{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% k\u00fcberturvalisuse ohtudest on teadaolevad ning neid saab endiselt kaitsta traditsiooniliste vahenditega nagu viiruset\u00f5rje, tulem\u00fc\u00fcrid, IDS, WAF. \u00dclej\u00e4\u00e4nud 5% ohtudest on tundmatud ja k\u00f5ige ohtlikumad. Need moodustavad 70% ettev\u00f5tte riskist, kuna nende tuvastamine on \u00e4\u00e4rmiselt keeruline ja kaitsmine veelgi enam. N\u00e4ideteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">\"mustad luiged\"<\/a><\/noindex> on WannaCry, NotPetya\/ExPetr - r\u00fcnnakud, kr\u00fcptom\u00fcnte kasutavad r\u00fcndajad ja \"k\u00fcberrelv\" Stuxnet (mille t\u00f5ttu olid m\u00f5jutatud Iraani tuumaobjektid), samuti palju (kas keegi veel m\u00e4letab Kido\/Conficker?) teisi r\u00fcnnakuid, mille eest klassikaliste kaitsevahenditega kaitsmine \u00f5nnestub halvasti. Kuidas nende 5% ohtudega tehnoloogia Threat Hunting abil toime tulla, on meie jaoks jututeema.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n K\u00fcberr\u00fcnnakute pidev areng n\u00f5uab pidevat avastamist ja vastupanu, mis viib meid l\u00f5puks m\u00f5ttele l\u00f5putust relvade v\u00f5idujooksust kurjategijate ja kaitsjate vahel. Klassikalised kaitses\u00fcsteemid ei suuda enam tagada vastuv\u00f5etavat kaitsetaset, kus riskitase ei m\u00f5juta ettev\u00f5tte p\u00f5hin\u00e4itajaid (majanduslikud, poliitilised, repuutatsioon) ilma nende kohandamata konkreetse infrastruktuuri jaoks, kuid tervikuna suudavad need katta osa riskidest. Juba rakendamise ja seadistamise protsessis osutuvad kaasaegsed kaitses\u00fcsteemid j\u00e4rgijateks ning peavad vastama uue aja v\u00e4ljakutsetele.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Allikas<\/noindex><\/p>\n<p>\u00dcks vastus t\u00e4nap\u00e4eva v\u00e4ljakutsetele infotehnoloogia spetsialisti jaoks v\u00f5ib olla Threat Hunting tehnoloogia. Termin Threat Hunting (edaspidi TH) ilmus paar aastat tagasi. Tehnoloogia ise on \u00fcsna huvitav, kuid tal puuduvad veel \u00fcldiselt aktsepteeritud standardid ja reeglid. Probleemi s\u00fcvendab ka teabeallikate mitmekesisus ja vene keeles teabe v\u00e4hesus selle teema kohta. Seet\u00f5ttu otsustasime \u201eLANIT-Integratsioonis\u201c kirjutada \u00fclevaate sellest tehnoloogiast. <\/p>\n<h2>Relevantsus<\/h2>\n<p>\nTH tehnoloogia tugineb infrastruktuuri monitooringu protsessidele.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Sisese monitooringu peamised stsenaariumid on Alerting ja Hunting.<\/a><\/noindex>. Alerting (MSSP-type services) is a traditional method that searches for previously developed signatures and attack indicators and responds to them. This scenario is effectively handled by traditional signature-based protection. Hunting (MDR-type service) is a monitoring method that answers the question, 'Where do signatures and rules come from?'. It is the process of creating correlation rules by analyzing hidden or previously unknown indicators and signs of attack. This type of monitoring is precisely what Threat Hunting involves.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOnly by combining both types of monitoring can we achieve nearly ideal protection, but there will always be some level of residual risk.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection using both types of monitoring<\/i><\/p>\n<p>And here\u2019s why TH (and hunting as a whole!) will become increasingly relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Threats, protection, risks.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Allikas<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% of all threats are already well-documented<\/a><\/noindex>. These include types such as spam, DDoS, viruses, rootkits, and other classic malware. Protection against these threats can be achieved using traditional means.<\/p>\n<p>During the implementation of any project<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% of the time is spent on 80% of the work<\/a><\/noindex>, kuid \u00fclej\u00e4\u00e4nud 20% t\u00f6\u00f6st v\u00f5tab 80% ajast. Samamoodi nende k\u00f5igi \u00e4hvarduste maastikul 5% uut t\u00fc\u00fcpi \u00e4hvardustest moodustavad 70% riski ettev\u00f5tte jaoks. Ettev\u00f5ttes, kus on korraldatud teabeohutuse juhtimise protsessid, saame 30% tuntud \u00e4hvardustest tulenevast riskist enam-v\u00e4hem juhtida, kas v\u00e4ltides (n\u00e4iteks loobudes t\u00e4iesti traadita v\u00f5rkudest), aktsepteerides (vajalike kaitsevahendite rakendamine) v\u00f5i \u00fcle kandes (n\u00e4iteks integreerija kaela) seda riski. End kaitsta<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> nullp\u00e4eva haavatavuste<\/a><\/noindex>, APT-r\u00fcnnakute, andmep\u00fc\u00fcgir\u00fcnnakute,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> tarneahela r\u00fcnnakute<\/a><\/noindex>, k\u00fcber\u0161norkimisest ja riiklikest operatsioonidest ning ka paljude teiste r\u00fcnnakute eest on juba palju keerulisem. Tagaj\u00e4rjed nendele 5% \u00e4hvardustele on palju t\u00f5sisemad (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">panga keskmine kahju grupi buhtrap poolt \u2013 143 miljonit<\/a><\/noindex>), kui tagaj\u00e4rjed r\u00e4mpsposti v\u00f5i viirusest, millest kaitseb viiruset\u00f5rje tarkvara.<\/p>\n<p>Peaaegu iga\u00fchel tuleb silmitsi seista 5% ohtudest. Hiljuti pidime seadma \u00fcles \u00fche avatud l\u00e4htekoodiga lahenduse, mis kasutab rakendust PEAR (PHP Extension and Application Repository) hoidlast. \u00dcritus rakenduse installimiseks pear install eba\u00f5nnestus, kuna<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> veebileht<\/a><\/noindex> see oli k\u00e4ttesaamatud (praegu on seal juba vahetusleht), pidime selle installima GitHubist. Ja just hiljuti selgus, et PEAR on langenud<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> tarneahela r\u00fcnnaku<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>V\u00f5ib veel meenutada<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> CCleaner'i r\u00fcnnakut<\/a><\/noindex>, kr\u00fcpteerija NePetya epideemiat maksuaruande tarkvara uuendusmoduli kaudu<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Ohud muutuvad \u00fcha keerukamaks, ning tekib loogiline k\u00fcsimus \u2013 \"Kuidas siis ikkagi nende 5% ohtudega toime tulla?\"<\/p>\n<h2>Threat Huntingi m\u00e4\u00e4ratlemine<\/h2>\n<p>\nSeega on Threat Hunting \u2013 proaktiivne ja iteratiivne protsess edasij\u00f5udnud ohtude otsimise ja avastamise, mida traditsioonilised kaitsevahendid ei suuda tuvastada. Edasij\u00f5udnud ohtud h\u00f5lmavad n\u00e4iteks selliseid r\u00fcnnakuid nagu APT, nullp\u00e4eva haavatavuste r\u00fcnnakud, Living off the Land ja nii edasi.<\/p>\n<p>Samuti v\u00f5ib \u00f6elda, et TH on h\u00fcpoteeside kontrollimise protsess. See on enamasti k\u00e4sitsi protsess, millel on automatiseerimise elemendid, mille k\u00e4igus anal\u00fc\u00fctik, tuginedes oma teadmistele ja kvalifikatsioonile, l\u00e4bib suuri andmemassiive, otsides m\u00e4rke kompromiteerimisest, mis vastavad esialgu m\u00e4\u00e4ratud h\u00fcpoteesile teatud ohu olemasolu kohta. Selle erip\u00e4ra on teabeallikate mitmekesisus.<\/p>\n<p>Oluline on m\u00e4rkida, et Threat Hunting ei ole mingi tarkvara v\u00f5i riistvara toode. See ei ole h\u00e4ireid, mida saab n\u00e4ha mingis lahenduses. See ei ole IOC-de (kompromiteerimise identifikaatorite) otsimise protsess. Ja see ei ole mingi passiivne tegevus, mis toimub ilma infotehnoloogia anal\u00fc\u00fctikute osaluseta. Threat Hunting on eelk\u00f5ige protsess.<\/p>\n<h2>Threat Hunting koostisosad<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nKolm peamist Threat Hunting koostisosad: andmed, tehnoloogiad, inimesed.<\/p>\n<p><b>Andmed (mida?)<\/b>, sealhulgas Big Data. K\u00f5ikv\u00f5imalikud liiklusvood, teave varasemate APT-de kohta, anal\u00fc\u00fcs, kasutajate aktiivsuse andmed, v\u00f5rgudata, teave t\u00f6\u00f6tajatelt, teave pimedas v\u00f5rgus ja palju muud.<\/p>\n<p><b>Tehnoloogiad (kuidas?)<\/b> andmete t\u00f6\u00f6tlemine \u2013 k\u00f5ik v\u00f5imalikud meetodid nende andmete t\u00f6\u00f6tlemiseks, sealhulgas masin\u00f5pe.<\/p>\n<p><b>Inimesed (kes?)<\/b> on need, kellel on suur kogemus erinevate r\u00fcnnakute anal\u00fc\u00fcsimisel, arenenud intuitsioon ja v\u00f5ime r\u00fcnnakut tuvastada. T\u00fc\u00fcpiliselt on need infos\u00fcsteemide anal\u00fc\u00fctikud, kellel on v\u00f5ime genereerida h\u00fcpoteese ja leida neile kinnitust. Nad on protsessi peamine l\u00fcli.<\/p>\n<h2>PARIS mudel<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> kirjeldab<\/a><\/noindex> PARIS mudelit ideaalse TH protsessi jaoks. Nimi viitab tuntud Prantsusmaa t\u00e4helepanekule. Seda mudelit v\u00f5ib vaadata kahest suunast \u2013 \u00fcles ja alla.<\/p>\n<p>Ohtude jahtimisel, liikudes alt \u00fcles, peame tegelema paljude pahatahtliku tegevuse t\u00f5enditega. Iga t\u00f5end on m\u00f5\u00f5detav kindluse m\u00e4\u00e4raga \u2013 n\u00e4itaja, mis kajastab selle t\u00f5endi kaalu. On \u201eraudne\u201d, otsene t\u00f5endusmaterjal pahatahtliku tegevuse kohta, mille alusel saame kiiresti j\u00f5uda piramidi tippu ja luua faktiline teavitus kindlalt tuvastatud nakatumisest. Samuti on olemas kaudseid t\u00f5endeid, mille hulk v\u00f5ib samuti viia meid piramidi tippu. Nagu alati, on kaudseid t\u00f5endeid oluliselt rohkem kui otseseid, seet\u00f5ttu tuleb neid sorteerida ja anal\u00fc\u00fcsida, teha t\u00e4iendavaid uuringuid ja soovitavalt automatiseerida.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>PARIS mudel.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Allikas<\/a><\/noindex><\/p>\n<p>Mudeli \u00fclemine osa (1 ja 2) p\u00f5hineb automatiseerimise ja erinevatel anal\u00fc\u00fcsidel, samas kui alumine osa (3 ja 4) tugineb teatud kvalifikatsiooniga inimeste t\u00f6\u00f6le, kes protsessi juhivad. Mudelit v\u00f5ib vaadelda \u00fclalt alla, kus \u00fclemisel sinisel alal on teadete j\u00e4rjestikune kaitses\u00fcsteemide (antiviirus, EDR, tulem\u00fc\u00fcr, allkirjad) k\u00f5rge usaldusv\u00e4\u00e4rsusega teave, ja allpool on n\u00e4itajad (IOC, URL, MD5 jne), mille usaldusv\u00e4\u00e4rsus on madalam ning mis vajavad t\u00e4iendavat uurimist. Ja k\u00f5ige alumine, paks kiht (4) \u2013 h\u00fcpoteeside genereerimine, traditsiooniliste kaitses\u00fcsteemide uute t\u00f6\u00f6stsenaariumide loomine. See kiht ei piirdu ainult nimetatud h\u00fcpoteeside allikatega. Mida madalam on kiht, seda rohkem n\u00f5udeid esitatakse anal\u00fc\u00fctiku kvalifikatsioonile.