CyberThreatTech · Озеро знаний CTI

CTT Threat Feed

Чистый, нормализованный и приоритизированный поток индикаторов компрометации — не «ещё один громкий фид», а вода вашего озера знаний: данные со всего мира, очищенные от шума и обогащённые контекстом под ваш бизнес.

260+
источников
260k
IoC в день
9 млн
IoC в год
30k+
в день с атрибуцией
0–100
уровень опасности
20+
категорий угроз
01 Чьи задачи решает продукт

Тем, кто тонет в потоке индикаторов и обязан не пропустить главное

Аналитики тратят 70–80% времени на сбор и структурирование данных вместо анализа, а до 40% — на проверку ложных срабатываний. Threat Feed снимает этот труд: команда получает готовый чистый фид и занимается решениями.

SOC L1–L3

Аналитики мониторинга

Индикаторы с контекстом и скорингом: меньше ложных тревог, быстрее триаж, фокус на реальных угрозах.

SecOps · инженеры

Команды SIEM / SOAR / NGFW

Чистый фид в системах защиты для автоматического детекта и блокировки на периметре.

Threat Hunter · IR

Охота и реагирование

Атрибуция, связи с CVE и первоисточники для расследований и проактивного поиска.

CISO

Руководители ИБ

Предсказуемое качество данных и измеримый эффект — меньше шума, меньше выгорания команды.

MSSP

Сервис-провайдеры

Единый источник угроз для мониторинга множества клиентов с фильтрацией под каждого.

VM

Управление уязвимостями

Видят, какие уязвимости реально используются в атаках — через связь индикаторов с CVE.

02 Встраивание в IT-экосистему

Слой данных, который питает вашу инфраструктуру защиты

Threat Feed встраивается в IT-экосистему клиента как источник данных: через REST API (полная выгрузка фида или запрос по индикатору) и через готовые интеграции с уже работающими у вас системами. Агент CTT Downloader фильтрует индикаторы по уровню опасности, тегам и полям ещё до загрузки в продукт.

SIEM
MaxPatrol SIEMArcSight ESM/LoggerSplunkIBM QRadarElastic SIEM
SOAR
R-Vision SOARPalo Alto Cortex XSOAR
TIP
R-Vision TIPSecurityVision TIPOpenCTIMISP
NGFW · блокировка на периметре
UserGateКонтинент (Код Безопасности)Palo AltoFortinetCisco Firepower
Два способа доступа

Полная выгрузка фида

Весь поток индикаторов загружается в SIEM/SOAR/TIP/NGFW для автоматического детекта и блокировки.

CTT IoC Lookup — точечный запрос

Проверка одного индикатора (IP, домен, URL, хеш) через REST API: мгновенно возвращает контекст, скоринг и ретроспективу — часть Threat Feed, отдельная страница не нужна.

В архитектуре клиента Threat Feed — это уровень данных: он не заменяет SIEM или SOAR, а наполняет их актуальными угрозами. В связке с Report Hub, Noise Control, Threat KB и WHOIS становится частью единого озера знаний CTI.

03 Экономический эффект

Из чего складывается выгода

Ручная обработка всего массива TI-отчётов обходится крупной компании в 20–25 млн ₽ в год — только на зарплатах аналитиков. Threat Feed превращает этот труд в инфраструктуру.

Время аналитиков

Готовый нормализованный фид снимает 70–80% работы по сбору и структурированию данных.

Меньше ложных срабатываний

Фид очищен от потенциальных FP, у каждого индикатора флаг ложного срабатывания — освобождается до 40% времени аналитиков.

Скорость реагирования

Автоблокировка на NGFW и в SOAR сокращает среднее время обнаружения (MTTD) на 40–50%.

Предотвращённый ущерб

Перевод угроз в деньги: потенциальные потери против стоимости защиты, ROI на первой же предотвращённой атаке.

Пример экономии на отсеве ложных срабатываний
Объём проверки вручную10 000 индикаторов
Трудозатраты≈ 1 600 часов
Стоимость ручной верификации≈ 3 млн ₽
Экономия при автоматизациидо 95%
04 Релевантность по отраслям

Каждый индикатор привязан к индустрии

В структуре фида есть поле industry — в каких секторах наблюдался индикатор. SOC фильтрует поток под свою отрасль и видит угрозы, релевантные его активам.

высокая

Финансовый сектор

Главная угроза — фишинг и кража учётных данных перед выводом средств; закрывается Domain/URL-фидами.

высокая

Госсектор и КИИ

До 76% инцидентов связаны со скомпрометированными учётками — приоритет на C2 и ботнет-индикаторы.

высокая

Энергетика

Использование валидных учёток до 63%, рост целевых атак на промышленную инфраструктуру.

средняя

Телеком

Новый фронт целевых атак: массовые сканирования и компрометация периметра.

средняя

Здравоохранение

Почти каждый пятый инцидент — шифрование данных; критичны Hash- и URL-фиды по вымогателям.

средняя

Ритейл · e-commerce

Фишинг, домены-двойники и утечки данных клиентов в пиковые периоды распродаж.

05 Как работает продукт

Конвейер: от сырого сигнала до знания со скорингом

Каждый индикатор проходит шесть этапов. На выходе — не строка, а структурированный объект: за одним индикатором стоит не пара полей, а десятки — скоринг с разбивкой, флаг ложного срабатывания, ASN, гео, связи, атрибуция и контекст расследования.

