
Отличный список ключевых слов и артефактов для сессий Threat Hunting
🎯 Список ключевых слов для сессий ThreatHunting


Threat hunting — это проактивный и итеративный подход к обнаружению вредоносной активности в сети или системах организации, которая могла обойти автоматизированные меры безопасности. В отличие от реактивных расследований, запускаемых срабатываниями сигналов безопасности, threat hunting опирается на проверки, управляемые данными об угрозах (TI), и гипотезы, выводимые из систематического и оппортунистического анализа. Эти гипотезы 💡 помогают охотникам выявлять неизвестные угрозы, потенциальные угрозы или известные угрозы, которые могли обойти средства обнаружения, а также уязвимости или индикаторы компрометации (IoC), которые автоматизированные системы могут пропустить или исключить. Процесс также направлен на выявление предвестников срабатываний/панелей мониторинга и улучшение рабочих процессов SOC/triage, а также вносит вклад в инвентаризацию теневых активов и эскалацию событий низкой/средней достоверности, требующих дальнейшего расследования. Основная цель — выявить тактики, техники и процедуры (TTP), используемые злоумышленниками, повышая способность организации упреждающе обнаруживать и смягчать потенциальные атаки.

Моё предложение по организации частично автоматизированных сессий threat hunting для поддержания высококачественных правил обнаружения в SOC

Команды SOC сосредоточены на развёртывании высокоточных детектов на всех уровнях пирамиды зрелости обнаружения, нацеленных на известные угрозы с минимальным количеством ложных срабатываний. Threat hunting дополняет этот подход, охватывая неизвестные угрозы, продвинутые TTP и аномалии, подверженные высокому уровню ложных срабатываний, устраняя пробелы и расширяя покрытие обнаружения за пределы стандартных возможностей SOC.


В идеале каждая сессия threat hunting должна иметь чёткие цели. Эта блок-схема предлагает структурированный подход для руководства процессом — от подготовки и расследования до практических рекомендаций.
🎯 Список ключевых слов для сессий ThreatHunting