Hipotez Odaklı Avcılık
Bir varsayımdan yola çıkın
Hipotez Odaklı Avcılık, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bir Teoriyle Başlamak
Hipotez odaklı tehdit avcılığı, bir saldırganın ortamınızda nasıl faaliyet gösteriyor olabileceğine ilişkin belirli ve sınanabilir bir teoriyle başlar.
Açıkça ifade edilmiş bir hipotez, ucu açık bir aramayı odaklanmış bir incelemeye dönüştürür.
İyi Bir Hipotezi Belirleyenler
İyi bir hipotez belirli, sınanabilir ve temellendirilmiş olur; gerçekten toplayabileceğiniz verilere dayanır.
- Kötü: Saldırganlar ağımızda olabilir.
- İyi: Bir saldırgan, iş istasyonlarında kalıcılık sağlamak için zamanlanmış görevleri kullanıyor.
Hipotezler Nereden Çıkar
Hipotezler tehdit istihbaratından, yakın zamanda yaşanan olaylardan, MITRE ATT&CK çerçevesinden veya kendi zayıf noktalarınıza ilişkin bilgilerden ilham alır.
Sektörünüzü hedef alan bir kampanya hakkında okumak, av başlatmak için kusursuz bir ipucudur.
Soru Olarak Çerçevelemek
Hipotezi, verilerinizin yanıtlayabileceği bir soruya dönüştürün.
Her soru, günlükler veya telemetri üzerinde çalıştırılacak bir sorguya karşılık gelir.
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?İhtiyacınız Olan Verileri Belirlemek
Sorgulamaya başlamadan önce, hipotezi doğrulayacak veya çürütecek veri kaynaklarını listeleyin.
Zamanlanmış görevler için süreç oluşturma günlüklerine ve ilgili sistem olay ID'lerine ihtiyacınız vardır.
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themSorgulamak ve Toplamak
İlgili olayları çekmek için odaklanmış sorgular çalıştırın. Gürültü içinde boğulmamak için kapsamı dar tutun.
Bir SIEM sorgusu, tehdit avcılığı sorusunu aranabilir biçimde ifade eder.
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameSonuçları Analiz Etmek
Geri dönenleri inceleyin. Beklenen sonuçları (yönetici bakımı) şüpheli sonuçlardan (kodlanmış PowerShell başlatan görevler) ayırın.
Bilinen iyi sonuçları filtreleyerek kısa bir ipucu listesi bırakın.
Doğrulamak veya Çürütmek
Her ipucu hipotezi doğrular, çürütür veya daha fazla veriye ihtiyaç olduğunu gösterir. Dürüst olun. Çürütülmüş bir hipotez de geçerli ve yararlı bir sonuçtur.
Doğrulanırsa kanıtlarınızla birlikte olay müdahibine aktarın.
Bir İpucunu İzlemek
Bir şey şüpheli göründüğünde yön değiştirin ve dışa doğru iz sürün. Şüpheli bir görevden başlayarak süreç ağacını, ağ bağlantılarını ve ilgili hesabı inceleyin.
Tek bir iz, çoğu zaman sızmanın tamamını ortaya çıkarır.
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityHer Şeyi Belgelemek
Hipotezi, sorguları, incelenen verileri ve sonucu kaydedin. Belgeleme, tehdit avlarını tekrarlanabilir ve öğretilebilir hâle getirir.
Ayrıca doğrulanmış teknikleri yeni otomatik tespit mekanizmalarına dönüştürür.
Yinelemek ve İyileştirmek
Bulduklarınıza göre hipotezi iyileştirin ve yeniden avlanın. Tehdit avcılığı tek seferlik bir görev değil, sürekli devam eden bir döngüdür.
Her yineleme sorularınızı keskinleştirir ve kapsama alanınızı genişletir.
Hızlı Kontrol
Hipotez odaklı tehdit avcılığını anlayıp anlamadığınızı sınayın.
Özet
Hipotez odaklı tehdit avcılığını öğrendiniz.
- Verilere dayanan belirli ve sınanabilir bir teoriyle başlayın.
- Hipotezler istihbarattan, olaylardan ve ATT&CK'ten çıkar.
- Soruyu çerçeveleyin, verileri belirleyin, sorgulayın ve analiz edin.
- Dürüstçe doğrulayın veya çürütün; şüpheli ipuçlarını izleyin.
- Her şeyi belgeleyin ve yineleyin.
Sırada günlükler ve telemetri kaynakları arasında avlanacaksınız.
Sıkça Sorulan Sorular
“Hipotez Odaklı Avcılık” dersi ücretsiz mi?
Evet — “Hipotez Odaklı Avcılık” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Hipotez Odaklı Avcılık” dersinde ne öğreneceğim?
Bir varsayımdan yola çıkın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Hipotez Odaklı Avcılık” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Avcılığı Zihniyeti
- Hipotez Odaklı Avcılık
- Günlükleri ve Telemetriyi Kullanma
- MITRE ATT&CK Eşlemesi