TGViewer
НеДобрый SOC НеДобрый SOC @nedobrysoc · 50 subscribers
Post #16 45
Хватит ждать алертов

Давайте начну с неприятного факта. Медианное время нахождения атакующего в сети до обнаружения (dwell time) по данным разных отчётов по-прежнему измеряется неделями, а в ряде отраслей — месяцами. И это среднее по индустрии, а не «у отстающих». Это в компаниях, где стоят EDR, SIEM, антивирусы, есть SOC-команды.

Как так получается?

Очень просто. Профессиональный атакующий не будет запускать mimikatz «в лоб» и генерировать красный алерт. Он будет использовать штатные утилиты — PowerShell, WMI, PsExec, планировщик. Будет двигаться медленно. Будет закрепляться там, где вы не смотрите — в задачах планировщика на файловом сервере, в WMI Event Subscription, в теневых копиях. Будет ждать окно для эксфильтрации в момент плановой активности, чтобы утонуть в фоновом трафике.

Ваш EDR его не поймает. Он на это не рассчитан.

EDR прекрасно ловит известное. Прекрасно ловит наглое. Прекрасно ловит быстрое. Но именно медленную, тихую, использующую вашу же инфраструктуру активность он часто пропускает — потому что для его моделей поведения это выглядит как обычная работа администратора.

Именно на этом стыке появляется Threat Hunting.

Что такое Threat Hunting на самом деле

Начну с того, чем он не является.

Threat Hunting — это не «регулярно смотреть в SIEM».

Не «запустить готовое правило и посмотреть, что выпадет».

Не «проверить логи после инцидента».

Threat Hunting — это проактивный поиск следов компрометации, которых ещё нет ни в одном сработавшем правиле. Хантер работает от гипотезы: «Я исхожу из того, что нас уже взломали. Если это так — где бы я закрепился на месте атакующего? И как бы это выглядело в моих логах?».

Ключевое слово — гипотеза. Хантер не ищет «что-нибудь плохое в целом» (это бесконечное и бесполезное занятие). Хантер формулирует конкретное предположение и проверяет его на своих данных.

Как это выглядит на практике

Одна охота обычно строится по трём шагам.

Шаг первый: гипотеза. Не «поищу подозрительное», а конкретно: «в моей инфраструктуре могут использовать DLL side-loading через легитимные подписанные приложения для закрепления». Гипотезу удобно брать из MITRE ATT&CK — там уже разложены техники по фазам атаки и по группировкам. Выбираете технику, которая релевантна для вашего профиля риска, и строите вокруг неё гипотезу.

Шаг второй: сбор улик. Идёте в свои логи и ищете паттерны, которые указывают на эту технику. Для DLL side-loading — это, например, загрузка библиотек из нетипичных путей (C:\Users\Public\, %TEMP%\), необычные родительские процессы легитимных бинарников, подписанные утилиты, стартующие из пользовательских директорий. Sysmon с нормальной конфигурацией здесь незаменим — он видит то, что штатный лог Windows просто не пишет.

Шаг третий: раскрутка. Вы находите тысячу легитимных срабатываний паттерна и один-два странных. Начинаете разматывать: кто запустил, откуда, что за процесс, куда он потом ходил в сеть, какие ещё процессы породил, какие файлы читал. На этом шаге охота либо превращается в инцидент, либо в новое знание о своей инфраструктуре («ага, вот это оказывается наш штатный installer, который так себя ведёт, надо запомнить»).

Оба исхода — успех. Инцидент — это очевидно. Но и «пустая» охота — тоже успех, потому что она даёт нормальность, от которой в следующий раз будет проще отталкиваться.

Почему это важно для SOC — три причины помимо очевидной

Первая — понятная: хантер находит то, что не видят автоматические правила. Это его прямая задача.

Вторая — менее очевидная: каждый успешный hunt должен заканчиваться новым правилом детекта. Хантер, нашедший закрепление через WMI Event Subscription в первый раз, пишет правило, которое поймает следующий раз автоматически. Threat Hunting — это R&D для вашего SOC. Он производит новые детекты быстрее, чем любой внешний вендор правил корреляции. Причём эти детекты будут заточены именно под вашу инфраструктуру и вашу нормальность.

Третья — самая недооценённая: хантинг вычищает мозги аналитику. Ничто так не заставляет по-настоящему понять свою сеть, как пара часов ручного копания в логах. Аналитик, который два месяца поохотился, начинает видеть свою инфраструктуру не как набор источников в SIEM, а как живой ландшафт с зонами риска, привычками, узкими местами. Такой человек начинает лучше обрабатывать и обычные алерты — потому что у него есть контекст.

«У нас нет людей на охоту»

Это самая частая отговорка. И самая опасная.
Правда в том, что вам не нужен выделенный threat hunter с зарплатой senior-инженера. Нужны четыре часа в неделю у одного человека из существующей команды.

Начните с малого. Возьмите одного аналитика с достаточным опытом. Дайте ему один спокойный слот в неделю — например, четверг с 10 до 14. И одну задачу: «эта неделя — гипотеза про кражу токенов доступа через LSASS memory dumping». Всё. Не «пять техник», не «полный обход инфраструктуры». Одна гипотеза, четыре часа.

Что вы получите в первые несколько недель:

— скорее всего, ни одного настоящего инцидента (это нормально)

— несколько новых правил детекта под вашу инфраструктуру

— карту слепых зон, где логов не хватает даже чтобы построить гипотезу

— аналитика, который начал думать про инфраструктуру шире

Если через полгода вы всё-таки поймаете реальную компрометацию — она окупит весь этот эксперимент. Если нет — вы получили улучшенный SOC и человека, который перестал выгорать на монотонных алертах.

Что не работает

Пару раз я видел, как threat hunting внедряли неправильно. Пусть эти истории послужат вам предостережением.

Первая ловушка — «охота на всё сразу». Команда садится и решает «а давайте прогоним весь MITRE». Через три недели все выгорают, найдено 0.5 инцидента, программу закрывают. MITRE — это карта, а не список задач. Из него надо выбрать релевантное, а не идти подряд.

Вторая ловушка — охота без документации. Хантер что-то нашёл, разобрал у себя в голове, закрыл, пошёл дальше. Через два месяца никто не помнит, что именно проверяли, какие гипотезы были отброшены, какие правила были рождены. Threat Hunting без журналирования — это дорогая любительская активность, а не процесс.

Третья ловушка — охота ради KPI. Как только вы поставите «10 гипотез в квартал» в мотивацию, вы получите десять формально закрытых пустышек. Threat Hunting — это качество, а не количество.

Финал

Тот факт, что у вас стоит EDR, ещё не означает, что вас нельзя взломать медленно. Скорее наоборот — чем дороже EDR, тем сильнее иллюзия защищённости и тем меньше желания копать самому.

Threat Hunting — это не роскошь топ-tier SOC. Это гигиена. Как чистка зубов. Не гарантирует, что не будет проблем, но резко снижает вероятность запущенных случаев.
Начните с четырёх часов в четверг.
 
НеДобрый SOC
Когда заканчиваются красивые отчёты — начинается настоящая работа.

#SOC #SIEM #DetectionEngineering #BlueTeam #Кибербезопасность #Threat_Hunting
  • ❤ 1
  • 🔥 1
More from @nedobrysoc
  1. Sep 17, 2026Post #29
  2. Sep 17, 2026АТАКУЮЩЕМУ БОЛЬШЕ НЕ НУЖЕН ВРЕДОНОСНЫЙ ФАЙЛ Мы привыкли представлять атаку примерно одинак…
  3. Sep 4, 2026КАК ПОЯВЛЯЕТСЯ СЛЕПАЯ ЗОНА Обычно всё начинается вполне логично. Сервисная учётная запись…
  4. Sep 4, 2026БЕЛЫЙ СПИСОК, В КОТОРОМ СПРЯТАЛСЯ АТАКУЮЩИЙ Иногда детект не срабатывает не потому, что пр…
  5. Aug 18, 2026Post #25
  6. Aug 18, 2026Детект есть. Защиты нет. Почему правила SIEM нужно проверять атаками. В матрице покрытия в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →