Охота за угрозами
Что такое Охота за угрозами?
Охота за угрозамиПроактивный поиск по телеметрии на основе гипотез, направленный на обнаружение угроз, проскочивших мимо имеющихся детектов.
Охота за угрозами — дисциплина, в которой допускают, что компрометация уже произошла, и активно её ищут. Аналитики формулируют гипотезы на основе TTP, разведки или известных слабостей и проверяют их по телеметрии EDR, SIEM, сети и облака. В отличие от реактивной триажи, охота — итеративный и исследовательский процесс; её цель — выявить и активные вторжения, и пробелы в обнаружении, которые затем превращаются в новые автоматизированные правила. Зрелые программы используют методологии вроде PEAK или гипотезо-ориентированные охоты, выровненные на MITRE ATT&CK. Результаты включают отчёты, новые правила и улучшения логирования и видимости.
Цикл охоты, управляемый гипотезами
flowchart TD
A[Разведка / техника ATT&CK / аномалия] --> B[Сформулировать проверяемую гипотезу]
B --> C[Определить источники данных и пробелы]
C --> D[Запрашивать телеметрию и пивотировать]
D --> E{Есть признаки вредоносной активности?}
E -->|да| F[Эскалация в реагирование на инциденты]
E -->|нет / неясно| G[Уточнить или отвергнуть гипотезу]
F --> H[Закрепить как автоматизированный детект]
G --> H
H --> AФреймворки и ценность подъёма по Пирамиде
Зрелые программы профессионализируют охоту, а не оставляют её на разовое любопытство. Фреймворк PEAK —Prepare, Execute, and Act with Knowledge— опубликован исследовательской командой SURGe в Splunk (Дэвид Бьянко, Райан Феттерман и Сидни Марроне) и организует охоты в повторяемые и измеримые циклы, результаты которых возвращаются в инженерию детектирования. Бьянко также автор двух основополагающих моделей: Модели зрелости охоты за угрозами (HMM0–HMM4, оценивает автоматизацию и насыщенность данными программы) и Пирамиды боли, которая ранжирует индикаторы по тому, насколько дорого противнику их изменить. Хеши и IP заменяются тривиально, но охота за инструментами и TTP —вершина пирамиды— вынуждает атакующего перевооружаться, налагая реальные издержки. Поэтому хорошая охота нацелена на поведение (например, rundll32, запускающий cmd.exe, или доступ к памяти LSASS), а не на хрупкие атомарные индикаторы, и каждая подтверждённая охота должна перерастать в устойчивый версионируемый детект.
● Примеры
- 01
Охота на «невозможные перемещения» в логонах Microsoft 365 за последние 30 дней.
- 02
Поиск хостов, где легитимный подписанный бинарь нетипично загружает неподписанную DLL (DLL sideloading).
● Частые вопросы
Что такое Охота за угрозами?
Проактивный поиск по телеметрии на основе гипотез, направленный на обнаружение угроз, проскочивших мимо имеющихся детектов. Относится к категории Защита и операции в кибербезопасности.
Что означает Охота за угрозами?
Проактивный поиск по телеметрии на основе гипотез, направленный на обнаружение угроз, проскочивших мимо имеющихся детектов.
Как защититься от Охота за угрозами?
Защита от Охота за угрозами обычно сочетает технические меры и операционные практики, как описано в определении выше.