Threat Hunting — поиск угроз в инфраструктуре

Проактивный поиск угроз. Ищем признаки компрометации в инфраструктуре, которые не были обнаружены автоматическими средствами защиты.

Threat Hunting проактивный поиск угроз

Для кого

Threat Hunting востребован организациями с высокими требованиями к проактивной защите.
 
Финансы

Финансы

  • Банки и платёжные системы, для которых критична незаметная компрометация инфраструктуры.
 
Промышленность и КИИ

Промышленность и КИИ

  • Объекты КИИ, для которых целевые атаки представляют повышенный риск.
 
Госсектор

Госсектор

  • Государственные органы, подверженные целенаправленным атакам со стороны APT-группировок.
 
ИТ и телеком

ИТ и телеком

  • Компании с распределённой инфраструктурой и большим количеством потенциальных точек входа.
 
SOC-команды

SOC-команды

  • Зрелые SOC, желающие дополнить автоматическое детектирование ручным поиском угроз.
 
Медицина

Медицина

  • Медицинские организации с критичными данными пациентов и высоким риском целевых атак.

Обсудить задачу

Расскажите об инфраструктуре и поводе для проверки — подберём формат Threat Hunting.
Заявка на проект
 

Как работаем

Определение области поиска

Фиксируем системы, сегменты сети и период, попадающие в область проверки.

Формирование гипотез

Строим гипотезы о возможных векторах атаки на основе актуальных угроз для отрасли.

Сбор и анализ телеметрии

Анализируем логи, сетевой трафик и события с конечных точек по каждой гипотезе.

Проверка находок

Верифицируем подозрительную активность, отделяя реальные угрозы от аномалий.

Локализация угрозы

При подтверждении компрометации помогаем локализовать и изолировать угрозу.

Отчёт и рекомендации

Передаём отчёт с находками и рекомендациями по усилению детектирования.
 

Наши преимущества

  •  
    Опыт

    Опыт расследований. Специалисты с практическим опытом реальных расследований, а не только теоретической подготовкой.

  •  
    Методология

    Методология MITRE ATT&CK. Строим гипотезы и проверки на основе признанной матрицы тактик атакующих.

  •  
    Данные

    Работа с имеющимися данными. Используем существующую телеметрию без избыточной установки новых систем.

  •  
    Конфиденциальность

    Конфиденциальность. Все работы проводятся в рамках NDA.

  •  
    Передача знаний

    Передача знаний. По запросу обучаем внутреннюю команду методологии проактивного поиска.

Проблемы и решения

Проблема

Решение

Нет уверенности, что инфраструктура не скомпрометирована

Автоматические средства не подтверждают отсутствие угроз, а только отсутствие алертов.

Что делаем

Проводим целенаправленный поиск скрытых признаков компрометации по нескольким гипотезам.

Подозрение на инцидент без явных признаков

Есть косвенные сигналы, но SIEM и EDR не подтверждают атаку.

Что делаем

Проверяем гипотезу вручную, анализируя телеметрию за подозрительный период.

SOC полагается только на автоматические алерты

Сложные и медленные атаки могут оставаться незамеченными длительное время.

Что делаем

Внедряем регулярный цикл Threat Hunting как дополнение к автоматическому мониторингу.

Нет компетенций для проактивного поиска в штате

Команда умеет реагировать на алерты, но не искать угрозы самостоятельно.

Что делаем

Проводим Threat Hunting силами наших специалистов и передаём методологию по запросу.

Рассчитать проект

Оставьте заявку — рассчитаем стоимость Threat Hunting для вашей инфраструктуры.
Расчет стоимости проекта
 

Вопросы и ответы

Чем Threat Hunting отличается от мониторинга SOC?

Мониторинг SOC реагирует на автоматические алерты. Threat Hunting — проактивный процесс: специалист ищет угрозы, которые не вызвали срабатывания систем защиты, на основе гипотез.

Нужны ли специальные инструменты для Threat Hunting?

Как правило, используется существующая телеметрия SIEM, EDR и сетевых средств. Дополнительное ПО может потребоваться для специфических задач.

Как часто рекомендуется проводить Threat Hunting?

Для организаций с высоким риском — ежеквартально или чаще. Для остальных — не реже раза в год или при подозрении на инцидент.

Что происходит, если найдены признаки компрометации?

Мы помогаем локализовать угрозу и передаём находки для дальнейшего реагирования, включая рекомендации по устранению.

Ответы на вопросы
Мария Гурькова Ведущий специалист технической поддержки
Задать вопрос