1

Сбор

260+ открытых источников: отчёты, песочницы, ханипоты, форумы, OSINT. До 260 000 уникальных IoC в день.

2

Нормализация

Все индикаторы и контекст к единой форме, имена ВПО — к единой схеме.

3

Фильтрация

Поток очищается от потенциальных ложных срабатываний; выставляется флаг FP с причиной.

4

Обогащение

Теги роли в атаке, привязка к индустрии, связь с CVE, атрибуция, гео и ASN, ссылки на первоисточники.

5

Скоринг

Итоговый уровень опасности 0–100: доверие к источникам, контекст тегов, частота появления.

6

Доставка

REST API, полная выгрузка или готовые интеграции в SIEM, SOAR, TIP и NGFW.

Структура фида — 4 типа IoC (полный JSON с сайта)
{
  "ip": { "v4": "11.11.11.11", "num": "237077948" },
  "ports": [12325, 31337],          // порты вредоносных сервисов
  "fseen": 1569715200,              // первое появление
  "lseen": 1569801600,              // последнее появление
  "collect": 1571184000,            // время сбора
  "src": { "name": "tireport", "report": "url" },   // источник IoC
  "tags": { "str": ["shellprobe", "botnet"] },      // категория
  "cve": "",                        // связь с CVE
  "industry": "healthcare",         // отрасли наблюдения
  "threat": ["malware_name"],       // атрибуция (группировка/ВПО)
  "score": {                        // уровень опасности
    "total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98
  },
  "fp": { "alarm": "false", "descr": "" },           // ложное срабатывание
  "asn": {
    "num": 4766, "org": "Korea Telecom",
    "cloud": "", "domains": 480010
  },
  "geo": { "city": "Suwon", "country": "South Korea", "region": "Gyeonggido" },
  "related": { "domains": ["example.com"] }          // связанные домены
}
{
  "domain": "example.com",
  "fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
  "src": { "name": "tireport", "report": "url" },
  "tags": { "str": ["phishing"] },
  "cve": "", "industry": "healthcare", "threat": ["malware_name"],
  "score": { "total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98 },
  "fp": { "alarm": "false", "descr": "" },
  "resolved": {                     // доп. данные (dns, whois)
    "ip": { "a": ["11.11.11.11"], "alias": "", "cname": [] },
    "whois": {
      "created": "2019-04-10 00:00:00", "expires": "2026-04-10 00:00:00",
      "age": 2500, "registrar": "", "registrant": "", "havedata": "true"
    }
  }
}
{
  "url": "http://example.com/123.js",
  "fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
  "src": { "name": "tireport", "report": "url" },
  "tags": { "str": ["ransomware"] },
  "cve": "", "industry": "healthcare", "threat": ["malware_name"],
  "score": { "total": 66, "src": 81.94, "tags": 0.83, "frequency": 0.98 },
  "fp": { "alarm": "false", "descr": "" },
  "resolved": { "status": 403 },    // HTTP-код на момент сбора
  "parsed": {                       // декомпозиция URL
    "schema": "http", "domain": "zzznan.com", "port": 80,
    "path": "wp-includes/swift/00385/1789ps1r-000935"
  }
}
{
  "md5": "…", "sha1": "…", "sha256": "…",
  "filename": ["AsyncClient.exe", "Stub.exe", "xYrWBJG1.exe"], // имена файла
  "fseen": 1569715200, "lseen": 1569801600, "collect": 1571184000,
  "src": { "name": "tireport", "report": "url" },
  "tags": { "str": ["malware"] },
  "cve": "", "industry": "", "threat": ["asyncrat"],
  "score": { "total": 72, "src": 83.63, "tags": 0.83, "frequency": 0.89 },
  "fp": { "alarm": "false", "descr": "" }
}

IP · Domain · URL · Hash — четыре типа фида предотвращают участие в ботнетах и связь с C2, фишинг и утечки, загрузку вредоносного контента, запуск вымогателей, шпионов, RAT и кейлоггеров.

06 Ценность вместе с озером знаний CTI

Сам по себе — фид. В озере — знание

Threat Feed — это поток воды озера знаний. Индикатор становится ценным, когда вокруг него работают остальные сервисы: память о прошлом, отсев шума и контекст под ваш бизнес.

Report Hub — связывает индикатор с памятью об отчётах: из какой кампании и группировки он происходит.
Threat KB — даёт досье на группировку или ВПО, стоящие за индикатором: кто это и что делали раньше.
Noise Control — отсекает ложные следы по белым спискам и репутации — легитимные облака, CDN, публичные DNS.
IoC Lookup · WHOIS — ретроспектива индикатора и регистрационный контекст домена: когда создан, кому принадлежит, можно ли доверять.

Без озера Threat Feed — просто фид. В озере — приоритизированное знание под вашу отрасль, размер и географию. Вся картина угроз — перед вашим взором.

Готовы видеть картину целиком?

Покажем, как Threat Feed встанет в вашу инфраструктуру, и рассчитаем эффект под вашу отрасль.

Прототип продуктовой страницы · дизайн-система обновлённого сайта · тексты на проверку