Понедельник, утро. Бухгалтерия открыла письмо «от ФНС». На трёх машинах что-то грузится. Домен отправителя и хеши вложения лежали в бесплатном фиде URLhaus за двое суток до этого письма. Блокировка домена на NGFW — три минуты. Разбор инцидента постфактум — три рабочих дня. Для компании на 80 человек разница между «знали заранее» и «разгребали потом» — это не про деньги, а про время единственного специалиста.
Типичная реакция руководства: «Нас-то кому атаковать?». А вот кому. По данным IBM X-Force 2025, 70% атак за прошлый год затронули организации критической инфраструктуры. Но это не только банки и энергетика — это их подрядчики, поставщики, интеграторы на 50–500 человек. Сканеру всё равно, сколько у вас выручка. Открытый RDP и список сотрудников на сайте — валидная цель для автоматизированного перебора.
Что реально работает из бесплатного? Вот пять источников, проверенных на практике:
• URLhaus и Feodo Tracker (abuse.ch) — самый чистый сигнал. Данные курируются сообществом, false positives минимальны. URLhaus обновляется несколько раз в час — URL вредоносных загрузок уходят прямо в блоклист прокси. Feodo Tracker — IP C2-серверов ботнетов, грузится в blocklist firewall за минуту.
• AlienVault OTX — широчайший охват (IP, домены, хеши, URL в формате STIX/JSON), но без фильтрации по отрасли генерирует шум. Подключать стоит, но с ручной настройкой релевантности.
• AbuseIPDB — crowd-sourced репорты. Осторожно: туда попадают VPN-провайдеры, CDN-узлы, поисковые боты. Автоматическая блокировка по нему — рецепт для проблем. Только для ручной проверки конкретных IP.
• PhishTank — URL фишинговых страниц, обновление несколько раз в день. Хорошо дополняет URLhaus для блокировки на прокси.
🎇О чём молчит документация: у бесплатных фидов нет SLA на актуальность, нет гарантии покрытия вашей отрасли, контекст минимален — голый IOC без привязки к TTP и кампаниям. Если API перестал отвечать — разбираться будете сами.
Вторая половина — OSINT-разведка собственной инфраструктуры. Если не знаете, что видит атакующий при сканировании ваших активов, работаете вслепую. Shodan покажет открытые порты и баннеры,
theHarvester соберёт email и поддомены — всё, что атакующий найдёт на этапе разведки по MITRE ATT&CK.➡️В полной статье — готовая схема минимальной TI-программы для одного аналитика: какие фиды куда подключать, как автоматизировать обогащение и сколько времени закладывать на каждый этап. Читайте и внедряйте.
https://codeby.net/threads/threat-intelligence-dlya-malogo-biznesa-besplatnyye-instrumenty-osint-istochniki-i-minimal-naya-ti-programma-bez-byudzheta.94103/