<\/p>\n<p>On \u00fclioluline, et anal\u00fc\u00fctikud ei piirduks lihtsalt l\u00f5pliku etteantud h\u00fcpoteeside kogumi kontrollimisega, vaid t\u00f6\u00f6taksid pidevalt uute h\u00fcpoteeside genereerimise ja nende kontrollimise v\u00f5imaluste kallal.<\/p>\n<h2>TH kasutamise k\u00fcpsuse mudel<\/h2>\n<p>\nIdealmaailmas on TH pidev protsess. Kuid kuna ideaalset maailma ei ole, anal\u00fc\u00fcsime<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> k\u00fcpsuse mudelit<\/a><\/noindex> ja meetodeid inimeste, protsesside ja kasutatavate tehnoloogiate osas. Vaadake ideaalset sf\u00e4\u00e4rilist TH mudelit. Selle tehnoloogia kasutamiseks on 5 taset. K\u00e4sitleme neid konkreetse anal\u00fc\u00fctikute meeskonna evolutsiooni n\u00e4itel.<\/p>\n<p><b>K\u00fcpsuse tasemed<\/b><br \/>\n<b>Inimesed<\/b><br \/>\n<b>Protsessid<\/b><br \/>\n<b>Tehnoloogiad<\/b><\/p>\n<p><b>Tase 0<\/b><br \/>\nSOC anal\u00fc\u00fctikud<br \/>\n24\/7<br \/>\nTraditsioonilised t\u00f6\u00f6riistad:<\/p>\n<p>Traditsiooniline<br \/>\nAlerte kogum<br \/>\nPassiivne j\u00e4lgimine<br \/>\nIDS, AV, Sandboximine,<\/p>\n<p><i>Ilma TH<\/i><br \/>\nAlerte t\u00f6\u00f6tlemine<\/p>\n<p>signatuuranal\u00fc\u00fcsi vahendid, Threat Intelligence andmed.<\/p>\n<p><b>Tase 1<\/b><br \/>\nSOC anal\u00fc\u00fctikud<br \/>\n\u00dchekordne TH<br \/>\nEDR<\/p>\n<p>Eksperimentaalne<br \/>\nP\u00f5hilised teadlikkus forensikast<br \/>\nIOC otsing<br \/>\nOsaline andmekattenet\u00f6\u00f6delt<\/p>\n<p><i>Eksperimendid TH<\/i><br \/>\nHea teadlikkus v\u00f5rkudest ja rakendustest<\/p>\n<p>Osaline rakendamine<\/p>\n<p><b>Tase 2<\/b><br \/>\nAjutine tegevus<br \/>\nSprintide<br \/>\nEDR<\/p>\n<p>Perioodiline<br \/>\nKeskmine teadlikkus forensikast<br \/>\nN\u00e4dal kuus<br \/>\nT\u00e4ielik rakendamine<\/p>\n<p><i>Ajutine TH<\/i><br \/>\nSuurep\u00e4rane teadlikkus v\u00f5rkudest ja rakendustest<br \/>\nRegulaarne TH<br \/>\nT\u00e4ielik automatiseerimine EDR andmete kasutamisel<\/p>\n<p>Osaline EDR t\u00e4iustatud funktsioonide kasutamine<\/p>\n<p><b>Tase 3<\/b><br \/>\nP\u00fchendatud TH meeskond<br \/>\n24\/7<br \/>\nOsaline v\u00f5ime testida TH h\u00fcpoteese<\/p>\n<p>Ennetus<br \/>\nOivaldatud teadmised kohtuekspertiisist ja kahjulikust tarkvarast<br \/>\nEnnetus TH<br \/>\nT\u00e4ielik juurdep\u00e4\u00e4s t\u00e4iustatud EDR v\u00f5imalustele<\/p>\n<p><i>Spetsiifilised juhtumid TH<\/i><br \/>\nOivaldatud teadmised r\u00fcndajate poolest<br \/>\nSpetsiifilised juhtumid TH<br \/>\nT\u00e4ielik andmete katvus v\u00f5rgu seadmetelt<\/p>\n<p>Konfiguratsioon vastavalt vajadustele<\/p>\n<p><b>Tase 4<\/b><br \/>\nP\u00fchendatud TH meeskond<br \/>\n24\/7<br \/>\nT\u00e4ielik v\u00f5imalikus h\u00fcpoteeside kontrollimine TH<\/p>\n<p>Juhtiv<br \/>\nOivaldatud teadmised kohtuekspertiisist ja kahjulikust tarkvarast<br \/>\nEnnetus TH<br \/>\nTase 3, pluss:<\/p>\n<p><i>Kasutamine TH<\/i><br \/>\nOivaldatud teadmised r\u00fcndajate poolest<br \/>\nH\u00fcpoteeside kontrollimine, automatiseerimine ja valideerimine TH<br \/>\ntihe andmeallikate integreerimine;<\/p>\n<p>Uurimisv\u00f5imekus<\/p>\n<p>arendus vastavalt vajadustele ja mittestandardne API kasutamine.<\/p>\n<p><i>Zuretaseme TH tasemed inimeste, protsesside ja tehnoloogiate l\u00f5ikes<\/i><\/p>\n<p><b>Tase 0:<\/b> traditsiooniline, ilma TH kasutamiseta. Tavalised anal\u00fc\u00fctikud t\u00f6\u00f6tavad tavaliste hoiatuste komplektiga passiivse j\u00e4lgimise re\u017eiimis standardsete t\u00f6\u00f6riistade ja tehnoloogiate abil: IDS, AV, liivakastid, allkirja anal\u00fc\u00fcsi vahendid.<\/p>\n<p><b>Tase 1:<\/b> eksperimentaalne, kasutades TH. Samad anal\u00fc\u00fctikud, kellel on p\u00f5hilised teadlikkused forensikast ja head teadmised v\u00f5rkudest ning praktilisest osast, saavad teostada \u00fchekordset Threat Hunting, otsides kompromiteerimise n\u00e4itajaid. T\u00f6\u00f6riistadesse lisanduvad EDR, millel on osaline andmete katvus v\u00f5rgu seadmetest. T\u00f6\u00f6riistad rakendatakse osaliselt.<\/p>\n<p><b>Tase 2:<\/b> perioodiline, ajutine TH. Samade anal\u00fc\u00fctikute puhul, kes on juba t\u00e4iendanud oma teadmisi forensiikast, v\u00f5rkudest ja rakenduslikest aspektidest, on kohustuslik regulaarselt tegeleda (sprint) Threat Hunting'iga, \u00fctleme, n\u00e4dal kuus. T\u00f6\u00f6riistade hulka kuulub t\u00e4ielik andmete uurimine v\u00f5rguseadmetest, andmete anal\u00fc\u00fcsi automatiseerimine EDR-ist ja osaline EDR-i t\u00e4iustatud funktsioonide kasutamine.<\/p>\n<p><b>Tase 3:<\/b> ennet tegevused, sagedased TH juhtumid. Meie anal\u00fc\u00fctikud on organiseerunud spetsiaalsesse meeskonda, omandades suurep\u00e4rased teadlikkuse teadmiseks ja pahavara kohta, samuti teadmised r\u00fcndajate meetoditest ja taktikast. Protsess toimub juba 24\/7 re\u017eiimis. Meeskond suudab osaliselt kontrollida TH h\u00fcpoteese, kasutades t\u00e4ielikult EDR-i laiendatud v\u00f5imalusi, mis katavad andmeid v\u00f5rgu seadmetelt. Samuti saavad anal\u00fc\u00fctikud kohandada t\u00f6\u00f6riistu vastavalt oma vajadustele.<\/p>\n<p><b>Tase 4:<\/b> juhtiv, TH kasutamine. Sama meeskond on omandanud uurimisv\u00f5imekuse, oskuse genereerida ja automatiseerida TH h\u00fcpoteeside kontrollimise protsessi. N\u00fc\u00fcd on t\u00f6\u00f6riistadele lisandunud tihe andmeallikate integraatsioon, tarkvara arendamine vastavalt vajadustele ja ebatavaline API kasutamine.<\/p>\n<h2>Threat Hunting tehnikad<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Baastehnikad Threat Hunting<\/i><\/p>\n<p>K<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> tehnikad<\/a><\/noindex> TH tehnoloogiate kasutamise k\u00fcpsuse kohaselt kuuluvad: p\u00f5hitegevus, statistiline anal\u00fc\u00fcs, visualiseerimistaktikad, lihtsad agregatsioonid, masin\u00f5pe ja Bayesi meetodid. <\/p>\n<p>Lihtsaim meetod on p\u00f5hivaatlus, mida kasutatakse teadusuuringute fookuse kitsendamiseks teatud p\u00e4ringute abil. Statistilist anal\u00fc\u00fcsi rakendatakse n\u00e4iteks t\u00fc\u00fcpilise kasutaja- v\u00f5i v\u00f5rguaktiivsuse kujundamiseks statistilise mudelina. Visualiseerimist\u00f6\u00f6d kasutatakse, et andmete anal\u00fc\u00fcsi lihtsustada ja selgeks teha, kasutades graafikuid ja diagramme, kus mustrite tabamine prooviv\u00f5tul on palju lihtsam. Peamiste v\u00e4ljade lihtsa agregatsiooni tehnikaid rakendatakse otsingute ja anal\u00fc\u00fcside optimeerimiseks. Mida k\u00f5rgemale k\u00fcpsusastmele organisatsioonis TH protsess j\u00f5uab, seda asjakohasemaks muutub masin\u00f5ppe algoritmide kasutamine. Neid kasutatakse laialdaselt ka r\u00e4mpsposti filtreerimisel, kahjuliku liikluse avastamisel ja petuskeemide tuvastamisel. Edasiarendatud t\u00fc\u00fcp masin\u00f5ppe algoritmidest on bayes'i meetodid, mis v\u00f5imaldavad klassifitseerimist, valimi m\u00f5\u00f5tmete v\u00e4hendamist ja teema modelleerimist.<\/p>\n<h2>Teemantmudel ja TH strateegiad<\/h2>\n<p>\nSergio Kaltagirone, Andrew Pendergast ja Christopher Betz oma t\u00f6\u00f6s \"<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Intrusioonianal\u00fc\u00fcs: teemantmudel<\/a><\/noindex>\" n\u00e4itasid mistahes kahjuliku tegevuse peamisi koostisosade ja nende vahelisi p\u00f5hiseoseid.