Threat Hunting

Threat hunting(威脅狩獵楼眷,以下簡(jiǎn)稱hunting)是近幾年業(yè)內(nèi)的熱詞之一,出現(xiàn)了很多代表性的廠商和產(chǎn)品,如 FireEye Managed Defense 的核心特性之一就是主動(dòng)狩獵1磅氨,再如 Crowdstrike 的FALCON OVERWATCH?(其定義為基于 FALCON 平臺(tái)的可管理威脅狩獵服務(wù)2)既棺,還有專注在該領(lǐng)域讽挟、今年年初剛被 AWS 收購(gòu)的Sqrrl。

2 周以前丸冕,Richard Bejtlich 和 Robert M. Lee 就 hunting 術(shù)語(yǔ)定義進(jìn)行了一場(chǎng)精彩的博客辯論耽梅。沿著他們的思辨過程,了解到兩位作者基于之前工作經(jīng)歷對(duì) hunting 的理解以及價(jià)值主張陳述胖烛,回顧了 hunting 以及 IOC (Indicators of Compromise眼姐,失陷指標(biāo))的起源,也幫助讀者溫習(xí)了情報(bào)和安全分析領(lǐng)域多篇經(jīng)典文章佩番。

Richard Bejtlich 是前 Mandiant CSO & FireEye CSS众旗、網(wǎng)絡(luò)安全監(jiān)控領(lǐng)域的資深專家,也曾任職于 AF-CERT/GE-CIRT趟畏;而 Robert M. Lee 3是SANS 網(wǎng)絡(luò)安全滑動(dòng)標(biāo)尺模型的作者逝钥,有NSA Threat Operations Centers (NTOC)的工作經(jīng)歷,他的另外兩篇威脅狩獵文章4 5也為大家熟知拱镐。有感于國(guó)外實(shí)戰(zhàn)經(jīng)驗(yàn)豐富的安全專家同時(shí)具備上佳理論素養(yǎng)艘款,筆者基于理解,分享總結(jié)本次討論的如下內(nèi)容:

  • 威脅狩獵是什么(不是什么)
  • 威脅狩獵的目的

威脅狩獵是什么(不是什么)

Richard 認(rèn)為沃琅,hunting 僅是一種檢測(cè)形式哗咆。最早源自2011年,時(shí)任GE-CERT事件響應(yīng)團(tuán)隊(duì)總監(jiān)的 Richard在信息安全雜志發(fā)表《成為獵人》一文益眉,提到:為了最好地對(duì)抗定向攻擊晌柬,需要一種主動(dòng)檢測(cè)和響應(yīng)入侵者的創(chuàng)新思考和方法姥份,也即“hunting”。當(dāng)時(shí)這一起源自軍方的概念已經(jīng)在民用領(lǐng)域占據(jù)一席之地年碘。具體來(lái)說(shuō)澈歉,CIRT 團(tuán)隊(duì)中資深的調(diào)查員發(fā)現(xiàn)了一種可能檢測(cè)到入侵者的新穎方法,他會(huì)指導(dǎo)一名或多名初級(jí)分析師通過數(shù)據(jù)和系統(tǒng)尋找敵人跡象屿衅。 一旦驗(yàn)證了該項(xiàng)檢測(cè)技術(shù)(并響應(yīng)任何敵人的行為)后埃难,狩獵團(tuán)隊(duì)?wèi)?yīng)該努力將新的檢測(cè)方法納入安全運(yùn)營(yíng)中心分析師使用的可重復(fù)流程中。開發(fā)新的方法涤久、對(duì)此進(jìn)行在野測(cè)試涡尘、并將其訴諸實(shí)施,這種想法是對(duì)抗現(xiàn)代對(duì)手的關(guān)鍵响迂。

更進(jìn)一步考抄,他于2013年在《網(wǎng)絡(luò)安全監(jiān)控實(shí)踐(The Practice of Network Security Monitoring)》一書中定義NSM流程時(shí),提出 IR 團(tuán)隊(duì)用于檢測(cè)入侵者主要有兩種模式:一種是“匹配”模式蔗彤,也即以IOC為中心的分析方法川梅;hunting 為“IOC-free”的分析,因?yàn)榉治鰩煵⒉恢涝撜沂裁慈欢簦坏┲勒沂裁刺羰疲褪且环N匹配模式。hunting 技術(shù)一旦被驗(yàn)證 (并響應(yīng)任何敵人的行動(dòng)) 后啦鸣,獵人會(huì)將新的檢測(cè)方法集成到CIRT團(tuán)隊(duì)以IOC為中心的操作中潮饱。

NSM流程.PNG

源:6

也正是Richard 基于上述定義回復(fù)twitter問題,促使 Robert 發(fā)文分享诫给,他認(rèn)為:

  1. 狩獵時(shí)一種主動(dòng)的香拉、迭代的威脅檢測(cè)方法。(以滑動(dòng)標(biāo)尺模型來(lái)看中狂,hunting是落到主動(dòng)防御階段凫碌,而 Richard 耕耘甚深的NSM 也是該階段作者推薦的防御模型之一。)
  2. 狩獵不是一種檢測(cè)形式胃榕,或者說(shuō)不僅僅是一種檢測(cè)形式盛险。
  3. 狩獵是一種以假設(shè)為導(dǎo)向的方法,用于測(cè)試環(huán)境中面臨的威脅勋又。
  4. 狩獵是一種評(píng)估安全性(人員苦掘,流程和技術(shù))免受威脅的方法,同時(shí)擴(kuò)展自動(dòng)化覆蓋度楔壤,以便在將來(lái)做好充分的準(zhǔn)備鹤啡。 或者簡(jiǎn)單地說(shuō),狩獵是有目的性的事件尚未完成時(shí)的事件響應(yīng)蹲嚣。

討論過程中递瑰,盡管上述兩者的定義不同祟牲,兩人都認(rèn)同狩獵是一種基于假設(shè)并需要進(jìn)行驗(yàn)證和測(cè)試的,用于尋找新的威脅的可迭代安全分析方法抖部。而單純的基于指標(biāo)匹配并不是狩獵说贝。

威脅狩獵的目的

雙方最主要的分歧則在于 hunting 的目的。Richard 基于歷史語(yǔ)境慎颗,從美國(guó)軍方概念起源到民用領(lǐng)域(GE-CIRT 的經(jīng)驗(yàn))的實(shí)踐乡恕,遵循傳統(tǒng)觀念,認(rèn)為狩獵的目的是將發(fā)現(xiàn)對(duì)手視為第一位的哗总,而識(shí)別“看見”和“對(duì)抗”上的差距則是衍生出來(lái)的收益几颜。具體追溯 hunting 起源7時(shí)倍试,Richard 提及:“hunt”這一術(shù)語(yǔ)最早起源于2000年代中期讯屈,美國(guó)空軍推廣“hunter-killer”這一術(shù)語(yǔ)。同時(shí)期他參與一次 NSA 舉辦的紅/藍(lán)隊(duì)研討會(huì)上县习,該術(shù)語(yǔ)來(lái)自時(shí)任 NSA Vulnerability and Analysis Operations (VAO)主任 Tony Sager 的分享涮母。而 Sager 在評(píng)論這篇博客時(shí),分享了于 VAO 的 hunting 歷史定義:

  1. “Hunt“ 意味著利用現(xiàn)有紅/藍(lán)隊(duì)以及通信安全(COMSEC)監(jiān)控的基礎(chǔ)架構(gòu)躁愿、非常有計(jì)劃和持續(xù)地搜索攻擊者叛本,同時(shí)還會(huì)應(yīng)用情報(bào)信息來(lái)指導(dǎo)搜索。
  2. “Hunt” 作為 NSA 信息保障署( Information Assurance Directorate)下 VAO 團(tuán)隊(duì)聯(lián)合任務(wù)模式的一部分彤钟,在 2000 年代中期出現(xiàn)来候。它也是一種聯(lián)合 IA 和 SIGINT (NSA創(chuàng)建時(shí)的兩個(gè)主要任務(wù),信息保障和信號(hào)情報(bào))任務(wù)的一種方式—情報(bào)驅(qū)動(dòng)狩獵逸雹。

Robert 則基于之前在 NSA Threat Operations Centers (NTOC) 的工作經(jīng)歷营搅,認(rèn)為狩獵的目的不在于發(fā)現(xiàn)威脅,而在于確定防守方在檢測(cè)和響應(yīng)威脅的能力方面以及情報(bào)收集方面存在哪些差距梆砸。

小結(jié)

本次“論戰(zhàn)”转质,雙方都是基于自身的經(jīng)驗(yàn)分享對(duì)于hunting的理解,如果說(shuō)Richard對(duì)于hunting的定義基于傳統(tǒng)帖世,那么Robert 的定義則更為廣義休蟹,但雙方的理解都深受美國(guó)軍方思想的影響。最主要的分歧在于狩獵的目的日矫。本身這樣的討論并無(wú)絕對(duì)的對(duì)錯(cuò)赂弓,于行業(yè)是受益的。我比較贊成Robert在這個(gè)系列最后一篇博客中提到的觀點(diǎn):避免“訴諸傳統(tǒng)”的邏輯謬誤哪轿。有些術(shù)語(yǔ)的形成可能只是約定成俗椒功。值得一提的是,這次討論過程阴汇,兩位作者引經(jīng)據(jù)典,幫助我們回顧了近 10 年美國(guó)安全行業(yè)一些重要的安全理念和理論姓惑,尤其很多模型和理論來(lái)自實(shí)踐總結(jié)。雖說(shuō)“紙上得來(lái)終覺淺”按脚,但從實(shí)踐到理論無(wú)疑是一次提升和沉淀于毙。

附錄1—本次論戰(zhàn)博客鏈接


  1. https://www.fireeye.com/content/dam/fireeye-www/solutions/pdfs/ds-managed-defense.pdf
  2. https://www.crowdstrike.com/products/falcon-overwatch/
  3. http://www.robertmlee.org/
  4. https://www.sans.org/reading-room/whitepapers/threats/paper/37172
  5. https://www.sans.org/reading-room/whitepapers/analyst/who-what-where-when-effective-threat-hunting-36785
  6. https://taosecurity.blogspot.com/2018/11/even-more-on-threat-hunting.html
  7. https://taosecurity.blogspot.com/2017/03/the-origin-of-threat-hunting.html
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末猿妈,一起剝皮案震驚了整個(gè)濱河市吹菱,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌彭则,老刑警劉巖鳍刷,帶你破解...
    沈念sama閱讀 206,602評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異俯抖,居然都是意外死亡输瓜,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,442評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門芬萍,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)尤揣,“玉大人,你說(shuō)我怎么就攤上這事担忧∏鄣蓿” “怎么了?”我有些...
    開封第一講書人閱讀 152,878評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵瓶盛,是天一觀的道長(zhǎng)最欠。 經(jīng)常有香客問我,道長(zhǎng)惩猫,這世上最難降的妖魔是什么芝硬? 我笑而不...
    開封第一講書人閱讀 55,306評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮轧房,結(jié)果婚禮上拌阴,老公的妹妹穿的比我還像新娘。我一直安慰自己奶镶,他們只是感情好迟赃,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,330評(píng)論 5 373
  • 文/花漫 我一把揭開白布陪拘。 她就那樣靜靜地躺著,像睡著了一般纤壁。 火紅的嫁衣襯著肌膚如雪左刽。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,071評(píng)論 1 285
  • 那天酌媒,我揣著相機(jī)與錄音欠痴,去河邊找鬼。 笑死秒咨,一個(gè)胖子當(dāng)著我的面吹牛喇辽,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播雨席,決...
    沈念sama閱讀 38,382評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼菩咨,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了舅世?” 一聲冷哼從身側(cè)響起旦委,我...
    開封第一講書人閱讀 37,006評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤奇徒,失蹤者是張志新(化名)和其女友劉穎雏亚,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體摩钙,經(jīng)...
    沈念sama閱讀 43,512評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡罢低,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,965評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了胖笛。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片网持。...
    茶點(diǎn)故事閱讀 38,094評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖长踊,靈堂內(nèi)的尸體忽然破棺而出功舀,到底是詐尸還是另有隱情,我是刑警寧澤身弊,帶...
    沈念sama閱讀 33,732評(píng)論 4 323
  • 正文 年R本政府宣布辟汰,位于F島的核電站,受9級(jí)特大地震影響阱佛,放射性物質(zhì)發(fā)生泄漏帖汞。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,283評(píng)論 3 307
  • 文/蒙蒙 一凑术、第九天 我趴在偏房一處隱蔽的房頂上張望翩蘸。 院中可真熱鬧,春花似錦淮逊、人聲如沸催首。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,286評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)郎任。三九已至姻檀,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間涝滴,已是汗流浹背绣版。 一陣腳步聲響...
    開封第一講書人閱讀 31,512評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留歼疮,地道東北人杂抽。 一個(gè)月前我還...
    沈念sama閱讀 45,536評(píng)論 2 354
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像韩脏,于是被迫代替她去往敵國(guó)和親缩麸。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,828評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容