LELexEdge词汇锋面
网络安全专业术语

CTI

Cyber Threat Intelligence

网络威胁情报 · 知己知彼的安全情报

威胁情报防御/检测
CTI
定义
CTICyber Threat Intelligence网络安全领域的专业术语CTI 通过收集、分析和共享威胁信息(攻击者、手法、目标、IOC),帮助组织预判和防御网络攻击。

最后更新:2026-03-18

什么是CTI?

CTI 通过收集、分析和共享威胁信息(攻击者、手法、目标、IOC),帮助组织预判和防御网络攻击。CTI 分为战略级、战术级和操作级三个层次。

  • 收集分析共享威胁信息
  • 战略/战术/操作三个层次
  • MITRE ATT&CK 是 CTI 的通用语言

CTI详解

CTI 的三个层次:战略级(攻击趋势和地缘政治,给管理层看)、战术级(TTP 和攻击手法,给安全团队看)、操作级(IOC 和检测规则,给安全工具用)。CTI 的来源包括:开源情报(OSINT)、商业情报订阅、信息共享组织(ISAC)、暗网监控。CTI 的价值在于从被动防御转向主动防御。

CTI的应用场景

正式定义

收集分析和共享网络威胁信息以支持安全决策的情报实践

应用场景

  • 威胁态势的持续监控
  • 安全策略的情报驱动决策
  • 攻击组织的追踪和归因

常见误区

  • CTI 不只是收集 IOC,更重要的是分析和上下文
  • CTI 需要与安全运营结合才有价值
  • 小团队也能做 CTI,从开源情报开始

实际案例

📌 CTI 的价值

通过 CTI 提前获知某 APT 组织正在利用特定漏洞攻击同行业目标,安全团队在攻击到来前完成补丁部署和检测规则更新。

关于CTI的常见问题

威胁情报有哪些类型
战略情报(高层决策)、战术情报(TTP 和攻击模式)、运营情报(具体攻击活动)、技术情报(IOC)。
威胁情报怎么用
喂入 SIEM/EDR 自动匹配告警、指导威胁狩猎、辅助安全架构决策、了解行业威胁态势。