Сповіщення — це те, що контроль уже вміє розпізнавати. Полювання на загрози — протилежне: це навмисний пошук активності зловмисника, яку ваші контролі ще не розпізнають. У засекреченій мережі — анклаві, що обробляє інформацію національної безпеки, часто ізольованому від інтернету та комерційних стрічок розвідки через air-gap, — полювання не є опціональним рівнем зрілості. Це єдиний спосіб компенсувати той факт, що найспроможніші зловмисники, які націлюються на оборонні мережі, спеціалізуються саме на уникненні тих детекцій, які ці мережі розгортають. Ця стаття проводить через гіпотезо-орієнтоване полювання, телеметрію, що робить його можливим, тактику зведення шуму до сигналу та цикл інженерії детекцій, який перетворює одноразове відкриття на постійне покриття — усе в умовах, унікальних для засекреченого анклаву.
Чим насправді є полювання на загрози
Полювання на загрози проактивне та гіпотезо-орієнтоване. Мисливець починає з припущення, що зловмисник, можливо, уже присутній і невиявлений, потім формує конкретне, спростовне твердження про те, як цей зловмисник міг би діяти, і перевіряє його проти телеметрії. Це обернений до робочого процесу центру безпекових операцій, де аналітик реагує на сповіщення про спрацьоване правило. У полюванні немає сповіщення-тригера; мисливець сам конструює питання.
Ця різниця має операційне значення. Автоматична детекція покриває техніки, які ви передбачили достатньо добре, щоб написати для них правило. Залишковий ризик живе в усьому, чого ви не передбачили: новітні living-off-the-land ланцюжки, зловживання обліковими даними, що виглядає як звичайне адміністрування, і повільна, низькооб'ємна активність, налаштована триматися нижче порогів сповіщень. Полювання — це дисципліна, яка систематично досліджує цей залишковий простір. У засекреченій мережі залишковий простір більший і небезпечніший, бо зловмисники мають ресурси, щоб вивчати та долати оприлюднену логіку детекцій, і бо мережа рідко бачить широке, шумне товарне шкідливе ПЗ, що тримає комерційний SOC зайнятим. Тиша не означає чистоту.
Корисною ментальною моделлю є три стилі полювання. Розвідувально-орієнтовані полювання починаються із зафіксованої тактики чи кампанії зловмисника й запитують, чи присутня ця поведінка локально. Гіпотезо-орієнтовані полювання починаються з власних міркувань захисника про те, як техніка проявилася б у середовищі. Базово-орієнтовані полювання починаються з аномалії: що рідкісне, що нове, що відхиляється від усталеної норми. Зрілі програми застосовують усі три, але в air-gap анклаві другий і третій домінують, бо перший залежить від сталого потоку свіжих зовнішніх розвідданих, які анклав не може вільно отримувати.
Телеметрія: полювати можна лише на те, що видно
Жодне полювання не переживає зіткнення з відсутніми даними. Перш ніж гіпотезу варто формувати, мисливець має знати, які джерела подій існують, як довго вони зберігаються та чи вони повні. Базові джерела для оборонного анклаву узгоджені між програмами.
Телеметрія кінцевих точок. Створення процесів з повними командними рядками, родовід батьківський-дочірній процес, завантаження модулів, модифікації реєстру та створення запланованих завдань. Це забезпечує сенсор на кшталт Sysmon або агент endpoint detection and response. Дані командного рядка та зв'язку батьківський-дочірній процес — це єдине джерело найвищої цінності для полювання, бо більшість технік вторгнення проявляється як незвичний процес, що виконується, або несподіваний процес, що породжує інший.
Телеметрія автентифікації та каталогу. Запити квитків Kerberos, автентифікація NTLM, події типу входу та модифікації служби каталогів. Латеральне переміщення та зловживання обліковими даними — серце персистентного вторгнення — видимі переважно тут. Патерни на кшталт одного облікового запису, що автентифікується до аномальної кількості хостів, або запитів квитків з аномальними типами шифрування — класичні півороти полювання.
Телеметрія мережі та резолюції імен. Записи потоків, внутрішні журнали резолюції DNS і журнали проксі. Навіть в air-gap мережі внутрішній біконінг, незвичний east-west трафік і резолюція неіснуючих чи новостворених внутрішніх імен — це значущі сигнали.
