0Pricing
Cyber Security Academy · Lezione

Mentalità del threat hunting

Individui proattivamente le minacce

Mentalità del threat hunting è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è il threat hunting

Il threat hunting è la ricerca proattiva degli aggressori che hanno eluso le difese automatizzate. Invece di aspettare un avviso, l'analista va alla ricerca delle minacce.

Presuppone che una violazione possa essere già in corso e si propone di dimostrarlo o smentirlo.

Reattivo e proattivo

La sicurezza tradizionale è reattiva: gli strumenti generano avvisi e gli analisti rispondono. Il threat hunting è proattivo: le persone cercano minacce che nessun avviso ha rilevato.

  • Reattivo: arriva un avviso, poi si indaga.
  • Proattivo: si indaga, poi si può scoprire una minaccia.

Presumere una violazione

Il cambiamento mentale fondamentale consiste nel presumere una violazione. Invece di chiedersi 'siamo al sicuro?', l'analista si chiede 'dove si nasconde l'aggressore in questo momento?'.

Questa mentalità spinge ad approfondire i punti in cui le difese sono più deboli.

Perché l'automazione non basta

Il rilevamento automatizzato individua pattern conosciuti. Gli aggressori esperti utilizzano tecniche nuove, strumenti presenti nativamente nel sistema e azioni lente e discrete che nessuna firma riesce a segnalare.

Le persone individuano ciò che alle macchine non è mai stato insegnato a cercare.

Indicatori di compromissione

Gli analisti cercano gli Indicatori di Compromise (IOCs): artefatti che suggeriscono un'intrusione.

  • Connessioni in uscita insolite.
  • Nuove attività o servizi pianificati.
  • Catene sospette di processi padre-figlio.
  • Creazione imprevista di account.

IOC e comportamenti

Gli IOC (un hash dannoso, un IP noto come dannoso) sono facili da eludere modificandoli. I comportamenti (TTP) sono più difficili da cambiare per un attaccante.

Il threat hunting maturo si concentra sui comportamenti, non solo su indicatori facilmente sostituibili.

Easy to change:  file hash, IP, domain
Hard to change:  technique, behavior,
                 attacker tradecraft

La Piramide del dolore

La Piramide del dolore classifica gli indicatori in base a quanto danneggiano un attaccante quando vengono rilevati.

Gli hash sono banali da modificare; le TTP sono dolorose. Punti in alto nella piramide.

Top -> TTPs            (most pain)
       Tools
       Network/Host artifacts
       Domain names
       IP addresses
Base-> Hash values     (least pain)

Curiosità e scetticismo

Chi fa threat hunting deve essere curioso e scettico. Si chiede perché un processo si comporti in modo insolito e non accetta un «probabilmente non è nulla» senza verificare.

È questo interrogarsi continuamente a far emergere le intrusioni furtive.

Conoscere il proprio ambiente

Non può cercare minacce in ciò che non comprende. Prima mappi le risorse, i processi normali e i flussi di rete previsti.

Una baseline del comportamento normale consente di notare subito ciò che è anomalo, proprio come nell'analisi del traffico.

Il ciclo del threat hunting

Il threat hunting è iterativo: formuli un'idea, raccolga i dati, li analizzi e utilizzi ciò che ha imparato per migliorare i rilevamenti.

Anche una ricerca che non porta a risultati migliora la visibilità e crea nuove regole automatizzate.

Hypothesis -> Collect -> Analyze
   ^                          |
   +-------- Improve <--------+

Risultati di una ricerca

Una ricerca efficace non deve necessariamente individuare un attaccante. Tra i risultati validi rientrano un'intrusione confermata, una nuova regola di rilevamento o una visibilità maggiore su un punto cieco.

Anche una ricerca senza risultati aggiunge valore.

Verifica rapida

Verifichi la Sua comprensione della mentalità del threat hunting.

Riepilogo

Ha imparato la mentalità del threat hunting.

  • Il threat hunting è proattivo: parte dal presupposto che ci sia stata una compromissione e va alla ricerca di segnali.
  • L'automazione non rileva tecniche nuove e furtive.
  • Si concentri sui comportamenti e sulle TTP, non solo sugli IOC facilmente sostituibili.
  • La Piramide del dolore: punti in alto per infliggere un costo all'attaccante.
  • Conosca il Suo ambiente; anche una ricerca senza risultati aggiunge valore.

Ora imparerà a fare threat hunting basato su ipotesi.

Domande Frequenti

La lezione «Mentalità del threat hunting» è gratuita?

Sì — il testo completo di «Mentalità del threat hunting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Mentalità del threat hunting»?

Individui proattivamente le minacce Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Mentalità del threat hunting»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Mentalità del threat hunting
  2. Threat hunting basato su ipotesi
  3. Utilizzo di log e telemetria
  4. Mappatura MITRE ATT&CK
← Torna a Cyber Security Academy