Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeve

95% e kërcënimeve për sigurinë informacionit janë tashmë të njohura, dhe mund të mbrohemi nga to me mjete tradicionale si antivirusët, firewalle, IDS, WAF. 5% e tjera të kërcënimeve janë të panjohura dhe më të rrezikshmet. Ato përbëjnë 70% të rrezikut për kompaninë për shkak se është shumë e vështirë t'i zbulojmë dhe sidomos t'i mbrojmë nga to. Disa shembuj «çakallëve të zinj» janë epidemitë e shifrovuesve WannaCry, NotPetya/ExPetr, kriptominerët, «armët kibernetike» Stuxnet (e cila preku objektet bërthamorë të Iranit) dhe shumë sulme të tjera (nuk e përmendim Kido/Conficker?) nga të cilat është e vështirë të mbrohemi me mjetet tradicionale të mbrojtjes. Ne dëshirojmë të flasim për mënyrën se si të përballojmë këto 5% kërcënimeve me anë të teknologjisë Threat Hunting.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeve
Zhvillimi i vazhdueshëm i sulmeve kibernetike kërkon zbulesë dhe kundërveprim të vazhdueshëm, gjë që na çon në mendimin e një garë të pafund armësh mes keqbërësve dhe mbrojtësve. Sistemet tradicionale të mbrojtjes nuk janë më në gjendje të ofrojnë një nivel të pranuar mbrojtjeje, ku niveli i rrezikut nuk ndikon në indikatorët kryesorë të kompanisë (ekonomikë, politikë, reputacioni) pa i përshtatur ato për infrastrukturën specifike, por në përgjithësi ato mbulojnë një pjesë të rreziqeve. Edhe gjatë implementimit dhe konfigurimit, sistemet moderne të mbrojtjes shihet se janë në rolin e ndjekësit dhe duhet të përballin sfidat e kohës së re.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveBurimi

Një nga përgjigjet ndaj sfidave të kohës moderne për specialistët e sigurisë informacioni mund të jetë teknologjia Threat Hunting. Termi Threat Hunting (në vijim TH) ka dalë para disa vjetësh. Teknologjia vetë është mjaft interesante, por ende nuk ka asnjë standarde dhe rregulla të pranuara universal. Gjithashtu, variabiliteti i burimeve të informacionit dhe numri i vogël i burimeve në gjuhën rusishte për këtë temë e vështirëson problemin. Prandaj, ne në «LANIT-Integrimi» vendosëm të shkruajmë një përmbledhje të kësaj teknologjie.

Relevanca

Teknologjia TH mbĂ«shtetet nĂ« proceset e monitorimit tĂ« infrastrukturĂ«s. EkzistojnĂ« dy skenarĂ« kryesorĂ« tĂ« monitorimit tĂ« brendshĂ«m – Alerting dhe Hunting. Alerting (si shĂ«rbimet MSSP) Ă«shtĂ« njĂ« metodĂ« tradicionale, e cila heton nĂ«nshkrimet dhe shenjat e sulmeve tĂ« zhvilluara mĂ« parĂ« dhe reagon ndaj tyre. Ky skenar realizohet me sukses nga mjetet tradicionale tĂ« mbrojtjes me nĂ«nshkrime. Hunting (shĂ«rbimi MDR) Ă«shtĂ« njĂ« metodĂ« monitorimi, e cila pĂ«rgjigjet pyetjes «Nga vijnĂ« nĂ«nshkrimet dhe rregullat?». Ky Ă«shtĂ« njĂ« proces i krijimit tĂ« rregullave tĂ« korrelacionit pĂ«rmes analizĂ«s sĂ« indikatorĂ«ve tĂ« fshehur ose tĂ« panjohur mĂ« parĂ« dhe shenjave tĂ« sulmit. Kjo lloj monitorimi i pĂ«rket Threat Hunting.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeve
Vetëm duke kombinuar të dyja llojet e monitorimit ne arrijmë një mbrojtje që është afër idelale, por gjithmonë mbetet një nivel i caktuar i rrezikut të mbetur.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveMbrojtja duke përdorur dy lloje monitorimi

Dhe ja përse TH (dhe hunting-i në tërësi!) do të bëhet gjithnjë e më i rëndësishëm:

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveKërcënimet, mjetet e mbrojtjes, risqet. Burimi

95% e të gjitha kërcënimeve janë tashmë të njohura.Këto përfshijnë lloje si spam, DDoS, viruse, rootkits dhe ndotës të tjerë klasikë. Mbrojtja nga këto kërcënime mund të bëhet me të njëjtin mjet tradicional mbrojtjeje.

