什么是威胁狩猎——威胁搜寻是假设对手已经在您的环境中,并且您必须在他们对您的业务造成重大损害之前主动搜寻他们。威胁搜寻是指主动测试和增强组织的防御能力。bonelee

从《实用威胁情报和数据驱动威胁狩猎》看定义:威胁搜寻是假设对手已经在您的环境中,并且您必须在他们对您的业务造成重大损害之前主动搜寻他们。威胁搜寻是指主动测试和增强组织的防御能力。

根据SANS2018威胁狩猎调查,平均而言,攻击者可以在受到感染的环境中驻留90天以上。

1、数据驱动(DATA_DRIVEN):Hunttriggeredbydataobservation(观察数据触发的狩猎).

2、情报驱动(INTEL-DRIVEN):Hunttriggeredbythreatintelligenceinformation(由威胁情报触发的狩猎)

3、实体驱动(ENTITY_DRIVEN):Huntaroundhighrisk/highvalueentities(搜寻高风险/高价值的实体)

注:在计算机网络中,实体这一较为抽象的名词表示任何可能发送或接受信息的硬件或软件进程。

4、TTP(TTP-DRIVEN):Huntaroundthreatactors’knownTTPs(搜寻已知的TTP)

注:TTP:战术Tactics、技术Techniques和过程Procedures,是描述高级威胁组织及其攻击的重要指标;

军事定义:*战术—协调使用并有序部署军队。*技术—用于执行战斗行动、履行职责或任务的非规定方式或方法。*过程—规定如何执行特定任务的标准和具体步骤。5、混合动力(HYBRID-找不到合适的中文翻译这个词):Huntblendingallthedifferentapproaches(狩猎融合了所有不同的方法)

#5种类型分类为

1、UNSTRUCTURED(非结构化):1数据驱动(DATA_DRIVEN)

2、STRUCTURED(结构化):1情报驱动(INTEL-DRIVEN)、2实体驱动(ENTITY_DRIVEN)、3TTP(TTP-DRIVEN)、4混合动力(HYBRID)

1、了解威胁情报:例如:高级持续性威胁(APT)、恶意软件类型、危害指标(IOC)、威胁参与者的动机和意图等等;

2、了解攻击者如何进行攻击:熟悉网络杀伤链(Cyber-Kill-Chain)和ATT&CK框架会对理解攻击有所帮助,特别是熟悉在不同技术环境(Linux、macOS、Windows、云、移动和工业控制系统)中进行攻击的方式,则ATT&CK框架更为有用;

3、熟悉数据科学方法和SIEM的使用,能够识别网络活动、终端以及应用程序等日志中的异常行为;

在初始和最小阶段,高度依赖自动化检测工具,但是在最小规模阶段,一些威胁情报也可用于检测。

选择合适的SIEM系统,集中收集各类型日志(安全设备、终端、应用程序等),以进行高效的数据分析。

威胁狩猎过程的最初定义是由Sqrrl制作,他们将其标记为“威胁狩猎循环”:

1、建立假设

2、使用我们(已有的)可以使用的技术和工具开始调查

3、执行分析,威胁猎人试图在组织环境中发现新模式或异常

注:此步骤的目的为验证假设是否成立

4、尽可能自动化执行成功搜索的结果

注:此步骤为防止团队重复相同的过程并使他们将精力集中在发现新的异常/违规行为上

通过丹冈特和MarcSetiz中的实用模型开展网络威胁狩猎,该模型可以区分为6个不同的步骤,并强调了威胁狩猎过程的迭代性质:

在牢记组织目标的同时进行威胁狩猎;

例如狩猎可能会受到业务系统的限制。在此阶段,我们需要说明狩猎的目的,包括执行狩猎所需的数据以及所需的结果。

2、范围

此阶段设计定义假设,并从网络、系统、子网或主机中识别并提取我们所需的数据;

应当事先确定范围,以减少可能干扰我们成功狩猎的“噪音”数量。它不能过于具体单一,因为这样可能会导致我们忽略/检测不到攻击者在组织环境内的潜伏。该假设主要用于防止我们偏离狩猎路线,从而帮助猎人在从一个数据转向另一个数据的同时保持焦点。

3、装备

在此阶段,重点在于操作方法;

4、计划审查

5、执行

执行阶段是指计划获得批准后的狩猎本身。

6、反馈

分析结果将帮助团队以更高的效率进行未来的狩猎。反馈阶段的目的是改善所有的先前阶段(即前5个阶段)。它不仅可以帮助我们确定目标是否以实现,而且还可以确定团队的任何可能偏见,可能需要改进的可见性和手机差距,资源是否正确分配等。

罗德里格斯兄弟设计了另外6个不同的阶段,同时他们还提供了威胁狩猎社区和四个开源项目,可以使用他们在组织内进行狩猎。

罗德里格斯兄弟定义的六个阶段如下:

1、确定研究目标

为了在执行任务时定义研究目标数据驱动的狩猎,了解数据并将数据映射到对手的活动非常重要。罗德里格斯兄弟提出了一系列我们应该能够解决的优秀问题回答以定义我们的研究目标:

2、数据建模

该过程的这一阶段围绕着数据来自哪里,将日志发送到数据湖进行查询,并通过创建数据字典来构造数据,其中每个数据源“都需要映射到事件”。如果你想真正了解并收集数据,则此过程非常有用。

基于数据建模后,我们确定进行搜索的方式,我们可以在实验环境中进行验证检测。如果没有结果,则应返回至之前的步骤进行反思和调整。

5、验证检测模型

一旦实验环境中的数据质量符合我们的预期,我们就可以尝试将其在实际生产环境中进行运行检测;可能会产生三种结果:

①零结果,攻击者在生产环境中不存在;

②至少有一个结果,我们需要仔细研究结果,确认是否为违规/异常行为;

③检测出大量结果,该情况意味着我们需要对该检测模型进行进一步优化。

完成上述步骤后,应记录检测过程中的思路、方法和遇到的问题以及解决方案等。

TaHiTI分为3个阶段,8个步骤:

第一阶段-启动

在此阶段,触发狩猎后将转换为调查摘要并进行存储;主要通过5种方法进行触发:

威胁情报其他狩猎方法安全监测安全事件响应:从历史事件、攻防演练中收集的数据其他:例如确认核心数据,思考如何获取/破坏,研究ATT&CK框架,或研究威胁猎人的专业知识研究摘要是对假设的粗略描述,该假设将在以下阶段得到完善。建议摘要中包含:创建的日期、摘要、狩猎触发的条件和优先级的信息。

第二阶段-搜寻/狩猎

该方法为实际狩猎,也就是说,在执行之前,必须对假设进行定义和完善。这意味着为狩猎而创建的最初摘要要扩展很多细节,因为随后的狩猎过程中肯定会发现很多新证据。

狩猎最重要的是数据源、选择的分析技术和确定的范围。还应包括已知的威胁情报、分配的资源以及狩猎的分类信息。

狩猎/搜寻结果将用于验证初始假设是否合理,每次狩猎都有三种结果:

1、假设得到证明,并且发现了安全事件。2、假设失败。这种状态很难判定为一定失败,因为找不到某些攻击痕迹并不一定意味着攻击者/异常工具不存在。3、没有结论的假设。当没有足够的数据来证明或否定该假设时,只能到此为止。在此阶段,有必要继续完善假设,直到达到状态1或者状态2.第三阶段-完成

TaHiTI方法的最后阶段时记录猎人的发现。该文件必须包含狩猎的结果和狩猎中得出的结论。结论可以包含提高组织安全性的建议、改善团队狩猎过程的方法等。

文档编写完成后需要与有关各方之间共享,方便针对不同的收件人进行相应的调整,并且报告的信息可能需要根据其安全许可进行编辑或分类。

TaHiTI区分了可能由于威胁而触发的5个狩猎调查过程:

1、安全事件响应:启动IR(事件响应)进程2、安全监控:创建或优化监测规则3、威胁情报:发行新威胁者的TTP4、漏洞管理:解决发现的漏洞5、对其他团队的建议:共享最终文档,以改善整个组织/圈子的安全状况。如何建立假设

假设一般基于观察发现(例如发现与基线存在偏差)、基于其他组织共享的信息。

明确定义的假设必须简洁明了,必须可测试,需考虑使用的工具和所需的数据,不能太宽泛,也不能太具体,但是必须指定要从何处收集数据以及要搜寻什么。

THE END
1.有偿狩猎非科学性的制约因素:难以忽视的动物福利和执行之困。物种保护,“没有杀害”不是最终目标。真正的目标是种族、种群的延续。狩猎至少分三种:一种是在非洲等地进行的生产狩猎,以获取野味等为目的;一种是破坏性的不计后果的偷猎;一种则是“现代运动狩猎”(即“有偿狩猎http://baike.soso.com/v62731665.htm
2.狩猎:为行善事,拿起屠刀?DialogueEarth的财新博客全球野生动物数量正以前所未有的速度减少,而用狩猎的方式推动生态保护,似乎不合常理且备受争议,但确实帮助了某些濒危物种的恢复。 ▲在墨西哥普埃布拉州野生动物保护管理局(简称UMA),一位狩猎者正在寻找猎物。UMA体系推出了受管制的狩猎项目。在某些情况下,这些项目能帮助恢复特定濒危野生动物的种群。图片来源:Alejandrohttps://zhongwaiduihua.blog.caixin.com/archives/279713
3.狩猎的概念理想股票技术论坛狩猎是一种特定的活动,涉及追踪和捕捉野生动物。这个概念涵盖了狩猎的目的、方式以及狩猎活动的相关特点和要素。 ,理想股票技术论坛https://www.55188.com/tag-thread-9748670-1.html
4.非法狩猎的概念及其立案标准非法狩猎的概念及其立案标准 问题相似?推荐使用下方服务 专业律师在线解答 严选律师极速响应 马上提问 您好,若您的问题未解决,可直接提问,平台严选专业律师为您实时在线解答。 4分钟前 西藏-日喀则市用户使用了在线咨询服务 3分钟前 山东-德州用户使用了在线咨询服务 3分钟前 北京-朝阳区用户使用了在线咨询服务 4分https://m.66law.cn/v/wenda/3558977.aspx
5.探寻远古奥秘,人类狩猎行为的起源与发展科学数据解释落实远古时代,人类为了生存,必须依赖狩猎来获取食物,狩猎行为不仅是一种生存手段,更是人类文明发展的重要驱动力,本文将从远古人类狩猎的起源、发展及其对人类文明的影响等方面进行分析,并提出一些相关问题。 远古人类狩猎的起源 1、狩猎的起源 人类狩猎的起源可以追溯到距今约250万年前,在那时,古人类开始使用简单的石器进行http://m.sdftnj.cn/post/11615.html
6.狩猎(词语解释)狩猎,又称捕猎、打猎,是狩猎业的一个重要过程,狩猎这个生产过程,除猎捕野生动物,开发国家资野生动物源以外,还起到控制野生动物种群,维持自然生态平衡的作用。 1分钟 “狩猎”是什么意思? 视频解读 8.56万观看 反馈有用 基本信息 中文名狩猎 外文名hunt 拼音shòu liè 注音ㄕㄡˋㄌㄧㄝˋ 近义词打猎轻松https://baike.sogou.com/m/fullLemma?lid=227878
7.狩猎捕鱼设计概念集与户外活动设备下载编号31058836其他狩猎捕鱼设计概念集与户外活动设备原创其他免抠素材是设计师Ingimage上传到我图网,本作品为版权图片,图片编号31058836,上传时间为2023-04-26 14:28:19,图片大小为0.57MB,格式为,素材尺寸/像素为-高清品质,颜色模式为,本作品为独家原创素材,下载后在本地用 Illustrator CC(.ehttps://weili.ooopic.com/weili_31058836.html
8.回复@大A狩猎人:所以自动驾驶只是泡沫概念//@大A狩猎人:[该内容现已回复@大A狩猎人: 所以自动驾驶只是泡沫概念//@大A狩猎人:[该内容现已无法查看] 引用: 2025-01-09 10:55 【App崩溃无法开车?比亚迪:云服务系统异常所致 已恢复正常】针对今日部分车主反应“比亚迪App无法使用,导致无法开车”的情况,比亚迪官方客服表示,系“云服务系统异常”所致,目前已恢复正常。(财联社记者 徐昊https://xueqiu.com/2713445112/319914985
9.张家口市行政审批局农林事务领域政策法规清单和岗位工作细则百问答:必须按照《建设项目使用林地可行性报告编制规范》(LY/T2492—2015)中“可行性报告编写提纲”及有关要求逐项审查,及时纠正内容不完整、表述不规范、概念不清晰等问题。要对《附表》中的数据进行重点审查,确保数据真实准确、符合技术规程、表间逻辑关系正确。 https://www.zjk.gov.cn/content/bwbd/197881.html
10.EA将与工作室ωEA旗下发行部门EA Originals将与特库摩旗下无双系列工作室联合打造一款类似《怪物猎人》的狩猎动作游戏。目前除了公开一张场景概念图外并未公开其他情报,EA表示本作的背景设定在古代的日本,并会为玩家带来3A级的体验。http://www.tgbus.com/news/193107