Искать, а не ждать
Охота на угрозы — активный поиск следов атакующего, который уже мог пробраться в сеть и остаться незамеченным системами защиты.
При чём тут безопасность: автоматические системы ловят известное. Опытный злоумышленник действует тихо и может месяцами находиться в сети. Охотник исходит из того, что взлом уже произошёл.
Гипотеза
Охота начинается с гипотезы: «Если бы атакующий был у нас, он бы…». Например: «он запускал бы PowerShell со скрытым окном на рабочих станциях бухгалтерии».
Затем охотник проверяет гипотезу по данным: журналам, телеметрии EDR, сетевым потокам.
Откуда брать идеи
- MITRE ATT&CK — база реальных тактик и техник злоумышленников.
- Разведка угроз: отчёты о том, как действуют группировки, атакующие твою отрасль.
- Прошлые инциденты и слабые места своей сети.
Данные
Без данных охотиться не на что. Нужны журналы входов, запуска процессов, DNS-запросов, сетевых соединений, желательно собранные в SIEM.
Охотник ищет аномалии: необычное время входа, редкий процесс, обращение к странному домену, передачу большого объёма данных наружу.
Результат охоты
Даже если атакующего не нашли, охота полезна:
- находятся пробелы в журналах и настройках;
- появляются новые правила обнаружения, которые теперь срабатывают автоматически;
- команда лучше понимает свою сеть.
Главное за урок
- Охота на угрозы — активный поиск тихих атакующих внутри сети.
- Начинается с гипотезы; идеи берут из MITRE ATT&CK и разведки угроз.
- Итог — находки, новые правила обнаружения и знание своей сети.