Awesome threat intelligence không phải là một sản phẩm thương mại. Nó là bộ sưu tập GitHub có tên awesome-threat-intelligence, do cộng đồng bảo trì, để bất kỳ đội ngũ an ninh nào cũng tìm được nguồn feed, nền tảng chia sẻ IOC và công cụ phân tích malware miễn phí. Bản phổ biến nhất nằm tại hslatman/awesome-threat-intelligence, và bạn không cần cài đặt gì để bắt đầu.
Thank you for reading this post, don't forget to subscribe!Vì sao Awesome Threat Intelligence là bộ khung cho threat detection và hunting?
Vì nó gom đúng thứ một kỹ sư cần cho threat detection and hunting: dữ liệu để phát hiện, khung để lý giải, và công cụ để phản hồi. Bạn vẫn phải tự vận hành, nhưng không còn mò mẫm chọn nguồn nữa.
Trong một phiên hunting, nhà phân tích thường hỏi: con IP này liên quan gì? Domain đó thuộc chiến dịch nào? Câu trả lời nằm ở việc đối chiếu IOC với bối cảnh. Danh sách này chia sẵn thành các nhóm Sources, Formats, Platforms, Tools, Readings, giúp bạn đi từ dữ liệu thô đến hành động mà không cần google hàng giờ.
Muốn săn mối đe dọa thay vì chờ cảnh báo, bạn cần một giả thuyết. MITRE ATT&CK hiện mô tả hơn 190 kỹ thuật tấn công và là nguồn tham chiếu chính trong mục Readings. Ghép framework này với feed trong awesome list, bạn có một bài hunt hoàn chỉnh.

Nguồn feed nào trong awesome-threat-intelligence đủ chuẩn để nuôi SIEM?
Feed đáng đưa vào SIEM phải đạt ba tiêu chí: cập nhật nhanh, có API, và kèm siêu dữ liệu. Nhóm Threat Intelligence Feeds trong repo khá lớn, nhưng tôi khuyên chỉ chọn ba nguồn để bắt đầu nhằm tránh nhiễu.
Ba nguồn đầu tay là AbuseIPDB cho IP bị báo cáo, AlienVault OTX cho pulse kèm bối cảnh, và Emerging Threats Rules cho chữ ký. Đây đều thuộc nhóm Open Source Cyber Threat Intelligence — ai cũng tải được, kiểm tra được và đóng góp được.
| Tiêu chí | AbuseIPDB | AlienVault OTX | Emerging Threats |
|---|---|---|---|
| Loại dữ liệu chính | IP bị report | IP, domain, hash, pulse | Signature + IP list |
| Cách truy cập | API, CSV hằng ngày | API, RSS, webhook | Rules cho Suricata/Snort |
| Điểm mạnh | Tích hợp SIEM/EDR dễ dàng | Bối cảnh theo chiến dịch | Sẵn sàng cho IPS/IDS |
| Hạn chế | Thiếu bối cảnh IOC | False positive theo pulse | Không phải nguồn IOC thuần |
Thực tế, các chỉ số tình báo (Threat Intelligence Indicators) từ feed mở rất dễ cũ. Một IP bị report hôm nay có thể được dọn sạch sau 48 giờ. Vì vậy bạn cần đánh dấu thời gian hết hạn cho từng indicator và ưu tiên dữ liệu từ tổ chức có uy tín. Nếu muốn theo dõi nguồn mới mà không phải gọi API liên tục, hãy dùng kênh RSS hoặc ATOM mà nhiều nhà cung cấp xuất bán. GitHub cũng có feed ATOM cho mỗi release, nên bạn có thể đưa cả repo vào trình đọc tin.
Awesome-threat-intelligence có thể thay thế nền tảng CTI thương mại không?
Không hoàn toàn. Một awesome list thay thế được phần kho dữ liệu, nhưng không thay được bối cảnh, mối quan hệ và phân tích rủi ro mà nền tảng thương mại cung cấp. Với đội ngũ nhỏ, cách dùng khôn ngoan là kết hợp cả hai.
