95% e kërcënimeve për sigurinë informacionit janë tashmë të njohura, dhe mund të mbrohemi nga to me mjete tradicionale si antivirusët, firewalle, IDS, WAF. 5% e tjera të kërcënimeve janë të panjohura dhe më të rrezikshmet. Ato përbëjnë 70% të rrezikut për kompaninë për shkak se është shumë e vështirë t'i zbulojmë dhe sidomos t'i mbrojmë nga to. Disa shembuj janë epidemitë e shifrovuesve WannaCry, NotPetya/ExPetr, kriptominerët, «armët kibernetike» Stuxnet (e cila preku objektet bërthamorë të Iranit) dhe shumë sulme të tjera (nuk e përmendim Kido/Conficker?) nga të cilat është e vështirë të mbrohemi me mjetet tradicionale të mbrojtjes. Ne dëshirojmë të flasim për mënyrën se si të përballojmë këto 5% kërcënimeve me anë të teknologjisë Threat Hunting.

Zhvillimi i vazhdueshëm i sulmeve kibernetike kërkon zbulesë dhe kundërveprim të vazhdueshëm, gjë që na çon në mendimin e një garë të pafund armësh mes keqbërësve dhe mbrojtësve. Sistemet tradicionale të mbrojtjes nuk janë më në gjendje të ofrojnë një nivel të pranuar mbrojtjeje, ku niveli i rrezikut nuk ndikon në indikatorët kryesorë të kompanisë (ekonomikë, politikë, reputacioni) pa i përshtatur ato për infrastrukturën specifike, por në përgjithësi ato mbulojnë një pjesë të rreziqeve. Edhe gjatë implementimit dhe konfigurimit, sistemet moderne të mbrojtjes shihet se janë në rolin e ndjekësit dhe duhet të përballin sfidat e kohës së re.

Një nga përgjigjet ndaj sfidave të kohës moderne për specialistët e sigurisë informacioni mund të jetë teknologjia Threat Hunting. Termi Threat Hunting (në vijim TH) ka dalë para disa vjetësh. Teknologjia vetë është mjaft interesante, por ende nuk ka asnjë standarde dhe rregulla të pranuara universal. Gjithashtu, variabiliteti i burimeve të informacionit dhe numri i vogël i burimeve në gjuhën rusishte për këtë temë e vështirëson problemin. Prandaj, ne në «LANIT-Integrimi» vendosëm të shkruajmë një përmbledhje të kësaj teknologjie.
Relevanca
Teknologjia TH mbështetet në proceset e monitorimit të infrastrukturës.. Alerting (si shërbimet MSSP) është një metodë tradicionale, e cila heton nënshkrimet dhe shenjat e sulmeve të zhvilluara më parë dhe reagon ndaj tyre. Ky skenar realizohet me sukses nga mjetet tradicionale të mbrojtjes me nënshkrime. Hunting (shërbimi MDR) është një metodë monitorimi, e cila përgjigjet pyetjes «Nga vijnë nënshkrimet dhe rregullat?». Ky është një proces i krijimit të rregullave të korrelacionit përmes analizës së indikatorëve të fshehur ose të panjohur më parë dhe shenjave të sulmit. Kjo lloj monitorimi i përket Threat Hunting.

Vetëm duke kombinuar të dyja llojet e monitorimit ne arrijmë një mbrojtje që është afër idelale, por gjithmonë mbetet një nivel i caktuar i rrezikut të mbetur.
Mbrojtja duke përdorur dy lloje monitorimi
Dhe ja përse TH (dhe hunting-i në tërësi!) do të bëhet gjithnjë e më i rëndësishëm:
Kërcënimet, mjetet e mbrojtjes, risqet.
Këto përfshijnë lloje si spam, DDoS, viruse, rootkits dhe ndotës të tjerë klasikë. Mbrojtja nga këto kërcënime mund të bëhet me të njëjtin mjet tradicional mbrojtjeje.
Gjatë realizimit të çdo projekti,ndërsa 20% e mbetur e punës përbën 80% të kohës. Ndërsa në gjithë peizazhin e kërcënimeve, 5% e kërcënimeve të reja do të përbëjnë 70% të rrezikut për kompaninë. Në kompanitë ku janë organizuar proceset e menaxhimit të sigurisë informacionit, 30% e rrezikut të realizimit të kërcënimeve të njohura mund të menaxhohet në një farë mënyre, duke u shmangur (refuzimi i rrjeteve pa tel në parim), pranuar (implementimi i mjeteve të nevojshme të mbrojtjes), ose transferuar (p.sh., te integruesi) këtë rrezik. Por është më e vështirë të mbrohemi nga, sulmet APT, phishing,operacione kibernetike dhe kombëtare, si dhe nga shumë sulme të tjera. Pasojat nga këto 5% kërcënimesh do të jenë shumë më serioze (), sesa pasojat nga spam ose viruse nga të cilat mbron softueri antivirus.
Të gjithë përballen me 5% të kërcënimeve. Së fundmi, na është dashur të instalohet një zgjidhje open-source, e cila përdor një aplikacion nga depoja PEAR (PHP Extension and Application Repository). Përpjekja për ta instaluar këtë aplikacion përmes pear install dështoi, sepse nuk ishte në dispozicion (tani ka një mesazh të bllokimit mbi të), kështu që na u desh të instalohet nga GitHub. Dhe pak kohë më parë u zbulua se PEAR ishte bërë viktimë e.

Po ashtu, mund tĂ« pĂ«rmendim, epideminĂ« e enkriptorit NePetya pĂ«rmes modulit tĂ« azhurnimit tĂ« programit pĂ«r menaxhimin e raportimit tatimor. KĂ«rcĂ«nimet po bĂ«hen gjithnjĂ« e mĂ« tĂ« sofistikuara, dhe lind pyetja logjike â «Si mund t'i kundĂ«rvihemi kĂ«tyre 5% kĂ«rcĂ«nimeve?»
Përcaktimi i Threat Hunting
Pra, Threat Hunting është një proces proaktiv dhe iterativ i kërkimit dhe zbulimit të kërcënimeve të avancuara që nuk mund të zbulohen nga mjetet tradicionale të mbrojtjes. Kërcënimet e avancuara përfshijnë, për shembull, sulmet APT, sulmet ndaj dobësive zero-day, Living off the Land dhe kështu me radhë.
Gjithashtu mund të ripërkufizohet se TH është një proces verifikimi hipotezash. Ky është kryesisht një proces manual me elemente automatizimi, në të cilin analisti, duke u mbështetur në njohuritë dhe kualifikimin e tij, shqyrton sasi të mëdha informacioni në kërkim të shenjave të kompromisimit që përputhen me hipotezën fillestare për praninë e një kërcënimi të caktuar. Veçoria dalluese e tij është larmia e burimeve të informacionit.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se Threat Hunting nuk Ă«shtĂ« njĂ« produkt softuerik ose harduerik. Nuk janĂ« alarminet qĂ« mund tĂ« shihen nĂ« ndonjĂ« zgjidhje. Nuk Ă«shtĂ« procesi i kĂ«rkimit tĂ« IOC (identifikuesve tĂ« kompromisimit). Dhe nuk Ă«shtĂ« njĂ« aktivitet pasiv qĂ« vazhdon pa pjesĂ«marrjen e analistĂ«ve tĂ« sigurisĂ«. Threat Hunting Ă«shtĂ« mbi tĂ« gjitha njĂ« proces.
Përbërësit e Threat Hunting

Tre përbërësit kryesorë të Threat Hunting: të dhënat, teknologjitë, njerëzit.
Të dhënat (çfarë?), përfshirë Big Data. Të gjitha llojet e rrjedhave të trafikut, informacioni mbi APT-të e mëparshme, analizat, të dhënat mbi aktivitetin e përdoruesve, të dhënat rrjetore, informacioni nga punonjësit, informacioni në darknet dhe shumë të tjera.
TeknologjitĂ« (si?) procesimi i kĂ«tyre tĂ« dhĂ«nave â tĂ« gjitha metodat e mundshme pĂ«r procesimin e kĂ«tyre tĂ« dhĂ«nave, pĂ«rfshirĂ« Machine Learning.
NjerĂ«zit (kush?) â ata qĂ« kanĂ« pĂ«rvojĂ« tĂ« madhe nĂ« analizimin e sulmeve tĂ« ndryshme, intuition tĂ« zhvilluar dhe aftĂ«sinĂ« pĂ«r tĂ« zbuluar sulmet. Zakonisht janĂ« analistĂ«t e sigurisĂ« sĂ« informacionit, tĂ« cilĂ«t duhet tĂ« kenĂ« aftĂ«sinĂ« pĂ«r tĂ« gjeneruar hipoteza dhe pĂ«r t'i vĂ«rtetuar ato. Ata janĂ« elementi kryesor i procesit.
Modeli PARIS
Adam Beitman modeli PARIS pĂ«r procesin ideal tĂ« TH. Emri njĂ«farĂ«soj sugjeron njĂ« atraksion tĂ« njohur nĂ« FrancĂ«. Ky model mund tĂ« shihet nĂ« dy drejtime â nga lart poshtĂ«.
NĂ« procesin e gjuetisĂ« pĂ«r kĂ«rcĂ«nime, duke ecur sipas modelit nga poshtĂ« lart, do tĂ« pĂ«rballemi me shumĂ« prova tĂ« aktivitetit tĂ« dĂ«mshĂ«m. Secila provĂ« ka njĂ« masĂ«, siç Ă«shtĂ« besueshmĂ«ria â njĂ« karakteristikĂ« qĂ« pasqyron peshĂ«n e kĂ«saj prove. Ka prova tĂ« 'forta', tĂ« drejta pĂ«r aktivitetin e dĂ«mshĂ«m, nga tĂ« cilat mund tĂ« arrijmĂ« menjĂ«herĂ« nĂ« majĂ«n e piramidĂ«s dhe tĂ« krijojmĂ« njĂ« alarm pĂ«r infektimin qĂ« Ă«shtĂ« saktĂ«sisht i njohur. Dhe ka prova indirekte, shuma e tĂ« cilave gjithashtu mund tĂ« na çojĂ« nĂ« majĂ«n e piramidĂ«s. Si gjithmonĂ«, provat indirekte janĂ« shumĂ« mĂ« tĂ« shumta se ato direkte, prandaj ato duhet tĂ« klasifikohen dhe analizohen, tĂ« kryhen kĂ«rkime tĂ« tjera dhe preferohet qĂ« kjo tĂ« automatizohet.
Modeli PARIS.
Pjesa e sipĂ«rme e modelit (1 dhe 2) mbĂ«shtetet nĂ« teknologjitĂ« e automatizimit dhe analizat e ndryshme, ndĂ«rsa pjesa e poshtme (3 dhe 4) bazohet nĂ« njerĂ«zit me kualifikim tĂ« caktuar qĂ« menaxhojnĂ« procesin. Mund tĂ« shihet modeli duke ecur nga lart poshtĂ«, ku nĂ« pjesĂ«n e sipĂ«rme me ngjyrĂ« blu kemi alarminet nga mjetet tradicionale tĂ« mbrojtjes (antivirus, EDR, firewall, nĂ«nshkrime) me njĂ« shkallĂ« tĂ« lartĂ« besueshmĂ«rie dhe besnikĂ«rie, ndĂ«rsa mĂ« poshtĂ« janĂ« treguesit (IOC, URL, MD5 dhe tĂ« tjerĂ«) qĂ« kanĂ« njĂ« shkallĂ« mĂ« tĂ« ulĂ«t besueshmĂ«rie dhe kĂ«rkojnĂ« hulumtim tĂ« mĂ«tejmĂ«. Dhe niveli mĂ« i ulĂ«t dhe mĂ« i trashĂ« (4) â gjenerimi i hipotezave, krijimi i skenarĂ«ve tĂ« rinj tĂ« funksionimit tĂ« mjeteve tradicionale tĂ« mbrojtjes. Ky nivel nuk Ă«shtĂ« i kufizuar vetĂ«m nĂ« burimet e pĂ«rmendura tĂ« hipotezave. Sa mĂ« i ulĂ«t niveli, aq mĂ« shumĂ« kĂ«rkesa i paraqiten kualifikimit tĂ« analistit.
ĂshtĂ« shumĂ« e rĂ«ndĂ«sishme qĂ« analistĂ«t tĂ« mos kontrollojnĂ« thjesht njĂ« grup pĂ«rfundimtar tĂ« hipotezash tĂ« caktuara paraprakisht, por tĂ« punojnĂ« vazhdimisht nĂ« gjenerimin e hipotezave tĂ« reja dhe mundĂ«sive pĂ«r verifikimin e tyre.
Modeli i pjekurisë së përdorimit të TH
Në një botë ideale, TH është një proces i vazhdueshëm. Por, për sa kohë që bota ideale nuk ekziston, le të analizojmë dhe metodat në aspektin e njerëzve, proceseve dhe teknologjive të përdorura. Le të shqyrtojmë modelin e TH të përsosur sferik. Ka 5 nivele të përdorimit të kësaj teknologjie. Le të shqyrtojmë ato për shembullin e evolucionit të një ekipi të veçantë analistësh.
Niveli i pjekurisë
Njerëzit
Proceset
Teknologji
Niveli 0
Analistët SOC
24/7
Mjetet tradicionale:
Tradicional
Grupi i alarmeve
Monitorim pasiv
IDS, AV, Sandboxing,
Pa TH
Puna me alarmin
mjetet e analizës së nënshkrimeve, të dhënat e Threat Intelligence.
Niveli 1
Analistët SOC
TH një herë
EDR
Eksperimentale
Njohuri bazike të forenzikës
Kërkimi i IOC
Mbulim i pjesshëm i të dhënave nga pajisjet rrjetësore
Eksperimente me TH
Njohuri të mira të rrjeteve dhe pjesëve të aplikacioneve
Përdorim i pjesshëm
Niveli 2
Angazhim i përkohshëm
Sprintet
EDR
Periodik
Njohuri mesatare të forenzikës
Java në muaj
Përdorim i plotë
TH përkohshëm
Njohuri të shkëlqyera të rrjeteve dhe aplikacioneve
TH rregullor
Automatizim i plotë i përdorimit të të dhënave EDR
Përdorimi i pjesshëm i mundësive të avancuara EDR
Niveli 3
Ekipi i dedikuar TH
24/7
Mundësi e pjesshme për të verifikuar hipotezat TH
Parandalues
Njohuri të shkëlqyera të forenzikës dhe malware
TH parandalues
Përdorim i plotë i mundësive të avancuara EDR
Raste të veçanta TH
Njohuri të shkëlqyera të anës sulmuese
Raste të veçanta TH
Mbulim i plotë i të dhënave nga pajisjet rrjetësore
Konfigurim sipas nevojave
Niveli 4
Ekipi i dedikuar TH
24/7
Mundësi e plotë për të verifikuar hipotezat TH
Lidhet
Njohuri të shkëlqyera të forenzikës dhe malware
TH parandalues
Niveli 3, plus:
Përdorimi i TH
Njohuri të shkëlqyera të anës sulmuese
Verifikimi, automatizimi dhe validimi i hipotezave TH
integrim i ngushtë i burimeve të të dhënave;
Aftësia për kërkime
zhvillimi sipas nevojave dhe përdorimi i pazakontë i API.
Niveli i pjekurisë TH sa i përket njerëzve, proceseve dhe teknologjive
Niveli 0: tradicional, pa përdorim të TH. Analistët e zakonshëm punojnë me një grup standard alarminsh në mënyrë pasive duke përdorur mjete dhe teknologji standarde: IDS, AV, sandy, mjetet e analizës së nënshkrimeve.
Niveli 1: eksperimental, me përdorim të TH. Të njëjtit analistë me njohuri bazike të forenzikës dhe njohuri të mira të rrjeteve dhe aplikacioneve mund të kryejnë një herë Threat Hunting duke kërkuar indikatorë komprometimi. Mjetet përfshijnë EDR me mbulim të pjesshëm të të dhënave nga pajisjet rrjetësore. Mjetet përdoren pjesërisht.
Niveli 2: periodik, TH përkohshëm. Të njëjtit analistë, që tashmë kanë përmirësuar njohuritë e tyre në forenzikë, rrjete dhe aplikacione, u jepet detyra e angazhimit të rregullt (sprint) në Threat Hunting, thënë ndryshe, java në muaj. Mjetet përfshijnë hetime të plota të të dhënave nga pajisjet rrjetësore, automatizim të analizës së të dhënave nga EDR dhe përdorim të pjesshëm të mundësive të avancuara EDR.
Niveli 3: parandalues, raste të shpeshta TH. Analistët tanë u organizuan në një ekip të dedikuar, duke fituar njohuri të shkëlqyera të forenzikës dhe malware, si dhe njohuri mbi metodat dhe taktikat e anës sulmuese. Procesi tashmë zhvillohet në mënyrë 24/7. Ekipi është në gjendje të verifikojë pjesërisht hipotezat TH, duke përdorur plotësisht mundësitë e avancuara EDR me mbulim të plotë të të dhënave nga pajisjet rrjetësore. Gjithashtu, analistët janë të aftë të konfigurojnë mjetet sipas nevojave të tyre.
Niveli 4: lidership, përdorim të TH. E njëjta ekip ka fituar aftësi për kërkime, aftësi për të gjeneruar dhe automatizuar procesin e verifikimit të hipotezave TH. Tani mjetet përfshijnë integrimin e ngushtë të burimeve të të dhënave, zhvillimin e softuerit sipas nevojave dhe përdorimin e pazakontë të API.
Taktikat e Threat Hunting
Taktikat bazike të Threat Hunting
për TH sipas pjekurisë së teknologjisë së përdorur përfshijnë: kërkimin bazik, analizën statistikore, teknikë visualizimi, agregime të thjeshta, mësim makine dhe metoda bayesiane.
Metoda mĂ« e thjeshtĂ« â kĂ«rkimi bazik, pĂ«rdoret pĂ«r tĂ« ngushtuar fushĂ«n e kĂ«rkimit me pyetje tĂ« caktuara. Analiza statistikore aplikohet, pĂ«r shembull, pĂ«r tĂ« ndĂ«rtuar njĂ« model statistik tĂ« aktivitetit tĂ« zakonshĂ«m tĂ« pĂ«rdoruesve ose rrjeteve. Teknikat e vizualizimit pĂ«rdoren pĂ«r tĂ« ilustruar dhe thjeshtuar analizĂ«n e tĂ« dhĂ«nave nĂ« formĂ«n e grafikĂ«ve dhe diagrameve, ku Ă«shtĂ« shumĂ« mĂ« e lehtĂ« pĂ«r tĂ« kapur rregullat nĂ« mostrat. Teknikat e agregimeve tĂ« thjeshta nĂ« fushat kryesore pĂ«rdoren pĂ«r tĂ« optimizuar kĂ«rkimin dhe analizĂ«n. Sa mĂ« i lartĂ« tĂ« jetĂ« niveli i pjekurisĂ« qĂ« arrin procesi TH nĂ« organizatĂ«, aq mĂ« i rĂ«ndĂ«sishĂ«m bĂ«het pĂ«rdorimi i algoritmeve tĂ« mĂ«simit tĂ« makinĂ«. Ato pĂ«rdoren gjithashtu gjerĂ«sisht pĂ«r filtrimin e spamit, zbulimin e trafikut tĂ« malware dhe identifikimin e veprimeve mashtruese. NjĂ« tip mĂ« i avancuar i algoritmeve tĂ« mĂ«simit tĂ« makinĂ« janĂ« metodat bayesiane, tĂ« cilat lejojnĂ« klasifikimin, reduktimin e dimensioneve tĂ« mostrave dhe modelimin tematik.
Modeli i diamandit dhe strategjitë TH
Sergio Caltagirone, Andrew Pendegast dhe Christopher Betz në punimin e tyre "» tregoiq a komponentët kryesore të çdo aktiviteti të dëmshëm dhe lidhjen bazike midis tyre.
Modeli i diamantit për aktivitetin e dëmshëm
Sipas këtij modeli, ka 4 strategji Threat Hunting që mbështeten në komponentët përkatës.
1. Strategjia e orientuar ndaj viktimës. Supozojmë se viktima ka kundërshtarë dhe ata do të dërgojnë "mundësi" përmes postës elektronike. Kërkojmë të dhëna për armikun në postë. Kërkojmë lidhje, të bashkëngjitura, etj. Kërkojmë konfirmimin e kësaj hipoteze për një periudhë të caktuar (muaj, dy javë); nëse nuk e gjejmë, hipoteza nuk ka funksionuar.
2. Strategjia e orientuar ndaj infrastrukturës. Ka disa metoda për të përdorur këtë strategji. Në varësi të aksesit dhe dukshmërisë, disa prej tyre janë më të lehta se të tjerat. Për shembull, monitorojmë serverët e emrave të domenit të njohur për hostimin e cifrave të dëmshme. Ose realizojmë procesin e gjurmimit të të gjitha regjistrimeve të reja të emrave të domainit për modele të njohura që përdoren nga armiku.
3. Strategjia e orientuar ndaj mundësive. Përveç strategjisë së orientuar ndaj viktimës, e cila përdoret nga shumica e mbrojtësve të rrjetit, kemi strategjinë e orientuar ndaj mundësive. Kjo është strategjia e dytë më e popullarizuar dhe përqendrohet në zbulimin e mundësive nga armiku, veçanërisht "softuerave të dëmshëm" dhe mundësisë së përdorimit të pajisjeve legjitime nga armiku si psexec, powershell, certutil, dhe të tjera.
4. Strategjia e orientuar ndaj armikut. Qasja e orientuar ndaj armikut përqendrohet te vetë armiku. Këtu përfshihet përdorimi i informacionit të hapur nga burimet publike (OSINT), mbledhja e të dhënave rreth armikut, teknikave dhe metodave të tij (TTP), analizimi i incidenteve të kaluara, të dhënave Threat Intelligence, etj.
Burimet e informacionit dhe hipotezave në TH
Disa burime informacioni për Threat Hunting
Burimet e informacionit mund të jenë shumë të shumta. Analisti ideal duhet të jetë në gjendje të nxjerrë informacion nga gjithçka që e rrethon. Burimet tipike në pothuajse çdo infrastrukturë do të jenë të dhënat nga mjetet e mbrojtjes: DLP, SIEM, IDS/IPS, WAF/FW, EDR. Gjithashtu, burime tipike informacioni do të jenë gjithfarë indikatorësh të komprometimit, shërbimeve Threat Intelligence, të dhënave CERT dhe OSINT. Përveç kësaj, mund të përdoren informacionet nga darkneti (për shembull, ndonjëherë ka një porosi për të hackuar postën elektronike të drejtorit të organizatës, ose një kandidat për pozita inxhinierie rrjetesh bëhet i njohur për aktivitetet e tij), informacioni marrë nga HR (komentet për kandidatin nga vendi i kaluar të punës), informacioni nga shërbimi i sigurisë (për shembull, rezultatet e verifikimeve për palët kontraktore).
Por para se të përdoren të gjitha burimet e disponueshme, është e nevojshme të kemi të paktën një hipotezë.

Për të verifikuar hipotezat, ato duhet së pari të propozojnë. Dhe për të propozuar shumë hipoteza cilësore, është e nevojshme të aplikohet një qasje sistematike. Procesi i gjenerimit të hipotezave është përshkruar më në detaje në, për bazën e procesit të propozuar të hipotezave, kjo skemë është shumë e përshtatshme.
Burimi kryesor i hipotezave do tĂ« jetĂ« matrica ATT&CK (Taktikat, Teknikat dhe NjohuritĂ« e zakonshme tĂ« Armikut). NĂ« thelb, ajo Ă«shtĂ« njĂ« bazĂ« njohurish dhe njĂ« model pĂ«r vlerĂ«simin e sjelljes sĂ« sulmuesve qĂ« realizojnĂ« aktivitetet e tyre nĂ« hapat e fundit tĂ« sulmit, zakonisht pĂ«rshkruar me konceptin e Kill Chain. Pra, nĂ« fazat pas depĂ«rtimit tĂ« sulmuesit nĂ« rrjetin e brendshĂ«m tĂ« ndĂ«rmarrjes ose nĂ« pajisjen mobile. NĂ« fillim, baza e njohurive pĂ«rfshinte pĂ«rshkrimin e 121 taktikave dhe teknikave qĂ« pĂ«rdoren gjatĂ« sulmit, secila prej tĂ« cilave Ă«shtĂ« pĂ«rshkruar nĂ« format Wiki. PĂ«r burimin e gjenerimit tĂ« hipotezave, analitika e ndryshme Threat Intelligence Ă«shtĂ« e pĂ«rshtatshme. Duhet theksuar veçanĂ«risht rezultatet e analizĂ«s sĂ« infrastrukturĂ«s dhe testeve tĂ« depĂ«rtimit â kĂ«to janĂ« tĂ« dhĂ«na mĂ« tĂ« çmuara qĂ« mund tĂ« na japin hipoteza tĂ« forta pĂ«r shkak se ato mbĂ«shteten nĂ« infrastrukturĂ«n konkrete me dobĂ«sitĂ« e saj specifike.
Procesi i verifikimit të hipotezave
Sergjey Soldatov dha me përshkrimin e detajuar të procesit, që ilustron procesin e verifikimit të hipotezave TH në një sistem të veçantë. Do të theksoj hapat kryesorë me përshkrime të shkurtra.

Hapi 1: TI Farm
Në këtë hap, është e nevojshme të identifikosh objektet (duke analizimit të tyre së bashku me të gjitha të dhënat mbi kërcënimet) me caktimin e etiketave të karakteristikave të tyre. Kjo është një skedar, URL, MD5, proces, utilitar, ngjarje. Duke i kaluar ato përmes sistemeve të Threat Intelligence, duhet të vendosen etiketa. Kjo do të thotë se ky website është vërejtur në CNC në vitin e caktuar, ky MD5 ka qenë i lidhur me një malware të caktuar, ky MD5 është shkarkuar nga një site që shpërndante malware.
Hapi 2: Rastet
Në hapin e dytë shohim ndërveprimin mes këtyre objekteve dhe zbulojmë lidhjet mes të gjitha këtyre objekteve. Marrim sisteme të etiketuar që bëjnë diçka të keqe.
Hapi 3: Analisti
Në hapin e tretë, çështja i kalon një analisti me përvojë të madhe në analizën e të dhënave, ai e merr vendimin. Ai analizon deri në byte, çfarë, nga ku, si, pse e bën ky kod. Ky trup ishte malware, ky kompjuter ishte i infektuar. Zbulon lidhjet mes objekteve, kontrollon rezultatet e kalimit përmes sandbox-it.
Rezultatet e punës së analistit transmetohen më tej. Digital Forensics shqyrton imazhet, Malware Analysis analizon trupat e gjetur, ndërsa ekipi i Incident Response mund të shkojë atje dhe të hetojë diçka që është atje. Përfundimi i punës do të jetë hipoteza e konfirmuar, sulmi i zbuluar dhe mënyrat për ta parandaluar atë.

Â
Përfundimet
Threat Hunting Ă«shtĂ« njĂ« teknologji relativisht e re, e cila Ă«shtĂ« nĂ« gjendje tĂ« pĂ«rballojĂ« me efikasitet kĂ«rcĂ«nimet e personalizuara, tĂ« reja dhe jashtĂ« standardeve, e cila ka perspektiva tĂ« mĂ«dha duke pasur parasysh rritjen e numrit tĂ« tillĂ« tĂ« kĂ«rcĂ«nimeve dhe ndĂ«rlikimin e infrastrukturĂ«s korporative. Ajo kĂ«rkon tri komponentĂ« â tĂ« dhĂ«na, mjete dhe analistĂ«. PĂ«rdorimi i Threat Hunting nuk kufizohet nĂ« parandalimin e realizimit tĂ« kĂ«rcĂ«nimeve. Nuk duhet harruar se gjatĂ« procesit tĂ« kĂ«rkimit ne thellojmĂ« nĂ« infrastrukturĂ«n tonĂ« dhe pikat e saj tĂ« dobĂ«ta pĂ«rmes syve tĂ« njĂ« analisti-specialist nĂ« fushĂ«n e sigurisĂ« dhe mund tĂ« forcojmĂ« kĂ«to pika.
Hapat fillestarë që, sipas mendimit tonë, duhet të bëjmë për të filluar procesin e TH në organizatën tuaj.
- Të kujdesemi për mbrojtjen e pikave të fundit dhe infrastrukturës rrjetërore. Të sigurohemi për dukshmërinë (NetFlow) dhe kontrollin (firewall, IDS, IPS, DLP) të të gjithë proceseve në rrjetin tuaj. Të njohim rrjetin tonë nga routeri kufitar deri te hosti më të fundit.
- Të studiojmë.
- Të kryejmë teste të rregullta të penetrimit të paktën për burimet kryesore të jashtme, të analizojmë rezultatet e tij, të identifikojmë objektivat kryesore për sulm dhe të mbyllim dobësitë e tyre.
- Të implementojmë një sistem Threat Intelligence me burim të hapur (p.sh., MISP, Yeti) dhe të kryejmë analizën e log-eve bashkë me të.
- Të implementojmë një platformë për reagimin ndaj incidenteve (IRP): R-Vision IRP, The Hive, sandbox për analizën e skedarëve të dyshimtë (FortiSandbox, Cuckoo).
- TĂ« automatizojmĂ« proceset rutinĂ«. Analiza e log-eve, krijimi i incidenteve, informimi i stafit â njĂ« fushĂ« e madhe pĂ«r automatizim.
- Të mësohemi të bashkëpunojmë me inxhinierët, zhvilluesit, dhe mbështetje teknike për të punuar së bashku mbi incidentet.
- Të dokumentojmë të gjithë procesin, pikat kyçe, rezultatet e arritura, për t'u kthyer te to më vonë ose për t'i ndarë këto të dhëna me kolegët;
- Të kujtojmë anën sociale: të jemi të vetëdijshëm për atë që ndodh me punonjësit tuaj, kë të punësoni dhe kujt t'i jepni qasje në burimet informative të organizatës.
- Të jemi në dijeni të trendeve në fushën e kërcënimeve të reja dhe mënyrave të mbrojtjes, të rrisim nivelin tonë të alfabetizmit teknik (përfshirë edhe në punën me shërbimet IT dhe nën-sistemat), të frekuentojmë konferenca dhe të komunikojmë me kolegët.
Gati për të diskutuar organizimin e procesit TH në komentet.
Ose na bëni një vizitë për të punuar me ne!
Burimet dhe materialet për studim
Burimi: habr.com
