Mastodon Mastodon Mastodon Mastodon

Проактивний пошук загроз

Оновлено: · CyberSecureFox Editorial Team

Проактивний пошук загроз (threat hunting) — цілеспрямований пошук зловмисників, які вже перебувають у мережі й лишилися непоміченими для автоматичних засобів захисту.

Як працює threat hunting

Класичний моніторинг чекає на алерти. Threat hunting виходить з того, що злом уже стався (принцип assume breach), і шукає його сліди. Зазвичай використовують один із трьох підходів:

  • На основі гіпотез — за даними кіберрозвідки або технік MITRE ATT&CK, наприклад: «зловмисник знімає дамп облікових даних із LSASS на наших серверах».
  • На основі індикаторів — пошук в історичних даних свіжих індикаторів компрометації з нового звіту: хешів, доменів, IP-адрес.
  • На основі аналітики — пошук статистичних аномалій: рідкісних процесів, незвичних входів, періодичного «маячкового» трафіку.

Хантери працюють із телеметрією кінцевих точок з EDR, журналами в SIEM, мережевими потоками та DNS-запитами, часто за допомогою мов запитів KQL або SPL.

Чому це важливо

Досвідчені зловмисники навмисно уникають спрацювання алертів: використовують легітимні інструменти адміністрування (living off the land), викрадені облікові записи й повільно, тихо просуваються мережею. Час їхньої непомітної присутності вимірюється днями й тижнями, і кожен такий день дає більше можливостей викрасти дані чи підготувати шифрування. Пошук загроз скорочує цей час і виявляє «сліпі зони» моніторингу.

Рекомендації

  • Спершу забезпечити достатню телеметрію: запуск процесів, командні рядки, журнали автентифікації та DNS.
  • Документувати кожне полювання та його результат, навіть якщо нічого не знайдено.
  • Перетворювати кожне успішне полювання на автоматичне правило виявлення.
  • Розвивати практику поступово за моделями на кшталт PEAK або Hunting Maturity Model.
Синоніми:
threat hunting, хантинг загроз, активний пошук загроз