
Threat Intelligence (TI) dostarcza ten kontekst. Zamiast jedynie informować, że doszło do zdarzenia, pokazuje, kto stoi za daną techniką, jakich narzędzi używa i jaki może być kolejny krok atakującego. Dzięki temu zespół może skupić się na potwierdzonych incydentach wysokiego ryzyka zamiast analizować każdy alert z osobna.
W ISCG wdrażamy Threat Intelligence w natywnym ekosystemie bezpieczeństwa Microsoft. Przekładamy informacje o nowych atakach na reguły oraz automatyzacje, które blokują niebezpieczny ruch w Twojej infrastrukturze – bez konieczności budowania od podstaw własnego zespołu SOC.
Czym TI różni się od zwykłych alertów
Surowe dane, takie jak adresy IP, skróty (hashe) złośliwych plików czy podejrzane domeny, są wskaźnikami kompromitacji (IoC). Ich wartość pojawia się dopiero wtedy, gdy pojedynczy wskaźnik z Twojego środowiska zostanie powiązany z całą znaną serią ataków (kampanią). System może wówczas zablokować pozostałe wektory ataku z tej samej serii, zanim zostaną wykorzystane.
Największą wartością Threat Intelligence nie jest więc kolejna baza wskaźników. Jest nią możliwość powiązania pojedynczego zdarzenia z szerszym obrazem działań konkretnego przeciwnika.
Trzy poziomy analityki: od wskaźnika do decyzji zarządu
Żeby dane o zagrożeniach miały wartość operacyjną, muszą trafiać do odpowiednich odbiorców i odpowiadać ich potrzebom. Najczęściej wyróżnia się trzy poziomy analityki.
Taktyczny - dla inżynierów bezpieczeństwa
Na poziomie taktycznym wykorzystywane są wskaźniki IoC zasilające bezpośrednio systemy ochronne, takie jak firewalle, filtry antyspamowe czy EDR. Umożliwia to automatyczne blokowanie ruchu z serwerów C2 (Command and Control) wykorzystywanych przez atakujących.
Operacyjny - dla architektów IT i SOC
Z kolei poziom operacyjny koncentruje się na taktykach, technikach i procedurach (TTP). Pozwala zmapować środowisko do frameworka MITRE ATT&CK i ocenić, czy obecne polityki (również w Entra ID) wykryłyby metody wykorzystane podczas ostatnich głośnych włamań.
Strategiczny - dla CISO i zarządu
Dopiero poziom strategiczny odpowiada na pytania istotne z perspektywy biznesu. Zarządu nie interesują adresy IP, lecz trendy, nowe wektory ataków w danej branży oraz ich wpływ na ryzyko organizacji. To na tej podstawie CISO może uzasadnić budżet, ustalić priorytety łatania systemów lub zmienić zasady dostępu dla zewnętrznych dostawców.
Nie wiesz, czy Twoje środowisko wykorzystuje już możliwości Threat Intelligence?
W wielu organizacjach funkcje Threat Intelligence są dostępne w posiadanych licencjach Microsoft, ale pozostają niewykorzystane. Warto najpierw sprawdzić, z czego możesz korzystać już dziś i gdzie automatyzacja przyniesie największy efekt.
Gdzie to się dzieje w ekosystemie Microsoft?
Dla większości organizacji oznacza to dwie istotne zmiany. Przede wszystkim TI nie jest już kolejnym produktem do kupienia, lecz funkcjonalnością, którą często można uruchomić w posiadanym środowisku. Możliwości MDTI są dostępne w licencji Microsoft 365 E5 Security bez dodatkowych opłat, choć wielu klientów nadal z nich nie wykorzystuje. Równie ważne jest to, że analitycy pracują w tych samych narzędziach co wcześniej (Microsoft Defender i Microsoft Sentinel) – bez przełączania się między kolejnymi konsolami.
Centralnym elementem pozostaje Microsoft Sentinel. Platforma pobiera wskaźniki zagrożeń i zestawia je z logami z całej infrastruktury – od poczty, przez stacje robocze, po aplikacje chmurowe. Jeżeli pracownik kliknie link, który godzinę wcześniej został globalnie sklasyfikowany jako element kampanii phishingowej, Sentinel podniesie priorytet incydentu i może odizolować zainfekowane urządzenie od sieci dzięki scenariuszom automatyzacji (Playbooks) zintegrowanym z Microsoft Defender.
Efekt jest prosty: zespół bezpieczeństwa skupia się na potwierdzonych incydentach wysokiego ryzyka zamiast analizować każdy alert osobno. To skuteczny sposób na ograniczenie zjawiska alert fatigue.
Warto jednak pamiętać o jednym ograniczeniu. Konektor danych TI oraz tzw. matching analytics w Microsoft Sentinel są dostępne bez dodatkowych licencji premium. Część bardziej zaawansowanych playbooków wzbogacających incydenty wymaga już wyższego planu licencyjnego. Zakres dostępnych funkcji zależy od posiadanych licencji, dlatego od ich przeglądu rozpoczynamy każdy projekt.
Jak zacząć bez przeciągania projektu?
Do przygotowania planu wdrożenia potrzebujemy jedynie:
- zestawienia obecnych narzędzi zabezpieczających (firewalle, EDR oraz ochrona poczty),
- przeglądu licencji Microsoft, aby sprawdzić, z których funkcji można korzystać bez dodatkowych zakupów,
- listy krytycznych systemów i procesów wymagających priorytetowego monitorowania,
- informacji o wykorzystywanych źródłach Threat Intelligence – komercyjnych lub open-source.
FAQ - Threat Intelligence
To cyfrowe ślady pozostawione przez atakujących: adresy IP złośliwych serwerów, domeny phishingowe, nazwy plików i ich unikalne skróty kryptograficzne (hashe). Zasilają systemy ochronne, żeby te z góry odrzucały znany złośliwy ruch.
Nie. Utrzymanie dedykowanego zespołu 24/7 jest kosztowne. Wskaźniki zagrożeń można zintegrować bezpośrednio z Sentinelem i Microsoft Defender, aby blokowały zagrożenia automatycznie, albo skorzystać z modelu SOC as a Service/Threat Intelligence as a Service.
Test penetracyjny to jednorazowa, kontrolowana symulacja sprawdzająca podatności w danym momencie. TI jest procesem ciągłym – dostarcza bieżącej wiedzy o tym, jak działają realni przeciwnicy, zanim uderzą.
Tak. Klasyczne antywirusy opierają się głównie na znanych sygnaturach, natomiast TI dostarcza kontekstu dotyczącego taktyk i zachowań (TTP). Dzięki temu systemy XDR mogą wykrywać nietypowe sekwencje działań nawet wtedy, gdy dla danego ataku nie ma jeszcze dostępnej łatki.
Ze skali własnej telemetrii. Według Microsoft Digital Defense Report 2025 Microsoft przetwarza ponad 100 bilionów sygnałów bezpieczeństwa dziennie i skanuje około 5 miliardów wiadomości e-mail pod kątem malware’u i phishingu. Dane pochodzą również z detekcji Microsoft Defender, pracy zespołów reagowania na incydenty oraz źródeł open-source (OSINT).
Tak. Microsoft Sentinel zbiera i analizuje logi z urządzeń firm trzecich – między innymi zapór Fortinet i Palo Alto czy serwerów Linux on-premises – wykorzystując tę samą wiedzę o zagrożeniach co w przypadku zasobów działających w chmurze Microsoft.
Nie wiesz, czy funkcje Threat Intelligence są już dostępne w Twoim środowisku Microsoft albo które elementy warto zautomatyzować w pierwszej kolejności?
Zacznijmy od przeglądu obecnych licencji i architektury. Na tej podstawie pokażemy, co możesz uruchomić bez dodatkowych zakupów i jak zaplanować kolejne kroki.
Poznaj nasze pozostałe usługi

Aplikacje biznesowe
Usługi dla aplikacji oraz gotowe rozwiązania w obszarze cyfryzacji procesów i nowoczesnego środowiska pracy.

Nowoczesne i kompleksowe wsparcie w obszarze cyberbezpieczeństwa dla Twojej firmy.
Cyberbezpieczeństwo

Pełne wsparcie i optymalizacja infrastruktury IT, zapewniające stabilny rozwój Twojego biznesu.
Infrastruktura IT

Bezpieczeństwo wdrożenia i utrzymania usług Microsoft 365 oraz Azure, które umożliwiają elastyczne zarządzanie i optymalizację kosztów.


