{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% zagro\u017ce\u0144 bezpiecze\u0144stwa informacyjnego jest znanych, a zabezpieczenie si\u0119 przed nimi mo\u017cna za pomoc\u0105 tradycyjnych \u015brodk\u00f3w, takich jak programy antywirusowe, zapory sieciowe, IDS, WAF. Pozosta\u0142e 5% zagro\u017ce\u0144 to te nieznane, a zarazem najbardziej niebezpieczne. Stanowi\u0105 one 70% ryzyka dla firmy, poniewa\u017c trudno\u015bci w ich wykrywaniu i ochronie s\u0105 znacz\u0105ce. Przyk\u0142ady <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">\u201eczarnych \u0142ab\u0119dzi\u201d<\/a><\/noindex> to epidemie ransomware WannaCry, NotPetya\/ExPetr, koparki kryptowalut, \u201ebro\u0144 cybernetyczna\u201d Stuxnet (atakuj\u0105ca obiekty j\u0105drowe w Iranie) oraz wiele (kto\u015b jeszcze pami\u0119ta Kido\/Conficker?) innych atak\u00f3w, przed kt\u00f3rymi nie\u0142atwo jest chroni\u0107 si\u0119 klasycznymi metodami ochrony. O tym, jak przeciwdzia\u0142a\u0107 tym 5% zagro\u017ce\u0144 za pomoc\u0105 technologii Threat Hunting, chcemy porozmawia\u0107.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n Nieustanny rozw\u00f3j cyberatak\u00f3w wymaga ci\u0105g\u0142ego wykrywania i przeciwdzia\u0142ania, co ostatecznie prowadzi nas do my\u015bli o nieko\u0144cz\u0105cej si\u0119 wy\u015bcigu zbroje\u0144 mi\u0119dzy przest\u0119pcami a obro\u0144cami. Klasyczne systemy ochrony ju\u017c nie s\u0105 w stanie zapewni\u0107 akceptowalnego poziomu bezpiecze\u0144stwa, przy kt\u00f3rym poziom ryzyka nie wp\u0142ywa na kluczowe wska\u017aniki firmy (ekonomiczne, polityczne, reputacyjne) bez ich dostosowania do konkretnej infrastruktury, ale w og\u00f3lnym zarysie zamykaj\u0105 cz\u0119\u015b\u0107 ryzyk. Ju\u017c w trakcie wdra\u017cania i konfiguracji nowoczesne systemy ochrony okazuj\u0105 si\u0119 by\u0107 w roli goni\u0105cego i musz\u0105 odpowiada\u0107 na wyzwania nowej epoki.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>\u0179r\u00f3d\u0142o<\/noindex><\/p>\n<p>Jednym z odpowiedzi na wyzwania wsp\u00f3\u0142czesno\u015bci dla specjalisty ds. bezpiecze\u0144stwa IT mo\u017ce by\u0107 technologia Threat Hunting. Termin Threat Hunting (dalej w tek\u015bcie \u2014 TH) pojawi\u0142 si\u0119 kilka lat temu. Sama technologia jest do\u015b\u0107 interesuj\u0105ca, ale nie ma jeszcze \u017cadnych powszechnie przyj\u0119tych standard\u00f3w i zasad. Dodatkowo sytuacj\u0119 utrudnia r\u00f3\u017cnorodno\u015b\u0107 \u017ar\u00f3de\u0142 informacji i niewielka ilo\u015b\u0107 \u017ar\u00f3de\u0142 w j\u0119zyku rosyjskim na ten temat. W zwi\u0105zku z tym w \u201eLANIT-Integracji\u201d postanowili\u015bmy napisa\u0107 pewnego rodzaju przegl\u0105d tej technologii. <\/p>\n<h2>Aktualno\u015b\u0107<\/h2>\n<p>\nTechnologia TH opiera si\u0119 na procesach monitorowania infrastruktury.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Istniej\u0105 dwa podstawowe scenariusze wewn\u0119trznego monitorowania \u2014 Alerting i Hunting<\/a><\/noindex>. Alerting (in the form of MSSP services) is a traditional method that involves searching for previously developed signatures and attack indicators and responding to them. This scenario is effectively carried out by traditional signature-based protection tools. Hunting (an MDR service) is a monitoring method that answers the question, 'Where do signatures and rules come from?'. It is the process of creating correlation rules by analyzing hidden or previously unknown attack indicators and signs. This type of monitoring is what Threat Hunting refers to.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOnly by combining both types of monitoring can we achieve nearly perfect protection, though there will always be some level of residual risk.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protection using both types of monitoring<\/i><\/p>\n<p>And here's why TH (and hunting in general!) will become increasingly relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Threats, protection tools, risks.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">\u0179r\u00f3d\u0142o<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% of all threats are well known<\/a><\/noindex>. These include types such as spam, DDoS, viruses, rootkits, and other classic malicious software. These threats can be countered with the same classic protection measures.<\/p>\n<p>In the course of any project<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% of the time is spent on 80% of the work<\/a><\/noindex>, while the remaining 20% of work takes 80% of the time. Similarly, among the entire threat landscape, 5% of new type threats will account for 70% of the risk to the company. In a company where information security management processes are organized, we can manage 30% of the risk from known threats in some way, whether by avoiding (giving up wireless networks altogether), accepting (implementing necessary protection measures), or transferring (for example, to the integrator's shoulders) this risk. However, protecting against<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> zero-day vulnerabilities<\/a><\/noindex>, APT attacks, phishing,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> supply chain attacks<\/a><\/noindex>, cyber espionage, and national operations, as well as a large number of other attacks is much more challenging. The consequences of these 5% threats will be much more severe (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">the average loss amount for the bank from the buhtrap group is 143 million<\/a><\/noindex>), than the consequences of spam or viruses, from which antivirus software provides protection.<\/p>\n<p>Almost everyone faces 5% of threats. Recently, we had to install an open-source solution that uses an application from the PEAR (PHP Extension and Application Repository) repository. The attempt to install this application via pear install failed because<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> stron\u0119<\/a><\/noindex> by\u0142 niedost\u0119pny (teraz ju\u017c jest na nim zawieszona wiadomo\u015b\u0107), musia\u0142em go zainstalowa\u0107 z GitHub. A dos\u0142ownie niedawno okaza\u0142o si\u0119, \u017ce PEAR sta\u0142 si\u0119 ofiar\u0105<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> atak\u00f3w poprzez \u0142a\u0144cuch dostaw<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Mo\u017cna r\u00f3wnie\u017c wspomnie\u0107 o<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> ataku z u\u017cyciem CCleanera<\/a><\/noindex>, epidemii ransomware NePetya przez modu\u0142 aktualizacji programu do sporz\u0105dzania raport\u00f3w podatkowych<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Zagro\u017cenia staj\u0105 si\u0119 coraz bardziej wyrafinowane, a pojawia si\u0119 logiczne pytanie \u2013 \u201eJak wi\u0119c przeciwdzia\u0142a\u0107 tym 5% zagro\u017ce\u0144?\u201d<\/p>\n<h2>Definicja Threat Hunting<\/h2>\n<p>\nZatem Threat Hunting \u2013 to proces proaktywnego i iteracyjnego poszukiwania oraz wykrywania zaawansowanych zagro\u017ce\u0144, kt\u00f3re nie mog\u0105 by\u0107 wykryte za pomoc\u0105 tradycyjnych \u015brodk\u00f3w ochrony. Do zaawansowanych zagro\u017ce\u0144 nale\u017c\u0105 na przyk\u0142ad ataki APT, ataki na luki 0-day, Living off the Land i inne.<\/p>\n<p>Mo\u017cna to r\u00f3wnie\u017c przeformu\u0142owa\u0107, \u017ce TH \u2013 to proces weryfikacji hipotez. To g\u0142\u00f3wnie r\u0119czny proces z elementami automatyzacji, w ramach kt\u00f3rego analityk, opieraj\u0105c si\u0119 na swojej wiedzy i kwalifikacjach, przeszukuje du\u017ce ilo\u015bci informacji w poszukiwaniu oznak kompromitacji zgodnych z wcze\u015bniej okre\u015blon\u0105 hipotez\u0105 o obecno\u015bci konkretnego zagro\u017cenia. Jego szczeg\u00f3ln\u0105 cech\u0105 jest r\u00f3\u017cnorodno\u015b\u0107 \u017ar\u00f3de\u0142 informacji.<\/p>\n<p>Nale\u017cy zauwa\u017cy\u0107, \u017ce Threat Hunting \u2013 to nie jaki\u015b programowy lub sprz\u0119towy produkt. To nie alerty, kt\u00f3re mo\u017cna zobaczy\u0107 w jakim\u015b rozwi\u0105zaniu. To nie proces wyszukiwania IOC (identyfikator\u00f3w kompromitacji). I to nie jest jaka\u015b pasywna aktywno\u015b\u0107, kt\u00f3ra odbywa si\u0119 bez udzia\u0142u analityk\u00f3w bezpiecze\u0144stwa IT. Threat Hunting \u2013 przede wszystkim proces.<\/p>\n<h2>Sk\u0142adniki Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTrzy podstawowe sk\u0142adniki Threat Hunting: dane, technologie, ludzie.<\/p>\n<p><b>Dane (co?)<\/b>, w tym Big Data. R\u00f3\u017cnorodne strumienie ruchu, informacje o wcze\u015bniej przeprowadzonych APT, analizy, dane o aktywno\u015bci u\u017cytkownik\u00f3w, dane sieciowe, informacje od pracownik\u00f3w, informacje z dark webu i wiele innych.<\/p>\n<p><b>Technologie (jak?)<\/b> przetwarzania tych danych \u2013 wszystkie mo\u017cliwe metody przetwarzania tych danych, w tym Uczenie Maszynowe.<\/p>\n<p><b>Ludzie (kto?)<\/b> \u2013 ci, kt\u00f3rzy maj\u0105 du\u017ce do\u015bwiadczenie w analizie r\u00f3\u017cnorodnych atak\u00f3w, rozwini\u0119t\u0105 intuicj\u0119 i zdolno\u015b\u0107 do wykrywania atak\u00f3w. Zwykle s\u0105 to analitycy bezpiecze\u0144stwa informacji, kt\u00f3rzy powinni mie\u0107 zdolno\u015b\u0107 do generowania hipotez i znajdowania ich potwierdzenia. S\u0105 oni kluczowym ogniwem procesu.<\/p>\n<h2>Model PARIS<\/h2>\n<p>\nAdam Bejtman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> opisuje<\/a><\/noindex> model PARIS dla idealnego procesu TH. Nazwa sugeruje znan\u0105 atrakcj\u0119 turystyczn\u0105 we Francji. Ten model mo\u017cna rozpatrywa\u0107 w dw\u00f3ch kierunkach \u2013 od g\u00f3ry do do\u0142u i odwrotnie.<\/p>\n<p>W procesie polowania na zagro\u017cenia, poruszaj\u0105c si\u0119 wed\u0142ug modelu od do\u0142u do g\u00f3ry, b\u0119dziemy mieli do czynienia z wieloma dowodami z\u0142o\u015bliwej aktywno\u015bci. Ka\u017cdy dow\u00f3d ma okre\u015blon\u0105 miar\u0119, tak\u0105 jak pewno\u015b\u0107 \u2013 cecha, kt\u00f3ra odzwierciedla wag\u0119 tego dowodu. S\u0105 \u201e\u017celazne\u201d, bezpo\u015brednie dowody z\u0142o\u015bliwej aktywno\u015bci, na podstawie kt\u00f3rych mo\u017cemy od razu dotrze\u0107 do szczytu piramidy i stworzy\u0107 rzeczywiste powiadomienie o znanym zaka\u017ceniu. Istniej\u0105 tak\u017ce po\u015brednie dowody, kt\u00f3rych suma mo\u017ce r\u00f3wnie\u017c doprowadzi\u0107 nas do szczytu piramidy. Jak zawsze, dowod\u00f3w po\u015brednich jest znacznie wi\u0119cej ni\u017c bezpo\u015brednich, co oznacza, \u017ce musz\u0105 by\u0107 sortowane i analizowane, przeprowadza\u0107 dodatkowe badania, a najlepiej automatyzowa\u0107 ten proces.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Model PARIS.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">\u0179r\u00f3d\u0142o<\/a><\/noindex><\/p>\n<p>G\u00f3rna cz\u0119\u015b\u0107 modelu (1 i 2) opiera si\u0119 na technologiach automatyzacji i r\u00f3\u017cnorodnej analityce, a dolna cz\u0119\u015b\u0107 (3 i 4) na ludziach o okre\u015blonych kwalifikacjach, kt\u00f3rzy zarz\u0105dzaj\u0105 procesem. Model mo\u017cna rozpatrywa\u0107, poruszaj\u0105c si\u0119 od g\u00f3ry do do\u0142u, gdzie w g\u00f3rnej cz\u0119\u015bci niebieskiej znajduj\u0105 si\u0119 powiadomienia z tradycyjnych \u015brodk\u00f3w ochrony (antywirus, EDR, zapora, sygnatury) z wysokim poziomem pewno\u015bci i zaufania, a poni\u017cej wska\u017aniki (IOC, URL, MD5 i inne), kt\u00f3re maj\u0105 ni\u017cszy poziom pewno\u015bci i wymagaj\u0105 dodatkowego zbadania. A najni\u017cszy i najszerszy poziom (4) \u2013 generacja hipotez, tworzenie nowych scenariuszy dzia\u0142ania tradycyjnych \u015brodk\u00f3w ochrony. Ten poziom nie ogranicza si\u0119 tylko do wymienionych \u017ar\u00f3de\u0142 hipotez. Im ni\u017cszy poziom, tym wi\u0119ksze wymagania stawiane przed kwalifikacjami analityka.<\/p>\n<p>Bardzo wa\u017cne jest, aby analitycy nie tylko sprawdzali zamkni\u0119ty zestaw wcze\u015bniej okre\u015blonych hipotez, ale nieustannie pracowali nad generowaniem nowych hipotez i sposob\u00f3w ich weryfikacji.<\/p>\n<h2>Model dojrza\u0142o\u015bci u\u017cycia TH<\/h2>\n<p>\nW idealnym \u015bwiecie TH jest nieprzerwanym procesem. Jednak poniewa\u017c idealny \u015bwiat nie istnieje, przyjrzyjmy si\u0119<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> modelowi dojrza\u0142o\u015bci<\/a><\/noindex> i metodom w kontek\u015bcie ludzi, proces\u00f3w i u\u017cywanych technologii. Rozwa\u017cmy model idealnego sferycznego TH. Istnieje 5 poziom\u00f3w u\u017cycia tej technologii. Przeanalizujmy je na przyk\u0142adzie ewolucji konkretnego zespo\u0142u analityk\u00f3w.<\/p>\n<p><b>Poziomy dojrza\u0142o\u015bci<\/b><br \/>\n<b>Ludzie<\/b><br \/>\n<b>Procesy<\/b><br \/>\n<b>Technologie<\/b><\/p>\n<p><b>Poziom 0<\/b><br \/>\nAnalitycy SOC<br \/>\n24\/7<br \/>\nTradycyjne narz\u0119dzia:<\/p>\n<p>Tradycyjny<br \/>\nZestaw alert\u00f3w<br \/>\nPasywne monitorowanie<br \/>\nIDS, AV, Sandboxing,<\/p>\n<p><i>Bez TH<\/i><br \/>\nPraca z alertami<\/p>\n<p>narz\u0119dzia analizy sygnatur, dane Threat Intelligence.<\/p>\n<p><b>Poziom 1<\/b><br \/>\nAnalitycy SOC<br \/>\nJednorazowy TH<br \/>\nEDR<\/p>\n<p>Eksperymentalny<br \/>\nPodstawowa wiedza o forenzice<br \/>\nWyszukiwanie IOC<br \/>\nCz\u0119\u015bciowy zasi\u0119g danych z urz\u0105dze\u0144 sieciowych<\/p>\n<p><i>Eksperymenty z TH<\/i><br \/>\nDobra znajomo\u015b\u0107 sieci i cz\u0119\u015bci aplikacyjnej<\/p>\n<p>Cz\u0119\u015bciowe zastosowanie<\/p>\n<p><b>Poziom 2<\/b><br \/>\nTymczasowe zaj\u0119cie<br \/>\nSprinty<br \/>\nEDR<\/p>\n<p>Okresowe<br \/>\n\u015arednia wiedza o forenzice<br \/>\nTydzie\u0144 w miesi\u0105cu<br \/>\nPe\u0142ne zastosowanie<\/p>\n<p><i>Tymczasowy TH<\/i><br \/>\nDoskona\u0142a znajomo\u015b\u0107 sieci i cz\u0119\u015bci aplikacyjnej<br \/>\nRegularny TH<br \/>\nPe\u0142na automatyzacja wykorzystania danych EDR<\/p>\n<p>Cz\u0119\u015bciowe wykorzystanie rozszerzonych mo\u017cliwo\u015bci EDR<\/p>\n<p><b>Poziom 3<\/b><br \/>\nDedykowany zesp\u00f3\u0142 TH<br \/>\n24\/7<br \/>\nCz\u0119\u015bciowa mo\u017cliwo\u015b\u0107 weryfikacji hipotez TH<\/p>\n<p>Prewencyjny<br \/>\nDoskona\u0142a wiedza o forenzice i z\u0142o\u015bliwym oprogramowaniu<br \/>\nPrewencyjny TH<br \/>\nPe\u0142ne wykorzystanie rozszerzonych mo\u017cliwo\u015bci EDR<\/p>\n<p><i>Przypadki TH<\/i><br \/>\nDoskona\u0142a znajomo\u015b\u0107 strony atakuj\u0105cej<br \/>\nPrzypadki TH<br \/>\nPe\u0142ny zasi\u0119g danych z urz\u0105dze\u0144 sieciowych<\/p>\n<p>Konfiguracja wed\u0142ug potrzeb<\/p>\n<p><b>Poziom 4<\/b><br \/>\nDedykowany zesp\u00f3\u0142 TH<br \/>\n24\/7<br \/>\nPe\u0142na zdolno\u015b\u0107 weryfikacji hipotez TH<\/p>\n<p>Liderski<br \/>\nDoskona\u0142a wiedza o forenzice i z\u0142o\u015bliwym oprogramowaniu<br \/>\nPrewencyjny TH<br \/>\nPoziom 3, plus:<\/p>\n<p><i>Wykorzystanie TH<\/i><br \/>\nDoskona\u0142a znajomo\u015b\u0107 strony atakuj\u0105cej<br \/>\nWeryfikacja, automatyzacja i weryfikacja hipotez TH<br \/>\n\u015bcis\u0142a integracja \u017ar\u00f3de\u0142 danych;<\/p>\n<p>Zdolno\u015b\u0107 do bada\u0144<\/p>\n<p>rozw\u00f3j wed\u0142ug potrzeb i nietypowe u\u017cycie API.<\/p>\n<p><i>Poziomy dojrza\u0142o\u015bci TH w kontek\u015bcie ludzi, proces\u00f3w i technologii<\/i><\/p>\n<p><b>Poziom 0:<\/b> tradycyjny, bez u\u017cycia TH. Zwykli analitycy pracuj\u0105 z standardowym zestawem alert\u00f3w w trybie pasywnego monitorowania przy u\u017cyciu standardowych narz\u0119dzi i technologii: IDS, AV, piaskownice, narz\u0119dzia analizy sygnatur.