{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% k\u00fcberohtudest on tuntud, ja neist kaitsmine on v\u00f5imalik traditsiooniliste vahenditega nagu viiruset\u00f5rjetarkvara, tulem\u00fc\u00fcrid, IDS, WAF. \u00dclej\u00e4\u00e4nud 5% ohud on teadmata ja k\u00f5ige ohtlikumad. Need moodustavad 70% riski ettev\u00f5tte jaoks, kuna nende tuvastamine ja nendest kaitsmine on v\u00e4ga keeruline. N\u00e4iteks <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">mustad jooned<\/a><\/noindex> on WannaCry, NotPetya\/ExPetr ransomware'ide epideemiad, kr\u00fcptoraha kaevandajad, \u201ek\u00fcberrelvad\u201c Stuxnet (millel oli m\u00f5ju Iraani tuumaobjektidele) ja palju teisi r\u00fcnnakuid (kas keegi m\u00e4letab Kido\/Conficker?) , mille vastu klassikaliste kaitsevahenditega kaitsmine ei \u00f5nnestu. Kuidas nendele 5% ohtudele vastata, kasutades Threat Hunting tehnoloogiat, on see, millest tahame r\u00e4\u00e4kida.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n Pidev k\u00fcberr\u00fcnnakute areng n\u00f5uab pidevat avastamist ja vastu seismist, mis viib meid l\u00f5puks m\u00f5tte juurde, et tegemist on l\u00f5putu relvastusesse mineku v\u00f5idujooksuga r\u00fcndajate ja kaitsjate vahel. Klassikalised kaitses\u00fcsteemid ei suuda enam tagada vastuv\u00f5etavat kaitsetaset, kus riskitase ei m\u00f5juta ettev\u00f5tte v\u00f5tmeindikaatoreid (majanduslikud, poliitilised, maine) ilma nende kohandamiseta konkreetse infrastruktuuri jaoks, kuid \u00fcldiselt katab need osa riskidest. Juba rakendamise ja konfigureerimise k\u00e4igus satuvad kaasaegsed kaitses\u00fcsteemid j\u00e4litajate rolli ja peavad vastama uue aja v\u00e4ljakutsetele.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Allikas<\/noindex><\/p>\n<p>\u00dcks vastus kaasaegsete v\u00e4ljakutsetele infoturbe spetsialistile v\u00f5ib olla Threat Hunting tehnoloogia. Threat Hunting (edaspidi TH) m\u00f5iste ilmus m\u00f5ned aastat tagasi. See tehnoloogia on \u00fcsna huvitav, kuid tal ei ole veel \u00fcldiselt tunnustatud standardeid ja reegleid. Samuti raskendab asja andmeallikate mitmekesisus ja venekeelsete allikate v\u00e4hesus selle teema osas. Seet\u00f5ttu otsustasime \u201eLANIT-Integratsioonides\u201c koostada selle tehnoloogia \u00fclevaate. <\/p>\n<h2>T\u00e4htsus<\/h2>\n<p>\nTH tehnoloogia toetub infrastruktuuri j\u00e4lgimise protsessidele.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> On kaks peamist sisemise j\u00e4lgimise stsenaariumi - Alerting ja Hunting<\/a><\/noindex>Aleriteering (in the style of MSSP services) is a traditional method that involves searching for previously developed signatures and signs of attacks and responding to them. This scenario is successfully executed by traditional signature-based protection tools. Hunting (an MDR-type service) is a monitoring method that addresses the question, \"Where do signatures and rules come from?\" It is the process of creating correlation rules by analyzing hidden or previously unknown indicators and signs of attack. This type of monitoring is what Threat Hunting pertains to.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOnly by combining both types of monitoring do we achieve protection that approaches perfection, but there will always remain a certain level of residual risk.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection using two types of monitoring<\/i><\/p>\n<p>Here is why TH (and hunting as a whole!) will become increasingly relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Threats, protection methods, risks.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Allikas<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% of all threats are already well studied<\/a><\/noindex>. These include types such as spam, DDoS, viruses, rootkits, and other classic malware. You can protect yourself from these threats with the same classic protective measures.<\/p>\n<p>During the execution of any project<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% of the time is spent on 80% of the work<\/a><\/noindex>, and the remaining 20% of the work takes 80% of the time. Similarly, among the entire threat landscape, 5% of new-type threats will account for 70% of the company's risk. In a company where information security management processes are organized, we can manage 30% of the risk from known threats in one way or another, avoiding (completely foregoing wireless networks), accepting (implementing necessary protective measures), or transferring (for example, to the shoulders of the integrator) this risk. Protecting against<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> zero-day vulnerabilities<\/a><\/noindex>, APT attacks, phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> supply chain attacks<\/a><\/noindex>, cyber espionage and national operations, as well as a multitude of other attacks, is already much more complicated. The consequences of these 5% threats are much more serious (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">the average loss amount for a bank from the buhtrap grouping is 143 million<\/a><\/noindex>), than the consequences from spam or viruses, which antivirus software saves you from.<\/p>\n<p>Everyone has to face 5% of threats. Recently, we had to install an open-source solution that uses an application from the PEAR repository (PHP Extension and Application Repository). The attempt to install this application via pear install failed because<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> veebisaidile<\/a><\/noindex> oli k\u00e4ttesaamatu (praegu on sellel juba katkestus), tuli see paigaldada GitHubist. Ja just hiljuti selgus, et PEAR on saanud ohvriks<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> tarneahela r\u00fcnnakule<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>V\u00f5ib veel meenutada<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> r\u00fcnnakut, mis kasutas CCleanerit<\/a><\/noindex>, NePetya lunavara epideemiat maksuaruande tarkvara uuenduse mooduli kaudu<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Ohud muutuvad \u00fcha keerukamaks ning tekib loogiline k\u00fcsimus \u2013 \u201eKuidas me siis saame vastu seista nendele 5% ohtudele?\u201d<\/p>\n<h2>Threat Hunting m\u00e4\u00e4ratlemine<\/h2>\n<p>\nSeega, Threat Hunting on protsess proaktiivse ja iteratiivse otsimise ja avastamise jaoks edasij\u00f5udnud ohtudele, mida traditsiooniliste kaitsemeetoditega tuvastada ei suuda. Edasij\u00f5udnud ohtude alla kuuluvad n\u00e4iteks sellised r\u00fcnnakud nagu APT, 0-p\u00e4eva haavatavuste r\u00fcnnakud, Living off the Land jne.<\/p>\n<p>Seda v\u00f5ib ka teistmoodi s\u00f5nastada, et TH \u2013 see on h\u00fcpoteeside kontrollimise protsess. See on enamasti k\u00e4sitsi protsess automaatika elementidega, mille k\u00e4igus anal\u00fc\u00fctik, tuginedes oma teadmistele ja kvalifikatsioonile, filtreerib suuri andmemahtusid kompromiteerimise m\u00e4rkide leidmiseks, mis vastavad algselt kindlaks m\u00e4\u00e4ratud h\u00fcpoteesile teatud ohu olemasolu kohta. Selle erip\u00e4ra on teabeallikate mitmekesisus.<\/p>\n<p>Tuleb m\u00e4rkida, et Threat Hunting ei ole mingi tarkvara v\u00f5i riistvara toode. Need ei ole hoiatused, mida saab n\u00e4ha mingis lahenduses. See ei ole IOC (kompromiteerimise identifikaatorite) otsimise protsess. See ei ole mingi passiivne tegevus, mis toimub ilma infoturbeanal\u00fc\u00fctikute osaluseta. Threat Hunting \u2013 enne k\u00f5ike protsess.<\/p>\n<h2>Threat Hunting komponendid<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nKolm peamist Threat Hunting komponenti: andmed, tehnoloogiad, inimesed.<\/p>\n<p><b>Andmed (mida?)<\/b>, sealhulgas Big Data. K\u00f5iksugused liiklusvoolud, teave varem toimunud APT-de kohta, anal\u00fc\u00fcs, kasutajate tegevuse andmed, v\u00f5rguandmed, t\u00f6\u00f6tajatelt saadud teave, teave pimedast veebist ja palju muud.<\/p>\n<p><b>Tehnoloogiad (kuidas?)<\/b> neid andmeid t\u00f6\u00f6tlemiseks \u2013 k\u00f5ikv\u00f5imalikud meetodid nende andmete t\u00f6\u00f6tlemiseks, sealhulgas masin\u00f5pe.<\/p>\n<p><b>Inimesed (kes?)<\/b> \u2013 need those who have extensive experience in analyzing various attacks, developed intuition, and the ability to detect an attack. Usually, these are information security analysts who must have the ability to generate hypotheses and find supporting evidence. They are a key link in the process.<\/p>\n<h2>PARIS Model<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> kirjeldab<\/a><\/noindex> the PARIS model for the ideal TH process. The name hints at a well-known landmark in France. This model can be viewed in two directions \u2013 from the top and from the bottom.<\/p>\n<p>In the threat hunting process, moving from the bottom up, we will deal with numerous pieces of evidence of malicious activity. Each piece of evidence has a measure called confidence \u2013 a characteristic that reflects the weight of this evidence. There are 'hard', direct evidences of malicious activity, based on which we can immediately reach the top of the pyramid and create an actual alert about a confirmed infection. And there is circumstantial evidence, the sum of which can also lead us to the top of the pyramid. As always, there is much more circumstantial evidence than direct evidence, which means they need to be sorted, analyzed, research should be conducted, and ideally, this should be automated.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>PARIS Model.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Allikas<\/a><\/noindex><\/p>\n<p>The upper part of the model (1 and 2) is based on automation technologies and diverse analytics, while the lower part (3 and 4) focuses on people with specific qualifications who manage the process. The model can be viewed from top to bottom, where in the upper blue section, we have alerts from traditional protection tools (antivirus, EDR, firewall, signatures) with a high level of confidence and trust, while below are indicators (IOC, URL, MD5, etc.) that have a lower level of confidence and require additional investigation. And the very bottom and thickest level (4) \u2013 hypothesis generation, creating new scenarios for traditional protection tools. This level is not limited only to the mentioned hypothesis sources. The lower the level, the higher the requirements for the analyst's qualifications.