Cyber Security Academy · Lektion

Hypotesdriven threat hunting

Utgå från en teori

Lektion 2 av 413 steg

Hypotesdriven threat hunting är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Börja med en teori

Hypotesdriven hotjakt börjar med en specifik, testbar teori om hur en angripare kan tänkas agera i er miljö.

En tydlig hypotes omvandlar en öppen sökning till en fokuserad undersökning.

Vad kännetecknar en bra hypotes

En bra hypotes är specifik, testbar och förankrad i data som ni faktiskt kan samla in.

  • Dåligt: angripare kan finnas i vårt nätverk.
  • Bra: en angripare använder schemalagda aktiviteter för persistens på arbetsstationer.

Var hypoteser kommer ifrån

Hypoteser inspireras av hotinformation, aktuella incidenter, MITRE ATT&CK-ramverket eller kunskap om era egna svaga punkter.

Att läsa om en kampanj som riktar sig mot er bransch är en perfekt utgångspunkt för en jakt.

Formulera en fråga

Gör om hypotesen till en fråga som era data kan besvara.

Varje fråga kopplas till en sökfråga mot loggar eller telemetri.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identifiera data ni behöver

Innan ni gör en sökning ska ni lista de datakällor som skulle bekräfta eller vederlägga hypotesen.

För schemalagda aktiviteter behöver ni loggar över processkapande och relevanta systemhändelse-ID:n.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Sök och samla in

Kör fokuserade sökfrågor för att hämta relevanta händelser. Begränsa omfånget så att ni inte dränks i brus.

En SIEM-sökfråga uttrycker jaktfrågan i sökbar form.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analysera resultaten

Undersök det som kommer tillbaka. Skilj det förväntade (administrativt underhåll) från det misstänkta (aktiviteter som startar kodad PowerShell).

Filtrera bort det ni vet är legitimt så att bara en kort lista med spår återstår.

Bekräfta eller vederlägg

Varje spår bekräftar hypotesen, vederlägger den eller kräver mer data. Bedöm ärligt. En vederlagd hypotes är ett giltigt och användbart resultat.

Om hypotesen bekräftas eskalerar ni till incidenthantering med era bevis.

Pivotera utifrån ett spår

När något ser misstänkt ut, pivotera: följ spåret utåt. Från en misstänkt aktivitet undersöker ni processträdet, nätverksanslutningarna och det berörda kontot.

En enda tråd löser ofta upp hela intrånget.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Dokumentera allt

Dokumentera hypotesen, sökfrågorna, de undersökta data och slutsatsen. Dokumentation gör jakter repeterbara och möjliga att lära ut.

Den omvandlar också bekräftade tekniker till nya automatiserade detekteringar.

Iterera och förfina

Förfina hypotesen utifrån det ni hittade och jaga igen. Hotjakt är en kontinuerlig cykel, inte en engångsuppgift.

Varje iteration skärper era frågor och breddar er täckning.

Snabbtest

Testa er förståelse av hypotesdriven hotjakt.

Sammanfattning

Ni har lärt er hypotesdriven hotjakt.

  • Börja med en specifik, testbar teori som är förankrad i data.
  • Hypoteser kommer från hotinformation, incidenter och ATT&CK.
  • Formulera en fråga, identifiera data, sök och analysera.
  • Bekräfta eller vederlägg ärligt; pivotera utifrån misstänkta spår.
  • Dokumentera allt och iterera.

Härnäst jagar ni över loggar och telemetrikällor.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Hypotesdriven threat hunting” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Hypotesdriven threat hunting”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Hypotesdriven threat hunting”?

Utgå från en teori Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Hypotesdriven threat hunting”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Tankesätt för threat hunting
  2. Hypotesdriven threat hunting
  3. Använda loggar och telemetri
  4. Kartläggning mot MITRE ATT&CK
← Tillbaka till Cyber Security Academy