Обнаружение и анализ: выявление реальных инцидентов
Научитесь сортировать оповещения из SIEM, EDR и сетевых инструментов, отличать истинные срабатывания от ложных и определять масштаб инцидента.
«Обнаружение и анализ: выявление реальных инцидентов» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Обзор этапа обнаружения
Этап обнаружения и анализа начинается с первого выявления потенциального инцидента безопасности и заканчивается, когда область и влияние инцидента становятся достаточно понятными для начала локализации. Основная задача этого этапа — отличить истинные срабатывания от ложных: оповещение, вызванное вредоносной активностью, от оповещения, вызванного обычным, но необычным поведением. Эффективное обнаружение требует правильно настроенных инструментов, подготовленных аналитиков и документированных базовых показателей нормальной активности.
Источники обнаружения: где выявляются инциденты
Инциденты выявляются по нескольким каналам: оповещения SIEM, создаваемые правилами корреляции; обнаружения EDR, основанные на анализе поведения конечных точек; сообщения пользователей (наиболее распространённый первоначальный способ обнаружения Phishing); уведомления третьих сторон (правоохранительных органов, поставщиков разведданных об угрозах, служб уведомления о нарушениях); автоматическое сканирование (сканерами уязвимостей или CSPM, выявляющими аномалии); и поиск угроз (проактивное расследование). Каждый источник имеет свой уровень надёжности и предоставляет свой тип доказательств.
Источники журналов для обнаружения
Эффективное обнаружение требует сбора журналов из разных источников. К критически важным типам журналов относятся: журналы аутентификации (Windows Security Event Log, /var/log/auth.log) для неудачных и успешных входов; сетевые журналы (межсетевой экран, VPC Flow Logs, прокси) для необычных соединений; журналы DNS для запросов к заведомо вредоносным доменам; журналы конечных точек (EDR, Sysmon) для создания процессов и активности с файлами; и журналы аудита Cloud (CloudTrail, Azure Monitor) для вызовов API. SIEM объединяет и сопоставляет эти разнородные источники.
# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)Ложные и истинные срабатывания
Аналитики SOC ежедневно сортируют сотни или тысячи оповещений, большинство из которых являются ложными срабатываниями — легитимной активностью, вызвавшей правило обнаружения. Ложное срабатывание отнимает время аналитиков и создаёт усталость от оповещений, из-за которой реальные угрозы могут быть отклонены. Истинное срабатывание указывает на фактическую вредоносную активность. Пропущенное срабатывание — наиболее опасный результат: вредоносная активность, не вызвавшая вообще никакого оповещения. Настройка правил обнаружения для сокращения ложных срабатываний без увеличения числа пропущенных срабатываний — ключевой навык SOC.
# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4
# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?
# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scannerПравила корреляции SIEM
Правила корреляции SIEM объединяют отдельные события журналов, чтобы выявлять шаблоны, указывающие на атаки. Например, один неудачный вход является нормальным явлением, а 100 неудачных входов с одного IP за 60 секунд указывают на перебор паролей. Другой пример: аутентификация пользователя из US в 9:00, а затем из Китая в 11:00 — это невозможное перемещение и, вероятно, признак компрометации учётной записи. Эффективные правила корреляции обеспечивают баланс между чувствительностью (обнаружением реальных атак) и специфичностью (чтобы аналитики не утонули в шуме).
# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
| stats count AS failed_attempts BY src_ip, user
| where failed_attempts > 20
| join user [
search source=windows:security EventCode=4624
]
| where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromiseИндикаторы компрометации при анализе
Во время анализа специалисты по реагированию собирают индикаторы компрометации (IoCs), характеризующие атаку: подозрительные IP-адреса, вредоносные доменные имена, хеши файлов вредоносных программ, изменённые злоумышленником ключи реестра, необычные имена процессов или связи между родительскими и дочерними процессами, а также аномальные сетевые соединения. IoCs используются для определения области (присутствует ли этот IoC на других системах?), обогащения разведданных об угрозах, блокировки дальнейшего доступа злоумышленника и разработки правил SIEM для обнаружения аналогичной активности в будущем.
# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
(Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath
# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }Определение области и влияния
Анализ области отвечает на вопросы: Какие системы затронуты? К каким данным получили доступ или какие данные были похищены? Как и когда злоумышленник проник? Специалисты по реагированию используют анализ журналов для восстановления временной шкалы атаки, определения исходного вектора доступа, составления списка всех систем, которых коснулся злоумышленник (боковое перемещение), и выяснения, были ли данные похищены (всплески исходящей передачи, каталоги промежуточного хранения данных). Оценка области определяет решения по локализации — невозможно локализовать то, что не было отображено.
Анализ EDR при реагировании на инциденты
Платформы EDR (обнаружение и реагирование на конечных точках) являются основным техническим инструментом анализа инцидентов на уровне конечных точек. Телеметрия EDR предоставляет: деревья выполнения процессов (какой процесс какой запустил), активность файловой системы, сетевые соединения для каждого процесса, изменения реестра и обнаружение внедрения в память. Во время инцидента EDR позволяет аналитикам одновременно искать IoC на всех конечных точках (поиск в масштабах организации), изолировать скомпрометированную конечную точку от сети и извлекать криминалистические артефакты без физического доступа к системе.
Анализ сети во время инцидентов
Сетевые доказательства часто являются самым надёжным источником при анализе инцидента. NetFlow и VPC Flow Logs показывают соединения между системами, не отображая содержимое полезной нагрузки, что полезно для отслеживания бокового перемещения. Полный захват пакетов (PCAP) показывает содержимое всей коммуникации, включая учётные данные, похищенные данные и команды C2 (если трафик не зашифрован). Журналы DNS-запросов показывают обращения вредоносных программ к доменам C2. Специалисты ищут крупные исходящие передачи данных, соединения с необычными портами, шаблоны маячков (регулярные соединения каждые N секунд) и поведение, характерное для внутреннего сканирования.
Построение временной шкалы атаки
Восстановление временной шкалы атаки необходимо для понимания времени присутствия злоумышленника (как долго он находился в системе до обнаружения), определения исходного вектора доступа (чтобы закрыть уязвимость) и сохранения доказательств в хронологическом порядке для судебных разбирательств. Временные шкалы строятся путём сопоставления временных меток из нескольких источников журналов. Синхронизация времени (с использованием NTP) критически важна: журналы с неправильными системными часами создают пробелы и противоречия во временных шкалах, подрывающие достоверность криминалистических выводов.
Триггеры эскалации и уведомлений
Не каждое оповещение требует полной активации CSIRT. Аналитики используют документированные критерии для определения триггеров эскалации: обнаружение подтверждённой утечки данных запускает обязательные уведомления регулирующих органов и эскалацию на уровень руководства. Обнаружение вредоносного ПО, распространившегося более чем на одну систему, требует полного привлечения CSIRT. Одно фишинговое письмо (если пользователь не перешёл по ссылке) остаётся на уровне аналитика первой линии. Чётко определённые пороги эскалации предотвращают как чрезмерную реакцию (напрасную трату ресурсов на незначительные события), так и недостаточную реакцию (рост серьёзных утечек, пока их считают незначительными оповещениями).
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.
Повторение урока
В этом уроке Вы узнали, что обнаружение опирается на разнообразные источники журналов, объединённые в SIEM, с правилами корреляции, выявляющими многоэтапные схемы атак, IoCs, собранные во время анализа, используются для определения масштаба инцидента во всех системах и разработки правил блокировки, а ложноотрицательные результаты наиболее опасны, поскольку позволяют злоумышленникам действовать незамеченными. Далее мы рассмотрим сдерживание, Eradication и Recovery.
Часто задаваемые вопросы
Урок «Обнаружение и анализ: выявление реальных инцидентов» бесплатный?
Да — полный текст урока «Обнаружение и анализ: выявление реальных инцидентов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Обнаружение и анализ: выявление реальных инцидентов»?
Научитесь сортировать оповещения из SIEM, EDR и сетевых инструментов, отличать истинные срабатывания от ложных и определять масштаб инцидента. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Обнаружение и анализ: выявление реальных инцидентов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Подготовка: планы IR, сценарии реагирования и команды
- Обнаружение и анализ: выявление реальных инцидентов
- Сдерживание, устранение и восстановление
- Разбор инцидента и извлечённые уроки