Cyber Security Academy · Lektion

Brug af logs og telemetri

Led efter trusler på tværs af datakilder

Lektion 3 af 413 trin

Brug af logs og telemetri er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Data driver jagten

En jagt er kun så god som de data, den bygger på. Logge og telemetri udgør det bevisspor, som angribere efterlader på tværs af systemer.

Denne lektion gennemgår de vigtigste datakilder, og hvordan du jager på tværs af dem.

Slutpunktstelemetri

Slutpunktsdata er den rigeste kilde. Værktøjer som EDR og Sysmon registrerer procesoprettelse, kommandolinjer, filskrivninger og ændringer i registreringsdatabasen.

De fleste moderne angreb berører et slutpunkt, så det er her, mange jagter begynder.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Netværkslogge

Netværksdata viser, hvortil værter opretter forbindelse. Logge fra brandmure, proxyer og DNS samt Zeek-poster afslører periodiske signaler, dataeksfiltration og lateral bevægelse.

De supplerer slutpunktsdata ved at vise kommunikationssiden.

Godkendelseslogge

Godkendelseslogge viser, hvordan konti bruges. Se efter logins på usædvanlige tidspunkter, fra nye placeringer eller mønstre med først mislykkede og derefter vellykkede forsøg.

Windows-hændelses-id'er og kataloglogge er centrale her.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Logge fra skyen og SaaS

Moderne miljøer genererer skylogge: API-aktivitet, identitetsgodkendelser og konfigurationsændringer.

Jagt efter nye adgangsnøgler, deaktiveret logning eller usædvanlige administrative API-kald.

Centralisér med et SIEM

Et SIEM samler logge fra hele miljøet på ét søgbart sted. Jagt på tværs af kilder er kun praktisk, når dataene er centraliserede.

Splunk, Elastic og Sentinel er almindelige platforme.

Normalisering er vigtig

Forskellige kilder navngiver felter forskelligt. Normalisering knytter dem til et fælles skema, så én forespørgsel kan spænde over mange kilder.

Uden normalisering skal du skrive en ny forespørgsel til hvert logformat.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Korrelér på tværs af kilder

Den egentlige styrke er korrelation: Knyt en proces på et slutpunkt til en netværksforbindelse og en godkendelseshændelse for den samme vært og det samme tidspunkt.

Én kilde skaber mistanke; tre kilder tilsammen underbygger en sag.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Vær opmærksom på hullerne

Vær klar over, hvad du ikke logger. Angribere trives i blinde vinkler: værter uden logning, deaktiveret kommandolinjeauditering eller korte opbevaringsperioder for logge.

Identifikation af huller er i sig selv et værdifuldt resultat af en jagt.

Opbevaring og mængde

Logmængderne er enorme, og lagerpladsen er begrænset. Afvej opbevaringsperioden mod omkostningerne, så dataene stadig findes, når du jager.

Et angreb, der opdages i dag, kan være begyndt for flere måneder siden; kort opbevaring skjuler det.

Gør fund til detekteringer

Når en jagt på tværs af logge finder en teknik, skal du omsætte den til en detektionsregel, så SIEM-systemet automatisk fanger den næste gang.

Sådan styrker manuel jagt løbende det automatiserede forsvar.

Hurtig test

Test din forståelse af logge og telemetri.

Opsamling

Du har lært at jage på tværs af logge og telemetri.

  • Slutpunktsdata (proces, kommandolinje) er den rigeste kilde.
  • Netværks-, godkendelses- og skylogge tilføjer kontekst.
  • Et SIEM centraliserer data; normalisering muliggør forespørgsler på tværs af kilder.
  • Korrelér kilder for at opbygge stærke spor.
  • Vær opmærksom på huller i logningen og opbevaringsperioden; omsæt fund til detekteringer.

Nu skal du knytte dine fund til MITRE ATT&CK.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Brug af logs og telemetri” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Brug af logs og telemetri”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Brug af logs og telemetri”?

Led efter trusler på tværs af datakilder Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Brug af logs og telemetri”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Tankegang ved threat hunting
  2. Hypotesedrevet threat hunting
  3. Brug af logs og telemetri
  4. MITRE ATT&CK-kortlægning
← Tilbage til Cyber Security Academy