Gjatë realizimit të çdo projekti, 20% e kohës përbën 80% të punës,ndërsa 20% e mbetur e punës përbën 80% të kohës. Ndërsa në gjithë peizazhin e kërcënimeve, 5% e kërcënimeve të reja do të përbëjnë 70% të rrezikut për kompaninë. Në kompanitë ku janë organizuar proceset e menaxhimit të sigurisë informacionit, 30% e rrezikut të realizimit të kërcënimeve të njohura mund të menaxhohet në një farë mënyre, duke u shmangur (refuzimi i rrjeteve pa tel në parim), pranuar (implementimi i mjeteve të nevojshme të mbrojtjes), ose transferuar (p.sh., te integruesi) këtë rrezik. Por është më e vështirë të mbrohemi nga dobësi të ditës zero, sulmet APT, phishing, sulme përmes zinxhirit të furnizimit,operacione kibernetike dhe kombëtare, si dhe nga shumë sulme të tjera. Pasojat nga këto 5% kërcënimesh do të jenë shumë më serioze (shuma mesatare e humbjeve të bankës nga grupi buhtrap është 143 mln), sesa pasojat nga spam ose viruse nga të cilat mbron softueri antivirus.

Të gjithë përballen me 5% të kërcënimeve. Së fundmi, na është dashur të instalohet një zgjidhje open-source, e cila përdor një aplikacion nga depoja PEAR (PHP Extension and Application Repository). Përpjekja për ta instaluar këtë aplikacion përmes pear install dështoi, sepse sitin nuk ishte në dispozicion (tani ka një mesazh të bllokimit mbi të), kështu që na u desh të instalohet nga GitHub. Dhe pak kohë më parë u zbulua se PEAR ishte bërë viktimë e sulmimit përmes zinxhirit të furnizimit..

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeve

Po ashtu, mund tĂ« pĂ«rmendim sulmin duke pĂ«rdorur CCleaner., epideminĂ« e enkriptorit NePetya pĂ«rmes modulit tĂ« azhurnimit tĂ« programit pĂ«r menaxhimin e raportimit tatimor M.E.Doc. KĂ«rcĂ«nimet po bĂ«hen gjithnjĂ« e mĂ« tĂ« sofistikuara, dhe lind pyetja logjike – «Si mund t'i kundĂ«rvihemi kĂ«tyre 5% kĂ«rcĂ«nimeve?»

Përcaktimi i Threat Hunting

Pra, Threat Hunting është një proces proaktiv dhe iterativ i kërkimit dhe zbulimit të kërcënimeve të avancuara që nuk mund të zbulohen nga mjetet tradicionale të mbrojtjes. Kërcënimet e avancuara përfshijnë, për shembull, sulmet APT, sulmet ndaj dobësive zero-day, Living off the Land dhe kështu me radhë.

Gjithashtu mund të ripërkufizohet se TH është një proces verifikimi hipotezash. Ky është kryesisht një proces manual me elemente automatizimi, në të cilin analisti, duke u mbështetur në njohuritë dhe kualifikimin e tij, shqyrton sasi të mëdha informacioni në kërkim të shenjave të kompromisimit që përputhen me hipotezën fillestare për praninë e një kërcënimi të caktuar. Veçoria dalluese e tij është larmia e burimeve të informacionit.

ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se Threat Hunting nuk Ă«shtĂ« njĂ« produkt softuerik ose harduerik. Nuk janĂ« alarminet qĂ« mund tĂ« shihen nĂ« ndonjĂ« zgjidhje. Nuk Ă«shtĂ« procesi i kĂ«rkimit tĂ« IOC (identifikuesve tĂ« kompromisimit). Dhe nuk Ă«shtĂ« njĂ« aktivitet pasiv qĂ« vazhdon pa pjesĂ«marrjen e analistĂ«ve tĂ« sigurisĂ«. Threat Hunting Ă«shtĂ« mbi tĂ« gjitha njĂ« proces.

Përbërësit e Threat Hunting

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeve
Tre përbërësit kryesorë të Threat Hunting: të dhënat, teknologjitë, njerëzit.

Të dhënat (çfarë?), përfshirë Big Data. Të gjitha llojet e rrjedhave të trafikut, informacioni mbi APT-të e mëparshme, analizat, të dhënat mbi aktivitetin e përdoruesve, të dhënat rrjetore, informacioni nga punonjësit, informacioni në darknet dhe shumë të tjera.

TeknologjitĂ« (si?) procesimi i kĂ«tyre tĂ« dhĂ«nave – tĂ« gjitha metodat e mundshme pĂ«r procesimin e kĂ«tyre tĂ« dhĂ«nave, pĂ«rfshirĂ« Machine Learning.

NjerĂ«zit (kush?) – ata qĂ« kanĂ« pĂ«rvojĂ« tĂ« madhe nĂ« analizimin e sulmeve tĂ« ndryshme, intuition tĂ« zhvilluar dhe aftĂ«sinĂ« pĂ«r tĂ« zbuluar sulmet. Zakonisht janĂ« analistĂ«t e sigurisĂ« sĂ« informacionit, tĂ« cilĂ«t duhet tĂ« kenĂ« aftĂ«sinĂ« pĂ«r tĂ« gjeneruar hipoteza dhe pĂ«r t'i vĂ«rtetuar ato. Ata janĂ« elementi kryesor i procesit.

Modeli PARIS

Adam Beitman pĂ«rshkruan modeli PARIS pĂ«r procesin ideal tĂ« TH. Emri njĂ«farĂ«soj sugjeron njĂ« atraksion tĂ« njohur nĂ« FrancĂ«. Ky model mund tĂ« shihet nĂ« dy drejtime – nga lart poshtĂ«.

NĂ« procesin e gjuetisĂ« pĂ«r kĂ«rcĂ«nime, duke ecur sipas modelit nga poshtĂ« lart, do tĂ« pĂ«rballemi me shumĂ« prova tĂ« aktivitetit tĂ« dĂ«mshĂ«m. Secila provĂ« ka njĂ« masĂ«, siç Ă«shtĂ« besueshmĂ«ria – njĂ« karakteristikĂ« qĂ« pasqyron peshĂ«n e kĂ«saj prove. Ka prova tĂ« 'forta', tĂ« drejta pĂ«r aktivitetin e dĂ«mshĂ«m, nga tĂ« cilat mund tĂ« arrijmĂ« menjĂ«herĂ« nĂ« majĂ«n e piramidĂ«s dhe tĂ« krijojmĂ« njĂ« alarm pĂ«r infektimin qĂ« Ă«shtĂ« saktĂ«sisht i njohur. Dhe ka prova indirekte, shuma e tĂ« cilave gjithashtu mund tĂ« na çojĂ« nĂ« majĂ«n e piramidĂ«s. Si gjithmonĂ«, provat indirekte janĂ« shumĂ« mĂ« tĂ« shumta se ato direkte, prandaj ato duhet tĂ« klasifikohen dhe analizohen, tĂ« kryhen kĂ«rkime tĂ« tjera dhe preferohet qĂ« kjo tĂ« automatizohet.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveModeli PARIS. Burimi

