Threat Hunting polega na przeszukiwaniu sieci i systemu w poszukiwaniu zagrożeń, które mogą być niewidoczne na pierwszy rzut oka jednocześnie omijające obecne systemy zabezpieczeń. Dzięki temu zespół odpowiedzialny za cyberbezpieczeństwo jest w stanie dynamicznie reagować na występujące oraz ewentualne zagrożenia. W tym celu specjalista, wykorzystując metody zarówno automatyczne jak i ręczne, analizuje ruch sieci i zachowanie systemu w warunkach pracy lub poszczególnych scenariuszach.
Spis treści:
Typy zagrożeń którym zapobiega Threat Hunting
Wirusy i Malware – do tej grupy zaliczają się metody wpływające na urządzenia końcowe w celu uzyskania dostępu, kradzieży danych, zaszyfrowania danych by żądać okupu za ich odzyskanie.
Phishing, baiting i scareware – działania mające na celu oszukanie pracowników by wyłudzić dane wrażliwe lub wykorzystać ich nieświadomość do zainfekowania systemu.
Zagrożenia wewnętrzne – pracownicy wewnętrzni, posiadający dostęp do sieci organizacji, wykorzystujący swoje uprawnienia, żeby zaszkodzić firmie.
Takie działania stają się też istotną linią obrony przeciwko atakom typu zero-day wykorzystującym słabe punkty w zabezpieczeniach poszczególnych aplikacji poprzez exploity.
Z uwagi na to, że sposoby ataków stosowane przez napastników cały czas się zmieniają i rozwijają wraz z rozwojem narzędzi, stosowanie Threat Hunting staje się kluczowe w utrzymywaniu bezpieczeństwa.
Zaawansowane narzędzia i technologie wspierające analityków cyberbezpieczeństwa
Analogicznie do ciągłych zmian w sposobie ataku, stale są wykorzystywane nowe, innowacyjne metody kompleksowej walki z tymi zagrożeniami. Oprócz różnorodnego podejścia wśród zespołów Threat Hunt zostały przyjęte pewne stałe praktyki i narzędzia zapewniające więcej informacji do samodzielnej analizy jak też automatyczne systemy tworzenia dzienników zdarzeń, zapisywania informacji i dynamicznej reakcji obronnej w czasie rzeczywistym.
Przykładem narzędzi należących do tej grupy są:
Rozwiązania SIEM (Security information and event management), które analizują zagrożenia w czasie rzeczywistym oraz zarządzają dziennikami zdarzeń.
Systemy XDR zbierające i łączące dane sieciowe z urządzeń końcowych, serwerów, maszyn wirtualnych i urządzeń mobilnych w celu detekcji zagrożeń oraz szybkiego reagowania.
Rozwiązania zapewniające szczególne bezpieczeństwo urządzeń końcowych, typu firewall lub antywirus.
Systemy Host IDS pozwalające na przeprowadzenie kontroli integralności systemu plików poprzez porównywanie hashy poszczególnych plików urządzenia końcowego.
Narzędzia pozwalające na porównywanie obrazów systemu urządzeń końcowych oraz struktury procesów w celu wykrycia anomalii w funkcjonowaniu.
Sztuczna inteligencja wykorzystywana do szybkiej analizy danych, porównywania niezgodności i prezentowania ich w sposób łatwy do odczytania.
Systemy honeypot.
Systemy Honeypot: Wirtualne pułapki na cyberprzestępców jako element strategii obronnej
Honeypot są to systemy fizyczne lub wirtualne posiadające tylko dane nie posiadające żadnej wartości, są dodatkowo zabezpieczone w sieci by infekcja, z założenia, nie była w stanie się wydostać z systemu i w niektórych przypadkach mają za to obniżone zabezpieczenia chroniące przed samą infekcją. Ich celem jest zwabienie do siebie osób próbujących przeprowadzić atak na sieć firmy.
Z uwagi na to, że te systemy są nastawione na bycie ofiarą ataku to nigdy nie są używane przez zwykłych użytkowników ani nie posiadają żadnych zasobów, które mogłyby zostać utracone w razie uzyskania dostępu przez osobę niezautoryzowaną, ale mogłyby się wydawać atrakcyjne dla potencjalnego napastnika. Generują one fałszywy ruch sieciowy by również przyciągnąć uwagę jako cel.
Rola systemów Honeypot w architekturze IT i aktywnym polowaniu na zagrożenia
Honeypot mogą pełnić wiele kluczowych ról w infrastrukturze firmy. Najprostszym z nich jest wykorzystanie takiego systemu jako atrapy, która tylko ma odciągnąć atak od istotnych systemów i zapewnić czas na reakcję systemu IT.
Jednak szczególnie istotną rolę pełni w Threat Hunting, ponieważ zapisuje dane osoby atakującej, pomaga odróżnić prawdziwe zagrożenia od false positive w zestawieniu z pozostałymi wykorzystywanymi narzędziami. Wynika to z faktu, że nie jest to system wykorzystywany przez pracowników więc daje to praktycznie 100% pewności, że jeśli cokolwiek próbuje uzyskać do niego dostęp, bez względu na to czy próba się powiedzie to wiemy, że jest to realne zagrożenie. Takie urządzenie również pozwala zebrać informacje o aktualnie wykorzystywanych metodach ataku, pozwalając na zabezpieczenie faktycznej infrastruktury i zapobiegnięcie ewentualnym zagrożeniom.
Aktualne rozwiązania, takie jak FortiDeceptor pozwalają na tworzenie sieci komputerów wirtualnych, które oprócz wyżej wymienionych funkcji, w przypadku wykrycia próby ataku izolują zaatakowany system by uniemożliwić rozprzestrzenianie się zagrożenia.
„Honeypot to trochę jak zostawienie otwartego, ale fałszywego sejfu w pokoju pełnym ukrytych kamer. Kiedy napastnik traci czas na atakowanie atrapy, nasze systemy automatycznie izolują zagrożenie. Dzięki temu nie tylko chronimy prawdziwe dane firmy, ale zyskujemy bezcenną wiedzę o metodach, jakimi posługują się cyberprzestępcy.”
Konrad Klekot | Inżynier VIDA
Wyzwania i potencjalne ryzyka związane z wdrożeniem technologii Honeypot
Wciąż nie jest to jednak rozwiązanie idealne. Potencjalni hackerzy lub boty są w stanie często odróżnić atrapę od prawdziwego celu przez przeprowadzanie na nich testów i w takiej sytuacji będą go unikać. Przy tym wychodzi również zasadnicza wada tego rozwiązania, ponieważ jeśli zostanie ono ominięte to staje się bezużyteczne w przypadku ataku.
Wykorzystanie Honeypot oprócz licznych korzyści wiążą się również z ryzykiem. Mimo wszelkich izolacji takiego systemu zawsze istnieje szansa, że zagrożenie po infekcji wydostanie się i rozprzestrzeni na inne systemy.
FAQ
Czym Threat Hunting różni się od standardowego oprogramowania antywirusowego?
Tradycyjne systemy (takie jak antywirusy czy podstawowe firewalle) działają zazwyczaj reaktywnie i mogą nie zauważyć nowych wektorów ataku. Threat Hunting to podejście proaktywne. Specjaliści, wykorzystując zaawansowaną analitykę i nowoczesne narzędzia, aktywnie przeszukują ruch sieciowy w celu wykrycia ukrytych zagrożeń (np. ataków zero-day), które ominęły pierwszą linię obrony.
Czy celowe umieszczanie pułapek (Honeypot) w sieci jest bezpieczne?
Tak, choć wymaga profesjonalnego wdrożenia. Systemy Honeypot są projektowane jako ściśle izolowane środowiska. Nowoczesne rozwiązania, takie jak FortiDeceptor, w przypadku wykrycia próby ataku dodatkowo izolują zaatakowany system, aby całkowicie uniemożliwić rozprzestrzenianie się infekcji na faktyczną infrastrukturę firmy.
Dlaczego Honeypot eliminuje fałszywe alarmy (false positive)?
Ponieważ to odizolowany system, do którego pracownicy nie mają dostępu. Każda próba nawiązania z nim połączenia daje analitykom niemal 100% pewności, że mają do czynienia z realnym zagrożeniem, a nie pomyłką użytkownika.
Czy systemy typu Honeypot mają słabe strony?
Tak, zaawansowani hakerzy lub boty potrafią czasami zidentyfikować atrapę i po prostu ją ominąć. Dlatego pułapki są najskuteczniejsze, gdy stanowią element szerszej, wielowarstwowej strategii Threat Huntingu, a nie jedyną linię obrony.



