Korzystanie z logów i telemetrii
Szukaj zagrożeń w różnych źródłach danych
Korzystanie z logów i telemetrii to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dane są podstawą threat huntingu
Skuteczność threat huntingu zależy od stojących za nim danych. Logi i telemetria tworzą ślad dowodowy pozostawiany przez atakujących w całym środowisku.
W tej lekcji omówiono najważniejsze źródła danych oraz sposoby prowadzenia threat huntingu w wielu źródłach.
Telemetria punktów końcowych
Dane z punktów końcowych są najbogatszym źródłem informacji. Narzędzia takie jak EDR i Sysmon rejestrują tworzenie procesów, wiersze poleceń, zapis plików i zmiany w rejestrze.
Większość współczesnych ataków dotyka punktu końcowego, dlatego właśnie od tego miejsca często rozpoczyna się threat hunting.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsLogi sieciowe
Dane sieciowe pokazują, z jakimi systemami łączą się hosty. Logi zapór sieciowych, serwerów proxy i DNS oraz dane Zeek ujawniają beaconing, eksfiltrację i ruch boczny.
Uzupełniają one dane z punktów końcowych, pokazując stronę komunikacyjną ataku.
Logi uwierzytelniania
Logi uwierzytelniania pokazują, w jaki sposób używane są konta. Należy szukać logowań o nietypowych porach, z nowych lokalizacji lub wzorców, w których po nieudanych próbach następuje udane logowanie.
Kluczowe znaczenie mają tu identyfikatory zdarzeń Windows i logi katalogowe.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonLogi chmurowe i SaaS
Współczesne środowiska generują logi chmurowe: aktywność API, logowania tożsamości i zmiany konfiguracji.
Należy szukać nowych kluczy dostępu, wyłączonego rejestrowania lub nietypowych administracyjnych wywołań API.
Centralizuj dane za pomocą SIEM
SIEM zbiera logi z całego środowiska w jednym miejscu, które można przeszukiwać. Threat hunting w wielu źródłach jest praktyczny tylko wtedy, gdy dane są scentralizowane.
Splunk, Elastic i Sentinel to popularne platformy.
Normalizacja ma znaczenie
Różne źródła stosują różne nazwy pól. Normalizacja odwzorowuje je na wspólny schemat, dzięki czemu jedno zapytanie może obejmować wiele źródeł.
Bez niej trzeba pisać nowe zapytanie dla każdego formatu logów.
src_ip, source.ip, ClientIP
-> normalize to: source_addressKorelacja danych z różnych źródeł
Prawdziwa siła tkwi w korelacji: należy powiązać proces punktu końcowego z połączeniem sieciowym i zdarzeniem uwierzytelniania dla tego samego hosta i momentu.
Jedno źródło wzbudza podejrzenia, a trzy źródła razem budują spójną sprawę.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadUwzględniaj luki
Trzeba wiedzieć, czego się nie rejestruje. Atakujący dobrze wykorzystują niedostrzegane obszary: hosty bez rejestrowania, wyłączony audyt wiersza poleceń lub krótki czas przechowywania logów.
Samo zidentyfikowanie luk jest wartościowym rezultatem threat huntingu.
Retencja i wolumen
Logów jest bardzo dużo, a pojemność pamięci masowej jest ograniczona. Należy wyważyć retencję i koszty, aby w chwili prowadzenia threat huntingu dane nadal były dostępne.
Atak wykryty dzisiaj mógł rozpocząć się kilka miesięcy temu; krótka retencja ukrywa jego początek.
Zamieniaj ustalenia w detekcje
Gdy threat hunting w logach ujawni technikę, należy zapisać ją jako regułę detekcji, aby SIEM automatycznie wykrył ją następnym razem.
W ten sposób ręczny threat hunting stale wzmacnia zautomatyzowaną ochronę.
Szybki sprawdzian
Sprawdź swoją znajomość logów i telemetrii.
Podsumowanie
Poznali Państwo sposoby prowadzenia threat huntingu w logach i telemetrii.
- Dane z punktów końcowych (procesy, wiersz poleceń) są najbogatszym źródłem informacji.
- Logi sieciowe, uwierzytelniania i chmurowe dostarczają dodatkowego kontekstu.
- SIEM centralizuje dane, a normalizacja umożliwia wykonywanie zapytań w wielu źródłach.
- Należy korelować źródła, aby tworzyć solidne tropy.
- Trzeba uwzględniać luki w rejestrowaniu i retencję oraz przekształcać ustalenia w mechanizmy detekcji.
Następnie będą Państwo mapować ustalenia na MITRE ATT&CK.
Często zadawane pytania
Czy lekcja „Korzystanie z logów i telemetrii” jest bezpłatna?
Tak — pełny tekst „Korzystanie z logów i telemetrii” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Korzystanie z logów i telemetrii”?
Szukaj zagrożeń w różnych źródłach danych Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Korzystanie z logów i telemetrii”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podejście do threat huntingu
- Hunting oparty na hipotezach
- Korzystanie z logów i telemetrii
- Mapowanie MITRE ATT&CK