威胁情报
威胁情报
情报若不能改变检测、防护或决策,就只是订阅内容。战术情报是哈希与域名,运营情报是对手手法,战略情报是行业与地缘风险。
核心概念
| 术语 | 含义 | 产品经理要写下的规则 |
|---|---|---|
| IOC | 失陷指标 | 有 TTL,过期自动停用 |
| TTP | 战术技术与过程 | 映射到 ATT&CK 和检测用例 |
| STIX / TAXII | 情报交换格式与协议 | 引入源要可追溯、可撤销 |
| ISAC | 行业共享社区 | 共享范围与脱敏规则 |
| 情报生命周期 | 方向、收集、处理、分析、分发 | 每个产品功能对应生命周期中的哪一步 |
AI 产品切入点
- 把非结构化报告抽成结构化 TTP
- 建议哪些 IOC 值得做成检测,哪些噪声过大
- 生成给高管的风险摘要,同时保留分析师所需的技术附录
- 不把未验证情报自动写成生产阻断名单
常见误判
- 堆砌情报源却没有检测落地率指标
- 让模型「判断某哈希是否恶意」却无沙箱与多源交叉
- 对外分享客户日志当情报
相关阅读
来源说明
本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。
- MITRE ATT&CK 与 OASIS STIX/TAXII 规范
- 行业 ISAC 的共享协议以各社区规则为准
条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。
发现错误?想一起完善? 在 GitHub 上编辑此页!
本页面贡献者:AI-PM Wiki Team
本页面的全部内容在 CC BY-SA 4.0 和 SATA 协议之条款下提供,附加条款亦可能应用