{"id":31721,"date":"2019-10-31T21:42:43","date_gmt":"2019-10-31T18:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\/"},"modified":"2019-10-31T21:42:43","modified_gmt":"2019-10-31T18:42:43","slug":"threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","title":{"rendered":"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>95% dintre amenin\u021b\u0103rile de securitate informa\u021bional\u0103 sunt cunoscute \u0219i pot fi contracarate prin metode tradi\u021bionale, precum antivirusuri, firewall-uri, IDS, WAF. Celelalte 5% sunt necunoscute \u0219i cele mai periculoase. Acestea constituie 70% din riscurile pentru companie deoarece sunt foarte greu de detectat \u0219i, cu at\u00e2t mai pu\u021bin, de protejat. Exemplele <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nytimes.com\/2007\/04\/22\/books\/chapters\/0422-1st-tale.html?_r=0\">\u00ablebedele negre\u00bb<\/a><\/noindex> sunt epidemii de ransomware, precum WannaCry, NotPetya\/ExPetr, minerii de criptomonede, \u201earmamentul cibernetic\u201d Stuxnet (care a afectat obiectivele nucleare din Iran) \u0219i multe alte atacuri (cine \u00ee\u0219i mai aminte\u0219te de Kido\/Conficker?) \u00eempotriva c\u0103rora este destul de complicat s\u0103 ne protej\u0103m cu metodele tradi\u021bionale. Despre cum s\u0103 combatem aceste 5% dintre amenin\u021b\u0103ri cu ajutorul tehnologiei Threat Hunting dorim s\u0103 discut\u0103m.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/122d450514502e04bd5c9159dc5a5593.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n Dezvoltarea continu\u0103 a atacurilor cibernetice necesit\u0103 detectare \u0219i contracarare constant\u0103, ceea ce ne duce, \u00een cele din urm\u0103, la g\u00e2ndul unei curse f\u0103r\u0103 sf\u00e2r\u0219it \u00een care atacatorii \u0219i ap\u0103r\u0103torii se confrunt\u0103. Sistemele tradi\u021bionale de protec\u021bie nu mai sunt capabile s\u0103 asigure un nivel acceptabil de securitate, unde nivelul de risc s\u0103 nu afecteze indicatorii cheie ai companiei (economici, politici, reputa\u021bia) f\u0103r\u0103 adaptarea lor la infrastructura specific\u0103, dar \u00een general ele acoper\u0103 o parte din riscuri. Deja \u00een procesul de implementare \u0219i configurare, sistemele moderne de protec\u021bie se afl\u0103 \u00een postura de a recupera \u0219i trebuie s\u0103 r\u0103spund\u0103 provoc\u0103rilor timpului nou.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/eb1d64ee67c7e36a506f450f6bc36f60.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex>Sursa<\/noindex><\/p>\n<p>Una dintre r\u0103spunsurile la provoc\u0103rile actualit\u0103\u021bii pentru un specialist \u00een securitate informa\u021bional\u0103 poate fi tehnologia Threat Hunting. Termenul Threat Hunting (denumit \u00een continuare TH) a ap\u0103rut acum c\u00e2\u021biva ani. Tehnologia \u00een sine este destul de interesant\u0103, dar \u00eenc\u0103 nu are standarde \u0219i reguli acceptate universal. De asemenea, diversitatea surselor de informa\u021bii \u0219i num\u0103rul redus de surse de informa\u021bie \u00een limba rom\u00e2n\u0103 pe aceast\u0103 tem\u0103 complic\u0103 lucrurile. Din acest motiv, la \u201eLANIT-Integr\u0103ri\u201d am decis s\u0103 scriem un fel de revizuire a acestei tehnologii. <\/p>\n<h2>Relevan\u021ba<\/h2>\n<p>\nTehnologia TH se bazeaz\u0103 pe procesele de monitorizare a infrastructurii.<noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/mssp-mdr.html\"> Exist\u0103 dou\u0103 scenarii principale pentru monitorizarea intern\u0103 \u2013 Alerting \u0219i Hunting<\/a><\/noindex>. Alerting (tipul serviciilor MSSP) \u2013 o metod\u0103 tradi\u021bional\u0103, c\u0103ut\u00e2nd semn\u0103turi \u0219i indicii de atacuri deja dezvoltate \u0219i reac\u021bion\u00e2nd la acestea. Acest scenariu este realizat cu succes de c\u0103tre solu\u021biile de protec\u021bie tradi\u021bionale bazate pe semn\u0103turi. Hunting (serviciu de tip MDR) \u2013 o metod\u0103 de monitorizare care r\u0103spunde la \u00eentrebarea \u201eDe unde provin semn\u0103turile \u0219i regulile?\u201d. Acesta este un proces de creare a regulilor de corelare prin analiza indicatorilor ascun\u0219i sau anterior necunoscu\u021bi \u0219i a semnelor de atac. Tocmai acest tip de monitorizare se refer\u0103 la Threat Hunting.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/5e1620075bc3ca68e5f42ed7ed91f730.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNumai prin combinarea ambelor tipuri de monitorizare ob\u021binem o protec\u021bie apropiat\u0103 de ideal, dar \u00eentotdeauna r\u0103m\u00e2ne un anumit nivel de risc rezidual.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/2b89edcf2141c1ea3ad789908a02819d.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Protec\u021bia utiliz\u00e2nd dou\u0103 tipuri de monitorizare<\/i><\/p>\n<p>Iat\u0103 de ce TH (\u0219i huntingul \u00een \u00eentregime!) va deveni din ce \u00een ce mai relevant:<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/4c27001f933e017550d38672089da08f.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Amenin\u021b\u0103ri, solu\u021bii de protec\u021bie, riscuri.<\/i> <noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">Sursa<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">95% din toate amenin\u021b\u0103rile sunt deja bine studiate<\/a><\/noindex>. Acestea includ tipuri precum spam, DDoS, viru\u0219i, rootkit-uri \u0219i alte malware-uri clasice. Protec\u021bia \u00eempotriva acestor amenin\u021b\u0103ri poate fi realizat\u0103 cu acelea\u0219i solu\u021bii clasice de protec\u021bie.<\/p>\n<p>\u00cen desf\u0103\u0219urarea oric\u0103rui proiect<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\"> 20% din timp este dedicat realiz\u0103rii a 80% din munc\u0103<\/a><\/noindex>, iar restul de 20% din munc\u0103 necesit\u0103 80% din timp. \u00cen mod similar, dintre \u00eentreaga peisaj al amenin\u021b\u0103rilor, 5% din amenin\u021b\u0103rile de tip nou vor constitui 70% din riscul pentru companie. \u00centr-o companie \u00een care procesul de gestionare a securit\u0103\u021bii informa\u021biei este organizat, 30% din riscul de realizare a amenin\u021b\u0103rilor cunoscute poate fi gestionat \u00eentr-un fel, evit\u00e2nd (abandonarea re\u021belelor f\u0103r\u0103 fir \u00een principiu), accept\u00e2nd (implementarea solu\u021biilor necesare de protec\u021bie) sau transfer\u00e2nd (de exemplu, pe umerii integratorului) acest risc. Protec\u021bia \u00eempotriva<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/windows-0day-patched-by-third-party\/30640\/\"> vulnerabilit\u0103\u021bilor de tip zero-day<\/a><\/noindex>, atacurilor APT, phishingului,<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cloudav.ru\/mediacenter\/news\/business-risks-supply-chain-attacks\/\"> atacurilor prin lan\u021bul de aprovizionare<\/a><\/noindex>, spionajului cibernetic \u0219i opera\u021biunilor na\u021bionale, precum \u0219i \u00eempotriva multor alte atacuri este deja mult mai complicat\u0103. Consecin\u021bele acestor 5% amenin\u021b\u0103ri vor fi mult mai serioase (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/brochures\/gib-buhtrap-report.pdf\">suma medie a pierderilor b\u0103ncii de la gruparea buhtrap \u2013 143 milioane<\/a><\/noindex>), dec\u00e2t consecin\u021bele de la spam sau viru\u0219i, \u00eempotriva c\u0103rora ne protejeaz\u0103 software-ul antivirus.<\/p>\n<p>To\u021bi se confrunt\u0103 cu aceste 5% amenin\u021b\u0103ri. Recent, a trebuit s\u0103 instal\u0103m o solu\u021bie open-source care utilizeaz\u0103 o aplica\u021bie din repositoarele PEAR (PHP Extension and Application Repository). \u00cencercarea de a instala aceast\u0103 aplica\u021bie prin pear install a e\u0219uat, deoarece<noindex><a rel=\"nofollow\" href=\"http:\/\/pear.php.net\/\"> site-ul<\/a><\/noindex> a fost inaccesibil (acum are deja un mesaj de eroare pe el), a trebuit s\u0103 \u00eel instalez de pe GitHub. Iar recent s-a descoperit c\u0103 PEAR a devenit o victim\u0103<noindex><a rel=\"nofollow\" href=\"https:\/\/threatpost.ru\/intruders-modified-pear-installer\/30665\/\"> a atacurilor prin intermediul lan\u021bului de aprovizionare<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/8fd5d8332c5f859fa07e4405a1bc3c73.gif\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Se poate aduce \u00een discu\u021bie<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> atacul folosind CCleaner<\/a><\/noindex>, epidemia ransomware-ului NePetya prin intermediul modulelor de actualizare pentru programul de gestionare a raport\u0103rii fiscale<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cloud4y\/blog\/338980\/\"> M.E.Doc<\/a><\/noindex>. Amenin\u021b\u0103rile devin din ce \u00een ce mai sofisticate, ceea ce ridic\u0103 o \u00eentrebare logic\u0103 \u2013 \u201eCum putem contracara aceste 5% amenin\u021b\u0103ri?\u201d<\/p>\n<h2>Defini\u021bia Threat Hunting<\/h2>\n<p>\nA\u0219adar, Threat Hunting este un proces proactiv \u0219i iterativ de c\u0103utare \u0219i descoperire a amenin\u021b\u0103rilor avansate, care nu pot fi detectate prin mijloacele tradi\u021bionale de protec\u021bie. Amenin\u021b\u0103rile avansate includ, de exemplu, atacuri precum APT, atacuri la vulnerabilit\u0103\u021bile zero-day, Living off the Land \u0219i altele.<\/p>\n<p>De asemenea, se poate reformula c\u0103 TH este un proces de verificare a ipotezelor. Acesta este \u00een principal un proces manual cu elemente de automatizare, \u00een cadrul c\u0103ruia analistul, baz\u00e2ndu-se pe cuno\u0219tin\u021bele \u0219i calific\u0103rile sale, filtreaz\u0103 volume mari de informa\u021bii \u00een c\u0103utarea semnelor de compromitere, corespunz\u0103toare unei ipoteze ini\u021bial stabilite cu privire la prezen\u021ba unei anumite amenin\u021b\u0103ri. O caracteristic\u0103 distinctiv\u0103 este diversitatea surselor de informa\u021bie.<\/p>\n<p>Trebuie s\u0103 men\u021bion\u0103m c\u0103 Threat Hunting nu este un produs software sau hardware. Nu sunt alerte care pot fi observate \u00eentr-o solu\u021bie anume. Nu este un proces de c\u0103utare a IOC (identificatorilor de compromitere). \u0218i nu este o activitate pasiv\u0103 desf\u0103\u0219urat\u0103 f\u0103r\u0103 implicarea analistilor de securitate. Threat Hunting este, \u00eenainte de toate, un proces.<\/p>\n<h2>Componentele Threat Hunting<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/c80d0ff7d7446b0976013043b48be7c3.gif\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCele trei componente principale ale Threat Hunting: date, tehnologii, oameni.<\/p>\n<p><b>Date (ce?)<\/b>, inclusiv Big Data. Toate fluxurile de trafic, informa\u021biile despre APT-urile anterioare, analizele, datele despre activitatea utilizatorilor, datele de re\u021bea, informa\u021biile de la angaja\u021bi, informa\u021biile din dark web \u0219i multe altele.<\/p>\n<p><b>Tehnologii (cum?)<\/b> de procesare a acestor date \u2013 toate metodele disponibile de procesare a acestor date, inclusiv Machine Learning.<\/p>\n<p><b>Oameni (cine?)<\/b> Cei care au o experien\u021b\u0103 vast\u0103 \u00een analiza diverselor atacuri, o intui\u021bie dezvoltat\u0103 \u0219i capacitatea de a detecta un atac. De obicei, ace\u0219tia sunt anali\u0219ti de securitate informa\u021bional\u0103 care trebuie s\u0103 aib\u0103 abilitatea de a genera ipoteze \u0219i de a le confirma. Ei sunt elementul cheie al procesului.<\/p>\n<h2>Modelul PARIS<\/h2>\n<p>\nAdam Beitman<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\"> descrie<\/a><\/noindex> Modelul PARIS pentru procesul ideal TH. Denumirea sugereaz\u0103 o cunoscut\u0103 atrac\u021bie turistic\u0103 din Fran\u021ba. Acest model poate fi privit din dou\u0103 perspective \u2013 de sus \u00een jos \u0219i de jos \u00een sus.<\/p>\n<p>\u00cen procesul de v\u00e2n\u0103toare a amenin\u021b\u0103rilor, folosind modelul de jos \u00een sus, vom avea de-a face cu o mul\u021bime de dovezi ale activit\u0103\u021bii mali\u021bioase. Fiecare dovad\u0103 are un anumit grad de \u00eencredere \u2013 o caracteristic\u0103 care reflect\u0103 greutatea acestei dovezi. Exist\u0103 dovezi \u201esigure\u201d \u0219i directe ale activit\u0103\u021bii mali\u021bioase, pe baza c\u0103rora putem s\u0103 ajungem imediat la v\u00e2rful piramidei \u0219i s\u0103 cre\u0103m o alert\u0103 efectiv\u0103 pentru o infec\u021bie cunoscut\u0103. \u0218i exist\u0103 dovezi indirecte, suma c\u0103rora poate, de asemenea, s\u0103 ne conduc\u0103 la v\u00e2rful piramidei. A\u0219a cum se \u00eent\u00e2mpl\u0103 \u00eentotdeauna, dovezile indirecte sunt mult mai numeroase dec\u00e2t cele directe, a\u0219a c\u0103 trebuie s\u0103 fie sortate \u0219i analizate, s\u0103 se efectueze cercet\u0103ri suplimentare \u0219i, dac\u0103 este posibil, s\u0103 se automatizeze.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/05de6420a8dec35f0bec3002ee812cdc.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Modelul PARIS.<\/i> <noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/the-paris-model\/\">Sursa<\/a><\/noindex><\/p>\n<p>Partea superioar\u0103 a modelului (1 \u0219i 2) se bazeaz\u0103 pe tehnologii de automatizare \u0219i analitic\u0103 diversificat\u0103, iar partea inferioar\u0103 (3 \u0219i 4) se bazeaz\u0103 pe oameni cu o anumit\u0103 calificare care gestioneaz\u0103 procesul. Modelul poate fi privit dinspre sus \u00een jos, unde \u00een partea de sus de culoare albastr\u0103 avem alerte de la solu\u021biile tradi\u021bionale de protec\u021bie (antivirus, EDR, firewall, semn\u0103turi) cu un grad ridicat de \u00eencredere, iar mai jos indicatorii (IOC, URL, MD5 \u0219i altele) care au un grad mai mic de \u00eencredere \u0219i necesit\u0103 cercet\u0103ri suplimentare. Cel mai de jos \u0219i cel mai gros nivel (4) \u2013 generarea de ipoteze, crearea de noi scenarii de func\u021bionare pentru solu\u021biile tradi\u021bionale de protec\u021bie. Acest nivel nu se limiteaz\u0103 doar la sursele de ipoteze men\u021bionate. Cu c\u00e2t nivelul este mai jos, cu at\u00e2t mai multe cerin\u021be sunt impuse calific\u0103rii analistului.<\/p>\n<p>Este foarte important ca analistii s\u0103 nu verifice doar un set final de ipoteze predefinite, ci s\u0103 lucreze constant pentru a genera noi ipoteze \u0219i modalit\u0103\u021bi prin care s\u0103 le verifice.<\/p>\n<h2>Modela de maturitate a utiliz\u0103rii TH<\/h2>\n<p>\n\u00centr-o lume ideal\u0103, TH este un proces continuu. Dar, deoarece lumea ideal\u0103 nu exist\u0103, s\u0103 analiz\u0103m<noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/blog\/threat-hunting-maturity-model\/\"> modelul de maturitate<\/a><\/noindex> \u0219i metodele \u00een contextul oamenilor, proceselor \u0219i tehnologiilor utilizate. S\u0103 examin\u0103m modelul ideal al TH. Exist\u0103 5 nivele de utilizare a acestei tehnologii. S\u0103 le analiz\u0103m prin prisma evolu\u021biei unei echipe de anali\u0219ti.<\/p>\n<p><b>Nivelele de maturitate<\/b><br \/>\n<b>Oameni<\/b><br \/>\n<b>Procese<\/b><br \/>\n<b>Tehnologii<\/b><\/p>\n<p><b>Nivelul 0<\/b><br \/>\nAnali\u0219ti SOC<br \/>\n24\/7<br \/>\nInstrumente tradi\u021bionale:<\/p>\n<p>Tradi\u021bional<br \/>\nSet de alerte<br \/>\nMonitorizare pasiv\u0103<br \/>\nIDS, AV, Sandbox,<\/p>\n<p><i>F\u0103r\u0103 TH<\/i><br \/>\nLucru cu alertele<\/p>\n<p>instrumente de analiz\u0103 pe baz\u0103 de semn\u0103turi, date de Threat Intelligence.<\/p>\n<p><b>Nivelul 1<\/b><br \/>\nAnali\u0219ti SOC<br \/>\nTH ocazional<br \/>\nEDR<\/p>\n<p>Experimentat<br \/>\nCuno\u0219tin\u021be de baz\u0103 \u00een forenzic\u0103<br \/>\nC\u0103utare IOC<br \/>\nAcoperire par\u021bial\u0103 a datelor de la dispozitivele de re\u021bea<\/p>\n<p><i>Experimente cu TH<\/i><br \/>\nCuno\u0219tin\u021be solide despre re\u021bele \u0219i aplica\u021bii<\/p>\n<p>Aplicare par\u021bial\u0103<\/p>\n<p><b>Nivelul 2<\/b><br \/>\nActivitate temporar\u0103<br \/>\nSprinturi<br \/>\nEDR<\/p>\n<p>Perioadic<br \/>\nCuno\u0219tin\u021be medii \u00een forenzic\u0103<br \/>\nO s\u0103pt\u0103m\u00e2n\u0103 pe lun\u0103<br \/>\nAplicare complet\u0103<\/p>\n<p><i>TH temporar<\/i><br \/>\nCuno\u0219tin\u021be excelente despre re\u021bele \u0219i aplica\u021bii<br \/>\nTH regulat<br \/>\nAutomatizarea complet\u0103 a utiliz\u0103rii datelor EDR<\/p>\n<p>Utilizarea par\u021bial\u0103 a capabilit\u0103\u021bilor avansate EDR<\/p>\n<p><b>Nivelul 3<\/b><br \/>\nEchip\u0103 dedicat\u0103 TH<br \/>\n24\/7<br \/>\nCapacitate par\u021bial\u0103 de a verifica ipotezele TH<\/p>\n<p>Preventiv<br \/>\nCuno\u0219tin\u021be excelente \u00een forenzic\u0103 \u0219i malware<br \/>\nTH preventiv<br \/>\nUtilizarea complet\u0103 a capabilit\u0103\u021bilor avansate EDR<\/p>\n<p><i>Cazuri particulare TH<\/i><br \/>\nCuno\u0219tin\u021be excelente despre atacator<br \/>\nCazuri particulare TH<br \/>\nAcoperire complet\u0103 a datelor de la dispozitivele de re\u021bea<\/p>\n<p>Configurare conform nevoilor<\/p>\n<p><b>Nivelul 4<\/b><br \/>\nEchip\u0103 dedicat\u0103 TH<br \/>\n24\/7<br \/>\nCapacitate complet\u0103 de a verifica ipotezele TH<\/p>\n<p>Lider<br \/>\nCuno\u0219tin\u021be excelente \u00een forenzic\u0103 \u0219i malware<br \/>\nTH preventiv<br \/>\nNivelul 3, plus:<\/p>\n<p><i>Utilizarea TH<\/i><br \/>\nCuno\u0219tin\u021be excelente despre atacator<br \/>\nVerificarea, automatizarea \u0219i verificarea ipotezelor TH<br \/>\nintegrarea str\u00e2ns\u0103 a surselor de date;<\/p>\n<p>Capacitate de cercetare<\/p>\n<p>dezvoltare conform nevoilor \u0219i utilizare personalizat\u0103 a API-ului.<\/p>\n<p><i>Nivelele de maturitate TH \u00een contextul oamenilor, proceselor \u0219i tehnologiilor<\/i><\/p>\n<p><b>Nivelul 0:<\/b> tradicional, f\u0103r\u0103 utilizarea TH. Anali\u0219tii obi\u0219nui\u021bi lucreaz\u0103 cu un set standard de alerte \u00een modul de monitorizare pasiv\u0103 folosind instrumente \u0219i tehnologii standard: IDS, AV, sandbox, instrumente de analiz\u0103 pe baz\u0103 de semn\u0103turi.<\/p>\n<p><b>Nivelul 1:<\/b> experimental, using TH. The same analysts with basic forensic knowledge and a good understanding of networks and practical aspects can perform a one-time Threat Hunting by searching for indicators of compromise. Tools include EDR with partial coverage of data from network devices. Tools are used partially.<\/p>\n<p><b>Level 2:<\/b> perioadice, temporar TH. Aceia\u0219i anali\u0219ti, care au \u00eembun\u0103t\u0103\u021bit deja cuno\u0219tin\u021bele lor \u00een forenzic\u0103, re\u021bele \u0219i partea aplicat\u0103, sunt obliga\u021bi s\u0103 se angajeze regulat (sprint) \u00een Threat Hunting, s\u0103 spunem, o s\u0103pt\u0103m\u00e2n\u0103 pe lun\u0103. La instrumente se adaug\u0103 o cercetare complet\u0103 a datelor de la dispozitivele de re\u021bea, automatizarea analizei datelor de la EDR \u0219i utilizarea par\u021bial\u0103 a capacit\u0103\u021bilor avansate ale EDR.<\/p>\n<p><b>Level 3:<\/b> preventive, frequent TH cases. Our analysts have organized into a dedicated team, acquired excellent knowledge of forensics and malware, as well as knowledge of the attacker's methods and tactics. The process is already functioning in 24\/7 mode. The team is capable of partially testing TH hypotheses, fully utilizing advanced EDR capabilities with complete data coverage from network devices. Also, analysts can configure tools to their needs.<\/p>\n<p><b>Level 4:<\/b> leading, use of TH. The same team has acquired the ability for research, the skill to generate and automate the hypothesis testing process of TH. Now tools include close integration of data sources, software development tailored to needs, and unconventional use of APIs.<\/p>\n<h2>Threat Hunting Techniques<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/2ce2c8a58773444790a03f7d0c163d76.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Basic Threat Hunting Techniques<\/i><\/p>\n<p>To<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\"> techniques<\/a><\/noindex> TH in order of the maturity of the technology used include: basic search, statistical analysis, visualization techniques, simple aggregations, machine learning, and Bayesian methods. <\/p>\n<p>Cea mai simpl\u0103 metod\u0103 - c\u0103utarea de baz\u0103, este utilizat\u0103 pentru a restr\u00e2nge domeniul de cercetare prin intermediul unor cereri specifice. Analiza statistic\u0103 este aplicat\u0103, de exemplu, pentru construirea unui model statistic al activit\u0103\u021bii utilizatorilor sau re\u021belei. Tehnicile de vizualizare sunt folosite pentru a reprezenta vizual \u0219i a simplifica analiza datelor sub form\u0103 de grafice \u0219i diagrame, unde este mult mai u\u0219or s\u0103 surprinzi tiparele din e\u0219antion. Tehnica agreg\u0103rilor simple pe c\u00e2mpuri cheie este utilizat\u0103 pentru optimizarea c\u0103ut\u0103rii \u0219i analizei. Cu c\u00e2t procesul de TH dintr-o organiza\u021bie ajunge la un nivel mai \u00eenalt de maturitate, cu at\u00e2t utilizarea algoritmilor de \u00eenv\u0103\u021bare automat\u0103 devine mai relevant\u0103. Ace\u0219tia sunt, de asemenea, utiliza\u021bi pe scar\u0103 larg\u0103, inclusiv pentru filtrarea spamului, detectarea traficului mali\u021bios \u0219i identificarea ac\u021biunilor frauduloase. Un tip mai avansat de algoritmi de \u00eenv\u0103\u021bare automat\u0103 sunt metodele bayesiene, care permit clasificarea, reducerea dimensionalit\u0103\u021bii e\u0219antionului \u0219i modelarea tematic\u0103.<\/p>\n<h2>Modelul diamantului \u0219i strategiile TH<\/h2>\n<p>\nSergio Caltagirone, Andrew Pendergast \u0219i Christopher Betz \u00een lucrarea lor \"<noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">Modelul diamantului \u00een analiza intruziunii<\/a><\/noindex>\" au prezentat componentele cheie ale oric\u0103rei activit\u0103\u021bi mali\u021bioase \u0219i leg\u0103tura de baz\u0103 \u00eentre acestea.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/2c6c165553be60a836383b1b52cb8987.gif\" style=\"display:block;margin: 0 auto;\" \/><i>Modelul diamantului pentru activit\u0103\u021bi mali\u021bioase<\/i><\/p>\n<p>Conform acestui model, exist\u0103 4 strategii de Threat Hunting bazate pe componentele cheie corespunz\u0103toare.<\/p>\n<p>1. Strategia orientat\u0103 spre victim\u0103. Presupunem c\u0103 victima are du\u0219mani, iar ace\u0219tia vor oferi \u201eoportunit\u0103\u021bi\u201d prin e-mail. C\u0103ut\u0103m datele inamicului \u00een e-mail. C\u0103ut\u0103m linkuri, ata\u0219amente etc. C\u0103ut\u0103m confirmarea acestei ipoteze \u00eentr-o anumit\u0103 perioad\u0103 (o lun\u0103, dou\u0103 s\u0103pt\u0103m\u00e2ni), iar dac\u0103 nu g\u0103sim, ipoteza nu s-a dovedit a fi valid\u0103.<\/p>\n<p>2. Strategia orientat\u0103 spre infrastructur\u0103. Exist\u0103 mai multe metode de utilizare a acestei strategii. \u00cen func\u021bie de acces \u0219i vizibilitate, unele dintre acestea sunt mai u\u0219or de implementat dec\u00e2t altele. De exemplu, monitoriz\u0103m serverele de nume de domenii cunoscute pentru g\u0103zduirea domeniilor mali\u021bioase. Sau desf\u0103\u0219ur\u0103m un proces de urm\u0103rire a tuturor noilor \u00eenregistr\u0103ri de nume de domenii pentru a identifica un model cunoscut utilizat de inamic.<\/p>\n<p>3. Strategie axat\u0103 pe oportunit\u0103\u021bi. Pe l\u00e2ng\u0103 strategia axat\u0103 pe victime, utilizat\u0103 de majoritatea ap\u0103r\u0103torilor cibernetici, exist\u0103 o strategie axat\u0103 pe oportunit\u0103\u021bi. Aceasta este a doua cea mai popular\u0103 \u0219i se concentreaz\u0103 pe detectarea oportunit\u0103\u021bilor din partea adversarului, \u0219i anume a \u201eprogramelor daun\u0103toare\u201d \u0219i a posibilit\u0103\u021bii de aplicare de c\u0103tre adversar a unor instrumente legitime, cum ar fi psexec, powershell, certutil \u0219i altele.<\/p>\n<p>4. Strategie axat\u0103 pe adversar. Abordarea axat\u0103 pe adversar se concentreaz\u0103 pe adversar \u00eensu\u0219i. Aceasta include utilizarea informa\u021biilor deschise din surse publice (OSINT), colectarea de date despre adversar, tehnicile \u0219i metodele sale (TTP), analiza incidentelor anterioare, datele Threat Intelligence \u0219i altele.<\/p>\n<h2>Surse de informa\u021bie \u0219i ipoteze \u00een TH<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/d2d586c4e52ee73a45c7eb151298e866.gif\" style=\"display:block;margin: 0 auto;\" \/><i>C\u00e2teva surse de informa\u021bie pentru Threat Hunting<\/i><\/p>\n<p>Exist\u0103 o mul\u021bime de surse de informa\u021bie. Analistul ideal ar trebui s\u0103 fie capabil s\u0103 extrag\u0103 informa\u021bii din tot ceea ce \u00eel \u00eenconjoar\u0103. Sursele tipice \u00een aproape orice infrastructur\u0103 vor fi datele de la instrumentele de protec\u021bie: DLP, SIEM, IDS\/IPS, WAF\/FW, EDR. De asemenea, sursele tipice de informa\u021bie vor include diferite indicatori de compromidere, servicii Threat Intelligence, date CERT \u0219i OSINT. \u00cen plus, se poate utiliza informa\u021bia din darknet (de exemplu, exist\u0103 o cerere brusc\u0103 pentru a sparge e-mailul directorului organiza\u021biei, sau un candidat pentru func\u021bia de inginer de re\u021bea s-a f\u0103cut remarcat prin activitatea sa), informa\u021bii ob\u021binute de la HR (recenzii despre candidat de la locul de munc\u0103 anterior), informa\u021bii de la serviciul de securitate (de exemplu, rezultatele verific\u0103rii partenerilor de afaceri).<\/p>\n<p>Dar \u00eenainte de a folosi toate sursele disponibile, este necesar s\u0103 avem m\u0103car o ipotez\u0103.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/2169b4ac3393626d1810770c9d107f90.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Sursa<\/a><\/noindex><\/p>\n<p>Pentru a verifica ipotezele, acestea trebuie mai \u00eent\u00e2i formulate. Iar pentru a formula multe ipoteze de calitate, este necesar s\u0103 aplic\u0103m o abordare sistemic\u0103. Procesul de generare a ipotezelor este descris mai detaliat \u00een<noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\"> pe care l-a\u021bi citit<\/a><\/noindex>, ca baz\u0103 a procesului de formulare a ipotezelor este foarte convenabil s\u0103 lu\u0103m acest diagram.<\/p>\n<p>Principalul surs\u0103 de ipoteze va fi <b>matricea ATT&amp;CK<\/b> (Tactici, tehnici \u0219i cuno\u0219tin\u021be comune \u00eempotriva adversarilor). Aceasta este, \u00een esen\u021b\u0103, o baz\u0103 de date \u0219i un model pentru evaluarea comportamentului atacatorilor care \u00ee\u0219i desf\u0103\u0219oar\u0103 activit\u0103\u021bile \u00een ultimele etape ale atacului, de obicei descrise prin conceptul de Kill Chain. Cu alte cuvinte, etapele de dup\u0103 p\u0103trunderea atacatorului \u00een re\u021beaua intern\u0103 a unei organiza\u021bii sau pe un dispozitiv mobil. Ini\u021bial, baza de date includea descrierea a 121 de tactici \u0219i tehnici utilizate \u00een atacuri, fiecare dintre ele fiind detaliat\u0103 \u00eentr-un format Wiki. Diversificarea analizei Threat Intelligence se dovede\u0219te a fi o surs\u0103 excelent\u0103 pentru generarea ipotezelor. Este deosebit de important s\u0103 subliniem rezultatele analizei infrastructurii \u0219i testelor de penetrare \u2013 acestea sunt cele mai valoroase date care ne pot oferi ipoteze solide, av\u00e2nd \u00een vedere c\u0103 se bazeaz\u0103 pe o infrastructur\u0103 specific\u0103 cu lacunele sale specifice.<\/p>\n<h2>Procesul de verificare a ipotezelor<\/h2>\n<p>\nSerghei Soldatov a prezentat<noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\"> un grafic bun<\/a><\/noindex> cu o descriere detaliat\u0103 a procesului, ilustreaz\u0103 procesul de verificare a ipotezelor TH \u00eentr-un sistem specific. Voi men\u021biona etapele principale cu o scurt\u0103 descriere.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/62721f0baea687467566949b4d22c4d2.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">Sursa<\/a><\/noindex> <\/p>\n<p><b>Etapa 1: Ferma TI<\/b><\/p>\n<p>\u00cen aceast\u0103 etap\u0103, este necesar s\u0103 identific\u0103m <b>obiectele<\/b> (prin analiza lor \u00eempreun\u0103 cu toate datele despre amenin\u021b\u0103ri) asociindu-le etichete corespunz\u0103toare caracteristicilor acestora. Acesta poate fi un fi\u0219ier, un URL, un MD5, un proces, o utilitar\u0103, un eveniment. Trebuie s\u0103 le trecem prin sistemele Threat Intelligence \u0219i s\u0103 le ata\u0219\u0103m etichete. Cu alte cuvinte, acest site a fost observat \u00een CNC \u00eentr-un anumit an, acest MD5 a fost asociat cu un anumit malware, acest MD5 a fost desc\u0103rcat de pe un site care distribuia malware.<\/p>\n<p><b>Etapa 2: Cazuri<\/b><\/p>\n<p>\u00cen a doua etap\u0103, analiz\u0103m interac\u021biunea dintre aceste obiecte \u0219i identific\u0103m rela\u021biile dintre toate acestea. Ob\u021binem sisteme etichetate care realizeaz\u0103 activit\u0103\u021bi mali\u021bioase.<\/p>\n<p><b>Etapa 3: Analist<\/b><\/p>\n<p>\u00cen a treia etap\u0103, cazul este predat unui analist cu experien\u021b\u0103, care are o vast\u0103 experien\u021b\u0103 \u00een analiz\u0103, \u0219i care emite un verdict. El analizeaz\u0103 p\u00e2n\u0103 la detalii, unde, cum, de ce \u0219i pentru ce face acest cod. Acest cod a fost malware, acest computer a fost infectat. El descoper\u0103 leg\u0103turile dintre obiecte \u0219i verific\u0103 rezultatele rul\u0103rii prin sandbox.<\/p>\n<p>Rezultatele lucr\u0103rii analistului sunt transmise mai departe. Digital Forensics analizeaz\u0103 imaginile, Malware Analysis examineaz\u0103 \u00abcorpuri\u00bb g\u0103site, iar echipa Incident Response poate merge la fa\u021ba locului \u0219i s\u0103 investigheze ceva acolo. Rezultatul muncii va fi o ipotez\u0103 confirmat\u0103, atacul identificat \u0219i modalit\u0103\u021bile de contracarare a acestuia.<\/p>\n<p><img decoding=\"async\" alt=\"Threat Hunting, sau Cum s\u0103 te protejezi de 5% dintre amenin\u021b\u0103ri\" src=\"\/wp-content\/uploads\/2019\/04\/94dcee9918011a6f7c32551c09a6e600.gif\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/megane_wakui\/22066181186\/\">Sursa<\/a><\/noindex><br \/>\n \u00a0<\/p>\n<h2>Concluzii<\/h2>\n<p>\nThreat Hunting este o tehnologie relativ nou\u0103, capabil\u0103 s\u0103 fac\u0103 fa\u021b\u0103 eficient amenin\u021b\u0103rilor personalizate, noi \u0219i neobi\u0219nuite, av\u00e2nd perspective mari av\u00e2nd \u00een vedere cre\u0219terea num\u0103rului acestor amenin\u021b\u0103ri \u0219i complexitatea infrastructurii corporative. Aceasta necesit\u0103 trei componente: date, instrumente \u0219i anali\u0219ti. Beneficiul din Threat Hunting nu se limiteaz\u0103 doar la prevenirea implement\u0103rii amenin\u021b\u0103rilor. Nu trebuie uitat c\u0103, \u00een procesul de c\u0103utare, ne ad\u00e2ncim \u00een infrastructura noastr\u0103 \u0219i \u00een punctele sale slabe, v\u0103z\u00e2ndu-le prin ochii unui analist specialist \u00een securitate, iar acestea pot fi consolidate suplimentar.<\/p>\n<p>Primii pa\u0219i pe care, \u00een opinia noastr\u0103, trebuie s\u0103 \u00eei facem pentru a \u00eencepe procesul TH \u00een organiza\u021bia noastr\u0103.<\/p>\n<ol>\n<li>Asigura\u021bi-v\u0103 c\u0103 proteja\u021bi punctele finale \u0219i infrastructura de re\u021bea. Asigura\u021bi-v\u0103 c\u0103 ave\u021bi vizibilitate (NetFlow) \u0219i control (firewall, IDS, IPS, DLP) asupra tuturor proceselor din re\u021beaua dumneavoastr\u0103. Cunoa\u0219te\u021bi-v\u0103 re\u021beaua de la routerul de perimetru p\u00e2n\u0103 la ultimul host.<\/li>\n<li>Studiu<noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\"> MITRE ATT&amp;CK<\/a><\/noindex>.<\/li>\n<li>Efectua\u021bi teste periodice de penetrare cel pu\u021bin asupra resurselor externe cheie, analiza\u021bi rezultatele acestora, identifica\u021bi principalele \u021binte pentru atacuri \u0219i remedia\u021bi vulnerabilit\u0103\u021bile acestora.<\/li>\n<li>Implementa\u021bi un sistem de Threat Intelligence cu surs\u0103 deschis\u0103 (de exemplu, MISP, Yeti) \u0219i efectua\u021bi analiza jurnalelor \u00eempreun\u0103 cu acesta.<\/li>\n<li>Implementa\u021bi o platform\u0103 de r\u0103spuns la incidente (IRP): R-Vision IRP, The Hive, o cutie de nisip pentru analiza fi\u0219ierelor suspecte (FortiSandbox, Cuckoo).<\/li>\n<li>Automatiza\u021bi procesele de rutin\u0103. Analiza jurnalelor, gestionarea incidentelor, informarea personalului \u2013 este un domeniu vast pentru automatizare.<\/li>\n<li>\u00cenv\u0103\u021ba\u021bi s\u0103 interac\u021biona\u021bi eficient cu inginerii, dezvoltatorii, suportul tehnic pentru a colabora \u00een gestionarea incidentelor.<\/li>\n<li>Documenta\u021bi \u00eentregul proces, punctele cheie, rezultatele ob\u021binute, astfel \u00eenc\u00e2t s\u0103 le pute\u021bi revizita mai t\u00e2rziu sau s\u0103 le \u00eemp\u0103rt\u0103\u0219i\u021bi cu colegii;<\/li>\n<li>Aminti\u021bi-v\u0103 de aspectul social: fi\u021bi la curent cu ce se \u00eent\u00e2mpl\u0103 cu angaja\u021bii dumneavoastr\u0103, pe cine angaja\u021bi \u0219i cui oferi\u021bi acces la resursele informa\u021bionale ale organiza\u021biei.<\/li>\n<li>Fii la curent cu tendin\u021bele \u00een domeniul amenin\u021b\u0103rilor noi \u0219i metodele de protec\u021bie, \u00eembun\u0103t\u0103\u021be\u0219te-\u021bi nivelul de competen\u021b\u0103 tehnic\u0103 (inclusiv \u00een utilizarea serviciilor IT \u0219i a subsistemelor), particip\u0103 la conferin\u021be \u0219i interac\u021bioneaz\u0103 cu colegii.<\/li>\n<\/ol>\n<p>\nSunt dispus s\u0103 discut despre organizarea procesului TH \u00een comentarii.<\/p>\n<p><b class=\"spoiler_title\">Sau vino s\u0103 lucrezi cu noi!<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-31.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Consultant senior \u00een securitate informa\u021bional\u0103<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-163.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Arhitect sistemic pentru securitatea informa\u021bional\u0103<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-4.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Inginer principal \u00een securitatea re\u021belelor<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-136.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Inginer principal \u00een securitatea informa\u021bional\u0103 (SIEM)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/job.lanit.ru\/vacancy\/Pages\/MM-100.aspx?utm_source=habr&amp;utm_medium=post-2019-04-16&amp;utm_campaign=dsi\">Arhitect \u00een securitatea informa\u021bional\u0103 (aplicativ)<\/a><\/noindex><\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Surse \u0219i materiale pentru studiu<\/b><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/threathunter.guru\/\">threathunter.guru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/attack.mitre.org\/\">attack.mitre.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/digital-forensics.sans.org\/summit-archives\/cti_summit2014\/The_Diamond_Model_for_Intrusion_Analysis_A_Primer_Andy_Pendergast.pdf\">digital-forensics.sans.org<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/resources.infosecinstitute.com\/category\/enterprise\/threat-hunting\/\">resources.infosecinstitute.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.redcanary.com\/blog\/threat-hunting-not-a-magical-unicorn\/\">www.redcanary.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/blog-the-eight-steps-to-threat-hunting\">www.cybereason.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/generation-hypotheses-Threat-Hunting\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.anti-malware.ru\/analytics\/Technology_Analysis\/Cyber-Threat-Hunting-Data-Science\">www.anti-malware.ru<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"http:\/\/reply-to-all.blogspot.com\/2016\/10\/bis-summit.html\">reply-to-all.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/lukatsky.blogspot.com\/2016\/11\/threat-hunting.html\">lukatsky.blogspot.com<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/whitepapers.theregister.co.uk\/paper\/view\/6965\/threat-hunting-for-dummies\">whitepapers.theregister.co.uk<\/a><\/noindex><\/li>\n<\/ul>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/lanit\/blog\/447580\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435. \u041e\u043d\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 70% \u0440\u0438\u0441\u043a\u0430 \u0434\u043b\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0441\u0438\u043b\u0443 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u043e\u0447\u0435\u043d\u044c \u043d\u0435\u043f\u0440\u043e\u0441\u0442\u043e \u0438\u0445 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u0438 \u0443\u0436 \u0442\u0435\u043c \u0431\u043e\u043b\u0435\u0435 \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f. \u041f\u0440\u0438\u043c\u0435\u0440\u0430\u043c\u0438 \u00ab\u0447\u0435\u0440\u043d\u044b\u0445 \u043b\u0435\u0431\u0435\u0434\u0435\u0439\u00bb \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u044d\u043f\u0438\u0434\u0435\u043c\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u043e\u0432 WannaCry, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23622,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31721","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Threat Hunting, sau Cum s\u0103 te protejezi de cele 5% amenin\u021b\u0103ri | ProHoster","description":"95% din amenin\u021b\u0103rile de securitate informa\u021bional\u0103 sunt cunoscute, iar protec\u021bia \u00eempotriva acestora se poate realiza prin metode tradi\u021bionale precum antivirale, firewall-uri, IDS, WAF. Celelalte 5% de amenin\u021b\u0103ri sunt necunoscute \u0219i cele mai periculoase.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Threat Hunting, \u0438\u043b\u0438 \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 5% \u0443\u0433\u0440\u043e\u0437 | ProHoster","og:description":"95% \u0443\u0433\u0440\u043e\u0437 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c\u0438, \u0438 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f \u043e\u0442 \u043d\u0438\u0445 \u043c\u043e\u0436\u043d\u043e \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0442\u0438\u043f\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043e\u0432, \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432, IDS, WAF. \u041e\u0441\u0442\u0430\u043b\u044c\u043d\u044b\u0435 5% \u0443\u0433\u0440\u043e\u0437 \u2013 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0435 \u0438 \u0441\u0430\u043c\u044b\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/threat-hunting-ili-kak-zashhititsya-ot-5-ugroz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:42:43+00:00","article:modified_time":"2019-10-31T18:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31721","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 07:30:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:12:32","updated":"2026-01-21 07:30:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31721","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=31721"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/31721\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/23622"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=31721"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=31721"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=31721"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}