Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    Threat Hunting: как искать угрозы до срабатывания алертов

    incom.by
    —
    Статьи
    —
    "ИБ"
    —Threat Hunting: как искать угрозы до срабатывания алертов
    Threat Hunting: как искать угрозы до срабатывания алертов
    ИБ
    30 июня 2026

    Классический подход к информационной безопасности строится на реактивной модели: мы расставляем системы защиты (антивирусы, файрволы, SIEM), пишем правила корреляции и смиренно ждем, пока загорится «красная лампочка» — алерт.

    Проблема в том, что продвинутые хакерские группировки (APT) и опытные взломщики умеют действовать бесшумно. Они не используют известные вирусы, не устраивают сетевой флуд и не нарушают базовые лимиты запросов. Они крадут легитимные учетные записи администраторов и месяцами сидят внутри вашей инфраструктуры, изучая её структуру и готовя плацдарм для кражи данных. Системы мониторинга молчат, потому что с технической точки зрения в сети не происходит ничего противозаконного.

    Чтобы ловить таких «невидимок», компании переходят к концепции Threat Hunting — проактивному поиску угроз. Охотники за киберугрозами (киберхантэры) не ждут сигналов тревоги. Они исходят из парадигмы «наша сеть уже взломана, хакер прямо сейчас сидит внутри, и наша задача — его выследить». Давайте разберем логику этого процесса и поймем, с чего начать охоту внутри своего периметра.

    Разница между реактивным SOC и Threat Hunting

    Обычный аналитик центра мониторинга (SOC) работает с входящим потоком событий. Он ведом технологиями. Хантэр, напротив, ведом гипотезами.

    Параметр Традиционный мониторинг (SOC) Проактивный поиск (Threat Hunting)
    Триггер к началу работы Срабатывание правила в SIEM / алерт антивируса Формулирование аналитической гипотезы инженером
    Фокус внимания Известные типы атак и индикаторы (IoC) Неизвестные угрозы, аномалии поведения (IoA)
    Характер действий Реактивный (реакция на факт события) Проактивный (поиск скрытого присутствия)
    Результат Закрытие инцидента, удаление вируса Создание новых правил, изменение архитектуры

    Threat Hunting не заменяет классический SOC, он дополняет его. Хантэр ищет то, что пропустили автоматические фильтры. Если в процессе охоты он находит новый хакерский след, он передает эту логику аналитикам, чтобы они написали постоянное правило корреляции для SIEM.

    Как строится охота: пирамида гипотез

    Процесс Threat Hunting состоит из непрерывного цикла проверки гипотез. Нельзя просто открыть консоль со словами «поищу-ка я что-нибудь подозрительное». Охота всегда привязывается к международной матрице тактик и техник хакеров MITRE ATT&CK.

    Формирование гипотезы обычно опирается на три источника данных:

    • Threat Intelligence (Киберразведка): Вы прочитали отчет о том, что новая группировка атакует компании вашего сектора, используя легитимную утилиту vssadmin для удаления теневых копий Windows перед запуском шифровальщика.
    • Архитектура сети: Вы знаете, что у вас есть критически важный изолированный сервер базы данных, к которому имеет право подключаться только один администратор.
    • Здравый смысл и паранойя: Вы предполагаете, что хакеры могли закрепиться в системе через создание нестандартной службы или подмену системного драйвера.

    Пример рабочей гипотезы: «Злоумышленники закрепились в нашей сети и используют легитимные инструменты администрирования (WMI / PowerShell) для горизонтального перемещения между серверами, при этом они маскируют свои процессы под стандартные имена вроде svchost.exe».

    Три классических сценария для первой охоты

    Если вы хотите провести свой первый Threat Hunting, не нужно пытаться объять необъятное. Сфокусируйтесь на трех классических техниках, где хакеры чаще всего оставляют следы.

    1. Охота на аномальные родительские процессы (Process Lineage)
    Каждая программа в операционной системе запускается другой программой. У всех процессов есть своя «родословная». Например, веб-браузер или текстовый редактор Word не должны запускать командную строку cmd.exe или powershell.exe.
    Что искать: Выгрузите из EDR или SIEM все случаи, когда родителем для процессов командной строки выступали файлы winword.exe, excel.exe, w3wp.exe (веб-сервер IIS) или nginx.exe. Если вы найдете такую связку — вы почти наверняка наткнулись на успешную эксплуатацию уязвимости или запуск вредоносного макроса.

    2. Охота на нетипичную веб-активность серверов (Beaconing)
    Зараженная машина внутри сети должна регулярно связываться со своим командным сервером (C2), чтобы получать новые инструкции. Этот процесс называется «маякованием» (Beaconing). Вирус отправляет короткие веб-запросы во внешний мир, например, каждые 30 секунд или ровно раз в час.
    Что искать: Анализируйте логи прокси-сервера или NGFW. Ищите узлы, которые устанавливают соединения с внешними IP-адресами с идеальной математической цикличностью (например, ровно каждые 60 секунд на протяжении нескольких дней). Живой человек так в интернете не сидит — это явный признак работы автоматизированного скрипта или C2-туннеля.

    3. Анализ редких событий (Long Tail Analysis)
    Метод «длинного хвоста» — это чистая математика. Если в вашей компании работает 5000 компьютеров, то 99% из них запускают одинаковый набор программ: браузеры, офисные пакеты, мессенджеры. Эти процессы создают миллионы логов. Но есть редкие процессы, которые запустились всего один или два раза во всей сети за месяц.
    Что искать: Сделайте статистическую выборку из SIEM по именам исполняемых файлов (.exe, .ps1), отсортировав их по частоте запуска от меньшего к большему. Внимательно изучите те утилиты, которые запустились в единичном экземпляре. Хакерский софт или уникальный скрипт взломщика мгновенно всплывет на поверхность, так как он окажется в самом низу этого списка.

    Что делать, когда охота увенчалась успехом

    Если в процессе проверки гипотезы вы обнаружили след присутствия хакера (например, подозрительный скрипт в планировщике задач на сервере), Threat Hunting мгновенно останавливается. С этого момента проактивный поиск превращается в классическое реагирование на инцидент (Incident Response).

    Вы изолируете скомпрометированный хост, блокируете учетные записи и начинаете вычищать инфраструктуру. Но самое главное — по итогам охоты вы обязаны провести «работу над ошибками». Если хакер смог зайти в сеть незамеченным для средств защиты, значит, в вашей обороне есть слепая зона. Напишите новое правило корреляции для SIEM, настройте более строгие политики на EDR и измените сетевую сегментация так, чтобы эта конкретная техника атаки больше никогда не смогла сработать втихую.

    Частые вопросы

    Сколько времени должна занимать одна сессия Threat Hunting?

    Охота — это творческий и глубокий исследовательский процесс, его нельзя автоматизировать до конца или загнать в жесткие рамки. Обычно на проверку одной комплексной гипотезы (например, поиск скрытых туннелей в DNS-трафике) у хантэра уходит от нескольких дней до пары недель. Это включает в себя сбор сырых логов, написание скриптов для их фильтрации, отсеивание легитимного шума системных администраторов и финальный анализ аномалий.

    Какое программное обеспечение необходимо для старта охоты?

    Главное требование — это не специализированный софт, а глубина и качество ваших логов. Вы не сможете охотиться, если ваши серверы не пишут подробный аудит. Минимальный технический стек для старта: бесплатная утилита Sysmon для расширенного логирования Windows, развернутый ELK-стек (Elasticsearch) или SIEM-система для хранения и быстрого поиска по логам, а также знание языка Python или SQL для обработки больших массивов данных.

    Можно ли нанять стороннюю компанию для проведения Threat Hunting?

    Да, на рынке информационной безопасности эта услуга называется Managed Detection and Response (MDR). Сторонние эксперты подключаются к вашей инфраструктуре, оценивают качество собираемых логов и регулярно проводят проактивный поиск угроз по своим внутренним базам знаний и актуальным фидам киберразведки. Это отличный вариант для бизнеса, который еще не дорос до содержания собственного штата высокооплачиваемых экспертов уровня L3 (киберхантэров).

    • Комментарии
    Загрузка комментариев...
    Назад к списку
    • ИБ 76
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 41
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    AI-инфраструктура AI-инфраструктура для бизнеса AI-сервер API Chat2Desk Building Information Modeling CCTV ChatGPT бот CIO CNN CRM DAM/DBF DATA MASKING Dell ecommerce Facebook fine-tuning GPU-сервер H3C CAS HPE ids InfiniBand ip-видеонаблюдение ip-камеры IT Kaspesky MFA MITRE ATT&CK ML-инфраструктура MLOps NGFW PACS PAM Physical Access Control System recovery RoCE soc SOC-центры Start AWR Supermicro Systeme Electric TCO AI-сервера TI-платформа training Unified Threat Management UserGate vinchin VoIP-устройства vr VRAM Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства бот без кода бот с нейросетью вебинар вендоры AI-серверов видеоаналитика видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных Гарда БД Гарда Технологии гибридная AI-архитектура гипервизор гиперконвергенция горячий коридор диспетчеризация защита баз данных защита данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM инференс информационная безопасность кибербезопасность кибербезопасность для бизнеса киберугрозы клиентская база клиентская поддержка AI Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск лидогенерация линейный чат-бот мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности облачные AI-сервисы оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охлаждение GPU охрана труда на производстве песочница прогрев лидов проектирование ЦОД промышленная безопасность распознавание лиц сервер Беларусь сервер для 1С сервер для бизнеса сервер для виртуализации сервер для ИИ сервер под ключ серверное оборудование серверные решения серверы для нейросетей сетевая безопасность система контроля доступа система контроля и управления доступом система мониторинга система мониторинга инженерной инфраструктуры система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы охлаждения СКУД скуд собственный сервер для ИИ статус СХД увеличение конверсии удержание клиентов фишинг хеширование холодный коридор центры обработки данных цифровая безопасность цифровой контроль охраны труда ЦОД чат-бот для Instagram чат-бот для Telegram чат-бот для VK чат-бот для WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог