跳转至

威胁情报

威胁情报

情报若不能改变检测、防护或决策,就只是订阅内容。战术情报是哈希与域名,运营情报是对手手法,战略情报是行业与地缘风险。

核心概念

术语含义产品经理要写下的规则
IOC失陷指标有 TTL,过期自动停用
TTP战术技术与过程映射到 ATT&CK 和检测用例
STIX / TAXII情报交换格式与协议引入源要可追溯、可撤销
ISAC行业共享社区共享范围与脱敏规则
情报生命周期方向、收集、处理、分析、分发每个产品功能对应生命周期中的哪一步

AI 产品切入点

  • 把非结构化报告抽成结构化 TTP
  • 建议哪些 IOC 值得做成检测,哪些噪声过大
  • 生成给高管的风险摘要,同时保留分析师所需的技术附录
  • 不把未验证情报自动写成生产阻断名单

常见误判

  • 堆砌情报源却没有检测落地率指标
  • 让模型「判断某哈希是否恶意」却无沙箱与多源交叉
  • 对外分享客户日志当情报

相关阅读

来源说明

本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。

  • MITRE ATT&CK 与 OASIS STIX/TAXII 规范
  • 行业 ISAC 的共享协议以各社区规则为准

条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。