Практическое применение разведданных: поиск угроз
Используйте разведывательную информацию об угрозах для формулирования гипотез и поиска активности злоумышленников в своей среде.
«Практическое применение разведданных: поиск угроз» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое поиск угроз
Поиск угроз — это проактивный поиск угроз, избежавших автоматического обнаружения. Специалисты начинают с гипотезы, основанной на данных киберразведки, а затем изучают журналы, чтобы подтвердить или опровергнуть ее, обнаруживая атаки, которые не выявили оповещения.
Гипотеза поиска
Хорошая гипотеза конкретна, проверяема и основана на данных киберразведки. Начните с техник ATT&CK, используемых группами угроз, нацеленными на ваш сектор, или с недавних отчетов киберразведки о кампаниях.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryТребования к сбору данных
Для поиска требуется подробная телеметрия. Минимальный набор источников данных: журналы создания процессов (Sysmon Event 1), сетевые подключения (Sysmon Event 3), журналы блоков сценариев PowerShell (Event 4104) и журналы запросов DNS.
Поиск: обнаружение использования штатных средств
Злоумышленники используют встроенные инструменты, чтобы не загружать собственное вредоносное ПО. Ищите загрузку файлов с помощью certutil, выполнение сценариев через mshta, запуск объектов COM с помощью regsvr32 и выполнение JavaScript через wscript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineПоиск: злоупотребление PowerShell
Вредоносные сценарии PowerShell используют кодирование, загружают данные из интернета и отключают функции безопасности. Ищите команды в кодировке base64, загрузки с URL, не принадлежащих организации, и обходы AMSI.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedПоиск: механизмы закрепления
Злоумышленники устанавливают механизмы закрепления, чтобы сохранять доступ после перезагрузки. Ищите новые запланированные задачи (Event 4698), новые службы (Event 7045), изменения ключей Run в реестре и добавления в папки автозагрузки.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsПоиск: горизонтальное перемещение
Горизонтальное перемещение оставляет следы: новые SMB-подключения к административным общим ресурсам, необычное создание процессов через WMI, установка службы PsExec и входы в новые узлы с явными учетными данными.
Поиск: маячки командования и управления
Трафик командования и управления часто передает маячки через регулярные интервалы. Ищите исходящие подключения через фиксированные промежутки времени, подключения к недавно зарегистрированным доменам и доменные имена с высокой энтропией (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countДокументирование результатов поиска
Документируйте каждый поиск: гипотезу, использованные источники данных, выполненные запросы, результаты и итог (угроза подтверждена / признаки отсутствуют / создано новое правило обнаружения). Эти знания формируют библиотеку обнаружения команды.
Преобразование результатов поиска в обнаружение
Успешный поиск, выявивший шаблон атаки, следует преобразовать в автоматизированное правило обнаружения. Со временем поиск постоянно улучшает автоматизированное покрытие обнаружением, уменьшая объем ручной работы.
Модель зрелости поиска
Организации проходят следующие уровни зрелости поиска: уровень 0 (реактивный подход, поиск не ведется), уровень 1 (поиск на основе гипотез), уровень 2 (поиск с учетом данных киберразведки), уровень 3 (автоматизированный анализ данных), уровень 4 (автоматизированный поиск в масштабе организации).
Быстрая проверка
Чем поиск угроз отличается от автоматизированных оповещений SIEM?
Итоги: поиск угроз
Поиск угроз устраняет разрыв между автоматизированным обнаружением и опытными злоумышленниками, которые избегают оповещений. Начинайте с гипотез, основанных на данных киберразведки, систематически изучайте журналы создания процессов, сетевые журналы и журналы реестра, а результаты преобразуйте в автоматизированные правила. Со временем поиск постоянно повышает базовый уровень обнаружения, помогая выявлять злоумышленников раньше в цепочке атаки, до достижения ими своих целей.
Часто задаваемые вопросы
Урок «Практическое применение разведданных: поиск угроз» бесплатный?
Да — полный текст урока «Практическое применение разведданных: поиск угроз» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Практическое применение разведданных: поиск угроз»?
Используйте разведывательную информацию об угрозах для формулирования гипотез и поиска активности злоумышленников в своей среде. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Практическое применение разведданных: поиск угроз»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Типы и источники разведывательной информации об угрозах
- Фреймворк MITRE ATT&CK
- STIX, TAXII и обмен информацией об угрозах
- Практическое применение разведданных: поиск угроз