0Pricing
Cyber Security Academy · Lezione

Threat hunting basato su ipotesi

Parta da una teoria

Threat hunting basato su ipotesi è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Partire da una teoria

Il threat hunting basato su ipotesi inizia con una teoria specifica e verificabile su come un attaccante potrebbe operare nel Suo ambiente.

Un'ipotesi chiara trasforma una ricerca senza limiti in un'indagine mirata.

Cosa rende valida un'ipotesi

Una buona ipotesi è specifica, verificabile e fondata su dati che è realmente possibile raccogliere.

  • Errata: potrebbero esserci degli attaccanti nella nostra rete.
  • Corretta: un attaccante utilizza attività pianificate per mantenere la persistenza sulle workstation.

Da dove nascono le ipotesi

Le ipotesi prendono spunto dalla threat intelligence, da incidenti recenti, dal framework MITRE ATT&CK o dalla conoscenza dei propri punti deboli.

Leggere di una campagna che colpisce il proprio settore è lo spunto perfetto per una ricerca.

Formulare una domanda

Trasformi l'ipotesi in una domanda a cui i Suoi dati possano rispondere.

Ogni domanda corrisponde a una query sui log o sulla telemetria.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identificare i dati necessari

Prima di eseguire query, elenchi le fonti dati che potrebbero confermare o confutare l'ipotesi.

Per le attività pianificate servono i log di creazione dei processi e gli ID degli eventi di sistema pertinenti.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Interrogare e raccogliere

Esegua query mirate per estrarre gli eventi pertinenti. Mantenga ristretto l'ambito, così non verrà sommerso dal rumore.

Una query SIEM esprime la domanda di threat hunting in una forma ricercabile.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analizzare i risultati

Esamini i risultati ottenuti. Separi ciò che è atteso (la manutenzione da parte degli amministratori) da ciò che è sospetto (attività che avviano PowerShell codificato).

Filtri gli elementi noti come legittimi per ottenere un breve elenco di piste.

Confermare o confutare

Ogni pista conferma l'ipotesi, la confuta oppure richiede ulteriori dati. Sia onesto. Un'ipotesi confutata è un risultato valido e utile.

Se l'ipotesi è confermata, inoltri il caso al team di risposta agli incidenti insieme alle prove raccolte.

Fare pivot su una pista

Quando qualcosa appare sospetto, faccia pivot: segua la pista verso l'esterno. Da un'attività sospetta, analizzi l'albero dei processi, le connessioni di rete e l'account coinvolto.

Spesso un singolo filo consente di svelare l'intera intrusione.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Documentare tutto

Registri l'ipotesi, le query, i dati esaminati e la conclusione. La documentazione rende le ricerche ripetibili e facilita la trasmissione delle conoscenze.

Inoltre, trasforma le tecniche confermate in nuovi rilevamenti automatizzati.

Iterare e perfezionare

Perfezioni l'ipotesi in base a ciò che ha trovato e ripeta la ricerca. Il threat hunting è un ciclo continuo, non un'attività una tantum.

Ogni iterazione rende più precise le domande e amplia la copertura.

Verifica rapida

Verifichi la Sua comprensione del threat hunting basato su ipotesi.

Riepilogo

Ha imparato a fare threat hunting basato su ipotesi.

  • Inizi con una teoria specifica e verificabile, fondata sui dati.
  • Le ipotesi derivano da informazioni di intelligence, incidenti e ATT&CK.
  • Formuli una domanda, identifichi i dati, esegua una query e analizzi i risultati.
  • Confermi o confuti con onestà; faccia pivot sulle piste sospette.
  • Documenti tutto e iteri.

Ora farà threat hunting attraverso log e fonti di telemetria.

Domande Frequenti

La lezione «Threat hunting basato su ipotesi» è gratuita?

Sì — il testo completo di «Threat hunting basato su ipotesi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Threat hunting basato su ipotesi»?

Parta da una teoria Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Threat hunting basato su ipotesi»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Mentalità del threat hunting
  2. Threat hunting basato su ipotesi
  3. Utilizzo di log e telemetria
  4. Mappatura MITRE ATT&CK
← Torna a Cyber Security Academy