{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% der Bedrohungen f\u00fcr die Informationssicherheit sind bekannt und k\u00f6nnen mit traditionellen Mitteln wie Antivirenprogrammen, Firewalls, IDS und WAFs abgewehrt werden. Die verbleibenden 5% der Bedrohungen sind unbekannt und die gef\u00e4hrlichsten. Sie machen 70% des Risikos f\u00fcr ein Unternehmen aus, da es sehr schwierig ist, sie zu entdecken und erst recht, sich gegen sie zu sch\u00fctzen. Beispiele daf\u00fcr <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">\u201eschwarze Schw\u00e4ne\u201c<\/a><\/noindex> sind Epidemien von Ransomware wie WannaCry, NotPetya\/ExPetr, Krypto-Miner, \u201eCyberwaffen\u201c wie Stuxnet (das iranische Nuklearanlagen getroffen hat) und viele andere Angriffe (erinnert sich noch jemand an Kido\/Conficker?), gegen die es mit klassischen Schutzma\u00dfnahmen nicht gut gelingt, sich zu sch\u00fctzen. Wie man diesen 5% Bedrohungen mit der Technologie des Threat Hunting begegnen kann, m\u00f6chten wir besprechen.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n Die kontinuierliche Entwicklung von Cyberangriffen erfordert st\u00e4ndige Entdeckung und Abwehr, was uns letztendlich zu dem Gedanken einer endlosen R\u00fcstungsrallye zwischen Angreifern und Verteidigern f\u00fchrt. Klassische Schutzsysteme sind nicht mehr in der Lage, ein akzeptables Schutzniveau zu bieten, bei dem das Risiko keinen Einfluss auf die KPIs des Unternehmens (wirtschaftlich, politisch, reputationsbezogen) hat, ohne sie an die spezifische Infrastruktur anzupassen, aber insgesamt schlie\u00dfen sie einen Teil der Risiken aus. Bereits bei der Implementierung und Konfiguration geraten moderne Schutzsysteme in die Rolle des Nachfolgers und m\u00fcssen auf die Herausforderungen der neuen Zeit reagieren.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Quelle<\/noindex><\/p>\n<p>Eine der Antworten auf die Herausforderungen der Gegenwart f\u00fcr einen IT-Sicherheitsspezialisten k\u00f6nnte die Technologie des Threat Hunting sein. Der Begriff Threat Hunting (im Folgenden TH) entstand vor einigen Jahren. Die Technologie selbst ist ziemlich interessant, hat aber noch keine allgemein anerkannten Standards und Regeln. Die Vielfalt der Informationsquellen und die geringe Anzahl an russischsprachigen Informationsquellen zu diesem Thema komplizieren die Sache zus\u00e4tzlich. Aus diesem Grund haben wir bei \u201eLANIT-Integration\u201c beschlossen, einen \u00dcberblick \u00fcber diese Technologie zu schreiben. <\/p>\n<h2>Relevanz<\/h2>\n<p>\nDie TH-Technologie basiert auf Prozessen der Infrastruktur\u00fcberwachung.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Es gibt zwei grundlegende Szenarien f\u00fcr die interne \u00dcberwachung \u2013 Alerting und Hunting<\/a><\/noindex>. Alerting (im MSSP-Diensttyp) \u2013 traditionelle Methode, Suche nach zuvor entwickelten Signaturen und Anzeichen von Angriffen sowie Reaktion darauf. Dieses Szenario wird erfolgreich von traditionellen signaturbasierten Schutzma\u00dfnahmen durchgef\u00fchrt. Hunting (MDR-Diensttyp) \u2013 eine \u00dcberwachungsmethode, die die Frage beantwortet: \u201eWoher kommen die Signaturen und Regeln?\u201c. Es ist der Prozess der Regelkorrelationserstellung durch Analyse versteckter oder zuvor unbekannter Indikatoren und Anzeichen von Angriffen. Diese Art der \u00dcberwachung bezieht sich auf Threat Hunting.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNur durch die Kombination beider \u00dcberwachungsarten erhalten wir einen nahezu idealen Schutz, doch es bleibt immer ein gewisses Ma\u00df an Rest-Risiko.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Schutz durch den Einsatz von zwei \u00dcberwachungsarten<\/i><\/p>\n<p>Und hier ist, warum TH (und Hunting im Allgemeinen!) zunehmend relevant sein wird:<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Bedrohungen, Schutzmittel, Risiken.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Quelle<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% aller Bedrohungen sind bereits gut untersucht<\/a><\/noindex>. Dazu geh\u00f6ren Arten wie Spam, DDoS, Viren, Rootkits und andere klassische Schadprogramme. Man kann sich gegen diese Bedrohungen mit denselben klassischen Schutzma\u00dfnahmen verteidigen.<\/p>\n<p>Im Verlauf jedes Projekts<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> verbringt man 20% der Zeit mit 80% der Arbeit<\/a><\/noindex>, w\u00e4hrend die verbleibenden 20% der Arbeit 80% der Zeit in Anspruch nehmen. In \u00e4hnlicher Weise werden von der gesamten Bedrohungslandschaft 5% neuer Bedrohungen 70% des Risikos f\u00fcr das Unternehmen darstellen. In einem Unternehmen, in dem Prozesse f\u00fcr das Management der Informationssicherheit organisiert sind, k\u00f6nnen wir 30% des Risikos f\u00fcr bekannte Bedrohungen in irgendeiner Weise managen, indem wir vermeiden (der Verzicht auf drahtlose Netzwerke als Prinzip), annehmen (die notwendigen Schutzma\u00dfnahmen implementieren) oder dieses Risiko auf andere \u00fcbertragen (zum Beispiel auf den Integrator). Sich jedoch gegen<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> Zero-Day-Schwachstellen<\/a><\/noindex>, APT-Angriffe, Phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> Angriffe \u00fcber die Lieferkette<\/a><\/noindex>, Cyber-Spionage und nationale Operationen sowie gegen eine Vielzahl anderer Angriffe zu sch\u00fctzen, ist bereits deutlich schwieriger. Die Folgen dieser 5% Bedrohungen sind weitaus schwerwiegender (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">der durchschnittliche Verlust eines Unternehmens durch die Gruppierung buhtrap betr\u00e4gt 143 Millionen<\/a><\/noindex>), als die Folgen von Spam oder Viren, gegen die Antiviren-Software sch\u00fctzt.<\/p>\n<p>Fast jeder hat mit 5% der Bedrohungen zu k\u00e4mpfen. K\u00fcrzlich mussten wir eine Open-Source-L\u00f6sung installieren, die eine Anwendung aus dem PEAR-Repository (PHP Extension and Application Repository) verwendet. Der Versuch, diese Anwendung \u00fcber pear install zu installieren, schlug fehl, da<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> Webseite<\/a><\/noindex> war nicht verf\u00fcgbar (jetzt l\u00e4uft bereits eine Stoppseite darauf), ich musste es von GitHub installieren. Vor Kurzem stellte sich heraus, dass PEAR zum Opfer wurde<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> einem Angriff durch die Lieferkette<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Man kann auch an<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> einen Angriff mit CCleaner erinnern<\/a><\/noindex>, die Epidemie des Ransomware NePetya \u00fcber das Update-Modul der Steuersoftware<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Die Bedrohungen werden immer raffinierter, und die logische Frage entsteht \u2013 \u201eWie kann man diesen 5 % Bedrohungen entgegenwirken?\u201c<\/p>\n<h2>Definition von Threat Hunting<\/h2>\n<p>\nAlso, Threat Hunting ist der Prozess der proaktiven und iterativen Suche und Entdeckung fortgeschrittener Bedrohungen, die mit traditionellen Schutzma\u00dfnahmen nicht erkannt werden k\u00f6nnen. Zu den fortgeschrittenen Bedrohungen geh\u00f6ren zum Beispiel Angriffe wie APT, Angriffe auf 0-Day-Schwachstellen, Living off the Land und so weiter.<\/p>\n<p>Man kann auch umformulieren, dass TH der Prozess der \u00dcberpr\u00fcfung von Hypothesen ist. Es handelt sich haupts\u00e4chlich um einen manuellen Prozess mit Automatisierungselementen, bei dem der Analyst, gest\u00fctzt auf sein Wissen und seine Qualifikationen, gro\u00dfe Datenmengen durchsucht, um Anzeichen f\u00fcr eine Kompromittierung zu finden, die der urspr\u00fcnglich definierten Hypothese \u00fcber das Vorhandensein einer bestimmten Bedrohung entsprechen. Ein besonderes Merkmal davon ist die Vielfalt der Informationsquellen.<\/p>\n<p>Es ist zu beachten, dass Threat Hunting kein software- oder hardwarebasierter Produkt ist. Es sind keine Alarme, die man in einer bestimmten L\u00f6sung sehen kann. Es ist nicht der Prozess der Suche nach IOC (Indicators of Compromise). Und es ist keine passive Aktivit\u00e4t, die ohne die Beteiligung von Cybersicherheit-Analysten abl\u00e4uft. Threat Hunting ist vor allem ein Prozess.<\/p>\n<h2>Bestandteile des Threat Huntings<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDrei Hauptbestandteile des Threat Huntings: Daten, Technologien, Menschen.<\/p>\n<p><b>Daten (was?)<\/b>, einschlie\u00dflich Big Data. Verschiedene Verkehrsstr\u00f6me, Informationen \u00fcber zuvor durchgef\u00fchrte APT, Analysen, Daten zur Benutzeraktivit\u00e4t, Netzwerkdaten, Informationen von Mitarbeitern, Informationen im Darknet und vieles mehr.<\/p>\n<p><b>Technologien (wie?)<\/b> zur Verarbeitung dieser Daten \u2013 alle m\u00f6glichen Methoden zur Verarbeitung dieser Daten, einschlie\u00dflich Machine Learning.<\/p>\n<p><b>Menschen (wer?)<\/b> \u2013 diejenigen, die \u00fcber umfangreiche Erfahrung in der Analyse verschiedener Angriffe, ausgepr\u00e4gte Intuition und die F\u00e4higkeit zur Entdeckung von Angriffen verf\u00fcgen. In der Regel handelt es sich um Analysten der Informationssicherheit, die in der Lage sein m\u00fcssen, Hypothesen zu generieren und diese zu best\u00e4tigen. Sie sind das zentrale Element des Prozesses.<\/p>\n<h2>Modell PARIS<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> beschreibt<\/a><\/noindex> das PARIS-Modell f\u00fcr den idealen TH-Prozess. Der Name deutet auf eine bekannte Sehensw\u00fcrdigkeit in Frankreich hin. Dieses Modell kann in zwei Richtungen betrachtet werden \u2013 von oben nach unten.<\/p>\n<p>Im Prozess der Bedrohungsjagd, w\u00e4hrend wir dem Modell von unten nach oben folgen, werden wir mit zahlreichen Beweisen f\u00fcr sch\u00e4dliche Aktivit\u00e4ten konfrontiert. Jedes Beweisst\u00fcck hat einen Grad des Vertrauens \u2013 ein Merkmal, das das Gewicht dieses Beweises widerspiegelt. Es gibt 'harsche', direkte Beweise f\u00fcr sch\u00e4dliche Aktivit\u00e4ten, anhand derer wir sofort die Spitze der Pyramide erreichen und eine tats\u00e4chliche Warnung \u00fcber eine eindeutig nachgewiesene Infektion erstellen k\u00f6nnen. Und es gibt indirekte Beweise, deren Summe uns ebenfalls zur Spitze der Pyramide f\u00fchren kann. Wie immer gibt es viel mehr indirekte Beweise als direkte, was bedeutet, dass sie sortiert und analysiert werden m\u00fcssen, zus\u00e4tzliche Untersuchungen erfordern und idealerweise automatisiert werden sollten.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Modell PARIS.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Quelle<\/a><\/noindex><\/p>\n<p>Der obere Teil des Modells (1 und 2) basiert auf Automatisierungstechnologien und vielf\u00e4ltiger Analyse, w\u00e4hrend der untere Teil (3 und 4) auf Personen mit bestimmten Qualifikationen beruht, die den Prozess steuern. Man kann das Modell von oben nach unten betrachten, wobei wir im oberen blauen Bereich Warnungen von traditionellen Schutzmitteln (Antivirus, EDR, Firewalls, Signaturen) mit hohem Ma\u00df an Vertrauen und Zuverl\u00e4ssigkeit haben, w\u00e4hrend darunter Indikatoren (IOC, URL, MD5 und andere) stehen, die ein geringeres Ma\u00df an Vertrauen haben und einer weiteren Untersuchung bed\u00fcrfen. Und die unterste und dickste Ebene (4) \u2013 Hypothesengenerierung, Erstellung neuer Szenarien f\u00fcr die Arbeit traditioneller Schutzmittel. Diese Ebene ist nicht nur auf die angegebene Quelle von Hypothesen beschr\u00e4nkt. Je niedriger die Ebene, desto h\u00f6here Anforderungen werden an die Qualifikation des Analysts gestellt.<\/p>\n<p>Es ist sehr wichtig, dass Analysten nicht nur einen festen Satz vorher festgelegter Hypothesen \u00fcberpr\u00fcfen, sondern st\u00e4ndig daran arbeiten, neue Hypothesen und deren \u00dcberpr\u00fcfungsvarianten zu generieren.<\/p>\n<h2>Modell der Nutzungsmaturit\u00e4t von TH<\/h2>\n<p>\nIn einer idealen Welt ist TH ein kontinuierlicher Prozess. Da es jedoch keine ideale Welt gibt, analysieren wir<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> das Maturit\u00e4tsmodell<\/a><\/noindex> und Methoden im Hinblick auf Menschen, Prozesse und verwendete Technologien. Betrachten wir das Modell des idealen sph\u00e4rischen TH. Es gibt 5 Stufen der Nutzung dieser Technologie. Lassen Sie uns diese am Beispiel der Evolution eines bestimmten Analystenteams betrachten.<\/p>\n<p><b>Maturit\u00e4tsstufen<\/b><br \/>\n<b>Menschen<\/b><br \/>\n<b>Prozesse<\/b><br \/>\n<b>Technologien<\/b><\/p>\n<p><b>Stufe 0<\/b><br \/>\nSOC-Analysten<br \/>\n24\/7<br \/>\nTraditionelle Werkzeuge:<\/p>\n<p>Traditionell<br \/>\nSet von Alerts<br \/>\nPassives Monitoring<br \/>\nIDS, AV, Sandboxing,<\/p>\n<p><i>Ohne TH<\/i><br \/>\nArbeiten mit Alerts<\/p>\n<p>Signaturanalyse-Tools, Daten aus der Threat Intelligence.<\/p>\n<p><b>Ebene 1<\/b><br \/>\nSOC-Analysten<br \/>\nEinmaliges TH<br \/>\nEDR<\/p>\n<p>Experimentell<br \/>\nGrundkenntnisse der Forensik<br \/>\nSuche nach IOC<br \/>\nTeildeckung der Daten von Netzwerkger\u00e4ten<\/p>\n<p><i>Experimente mit TH<\/i><br \/>\nGute Kenntnisse \u00fcber Netzwerke und Anwendungen<\/p>\n<p>Teilweise Anwendung<\/p>\n<p><b>Level 2<\/b><br \/>\nVor\u00fcbergehende Besch\u00e4ftigung<br \/>\nSprints<br \/>\nEDR<\/p>\n<p>Periodisch<br \/>\nDurchschnittliche Kenntnisse der Forensik<br \/>\nEine Woche im Monat<br \/>\nVollst\u00e4ndige Anwendung<\/p>\n<p><i>Vor\u00fcbergehendes TH<\/i><br \/>\nExzellente Kenntnisse \u00fcber Netzwerke und Anwendungen<br \/>\nRegelm\u00e4\u00dfiges TH<br \/>\nVollautomatisierung der Nutzung von EDR-Daten<\/p>\n<p>Teilweise Nutzung erweiteter EDR-Funktionen<\/p>\n<p><b>Level 3<\/b><br \/>\nDediziertes TH-Team<br \/>\n24\/7<br \/>\nTeilweise F\u00e4higkeit, TH-Hypothesen zu pr\u00fcfen<\/p>\n<p>Pr\u00e4ventiv<br \/>\nExzellente Kenntnisse der Forensik und Malware<br \/>\nPr\u00e4ventives TH<br \/>\nVollst\u00e4ndige Nutzung der erweiterten EDR-Funktionen<\/p>\n<p><i>Einzelf\u00e4lle von TH<\/i><br \/>\nExzellente Kenntnisse der Angreiferseite<br \/>\nEinzelf\u00e4lle von TH<br \/>\nVollst\u00e4ndige Deckung der Daten von Netzwerkger\u00e4ten<\/p>\n<p>Konfiguration nach Bedarf<\/p>\n<p><b>Stufe 4<\/b><br \/>\nDediziertes TH-Team<br \/>\n24\/7<br \/>\nVollst\u00e4ndige F\u00e4higkeit, TH-Hypothesen zu pr\u00fcfen<\/p>\n<p>F\u00fchrend<br \/>\nExzellente Kenntnisse der Forensik und Malware<br \/>\nPr\u00e4ventives TH<br \/>\nStufe 3, plus:<\/p>\n<p><i>Nutzung von TH<\/i><br \/>\nExzellente Kenntnisse der Angreiferseite<br \/>\n\u00dcberpr\u00fcfung, Automatisierung und Verifizierung von TH-Hypothesen<br \/>\nenge Integration von Datenquellen;<\/p>\n<p>Forschungsf\u00e4higkeit<\/p>\n<p>Entwicklung nach Bedarf und nicht standardm\u00e4\u00dfige Nutzung von APIs.<\/p>\n<p><i>Maturit\u00e4tsstufen von TH im Hinblick auf Menschen, Prozesse und Technologien<\/i><\/p>\n<p><b>Stufe 0:<\/b> traditionell, ohne Nutzung von TH. Gew\u00f6hnliche Analysten arbeiten mit einem Standardsatz von Alerts im passiven Monitoring unter Verwendung standardm\u00e4\u00dfiger Werkzeuge und Technologien: IDS, AV, Sandbox, Signaturanalyse-Tools.<\/p>\n<p><b>Stufe 1:<\/b> experimentell, unter Verwendung von TH. Die gleichen Analysten mit Grundkenntnissen in Forensik und gutem Wissen \u00fcber Netzwerke und praktische Aspekte k\u00f6nnen eine einmalige Bedrohungssuche durch das Suchen nach Indikatoren f\u00fcr Kompromittierung durchf\u00fchren. Es werden EDR-Tools hinzugef\u00fcgt, die teilweise Daten von Netzwerkinfrastrukturen abdecken. Die Werkzeuge werden teilweise eingesetzt.<\/p>\n<p><b>Stufe 2:<\/b> Periodisches, tempor\u00e4res Threat Hunting. Den gleichen Analysten, die bereits ihre Kenntnisse in der Forensik, Netzwerktechnik und praktischen Anwendung erweitert haben, wird die regelm\u00e4\u00dfige Durchf\u00fchrung von Threat Hunting-Sprints, sagen wir, eine Woche im Monat, auferlegt. Die Instrumente umfassen eine umfassende Datenanalyse von Netzwerkanlagen, Automatisierung der Datenanalyse aus EDR und teilweise Nutzung erweiterter Funktionen von EDR.<\/p>\n<p><b>Stufe 3:<\/b> pr\u00e4ventiv, h\u00e4ufige F\u00e4lle von TH. Unsere Analysten haben sich in einem dedizierten Team organisiert, besitzen hervorragende Kenntnisse in Forensik und Malware sowie Wissen \u00fcber die Methoden und Taktiken der Angreifer. Der Prozess erfolgt bereits im 24\/7-Betrieb. Das Team ist in der Lage, Hypothesen zur Bedrohungssuche teilweise zu \u00fcberpr\u00fcfen, indem es die erweiterten Funktionen von EDR vollst\u00e4ndig nutzt und vollst\u00e4ndige Daten von Netzwerken erfasst. Analysten k\u00f6nnen die Werkzeuge auch nach ihren Bed\u00fcrfnissen konfigurieren.<\/p>\n<p><b>Stufe 4:<\/b> f\u00fchrend, Nutzung von TH. Das gleiche Team hat die F\u00e4higkeit zur Forschung erworben, Kenntnisse zur Generierung und Automatisierung des Pr\u00fcfprozesses von Hypothesen f\u00fcr TH. Jetzt wird eine enge Integration von Datenquellen, Softwareentwicklung nach Bed\u00fcrfnissen und die unkonventionelle Nutzung von APIs hinzugef\u00fcgt.<\/p>\n<h2>Techniken des Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Grundlegende Techniken des Threat Hunting<\/i><\/p>\n<p>Zu<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> Techniken<\/a><\/noindex> TH geh\u00f6ren in der Reihenfolge der Reife der eingesetzten Technologie: grundlegende Suche, statistische Analyse, Visualisierungstechniken, einfache Aggregationen, maschinelles Lernen und bayessche Methoden. <\/p>\n<p>Die einfachste Methode \u2013 die grundlegende Suche \u2013 wird verwendet, um den Forschungsbereich mithilfe bestimmter Anfragen einzugrenzen. Statistische Analysen werden beispielsweise zur Erstellung typischer Benutzer- oder Netzwerkaktivit\u00e4ten in Form von statistischen Modellen eingesetzt. Visualisierungstechniken werden verwendet, um Datenanalysen durch Grafiken und Diagramme anschaulicher zu machen, indem Muster in den Daten leichter erkennbar werden. Die Technik einfacher Aggregationen nach Schl\u00fcsselbereichen wird zur Optimierung von Suche und Analyse eingesetzt. Je h\u00f6her das Reifegradniveau des TH-Prozesses in der Organisation, desto relevanter wird der Einsatz von Machine-Learning-Algorithmen. Diese werden auch h\u00e4ufig verwendet, insbesondere bei der Spamfilterung, der Erkennung von sch\u00e4dlichem Datenverkehr und der Aufdeckung betr\u00fcgerischer Aktivit\u00e4ten. Eine fortgeschrittenere Art von Machine-Learning-Algorithmen sind bayessche Methoden, die Klassifikation, Dimensionsreduktion und thematische Modellierung erm\u00f6glichen.<\/p>\n<h2>Das Diamantmodell und TH-Strategien<\/h2>\n<p>\nSergio Kaltagirone, Andrew Pendergast und Christopher Betz zeigen in ihrer Arbeit \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Das Diamantmodell der Eindringanalyse<\/a><\/noindex>\u201c die grundlegenden Schl\u00fcsselelemente jeglicher b\u00f6sartiger Aktivit\u00e4ten und die grundlegenden Zusammenh\u00e4nge zwischen ihnen auf.