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Kahjuliku tegevuse teemantmudel<\/i><\/p>\n<p>Selle mudeli kohaselt on 4 ohtude jahtimise strateegiat, mis toetuvad vastavatele p\u00f5hikoostisosadele.<\/p>\n<p>1. Ohvrile suunatud strateegia. Eeldame, et ohvril on vastased, kes toovad \"v\u00f5imalusi\" l\u00e4bi e-posti. Otsime vaenlase andmeid postkastist. Otsime linke, manuseid jne. Kontrollime selle h\u00fcpoteesi kehtivust teatud aja jooksul (kuu, kaks n\u00e4dalat), ja kui ei leia, siis h\u00fcpotees ei toimi.<\/p>\n<p>2. Infrastruktuurile suunatud strateegia. Selle strateegia rakendamiseks on mitu meetodit. Olenevalt juurdep\u00e4\u00e4sust ja n\u00e4htavusest on m\u00f5ned neist kergemini teostatavad kui teised. N\u00e4iteks j\u00e4lgime domeeniservereid, mis on tuntud kahjulike domeenide majutamiseks. V\u00f5i j\u00e4lgime uusi domeeniregistreid, otsides tuntud mustreid, mida vaenlane kasutatakse.<\/p>\n<p>3. V\u00f5imalustele suunatud strateegia. Peale strateegia, mis on suunatud ohvrile ja mida kasutavad enamik v\u00f5rgu kaitsjatest, on olemas ka v\u00f5imalustele suunatud strateegia. See on teise populaarsuse astme pealt ja keskendub v\u00f5imaluste tuvastamisele vaenlase, nimelt \"kahjulike programmide\" m\u00f5ttes, samuti vaenlase t\u00f5siseltv\u00f5etavate t\u00f6\u00f6riistade, nagu psexec, powershell, certutil ja teiste kasutamise v\u00f5imalustele.<\/p>\n<p>4. Vaenlasele suunatud strateegia. Vaenlasele suunatud l\u00e4henemine keskendub vaenlasele endale. Siia kuulub avatud teabe kasutamine avalikest allikatest (OSINT), andmete kogumine vaenlase, tema tehnikate ja meetodite (TTP) kohta, varem toimunud s\u00fcndmuste, Threat Intelligence andmete anal\u00fc\u00fcs jne.<\/p>\n<h2>Teabe ja h\u00fcpoteeside allikad TH-s<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>M\u00f5ned teabe allikad Threat Hunting'iks<\/i><\/p>\n<p>Teabeallikad v\u00f5ivad olla v\u00e4ga erinevad. T\u00e4iuslik anal\u00fc\u00fctik peab oskama teavet ammutada k\u00f5igest, mis teda \u00fcmbritseb. T\u00fc\u00fcpilised allikad praktiliselt igas infrastruktuuris on andmed kaitses\u00fcsteemidelt: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Samuti on t\u00fc\u00fcpilised teabeallikad erinevad kompromiteerimise n\u00e4itajad, Threat Intelligence teenused, CERT ja OSINT andmed. T\u00e4iendavalt v\u00f5ib kasutada teavet s\u00fcgaval veebis (n\u00e4iteks ootamatult on tellimus organisatsiooni juhtkonna e-posti h\u00e4kkimise kohta v\u00f5i oma tegevusega on silma j\u00e4\u00e4nud kandidaat v\u00f5rgutehniku ametikohale), teavet, mis on saadud personaliosakonnast (kandidaadi tagasiside endiselt t\u00f6\u00f6kohalt), teavet turvateenistusest (n\u00e4iteks partnerite kontrollimise tulemused).<\/p>\n<p>Kuid enne, kui kasutada k\u00f5iki olemasolevaid allikaid, on vaja omada v\u00e4hemalt \u00fchte h\u00fcpoteesi.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Allikas<\/a><\/noindex><\/p>\n<p>Kuna h\u00fcpoteese tuleb kontrollida, tuleb need esmalt v\u00e4lja pakkuda. Kvaliteetsete h\u00fcpoteeside v\u00e4ljakujundamiseks on vajalik rakendada s\u00fcsteemset l\u00e4henemist. H\u00fcpoteeside genereerimise protsessi on p\u00f5hjalikumalt kirjeldatud<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> artiklis<\/a><\/noindex>, v\u00f5imalik v\u00f5tta selle protsessi h\u00fcpoteeside esitlemiseks aluseks see skeem.<\/p>\n<p>H\u00fcpoteeside peamine allikas tuleb olema <b>ATT&amp;CK maatriks<\/b> (Adversarial Tactics, Techniques and Common Knowledge). See on p\u00f5him\u00f5tteliselt teadmiste baas ja mudel r\u00fcnnaku l\u00f5pupoolsete tegevuste hindamiseks, mida nii-\u00f6elda teostavad kurjategijad, kes on sisenenud sihtm\u00e4rgi organisatsiooni sisemisse v\u00f5rku v\u00f5i mobiilseadmesse. Algul sisaldas teadmiste baas 121 r\u00fcnnaku taktikat ja tehnikat, millest iga\u00fcks on \u00fcksikasjalikult kirjeldatud Wiki formaadis. H\u00fcpoteeside genereerimise allikana sobib h\u00e4sti mitmekesine Threat Intelligence anal\u00fc\u00fcs. Erakordselt t\u00e4htsad on infrastruktuuri anal\u00fc\u00fcsi ja sissetungimiskatsete tulemused \u2013 need on k\u00f5ige v\u00e4\u00e4rtuslikumad andmed, mis v\u00f5ivad anda meile kindlad h\u00fcpoteesid, kuna need p\u00f5hinevad konkreetsel infrastruktuuril, millel on oma konkreetsed puuduj\u00e4\u00e4gid.<\/p>\n<h2>H\u00fcpoteeside kontrollimise protsess<\/h2>\n<p>\nSergei Soldatov esitas<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> hea skeemi<\/a><\/noindex> protsessist p\u00f5hjaliku kirjeldusega illustreerib see h\u00fcpoteeside TH kontrollimise protsessi eraldi s\u00fcsteemis. Esitan peamised etapid koos l\u00fchikeste kirjeldustega.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Allikas<\/a><\/noindex> <\/p>\n<p><b>Etapp 1: TI Farm<\/b><\/p>\n<p>Sellel etapil on vaja eristada <b>objekte<\/b> (anal\u00fc\u00fcsides neid koos k\u00f5igi \u00e4hvarduste andmetega) ja m\u00e4\u00e4rata neile nende omadustele vastavad sildid. See v\u00f5ib olla fail, URL, MD5, protsess, utiliit v\u00f5i s\u00fcndmus. L\u00e4bi Threat Intelligence s\u00fcsteemide l\u00e4biviimisega tuleb rakendada sildid. See t\u00e4hendab, et see sait oli CNC-s m\u00e4rgatud teatud aastal, see MD5 oli seotud teatud pahavaraga, see MD5 laaditi alla saidilt, mis levitas pahavara.<\/p>\n<p><b>Etapp 2: Juhtumid<\/b><\/p>\n<p>Teisel etapil vaatleme nende objektide vahelisi seoseid ja tuvastame nende k\u00f5igi objektide koost\u00f6\u00f6. Saame silte kandvad s\u00fcsteemid, mis teevad midagi halba.<\/p>\n<p><b>Etapp 3: Anal\u00fc\u00fctik<\/b><\/p>\n<p>Kolmandal etapil antakse asi kogenud anal\u00fc\u00fctikule, kes omab tohutut anal\u00fc\u00fcsikogemust, ja tema teeb otsuse. Ta anal\u00fc\u00fcsib kuni baitideni, mis, kust, kuidas, miks ja milleks see kood teeb. See keha oli pahavara, see arvuti oli nakatunud. Asetab seosed objektide vahel, kontrollib tulemusi liivakasti kaudu.<\/p>\n<p>Anal\u00fc\u00fctiku t\u00f6\u00f6 tulemused edastatakse edasi. Digitaalne kriminaalanal\u00fc\u00fcs uurib pildifailide sisu, pahavara anal\u00fc\u00fcs uurib leitud \u201ekehasid\u201c ning intsidentide lahendamise meeskond v\u00f5ib s\u00fcndmuskohale v\u00e4lja s\u00f5ita ja seal midagi uurida. T\u00f6\u00f6 tulemuseks on kinnitatud h\u00fcpotees, tuvastatud r\u00fcnnak ja viisid selle vastu v\u00f5itlemiseks.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtudest.\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Allikas<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Kokkuv\u00f5te<\/h2>\n<p>\nThreat Hunting on suhteliselt uus tehnoloogia, mis suudab t\u00f5husalt vastata kohandatud, uutele ja ebatavalistele ohtudele. Sellel on suured v\u00e4ljavaated, arvestades nende ohtude arvu kasvu ja ettev\u00f5tte infrastruktuuri keerukuse suurenemist. Selleks on vajalikud kolm komponenti: andmed, t\u00f6\u00f6riistad ja anal\u00fc\u00fctikud. Threat Huntingu kasu ei piirdu vaid ohtude realiseerumise ennetamisega. Tuleb meeles pidada, et otsimise protsessis s\u00fcveneme oma infrastruktuuri ja selle n\u00f5rkadesse kohtadesse, vaadates neid turbeanal\u00fc\u00fctiku silmade l\u00e4bi, ning saame neid kohti veelgi tugevdada.