Оволодіння мистецтвом виявлення загроз: практичний посібник
Вивчіть структурований, гіпотезозалежний підхід до виявлення загроз, від джерел даних до методів, які розкривають приховані дії противника.
Виявлення загроз перевертає традиційну модель безпеки з ніг на голову: замість очікування оповіщень ви активно припускаєте компрометацію та шукаєте докази. Зроблене правильно, воно ловить противників, які проходять повз автоматизованими захистами. Цей посібник проводить через практичний, повторюваний процес, який можна застосувати незалежно від розміру вашої організації чи набору інструментів.
Чому виявлення має значення
Детекція на основі сигнатур і навіть більшість аналітики поведінки ловлять лише відомі шкідливі закономірності або очевидні аномалії. Кваліфіковані нападники навмисне діють нижче цього порога, використовуючи законні інструменти (binaries живи з землі), дійсні облікові дані та повільний, терплячий рух. Виявлення загроз закриває цю прогалину, дозволяючи аналітику людини сформувати гіпотези про поведінку нападника і активно шукати підтверджуючі докази у вашій телеметрії.
Створіть гіпотезозалежний процес
Ефективне виявлення розпочинається зі специфічної, перевіряється гіпотези, а не з відкритої риболовного експедиції. Добрі гіпотези зазвичай походять з трьох джерел:
- Розвідка загроз: новий звіт описує техніку, яку використовує група, що атакує вашу індустрію. Гіпотеза: "Якщо ця група активна в нашому середовищі, ми побачимо PowerShell, який завантажує корисні навантаження за конкретним шаблоном."
- MITRE ATT&CK прогалини: задайте вашу поточне покриття детекції проти техник ATT&CK і визначте пріоритет для виявлення техник, які ви не можете автоматично детектувати.
- Аномалія-керована цікавість: незвичайні часи входу, рідкісні відносини батько-дитина процесу або несподівані вихідні з'єднання, які не запускають оповіщення, але виглядають дивними при розгляді.
Збережіть кожну гіпотезу, джерела даних, які ви будете запитувати, та які докази підтверджували б або спростовували б її. Ця дисципліна запобігає тому, щоб виявлення не стало розсіяним, і робить результати відтворюваними.
Знайте свої джерела даних
Виявлення таке ж добре, як телеметрія за ним. Основні джерела включають:
- Журнали Endpoint Detection and Response (EDR): створення процесу, аргументи командного рядка, запис файлів, мережеві з'єднання на процес.
- Журнали подій Windows: особливо Security (4624/4625 входи), Sysmon (створення процесу, мережа, реєстр) та журнали операційного PowerShell.
- Мережеві дані: NetFlow/Zeek логи для метаданих з'єднання, журнали DNS запитів та логи проксі для вихідного веб-трафіку.
- Журнали аутентифікації: від постачальників ідентичності, VPN та служб каталогу для виявлення неможливих подорожей або зловживання обліковими даними.
- Журнали аудиту хмари: CloudTrail, Azure Activity Logs або GCP Audit Logs для змін привілеїв та зловживання API.
Централізуйте це в SIEM або озері даних, де можна швидко виконувати ad-hoc запити. Якщо ваше утримання занадто коротке, виявлення проти історичних вторгнень стає неможливим—прагніть щонайменше 90 днів, де це можливо.
Практичні методи виявлення
Підрахунок стека (аналіз частоти): підрахуйте кількість входжень поля—імена батьківських процесів, імена заплановані завдань, імена служб—у вашому середовищі. Відхилення (процес, що працює на одному хості з десяти тисяч) часто вказують на щось, що варто дослідити.
SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;
Найменша частота входження (LFO): подібно до складання, але застосовується до комбінацій, таких як (user, source_ip) пари для аутентифікації, щоб виявити рідкісні моделі доступу.
Відхилення від базової лінії: встановіть, що "нормально" виглядає для хоста чи користувача (типові часи входу, звичайні процеси) і позначте відхилення. Це вимагає початкового вкладення у профілювання, але окупається для постійного виявлення.
Поворот на IOCs та TTPs: почніть з відомого індикатора (хеш, домен, IP) або техніки (наприклад, T1055 введення процесу) та шукайте у всіх доступних журналах пов'язану діяльність, потім поворачивайте від будь-яких влучань, щоб знайти пов'язану інфраструктуру або задіяних хостів.
Інструменти, які варто вивчити
- Sysmon + Sigma rules: Sysmon забезпечує багату телеметрію кінцевої точки; Sigma дає вам портативний формат правила для детекції та виявлення у SIEM платформах.
- Velociraptor або osquery: для парусного живого запиту, коли вам потрібно перевірити сотні кінцевих точок на конкретний артефакт прямо зараз.
- Zeek: для глибокого аналізу мережевого протоколу за межами простого NetFlow.
- MITRE ATT&CK Navigator: для відстеження та візуалізації покриття виявлення з часом.
Закриття петлі
Кожне виявлення повинно дати результат понад "нічого не знайдено." Якщо ви підтвердите шкідливу діяльність, передайте її у реагування на інцидент. Якщо ви знайдете прогалини у видимості, подайте їх як квитки інженерії детекції. Якщо методика виявлення виявляється цінною, перетворіть її на автоматизоване правило детекції, щоб майбутні екземпляри запускали оповіщення без ручних зусиль. Це перетворює виявлення загроз на двигун безперервного удосконалення для всієї вашої програми безпеки, а не на разову вправу.
Ведіть журнал виявлення з гіпотезами, використаними запитами та знахідками—ці інституціональні знання складаються з часом і роблять навчання нових мисливців набагато швидшим.
Готові копнути глибше? Дослідіть сегменти Digital Forensics та Blue Team Korra Studio, щоб розвинути навички детекції та розслідування, які природно поєднуються з виявленням загроз.
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward