0Pricing
Cyber Security Academy · Урок

Практическое применение разведданных: поиск угроз

Используйте разведывательную информацию об угрозах для формулирования гипотез и поиска активности злоумышленников в своей среде.

«Практическое применение разведданных: поиск угроз» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое поиск угроз

Поиск угроз — это проактивный поиск угроз, избежавших автоматического обнаружения. Специалисты начинают с гипотезы, основанной на данных киберразведки, а затем изучают журналы, чтобы подтвердить или опровергнуть ее, обнаруживая атаки, которые не выявили оповещения.

Гипотеза поиска

Хорошая гипотеза конкретна, проверяема и основана на данных киберразведки. Начните с техник ATT&CK, используемых группами угроз, нацеленными на ваш сектор, или с недавних отчетов киберразведки о кампаниях.

# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
#  for persistence — are there unusual Run keys
#  created in the last 30 days?"

# "Ransomware groups enumerate shares before
#  exfiltration — are there spikes in SMB
#  enumeration from internal hosts?"

# Turn each into a SIEM query

Требования к сбору данных

Для поиска требуется подробная телеметрия. Минимальный набор источников данных: журналы создания процессов (Sysmon Event 1), сетевые подключения (Sysmon Event 3), журналы блоков сценариев PowerShell (Event 4104) и журналы запросов DNS.

Поиск: обнаружение использования штатных средств

Злоумышленники используют встроенные инструменты, чтобы не загружать собственное вредоносное ПО. Ищите загрузку файлов с помощью certutil, выполнение сценариев через mshta, запуск объектов COM с помощью regsvr32 и выполнение JavaScript через wscript.

# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
  (CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine

# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
  CommandLine="*http*"
| table _time, host, CommandLine

Поиск: злоупотребление PowerShell

Вредоносные сценарии PowerShell используют кодирование, загружают данные из интернета и отключают функции безопасности. Ищите команды в кодировке base64, загрузки с URL, не принадлежащих организации, и обходы AMSI.

# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
  CommandLine="*-EncodedCommand*" OR
  CommandLine="*-enc *" OR
  CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded

Поиск: механизмы закрепления

Злоумышленники устанавливают механизмы закрепления, чтобы сохранять доступ после перезагрузки. Ищите новые запланированные задачи (Event 4698), новые службы (Event 7045), изменения ключей Run в реестре и добавления в папки автозагрузки.

# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent

# Sysmon registry persistence
index=sysmon EventCode=13
  TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details

Поиск: горизонтальное перемещение

Горизонтальное перемещение оставляет следы: новые SMB-подключения к административным общим ресурсам, необычное создание процессов через WMI, установка службы PsExec и входы в новые узлы с явными учетными данными.

Поиск: маячки командования и управления

Трафик командования и управления часто передает маячки через регулярные интервалы. Ищите исходящие подключения через фиксированные промежутки времени, подключения к недавно зарегистрированным доменам и доменные имена с высокой энтропией (DGA).

# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2  # Very regular = low variance
| sort -count

Документирование результатов поиска

Документируйте каждый поиск: гипотезу, использованные источники данных, выполненные запросы, результаты и итог (угроза подтверждена / признаки отсутствуют / создано новое правило обнаружения). Эти знания формируют библиотеку обнаружения команды.

Преобразование результатов поиска в обнаружение

Успешный поиск, выявивший шаблон атаки, следует преобразовать в автоматизированное правило обнаружения. Со временем поиск постоянно улучшает автоматизированное покрытие обнаружением, уменьшая объем ручной работы.

Модель зрелости поиска

Организации проходят следующие уровни зрелости поиска: уровень 0 (реактивный подход, поиск не ведется), уровень 1 (поиск на основе гипотез), уровень 2 (поиск с учетом данных киберразведки), уровень 3 (автоматизированный анализ данных), уровень 4 (автоматизированный поиск в масштабе организации).

Быстрая проверка

Чем поиск угроз отличается от автоматизированных оповещений SIEM?

Итоги: поиск угроз

Поиск угроз устраняет разрыв между автоматизированным обнаружением и опытными злоумышленниками, которые избегают оповещений. Начинайте с гипотез, основанных на данных киберразведки, систематически изучайте журналы создания процессов, сетевые журналы и журналы реестра, а результаты преобразуйте в автоматизированные правила. Со временем поиск постоянно повышает базовый уровень обнаружения, помогая выявлять злоумышленников раньше в цепочке атаки, до достижения ими своих целей.

Часто задаваемые вопросы

Урок «Практическое применение разведданных: поиск угроз» бесплатный?

Да — полный текст урока «Практическое применение разведданных: поиск угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Практическое применение разведданных: поиск угроз»?

Используйте разведывательную информацию об угрозах для формулирования гипотез и поиска активности злоумышленников в своей среде. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Практическое применение разведданных: поиск угроз»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Типы и источники разведывательной информации об угрозах
  2. Фреймворк MITRE ATT&CK
  3. STIX, TAXII и обмен информацией об угрозах
  4. Практическое применение разведданных: поиск угроз
← Назад к Cyber Security Academy