| name | generating-threat-intelligence-reports |
| description | 生成战略、操作和战术级别的结构化网络威胁情报报告,针对特定受众(包括高管、安全运营团队和技术分析师)量身定制。适用于从原始收集数据生成完成情报产品、创建行业威胁简报,或提供事后情报评估时。适用于涉及 CTI 报告写作、威胁简报、情报产品、完成情报或高管安全报告的请求。
|
| domain | cybersecurity |
| subdomain | threat-intelligence |
| tags | ["CTI","threat-intelligence","intelligence-products","TLP","PIR","report-writing","NIST-CSF"] |
| version | 1.0.0 |
| author | team-cybersecurity |
| license | Apache-2.0 |
生成威胁情报报告
适用场景
在以下情况下使用本技能:
- 为安全领导层生成每周、每月或每季度的威胁情报摘要
- 响应突发威胁(例如新零日漏洞、活跃勒索软件活动)快速创建情报评估
- 为高管决策安全投资生成行业特定威胁简报
请勿使用本技能进行原始 IOC 分发——使用 TIP/MISP 进行自动化 IOC 共享,将报告生成保留用于经过分析的完成情报。
前置条件
- 来自收集和处理阶段的已完成分析(PIR 部分或完全得到解答)
- 受众画像:技术水平、决策权限、信息分类许可
- 产品的 TLP 分类决策
- 符合受众期望的组织特定报告模板
工作流程
步骤 1:确定报告类型和受众
选择合适的情报产品类型:
战略情报报告:面向 C 级高管、董事会、风险委员会
- 内容:威胁态势趋势、对手意图与能力、对业务目标的风险
- 格式:1-3 页,术语简单,使用业务影响语言,包含建议决策
- 频率:每月/每季度
操作情报报告:面向 CISO、安全总监、IR 负责人
- 内容:活跃活动、对手 TTP、防御建议、行业同行事件
- 格式:3-8 页,中等技术深度,缓解措施优先级列表
- 频率:每周
战术情报简报:面向 SOC 分析师、威胁猎手、漏洞管理人员
- 内容:特定 IOC、YARA 规则、Sigma 检测、CVE、修补指南
- 格式:结构化表格、代码块,1-2 页
- 频率:每日或按需
闪报:针对即将发生或活跃威胁的紧急通知
- 内容:正在发生什么、即时风险、立即需要做什么
- 格式:最多 1 页,在识别威胁后 2 小时内分发
- 频率:按需(零日漏洞、针对行业的活跃活动)
步骤 2:使用情报标准构建报告
应用来自政府和专业实践的情报写作标准:
标题/关键判断:以简洁语言表述最重要的发现。
- 不好的做法:"本报告审查与 Cl0p 勒索软件相关的威胁行为者 TTP"
- 好的做法:"Cl0p 勒索软件组织正在积极利用思科 ASA 设备中的 CVE-2024-20353 获取初始访问权限;使用未打补丁的 ASA 设备的组织面临迫在眉睫的勒索软件风险"
置信度限定词(使用 DNI ICD 203 的语言):
- 高置信度:"我们以高置信度评估"——强有力证据,假设少
- 中置信度:"我们评估"——可信来源,但需要分析假设
- 低置信度:"证据表明"——来源有限,不确定性显著
证据归因:使用参考编号 [1]、[2] 引用来源;在 TLP:AMBER/RED 产品中保持来源匿名。
步骤 3:撰写报告正文
使用结构化格式:
执行摘要(3-5 个要点):关键发现、即时业务风险、首要建议行动
威胁概述:对手是谁?他们的目标是什么?这对我们为何重要?
技术分析:带有 ATT&CK 技术 ID 的 TTP、IOC、观察到的活动行为
影响评估:攻击成功时的潜在操作、财务、声誉影响
建议行动:按优先级排列、有时限的防御措施,并指定责任方
附录:完整 IOC 列表、YARA 规则、Sigma 检测、原始来源参考
步骤 4:应用 TLP 和分发控制
根据来源敏感性和共享协议选择 TLP:
- TLP:RED:仅限指名接收者;不得在简报室外共享
- TLP:AMBER+STRICT:仅限组织内部;不得与子公司或合作伙伴共享
- TLP:AMBER:组织及有需要知情权的可信合作伙伴
- TLP:GREEN:社区范围共享(ISAC 成员、行业同行)
- TLP:WHITE/CLEAR:公开分发;无限制
在每页页眉和页脚包含 TLP 水印。
步骤 5:审核和质量控制
分发前进行以下检查:
- 准确性:所有事实是否有来源和引用?无未经证实的主张。
- 清晰度:目标受众无需额外上下文是否能理解?
- 可操作性:每个报告部分是否推动决策或行动?
- 分类:TLP 是否正确应用?AMBER/RED 产品中是否有来源识别信息?
- 时效性:情报是否仍然最新?超过 48 小时的事件需要进行时效性评估。
核心概念
| 术语 | 定义 |
|---|
| 完成情报 | 经过分析、情境化的情报产品,可供决策者直接使用;与原始收集数据不同 |
| 关键判断 | 报告的主要分析结论;在开篇段落中清晰表述 |
| TLP | 流量标记协议——FIRST 标准的分类系统,用于控制情报共享范围 |
| ICD 203 | 情报社区指令 203——美国政府分析标准,包括置信度语言 |
| 闪报 | 针对即将发生威胁的紧急、时效性情报通知;优先速度而非深度 |
| 情报缺口 | 收集不足以回答 PIR 的领域;应在报告中明确记录 |
工具与系统
- ThreatConnect 报告:内置报告模板,含 ATT&CK 映射、IOC 表格和利益相关者分发控制
- Recorded Future:预建情报报告模板,配合专有数据集自动引用来源
- OpenCTI 报告:基于 STIX 的报告对象,含链接实体,用于结构化完成情报
- Microsoft Word/Confluence:常见报告交付格式;使用组织批准的带 TLP 头部的模板
常见陷阱
- 为分析师而非受众写作:适合 SOC 分析师的技术细节会让高管不知所措。保持严格的受众细分。
- 省略置信度级别:没有置信度限定词呈现的声明看起来像已确立的事实,而实际上可能是低置信度评估。
- 没有建议的情报:只描述威胁而不开具行动处方的报告让利益相关者不知所措。
- 过时情报:发布两周前已解决的威胁活动报告会制造警报而无实用价值。在所有主张上包含时效性日期。
- 过度分类:对可以是 TLP:GREEN 的信息应用 TLP:RED 会阻碍社区共享,限制整个行业的防御价值。