Mastodon Mastodon Mastodon Mastodon

Проактивный поиск угроз

Обновлено: · CyberSecureFox Editorial Team

Проактивный поиск угроз (threat hunting) — целенаправленный поиск злоумышленников, которые уже находятся в сети и остались незамеченными для автоматических средств защиты.

Как работает threat hunting

Классический мониторинг ждёт алертов. Threat hunting исходит из того, что взлом уже произошёл (принцип assume breach), и ищет его следы. Обычно используют один из трёх подходов:

  • На основе гипотез — по данным киберразведки или техникам MITRE ATT&CK, например: «атакующий снимает дамп учётных данных из LSASS на наших серверах».
  • На основе индикаторов — поиск в исторических данных свежих индикаторов компрометации из нового отчёта: хешей, доменов, IP-адресов.
  • На основе аналитики — поиск статистических аномалий: редких процессов, необычных входов, периодического «маячкового» трафика.

Хантеры работают с телеметрией конечных точек из EDR, журналами в SIEM, сетевыми потоками и DNS-запросами, часто с помощью языков запросов KQL или SPL.

Почему это важно

Продвинутые атакующие специально избегают срабатывания алертов: используют легитимные инструменты администрирования (living off the land), украденные учётные записи и медленно, тихо продвигаются по сети. Время их незаметного присутствия измеряется днями и неделями, и каждый такой день даёт больше возможностей украсть данные или подготовить шифрование. Поиск угроз сокращает это время и выявляет «слепые зоны» мониторинга.

Рекомендации

  • Сначала обеспечить достаточную телеметрию: запуск процессов, командные строки, журналы аутентификации и DNS.
  • Документировать каждую охоту и её результат, даже если ничего не найдено.
  • Превращать каждую успешную охоту в автоматическое правило обнаружения.
  • Развивать практику постепенно по моделям вроде PEAK или Hunting Maturity Model.
Синонимы:
threat hunting, хантинг угроз, активный поиск угроз