# Когда бизнесу нужна Threat Intelligence

> Threat Intelligence полезна не количеством индикаторов, а решениями, которые команда принимает на их основе. До покупки потоков и отчетов нужно определить источники событий, процессы анализа и действия при совпадении.

## Определите задачи

- Обогащение событий SIEM и EDR контекстом об инфраструктуре злоумышленника.
- Проверка файлов, доменов, IP-адресов и URL во время расследований.
- Мониторинг внешнего цифрового следа и отраслевых угроз.

## Проверьте готовность

- Назначьте владельца интеграции и качества данных.
- Определите допустимую задержку, форматы и способы доставки.
- Зафиксируйте действия аналитика при высоком, среднем и низком доверии.

## Выберите формат

- Потоки подходят для автоматического обогащения и блокирования по правилам.
- Портал удобен для ручной проверки и расследований.
- Аналитические отчеты дают контекст по группам, кампаниям и тактикам.

## Измеряйте пользу

- Считайте долю обогащенных событий и сокращение времени расследования.
- Контролируйте ложные совпадения и устаревшие индикаторы.
- Проверяйте, какие источники реально влияют на решения команды.

## Частые вопросы

### Можно ли просто загрузить все индикаторы в блок-лист?

Нет. Индикаторы имеют контекст, срок жизни и уровень доверия. Без правил обработки можно получить ложные блокировки.

### Нужна ли Threat Intelligence без SOC?

Отдельные сервисы могут помогать при расследованиях, но потоковая интеграция требует понятного процесса и ответственных.

## Связанные материалы

- [Threat Intelligence в каталоге](/catalog.html?q=Threat Intelligence)
- [Справочник SKU](/skus.html?q=KL73)

## Источники

- [Kaspersky Threat Intelligence](https://www.kaspersky.ru/enterprise-security/threat-intelligence)
