Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅

95% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност са извСстни ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° сС Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚Π΅ ΠΎΡ‚ тях, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈ срСдства ΠΊΠ°Ρ‚ΠΎ антивируси, Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни, IDS, WAF. ΠžΡΡ‚Π°Π½Π°Π»ΠΈΡ‚Π΅ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ са нСизвСстни ΠΈ Π½Π°ΠΉ-опаснитС. Π’Π΅ ΡΡŠΡΡ‚Π°Π²Π»ΡΠ²Π°Ρ‚ 70% ΠΎΡ‚ риска Π·Π° компанията, ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ Π΅ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС открият ΠΈ ΠΎΡ‰Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅ Π΄Π° сС прСдпазят ΠΎΡ‚ тях. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΈ "Ρ‡Π΅Ρ€Π½ΠΈ Π»Π΅Π±Π΅Π΄ΠΈ" са Π΅ΠΏΠΈΠ΄Π΅ΠΌΠΈΠΈ ΠΎΡ‚ WannaCry, NotPetya/ExPetr Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€, ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠΎΠΏΠ°Ρ‡ΠΈ, Stuxnet β€žΠΊΠΈΠ±Π΅Ρ€ ΠΎΡ€ΡŠΠΆΠΈΠ΅β€œ (ΠΊΠΎΠ΅Ρ‚ΠΎ ΡƒΠ΄Π°Ρ€ΠΈ ядрСнитС ΡΡŠΠΎΡ€ΡŠΠΆΠ΅Π½ΠΈΡ Π½Π° Π˜Ρ€Π°Π½) ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ (някой Π΄Ρ€ΡƒΠ³ ΠΏΠΎΠΌΠ½ΠΈ Π»ΠΈ Kido/Conficker?) Π΄Ρ€ΡƒΠ³ΠΈ Π°Ρ‚Π°ΠΊΠΈ, срСщу ΠΊΠΎΠΈΡ‚ΠΎ класичСската Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π΅ Π΅ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΠΎΠ±Ρ€Π°. ИскамС Π΄Π° Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° Ρ‚ΠΎΠ²Π° ΠΊΠ°ΠΊ Π΄Π° сС противопоставим Π½Π° Ρ‚Π΅Π·ΠΈ 5% Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° тСхнологията Threat Hunting.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅
ΠΠ΅ΠΏΡ€Π΅ΠΊΡŠΡΠ½Π°Ρ‚Π°Ρ‚Π° Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΡ Π½Π° ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ изисква постоянно ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ противодСйствиС, ΠΊΠΎΠ΅Ρ‚ΠΎ Π² ΠΊΡ€Π°ΠΉΠ½Π° смСтка Π½ΠΈ Π½Π°Π²Π΅ΠΆΠ΄Π° Π½Π° ΠΌΠΈΡΡŠΠ»Ρ‚Π° Π·Π° Π±Π΅Π·ΠΊΡ€Π°ΠΉΠ½Π° Π½Π°Π΄ΠΏΡ€Π΅Π²Π°Ρ€Π° във Π²ΡŠΠΎΡ€ΡŠΠΆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈΡ†ΠΈ. ΠšΠ»Π°ΡΠΈΡ‡Π΅ΡΠΊΠΈΡ‚Π΅ систСми Π·Π° сигурност Π²Π΅Ρ‡Π΅ Π½Π΅ са Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° осигурят ΠΏΡ€ΠΈΠ΅ΠΌΠ»ΠΈΠ²ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° сигурност, ΠΏΡ€ΠΈ ΠΊΠΎΠ΅Ρ‚ΠΎ Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° риск Π½Π΅ влияС Π²ΡŠΡ€Ρ…Ρƒ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈΡ‚Π΅ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΠΈ Π½Π° компанията (икономичСски, политичСски, рСпутация) Π±Π΅Π· тяхната модификация Π·Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° инфраструктура, Π½ΠΎ ΠΊΠ°Ρ‚ΠΎ цяло ΠΏΠΎΠΊΡ€ΠΈΠ²Π°Ρ‚ част ΠΎΡ‚ рисковСтС. ΠžΡ‰Π΅ Π² процСс Π½Π° внСдряванС ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅ ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ систСми Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° са Π² ролята Π½Π° Π΄ΠΎΠ³ΠΎΠ½Π²Π°Ρ‰ΠΈ ΠΈ трябва Π΄Π° отговорят Π½Π° прСдизвикатСлствата Π½Π° Π½ΠΎΠ²ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ

ВСхнологията Threat Hunting ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Π΅Π΄ΠΈΠ½ ΠΎΡ‚ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° прСдизвикатСлствата Π½Π° Π½Π°ΡˆΠ΅Ρ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π·Π° спСциалист ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност. Π’Π΅Ρ€ΠΌΠΈΠ½ΡŠΡ‚ Threat Hunting (Π½Π°Ρ€ΠΈΡ‡Π°Π½ ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ TH) сС появи ΠΏΡ€Π΅Π΄ΠΈ няколко Π³ΠΎΠ΄ΠΈΠ½ΠΈ. Π‘Π°ΠΌΠ°Ρ‚Π° тСхнология Π΅ доста интСрСсна, Π½ΠΎ всС ΠΎΡ‰Π΅ няма ΠΎΠ±Ρ‰ΠΎΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ стандарти ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° услоТнява Π½Π΅Ρ‰Π°Ρ‚Π° разнородността Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° информация ΠΈ малкия Π±Ρ€ΠΎΠΉ рускоСзични ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация ΠΏΠΎ Ρ‚Π°Π·ΠΈ Ρ‚Π΅ΠΌΠ°. Π’ Ρ‚Π°Π·ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ° Π½ΠΈΠ΅ ΠΎΡ‚ LANIT-Integration Ρ€Π΅ΡˆΠΈΡ…ΠΌΠ΅ Π΄Π° напишСм ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π½Π° Ρ‚Π°Π·ΠΈ тСхнология.

актуалност

TH тСхнологията Ρ€Π°Π·Ρ‡ΠΈΡ‚Π° Π½Π° процСси Π·Π° наблюдСниС Π½Π° инфраструктурата. Има Π΄Π²Π° основни сцСнария Π·Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ΅Π½ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ - ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΈ прСслСдванС. ΠŸΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ (ΠΏΠΎ Π²ΠΈΠ΄ MSSP услуга) Π΅ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π΅Π½ ΠΌΠ΅Ρ‚ΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‚ΡŠΡ€ΡΠΈ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ сигнатури ΠΈ ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ отговаря Π½Π° тях. Π’ΠΎΠ·ΠΈ сцСнарий сС изпълнява ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΎΡ‚ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈ инструмСнти Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° подписи. Π›ΠΎΠ²ΡŠΡ‚ (услуга Ρ‚ΠΈΠΏ MDR) Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° наблюдСниС, ΠΊΠΎΠΉΡ‚ΠΎ отговаря Π½Π° Π²ΡŠΠΏΡ€ΠΎΡΠ° β€žΠžΡ‚ΠΊΡŠΠ΄Π΅ ΠΈΠ΄Π²Π°Ρ‚ подписитС ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π°?β€œ. Π’ΠΎΠ²Π° Π΅ процСс Π½Π° създаванС Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° корСлация Ρ‡Ρ€Π΅Π· Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° скрити ΠΈΠ»ΠΈ нСизвСстни ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ ΠΈ ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ°. ИмСнно към Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈ Threat Hunting.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅
Π‘Π°ΠΌΠΎ Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π²Π°Ρ‚Π° Π²ΠΈΠ΄Π° ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ сС Π΄ΠΎΠ±Π»ΠΈΠΆΠ°Π²Π°ΠΌΠ΅ Π΄ΠΎ ΠΈΠ΄Π΅Π°Π»Π½Π°Ρ‚Π° Π·Π°Ρ‰ΠΈΡ‚Π°, Π½ΠΎ Π²ΠΈΠ½Π°Π³ΠΈ ΠΈΠΌΠ° извСстно Π½ΠΈΠ²ΠΎ Π½Π° ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π΅Π½ риск.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅Π—Π°Ρ‰ΠΈΡ‚Π° Ρ‡Ρ€Π΅Π· Π΄Π²Π° Π²ΠΈΠ΄Π° ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³

