شکار تهدید
خلاصه اجرایی
خدمت شکار تهدید RAV با هدف شناسایی فعالیتهای مخربی انجام میشود که ممکن است از کنترلهای پیشگیرانه و سامانههای تشخیص خودکار عبور کرده باشند. در این خدمت، اطلاعات تهدید، تحلیل رفتار، دادههای Endpoint و شبکه و فرضیههای مبتنی بر MITRE ATT&CK برای کشف نشانههای نفوذ و فعالیتهای مشکوک بهکار گرفته میشوند تا توان کشف و پاسخ سازمان تقویت شود.
توضیحات کامل
بخشی از فعالیتهای مخرب الزاماً به ایجاد هشدار منجر نمیشود. مهاجمان میتوانند با استفاده از اعتبارنامههای سرقتشده، ابزارهای مدیریتی مجاز، پردازشهای مورد اعتماد و روشهای Living-off-the-Land فعالیت خود را در میان رفتارهای عادی پنهان کنند. شکار تهدید با عبور از رویکرد صرفاً مبتنی بر هشدار، بهصورت هدفمند به دنبال شواهد حضور یا فعالیت مهاجم میگردد.
متخصصان RAV فرضیههای شکار را بر اساس اطلاعات تهدید، ریسکهای سازمان، تکنیکهای MITRE ATT&CK و ویژگیهای محیط مورد بررسی طراحی میکنند. سپس دادههای Endpoint، رویدادهای احراز هویت، فعالیتهای شبکه، لاگهای امنیتی و سایر شواهد موجود با یکدیگر همبسته میشوند تا الگوهای مشکوک و نشانههای احتمالی نفوذ شناسایی شوند.
در این فرآیند، مواردی مانند سوءاستفاده از اعتبارنامهها، افزایش سطح دسترسی، حرکت جانبی، ایجاد ماندگاری، ارتباطات فرمان و کنترل و سوءاستفاده از ابزارهای قانونی سیستم بررسی میشوند. یافتههای شناساییشده اعتبارسنجی و از نظر ریسک ارزیابی شده و شکافهای موجود در قابلیتهای تشخیص نیز برای بهبود پایش و فرآیندهای دفاعی مستند میشوند.
راو // قابلیتها
قابلیتهای خدمات
شکار مبتنی بر فرضیه
طراحی فرضیههای ساختاریافته بر اساس اطلاعات تهدید، تکنیکهای MITRE ATT&CK، ریسکهای سازمان و الگوهای حملات مشاهدهشده.
تحلیل رفتار تهدید
تحلیل رفتار کاربران، Endpointها و سامانهها برای شناسایی ناهنجاریها و فعالیتهایی که میتوانند نشانه نفوذ شناسایینشده باشند.
بررسی شاخصهای نفوذ
جستجوی شاخصهایی مانند Hash، دامنه، آدرس IP، فایلهای مخرب و آثار ماندگاری در دادههای امنیتی موجود.
شناسایی Living-off-the-Land
بررسی سوءاستفاده مهاجمان از ابزارهای داخلی سیستمعامل، موتورهای اسکریپت، ابزارهای مدیریتی و برنامههای مورد اعتماد برای پنهانسازی فعالیت.
همبستگی الگوهای حمله
تجمیع رویدادهای احراز هویت، Endpoint، شبکه و سامانههای امنیتی برای شناسایی افزایش دسترسی، حرکت جانبی و ماندگاری.
تحلیل شکافهای تشخیص
شناسایی ضعفهای موجود در پوشش تشخیص و ارائه پیشنهاد برای بهبود قوانین پایش، منطق تحلیل و فرآیندهای شکار تهدید.
راو // فرایند
روششناسی ما
تعیین دامنه و اهداف
بررسی اطلاعات تهدید
طراحی فرضیههای شکار
تحلیل دادهها و شواهد
بررسی فعالیتهای مشکوک
اعتبارسنجی و تحلیل ریسک
ارزیابی شکافهای تشخیص
گزارشدهی و ارائه پیشنهادها
راو // خروجی
تحویلدادنیها
راو // تناسب
چه کسانی به این خدمات نیاز دارند
راو // ادامه