<\/p>\n<p>Esimesed sammud, mida me arvame, et peaksime tegema, et alustada oma organisatsioonis TH protsessi.<\/p>\n<ol>\n<li>Kaitse l\u00f5pp-punkte ja v\u00f5rgu infrastruktuuri. Tagage n\u00e4htavus (NetFlow) ja kontroll (firewall, IDS, IPS, DLP) k\u00f5igi teie v\u00f5rgu protsesside \u00fcle. Tundke oma v\u00f5rku piiri\u00fchendist kuni viimase hostini.<\/li>\n<li>Uurida<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Tehke regulaarselt pahalaste testimine v\u00e4hemalt v\u00f5tme v\u00e4listes ressurssides, anal\u00fc\u00fcsige tulemusi, eraldage peamised r\u00fcndamise eesm\u00e4rgid ja k\u00f5rvaldage nende haavatavused.<\/li>\n<li>Rakendage avatud l\u00e4htekoodiga Threat Intelligence s\u00fcsteem (nt MISP, Yeti) ja viige koos sellega l\u00e4bi logianal\u00fc\u00fcsi.<\/li>\n<li>Rakendage intsidentide reageerimise platvorm (IRP): R-Vision IRP, The Hive, kahtlaste failide anal\u00fc\u00fcsimiseks m\u00f5eldud liivakast (FortiSandbox, Cuckoo).<\/li>\n<li>Automatiseerige rutiinseid protsesse. Logide anal\u00fc\u00fcs, intsidentide registreerimine, personali teavitamine \u2013 suur v\u00f5imaluste valdkond automatiseerimiseks.<\/li>\n<li>\u00d5ppige t\u00f5husalt suhtlema inseneride, arendajate ja tehnilise toe spetsialistidega, et kollektiivselt t\u00f6\u00f6tada intsidentide kallal.<\/li>\n<li>Dokumenteerige kogu protsess, v\u00f5tmeetapid ja saavutatud tulemused, et saaksite nendeni tulevikus tagasi p\u00f6\u00f6rduda v\u00f5i neid andmeid kolleegidega jagada;<\/li>\n<li>P\u00f6\u00f6rake t\u00e4helepanu sotsiaalsele k\u00fcljele: olge teadlikud, mis toimub teie t\u00f6\u00f6tajatega, keda te palkate ja kellele anname ligip\u00e4\u00e4su organisatsiooni teabeallikatele.<\/li>\n<li>Olge teadlik uute ohtude ja kaitsmise suundumustest, parandage oma tehnilisi oskusi (sealhulgas IT-teenuste ja s\u00fcsteemide osas), osalege konverentsidel ja suhelge kolleegidega.<\/li>\n<\/ol>\n<p>\nOlen valmis arutama TH-protsessi korraldust kommentaarides.<\/p>\n<p><b class=\"spoiler_title\">V\u00f5i tulge meile t\u00f6\u00f6le!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv k\u00fcberjulgeoleku konsultant<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Teabejulgeoleku s\u00fcsteemi arhitekt<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv v\u00f5rgu turbeinsener<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv teabejulgeoleku insener (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Teabejulgeoleku arhitekt (rakendus)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">\u00d5ppimise allikad ja materjalid<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry,\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry,\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, v\u00f5i Kuidas kaitsta end 5% ohtude eest | ProHoster","description":"95% k\u00fcberohtudest on teada ja neist on v\u00f5imalik end kaitsta traditsiooniliste vahenditega nagu viiruset\u00f5rje, tulem\u00fc\u00fcrid, IDS ja WAF. \u00dclej\u00e4\u00e4nud 5% ohte on tundmatud ja k\u00f5ige ohtlikumad. Need kujutavad endast 70% riskist ettev\u00f5ttele, kuna neid on v\u00e4ga keeruline avastada ja neist kaitsta. N\u00e4ideteks 'mustadest luikedest' on WannaCry kr\u00fcpteerimisviiruste epideemiad.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry,","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}