Ланцюги Атак: Вся Історія Кожної Загрози

Ланцюги Атак: Вся Історія Кожної Загрози

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Щодня ваш центр безпеки тоне у відокремлених сповіщеннях — підозрілий вхід тут, дивний запуск процесу там, дивний вихідний з’єднання десь ще. Окремо кожен з них виглядає як шум. Разом вони можуть бути ранньою ознакою координованої кампанії противника, що вже розгортається у вашому оточенні. Проблема не в браку даних — а в браку зв’язку.

Ланцюги атак змінюють це рівняння. Замість того, щоб просити ваших аналітиків вручну з’єднувати десятки сигналів з низькою довірою, Ланцюги атак роблять це за них автоматично — корелюючи історичні результати сканування через ваші SIEM, EDR/XDR, та сховище даних (Prime Hunt), або потоки подій у реальному часі, коли вони формуються, до того, як ці дані досягнуть вашого SIEM (Prime Detect). У будь-якому випадку, воно не корелює зі статичним, загальним набором правил — воно корелює з активними загрозами: нововиявленими, реальними загрозами, опублікованими для виявлення потенційних Ланцюгів атак, до того як вони стануть підтвердженими інцидентами. Це означає, що ваша логіка виявлення завжди настільки актуальна, наскільки актуальний сам ландшафт загроз. 

Де знайти: Ланцюги атак існують як окрема вкладка всередині обох Prime Hunt and Prime Detect. Якщо ви працюєте з історичними даними, перейдіть до Prime Hunt → Ланцюги атак. Якщо ви хочете кореляцію в реальному часі до того, як дані потраплять у ваш SIEM, перейдіть до Prime Detect → Ланцюги атак.

Завжди стежить за новим

Як тільки ви заходите в Ланцюги атак, вкладка Моніторені загрози показує кожну активну загрозу, з якою ваш оточення корелюється. Ланцюги атак залишаються актуальними без жодних зусиль з вашого боку. У момент, коли виявляється нова загроза в реальному світі, вона вже є частиною того, проти чого перевіряється ваше оточення — без очікування на оновлення правил, без ручного циклу дослідження. Ви все одно вирішуєте, що важливо для вашої організації, зосереджуючи кореляцію на найбільш релевантних загрозах для вашої галузі чи профілю ризику.

Увімкніть або вимкніть окремі загрози, або застосуйте пакетні дії для керування кількома одночасно — безпосередньо з переліку Моніторених загроз — щоб ваш кореляційний обсяг завжди відображав те, що дійсно важливо для вашої організації.

І якщо покриття виявлення загрози насправді не працює — чи то воно ще не відскановане, чи правило неправильно підключене — ви побачите це одразу, замість того, щоб дізнатися пізніше. Ось як це виглядає:

Зелена галочка означає, що покриття виявлення загрози повністю забезпечене. Мітка проблеми позначає розрив — натисніть на неї, щоб побачити, що саме відсутнє.

Картина, яку дають Ланцюги атак

Як тільки формується ланцюг, це не просто скорельоване накопичення подій — це історія, готова до розслідування, як на рівні програми в цілому, так і окремо по випадках.

З одного погляду, ваш Огляд Ланцюгів атак дає вам реальний імпульс про ваше загальне оголення: скільки ланцюгів було побудовано, скільки активних загроз наразі відстежуються, скільки хостів задіяні та скільки з вашого покриття виявлення фактично спрацьовує. Це той вид підсумку, що перетворює “чи ми націлені?” на число, яке ви можете перевірити за секунди.

Клацніть на будь-який окремий ланцюг з вкладки Ланцюги атак , і ваша команда отримає:

  • AI-генерований підсумок виявленої активності, щоб аналітики отримали миттєвий контекст 
  • Візуальну лінію часу технік противника, що показує, як саме атака просувалася крок за кроком — з техніками, вже підтвердженими правилами виявлення, плюс активність, виявлену через нечетке зіставлення патернів (Prime Hunt
  • Атрибуцію акторів загроз та технік, пов’язану з галузевими стандартами структури, так що фокусування й побудова контексту починаються відразу, а не з нуля
  • Чіткий збіг, що показує, наскільки точно активність співпадає з відомим патерном атаки — так ваша команда точно знає, як серйозно до неї ставитися
  • Повний контекст активів та середовища — який хост, яка частина вашої інфраструктури та які з ваших джерел даних зафіксували це — так що немає необхідності гадати, куди дивитися далі
  • Прямий шлях назад до ваших існуючих інструментів, дозволяючи аналітикам одразу перейти до основних подій без втрати часу або контексту
  • Вбудована слідча стежка, що відстежує статус Ланцюга атаки від моменту першого виявлення до повної вирішення, і нічого не випадає з-під уваги

Шум із низькою вірогідністю відсіюється AI, тож те, що доходить до вашої команди за замовчуванням, це те, що дійсно заслуговує їхньої уваги — з можливістю заглибитися в інше, коли вони самі захочуть.

Збираючи все разом: Налаштування кореляції Ланцюгів атак

З урахуванням розвідки загроз та картинки, яку вона утворює, ось як ви налаштовуєте Ланцюги атак для кореляції:

  1. Встановіть поріг формування ланцюга — мінімальний відсоток послідовності технік загрози, який має співпадати, щоб формувалися Ланцюги атак
  2. Визначте вікно кореляції — наскільки тісно за часом повинні відбуватися події для кореляції
  3. Визначте вікно напряму — наскільки далеко назад двигун шукає, коли шукає пов’язані події (Prime Hunt тільки)
  4. Виберіть ваші джерела даних — включайте або виключайте джерела SIEM, EDR/XDR та сховища даних (Prime Hunt) або теми (Prime Detect) для постачання кореляції, і, за бажанням, автоматично залучайте нові, як їх додають
  5. Перегляньте налаштування обміну даними — потрібно передавати і зберігати дані про імена хостів для роботи кореляції, що може вимагати явної згоди (Prime Hunt)
  6. Збережіть і натисніть Запустити — контроль Ланцюгів атак буде активним з цього моменту, постійно перевіряючи ваше оточення на наявність новітніх загроз, як вони виникають

Proof of Value

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.