve": "", // связь с CVE
"industry": "healthcare", // отрасли наблюдения
"threat": ["malware_name"], // атрибуция (группировка/ВПО)
"score": { // уровень опасности
"total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98
},
"fp": { "alarm": "false", "descr": "" }, // ложное срабатывание
"asn": {
"num": 4766, "org": "Korea Telecom",
"cloud": "", "domains": 480010
},
"geo": { "city": "Suwon", "country": "South Korea", "region": "Gyeonggido" },
"related": { "domains": ["example.com"] } // связанные домены
}{
"domain": "example.com",
"fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
"src": { "name": "tireport", "report": "url" },
"tags": { "str": ["phishing"] },
"cve": "", "industry": "healthcare", "threat": ["malware_name"],
"score": { "total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98 },
"fp": { "alarm": "false", "descr": "" },
"resolved": { // доп. данные (dns, whois)
"ip": { "a": ["11.11.11.11"], "alias": "", "cname": [] },
"whois": {
"created": "2019-04-10 00:00:00", "expires": "2026-04-10 00:00:00",
"age": 2500, "registrar": "", "registrant": "", "havedata": "true"
}
}
}{
"url": "http://example.com/123.js",
"fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
"src": { "name": "tireport", "report": "url" },
"tags": { "str": ["ransomware"] },
"cve": "", "industry": "healthcare", "threat": ["malware_name"],
"score": { "total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98 },
"fp": { "alarm": "false", "descr": "" },
"resolved": { "status": 403 }, // HTTP-код на момент сбора
"parsed": { // декомпозиция URL
"schema": "http", "domain": "zzznan.com", "port": 80,
"path": "wp-includes/swift/00385/1789ps1r-000935"
}
}{
"md5": "…", "sha1": "…", "sha256": "…",
"filename": ["AsyncClient.exe", "Stub.exe", "xYrWBJG1.exe"], // имена файла
"fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
"src": { "name": "tireport", "report": "url" },
"tags": { "str": ["malware"] },
"cve": "", "industry": "", "threat": ["asyncrat"],
"score": { "total": 72, "src": 83.63, "tags": 0.83, "frequency": 0.89 },
"fp": { "alarm": "false", "descr": "" }
}IP · Domain · URL · Hash — четыре типа фида предотвращают участие в ботнетах и связь с C2, фишинг и утечки, загрузку вредоносного контента, запуск вымогателей, шпионов, RAT и кейлоггеров.
Threat Feed — это поток воды озера знаний. Индикатор становится ценным, когда вокруг него работают остальные сервисы: память о прошлом, отсев шума и контекст под ваш бизнес.
Без озера Threat Feed — просто фид. В озере — приоритизированное знание под вашу отрасль, размер и географию. Вся картина угроз — перед вашим взором.
Покажем, как Threat Feed встанет в вашу инфраструктуру, и рассчитаем эффект под вашу отрасль.