Консолидированная база знаний о киберугрозах со всего мира: группировки, ВПО и хакерские инструменты — с разрешением алиасов, живой связью с индикаторами и отчётами. Знание вашего озера знаний CTI.
Столкнувшись с киберугрозой, специалист должен быстро понять, насколько она опасна, как себя ведёт и к чему приведёт. Обычно, имея на руках лишь название группировки или ВПО, он часами перелопачивает статьи и отчёты. Threat KB отдаёт готовое досье.
По имени группировки или ВПО мгновенно получают поведение, цели и признаки — быстрее триаж и корреляция алертов.
Понимание тактик и инструментов актора для построения гипотез и поиска.
Цели и мотивация актора ускоряют локализацию и восстановление во время инцидента.
Единый источник вместо фрагментированных данных: одно досье вместо десятков вкладок.
Приоритизация угроз по намерениям, возможностям и целям актора для отчётов руководству.
Единая база знаний об акторах для обслуживания множества клиентов.
Threat KB встраивается в IT-экосистему клиента как база знаний: все описания угроз поставляются в STIX 2.1 через REST API и по протоколу TAXII. Данные полностью передаются на вашу сторону и доступны офлайн, а любые изменения на нашей стороне оперативно доставляются вам.
Ключевая возможность — разрешение алиасов: один актор, все названия разных вендоров, один стабильный профиль. Threat KB устраняет путаницу, когда одну и ту же группировку разные исследователи называют по-разному.
Без централизованной базы знаний аналитики опираются на фрагментированные источники — это медленно, непоследовательно и создаёт слепые зоны. Threat KB заменяет ручной поиск готовым знанием.
Готовое досье вместо перелопачивания статей и отчётов по каждой угрозе.
Разрешение алиасов и единая база убирают дубли и пропуски по акторам и ВПО.
Понимание поведения угрозы ускоряет корреляцию алертов и реагирование.
Единый источник вместо противоречивых данных из разных мест — меньше ошибок.
Threat KB покрывает акторов, релевантных вашей отрасли и географии, а не только «громкие» имена из заголовков.
Досье на финансово-мотивированные группировки и банковские трояны.
Профили APT-групп с гео, целями и мотивацией для защиты критической инфраструктуры.
Инструменты и тактики акторов, атакующих промышленные системы.
Группировки, использующие телеком как цель или транзит атак.
Операторы вымогателей и их типичные инструменты.
Единая база по всем известным акторам, ВПО и инструментам для корреляции.
Threat KB автоматически собирает, пересекает и взаимообогащает всю информацию по каждой киберугрозе из отчётов стратегического, тактического и операционного уровней.
Отслеживание 180+ CTI-источников отчётов стратегического, тактического и операционного уровней.
Информация по каждой угрозе автоматически пересекается и взаимообогащается между источниками.
Один актор — все вендорские названия — один стабильный профиль. Устранение дублей и путаницы.
При появлении новой информации описание киберугрозы автоматически перестраивается.
Гео, цели и мотивация актора, типичные жертвы, тактики, описания ВПО и инструментов, ссылки на первоисточники.
STIX 2.1 через REST API и TAXII; данные доступны офлайн, изменения оперативно доставляются.
{
"type": "intrusion-set",
"name": "APT-XXXX",
"aliases": ["VendorA-Name", "VendorB-Name", "VendorC-Name"],
"goals": ["espionage"],
"geo": ["…"],
"targets": ["government", "energy"],
"malware": ["tool_a", "rat_b"],
"references": ["https://report.example/…"]
}Threat KB — это контекст озера: он превращает имя угрозы в понимание. Индикатор и отчёт обретают смысл, когда за ними виден актор с его целями и инструментами.
Threat Feed говорит «что», Threat KB — «кто и как». Вместе они превращают индикатор в понимание угрозы.
Покажем, как Threat KB даст готовое досье на любую угрозу — с алиасами, поведением и связями.