Utilizzo di log e telemetria
Cerchi minacce tra diverse fonti di dati
Utilizzo di log e telemetria è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
I dati alimentano il threat hunting
Una ricerca è valida quanto i dati su cui si basa. I log e la telemetria sono le tracce delle prove lasciate dagli attaccanti nei vari sistemi.
Questa lezione illustra le principali fonti dati e come fare threat hunting attraverso di esse.
Telemetria degli endpoint
I dati degli endpoint sono la fonte più ricca. Strumenti come EDR e Sysmon registrano la creazione dei processi, le righe di comando, la scrittura dei file e le modifiche al registro.
La maggior parte degli attacchi moderni coinvolge un endpoint, perciò molte ricerche iniziano da qui.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsLog di rete
I dati di rete mostrano a quali sistemi si connettono gli host. I log dei firewall, dei proxy e del DNS, insieme ai record di Zeek, rivelano beaconing, esfiltrazione e movimento laterale.
Questi dati completano quelli degli endpoint mostrando il lato delle comunicazioni.
Log di autenticazione
I log di autenticazione mostrano come vengono utilizzati gli account. Cerchi accessi in orari insoliti, da nuove posizioni o sequenze di tentativi falliti seguiti da accessi riusciti.
Gli ID degli eventi Windows e i log delle directory sono fondamentali in questo caso.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonLog del cloud e dei SaaS
Gli ambienti moderni generano log del cloud: attività API, accessi delle identità e modifiche alla configurazione.
Cerchi nuove chiavi di accesso, la registrazione disabilitata o chiamate API amministrative insolite.
Centralizzare con un SIEM
Un SIEM raccoglie i log provenienti da ogni origine in un unico spazio ricercabile. Fare threat hunting tra più fonti è pratico solo quando i dati sono centralizzati.
Splunk, Elastic e Sentinel sono piattaforme comuni.
La normalizzazione è importante
Fonti diverse utilizzano nomi diversi per i campi. La normalizzazione li associa a uno schema comune, così una sola query può coprire molte fonti.
Senza normalizzazione, dovrebbe scrivere una nuova query per ogni formato di log.
src_ip, source.ip, ClientIP
-> normalize to: source_addressCorrelare le fonti
Il vero potere risiede nella correlazione: colleghi un processo dell'endpoint a una connessione di rete e a un evento di autenticazione relativi allo stesso host e allo stesso momento.
Una sola fonte fa sorgere un sospetto; tre fonti insieme costruiscono un caso.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadAttenzione alle lacune
Sappia quali dati non sta registrando. Gli attaccanti prosperano nei punti ciechi: host senza log, controllo della riga di comando disabilitato o conservazione dei log troppo breve.
Identificare le lacune è di per sé un risultato prezioso del threat hunting.
Conservazione e volume
I log sono enormi e lo spazio di archiviazione è limitato. Bilanci la conservazione rispetto ai costi, in modo che i dati siano ancora disponibili quando farà una ricerca.
Un attacco scoperto oggi potrebbe essere iniziato mesi fa; una conservazione breve lo nasconde.
Trasformare i risultati in rilevamenti
Quando una ricerca nei log individua una tecnica, la codifichi come regola di rilevamento, così la prossima volta il SIEM la individuerà automaticamente.
È così che la ricerca manuale rafforza continuamente la difesa automatizzata.
Verifica rapida
Verifichi la Sua comprensione dei log e della telemetria.
Riepilogo
Ha imparato a fare threat hunting attraverso log e telemetria.
- I dati degli endpoint (processi, righe di comando) sono la fonte più ricca.
- I log di rete, autenticazione e cloud aggiungono contesto.
- Un SIEM centralizza i dati; la normalizzazione abilita le query tra più fonti.
- Correla le fonti per costruire piste solide.
- Presti attenzione alle lacune nella registrazione e alla conservazione; trasformi i risultati in rilevamenti.
Ora mapperà i Suoi risultati su MITRE ATT&CK.
Domande Frequenti
La lezione «Utilizzo di log e telemetria» è gratuita?
Sì — il testo completo di «Utilizzo di log e telemetria» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Utilizzo di log e telemetria»?
Cerchi minacce tra diverse fonti di dati Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Utilizzo di log e telemetria»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Mentalità del threat hunting
- Threat hunting basato su ipotesi
- Utilizzo di log e telemetria
- Mappatura MITRE ATT&CK