Телеметрія меж і міждоменних передач. Саме тут засекречений анклав найрізкіше відрізняється від комерційної мережі. Будь-які дані, що входять до air-gap анклаву чи виходять із нього, мають перетнути контрольовану межу — cross-domain solution, діод даних або журнальовану передачу знімних носіїв. Ці межі обов'язкові, і вони журналюються. Для мисливця це подарунок: проникнення інструментарію та ексфільтрація даних мають пройти крізь невелику кількість аудитованих вузьких місць, тож простір пошуку «як воно потрапило всередину чи назовні» значно вужчий, ніж у мережі, підключеній до інтернету. Відповідні архітектурні міркування розглянуто в нашій нотатці про платформи розвідки оборонного класу, що подають індикатори крізь ці межі.
Полювання в умовах обмежень air-gap
Визначальне обмеження засекреченого анклаву — ізоляція. Немає живого з'єднання з комерційною стрічкою розвідки загроз, немає хмарного маркетплейсу контенту детекцій, немає запиту репутації чи пісочниці на вимогу. Індикатори компрометації та правила детекцій надходять лише тоді, коли їх передають крізь схвалену cross-domain solution, з періодичністю, що вимірюється годинами чи днями, а не секундами. На час, коли індикатор IP-адреси чи хешу файлу приземляється всередині анклаву, він уже може бути застарілим.
Це переформовує стратегію полювання двома способами. По-перше, воно підіймає програму вгору пірамідою болю — геть від атомарних індикаторів, які зловмисники змінюють дешево, до тактик, технік і процедур, змінити які зловмиснику дорого. Поведінкова детекція техніки старіє значно повільніше, ніж хеш чи домен, що є саме тією властивістю, яку ви хочете, коли оновлення вашої розвідки лімітоване графіком передач. По-друге, це робить пріоритетом міцний внутрішній базовий профіль. Коли ви не можете спитати зовнішній світ, чи щось погане, ви маєте бути здатні відповісти «чи це нормально для нас?» з власної історичної телеметрії. Базування — які процеси працюють на яких хостах, які облікові записи торкаються яких систем, який нормальний обсяг міждоменних передач — стає замінником зовнішнього контексту.
Інструментарій також має повністю жити всередині анклаву. Платформа полювання, її рушій запитів, її зберігання даних і її репозиторій контенту детекцій — усе працює на стороні клієнта від межі, ідентично за духом будь-якому іншому розгортанню SIEM і SOAR на засекреченій інфраструктурі. Немає звертання до SaaS-бекенду аналітики посеред полювання. Будуйте для офлайн-роботи як першочергової вимоги, а не як запізнілої думки.
Реалії зберігання та сховища
Полюванню потрібна історія. Зловмисник, що практикує терплячі, низькооб'ємні операції, може торкнутися хоста раз і не повертатися тижнями, тож вікно зберігання у кілька днів робить цілі класи гіпотез неперевірюваними. У засекреченому анклаві сховище часто обмежене межами акредитації та фізичною ємністю, а не лише вартістю, що змушує до навмисних компромісів: тримати високоцінні, низькооб'ємні джерела на кшталт подій створення процесів і автентифікації багато місяців, водночас семплюючи чи підсумовуючи високооб'ємні джерела на кшталт сирих даних потоків. Мисливець має точно знати, які джерела зберігаються достатньо довго, щоб підтримати гіпотези тривалої присутності, бо полювання, що нишком запускається проти часткового вікна, породжує хибну впевненість — найгірший можливий результат у мережі, де ціна пропущеного вторгнення вимірюється скомпрометованою інформацією національної безпеки.
Тактика полювання
Практична робота полювання — це редукція: перетворення мільйонів безпечних подій на невеликий придатний для перегляду набір без відкидання тієї однієї, що має значення. Техніки добре усталені.
Стекінг і частотний аналіз
Агрегуйте поле по всьому масиву й сортуйте за рідкісністю. Стекуйте назви запланованих завдань, шляхи завантаження підписаних бінарників, пари батьківський-дочірній процес чи події створення служб — і довгий хвіст записів із лічбою-одиницею є саме там, де концентрується підозріла активність. Повсюдна поведінка рідко є вторгненням; рідкісне варте людського погляду. Частотний аналіз — робоча конячка полювання саме тому, що тактика зловмисника, хоч би якою обережною вона була, статистично схильна бути незвичною на тлі великого базового профілю.
Поведінкові півороти замість зіставлення індикаторів
Замість того щоб питати «чи цей хеш збігається з відомо-поганим списком», питайте «який процес записав виконуваний файл у каталог, доступний для запису користувачем, а потім зареєстрував його для персистентності». Поведінкові питання переживають заміну зловмисником свого інструментарію, і вони переживають повільну періодичність розвідки air-gap мережі. Хороший запит полювання кодує техніку, а не артефакт.
Дисципліноване визначення масштабу та документування
Коли кандидат виглядає підозрілим, мисливець піворотить: той самий обліковий запис на інших хостах, той самий бінарник деінде, те саме часове вікно по всьому масиву. Мета — повністю визначити масштаб активності, перш ніж оголошувати інцидент, щоб реагування на інциденти — розглянуте докладно в нашій статті про військове реагування на кіберінциденти — успадкувало повну хронологію, а не один хост. Не менш важливо документувати безпечні-але-рідкісні знахідки. Рідкісний адміністративний інструмент, що виявляється легітимним, варто записати, щоб наступне полювання не розслідувало його повторно і щоб базовий профіль покращувався.
Ключовий висновок: У засекреченій мережі найцінніший результат полювання часто є задокументованим негативним результатом. «Ми перевірили гіпотезу, що ця техніка присутня, і не знайшли жодних доказів за 90 днів телеметрії» — це продукт гарантування, який орган акредитації може використати, і його неможливо створити без дисциплінованої, гіпотезо-орієнтованої структури, що відрізняє полювання від ненаправленого перегляду журналів.
Інженерія детекцій: замикання циклу
Полювання, що щось знаходить, а потім забуває, як воно це знайшло, змарнувало більшу частину своєї цінності. Інженерія детекцій — це дисципліна, що перетворює успішне полювання на стійку, перевірену, версійовану логіку детекцій. Цикл прямолінійний: полювання генерує гіпотезу і, доводячи її, продукує розмічені приклади поведінки. Цю поведінку кодують у правило, правило валідують проти відомо-добрих і відомо-поганих даних, щоб квантифікувати його частоти хибнопозитивних і істиннопозитивних спрацювань, і лише тоді його просувають у продакшн-конвеєр моніторингу через будь-який процес контролю змін, що його вимагає анклав.
Ставлення до детекцій як до інженерних артефактів — збережених у системі контролю версій, переглянутих, протестованих перед розгортанням і виведених з експлуатації, коли вони занепадають, — це те, що не дає команді полювання вручну заново відкривати ту саму техніку щокварталу. Це також тримає автоматичний шар у зростанні в крок з моделлю загроз: кожне успішне полювання має залишати по собі ще один постійний фрагмент покриття, щоб люди-мисливці постійно вивільнялися для дослідження по-справжньому нового залишкового простору, а не повторного проходження ґрунту, яким тепер володіють правила.
Вимірювання програми випливає з цього циклу. Сира лічба детекцій — оманливий головний показник у тихому анклаві. Кращі міри — це покриття релевантних технік MITRE ATT&CK, число валідованих детекцій, просунутих за квартал, середній час на дослідження гіпотези та скорочення часу присутності для будь-якого інциденту, що стається, — разом із задокументованими негативними результатами, що становлять гарантування.
Щодо ширшого контексту обробки інцидентів, у який живиться полювання, дивіться нашу супутню статтю про цифрову криміналістику у військовому реагуванні на кіберінциденти.
Полюйте з повною телеметрією у вашому анклаві
Corvus SENSE консолідує телеметрію кінцевих точок, автентифікації, мережі та міждоменних передач у єдину готову до полювання картину, що працює повністю всередині вашого засекреченого анклаву — без зовнішніх залежностей, з контентом поведінкової детекції та вбудованим шляхом від полювання до валідованої, версійованої детекції.
Цей аналіз підготували інженери Corvus Intelligence, які створюють критично важливі системи кіберзахисту та ISR для оборонних і урядових організацій. Дізнайтеся про нашу команду →