Threat Hunting: Beth Ydyw ac Sut Mae'n Gweithio
Dadansoddiad ymarferol o threat hunting: beth mae'n ei olygu, sut mae'n wahanol i driage rhybuddion, a'r dulliau a ddefnyddir gan helwyr go iawn.
Threat hunting yw'r arfer o chwilio'n rhagweithiol trwy rwydweithiau ac endpoints am ymosodwyr sydd eisoes wedi llwyddo i basio'ch canfodiadau presennol. Mae'n dechrau o dybiaeth syml, anghyfforddus: efallai fod rhywbeth drwg eisoes y tu mewn, ac nid oes unrhyw rybudd wedi tanio ar ei gyfer. Yn lle aros i reol SIEM danio, mae helwr yn ffurfio damcaniaeth ac yn mynd i chwilio am dystiolaeth i'w chadarnhau neu ei dirymu.
Pam nad yw canfodiad yn ddigon ar ei ben ei hun
Mae canfodiad yn seiliedig ar lofnod a rheolau'n dal patrymau hysbys. Gall ymosodwyr sy'n defnyddio living-off-the-land binaries (LOLBins), manylion cyfreithlon, neu dechnegau araf, o faint isel aros o dan y trothwyon hynny am wythnosau. Mae threat hunting yn llenwi'r bwlch hwnnw trwy gael dynol yn gweithio'n weithredol i holi'r data: a yw'r alweliad PowerShell hwn o orsaf waith cyllid am 2 y.b. yn gwneud synnwyr? Pam fod svchost.exe yn gwneud cysylltiad allanol i IP heb DNS gwrthdro?
Nid yw hyn yn ymateb i ddigwyddiadau. Mae IR yn dechrau ar ôl i chi wybod fod rhywbeth wedi digwydd. Mae hunting yn dechrau pan nad ydych chi'n gwybod eto, ac mae'r nod yn darganfod hynny cyn y bydd digwyddiad mwy yn gorfodi'r cwestiwn.
Y tri phwynt cychwyn cyffredin
Mae'r rhan fwyaf o helwyr yn dechrau o un o dri ongl:
- Intelligence-driven: mae adroddiad bygythiad newydd yn disgrifio TTP (dweud, camabuse tasg wedi'i atgynhyrchu ar gyfer parhaad), ac rydych chi'n gwirio a ydyw'n bresennol yn eich amgylchedd.
- Situational awareness: rydych chi'n edrych ar yr hyn sydd wirioneddol anferol ar gyfer eich sefydliad — cyfrif gwasanaeth yn dilysu o wlad na wnaeth erioed o'r blaen, neu gnewyllyn yn y traffig SMB rhwng gorsafonau gwaith a siarad fel arfer dim ond â gweinyddion.
- Analytics-driven: rydych chi'n adeiladu sylfaen o ymddygiad arferol (coed prosesau, amseroedd mewngofnodi, cyfaint ymholi DNS) ac yn helwyr am allanoliaid ystadegol yn ei erbyn.
MITRE ATT&CK yw'r cyfeiriad a ddefnyddir gan y rhan fwyaf o dimau i strwythuro damcaniaethau. Yn lle "chwilio am falware," rydych chi'n dewis techneg fel T1053 (Scheduled Task/Job) ac yn gofyn: beth fyddai hynny'n edrych fel yn eich Windows Event Logs neu EDR telemetry, ac a allaf fi ei holi ar hyn o bryd?
Yr hyn mae'r gwaith trefn gwirioneddol yn edrych fel
Biograffu sy'n dilyn y hylif hwn fel arfer:
- Ffurfio damcaniaeth benodol, profodd (nid "gwirio am dreiddiad" ond "gwirio am dasgau wedi'u hailsefydlu newydd sydd wedi'u creu y tu allan i ffenestri patch yn y 30 diwrnod diwethaf").
- Nodi'r ffynonellau data sydd eu hangen — Sysmon Event ID 1 ar gyfer creu prosesau, Windows Security Event ID 4698 ar gyfer creu tasg wedi'i ailadrodd, coed prosesau EDR, neu logau cysyllt Zeek ar gyfer cyd-destun rhwydwaith.
- Ymholi a phifio. Yn ymarferol mae hyn yn golygu ysgrifennu KQL yn Microsoft Sentinel, SPL yn Splunk, neu ymholiadau crai yn erbyn mynegai Elastic.
- Triage canlyniadau — bydd y rhan fwyaf yn ffug-bositif neu weithgaredd gweinyddol diniwed, a'r dasg yw culhau'r sŵn hwnnw i'r hyn sydd wirioneddol anfarferol.
- Dogfennu canfyddiadau, p'un a yw'n gyfaddawdu cadarnhaol, bwlch canfodiad, neu dim ond
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward