{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95 % des menaces \u00e0 la s\u00e9curit\u00e9 de l'information sont connues, et il est possible de s'en prot\u00e9ger par des moyens traditionnels tels que les antivirus, les pare-feu, les IDS et les WAF. Les autres 5 % de menaces sont inconnues et les plus dangereuses. Elles repr\u00e9sentent 70 % des risques pour l'entreprise car il est tr\u00e8s difficile de les d\u00e9tecter et encore plus de s'en prot\u00e9ger. Des exemples <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">de \u00ab cygnes noirs \u00bb<\/a><\/noindex> sont les \u00e9pid\u00e9mies de ransomwares WannaCry, NotPetya\/ExPetr, les cryptomineurs, l'\u00ab arme cybern\u00e9tique \u00bb Stuxnet (qui a frapp\u00e9 des installations nucl\u00e9aires en Iran) et de nombreuses autres attaques (quelqu'un se souvient-il encore de Kido\/Conficker ?) contre lesquelles il est difficile de se prot\u00e9ger avec des moyens de protection classiques. Nous souhaitons parler de la fa\u00e7on de faire face \u00e0 ces 5 % de menaces avec la technologie Threat Hunting.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n Le d\u00e9veloppement continu des cyberattaques n\u00e9cessite une d\u00e9tection et une r\u00e9action constantes, ce qui nous am\u00e8ne finalement \u00e0 la r\u00e9flexion sur une course aux armements sans fin entre les malfaiteurs et les d\u00e9fenseurs. Les syst\u00e8mes de protection classiques ne parviennent plus \u00e0 assurer un niveau de s\u00e9curit\u00e9 acceptable, o\u00f9 le niveau de risque n'impacte pas les indicateurs cl\u00e9s de l'entreprise (\u00e9conomiques, politiques, r\u00e9putation) sans \u00eatre adapt\u00e9s \u00e0 l'infrastructure sp\u00e9cifique, mais en g\u00e9n\u00e9ral, ils comblent une partie des risques. D\u00e9j\u00e0 lors de leur mise en \u0153uvre et configuration, les syst\u00e8mes de protection modernes se retrouvent dans un r\u00f4le de suiveur et doivent r\u00e9pondre aux d\u00e9fis des temps nouveaux.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Source<\/noindex><\/p>\n<p>L'une des r\u00e9ponses aux d\u00e9fis modernes pour un professionnel de la s\u00e9curit\u00e9 informatique pourrait \u00eatre la technologie Threat Hunting. Le terme Threat Hunting (ci-apr\u00e8s TH) est apparu il y a quelques ann\u00e9es. La technologie elle-m\u00eame est assez int\u00e9ressante, mais n'a pas encore de normes et de r\u00e8gles largement accept\u00e9es. De plus, la diversit\u00e9 des sources d'information et le nombre limit\u00e9 de sources d'information en russe sur ce sujet compliquent encore davantage les choses. En cons\u00e9quence, nous, \u00e0 \u00ab LANIT-Int\u00e9gration \u00bb, avons d\u00e9cid\u00e9 d'\u00e9crire un certain aper\u00e7u de cette technologie. <\/p>\n<h2>Pertinence<\/h2>\n<p>\nLa technologie TH repose sur des processus de surveillance de l'infrastructure.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Il existe deux sc\u00e9narios principaux de surveillance interne : l'alerte et la chasse.<\/a><\/noindex>. L'alerte (type de service MSSP) est une m\u00e9thode traditionnelle consistant \u00e0 rechercher des signatures et des indicateurs d'attaques pr\u00e9alablement d\u00e9velopp\u00e9s et \u00e0 y r\u00e9agir. Ce sc\u00e9nario est efficacement ex\u00e9cut\u00e9 par des outils de protection par signature traditionnels. La chasse (service de type MDR) est une m\u00e9thode de surveillance qui r\u00e9pond \u00e0 la question \u00ab D'o\u00f9 proviennent les signatures et les r\u00e8gles ? \u00bb. C'est un processus de cr\u00e9ation de r\u00e8gles de corr\u00e9lation par l'analyse d'indicateurs et d'indices d'attaques dissimul\u00e9s ou auparavant inconnus. C'est ce type de surveillance qui correspond \u00e0 la chasse aux menaces.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCe n'est qu'en combinant les deux types de surveillance que nous obtenons une protection proche de l'id\u00e9ale, mais il subsiste toujours un certain niveau de risque r\u00e9siduel.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection utilisant deux types de surveillance<\/i><\/p>\n<p>Voici pourquoi la TH (et la chasse dans son ensemble !) sera de plus en plus pertinente :<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Menaces, moyens de protection, risques.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Source<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% de toutes les menaces sont d\u00e9j\u00e0 bien connues<\/a><\/noindex>. Cela inclut des types tels que le spam, les DDoS, les virus, les rootkits et d'autres malwares classiques. La protection contre ces menaces peut \u00eatre assur\u00e9e par les m\u00eames outils classiques de protection.<\/p>\n<p>Lors de la r\u00e9alisation de tout projet<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% du temps est consacr\u00e9 \u00e0 80% du travail<\/a><\/noindex>, tandis que les 20% restants du travail prennent 80% du temps. De mani\u00e8re similaire, parmi tout le paysage des menaces, 5% des menaces de nouveau type repr\u00e9senteront 70% du risque pour l'entreprise. Dans une entreprise o\u00f9 des processus de gestion de la s\u00e9curit\u00e9 de l'information sont organis\u00e9s, 30% du risque li\u00e9 aux menaces connues peut \u00eatre g\u00e9r\u00e9 d'une mani\u00e8re ou d'une autre, en \u00e9vitant (en renon\u00e7ant compl\u00e8tement aux r\u00e9seaux sans fil), en acceptant (en mettant en \u0153uvre les moyens de protection n\u00e9cessaires) ou en transf\u00e9rant (par exemple, sur les \u00e9paules de l'int\u00e9grateur) ce risque. Se prot\u00e9ger contre<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> les vuln\u00e9rabilit\u00e9s de type zero-day<\/a><\/noindex>, les attaques APT, le phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> les attaques par cha\u00eene d'approvisionnement<\/a><\/noindex>, les op\u00e9rations de cyberspionnage et nationales, ainsi que contre un grand nombre d'autres attaques, est d\u00e9j\u00e0 beaucoup plus difficile. Les cons\u00e9quences de ces 5% de menaces seront bien plus graves (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">le montant moyen des pertes d'une banque d\u00fb \u00e0 un groupe comme buhtrap est de 143 millions<\/a><\/noindex>), que les cons\u00e9quences du spam ou des virus, contre lesquels prot\u00e8ge le logiciel antivirus.<\/p>\n<p>Ces 5% de menaces doivent \u00eatre rencontr\u00e9s pratiquement par tous. R\u00e9cemment, nous avons eu \u00e0 installer une solution open-source utilisant une application du d\u00e9p\u00f4t PEAR (PHP Extension and Application Repository). La tentative d'installer cette application via pear install a \u00e9chou\u00e9 car<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> site<\/a><\/noindex> \u00e9tait inaccessible (il a maintenant un message d'attente), j'ai d\u00fb l'installer depuis GitHub. Et il y a peu, il est apparu que PEAR \u00e9tait victime<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> d'une attaque par cha\u00eene d'approvisionnement<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>On peut \u00e9galement se souvenir<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> de l'attaque utilisant CCleaner<\/a><\/noindex>, de l'\u00e9pid\u00e9mie de ransomware NePetya via le module de mise \u00e0 jour du logiciel de comptabilit\u00e9<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Les menaces deviennent de plus en plus sophistiqu\u00e9es, et se pose la question logique : \u00ab Comment faire face \u00e0 ces 5 % de menaces ? \u00bb<\/p>\n<h2>D\u00e9finition de la chasse aux menaces<\/h2>\n<p>\nAinsi, la chasse aux menaces est le processus proactif et it\u00e9ratif de recherche et de d\u00e9tection des menaces avanc\u00e9es, qui ne peuvent \u00eatre d\u00e9tect\u00e9es par des moyens de protection traditionnels. Les menaces avanc\u00e9es incluent, par exemple, des attaques telles que APT, les attaques sur des vuln\u00e9rabilit\u00e9s 0-day, Living off the Land, etc.<\/p>\n<p>On peut \u00e9galement reformuler que TH est un processus de v\u00e9rification des hypoth\u00e8ses. C'est principalement un processus manuel avec des \u00e9l\u00e9ments d'automatisation, au cours duquel l'analyste, s'appuyant sur ses connaissances et sa qualification, filtre de grands volumes d'informations \u00e0 la recherche de signes de compromission correspondant \u00e0 une hypoth\u00e8se initialement d\u00e9finie concernant la pr\u00e9sence d'une menace particuli\u00e8re. Sa caract\u00e9ristique distinctive est la diversit\u00e9 des sources d'information.<\/p>\n<p>Il convient de noter que la chasse aux menaces n'est pas un produit logiciel ou mat\u00e9riel. Ce ne sont pas des alertes que l'on peut voir dans une solution quelconque. Ce n'est pas un processus de recherche d'IOC (identificateurs de compromission). Et ce n'est pas une activit\u00e9 passive qui se d\u00e9roule sans la participation d'analystes en s\u00e9curit\u00e9 informatique. La chasse aux menaces est avant tout un processus.<\/p>\n<h2>Composants de la chasse aux menaces<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTrois composants principaux de la chasse aux menaces : donn\u00e9es, technologies, personnes.<\/p>\n<p><b>Donn\u00e9es (quoi ?)<\/b>, y compris le Big Data. Tous les flux de trafic possibles, les informations sur les APT pr\u00e9c\u00e9demment men\u00e9s, l'analyse, les donn\u00e9es sur l'activit\u00e9 des utilisateurs, les donn\u00e9es r\u00e9seau, les informations des employ\u00e9s, des informations du dark web et bien d'autres.<\/p>\n<p><b>Technologies (comment ?)<\/b> de traitement de ces donn\u00e9es \u2013 tous les moyens possibles de traiter ces donn\u00e9es, y compris l'apprentissage automatique.<\/p>\n<p><b>Personnes (qui ?)<\/b> Ceux qui ont une grande exp\u00e9rience dans l'analyse de diverses attaques, une intuition d\u00e9velopp\u00e9e et la capacit\u00e9 de d\u00e9tecter une attaque. Ce sont g\u00e9n\u00e9ralement des analystes en s\u00e9curit\u00e9 de l'information qui doivent \u00eatre capables de g\u00e9n\u00e9rer des hypoth\u00e8ses et d'en trouver la validation. Ils repr\u00e9sentent le maillon essentiel du processus.<\/p>\n<h2>Mod\u00e8le PARIS<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> d\u00e9crit<\/a><\/noindex> Le mod\u00e8le PARIS pour un processus TH id\u00e9al. Le nom fait presque r\u00e9f\u00e9rence \u00e0 un c\u00e9l\u00e8bre monument de France. Ce mod\u00e8le peut \u00eatre envisag\u00e9 dans deux directions \u2013 de haut en bas et de bas en haut.<\/p>\n<p>Dans le processus de chasse aux menaces, en suivant le mod\u00e8le de bas en haut, nous allons avoir affaire \u00e0 de nombreuses preuves d'activit\u00e9s malveillantes. Chaque preuve a un certain degr\u00e9 de confiance \u2013 une caract\u00e9ristique qui refl\u00e8te le poids de cette preuve. Il existe des t\u00e9moins \u00ab solides \u00bb et directs d'activit\u00e9s malveillantes, qui nous permettent de remonter imm\u00e9diatement au sommet de la pyramide et de cr\u00e9er une alerte factuelle sur une infection connue avec certitude. Et il y a des preuves indirectes, dont la somme peut \u00e9galement nous conduire au sommet de la pyramide. Comme toujours, il y a beaucoup plus de preuves indirectes que directes, donc elles doivent \u00eatre tri\u00e9es et analys\u00e9es, n\u00e9cessitant des recherches suppl\u00e9mentaires et id\u00e9alement leur automatisation.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Mod\u00e8le PARIS.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Source<\/a><\/noindex><\/p>\n<p>La partie sup\u00e9rieure du mod\u00e8le (1 et 2) est bas\u00e9e sur des technologies d'automatisation et des analyses vari\u00e9es, tandis que la partie inf\u00e9rieure (3 et 4) repose sur des personnes poss\u00e9dant des qualifications sp\u00e9cifiques qui g\u00e8rent le processus. On peut envisager le mod\u00e8le de haut en bas, o\u00f9 dans la partie sup\u00e9rieure de couleur bleue, nous avons des alertes provenant d'outils de protection traditionnels (antivirus, EDR, pare-feu, signatures) avec un degr\u00e9 de confiance et de fiabilit\u00e9 \u00e9lev\u00e9, et en dessous des indicateurs (IOC, URL, MD5, etc.) qui ont un degr\u00e9 de confiance plus faible et n\u00e9cessitent un examen suppl\u00e9mentaire. Et le niveau le plus bas et le plus large (4) \u2013 la g\u00e9n\u00e9ration d'hypoth\u00e8ses, la cr\u00e9ation de nouveaux sc\u00e9narios de fonctionnement pour les outils de protection traditionnels. Ce niveau n'est pas limit\u00e9 uniquement aux sources d'hypoth\u00e8ses indiqu\u00e9es. Plus le niveau est bas, plus les exigences concernant les qualifications de l'analyste augmentent.<\/p>\n<p>Il est tr\u00e8s important que les analystes ne se contentent pas de valider un ensemble fixe d'hypoth\u00e8ses pr\u00e9d\u00e9finies, mais travaillent constamment \u00e0 g\u00e9n\u00e9rer de nouvelles hypoth\u00e8ses et des moyens de les tester.<\/p>\n<h2>Mod\u00e8le de maturit\u00e9 de l'utilisation de TH<\/h2>\n<p>\nDans un monde id\u00e9al, TH serait un processus continu. Mais, puisque le monde id\u00e9al n'existe pas, analysons<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> le mod\u00e8le de maturit\u00e9<\/a><\/noindex> et les m\u00e9thodes \u00e0 travers les personnes, les processus et les technologies utilis\u00e9es. Consid\u00e9rons le mod\u00e8le id\u00e9al de TH sph\u00e9rique. Il existe 5 niveaux d'utilisation de cette technologie. Examinons-les \u00e0 travers l'\u00e9volution d'une \u00e9quipe d'analystes.<\/p>\n<p><b>Niveaux de maturit\u00e9<\/b><br \/>\n<b>Les gens<\/b><br \/>\n<b>Processus<\/b><br \/>\n<b>Technologies<\/b><\/p>\n<p><b>Niveau 0<\/b><br \/>\nAnalystes SOC<br \/>\n24\/7<br \/>\nOutils traditionnels :<\/p>\n<p>Traditionnel<br \/>\nEnsemble d'alertes<br \/>\nSurveillance passive<br \/>\nIDS, AV, Sandboxing,<\/p>\n<p><i>Sans TH<\/i><br \/>\nGestion des alertes<\/p>\n<p>outils d'analyse par signature, donn\u00e9es Threat Intelligence.<\/p>\n<p><b>Niveau 1<\/b><br \/>\nAnalystes SOC<br \/>\nTH ponctuel<br \/>\nEDR<\/p>\n<p>Exp\u00e9rimental<br \/>\nConnaissances de base en criminalistique<br \/>\nRecherche d'IOC<br \/>\nCouverture partielle des donn\u00e9es des appareils r\u00e9seau<\/p>\n<p><i>Exp\u00e9rimentations avec TH<\/i><br \/>\nBonne connaissance des r\u00e9seaux et de l'application<\/p>\n<p>Application partielle<\/p>\n<p><b>Niveau 2<\/b><br \/>\nEngagement temporaire<br \/>\nSprints<br \/>\nEDR<\/p>\n<p>P\u00e9riodique<br \/>\nConnaissances interm\u00e9diaires en criminalistique<br \/>\nSemaine par mois<br \/>\nApplication compl\u00e8te<\/p>\n<p><i>TH temporaire<\/i><br \/>\nExcellente connaissance des r\u00e9seaux et de l'application<br \/>\nTH r\u00e9gulier<br \/>\nAutomatisation compl\u00e8te de l'utilisation des donn\u00e9es EDR<\/p>\n<p>Utilisation partielle des fonctionnalit\u00e9s avanc\u00e9es de l'EDR<\/p>\n<p><b>Niveau 3<\/b><br \/>\n\u00c9quipe d\u00e9di\u00e9e \u00e0 TH<br \/>\n24\/7<br \/>\nCapacit\u00e9 partielle \u00e0 v\u00e9rifier les hypoth\u00e8ses TH<\/p>\n<p>Pr\u00e9ventif<br \/>\nExcellentes connaissances en criminalistique et en logiciels malveillants<br \/>\nTH pr\u00e9ventif<br \/>\nUtilisation compl\u00e8te des fonctionnalit\u00e9s avanc\u00e9es de l'EDR<\/p>\n<p><i>Cas particuliers de TH<\/i><br \/>\nExcellente connaissance du c\u00f4t\u00e9 attaquant<br \/>\nCas particuliers de TH<br \/>\nCouverture compl\u00e8te des donn\u00e9es des appareils r\u00e9seau<\/p>\n<p>Configuration selon les besoins<\/p>\n<p><b>Niveau 4<\/b><br \/>\n\u00c9quipe d\u00e9di\u00e9e \u00e0 TH<br \/>\n24\/7<br \/>\nCapacit\u00e9 compl\u00e8te \u00e0 v\u00e9rifier les hypoth\u00e8ses TH<\/p>\n<p>Leader<br \/>\nExcellentes connaissances en criminalistique et en logiciels malveillants<br \/>\nTH pr\u00e9ventif<br \/>\nNiveau 3, plus :<\/p>\n<p><i>Utilisation de TH<\/i><br \/>\nExcellente connaissance du c\u00f4t\u00e9 attaquant<br \/>\nV\u00e9rification, automatisation et v\u00e9rification des hypoth\u00e8ses TH<br \/>\nint\u00e9gration \u00e9troite des sources de donn\u00e9es ;<\/p>\n<p>Capacit\u00e9 de recherche<\/p>\n<p>d\u00e9veloppement selon les besoins et utilisation non standard des API.<\/p>\n<p><i>Niveaux de maturit\u00e9 de TH \u00e0 travers les personnes, les processus et les technologies<\/i><\/p>\n<p><b>Niveau 0 :<\/b> traditionnel, sans utilisation de TH. Les analystes ordinaires travaillent avec un ensemble standard d'alertes en mode surveillance passive en utilisant des outils et technologies standards : IDS, AV, sandbox, outils d'analyse par signature.<\/p>\n<p><b>Niveau 1 :<\/b> exp\u00e9rimental, utilisant TH. Les m\u00eames analystes, ayant des connaissances de base en forensic et une bonne compr\u00e9hension des r\u00e9seaux et de la partie appliqu\u00e9e, peuvent effectuer une chasse aux menaces ponctuelle en recherchant des indicateurs de compromission. Les outils incluent EDR avec une couverture partielle des donn\u00e9es provenant des dispositifs r\u00e9seau. Les outils sont partiellement appliqu\u00e9s.<\/p>\n<p><b>Niveau 2 :<\/b> P\u00e9riodique, temporaire TH. Aux m\u00eames analystes qui ont d\u00e9j\u00e0 renforc\u00e9 leurs connaissances en forensic, r\u00e9seaux et parties appliqu\u00e9es, il est assign\u00e9 de pratiquer r\u00e9guli\u00e8rement (sprint) le Threat Hunting, disons, une semaine par mois. Les outils incluent une analyse compl\u00e8te des donn\u00e9es provenant des appareils r\u00e9seau, l'automatisation de l'analyse des donn\u00e9es EDR et l'utilisation partielle des fonctionnalit\u00e9s avanc\u00e9es de l'EDR.<\/p>\n<p><b>Niveau 3 :<\/b> pr\u00e9ventif, cas fr\u00e9quents de TH. Nos analystes se sont organis\u00e9s en une \u00e9quipe d\u00e9di\u00e9e, devenant experts en forensic et en logiciels malveillants, ainsi qu'en m\u00e9thodes et tactiques de l'attaquant. Le processus est d\u00e9j\u00e0 en cours en mode 24\/7. L'\u00e9quipe est capable de v\u00e9rifier partiellement des hypoth\u00e8ses de TH, en utilisant pleinement les fonctionnalit\u00e9s avanc\u00e9es d'EDR avec une couverture compl\u00e8te des donn\u00e9es provenant des dispositifs r\u00e9seau. Les analystes sont \u00e9galement capables de configurer les outils selon leurs besoins.<\/p>\n<p><b>Niveau 4 :<\/b> leader, utilisation de TH. La m\u00eame \u00e9quipe a acquis la capacit\u00e9 de mener des recherches, de g\u00e9n\u00e9rer et d'automatiser le processus de v\u00e9rification des hypoth\u00e8ses de TH. Maintenant, les outils incluent une int\u00e9gration \u00e9troite des sources de donn\u00e9es, le d\u00e9veloppement de logiciels en fonction des besoins et une utilisation non standard des API.<\/p>\n<h2>Techniques de Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Techniques de base de Threat Hunting<\/i><\/p>\n<p>Aux<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> techniques<\/a><\/noindex> TH, par ordre de maturit\u00e9 de la technologie utilis\u00e9e, comprennent : recherche de base, analyse statistique, techniques de visualisation, agr\u00e9gations simples, apprentissage automatique et m\u00e9thodes bay\u00e9siennes. <\/p>\n<p>La m\u00e9thode la plus simple est la recherche de base, utilis\u00e9e pour r\u00e9duire le champ d'\u00e9tude \u00e0 l'aide de requ\u00eates sp\u00e9cifiques. L'analyse statistique est appliqu\u00e9e, par exemple, pour construire une activit\u00e9 utilisateur ou r\u00e9seau typique sous forme de mod\u00e8le statistique. Les techniques de visualisation sont utilis\u00e9es pour afficher clairement et simplifier l'analyse des donn\u00e9es sous forme de graphiques et de diagrammes, o\u00f9 il est beaucoup plus facile d'identifier des motifs dans l'\u00e9chantillon. La technique des agr\u00e9gations simples par champs cl\u00e9s est utilis\u00e9e pour optimiser la recherche et l'analyse. Plus le processus de TH dans l'organisation atteint un niveau de maturit\u00e9 \u00e9lev\u00e9, plus l'utilisation des algorithmes d'apprentissage automatique devient pertinente. Ils sont \u00e9galement largement utilis\u00e9s, notamment pour le filtrage des spams, la d\u00e9tection de trafic malveillant et la d\u00e9tection d'activit\u00e9s frauduleuses. Un type d'algorithme d'apprentissage automatique plus avanc\u00e9 est les m\u00e9thodes bay\u00e9siennes, qui permettent de r\u00e9aliser la classification, la r\u00e9duction de la dimension des \u00e9chantillons et la mod\u00e9lisation th\u00e9matique.<\/p>\n<h2>Le mod\u00e8le diamant et les strat\u00e9gies de TH<\/h2>\n<p>\nSergio Kaltagirone, Andrew Pendergast et Christopher Betz, dans leur travail \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Le mod\u00e8le diamant de l'analyse des intrusions<\/a><\/noindex>\u00bb, ont montr\u00e9 les principales composantes cl\u00e9s de toute activit\u00e9 malveillante et le lien de base entre elles.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Le mod\u00e8le diamant pour l'activit\u00e9 malveillante<\/i><\/p>\n<p>Conform\u00e9ment \u00e0 ce mod\u00e8le, il existe 4 strat\u00e9gies de Threat Hunting qui reposent sur les composantes cl\u00e9s correspondantes.<\/p>\n<p>1. La strat\u00e9gie ax\u00e9e sur la victime. Nous supposons que la victime a des adversaires qui fourniront des \"opportunit\u00e9s\" par le biais d'e-mails. Nous recherchons des donn\u00e9es de l'ennemi dans les e-mails. Recherche de liens, de pi\u00e8ces jointes, etc. Nous recherchons des confirmations de cette hypoth\u00e8se sur une p\u00e9riode d\u00e9termin\u00e9e (un mois, deux semaines), si nous ne trouvons pas, alors l'hypoth\u00e8se est fausse.<\/p>\n<p>2. La strat\u00e9gie ax\u00e9e sur l'infrastructure. Il existe plusieurs m\u00e9thodes d'utilisation de cette strat\u00e9gie. Selon l'acc\u00e8s et la visibilit\u00e9, certaines d'entre elles sont plus faciles que d'autres. Par exemple, nous surveillons les serveurs de noms de domaine connus pour h\u00e9berger des domaines malveillants. Ou nous effectuons un suivi de toutes les nouvelles inscriptions de noms de domaine pour d\u00e9tecter des motifs connus utilis\u00e9s par l'adversaire.<\/p>\n<p>3. Strat\u00e9gie ax\u00e9e sur les capacit\u00e9s. En plus de la strat\u00e9gie ax\u00e9e sur les victimes, utilis\u00e9e par la plupart des d\u00e9fenseurs r\u00e9seau, il existe une strat\u00e9gie ax\u00e9e sur les capacit\u00e9s. C'est la deuxi\u00e8me plus populaire et elle se concentre sur la d\u00e9tection des opportunit\u00e9s de l'adversaire, \u00e0 savoir les \u00ab malwares \u00bb et la possibilit\u00e9 pour l'adversaire d'utiliser des outils l\u00e9gitimes tels que psexec, powershell, certutil et d'autres.<\/p>\n<p>4. Strat\u00e9gie ax\u00e9e sur l'adversaire. L'approche ax\u00e9e sur l'adversaire se concentre sur l'adversaire lui-m\u00eame. Elle inclut l'utilisation d'informations ouvertes provenant de sources publiques (OSINT), la collecte de donn\u00e9es sur l'adversaire, ses techniques et m\u00e9thodes (TTP), l'analyse des incidents pr\u00e9c\u00e9dents, des donn\u00e9es de Threat Intelligence, etc.<\/p>\n<h2>Sources d'information et hypoth\u00e8ses dans TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Certaines sources d'information pour la Threat Hunting<\/i><\/p>\n<p>Il peut y avoir de tr\u00e8s nombreuses sources d'information. Un analyste id\u00e9al doit \u00eatre capable d'extraire des informations de tout ce qui l'entoure. Les sources typiques dans pratiquement toute infrastructure seront les donn\u00e9es provenant des outils de protection : DLP, SIEM, IDS\/IP, WAF\/FW, EDR. Des sources d'information typiques comprendront \u00e9galement divers indicateurs de compromission, des services de Threat Intelligence, des donn\u00e9es CERT et OSINT. De plus, il est possible d'utiliser des informations provenant du dark web (par exemple, une commande soudaine pour pirater la bo\u00eete mail d'un responsable d'organisation, ou une activit\u00e9 suspecte d'un candidat au poste d'ing\u00e9nieur r\u00e9seau), des informations obtenues par les RH (retours sur un candidat de son ancien lieu de travail), des informations du service de s\u00e9curit\u00e9 (par exemple, les r\u00e9sultats d'une v\u00e9rification d'un interlocuteur).<\/p>\n<p>Mais avant d'utiliser toutes les sources disponibles, il est n\u00e9cessaire d'avoir au moins une hypoth\u00e8se.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Source<\/a><\/noindex><\/p>\n<p>Pour tester des hypoth\u00e8ses, il est d'abord n\u00e9cessaire de les formuler. Et pour formuler de nombreuses hypoth\u00e8ses de qualit\u00e9, il est essentiel d'appliquer une approche syst\u00e9matique. Le processus de g\u00e9n\u00e9ration d'hypoth\u00e8ses est d\u00e9crit plus en d\u00e9tail dans<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> article<\/a><\/noindex>, il est tr\u00e8s pratique de prendre ce sch\u00e9ma comme base pour le processus de formulation d'hypoth\u00e8ses.<\/p>\n<p>La principale source d'hypoth\u00e8ses sera <b>la matrice ATT&amp;CK<\/b> (Adversarial Tactics, Techniques and Common Knowledge). Elle constitue en fait une base de connaissances et un mod\u00e8le pour \u00e9valuer le comportement des cybercriminels qui m\u00e8nent leurs activit\u00e9s lors des derni\u00e8res \u00e9tapes d'une attaque, g\u00e9n\u00e9ralement d\u00e9crite par le concept de Kill Chain. Cela signifie aux \u00e9tapes qui suivent l'intrusion d'un agresseur dans le r\u00e9seau interne d'une entreprise ou sur un appareil mobile. Au d\u00e9part, cette base de connaissances comprenait la description de 121 tactiques et techniques utilis\u00e9es lors d'attaques, chacune \u00e9tant d\u00e9taill\u00e9e au format Wiki. Une analyse vari\u00e9e de la Threat Intelligence constitue une bonne source pour g\u00e9n\u00e9rer des hypoth\u00e8ses. Il convient de souligner tout particuli\u00e8rement les r\u00e9sultats de l'analyse de l'infrastructure et des tests d'intrusion \u2013 ce sont les donn\u00e9es les plus pr\u00e9cieuses qui peuvent nous fournir des hypoth\u00e8ses solides, car elles reposent sur une infrastructure concr\u00e8te avec ses sp\u00e9cificit\u00e9s.<\/p>\n<h2>Processus de v\u00e9rification des hypoth\u00e8ses<\/h2>\n<p>\nSergue\u00ef Soldatov a pr\u00e9sent\u00e9<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> un bon sch\u00e9ma<\/a><\/noindex> avec une description d\u00e9taill\u00e9e du processus, il illustre le processus de v\u00e9rification des hypoth\u00e8ses TH dans un syst\u00e8me particulier. Je vais indiquer les principales \u00e9tapes avec une br\u00e8ve description.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Source<\/a><\/noindex> <\/p>\n<p><b>\u00c9tape 1 : TI Farm<\/b><\/p>\n<p>\u00c0 ce stade, il est n\u00e9cessaire d'identifier <b>les objets<\/b> (en les analysant avec toutes les donn\u00e9es sur les menaces) en leur assignant des \u00e9tiquettes de caract\u00e9ristiques. Cela peut \u00eatre un fichier, une URL, un MD5, un processus, un utilitaire, un \u00e9v\u00e9nement. En les passant par des syst\u00e8mes de Threat Intelligence, il est n\u00e9cessaire de leur attribuer des \u00e9tiquettes. Cela signifie que ce site a \u00e9t\u00e9 observ\u00e9 dans le CNC \u00e0 une certaine ann\u00e9e, ce MD5 \u00e9tait li\u00e9 \u00e0 un certain malware, ce MD5 a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 depuis un site qui distribuait des malwares.<\/p>\n<p><b>\u00c9tape 2 : Cas<\/b><\/p>\n<p>\u00c0 la deuxi\u00e8me \u00e9tape, nous examinons l'interaction entre ces objets et identifions les relations entre tous ces objets. Nous obtenons des syst\u00e8mes \u00e9tiquet\u00e9s qui effectuent quelque chose de malveillant.<\/p>\n<p><b>\u00c9tape 3 : Analyste<\/b><\/p>\n<p>\u00c0 la troisi\u00e8me \u00e9tape, l'affaire est transmise \u00e0 un analyste exp\u00e9riment\u00e9, ayant une vaste exp\u00e9rience en analyse, qui rendra le verdict. Il d\u00e9compose au byte pr\u00e8s ce que fait ce code, d'o\u00f9 cela provient, comment et pourquoi. Ce corps \u00e9tait malveillant, cet ordinateur \u00e9tait contamin\u00e9. Il r\u00e9v\u00e8le les relations entre les objets, v\u00e9rifie les r\u00e9sultats du passage en sandbox.<\/p>\n<p>Les r\u00e9sultats du travail de l'analyste sont transmis par la suite. La criminalistique num\u00e9rique examine les images, l'analyse des malwares \u00e9tudie les \u00ab corps \u00bb trouv\u00e9s, et l'\u00e9quipe de r\u00e9ponse aux incidents peut se rendre sur place pour examiner quelque chose d\u00e9j\u00e0 l\u00e0. Le r\u00e9sultat de ce travail sera une hypoth\u00e8se confirm\u00e9e, une attaque identifi\u00e9e et des moyens d'y faire face.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, ou Comment se prot\u00e9ger contre 5 % des menaces\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Source<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>R\u00e9sultats<\/h2>\n<p>\nLa chasse aux menaces est une technologie assez jeune, capable de faire face efficacement aux menaces personnalis\u00e9es, nouvelles et non standards, qui a de grandes perspectives compte tenu de la croissance de telles menaces et de la complexit\u00e9 des infrastructures d'entreprise. Elle n\u00e9cessite trois \u00e9l\u00e9ments : des donn\u00e9es, des outils et des analystes. L'avantage de la chasse aux menaces ne se limite pas \u00e0 la pr\u00e9vention de la mise en \u0153uvre des menaces. N'oublions pas qu'au cours de la recherche, nous plongeons dans notre infrastructure et ses points faibles \u00e0 travers les yeux d'un analyste en s\u00e9curit\u00e9 et pouvons renforcer ces points.<\/p>\n<p>Les premi\u00e8res \u00e9tapes que, selon nous, il faut entreprendre pour initier le processus de chasse aux menaces dans votre organisation.<\/p>\n<ol>\n<li>S'assurer de la protection des points finaux et de l'infrastructure r\u00e9seau. Veiller \u00e0 la visibilit\u00e9 (NetFlow) et au contr\u00f4le (pare-feu, IDS, IPS, DLP) de tous les processus dans votre r\u00e9seau. Conna\u00eetre votre r\u00e9seau depuis le routeur de bord jusqu'\u00e0 l'h\u00f4te le plus distant.<\/li>\n<li>\u00c9tudier<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Effectuer r\u00e9guli\u00e8rement des tests d'intrusion sur au moins les ressources externes cl\u00e9s, analyser les r\u00e9sultats, identifier les principales cibles d'attaque et corriger leurs vuln\u00e9rabilit\u00e9s.<\/li>\n<li>Mettre en place un syst\u00e8me d'intelligence sur les menaces \u00e0 code source ouvert (par exemple, MISP, Yeti) et effectuer l'analyse des journaux en conjointe avec celui-ci.<\/li>\n<li>Mettre en place une plateforme de r\u00e9ponse aux incidents (IRP) : R-Vision IRP, The Hive, une sandbox pour analyser les fichiers suspects (FortiSandbox, Cuckoo).<\/li>\n<li>Automatiser les processus routiniers. L'analyse des journaux, la cr\u00e9ation d'incidents, l'information du personnel constituent un vaste domaine pour l'automatisation.<\/li>\n<li>Apprendre \u00e0 interagir efficacement avec les ing\u00e9nieurs, les d\u00e9veloppeurs et le support technique pour collaborer sur les incidents.<\/li>\n<li>Documenter tout le processus, les points cl\u00e9s, les r\u00e9sultats obtenus, afin de pouvoir y revenir ou de partager ces informations avec des coll\u00e8gues ;<\/li>\n<li>Se rappeler de l'aspect social : soyez au courant de ce qui se passe avec vos employ\u00e9s, qui vous recrutez et \u00e0 qui vous donnez acc\u00e8s aux ressources d'information de l'organisation.<\/li>\n<li>Rester inform\u00e9 des tendances en mati\u00e8re de nouvelles menaces et de m\u00e9thodes de protection, am\u00e9liorer son niveau de comp\u00e9tences techniques (y compris dans le travail des services IT et des sous-syst\u00e8mes), assister \u00e0 des conf\u00e9rences et \u00e9changer avec des coll\u00e8gues.<\/li>\n<\/ol>\n<p>\nPr\u00eat \u00e0 discuter de l'organisation du processus TH dans les commentaires.<\/p>\n<p><b class=\"spoiler_title\">Ou venez travailler avec nous !<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Consultant senior en s\u00e9curit\u00e9 de l'information<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Architecte syst\u00e8me en s\u00e9curit\u00e9 de l'information<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Ing\u00e9nieur senior en s\u00e9curit\u00e9 r\u00e9seau<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Ing\u00e9nieur senior en s\u00e9curit\u00e9 de l'information (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Architecte de la s\u00e9curit\u00e9 de l'information (appliqu\u00e9e)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Sources et mat\u00e9riaux pour l'\u00e9tude<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, ou comment se d\u00e9fendre contre 5 % des menaces | ProHoster","description":"95 % des menaces \u00e0 la s\u00e9curit\u00e9 de l'information sont connues et peuvent \u00eatre contrecarr\u00e9es par des moyens traditionnels tels que des antivirus, des pare-feu, des IDS, des WAF. Les 5 % restants des menaces sont inconnues et les plus dangereuses.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}