Cyber Security Academy · Lezione

Scrittura di regole di rilevamento e correlazione

Create query Splunk SPL o Kibana KQL per rilevare brute force, movimento laterale ed esfiltrazione dei dati.

Lezione 3 di 413 passaggi

Scrittura di regole di rilevamento e correlazione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Nozioni fondamentali di detection engineering

Le regole di rilevamento traducono i comportamenti degli aggressori in logica di query che si attiva quando il modello compare nei log. Un buon detection engineering deve essere abbastanza specifico da evitare i falsi positivi, ma abbastanza ampio da rilevare le varianti di un attacco.

SPL di Splunk: Search Processing Language

Le query SPL usano una sintassi basata sulle pipe: search → transform → display. Iniziate con un indice e un sourcetype, filtrate gli eventi rilevanti e aggregate i risultati o generate avvisi su di essi.

# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count

# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by count

Rilevamento dei brute force in Splunk

Rilevamento dei brute force: contate gli accessi non riusciti per origine e generate un avviso quando viene superata una soglia in una determinata finestra temporale. Correlate un accesso riuscito successivo ai tentativi falliti per rilevare il credential stuffing.

# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures

# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0

KQL di Kibana per il rilevamento

Kibana Query Language (KQL) filtra gli eventi durante un'indagine. È più leggibile di Lucene per gli analisti; usatelo nelle ricerche salvate e nelle regole di generazione degli avvisi in Kibana.

# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *

# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"

# Privilege escalation
process.name: "sudo" and process.args: "-s"

Regole di rilevamento di Elasticsearch

L'app Security di Kibana include un motore per le regole di rilevamento. Le regole possono basarsi su soglie (numero di eventi), query (modello di evento specifico), anomalie ML o sequenze EQL (Event Query Language).

# EQL sequence rule example (Kibana Security):
sequence by host.name
  [process where process.name == "cmd.exe"]
  [network where destination.port == 4444]

# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)

Rilevamento dei movimenti laterali

Rilevate i movimenti laterali tramite: creazione di servizi PsExec (Event 7045), esecuzione remota tramite WMI, accessi insoliti alle condivisioni amministrative (Event 5140) e nuove attività pianificate create in modalità remota.

# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name

# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, User

Rilevamento dell'esfiltrazione dei dati

Rilevate l'esfiltrazione tramite: trasferimenti in uscita di grandi dimensioni verso destinazioni insolite, query DNS con sottodomini insolitamente lunghi (tunneling) e beaconing HTTPS a intervalli regolari.

# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count

# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000  # 100MB threshold

Threat hunting con ricerche salvate

Salvate le query di rilevamento usate frequentemente come ricerche pianificate che inviano e-mail o creano incidenti. Impostate finestre temporali e soglie appropriate per bilanciare la rapidità del rilevamento e il tasso di falsi positivi.

Rilevamento associato a MITRE ATT&CK

Associate le regole di rilevamento alle tecniche ATT&CK. In questo modo potrete evidenziare le lacune di copertura e stabilire la priorità delle nuove regole. Strumenti come ATT&CK Navigator mostrano visivamente quali tecniche rilevate e rispetto a quali siete privi di visibilità.

Ottimizzazione per ridurre i falsi positivi

Le nuove regole spesso si attivano in modo troppo ampio. Ottimizzatele aggiungendo esclusioni per le fonti note e legittime, aumentando le soglie, aggiungendo campi contestuali (orario lavorativo, IP di scansione noti) e convalidandole sui dati storici prima dell'attivazione.

Affaticamento da avvisi

Un numero eccessivo di avvisi di bassa qualità porta gli analisti a ignorarli, vanificando il loro scopo. Date priorità alla qualità rispetto alla quantità: 10 avvisi ad alta affidabilità al giorno sono meglio di 500 avvisi rumorosi. Sopprimete, ottimizzate e ritirate le regole che offrono prestazioni scarse.

Verifica rapida

Che cosa rileva una regola di sequenza EQL che una semplice regola basata su query non può rilevare?

Riepilogo: regole di rilevamento

Il detection engineering converte i TTP degli aggressori in logica di query. Usate SPL per Splunk e KQL ed EQL per Kibana Security. Associate le regole a MITRE ATT&CK per monitorare la copertura. Date priorità a regole mirate e ad alta affidabilità, invece di regole ampie e rumorose. Ottimizzate continuamente le regole: lo scenario delle minacce cambia e anche la vostra logica di rilevamento deve cambiare.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Scrittura di regole di rilevamento e correlazione» è gratuita?

Sì — il testo completo di «Scrittura di regole di rilevamento e correlazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Scrittura di regole di rilevamento e correlazione»?

Create query Splunk SPL o Kibana KQL per rilevare brute force, movimento laterale ed esfiltrazione dei dati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Scrittura di regole di rilevamento e correlazione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fonti dei log: sistemi operativi, reti e applicazioni
  2. Architettura SIEM e acquisizione dei log
  3. Scrittura di regole di rilevamento e correlazione
  4. Triage degli avvisi e flusso di lavoro del SOC
← Torna a Cyber Security Academy