Threat Hunting
Threat Hunting הוא החיפוש היזום והאיטרטיבי אחר איומי סייבר שחמקו מבקרות אבטחה אוטומטיות - והופך הגנה תגובתית לאסטרטגיה התקפית.
מהו Threat Hunting?
Threat Hunting הוא הנוהג של חיפוש יזום אחר אינדיקטורים לפריצה (IOCs) ו התנהגויות זדוניות ברשת ובנקודות הקצה, מתוך הנחה שהיריבים כבר עברו את הגנות ההיקף. בניגוד לזיהוי פסיבי, הציידים מחפשים באופן פעיל סימנים לפעילות יריב באמצעות השערות המבוססות על threat intelligence ו היכרות עם הסביבה.
סוגי Threat Hunting
Hypothesis-Driven Hunting
מבוסס על השערות לגבי האופן שבו יריבים עשויים לפעול: "מה אם תוקפים משתמשים ב-Living-off-the-Land כדי לחמוק מזיהוי?" הצייד מפתח השערה ומחפש ראיות שמאששות או מפריכות אותה.
Intelligence-Driven Hunting
משתמש ב-threat intelligence כדי לחפש TTPs, IOCs ותשתית הקשורים לקבוצות APT מוכרות. דוגמה: חיפוש סימנים של Cobalt Strike לאחר דוח המצביע על שימוש בו על ידי קבוצה מסוימת במגזר.
Baseline Hunting
קובע קו בסיס של התנהגות תקינה ומחפש סטיות סטטיסטיות. דוגמה: זיהוי תהליכים הרצים ממיקומים חריגים או חיבורי רשת חריגים.
מתודולוגיית Hunting
- השערה: ניסוח שאלה המבוססת על threat intelligence או ניתוח סיכונים
- חקירה: איסוף וניתוח נתונים באמצעות SIEM, EDR, יומנים וכלים פורנזיים
- גילוי: זיהוי דפוסים, חריגות או IOCs המאמתים את ההשערה
- תגובה: אם איום אומת, הפעלת תגובה לאירועים
- תיעוד: רישום הממצאים ויצירת זיהויים אוטומטיים
כלי Hunting
SIEM וניתוח יומנים
Splunk, ELK Stack, Azure Sentinel לשאילתות מורכבות על נפחי יומנים עצומים. KQL, SPL ו-Lucene למתאם מתקדם.
EDR ו-Threat Intelligence
CrowdStrike Falcon, Microsoft Defender for Endpoint, Carbon Black לנראות ב נקודות הקצה. MISP, ThreatConnect להוספת הקשר ל-IOCs.
ניתוח רשת
Zeek, Wireshark, NetworkMiner לניתוח תעבורה וזיהוי C2 נסתרים.
TTPs נפוצים של יריבים
- Living-off-the-Land: שימוש בכלים לגיטימיים (PowerShell, WMI, PsExec)
- Credential Dumping: Mimikatz, DCSync, חילוץ LSASS
- Lateral Movement: Pass-the-Hash, Pass-the-Ticket, RDP hijacking
- Persistence: Registry Run Keys, Scheduled Tasks, WMI Event Subscriptions
- C2 חמקמק: Domain fronting, DNS tunneling, beacons מוצפנים ב-HTTPS
Frameworks ל-Hunting
MITRE ATT&CK
framework חיוני הממפה את ה-TTPs של היריבים. ציידים משתמשים ב-ATT&CK כדי לפתח השערות הממוקדות בטקטיקות מסוימות (Initial Access, Privilege Escalation, Exfiltration).
Cyber Kill Chain
מודל בן 7 שלבים המסייע לציידים לזהות באיזה שלב בשרשרת היריב פועל והיכן לחפש ארטיפקטים.
דוגמאות להשערות Hunting
- "יריבים עשויים להשתמש ב-PowerShell מעורפל כדי להוריד payloads"
- "תוקפים עשויים לבסס persistence באמצעות Scheduled Tasks ב-Domain Controllers"
- "ייתכן שמתבצעת הוצאת נתונים באמצעות DNS tunneling אל דומיינים שנרשמו לאחרונה"
- "ייתכן שמתרחשת תנועה רוחבית באמצעות RDP מחשבונות שירות"
מדדי KPI של Threat Hunting
- Hunt Success Rate: אחוז ה-hunts שמובילים לגילוי אמיתי
- Time to Discovery: הזמן הממוצע בין הפריצה לזיהוי באמצעות hunting
- New Detection Rules: מספר הכללים האוטומטיים שנוצרו לאחר hunts
- False Positive Reduction: שיפור בדיוק של זיהויים קיימים
שיטות עבודה מומלצות
- להתחיל hunts עם השערות ברורות וניתנות למדידה
- לתעדף hunts על בסיס threat intelligence מעודכן
- לתעד את כל ה-hunts, גם אלה שלא מצאו איומים
- להפוך גילויים לאוטומטיים באמצעות יצירת detection rules
- לשלב hunting עם תוכנית ה-threat intelligence
- להכשיר ציידים באופן מתמשך ב-TTPs מתפתחים
- להשתמש ב-MITRE ATT&CK לבניית מבנה תוכנית ה-hunting
המלצות סיכום
Threat Hunting הופך את עמדת האבטחה מתגובתית ליזומה. ציידים מנוסים משלבים ידע טכני מעמיק, threat intelligence מותאם הקשר וחשיבה יצירתית כדי לחשוף יריבים שכלים אוטומטיים מפספסים. השקעה בתוכנית hunting בוגרת מצמצמת באופן דרמטי את ה-dwell time ומונעת פריצות קריטיות.
