一句話摘要:
被動等告警的防禦思維,本質上是在賭攻擊者會犯錯;威脅獵捕(Threat Hunting)搭配 MITRE ATT&CK,把防禦從「等通知」升級成「主動找痕跡」,同時揭露你自己都不知道的防護覆蓋率空白。
多數 SOC 的運作邏輯是「有告警才動作」,這種模式假設了一個危險的前提:攻擊者的每一步都會觸發規則。但真實世界的進階持續性威脅(APT)常常刻意使用「Living off the Land」手法,利用系統原生工具橫向移動,完全不觸發傳統簽章式偵測。當企業只靠告警驅動,等於把「有沒有被入侵」的判斷權,完全交給攻擊者的失誤機率。
第一線 IT/SecOps 心聲: 「我們 SIEM 一天跑幾萬條規則,紅字告警一堆,光是分辨真假就耗掉大半天,根本沒空主動去找『沒有觸發告警但其實已經被入侵』的痕跡。」
決策層 / 業務單位迷思: 「我們有買 EDR、有 SOC 24 小時監控,應該不會有攻擊者潛伏在裡面吧?」
沒有主動獵捕機制的企業,等於只能偵測「不小心的攻擊者」,對真正有備而來、懂得規避規則的對手毫無招架之力,而這正是多數重大資料外洩案件被發現時,攻擊者早已潛伏數月的根本原因。
MITRE ATT&CK 是目前業界最廣泛採用的攻擊戰術與技術知識庫,把攻擊者的行為拆解成從初始入侵到最終目標的完整鏈路。威脅獵捕的核心價值,是拿這套框架反過來檢視自己的防護覆蓋率,而不是只把它當成事後鑑識的參考手冊。
【ATT&CK 攻擊鏈與獵捕對應】
實務上,我會建議團隊建立一張「ATT&CK 防護覆蓋率地圖」,針對每個戰術階段標註目前有沒有對應的偵測能力,而不是憑印象覺得「應該有涵蓋到」:
| ATT&CK 戰術階段 | 常見缺口 | 建議獵捕假設方向 |
|---|---|---|
| 初始入侵 | 僅靠 Email Gateway,未涵蓋供應鏈入侵 | 檢視異常登入來源與新建帳號行為 |
| 持久化 | 排程工作、服務啟動項未被監控 | 主動查詢近期新增的排程任務與服務 |
| 規避防禦 | 日誌被清除或竄改未觸發告警 | 比對日誌保留完整性與時間戳異常 |
| 橫向移動 | 內網流量未受監控,信任內部即安全 | 檢視異常帳號跨主機登入模式 |
實務追蹤範例(去識別化威脅獵捕假設紀錄):
【威脅獵捕假設驗證紀錄】
這份紀錄的價值不在於「這次抓到攻擊者」,而在於即使結果是誤判,也揭露了現有防護的真實盲點——這正是主動獵捕與被動等告警最大的差異:獵捕是為了驗證防護覆蓋率,不是只為了抓人。
實戰行動清單:
告警是攻擊者犯錯後留下的痕跡,但真正厲害的對手很少犯錯。威脅獵捕的意義,不是取代告警系統,而是主動承認「我們可能已經被入侵,只是還沒被通知」,並用這份謙卑去驗證每一道防線是不是真的存在。工具會換,但主動找痕跡的獵人思維,永遠比被動等鈴響更接近真實的資安韌性。
你的 SOC 團隊目前有沒有固定編制時間做主動威脅獵捕,還是所有人力都被日常告警處理占滿?如果要擠出時間開始獵捕,你覺得最大的阻力會是人力還是技能落差?
【明日 DAY 12 痛點預告】
你以為公司的攻擊面就是資產清冊上列出的那些系統?現實往往是,真正被攻破的第一個入口,是連 IT 部門自己都不知道存在的那台伺服器。明天用 EASM 攻擊者視角,帶你找出資產清冊之外的隱藏戰場。