Monitorujemy 38 źródeł CTI 24/7. APT28, Sandworm i LockBit atakują polską infrastrukturę krytyczną. Wyciągamy z nich CVE, IOC i techniki MITRE ATT&CK, oceniamy ich istotność dla Twojej organizacji i przekazujemy SOC konkretne priorytety.
Od surowego raportu CTI do checklisty dla SOC w kilka minut.
CERT Polska, FS-ISAC, ISAC, Feodo Tracker, abuse.ch, MISP, CIRCL, NVD, CISA KEV, darknet. Część źródeł synchronizuje się co godzinę, część w czasie rzeczywistym.
Pre-filtr odrzuca raporty niezwiązane z Twoim sektorem NIS2. Dalej trafiają tylko te CVE, IOC, aktorzy APT i techniki MITRE ATT&CK, które są dla Ciebie istotne.
Alert przechodzi przez Relevance Engine i dostaje wynik 0–100 względem profilu Twojej organizacji. Analityk zatwierdza ocenę, po czym Action Pack idzie przez Teams, Slack lub Jira.
Platforma CTI pod polskie sektory regulowane: NIS2, integracje z narzędziami SOC i raportowanie dla audytorów.
Silnik analityczny przetwarza każdy raport CTI i wyciąga ustrukturyzowane dane: CVE z CVSS i EPSS, wskaźniki kompromitacji (IOC), aktorów APT z atrybutem, techniki MITRE ATT&CK oraz powiązane sektory NIS2.
// Wynik ekstrakcji — CERT-PL Bulletin 2026-APT-019
{
"actor": "APT28 (GRU Unit 26165)",
"techniques": ["T1566.001", "T1078.004", "T1486"],
"cve": ["CVE-2024-21413", "CVE-2024-3400"],
"ioc": {
"domains": ["update-eu[.]net", "mail-pl[.]org"],
"hashes": ["d4f8a1b2c3e7f890", "a9c3e7f1d2b4c6e8"]
},
"nis2_sectors": ["energia", "administracja_pub"],
"relevance_score": 94
}Do każdego alertu silnik generuje osobny zestaw kroków dla analityka SOC, administratora i CISO. Analityk dostaje konkretne komendy, admin listę patchy, CISO streszczenie ryzyka pod podpis.
=== ACTION PACK: APT28 Spearphishing — CVE-2024-21413 === Wygenerowano: 2026-06-18 06:14 UTC | Dotyczy: finanse, energia PRIORYTET 1 (0–4h) — SOC Analityk [ ] Zablokuj domeny C2: update-eu[.]net, mail-pl[.]org [ ] Wymuś MFA na wszystkich kontach Outlook/M365 [ ] Uruchom hunting po T1566.001 w SIEM (ostatnie 7 dni) PRIORYTET 2 (4–24h) — Administrator [ ] Wdróż patch MS24-021413 na wszystkich hostach [ ] Eksportuj logi PidLidReminderFileParameter z Exchange PRIORYTET 3 — CISO / NIS2 [ ] Wygeneruj Pakiet Dowodów (Art. 21 NIS2) [ ] Zgłoś incydent do CSIRT Polska jeśli dotknięty
Każdy alert oceniany jest osobno dla Twojej organizacji na podstawie profilu NIS2: sektor (+35), aktywni aktorzy APT (+25), CVE w CISA KEV (+20), publiczny exploit (+15), stos technologiczny (+10). Dostajesz tylko to, co dotyczy Ciebie.
RELEVANCE ENGINE — tenant: bank_komercyjny_pl ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Alert: APT28 Campaign — CVE-2024-21413 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Sektor match: finanse [+35] Aktor aktywny PL: APT28 [+25] CVE w CISA KEV: TAK [+20] Exploit publiczny: TAK [+15] Twój stack: M365 + Exchange [+10] ───────────────────────────────────────────── WYNIK: 94 / 100 █████████░ CRITICAL
Każdy alert przechodzi przez stan draft → in_review → approved → published. Żaden nie trafia do SOC bez zatwierdzenia przez analityka CTI. Silnik proponuje, analityk zatwierdza.
$ threatradar alert status --id alert_01HXYZ9K Alert: APT28 Spearphishing — CVE-2024-21413 Stan: approved → published Zatwierdzono przez: jan.kowalski@firma.pl (CTI Analyst) Czas do zatwierdzenia: 12 min ───────────────────────────────────────────── Historia: 2026-06-18 06:02 DRAFT [AI ekstrakcja zakończona] 2026-06-18 06:08 IN_REVIEW [przekazano do analizy] 2026-06-18 06:14 APPROVED [zatwierdzono, Action Pack wygenerowany] 2026-06-18 06:14 PUBLISHED [wysłano: Teams, Slack, email]
Alerty i Action Packs idą tam, gdzie pracuje Twój SOC: Microsoft Teams, Slack, email, Jira, MISP, OpenCTI, Microsoft Sentinel, ServiceNow. Webhook API pozwala podpiąć dowolny SIEM lub SOAR.
// Webhook payload — Microsoft Teams
POST /integrations/teams/webhook
{
"type": "CRITICAL_ALERT",
"title": "🔴 APT28 — CVE-2024-21413 w Outlook",
"sector": "finanse / energia",
"relevance_score": 94,
"action_pack_url": "https://app.threatradar.pl/alerts/01HXYZ",
"due_action": "0–4h",
"nis2_reportable": true,
"csirt_deadline_hours": 24
}
// Równolegle: Jira ticket, MISP event, Sentinel incidentOsobny pipeline pobiera wskaźniki kompromitacji z abuse.ch, Feodo Tracker, Spamhaus DROP. Deduplikacja, TTL per-source i codzienny cleanup wygasłych IOC o 03:00 UTC. Baza zawsze aktualna.
$ threatradar ioc-stats Źródła aktywne: 38 (RSS, ATOM, JSON, STIX, MISP) IOC łącznie: 412,847 ─ IP adresy: 241,203 ─ Domeny C2: 89,441 ─ Hashe malware: 82,203 Dodane dziś: 1,847 Wygasłe (usunięte): 312 Ostatni sync: 2026-06-18 06:13:07 UTC Następny cleanup: 2026-06-19 03:00 UTC
Platforma generuje scenariusze ćwiczeń Tabletop dopasowane do Twojego sektora i aktywnych zagrożeń. Miesięczne raporty CISO, After-Action Reports i Pakiety Dowodów PDF+ZIP zgodne z wymogami Art. 21 NIS2.
$ threatradar report generate --type=ciso-monthly --period=2026-05 Generowanie raportu miesięcznego CISO... ✓ Zestawienie alertów: 47 (12 CRITICAL, 21 HIGH) ✓ Top zagrożenia: APT28, LockBit 3.0, CVE-2024-21413 ✓ Pokrycie sektora: energetyka (NIS2 Annex I) ✓ Evidence Pack NIS2 Art.21: 12 incydentów ✓ Zalecenia strategiczne: 8 pozycji ✓ Eksport PDF: ciso-report-2026-05.pdf (2.4 MB) ✓ Eksport ZIP (dowody): evidence-2026-05.zip (18 MB) Raport dostępny: https://app.threatradar.pl/reports/
Pełna izolacja danych między organizacjami przez kolumnę tenantId. RBAC z 7 rolami: SaaS Admin, Tenant Admin, CTI Analyst, SOC Analyst, CISO, Read-Only, API. SSO przez Google OAuth i Microsoft Entra. Cloudflare Turnstile przeciw botom.
RBAC — role i uprawnienia ──────────────────────────────────────────────── Rola Alerty Actions Reports Admin ───────────────────────────────────────────────── SaaS Admin RW RW RW ✓ Tenant Admin RW RW RW tenant CTI Analyst RW R RW – SOC Analyst R RW R – CISO R R RW – Read-Only R R R – API token token token – ───────────────────────────────────────────────── SSO: Google OAuth 2.0, Microsoft Entra ID
14 dni okresu próbnego. Bez ukrytych opłat. Zmień plan w dowolnym momencie.
Ceny netto, do których należy doliczyć VAT 23%.
Małe zespoły
netto / miesiąc, rozliczenie roczne