<\/p>\n<p><b>Poziom 1:<\/b> eksperymentalny, przy u\u017cyciu TH. Ci sami analitycy z podstawow\u0105 wiedz\u0105 z zakresu forenziki i dobr\u0105 znajomo\u015bci\u0105 sieci oraz cz\u0119\u015bci aplikacyjnej mog\u0105 przeprowadzi\u0107 jednorazowe Threat Hunting poprzez poszukiwanie wska\u017anik\u00f3w kompromitacji. Do narz\u0119dzi dodawane s\u0105 EDR z cz\u0119\u015bciowym zasi\u0119giem danych z urz\u0105dze\u0144 sieciowych. Narz\u0119dzia s\u0105 stosowane cz\u0119\u015bciowo.<\/p>\n<p><b>Poziom 2:<\/b> okresowy, tymczasowy TH. Tym samym analitykom, kt\u00f3rzy ju\u017c podnie\u015bli swoje umiej\u0119tno\u015bci w zakresie forensyki, sieci i zastosowa\u0144 praktycznych, nak\u0142ada si\u0119 obowi\u0105zek regularnego zajmowania si\u0119 (sprint) Threat Hunting, powiedzmy, tydzie\u0144 w miesi\u0105cu. Do narz\u0119dzi dodawane jest pe\u0142ne badanie danych z urz\u0105dze\u0144 sieciowych, automatyzacja analizy danych z EDR oraz cz\u0119\u015bciowe wykorzystanie rozszerzonych mo\u017cliwo\u015bci EDR.<\/p>\n<p><b>Poziom 3:<\/b> prewencyjny, cz\u0119ste przypadki TH. Nasi analitycy zorganizowali si\u0119 w wydzielony zesp\u00f3\u0142, zdobyli doskona\u0142\u0105 wiedz\u0119 z zakresu forenziki i z\u0142o\u015bliwego oprogramowania, a tak\u017ce wiedz\u0119 o metodach i taktykach dzia\u0142ania strony atakuj\u0105cej. Proces jest ju\u017c realizowany w trybie 24\/7. Zesp\u00f3\u0142 jest w stanie cz\u0119\u015bciowo weryfikowa\u0107 hipotezy TH, w pe\u0142ni wykorzystuj\u0105c zaawansowane mo\u017cliwo\u015bci EDR z pe\u0142nym zasi\u0119giem danych z urz\u0105dze\u0144 sieciowych. Analitycy mog\u0105 r\u00f3wnie\u017c dostosowywa\u0107 narz\u0119dzia do swoich potrzeb.<\/p>\n<p><b>Poziom 4:<\/b> lideruj\u0105cy, u\u017cycie TH. Ten sam zesp\u00f3\u0142 zdoby\u0142 zdolno\u015b\u0107 do bada\u0144, umiej\u0119tno\u015b\u0107 generowania i automatyzacji procesu weryfikacji hipotez TH. Teraz do narz\u0119dzi dodana zosta\u0142a \u015bcis\u0142a integracja \u017ar\u00f3de\u0142 danych, rozw\u00f3j oprogramowania pod potrzeby oraz niestandardowe wykorzystanie API.<\/p>\n<h2>Techniki Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Podstawowe techniki Threat Hunting<\/i><\/p>\n<p>Do<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> technik<\/a><\/noindex> TH w kolejno\u015bci dojrza\u0142o\u015bci u\u017cywanej technologii nale\u017c\u0105: podstawowe wyszukiwanie, analiza statystyczna, techniki wizualizacji, proste agregacje, uczenie maszynowe oraz metody bayesowskie. <\/p>\n<p>Najprostsza metoda \u2013 podstawowe wyszukiwanie, u\u017cywana do zaw\u0119\u017cania obszaru bada\u0144 za pomoc\u0105 okre\u015blonych zapyta\u0144. Analiza statystyczna jest stosowana na przyk\u0142ad do budowania typowego modelu aktywno\u015bci u\u017cytkownik\u00f3w lub sieci w postaci modelu statystycznego. Techniki wizualizacji s\u0105 u\u017cywane do graficznego przedstawienia i uproszczenia analizy danych w postaci wykres\u00f3w i diagram\u00f3w, na kt\u00f3rych znacznie \u0142atwiej dostrzega si\u0119 wzorce w pr\u00f3bie. Technika prostych agregacji wed\u0142ug kluczowych p\u00f3l jest stosowana do optymalizacji wyszukiwania i analizy. Im wy\u017cszego poziomu dojrza\u0142o\u015bci proces TH osi\u0105ga w organizacji, tym bardziej aktualne staje si\u0119 wykorzystanie algorytm\u00f3w uczenia maszynowego. S\u0105 one r\u00f3wnie\u017c szeroko stosowane mi\u0119dzy innymi przy filtracji spamu, wykrywaniu z\u0142o\u015bliwego ruchu oraz detekcji oszustw. Bardziej zaawansowany typ algorytm\u00f3w uczenia maszynowego \u2013 metody bayesowskie, kt\u00f3re umo\u017cliwiaj\u0105 klasyfikacj\u0119, redukcj\u0119 wymiarowo\u015bci pr\u00f3by oraz modelowanie tematyczne.<\/p>\n<h2>Model diamentu i strategie TH<\/h2>\n<p>\nSergio Kaltagirone, Andrew Pendergast i Christopher Betz w swojej pracy \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Model diamentu analizy w\u0142ama\u0144<\/a><\/noindex>\u201d pokazali podstawowe kluczowe elementy ka\u017cdej z\u0142o\u015bliwej aktywno\u015bci oraz podstawowe powi\u0105zania mi\u0119dzy nimi.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Model diamentu dla z\u0142o\u015bliwej aktywno\u015bci<\/i><\/p>\n<p>Zgodnie z tym modelem istniej\u0105 4 strategie Threat Hunting, kt\u00f3re opieraj\u0105 si\u0119 na odpowiednich kluczowych elementach.<\/p>\n<p>1. Strategia skoncentrowana na ofierze. Zak\u0142adamy, \u017ce ofiara ma przeciwnik\u00f3w, kt\u00f3rzy b\u0119d\u0105 dostarcza\u0107 \u00abmo\u017cliwo\u015bci\u00bb za pomoc\u0105 e-maila. Szukamy danych wroga w poczcie. Poszukujemy link\u00f3w, za\u0142\u0105cznik\u00f3w itp. Sprawdzamy potwierdzenie tej hipotezy przez okre\u015blony czas (miesi\u0105c, dwa tygodnie), je\u015bli nie znajdziemy, hipoteza si\u0119 nie sprawdzi\u0142a.<\/p>\n<p>2. Strategia skoncentrowana na infrastrukturze. Istnieje kilka metod wykorzystania tej strategii. W zale\u017cno\u015bci od dost\u0119pu i widoczno\u015bci niekt\u00f3re z nich s\u0105 \u0142atwiejsze ni\u017c inne. Na przyk\u0142ad monitorujemy serwery nazw domen, kt\u00f3re s\u0105 znane z hostingu z\u0142o\u015bliwych domen. Lub prowadzimy proces \u015bledzenia wszystkich nowych rejestracji nazw domen pod k\u0105tem znanego wzoru stosowanego przez przeciwnika.<\/p>\n<p>3. Strategia oparta na mo\u017cliwo\u015bciach. Opr\u00f3cz strategii opartej na ofierze, stosowanej przez wi\u0119kszo\u015b\u0107 sieciowych obro\u0144c\u00f3w, istnieje strategia oparta na mo\u017cliwo\u015bciach. Jest to druga co do popularno\u015bci strategia, koncentruj\u0105ca si\u0119 na wykrywaniu mo\u017cliwo\u015bci ze strony przeciwnika, a mianowicie \u201ez\u0142o\u015bliwego oprogramowania\u201d oraz mo\u017cliwo\u015bci wykorzystania przez przeciwnika takich legalnych narz\u0119dzi jak psexec, powershell, certutil i innych.<\/p>\n<p>4. Strategia ukierunkowana na przeciwnika. Podej\u015bcie skoncentrowane na przeciwniku skupia si\u0119 na samym przeciwniku. Obejmuje to wykorzystanie informacji dost\u0119pnych z publicznych \u017ar\u00f3de\u0142 (OSINT), zbieranie danych o przeciwniku, jego technikach i metodach (TTP), analiz\u0119 wcze\u015bniejszych incydent\u00f3w, danych Threat Intelligence itp.<\/p>\n<h2>\u0179r\u00f3d\u0142a informacji i hipotez w TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Niekt\u00f3re \u017ar\u00f3d\u0142a informacji do Threat Hunting<\/i><\/p>\n<p>Mo\u017ce by\u0107 bardzo wiele \u017ar\u00f3de\u0142 informacji. Idealny analityk powinien umie\u0107 pozyskiwa\u0107 informacje z wszystkiego, co go otacza. Typowymi \u017ar\u00f3d\u0142ami praktycznie w ka\u017cdej infrastrukturze b\u0119d\u0105 dane z system\u00f3w ochrony: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. Innymi typowymi \u017ar\u00f3d\u0142ami informacji b\u0119d\u0105 r\u00f3\u017cnorodne wska\u017aniki kompromitacji, us\u0142ugi Threat Intelligence, dane CERT oraz OSINT. Dodatkowo mo\u017cna korzysta\u0107 z informacji z dark webu (na przyk\u0142ad nagle pojawia si\u0119 zam\u00f3wienie na w\u0142amanie do skrzynki e-mailowej kierownika organizacji, czy osoba, kt\u00f3ra anga\u017cuje si\u0119 w dzia\u0142alno\u015b\u0107, ujawnia si\u0119 jako kandydat na stanowisko sieciowego in\u017cyniera), informacje pozyskane od HR (opinie o kandydacie z poprzedniego miejsca pracy), informacje od s\u0142u\u017cby bezpiecze\u0144stwa (na przyk\u0142ad wyniki sprawdzenia kontrahenta).<\/p>\n<p>Jednak zanim zaczniemy korzysta\u0107 ze wszystkich dost\u0119pnych \u017ar\u00f3de\u0142, musimy mie\u0107 przynajmniej jedn\u0105 hipotez\u0119.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">\u0179r\u00f3d\u0142o<\/a><\/noindex><\/p>\n<p>Aby weryfikowa\u0107 hipotezy, musz\u0105 by\u0107 najpierw sformu\u0142owane. A aby formu\u0142owa\u0107 wiele wysokiej jako\u015bci hipotez, nale\u017cy stosowa\u0107 podej\u015bcie systemowe. Proces generowania hipotez zosta\u0142 bardziej szczeg\u00f3\u0142owo opisany w<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> artyku\u0142<\/a><\/noindex>, jako podstaw\u0119 procesu formu\u0142owania hipotez warto przyj\u0105\u0107 ten schemat.<\/p>\n<p>G\u0142\u00f3wnym \u017ar\u00f3d\u0142em hipotez b\u0119dzie <b>matryca ATT&amp;CK<\/b> (Techniki, Taktiki i Wiedza o Zagra\u017caj\u0105cych Zjawiskach). W istocie jest to baza wiedzy oraz model s\u0142u\u017c\u0105cy do oceny zachowa\u0144 przest\u0119pc\u00f3w realizuj\u0105cych swoje dzia\u0142ania na ostatnich etapach ataku, zwykle opisywanych za pomoc\u0105 poj\u0119cia Kill Chain. Oznacza to etapy po wnikni\u0119ciu przest\u0119pcy do wewn\u0119trznej sieci przedsi\u0119biorstwa lub na urz\u0105dzenie mobilne. Pocz\u0105tkowo baza wiedzy zawiera\u0142a opis 121 taktyk i technik stosowanych podczas ataku, z kt\u00f3rych ka\u017cda jest szczeg\u00f3\u0142owo opisana w formacie Wiki. R\u00f3\u017cnorodna analityka Threat Intelligence doskonale nadaje si\u0119 jako \u017ar\u00f3d\u0142o do generowania hipotez. Szczeg\u00f3lnie warto zaznaczy\u0107 wyniki analizy infrastruktury oraz testy penetracyjne \u2013 s\u0105 to najbardziej cenne dane, kt\u00f3re mog\u0105 dostarczy\u0107 nam solidne hipotezy, poniewa\u017c opieraj\u0105 si\u0119 na konkretnej infrastrukturze z jej okre\u015blonymi s\u0142abo\u015bciami.<\/p>\n<h2>Proces weryfikacji hipotez<\/h2>\n<p>\nSiergiej So\u0142datow zaprezentowa\u0142<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> dobr\u0105 schematyk\u0119<\/a><\/noindex> z dok\u0142adnym opisem procesu, kt\u00f3ra ilustruje proces weryfikacji hipotez TH w danym systemie. Wska\u017amy podstawowe etapy z kr\u00f3tkim opisem.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">\u0179r\u00f3d\u0142o<\/a><\/noindex> <\/p>\n<p><b>Etap 1: Farma TI<\/b><\/p>\n<p>Na tym etapie nale\u017cy wyodr\u0119bni\u0107 <b>obiekty<\/b> (poprzez ich analiz\u0119 wsp\u00f3lnie ze wszystkimi danymi o zagro\u017ceniach) z przypisaniem im etykiet charakteryzuj\u0105cych je. Mo\u017ce to by\u0107 plik, URL, MD5, proces, narz\u0119dzie, zdarzenie. Przechodz\u0105c przez systemy Threat Intelligence, trzeba na\u0142o\u017cy\u0107 etykiety. Oznacza to, \u017ce ta strona zosta\u0142a zauwa\u017cona w CNC w danym roku, ten MD5 by\u0142 zwi\u0105zany z konkretnym malwarem, ten MD5 by\u0142 pobierany z witryny, kt\u00f3ra rozprowadza\u0142a malware.<\/p>\n<p><b>Etap 2: Przypadki<\/b><\/p>\n<p>Na drugim etapie przygl\u0105damy si\u0119 interakcji mi\u0119dzy tymi obiektami i identyfikujemy mi\u0119dzy nimi powi\u0105zania. Uzyskujemy oznaczone systemy, kt\u00f3re wykonuj\u0105 co\u015b niedobrego.<\/p>\n<p><b>Etap 3: Analityk<\/b><\/p>\n<p>Na trzecim etapie sprawa jest przekazywana do do\u015bwiadczonego analityka, kt\u00f3ry ma ogromne do\u015bwiadczenie w analizie, i to on wydaje werdykt. Rozbiera na czynniki pierwsze, co, sk\u0105d, jak, dlaczego i po co wykonuje ten kod. Ten element by\u0142 z\u0142o\u015bliwy, ten komputer by\u0142 zainfekowany. Odkrywa powi\u0105zania mi\u0119dzy obiektami, sprawdza wyniki w piaskownicy.<\/p>\n<p>Wyniki pracy analityka s\u0105 przekazywane dalej. Digital Forensics bada obrazy, Malware Analysis analizuje znalezione \u201edzi\u0119ki\u201d, a zesp\u00f3\u0142 Incident Response mo\u017ce uda\u0107 si\u0119 na miejsce i zbada\u0107 co\u015b ju\u017c tam. Efektem pracy b\u0119dzie potwierdzona hipoteza, ujawniony atak oraz sposoby przeciwdzia\u0142ania mu.<\/p>\n<p><img decoding=\"async\" alt=\"Polowanie na zagro\u017cenia, czyli jak zabezpieczy\u0107 si\u0119 przed 5% zagro\u017ce\u0144\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">\u0179r\u00f3d\u0142o<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Podsumowanie<\/h2>\n<p>\nThreat Hunting to stosunkowo m\u0142oda technologia, kt\u00f3ra potrafi skutecznie przeciwdzia\u0142a\u0107 dostosowanym, nowym i niestandardowym zagro\u017ceniom, a jej perspektywy s\u0105 obiecuj\u0105ce w obliczu rosn\u0105cej liczby takich zagro\u017ce\u0144 i komplikacji w infrastrukturze korporacyjnej. Potrzebne s\u0105 do niej trzy sk\u0142adniki \u2013 dane, narz\u0119dzia i analitycy. Korzy\u015bci z Threat Hunting nie ograniczaj\u0105 si\u0119 do zapobiegania realizacji zagro\u017ce\u0144. Nie zapominajmy, \u017ce w trakcie poszukiwania wkraczamy w swoj\u0105 infrastruktur\u0119 i jej s\u0142abe punkty oczami analityka-specjalisty od bezpiecze\u0144stwa, co pozwala na dodatkowe wzmocnienie tych miejsc.<\/p>\n<p>Pierwsze kroki, kt\u00f3re naszym zdaniem nale\u017cy podj\u0105\u0107, aby rozpocz\u0105\u0107 proces TH w swojej organizacji.<\/p>\n<ol>\n<li>Zadba\u0107 o ochron\u0119 punkt\u00f3w ko\u0144cowych i infrastruktury sieciowej. Zapewni\u0107 widoczno\u015b\u0107 (NetFlow) i kontrol\u0119 (firewall, IDS, IPS, DLP) wszystkich proces\u00f3w w sieci. Zna\u0107 swoj\u0105 sie\u0107 od brzegowego routera a\u017c po ostatniego hosta.<\/li>\n<li>Zbada\u0107<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Przeprowadza\u0107 regularne testy penetracyjne przynajmniej najwa\u017cniejszych zewn\u0119trznych zasob\u00f3w, analizowa\u0107 ich wyniki, identyfikowa\u0107 g\u0142\u00f3wne cele ataku i zamyka\u0107 ich luki.<\/li>\n<li>Wdro\u017cy\u0107 system Threat Intelligence z otwartym \u017ar\u00f3d\u0142em (np. MISP, Yeti) i przeprowadza\u0107 analiz\u0119 log\u00f3w wsp\u00f3lnie z nim.<\/li>\n<li>Wdro\u017cy\u0107 platform\u0119 reagowania na incydenty (IRP): R-Vision IRP, The Hive, piaskownic\u0119 do analizy podejrzanych plik\u00f3w (FortiSandbox, Cuckoo).<\/li>\n<li>Zautomatyzowa\u0107 rutynowe procesy. Analiza log\u00f3w, zak\u0142adanie incydent\u00f3w, informowanie personelu \u2013 ogromne pole do automatyzacji.<\/li>\n<li>Nauczy\u0107 si\u0119 efektywnie wsp\u00f3\u0142pracowa\u0107 z in\u017cynierami, programistami, wsparciem technicznym w celu wsp\u00f3lnej pracy nad incydentami.<\/li>\n<li>Dokumentowa\u0107 ca\u0142y proces, kluczowe punkty, osi\u0105gni\u0119te wyniki, aby m\u00f3c do nich wr\u00f3ci\u0107 p\u00f3\u017aniej lub podzieli\u0107 si\u0119 tymi danymi z kolegami;<\/li>\n<li>Pami\u0119ta\u0107 o spo\u0142ecznym aspekcie: b\u0105d\u017a na bie\u017c\u0105co z tym, co dzieje si\u0119 z Twoimi pracownikami, kogo zatrudniasz i komu dajesz dost\u0119p do zasob\u00f3w informacyjnych organizacji.<\/li>\n<li>B\u0105d\u017a na bie\u017c\u0105co z trendami w zakresie nowych zagro\u017ce\u0144 i metod ochrony, podno\u015b sw\u00f3j poziom wiedzy technicznej (w tym w pracy z us\u0142ugami IT i podsystemami), ucz\u0119szczaj na konferencje i rozmawiaj z kolegami.<\/li>\n<\/ol>\n<p>\nCh\u0119tnie om\u00f3wi\u0119 organizacj\u0119 procesu TH w komentarzach.<\/p>\n<p><b class=\"spoiler_title\">Lub przyjd\u017a do nas pracowa\u0107!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Starszy konsultant ds. bezpiecze\u0144stwa informacji<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Architekt systemowy w dziedzinie bezpiecze\u0144stwa informacji<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Starszy in\u017cynier ds. bezpiecze\u0144stwa sieci<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Starszy in\u017cynier ds. bezpiecze\u0144stwa informacji (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Architekt bezpiecze\u0144stwa informacji (aplikacji)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">\u0179r\u00f3d\u0142a i materia\u0142y do nauki<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, czyli jak chroni\u0107 si\u0119 przed 5% zagro\u017ce\u0144 | ProHoster","description":"95% zagro\u017ce\u0144 w zakresie bezpiecze\u0144stwa informacji jest znanych, a ochrona przed nimi jest mo\u017cliwa dzi\u0119ki tradycyjnym \u015brodkom takim jak programy antywirusowe, zapory sieciowe, IDS, WAF. Pozosta\u0142e 5% zagro\u017ce\u0144 \u2013 to nieznane i najbardziej niebezpieczne.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}