0Pricing
Cyber Security Academy · Lekcja

Hunting oparty na hipotezach

Zaczynaj od hipotezy

Hunting oparty na hipotezach to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Od teorii

Threat hunting oparty na hipotezach rozpoczyna się od konkretnej, testowalnej teorii dotyczącej sposobu, w jaki atakujący może działać w danym środowisku.

Jasno sformułowana hipoteza zamienia otwarte poszukiwania w ukierunkowane dochodzenie.

Cechy dobrej hipotezy

Dobra hipoteza jest konkretna, testowalna i oparta na danych, które można rzeczywiście zebrać.

  • Zła: atakujący mogą znajdować się w naszej sieci.
  • Dobra: atakujący wykorzystuje zadania zaplanowane do utrzymania dostępu na stacjach roboczych.

Źródła hipotez

Hipotezy powstają na podstawie threat intelligence, niedawnych incydentów, struktury MITRE ATT&CK lub wiedzy o własnych słabych punktach.

Informacja o kampanii wymierzonej w daną branżę stanowi doskonały punkt wyjścia do threat huntingu.

Formułowanie pytania

Należy przekształcić hipotezę w pytanie, na które mogą odpowiedzieć posiadane dane.

Każde pytanie przekłada się na zapytanie dotyczące logów lub telemetrii.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Określ potrzebne dane

Przed wykonaniem zapytania należy wymienić źródła danych, które pozwolą potwierdzić lub obalić hipotezę.

W przypadku zadań zaplanowanych potrzebne są logi tworzenia procesów oraz odpowiednie identyfikatory zdarzeń systemowych.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Wykonaj zapytanie i zbierz dane

Uruchom ukierunkowane zapytania, aby pobrać odpowiednie zdarzenia. Zakres powinien być wąski, aby nie utonąć w szumie informacyjnym.

Zapytanie SIEM przedstawia pytanie threat huntingowe w formie możliwej do przeszukania.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analizuj wyniki

Należy przeanalizować otrzymane wyniki. Trzeba oddzielić oczekiwane zdarzenia (konserwacja administracyjna) od podejrzanych (zadania uruchamiające PowerShell z zakodowanymi poleceniami).

Odfiltruj znane prawidłowe zdarzenia, aby pozostała krótka lista tropów.

Potwierdź lub obal

Każdy trop potwierdza hipotezę, obala ją albo wymaga zebrania dodatkowych danych. Należy zachować obiektywizm. Obalona hipoteza jest prawidłowym i użytecznym rezultatem.

Jeśli hipoteza zostanie potwierdzona, należy przekazać sprawę zespołowi reagowania na incydenty wraz z dowodami.

Podążanie za tropem

Gdy coś wygląda podejrzanie, pivotuj: podążaj za tym tropem. W przypadku podejrzanego zadania przeanalizuj drzewo procesów, połączenia sieciowe i powiązane konto.

Jeden wątek często pozwala rozwikłać całe włamanie.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Dokumentuj wszystko

Należy zapisać hipotezę, zapytania, przeanalizowane dane i wniosek. Dokumentacja sprawia, że threat hunting staje się powtarzalny i łatwiejszy do przekazania innym.

Pozwala również przekształcać potwierdzone techniki w nowe zautomatyzowane mechanizmy detekcji.

Iteruj i udoskonalaj

Należy udoskonalać hipotezę na podstawie ustaleń i ponownie prowadzić threat hunting. Jest to ciągły cykl, a nie jednorazowe zadanie.

Każda iteracja precyzuje pytania i poszerza zakres monitorowania.

Szybki sprawdzian

Sprawdź swoją znajomość threat huntingu opartego na hipotezach.

Podsumowanie

Poznali Państwo threat hunting oparty na hipotezach.

  • Należy zacząć od konkretnej, testowalnej teorii opartej na danych.
  • Hipotezy powstają na podstawie threat intelligence, incydentów i ATT&CK.
  • Należy sformułować pytanie, określić dane, wykonać zapytanie i przeanalizować wyniki.
  • Trzeba uczciwie potwierdzać lub obalać hipotezy oraz podążać za podejrzanymi tropami.
  • Należy dokumentować wszystko i iterować.

Następnie będą Państwo prowadzić threat hunting w logach i źródłach telemetrii.

Często zadawane pytania

Czy lekcja „Hunting oparty na hipotezach” jest bezpłatna?

Tak — pełny tekst „Hunting oparty na hipotezach” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Hunting oparty na hipotezach”?

Zaczynaj od hipotezy Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Hunting oparty na hipotezach”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podejście do threat huntingu
  2. Hunting oparty na hipotezach
  3. Korzystanie z logów i telemetrii
  4. Mapowanie MITRE ATT&CK
← Powrót do Cyber Security Academy