Классический подход к информационной безопасности строится на реактивной модели: мы расставляем системы защиты (антивирусы, файрволы, SIEM), пишем правила корреляции и смиренно ждем, пока загорится «красная лампочка» — алерт.
Проблема в том, что продвинутые хакерские группировки (APT) и опытные взломщики умеют действовать бесшумно. Они не используют известные вирусы, не устраивают сетевой флуд и не нарушают базовые лимиты запросов. Они крадут легитимные учетные записи администраторов и месяцами сидят внутри вашей инфраструктуры, изучая её структуру и готовя плацдарм для кражи данных. Системы мониторинга молчат, потому что с технической точки зрения в сети не происходит ничего противозаконного.
Чтобы ловить таких «невидимок», компании переходят к концепции Threat Hunting — проактивному поиску угроз. Охотники за киберугрозами (киберхантэры) не ждут сигналов тревоги. Они исходят из парадигмы «наша сеть уже взломана, хакер прямо сейчас сидит внутри, и наша задача — его выследить». Давайте разберем логику этого процесса и поймем, с чего начать охоту внутри своего периметра.
Разница между реактивным SOC и Threat Hunting
Обычный аналитик центра мониторинга (SOC) работает с входящим потоком событий. Он ведом технологиями. Хантэр, напротив, ведом гипотезами.
| Параметр | Традиционный мониторинг (SOC) | Проактивный поиск (Threat Hunting) |
|---|---|---|
| Триггер к началу работы | Срабатывание правила в SIEM / алерт антивируса | Формулирование аналитической гипотезы инженером |
| Фокус внимания | Известные типы атак и индикаторы (IoC) | Неизвестные угрозы, аномалии поведения (IoA) |
| Характер действий | Реактивный (реакция на факт события) | Проактивный (поиск скрытого присутствия) |
| Результат | Закрытие инцидента, удаление вируса | Создание новых правил, изменение архитектуры |
Threat Hunting не заменяет классический SOC, он дополняет его. Хантэр ищет то, что пропустили автоматические фильтры. Если в процессе охоты он находит новый хакерский след, он передает эту логику аналитикам, чтобы они написали постоянное правило корреляции для SIEM.
Как строится охота: пирамида гипотез
Процесс Threat Hunting состоит из непрерывного цикла проверки гипотез. Нельзя просто открыть консоль со словами «поищу-ка я что-нибудь подозрительное». Охота всегда привязывается к международной матрице тактик и техник хакеров MITRE ATT&CK.
Формирование гипотезы обычно опирается на три источника данных:
- Threat Intelligence (Киберразведка): Вы прочитали отчет о том, что новая группировка атакует компании вашего сектора, используя легитимную утилиту vssadmin для удаления теневых копий Windows перед запуском шифровальщика.
- Архитектура сети: Вы знаете, что у вас есть критически важный изолированный сервер базы данных, к которому имеет право подключаться только один администратор.
- Здравый смысл и паранойя: Вы предполагаете, что хакеры могли закрепиться в системе через создание нестандартной службы или подмену системного драйвера.
Пример рабочей гипотезы: «Злоумышленники закрепились в нашей сети и используют легитимные инструменты администрирования (WMI / PowerShell) для горизонтального перемещения между серверами, при этом они маскируют свои процессы под стандартные имена вроде svchost.exe».
Три классических сценария для первой охоты
Если вы хотите провести свой первый Threat Hunting, не нужно пытаться объять необъятное. Сфокусируйтесь на трех классических техниках, где хакеры чаще всего оставляют следы.
1. Охота на аномальные родительские процессы (Process Lineage)
Каждая программа в операционной системе запускается другой программой. У всех процессов есть своя «родословная». Например, веб-браузер или текстовый редактор Word не должны запускать командную строку cmd.exe или powershell.exe.
Что искать: Выгрузите из EDR или SIEM все случаи, когда родителем для процессов командной строки выступали файлы winword.exe, excel.exe, w3wp.exe (веб-сервер IIS) или nginx.exe. Если вы найдете такую связку — вы почти наверняка наткнулись на успешную эксплуатацию уязвимости или запуск вредоносного макроса.
2. Охота на нетипичную веб-активность серверов (Beaconing)
Зараженная машина внутри сети должна регулярно связываться со своим командным сервером (C2), чтобы получать новые инструкции. Этот процесс называется «маякованием» (Beaconing). Вирус отправляет короткие веб-запросы во внешний мир, например, каждые 30 секунд или ровно раз в час.
Что искать: Анализируйте логи прокси-сервера или NGFW. Ищите узлы, которые устанавливают соединения с внешними IP-адресами с идеальной математической цикличностью (например, ровно каждые 60 секунд на протяжении нескольких дней). Живой человек так в интернете не сидит — это явный признак работы автоматизированного скрипта или C2-туннеля.
3. Анализ редких событий (Long Tail Analysis)
Метод «длинного хвоста» — это чистая математика. Если в вашей компании работает 5000 компьютеров, то 99% из них запускают одинаковый набор программ: браузеры, офисные пакеты, мессенджеры. Эти процессы создают миллионы логов. Но есть редкие процессы, которые запустились всего один или два раза во всей сети за месяц.
Что искать: Сделайте статистическую выборку из SIEM по именам исполняемых файлов (.exe, .ps1), отсортировав их по частоте запуска от меньшего к большему. Внимательно изучите те утилиты, которые запустились в единичном экземпляре. Хакерский софт или уникальный скрипт взломщика мгновенно всплывет на поверхность, так как он окажется в самом низу этого списка.
Что делать, когда охота увенчалась успехом
Если в процессе проверки гипотезы вы обнаружили след присутствия хакера (например, подозрительный скрипт в планировщике задач на сервере), Threat Hunting мгновенно останавливается. С этого момента проактивный поиск превращается в классическое реагирование на инцидент (Incident Response).
Вы изолируете скомпрометированный хост, блокируете учетные записи и начинаете вычищать инфраструктуру. Но самое главное — по итогам охоты вы обязаны провести «работу над ошибками». Если хакер смог зайти в сеть незамеченным для средств защиты, значит, в вашей обороне есть слепая зона. Напишите новое правило корреляции для SIEM, настройте более строгие политики на EDR и измените сетевую сегментация так, чтобы эта конкретная техника атаки больше никогда не смогла сработать втихую.
Частые вопросы
Сколько времени должна занимать одна сессия Threat Hunting?
Охота — это творческий и глубокий исследовательский процесс, его нельзя автоматизировать до конца или загнать в жесткие рамки. Обычно на проверку одной комплексной гипотезы (например, поиск скрытых туннелей в DNS-трафике) у хантэра уходит от нескольких дней до пары недель. Это включает в себя сбор сырых логов, написание скриптов для их фильтрации, отсеивание легитимного шума системных администраторов и финальный анализ аномалий.
Какое программное обеспечение необходимо для старта охоты?
Главное требование — это не специализированный софт, а глубина и качество ваших логов. Вы не сможете охотиться, если ваши серверы не пишут подробный аудит. Минимальный технический стек для старта: бесплатная утилита Sysmon для расширенного логирования Windows, развернутый ELK-стек (Elasticsearch) или SIEM-система для хранения и быстрого поиска по логам, а также знание языка Python или SQL для обработки больших массивов данных.
Можно ли нанять стороннюю компанию для проведения Threat Hunting?
Да, на рынке информационной безопасности эта услуга называется Managed Detection and Response (MDR). Сторонние эксперты подключаются к вашей инфраструктуре, оценивают качество собираемых логов и регулярно проводят проактивный поиск угроз по своим внутренним базам знаний и актуальным фидам киберразведки. Это отличный вариант для бизнеса, который еще не дорос до содержания собственного штата высокооплачиваемых экспертов уровня L3 (киберхантэров).