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Das Diamantmodell f\u00fcr b\u00f6sartige Aktivit\u00e4ten<\/i><\/p>\n<p>Gem\u00e4\u00df diesem Modell gibt es 4 Strategien f\u00fcr Threat Hunting, die sich auf die entsprechenden Schl\u00fcsselelemente st\u00fctzen.<\/p>\n<p>1. Opferorientierte Strategie. Wir gehen davon aus, dass die Opfer Gegner haben, und dass sie \"M\u00f6glichkeiten\" \u00fcber E-Mail bereitstellen. Wir suchen nach Feinddaten in den E-Mails. Wir suchen nach Links, Anh\u00e4ngen usw. Wir suchen innerhalb eines bestimmten Zeitrahmens (einen Monat, zwei Wochen) nach Best\u00e4tigungen dieser Hypothese. Wenn wir nichts finden, hat die Hypothese nicht funktioniert.<\/p>\n<p>2. Infrastrukturorientierte Strategie. Es gibt mehrere Methoden zur Anwendung dieser Strategie. Je nach Zugang und Sichtbarkeit sind einige von ihnen einfacher als andere. Beispielsweise \u00fcberwachen wir Domain-Server, die f\u00fcr b\u00f6sartige Domains bekannt sind. Oder wir f\u00fchren einen Prozess zur Nachverfolgung aller neuen Domainregistrierungen durch, um nach bekannten Mustern zu suchen, die vom Gegner verwendet werden.<\/p>\n<p>3. M\u00f6glichkeitorientierte Strategie. Neben der opferorientierten Strategie, die von den meisten Netzwerkverteidigern verwendet wird, gibt es eine m\u00f6glichkeitsorientierte Strategie. Sie ist die zweith\u00e4ufigste und konzentriert sich darauf, Chancen des Gegners, insbesondere \"Schadsoftware\", sowie die M\u00f6glichkeit der Nutzung solcher legitimen Werkzeuge durch den Gegner wie psexec, powershell, certutil und andere zu erkennen.<\/p>\n<p>4. Gegnerorientierte Strategie. Der gegnerorientierte Ansatz konzentriert sich auf den Gegner selbst. Dazu geh\u00f6rt die Nutzung \u00f6ffentlich zug\u00e4nglicher Informationen aus Open-Source-Intelligenz (OSINT), die Datensammlung \u00fcber den Gegner, seine Techniken und Methoden (TTP), die Analyse vergangener Vorf\u00e4lle, Daten aus der Bedrohungsintelligenz usw.<\/p>\n<h2>Informationsquellen und Hypothesen in TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Einige Informationsquellen f\u00fcr das Threat Hunting<\/i><\/p>\n<p>Es k\u00f6nnen sehr viele Informationsquellen existieren. Ein idealer Analyst sollte in der Lage sein, Informationen aus allem zu gewinnen, was ihn umgibt. Typische Quellen in fast jeder Infrastruktur sind Daten aus Schutzma\u00dfnahmen: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Auch verschiedene Indikatoren f\u00fcr Kompromittierungen, Dienste der Bedrohungsintelligenz, CERT-Daten und OSINT werden typische Informationsquellen sein. Zus\u00e4tzlich kann Informationen aus dem Darknet verwendet werden (z. B. gibt es pl\u00f6tzlich eine Anfrage zum Hacken des E-Mail-Postfachs eines Unternehmensleiters, oder ein Kandidat f\u00fcr die Position eines Netzwerkingenieurs hat durch seine Aktivit\u00e4ten auf sich aufmerksam gemacht), Informationen, die von der Personalabteilung erhalten wurden (Bewertungen \u00fcber den Kandidaten aus fr\u00fcheren Arbeitsstellen), und Informationen von der Sicherheitsabteilung (z. B. die Ergebnisse der \u00dcberpr\u00fcfung eines Gesch\u00e4ftspartners).<\/p>\n<p>Bevor jedoch alle verf\u00fcgbaren Quellen genutzt werden, ist es notwendig, zumindest eine Hypothese zu formulieren.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Quelle<\/a><\/noindex><\/p>\n<p>Um Hypothesen zu \u00fcberpr\u00fcfen, m\u00fcssen sie zun\u00e4chst aufgestellt werden. Und um viele qualitativ hochwertige Hypothesen aufzustellen, ist ein systematischer Ansatz erforderlich. Der Prozess der Hypothesengenerierung wird ausf\u00fchrlicher beschrieben in<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> Artikel<\/a><\/noindex>, als Grundlage f\u00fcr den Prozess der Hypothesenformulierung eignet sich dieses Schema sehr gut.