Cyber Security Academy · Lektion

Hypotesedrevet threat hunting

Tag udgangspunkt i en teori

Lektion 2 af 413 trin

Hypotesedrevet threat hunting er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Start med en teori

Hypotesedrevet trusselsjagt begynder med en specifik, efterprøvbar teori om, hvordan en angriber muligvis opererer i dit miljø.

En klar hypotese gør en åben søgning til en fokuseret undersøgelse.

Hvad kendetegner en god hypotese

En god hypotese er specifik, efterprøvbar og velunderbygget af data, du rent faktisk kan indsamle.

  • Dårlig: Angribere er måske på vores netværk.
  • God: En angriber bruger planlagte opgaver til at opnå vedvarende adgang på arbejdsstationer.

Hvor hypoteser kommer fra

Hypoteser udspringer af trusselsinformation, nylige hændelser, MITRE ATT&CK-rammeværket eller viden om dine egne svage punkter.

Hvis du læser om en kampagne, der rammer din branche, er det et oplagt udgangspunkt for en jagt.

Formulér det som et spørgsmål

Omdan hypotesen til et spørgsmål, som dine data kan besvare.

Hvert spørgsmål svarer til en forespørgsel mod logge eller telemetri.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identificér de data, du har brug for

Før du opretter forespørgsler, skal du angive de datakilder, der kan be- eller afkræfte hypotesen.

For planlagte opgaver har du brug for logge over procesoprettelse og de relevante systemhændelses-id'er.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Opret forespørgsel og indsam­l

Kør fokuserede forespørgsler for at hente de relevante hændelser. Hold omfanget snævert, så du ikke drukner i støj.

En SIEM-forespørgsel udtrykker jagtspørgsmålet i en søgbar form.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analysér resultaterne

Undersøg det, der kommer tilbage. Adskil det forventede (administrativ vedligeholdelse) fra det mistænkelige (opgaver, der starter kodet PowerShell).

Filtrér det kendt harmløse fra, så du står tilbage med en kort liste over spor.

Bekræft eller afkræft

Hvert spor bekræfter enten hypotesen, afkræfter den eller kræver flere data. Vær ærlig. En afkræftet hypotese er et gyldigt og nyttigt resultat.

Hvis hypotesen bekræftes, skal du eskalere til hændelsesrespons med din dokumentation.

Følg et spor

Når noget ser mistænkeligt ud, skal du skifte spor og følge det udad. Fra en mistænkelig opgave kan du undersøge procestræet, netværksforbindelserne og den involverede konto.

Én tråd er ofte nok til at trevle hele indtrængningen op.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Dokumentér alt

Notér hypotesen, forespørgslerne, de undersøgte data og konklusionen. Dokumentation gør jagter gentagelige og nemme at lære af.

Den omdanner også bekræftede teknikker til nye automatiserede detekteringer.

Gentag og finpuds

Finpuds hypotesen ud fra det, du fandt, og jagt igen. Jagt er en kontinuerlig cyklus, ikke en engangsopgave.

Hver gentagelse skærper dine spørgsmål og udvider din dækning.

Hurtig test

Test din forståelse af hypotesedrevet trusselsjagt.

Opsamling

Du har lært hypotesedrevet trusselsjagt.

  • Begynd med en specifik, efterprøvbar teori, der er baseret på data.
  • Hypoteser kommer fra efterretninger, hændelser og ATT&CK.
  • Formulér et spørgsmål, identificér data, opret en forespørgsel, og analysér.
  • Bekræft eller afkræft ærligt; følg mistænkelige spor.
  • Dokumentér alt, og gentag processen.

Nu skal du jage på tværs af logge og telemetrikilder.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Hypotesedrevet threat hunting” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Hypotesedrevet threat hunting”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hypotesedrevet threat hunting”?

Tag udgangspunkt i en teori Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Hypotesedrevet threat hunting”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Tankegang ved threat hunting
  2. Hypotesedrevet threat hunting
  3. Brug af logs og telemetri
  4. MITRE ATT&CK-kortlægning
← Tilbage til Cyber Security Academy