Почему threat intelligence часто не работает
Рынок разведки останавливается на двух этапах. Первый — наблюдение: платформа собирает артефакты и выдаёт список индикаторов. Второй — понимание: к индикатору добавляется контекст и пишется отчёт. Третий этап, действие, почти всегда остаётся человеку.
Здесь и начинается проблема. Объём угроз растёт в тысячи раз быстрее, чем аналитик успевает читать; среди тысяч оповещений важное теряется. Когда утечку наконец замечают, атака часто уже произошла — потому что между находкой и устранением стоит человек.
radar берёт на себя и третий этап. Обнаружение, корреляция и ответ — одна цепочка: решение принимается на скорости машины, действие выполняется внутри периметра клиента и в оговорённых правовых рамках.
Цепочка разведки: где останавливается отрасль| Этап | Обычный XTI / CTI | radar |
|---|
| Наблюдение | Собирает артефакты, выдаёт список индикаторов | То же самое, но источники региональные |
|---|
| Понимание | Добавляет контекст, пишет отчёт | Контекст привязан к вашим активам и вашему сектору |
|---|
| Действие | Передаёт человеку — реактивно, вручную | Автоматически: IAM, firewall, takedown |
|---|
| Состояние | Событие записывается в журнал и остаётся там | Риск либо открыт, либо закрыт — промежутка нет |
|---|
| Корреляция | Каждый модуль выдаёт свой отчёт | Четыре источника сходятся в один вывод |
|---|
Отдельные данные дёшевы — ценность на пересечении
Открытый VPN сам по себе — уязвимость. Утёкший пароль администратора сам по себе — инцидент. Активный атакующий по вашему сектору сам по себе — статистика. Все три в одной организации за одну неделю — это приближающийся взлом.
Отдельный модуль этого не увидит. Клиент получает не четыре разных отчёта, а один вывод — и каждый вывод приходит вместе с тем, что нужно сделать.