CyberThreatTech · Озеро знаний CTI

CTT Threat KB

Консолидированная база знаний о киберугрозах со всего мира: группировки, ВПО и хакерские инструменты — с разрешением алиасов, живой связью с индикаторами и отчётами. Знание вашего озера знаний CTI.

7000+
ВПО и инструментов
1300+
группировок
180+
CTI-источников
STIX 2.1
формат данных
REST API·TAXII
доставка
Offline
данные на вашей стороне
01 Чьи задачи решает продукт

Тем, кто по названию угрозы должен быстро понять, чем она опасна

Столкнувшись с киберугрозой, специалист должен быстро понять, насколько она опасна, как себя ведёт и к чему приведёт. Обычно, имея на руках лишь название группировки или ВПО, он часами перелопачивает статьи и отчёты. Threat KB отдаёт готовое досье.

SOC L1–L3

Аналитики мониторинга

По имени группировки или ВПО мгновенно получают поведение, цели и признаки — быстрее триаж и корреляция алертов.

Threat Hunter

Охотники за угрозами

Понимание тактик и инструментов актора для построения гипотез и поиска.

IR

Реагирование

Цели и мотивация актора ускоряют локализацию и восстановление во время инцидента.

TI-аналитики

Аналитики угроз

Единый источник вместо фрагментированных данных: одно досье вместо десятков вкладок.

CISO · Risk

Управление рисками

Приоритизация угроз по намерениям, возможностям и целям актора для отчётов руководству.

MSSP

Сервис-провайдеры

Единая база знаний об акторах для обслуживания множества клиентов.

02 Встраивание в IT-экосистему

Знания об угрозах — целиком на вашей стороне

Threat KB встраивается в IT-экосистему клиента как база знаний: все описания угроз поставляются в STIX 2.1 через REST API и по протоколу TAXII. Данные полностью передаются на вашу сторону и доступны офлайн, а любые изменения на нашей стороне оперативно доставляются вам.

Доставка
REST APITAXIISTIX 2.1Offline на вашей стороне
Загрузка в
TIPSIEMSOAROpenCTI
Связь с сервисами
Threat FeedReport HubIoC Lookup

Ключевая возможность — разрешение алиасов: один актор, все названия разных вендоров, один стабильный профиль. Threat KB устраняет путаницу, когда одну и ту же группировку разные исследователи называют по-разному.

03 Экономический эффект

Из чего складывается выгода

Без централизованной базы знаний аналитики опираются на фрагментированные источники — это медленно, непоследовательно и создаёт слепые зоны. Threat KB заменяет ручной поиск готовым знанием.

Часы поиска — в секунды

Готовое досье вместо перелопачивания статей и отчётов по каждой угрозе.

Нет слепых зон

Разрешение алиасов и единая база убирают дубли и пропуски по акторам и ВПО.

Быстрее триаж и реакция

Понимание поведения угрозы ускоряет корреляцию алертов и реагирование.

Согласованная аналитика

Единый источник вместо противоречивых данных из разных мест — меньше ошибок.

04 Релевантность по отраслям

Охват под ваш сектор и регион

Threat KB покрывает акторов, релевантных вашей отрасли и географии, а не только «громкие» имена из заголовков.

высокая

Финансовый сектор

Досье на финансово-мотивированные группировки и банковские трояны.

высокая

Госсектор и КИИ

Профили APT-групп с гео, целями и мотивацией для защиты критической инфраструктуры.

высокая

Энергетика · промышленность

Инструменты и тактики акторов, атакующих промышленные системы.

средняя

Телеком

Группировки, использующие телеком как цель или транзит атак.

средняя

Здравоохранение

Операторы вымогателей и их типичные инструменты.

универсально

Любой SOC

Единая база по всем известным акторам, ВПО и инструментам для корреляции.

05 Как работает продукт

Как строится досье на угрозу

Threat KB автоматически собирает, пересекает и взаимообогащает всю информацию по каждой киберугрозе из отчётов стратегического, тактического и операционного уровней.

1

Сбор

Отслеживание 180+ CTI-источников отчётов стратегического, тактического и операционного уровней.

2

Пересечение и обогащение

Информация по каждой угрозе автоматически пересекается и взаимообогащается между источниками.

3

Разрешение алиасов

Один актор — все вендорские названия — один стабильный профиль. Устранение дублей и путаницы.

4

Перестройка описаний

При появлении новой информации описание киберугрозы автоматически перестраивается.

5

Профиль угрозы

Гео, цели и мотивация актора, типичные жертвы, тактики, описания ВПО и инструментов, ссылки на первоисточники.

6

Доставка

STIX 2.1 через REST API и TAXII; данные доступны офлайн, изменения оперативно доставляются.

{
  "type": "intrusion-set",
  "name": "APT-XXXX",
  "aliases": ["VendorA-Name", "VendorB-Name", "VendorC-Name"],
  "goals": ["espionage"],
  "geo": ["…"],
  "targets": ["government", "energy"],
  "malware": ["tool_a", "rat_b"],
  "references": ["https://report.example/…"]
}
06 Ценность вместе с озером знаний CTI

Контекст озера знаний CTI

Threat KB — это контекст озера: он превращает имя угрозы в понимание. Индикатор и отчёт обретают смысл, когда за ними виден актор с его целями и инструментами.

Threat Feed — индикатор получает досье: кто за ним стоит, что это за ВПО и как оно себя ведёт.
Report Hub — сущности из отчётов ложатся в профили акторов и ВПО, обогащая их.
IoC Lookup — при проверке индикатора сразу подтягивается связанное досье угрозы.
Incident Hub — досье актора связывается с реальными инцидентами у похожих компаний.

Threat Feed говорит «что», Threat KB — «кто и как». Вместе они превращают индикатор в понимание угрозы.

Перестаньте гуглить группировки вручную

Покажем, как Threat KB даст готовое досье на любую угрозу — с алиасами, поведением и связями.

Прототип продуктовой страницы · дизайн-система обновлённого сайта · тексты на проверку