很多企业在建设安全运营体系时,都会考虑建设一个威胁情报平台(Threat Intelligence System,TIS)。
在规划阶段,威胁情报平台通常承担着比较高的期待:
接入外部威胁情报
关联安全设备数据
发现攻击线索
辅助安全分析人员研判风险,最终提升企业整体安全防御能力。
但实际落地后,不少企业会遇到类似的问题:
平台每天同步大量情报数据,安全设备不断产生告警,安全人员每天面对大量风险信息,可真正能够帮助发现攻击、定位威胁的有效线索却并不多。
久而久之,威胁情报平台逐渐变成了另一个数据展示平台。
有些企业甚至接入了大量商业情报源和开源情报,每天同步数百万条 IOC(失陷指标),但发生安全事件时,分析人员依然需要依靠经验查询日志、分析流量、排查攻击路径。
问题并不在于威胁情报没有价值,而是在建设过程中,很多企业把 TIS 简单理解成了一个“情报数据库”。
真正成熟的威胁情报体系,核心目标不是收集更多数据,而是帮助安全团队更快发现攻击、更准确判断风险,并形成持续运营能力。
一、为什么企业越来越重视威胁情报能力?
过去企业安全建设更多依赖安全设备自身能力。
防火墙负责访问控制,IDS/IPS负责攻击检测,WAF负责Web攻击防护,EDR负责终端异常行为分析。
这些安全产品解决了大量已知风险,但面对真实攻击场景时,依然存在一定局限。
攻击者不会一直使用固定 IP,也不会重复使用完全相同的攻击方式。
一次完整攻击过程中,攻击者可能提前注册恶意域名,搭建攻击基础设施,准备跳板服务器,再通过漏洞利用、钓鱼邮件等方式进入目标环境。
如果企业只能在攻击行为发生之后进行检测,往往已经进入事件处置阶段。
威胁情报的价值,就是提前沉淀攻击者在攻击过程中的各种痕迹。
例如:
- 某个 IP 地址曾经参与过攻击活动;
- 某个域名曾被用于恶意投递;
- 某个文件 Hash 与已知恶意样本存在关联。
这些信息进入企业安全体系后,可以帮助安全团队提前发现异常行为。
所以,威胁情报解决的问题,并不是简单增加更多告警,而是提升安全分析过程中的判断能力。
二、为什么很多企业建设了 TIS,效果却不明显?
1. 关注数据数量,忽略情报质量
很多企业建设威胁情报平台时,首先关注的是:
“可以接入多少情报源?”
于是大量购买商业威胁情报,同时接入各种开源情报数据。
短时间内,平台的数据规模快速增长。
但是数据量增加,并不代表安全能力提升。
安全人员真正需要关注的是:
- 这个情报是否可信?
- 是否与当前攻击相关?
- 是否影响企业自身资产?
- 是否需要立即处置?
例如,一个外部共享的恶意 IP。
如果这个 IP 几年前曾经参与过攻击,但当前已经停止使用
如果它属于共享云环境出口
如果企业内部没有任何访问行为
那么这条情报对于企业来说,实际价值非常有限。
因此,企业需要建立情报可信度评价机制。
通过情报来源、更新时间、历史命中情况、关联攻击活动等因素,对情报进行综合评分。
让平台优先输出高价值风险,降低无效数据对安全运营人员的干扰。
2. 外部情报没有结合企业实际环境
这是很多威胁情报项目落地后遇到的问题。
外部情报描述的是全球范围内的攻击活动,但企业真正关心的是:
这些攻击是否正在影响自己的业务系统?
例如,某安全机构发布了一批 APT 组织攻击 IOC。
传统处理方式:
安全人员下载 IOC,然后手工查询日志。
成熟的威胁情报体系:
平台自动关联企业内部数据:
- 是否访问过相关域名?
- 是否连接过恶意 IP?
- 是否存在对应 Hash 文件?
- 是否出现异常账号行为?
只有把外部威胁信息和内部资产、日志、流量数据结合起来,情报才能真正发挥作用。
否则,企业拥有的只是一个规模庞大的攻击信息库。
三、真正有效的威胁情报平台,需要具备哪些能力?
1. 多源情报融合能力
企业威胁情报来源通常比较复杂。
包括:
- 商业威胁情报
- 开源情报 OSINT
- 安全厂商研究报告
- 企业自身安全事件数据
- 应急响应过程中沉淀的数据
不同来源的数据,在格式、可信度、描述方式上都会存在差异。
例如,同一个恶意域名,不同安全机构可能会给出不同标签。
有的认为它属于钓鱼攻击基础设施
有的认为它属于恶意软件通信地址
有的认为它只是一个可疑域名
如果平台只是简单收集数据,很容易产生大量重复和冲突信息。
因此,企业级 TIS 需要具备情报标准化处理能力。
通过 STIX/TAXII 等情报交换标准,将不同来源的数据进行统一管理。
同时结合关联分析能力,将 IP、域名、样本、攻击组织、漏洞信息等关联起来,形成更加完整的威胁画像。
2. 基于攻击链的关联分析能力
单独看一个 IOC,价值其实非常有限。
一个 IP 地址、一个域名、一个 Hash 文件,本质上只是攻击过程中的一个节点。
真正有价值的是分析这些节点之间的关系。
例如:
发现一个恶意 IP
平台进一步分析:
- 这个 IP 历史解析过哪些域名?
- 使用过哪些 SSL 证书?
- 关联过哪些恶意样本?
- 是否与某个攻击组织存在联系?
通过这些信息,可以逐渐还原攻击者基础设施。
这也是传统日志分析平台和威胁情报平台之间的重要区别。
日志平台更多回答:
“发生了什么?”
威胁情报进一步帮助安全团队判断:
“谁可能在攻击?”
“攻击者使用了什么方式?”
“下一步可能发生什么?”
3. 支撑威胁狩猎能力
很多企业建设 SOC 后,会发现一个现实问题:
每天有大量安全告警,但分析人员缺少有效调查手段。
威胁情报能够帮助安全人员改变传统分析方式。
例如:
发现某台服务器存在异常外联。
过去的分析流程:
- 查询日志
- 确认 IP
- 搜索域名
- 分析是否存在攻击行为
结合 TIS 后:
输入目标 IP,可以快速查看历史攻击记录、关联域名、恶意样本、攻击组织信息以及历史通信情况。
安全人员可以基于攻击假设主动寻找风险。
例如怀疑某供应链厂商存在风险,可以围绕厂商域名、IP、证书、历史基础设施进行关联分析。
这种主动发现风险的过程,就是威胁狩猎。
四、威胁情报建设,重点不是采购平台,而是建立运营能力
很多企业在建设 TIS 时,容易陷入一个误区:
认为购买了一套系统,接入几个情报源,就完成了威胁情报能力建设。
实际上,平台只是基础能力。
真正决定效果的,是后续运营过程。
一个成熟的威胁情报体系,需要持续优化:
- 情报源质量
- 检测规则
- 资产画像
- 攻击案例
- 响应流程
例如,一次真实安全事件结束后,除了完成漏洞修复和系统恢复,还应该进一步分析:
- 攻击者使用了哪些基础设施?
- 采用了什么攻击路径?
- 有哪些特征可以提前发现?
- 哪些 IOC 可以沉淀进入企业检测体系?
这些内容最终都会转化为企业自己的安全资产,随着持续积累,企业才能形成区别于普通安全设备的能力。
总结
威胁情报平台的价值,从来不是让企业拥有更多数据。
真正有效的 TIS,需要帮助安全团队完成几个变化:
- 从发现告警,到发现攻击
- 从依赖经验分析,到数据辅助判断
- 从事后响应,到提前预警
安全建设最终比拼的,不是部署了多少安全产品,而是能否形成持续运营能力。
威胁情报作为连接外部威胁和内部防御的重要环节,只有真正融入日常安全监测、事件响应和攻击复盘流程,才能发挥它真正的价值。