Использование журналов и телеметрии
Ищите угрозы в разных источниках данных
«Использование журналов и телеметрии» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Данные — основа поиска угроз
Качество поиска угроз определяется лежащими в его основе данными. Журналы и телеметрия — это следы, которые злоумышленники оставляют в разных системах.
В этом уроке рассматриваются основные источники данных и способы поиска угроз по ним.
Телеметрия конечных устройств
Данные с конечных устройств — самый богатый источник. Такие средства, как EDR и Sysmon, записывают создание процессов, командные строки, записи в файлы и изменения реестра.
Большинство современных атак затрагивает конечное устройство, поэтому многие поисковые операции начинаются именно здесь.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsСетевые журналы
Сетевые данные показывают, с какими узлами соединяются хосты. Журналы межсетевых экранов, прокси-серверов и DNS, а также записи Zeek выявляют маячковую активность, вывод данных и перемещение по сети.
Они дополняют данные с конечных устройств, показывая сторону коммуникаций.
Журналы аутентификации
Журналы аутентификации показывают, как используются учётные записи. Ищите входы в необычное время, из новых мест или последовательности неудачных, а затем успешных входов.
Здесь особенно важны ID событий Windows и журналы каталогов.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonЖурналы облачных сервисов
Современные среды создают облачные журналы: сведения об активности программного интерфейса, входах учётных записей и изменениях конфигурации.
Ищите новые ключи доступа, отключённое журналирование или необычные административные вызовы программного интерфейса.
Централизуйте данные с помощью SIEM
SIEM собирает журналы со всей среды в одном доступном для поиска месте. Поиск угроз по нескольким источникам практически возможен только при централизованном хранении данных.
Распространённые платформы включают Splunk, Elastic и Sentinel.
Важность нормализации
Разные источники по-разному называют поля. Нормализация сопоставляет их с общей схемой, поэтому один запрос может охватывать множество источников.
Без неё для каждого формата журналов пришлось бы писать новый запрос.
src_ip, source.ip, ClientIP
-> normalize to: source_addressКорреляция данных из разных источников
Настоящая сила заключается в корреляции: свяжите процесс на конечном устройстве с сетевым соединением и событием аутентификации для одного и того же хоста в одно и то же время.
Один источник вызывает подозрение, а три источника вместе формируют убедительную доказательную базу.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadНе забывайте о пробелах
Знайте, какие данные вы не журналируете. Злоумышленники используют слепые зоны: узлы без журналирования, отключённый аудит командной строки или короткий срок хранения журналов.
Выявление пробелов само по себе является ценным результатом поиска угроз.
Хранение и объём данных
Журналы занимают огромный объём, а хранилище ограничено. Сопоставляйте срок хранения с затратами, чтобы нужные данные всё ещё существовали, когда вы начнёте поиск угроз.
Атака, обнаруженная сегодня, могла начаться несколько месяцев назад; короткий срок хранения позволяет её не заметить.
Превращайте результаты в правила обнаружения
Если поиск угроз по журналам выявляет метод, оформите его как правило обнаружения, чтобы в следующий раз SIEM обнаружила его автоматически.
Так ручной поиск угроз постоянно усиливает автоматизированную защиту.
Быстрая проверка
Проверьте, насколько хорошо вы поняли работу с журналами и телеметрией.
Итоги
Вы научились искать угрозы в журналах и телеметрии.
- Данные с конечных устройств (процессы, командные строки) — самый богатый источник.
- Сетевые журналы, журналы аутентификации и облачные журналы добавляют контекст.
- SIEM централизует данные, а нормализация позволяет выполнять запросы по нескольким источникам.
- Сопоставляйте источники, чтобы формировать убедительные зацепки.
- Учитывайте пробелы в журналировании и сроки хранения; превращайте результаты в правила обнаружения.
Далее вы научитесь сопоставлять результаты с MITRE ATT&CK.
Часто задаваемые вопросы
Урок «Использование журналов и телеметрии» бесплатный?
Да — полный текст урока «Использование журналов и телеметрии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Использование журналов и телеметрии»?
Ищите угрозы в разных источниках данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Использование журналов и телеметрии»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Образ мышления охотника за угрозами
- Охота на основе гипотез
- Использование журналов и телеметрии
- Сопоставление с MITRE ATT&CK