{"id":76039,"date":"2020-03-30T13:43:09","date_gmt":"2020-03-30T11:43:09","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery"},"modified":"2020-03-30T13:43:09","modified_gmt":"2020-03-30T11:43:09","slug":"kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","title":{"rendered":"Kuidas liiklusanal\u00fc\u00fcsi s\u00fcsteemid tuvastavad MITRE ATT&#038;CK h\u00e4kkerite taktikaid PT Network Attack Discovery n\u00e4itel","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\"><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid, kasutades MITRE ATT&amp;CK-d PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/75b6c4846867a15776529105f9657ffb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.verizonenterprise.com\/resources\/reports\/rp_DBIR_2018_Report_execsummary_en_xg.pdf\">Vastavalt Verizonile<\/a><\/noindex>, toimub enamus (87%) k\u00fcberjulgeoleku intsidente vaid minutitega, samas kui 68% ettev\u00f5tetest kulutab nende avastamiseks kuid. Seda kinnitab ka <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ibm.com\/security\/data-breach\">Ponemoni instituudi uuring<\/a><\/noindex>, mille kohaselt kulub enamikul organisatsioonidest keskmiselt 206 p\u00e4eva intsidenti avastamiseks. Meie uurimiste kogemused n\u00e4itavad, et h\u00e4kkerid saavad aastaid kontrollida ettev\u00f5tte infrastruktuuri, j\u00e4\u00e4des samas t\u00e4helepanuta. N\u00e4iteks \u00fches organisatsioonis, kus meie eksperdid viisid l\u00e4bi k\u00fcberjulgeoleku intsidiendi uurimist, selgus, et h\u00e4kkerid olid t\u00e4ielikult kontrollinud kogu organisatsiooni infrastruktuuri ja varastanud regulaarselt tundlikku teavet <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/?sphrase_id=71910\">kaheksa aasta jooksul<\/a><\/noindex>.<\/p>\n<p>Oletame, et teil on juba t\u00f6\u00f6tab SIEM, mis kogub logisid ja anal\u00fc\u00fcsib s\u00fcndmusi, ning l\u00f5pp-punktides on paigaldatud viiruset\u00f5rje. Sellegipoolest, <noindex><a rel=\"nofollow\" href=\"https:\/\/safe.cnews.ru\/articles\/2019-10-15_pochemu_hakery_legko_vzlamyvayut_nasa\">ei suuda k\u00f5ike avastada SIEM<\/a><\/noindex>, samuti ei ole v\u00f5imalik rakendada EDR-s\u00fcsteeme kogu v\u00f5rku, mist\u00f5ttu \u201epimedate\u201d tsoonide v\u00e4ltimine pole v\u00f5imalik. Nende probleemidega toimetulekul aitavad v\u00f5rguliikluse anal\u00fc\u00fcsi s\u00fcsteemid (network traffic analysis, NTA). Need lahendused tuvastavad kurjategijate tegevuse v\u00f5rku tungimise varjatud etappidel ning samuti katsetel oma positsiooni kindlustada ja r\u00fcnnakut v\u00f5rgu sees laiendada. <\/p>\n<p>NTA-s\u00fcsteemid jagunevad kaheks: m\u00f5ned t\u00f6\u00f6tavad NetFlow'ga, teised anal\u00fc\u00fcsivad tooret (raw) liiklust. Teiste s\u00fcsteemide eeliseks on see, et nad suudavad s\u00e4ilitada toore liikluse salvestusi. T\u00e4nu sellele suudab infoturbe spetsialist kontrollida r\u00fcnnaku \u00f5nnestumist, lokaliseerida ohu, m\u00f5ista, kuidas r\u00fcnnak toimus ja kuidas sarnaseid tulevikus v\u00e4ltida.<\/p>\n<p>K\u00fclastame, kuidas NTA abil saab otseselt v\u00f5i kaudselt tuvastada k\u00f5iki tuntud r\u00fcnnakutaktikaid, mis on kirjeldatud teadmusbaasis. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">MITRE ATT&amp;CK<\/a><\/noindex>. R\u00e4\u00e4gime igast 12 taktikast, anal\u00fc\u00fcsime meetodeid, mis tuvastatakse liikluse kaudu, ja demonstreerime nende tuvastamist meie NTA-s\u00fcsteemiga. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>ATT&amp;CK teadmistebaas<\/h2>\n<p>\nMITRE ATT&amp;CK \u2014 avatud teadmiste baasi, mis on v\u00e4lja t\u00f6\u00f6tatud ja hooldatud MITRE'i poolt, tuginedes reaalse APT anal\u00fc\u00fcsile. See on struktureeritud komplekt taktikadest ja tehnikatest, mida kurjategijad kasutavad. See v\u00f5imaldab infotehnoloogia spetsialistidel kogu maailmas r\u00e4\u00e4kida \u00fchte keelt. Baas laieneb pidevalt ja t\u00e4ieneb uute teadmistena.<\/p>\n<p>Baasis eristatakse 12 taktikat, mis on jagatud k\u00fcberr\u00fcnnaku etappide j\u00e4rgi: <\/p>\n<ul>\n<li>esialgne p\u00e4\u00e4s (initial access);<\/li>\n<li>t\u00e4itmine (execution);<\/li>\n<li>p\u00fcsivus (persistence);<\/li>\n<li>privileegide t\u00f5stmine (privilege escalation);<\/li>\n<li>tuvastamise v\u00e4ltimine (defense evasion);<\/li>\n<li>tunnuste saamine (credential access);<\/li>\n<li>avastamine (discovery);<\/li>\n<li>lateraalne liikumine (lateral movement);<\/li>\n<li>andmete kogumine (collection);<\/li>\n<li>k\u00e4sk ja kontroll (command and control);<\/li>\n<li>andmete ekfiltreerimine (exfiltration);<\/li>\n<li>m\u00f5ju (impact).<\/li>\n<\/ul>\n<p>\nIga taktika jaoks ATT&amp;CK teadmiste baas n\u00e4itab nimekirja tehnikatest, mis aitavad kurjategijatel saavutada oma eesm\u00e4rke r\u00fcnnaku praegusel etapil. Kuna sama tehnika v\u00f5ib olla kasutusel erinevates etappides, v\u00f5ib see kuuluda mitmesse taktikasse. <\/p>\n<p>Iga tehnika kirjeldus sisaldab:<\/p>\n<ul>\n<li>identifikaator;<\/li>\n<li>loetelu taktikatest, milles seda rakendatakse;<\/li>\n<li>n\u00e4ited APT-r\u00fchmituste kasutamisest;<\/li>\n<li>meetmed, et v\u00e4hendada kahju selle rakendamisest;<\/li>\n<li>soovitused tuvastamiseks. <\/li>\n<\/ul>\n<p>\nIB-spetsialistid saavad kasutada andmeid, et struktureerida teavet hetke r\u00fcnnakute meetoditest ja selle alusel luua t\u00f5hus turvas\u00fcsteem. Arusaam, kuidas toimivad t\u00f5elised APT-r\u00fchmitused, v\u00f5ib samuti olla l\u00e4htepunkt h\u00fcpoteeside loomiseks ohtude proaktiivseks otsimiseks raames <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/webinar\/302112\/\">threat hunting<\/a><\/noindex>. <\/p>\n<h3>PT Network Attack Discovery<\/h3>\n<p>\nTuvastame ATT&amp;CK-matriisi taktikate rakendamist <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Network Attack Discovery <\/a><\/noindex>\u2014 Positive Technologies NTA-s\u00fcsteemi abil, mis on m\u00f5eldud r\u00fcnnakute avastamiseks perimeetril ja sisev\u00f5rgus. PT NAD katab MITRE ATT&amp;CK matriisi 12 taktikat erinevas ulatuses. See on k\u00f5ige tugevam esialgse juurdep\u00e4\u00e4su, perimeetril liikumise ja juhtimise ning kontrolli tuvastamisel. Nendes katab PT NAD rohkem kui poole teadaolevatest tehnikatest, tuvastades nende rakendamise otseste v\u00f5i kaudsete tunnuste kaudu. <\/p>\n<p>S\u00fcsteem tuvastab r\u00fcnnakud, kasutades ATT&amp;CK tehnikaid, mille avastamisreeglid on koostanud meeskond. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/products\/network-attack-discovery\/?utm_source=press_release&amp;utm_medium=press_release&amp;utm_campaign=new_nad\">PT Expert Security Center<\/a><\/noindex> (PT ESC), masin\u00f5pet, kompromiteerimise n\u00e4itajaid, s\u00fcvaintegraalset anal\u00fc\u00fcsi ja retrospektiivset anal\u00fc\u00fcsi. Reaalaja liikluse anal\u00fc\u00fcs koos retrospektiiviga v\u00f5imaldab tuvastada praegust varjatud pahatahtlikku tegevust ja j\u00e4lgida r\u00fcnnakute arengusuundi ja ajalugu.<\/p>\n<blockquote><p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/-l\/o8\/yc\/-lo8ycywq-rl1g_v1pt9-lmnj3y.png\">Siin<\/a><\/noindex> t\u00e4ielik PT NAD kaardistus MITRE ATT&amp;CK maatriksile. Pilt on suur, nii et pakume selle vaatamiseks eraldi akent.<\/p><\/blockquote>\n<p><\/p>\n<h3>Esialgne juurdep\u00e4\u00e4s<\/h3>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid, kasutades MITRE ATT&amp;CK-d PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/93cc3669c7de3b5193897d685e63a72f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEsialgse juurdep\u00e4\u00e4su taktikad h\u00f5lmavad tehnikate kasutamist ettev\u00f5tte v\u00f5rku tungimiseks. R\u00fcndajate eesm\u00e4rk on sel etapil pahavara toimetamine sihts\u00fcsteemi ja tagada selle edasise k\u00e4ivitamise v\u00f5imalus.<\/p>\n<p>PT NAD liikluse anal\u00fc\u00fcs v\u00f5imaldab tuvastada seitse esialgse juurdep\u00e4\u00e4su tehnikat:<\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1189\/\">T1189<\/a><\/noindex>: drive-by kompromiss<\/h3>\n<p>\nTehnika, kus ohver avab veebisaidi, mida kurjategijad kasutavad veebibrauseri \u00e4ra kasutamiseks, et saada juurdep\u00e4\u00e4su rakenduse tokenitele. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: kui veetrafik ei ole kr\u00fcpteeritud, PT NAD kontrollib HTTP-serverite vastuste sisu. Just neis vastustes on eksploitide kihid, mis v\u00f5imaldavad kurjategijatel k\u00e4ivitada suvalist koodi brauseris. PT NAD tuvastab automaatselt neid eksploitide abil tuvastamise reeglitega. <\/p>\n<p>Lisaks tuvastab PT NAD ohu eelneval sammul. Reeglid ja kompromiteerimise n\u00e4itajad aktiveeruvad, kui kasutaja k\u00fclastas saidi, mis suunas ta saidile koos eksploitide komplektiga.<\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1190\">T1190<\/a><\/noindex>: avalikult kergesti ligip\u00e4\u00e4setava rakenduse eksploitatsioon<\/h3>\n<p>\nHaavatavuste \u00e4rakasutamine teenustes, mis on Internetis kergesti kergesti ligip\u00e4\u00e4setavad. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: viib l\u00e4bi s\u00fcvainspektsiooni v\u00f5rgu pakettide sisu, tuvastades seal anomaalsete tegevuste tunnuseid. Eelk\u00f5ige on olemas reeglid, mis v\u00f5imaldavad tuvastada r\u00fcnnakuid peamiste sisu haldamise s\u00fcsteemide (CMS), v\u00f5rgu seadmete veebiliideste, e-posti ja FTP-serverite vastu.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1133\/\">T1133<\/a><\/noindex>: v\u00e4lised kaugteenused <\/h3>\n<p>\nKurjategijate kasutatavate kaugjuurdep\u00e4\u00e4su teenuste rakendamine, et \u00fchenduda sisev\u00f5rgu ressurssidega v\u00e4ljastpoolt. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: kuna s\u00fcsteem tunnustab protokolle mitte sadamate numbrite, vaid pakettide sisu j\u00e4rgi, saavad s\u00fcsteemi kasutajad filtreerida liiklust nii, et leida k\u00f5ik kaugjuurdep\u00e4\u00e4su protokollide seansid ja kontrollida nende legitiimsust. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1193\/\">T1193<\/a><\/noindex>: spearfishingi manus <\/h3>\n<p>\nR\u00e4\u00e4gime tuntud phishing-manustest.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: ekraanib automaatselt faile liiklusest ja kontrollib neid kompromissin\u00e4idikute j\u00e4rgi. T\u00e4itmisfailid manustes tuvastatakse reeglitega, mis anal\u00fc\u00fcsivad e-posti liikluse sisu. Ettev\u00f5tte keskkonnas peetakse sellist manust anomaalseks. <\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1192\/\">T1192<\/a><\/noindex>: spearfishingi link <\/h3>\n<p>\nPhishingi linkide kasutamine. See tehnika h\u00f5lmab kurjategijate saatmist phishing-kirjaga, mille lingil kl\u00f5psamisel laaditakse alla pahavara. Reeglina saadab link teksti, mis on koostatud k\u00f5igi sotsiaalse inseneeria reeglite kohaselt. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab phishingulinke kompromissin\u00e4idikute abil. N\u00e4iteks PT NAD liideses n\u00e4eme seanssi, kus oli HTTP-\u00fchendus lingiga, mis oli kantud phishingu aadresside nimekirja (phishing-urls).<\/p>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid, kasutades MITRE ATT&amp;CK-d PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/f8b8f0ed7e64da6a9ceb2c3e8d3b3202.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>\u00dchendamine lingi kaudu kompromiteerimise indikaatorite loendist phishing-urls<\/i><\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1199\">T1199<\/a><\/noindex>: usalduslik suhe<\/h3>\n<p>\nOhvri v\u00f5rku sisenemine kolmandate isikute kaudu, kellega ohvril on usalduslikud suhted. R\u00fcndajad v\u00f5ivad h\u00e4kkida usaldusv\u00e4\u00e4rset organisatsiooni ja \u00fchendada sihtv\u00f5rku selle kaudu. Selleks kasutavad nad VPN-\u00fchendusi v\u00f5i domeenide usalduslikke suhteid, mida on v\u00f5imalik tuvastada liikluse anal\u00fc\u00fcsi abil. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: anal\u00fc\u00fcsib rakendusprotokolle ja salvestab anal\u00fc\u00fcsitud v\u00e4ljad andmebaasi, mille kaudu infotehnoloogia anal\u00fc\u00fctik saab filterite abil leida andmebaasist k\u00f5ik kahtlased VPN-\u00fchendused v\u00f5i interdomeenilised \u00fchendused.<\/p>\n<h3>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1078\/\">T1078<\/a><\/noindex>: kehtivad kontod<\/h3>\n<p>\nTavap\u00e4raste, kohalike v\u00f5i domeeni kasutajate tunnuste kasutamine autoriseerimiseks v\u00e4liste ja sisemiste teenuste juures.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: automaatselt ekstraktsioonib kasutajatunnuseid HTTP, FTP, SMTP, POP3, IMAP, SMB, DCE\/RPC, SOCKS5, LDAP, Kerberos protokollidest. \u00dcldiselt on need sisselogimine, parool ja autentimise edukuse n\u00e4itaja. Kui need on kasutatud, kuvatakse need vastavas sessioonikaardis.<\/p>\n<h2>T\u00e4itmine (execution)<\/h2>\n<p><img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid, kasutades MITRE ATT&amp;CK-d PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/54cfa8b924eb5061d7cc8bc93335c735.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTaktikasse Tegevus kuuluvad tehnikad, mida kurjategijad kasutavad koodi t\u00e4itmiseks kompromiteeritud s\u00fcsteemides. Kahjuliku koodi k\u00e4ivitamine aitab r\u00fcndajatel kinnitada kohalolekut (taktika persistence) ja laiendada ligip\u00e4\u00e4su kaugs\u00fcsteemidele v\u00f5rgus, liikudes piirist seespoole. <\/p>\n<p>PT NAD v\u00f5imaldab tuvastada 14 tehnikat, mida kurjategijad kasutavad kahjuliku koodi t\u00e4itmiseks. <\/p>\n<h3>1. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1191\/\">T1191<\/a><\/noindex>: CMSTP (Microsofti \u00dchenduse Halduse Profiili Installija)<\/h3>\n<p>\nTaktika, kus kurjategijad valmistavad ette spetsiaalse kahjuliku installifaili INF sisseehitatud Windowsi utiliidi CMSTP.exe (\u00fchendushalduri profiili installija) jaoks. CMSTP.exe v\u00f5tab faili parameetrina ja seadistab teenuse profiili kaugl\u00fclitamiseks. Seet\u00f5ttu v\u00f5ib CMSTP.exe kasutada d\u00fcnaamiliselt \u00fchendatavate teekide (*.dll) v\u00f5i skriptide (*.sct) laadimiseks ja t\u00e4itmiseks kaugserveritest. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab automaatselt HTTP-liikluses spetsiaalse t\u00fc\u00fcbi INF-failide edastamise. Lisaks sellele tuvastab see HTTP-protokolli kaudu kahjulike skriptide ja d\u00fcnaamiliselt \u00fchendatavate teekide edastamise kaugserverist. <\/p>\n<h3>2. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1059\">T1059<\/a><\/noindex>: k\u00e4surea liides <\/h3>\n<p>\nK\u00e4surea liidesega saab suhelda kohapeal v\u00f5i kaugelt, n\u00e4iteks kaugjuhtimise t\u00f6\u00f6riistade kaudu.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: automaatselt tuvastab, kas k\u00e4surea t\u00f6\u00f6riistade, nagu ping ja ifconfig, k\u00e4ivitamise k\u00e4skude vastused sisaldavad shell'e.<\/p>\n<h3>3. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1175\/\">T1175<\/a><\/noindex>: komponendi objekti mudel ja jaotatud COM <\/h3>\n<p>\nCOM v\u00f5i DCOM-tehnoloogiate kasutamine koodi k\u00e4itamiseks kohalikul v\u00f5i kaug-s\u00fcsteemil v\u00f5rgu kaudu.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab kahtlased DCOM-kutsungid, mida r\u00fcndajad tavaliselt programmide k\u00e4ivitamiseks kasutavad. <\/p>\n<h3>4. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1203\/\">T1203<\/a><\/noindex>: kliendi t\u00e4itmise kasutamine <\/h3>\n<p>\nHaavatavuste \u00e4rakasutamine juhusliku koodi k\u00e4itamiseks t\u00f6\u00f6jaamas. R\u00fcndajatele k\u00f5ige kasulikumatel exploitidel on need, mis v\u00f5imaldavad koodi k\u00e4ivitamist kaug-s\u00fcsteemis, kuna nende abil saavad r\u00fcndajad sellele s\u00fcsteemile juurdep\u00e4\u00e4su. Tehnika v\u00f5ib olla teostatud j\u00e4rgmiste meetodite abil: pahatahtlikud e-kirjad, brauserite exploite sisaldavad veebisaidid ja rakenduste haavatavuste kaugkasutamine. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: posti liikluse anal\u00fc\u00fcsi k\u00e4igus kontrollib PT NAD selle juures, kas manustes on k\u00e4ivitatavaid faile. Automaatselt eraldatakse kontoridokumendid e-kirjadest, milles v\u00f5ivad olla eksploidid. Haavatavuste ekspluateerimise katse on liikluses n\u00e4htav ning PT NAD tuvastab selle automaatselt.<\/p>\n<h3>5. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1170\">T1170<\/a><\/noindex>: mshta<\/h3>\n<p>\nmshta.exe utiliidi kasutamine, mis k\u00e4ivitab Microsoft HTML (HTA) rakendusi laiendiga .hta. Kuna mshta t\u00f6\u00f6tleb faile, m\u00f6\u00f6da minnes brauseri turvaseadetest, v\u00f5ivad r\u00fcndajad kasutada mshta.exe-d pahatahtlike HTA, JavaScripti v\u00f5i VBScripti failide k\u00e4itamiseks. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: .hta faile k\u00e4itamiseks l\u00e4bi mshta edastatakse ka v\u00f5rgu kaudu \u2014 seda on liikluses n\u00e4htav. PT NAD tuvastab selliste pahatahtlike failide edastamise automaatselt. Ta salvestab failid ja nende kohta teavet saab vaadata seansikaardilt.<\/p>\n<h3>6. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1086\">T1086<\/a><\/noindex>: PowerShell <\/h3>\n<p>\nPowerShelli kasutamine teabe otsimiseks ja pahatahtliku koodi k\u00e4itamiseks. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: kui PowerShelli rakendavad r\u00fcndajad kaugjuhtimise teel, tuvastab PT NAD selle reeglite abil. Ta avastab PowerShelli keele m\u00e4rks\u00f5nad, mida k\u00f5ige sagedamini kasutatakse pahatahtlikes skriptides, ning PowerShelli skriptide edastamise SMB protokolliga.<\/p>\n<p>7. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1053\">T1053<\/a><\/noindex>: ajastatud \u00fclesanne<br \/>\nWindowsi \u00fclesande ajastaja ja teiste t\u00f6\u00f6riistade kasutamine programmide v\u00f5i skriptide automaatseks k\u00e4ivitamiseks kindlaksm\u00e4\u00e4ratud ajal. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: r\u00fcndajad loovad selliseid \u00fclesandeid tavaliselt kaugel, mist\u00f5ttu on need sessioonid liikluses n\u00e4htavad. PT NAD tuvastab automaatselt kahtlased tegevused, mis on seotud \u00fclesannete loomise ja muutmisega, kasutades RPC-liideseid ATSVC ja ITaskSchedulerService.<\/p>\n<h3>8. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1064\">T1064<\/a><\/noindex>: skriptimine <\/h3>\n<p>\nR\u00fcndajate tegevuste automatiseerimiseks skriptide t\u00e4itmine. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab skriptide edastamise v\u00f5rgu kaudu, st enne nende k\u00e4ivitamist. See tuvastab skriptide sisu toore liikluse sees ja avastab v\u00f5rgu kaudu edastatavaid faile, millel on laialdaselt levinud skriptikeelte faililaiendid.<\/p>\n<h3>9. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1035\">T1035<\/a><\/noindex>: teenuse t\u00e4itmine<\/h3>\n<p>\nT\u00e4idetava faili, k\u00e4surea k\u00e4skluste v\u00f5i skripti k\u00e4ivitamine Windowsi teenustega suhtlemise kaudu, n\u00e4iteks teenuste halduri (Service Control Manager, SCM) kaudu. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: uurib SMB-liiklust ja tuvastab SCM-ile suunatud teenuste loomise, muutmise ja k\u00e4ivitamise reeglid. <\/p>\n<p>Teenuste k\u00e4ivitamise tehnika v\u00f5ib olla realiseeritud PSExec kaugk\u00e4itamisutiliidi abil. PT NAD anal\u00fc\u00fcsib SMB protokolli ning tuvastab PSExeci kasutamise, kui see rakendab PSEXESVC.exe faili v\u00f5i standardse PSEXECSVC teenuse nime koodi k\u00e4itamiseks eemaldatud masinas. Kasutaja peab kontrollima teostatavate k\u00e4skude loetelu ja kaugk\u00e4itamise \u00f5igusp\u00e4rasust. <\/p>\n<blockquote><p>PT NAD r\u00fcnnaku kaardil kuvatakse andmed kasutatud taktikate ja tehnikate kohta ATT&amp;CK maatriksis, et kasutaja saaks aru, millisel r\u00fcnnaku etapil k\u00fcberkurjategijad asuvad, milliseid eesm\u00e4rke nad j\u00e4litavad ja milliseid leevendavaid meetmeid v\u00f5tta. <\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Kuidas liikluse anal\u00fc\u00fcsis\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid, kasutades MITRE ATT&amp;CK-d PT Network Attack Discovery n\u00e4itel\" src=\"\/wp-content\/uploads\/2020\/03\/cef63cd458947bf4b4a7735a44362f30.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Reegel PSExec utiliidi kasutamise tuvastamisest t\u00f6\u00f6tas, mis v\u00f5ib viidata proovile k\u00e4skude k\u00e4ivitamiseks eemalolevas masinas.<\/i><\/p>\n<h3>10. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1072\/\">T1072<\/a><\/noindex>: kolmanda osapoole tarkvara<\/h3>\n<p>\nTehnika, mille abil k\u00fcberkurjategijad p\u00e4\u00e4sevad juurde kaugjuhtimise tarkvarale v\u00f5i ettev\u00f5tte tarkvaradeployi s\u00fcsteemile ning nende abil k\u00e4ivitavad pahavara. N\u00e4ited sellistest tarkvaradest: SCCM, VNC, TeamViewer, HBSS, Altiris. <br \/>\nMuide, tehnika on eriti asjakohane seoses kaugt\u00f6\u00f6 massilise \u00fcleminekuga ja seet\u00f5ttu paljude koduste kaitsetute seadmete \u00fchendamisega kahtlaste kaugt\u00f6\u00f6kanaalide kaudu.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab automaatselt selliste rakenduste tegevuse v\u00f5rgus. N\u00e4iteks reeglid aktiveeruvad VNC protokolli kaudu \u00fchenduste ja EvilVNC trooja aktiivsuse korral, mis varjatult installeerib VNC serveri ohvri masinasse ja k\u00e4ivitab selle automaatselt. Samuti tuvastab PT NAD automaatselt TeamViewer protokolli, mis aitab anal\u00fc\u00fctikul filtrit kasutades k\u00f5iki selliseid sessioone leida ja nende seaduslikkust kontrollida.<\/p>\n<h3>11. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/\">T1204<\/a><\/noindex>: kasutaja t\u00e4itmine<\/h3>\n<p>\nTehnika, kus kasutaja k\u00e4ivitab faile, mis v\u00f5ivad viia koodi t\u00e4itmiseni. See v\u00f5ib juhtuda n\u00e4iteks siis, kui ta avab t\u00e4idetava faili v\u00f5i k\u00e4ivitab kontoritootes makroga dokumendi.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: n\u00e4eb selliseid faile juba edastamise etapis, enne nende k\u00e4ivitamist. Nende kohta teavet saab uurida sessioonikaardilt, milles need on edastatud.<\/p>\n<h3>12. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1047\">T1047<\/a><\/noindex>: Windows Management Instrumentation<\/h3>\n<p>\nWMI t\u00f6\u00f6riista kasutamine, mis v\u00f5imaldab juurdep\u00e4\u00e4su Windowsi s\u00fcsteemikomponentidele nii kohalikult kui ka kaugelt. WMI kaudu saavad r\u00fcndajad suhelda lokaalsete ja kaug-s\u00fcsteemide vahel ning sooritada mitmeid toiminguid, n\u00e4iteks koguda teavet luure eesm\u00e4rgil ja k\u00e4ivitada protsesse kaugelt horisontaalses liikumises.<\/p>\n<p><b>Mida PT NAD teeb<\/b>: kuna WMI kaudu kaug-s\u00fcsteemidega toimuvaid suhtlusi on andmesisestuses n\u00e4htaval, avastab PT NAD automaatselt v\u00f5rgu p\u00e4ringud WMI seansside loomise kohta ja kontrollib andmesidet skriptide edastamise kohta, mis kasutavad WMI-d.<\/p>\n<h3>13. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1028\">T1028<\/a><\/noindex>: Windows Remote Management <\/h3>\n<p>\nWindowsi teenuse ja protokolli kasutamine, mis v\u00f5imaldab kasutajal suhelda kaug-s\u00fcsteemidega. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: n\u00e4eb v\u00f5rgu\u00fchendusi, mis on loodud Windows Remote Managementi kaudu. Sellised seansid tuvastatakse reeglite poolt automaatselt. <\/p>\n<h3>14. <noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/techniques\/T1220\/\">T1220<\/a><\/noindex>: XSL (Extensible Stylesheet Language) skripti t\u00f6\u00f6tlemine<\/h3>\n<p>\nXSLi kahem\u00f5tteline vormingut kasutatav keel on m\u00f5eldud XML-failide andmete t\u00f6\u00f6tlemise ja visualiseerimise kirjeldamiseks. Komplekssete toimingute toetamiseks sisaldab XSL standard erinevates keeltes sisseehitatud skripte. Need keeled v\u00f5imaldavad t\u00e4ita vabalt valitud koodi, mis v\u00f5ib tuua kaasa valgete nimekirjade p\u00f5histe turvapoliitikaid \u00fcmbers\u00f5itmise. <\/p>\n<p><b>Mida PT NAD teeb<\/b>: tuvastab nende failide edastamise t\u00f5siasjad \u00fcle v\u00f5rgu, st isegi enne nende k\u00e4ivitamist. See tuvastab automaatselt XSL-failide edastamise t\u00f5siasja ja anomaalse XSL-formaadiga failid.<\/p>\n<p>J\u00e4rgmistes materjalides vaatame, kuidas NTA-s\u00fcsteem PT Network Attack Discovery avastab teiste kurjategijate taktikaid ja tehnikaid vastavalt MITRE ATT&amp;CK-ile. J\u00e4\u00e4ge \u00fchendusse!<\/p>\n<p><b>Autorid<\/b>: <\/p>\n<ul>\n<li>Anton Kutev, Positive Technologies'i ekspertide turbe keskuse spetsialist<\/li>\n<li>Natalia Kazankova, Positive Technologies'i toote turundaja<\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/pt\/blog\/493082\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":76040,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-76039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-30T11:43:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kuidas liiklusanal\u00fc\u00fcsi s\u00fcsteemid tuvastavad h\u00e4kkerite taktikaid vastavalt MITRE ATT&amp;CK PT Network Attack Discovery n\u00e4itel | ProHoster","description":"Verizoni andmetel toimub enamik (87%) k\u00fcberintsidente vaid m\u00f5ne minuti jooksul, samas kui 68% ettev\u00f5tetest kulutab nende avastamiseks kuid. Seda kinnitab ka Ponemoni Instituudi uuring, mille kohaselt kulub enamiku organisatsioonide keskmiselt 206 p\u00e4eva intsidenti avastamiseks. Meie uurimiste p\u00f5hjal saavad h\u00e4kkerid aastaid ettev\u00f5tte infrastruktuuri kontrollida, j\u00e4\u00e4des m\u00e4rkamatuks. Nii juhtus \u00fches","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u044e\u0442 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u043f\u043e MITRE ATT&amp;CK \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 PT Network Attack Discovery | ProHoster","og:description":"\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e Verizon, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e (87%) \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432 \u0418\u0411 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u044f\u0442 \u0437\u0430 \u0441\u0447\u0438\u0442\u0430\u043d\u043d\u044b\u0435 \u043c\u0438\u043d\u0443\u0442\u044b, \u0430 \u043d\u0430 \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0443 68% \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0443\u0445\u043e\u0434\u044f\u0442 \u043c\u0435\u0441\u044f\u0446\u044b. \u042d\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c Ponemon Institute, \u0441\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0443 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0430 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0443\u0445\u043e\u0434\u0438\u0442 \u0432 \u0441\u0440\u0435\u0434\u043d\u0435\u043c 206 \u0434\u043d\u0435\u0439 \u043d\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430. \u041f\u043e \u043e\u043f\u044b\u0442\u0443 \u043d\u0430\u0448\u0438\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439, \u0445\u0430\u043a\u0435\u0440\u044b \u043c\u043e\u0433\u0443\u0442 \u0433\u043e\u0434\u0430\u043c\u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0438 \u043d\u0435 \u0431\u044b\u0442\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c\u0438. \u0422\u0430\u043a, \u0432 \u043e\u0434\u043d\u043e\u0439","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/kak-sistemy-analiza-trafika-obnaruzhivayut-taktiki-hakerov-po-mitre-attck-na-primere-pt-network-attack-discovery","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-03-30T11:43:09+00:00","article:modified_time":"2020-03-30T11:43:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"76039","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:44:27","updated":"2022-09-27 21:17:46"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/76039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=76039"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/76039\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/76040"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=76039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=76039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=76039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}