Theo IBM Cost of a Data Breach 2024, chi phí trung bình một vụ vi phạm dữ liệu là 4,88 triệu USD. Trong khi đó, báo cáo M-Trends 2024 của Mandiant ghi nhận median dwell time giảm còn 10 ngày. Nghĩa là nếu nguồn tình báo của bạn chậm hoặc thiếu bối cảnh, hậu quả tài chính rất lớn.
| Phương án | Chi phí năm đầu | Thời gian nhận feed mới | Phù hợp nhất khi |
|---|---|---|---|
| Tự build từ awesome list | Chỉ tốn nhân công | Phụ thuộc pipeline của bạn | Đã có SOC và kỹ sư automation |
| Nền tảng CTI thương mại | Thường từ 20.000–100.000 USD | Theo thỏa thuận SLA | Cần bối cảnh và đánh giá rủi ro ngay |
| Hybrid: feed mở + thương mại | Từ 5.000–30.000 USD | Nhanh cho IOC, sâu cho chiến dịch | Muốn cân bằng ngân sách và chất lượng |
Awesome list giúp bạn phát hiện nguồn mở nào đáng dùng, nhưng không tự lưu trữ, làm sạch hay vẽ mối liên hệ giữa các indicator. Khoảng trống đó do MISP hoặc OpenCTI đảm nhiệm. Nếu chưa có ngân sách, bạn vẫn xây được pipeline cơ bản; nếu có ngân sách, hãy dành tiền cho phần enrichment thay vì mua lại đúng thứ feed đang có miễn phí.

Đưa IOC vào MISP mà không tạo thêm false positive, phải làm sao?
Mẹo nằm ở chỗ: đừng đẩy toàn bộ indicator vào MISP. Hãy chỉ ingest từ hai hoặc ba feed tin cậy, gắn nhãn nguồn gốc, thiết lập hạn dùng, và chỉ nâng thành cảnh báo khi có ít nhất hai nguồn trùng khớp.
MISP Project là nền tảng mã nguồn mở được hàng nghìn tổ chức dùng để chia sẻ tình báo. Cơ chế correlation của MISP tự tìm IOC trùng giữa các sự kiện. Nếu cả ba feed cùng dựng cờ một domain, khả năng cao đó là mối đe dọa thật. Ngược lại, chỉ một nguồn báo cáo một IP thường không đủ cơ sở để block ngay.
Thực tế vận hành cho thấy tỉ lệ false positive của feed mở thường dao động quanh mức 15–30% nếu không lọc theo thời gian và loại indicator. Vì vậy, bạn nên tạo quy tắc tự động hết hạn cho IOC sau 30–90 ngày. MISP hỗ trợ trường to_ids và expiration policy; hãy tận dụng cả hai trước khi nối vào SIEM.
Nếu bạn muốn làm chuyên sâu, hãy bổ sung kỹ năng phân tích malware. Nhóm nhà nghiên cứu malware có lộ trình riêng, nhưng trong phạm vi bài này, chỉ cần hiểu IOC đến từ đâu, định dạng ra sao, và làm sao để không phá vỡ môi trường khi kiểm tra mẫu lạ.
Công cụ trích xuất IOC và phân tích malware nào trong repo đáng thử nhất?
Nếu phải chọn ba công cụ đầu tiên, tôi chọn iocextract để tách IOC khỏi văn bản, IntelOwl để tra cứu chéo nhiều nguồn, và CAPE Sandbox nếu bạn có đủ hạ tầng cách ly để chạy malware an toàn.
Nhóm Malware Analysis trong awesome-threat-intelligence không thiếu lựa chọn: Cuckoo Sandbox, Yeti, Viper, và nhiều dự án mới hơn. Vấn đề không nằm ở việc thiếu công cụ, mà nằm ở việc dữ liệu đầu vào có sạch không. Một pipeline tốt thường bắt đầu bằng việc trích xuất host indicator từ file phishing, sau đó đẩy sang MISP/OpenCTI, rồi mới quyết định gửi mẫu vào sandbox.
Sai lầm phổ biến là chạy malware analysis ngay trên máy trạm của nhân viên SOC. Kho repo này có hẳn danh sách sandbox mã nguồn mở, nhưng bạn phải tự đảm bảo môi trường mạng bị cô lập. Trước khi thử, hãy đọc tài liệu của IntelOwl và CAPE để hiểu luồng dữ liệu ra vào hệ thống.

Tại sao nên theo dõi Microsoft Threat Intelligence và Bitdefender Labs thay vì feed tự phát?
Vì hai tổ chức này có độ phủ toàn cầu và phòng thí nghiệm phân tích malware thực thụ. Feed từ họ mang bối cảnh về chiến dịch, không chỉ là danh sách IP/hash vô hồn. Nhóm của bạn sẽ đỡ mất công điều tra lại từ đầu.
Microsoft Threat Intelligence công bố nhiều báo cáo về ransomware, APT và lỗ hổng đang bị khai thác. Microsoft cho biết mỗi ngày họ phân tích hơn 43 nghìn tỉ tín hiệu an ninh để tạo ra các cảnh báo và bối cảnh. Con số này cho thấy quy mô dữ liệu mà một nhà cung cấp lớn có thể dùng để đối chiếu IOC của bạn.
Trong khi đó, Bitdefender Labs thường xuyên công bố phân tích kỹ thuật về malware mới, chiến dịch phishing và lỗ hổng zero-day. Nếu bạn cần nguồn tham khảo nhanh để viết báo cáo nội bộ, blog của họ giá trị hơn một feed cộng đồng tự phát rất nhiều. Bạn có thể đưa cả hai vào trình đọc RSS/ATOM, đặt cạnh các nguồn trong awesome list, rồi để hệ thống tự gắn thẻ theo chiến dịch.
Những tổ chức vừa và nhỏ không có đội ngũ nghiên cứu riêng nên tận dụng tầng tình báo miễn phí này. Còn nếu bạn muốn xây dựng nền tảng từ cộng đồng, hãy tham khảo thêm các nguồn mở tại các nguồn cộng đồng của ngoctraimkt để mở rộng phạm vi thu thập.
Từ một repo GitHub, làm thế nào để tiến tới chứng chỉ CTIGA?
Hãy đi theo bốn bước: đọc hiểu khái niệm, chạy pipeline IOC, tham gia cộng đồng chia sẻ, sau đó thi chứng chỉ Certified Threat Intelligence & Governance Analyst (CTIGA). Repo này đóng vai trò là giáo trình thực hành miễn phí.
CTIGA không giống các chứng chỉ kỹ thuật thuần túy. Nó nhấn vào mảng governance, chiến lược và ra quyết định dựa trên tình báo. Nhà phân tích biết trích IOC nhưng không biết cách trình bày rủi ro cho ban lãnh đạo sẽ khó thăng tiến. awesome-threat-intelligence cung cấp sẵn phần Readings về Diamond Model, Kill Chain và ATT&CK để bạn xây nền tảng chiến lược đó.
Lộ trình tự học tôi khuyên dùng: bắt đầu bằng vài feed nhỏ, nuôi MISP, viết một báo cáo tình báo giả định. Sau đó chuyển sang brandonhimpfen/awesome-threat-intelligence, một bản tổng hợp gọn hơn, để đối chiếu thiếu sót. Khi đã tự tin, hãy tìm chương trình CTIGA từ các đơn vị đào tạo uy tín. Việc có một chứng chỉ governance sẽ giúp bạn không chỉ làm đúng mà còn nói rõ vì sao việc đó quan trọng với an toàn thông tin tổng thể.

Câu hỏi thường gặp
Awesome Threat Intelligence có miễn phí không?
Có. Repo GitHub và gần như toàn bộ tài nguyên liệt kê đều miễn phí. Tuy nhiên, một số nguồn có API key với giới hạn request hằng ngày, và một số nền tảng thương mại xuất hiện trong danh sách có bản dùng thử giới hạn.
hslatman/awesome-threat-intelligence khác gì với brandonhimpfen/awesome-threat-intelligence?
hslatman là bản lớn, lâu đời và được cộng đồng góp nhặt nhiều hơn. brandonhimpfen là bản rút gọn, dễ đọc và phù hợp để bắt đầu. Bạn nên dùng hslatman làm chính, brandonhimpfen làm bản đối chiếu nhanh.
Có nên đưa toàn bộ feed vào SIEM cùng lúc không?
Không. Bắt đầu với hai hoặc ba nguồn, chạy song song, đo tỉ lệ false positive trong 30 ngày rồi mới mở rộng. Đưa quá nhiều feed cùng lúc sẽ khiến nhóm SOC mất phương hướng và cảnh báo nhiễu.
Làm sao để theo dõi kho tài nguyên này thường xuyên?
GitHub hỗ trợ feed RSS/ATOM dạng .atom cho commit và release. Bạn có thể gắn feed đó vào Slack, Discord hoặc trình đọc tin để không bỏ lỡ nguồn mới được thêm vào danh sách.
Nhìn chung, awesome-threat-intelligence xứng đáng nằm trong bookmark của mọi nhóm vận hành an ninh. Nó không phải viên đạn bạc, nhưng là bản đồ giúp bạn tránh lạc giữa rừng nguồn dữ liệu. Nếu bạn đang xây trung tâm điều hành an ninh, hãy dùng nó làm điểm khởi đầu để chuẩn hóa quy trình thu thập và chia sẻ IOC. Bắt đầu từ một feed, một công cụ, một bài đọc và phát triển dần. Đó là cách bền vững nhất để biến tình báo mối đe dọa thành lợi thế phòng thủ thực sự.

