شکار تهدید

خلاصه اجرایی

خدمت شکار تهدید RAV با هدف شناسایی فعالیت‌های مخربی انجام می‌شود که ممکن است از کنترل‌های پیشگیرانه و سامانه‌های تشخیص خودکار عبور کرده باشند. در این خدمت، اطلاعات تهدید، تحلیل رفتار، داده‌های Endpoint و شبکه و فرضیه‌های مبتنی بر MITRE ATT&CK برای کشف نشانه‌های نفوذ و فعالیت‌های مشکوک به‌کار گرفته می‌شوند تا توان کشف و پاسخ سازمان تقویت شود.

توضیحات کامل

بخشی از فعالیت‌های مخرب الزاماً به ایجاد هشدار منجر نمی‌شود. مهاجمان می‌توانند با استفاده از اعتبارنامه‌های سرقت‌شده، ابزارهای مدیریتی مجاز، پردازش‌های مورد اعتماد و روش‌های Living-off-the-Land فعالیت خود را در میان رفتارهای عادی پنهان کنند. شکار تهدید با عبور از رویکرد صرفاً مبتنی بر هشدار، به‌صورت هدفمند به دنبال شواهد حضور یا فعالیت مهاجم می‌گردد.

متخصصان RAV فرضیه‌های شکار را بر اساس اطلاعات تهدید، ریسک‌های سازمان، تکنیک‌های MITRE ATT&CK و ویژگی‌های محیط مورد بررسی طراحی می‌کنند. سپس داده‌های Endpoint، رویدادهای احراز هویت، فعالیت‌های شبکه، لاگ‌های امنیتی و سایر شواهد موجود با یکدیگر همبسته می‌شوند تا الگوهای مشکوک و نشانه‌های احتمالی نفوذ شناسایی شوند.

در این فرآیند، مواردی مانند سوءاستفاده از اعتبارنامه‌ها، افزایش سطح دسترسی، حرکت جانبی، ایجاد ماندگاری، ارتباطات فرمان و کنترل و سوءاستفاده از ابزارهای قانونی سیستم بررسی می‌شوند. یافته‌های شناسایی‌شده اعتبارسنجی و از نظر ریسک ارزیابی شده و شکاف‌های موجود در قابلیت‌های تشخیص نیز برای بهبود پایش و فرآیندهای دفاعی مستند می‌شوند.

راو // قابلیت‌ها

قابلیت‌های خدمات

شکار مبتنی بر فرضیه

طراحی فرضیه‌های ساختاریافته بر اساس اطلاعات تهدید، تکنیک‌های MITRE ATT&CK، ریسک‌های سازمان و الگوهای حملات مشاهده‌شده.

تحلیل رفتار تهدید

تحلیل رفتار کاربران، Endpointها و سامانه‌ها برای شناسایی ناهنجاری‌ها و فعالیت‌هایی که می‌توانند نشانه نفوذ شناسایی‌نشده باشند.

بررسی شاخص‌های نفوذ

جستجوی شاخص‌هایی مانند Hash، دامنه، آدرس IP، فایل‌های مخرب و آثار ماندگاری در داده‌های امنیتی موجود.

شناسایی Living-off-the-Land

بررسی سوءاستفاده مهاجمان از ابزارهای داخلی سیستم‌عامل، موتورهای اسکریپت، ابزارهای مدیریتی و برنامه‌های مورد اعتماد برای پنهان‌سازی فعالیت.

همبستگی الگوهای حمله

تجمیع رویدادهای احراز هویت، Endpoint، شبکه و سامانه‌های امنیتی برای شناسایی افزایش دسترسی، حرکت جانبی و ماندگاری.

تحلیل شکاف‌های تشخیص

شناسایی ضعف‌های موجود در پوشش تشخیص و ارائه پیشنهاد برای بهبود قوانین پایش، منطق تحلیل و فرآیندهای شکار تهدید.

راو // فرایند

روش‌شناسی ما

01

تعیین دامنه و اهداف

02

بررسی اطلاعات تهدید

03

طراحی فرضیه‌های شکار

04

تحلیل داده‌ها و شواهد

05

بررسی فعالیت‌های مشکوک

06

اعتبارسنجی و تحلیل ریسک

07

ارزیابی شکاف‌های تشخیص

08

گزارش‌دهی و ارائه پیشنهادها

راو // خروجی

تحویل‌دادنی‌ها

گزارش مدیریتی شکار تهدید
گزارش فنی شکار تهدید
گزارش شاخص‌های نفوذ
نگاشت تکنیک‌های MITRE ATT&CK
گزارش شکاف‌های تشخیص
تحلیل ریسک تهدیدها
پیشنهادهای بهبود قابلیت‌های تشخیص

راو // تناسب

چه کسانی به این خدمات نیاز دارند

سازمان‌هایی که دارای SOC یا قابلیت پایش امنیتی ساختاریافته هستند
شرکت‌هایی که از SIEM، EDR، XDR یا فناوری‌های مشابه برای پایش امنیت استفاده می‌کنند
سازمان‌هایی که با تهدیدهای هدفمند، حملات پیشرفته یا احتمال حضور مهاجم مواجه هستند
بانک‌ها، مؤسسات مالی، سازمان‌های دولتی، مراکز درمانی و بهره‌برداران زیرساخت‌های حیاتی
تیم‌های امنیتی که به دنبال افزایش بلوغ کشف فعالانه تهدید و تحلیل فعالیت مهاجمان هستند

آماده شروع هستید؟

همین امروز برای مشاوره جامع با کارشناسان ما تماس بگیرید