Я прошёл курс по Threat Intelligence за 6 часов. Вот что осталось в голове
Если ты думаешь, что threat intelligence — это для избранных из больших корпораций, этот курс тебя переубедит. Он бесплатный. И он объясняет, как думать, а не просто собирать IOC.
Что за курс
Что осталось в голове
😈 CodeGuard: Archive
Если ты думаешь, что threat intelligence — это для избранных из больших корпораций, этот курс тебя переубедит. Он бесплатный. И он объясняет, как думать, а не просто собирать IOC.
Что за курс
Introduction to Threat Intelligence — модуль в рамках бесплатной программы Introduction to Cyber Security от OpenLearn (The Open University). Он не про инструменты. Он про процесс: как превратить сырые данные в решение.
Курс короткий — около 6 часов. Но плотный. Никакой воды.
Что осталось в голове
🟣Первое: Intelligence ≠ Information
Данные — это факты. Информация — это данные с контекстом. Intelligence — это информация, на основе которой можно принять решение. Разница принципиальная. Можно собрать тысячу IOC и не иметь ни одного вывода.
🟣Второе: цикл разведки
Direction → Collection → Processing → Analysis → Dissemination. Пять шагов. Если пропустить первый (что именно мы хотим узнать?), всё остальное — трата времени. Курс учит начинать с вопроса, а не с инструмента.
🟣Третье: источники делятся на уровни
Стратегический (для руководства), операционный (для планирования), тактический (для SOC). Один и тот же инцидент выглядит по-разному на каждом уровне. Курс показывает, как не путать аудитории.
🟣Четвёртое: IOC устаревают
IP-адреса меняются за часы. Домены — за дни. Хеши — за недели. Курс объясняет, почему гоняться за IOC — плохая стратегия. Работать надо с TTP (тактиками, техниками, процедурами) — они живут дольше.
🟣Пятое: главное — не собрать, а объяснить
Самая сложная часть — не сбор данных. А формулировка вывода, которому поверят. Курс даёт шаблоны: как писать отчёт, чтобы его прочитали, а не отложили в сторону.
😈 CodeGuard: Archive