<\/p>\n<p>Die Hauptquelle f\u00fcr Hypothesen wird sein <b>die ATT&amp;CK-Matrix<\/b> (Adversarial Tactics, Techniques and Common Knowledge). Im Grunde genommen ist es eine Wissensdatenbank und ein Modell zur Bewertung des Verhaltens von Angreifern, die ihre Aktivit\u00e4ten in den letzten Phasen eines Angriffs ausf\u00fchren, die normalerweise durch das Konzept der Kill Chain beschrieben werden. Das hei\u00dft, in den Phasen nach dem Eindringen eines Angreifers in das interne Netzwerk eines Unternehmens oder auf ein mobiles Ger\u00e4t. Urspr\u00fcnglich umfasste die Wissensdatenbank eine Beschreibung von 121 Taktiken und Techniken, die bei einem Angriff verwendet werden, von denen jede detailliert im Wiki-Format beschrieben ist. Eine Vielzahl von Bedrohungsanalysen eignet sich gut als Quelle zur Generierung von Hypothesen. Besonders hervorzuheben sind die Ergebnisse der Analyse von Infrastruktur und Penetrationstests \u2013 dies sind die wertvollsten Daten, die uns solide Hypothesen liefern k\u00f6nnen, da sie sich auf konkrete Infrastrukturen mit ihren spezifischen Schw\u00e4chen st\u00fctzen.<\/p>\n<h2>Der Prozess der Hypothesenpr\u00fcfung<\/h2>\n<p>\nSergey Soldatov brachte<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> ein gutes Schema<\/a><\/noindex> mit einer detaillierten Beschreibung des Prozesses, das den Prozess der Hypothesenpr\u00fcfung in einem bestimmten System veranschaulicht. Ich werde die wichtigsten Schritte mit einer kurzen Beschreibung angeben.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Quelle<\/a><\/noindex> <\/p>\n<p><b>Schritt 1: TI Farm<\/b><\/p>\n<p>In diesem Schritt ist es notwendig, <b>Objekte<\/b> (indem sie gemeinsam mit allen Bedrohungsdaten analysiert werden) zu \u0432\u044b\u0434\u0435\u043b\u0438\u0442\u044c, wobei ihnen ihre Charakteristika zugeordnet werden. Dies kann eine Datei, eine URL, MD5, ein Prozess, ein Dienstprogramm oder ein Ereignis sein. Wenn sie durch die Threat Intelligence Systeme gef\u00fchrt werden, m\u00fcssen Labels angeh\u00e4ngt werden. Das hei\u00dft, diese Website wurde in CNC in einem bestimmten Jahr gesehen, diese MD5 war mit einer bestimmten Malware verbunden, diese MD5 wurde von einer Website heruntergeladen, die Malware verteilt hat.<\/p>\n<p><b>Schritt 2: F\u00e4lle<\/b><\/p>\n<p>Im zweiten Schritt betrachten wir die Interaktionen zwischen diesen Objekten und identifizieren die Beziehungen zwischen all diesen Objekten. Wir erhalten markierte Systeme, die etwas B\u00f6swilliges tun.<\/p>\n<p><b>Schritt 3: Analyst<\/b><\/p>\n<p>Im dritten Schritt wird die Angelegenheit an einen erfahrenen Analysten \u00fcbergeben, der \u00fcber umfangreiche Erfahrung in der Analyse verf\u00fcgt, und dieser f\u00e4llt das Urteil. Er zerlegt bis auf die Bytes, was, woher, wie, warum und weshalb dieser Code macht. Diese Datei war b\u00f6sartig, dieser Computer war infiziert. Er legt die Verbindungen zwischen den Objekten offen und \u00fcberpr\u00fcft die Ergebnisse des Testlaufs durch die Sandbox.<\/p>\n<p>Die Ergebnisse der Arbeit des Analytikers werden weitergegeben. Digital Forensics untersucht die Images, Malware-Analyse untersucht gefundene \"K\u00f6rper\", w\u00e4hrend das Incident-Response-Team vor Ort gehen und dort etwas untersuchen kann. Das Ergebnis wird eine best\u00e4tigte Hypothese, die identifizierte Attacke und Wege zu ihrer Bek\u00e4mpfung sein.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt.\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Quelle<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Ergebnisse<\/h2>\n<p>\nThreat Hunting ist eine relativ junge Technologie, die in der Lage ist, effektiv gegen ma\u00dfgeschneiderte, neue und unkonventionelle Bedrohungen anzutreten, und die angesichts des Wachstums solcher Bedrohungen und der Komplexit\u00e4t der Unternehmensinfrastruktur gro\u00dfe Perspektiven hat. Sie erfordert drei Komponenten \u2013 Daten, Werkzeuge und Analysten. Der Nutzen von Threat Hunting beschr\u00e4nkt sich nicht nur auf die Vorbeugung von Bedrohungen. Man sollte nicht vergessen, dass wir im Zuge der Suche in unsere Infrastruktur und deren Schwachstellen durch die Augen eines Sicherheitsanalysten eintauchen und diese Stellen zus\u00e4tzlich st\u00e4rken k\u00f6nnen.<\/p>\n<p>Die ersten Schritte, die unserer Meinung nach unternommen werden m\u00fcssen, um den Prozess des TH in Ihrer Organisation zu starten.<\/p>\n<ol>\n<li>Sorgen Sie f\u00fcr den Schutz der Endpunkte und der Netzwerkinfrastruktur. Sorgen Sie f\u00fcr Sichtbarkeit (NetFlow) und Kontrolle (Firewall, IDS, IPS, DLP) aller Prozesse in Ihrem Netzwerk. Kennen Sie Ihr Netz vom Grenzrouter bis zum letzten Host.<\/li>\n<li>Untersuchen<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>F\u00fchren Sie regelm\u00e4\u00dfige Penetrationstests zumindest f\u00fcr die wichtigsten externen Ressourcen durch, analysieren Sie die Ergebnisse, identifizieren Sie die Hauptziele f\u00fcr Angriffe und schlie\u00dfen Sie deren Schwachstellen.<\/li>\n<li>Implementieren Sie ein Threat-Intelligence-System mit offenem Quellcode (zum Beispiel MISP, Yeti) und f\u00fchren Sie gemeinsam Analysen der Protokolle durch.<\/li>\n<li>Setzen Sie eine Plattform f\u00fcr Vorfallreaktionen (IRP) ein: R-Vision IRP, The Hive, Sandbox zur Analyse verd\u00e4chtiger Dateien (FortiSandbox, Cuckoo).<\/li>\n<li>Automatisieren Sie routinem\u00e4\u00dfige Prozesse. Protokollanalyse, Erstellung von Vorf\u00e4llen, Informierung des Personals \u2013 hier gibt es gro\u00dfes Automatisierungspotenzial.<\/li>\n<li>Lernen Sie, effektiv mit Ingenieuren, Entwicklern und dem technischen Support zusammenzuarbeiten, um gemeinsam an Vorf\u00e4llen zu arbeiten.<\/li>\n<li>Dokumentieren Sie den gesamten Prozess, die wesentlichen Punkte und die erzielten Ergebnisse, um sp\u00e4ter darauf zur\u00fcckzukommen oder die Daten mit Kollegen zu teilen.<\/li>\n<li>Denken Sie an die soziale Seite: Seien Sie sich bewusst, was mit Ihren Mitarbeitern geschieht, wen Sie einstellen und wem Sie Zugang zu den Informationsressourcen des Unternehmens gew\u00e4hren.<\/li>\n<li>\u00dcber Trends im Bereich neuer Bedrohungen und Abwehrma\u00dfnahmen informiert zu sein, das eigene technische Verst\u00e4ndnis zu steigern (einschlie\u00dflich der Arbeit mit IT-Diensten und -Subsystemen), Konferenzen zu besuchen und sich mit Kollegen auszutauschen.<\/li>\n<\/ol>\n<p>\nIch bin bereit, den Prozess TH in den Kommentaren zu besprechen.<\/p>\n<p><b class=\"spoiler_title\">Oder kommen Sie zu uns und arbeiten Sie mit!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Leitender Berater f\u00fcr Informationssicherheit<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Systemarchitekt f\u00fcr Informationssicherheit<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Leitender Ingenieur f\u00fcr Netzwerksicherheit<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Leitender Ingenieur f\u00fcr Informationssicherheit (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Informationssicherheitsarchitekt (applikativ)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Quellen und Materialien zum Lernen<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, oder Wie man sich vor 5 % der Bedrohungen sch\u00fctzt | ProHoster","description":"95 % der Bedrohungen f\u00fcr die Informationssicherheit sind bekannt und k\u00f6nnen mit traditionellen Mitteln wie Antivirenprogrammen, Firewalls, IDS, WAF abgewehrt werden. Die verbleibenden 5 % der Bedrohungen sind unbekannt und am gef\u00e4hrlichsten.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}