И Π΅Ρ‚ΠΎ Π·Π°Ρ‰ΠΎ TH (ΠΈ Π»ΠΎΠ²ΡŠΡ‚ ΠΊΠ°Ρ‚ΠΎ цяло!) Ρ‰Π΅ стават всС ΠΏΠΎ-Π°ΠΊΡ‚ΡƒΠ°Π»Π½ΠΈ:

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅Π—Π°ΠΏΠ»Π°Ρ…ΠΈ, срСдства Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°, рисковС. ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ

95% ΠΎΡ‚ всички Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π²Π΅Ρ‡Π΅ са Π΄ΠΎΠ±Ρ€Π΅ Ρ€Π°Π·Π±Ρ€Π°Π½ΠΈ. Π’Π΅ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Ρ‚Π°ΠΊΠΈΠ²Π° Π²ΠΈΠ΄ΠΎΠ²Π΅ ΠΊΠ°Ρ‚ΠΎ спам, DDoS, вируси, Ρ€ΡƒΡ‚ΠΊΠΈΡ‚ΠΎΠ²Π΅ ΠΈ Π΄Ρ€ΡƒΠ³ класичСски Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° сС Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ със ΡΡŠΡ‰ΠΈΡ‚Π΅ класичСски срСдства Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°.

По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° всСки ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ 20% ΠΎΡ‚ Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ сС ΠΈΠ·Ρ€Π°Π·Ρ…ΠΎΠ΄Π²Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° 80% ΠΎΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π°, Π° останалитС 20% ΠΎΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° ΠΎΡ‚Π½Π΅ΠΌΠ°Ρ‚ 80% ΠΎΡ‚ Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ. По ΡΡŠΡ‰ΠΈΡ Π½Π°Ρ‡ΠΈΠ½, Π² цСлия ΠΏΠ΅ΠΉΠ·Π°ΠΆ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅, 5% ΠΎΡ‚ Π½ΠΎΠ²ΠΈΡ‚Π΅ Π²ΠΈΠ΄ΠΎΠ²Π΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π±ΠΈΡ…Π° прСдставлявали 70% ΠΎΡ‚ риска Π·Π° Π΅Π΄Π½Π° компания. Π’ компания, Π² която са ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ процСси Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° сигурността Π½Π° информацията, ΠΌΠΎΠΆΠ΅ΠΌ Π΄Π° управлявамС 30% ΠΎΡ‚ риска ΠΎΡ‚ извСстни Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΏΠΎ Π΅Π΄ΠΈΠ½ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½ Ρ‡Ρ€Π΅Π· избягванС (ΠΎΡ‚Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° Π±Π΅Π·ΠΆΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ ΠΏΠΎ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ), ΠΏΡ€ΠΈΠ΅ΠΌΠ°Π½Π΅ (ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅ Π½Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° сигурност) ΠΈΠ»ΠΈ измСстванС (Π½Π°ΠΏΡ€. , Π²ΡŠΡ€Ρ…Ρƒ Ρ€Π°ΠΌΠ΅Π½Π΅Ρ‚Π΅ Π½Π° ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ‚ΠΎΡ€) Ρ‚ΠΎΠ·ΠΈ риск. Π—Π°Ρ‰ΠΈΡ‚Π΅Ρ‚Π΅ сС ΠΎΡ‚ Π½ΡƒΠ»Π΅Π²ΠΈ Π΄Π½ΠΈ уязвимости, APT Π°Ρ‚Π°ΠΊΠΈ, Ρ„ΠΈΡˆΠΈΠ½Π³, Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ Π²Π΅Ρ€ΠΈΠ³Π°Ρ‚Π° Π½Π° доставки, ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆ ΠΈ Π½Π°Ρ†ΠΈΠΎΠ½Π°Π»Π½ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΎΡ‚ голям Π±Ρ€ΠΎΠΉ Π΄Ρ€ΡƒΠ³ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Π²Π΅Ρ‡Π΅ Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ. ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡΡ‚Π° ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ 5% Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-сСриозни (срСдният Ρ€Π°Π·ΠΌΠ΅Ρ€ Π½Π° Π±Π°Π½ΠΊΠΎΠ²ΠΈΡ‚Π΅ Π·Π°Π³ΡƒΠ±ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠΈΡ€ΠΎΠ²ΠΊΠ°Ρ‚Π° buhtrap Π΅ 143 ΠΌΠΈΠ»ΠΈΠΎΠ½Π°), ΠΎΡ‚ΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ послСдствията ΠΎΡ‚ спам ΠΈΠ»ΠΈ вируси, ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ антивирусният софтуСр спасява.

ΠŸΠΎΡ‡Ρ‚ΠΈ всСки трябва Π΄Π° сС справя с 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅. Наскоро Ρ‚Ρ€ΡΠ±Π²Π°ΡˆΠ΅ Π΄Π° инсталирамС Π΅Π΄Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΎΡ‚ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° PEAR (PHP Extension and Application Repository). ΠžΠΏΠΈΡ‚ΡŠΡ‚ Π·Π° инсталиранС Π½Π° Ρ‚ΠΎΠ²Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Ρ‡Ρ€Π΅Π· pear install Π΅ Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ΅Π½, Π·Π°Ρ‰ΠΎΡ‚ΠΎ уСбсайт бСшС Π½Π΅Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ (сСга Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ° ΠΌΡŠΠ½ΠΈΡ‡Π΅), Ρ‚Ρ€ΡΠ±Π²Π°ΡˆΠ΅ Π΄Π° Π³ΠΎ инсталирам ΠΎΡ‚ GitHub. И съвсСм наскоро сС ΠΎΠΊΠ°Π·Π°, Ρ‡Π΅ PEAR Π΅ станал ΠΆΠ΅Ρ€Ρ‚Π²Π° Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎ Π²Π΅Ρ€ΠΈΠ³Π°Ρ‚Π° Π½Π° доставки.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π»ΠΈ всС ΠΎΡ‰Π΅ Π΄Π° си спомнитС Π°Ρ‚Π°ΠΊΠ° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° CCleaner, СпидСмията ΠΎΡ‚ Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ NePetya Ρ‡Ρ€Π΅Π· ΠΌΠΎΠ΄ΡƒΠ»Π° Π·Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° софтуСра Π·Π° Π΄Π°Π½ΡŠΡ‡Π½ΠΎ ΠΎΡ‚Ρ‡ΠΈΡ‚Π°Π½Π΅ ΠœΠ•Π”ΠΎΠΊ. Π—Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ стават всС ΠΏΠΎ-слоТни ΠΈ възниква логичният Π²ΡŠΠΏΡ€ΠΎΡ - β€žΠšΠ°ΠΊ всС ΠΎΡ‰Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° противодСйстватС Π½Π° Ρ‚Π΅Π·ΠΈ 5% Π·Π°ΠΏΠ»Π°Ρ…ΠΈ?β€œ

ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π·Π° Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ

И Ρ‚Π°ΠΊΠ°, Threat Hunting Π΅ процСс Π½Π° ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈ ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°ΠΏΡ€Π΅Π΄Π½Π°Π»ΠΈ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ с Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈ срСдства Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. Π Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΡ‚Π΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π°Ρ‚Π°ΠΊΠΈ ΠΊΠ°Ρ‚ΠΎ APT, Π°Ρ‚Π°ΠΊΠΈ срСщу 0-Π΄Π½Π΅Π²Π½ΠΈ уязвимости, Living off the Land ΠΈ Ρ‚.Π½.

МоТС ΡΡŠΡ‰ΠΎ Π΄Π° сС ΠΏΠ΅Ρ€ΠΈΡ„Ρ€Π°Π·ΠΈΡ€Π°, Ρ‡Π΅ TH Π΅ процСс Π½Π° тСстванС Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ. Π’ΠΎΠ²Π° Π΅ ΠΏΡ€Π΅Π΄ΠΈΠΌΠ½ΠΎ Ρ€ΡŠΡ‡Π΅Π½ процСс с Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ Π½Π° автоматизация, ΠΏΡ€ΠΈ ΠΊΠΎΠΉΡ‚ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΡŠΡ‚, Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°ΠΉΠΊΠΈ Π½Π° своитС знания ΠΈ умСния, прСсява Π³ΠΎΠ»Π΅ΠΌΠΈ количСства информация Π² Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‚ Π½Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½Π°Ρ‚Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π° Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π°. ΠžΡ‚Π»ΠΈΡ‡ΠΈΡ‚Π΅Π»Π½Π° Ρ‡Π΅Ρ€Ρ‚Π° Π·Π° Π½Π΅Π³ΠΎ Π΅ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΠ΅Ρ‚ΠΎ ΠΎΡ‚ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация.

Врябва Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ Threat Hunting Π½Π΅ Π΅ някакъв софтуСрСн ΠΈΠ»ΠΈ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π΅Π½ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚. Π’ΠΎΠ²Π° Π½Π΅ са сигнали, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС видят Π² някакво Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅. Π’ΠΎΠ²Π° Π½Π΅ Π΅ процСс Π½Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° IOC (ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π½Π° компромис). И Ρ‚ΠΎΠ²Π° Π½Π΅ Π΅ някаква пасивна дСйност, която ΠΏΡ€ΠΎΡ‚ΠΈΡ‡Π° Π±Π΅Π· участиСто Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност. Π›ΠΎΠ²ΡŠΡ‚ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π΅ ΠΏΡ€Π΅Π΄ΠΈ всичко процСс.

ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅
Π’Ρ€ΠΈ основни ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° Π½Π° Threat Hunting: Π΄Π°Π½Π½ΠΈ, Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, Ρ…ΠΎΡ€Π°.

Π”Π°Π½Π½ΠΈ (ΠΊΠ°ΠΊΠ²ΠΈ?), Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Big Data. Всички Π²ΠΈΠ΄ΠΎΠ²Π΅ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΎΡ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, информация Π·Π° ΠΌΠΈΠ½Π°Π»ΠΈ APT, Π°Π½Π°Π»ΠΈΠ·ΠΈ, Π΄Π°Π½Π½ΠΈ Π·Π° потрСбитСлската активност, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Π΄Π°Π½Π½ΠΈ, информация ΠΎΡ‚ слуТитСли, информация Π² Ρ‚ΡŠΠΌΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ.

ВСхнология (ΠΊΠ°ΠΊ?) ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Ρ‚Π΅Π·ΠΈ Π΄Π°Π½Π½ΠΈ - всички възмоТни Π½Π°Ρ‡ΠΈΠ½ΠΈ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Ρ‚Π΅Π·ΠΈ Π΄Π°Π½Π½ΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅.

Π₯ΠΎΡ€Π° ΠΊΠΎΠΈΡ‚ΠΎ?) - Ρ‚Π΅Π·ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ Π±ΠΎΠ³Π°Ρ‚ ΠΎΠΏΠΈΡ‚ Π² Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Ρ€Π°Π·Π²ΠΈΡ‚Π° интуиция ΠΈ способност Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ°. ОбикновСно Ρ‚ΠΎΠ²Π° са Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност, ΠΊΠΎΠΈΡ‚ΠΎ трябва Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ ΠΈ Π΄Π° Π½Π°ΠΌΠΈΡ€Π°Ρ‚ ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° тях. Π’Π΅ са Π² основата Π½Π° процСса.

МодСл PARIS

Адам Π‘Π΅ΠΉΡ‚ΠΌΠ°Π½ описва МодСл PARIS Π·Π° идСалния TH процСс. Π˜ΠΌΠ΅Ρ‚ΠΎ, Ρ‚Π°ΠΊΠ° Π΄Π° сС ΠΊΠ°ΠΆΠ΅, Π½Π°ΠΌΠ΅ΠΊΠ²Π° Π·Π° извСстната забСлСТитСлност Π½Π° Ѐранция. Π’ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π³Π»Π΅Π΄Π° Π² Π΄Π²Π΅ посоки - ΠΎΡ‚Π³ΠΎΡ€Π΅ ΠΈ ΠΎΡ‚Π΄ΠΎΠ»Ρƒ.

Π’ процСса Π½Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°ΠΉΠΊΠΈ Π½Π°Π³ΠΎΡ€Π΅ ΠΏΠΎ ΠΌΠΎΠ΄Π΅Π»Π°, Ρ‰Π΅ ΠΈΠΌΠ°ΠΌΠ΅ Ρ€Π°Π±ΠΎΡ‚Π° с ΠΌΠ½ΠΎΠ³ΠΎ доказатСлства Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност. Всяко доказатСлство ΠΈΠΌΠ° мярка, Π½Π°Ρ€Π΅Ρ‡Π΅Π½Π° сигурност, характСристика, която отразява тСТСстта Π½Π° Ρ‚ΠΎΠ²Π° доказатСлство. Има β€žΠΆΠ΅Π»ΡΠ·ΠΎβ€œ, пряко доказатСлство Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност, спорСд ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π΅Π·Π°Π±Π°Π²Π½ΠΎ Π΄Π° стигнСм Π΄ΠΎ Π²ΡŠΡ€Ρ…Π° Π½Π° ΠΏΠΈΡ€Π°ΠΌΠΈΠ΄Π°Ρ‚Π° ΠΈ Π΄Π° създадСм Ρ€Π΅Π°Π»Π½ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π·Π° Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚Π° инфСкция. Има ΠΈ косвСни доказатСлства, ΡΠ±ΠΎΡ€ΡŠΡ‚ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΡ‰ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π½ΠΈ ΠΎΡ‚Π²Π΅Π΄Π΅ Π΄ΠΎ Π²ΡŠΡ€Ρ…Π° Π½Π° ΠΏΠΈΡ€Π°ΠΌΠΈΠ΄Π°Ρ‚Π°. ΠšΠ°ΠΊΡ‚ΠΎ Π²ΠΈΠ½Π°Π³ΠΈ, косвСнитС доказатСлства са ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ ΠΏΡ€Π΅ΠΊΠΈΡ‚Π΅, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Ρ‚Π΅ трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ сортирани ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ, трябва Π΄Π° сС направят Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ изслСдвания ΠΈ Π΅ ΠΆΠ΅Π»Π°Ρ‚Π΅Π»Π½ΠΎ Ρ‚ΠΎΠ²Π° Π΄Π° сС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠœΠΎΠ΄Π΅Π» PARIS. ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ

Π“ΠΎΡ€Π½Π°Ρ‚Π° част Π½Π° ΠΌΠΎΠ΄Π΅Π»Π° (1 ΠΈ 2) Π΅ Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π·Π° автоматизация ΠΈ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΠ΅ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·ΠΈ, Π° Π΄ΠΎΠ»Π½Π°Ρ‚Π° част (3 ΠΈ 4) Π΅ Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° Ρ…ΠΎΡ€Π° с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° квалификация, ΠΊΠΎΠΈΡ‚ΠΎ управляват процСса. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Ρ€Π°Π·Π³Π»Π΅Π΄Π°Ρ‚Π΅ ΠΌΠΎΠ΄Π΅Π»Π°, Π΄Π²ΠΈΠΆΠ΅ΠΉΠΊΠΈ сС ΠΎΡ‚Π³ΠΎΡ€Π΅ Π½Π°Π΄ΠΎΠ»Ρƒ, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π² Π³ΠΎΡ€Π½Π°Ρ‚Π° част Π½Π° синия цвят ΠΈΠΌΠ°ΠΌΠ΅ прСдупрСТдСния ΠΎΡ‚ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈ инструмСнти Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° (антивирус, EDR, Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна, подписи) с висока стСпСн Π½Π° увСрСност ΠΈ Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅, Π° ΠΏΠΎΠ΄ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ( IOC, URL, MD5 ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ), ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ ΠΏΠΎ-ниска стСпСн Π½Π° сигурност ΠΈ изискват Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΡ€ΠΎΡƒΡ‡Π²Π°Π½Π΅. А Π½Π°ΠΉ-ниското ΠΈ Π½Π°ΠΉ-Π΄Π΅Π±Π΅Π»ΠΎ Π½ΠΈΠ²ΠΎ (4) Π΅ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ, ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ сцСнарии Π·Π° дСйствиС Π½Π° Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ срСдства Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. Π’ΠΎΠ²Π° Π½ΠΈΠ²ΠΎ Π½Π΅ сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π° Π΄ΠΎ посочСнитС ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ. ΠšΠΎΠ»ΠΊΠΎΡ‚ΠΎ ΠΏΠΎ-ниско Π΅ Π½ΠΈΠ²ΠΎΡ‚ΠΎ, Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ изисквания сС поставят към квалификацията Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°.

Много Π΅ Π²Π°ΠΆΠ½ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π΄Π° Π½Π΅ тСстват само ΠΊΡ€Π°Π΅Π½ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ, Π° постоянно Π΄Π° работят Π·Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΠΎΠ²ΠΈ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ ΠΈ ΠΎΠΏΡ†ΠΈΠΈ Π·Π° тяхното тСстванС.

МодСл Π½Π° зрялост Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° TH

Π’ Π΅Π΄ΠΈΠ½ ΠΈΠ΄Π΅Π°Π»Π΅Π½ свят TH Π΅ Π½Π΅ΠΏΡ€Π΅ΠΊΡŠΡΠ½Π°Ρ‚ процСс. Но Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ няма ΠΈΠ΄Π΅Π°Π»Π΅Π½ свят, Π½Π΅ΠΊΠ° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΠΌΠΎΠ΄Π΅Π» Π½Π° зрялост ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ Ρ…ΠΎΡ€Π°, процСси ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ. Π Π°Π·Π³Π»Π΅Π΄Π°ΠΉΡ‚Π΅ ΠΌΠΎΠ΄Π΅Π»Π° Π½Π° ΠΈΠ΄Π΅Π°Π»Π½Π° сфСрична TH. Има 5 Π½ΠΈΠ²Π° Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ‚Π°Π·ΠΈ тСхнология. Π Π°Π·Π³Π»Π΅Π΄Π°ΠΉΡ‚Π΅ Π³ΠΈ Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π½Π° Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΡΡ‚Π° Π½Π° Π΅Π΄ΠΈΠ½ Π΅ΠΊΠΈΠΏ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ.

Π½ΠΈΠ²Π° Π½Π° зрялост
Π₯ΠΎΡ€Π°
процСси
ВСхнология

Ниво 0
SOC Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ
24/7
Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈ инструмСнти:

Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π΅Π½
Π‘ΠΈΠ³Π½Π°Π»ΡŠΡ‚ Π΅ Π·Π°Π΄Π°Π΄Π΅Π½
ПасивСн ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³
IDS, AV, Sandboxing,

Π‘Π΅Π· TH
Π Π°Π±ΠΎΡ‚Π° със сигнали

инструмСнти Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° подписи, Π΄Π°Π½Π½ΠΈ Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.

Ниво 1
SOC Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ
Π•Π΄Π½ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ TH
EDR

ЕкспСримСнтално
Основни познания ΠΏΠΎ криминалистика
МОК Π’ΡŠΡ€ΡΠ΅Π½Π΅
Частично ΠΏΠΎΠΊΡ€ΠΈΡ‚ΠΈΠ΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства

ЕкспСримСнти с TH
Π”ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΈ ΠΈ прилоТСния

Частично ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅

Ниво 2
Π’Ρ€Π΅ΠΌΠ΅Π½Π½Π° заСтост
Π‘ΠΏΡ€ΠΈΠ½Ρ‚ΠΎΠ²Π΅
EDR

ΠŸΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΈ
Π‘Ρ€Π΅Π΄Π½ΠΈ познания ΠΏΠΎ криминалистика
Π‘Π΅Π΄ΠΌΠΈΡ†Π° Π½Π° мСсСц
Пълно ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅

Π’Ρ€Π΅ΠΌΠ΅Π½Π΅Π½ TH
ΠžΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΈ ΠΈ прилоТСния
Π Π΅Π΄ΠΎΠ²Π΅Π½ TH
Пълна автоматизация Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° EDR Π΄Π°Π½Π½ΠΈ

Частично ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈ EDR Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ

Ниво 3
Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½Π° TH ΠΊΠΎΠΌΠ°Π½Π΄Π°
24/7
Частична способност Π·Π° тСстванС Π½Π° TH Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ

ΠŸΡ€Π΅Π²Π°Π½Ρ‚ΠΈΠ²Π½Π°
ΠžΡ‚Π»ΠΈΡ‡Π½ΠΈ познания ΠΏΠΎ криминалистика ΠΈ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр
ΠŸΡ€Π΅Π²Π°Π½Ρ‚ΠΈΠ²Π½Π° Π’Π₯
Пълно ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈ EDR Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ

Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½ΠΈ случаи TH
ΠžΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰Π°Ρ‚Π° страна
Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½ΠΈ случаи TH
Пълно ΠΏΠΎΠΊΡ€ΠΈΡ‚ΠΈΠ΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства

ΠŸΠ΅Ρ€ΡΠΎΠ½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π° конфигурация

Ниво 4
Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½Π° TH ΠΊΠΎΠΌΠ°Π½Π΄Π°
24/7
Пълна способност Π·Π° тСстванС Π½Π° TH Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ

Π’ΠΎΠ΄Π΅Ρ‰
ΠžΡ‚Π»ΠΈΡ‡Π½ΠΈ познания ΠΏΠΎ криминалистика ΠΈ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр
ΠŸΡ€Π΅Π²Π°Π½Ρ‚ΠΈΠ²Π½Π° Π’Π₯
Ниво 3 плюс:

ИзползванС на TH
ΠžΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰Π°Ρ‚Π° страна
ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, автоматизация ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ Π½Π° Π’Π₯
тясна интСграция Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° Π΄Π°Π½Π½ΠΈ;

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΊΠ° способност

Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π·Π° Π½ΡƒΠΆΠ΄ΠΈΡ‚Π΅ ΠΈ нСстандартното ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° API.

