0Pricing
Cyber Security Academy · Pelajaran

Perburuan Berbasis Hipotesis

Mulai dari sebuah teori

Perburuan Berbasis Hipotesis adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Memulai dari Teori

Perburuan berbasis hipotesis dimulai dengan teori yang spesifik dan dapat diuji tentang cara penyerang mungkin beroperasi di lingkungan Anda.

Hipotesis yang jelas mengubah pencarian tanpa batas menjadi penyelidikan yang terarah.

Apa yang Membuat Hipotesis Baik

Hipotesis yang baik bersifat spesifik, dapat diuji, dan berlandaskan data yang benar-benar dapat Anda kumpulkan.

  • Buruk: penyerang mungkin berada di jaringan kita.
  • Baik: seorang penyerang menggunakan tugas terjadwal untuk mempertahankan akses pada stasiun kerja.

Asal Hipotesis

Hipotesis terinspirasi oleh intelijen ancaman, insiden terbaru, kerangka kerja MITRE ATT&CK, atau pengetahuan tentang titik lemah Anda sendiri.

Membaca tentang kampanye yang menyasar industri Anda merupakan pemicu yang tepat untuk memulai perburuan.

Merumuskan sebagai Pertanyaan

Ubahlah hipotesis menjadi pertanyaan yang dapat dijawab oleh data Anda.

Setiap pertanyaan dipetakan ke kueri terhadap catatan atau telemetri.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identifikasi Data yang Anda Perlukan

Sebelum membuat kueri, buat daftar sumber data yang dapat mengonfirmasi atau menyangkal hipotesis.

Untuk tugas terjadwal, Anda memerlukan catatan pembuatan proses dan ID peristiwa sistem yang relevan.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Membuat Kueri dan Mengumpulkan Data

Jalankan kueri terarah untuk mengambil peristiwa yang relevan. Jaga cakupannya tetap sempit agar Anda tidak tenggelam dalam kebisingan.

Kueri SIEM menyatakan pertanyaan perburuan dalam bentuk yang dapat dicari.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Menganalisis Hasil

Periksa hasil yang dikembalikan. Pisahkan hal yang diharapkan (pemeliharaan oleh administrator) dari hal yang mencurigakan (tugas yang menjalankan PowerShell berkode).

Saring hal-hal yang diketahui aman agar tersisa daftar petunjuk yang singkat.

Konfirmasi atau Sanggah

Setiap petunjuk akan mengonfirmasi hipotesis, menyanggahnya, atau memerlukan data tambahan. Bersikaplah jujur. Hipotesis yang disanggah merupakan hasil yang valid dan berguna.

Jika terkonfirmasi, eskalasikan kepada tim respons insiden beserta bukti Anda.

Menelusuri Berdasarkan Petunjuk

Ketika sesuatu tampak mencurigakan, telusuri lebih lanjut: ikuti jejaknya ke luar. Dari tugas yang mencurigakan, periksa pohon proses, koneksi jaringan, dan akun yang terlibat.

Satu jejak sering kali dapat mengungkap seluruh penyusupan.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Dokumentasikan Segalanya

Catat hipotesis, kueri, data yang diperiksa, dan kesimpulannya. Dokumentasi membuat perburuan dapat diulang dan diajarkan.

Dokumentasi juga mengubah teknik yang terkonfirmasi menjadi deteksi otomatis baru.

Ulangi dan Sempurnakan

Sempurnakan hipotesis berdasarkan temuan Anda, lalu lakukan perburuan lagi. Perburuan adalah siklus berkelanjutan, bukan tugas satu kali.

Setiap pengulangan mempertajam pertanyaan Anda dan memperluas cakupan.

Uji Pemahaman

Uji pemahaman Anda tentang perburuan berbasis hipotesis.

Rangkuman

Anda telah mempelajari perburuan berbasis hipotesis.

  • Mulailah dengan teori yang spesifik, dapat diuji, dan berlandaskan data.
  • Hipotesis berasal dari intelijen, insiden, dan ATT&CK.
  • Rumuskan sebagai pertanyaan, identifikasi data, buat kueri, lalu lakukan analisis.
  • Konfirmasi atau sanggah dengan jujur; telusuri lebih lanjut setiap petunjuk yang mencurigakan.
  • Dokumentasikan semuanya dan lakukan pengulangan.

Selanjutnya Anda akan melakukan perburuan di berbagai sumber catatan dan telemetri.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Perburuan Berbasis Hipotesis” gratis?

Ya — teks lengkap “Perburuan Berbasis Hipotesis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Perburuan Berbasis Hipotesis”?

Mulai dari sebuah teori Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Perburuan Berbasis Hipotesis” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pola Pikir Perburuan Ancaman
  2. Perburuan Berbasis Hipotesis
  3. Menggunakan Log dan Telemetri
  4. Pemetaan MITRE ATT&CK
← Kembali ke Cyber Security Academy