Pjesa e sipĂ«rme e modelit (1 dhe 2) mbĂ«shtetet nĂ« teknologjitĂ« e automatizimit dhe analizat e ndryshme, ndĂ«rsa pjesa e poshtme (3 dhe 4) bazohet nĂ« njerĂ«zit me kualifikim tĂ« caktuar qĂ« menaxhojnĂ« procesin. Mund tĂ« shihet modeli duke ecur nga lart poshtĂ«, ku nĂ« pjesĂ«n e sipĂ«rme me ngjyrĂ« blu kemi alarminet nga mjetet tradicionale tĂ« mbrojtjes (antivirus, EDR, firewall, nĂ«nshkrime) me njĂ« shkallĂ« tĂ« lartĂ« besueshmĂ«rie dhe besnikĂ«rie, ndĂ«rsa mĂ« poshtĂ« janĂ« treguesit (IOC, URL, MD5 dhe tĂ« tjerĂ«) qĂ« kanĂ« njĂ« shkallĂ« mĂ« tĂ« ulĂ«t besueshmĂ«rie dhe kĂ«rkojnĂ« hulumtim tĂ« mĂ«tejmĂ«. Dhe niveli mĂ« i ulĂ«t dhe mĂ« i trashĂ« (4) – gjenerimi i hipotezave, krijimi i skenarĂ«ve tĂ« rinj tĂ« funksionimit tĂ« mjeteve tradicionale tĂ« mbrojtjes. Ky nivel nuk Ă«shtĂ« i kufizuar vetĂ«m nĂ« burimet e pĂ«rmendura tĂ« hipotezave. Sa mĂ« i ulĂ«t niveli, aq mĂ« shumĂ« kĂ«rkesa i paraqiten kualifikimit tĂ« analistit.

ËshtĂ« shumĂ« e rĂ«ndĂ«sishme qĂ« analistĂ«t tĂ« mos kontrollojnĂ« thjesht njĂ« grup pĂ«rfundimtar tĂ« hipotezash tĂ« caktuara paraprakisht, por tĂ« punojnĂ« vazhdimisht nĂ« gjenerimin e hipotezave tĂ« reja dhe mundĂ«sive pĂ«r verifikimin e tyre.

Modeli i pjekurisë së përdorimit të TH

Në një botë ideale, TH është një proces i vazhdueshëm. Por, për sa kohë që bota ideale nuk ekziston, le të analizojmë modelin e pjekurisë dhe metodat në aspektin e njerëzve, proceseve dhe teknologjive të përdorura. Le të shqyrtojmë modelin e TH të përsosur sferik. Ka 5 nivele të përdorimit të kësaj teknologjie. Le të shqyrtojmë ato për shembullin e evolucionit të një ekipi të veçantë analistësh.

Niveli i pjekurisë
Njerëzit
Proceset
Teknologji

Niveli 0
Analistët SOC
24/7
Mjetet tradicionale:

Tradicional
Grupi i alarmeve
Monitorim pasiv
IDS, AV, Sandboxing,

Pa TH
Puna me alarmin

mjetet e analizës së nënshkrimeve, të dhënat e Threat Intelligence.

Niveli 1
Analistët SOC
TH një herë
EDR

Eksperimentale
Njohuri bazike të forenzikës
Kërkimi i IOC
Mbulim i pjesshëm i të dhënave nga pajisjet rrjetësore

Eksperimente me TH
Njohuri të mira të rrjeteve dhe pjesëve të aplikacioneve

Përdorim i pjesshëm

Niveli 2
Angazhim i përkohshëm
Sprintet
EDR

Periodik
Njohuri mesatare të forenzikës
Java në muaj
Përdorim i plotë

TH përkohshëm
Njohuri të shkëlqyera të rrjeteve dhe aplikacioneve
TH rregullor
Automatizim i plotë i përdorimit të të dhënave EDR

Përdorimi i pjesshëm i mundësive të avancuara EDR

Niveli 3
Ekipi i dedikuar TH
24/7
Mundësi e pjesshme për të verifikuar hipotezat TH

Parandalues
Njohuri të shkëlqyera të forenzikës dhe malware
TH parandalues
Përdorim i plotë i mundësive të avancuara EDR

Raste të veçanta TH
Njohuri të shkëlqyera të anës sulmuese
Raste të veçanta TH
Mbulim i plotë i të dhënave nga pajisjet rrjetësore

Konfigurim sipas nevojave

Niveli 4
Ekipi i dedikuar TH
24/7
Mundësi e plotë për të verifikuar hipotezat TH

Lidhet
Njohuri të shkëlqyera të forenzikës dhe malware
TH parandalues
Niveli 3, plus:

Përdorimi i TH
Njohuri të shkëlqyera të anës sulmuese
Verifikimi, automatizimi dhe validimi i hipotezave TH
integrim i ngushtë i burimeve të të dhënave;

Aftësia për kërkime

zhvillimi sipas nevojave dhe përdorimi i pazakontë i API.

Niveli i pjekurisë TH sa i përket njerëzve, proceseve dhe teknologjive

Niveli 0: tradicional, pa përdorim të TH. Analistët e zakonshëm punojnë me një grup standard alarminsh në mënyrë pasive duke përdorur mjete dhe teknologji standarde: IDS, AV, sandy, mjetet e analizës së nënshkrimeve.

Niveli 1: eksperimental, me përdorim të TH. Të njëjtit analistë me njohuri bazike të forenzikës dhe njohuri të mira të rrjeteve dhe aplikacioneve mund të kryejnë një herë Threat Hunting duke kërkuar indikatorë komprometimi. Mjetet përfshijnë EDR me mbulim të pjesshëm të të dhënave nga pajisjet rrjetësore. Mjetet përdoren pjesërisht.

Niveli 2: periodik, TH përkohshëm. Të njëjtit analistë, që tashmë kanë përmirësuar njohuritë e tyre në forenzikë, rrjete dhe aplikacione, u jepet detyra e angazhimit të rregullt (sprint) në Threat Hunting, thënë ndryshe, java në muaj. Mjetet përfshijnë hetime të plota të të dhënave nga pajisjet rrjetësore, automatizim të analizës së të dhënave nga EDR dhe përdorim të pjesshëm të mundësive të avancuara EDR.

Niveli 3: parandalues, raste të shpeshta TH. Analistët tanë u organizuan në një ekip të dedikuar, duke fituar njohuri të shkëlqyera të forenzikës dhe malware, si dhe njohuri mbi metodat dhe taktikat e anës sulmuese. Procesi tashmë zhvillohet në mënyrë 24/7. Ekipi është në gjendje të verifikojë pjesërisht hipotezat TH, duke përdorur plotësisht mundësitë e avancuara EDR me mbulim të plotë të të dhënave nga pajisjet rrjetësore. Gjithashtu, analistët janë të aftë të konfigurojnë mjetet sipas nevojave të tyre.

Niveli 4: lidership, përdorim të TH. E njëjta ekip ka fituar aftësi për kërkime, aftësi për të gjeneruar dhe automatizuar procesin e verifikimit të hipotezave TH. Tani mjetet përfshijnë integrimin e ngushtë të burimeve të të dhënave, zhvillimin e softuerit sipas nevojave dhe përdorimin e pazakontë të API.

Taktikat e Threat Hunting

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveTaktikat bazike të Threat Hunting

për taktikat TH sipas pjekurisë së teknologjisë së përdorur përfshijnë: kërkimin bazik, analizën statistikore, teknikë visualizimi, agregime të thjeshta, mësim makine dhe metoda bayesiane.

Metoda mĂ« e thjeshtĂ« – kĂ«rkimi bazik, pĂ«rdoret pĂ«r tĂ« ngushtuar fushĂ«n e kĂ«rkimit me pyetje tĂ« caktuara. Analiza statistikore aplikohet, pĂ«r shembull, pĂ«r tĂ« ndĂ«rtuar njĂ« model statistik tĂ« aktivitetit tĂ« zakonshĂ«m tĂ« pĂ«rdoruesve ose rrjeteve. Teknikat e vizualizimit pĂ«rdoren pĂ«r tĂ« ilustruar dhe thjeshtuar analizĂ«n e tĂ« dhĂ«nave nĂ« formĂ«n e grafikĂ«ve dhe diagrameve, ku Ă«shtĂ« shumĂ« mĂ« e lehtĂ« pĂ«r tĂ« kapur rregullat nĂ« mostrat. Teknikat e agregimeve tĂ« thjeshta nĂ« fushat kryesore pĂ«rdoren pĂ«r tĂ« optimizuar kĂ«rkimin dhe analizĂ«n. Sa mĂ« i lartĂ« tĂ« jetĂ« niveli i pjekurisĂ« qĂ« arrin procesi TH nĂ« organizatĂ«, aq mĂ« i rĂ«ndĂ«sishĂ«m bĂ«het pĂ«rdorimi i algoritmeve tĂ« mĂ«simit tĂ« makinĂ«. Ato pĂ«rdoren gjithashtu gjerĂ«sisht pĂ«r filtrimin e spamit, zbulimin e trafikut tĂ« malware dhe identifikimin e veprimeve mashtruese. NjĂ« tip mĂ« i avancuar i algoritmeve tĂ« mĂ«simit tĂ« makinĂ« janĂ« metodat bayesiane, tĂ« cilat lejojnĂ« klasifikimin, reduktimin e dimensioneve tĂ« mostrave dhe modelimin tematik.

Modeli i diamandit dhe strategjitë TH

Sergio Caltagirone, Andrew Pendegast dhe Christopher Betz në punimin e tyre "The Diamond Model of Intrusion Analysis» tregoiq a komponentët kryesore të çdo aktiviteti të dëmshëm dhe lidhjen bazike midis tyre.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveModeli i diamantit për aktivitetin e dëmshëm

Sipas këtij modeli, ka 4 strategji Threat Hunting që mbështeten në komponentët përkatës.

1. Strategjia e orientuar ndaj viktimës. Supozojmë se viktima ka kundërshtarë dhe ata do të dërgojnë "mundësi" përmes postës elektronike. Kërkojmë të dhëna për armikun në postë. Kërkojmë lidhje, të bashkëngjitura, etj. Kërkojmë konfirmimin e kësaj hipoteze për një periudhë të caktuar (muaj, dy javë); nëse nuk e gjejmë, hipoteza nuk ka funksionuar.

2. Strategjia e orientuar ndaj infrastrukturës. Ka disa metoda për të përdorur këtë strategji. Në varësi të aksesit dhe dukshmërisë, disa prej tyre janë më të lehta se të tjerat. Për shembull, monitorojmë serverët e emrave të domenit të njohur për hostimin e cifrave të dëmshme. Ose realizojmë procesin e gjurmimit të të gjitha regjistrimeve të reja të emrave të domainit për modele të njohura që përdoren nga armiku.

3. Strategjia e orientuar ndaj mundësive. Përveç strategjisë së orientuar ndaj viktimës, e cila përdoret nga shumica e mbrojtësve të rrjetit, kemi strategjinë e orientuar ndaj mundësive. Kjo është strategjia e dytë më e popullarizuar dhe përqendrohet në zbulimin e mundësive nga armiku, veçanërisht "softuerave të dëmshëm" dhe mundësisë së përdorimit të pajisjeve legjitime nga armiku si psexec, powershell, certutil, dhe të tjera.

4. Strategjia e orientuar ndaj armikut. Qasja e orientuar ndaj armikut përqendrohet te vetë armiku. Këtu përfshihet përdorimi i informacionit të hapur nga burimet publike (OSINT), mbledhja e të dhënave rreth armikut, teknikave dhe metodave të tij (TTP), analizimi i incidenteve të kaluara, të dhënave Threat Intelligence, etj.

Burimet e informacionit dhe hipotezave në TH

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveDisa burime informacioni për Threat Hunting

Burimet e informacionit mund të jenë shumë të shumta. Analisti ideal duhet të jetë në gjendje të nxjerrë informacion nga gjithçka që e rrethon. Burimet tipike në pothuajse çdo infrastrukturë do të jenë të dhënat nga mjetet e mbrojtjes: DLP, SIEM, IDS/IPS, WAF/FW, EDR. Gjithashtu, burime tipike informacioni do të jenë gjithfarë indikatorësh të komprometimit, shërbimeve Threat Intelligence, të dhënave CERT dhe OSINT. Përveç kësaj, mund të përdoren informacionet nga darkneti (për shembull, ndonjëherë ka një porosi për të hackuar postën elektronike të drejtorit të organizatës, ose një kandidat për pozita inxhinierie rrjetesh bëhet i njohur për aktivitetet e tij), informacioni marrë nga HR (komentet për kandidatin nga vendi i kaluar të punës), informacioni nga shërbimi i sigurisë (për shembull, rezultatet e verifikimeve për palët kontraktore).

Por para se të përdoren të gjitha burimet e disponueshme, është e nevojshme të kemi të paktën një hipotezë.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveBurimi

Për të verifikuar hipotezat, ato duhet së pari të propozojnë. Dhe për të propozuar shumë hipoteza cilësore, është e nevojshme të aplikohet një qasje sistematike. Procesi i gjenerimit të hipotezave është përshkruar më në detaje në artikullin, për bazën e procesit të propozuar të hipotezave, kjo skemë është shumë e përshtatshme.

Burimi kryesor i hipotezave do tĂ« jetĂ« matrica ATT&CK (Taktikat, Teknikat dhe NjohuritĂ« e zakonshme tĂ« Armikut). NĂ« thelb, ajo Ă«shtĂ« njĂ« bazĂ« njohurish dhe njĂ« model pĂ«r vlerĂ«simin e sjelljes sĂ« sulmuesve qĂ« realizojnĂ« aktivitetet e tyre nĂ« hapat e fundit tĂ« sulmit, zakonisht pĂ«rshkruar me konceptin e Kill Chain. Pra, nĂ« fazat pas depĂ«rtimit tĂ« sulmuesit nĂ« rrjetin e brendshĂ«m tĂ« ndĂ«rmarrjes ose nĂ« pajisjen mobile. NĂ« fillim, baza e njohurive pĂ«rfshinte pĂ«rshkrimin e 121 taktikave dhe teknikave qĂ« pĂ«rdoren gjatĂ« sulmit, secila prej tĂ« cilave Ă«shtĂ« pĂ«rshkruar nĂ« format Wiki. PĂ«r burimin e gjenerimit tĂ« hipotezave, analitika e ndryshme Threat Intelligence Ă«shtĂ« e pĂ«rshtatshme. Duhet theksuar veçanĂ«risht rezultatet e analizĂ«s sĂ« infrastrukturĂ«s dhe testeve tĂ« depĂ«rtimit – kĂ«to janĂ« tĂ« dhĂ«na mĂ« tĂ« çmuara qĂ« mund tĂ« na japin hipoteza tĂ« forta pĂ«r shkak se ato mbĂ«shteten nĂ« infrastrukturĂ«n konkrete me dobĂ«sitĂ« e saj specifike.

Procesi i verifikimit të hipotezave

Sergjey Soldatov dha një skemë të mirë me përshkrimin e detajuar të procesit, që ilustron procesin e verifikimit të hipotezave TH në një sistem të veçantë. Do të theksoj hapat kryesorë me përshkrime të shkurtra.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveBurimi

Hapi 1: TI Farm

Në këtë hap, është e nevojshme të identifikosh objektet (duke analizimit të tyre së bashku me të gjitha të dhënat mbi kërcënimet) me caktimin e etiketave të karakteristikave të tyre. Kjo është një skedar, URL, MD5, proces, utilitar, ngjarje. Duke i kaluar ato përmes sistemeve të Threat Intelligence, duhet të vendosen etiketa. Kjo do të thotë se ky website është vërejtur në CNC në vitin e caktuar, ky MD5 ka qenë i lidhur me një malware të caktuar, ky MD5 është shkarkuar nga një site që shpërndante malware.

Hapi 2: Rastet

Në hapin e dytë shohim ndërveprimin mes këtyre objekteve dhe zbulojmë lidhjet mes të gjitha këtyre objekteve. Marrim sisteme të etiketuar që bëjnë diçka të keqe.

Hapi 3: Analisti

Në hapin e tretë, çështja i kalon një analisti me përvojë të madhe në analizën e të dhënave, ai e merr vendimin. Ai analizon deri në byte, çfarë, nga ku, si, pse e bën ky kod. Ky trup ishte malware, ky kompjuter ishte i infektuar. Zbulon lidhjet mes objekteve, kontrollon rezultatet e kalimit përmes sandbox-it.

Rezultatet e punës së analistit transmetohen më tej. Digital Forensics shqyrton imazhet, Malware Analysis analizon trupat e gjetur, ndërsa ekipi i Incident Response mund të shkojë atje dhe të hetojë diçka që është atje. Përfundimi i punës do të jetë hipoteza e konfirmuar, sulmi i zbuluar dhe mënyrat për ta parandaluar atë.

Threat Hunting, ose Si të mbrohemi nga 5% të kërcënimeveBurimi
 

Përfundimet

Threat Hunting Ă«shtĂ« njĂ« teknologji relativisht e re, e cila Ă«shtĂ« nĂ« gjendje tĂ« pĂ«rballojĂ« me efikasitet kĂ«rcĂ«nimet e personalizuara, tĂ« reja dhe jashtĂ« standardeve, e cila ka perspektiva tĂ« mĂ«dha duke pasur parasysh rritjen e numrit tĂ« tillĂ« tĂ« kĂ«rcĂ«nimeve dhe ndĂ«rlikimin e infrastrukturĂ«s korporative. Ajo kĂ«rkon tri komponentĂ« – tĂ« dhĂ«na, mjete dhe analistĂ«. PĂ«rdorimi i Threat Hunting nuk kufizohet nĂ« parandalimin e realizimit tĂ« kĂ«rcĂ«nimeve. Nuk duhet harruar se gjatĂ« procesit tĂ« kĂ«rkimit ne thellojmĂ« nĂ« infrastrukturĂ«n tonĂ« dhe pikat e saj tĂ« dobĂ«ta pĂ«rmes syve tĂ« njĂ« analisti-specialist nĂ« fushĂ«n e sigurisĂ« dhe mund tĂ« forcojmĂ« kĂ«to pika.

Hapat fillestarë që, sipas mendimit tonë, duhet të bëjmë për të filluar procesin e TH në organizatën tuaj.

  1. Të kujdesemi për mbrojtjen e pikave të fundit dhe infrastrukturës rrjetërore. Të sigurohemi për dukshmërinë (NetFlow) dhe kontrollin (firewall, IDS, IPS, DLP) të të gjithë proceseve në rrjetin tuaj. Të njohim rrjetin tonë nga routeri kufitar deri te hosti më të fundit.
  2. Të studiojmë MITRE ATT&CK.
  3. Të kryejmë teste të rregullta të penetrimit të paktën për burimet kryesore të jashtme, të analizojmë rezultatet e tij, të identifikojmë objektivat kryesore për sulm dhe të mbyllim dobësitë e tyre.
  4. Të implementojmë një sistem Threat Intelligence me burim të hapur (p.sh., MISP, Yeti) dhe të kryejmë analizën e log-eve bashkë me të.
  5. Të implementojmë një platformë për reagimin ndaj incidenteve (IRP): R-Vision IRP, The Hive, sandbox për analizën e skedarëve të dyshimtë (FortiSandbox, Cuckoo).
  6. TĂ« automatizojmĂ« proceset rutinĂ«. Analiza e log-eve, krijimi i incidenteve, informimi i stafit – njĂ« fushĂ« e madhe pĂ«r automatizim.
  7. Të mësohemi të bashkëpunojmë me inxhinierët, zhvilluesit, dhe mbështetje teknike për të punuar së bashku mbi incidentet.
  8. Të dokumentojmë të gjithë procesin, pikat kyçe, rezultatet e arritura, për t'u kthyer te to më vonë ose për t'i ndarë këto të dhëna me kolegët;
  9. Të kujtojmë anën sociale: të jemi të vetëdijshëm për atë që ndodh me punonjësit tuaj, kë të punësoni dhe kujt t'i jepni qasje në burimet informative të organizatës.
  10. Të jemi në dijeni të trendeve në fushën e kërcënimeve të reja dhe mënyrave të mbrojtjes, të rrisim nivelin tonë të alfabetizmit teknik (përfshirë edhe në punën me shërbimet IT dhe nën-sistemat), të frekuentojmë konferenca dhe të komunikojmë me kolegët.

Gati për të diskutuar organizimin e procesit TH në komentet.

Ose na bëni një vizitë për të punuar me ne!

Burimet dhe materialet për studim

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster