# Generating Threat Intelligence Reports

> 生成战略、操作和战术级别的结构化网络威胁情报报告，针对特定受众（包括高管、安全运营团队和技术分析师）量身定制。适用于从原始收集数据生成完成情报产品、创建行业威胁简报，或提供事后情报评估时。适用于涉及 CTI 报告写作、威胁简报、情报产品、完成情报或高管安全报告的请求。

- Skill: `killvxk/generating-threat-intelligence-reports` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/generating-threat-intelligence-reports`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/generating-threat-intelligence-reports/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/generating-threat-intelligence-reports

---

# 生成威胁情报报告

## 适用场景

在以下情况下使用本技能：
- 为安全领导层生成每周、每月或每季度的威胁情报摘要
- 响应突发威胁（例如新零日漏洞、活跃勒索软件活动）快速创建情报评估
- 为高管决策安全投资生成行业特定威胁简报

**请勿使用**本技能进行原始 IOC 分发——使用 TIP/MISP 进行自动化 IOC 共享，将报告生成保留用于经过分析的完成情报。

## 前置条件

- 来自收集和处理阶段的已完成分析（PIR 部分或完全得到解答）
- 受众画像：技术水平、决策权限、信息分类许可
- 产品的 TLP 分类决策
- 符合受众期望的组织特定报告模板

## 工作流程

### 步骤 1：确定报告类型和受众

选择合适的情报产品类型：

**战略情报报告**：面向 C 级高管、董事会、风险委员会
- 内容：威胁态势趋势、对手意图与能力、对业务目标的风险
- 格式：1-3 页，术语简单，使用业务影响语言，包含建议决策
- 频率：每月/每季度

**操作情报报告**：面向 CISO、安全总监、IR 负责人
- 内容：活跃活动、对手 TTP、防御建议、行业同行事件
- 格式：3-8 页，中等技术深度，缓解措施优先级列表
- 频率：每周

**战术情报简报**：面向 SOC 分析师、威胁猎手、漏洞管理人员
- 内容：特定 IOC、YARA 规则、Sigma 检测、CVE、修补指南
- 格式：结构化表格、代码块，1-2 页
- 频率：每日或按需

**闪报**：针对即将发生或活跃威胁的紧急通知
- 内容：正在发生什么、即时风险、立即需要做什么
- 格式：最多 1 页，在识别威胁后 2 小时内分发
- 频率：按需（零日漏洞、针对行业的活跃活动）

### 步骤 2：使用情报标准构建报告

应用来自政府和专业实践的情报写作标准：

**标题/关键判断**：以简洁语言表述最重要的发现。
- 不好的做法："本报告审查与 Cl0p 勒索软件相关的威胁行为者 TTP"
- 好的做法："Cl0p 勒索软件组织正在积极利用思科 ASA 设备中的 CVE-2024-20353 获取初始访问权限；使用未打补丁的 ASA 设备的组织面临迫在眉睫的勒索软件风险"

**置信度限定词**（使用 DNI ICD 203 的语言）：
- 高置信度："我们以高置信度评估"——强有力证据，假设少
- 中置信度："我们评估"——可信来源，但需要分析假设
- 低置信度："证据表明"——来源有限，不确定性显著

**证据归因**：使用参考编号 [1]、[2] 引用来源；在 TLP:AMBER/RED 产品中保持来源匿名。

### 步骤 3：撰写报告正文

使用结构化格式：

**执行摘要**（3-5 个要点）：关键发现、即时业务风险、首要建议行动

**威胁概述**：对手是谁？他们的目标是什么？这对我们为何重要？

**技术分析**：带有 ATT&CK 技术 ID 的 TTP、IOC、观察到的活动行为

**影响评估**：攻击成功时的潜在操作、财务、声誉影响

**建议行动**：按优先级排列、有时限的防御措施，并指定责任方

**附录**：完整 IOC 列表、YARA 规则、Sigma 检测、原始来源参考

### 步骤 4：应用 TLP 和分发控制

根据来源敏感性和共享协议选择 TLP：
- **TLP:RED**：仅限指名接收者；不得在简报室外共享
- **TLP:AMBER+STRICT**：仅限组织内部；不得与子公司或合作伙伴共享
- **TLP:AMBER**：组织及有需要知情权的可信合作伙伴
- **TLP:GREEN**：社区范围共享（ISAC 成员、行业同行）
- **TLP:WHITE/CLEAR**：公开分发；无限制

在每页页眉和页脚包含 TLP 水印。

### 步骤 5：审核和质量控制

分发前进行以下检查：
- **准确性**：所有事实是否有来源和引用？无未经证实的主张。
- **清晰度**：目标受众无需额外上下文是否能理解？
- **可操作性**：每个报告部分是否推动决策或行动？
- **分类**：TLP 是否正确应用？AMBER/RED 产品中是否有来源识别信息？
- **时效性**：情报是否仍然最新？超过 48 小时的事件需要进行时效性评估。

## 核心概念

| 术语 | 定义 |
|------|------|
| **完成情报** | 经过分析、情境化的情报产品，可供决策者直接使用；与原始收集数据不同 |
| **关键判断** | 报告的主要分析结论；在开篇段落中清晰表述 |
| **TLP** | 流量标记协议——FIRST 标准的分类系统，用于控制情报共享范围 |
| **ICD 203** | 情报社区指令 203——美国政府分析标准，包括置信度语言 |
| **闪报** | 针对即将发生威胁的紧急、时效性情报通知；优先速度而非深度 |
| **情报缺口** | 收集不足以回答 PIR 的领域；应在报告中明确记录 |

## 工具与系统

- **ThreatConnect 报告**：内置报告模板，含 ATT&CK 映射、IOC 表格和利益相关者分发控制
- **Recorded Future**：预建情报报告模板，配合专有数据集自动引用来源
- **OpenCTI 报告**：基于 STIX 的报告对象，含链接实体，用于结构化完成情报
- **Microsoft Word/Confluence**：常见报告交付格式；使用组织批准的带 TLP 头部的模板

## 常见陷阱

- **为分析师而非受众写作**：适合 SOC 分析师的技术细节会让高管不知所措。保持严格的受众细分。
- **省略置信度级别**：没有置信度限定词呈现的声明看起来像已确立的事实，而实际上可能是低置信度评估。
- **没有建议的情报**：只描述威胁而不开具行动处方的报告让利益相关者不知所措。
- **过时情报**：发布两周前已解决的威胁活动报告会制造警报而无实用价值。在所有主张上包含时效性日期。
- **过度分类**：对可以是 TLP:GREEN 的信息应用 TLP:RED 会阻碍社区共享，限制整个行业的防御价值。

