Образ мышления охотника за угрозами
Заранее находите угрозы
«Образ мышления охотника за угрозами» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое поиск угроз
Поиск угроз — это проактивный поиск атакующих, которым удалось обойти автоматизированные средства защиты. Вместо ожидания оповещения специалист сам ищет угрозы.
Предполагается, что проникновение уже могло произойти, и предпринимаются попытки подтвердить или опровергнуть это.
Реактивный и проактивный подходы
Традиционная защита носит реактивный характер: инструменты создают оповещения, а аналитики реагируют на них. Поиск угроз носит проактивный характер: специалисты ищут угрозы, которые не обнаружило ни одно оповещение.
- Реактивный подход: сначала приходит оповещение, затем проводится расследование.
- Проактивный подход: сначала проводится расследование, и лишь затем, возможно, обнаруживается угроза.
Исходите из того, что взлом уже произошёл
Главное изменение мышления — исходить из того, что взлом уже произошёл. Вместо вопроса «защищены ли мы?» специалист спрашивает: «где прямо сейчас скрывается атакующий?»
Такой подход побуждает искать проблемы там, где защита наиболее слаба.
Почему автоматизации недостаточно
Автоматизированное обнаружение выявляет известные шаблоны. Опытные атакующие используют новые методы, штатные средства системы и медленные, незаметные действия, которые не отмечает ни одна сигнатура.
Люди находят то, что машинам никогда не поручали искать.
Индикаторы компрометации
Специалисты по поиску угроз ищут индикаторы компрометации (ИОК): артефакты, указывающие на вторжение.
- Необычные исходящие соединения.
- Новые запланированные задачи или службы.
- Подозрительные цепочки процессов «родитель–потомок».
- Неожиданное создание учётных записей.
Индикаторы компрометации и поведение
Индикаторы компрометации (вредоносный хеш, заведомо вредоносный IP) легко обойти, изменив их. Поведение (тактики, техники и процедуры) злоумышленнику изменить гораздо сложнее.
Зрелый поиск угроз сосредоточен на поведении, а не только на заменяемых индикаторах.
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftПирамида боли
Пирамида боли ранжирует индикаторы по тому, насколько сильно обнаружение каждого из них затрудняет жизнь злоумышленнику.
Хеши легко изменить, а тактики, техники и процедуры требуют значительных усилий. Стремитесь работать на верхних уровнях пирамиды.
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)Любознательность и скептицизм
Хорошие специалисты по поиску угроз любознательны и скептичны. Они выясняют, почему процесс ведёт себя необычно, и не принимают объяснение «скорее всего, ничего» без проверки.
Именно такая настойчивая проверка помогает обнаружить скрытные вторжения.
Знайте свою среду
Невозможно искать угрозы в среде, которую вы не понимаете. Сначала составьте карту своих активов, штатных процессов и ожидаемых сетевых потоков.
Базовое представление о норме позволяет сразу заметить отклонения — так же, как при анализе трафика.
Цикл поиска угроз
Поиск угроз выполняется итеративно: сформулируйте идею, соберите данные, проанализируйте их и используйте полученные знания для улучшения средств обнаружения.
Даже поиск, не выявивший угроз, улучшает вашу видимость и позволяет создать новые автоматические правила.
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+Результаты поиска угроз
Успешный поиск угроз не обязательно должен выявить злоумышленника. Допустимые результаты включают подтверждённое вторжение, новое правило обнаружения или улучшенную видимость ранее не просматривавшегося участка.
Даже поиск, не выявивший угроз, приносит пользу.
Быстрая проверка
Проверьте, насколько хорошо вы поняли подход к поиску угроз.
Итоги
Вы изучили подход к поиску угроз.
- Поиск угроз носит проактивный характер: он предполагает, что взлом уже произошёл, и целенаправленно ищет его признаки.
- Автоматизация не обнаруживает новые и скрытные методы.
- Сосредоточьтесь на поведении, тактиках, техниках и процедурах, а не только на заменяемых индикаторах компрометации.
- Пирамида боли: работайте на верхних уровнях, чтобы усложнить жизнь злоумышленнику.
- Знайте свою среду: даже поиск, не выявивший угроз, приносит пользу.
Далее вы изучите поиск угроз на основе гипотез.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Образ мышления охотника за угрозами» бесплатный?
Да — полный текст урока «Образ мышления охотника за угрозами» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Образ мышления охотника за угрозами»?
Заранее находите угрозы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Образ мышления охотника за угрозами»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Образ мышления охотника за угрозами
- Охота на основе гипотез
- Использование журналов и телеметрии
- Сопоставление с MITRE ATT&CK