מודיעין איומים הוא איסוף, עיבוד וניתוח של מידע על תוקפים, כלים וטכניקות, במטרה להפוך נתונים גולמיים להחלטות הגנה מעשיות. מקובל להבחין בשלוש רמות: מודיעין טקטי — מזהי תקיפה (IOCs) כגון כתובות IP, גיבובי קבצים ודומיינים זדוניים המוזנים ישירות לכלי הניטור; מודיעין אופרטיבי על טכניקות ונהלים (TTPs) של קבוצות תקיפה כגון APT, לרוב במיפוי ל-MITRE ATT&CK; ומודיעין אסטרטגי המיועד להנהלה — מגמות, מוטיבציות ותמונת איומים ענפית. המקורות כוללים פידים מסחריים, קהילות שיתוף (ISAC), מקורות גלויים (OSINT) וניטור Dark Web. מודיעין איכותי נמדד ברלוונטיות ובזמניות, לא בכמות: פיד עצום של IOCs ישנים מייצר רעש, לא הגנה. ישראל היא מרכז עולמי לחברות מודיעין סייבר, ומערך הסייבר הלאומי מפיץ מודיעין למשק דרך מנגנוני שיתוף ייעודיים.