
Guida strutturata alla caccia alle minacce utilizzando i log di Zeek, allineata al framework MITRE ATT&CK per il rilevamento proattivo di tattiche e tecniche avversarie.
Questo repository funge da materiale di lavoro per la Guida al Threat Hunting di Corelight. Il testo sorgente mantenuto qui viene periodicamente sottoposto a revisione, impaginazione e progettazione grafica, per poi essere pubblicato come file PDF e distribuito da Corelight, Inc. (“Corelight”). Non esiste una pianificazione definitiva per queste attività, ma storicamente una nuova versione viene pubblicata ogni sei-dodici mesi.
Se desideri la versione più recente della Guida al Threat Hunting di Corelight, puoi trovarla qui.
La versione PDF è un'istantanea del contenuto al momento della pubblicazione e potrebbe non contenere tutto il contenuto di questo repository.
Questo lavoro è mantenuto da Corelight e da membri della community di Corelight e, sebbene faccia riferimento al progetto Zeek e ai log Zeek, non fa parte del progetto Zeek (anche se qualsiasi membro della community di utenti Zeek è invitato a contribuire qui).
Tutto il lavoro è mantenuto sotto la licenza Creative Commons Attribution-NonCommercial-ShareAlike. Ti preghiamo di leggere questa licenza, di comprenderla e di decidere se sei d'accordo prima di decidere se contribuire a questo progetto. Se contribuisci al progetto, accetti i termini della licenza.
Corelight, Inc. possiede il lavoro qui presente e lo utilizza per scopi di marketing di Corelight (ad esempio webinar, materiale stampato, testi per il sito web). Qualsiasi contenuto contribuito qui può essere utilizzato per questi scopi. Questo contenuto non può essere utilizzato per scopi commerciali da nessun'altra organizzazione oltre a Corelight, Inc.
Corelight, Inc. si riserva il diritto di riconoscere liberamente i contributori elencati nel file CREDITS di questo repository e di pubblicare, elettronicamente e su carta, i loro post, la loro immagine e il loro nome da GitHub. Se desideri essere riconosciuto per i tuoi contributi, inserisci il tuo nome nel file CREDITS.
Il contenuto qui presente può essere liberamente condiviso.
Corelight, Inc. mantiene il controllo editoriale sul contenuto qui presente. Tutti i contributi saranno esaminati, ma Corelight si riserva il diritto di:
Tuttavia, le persone che compongono Corelight sono esattamente questo: persone. Stiamo condividendo questo contenuto con il mondo perché vogliamo il coinvolgimento della community. Vogliamo che i nostri clienti e i membri della community Zeek ci dicano se qualcosa è tecnicamente impreciso o se una particolare caccia alle minacce non funziona sulla loro rete o a una certa scala, perché queste informazioni andranno a beneficio di tutti coloro che leggeranno questa guida in futuro.
Ci sono due modi principali per contribuire:
Dove possibile, i contributi dovrebbero essere allineati al Framework MITRE ATT&CK. Ogni Tattica ATT&CK (obiettivo o fase) è collocata nella propria cartella, numerata con i numeri assegnati da MITRE. All'interno di ogni cartella delle Tattiche c'è un file per ogni Tecnica. I file delle Tecniche dovrebbero avere un prefisso corrispondente al numero della Tecnica assegnato da MITRE.
| Sezione |
|---|
| Suggerimento | Markdown | Risultato |
|---|
| I nomi dei log dovrebbero essere formattati come testo monospazio e riferiti tramite il nome del log, non il nome del file su disco | Check in the `conn` log... | Check in the conn log... |
| Anche i nomi dei campi dovrebbero essere formattati come testo monospazio | The `cookie` field can sometimes contain a username... | The cookie field can sometimes contain a username... |
| Anche i valori letterali dovrebbero essere formattati come testo monospazio | If the number of bytes is `532` then... | If the number of bytes is 532 then... |