Typické schopnosti zahŕňajú prijímanie údajov, normalizáciu formátov, odstraňovanie duplikátov, obohacovanie a vzťahovanie záznamov, zaznamenávanie istoty a pôvodu, podporu kurácie analytikmi a distribúciu vybraných výstupov ľuďom alebo bezpečnostným kontrolám.
TIP môže pomáhať prepájať indikátory, pozorovanú aktivitu, správania útočníkov, zraniteľnosti a obranný kontext, no kategória produktu nemá jedinú povinnú sadu funkcií. Structured Threat Information Expression (STIX) môže reprezentovať informácie o hrozbách, zatiaľ čo Trusted Automated Exchange of Intelligence Information (TAXII) ich môže transportovať. Podpora týchto štandardov môže zlepšiť interoperabilitu, no ani jeden štandard sám nerobí zo systému TIP ani z jeho obsahu užitočné spravodajstvo.
Kľúčové body
Bežné vstupyHlásenia a feedy spravodajstva, nálezy incidentov, analýza malware, informácie o zraniteľnostiach, komunity zdieľania a vlastné pozorovania organizácie.
Kľúčové riadenieZachovávať obmedzenia zdroja a zaobchádzania, sledovať časové pečiatky a istotu, riadiť konflikty, expirovať zastarané záznamy a kontrolovať, čo smie byť redistribuované.
Užitočné výstupyPrioritizovaný kontext analytika, pivoty vyšetrovania, obranné hypotézy, zdieľanie partnerom a starostlivo riadené aktualizácie monitorovacích alebo blokovacích systémov.
Dôležité obmedzenieAgregácia viacerých indikátorov automaticky nevytvára spravodajstvo. Nízko kvalitné, zastarané alebo kontextu zbavené údaje môžu márniť čas analytikov a spôsobovať nebezpečné automatizované rozhodnutia.