Detection Engineering and Threat Hunting
พัฒนาการตรวจจับและค้นหาภัยเชิงรุก
Detection engineering ออกแบบว่าควรเห็นพฤติกรรมอะไร แล้วพิสูจน์ว่าข้อมูลและกฎเห็นมันได้
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- IOC
- ค่าหรือร่องรอยที่ใช้ช่วยตรวจการบุกรุก โดยต้องดูบริบท
การตรวจจับเป็นงานพัฒนาที่ต้องทดสอบกับข้อมูล
Detection engineering เริ่มจากภัยที่ต้องรู้และ telemetry ที่เห็นได้ Threat intelligence ให้ข้อมูลที่มาพร้อมที่มา เวลาและความเชื่อมั่น ATT&CK ช่วยจัดพฤติกรรมเป็นภาษาร่วม ส่วน hunt เริ่มจากสมมติฐานและหลักฐานที่ทดสอบได้ ไม่ค้น หลายคำแล้วเรียกว่าครอบคลุมทุกภัย
- Hypothesis
เช่นบัญชีบริการถูกใช้ login แบบที่ไม่ควรเกิด ระบุพฤติกรรมที่ต้องรู้
- Telemetry
ตรวจ source fields retention และ coverage ว่าสามารถเห็นพฤติกรรมนั้นได้จริง
- Detection design
เขียน rule พร้อมเหตุผล window entities และสิ่งที่อาจเป็นงานปกติ
- Evaluation
ใช้ positive และ negative examples ที่รู้ผล รวมขอบข้อมูลและ parser changes
- Lifecycle
ปล่อยรุ่น ติดตามผล tune และทบทวนเมื่อระบบหรือภัยเปลี่ยน
การ map ชื่อ technique ไม่พิสูจน์ว่าจับทุกวิธีของ technique นั้นได้ Hunt ไม่พบต้องบอกชุดข้อมูลและช่วงที่ตรวจ ไม่สรุปไม่มีผู้โจมตี Purple team ช่วยให้ฝ่ายจำลองภัยกับฝ่ายตรวจทดสอบสมมติฐานร่วมกันและแก้ coverage โดยมีขอบเขตและผลที่ยืนยันได้
วงจรและความครอบคลุมกฎตรวจจับDetection Lifecycle and Coverage · 28.1.1
วงจรกฎเริ่มจากพฤติกรรมและข้อมูล ตามด้วยเขียน ทดสอบ deploy และทบทวน coverage
Detection engineering ระบุภัยที่ต้องตรวจ telemetry logic test deployment monitoring และ retirement Coverage ต้องบอกว่าเห็น behavior ใดใน environment ใด พร้อมข้อจำกัด ไม่ใช้จำนวน rule แทนความครอบคลุม
ภัยและข้อมูลที่ต้องมี
logic และการตรวจพฤติกรรม
health feedback และการดูแล
Rule ดัก process name ไม่ครอบคลุม behavior เดียวทุกทาง ต้องตรวจกรณีที่ rename หรือ telemetry หาย จัด test evidence กับรุ่นกฎและดู health หลัง deploy เพื่อให้ coverage ไม่กลายเป็นชื่อในตารางอย่างเดียว
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 4: Network traffic and logs using IDS and SIEM toolsReading: Detection tools and techniquesCY6.M4.R3
ข่าวกรองภัยและพฤติกรรมผู้โจมตีThreat Intelligence and ATT&CK · 28.1.2
Threat intelligence ให้บริบทภัย ATT&CK จัดพฤติกรรมผู้โจมตีเพื่อใช้ตั้งคำถามและวางการตรวจ
Threat intelligence เป็นข้อมูลภัยที่ประเมินแหล่ง เวลา ความน่าเชื่อและผลต่อองค์กร ATT&CK จัด tactics กับ techniques เพื่ออธิบายพฤติกรรม Tactic คือเป้าหมาย Technique คือวิธี ไม่ใช่ timeline ตายตัว
ข้อมูลภัยที่มีบริบท
เป้าหมายและวิธี
เลือก control และการตรวจ
การ map log ไป technique ต้องบอก behavior ที่รองรับ ไม่ติดชื่อ tactic ทุก alert ช่วยเลือก coverage และ adversary emulation แต่มีชื่อ technique ใน dashboard ไม่พิสูจน์ว่าตรวจได้ทุก implementation
ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม
เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม
สมมติฐานค้นภัยและการตรวจยืนยันHunt Hypotheses and Validation · 28.1.3
Hunt hypothesis ระบุเหตุที่อาจหลุดการตรวจ แล้วค้นหลักฐานสนับสนุนหรือหักล้าง
Threat hunt เริ่มจากสมมติฐานที่ตรวจได้ เช่นอาจมี service account ถูกใช้จาก host ที่ไม่เคยใช้ เลือกข้อมูลและเงื่อนไข พร้อมระบุว่าผลแบบใดสนับสนุนหรือหักล้างใน scope ที่มี
ข้อความที่ตรวจได้
ข้อมูลและการตรวจบริบท
finding ข้อจำกัดหรือ detection ใหม่
ไม่พบจาก log เจ็ดวันไม่พิสูจน์ว่าไม่เคยเกิด ต้องตรวจ coverage retention และ blind spot หากพบ pattern ให้ validate ก่อนเปลี่ยนเป็น detection แล้วทดสอบด้วยข้อมูลจริงและเหตุที่ทราบ
ที่มาของหัวข้อนี้ · คำอธิบายต่อยอด
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
เป็นส่วนต่อยอดที่เขียนเพื่อเชื่อมความเข้าใจ ไม่มีชื่อ Video/Reading เฉพาะที่ยืนยันจาก inventory เดิม
นำศัพท์มาเชื่อมกับงาน
Purple team ใช้การจำลองพฤติกรรมร่วมกับฝ่ายตรวจจับเพื่อวัดและปรับการป้องกัน
สิ่งที่บทนี้เชื่อมไว้
Detection engineering ออกแบบว่าควรเห็นพฤติกรรมอะไร แล้วพิสูจน์ว่าข้อมูลและกฎเห็นมันได้
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้
OWASP · Top 10 ↗