Threat Hunting: এটি কী এবং কীভাবে কাজ করে
Threat hunting এর একটি ব্যবহারিক গ্লোসারি বিশ্লেষণ: এটি কী বোঝায়, এটি alert triage থেকে কীভাবে আলাদা, এবং hunters যে পদ্ধতিগুলি আসলে ব্যবহার করে।
Threat hunting হল networks এবং endpoints এর মাধ্যমে সক্রিয়ভাবে অনুসন্ধান করার অনুশীলন যাতে আপনার বিদ্যমান detections কে ফাঁকি দিয়ে যাওয়া attackers খুঁজে বের করা যায়। এটি একটি সাধারণ, অস্বস্তিকর অনুমান থেকে শুরু হয়: কিছু খারাপ ইতিমধ্যে ভিতরে থাকতে পারে, এবং এর জন্য কোনো alert trigger হয়নি। একজন hunter SIEM rule trigger হওয়ার জন্য অপেক্ষা না করে একটি hypothesis তৈরি করে এবং এটি নিশ্চিত বা অস্বীকার করার জন্য প্রমাণ খুঁজতে যায়।
কেন শুধু detection যথেষ্ট নয়
Signature-based এবং rule-based detection পরিচিত patterns ক্যাচ করে। Attackers যারা living-off-the-land binaries (LOLBins), valid credentials, বা slow, low-volume techniques ব্যবহার করে সেগুলি সপ্তাহের জন্য সেই থ্রেশহোল্ডের নিচে থাকতে পারে। Threat hunting একটি মানুষকে সক্রিয়ভাবে ডেটা প্রশ্ন করতে দিয়ে সেই ফাঁক পূরণ করে: একটি finance workstation থেকে রাত ২টায় এই PowerShell invocation কি বোধগম্য? কেন svchost.exe একটি IP এর কাছে outbound connection করছে যার কোনো reverse DNS নেই?
এটি incident response নয়। IR শুরু হয় যখন আপনি জানেন যে কিছু ঘটেছে। Hunting শুরু হয় যখন আপনি এখনও জানেন না, এবং লক্ষ্য হল একটি বড় event আগে সেটি খুঁজে বের করা।
তিনটি সাধারণ শুরুর পয়েন্ট
বেশিরভাগ hunts তিনটি কোণ থেকে একটি দিয়ে শুরু হয়:
- Intelligence-driven: একটি নতুন threat report একটি TTP বর্ণনা করে (যেমন, persistence এর জন্য একটি scheduled task এর অপব্যবহার), এবং আপনি আপনার environment এ এটি উপস্থিত আছে কিনা তা পরীক্ষা করেন।
- Situational awareness: আপনি দেখেন যে আপনার organization এর জন্য কী প্রকৃতপক্ষে অস্বাভাবিক — একটি service account একটি দেশ থেকে authenticate করা যেখানে এটি আগে কখনো হয়নি, বা workstations এর মধ্যে SMB traffic এর একটি spike যা সাধারণত শুধুমাত্র servers এর সাথে কথা বলে।
- Analytics-driven: আপনি normal behavior এর একটি baseline তৈরি করেন (process trees, login times, DNS query volume) এবং এর বিরুদ্ধে statistical outliers খুঁজে বের করেন।
MITRE ATT&CK হল সবচেয়ে বেশি teams hypotheses structure এর জন্য ব্যবহার করে এমন reference। "malware খুঁজুন" এর পরিবর্তে, আপনি T1053 (Scheduled Task/Job) এর মতো একটি technique বাছাই করেন এবং জিজ্ঞাসা করেন: আমাদের Windows Event Logs বা EDR telemetry তে এটি কেমন দেখাবে, এবং আমি এখনই এটি query করতে পারি কিনা?
আসল workflow কেমন দেখায়
একটি hunt সাধারণত এই loop অনুসরণ করে:
- একটি নির্দিষ্ট, testable hypothesis তৈরি করুন ("intrusions জন্য পরীক্ষা করুন" নয় বরং "patch windows এর বাইরে শেষ ৩০ দিনে তৈরি নতুন scheduled tasks এর জন্য পরীক্ষা করুন")।
- প্রয়োজনীয় data sources চিহ্নিত করুন — process creation এর জন্য Sysmon Event ID 1, scheduled task creation এর জন্য Windows Security Event ID 4698, EDR process trees, বা network context এর জন্য Zeek conn logs।
- Query এবং pivot করুন। অনুশীলনে এর মানে Microsoft Sentinel এ KQL লেখা, Splunk এ SPL, বা একটি Elastic index এর বিরুদ্ধে raw queries।
- Triage results — বেশিরভাগ false positives বা benign admin activity হবে, এবং কাজ হল সেই noise কে narrowing করা যা সত্যিই anomalous তার কাছে।
- Findings document করুন, এটি একটি confirmed compromise হোক, একটি detection gap, বা শুধু একটি
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward