0Pricing
Cyber Security Academy · Урок

Использование журналов и телеметрии

Ищите угрозы в разных источниках данных

«Использование журналов и телеметрии» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Данные — основа поиска угроз

Качество поиска угроз определяется лежащими в его основе данными. Журналы и телеметрия — это следы, которые злоумышленники оставляют в разных системах.

В этом уроке рассматриваются основные источники данных и способы поиска угроз по ним.

Телеметрия конечных устройств

Данные с конечных устройств — самый богатый источник. Такие средства, как EDR и Sysmon, записывают создание процессов, командные строки, записи в файлы и изменения реестра.

Большинство современных атак затрагивает конечное устройство, поэтому многие поисковые операции начинаются именно здесь.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Сетевые журналы

Сетевые данные показывают, с какими узлами соединяются хосты. Журналы межсетевых экранов, прокси-серверов и DNS, а также записи Zeek выявляют маячковую активность, вывод данных и перемещение по сети.

Они дополняют данные с конечных устройств, показывая сторону коммуникаций.

Журналы аутентификации

Журналы аутентификации показывают, как используются учётные записи. Ищите входы в необычное время, из новых мест или последовательности неудачных, а затем успешных входов.

Здесь особенно важны ID событий Windows и журналы каталогов.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Журналы облачных сервисов

Современные среды создают облачные журналы: сведения об активности программного интерфейса, входах учётных записей и изменениях конфигурации.

Ищите новые ключи доступа, отключённое журналирование или необычные административные вызовы программного интерфейса.

Централизуйте данные с помощью SIEM

SIEM собирает журналы со всей среды в одном доступном для поиска месте. Поиск угроз по нескольким источникам практически возможен только при централизованном хранении данных.

Распространённые платформы включают Splunk, Elastic и Sentinel.

Важность нормализации

Разные источники по-разному называют поля. Нормализация сопоставляет их с общей схемой, поэтому один запрос может охватывать множество источников.

Без неё для каждого формата журналов пришлось бы писать новый запрос.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Корреляция данных из разных источников

Настоящая сила заключается в корреляции: свяжите процесс на конечном устройстве с сетевым соединением и событием аутентификации для одного и того же хоста в одно и то же время.

Один источник вызывает подозрение, а три источника вместе формируют убедительную доказательную базу.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Не забывайте о пробелах

Знайте, какие данные вы не журналируете. Злоумышленники используют слепые зоны: узлы без журналирования, отключённый аудит командной строки или короткий срок хранения журналов.

Выявление пробелов само по себе является ценным результатом поиска угроз.

Хранение и объём данных

Журналы занимают огромный объём, а хранилище ограничено. Сопоставляйте срок хранения с затратами, чтобы нужные данные всё ещё существовали, когда вы начнёте поиск угроз.

Атака, обнаруженная сегодня, могла начаться несколько месяцев назад; короткий срок хранения позволяет её не заметить.

Превращайте результаты в правила обнаружения

Если поиск угроз по журналам выявляет метод, оформите его как правило обнаружения, чтобы в следующий раз SIEM обнаружила его автоматически.

Так ручной поиск угроз постоянно усиливает автоматизированную защиту.

Быстрая проверка

Проверьте, насколько хорошо вы поняли работу с журналами и телеметрией.

Итоги

Вы научились искать угрозы в журналах и телеметрии.

  • Данные с конечных устройств (процессы, командные строки) — самый богатый источник.
  • Сетевые журналы, журналы аутентификации и облачные журналы добавляют контекст.
  • SIEM централизует данные, а нормализация позволяет выполнять запросы по нескольким источникам.
  • Сопоставляйте источники, чтобы формировать убедительные зацепки.
  • Учитывайте пробелы в журналировании и сроки хранения; превращайте результаты в правила обнаружения.

Далее вы научитесь сопоставлять результаты с MITRE ATT&CK.

Часто задаваемые вопросы

Урок «Использование журналов и телеметрии» бесплатный?

Да — полный текст урока «Использование журналов и телеметрии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Использование журналов и телеметрии»?

Ищите угрозы в разных источниках данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Использование журналов и телеметрии»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Образ мышления охотника за угрозами
  2. Охота на основе гипотез
  3. Использование журналов и телеметрии
  4. Сопоставление с MITRE ATT&CK
← Назад к Cyber Security Academy