狩猎方法论
威胁狩猎的主流方法论:
- 假设驱动(Hypothesis-Driven):基于最新威胁情报(如APT活动、勒索软件TTPs)构建假设——"如果 TrickBot 已经在我的网络中,它最可能隐藏在哪些资产上?行为特征是什么?"——然后针对性地在 SIEM/EDR 日志中检测。
- IOC 驱动(Indicator-Driven):利用已知失陷指标(IP、域名、哈希、证书指纹)进行回溯搜索,找出已被感染但未被告警捕获的资产。
- 基线偏离(Baseline/Anomaly):构建正常行为基线(如每台主机每日 DNS 查询次数、进程创建频率),检测统计学意义上的偏离,作为进一步调查的起点。
- 狩猎成熟度模型(HMM):从HM0(仅依赖告警)到HM4(自动化狩猎管道),衡量组织从被动响应到主动搜索的能力演进。
工具与数据源
- 数据源:EDR 遥测(进程/网络/文件)、SIEM 日志、DNS 查询日志、Proxy 日志、NetFlow/IPFIX、云审计日志(AWS CloudTrail / Azure Monitor)。
- 查询语言:Kusto Query Language(Azure Sentinel / Defender ATP)、Splunk SPL、Elasticsearch Query DSL。
- 狩猎平台:Microsoft Sentinel、Splunk Enterprise Security、Elastic Security、开源工具 HELK(Hunting ELK)。
- 自动化:Sigma 规则(通用检测规则格式)跨平台编译为各 SIEM/EDR 格式;Jupyter Notebook 进行交互式数据探索。