Года полтора я собирал индикаторы компрометации вручную: десяток блогов, пачка каналов, фиды abuse.ch, выгрузки из чужих отчётов.
Каждое утро одно и то же. Надоело - написал агента, который делает это за меня. Сейчас он работает на всех вас.
Что он делает сам, без участия человека:
📡 Собирает - обходит 20+ источников (Securelist, BI.ZONE, F6, Positive Technologies, Solar, Kaspersky ICS-CERT, CISA KEV, abuse.ch и др.), вытаскивает IoC, убирает дубли, отсекает то, что не про РФ.
🌐 Обогащает - ASN и хостер, страна, возраст домена по RDAP, метки sinkhole / parking / CDN, привязка к MITRE ATT&CK, консенсус источников.
📉 Оценивает - достоверность и «свежесть». Устаревшие индикаторы сами уходят из детекта, руками чистить не нужно.
🧪 Проверяет - каждое правило Suricata прогоняется через реальный движок до публикации.
Не парсится - вы узнаёте об этом от бота, а не от SIEM в три ночи. Sigma тоже проверяется на структуру.
📄 Оформляет - нормальный отчёт: кто, кого в РФ, чем опасно, куда ставить индикаторы, как перепроверить в тесте.
Как получать данные:
🤖 Бот @Belyaev_ThreatMap_bot - поиск по индикатору, экспорт в 11 форматов (STIX 2.1, MISP, OpenIOC, Sigma, Suricata, KQL, SPL, ATT&CK Navigator, XLSX, CSV, JSON), подписка на конкретные APT, Impact-алерт если IoC попал в вашу подсеть, инлайн-режим в любом чате.
🔌 TAXII 2.1 и REST API - цепляется в Sentinel, OpenCTI, MISP, R-Vision как обычный фид. Токен - команда /apikey у бота (для подписчиков). Есть /metrics для Prometheus.
🌍 Веб-карта угроз: belyaev.expert/threatmap - активные группировки, поиск, Threat Level РФ, встраиваемый виджет
.
🔒 Бесплатно для подписчиков @belyaevsec и @Belyaev_ST. Всё под TLP:CLEAR.
—
Пробуйте, подключайте к своему SOC, пишите что не так - @BELYAEV_SECURITY_bot.
🔁 Поделитесь с коллегами по SOC и threat intel.
Открыть Belyaev ThreatMap → https://t.me/Belyaev_ThreatMap_bot?start=menu