网络安全专业术语
CTI
Cyber Threat Intelligence
网络威胁情报 · 知己知彼的安全情报
威胁情报防御/检测
CTI
- 定义
- CTI(Cyber Threat Intelligence)是网络安全领域的专业术语。CTI 通过收集、分析和共享威胁信息(攻击者、手法、目标、IOC),帮助组织预判和防御网络攻击。
最后更新:2026-03-18
什么是CTI?
CTI 通过收集、分析和共享威胁信息(攻击者、手法、目标、IOC),帮助组织预判和防御网络攻击。CTI 分为战略级、战术级和操作级三个层次。
- 收集分析共享威胁信息
- 战略/战术/操作三个层次
- MITRE ATT&CK 是 CTI 的通用语言
CTI详解
CTI的应用场景
正式定义
收集分析和共享网络威胁信息以支持安全决策的情报实践
应用场景
- 威胁态势的持续监控
- 安全策略的情报驱动决策
- 攻击组织的追踪和归因
常见误区
- CTI 不只是收集 IOC,更重要的是分析和上下文
- CTI 需要与安全运营结合才有价值
- 小团队也能做 CTI,从开源情报开始
实际案例
📌 CTI 的价值
通过 CTI 提前获知某 APT 组织正在利用特定漏洞攻击同行业目标,安全团队在攻击到来前完成补丁部署和检测规则更新。
关于CTI的常见问题
- 威胁情报有哪些类型
- 战略情报(高层决策)、战术情报(TTP 和攻击模式)、运营情报(具体攻击活动)、技术情报(IOC)。
- 威胁情报怎么用
- 喂入 SIEM/EDR 自动匹配告警、指导威胁狩猎、辅助安全架构决策、了解行业威胁态势。