Проактивный поиск угроз (threat hunting) — целенаправленный поиск злоумышленников, которые уже находятся в сети и остались незамеченными для автоматических средств защиты.
Как работает threat hunting
Классический мониторинг ждёт алертов. Threat hunting исходит из того, что взлом уже произошёл (принцип assume breach), и ищет его следы. Обычно используют один из трёх подходов:
- На основе гипотез — по данным киберразведки или техникам MITRE ATT&CK, например: «атакующий снимает дамп учётных данных из LSASS на наших серверах».
- На основе индикаторов — поиск в исторических данных свежих индикаторов компрометации из нового отчёта: хешей, доменов, IP-адресов.
- На основе аналитики — поиск статистических аномалий: редких процессов, необычных входов, периодического «маячкового» трафика.
Хантеры работают с телеметрией конечных точек из EDR, журналами в SIEM, сетевыми потоками и DNS-запросами, часто с помощью языков запросов KQL или SPL.
Почему это важно
Продвинутые атакующие специально избегают срабатывания алертов: используют легитимные инструменты администрирования (living off the land), украденные учётные записи и медленно, тихо продвигаются по сети. Время их незаметного присутствия измеряется днями и неделями, и каждый такой день даёт больше возможностей украсть данные или подготовить шифрование. Поиск угроз сокращает это время и выявляет «слепые зоны» мониторинга.
Рекомендации
- Сначала обеспечить достаточную телеметрию: запуск процессов, командные строки, журналы аутентификации и DNS.
- Документировать каждую охоту и её результат, даже если ничего не найдено.
- Превращать каждую успешную охоту в автоматическое правило обнаружения.
- Развивать практику постепенно по моделям вроде PEAK или Hunting Maturity Model.