<\/p>\n<p>It is very important for analysts not to just check a finite set of predefined hypotheses but to continuously work on generating new hypotheses and ways to verify them.<\/p>\n<h2>TH kasutamise k\u00fcpsusmudel<\/h2>\n<p>\nIdeaalmaailmas on TH pidev protsess. Kuid kuna ideaalset maailma ei ole, anal\u00fc\u00fcsime<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> k\u00fcpsusmudelit<\/a><\/noindex> ja meetodeid inimeste, protsesside ja kasutatavate tehnoloogiate kaudu. Vaadakem ideaalset \u00fcmmargust TH mudelit. TH kasutamisel on 5 taset. Vaatame neid n\u00e4iteks \u00fcksiku anal\u00fc\u00fctikute meeskonna evolutsiooni kontekstis.<\/p>\n<p><b>K\u00fcpsuse tasemed<\/b><br \/>\n<b>Inimesed<\/b><br \/>\n<b>Protsessid<\/b><br \/>\n<b>Tehnoloogiad<\/b><\/p>\n<p><b>Tase 0<\/b><br \/>\nSOC anal\u00fc\u00fctikud<br \/>\n24\/7<br \/>\nTraditsioonilised t\u00f6\u00f6riistad:<\/p>\n<p>Traditsiooniline<br \/>\nHoiatuste komplekt<br \/>\nPassiivne j\u00e4lgimine<br \/>\nIDS, AV, liivakast,<\/p>\n<p><i>Ilma TH-ta<\/i><br \/>\nT\u00f6\u00f6tamine h\u00e4iretega<\/p>\n<p>signatuurianal\u00fc\u00fcsi t\u00f6\u00f6riistad, Threat Intelligence andmed.<\/p>\n<p><b>Tase 1<\/b><br \/>\nSOC anal\u00fc\u00fctikud<br \/>\n\u00dchekordne TH<br \/>\nEDR<\/p>\n<p>Katsetuslik<br \/>\nP\u00f5hiteadmised forensiikast<br \/>\nIOC otsing<br \/>\nOsaline andmete katvus v\u00f5rgu seadmetelt<\/p>\n<p><i>Eksperimendid TH-ga<\/i><br \/>\nHea arusaam v\u00f5rkudest ja rakendustest<\/p>\n<p>Osaline rakendamine<\/p>\n<p><b>Tase 2<\/b><br \/>\nAjutine tegevus<br \/>\nSprintid<br \/>\nEDR<\/p>\n<p>Perioodiline<br \/>\nKeskmised teadmised forensiikast<br \/>\nN\u00e4dal kuus<br \/>\nT\u00e4ielik rakendamine<\/p>\n<p><i>Ajutine TH<\/i><br \/>\nSuurep\u00e4rane arusaam v\u00f5rkudest ja rakendustest<br \/>\nRegulaarne TH<br \/>\nAndmete EDR t\u00e4ielik automatiseerimine<\/p>\n<p>Osaline kasutamine EDR laiendatud v\u00f5imalustest<\/p>\n<p><b>Tase 3<\/b><br \/>\nP\u00fchendunud TH meeskond<br \/>\n24\/7<br \/>\nOsaline v\u00f5ime kontrollida TH h\u00fcpoteese<\/p>\n<p>Ennetav<br \/>\nSuurep\u00e4rased teadmised forensiikast ja pahavarast<br \/>\nEnnetav TH<br \/>\nT\u00e4ielik EDR laiendatud v\u00f5imaluste rakendamine<\/p>\n<p><i>Erilised TH juhtumid<\/i><br \/>\nSuurep\u00e4rased teadmised r\u00fcndaja poolelt<br \/>\nErilised TH juhtumid<br \/>\nT\u00e4ielik andmete katvus v\u00f5rgu seadmetelt<\/p>\n<p>Konfigureerimine vastavalt vajadustele<\/p>\n<p><b>Tase 4<\/b><br \/>\nP\u00fchendunud TH meeskond<br \/>\n24\/7<br \/>\nT\u00e4ielik v\u00f5ime kontrollida TH h\u00fcpoteese<\/p>\n<p>Juhtiv<br \/>\nSuurep\u00e4rased teadmised forensiikast ja pahavarast<br \/>\nEnnetav TH<br \/>\nTase 3, pluss:<\/p>\n<p><i>TH kasutamine<\/i><br \/>\nSuurep\u00e4rased teadmised r\u00fcndaja poolelt<br \/>\nH\u00fcpoteeside kontrollimine, automatiseerimine ja verifitseerimine<br \/>\ntihe andmeallikate integreerimine;<\/p>\n<p>Otsingu v\u00f5imekus<\/p>\n<p>arendus vastavalt vajadustele ja kohandatud API kasutamine.<\/p>\n<p><i>TH k\u00fcpsuse tasemed inimeste, protsesside ja tehnoloogiate kontekstis<\/i><\/p>\n<p><b>Tase 0:<\/b> traditsiooniline, TH kasutamata. Tavalised anal\u00fc\u00fctikud t\u00f6\u00f6tavad tavap\u00e4raste hoiatuste komplektiga passiivse j\u00e4lgimise re\u017eiimis standardsete t\u00f6\u00f6riistade ja tehnoloogiate abil: IDS, AV, liivakastid, signatuurianal\u00fc\u00fcsi t\u00f6\u00f6riistad.<\/p>\n<p><b>Tase 1:<\/b> eksperimentaalne, TH kasutades. Samad anal\u00fc\u00fctikud, kellel on p\u00f5hiteadmised forensic'ist ja hea arusaam v\u00f5rkudest ning rakenduslikust osast, saavad l\u00e4bi viia \u00fchekordse Threat Hunting'u, otsides kompromiteerimise indikaatoreid. T\u00f6\u00f6riistadele lisanduvad EDR, millel on osaline andmete katvus v\u00f5rguseadmest. T\u00f6\u00f6riistu rakendatakse osaliselt.<\/p>\n<p><b>Tase 2:<\/b> perioodiline, ajutine TH. Samade anal\u00fc\u00fctikute, kes on juba oma teadlikkust forensic, v\u00f5rkude ja rakendusmeetodite osas t\u00f5stnud, kohustatakse regulaarselt tegelema (sprint) Threat Hunting'iga, \u00fctleme, n\u00e4dal kuus. T\u00f6\u00f6riistade hulka kuuluvad t\u00e4ielik andmete uurimine v\u00f5rguseadmetelt, andmete anal\u00fc\u00fcsi automatiseerimine EDR-ist ja osaline EDR-i t\u00e4iustatud funktsioonide kasutamine.<\/p>\n<p><b>Tase 3:<\/b> eelnev, sagedased TH. Meie anal\u00fc\u00fctikud on organiseeritud eraldi meeskonda, omandavad suurep\u00e4rased teadmised forensic's ja pahavara osas, samuti teadmised r\u00fcndajate meetoditest ja taktikast. Protsess toimub juba 24\/7 re\u017eiimis. Meeskond suudab osaliselt kontrollida TH h\u00fcpoteese, kasutades t\u00e4ielikult EDR-i laiendatud v\u00f5imalusi koos t\u00e4ieliku andmete katvusega v\u00f5rguseadmest. Anal\u00fc\u00fctikud suudavad ka t\u00f6\u00f6riistu oma vajadustele kohandada.<\/p>\n<p><b>Tase 4:<\/b> juhtiv, TH kasutamine. Sama meeskond on omandanud oskuse uurida, genereerida ja automatiseerida TH h\u00fcpoteeside kontrollimise protsessi. N\u00fc\u00fcd on t\u00f6\u00f6riistadele lisandunud tihe andmeallikate integreerimine, tarkvara arendamine vajaduste kohaselt ja mittestandardne API kasutamine.<\/p>\n<h2>Threat Hunting'i tehnikad<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Baastehnikad Threat Hunting'uks<\/i><\/p>\n<p>K<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> tehnikatele<\/a><\/noindex> TH puhul, s\u00f5ltuvalt kasutatava tehnoloogia k\u00fcpsusest, kuuluvad: basearch, statistiline anal\u00fc\u00fcs, visualiseerimistehnikad, lihtsad agregatsioonid, masin\u00f5pe ja Bayesi meetodid. <\/p>\n<p>Lihtsaim meetod on p\u00f5hiotsing, mida kasutatakse teatud p\u00e4ringute abil uurimisala kitsendamiseks. Statistilist anal\u00fc\u00fcsi rakendatakse n\u00e4iteks t\u00fc\u00fcpilise kasutaja v\u00f5i v\u00f5rguaktiivsuse statistilise mudeli loomiseks. Visualiseerimise tehnikaid kasutatakse andmete visuaalse esitamise ja anal\u00fc\u00fcsi lihtsustamiseks graafikute ja diagrammide kujul, millel on palju lihtsam m\u00e4rgata mustreid valimis. Lihtsate agregatsioonitehnikaid peamiste valdkondade j\u00e4rgi kasutatakse otsingu ja anal\u00fc\u00fcsi optimeerimiseks. Mida k\u00f5rgemast k\u00fcpsusastmest j\u00f5uab TH-protsess organisatsioonis, seda asjakohasemaks muutuvad masin\u00f5ppe algoritmide kasutamine. Need on laialdaselt kasutusel ka r\u00e4mpsposti filtreerimisel, pahatahtliku liikluse tuvastamisel ja pettuste avastamisel. Edasij\u00f5udnum t\u00fc\u00fcp masin\u00f5ppe algoritme on Bayesi meetodid, mis v\u00f5imaldavad klassifitseerimist, proovide m\u00f5\u00f5tmete v\u00e4hendamist ja teema mudelimist.<\/p>\n<h2>Teemandi mudel ja TH strateegiad<\/h2>\n<p>\nSergio Kaltagiron, Andrew Pendegast ja Christopher Betz oma t\u00f6\u00f6s \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Teemandi mudel r\u00fcnnaku anal\u00fc\u00fcsiks<\/a><\/noindex>\u201c n\u00e4itasid igasuguse pahatahtliku tegevuse peamisi komponente ja nende vahelist baas\u00fchendust.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Teemandi mudel pahatahtliku tegevuse jaoks<\/i><\/p>\n<p>Selle mudeli kohaselt on olemas 4 Threat Hunting strateegiat, mis p\u00f5hinevad vastavatel peamistel koostisosadel.<\/p>\n<p>1. Ohvrile suunatud strateegia. Eeldame, et ohvril on vaenlased ja need toovad \"v\u00f5imalusi\" l\u00e4bi e-kirjade. Otsime vaenlase andmeid postkastist. Otsime linke, manuseid jne. Otsime kinnitusi sellele h\u00fcpoteesile teatud aja jooksul (kuu, kaks n\u00e4dalat), kui ei leia, siis h\u00fcpotees ei t\u00f6\u00f6tanud.<\/p>\n<p>2. Infrastruktuurile suunatud strateegia. Selle strateegia kasutamiseks on mitmeid meetodeid. S\u00f5ltuvalt juurdep\u00e4\u00e4sust ja n\u00e4htavusest on m\u00f5ned neist kergemad kui teised. N\u00e4iteks j\u00e4lgime domeeninimede servereid, mis on tuntud pahatahtlike domeenide majutamiseks. V\u00f5i viime l\u00e4bi k\u00f5ikide uute domeeninimede registreerimiste j\u00e4lgimise, et leida teadaolevat mustrit, mida vaenlane kasutab.<\/p>\n<p>3. V\u00f5imalustele suunatud strateegia. Lisaks ohvritele suunatud strateegiale, mida kasutavad enamik v\u00f5rgu kaitsjatest, on olemas ka v\u00f5imalustele suunatud strateegia. See on teisel kohal populaarsuses ja keskendub vastase v\u00f5imaluste avastamisele, nimelt \"kahjulikule tarkvarale\" ning vastase v\u00f5imalusele kasutada selliseid legitiimseid t\u00f6\u00f6riistu nagu psexec, powershell, certutil ja teised.<\/p>\n<p>4. Vastasele suunatud strateegia. Vastasele suunatud l\u00e4henemine keskendub otse vastasele. See h\u00f5lmab avatud teabe kasutamist avalikest allikatest (OSINT), teabe kogumist vastase kohta, tema tehnikad ja meetodid (TTP), varasemate juhtumite anal\u00fc\u00fcsi, Threat Intelligence'i andmeid jne.<\/p>\n<h2>Teabe ja h\u00fcpoteeside allikad THs<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>M\u00f5ned teabeallikad Threat Huntinguks<\/i><\/p>\n<p>Teabeallikaid v\u00f5ib olla palju. Ideaalne anal\u00fc\u00fctik peaks oskama kaevata teavet k\u00f5ikjal, mis teda \u00fcmbritseb. T\u00fc\u00fcpilised allikad peaaegu igas infrastruktuuris on kaitses\u00fcsteemide andmed: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Samuti on t\u00fc\u00fcpilised teabeallikad erinevad kompromisside indikaatorid, Threat Intelligence'i teenused, CERT'i andmed ja OSINT. T\u00e4iendavalt v\u00f5ib kasutada teavet s\u00fcgavast veebist (n\u00e4iteks on \u00e4kki tellitud organisatsiooni juhataja e-posti h\u00e4kkimine v\u00f5i oma aktiivsusega on silma j\u00e4\u00e4nud v\u00f5rguinseneri kandidaadi), teavet, mida on saadud HR-ilt (kandidaadi tagasiside eelmise t\u00f6\u00f6koha kohta), teavet turvateenistusest (n\u00e4iteks partneri kontrollimise tulemused).<\/p>\n<p>Kuid enne, kui kasutada k\u00f5iki olemasolevaid allikaid, on vajalik v\u00e4hemalt \u00fcks h\u00fcpotees.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Allikas<\/a><\/noindex><\/p>\n<p>H\u00fcpoteeside kontrollimiseks tuleb need esmalt esitada. Kvaliteetsete h\u00fcpoteeside esitamiseks on vajalik s\u00fcsteemne l\u00e4henemine. H\u00fcpoteeside genereerimise protsess on p\u00f5hjalikumalt kirjeldatud<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> artiklis<\/a><\/noindex>, h\u00fcpoteeside esitamise protsessi aluseks on v\u00e4ga mugav kasutada seda skeemi.<\/p>\n<p>H\u00fcpoteeside peamiseks allikaks on <b>ATT&amp;CK matriks<\/b> (Adversarial Tactics, Techniques and Common Knowledge). See on teadmistebaas ja mudel, mis aitab hinnata kurjategijate k\u00e4itumist, kes viivad oma tegevusi l\u00e4bi r\u00fcnnaku viimastes etappides, mida tavaliselt kirjeldatakse m\u00f5iste Kill Chain kaudu. See t\u00e4hendab etappe p\u00e4rast kurjategija sisenemist ettev\u00f5tte sisev\u00f5rku v\u00f5i mobiilseadmesse. Alguses sisaldas teadmistebaas 121 taktikat ja tehnikat, mida r\u00fcnnakute jaoks kasutatakse, millest iga\u00fcht on \u00fcksikasjalikult kirjeldatud Wiki formaadis. H\u00fcpoteeside genereerimiseks sobib h\u00e4sti mitmekesine Threat Intelligence anal\u00fc\u00fcs. Eriti tuleks r\u00f5hutada infrastruktuuri anal\u00fc\u00fcsi ja juurdep\u00e4\u00e4su testide tulemusi \u2013 need on k\u00f5ige v\u00e4\u00e4rtuslikumad andmed, mis v\u00f5ivad anda meile kindlaid h\u00fcpoteese, sest need tuginemad konkreetsele infrastruktuurile koos selle spetsiifiliste puudustega.<\/p>\n<h2>H\u00fcpoteeside kontrollimise protsess<\/h2>\n<p>\nSergei Soldatov t\u00f5i v\u00e4lja<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> head skeemi<\/a><\/noindex> koos protsessi \u00fcksikasjaliku kirjeldusega, see illustreerib h\u00fcpoteeside TH kontrollimise protsessi kindlas s\u00fcsteemis. Toome v\u00e4lja peamised etapid koos l\u00fchikese kirjeldustega.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Allikas<\/a><\/noindex> <\/p>\n<p><b>Etapp 1: TI Farm<\/b><\/p>\n<p>Sellel etapil on vajalik eraldada <b>objektid<\/b> (anal\u00fc\u00fcsides neid koos k\u00f5igi ohtudega seotud andmetega) ning m\u00e4\u00e4rata neile nende omadustele vastavad sildid. Need v\u00f5ivad olla fail, URL, MD5, protsess, utiliit v\u00f5i s\u00fcndmus. L\u00e4bi Threat Intelligence s\u00fcsteemide tuleb neile sildid manustada. See t\u00e4hendab, et see veebisait m\u00e4rgati CNC-s sellisel aastal, see MD5 oli seotud sellise pahavaraga, see MD5 laaditi alla saidilt, mis levitas pahavara.<\/p>\n<p><b>Etapp 2: Asjaolud<\/b><\/p>\n<p>Teisel etapil vaatame nende objektidevahelist suhtlust ja tuvastame sidemed nende k\u00f5igi objektide vahel. Saame m\u00e4rgistatud s\u00fcsteemid, mis teevad midagi kahtlast.<\/p>\n<p><b>Etapp 3: Anal\u00fc\u00fctik<\/b><\/p>\n<p>Kolmandal etapil edastatakse juhtum kogenud anal\u00fc\u00fctikule, kellel on tohutu anal\u00fc\u00fcsi kogemus, ja tema teeb otsuse. Ta anal\u00fc\u00fcsib bititaolisi andmeid, mis, kust, kuidas, miks see kood toimib. See oli pahavara, see arvuti oli nakatunud. Ta avab seosed objektide vahel, kontrollides tulemusi liivakastis.<\/p>\n<p>Anal\u00fc\u00fctiku t\u00f6\u00f6 tulemused edastatakse edasi. Digitaalne forensika uurib pildifaile, Malware Analysis uurib leitud \u201ekehasid\u201c ning r\u00fcndetegevuse meeskond v\u00f5ib kohapeale minna ning seal midagi uurida. T\u00f6\u00f6 tulemuseks on kinnitatud h\u00fcpotees, tuvastatud r\u00fcnnak ja meetodid selle vastu v\u00f5itlemiseks.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting v\u00f5i Kuidas kaitsta end 5% \u00e4hvarduste eest\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Allikas<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Summary<\/h2>\n<p>\nThreat Hunting on piisavalt noor tehnoloogia, mis suudab t\u00f5husalt vastu seista kohandatud, uutele ja ebatavalistele ohtudele, millel on suured v\u00e4ljavaated arvestades selliste ohtude arvu kasvu ja ettev\u00f5tte infrastruktuuri keerukuse suurendamist. Selle jaoks on vajalikud kolm komponenti \u2013 andmed, t\u00f6\u00f6riistad ja anal\u00fc\u00fctikud. Threat Huntingu kasulikkus ei piirdu ainult ohtude ennetamisega. Ei tohi unustada, et otsinguprotsessi k\u00e4igus s\u00fc\u00fcvime oma infrastruktuuri ja selle n\u00f5rkadesse kohtadesse turvaeksperdi vaatenurgast ning saame neid kohti t\u00e4iendavalt tugevdada.<\/p>\n<p>Esimesed sammud, mida me arvame, et tuleks astuda, et alustada TH protsessi oma organisatsioonis.<\/p>\n<ol>\n<li>Hoolitseda l\u00f5pp-punktide ja v\u00f5rguinfrastruktuuri kaitse eest. Hoolitseda n\u00e4htavuse (NetFlow) ja kontrolli (firewall, IDS, IPS, DLP) eest k\u00f5ikides teie v\u00f5rgus toimuvates protsessides. Tunda oma v\u00f5rgusisest struktuuri alates piiri mar\u0161rutijast kuni viimase hostini.<\/li>\n<li>Uurida<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Viia l\u00e4bi regulaarselt v\u00e4ikseimalt p\u00f5hiv\u00e4liste ressursside pentest, anal\u00fc\u00fcsida selle tulemusi, tuvastada peamised r\u00fcnnaku eesm\u00e4rgid ja eemaldada nende haavatavused.<\/li>\n<li>Rakendada avatud l\u00e4htekoodiga Threat Intelligence s\u00fcsteem (n\u00e4iteks MISP, Yeti) ja anal\u00fc\u00fcsida logisid koos sellega.<\/li>\n<li>Rakendada intsidendi reageerimise platvormi (IRP): R-Vision IRP, The Hive, kahtlaste failide anal\u00fc\u00fcsimiseks m\u00f5eldud liivakasti (FortiSandbox, Cuckoo).<\/li>\n<li>Automatiseerida rutiinseid protsesse. Logide anal\u00fc\u00fcs, intsidendi registreerimine, personali teavitamine \u2013 tohutu automatiseerimisv\u00f5imaluste valdkond.<\/li>\n<li>\u00d5ppida t\u00f5husalt suhtlema inseneride, arendajate ja tehnilise toe meeskonnaga intsidendi lahendamiseks.<\/li>\n<li>Dokumenteerida kogu protsess, peamised punktid, saavutatud tulemused, et hiljem nende juurde tagasi p\u00f6\u00f6rduda v\u00f5i neid andmeid kolleegidega jagada;<\/li>\n<li>M\u00e4leta sotsiaalset k\u00fclge: pea meeles, mis teie t\u00f6\u00f6tajatega toimub, keda te palkate ja kellele annate juurdep\u00e4\u00e4su organisatsiooni teaberessurssidele.<\/li>\n<li>Ole kursis uusimate ohtude ja kaitsemeetoditega, t\u00f5sta oma tehnilist kirjaoskust (sh IT-teenuste ja s\u00fcsteemide puhul), osale konverentsidel ja suhtle kolleegidega.<\/li>\n<\/ol>\n<p>\nOlen valmis arutama TH-protsessi kommentaarides.<\/p>\n<p><b class=\"spoiler_title\">V\u00f5i tule t\u00f6\u00f6le meie juurde!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv IT-turve konsultant<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Infos\u00fcsteemide arhitekt<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv v\u00f5rgu turbeinsener<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Juhtiv infos\u00fcsteemide turbeinsener (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Infos\u00fcsteemide arhitekt (rakendatav)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">\u00d5ppematerjalid ja allikad<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, v\u00f5i Kuidas end kaitsta 5% ohtude eest | ProHoster","description":"95% infotehnoloogia ohte on tuntud, ja neist saab kaitsta traditsiooniliste vahendite, n\u00e4iteks viiruset\u00f5rje, tulem\u00fc\u00fcride, IDS, WAF abil. \u00dclej\u00e4\u00e4nud 5% ohte on tundmatud ja k\u00f5ige ohtlikumad.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}