03 · Bezpieczeństwo IT

Threat hunting

Proaktywne polowanie na atakujących, którzy już ukrywają się w Twojej sieci — praca oparta na hipotezach, MITRE ATT&CK i threat intelligence, zakończona potwierdzonymi ustaleniami i nowymi regułami detekcji dla Twojego SIEM.

MITRE ATT&CKhipotezy oparte na rzeczywistych technikach atakujących
1–3 tygodnietypowy czas trwania polowania
co kwartałzalecany cykl

Szczegóły usługi

Załóż, że już są w środku

Żaden zestaw zabezpieczeń nie gwarantuje 100% ochrony. Threat hunting wychodzi z założenia odwrotnego niż większość narzędzi bezpieczeństwa: że intruz może już być w Twojej sieci — cichy i niewykryty. Nasi specjaliści aktywnie szukają dowodów jego obecności, zamiast czekać na alert.

Threat hunterzy budują hipotezy na podstawie znanych technik atakujących, a następnie szukają ich śladów w Twoim środowisku: nietypowej aktywności kont, dziwnych relacji procesów nadrzędnych i podrzędnych, podejrzanego ruchu wychodzącego, nowych zadań harmonogramu i zmian w systemie plików. Doświadczenie ma znaczenie — wiele pozornie nieistotnych śladów razem wskazuje na włamanie, które automatyczne narzędzia oceniły jako normalne.

  • Wykrywanie ataków, które przeoczyły istniejące narzędzia
  • Nowe reguły detekcji dla Twojego SIEM po każdym polowaniu
  • Czytelny raport dla zarządu i zespołu technicznego
Bezpieczeństwo IT

Metoda

Jak przebiega polowanie

Polowanie oparte na hipotezach

Bierzemy konkretną technikę atakujących z MITRE ATT&CK lub aktualnego threat intelligence — na przykład zrzucanie poświadczeń albo utrwalenie obecności przez zadania harmonogramu — i szukamy jej śladów w Twoich danych.

Analiza anomalii

Ustalamy, jak wygląda normalny stan Twojego środowiska, a następnie badamy to, co do niego nie pasuje: nietypowe godziny logowania, rzadkie procesy, nietypowe ilości danych opuszczających sieć.

Przeszukiwanie pod kątem wskaźników

Świeże wskaźniki kompromitacji z threat intelligence sprawdzamy na stacjach końcowych, w logach i ruchu sieciowym, aby potwierdzić, czy dotknęła Cię znana kampania.

Skupienie na kluczowych zasobach

Zaczynamy tam, gdzie zacząłby atakujący: od kontrolerów domeny, systemów tożsamości, infrastruktury backupu, systemów płatności i danych, których wyciek zabolałby najbardziej.

Pułapki i deception

Aktywne polowanie to także zastawianie pułapek — kont, plików i hostów-wabików, których prawowity użytkownik nie ma powodu dotykać, a intruz tak.

Detekcje, które zostają

Każda potwierdzona technika staje się nową regułą w SIEM, więc to samo zachowanie następnym razem zostanie wychwycone automatycznie — Twoja obrona poprawia się z każdym polowaniem.

Źródła danych

Gdzie polujemy

Im więcej telemetrii mamy w zasięgu, tym głębsze polowanie. Pracujemy z tym, co już masz, i uczciwie mówimy, gdzie są martwe pola.

EDR / telemetria stacji końcowychLogi Windows i LinuxActive Directory i Entra IDFirewall i proxyZapytania DNSNetFlowVPN i dostęp zdalnyMicrosoft 365Logi audytowe chmurySerwery webowe i aplikacyjneSystemy backupuSIEM

Na bazie naszego SIEM

Polowania najlepiej działają na dobrych danych. Dostarczamy SIEM jako usługę lub dedykowany SIEM , który skaluje się do dużych wolumenów logów, szybko koreluje zdarzenia i daje Twojemu zespołowi własny dashboard — z analizą logów 24/7 przez naszych specjalistów, gdy dodasz nasz SOC.

Nie wiesz, którą opcję wybrać?

30-minutowa rozmowa z inżynierem — nakreślimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.

Umów konsultację

Jak pracujemy

Polowanie w pięciu krokach

Określenie zakresuUzgadniamy zakres, kluczowe zasoby, dostępną telemetrię i zasady prowadzenia działań.
Punkt odniesienia i hipotezyPoznajemy normalny stan środowiska i wybieramy techniki ATT&CK najistotniejsze dla Twojego sektora.
PolowanieRęczna analiza wspierana narzędziami na stacjach końcowych, w logach i danych sieciowych — zwykle od jednego do trzech tygodni.
Ustalenia i reagowaniePotwierdzone zagrożenia eskalujemy natychmiast wraz z krokami ich powstrzymania; w razie potrzeby wspieramy analizę powłamaniową .

Co otrzymujesz

  • Raport dla zarządu i raport techniczny z dowodami
  • Listę potwierdzonych zagrożeń i wskaźników kompromitacji
  • Nowe reguły detekcji i przypadki użycia dla SIEM
  • Rekomendacje utwardzania według priorytetów ryzyka
  • Ocenę Twojej telemetrii — czego dziś nie widzisz

Pytania i odpowiedzi

Threat hunting — FAQ

Czym jest threat hunting?

To proaktywne poszukiwanie atakujących, którzy są już w sieci, ale nie wywołali żadnego alertu. Zamiast czekać, aż narzędzie podniesie alarm, analitycy stawiają hipotezy dotyczące zachowań atakujących i szukają dowodów na nie w Twojej telemetrii.

Czym różni się od testu penetracyjnego?

Test penetracyjny pyta: „czy ktoś mógłby się włamać?”. Threat hunting pyta: „czy ktoś już się włamał i czy nadal tu jest?”. Pierwszy szuka podatności, drugi — śladów rzeczywistej aktywności.

Czym różni się od SOC?

SOC reaguje na alerty przez całą dobę. Threat hunting to celowe, ograniczone w czasie dochodzenie bez alertu jako punktu wyjścia — znajduje to, czego nie obejmują automatyczne reguły, a następnie zamienia te ustalenia w nowe reguły dla SOC.

Ile trwa polowanie?

Zwykle od jednego do trzech tygodni, w zależności od wielkości środowiska i dostępnej telemetrii. Zalecamy powtarzanie polowań co kwartał, a zawsze po dużej zmianie lub incydencie bezpieczeństwa w Twojej branży.

Czy najpierw potrzebujemy EDR lub SIEM?

Bardzo pomagają, ale nie są obowiązkowe. Możemy zacząć od logów, które już masz, i wskazać, które martwe pola zamknąć w pierwszej kolejności. Jeśli nie masz SIEM, możemy go dostarczyć jako usługę.

Czy polowanie zakłóci pracę naszych systemów?

Nie. Polowanie to w większości analiza logów i telemetrii w trybie tylko do odczytu. Wszelkie bardziej inwazyjne działania — np. zebranie artefaktów z podejrzanego hosta — uzgadniamy z Tobą z wyprzedzeniem.

Co się dzieje, jeśli znajdziecie aktywnego intruza?

Eskalujemy natychmiast, jeszcze przed ukończeniem raportu: otrzymujesz fakty, zalecane kroki powstrzymania i naszą pomoc w ich realizacji, wraz z analizą powłamaniową tego, co się stało.

Kto prowadzi polowania?

Doświadczeni analitycy bezpieczeństwa z naszego zespołu, korzystający z threat intelligence, technik MITRE ATT&CK i własnego doświadczenia dochodzeniowego. Każda współpraca jest objęta NDA.

Czy threat hunting pomaga w spełnieniu NIS2 i DORA?

Tak. Oba akty wymagają od organizacji wykrywania zagrożeń i testowania skuteczności środków bezpieczeństwa. Raporty z polowań i wynikające z nich reguły detekcji to konkretne dowody — zobacz NIS2 oraz DORA.

Powiązane usługi

Często łączone z tą usługą

Pierwszy krok

Porozmawiajmy o Threat Huntingu.

30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.

Umów konsultację

Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.

Przejdź do kontaktu