DISARM и STIX 2.1: общий язык для описания информационных операций

С летних выпусков 2026 года наш ежемесячный мониторинг того, как госмедиа Беларуси говорят о странах Европейского союза, сопровождается двумя дополнительными слоями: техниками по классификации DISARM и пакетом данных в стандарте STIX 2.1. Этот текст объясняет простыми словами, что это такое, зачем это нужно и, что не менее важно, чего эти слои не означают.

Проблема: одно и то же называют по-разному

Представьте, что десять больниц в разных странах лечат одну и ту же болезнь, но каждая записывает диагноз своими словами. Одна пишет «воспаление лёгких», другая «пневмония», третья перечисляет симптомы. Каждая запись верна, но сложить их в общую картину эпидемии невозможно. Поэтому в медицине есть международная классификация болезней: у каждого диагноза свой код, и врач в Вильнюсе понимает запись врача в Лиссабоне без перевода.

С информационными операциями долго было так же. Исследователи, фактчекеры и государственные службы описывали одни и те же приёмы разными словами: «вброс», «раскачка», «дискредитация», «информационная атака». Наблюдения накапливались, но сравнить их и передать друг другу было трудно. DISARM и STIX решают эту задачу с двух сторон: первое даёт общие названия для приёмов, второе даёт общий формат для обмена наблюдениями.

DISARM: словарь приёмов

DISARM (Disinformation Analysis and Risk Management) это открытая классификация приёмов информационных операций, которую развивает и поддерживает DISARM Foundation. Она построена по образцу классификации MITRE ATT&CK, которой специалисты по кибербезопасности описывают действия хакеров, и описывает не содержание сообщений, а поведение: что делает тот, кто проводит операцию.

Жизненный цикл операции в DISARM разбит на четыре фазы: планирование, подготовка, исполнение и оценка. Внутри фаз находятся тактики, внутри тактик конкретные техники, и у каждой техники свой код. Например, T0023 означает искажение фактов, T0079 разжигание раскола, T0075.001 дискредитацию заслуживающих доверия источников. Эта «красная» классификация описывает действия нападающей стороны; рядом с ней существует «синяя», классификация ответных мер.

Европейская служба внешних действий (EEAS) сделала DISARM частью своего аналитического подхода к иностранному манипулированию информацией и вмешательству (FIMI) ещё в первом докладе об угрозах FIMI в 2023 году. С тех пор классификация стала одним из общих языков европейского сообщества, которое противодействует информационным операциям.

Как мы применяем DISARM

С июньского выпуска 2026 года категории нарративов и типы манипуляций, которые выделяет наш AI-анализ, переводятся в техники DISARM. Число рядом с техникой означает количество материалов, в которых есть признаки этой техники; один материал может относиться к нескольким техникам сразу. В августовском выпуске чаще всего встречались такие техники:

Код
Техника
Материалов

T0135
Undermine: подрыв доверия
1 059

T0023
Distort Facts: искажение фактов
912

T0078
Dismay: запугивание
803

T0075.001
Discredit Credible Sources: дискредитация источников
753

T0079
Divide: разжигание раскола
730

Важная оговорка: сейчас это перевод по заранее заданной таблице соответствий (версия v0). Модель не присваивает технику каждому материалу отдельно: техника выводится из категории, которую модель уже поставила. Исключение составляют типы манипуляций, для которых модель приводит цитату из самого материала; такие связи помечены отдельно и получают более высокую уверенность. Следующая версия будет присваивать технику поштучно и всегда прикладывать цитату-основание. Все коды мы сверяем с зафиксированной версией справочника DISARM от 22 ноября 2024 года, чтобы номера техник не расходились с оригиналом.

STIX 2.1: бланк для обмена

Если DISARM это словарь, то STIX (Structured Threat Information Expression) это бланк, на котором наблюдения записываются так, чтобы их могла прочитать чужая программа. Стандарт поддерживает консорциум OASIS; изначально он создавался для обмена данными о киберугрозах. Наблюдение в STIX раскладывается на объекты (кто, какой приём, против какой страны, в каком материале) и связи между ними (использует, нацелен на, основано на).

EEAS кодирует инциденты FIMI в STIX с первого доклада об угрозах, а в четвёртом докладе (март 2026 года) в этом формате записаны все описанные инциденты. Техники DISARM ложатся в STIX естественно: каждая становится объектом «шаблон атаки» со ссылкой на справочник, и открытые платформы анализа угроз, например OpenCTI, умеют работать с таким справочником.

Что лежит в нашем пакете

С августовского выпуска 2026 года каждый ежемесячный выпуск сопровождается пакетом STIX 2.1. В нём записаны выпуск как целое, страны, о которых идёт речь, нарративы, техники DISARM со ссылками на справочник, материалы, в которых эти техники обнаружены, и случаи, когда одна тема в один день появлялась у нескольких источников. У каждой связи между материалом и техникой указано, каким способом она установлена (по таблице соответствий или по выявленному типу манипуляции с цитатой), и уровень уверенности по той же шкале, что и в разделе об уверенности выводов наших выпусков: низкая (1–29), умеренная (30–69), высокая (70–100).

Пакет проверяется официальными инструментами OASIS. В августе обе внешние версии прошли проверку без единой ошибки: партнёрская содержит около 29,5 тысячи объектов, публичная около 3,8 тысячи.

Три уровня доступа

Не всё, что полезно исследователям, стоит публиковать открыто. Поэтому пакет собирается в трёх версиях с разметкой по протоколу TLP 2.0 (Traffic Light Protocol), общепринятой системе меток, которая сообщает получателю, как дальше можно распространять данные.

Версия
Метка
Что внутри

Публичная
TLP:CLEAR
Страны, нарративы и техники DISARM на уровне выпуска, адреса материалов госмедиа

Партнёрская
TLP:GREEN
То же, плюс редакции и их каналы на разных платформах, связи каждого материала с техниками с указанием способа и уверенности, случаи совпадения темы

Внутренняя
TLP:AMBER+STRICT
Рабочая версия, не передаётся

Ни одна версия не содержит полных текстов материалов и сведений о нашей внутренней инфраструктуре.

Чего эти слои не означают

Код техники рядом с материалом не доказывает умысла и не выносит вердикт о правдивости. Он описывает приём, признаки которого найдены в тексте. Большинство таких связей получены автоматическим анализом, поэтому их уверенность умеренная, пока они не проверены вручную.

Совпадение темы у нескольких источников в один день не является доказательством координации. В нашей серии такие случаи всегда имеют низкую уверенность: синхронность публикаций мы пока статистически не проверяем.

Формат STIX сам по себе не делает атрибуцию. Госмедиа Беларуси описаны в пакете как редакции и каналы, через которые распространяются материалы; вопрос об ответственности конкретных людей пакет не решает.

Как получить пакет

Публичную версию пакета за любой выпуск начиная с августа 2026 года и описание его структуры можно запросить по адресу info@factcheck.lt. Организации, которые работают со STIX, могут получить партнёрскую версию по договорённости.

Страница подготовлена FactCheck.LT. Версия 1.0, сентябрь 2026 года. Структура пакета будет развиваться: следующий шаг состоит в поштучном кодировании техник DISARM с цитатой-основанием для каждой связи.

Share to friends
Factсheck LT