Проактивний пошук загроз (threat hunting) — цілеспрямований пошук зловмисників, які вже перебувають у мережі й лишилися непоміченими для автоматичних засобів захисту.
Як працює threat hunting
Класичний моніторинг чекає на алерти. Threat hunting виходить з того, що злом уже стався (принцип assume breach), і шукає його сліди. Зазвичай використовують один із трьох підходів:
- На основі гіпотез — за даними кіберрозвідки або технік MITRE ATT&CK, наприклад: «зловмисник знімає дамп облікових даних із LSASS на наших серверах».
- На основі індикаторів — пошук в історичних даних свіжих індикаторів компрометації з нового звіту: хешів, доменів, IP-адрес.
- На основі аналітики — пошук статистичних аномалій: рідкісних процесів, незвичних входів, періодичного «маячкового» трафіку.
Хантери працюють із телеметрією кінцевих точок з EDR, журналами в SIEM, мережевими потоками та DNS-запитами, часто за допомогою мов запитів KQL або SPL.
Чому це важливо
Досвідчені зловмисники навмисно уникають спрацювання алертів: використовують легітимні інструменти адміністрування (living off the land), викрадені облікові записи й повільно, тихо просуваються мережею. Час їхньої непомітної присутності вимірюється днями й тижнями, і кожен такий день дає більше можливостей викрасти дані чи підготувати шифрування. Пошук загроз скорочує цей час і виявляє «сліпі зони» моніторингу.
Рекомендації
- Спершу забезпечити достатню телеметрію: запуск процесів, командні рядки, журнали автентифікації та DNS.
- Документувати кожне полювання та його результат, навіть якщо нічого не знайдено.
- Перетворювати кожне успішне полювання на автоматичне правило виявлення.
- Розвивати практику поступово за моделями на кшталт PEAK або Hunting Maturity Model.