TH Π½ΠΈΠ²Π° Π½Π° зрялост ΠΏΠΎ Ρ…ΠΎΡ€Π°, процСси ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

Ниво 0: Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π΅Π½, Π±Π΅Π· ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° TH. ΠžΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ работят със стандартСн Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ прСдупрСТдСния Π² Ρ€Π΅ΠΆΠΈΠΌ Π½Π° пасивСн ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ стандартни инструмСнти ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ: IDS, AV, ΠΏΡΡΡŠΡ‡Π½ΠΈΡ†ΠΈ, инструмСнти Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° подписи.

Ниво 1: СкспСримСнтално, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ TH. Π‘ΡŠΡ‰ΠΈΡ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ с основни познания ΠΏΠΎ съдСбна ΠΌΠ΅Π΄ΠΈΡ†ΠΈΠ½Π° ΠΈ Π΄ΠΎΠ±Ρ€ΠΈ познания Π·Π° ΠΌΡ€Π΅ΠΆΠΈ ΠΈ прилоТСния ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ°Ρ‚ Π΅Π΄Π½ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Ρ‡Ρ€Π΅Π· Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅. EDRs сС добавят към инструмСнтитС с частично ΠΏΠΎΠΊΡ€ΠΈΡ‚ΠΈΠ΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ са частично ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈ.

Ниво 2: ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π΅Π½, Π²Ρ€Π΅ΠΌΠ΅Π½Π΅Π½ TH. Π‘ΡŠΡ‰ΠΈΡ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π²Π΅Ρ‡Π΅ са Π½Π°Π΄Π³Ρ€Π°Π΄ΠΈΠ»ΠΈ знанията си ΠΏΠΎ криминалистика, ΠΌΡ€Π΅ΠΆΠΈ ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈ части, трябва Ρ€Π΅Π΄ΠΎΠ²Π½ΠΎ Π΄Π° участват (спринт) Π² Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, Π΄Π° Ρ€Π΅Ρ‡Π΅ΠΌ, Π΅Π΄Π½Π° сСдмица Π² мСсСца. Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ сС Π΄ΠΎΠΏΡŠΠ»Π²Π°Ρ‚ ΠΎΡ‚ пълно изслСдванС Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства, Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ EDR ΠΈ частично ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈ EDR Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ.

Ниво 3: ΠΏΡ€Π΅Π²Π°Π½Ρ‚ΠΈΠ²Π½ΠΈ, чСсти случаи Π½Π° Π’Π₯. ΠΠ°ΡˆΠΈΡ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ сС ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ…Π° Π² спСциалСн Π΅ΠΊΠΈΠΏ, Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° Π΄Π° ΠΈΠΌΠ°Ρ‚ ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΈ познания ΠΏΠΎ криминалистика ΠΈ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ познания Π·Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰Π°Ρ‚Π° страна. ΠŸΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π²Π΅Ρ‡Π΅ Ρ‚Π΅Ρ‡Π΅ 24/7. Π•ΠΊΠΈΠΏΡŠΡ‚ Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ частично Π΄Π° тСства TH Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈΡ‚Π΅, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° напълно Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π½Π° EDR с пълно ΠΏΠΎΠΊΡ€ΠΈΡ‚ΠΈΠ΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства. АнализаторитС ΡΡŠΡ‰ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚ инструмСнтитС спорСд Π½ΡƒΠΆΠ΄ΠΈΡ‚Π΅ си.

Ниво 4: висок клас, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° TH. Π‘ΡŠΡ‰ΠΈΡΡ‚ Π΅ΠΊΠΈΠΏ ΠΏΡ€ΠΈΠ΄ΠΎΠ±ΠΈ способността Π΄Π° изслСдва, способността Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π° процСса Π½Π° тСстванС Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ TH. Π‘Π΅Π³Π° са Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΈ инструмСнти с тясна интСграция Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° Π΄Π°Π½Π½ΠΈ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° софтуСр Π·Π° Π½ΡƒΠΆΠ΄ΠΈΡ‚Π΅ ΠΈ нСстандартно ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° API.

Π’Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠžΡΠ½ΠΎΠ²Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ

К Ρ‚Π΅Ρ…Π½ΠΈΡ†ΠΈ TH, ΠΏΠΎ Ρ€Π΅Π΄Π° Π½Π° Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ‡Π½Π°Ρ‚Π° зрялост, са: основно Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅, статистичСски Π°Π½Π°Π»ΠΈΠ·, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° визуализация, прости Π°Π³Ρ€Π΅Π³Π°Ρ†ΠΈΠΈ, машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΈ байСсови ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ.

Най-простият ΠΌΠ΅Ρ‚ΠΎΠ΄, основното Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅, сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° стСсняванС Π½Π° областта Π½Π° изслСдванС с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ заявки. БтатистичСският Π°Π½Π°Π»ΠΈΠ· сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π° Ρ‚ΠΈΠΏΠΈΡ‡Π½Π° потрСбитСлска ΠΈΠ»ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²Π° дСйност ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° статистичСски ΠΌΠΎΠ΄Π΅Π». Π’Π΅Ρ…Π½ΠΈΠΊΠΈΡ‚Π΅ Π·Π° визуализация сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Π²ΠΈΠ·ΡƒΠ°Π»Π½ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π°Π½Π΅ ΠΈ опростяванС Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π°Π½Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° Π³Ρ€Π°Ρ„ΠΈΠΊΠΈ ΠΈ Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-лСсно улавянСто Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈ Π² ΠΈΠ·Π²Π°Π΄ΠΊΠ°Ρ‚Π°. Π’Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π½Π° прости агрСгирания ΠΏΠΎ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ ΠΏΠΎΠ»Π΅Ρ‚Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅Ρ‚ΠΎ ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°. ΠšΠΎΠ»ΠΊΠΎΡ‚ΠΎ ΠΏΠΎ-зрял Π΅ ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π½Π° TH Π² Π΅Π΄Π½Π° организация, Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° ΠΏΠΎ-подходящо става ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅. Π’Π΅ ΡΡŠΡ‰ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΏΡ€ΠΈ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° спам, ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΈΠ·ΠΌΠ°ΠΌΠΈ. По-ΡƒΡΡŠΠ²ΡŠΡ€ΡˆΠ΅Π½ΡΡ‚Π²Π°Π½ Ρ‚ΠΈΠΏ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ са байСсовитС ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ позволяват класификация, намаляванС Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Π½Π° ΠΈΠ·Π²Π°Π΄ΠΊΠ°Ρ‚Π° ΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Π΅ΠΌΠΈ.

Π”ΠΈΠ°ΠΌΠ°Π½Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» ΠΈ TH стратСгии

Π‘Π΅Ρ€Ρ…ΠΈΠΎ ΠšΠ°Π»Ρ‚Π°Π³ΠΈΡ€ΠΎΠ½, ΠΠ½Π΄Ρ€ΡŽ ΠŸΠ΅Π½Π΄Π΅Π³Π°ΡΡ‚ ΠΈ ΠšΡ€ΠΈΡΡ‚ΠΎΡ„ΡŠΡ€ Π‘Π΅Ρ† Π² тяхната Ρ€Π°Π±ΠΎΡ‚Π° "ДиамантСният ΠΌΠΎΠ΄Π΅Π» Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° проникванС” ΠΏΠΎΠΊΠ°Π·Π° основнитС ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° всяка Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност ΠΈ основната Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ тях.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅Π”ΠΈΠ°ΠΌΠ°Π½Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност

Π‘ΠΏΠΎΡ€Π΅Π΄ Ρ‚ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» ΠΈΠΌΠ° 4 стратСгии Π·Π° Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС основават Π½Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ.

1. БтратСгия, фокусирана Π²ΡŠΡ€Ρ…Ρƒ ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°ΠΌΠ΅, Ρ‡Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΈΠΌΠ° ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΡ†ΠΈ ΠΈ Ρ‚Π΅ Ρ‰Π΅ прСдоставят β€žΠ²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈβ€œ Ρ‡Ρ€Π΅Π· ΠΈΠΌΠ΅ΠΉΠ». Π’ΡŠΡ€ΡΠΈΠΌ враТСски Π΄Π°Π½Π½ΠΈ ΠΏΠΎ ΠΏΠΎΡ‰Π°Ρ‚Π°. Π’ΡŠΡ€ΡΠ΅Ρ‚Π΅ Π²Ρ€ΡŠΠ·ΠΊΠΈ, ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π΄Ρ€. Π’ΡŠΡ€ΡΠΈΠΌ ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π½Π° Ρ‚Π°Π·ΠΈ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π° Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ (мСсСц, Π΄Π²Π΅ сСдмици), Π°ΠΊΠΎ Π½Π΅ сС Π½Π°ΠΌΠ΅Ρ€ΠΈ, Π·Π½Π°Ρ‡ΠΈ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π°Ρ‚Π° Π½Π΅ Π΅ Ρ€Π°Π±ΠΎΡ‚ΠΈΠ»Π°.

2. БтратСгия, фокусирана Π²ΡŠΡ€Ρ…Ρƒ инфраструктурата. Има няколко Π½Π°Ρ‡ΠΈΠ½Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Ρ‚Π°Π·ΠΈ стратСгия. Π’ зависимост ΠΎΡ‚ Π΄ΠΎΡΡ‚ΡŠΠΏΠ° ΠΈ видимостта, някои са ΠΏΠΎ-лСсни ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈ. НапримСр, Π½ΠΈΠ΅ наблюдавамС ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π·Π° ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ извСстно, Ρ‡Π΅ хостват Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ. Или ΠΈΠΌΠ°ΠΌΠ΅ процСс Π½Π° прослСдяванС Π½Π° всички Π½ΠΎΠ²ΠΈ рСгистрации Π½Π° ΠΈΠΌΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π·Π° извСстСн ΠΌΠΎΠ΄Π΅Π», ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊ.

3. БтратСгия, Π²ΠΎΠ΄Π΅Π½Π° ΠΎΡ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ. Π’ допълнСниС към стратСгията, фокусирана Π²ΡŠΡ€Ρ…Ρƒ ΠΆΠ΅Ρ€Ρ‚Π²ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΎΠ½Π»Π°ΠΉΠ½ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈΡ†ΠΈ, ΠΈΠΌΠ° стратСгия, фокусирана Π²ΡŠΡ€Ρ…Ρƒ способноститС. Π’ΠΎΠΉ Π΅ вторият ΠΏΠΎ популярност ΠΈ сС фокусира Π²ΡŠΡ€Ρ…Ρƒ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ ΠΎΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊΠ°, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ β€žΠ·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΡΠΎΡ„Ρ‚ΡƒΠ΅Ρ€β€œ ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊΡŠΡ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ инструмСнти ΠΊΠ°Ρ‚ΠΎ psexec, powershell, certutil ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ.

4. БтратСгия, фокусирана Π²ΡŠΡ€Ρ…Ρƒ Π²Ρ€Π°Π³Π°. ΠŸΠΎΠ΄Ρ…ΠΎΠ΄ΡŠΡ‚, ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ към ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊΠ°, сС фокусира Π²ΡŠΡ€Ρ…Ρƒ самия ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊ. Π’ΠΎΠ²Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΎΡ‚Π²ΠΎΡ€Π΅Π½Π° информация ΠΎΡ‚ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ (OSINT), ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ Π·Π° Π²Ρ€Π°Π³Π°, Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ (TTP), Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ, Π΄Π°Π½Π½ΠΈ Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΈ Π΄Ρ€.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация ΠΈ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ Π² TH

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ заплахитСНякои ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация Π·Π° Threat Hunting

МоТС Π΄Π° ΠΈΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация. Π˜Π΄Π΅Π°Π»Π½ΠΈΡΡ‚ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ трябва Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π²Π»ΠΈΡ‡Π° информация ΠΎΡ‚ всичко, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ Π½Π°ΠΎΠΊΠΎΠ»ΠΎ. Π’ΠΈΠΏΠΈΡ‡Π½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π² ΠΏΠΎΡ‡Ρ‚ΠΈ всяка инфраструктура Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ инструмСнти Π·Π° сигурност: DLP, SIEM, IDS / IPS, WAF / FW, EDR. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ°, Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° информация Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ всички Π²ΠΈΠ΄ΠΎΠ²Π΅ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅, услуги Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, CERT ΠΈ OSINT Π΄Π°Π½Π½ΠΈ. ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ информация ΠΎΡ‚ Ρ‚ΡŠΠΌΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ ΠΈΠΌΠ° Π·Π°ΠΏΠΎΠ²Π΅Π΄ Π·Π° Ρ…Π°ΠΊΠ²Π°Π½Π΅ Π½Π° пощСнската кутия Π½Π° Ρ€ΡŠΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»Ρ Π½Π° организацията ΠΈΠ»ΠΈ ΠΊΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚ Π·Π° позицията Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ² ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ Π΅ ΠΏΠΎΠ΄Ρ‡Π΅Ρ€Ρ‚Π°Π½ ΠΎΡ‚ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° дСйност), информация, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π° ΠΎΡ‚ HR (ΠΎΡ‚Π·ΠΈΠ²ΠΈ Π·Π° ΠΊΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚Π° ΠΎΡ‚ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π° Ρ€Π°Π±ΠΎΡ‚Π°), информация ΠΎΡ‚ слуТбата Π·Π° сигурност (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€Π°Π³Π΅Π½Ρ‚Π°).

Но ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΌΠ΅ всички Π½Π°Π»ΠΈΡ‡Π½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ, Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄Π° ΠΈΠΌΠ°ΠΌΠ΅ ΠΏΠΎΠ½Π΅ Π΅Π΄Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π°.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ

Π—Π° Π΄Π° сС провСрят Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈΡ‚Π΅, Ρ‚Π΅ трябва ΠΏΡŠΡ€Π²ΠΎ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·Π»ΠΎΠΆΠ΅Π½ΠΈ. И Π·Π° Π΄Π° сС ΠΈΠ·Π»ΠΎΠΆΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ качСствСни Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ, Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄Π° сС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈ систСмСн ΠΏΠΎΠ΄Ρ…ΠΎΠ΄. ΠŸΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π½Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ Π΅ описан ΠΏΠΎ-ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Π² Бтатия, Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΡƒΠ΄ΠΎΠ±Π½ΠΎ Π΄Π° сС Π²Π·Π΅ΠΌΠ΅ Ρ‚Π°Π·ΠΈ схСма ΠΊΠ°Ρ‚ΠΎ основа Π·Π° процСса Π½Π° ΠΈΠ·Π»Π°Π³Π°Π½Π΅ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ.

ΠžΡΠ½ΠΎΠ²Π½ΠΈΡΡ‚ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ Ρ‰Π΅ бъдС ATT&CK ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π° (Π’Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΎΠ±Ρ‰ΠΈ познания Π·Π° противопоставянС). Π’ΡΡŠΡ‰Π½ΠΎΡΡ‚ Ρ‚ΠΎΠ²Π° Π΅ Π±Π°Π·Π° ΠΎΡ‚ знания ΠΈ ΠΌΠΎΠ΄Π΅Π» Π·Π° ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ своитС дСйности Π² послСднитС ΡΡ‚ΡŠΠΏΠΊΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ°, ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ описвани с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° концСпцията Kill Chain. ВоСст Π½Π° Π΅Ρ‚Π°ΠΏΠΈΡ‚Π΅, слСд ΠΊΠ°Ρ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡΡ‚ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½Π΅ във Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Π½Π° прСдприятиСто ΠΈΠ»ΠΈ ΠΌΠΎΠ±ΠΈΠ»Π½ΠΎ устройство. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Π±Π°Π·Π°Ρ‚Π° ΠΎΡ‚ знания Π²ΠΊΠ»ΡŽΡ‡Π²Π° описаниС Π½Π° 121 Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, всяка ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ Π΅ описана ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Wiki. Π Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈ Π½Π° Threat Intelligence са ΠΌΠ½ΠΎΠ³ΠΎ подходящи ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ Π·Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ. Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½ΠΎ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ заслуТават Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° инфраструктурата ΠΈ тСстовСтС Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ - Ρ‚ΠΎΠ²Π° са Π½Π°ΠΉ-Ρ†Π΅Π½Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΆΠ΅Π»Π΅Π·Π½ΠΈΡ‚Π΅ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π½ΠΈ Π΄Π°Π΄Π°Ρ‚ ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°Ρ‚ Π½Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° инфраструктура с Π½Π΅ΠΉΠ½ΠΈΡ‚Π΅ спСцифични Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ.

ΠŸΡ€ΠΎΡ†Π΅Ρ Π½Π° тСстванС Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ

Π‘Π΅Ρ€Π³Π΅ΠΉ Π‘ΠΎΠ»Π΄Π°Ρ‚ΠΎΠ² донСсС Π΄ΠΎΠ±Ρ€Π° схСма с ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ описаниС Π½Π° процСса, Ρ‚ΠΎΠΉ ΠΈΠ»ΡŽΡΡ‚Ρ€ΠΈΡ€Π° процСса Π½Π° тСстванС Π½Π° TH Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π° Π² Π΅Π΄Π½Π° систСма. Π©Π΅ посоча основнитС Π΅Ρ‚Π°ΠΏΠΈ с ΠΊΡ€Π°Ρ‚ΠΊΠΎ описаниС.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ

Π•Ρ‚Π°ΠΏ 1: TI Farm

На Ρ‚ΠΎΠ·ΠΈ Π΅Ρ‚Π°ΠΏ Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄Π° ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΎΠ±Π΅ΠΊΡ‚ΠΈ (ΠΊΠ°Ρ‚ΠΎ Π³ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ Π·Π°Π΅Π΄Π½ΠΎ с всички Π΄Π°Π½Π½ΠΈ Π·Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅) ΠΈ Π³ΠΈ Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈΡ€Π°Ρ‚Π΅ с Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ характСристики. Π’ΠΎΠ²Π° Π΅ Ρ„Π°ΠΉΠ», URL, MD5, процСс, ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°, ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. ΠŸΡ€Π΅ΠΊΠ°Ρ€Π²Π°ΠΉΠΊΠΈ Π³ΠΈ ΠΏΡ€Π΅Π· систСмитС Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, трябва Π΄Π° поставитС Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ. ВоСст, Ρ‚ΠΎΠ·ΠΈ сайт Π΅ Π±ΠΈΠ» видян Π² CNC ΠΏΡ€Π΅Π· Ρ‚Π°ΠΊΠ°Π²Π° ΠΈ Ρ‚Π°ΠΊΠ°Π²Π° Π³ΠΎΠ΄ΠΈΠ½Π°, Ρ‚ΠΎΠ·ΠΈ MD5 Π΅ Π±ΠΈΠ» ΡΠ²ΡŠΡ€Π·Π°Π½ с Ρ‚Π°ΠΊΡŠΠ² ΠΈ Ρ‚Π°ΠΊΡŠΠ² Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Ρ‚ΠΎΠ·ΠΈ MD5 Π΅ Π±ΠΈΠ» ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ ΠΎΡ‚ сайт, ΠΊΠΎΠΉΡ‚ΠΎ разпространява Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр.

Π•Ρ‚Π°ΠΏ 2: Π‘Π»ΡƒΡ‡Π°ΠΈ

На втория Π΅Ρ‚Π°ΠΏ Ρ€Π°Π·Π³Π»Π΅ΠΆΠ΄Π°ΠΌΠ΅ взаимодСйствиСто ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ‚Π΅Π·ΠΈ ΠΎΠ±Π΅ΠΊΡ‚ΠΈ ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π²Ρ€ΡŠΠ·ΠΊΠΈΡ‚Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ всички Ρ‚Π΅Π·ΠΈ ΠΎΠ±Π΅ΠΊΡ‚ΠΈ. ΠŸΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΌΠ΅ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½ΠΈ систСми, ΠΊΠΎΠΈΡ‚ΠΎ правят Π½Π΅Ρ‰ΠΎ лошо.

Π•Ρ‚Π°ΠΏ 3: Анализатор

На трСтия Π΅Ρ‚Π°ΠΏ случаят сС ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»Ρ Π½Π° ΠΎΠΏΠΈΡ‚Π΅Π½ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ с Π±ΠΎΠ³Π°Ρ‚ ΠΎΠΏΠΈΡ‚ Π² Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ Ρ‚ΠΎΠΉ ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΈΡΡŠΠ΄Π°. Π’ΠΎΠΉ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° Π΄ΠΎ Π±Π°ΠΉΡ‚ΠΎΠ²Π΅ ΠΊΠ°ΠΊΠ²ΠΎ, къдС, ΠΊΠ°ΠΊ, Π·Π°Ρ‰ΠΎ ΠΈ Π·Π°Ρ‰ΠΎ ΠΏΡ€Π°Π²ΠΈ Ρ‚ΠΎΠ·ΠΈ ΠΊΠΎΠ΄. Π’ΠΎΠ²Π° тяло бСшС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, Ρ‚ΠΎΠ·ΠΈ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ бСшС Π·Π°Ρ€Π°Π·Π΅Π½. Π Π°Π·ΠΊΡ€ΠΈΠ²Π° Π²Ρ€ΡŠΠ·ΠΊΠΈΡ‚Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΎΠ±Π΅ΠΊΡ‚ΠΈΡ‚Π΅, провСрява Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅Ρ‚ΠΎ ΠΏΡ€Π΅Π· ΠΏΡΡΡŠΡ‡Π½ΠΈΠΊΠ°.

Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° сС ΠΏΡ€Π΅Π΄Π°Π²Π°Ρ‚ ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΠΊ. Digital Forensics изслСдва изобраТСнията, Malware Analysis изслСдва Π½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΡ‚Π΅ β€žΡ‚Π΅Π»Π°β€œ, Π° Π΅ΠΊΠΈΠΏΡŠΡ‚ Π·Π° Ρ€Π΅Π°Π³ΠΈΡ€Π°Π½Π΅ ΠΏΡ€ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚ΠΈΠ΄Π΅ Π½Π° сайта ΠΈ Π΄Π° ΠΏΡ€ΠΎΡƒΡ‡ΠΈ Π½Π΅Ρ‰ΠΎ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²Π΅Ρ‡Π΅ Π΅ Ρ‚Π°ΠΌ. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Ρ‰Π΅ бъдС ΠΏΠΎΡ‚Π²ΡŠΡ€Π΄Π΅Π½Π° Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·Π°, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈ Π·Π° противодСйствиС.

Threat Hunting, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΡ‚Π΅ ΠΎΡ‚ 5% ΠΎΡ‚ Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
 

Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΎΡ‚

Threat Hunting Π΅ сравнитСлно ΠΌΠ»Π°Π΄Π° тСхнология, която ΠΌΠΎΠΆΠ΅ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ Π΄Π° сС противопостави Π½Π° пСрсонализирани, Π½ΠΎΠ²ΠΈ ΠΈ нСстандартни Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΈΠΌΠ° Π³ΠΎΠ»Π΅ΠΌΠΈ пСрспСктиви ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ нарастванСто Π½Π° броя Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΈ слоТността Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π°Ρ‚Π° инфраструктура. Изисква Ρ‚Ρ€ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° - Π΄Π°Π½Π½ΠΈ, инструмСнти ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈ. ΠŸΠΎΠ»Π·ΠΈΡ‚Π΅ ΠΎΡ‚ Threat Hunting Π½Π΅ сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Ρ‚ Π΄ΠΎ прСдотвратяванСто Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ. НС забравяйтС, Ρ‡Π΅ Π² процСса Π½Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½ΠΈΠ΅ сС потапямС Π² Π½Π°ΡˆΠ°Ρ‚Π° инфраструктура ΠΈ Π½Π΅ΠΉΠ½ΠΈΡ‚Π΅ слаби мСста ΠΏΡ€Π΅Π· ΠΏΠΎΠ³Π»Π΅Π΄Π° Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΏΠΎ сигурността ΠΈ ΠΌΠΎΠΆΠ΅ΠΌ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π° ΡƒΠΊΡ€Π΅ΠΏΠΈΠΌ Ρ‚Π΅Π·ΠΈ мСста.

ΠŸΡŠΡ€Π²ΠΈΡ‚Π΅ ΡΡ‚ΡŠΠΏΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ спорСд нас трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ, Π·Π° Π΄Π° стартирамС TH процСса Π² Π½Π°ΡˆΠ°Ρ‚Π° организация.

  1. ΠŸΠΎΠ³Ρ€ΠΈΠΆΠ΅Ρ‚Π΅ сС Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π° Π½Π° ΠΊΡ€Π°ΠΉΠ½ΠΈΡ‚Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° инфраструктура. ΠŸΠΎΠ³Ρ€ΠΈΠΆΠ΅Ρ‚Π΅ сС Π·Π° видимостта (NetFlow) ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° (Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна, IDS, IPS, DLP) Π½Π° всички процСси във Π²Π°ΡˆΠ°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°. ΠŸΠΎΠ·Π½Π°ΠΉΡ‚Π΅ Π²Π°ΡˆΠ°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΎΡ‚ крайния Ρ€ΡƒΡ‚Π΅Ρ€ Π΄ΠΎ послСдния хост.
  2. Π˜Π·ΡΠ»Π΅Π΄Π²Π°ΠΉΡ‚Π΅ MITER ATT&CK.
  3. ΠŸΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°ΠΉΡ‚Π΅ Ρ€Π΅Π΄ΠΎΠ²Π½ΠΎ тСстовС Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° ΠΏΠΎΠ½Π΅ ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ външни рСсурси, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΉΡ‚Π΅ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ тях, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΉΡ‚Π΅ основнитС Ρ†Π΅Π»ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ° ΠΈ затваряйтС Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ уязвимости.
  4. Π’Π½Π΅Π΄Ρ€Π΅Ρ‚Π΅ систСма Π·Π° Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ MISP, Yeti) ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΉΡ‚Π΅ рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π·Π°Π΅Π΄Π½ΠΎ с нСя.
  5. ВнСдряванС Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° Ρ€Π΅Π°Π³ΠΈΡ€Π°Π½Π΅ ΠΏΡ€ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ (IRP): R-Vision IRP, The Hive, ΠΏΡΡΡŠΡ‡Π½Π° срСда Π·Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ (FortiSandbox, Cuckoo).
  6. АвтоматизирайтС Ρ€ΡƒΡ‚ΠΈΠ½Π½ΠΈΡ‚Π΅ процСси. ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° рСгистрационнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° пСрсонала Π΅ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎ ΠΏΠΎΠ»Π΅ Π·Π° автоматизация.
  7. НаучСтС ΠΊΠ°ΠΊ Π΄Π° взаимодСйстватС Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ с ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ, тСхничСска ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°, Π·Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ Π·Π°Π΅Π΄Π½ΠΎ ΠΏΡ€ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ.
  8. Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°ΠΉΡ‚Π΅ цСлия процСс, ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ, постигнати Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ, Π·Π° Π΄Π° сС Π²ΡŠΡ€Π½Π΅Ρ‚Π΅ към тях ΠΏΠΎ-късно ΠΈΠ»ΠΈ Π΄Π° сподСлитС Ρ‚Π΅Π·ΠΈ Π΄Π°Π½Π½ΠΈ с ΠΊΠΎΠ»Π΅Π³ΠΈ;
  9. Π˜ΠΌΠ°ΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ социалната страна: Π‘ΡŠΠ΄Π΅Ρ‚Π΅ наясно ΠΊΠ°ΠΊΠ²ΠΎ сС случва с Π²Π°ΡˆΠΈΡ‚Π΅ слуТитСли, ΠΊΠΎΠ³ΠΎ Π½Π°Π΅ΠΌΠ°Ρ‚Π΅ ΠΈ Π½Π° ΠΊΠΎΠ³ΠΎ Π΄Π°Π²Π°Ρ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ рСсурси Π½Π° организацията.
  10. Π‘ΡŠΠ΄Π΅Ρ‚Π΅ Π² ΠΊΡ€Π°ΠΊ с Ρ‚Π΅Π½Π΄Π΅Π½Ρ†ΠΈΠΈΡ‚Π΅ Π² областта Π½Π° Π½ΠΎΠ²ΠΈΡ‚Π΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°, подобрявайтС Π½ΠΈΠ²ΠΎΡ‚ΠΎ си Π½Π° тСхничСска грамотност (Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π² Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ИВ услуги ΠΈ подсистСми), посСщавайтС ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ ΠΈ ΠΎΠ±Ρ‰ΡƒΠ²Π°ΠΉΡ‚Π΅ с ΠΊΠΎΠ»Π΅Π³ΠΈ.

Π“ΠΎΡ‚ΠΎΠ²ΠΈ стС Π΄Π° ΠΎΠ±ΡΡŠΠ΄ΠΈΡ‚Π΅ организацията Π½Π° процСса Π½Π° TH Π² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΡ‚Π΅.

Или Π΅Π»Π°Ρ‚Π΅ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ с нас!

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ ΠΈ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΈ Π·Π° изслСдванС

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€