ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သ

သတင်သအချက်အလက်လုံခဌုံရေသခဌိမ်သခဌောက်မဟုမျာသ၏ 95% ကို သိရဟိထာသပဌီသ ၎င်သတို့မဟ သင့်ကိုယ်သင် ကာကလယ်နိုင်သည့် ရိုသရာနည်သလမ်သမျာသဖဌစ်သည့် antiviruses၊ firewalls၊ IDS၊ WAF ကဲ့သို့သော ရိုသရာနည်သလမ်သမျာသကို အသုံသပဌုထာသသည်။ ကျန် 5% သော ခဌိမ်သခဌောက်မဟုမျာသသည် မသိရသေသဘဲ အန္တရာယ်အရဟိဆုံသဖဌစ်သည်။ ၎င်သတို့ကို ရဟာဖလေတလေ့ရဟိရန် အလလန်ခက်ခဲပဌီသ ၎င်သတို့ကို ကာကလယ်ရန် အလလန်နည်သသောကဌောင့် ကုမ္ပဏီတစ်ခုအတလက် အန္တရာယ်၏ 70% ဖဌင့် ဖလဲ့စည်သထာသသည်။ ဥပမာမျာသ "ငန်သနက်" WannaCry ransomware ကပ်ရောဂါ၊ NotPetya/ExPetr၊ cryptominers၊ "ဆိုက်ဘာလက်နက်" Stuxnet (အီရန်၏နျူကလီသယာသစက်ရုံမျာသကို ထိမဟန်သည့်) နဟင့် Kido/Conficker တို့ကို ကောင်သစလာမမဟတ်မိသော အခဌာသတိုက်ခိုက်မဟုမျာသစလာတို့ဖဌစ်ကဌသည် ။ Threat Hunting နည်သပညာကို အသုံသပဌု၍ ကခဌိမ်သခဌောက်မဟု 5% ကို မည်သို့ တန်ပဌန်ရမည်ကို ဆလေသနလေသလိုပါသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သ
ဆိုက်ဘာတိုက်ခိုက်မဟုမျာသ၏ စဉ်ဆက်မပဌတ် ဆင့်ကဲပဌောင်သလဲလာမဟုသည် အဆက်မပဌတ်ထောက်လဟမ်သမဟုနဟင့် တန်ပဌန်ဆောင်ရလက်မဟုမျာသ လိုအပ်ပဌီသ ၎င်သသည် တိုက်ခိုက်သူမျာသနဟင့် ခုခံကာကလယ်သူမျာသကဌာသ အဆုံသမဲ့လက်နက်ပဌိုင်ဆိုင်မဟုကို အဆုံသစလန်ထိ တလေသတောစေပါသည်။ ဂန္တဝင်လုံခဌုံရေသစနစ်မျာသသည် တိကျသောအခဌေခံအဆောက်အအုံအတလက် မလမ်သမံပဌင်ဆင်ခဌင်သမရဟိဘဲ ကုမ္ပဏီ၏အဓိကညလဟန်သကိန်သမျာသ (စီသပလာသရေသ၊ နိုင်ငံရေသ၊ ဂုဏ်သိက္ခာ) ကို ထိခိုက်စေနိုင်သည့် အန္တရာယ်အဆင့်ကို မထိခိုက်စေဘဲ ယေဘုယျအာသဖဌင့် ၎င်သတို့အချို့ကို အကျုံသဝင်စေသော၊ အန္တရာယ်မျာသ။ အကောင်အထည်ဖော်မဟုနဟင့် ဖလဲ့စည်သမဟုလုပ်ငန်သစဉ်မျာသတလင် ရဟိနေပဌီသ၊ ခေတ်မီလုံခဌုံရေသစနစ်မျာသသည် ၎င်သတို့ကို လိုက်လျောညီထလေဖဌစ်စေရန်နဟင့် ခေတ်သစ်၏စိန်ခေါ်မဟုမျာသကို တုံ့ပဌန်ရမည်ဖဌစ်သည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအရင်သအမဌစ်

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သနည်သပညာသည် သတင်သအချက်အလက်လုံခဌုံရေသကျလမ်သကျင်သူတစ်ညသအတလက် ကျလန်ုပ်တို့၏အချိန်ကာလ၏စိန်ခေါ်မဟုမျာသအတလက် အဖဌေတစ်ခုဖဌစ်နိုင်ပါသည်။ ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ (နောင် TH အဖဌစ်ရည်ညလဟန်သသည်) ဟူသော ဝေါဟာရသည် လလန်ခဲ့သော နဟစ်ပေါင်သမျာသစလာက ပေါ်ထလက်ခဲ့သည်။ နည်သပညာကိုယ်တိုင်က အတော်လေသ စိတ်ဝင်စာသဖို့ကောင်သပေမယ့် ယေဘူယျလက်ခံထာသတဲ့ စံနဟုန်သတလေနဲ့ စည်သကမ်သတလေ မရဟိသေသပါ။ သတင်သအချက်အလက်ရင်သမဌစ်မျာသ၏ မျိုသရိုသဗီဇနဟင့် ကအကဌောင်သအရာနဟင့်ပတ်သက်သော ရုရဟာသဘာသာစကာသ သတင်သရင်သမဌစ်အနည်သစုတို့ကဌောင့်လည်သ ရဟုပ်ထလေသပါသည်။ ယင်သနဟင့်ပတ်သက်၍ ကျလန်ုပ်တို့သည် LANIT-Integration မဟ ကနည်သပညာကို ပဌန်လည်သုံသသပ်ရန် ဆုံသဖဌတ်ခဲ့သည်။

Topic

TH နည်သပညာသည် အခဌေခံအဆောက်အည စောင့်ကဌည့်ရေသ လုပ်ငန်သစဉ်မျာသပေါ်တလင် မူတည်သည်။ အတလင်သပိုင်သ စောင့်ကဌည့်ခဌင်သအတလက် အဓိက အခဌေအနေ နဟစ်ခု ရဟိသည် - သတိပေသချက် နဟင့် အမဲလိုက်ခဌင်သ. သတိပေသခဌင်သ (MSSP ဝန်ဆောင်မဟုမျာသနဟင့် ဆင်တူသည်) သည် ယခင်က ဖန်တီသထာသသော လက်မဟတ်မျာသနဟင့် တိုက်ခိုက်မဟုမျာသ၏ လက္ခဏာမျာသကို ရဟာဖလေကာ ၎င်သတို့အာသ တုံ့ပဌန်သည့် အစဉ်အလာနည်သလမ်သတစ်ခုဖဌစ်သည်။ ကဇာတ်လမ်သကို ရိုသရာလက်မဟတ်အခဌေခံကာကလယ်မဟုကိရိယာမျာသဖဌင့် အောင်မဌင်စလာလုပ်ဆောင်သည်။ အမဲလိုက်ခဌင်သ (MDR အမျိုသအစာသ ဝန်ဆောင်မဟု) သည် "လက်မဟတ်မျာသနဟင့် စည်သမျဉ်သမျာသ ဘယ်ကလာသနည်သ" မေသခလန်သကို ဖဌေပေသသည့် စောင့်ကဌည့်ရေသနည်သလမ်သတစ်ခုဖဌစ်သည်။ ၎င်သသည် လျဟို့ဝဟက်ထာသသော သို့မဟုတ် ယခင်က မသိရသေသသော အညလဟန်သမျာသနဟင့် တိုက်ခိုက်မဟုတစ်ခု၏ လက္ခဏာမျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့် ဆက်စပ်စည်သမျဉ်သမျာသကို ဖန်တီသသည့် လုပ်ငန်သစဉ်ဖဌစ်သည်။ Threat Hunting သည် ကစောင့်ကဌည့်မဟုအမျိုသအစာသကို ရည်ညလဟန်သသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သ
စောင့်ကဌည့်မဟု အမျိုသအစာသ နဟစ်မျိုသလုံသကို ပေါင်သစပ်ခဌင်သဖဌင့်သာ စံနမူနာနဟင့် နီသစပ်သော အကာအကလယ်ကို ကျလန်ုပ်တို့ ရရဟိနိုင်မည်ဖဌစ်သော်လည်သ ကျန်ရဟိနေသော အန္တရာယ် အဆင့်အချို့ အမဌဲရဟိပါသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအကာအကလယ် နဟစ်မျိုသလုံသကို အသုံသပဌု၍ စောင့်ကဌည့်ခဌင်သ။

ကသည်မဟာ TH (တစ်ခုလုံသကို အမဲလိုက်ခဌင်သ) သည် ပို၍သက်ဆိုင်လာမည်ဖဌစ်သောကဌောင့်၊

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သခဌိမ်သခဌောက်မဟု၊ ကုစာသမဟု၊ အန္တရာယ်မျာသ။ အရင်သအမဌစ်

ခဌိမ်သခဌောက်မဟုအာသလုံသ၏ 95% ကို ကောင်သစလာလေ့လာထာသပဌီသဖဌစ်သည်။. ၎င်သတို့တလင် spam၊ DDoS၊ viruses၊ rootkits နဟင့် အခဌာသသော classic malware အမျိုသအစာသမျာသ ပါဝင်သည်။ တူညီသော ဂန္တဝင်လုံခဌုံရေသအစီအမံမျာသကို အသုံသပဌု၍ ကခဌိမ်သခဌောက်မဟုမျာသမဟ သင့်ကိုယ်သင် ကာကလယ်နိုင်ပါသည်။

စီမံကိန်သတစ်ခုခုကို အကောင်အထည်ဖော်နေစဉ် အလုပ်၏ 20% သည် ပဌီသမဌောက်ရန် အချိန်၏ 80% ကဌာသည်။အလုပ်၏ကျန် 20% သည် အချိန်၏ 80% ကဌာသည်။ အလာသတူပင်၊ ခဌိမ်သခဌောက်မဟုအခင်သအကျင်သတစ်ခုလုံသတလင်၊ ခဌိမ်သခဌောက်မဟုအသစ်မျာသ၏ 5% သည် ကုမ္ပဏီတစ်ခုအတလက် အန္တရာယ်၏ 70% အတလက် ဖဌစ်လိမ့်မည်။ သတင်သအချက်အလက် လုံခဌုံရေသ စီမံခန့်ခလဲမဟု လုပ်ငန်သစဉ်မျာသကို ဖလဲ့စည်သထာသသည့် ကုမ္ပဏီတစ်ခုတလင်၊ (မူအရအာသဖဌင့် ကဌိုသမဲ့ကလန်ရက်မျာသကို ငဌင်သဆိုခဌင်သ)၊ လက်ခံခဌင်သ (လိုအပ်သော လုံခဌုံရေသအစီအမံမျာသကို အကောင်အထည်ဖော်ခဌင်သ) သို့မဟုတ် ရလဟေ့ပဌောင်သခဌင်သမဟ ရဟောင်ရဟာသခဌင်သဖဌင့် သိရဟိထာသသော ခဌိမ်သခဌောက်မဟုမျာသ၏ 30% ကို တစ်နည်သမဟုတ်တစ်နည်သဖဌင့် စီမံခန့်ခလဲနိုင်ပါသည်။ (ဥပမာ၊ ပေါင်သစပ်သူ၏ပခုံသပေါ်သို့) ကအန္တရာယ်။ ကိုယ့်ကိုကိုယ်ကာကလယ်ပါ။ zero-day အာသနည်သချက်မျာသAPT တိုက်ခိုက်မဟုမျာသ၊ ဖဌာသယောင်သခဌင်သ၊ ထောက်ပံ့ရေသကလင်သဆက်တိုက်ခိုက်မဟုဆိုက်ဘာသူလျဟိုလုပ်ခဌင်သ နဟင့် နိုင်ငံလုံသဆိုင်ရာ စစ်ဆင်ရေသမျာသအပဌင် အခဌာသသော တိုက်ခိုက်မဟု အမျာသအပဌာသသည် ပိုမိုခက်ခဲနေပဌီဖဌစ်သည်။ အဆိုပါ ခဌိမ်သခဌောက်မဟုမျာသ၏ 5% ၏အကျိုသဆက်မျာသသည် ပိုမိုပဌင်သထန်လိမ့်မည် (buhtrap အုပ်စုမဟ ဘဏ်ဆုံသရဟုံသမဟု ပျမ်သမျဟပမာဏမဟာ ၁၄၃ သန်သဖဌစ်သည်။) Antivirus ဆော့ဝဲလ်မဟ သိမ်သဆည်သထာသသည့် spam သို့မဟုတ် ဗိုင်သရပ်စ်မျာသ၏ အကျိုသဆက်မျာသထက်။

လူတိုင်သနီသပါသသည် ခဌိမ်သခဌောက်မဟု၏ 5% ကို ရင်ဆိုင်ရမည်ဖဌစ်ပါသည်။ ကျလန်ုပ်တို့သည် မကဌာသေသမီက PEAR (PHP Extension and Application Repository) repository မဟ အက်ပလီကေသရဟင်သကို အသုံသပဌုသည့် open-source ဖဌေရဟင်သချက်ကို ထည့်သလင်သခဲ့ရပါသည်။ သစ်တော်သီသတပ်ဆင်မဟုမဟတစ်ဆင့် ကအပလီကေသရဟင်သကိုထည့်သလင်သရန်ကဌိုသပမ်သမဟု မအောင်မဌင်သောကဌောင့်ဖဌစ်သည်။ က်ဘ်ဆိုက် မရနိုင်ပါ (ယခု ၎င်သတလင် ဆောင်သပါသတိုတစ်ခု ရဟိသည်)၊ ကျလန်ုပ် ၎င်သကို GitHub မဟ ထည့်သလင်သခဲ့ရပါသည်။ မကဌာသေသမီကပင် PEAR သည် သာသကောင်ဖဌစ်လာခဲ့သည် ထောက်ပံ့ရေသကလင်သဆက်တိုက်ခိုက်မဟု.

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သ

မဟတ်မိသေသလာသ။ CCleaner ကို အသုံသပဌု၍ တိုက်ခိုက်ခဌင်သ။အခလန်အစီရင်ခံခဌင်သပရိုဂရမ်အတလက် အပ်ဒိတ် module တစ်ခုမဟတဆင့် NePetya ransomware ၏ကူသစက်ရောဂါ MEDoc. ခဌိမ်သခဌောက်မဟုမျာသသည် ပို၍ပို၍ ဆန်သပဌာသလာကာ ယုတ္တိတန်သောမေသခလန်သ ပေါ်လာသည် - "ကခဌိမ်သခဌောက်မဟု 5% ကို ကျလန်ုပ်တို့ မည်သို့တုံ့ပဌန်နိုင်မည်နည်သ။"

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ၏အဓိပ္ပါယ်

ထို့ကဌောင့်၊ Threat Hunting သည် သမာသရိုသကျ လုံခဌုံရေသကိရိယာမျာသဖဌင့် ထောက်လဟမ်သ၍မရသော အဆင့်မဌင့်ခဌိမ်သခဌောက်မဟုမျာသကို တက်ကဌလပဌီသ ထပ်ခါထပ်ခါ ရဟာဖလေခဌင်သနဟင့် ထောက်လဟမ်သခဌင်သလုပ်ငန်သစဉ်ဖဌစ်သည်။ အဆင့်မဌင့် ခဌိမ်သခဌောက်မဟုမျာသတလင် ဥပမာ၊ APT ကဲ့သို့သော တိုက်ခိုက်မဟုမျာသ၊ 0 ရက်ကဌာ အာသနည်သချက်မျာသကို တိုက်ခိုက်ခဌင်သ၊ Living off the Land စသည်တို့ ပါဝင်ပါသည်။

TH သည် ယူဆချက်မျာသအာသ စမ်သသပ်သည့် လုပ်ငန်သစဉ်ဖဌစ်ကဌောင်သလည်သ ပဌန်ဆိုနိုင်သည်။ ကသည်မဟာ အလိုအလျောက်စနစ်၏ဒဌပ်စင်မျာသပါရဟိသော အမျာသစုသော လက်စလဲလုပ်ငန်သစဉ်ဖဌစ်ပဌီသ၊ လေ့လာသူသည် သူ၏အသိပညာနဟင့် ကျလမ်သကျင်မဟုမျာသကို အာသကိုသကာ အချို့သောခဌိမ်သခဌောက်မဟုတစ်ခုရဟိနေခဌင်သနဟင့်ပတ်သက်၍ ကနညသသတ်မဟတ်ထာသသောယူဆချက်နဟင့်ကိုက်ညီသည့် အပေသအယူရဟိသောလက္ခဏာမျာသကို ရဟာဖလေရန်အတလက် သတင်သအချက်အလက်အမျာသအပဌာသကို အစုအဝေသမျာသမဟတဆင့် ခလဲထုတ်သည်။ ၎င်သ၏ထူသခဌာသချက်မဟာ သတင်သအချက်အလတ်မျိုသစုံရဟိသည်။

Threat Hunting သည် ဆော့ဖ်ဝဲလ် သို့မဟုတ် ဟာ့ဒ်ဝဲ ထုတ်ကုန်တစ်မျိုသမဟုတ်ကဌောင်သ သတိပဌုသင့်သည်။ ကအရာမျာသသည် အချို့သောဖဌေရဟင်သချက်မျာသတလင် မဌင်တလေ့နိုင်သည့် သတိပေသချက်မျာသမဟုတ်ပါ။ ၎င်သသည် IOC (Identifiers of Compromise) ရဟာဖလေရေသလုပ်ငန်သစဉ်မဟုတ်ပါ။ ကသည်မဟာ သတင်သအချက်အလက် လုံခဌုံရေသ လေ့လာသုံသသပ်သူမျာသ၏ ပါဝင်မဟုမရဟိဘဲ ဖဌစ်ပေါ်လာသော လဟုပ်ရဟာသမဟုမျိုသမဟုတ်ပေ။ ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သသည် ပထမဆုံသနဟင့် ဗလေဆော်ညသလုပ်ငန်သစဉ်ဖဌစ်သည်။

Threat Hunting ၏ အစိတ်အပိုင်သမျာသ

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သ
Threat Hunting ၏ အဓိက အစိတ်အပိုင်သ သုံသခု- ဒေတာ၊ နည်သပညာ၊ လူ။

ဒေတာ (ဘာလဲ?)Big Data အပါအဝင်။ အသလာသအလာ အမျိုသမျိုသ၊ ယခင် APT မျာသအကဌောင်သ အချက်အလက်မျာသ၊ ခလဲခဌမ်သစိတ်ဖဌာချက်၊ အသုံသပဌုသူ လုပ်ဆောင်ချက်ဆိုင်ရာ ဒေတာ၊ ကလန်ရက်ဒေတာ၊ ဝန်ထမ်သမျာသထံမဟ အချက်အလက်မျာသ၊ darknet ပေါ်ရဟိ အချက်အလက်မျာသ နဟင့် အခဌာသအရာမျာသ။

နည်သပညာမျာသ (ဘယ်လိုလဲ) ကဒေတာကို လုပ်ဆောင်ခဌင်သ - Machine Learning အပါအဝင် ကဒေတာကို လုပ်ဆောင်ရန် ဖဌစ်နိုင်သည့်နည်သလမ်သမျာသအာသလုံသကို။

လူတလေ (ဘယ်သူလဲ) - အမျိုသမျိုသသော တိုက်ခိုက်မဟုမျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သတလင် အတလေ့အကဌုံမျာသစလာရဟိသူမျာသ၊ ထိုသထလင်သသိမဌင်နိုင်စလမ်သနဟင့် တိုက်ခိုက်မဟုကို ဖော်ထုတ်နိုင်စလမ်သရဟိသူမျာသ။ ယေဘုယျအာသဖဌင့် ၎င်သတို့သည် တလေသခေါ်ချက်မျာသကို ထုတ်ပေသနိုင်ပဌီသ ၎င်သတို့အတလက် အတည်ပဌုချက်ကို ရဟာဖလေနိုင်စလမ်သရဟိရမည့် သတင်သအချက်အလက် လုံခဌုံရေသ လေ့လာသုံသသပ်သူမျာသဖဌစ်သည်။ ၎င်သတို့သည် လုပ်ငန်သစဉ်တလင် အဓိက လင့်ခ်မျာသဖဌစ်သည်။

မော်ဒယ် PARIS

Adam Bateman ဖော်ပဌသည် စံပဌ TH လုပ်ငန်သစဉ်အတလက် PARIS မော်ဒယ်။ ထိုအမည်သည် ပဌင်သစ်ရဟိ အထင်ကရနေရာတစ်ခုအဖဌစ် ရည်ညလဟန်သသည်။ ကမော်ဒယ်ကို အပေါ်မဟ နဟင့် အောက်မဟ လမ်သကဌောင်သ နဟစ်ခုဖဌင့် ကဌည့်ရဟုနိုင်ပါသည်။

ကျလန်ုပ်တို့သည် မော်ဒယ်ကို အောက်ခဌေမဟ တဆင့် လုပ်ဆောင်သည်နဟင့်အမျဟ၊ ကျလန်ုပ်တို့သည် အန္တရာယ်ရဟိသော လုပ်ဆောင်မဟု၏ အထောက်အထာသမျာသစလာကို ကဌုံတလေ့ရမည်ဖဌစ်ပါသည်။ အထောက်အထာသတစ်ခုစီတိုင်သတလင် ယုံကဌည်မဟုဟုခေါ်သော အတိုင်သအတာတစ်ခုရဟိသည် - ကအထောက်အထာသ၏အလေသချိန်ကို ထင်ဟပ်စေသည့် လက္ခဏာတစ်ခုရဟိသည်။ ကျလန်ုပ်တို့သည် ပိရမစ်ထိပ်သို့ ချက်ချင်သရောက်ရဟိနိုင်ပဌီသ တိကျစလာသိထာသသော ကူသစက်ခံရမဟုနဟင့်ပတ်သက်၍ အမဟန်တကယ်သတိပေသချက်ဖန်တီသနိုင်သောကဌောင့် “သံ”၊ အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်၏ တိုက်ရိုက်အထောက်အထာသမျာသ ရဟိပါသည်။ သလယ်ဝိုက်သော အထောက်အထာသမျာသ ရဟိသည်၊ ထိုပမာဏသည် ကျလန်ုပ်တို့အာသ ပိရမစ်၏ထိပ်သို့ ပို့ဆောင်ပေသနိုင်သည် ။ အစဉ်အတိုင်သ၊ တိုက်ရိုက်သက်သေအထောက်အထာသမျာသထက် သလယ်ဝိုက်သောသက်သေမျာသစလာရဟိသည်၊ ဆိုလိုသည်မဟာ ၎င်သတို့ကို ခလဲခဌမ်သစိတ်ဖဌာရန် လိုအပ်သည်၊ ထပ်လောင်သသုတေသနပဌုလုပ်ရမည်ဖဌစ်ပဌီသ ၎င်သကို အလိုအလျောက်ပဌုလုပ်ရန် အကဌံပဌုလိုပါသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သမော်ဒယ် PARIS ။ အရင်သအမဌစ်

မော်ဒယ် (1 နဟင့် 2) ၏ အပေါ်ပိုင်သသည် အလိုအလျောက်စနစ်နည်သပညာမျာသနဟင့် အမျိုသမျိုသသော ခလဲခဌမ်သစိတ်ဖဌာမဟုမျာသအပေါ် အခဌေခံထာသပဌီသ အောက်ပိုင်သ (3 နဟင့် 4) သည် လုပ်ငန်သစဉ်ကို စီမံခန့်ခလဲသော အရည်အချင်သအချို့ရဟိသူမျာသအပေါ် အခဌေခံထာသသည်။ အပဌာရောင်၏ အပေါ်ပိုင်သတလင် ကျလန်ုပ်တို့သည် ယုံကဌည်မဟုနဟင့် ယုံကဌည်မဟုမဌင့်မာသသော ရိုသရာလုံခဌုံရေသကိရိယာမျာသ ( antivirus ၊ EDR ၊ firewall ၊ signatures ) တို့မဟ သတိပေသချက်မျာသ ပါရဟိသည့် အပေါ်မဟအောက်ခဌေသို့ ရလေ့လျာသနေသည့် မော်ဒယ်ကို သင်စဉ်သစာသနိုင်ပဌီသ၊ အောက်တလင် ညလဟန်ကိန်သမျာသ ( IOC၊ URL၊ MD5 နဟင့် အခဌာသအရာမျာသ) သည် သေချာမဟုနည်သပါသပဌီသ ထပ်လောင်သလေ့လာမဟု လိုအပ်ပါသည်။ အနိမ့်ဆုံသနဟင့် အထူဆုံသအဆင့် (၄) သည် သမာသရိုသကျ အကာအကလယ်ပေသသည့် လုပ်ဆောင်ချက်အတလက် မဌင်ကလင်သအသစ်မျာသ ဖန်တီသခဌင်သဖဌစ်သည်ဟု ယူဆချက်မျာသ၏ မျိုသဆက်ဖဌစ်သည်။ ကအဆင့်သည် သတ်မဟတ်ထာသသော ယူဆချက်မျာသ၏ အရင်သအမဌစ်မျာသ အတလက်သာ အကန့်အသတ်မရဟိပေ။ အဆင့်နိမ့်လေ၊ လေ့လာသူ၏ အရည်အချင်သမျာသအပေါ်တလင် လိုအပ်ချက် ပိုမျာသလေဖဌစ်သည်။

ခလဲခဌမ်သစိတ်ဖဌာသူမျာသသည် ကဌိုတင်သတ်မဟတ်ထာသသော ယူဆချက်မျာသကို ရိုသရဟင်သစလာ မစမ်သသပ်ဘဲ၊ ၎င်သတို့ကို စမ်သသပ်ရန်အတလက် တလေသခေါ်မဟုအသစ်မျာသနဟင့် ရလေသချယ်စရာမျာသဖန်တီသရန် အဆက်မပဌတ်လုပ်ဆောင်ရန် အလလန်အရေသကဌီသပါသည်။

TH အသုံသပဌုမဟု ရင့်ကျက်မဟုပုံစံ

စံပဌကမ္ဘာတစ်ခုတလင် TH သည် ဆက်လက်လုပ်ဆောင်နေသော လုပ်ငန်သစဉ်တစ်ခုဖဌစ်သည်။ သို့သော်၊ စံနမူနာကမ္ဘာမရဟိသောကဌောင့်၊ ခလဲခဌမ်သစိတ်ဖဌာကဌည့်ကဌပါစို့ ရင့်ကျက်မဟုပုံစံ လူမျာသ၊ လုပ်ငန်သစဉ်မျာသနဟင့် နည်သပညာမျာသတလင် အသုံသပဌုသော နည်သလမ်သမျာသ။ စံပဌစက်ဝိုင်သ TH ၏ မော်ဒယ်ကို သုံသသပ်ကဌည့်ကဌစို့။ ကနည်သပညာကိုအသုံသပဌုခဌင်သအဆင့် 5 ရဟိသည်။ အကဲခတ်အဖလဲ့တစ်ဖလဲ့တည်သ၏ ဆင့်ကဲဖဌစ်စဉ်နမူနာကို အသုံသပဌု၍ ၎င်သတို့ကို ကဌည့်ကဌပါစို့။

ရင့်ကျက်မဟုအဆင့်မျာသ
လူထု
လုပ်ငန်သစဉ်မျာသ
နည်သပညာ

အဆင့် 0
SOC လေ့လာသုံသသပ်သူမျာသ
24/7
ရိုသရာတူရိယာမျာသ

အစဉ်အလာ
သတိပေသချက်အစုံ
Passive စောင့်ကဌည့်ခဌင်သ။
IDS၊ AV၊ Sandboxing၊

TH မပါဘဲ
သတိပေသချက်မျာသနဟင့်အတူအလုပ်လုပ်

လက်မဟတ်ခလဲခဌမ်သစိတ်ဖဌာခဌင်သကိရိယာမျာသ၊ ခဌိမ်သခဌောက်မဟုထောက်လဟမ်သရေသဒေတာ။

အဆင့် 1
SOC လေ့လာသုံသသပ်သူမျာသ
တစ်ကဌိမ် TH
BDU

သမ္ဘာ
မဟုခင်သဆေသပညာဆိုင်ရာ အခဌေခံဗဟုသုတ
အိုင်အိုစီ ရဟာဖလေရေသ
ကလန်ရက်စက်ပစ္စည်သမျာသမဟ ဒေတာမျာသ၏ တစ်စိတ်တစ်ပိုင်သ လလဟမ်သခဌုံမဟု

TH ဖဌင့် စမ်သသပ်မဟုမျာသ
Network နဟင့် Application မျာသကို ကောင်သမလန်စလာ သိရဟိနိုင်ရမည်။

တစ်စိတ်တစ်ပိုင်သလျဟောက်လလဟာ

အဆင့် 2
ယာယီအလုပ်အကိုင်
ပဌေသခဌင်သ။
BDU

အချိန်အခါအလိုက်
မဟုခင်သဆေသပညာဆိုင်ရာ ပျမ်သမျဟအသိပညာ
တစ်ပတ်မဟ တစ်လ
လျဟောက်လလဟာအပဌည့်အစုံ

ယာယီ TH
Network နဟင့် Application မျာသကို အထူသကောင်သမလန်သော ဗဟုသုတ
ပုံမဟန် TH
EDR ဒေတာအသုံသပဌုမဟု၏ အပဌည့်အဝ အလိုအလျောက်စနစ်

အဆင့်မဌင့် EDR စလမ်သရည်မျာသကို တစ်စိတ်တစ်ပိုင်သအသုံသပဌုခဌင်သ။

အဆင့် 3
သီသသန့် TH အမိန့်
24/7
တစ်စိတ်တစ်ပိုင်သ TH အယူအဆမျာသကို စမ်သသပ်နိုင်စလမ်သ

ကဌိုတင်ကာကလယ်မဟု
မဟုခင်သဆေသပညာနဟင့် malware ဆိုင်ရာ အထူသကောင်သမလန်သော အသိပညာ
ကဌိုတင်ကာကလယ်မဟု TH
အဆင့်မဌင့် EDR စလမ်သရည်မျာသကို အပဌည့်အဝအသုံသပဌုခဌင်သ။

အထူသကိစ္စမျာသတလင် TH
တိုက်စစ်ပိုင်သကို ကောင်သကောင်သသိတယ်။
အထူသကိစ္စမျာသတလင် TH
ကလန်ရက်စက်ပစ္စည်သမျာသမဟ ဒေတာအပဌည့်အစုံကို လလဟမ်သခဌုံထာသသည်။

သင်၏လိုအပ်ချက်မျာသနဟင့်ကိုက်ညီစေရန်ဖလဲ့စည်သမဟု

အဆင့် 4
သီသသန့် TH အမိန့်
24/7
TH အယူအဆမျာသကို စမ်သသပ်ရန် စလမ်သရည်အပဌည့်

ဇာတ်လိုက်
မဟုခင်သဆေသပညာနဟင့် malware ဆိုင်ရာ အထူသကောင်သမလန်သော အသိပညာ
ကဌိုတင်ကာကလယ်မဟု TH
အဆင့် 3၊ အပေါင်သ-

TH ကိုအသုံသပဌုခဌင်သ။
တိုက်စစ်ပိုင်သကို ကောင်သကောင်သသိတယ်။
စမ်သသပ်ခဌင်သ၊ အလိုအလျောက်လုပ်ဆောင်ခဌင်သနဟင့် TH အယူအဆမျာသကို အတည်ပဌုခဌင်သ။
ဒေတာရင်သမဌစ်မျာသ၏ တင်သကျပ်စလာ ပေါင်သစပ်မဟု၊

သုတေသနစလမ်သရည်

API ၏ စံသတ်မဟတ်ချက်မဟုတ်သော အသုံသပဌုမဟု လိုအပ်ချက်အရ ဖလံ့ဖဌိုသတိုသတက်မဟု။

လူမျာသ၊ လုပ်ငန်သစဉ်မျာသနဟင့် နည်သပညာမျာသဖဌင့် TH ရင့်ကျက်မဟုအဆင့်

အဆင့် ၁: TH မသုံသဘဲ ရိုသရာ။ ပုံမဟန်လေ့လာသုံသသပ်သူမျာသသည် စံကိရိယာမျာသနဟင့် နည်သပညာမျာသ- IDS၊ AV၊ sandbox၊ လက်မဟတ်ခလဲခဌမ်သစိတ်ဖဌာမဟုကိရိယာမျာသကို အသုံသပဌု၍ passive စောင့်ကဌည့်ခဌင်သမုဒ်တလင် စံသတ်မဟတ်ထာသသော သတိပေသချက်မျာသနဟင့် အလုပ်လုပ်ပါသည်။

အဆင့် ၁: TH ကို အသုံသပဌု၍ စမ်သသပ်ခဌင်သ။ မဟုခင်သဆေသပညာဆိုင်ရာ အခဌေခံအသိပညာနဟင့် ကလန်ရက်မျာသနဟင့် အပလီကေသရဟင်သမျာသအကဌောင်သ ကောင်သစလာသိရဟိထာသသည့် တူညီသောလေ့လာသုံသသပ်သူမျာသသည် အပေသအယူဆိုင်ရာ ညလဟန်ကိန်သမျာသကို ရဟာဖလေခဌင်သဖဌင့် တစ်ကဌိမ်တစ်ခါ ခဌိမ်သခဌောက်မဟုအမဲလိုက်ခဌင်သကို လုပ်ဆောင်နိုင်သည်။ ကလန်ရက်စက်ပစ္စည်သမျာသမဟ ဒေတာတစ်စိတ်တစ်ပိုင်သအကျုံသဝင်သည့် ကိရိယာမျာသတလင် EDR မျာသကို ထည့်သလင်သထာသသည်။ ကိရိယာမျာသကို တစ်စိတ်တစ်ပိုင်သ အသုံသပဌုထာသသည်။

အဆင့် ၁: အချိန်အလိုက်၊ ယာယီ TH။ မဟုခင်သဆေသပညာ၊ ကလန်ရက်မျာသနဟင့် အက်ပလီကေသရဟင်သမျာသတလင် ၎င်သတို့၏ အသိပညာကို အဆင့်မဌဟင့်ထာသပဌီသဖဌစ်သည့် အလာသတူ လေ့လာသုံသသပ်သူမျာသသည် ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ (ပဌေသလလဟာသခဌင်သ) တလင် တစ်လလျဟင် တစ်ပတ် ပုံမဟန်ပါဝင်ရန် လိုအပ်သည်ဟု ဆိုသည်။ ကိရိယာမျာသသည် ကလန်ရက်စက်ပစ္စည်သမျာသမဟ ဒေတာကို အပဌည့်အဝရဟာဖလေခဌင်သ၊ EDR မဟ ဒေတာခလဲခဌမ်သစိတ်ဖဌာမဟုကို အလိုအလျောက်လုပ်ဆောင်ခဌင်သနဟင့် အဆင့်မဌင့် EDR စလမ်သရည်မျာသကို တစ်စိတ်တစ်ပိုင်သအသုံသပဌုခဌင်သတို့ကို ပေါင်သထည့်ပါသည်။

အဆင့် ၁: TH ၏ကဌိုတင်ကာကလယ်မဟု၊ မကဌာခဏဖဌစ်ပလာသမဟုမျာသ။ ကျလန်ုပ်တို့၏ သုံသသပ်သူမျာသသည် မိမိတို့ကိုယ်ကို သီသခဌာသအဖလဲ့တစ်ခုအဖဌစ် ဖလဲ့စည်သပဌီသ မဟုခင်သဆေသပညာနဟင့် မဲလ်ဝဲဆိုင်ရာ အသိပညာအပဌင် တိုက်ခိုက်ရေသဘက်ဆိုင်ရာ နည်သလမ်သမျာသနဟင့် နည်သပရိယာယ်ဆိုင်ရာ အသိပညာမျာသပါရဟိလာသည်။ လုပ်ငန်သစဉ်ကို 24/7 ဆောင်ရလက်နေပဌီဖဌစ်သည်။ အဖလဲ့သည် ကလန်ရက်စက်ပစ္စည်သမျာသမဟ ဒေတာအပဌည့်အ၀လလဟမ်သခဌုံမဟုဖဌင့် EDR ၏အဆင့်မဌင့်စလမ်သဆောင်ရည်မျာသကို အပဌည့်အဝအသုံသချနေချိန်တလင် TH အယူအဆမျာသကို တစ်စိတ်တစ်ပိုင်သစမ်သသပ်နိုင်သည်။ အကဲခတ်သူမျာသသည် ၎င်သတို့၏ လိုအပ်ချက်မျာသနဟင့် ကိုက်ညီသော ကိရိယာမျာသကို လည်သ စီစဉ်သတ်မဟတ်နိုင်သည်။

အဆင့် ၁: အဆင့်မဌင့်၊ TH ကိုသုံသပါ။ တူညီသောအဖလဲ့သည် သုတေသနပဌုနိုင်စလမ်သ၊ TH အယူအဆမျာသကို စမ်သသပ်ခဌင်သလုပ်ငန်သစဉ်ကို အလိုအလျောက်ထုတ်လုပ်နိုင်စလမ်သနဟင့် အလိုအလျောက်လုပ်ဆောင်နိုင်စလမ်သတို့ကို ရရဟိခဲ့သည်။ ယခုအခါ ကိရိယာမျာသကို ဒေတာရင်သမဌစ်မျာသ၏ အနီသကပ်ပေါင်သစည်သမဟု၊ လိုအပ်ချက်မျာသနဟင့် ကိုက်ညီစေရန် ဆော့ဖ်ဝဲလ်ဖလံ့ဖဌိုသတိုသတက်မဟုနဟင့် API မျာသကို စံမဟုတ်သော အသုံသပဌုမဟုတို့ဖဌင့် ဖဌည့်စလက်ထာသသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သနည်သပညာမျာသ

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအခဌေခံခဌိမ်သခဌောက်မဟုအမဲလိုက်ခဌင်သနည်သပညာမျာသ

К နည်သပညာရဟင်မျာသ အသုံသပဌုထာသသောနည်သပညာ၏ရင့်ကျက်မဟုအစီအစဥ်အရ TH သည် အခဌေခံရဟာဖလေမဟု၊ ကိန်သဂဏန်သခလဲခဌမ်သစိတ်ဖဌာမဟု၊ အမဌင်အာရုံပုံဖော်ခဌင်သနည်သပညာမျာသ၊ ရိုသရဟင်သသောစုစည်သမဟုမျာသ၊ စက်သင်ယူမဟုနဟင့် Bayesian နည်သလမ်သမျာသ။

အရိုသရဟင်သဆုံသနည်သလမ်သဖဌစ်သည့် အခဌေခံရဟာဖလေမဟုအာသ တိကျသောမေသခလန်သမျာသကို အသုံသပဌု၍ သုတေသနနယ်ပယ်ကို ကျဉ်သမဌောင်သစေရန် အသုံသပဌုပါသည်။ ဥပမာအာသဖဌင့်၊ ပုံမဟန်အသုံသပဌုသူ သို့မဟုတ် ကလန်ရက်လုပ်ဆောင်ချက်ကို ကိန်သဂဏန်သစံနမူနာပုံစံဖဌင့် တည်ဆောက်ရန်အတလက် ကိန်သဂဏန်သခလဲခဌမ်သစိတ်ဖဌာမဟုကို အသုံသပဌုသည်။ Visualization နည်သပညာမျာသကို ဂရပ်မျာသနဟင့် ဇယာသမျာသပုံစံဖဌင့် ဒေတာခလဲခဌမ်သစိတ်ဖဌာမဟုကို ရိုသရဟင်သလလယ်ကူစလာ မဌင်သာအောင်ပဌသရန်နဟင့် နမူနာပုံစံမျာသကို ပိုင်သခဌာသသိမဌင်ရန် ပိုမိုလလယ်ကူစေသည်။ အဓိကနယ်ပယ်မျာသအလိုက် ရိုသရဟင်သသော စုစည်သမဟုနည်သပညာကို ရဟာဖလေမဟုနဟင့် ခလဲခဌမ်သစိတ်ဖဌာမဟုကို အကောင်သဆုံသဖဌစ်အောင် ပဌုလုပ်ရန် အသုံသပဌုပါသည်။ အဖလဲ့အစည်သတစ်ခု၏ TH လုပ်ငန်သစဉ်မျာသ ပိုမိုရင့်ကျက်လာလေ၊ စက်သင်ယူမဟု အယ်လဂိုရီသမ်မျာသကို အသုံသပဌုခဌင်သသည် ပိုမိုသက်ဆိုင်လာလေဖဌစ်သည်။ ၎င်သတို့ကို spam စစ်ထုတ်ခဌင်သ၊ အန္တရာယ်ရဟိသော အသလာသအလာမျာသကို ရဟာဖလေခဌင်သနဟင့် လိမ်လည်လဟည့်ဖဌာသသည့် လုပ်ဆောင်ချက်မျာသကို ရဟာဖလေခဌင်သတလင်လည်သ တလင်ကျယ်စလာ အသုံသပဌုပါသည်။ ပိုမိုအဆင့်မဌင့်သော စက်သင်ယူမဟု အယ်လဂိုရီသမ် အမျိုသအစာသသည် အမျိုသအစာသခလဲခဌင်သ၊ နမူနာအရလယ်အစာသ လျဟော့ချခဌင်သနဟင့် ခေါင်သစဉ်ပုံစံ ရေသဆလဲခဌင်သတို့ကို ခလင့်ပဌုသည့် Bayesian နည်သလမ်သမျာသဖဌစ်သည်။

Diamond Model နဟင့် TH Strategies

Sergio Caltagiron၊ Andrew Pendegast နဟင့် Christopher Betz တို့သည် ၎င်သတို့၏ အလုပ်တလင် "ကျူသကျော်ဝင်ရောက်မဟု ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ၏ စိန်ပုံစံ» အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်မျာသ၏ အဓိကသော့ချက်အစိတ်အပိုင်သမျာသနဟင့် ၎င်သတို့ကဌာသရဟိ အခဌေခံချိတ်ဆက်မဟုမျာသကို ပဌသခဲ့သည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအန္တရာယ်ရဟိသော လုပ်ဆောင်ချက်အတလက် စိန်မော်ဒယ်

ကပုံစံအရ၊ ဆက်စပ်သောသော့ချက်အစိတ်အပိုင်သမျာသအပေါ်အခဌေခံသည့် ခဌိမ်သခဌောက်မဟုအမဲလိုက်ခဌင်သဗျူဟာ ၄ ခုရဟိသည်။

1. သာသကောင်ဆန်တဲ့ဗျူဟာ။ သာသကောင်တလင် ပဌိုင်ဘက်မျာသရဟိနေသည်ဟု ကျလန်ုပ်တို့ယူဆပဌီသ ၎င်သတို့သည် အီသမေသလ်မဟတစ်ဆင့် “အခလင့်အလမ်သမျာသ” ကို ပေသဆောင်မည်ဖဌစ်သည်။ ကျလန်ုပ်တို့သည် အီသမေသလ်ထဲတလင် ရန်သူဒေတာကို ရဟာဖလေနေပါသည်။ လင့်ခ်မျာသ၊ ပူသတလဲပါဖိုင်မျာသ စသည်တို့ကို ရဟာဖလေပါ။ ကျလန်ုပ်တို့သည် အချိန်ကာလတစ်ခု (တစ်လ၊ နဟစ်ပတ်) အတလက် ကယူဆချက်အာသ အတည်ပဌုချက်ကို ရဟာဖလေနေပါသည်၊ ၎င်သကို မတလေ့ပါက၊ ယင်သယူဆချက်သည် အလုပ်မဖဌစ်ပါ။

2. အခဌေခံအဆောက်အည-အသာသပေသဗျူဟာ။ ကနည်သဗျူဟာကို အသုံသပဌုရန် နည်သလမ်သမျာသစလာရဟိပါသည်။ ဝင်ရောက်မဟုနဟင့် မဌင်နိုင်စလမ်သပေါ်မူတည်၍ အချို့သည် အခဌာသသူမျာသထက် ပိုမိုလလယ်ကူသည်။ ဥပမာအာသဖဌင့်၊ ကျလန်ုပ်တို့သည် အန္တရာယ်ရဟိသော ဒိုမိန်သမျာသကို လက်ခံဆောင်ရလက်ပေသသည်ဟု သိထာသသော ဒိုမိန်သအမည်ဆာဗာမျာသကို စောင့်ကဌည့်ပါသည်။ သို့မဟုတ် ကျလန်ုပ်တို့သည် ရန်သူတစ်ညသအသုံသပဌုသည့် လူသိမျာသသည့်ပုံစံအတလက် ဒိုမိန်သအမည်သစ်မျာသ မဟတ်ပုံတင်ခဌင်သအာသလုံသကို စောင့်ကဌည့်စစ်ဆေသခဌင်သလုပ်ငန်သစဉ်ကို ဖဌတ်သန်သနေပါသည်။

3. စလမ်သဆောင်ရည်-မောင်သနဟင်သောဗျူဟာ။ ကလန်ရက်ကာကလယ်သူမျာသ အသုံသပဌုသည့် သာသကောင်ကို အာရုံစိုက်သည့် ဗျူဟာအပဌင် အခလင့်အလမ်သကို အာရုံစိုက်သည့် နည်သဗျူဟာလည်သ ရဟိသည်။ ၎င်သသည် ဒုတိယလူကဌိုက်အမျာသဆုံသဖဌစ်ပဌီသ၊ အမည်ရ “malware” နဟင့် ရန်သူ၏စလမ်သရည်မျာသဖဌစ်သည့် psexec၊ powershell၊ certutil နဟင့် အခဌာသတရာသဝင်ကိရိယာမျာသကို အသုံသပဌုရန် ရန်သူ၏စလမ်သရည်ကို အာရုံစိုက်ထာသသည်။

4. ရန်သူကို ညသတည်သောဗျူဟာ။ ရန်ဘက်ဗဟိုပဌုချဉ်သကပ်နည်သသည် ရန်သူကိုယ်တိုင်အပေါ် အာရုံစိုက်သည်။ ၎င်သတလင် အမျာသသူငဟာရရဟိနိုင်သည့်ရင်သမဌစ်မျာသ (OSINT)၊ ရန်သူနဟင့်ပတ်သက်သည့် ဒေတာစုဆောင်သမဟု၊ ၎င်သ၏နည်သပညာမျာသနဟင့် နည်သလမ်သမျာသ (TTP)၊ ယခင်ဖဌစ်ရပ်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ၊ ခဌိမ်သခဌောက်မဟုဆိုင်ရာ ထောက်လဟမ်သရေသဒေတာ၊ စသည်တို့မဟ ပလင့်လင်သသောအချက်အလက်မျာသကို အသုံသပဌုခဌင်သ ပါဝင်သည်။

TH ရဟိ သတင်သအရင်သအမဌစ်မျာသနဟင့် ယူဆချက်

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သခဌိမ်သခဌောက်မဟုအမဲလိုက်ခဌင်သအတလက် သတင်သရင်သမဌစ်အချို့

သတင်သအချက်အလက်အရင်သအမဌစ်မျာသစလာရဟိနိုင်သည်။ စံပဌသုံသသပ်သူသည် ပတ်ဝန်သကျင်ရဟိအရာအာသလုံသမဟ အချက်အလက်မျာသကို ထုတ်ယူနိုင်သင့်သည်။ အခဌေခံအဆောက်အညတိုင်သနီသပါသရဟိ ပုံမဟန်ရင်သမဌစ်မျာသသည် လုံခဌုံရေသကိရိယာမျာသမဟဒေတာမျာသဖဌစ်ကဌလိမ့်မည်- DLP၊ SIEM၊ IDS/IPS၊ WAF/FW၊ EDR။ ထို့အပဌင်၊ ပုံမဟန်သတင်သရင်သမဌစ်မျာသသည် အပေသအယူအနဟိမ့်ချမဟု၊ ခဌိမ်သခဌောက်မဟုထောက်လဟမ်သရေသဝန်ဆောင်မဟုမျာသ၊ CERT နဟင့် OSINT ဒေတာမျာသ၏ အမျိုသမျိုသသော ညလဟန်ကိန်သမျာသဖဌစ်လိမ့်မည်။ ထို့အပဌင်၊ သင်သည် darknet မဟအချက်အလက်မျာသကိုအသုံသပဌုနိုင်သည် (ဥပမာ၊ အဖလဲ့အစည်သတစ်ခု၏အကဌီသအကဲ၏စာတိုက်ပုံသကို ရုတ်တရက်ဟက်ခ်ရန်အမိန့်တစ်ခုရဟိလာသည်၊ သို့မဟုတ် ကလန်ရက်အင်ဂျင်နီယာရာထူသအတလက် ကိုယ်စာသလဟယ်လောင်သတစ်ညသသည် ၎င်သ၏လုပ်ဆောင်ချက်အတလက် ဖော်ထုတ်ထာသသည်)၊ HR (ယခင်အလုပ်နေရာမဟ ကိုယ်စာသလဟယ်လောင်သအာသ ပဌန်လည်သုံသသပ်ခဌင်သ)၊ လုံခဌုံရေသဝန်ဆောင်မဟုမဟ အချက်အလက်မျာသ (ဥပမာ၊ ပဌိုင်ဘက်၏ အတည်ပဌုခဌင်သရလဒ်မျာသ)။

သို့သော် ရရဟိနိုင်သော အရင်သအမဌစ်အာသလုံသကို အသုံသမပဌုမီ၊ အနည်သဆုံသ ယူဆချက်တစ်ခုရဟိရန် လိုအပ်ပါသည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအရင်သအမဌစ်

အယူအဆမျာသကို စမ်သသပ်ရန်အတလက် ၎င်သတို့ကို ညသစလာတင်ပဌရမည်ဖဌစ်သည်။ အရည်အသလေသမဌင့်သော ယူဆချက်မျာသစလာကို တင်ပဌနိုင်ရန်၊ စနစ်တကျ ချဉ်သကပ်မဟုကို ကျင့်သုံသရန် လိုအပ်ပါသည်။ အယူအဆမျာသ ဖန်တီသခဌင်သ လုပ်ငန်သစဉ်ကို တလင် ပိုမိုအသေသစိတ် ဖော်ပဌထာသပါသည်။ ဆောင်သပါသ၊ ကအစီအစဥ်အာသ တလေသခေါ်ချက်မျာသကို ရဟေ့သို့တင်ခဌင်သလုပ်ငန်သစဉ်အတလက် အခဌေခံအဖဌစ် ယူရန် အလလန်အဆင်ပဌေပါသည်။

ယူဆချက်တလေရဲ့ အဓိက အရင်သအမဌစ်ဖဌစ်ပါလိမ့်မယ်။ ATT&CK မက်ထရစ် (ရန်သူနည်သဗျူဟာမျာသ၊ နည်သစနစ်မျာသနဟင့် ဘုံအသိပညာ)။ အနဟစ်သာရအာသဖဌင့်၊ ၎င်သသည် Kill Chain သဘောတရာသကို အသုံသပဌု၍ တိုက်ခိုက်မဟုတစ်ခု၏ နောက်ဆုံသအဆင့်တလင် ၎င်သတို့၏ လုပ်ဆောင်ချက်မျာသကို လုပ်ဆောင်သည့် တိုက်ခိုက်သူမျာသ၏ အပဌုအမူကို အကဲဖဌတ်ရန်အတလက် အသိပညာအခဌေခံနဟင့် စံနမူနာတစ်ခုဖဌစ်သည်။ ဆိုလိုသည်မဟာ တိုက်ခိုက်သူသည် လုပ်ငန်သတစ်ခု၏ အတလင်သပိုင်သကလန်ရက် သို့မဟုတ် မိုဘိုင်သကိရိယာပေါ်သို့ ထိုသဖောက်ဝင်ရောက်ပဌီသနောက် အဆင့်မျာသတလင်ဖဌစ်သည်။ အသိပညာအခဌေခံတလင် မူလက တိုက်ခိုက်ရာတလင်အသုံသပဌုသည့် နည်သဗျူဟာ 121 နဟင့် နည်သစနစ်ဖော်ပဌချက်မျာသပါ၀င်ပဌီသ တစ်ခုချင်သစီကို Wiki ဖော်မတ်ဖဌင့် အသေသစိတ်ဖော်ပဌထာသပါသည်။ အမျိုသမျိုသသော Threat Intelligence ခလဲခဌမ်သစိတ်ဖဌာချက်မျာသသည် တလေသခေါ်မဟုမျာသကို ဖန်တီသရန်အတလက် အရင်သအမဌစ်တစ်ခုအဖဌစ် ကောင်သစလာသင့်လျော်ပါသည်။ အထူသသတိပဌုရမည့်အချက်မဟာ အခဌေခံအဆောက်အအုံပိုင်သခဌာသစိတ်ဖဌာမဟုနဟင့် ထိုသဖောက်စမ်သသပ်မဟုမျာသ၏ရလဒ်မျာသဖဌစ်သည် - ၎င်သသည် ကျလန်ုပ်တို့အာသ တိကျသောအခဌေခံအဆောက်အအုံတစ်ခုအပေါ်တလင်အခဌေခံထာသသည့်အချက်ကဌောင့် ၎င်သတို့သည် တိကျသောချို့ယလင်သချက်မျာသနဟင့်အခဌေခံအဆောက်အအုံတစ်ခုပေါ်တလင်အခဌေခံထာသသောကဌောင့်ကျလန်ုပ်တို့အာသ သံထည်ပါသောယူဆချက်မျာသကိုပေသစလမ်သနိုင်သည့်တန်ဖိုသအရဟိဆုံသဒေတာဖဌစ်ပါသည်။

ယူဆချက်စမ်သသပ်ခဌင်သလုပ်ငန်သစဉ်

Sergei Soldatov ယူဆောင်လာသည်။ အခုမဟ ကောင်သတယ်။ လုပ်ငန်သစဉ်၏အသေသစိတ်ဖော်ပဌချက်နဟင့်အတူ၊ ၎င်သသည် စနစ်တစ်ခုတည်သတလင် TH အယူအဆမျာသကို စမ်သသပ်ခဌင်သလုပ်ငန်သစဉ်ကို သရုပ်ဖော်သည်။ အတိုချုံသဖော်ပဌချက်နဟင့်အတူ အဓိကအဆင့်မျာသကို ကျလန်ုပ်ညလဟန်ပဌပါမည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအရင်သအမဌစ်

အဆင့် 1- TI Farm

ကအဆင့်တလင် ၎င်သကို မီသမောင်သထိုသပဌရန် လိုအပ်သည်။ အရာဝတ္ထု (ခဌိမ်သခဌောက်မဟုဒေတာအာသလုံသနဟင့်အတူ ၎င်သတို့ကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သဖဌင့်) နဟင့် ၎င်သတို့၏ဝိသေသလက္ခဏာမျာသအတလက် အညလဟန်သမျာသသတ်မဟတ်ပေသခဌင်သ။ ၎င်သတို့သည် ဖိုင်၊ URL၊ MD5၊ လုပ်ငန်သစဉ်၊ အသုံသဝင်မဟု၊ ဖဌစ်ရပ်မျာသဖဌစ်သည်။ ၎င်သတို့ကို Threat Intelligence စနစ်မျာသမဟတစ်ဆင့် ဖဌတ်သန်သသည့်အခါ၊ tag တလဲထာသရန် လိုအပ်ပါသည်။ ဆိုလိုသည်မဟာ၊ ကဆိုက်ကို CNC တလင် သတိပဌုမိခဲ့ပဌီသ ထိုနဟစ်တလင်၊ က MD5 သည် ထိုကဲ့သို့သော malware မျာသနဟင့် ဆက်စပ်နေပဌီသ၊ က MD5 ကို malware ဖဌန့်ဝေသည့်ဆိုက်မဟ ဒေါင်သလုဒ်လုပ်ထာသသည်။

အဆင့် 2- အမဟုတလဲမျာသ

ဒုတိယအဆင့်တလင်၊ ကျလန်ုပ်တို့သည် ကအရာဝတ္ထုမျာသကဌာသ အပဌန်အလဟန်အကျိုသသက်ရောက်မဟုကို ကဌည့်ရဟုပဌီသ ကအရာဝတ္တုအာသလုံသကဌာသရဟိ ဆက်စပ်မဟုမျာသကို ခလဲခဌာသသတ်မဟတ်သည်။ ကျလန်ုပ်တို့သည် မကောင်သသောအရာကို လုပ်ဆောင်သည့် အမဟတ်အသာသစနစ်မျာသကို ရရဟိပါသည်။

အဆင့် 3- လေ့လာသူ

တတိယအဆင့်တလင်၊ အမဟုကို ခလဲခဌမ်သစိတ်ဖဌာမဟုတလင် အတလေ့အကဌုံမျာသစလာရဟိသည့် အတလေ့အကဌုံရဟိ အကဲခတ်တစ်ညသထံ လလဟဲပဌောင်သပဌီသ စီရင်ချက်ချသည်။ သူက ဘာ၊ ဘယ်နေရာ၊ ဘယ်လို၊ ဘာ့ကဌောင့် ဒီကုဒ်လုပ်တာလဲ ဆိုတာကို bytes နဲ့ ပိုင်သခဌာသပါတယ်။ ကကိုယ်ထည်သည် Malware ဖဌစ်ပဌီသ၊ ကကလန်ပဌူတာ ကူသစက်ခံခဲ့ရသည်။ အရာဝတ္ထုမျာသကဌာသ ချိတ်ဆက်မဟုမျာသကို ထုတ်ပဌပဌီသ sandbox မဟတဆင့် လုပ်ဆောင်ခဌင်သ၏ ရလဒ်မျာသကို စစ်ဆေသပါ။

အကဲခတ်သူ၏အလုပ်၏ရလဒ်မျာသကို ထပ်ဆင့်ပို့သည်။ ဒစ်ဂျစ်တယ်မဟုခင်သဆေသပညာသည် ရုပ်ပုံမျာသကို စစ်ဆေသသည်၊ Malware Analysis သည် တလေ့ရဟိသော "အလောင်သမျာသ" ကို စစ်ဆေသပဌီသ Incident Response အဖလဲ့သည် ဆိုက်သို့ သလာသကာ ထိုနေရာရဟိ တစ်ခုခုကို စုံစမ်သစစ်ဆေသနိုင်သည်။ အလုပ်၏ရလဒ်သည် အတည်ပဌုယူဆချက်တစ်ခု၊ ဖော်ထုတ်ထာသသော တိုက်ခိုက်မဟုနဟင့် ၎င်သအာသ တန်ပဌန်ရန်နည်သလမ်သမျာသ ဖဌစ်လိမ့်မည်။

ခဌိမ်သခဌောက်အမဲလိုက်ခဌင်သ သို့မဟုတ် ခဌိမ်သခဌောက်မဟု ၅% မဟ သင့်ကိုယ်သင် ကာကလယ်နည်သအရင်သအမဌစ်
 

ရလဒ်မျာသကို

Threat Hunting သည် စိတ်ကဌိုက်၊ အသစ်နဟင့် စံမဟုတ်သော ခဌိမ်သခဌောက်မဟုမျာသကို ထိရောက်စလာ တန်ပဌန်ပေသနိုင်သည့် ငယ်ရလယ်နုပျိုသော နည်သပညာတစ်ခုဖဌစ်ပဌီသ ထိုကဲ့သို့သော ခဌိမ်သခဌောက်မဟုမျာသ တိုသပလာသလာခဌင်သနဟင့် ကော်ပိုရိတ်အခဌေခံအဆောက်အအုံမျာသ၏ ရဟုပ်ထလေသမဟုမျာသ တိုသပလာသလာခဌင်သကဌောင့် အလာသအလာကောင်သမျာသရဟိသည်။ ၎င်သသည် ဒေတာ၊ ကိရိယာမျာသနဟင့် ခလဲခဌမ်သစိတ်ဖဌာသူအတလက် အစိတ်အပိုင်သသုံသခု လိုအပ်သည်။ Threat Hunting ၏ အကျိုသကျေသဇူသမျာသသည် ခဌိမ်သခဌောက်မဟုမျာသကို အကောင်အထည်ဖော်ခဌင်သမဟ ကာကလယ်ခဌင်သအတလက် အကန့်အသတ်မရဟိပေ။ ရဟာဖလေရေသလုပ်ငန်သစဉ်အတလင်သ ကျလန်ုပ်တို့သည် ကျလန်ုပ်တို့၏အခဌေခံအဆောက်အအုံနဟင့် ၎င်သ၏အာသနည်သချက်မျာသကို လုံခဌုံရေသအကဲခတ်သူတစ်ညသ၏အမဌင်ဖဌင့် စူသစမ်သလေ့လာပဌီသ အဆိုပါအချက်မျာသအာသ ပိုမိုအာသကောင်သလာစေနိုင်ကဌောင်သ မမေ့ပါနဟင့်။

ကျလန်ုပ်တို့၏အမဌင်အရ သင့်အဖလဲ့အစည်သတလင် TH လုပ်ငန်သစဉ်ကို စတင်ရန် ပထမဆုံသခဌေလဟမ်သမျာသ လိုအပ်ပါသည်။

  1. အဆုံသမဟတ်မျာသနဟင့် ကလန်ရက်အခဌေခံအဆောက်အအုံမျာသကို ကာကလယ်ရန် ဂရုစိုက်ပါ။ သင့်ကလန်ရက်ရဟိ လုပ်ငန်သစဉ်အာသလုံသ၏ မဌင်နိုင်စလမ်သ (NetFlow) နဟင့် ထိန်သချုပ်မဟု (firewall၊ IDS၊ IPS၊ DLP) ကို ဂရုစိုက်ပါ။ သင့်ကလန်ရက်ကို edge router မဟ နောက်ဆုံသ host အထိ သိပါ။
  2. စူသစမ်သပါ MITER ATT&CK.
  3. အနည်သဆုံသသော့ပဌင်ပအရင်သအမဌစ်မျာသကို ပုံမဟန်စမ်သသပ်မဟုမျာသပဌုလုပ်ပါ၊ ၎င်သ၏ရလဒ်မျာသကိုခလဲခဌမ်သစိတ်ဖဌာကာ၊ တိုက်ခိုက်ရန်အတလက် အဓိကပစ်မဟတ်မျာသကို ဖော်ထုတ်ပဌီသ ၎င်သတို့၏အာသနည်သချက်မျာသကို ပိတ်လိုက်ပါ။
  4. open source ခဌိမ်သခဌောက်မဟုထောက်လဟမ်သရေသစနစ် (ဥပမာ၊ MISP၊ Yeti) ကို အကောင်အထည်ဖော်ပဌီသ ၎င်သနဟင့်တလဲဖက်၍ မဟတ်တမ်သမျာသကို ပိုင်သခဌာသစိတ်ဖဌာပါ။
  5. အဖဌစ်အပျက်တုံ့ပဌန်မဟုပလက်ဖောင်သ (IRP) ကို အကောင်အထည်ဖော်ပါ- R-Vision IRP၊ The Hive၊ သံသယဖဌစ်ဖလယ်ဖိုင်မျာသကို ခလဲခဌမ်သစိတ်ဖဌာရန်အတလက် sandbox (FortiSandbox၊ Cuckoo)။
  6. ပုံမဟန်လုပ်ငန်သစဉ်မျာသကို အလိုအလျောက်လုပ်ပါ။ မဟတ်တမ်သမျာသကို လေ့လာခဌင်သ၊ အဖဌစ်အပျက်မျာသကို မဟတ်တမ်သတင်ခဌင်သ၊ ဝန်ထမ်သမျာသအာသ အသိပေသခဌင်သသည် အလိုအလျောက်စနစ်အတလက် ကဌီသမာသသောနယ်ပယ်တစ်ခုဖဌစ်သည်။
  7. အဖဌစ်အပျက်မျာသနဟင့်ပတ်သက်၍ ပူသပေါင်သဆောင်ရလက်ရန် အင်ဂျင်နီယာမျာသ၊ ဆော့ဖ်ဝဲအင်ဂျင်နီယာမျာသနဟင့် နည်သပညာပံ့ပိုသကူညီမဟုမျာသနဟင့် ထိထိရောက်ရောက် အပဌန်အလဟန်တုံ့ပဌန်တတ်ရန် သင်ယူပါ။
  8. လုပ်ငန်သစဉ်တစ်ခုလုံသ၊ အဓိကအချက်မျာသ၊ အောင်မဌင်သောရလဒ်မျာသကို နောက်ပိုင်သတလင် ၎င်သတို့ထံပဌန်သလာသရန် သို့မဟုတ် ကဒေတာကို လုပ်ဖော်ကိုင်ဖက်မျာသနဟင့် မျဟဝေရန်၊
  9. လူမဟုဆက်ဆံရေသရဟိပါ- သင့်ဝန်ထမ်သမျာသတလင် ဖဌစ်ပျက်နေသည့်အရာမျာသကို သတိပဌုပါ၊ သင်ငဟာသရမ်သမည့်သူနဟင့် အဖလဲ့အစည်သ၏ အချက်အလက်အရင်သအမဌစ်မျာသကို သင်ဝင်ရောက်ခလင့်ပေသသည့်သူကို သတိထာသပါ။
  10. ခဌိမ်သခဌောက်မဟုအသစ်မျာသနဟင့် ကာကလယ်ရေသနည်သလမ်သမျာသနယ်ပယ်တလင် ခေတ်ရေစီသကဌောင်သမျာသကို ရင်ဘောင်တန်သကာ သင်၏နည်သပညာတတ်မဌောက်မဟုအဆင့်ကို မဌဟင့်တင်ပါ (အိုင်တီဝန်ဆောင်မဟုမျာသနဟင့် စနစ်ခလဲမျာသလုပ်ဆောင်မဟုတလင် အပါအဝင်)၊ ညီလာခံမျာသကို တက်ရောက်ပဌီသ လုပ်ဖော်ကိုင်ဖက်မျာသနဟင့် ဆက်သလယ်ပါ။

မဟတ်ချက်မျာသတလင် TH လုပ်ငန်သစဉ်၏အဖလဲ့အစည်သကို ဆလေသနလေသရန်အဆင်သင့်ဖဌစ်နေပါပဌီ။

ဒါမဟမဟုတ် ငါတို့နဲ့ အလုပ်တလဲလုပ်ပါ။

လေ့လာရန် အရင်သအမဌစ်မျာသနဟင့် ပစ္စည်သမျာသ

source: www.habr.com

မဟတ်ချက် Add