تسلط بر Threat Hunting: راهنمای عملی
یک رویکرد ساختاریافته و مبتنی بر فرضیه برای threat hunting یاد بگیرید، از منابع داده تا تکنیکهایی که دشمنان پنهان را افشا میکنند.
Threat hunting مدل امنیتی سنتی را معکوس میکند: به جای انتظار برای هشدارها، شما فعالانه فرض میکنید که سازمان شما مخترق شده و به دنبال شواهد میگردید. وقتی به درستی انجام شود، دشمنانی را میگیرد که از دفاعات خودکار فرار کردند. این راهنما شما را در یک فرآیند عملی و قابل تکرار راهنمایی میکند که میتوانید صرفنظر از اندازه یا ابزارهای سازمان خود اعمال کنید.
چرا Hunting اهمیت دارد
تشخیص مبتنی بر امضا و حتی بیشتر تحلیل رفتاری فقط الگوهای معروفبهعنوان بد یا ناهنجاریهای آشکار را میگیرد. حملهگران ماهر عمدی زیر آن آستانه کار میکنند، از ابزارهای مشروع (living-off-the-land binaries)، اعتبارات معتبر، و حرکت آهسته و صبورانه استفاده میکنند. Threat hunting این شکاف را بسته میکند به این طریق که یک تحلیلگر انسانی فرضیههایی درباره رفتار حملهگر تشکیل میدهد و فعالانه برای شواهد پشتیبان در telemetry خود جستجو میکند.
یک فرآیند مبتنی بر فرضیه بسازید
شکارهای موثر با یک فرضیه خاص و قابل آزمایش شروع میشوند نه یک کاوش بیهدف. فرضیههای خوب معمولا از سه منبع میآیند:
- Threat intelligence: یک گزارش جدید تکنیک مورد استفاده از یک گروه را توصیف میکند که صنعت شما را هدف میگیرد. فرضیه: "اگر این گروه در محیط ما فعال باشد، PowerShell را میبینیم که payload ها را از طریق یک الگوی خاص دانلود میکند."
- MITRE ATT&CK gaps: پوشش تشخیصی فعلی خود را با تکنیکهای ATT&CK مقایسه کنید و شکار را برای تکنیکهایی که نمیتوانید خودکار تشخیص دهید اولویتبندی کنید.
- Anomaly-driven curiosity: زمانهای ورود غیر معمول، روابط والد-فرزند فرآیند نادر، یا اتصالات خروجی غیرمنتظرهای که هشدار را تحریک نمیکنند اما در بررسی عجیب به نظر میآیند.
هر فرضیه، منابع دادهای که پرسوجو میکنید، و شواهد تایید یا رد آن را مستند کنید. این انضباط جلوگیری میکند که شکارها بیهدف شوند و نتایج را قابل تکرار میکند.
منابع داده خود را بشناسید
شکاری فقط بهاندازه telemetry پشت آن خوب است. منابع اصلی شامل:
- Endpoint Detection and Response (EDR) logs: ایجاد فرآیند، آرگومانهای خط فرمان، نوشتن فایل، اتصالات شبکه در هر فرآیند.
- Windows Event Logs: بهویژه Security (4624/4625 logons)، Sysmon (ایجاد فرآیند، شبکه، registry)، و PowerShell operational logs.
- Network data: NetFlow/Zeek logs برای metadata اتصال، DNS query logs، و proxy logs برای ترافیک وب خروجی.
- Authentication logs: از id providers، VPN ها، و directory services برای تشخیص impossible travel یا سوء استفاده از اعتبارات.
- Cloud audit logs: CloudTrail، Azure Activity Logs، یا GCP Audit Logs برای تغییرات امتیاز و سوء استفاده از API.
اینها را در یک SIEM یا data lake متمرکز کنید جایی که میتوانید ad-hoc queries را سریع اجرا کنید. اگر retention شما خیلی کوتاه است، شکار در برابر تهاجمات تاریخی غیرممکن میشود—حداقل 90 روز را در جایی که ممکن باشد هدف قرار دهید.
تکنیکهای شکار عملی
Stack counting (frequency analysis): تعداد وقوع یک فیلد را بشمارید—نامهای فرآیند والد، نامهای کار زمانبندی شده، نام خدمات—در سرتاسر محیط شما. موارد پرت (یک فرآیند در یک هاست از ده هزار) اغلب چیزی را نشان میدهند که شایسته بررسی است.
SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;
Least frequency of occurrence (LFO): مشابه stacking اما بر روی ترکیبها، مثل (user, source_ip) جفت برای authentication، برای افشاء الگوهای دسترسی نادر.
Baseline deviation: تعریف کنید که چه چیزی برای یک هاست یا کاربر "عادی" به نظر میرسد (ساعت ورود معمول، فرآیندهای عام) و انحرافات را پرچمدار کنید. این یک سرمایهگذاری اولیه در profiling مورد نیاز است اما برای شکارهای جاری بازده میدهد.
Pivoting on IOCs and TTPs: از یک indicator معروف (hash، domain، IP) یا تکنیک (مثل T1055 process injection) شروع کنید و در تمام available logs برای فعالیت مرتبط جستجو کنید، سپس از هر hit به بیرون pivot کنید تا infrastructure مرتبط یا host های متاثر را پیدا کنید.
ابزارهای شایسته یادگیری
- Sysmon + Sigma rules: Sysmon telemetry endpoint غنی فراهم میکند؛ Sigma فرمت قابل حمل قانون برای تشخیص و شکار در سرتاسر SIEM platforms را میدهد.
- Velociraptor or osquery: برای live querying در سراسر fleet وقتی نیاز دارید صدها endpoint را برای یک artifact خاص درست اکنون بررسی کنید.
- Zeek: برای تحلیل پروتکل شبکه عمیق فراتر از NetFlow ساده.
- MITRE ATT&CK Navigator: برای ردگیری و تجسم hunt coverage در طول زمان.
حلقه را بسته کنید
هر شکار باید یک نتیجه فراتر از "چیزی پیدا نشد" داشته باشد. اگر فعالیت بدخواه تایید کنید، آن را به incident response تغذیه کنید. اگر شکاف در visibility پیدا کنید، آن را به عنوان detection engineering ticket ارسال کنید. اگر یک تکنیک شکار قیمتی اثبات شود، آن را به یک قانون detection خودکار تبدیل کنید تا نمونههای آینده بدون تلاش دستی هشدار را تحریک کنند. این threat hunting را به یک موتور بهبود مستمر برای کل برنامه امنیتی شما تبدیل میکند نه یک ورزش یکبار.
یک hunt log با فرضیهها، queries مورد استفاده، و یافتهها نگه دارید—این دانش نهادی در طول زمان تجمع مییابد و onboarding hunters جدید را بسیار سریعتر میکند.
برای رفتن عمیقتر آمادهاید؟ Digital Forensics و Blue Team segments Korra Studio را کاوش کنید تا skill های detection و investigation را بسازید که بهطور طبیعی با threat hunting جفت میشوند.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward