Говоря об индикаторах компрометации, мы обычно имеем в виду реактивный подход к защите: на СЗИ появился детект на плохой IP-адрес, и мы его заблокировали. Безусловно, это важный момент, однако это борьба со следствиями.
В этом посте обсудим нереактивные сценарии использования индикаторов компрометации, а именно — как искать угрозы, которые уже случились, но которых мы не заметили, и как использовать данные индикаторов для прогнозирования будущих атак.
Представим, что злоумышленник уже проник в сеть организации и находится там какое-то время. Он мог не использовать известные нам индикаторы компрометации, что означает, что мы его пропустили. Что с этим можно сделать? Ну, например, использовать методы threat hunting. В этом случае IoC будут выступать не как детектирующие признаки, а как отправные точки для расследования.
В качестве примера рассмотрим два способа использования индикаторов компрометации для threat hunting.
➡️ Использовать IoC как основу для поиска угроз
Это самый прямой способ. Например, вы получаете свежий фид с индикаторами компрометации и видите среди них те, что связаны с интересующей вас группировкой. Для начала можно взять только эти индикаторы и поискать их упоминание в логах СЗИ.
Если ничего интересного найти не удалось, следует обратить внимание на индикаторы, связанные с теми, по которым вы искали ранее: по ним также полезно провести поиск. Ну и, наконец, можно воспользоваться не только индикаторами компрометации, но и связанными с ними (или самой хакерской группировкой) индикаторами атак. На их основе хорошо строить гипотезы и проверять их реализацию в логах СЗИ.
Пример гипотезы: «Некая группа использует троян, исполняемый файл которого часто маскируется под легитимные системные процессы. Давайте поищем в нашей сети процессы с именами, похожими на dllhost.exe, svchost.exe, но запущенные из временных папок пользователей (%TEMP%,%APPDATA%), и проверим их хеши и сетевую активность».
➡️ Использовать IoC как основу для построения профиля злоумышленника
Вместо того чтобы искать конкретный индикатор, мы можем искать «почерк» хакерской группировки. Как и в первом способе, мы можем собрать перечень индикаторов интересующей нас группировки и проанализировать их контекст. Зачастую в фидах можно найти связи индикатора с техниками MITRE ATT&CK, которые могут подсказать с какой вредоносной активностью может столкнуться специалист по ИБ.
Соответственно, получив из таких индикаторов перечень техник, мы сможем понять какие способы реализации угроз использует конкретный злоумышленник. Далее с помощью тех же фидов либо уже с помощью матрицы MITRE ATT&CK получаем процедуры для тех или иных техник, составляем гипотезы и проверяем их.
Пример гипотезы:
«Собрав текущий набор индикаторов компрометации, связанных с некой группировкой, обнаружили, что для перемещения по сети она злоупотребляет утилитой Windows Management Instrumentation (WMI). Проанализируем логи на предмет аномального использования WMI-провайдеров, особенно в нерабочее время или с непривилегированных учетных записей».
Таким образом, можно сказать, что IoC могут дать начало поиску угроз и полноценному расследованию инцидентов. При этом работа с ними позволяет запустить множество гипотез и найти то, чего вы бы не нашли, просто просматривая детекты 🤔
#ioc #detect #tip
@ptescalator
