Rendere operativa l'intelligence: threat hunting
Utilizzate la threat intelligence per formulare ipotesi e cercare attività degli aggressori nel vostro ambiente.
Rendere operativa l'intelligence: threat hunting è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è il threat hunting?
Il threat hunting è la ricerca proattiva di minacce che hanno eluso il rilevamento automatizzato. Gli analisti partono da un'ipotesi basata sulla threat intelligence, quindi analizzano in profondità i log per confermarla o smentirla e individuano attacchi che gli alert non hanno rilevato.
L'ipotesi di hunting
Una buona ipotesi è specifica, verificabile e fondata sulla threat intelligence. Inizi dalle tecniche ATT&CK utilizzate dagli attori della minaccia che prendono di mira il Suo settore oppure dai report recenti di threat intelligence sulle campagne.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryRequisiti per la raccolta dei dati
Il threat hunting richiede una telemetria dettagliata. Origini dati minime: log della creazione dei processi (Sysmon Event 1), connessioni di rete (Sysmon Event 3), registrazione dei blocchi di script PowerShell (Event 4104) e log delle query DNS.
Hunting: rilevamento del Living-Off-the-Land
Gli attori della minaccia utilizzano strumenti integrati (LOLBins) per evitare di introdurre malware personalizzato. Cerchi: certutil che scarica file, mshta che esegue script, regsvr32 che esegue oggetti COM e wscript che esegue JavaScript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineHunting: abuso di PowerShell
PowerShell malevolo è codificato, scarica contenuti da Internet e disabilita le funzionalità di sicurezza. Cerchi comandi codificati in base64, download da URL non aziendali e bypass di AMSI.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedHunting: meccanismi di persistenza
Gli attaccanti installano meccanismi di persistenza per sopravvivere ai riavvii. Cerchi: nuove attività pianificate (Event 4698), nuovi servizi (Event 7045), chiavi Run del registro modificate e aggiunte alla cartella di avvio.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsHunting: movimento laterale
Il movimento laterale lascia tracce: nuove connessioni SMB alle condivisioni amministrative, creazione insolita di processi tramite WMI, installazione di servizi PsExec e accessi con credenziali esplicite a nuovi host.
Hunting: beaconing C2
Il traffico C2 spesso invia beacon a intervalli regolari. Cerchi: connessioni in uscita regolari a intervalli fissi, connessioni a domini registrati di recente e nomi di dominio ad alta entropia (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countDocumentare i risultati dell'hunting
Documenti ogni attività di hunting: ipotesi, origini dati utilizzate, query eseguite, risultati ed esito (minaccia confermata / nessuna evidenza / nuova regola di rilevamento creata). Questa conoscenza arricchisce la libreria di rilevamento del team.
Convertire l'hunting in rilevamenti
Un'attività di hunting che individua un pattern di attacco dovrebbe essere convertita in una regola di rilevamento automatizzata. Nel tempo, il threat hunting migliora continuamente la copertura del rilevamento automatizzato, riducendo il carico della ricerca manuale.
Modello di maturità del threat hunting
Le organizzazioni avanzano attraverso diversi livelli di maturità del threat hunting: Livello 0 (reattivo, nessun hunting), Livello 1 (guidato dalle ipotesi), Livello 2 (informato dalla threat intelligence), Livello 3 (analisi automatizzata dei dati), Livello 4 (hunting automatizzato su larga scala).
Verifica rapida
Che cosa distingue il threat hunting dagli alert automatizzati del SIEM?
Riepilogo: threat hunting
Il threat hunting colma il divario tra il rilevamento automatizzato e gli attaccanti avanzati che eludono gli alert. Parta da ipotesi basate sulla threat intelligence, cerchi sistematicamente nei log della creazione dei processi, di rete e del registro e trasformi i risultati in regole automatizzate. Nel tempo, il threat hunting innalza continuamente il livello minimo di rilevamento, individuando prima gli attaccanti nella kill chain, prima che raggiungano i loro obiettivi.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Rendere operativa l'intelligence: threat hunting» è gratuita?
Sì — il testo completo di «Rendere operativa l'intelligence: threat hunting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Rendere operativa l'intelligence: threat hunting»?
Utilizzate la threat intelligence per formulare ipotesi e cercare attività degli aggressori nel vostro ambiente. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Rendere operativa l'intelligence: threat hunting»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Tipi e fonti di threat intelligence
- Framework MITRE ATT&CK
- STIX, TAXII e condivisione delle minacce
- Rendere operativa l'intelligence: threat hunting