Hälytys on jotain, jonka hallintajärjestelmä jo osaa tunnistaa. Uhkametsästys on päinvastoin: se on tietoinen haku vihollisen toiminnalle, jota järjestelmäsi eivät vielä tunnista. Luokitellussa verkossa – enklaavissa, joka käsittelee kansalliseen turvallisuuteen liittyvää tietoa, joka on usein eristetty internetistä ja kaupallisista tiedustelusyötteistä – metsästys ei ole valinnainen kypsyystaso. Se on ainoa tapa kompensoida sitä, että puolustusverkkoja vastaan hyökkäävät kyvykkäimmät vihollisryhmät erikoistuvat juuri niihin havaitsemismekanismeihin, jotka nämä verkot käyttöön ottavat. Tässä artikkelissa käydään läpi hypoteesipohjainen metsästys, sitä mahdollistava telemetria, kohinan muuttaminen signaaliksi sekä havaitsemistekniikan silmukka, joka muuntaa kertalöydöksen pysyväksi kattavuudeksi – kaikki luokitellun enklaavan ainutlaatuisten rajoitusten puitteissa.

Mitä uhkametsästys todella on

Uhkametsästys on ennakoivaa ja hypoteesipohjaista. Metsästäjä lähtee oletuksesta, että vihollinen saattaa jo olla läsnä ja havaitsematta, muodostaa sitten tietyn, kumottavissa olevan väitteen siitä, miten kyseinen vihollinen saattaa toimia, ja testaa sen telemetriaa vastaan. Tämä on turvallisuusoperaatiokeskuksen työnkulun käänteinen: analyytikko reagoi hälytykseen, jonka sääntö on laukaissut. Metsästyksellä ei ole laukaisevaa hälytystä; metsästäjä luo kysymyksen itse.

Tällä erottelulla on operatiivinen merkitys. Automaattinen havaitseminen kattaa tekniikat, jotka osasit ennakoida riittävän hyvin kirjoittaaksesi niille säännön. Jäljellä oleva riski piilee kaikessa, mitä et osannut ennakoida: uudenlaiset living-off-the-land-ketjut, tunnusten väärinkäyttö, joka näyttää tavalliselta hallinnolta, ja hidas, pienvolyyminen toiminta, joka on viritetty pysymään hälytysrajojen alapuolella. Metsästys on tieteenala, joka systemaattisesti tutkii tuon jäljellä olevan tilan. Luokitellussa verkossa jäljellä oleva tila on suurempi ja vaarallisempi, koska vihollisilla on resurssit tutkia ja torjua julkaistua havaitsemislogiikkaa, ja koska verkko harvoin näkee laajaa, meluisaa kaupallista haittaohjelmaa, joka pitää kaupallisen SOCin kiireisenä. Hiljaisuus ei tarkoita puhtautta.

Hyödyllinen ajattelumalli on kolme metsästystyyliä. Tiedustelupohjainen metsästys alkaa raportoidusta vihollisen taktiikasta tai kampanjasta ja kysyy, esiintyykö kyseinen käyttäytyminen paikallisesti. Hypoteesipohjainen metsästys alkaa puolustajan omasta päättelystä siitä, miten tekniikka ilmenisi ympäristössä. Perustasopohjainen metsästys alkaa poikkeavuudesta: mikä on harvinaista, mikä on uutta, mikä poikkeaa vakiintuneesta normista. Kypsät ohjelmat suorittavat kaikkia kolmea, mutta eristetyssä enklaavissa toinen ja kolmas dominoivat, koska ensimmäinen riippuu jatkuvasta tuoreesta ulkoisesta tiedusteluvirrasta, jota enklaavi ei voi vapaasti vastaanottaa.

Telemetria: voit metsästää vain mitä näet

Mikään metsästys ei selviä puuttuvan datan kanssa. Ennen kuin hypoteesi on muodostamisen arvoinen, metsästäjän on tiedettävä, mitkä tapahtumalähteet ovat olemassa, kuinka kauan niitä säilytetään ja ovatko ne täydellisiä. Puolustusenklaavan peruslähteet ovat johdonmukaisia ohjelmien välillä.

Päätepisteiden telemetria. Prosessin luonti täydellisillä komentoriveillä, isäntä-lapsi-prosessilinjaus, moduulien lataukset, rekisterin muutokset ja ajoitettujen tehtävien luonti. Sensori kuten Sysmon tai päätepisteiden havaitsemis- ja reagointiagentti tarjoaa tämän. Komentorivi- ja isäntä-lapsi-data on yksittäinen korkea-arvoisin lähde metsästykseen, koska suurin osa tunkeutumistekniikosta ilmenee epätavallisena prosessina tai odottamattomana prosessina, joka synnyttää toisen.

Todennus- ja hakemistotelemetria. Kerberos-lipunpyynnöt, NTLM-todennus, kirjautumistyypitapahtumat ja hakemistopalvelumuutokset. Sivuliike ja tunnuksen väärinkäyttö – pysyvän tunkeutumisen ydin – ovat näkyvissä ensisijaisesti täällä. Kuviot kuten yksittäinen tili, joka todentaa epätavalliseen määrään isäntiä, tai lipunpyynnöt epätavallisilla salaustyypeillä, ovat klassisia metsästyksen vipupisteitä.

Verkko- ja nimiresoluutiotelemetria. Virtaustietueet, sisäiset DNS-resolutiologit ja välityspalvelinlokit. Jopa eristetyssä verkossa sisäinen beacon-liikenne, epätavallinen itä-länsi-liikenne ja olemattomien tai äskettäin luotujen sisäisten nimien resoluutio ovat merkityksellisiä signaaleja.

Raja- ja toimialueenvälinen telemetria. Tässä luokiteltu enklaavi eroaa eniten kaupallisesta verkosta. Mikä tahansa data, joka saapuu tai poistuu eristetystä enklaavista, on kuljettava hallitun rajan läpi – toimialueenvälisen ratkaisun, datadiodin tai kirjatun irrotettavan median siirron kautta. Nämä rajat ovat pakollisia, ja ne kirjataan. Metsästäjälle se on lahja: työkalujen saapuminen ja datan suodattaminen on kuljettava pienen määrän tarkastettavien pistokohtien kautta, joten hakuavaruus sille, miten se pääsi sisään tai ulos, on paljon suppeampi kuin internetiin yhdistetyissä verkoissa. Vastaavat arkkitehtuuriset näkökohdat käsitellään muistiinpanoissamme puolustusluokan tiedustelualustoista, jotka syöttävät indikaattoreita näiden rajojen yli.

Metsästys eristettyjen verkkojen rajoitusten alla

Luokitellun enklaavan määrittävä rajoitus on eristys. Ei ole suoraa yhteyttä kaupalliseen uhkatiedustelusyötteeseen, ei pilvipohjaista havaitsemissisältömarkkinapaikkaa, ei pyydettäessä tapahtuvaa mainekyselyä tai hiekkalaatikkokyselyä. Kompromissi-indikaattorit ja havaitsemissäännöt saapuvat vain kun ne siirretään hyväksytyn toimialueenvälisen ratkaisun kautta, syklillä jota mitataan tunteina tai päivinä eikä sekunteina. Siihen mennessä kun IP-osoite- tai tiedostohash-indikaattori saapuu enklaaviin, se saattaa olla jo vanhentunut.

Tämä muokkaa metsästysstrategiaa kahdella tavalla. Ensinnäkin se työntää ohjelman ylös kipupyramidia – pois atomisista indikaattoreista, joita vihollinen voi vaihtaa halvalla, kohti taktiikoita, tekniikoita ja menettelytapoja, jotka ovat viholliselle kalliita muuttaa. Tekniikan käyttäytymispohjainen havaitseminen vanhenee paljon hitaammin kuin hash tai domain, mikä on täsmälleen se ominaisuus, jonka haluat, kun tiedustelujen päivityssykli on rajoitettu siirtoaikataululla. Toiseksi se asettaa lisäarvon vahvalle sisäiselle perustason normaalille. Kun et voi kysyä ulkomaailmalta onko jokin paha, sinun on kyettävä vastaamaan siitä, onko tämä meille normaalia, omasta historiallisesta telemetriasta. Perustasoistaminen – mitkä prosessit toimivat missä isännissä, mitkä tilit koskevat mitä järjestelmiä, mikä on toimialueenvälisten siirtojen normaali volyymi – tulee ulkoisen kontekstin korvaajaksi.

Työkalujen on myös oltava täysin enklaavan sisällä. Metsästysalusta, sen kyselymoottori, sen datansäilytys ja sen havaitsemissisällön varasto toimivat kaikki asiakkaan puolella rajaa, hengeltään identtisinä mihin tahansa muuhun SIEM- ja SOAR-käyttöönottoon luokitellussa infrastruktuurissa. Ei ole mahdollisuutta ottaa yhteyttä SaaS-analytiikan taustajärjestelmään metsästyksen aikana. Rakenna offline-toiminta ensisijaiseksi vaatimukseksi, ei jälkiajatuksena.

Säilytys- ja tallennustodellisuudet

Metsästys tarvitsee historiaa. Kärsivällisiä, pienvolyymisia operaatioita harjoittava vihollinen saattaa koskea isäntään kerran ja olla palaamatta viikkoihin, joten muutaman päivän säilytysikkuna tekee kokonaisista hypoteesiluokista testaamattomia. Luokitellussa enklaavissa tallennus on usein akkreditointirajojen ja fyysisen kapasiteetin rajoittamaa pelkän kustannuksen sijaan, mikä pakottaa harkittuihin kompromisseihin: säilytä korkea-arvoisia, pienvolyymisia lähteitä kuten prosessin luonti- ja todennustapahtumia useita kuukausia, samalla kun otetaan näytteitä tai tiivistetään suurvolyymisia lähteitä kuten raakaa virtausdataa. Metsästäjän on tiedettävä tarkalleen, mitkä lähteet säilytetään riittävän kauan tukemaan pitkäviipymäisiä hypoteeseja, koska metsästys, joka hiljaisesti suoritetaan osittaisen ikkunan perusteella, tuottaa väärää luottamusta – huonoin mahdollinen tulos verkossa, jossa ohitetun tunkeutumisen kustannus mitataan vaarantuneessa kansallisessa turvallisuustiedossa.

Metsästyksen ammattitaito

Metsästyksen käytännön työ on vähentäminen: miljoonien hyvänlaatuisten tapahtumien muuttaminen pieneksi tarkastettavaksi joukoksi menettämättä sitä yhtä, jolla on merkitystä. Tekniikat ovat vakiintuneita.

Pinoaminen ja taajuusanalyysi

Koosta kenttä koko ympäristöstä ja lajittele harvinaisuuden mukaan. Pinoa ajoitettujen tehtävien nimiä, allekirjoitettujen binäärien latauspoluita, isäntä-lapsi-prosessiparia tai palvelun luontitapahtumia, ja ykköslaskureiden pitkä häntä on se, johon epäilyttävä toiminta keskittyy. Yleinen käyttäytyminen on harvoin tunkeutuminen; harvinainen on ihmisen katseen arvoinen. Taajuusanalyysi on metsästyksen perustyökalu juuri siksi, että vihollisen ammattitaito, niin huolellinen kuin onkin, on tilastollisesti epätavallista suuren perustason taustaa vasten.

Käyttäytymiseen perustuvat yhteydet indikaattorien sovittamisen sijaan

Sen sijaan että kysyy, vastaako tämä hash tunnettua huonoa listaa, kysy, mikä prosessi kirjoitti suoritettavan tiedoston käyttäjän kirjoitettavaan hakemistoon ja rekisteröi sen sitten pysyvyyttä varten. Käyttäytymiskysymykset selviävät vihollisen vaihdetessa työkalujaan, ja ne selviävät eristetyn verkon hitaasta tiedustelusyklistä. Hyvä metsästyskysely koodaa tekniikan, ei artefaktin.

Kurinalainen rajaus ja dokumentointi

Kun ehdokas näyttää epäilyttävältä, metsästäjä siirtyy: sama tili muissa isännissä, sama binääri muualla, sama aikaikkuna koko ympäristössä. Tavoitteena on rajata toiminta täysin ennen tapahtuman julistamista, jotta tapahtumaan reagointi – käsitelty perusteellisesti kappalessani sotilaallisesta kybervastauksesta – saa täydellisen aikajanan eikä vain yksittäistä isäntää. Yhtä tärkeää on dokumentoida hyvänlaatuiset mutta harvinaiset löydöt. Harvinainen hallinnollinen työkalu, joka osoittautuu lailliseksi, pitäisi kirjata, jotta seuraava metsästys ei tutki sitä uudelleen, ja jotta perustaso paranee.

Keskeinen havainto: Luokitellussa verkossa arvokkain metsästyksen tulos on usein dokumentoitu negatiivinen tulos. Testasimme hypoteesin, että tämä tekniikka on läsnä, emmekä löytäneet todisteita 90 päivän telemetrian ajalta – se on varmistustuote, jota akkreditointiviranomainen voi käyttää, eikä sitä ole mahdollista tuottaa ilman kurinalaista, hypoteesipohjaista rakennetta, joka erottaa metsästyksen suuntaamattomasta lokiselailusta.

Havaitsemistekniikka: silmukan sulkeminen

Metsästys, joka löytää jotain ja sitten unohtaa miten se löysi sen, on tuhlannut suurimman osan arvostaan. Havaitsemistekniikka on tieteenala, joka muuntaa onnistuneen metsästyksen kestäväksi, testatuksi, versionhallinnassa olevaksi havaitsemislogiikaksi. Silmukka on suoraviivainen: metsästys tuottaa hypoteesin ja sitä todistamalla tuottaa merkittyjä esimerkkejä käyttäytymisestä. Kyseinen käyttäytyminen koodataan säännöksi, sääntö validoidaan tunnettuja hyviä ja tunnettuja huonoja tietoja vastaan kvantifioimaan sen väärien positiivisten ja todellisten positiivisten osuudet, ja vasta sitten se edistetään tuotanto-seuranta-putkistoon minkä tahansa muutostenhallinnan kautta, jonka enklaavi vaatii.

Havaitsemisten käsitteleminen suunnitteluartefakteina – versionhallinnassa tallennettuina, tarkastettuina, ennen käyttöönottoa testattuna ja rappeutumisen jälkeen poistettuna – on se, mikä estää metsästystiimiä manuaalisesti löytämästä samaa tekniikkaa uudelleen joka kvartaali. Se pitää myös automaattisen tason kasvamassa uhkamallin tahdissa: jokainen onnistuva metsästys tulisi jättää taakseen yhden lisäpysyvän kattavuuspalan, jotta ihmismetsästäjät vapautuvat jatkuvasti tutkimaan aidosti uutta jäljellä olevaa tilaa sen sijaan, että kävisivät uudelleen maata, jonka säännöt nyt omistavat.

Ohjelman mittaaminen seuraa tästä silmukasta. Havaitsemisten raaka-arvo on harhaanjohtava otsikkomittari hiljaisessa enklaavissa. Parempia mittareita ovat relevanttien MITRE ATT&CK -tekniikoiden kattavuus, neljännesvuosittain edistettyjen validoitujen havaitsemisten määrä, keskimääräinen aika hypoteesin tutkimiseen ja viipymisajan vähentyminen mahdollisille tapahtumille – yhdessä dokumentoitujen negatiivisten tulosten kanssa, jotka muodostavat varmistuksen.

Laajemmasta tapauksenkäsittelykontekstista, johon metsästys syöttää, katso seuraa-artikkeli digitaalisesta rikosteknisestä tutkimuksesta sotilaallisessa kybervastauksessa.

Metsästä täydellä telemetrialla enklaavissasi

Corvus SENSE kokoaa päätepiste-, todennus-, verkko- ja toimialueenvälisen telemetrian yhteen metsästysvalmiiseen kuvaan, joka toimii täysin luokitellun enklaavasi sisällä – ei ulkoisia riippuvuuksia, käyttäytymispohjainen havaitsemissisältö ja sisäänrakennettu polku metsästyksestä validoituun, versionhallinnassa olevaan havaitsemiseen.

Tutustu Corvus SENSEen → Varaa esittely

Tämän analyysin ovat valmistelleet Corvus Intelligencen insinöörit, jotka rakentavat kriittisiä kyberturvallisuus- ja ISR-järjestelmiä puolustus- ja valtionhallintoorganisaatioille. Tutustu tiimiimme →