arrow_backНазад к полевым заметкам
BLUE TEAM Опубликовано 6 Jul 2026

Овладение поиском угроз: практическое руководство

Изучите структурированный, основанный на гипотезах подход к поиску угроз — от источников данных до методик, которые выявляют скрытых противников.

Поиск угроз переворачивает традиционную модель безопасности с ног на голову: вместо ожидания оповещений вы активно предполагаете компрометацию и ищете доказательства. При правильном выполнении это ловит противников, которые проскальзывают мимо автоматизированных защит. Это руководство описывает практический, повторяемый процесс, который можно применять независимо от размера организации или набора инструментов.

Почему поиск важен

Детектирование по сигнатурам и даже большинство поведенческой аналитики ловят только известные вредоносные паттерны или очевидные аномалии. Опытные злоумышленники намеренно действуют ниже этого порога, используя легитимные инструменты (living-off-the-land binaries), корректные учетные данные и медленное, терпеливое движение. Поиск угроз закрывает этот пробел, позволяя аналитику сформировать гипотезы о поведении злоумышленника и активно искать подтверждающие доказательства в своей телеметрии.

Построение процесса на основе гипотез

Эффективный поиск начинается с конкретной, проверяемой гипотезы, а не открытой рыбалки. Хорошие гипотезы обычно поступают из трех источников:

  • Информация об угрозах: новый отчет описывает методику, используемую группой, которая нацеливается на вашу отрасль. Гипотеза: "Если эта группа активна в нашей среде, мы увидим PowerShell, загружающий полезные нагрузки по определенному паттерну."
  • Пробелы ATT&CK: соотнесите текущее покрытие детектирования с методиками ATT&CK и расставьте приоритеты для поиска методик, которые вы не можете автоматически детектировать.
  • Любопытство, вызванное аномалиями: необычное время входа, редкие отношения parent-child процессов или неожиданные исходящие соединения, которые не вызывают оповещений, но выглядят странно при проверке.

Документируйте каждую гипотезу, источники данных, которые вы будете запрашивать, и какие доказательства её подтвердят или опровергнут. Эта дисциплина предотвращает потерю фокуса при поиске и делает результаты воспроизводимыми.

Знайте ваши источники данных

Поиск настолько же хорош, насколько хороша его телеметрия. Основные источники включают:

  • Логи Endpoint Detection and Response (EDR): создание процессов, аргументы командной строки, записи файлов, сетевые соединения на процесс.
  • Windows Event Logs: особенно Security (4624/4625 входы), Sysmon (создание процессов, сеть, реестр) и логи PowerShell операционные.
  • Сетевые данные: логи NetFlow/Zeek для метаданных соединений, логи DNS запросов и логи прокси для исходящего веб-трафика.
  • Логи аутентификации: от поставщиков идентификации, VPN и служб каталогов для выявления невозможного перемещения или злоупотребления учетными данными.
  • Логи аудита облака: CloudTrail, Azure Activity Logs или GCP Audit Logs для изменений привилегий и злоупотребления API.

Централизуйте эти данные в SIEM или data lake, где вы можете быстро выполнять ad-hoc запросы. Если ваше хранение слишком короткое, поиск исторических взломов становится невозможным — старайтесь сохранять хотя бы 90 дней, где это допустимо.

Практические методики поиска

Stack counting (частотный анализ): подсчитайте количество вхождений поля — имена parent процессов, имена запланированных задач, имена служб — по всей вашей среде. Выбросы (процесс, работающий на одном хосте из десяти тысяч) часто указывают на что-то, стоящее проверки.

SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;

Наименьшая частота вхождения (LFO): похоже на stacking, но применяется к комбинациям, например к парам (user, source_ip) для аутентификации, чтобы выявить редкие паттерны доступа.

Отклонение от базовой линии: установите, что "нормально" выглядит для хоста или пользователя (типичное время входа, обычные процессы) и флагируйте отклонения. Это требует первоначальных вложений в профилирование, но окупается для продолжающегося поиска.

Поворот на IOC и TTP: начните с известного индикатора (хеш, домен, IP) или методики (например, T1055 process injection) и ищите связанную активность во всех доступных логах, затем разверните поиск от любых попаданий, чтобы найти связанную инфраструктуру или затронутые хосты.

Инструменты, стоящие внимания

  • Sysmon + Sigma rules: Sysmon обеспечивает богатую телеметрию конечных точек; Sigma дает вам портативный формат правил для детектирования и поиска на платформах SIEM.
  • Velociraptor или osquery: для fleet-wide live запросов, когда вам нужно проверить сотни конечных точек на конкретный артефакт прямо сейчас.
  • Zeek: для глубокого анализа сетевых протоколов, выходящего за рамки простого NetFlow.
  • MITRE ATT&CK Navigator: для отслеживания и визуализации покрытия поиска с течением времени.

Замыкание цикла

Каждый поиск должен дать результат, выходящий за рамки "ничего не нашли". Если вы подтверждаете вредоносную активность, передайте её в реагирование на инциденты. Если вы обнаруживаете пробелы в видимости, подайте их как тикеты инженерии детектирования. Если методика поиска оказывается ценной, преобразуйте её в автоматизированное правило детектирования, чтобы будущие экземпляры вызывали оповещения без ручных усилий. Это превращает поиск угроз в двигатель постоянного улучшения вашей всей программы безопасности, а не в разовое упражнение.

Ведите журнал поиска с гипотезами, использованными запросами и находками — эти знания организации накапливаются с течением времени и делают адаптацию новых искателей намного быстрее.

Готовы углубиться? Изучите сегменты Digital Forensics и Blue Team в Korra Studio, чтобы построить навыки детектирования и расследования, которые естественно сочетаются с поиском угроз.

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward