{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting, or How to Protect Yourself from 5% of Threats","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% van de informatiebeveiligingsbedreigingen zijn bekend, en je kunt je ertegen beschermen met traditionele middelen zoals antivirussoftware, firewalls, IDS, en WAF. De overige 5% van de bedreigingen zijn onbekend en het gevaarlijkst. Ze vertegenwoordigen 70% van het risico voor een bedrijf omdat ze moeilijk te detecteren zijn, en nog moeilijker om je ertegen te beschermen. Voorbeelden <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">van 'zwarte zwanen'<\/a><\/noindex> zijn epidemie\u00ebn van ransomware zoals WannaCry, NotPetya\/ExPetr, cryptominers, en het 'cyberwapen' Stuxnet (dat nucleaire objecten in Iran trof), en talloze (herinnert iemand zich nog Kido\/Conficker?) andere aanvallen waartegen het moeilijk is om je te verdedigen met klassieke beveiligingsmiddelen. Over hoe je deze 5% van de bedreigingen kunt tegenhouden met behulp van Threat Hunting-technologie willen we het hebben.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n De continue ontwikkeling van cyberaanvallen vereist voortdurende detectie en reactie, wat uiteindelijk leidt tot de gedachte aan een eindeloze wapenwedloop tussen aanvallers en verdedigers. Klassieke beveiligingssystemen zijn niet meer in staat om een acceptabel beveiligingsniveau te bieden, waarbij het risico geen invloed heeft op de kernindicatoren van het bedrijf (economische, politieke, reputatie) zonder ze aan te passen aan de specifieke infrastructuur, maar in het algemeen dekken ze een deel van de risico's. Al tijdens de implementatie en configuratie blijken moderne beveiligingssystemen achter te lopen en moeten ze reageren op de uitdagingen van de nieuwe tijd.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Bron<\/noindex><\/p>\n<p>Een van de antwoorden op de uitdagingen van deze tijd voor een specialist in informatietechnologie kan Threat Hunting-technologie zijn. De term Threat Hunting (hierna TH) is enkele jaren geleden ontstaan. De technologie zelf is vrij interessant, maar heeft nog geen algemeen aanvaarde normen en richtlijnen. Verder bemoeilijkt de verscheidenheid aan informatiebronnen en het geringe aantal Nederlandstalige bronnen over dit onderwerp de zaken. Daarom hebben we bij 'LANIT-Integratie' besloten om een soort overzicht van deze technologie te schrijven. <\/p>\n<h2>Relevantie<\/h2>\n<p>\nDe TH-technologie is gebaseerd op de processen voor het monitoren van de infrastructuur.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Er zijn twee belangrijke scenario's voor interne monitoring \u2013 Alerting en Hunting<\/a><\/noindex>Alerting (in the MSSP service type) is a traditional method that involves searching for previously developed signatures and signs of attacks and responding to them. This scenario is successfully handled by traditional signature-based protection tools. Hunting (the MDR service type) is a monitoring method that answers the question, 'Where do signatures and rules come from?'. This is the process of creating correlation rules by analyzing hidden or previously unknown indicators and signs of an attack. Threat Hunting is specifically related to this type of monitoring.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOnly by combining both types of monitoring can we achieve near-ideal protection, but there will always be some level of residual risk.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection using two types of monitoring<\/i><\/p>\n<p>And here's why TH (and hunting as a whole!) will become increasingly relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Threats, protection measures, risks.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Bron<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% of all threats are already well understood.<\/a><\/noindex>. They include types such as spam, DDoS, viruses, rootkits, and other classic malware. Protection against these threats can be handled by the same classic protective measures.<\/p>\n<p>During the execution of any project<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% of the time takes up 80% of the work<\/a><\/noindex>, while the remaining 20% of the work takes 80% of the time. Similarly, among the entire threat landscape, 5% of new-type threats will account for 70% of the risk to the company. In a company where information security management processes are organized, we can manage 30% of the risk of known threats in one way or another, avoiding (eschewing wireless networks altogether), accepting (implementing necessary protective measures), or transferring (for example, to the integrator) this risk. However, protection against<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> zero-day vulnerabilities<\/a><\/noindex>, APT attacks, phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> supply chain attacks<\/a><\/noindex>, cyber espionage, and national operations, as well as a large number of other attacks, is significantly more complex. The consequences of these 5% of threats will be much more serious (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">the average loss amount for a bank from the buhtrap group is 143 million<\/a><\/noindex>), than the consequences of spam or viruses, which antivirus software can protect against.<\/p>\n<p>Almost everyone has to face 5% of threats. Recently, we had to install an open-source solution that uses an application from the PEAR (PHP Extension and Application Repository) repository. The attempt to install this application via pear install was unsuccessful because<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> website<\/a><\/noindex> was niet beschikbaar (deze heeft nu een placeholder), dus we moesten het installeren vanaf GitHub. En onlangs bleek dat PEAR het slachtoffer is geworden van<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> aanvallen via de toeleveringsketen<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>We kunnen ook herinneren aan<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> de aanval met het gebruik van CCleaner<\/a><\/noindex>, de uitbraak van de ransomware NePetya via de update-module van de belastingaangifte software<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Bedreigingen worden steeds geavanceerder en de logische vraag is: \"Hoe kunnen we deze 5% bedreigingen eigenlijk het hoofd bieden?\"<\/p>\n<h2>Definitie van Threat Hunting<\/h2>\n<p>\nDus, Threat Hunting is een proactief en iteratief proces van het zoeken naar en ontdekken van geavanceerde bedreigingen die niet met traditionele beveiligingsmiddelen kunnen worden gedetecteerd. Geavanceerde bedreigingen omvatten bijvoorbeeld aanvallen zoals APT, aanvallen op 0-day kwetsbaarheden, Living off the Land, enzovoort.<\/p>\n<p>Het kan ook worden herformuleerd dat TH het proces is van het testen van hypothesen. Dit is voornamelijk een handmatig proces met elementen van automatisering, waarbij een analist, gebaseerd op zijn kennis en kwalificatie, grote hoeveelheden informatie doorzoekt op zoek naar tekenen van compromittering die overeenkomen met de vooraf gedefinieerde hypothese over de aanwezigheid van een bepaalde bedreiging. Een kenmerk ervan is de diversiteit aan informatiebronnen.<\/p>\n<p>Het is belangrijk op te merken dat Threat Hunting geen soort software- of hardwareproduct is. Het zijn geen meldingen die je in een bepaalde oplossing kunt zien. Het is geen proces van het zoeken naar IOC (indicatoren van compromittering). En het is geen passieve activiteit die plaatsvindt zonder de deelname van cybersecurity-analisten. Threat Hunting is in de eerste plaats een proces.<\/p>\n<h2>Componenten van Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nDe drie hoofdcomponenten van Threat Hunting: data, technologie\u00ebn, mensen.<\/p>\n<p><b>Data (wat?)<\/b>, waaronder ook Big Data. Allerlei verkeersstromen, informatie over eerdere APT-aanvallen, analyses, gebruikersactiviteitsgegevens, netwerkgegevens, informatie van medewerkers, informatie op het dark web, en veel meer.<\/p>\n<p><b>Technologie\u00ebn (hoe?)<\/b> voor het verwerken van deze data \u2013 alle mogelijke manieren voor de verwerking van deze data, inclusief Machine Learning.<\/p>\n<p><b>Mensen (wie?)<\/b> \u2013 degenen die veel ervaring hebben met het analyseren van verschillende aanvallen, met een ontwikkelde intu\u00eftie en het vermogen om aanvallen te detecteren. Gewoonlijk zijn dit informatiebeveiligingsanalisten, die in staat moeten zijn om hypothesen te genereren en deze te bevestigen. Zij zijn het belangrijkste schakeltje in het proces.<\/p>\n<h2>PARIS-model<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> beschrijft<\/a><\/noindex> het PARIS-model voor het ideale TH-proces. De naam verwijst naar een bekende bezienswaardigheid in Frankrijk. Dit model kan vanuit twee richtingen worden bekeken \u2013 van bovenaf en van onderaf.<\/p>\n<p>In het proces van het jagen op bedreigingen, van onder naar boven door het model, zullen we worden geconfronteerd met tal van bewijzen van kwaadaardige activiteit. Elk bewijs heeft een maatstaf, genaamd zekerheid \u2013 een eigenschap die het gewicht van dit bewijs weergeeft. Er zijn \"harde\", directe bewijzen van kwaadaardige activiteit, waarmee we onmiddellijk de top van de piramide kunnen bereiken en een feitelijke waarschuwing kunnen opstellen voor een precies bekende besmetting. En er zijn indirecte bewijzen, waarvan de optelsom ons ook naar de top van de piramide kan leiden. Zoals altijd zijn er veel meer indirecte bewijzen dan directe, wat betekent dat ze geclassificeerd en geanalyseerd moeten worden, verder onderzoek vereist is en dit idealiter geautomatiseerd moet worden.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>PARIS-model.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Bron<\/a><\/noindex><\/p>\n<p>De bovenkant van het model (1 en 2) is gebaseerd op automatiseringstechnologie\u00ebn en verschillende analyses, terwijl de onderkant (3 en 4) steunt op mensen met specifieke kwalificaties die het proces beheren. Het model kan ook van boven naar beneden worden bekeken, waarbij de blauwe bovenkant ons waarschuwingen biedt van traditionele beschermingsmiddelen (antivirus, EDR, firewall, handtekeningen) met een hoge mate van zekerheid en vertrouwen, terwijl lager statistieken (IOC, URL, MD5 en anderen) worden gepresenteerd die een lagere mate van zekerheid hebben en verder onderzoek vereisen. En het onderste en dikste niveau (4) \u2013 het genereren van hypothesen, het cre\u00ebren van nieuwe scenario's voor het functioneren van traditionele beschermingsmiddelen. Dit niveau is niet alleen beperkt tot de aangegeven bronnen van hypothesen. Hoe lager het niveau, hoe meer vereisten er zijn voor de kwalificatie van de analist.<\/p>\n<p>Het is zeer belangrijk dat analisten niet alleen een vaste set vooraf gedefinieerde hypothesen toetsen, maar voortdurend werken aan het genereren van nieuwe hypothesen en manieren om deze te testen.<\/p>\n<h2>Volwassenheidsmodel voor het gebruik van TH<\/h2>\n<p>\nIn een ideale wereld is TH een continu proces. Maar omdat er geen ideale wereld bestaat, laten we het analyseren<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> volwassenheidsmodel<\/a><\/noindex> en methoden in de context van mensen, processen en gebruikte technologie\u00ebn. Laten we het model van ideale sferische TH bekijken. Er zijn 5 niveaus in het gebruik van deze technologie. We zullen ze bekijken aan de hand van de evolutie van een specifiek team van analisten.<\/p>\n<p><b>Volwassenheidsniveaus<\/b><br \/>\n<b>Mensen<\/b><br \/>\n<b>Processen<\/b><br \/>\n<b>Technologie\u00ebn<\/b><\/p>\n<p><b>Niveau 0<\/b><br \/>\nSOC-analisten<br \/>\n24\/7<br \/>\nTraditionele tools:<\/p>\n<p>Traditioneel<br \/>\nEen set meldingen<br \/>\nPassieve monitoring<br \/>\nIDS, AV, Sandboxing,<\/p>\n<p><i>Zonder TH<\/i><br \/>\nWerken met meldingen<\/p>\n<p>handmatige signatuuranalyses, gegevens van Threat Intelligence.<\/p>\n<p><b>Niveau 1<\/b><br \/>\nSOC-analisten<br \/>\nEenmalige TH<br \/>\nEDR<\/p>\n<p>Experimenteel<br \/>\nBasiskennis van forensische techniek<br \/>\nZoeken naar IOC<br \/>\nDeels dekking van gegevens van netwerkapparaten<\/p>\n<p><i>Experimenteren met TH<\/i><br \/>\nGoede kennis van netwerken en applicatie-informatie<\/p>\n<p>Deeltijds gebruik<\/p>\n<p><b>Niveau 2<\/b><br \/>\nTijdelijke bezigheid<br \/>\nSprints<br \/>\nEDR<\/p>\n<p>Periodiek<br \/>\nGemiddelde kennis van forensische techniek<br \/>\nEen week per maand<br \/>\nVolledige toepassing<\/p>\n<p><i>Tijdelijke TH<\/i><br \/>\nUitstekende kennis van netwerken en applicatie-informatie<br \/>\nRegelmatige TH<br \/>\nVolledige automatisering van het gebruik van EDR-gegevens<\/p>\n<p>Deeltijd gebruik van geavanceerde EDR-mogelijkheden<\/p>\n<p><b>Niveau 3<\/b><br \/>\nToegewijd TH-team<br \/>\n24\/7<br \/>\nDeeltijd mogelijkheid om TH-hypotheses te controleren<\/p>\n<p>Preventief<br \/>\nUitstekende kennis van forensische techniek en malware<br \/>\nPreventieve TH<br \/>\nVolledige benutting van de geavanceerde EDR-mogelijkheden<\/p>\n<p><i>Bijzondere gevallen van TH<\/i><br \/>\nUitstekende kennis van de aanvallende zijde<br \/>\nBijzondere gevallen van TH<br \/>\nVolledige dekking van gegevens van netwerkapparaten<\/p>\n<p>Configuratie op basis van behoeften<\/p>\n<p><b>Niveau 4<\/b><br \/>\nToegewijd TH-team<br \/>\n24\/7<br \/>\nVolledige mogelijkheid om TH-hypotheses te controleren<\/p>\n<p>Leidend<br \/>\nUitstekende kennis van forensische techniek en malware<br \/>\nPreventieve TH<br \/>\nNiveau 3, plus:<\/p>\n<p><i>Gebruik van TH<\/i><br \/>\nUitstekende kennis van de aanvallende zijde<br \/>\nControle, automatisering en verificatie van TH-hypotheses<br \/>\nnauw ge\u00efntegreerde gegevensbronnen;<\/p>\n<p>Onderzoeksvermogen<\/p>\n<p>ontwikkeling op basis van behoeften en ongebruikelijk gebruik van API's.<\/p>\n<p><i>Volwassenheidsniveaus van TH in de context van mensen, processen en technologie\u00ebn<\/i><\/p>\n<p><b>Niveau 0:<\/b> traditioneel, zonder gebruik van TH. Gewone analisten werken met een standaardset meldingen in passieve monitoring met behulp van standaardtools en technologie\u00ebn: IDS, AV, sandboxing, signatuuranalyse.<\/p>\n<p><b>Niveau 1:<\/b> experimenteel, met gebruik van TH. Dezelfde analisten met basiskennis van forensisch onderzoek en goede kennis van netwerken en de praktische kant kunnen een eenmalige Threat Hunting uitvoeren door naar indicatoren van compromittering te zoeken. De tools worden aangevuld met EDR met gedeeltelijke dekking van gegevens van netwerkapparaten. De tools worden gedeeltelijk toegepast.<\/p>\n<p><b>Niveau 2:<\/b> periodiek, tijdelijk TH. Dezezelfde analisten, die hun kennis over forensisch onderzoek, netwerken en de praktische aspecten al hebben verbeterd, moeten regelmatig aan Threat Hunting deelnemen, laten we zeggen een week per maand. Tot de instrumenten behoren een volledige gegevensanalyse van netwerkapparatuur, automatisering van gegevensanalyse van EDR en gedeeltelijk gebruik van de geavanceerde mogelijkheden van EDR.<\/p>\n<p><b>Niveau 3:<\/b> preventief, frequente gevallen van TH. Onze analisten hebben zich georganiseerd in een speciaal team, hebben uitstekende kennis van forensisch onderzoek en malware, alsook kennis van de methoden en tactieken van de aanvallende partij. Het proces wordt al uitgevoerd in een 24\/7-modus. Het team is in staat om gedeeltelijk hypothesen voor TH te testen, volledig gebruikmakend van de geavanceerde mogelijkheden van EDR met volledige dekking van gegevens van netwerkapparaten. Daarnaast kunnen analisten de tools aanpassen aan hun behoeften.<\/p>\n<p><b>Niveau 4:<\/b> leidend, gebruik van TH. Hetzelfde team heeft de capaciteit verworven voor onderzoek, het vermogen om het proces van hypothesetests voor TH te genereren en te automatiseren. Nu zijn er ook nauwe integratie van gegevensbronnen, ontwikkeling van software op maat en ongebruikelijk gebruik van API toegevoegd aan de tools.<\/p>\n<h2>Threat Hunting technieken<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Basis technieken voor Threat Hunting<\/i><\/p>\n<p>Voor<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> de technieken<\/a><\/noindex> TH in volgorde van volwassenheid van de gebruikte technologie behoren: basiszoekopdrachten, statistische analyse, visualisatietechnieken, eenvoudige aggregaties, machine learning en Bayesiaanse methoden. <\/p>\n<p>De eenvoudigste methode is basiszoeken, dat wordt gebruikt om het onderzoeksgebied te verkleinen met behulp van specifieke verzoeken. Statistische analyse wordt bijvoorbeeld toegepast om typische gebruikers- of netwerkactiviteit te modelleren in de vorm van een statistisch model. Visualisatietechnieken worden gebruikt voor een duidelijke weergave en vereenvoudiging van data-analyse in de vorm van grafieken en diagrammen, waarin patronen in de steekproef veel gemakkelijker te herkennen zijn. De techniek van eenvoudige aggregatie op belangrijke velden wordt gebruikt voor het optimaliseren van zoekopdrachten en analyses. Hoe hoger het volwassenheidsniveau van het TH-proces binnen de organisatie, hoe relevanter het gebruik van machine learning-algoritmes wordt. Deze worden ook veelvuldig toegepast bij spamfiltering, detectie van kwaadwillend verkeer en opsporing van fraude. Een geavanceerder type machine learning-algoritme zijn de Bayesiaanse methoden, die classificatie, dimensiereductie van steekproeven en thematische modellering mogelijk maken.<\/p>\n<h2>Het Diamantmodel en TH-strategie\u00ebn<\/h2>\n<p>\nSergio Caltagirone, Andrew Pendergast en Christopher Betz toonden in hun werk \"<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">The Diamond Model of Intrusion Analysis<\/a><\/noindex>\" de belangrijkste sleutelcomponenten van elke kwaadaardige activiteit en de basisrelatie tussen deze componenten aan.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Het diamantmodel voor kwaadaardige activiteit<\/i><\/p>\n<p>Volgens dit model zijn er 4 Threat Hunting-strategie\u00ebn die zijn gebaseerd op de respectieve sleutelcomponenten.<\/p>\n<p>1. De slachtoffergerichte strategie. We nemen aan dat het slachtoffer vijanden heeft, die \"kansen\" zullen bieden via e-mail. We zoeken naar gegevens van de tegenstander in de e-mail. Zoek naar links, bijlagen, enz. We zoeken naar bevestiging van deze hypothese voor een bepaalde periode (een maand, twee weken), als we niets vinden, heeft de hypothese geen stand gehouden.<\/p>\n<p>2. De infrastructuurgerichte strategie. Er zijn verschillende methoden voor het gebruik van deze strategie. Afhankelijk van toegang en zichtbaarheid zijn sommige eenvoudiger dan andere. Bijvoorbeeld, we monitoren domeinnaamservers die bekend staan om kwaadaardige domeinen te hosten. Of we volgen alle nieuwe domeinnaamregistraties op zoek naar bekende patronen die door de tegenstander worden gebruikt.<\/p>\n<p>3. Kans-geori\u00ebnteerde strategie. Behalve de slachtoffer-geori\u00ebnteerde strategie die door de meeste netwerkbeschermers wordt gebruikt, is er de kans-geori\u00ebnteerde strategie. Dit is de op \u00e9\u00e9n na populairste aanpak en richt zich op het detecteren van kansen van de tegenstander, namelijk 'malware' en de mogelijkheid voor de tegenstander om legitieme tools te gebruiken zoals psexec, powershell, certutil en anderen.<\/p>\n<p>4. Tegenstander-geori\u00ebnteerde strategie. De tegenstander-geori\u00ebnteerde aanpak richt zich op de tegenstander zelf. Dit omvat het gebruik van openbare informatie uit openbare bronnen (OSINT), het verzamelen van gegevens over de tegenstander, zijn technieken en methoden (TTP), het analyseren van eerder voorgevallen incidenten, threat intelligence-gegevens, enzovoort.<\/p>\n<h2>Informatiebronnen en hypothesen in TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Enkele informatiebronnen voor Threat Hunting<\/i><\/p>\n<p>Er zijn veel informatiebronnen. Een perfecte analist moet in staat zijn om informatie te verzamelen uit alles wat er om hem heen is. Typische informatiebronnen in bijna elke infrastructuur zijn gegevens van beveiligingsmiddelen: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Daarnaast zijn allerlei indicatoren van compromittering, threat intelligence-diensten, gegevens van CERT en OSINT ook typische informatiebronnen. Extra kan informatie uit het dark web worden gebruikt (bijvoorbeeld plotseling is er een verzoek om de e-mail van de directeur van de organisatie te hacken, of iemand heeft zich gemeld als kandidaat voor de functie van netwerktechnicus), informatie van HR (recensies over de kandidaat van voorafgaande werkplek) en informatie van de beveiligingsdienst (bijvoorbeeld de resultaten van de controle van de tegenpartij).<\/p>\n<p>Maar voordat je al deze beschikbare bronnen gebruikt, moet je tenminste \u00e9\u00e9n hypothese hebben.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Bron<\/a><\/noindex><\/p>\n<p>Om hypothesen te controleren, moeten ze eerst worden geformuleerd. En om veel kwalitatieve hypothesen op te stellen, is een systematische aanpak noodzakelijk. Het proces van hypothesegeneratie wordt meer gedetailleerd beschreven in<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> artikel<\/a><\/noindex>, voor het proces van hypotheseformulering is het handig om dit schema als basis te nemen.<\/p>\n<p>De belangrijkste bron van hypothesen zal zijn <b>de ATT&amp;CK-matrix<\/b> (Adversarial Tactics, Techniques and Common Knowledge). Het is in wezen een kennisdatabase en een model voor het evalueren van het gedrag van aanvallers die hun activiteiten uitvoeren in de laatste fasen van een aanval, meestal beschreven met behulp van het concept Kill Chain. Dit betekent de fasen na de inbraak van de aanvaller in het interne netwerk van een onderneming of op een mobiel apparaat. Aanvankelijk omvatte de kennisdatabase een beschrijving van 121 tactieken en technieken die tijdens aanvallen worden gebruikt, elk gedetailleerd beschreven in Wiki-formaat. Diverse Threat Intelligence-analyses zijn goed als bron voor het genereren van hypotheses. Bijzonder waardevol zijn de resultaten van infrastructuuranalyses en penetratietests \u2013 dit zijn de meest waardevolle gegevens die ons solide hypothesen kunnen geven omdat ze zijn gebaseerd op specifieke infrastructuren met hun specifieke kwetsbaarheden.<\/p>\n<h2>Het proces van hypotheseverificatie<\/h2>\n<p>\nSergei Soldatov presenteerde<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> een goede schema<\/a><\/noindex> met een gedetailleerde beschrijving van het proces, het illustreert het proces van het verifi\u00ebren van TH-hypotheses in een specifiek systeem. Ik zal de belangrijkste stappen met een korte beschrijving aangeven.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Bron<\/a><\/noindex> <\/p>\n<p><b>Stap 1: TI Farm<\/b><\/p>\n<p>In deze stap moeten we <b>objecten<\/b> (door hun analyse samen met alle gegevens over bedreigingen) identificeren en hen labels toekennen op basis van hun kenmerken. Dit kan een bestand, URL, MD5, proces, hulpmiddel of gebeurtenis zijn. Door deze te laten passeren via Threat Intelligence-systemen, moeten ze worden gelabeld. Dit betekent dat deze site in dat jaar in CNC is waargenomen, deze MD5 was gekoppeld aan bepaalde malware, deze MD5 werd gedownload van een site die malware verspreidde.<\/p>\n<p><b>Stap 2: Cases<\/b><\/p>\n<p>In de tweede stap kijken we naar de interactie tussen deze objecten en identificeren we de relaties tussen al deze objecten. We krijgen gemarkeerde systemen te zien die iets ongehoord doen.<\/p>\n<p><b>Stap 3: Analist<\/b><\/p>\n<p>In de derde stap wordt het dossier overgedragen aan een ervaren analist met uitgebreide ervaring in analyse; hij velt het oordeel. Hij analyseert tot op byte-niveau wat, waar, hoe, waarom deze code doet wat hij doet. Dit lichaam was malware, deze computer was ge\u00efnfecteerd. Hij onthult de verbindingen tussen de objecten en controleert de resultaten van de sandbox-test.<\/p>\n<p>De resultaten van de analist worden verder doorgegeven. Digital Forensics onderzoekt de beelden, Malware Analysis onderzoekt de gevonden 'lichamen', en het Incident Response-team kan ter plaatse gaan om daar iets verder te onderzoeken. Het eindresultaat zal een bevestigde hypothese zijn, een blootgelegde aanval en manieren om deze tegen te gaan.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, or How to Protect Yourself from 5% of Threats\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Bron<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Conclusies<\/h2>\n<p>\nThreat Hunting is een relatief nieuwe technologie die effectief kan ingaan tegen gepersonaliseerde, nieuwe en onconventionele bedreigingen, en die grote vooruitzichten heeft gezien de groei van dergelijke bedreigingen en de complexiteit van bedrijfsinfrastructuren. Hiervoor zijn drie elementen nodig: data, tools en analisten. De voordelen van Threat Hunting beperken zich niet tot het voorkomen van bedreigingen. We moeten niet vergeten dat we tijdens de zoektocht onszelf verdiepen in onze infrastructuur en haar zwakke punten vanuit het perspectief van een beveiligingsspecialist, en deze punten kunnen versterken.<\/p>\n<p>De eerste stappen die, naar ons idee, gezet moeten worden om het TH-proces binnen uw organisatie te starten.<\/p>\n<ol>\n<li>Zorg voor de beveiliging van eindpunten en netwerkinfrastructuur. Zorg voor zichtbaarheid (NetFlow) en controle (firewall, IDS, IPS, DLP) van alle processen in uw netwerk. Ken uw netwerk van de randrouter tot de laatste host.<\/li>\n<li>Onderzoeken<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Voer regelmatig pentests uit van ten minste de belangrijkste externe bronnen, analyseer de resultaten, identificeer de belangrijkste doelen voor aanvallen en sluit hun kwetsbaarheden.<\/li>\n<li>Integreer een open-source Threat Intelligence-systeem (bijvoorbeeld MISP, Yeti) en voer de loganalyse samen met dit systeem uit.<\/li>\n<li>Implementeer een Incident Response Platform (IRP): R-Vision IRP, The Hive, sandbox voor de analyse van verdachte bestanden (FortiSandbox, Cuckoo).<\/li>\n<li>Automatiseer routinematige processen. Loganalyse, incidentregistratie, personeel informeren \u2013 dit is een groot gebied voor automatisering.<\/li>\n<li>Leer effectief samen te werken met ingenieurs, ontwikkelaars en technische ondersteuning om gezamenlijk aan incidenten te werken.<\/li>\n<li>Documenteer het hele proces, de belangrijkste punten, de behaalde resultaten, zodat je deze later kan terugzien of delen met collega's.<\/li>\n<li>Vergeet de sociale kant niet: wees op de hoogte van wat er gebeurt met uw medewerkers, wie u in dienst neemt en wie u toegang verleent tot de informatiemiddelen van de organisatie.<\/li>\n<li>Op de hoogte blijven van trends op het gebied van nieuwe bedreigingen en beschermingsmethoden, uw technische kennis verhogen (inclusief in de werking van IT-diensten en subsystemen), conferenties bijwonen en communiceren met collega's.<\/li>\n<\/ol>\n<p>\nIk ben bereid om het proces van TH in de opmerkingen te bespreken.<\/p>\n<p><b class=\"spoiler_title\">Of kom bij ons werken!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Hoofdconsultant informatiebeveiliging<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Systeemarchitect informatiebeveiliging<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Hoofdingenieur netwerkbeveiliging<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Hoofdingenieur informatiebeveiliging (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Architect informatiebeveiliging (toepassing)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Bronnen en materialen voor studie<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, of hoe je je kunt verdedigen tegen 5% van de bedreigingen | ProHoster","description":"95% van de bedreigingen voor informatiebeveiliging zijn bekend, en je kunt je ertegen beschermen met traditionele middelen zoals antivirussoftware, firewall, IDS, WAF. De overige 5% van de bedreigingen zijn onbekend en het gevaarlijkst.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}