Охота на основе гипотез
Начинайте с предположения
«Охота на основе гипотез» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Начало с гипотезы
Поиск угроз на основе гипотез начинается с конкретной проверяемой теории о том, как злоумышленник может действовать в вашей среде.
Чёткая гипотеза превращает открытый поиск в целенаправленное расследование.
Что отличает хорошую гипотезу
Хорошая гипотеза должна быть конкретной, проверяемой и основанной на данных, которые вы действительно можете собрать.
- Плохо: возможно, злоумышленники находятся в нашей сети.
- Хорошо: злоумышленник использует запланированные задачи для закрепления на рабочих станциях.
Откуда берутся гипотезы
Гипотезы рождаются из аналитики угроз, сведений о недавних инцидентах, платформы MITRE ATT&CK или знаний о собственных уязвимых местах.
Сведения о кампании, направленной против вашей отрасли, — отличный повод начать поиск угроз.
Формулировка в виде вопроса
Преобразуйте гипотезу в вопрос, на который могут ответить ваши данные.
Каждый вопрос соответствует запросу к журналам или телеметрии.
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?Определите необходимые данные
Перед выполнением запросов перечислите источники данных, которые подтвердят или опровергнут гипотезу.
Для запланированных задач понадобятся журналы создания процессов и соответствующие ID системных событий.
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themВыполните запрос и соберите данные
Выполните целенаправленные запросы, чтобы получить нужные события. Ограничьте область поиска, чтобы не утонуть в шуме.
Запрос SIEM формулирует вопрос поиска угроз в доступном для поиска виде.
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameПроанализируйте результаты
Изучите полученные данные. Отделите ожидаемое (административное обслуживание) от подозрительного (задач, запускающих закодированный PowerShell).
Отфильтруйте заведомо безопасные события, чтобы получить короткий список зацепок.
Подтвердите или опровергните
Каждая зацепка либо подтверждает гипотезу, либо опровергает её, либо требует дополнительных данных. Будьте честны в выводах. Опровергнутая гипотеза — это полноценный полезный результат.
Если гипотеза подтверждена, передайте собранные доказательства специалистам по реагированию на инциденты.
Переход по зацепке
Если что-то выглядит подозрительно, перейдите к связанным данным: от подозрительной задачи перейдите к дереву процессов, сетевым соединениям и учётной записи, с которой она связана.
Одна зацепка часто позволяет распутать всё вторжение.
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityДокументируйте всё
Зафиксируйте гипотезу, запросы, изученные данные и вывод. Документирование делает поиск угроз воспроизводимым и полезным для обучения.
Оно также превращает подтверждённые методы в новые автоматические средства обнаружения.
Повторяйте и уточняйте
Уточняйте гипотезу с учётом найденного и повторяйте поиск угроз. Это непрерывный цикл, а не разовая задача.
Каждая итерация делает ваши вопросы точнее и расширяет охват.
Быстрая проверка
Проверьте, насколько хорошо вы поняли поиск угроз на основе гипотез.
Итоги
Вы изучили поиск угроз на основе гипотез.
- Начинайте с конкретной проверяемой теории, основанной на данных.
- Гипотезы возникают из разведданных, сведений об инцидентах и ATT&CK.
- Сформулируйте вопрос, определите данные, выполните запрос и проанализируйте результаты.
- Честно подтверждайте или опровергайте гипотезы и переходите к связанным данным по подозрительным зацепкам.
- Документируйте всё и повторяйте цикл.
Далее вы научитесь искать угрозы в журналах и источниках телеметрии.
Часто задаваемые вопросы
Урок «Охота на основе гипотез» бесплатный?
Да — полный текст урока «Охота на основе гипотез» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Охота на основе гипотез»?
Начинайте с предположения Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Охота на основе гипотез»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Образ мышления охотника за угрозами
- Охота на основе гипотез
- Использование журналов и телеметрии
- Сопоставление с MITRE ATT&CK