Каталог · 08

Threat Intelligence и Threat Hunting

Проактивная внешняя разведка угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета/бренда и утечек учётных данных, фиды IOC), поиск угроз (threat hunting) на основе гипотез и сопоставление с MITRE ATT&CK; операционная разведка, которая питает обнаружение в SOC/управляемой безопасности и обеспечивает purple teaming вместе с red team.

Обзор

Наша компетенция Threat Intelligence и Threat Hunting превращает безопасность из простого реагирования на входящие атаки в разведывательную дисциплину, которая предвидит угрозы до того, как они достигнут вас, и проактивно ищет злоумышленника, уже скрытого в вашей среде. Цель — заранее увидеть намерение, возможность и способности атакующего и усилить защиту до того, как произойдёт инцидент.

С помощью проактивной внешней разведки угроз мы отслеживаем злоумышленников, кампании и их тактики, техники и процедуры (TTP), нацеленные на вашу организацию и отрасль; мониторя площадки даркнета, форумы и каналы утечек, мы заранее выявляем злоупотребление брендом и утёкшие учётные данные. Каждый собранный индикатор (IOC) мы предоставляем не как сырые данные, а как готовую к действию разведывательную информацию с оценённым контекстом и достоверностью.

Мы делаем произведённую разведку операционной и с помощью поиска угроз на основе гипотез ищем в вашей среде скрытые угрозы, которые ещё не покрыты ни одним правилом обнаружения. Мы сопоставляем каждую находку с фреймворком MITRE ATT&CK, питаем возможности обнаружения вашей команды SOC/управляемой безопасности и направляем сценарии red team поведением реальных злоумышленников — замыкая цикл purple teaming.

Объём

Мы охватываем весь цикл — от производства разведки до проактивного поиска:

  • Внешняя разведка угроз: профилирование злоумышленников и кампаний, нацеленных на вашу организацию и отрасль.
  • Отслеживание IOC/TTP: сбор, контекстуализация и приоритизация индикаторов (IOC), а также тактик, техник и процедур (TTP).
  • Фиды IOC: актуальные контекстуализированные фиды индикаторов для интеграции с SIEM/EDR/межсетевым экраном.
  • Мониторинг даркнета, дипвеба и каналов: форумы утечек, торговые площадки, Telegram и paste-сайты.
  • Мониторинг бренда и утечек учётных данных: тайпсквоттинг, поддельные домены и выставленные на продажу доступы/учётные данные.
  • Поиск угроз на основе гипотез: проактивный поиск скрытого в среде злоумышленника за пределами известных оповещений.
  • Сопоставление с MITRE ATT&CK: позиционирование каждого злоумышленника, кампании и поиска на технической матрице.
  • Интеграция с SOC и red team: питание обнаружения и purple teaming, управляемый разведкой.

Методология

Мы производим разведку через повторяемый цикл, основанный на признанных фреймворках:

  • Приоритетные разведывательные требования (PIR): определение приоритетных разведывательных потребностей вашей организации.
  • Разведывательный цикл: применение этапов постановки задач, сбора, обработки, анализа и распространения.
  • MITRE ATT&CK — сопоставление злоумышленников и техник; подход F3EAD и поиск, управляемый разведкой.
  • Структурирование анализа атак с помощью Diamond Model и Cyber Kill Chain.
  • Оценка достоверности источников и доказательной ценности: отсеивание шума ложных срабатываний.
  • Формирование гипотез и проверка поисков на данных (журналы, телеметрия EDR).

Результаты

Мы предоставляем результаты, продвигающие вашу защиту на реальных данных об угрозах:

  • Профили злоумышленников и кампаний, специфичные для вашей организации; разведывательные отчёты на основе PIR.
  • Контекстуализированные списки IOC, готовые к загрузке в SIEM/EDR, с рекомендациями по правилам обнаружения.
  • Оповещения о даркнете / утечках учётных данных с приоритизированными рекомендациями по реагированию.
  • Находки threat hunting: сопоставленные с ATT&CK обнаружения и пробелы в покрытии обнаружения.
  • Разведка, направляющая сценарии red team, и обратная связь purple teaming.
  • Резюме для руководства и приоритизированная дорожная карта защиты.

Продукция

Системы этой категории

Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.

Частые вопросы

Threat Intelligence и Threat Hunting — частые вопросы

Что вы предлагаете в рамках threat intelligence и threat hunting?
Мы предоставляем проактивную внешнюю разведку угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета и дипвеба, отслеживание бренда и утечек учётных данных, фиды IOC), поиск угроз на основе гипотез и сопоставление с MITRE ATT&CK. Мы делаем произведённую разведку операционной, чтобы она питала обнаружение в вашем SOC/управляемой безопасности и направляла сценарии red team.
Чем threat hunting отличается от классического мониторинга?
Классический мониторинг опирается на известные сигнатуры и оповещения; threat hunting же исходит из предположения, что «злоумышленник, возможно, уже в среде», и проактивно проверяет на ваших данных гипотезы, построенные на техниках MITRE ATT&CK. Он нацелен на выявление скрытых угроз, для которых ещё нет правила обнаружения, и на закрытие пробелов в покрытии обнаружения — не дожидаясь оповещения.
Что охватывает мониторинг даркнета и утечек учётных данных?
Мы непрерывно мониторим торговые площадки даркнета, форумы утечек, каналы Telegram и paste-сайты по вашим доменам, брендам, руководителям и адресам электронной почты. При обнаружении утёкших учётных данных, выставленных на продажу доступов или злоупотребления брендом (тайпсквоттинг, поддельные домены) мы уведомляем вас приоритизированным оповещением и рекомендацией по реагированию.
Как вы интегрируете разведку с нашими существующими SOC и red team?
Мы усиливаем возможности обнаружения вашего SOC, загружая произведённые индикаторы (IOC) и правила обнаружения в ваши платформы SIEM/EDR. Ту же разведку мы используем для направления сценариев red team, имитирующих тактики реальных злоумышленников, и замыкаем цикл «атака–защита» через purple teaming.

Ищете решение под ваши задачи?

Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Threat Intelligence и Threat Hunting».