iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
Security

資安*保險─數位避險系列 第 20

Day 20:威脅獵捕(Threat Hunting)是什麼?對中小企業主的意義為何?

  • 分享至 

  • xImage
  •  

Day 20:威脅獵捕(Threat Hunting)是什麼?對中小企業主的意義為何?

傳統資安防禦屬於「被動防守」,依賴已知特徵碼或規則來攔截攻擊。然而,現代駭客常使用如先進持續威脅(APT)等新手段繞過防線。威脅獵捕(Threat Hunting)假設「駭客已經入侵系統」,主動發起搜捕,以縮短駭客潛伏時間,在造成實質破壞前將其阻止。
那麼什麼是APT呢?先進持續威脅通常是由敵對政府組織所資助的駭客,擁有國家級的資源,針對關鍵基礎設施、知名企業,長期的潛伏,以最大化竊取的資料,並且隱藏起來不被發現。
一次完整的威脅獵捕包含以下步驟:

  1. 提出假設 (Hypothesis):基於最新的威脅情報或 MITRE ATT&CK 攻擊手法,預測駭客可能利用的漏洞或潛伏路徑。MITRE ATT&CK 是一個公開可取得的攻擊者常用戰術與技術的知識庫。 它是根據真實世界的觀察建立和維護的。
  2. 資料蒐集 (Collection):全面匯整並分析端點、網路、雲端及日誌(SIEM/XDR)的原始數據。
  3. 深入調查 (Investigation):利用大數據工具或進階搜捕語法(例如 Microsoft Defender Advanced Hunting),找出異常的程序、不尋常的連線行為。
  4. 事件回應 (Response):一旦確認威脅,立即執行資安事件應變,隔離受害主機、清除惡意程式。
  5. 持續優化 (Improvement):將獵捕結果轉化為新的自動化偵測規則,增強現有的防禦系統。
    與自動化偵測的差別
  6. 自動化偵測:機器依據既定規則過濾已知的威脅,屬於「機器找已知的危險」。
  7. 威脅獵捕:由具備豐富經驗的資安專家主導,利用技術工具找出潛藏的、變種的「未知風險」,高度依賴專家直覺與分析能力。
    大約三年前,我們有建立起自己的威脅獵捕能量,用的是Wazuh的威脅獵捕模組,一樣是先建立假設,然後透過 Wazuh 的 互動式儀表板進行過濾與查詢,再建立成標準規則。Wazuh的安全日誌搜尋功能很強大,對中小企業主而言,是一個很棒的儀表版系統。
    Wazuh是屬於主機型的威脅獵捕,要在每台電腦上安裝Wazuh Agent才能監控。與之相對的,Suricata是屬於網路型的威脅獵捕,只要在一台電腦上安裝,並且監聽網路流量,就可以主動威脅獵捕。
    無論是網路型和主機型,都可以搭配告警程式,例如當發現資安事件時,透過電子郵件、手機簡訊、Line告知監控人員。再結合AI,可以及時分析大量的資安事件。威脅獵捕是典型的防守型技術,且對虛擬機的記憶體要求很高,大約需要16GB以上的記憶體,才能運作順利。

上一篇
Day 19:資安設備名詞(UTM、防火牆)是什麼?對中小企業主的意義為何
下一篇
Day 21:龍蝦與新興 AI 工具是什麼? 對中小企業主的意義為何?
系列文
資安*保險─數位避險21
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言