Podejście do threat huntingu
Proaktywnie wyszukuj zagrożenia
Podejście do threat huntingu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest threat hunting
Threat hunting to proaktywne wyszukiwanie atakujących, którzy uniknęli automatycznych zabezpieczeń. Zamiast czekać na alert, osoba prowadząca hunting sama poszukuje zagrożenia.
Zakłada się, że naruszenie mogło już nastąpić, i podejmuje się działania w celu jego potwierdzenia lub wykluczenia.
Reaktywne a proaktywne
Tradycyjne zabezpieczenia działają reaktywnie: narzędzia generują alerty, a analitycy na nie odpowiadają. Hunting jest proaktywny: ludzie szukają zagrożeń, których nie wykrył żaden alert.
- Reaktywne: najpierw pojawia się alert, a potem przeprowadza się analizę.
- Proaktywne: najpierw prowadzi się analizę, a dopiero potem można znaleźć zagrożenie.
Założenie, że doszło do naruszenia
Podstawowa zmiana sposobu myślenia polega na założeniu, że doszło do naruszenia. Zamiast pytać „czy jesteśmy bezpieczni?”, osoba prowadząca hunting pyta: „gdzie w tej chwili ukrywa się atakujący?”.
Taki sposób myślenia skłania do szukania śladów tam, gdzie zabezpieczenia są najsłabsze.
Dlaczego automatyzacja nie wystarcza
Automatyczne wykrywanie rozpoznaje znane wzorce. Doświadczeni atakujący używają nowatorskich technik, narzędzi living-off-the-land oraz powolnych, cichych działań, których nie wykrywa żadna sygnatura.
Ludzie znajdują to, czego maszyn nigdy nie nauczono szukać.
Wskaźniki kompromitacji
Osoby prowadzące hunting szukają wskaźników kompromitacji (IOCs), czyli artefaktów sugerujących włamanie.
- Nietypowe połączenia wychodzące.
- Nowe zadania zaplanowane lub usługi.
- Podejrzane łańcuchy procesów nadrzędnych i podrzędnych.
- Nieoczekiwane tworzenie kont.
IOC a zachowania
IOCs (zły hash, znany złośliwy adres IP) można łatwo ominąć, zmieniając je. Zachowania (TTP) są trudniejsze do zmodyfikowania przez atakującego.
Doświadczeni analitycy threat huntingu koncentrują się na zachowaniu, a nie tylko na wymiennych wskaźnikach.
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftPiramida bólu
Piramida bólu porządkuje wskaźniki według tego, jak dotkliwe dla atakującego jest ich wykrycie.
Hashy można łatwo zmienić, natomiast TTP są dla atakującego bolesne. Należy celować wysoko w piramidzie.
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)Ciekawość i sceptycyzm
Dobrzy analitycy threat huntingu są dociekliwi i sceptyczni. Pytają, dlaczego proces działa nietypowo, i nie uznają, że „to zapewne nic”, dopóki tego nie sprawdzą.
To konsekwentne zadawanie pytań pozwala ujawniać skryte włamania.
Poznaj swoje środowisko
Nie można prowadzić threat huntingu w środowisku, którego się nie rozumie. Najpierw należy zinwentaryzować zasoby, typowe procesy i oczekiwane przepływy sieciowe.
Punkt odniesienia dla normalnego działania pozwala natychmiast zauważyć anomalie, podobnie jak w analizie ruchu.
Pętla threat huntingu
Threat hunting ma charakter iteracyjny: należy sformułować założenie, zebrać dane, przeanalizować je i wykorzystać zdobytą wiedzę do ulepszania mechanizmów detekcji.
Nawet threat hunting, podczas którego niczego nie wykryto, poprawia widoczność i prowadzi do utworzenia nowych zautomatyzowanych reguł.
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+Rezultaty threat huntingu
Pomyślny threat hunting nie wymaga wykrycia atakującego. Prawidłowymi rezultatami są między innymi potwierdzone włamanie, nowa reguła detekcji lub lepszy wgląd w niedostrzegany dotąd obszar.
Nawet threat hunting bez wykrycia zagrożenia nadal przynosi wartość.
Szybki sprawdzian
Sprawdź swoją znajomość sposobu myślenia właściwego dla threat huntingu.
Podsumowanie
Poznali Państwo sposób myślenia właściwy dla threat huntingu.
- Threat hunting jest proaktywny: zakłada, że doszło do włamania, i aktywnie go poszukuje.
- Automatyzacja nie wykrywa nowych i skrytych technik.
- Należy koncentrować się na zachowaniach i TTP, a nie tylko na wymiennych wskaźnikach IOC.
- Piramida bólu: należy celować wysoko, aby utrudnić życie atakującemu.
- Należy znać swoje środowisko; nawet threat hunting bez wykrycia zagrożenia przynosi wartość.
Następnie poznają Państwo threat hunting oparty na hipotezach.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Podejście do threat huntingu” jest bezpłatna?
Tak — pełny tekst „Podejście do threat huntingu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Podejście do threat huntingu”?
Proaktywnie wyszukuj zagrożenia Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Podejście do threat huntingu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podejście do threat huntingu
- Hunting oparty na hipotezach
- Korzystanie z logów i telemetrii
- Mapowanie MITRE ATT&CK