iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 11 篇

# Day 11 - SOC 每天緊盯「有沒有中毒」,卻沒人問「攻擊者現在走到攻擊鏈的哪一步」

  • 分享至 

  • xImage
  •  

一句話摘要:
被動等告警的防禦思維,本質上是在賭攻擊者會犯錯;威脅獵捕(Threat Hunting)搭配 MITRE ATT&CK,把防禦從「等通知」升級成「主動找痕跡」,同時揭露你自己都不知道的防護覆蓋率空白。


為什麼這件事對企業很重要?

多數 SOC 的運作邏輯是「有告警才動作」,這種模式假設了一個危險的前提:攻擊者的每一步都會觸發規則。但真實世界的進階持續性威脅(APT)常常刻意使用「Living off the Land」手法,利用系統原生工具橫向移動,完全不觸發傳統簽章式偵測。當企業只靠告警驅動,等於把「有沒有被入侵」的判斷權,完全交給攻擊者的失誤機率。

第一線 IT/SecOps 心聲: 「我們 SIEM 一天跑幾萬條規則,紅字告警一堆,光是分辨真假就耗掉大半天,根本沒空主動去找『沒有觸發告警但其實已經被入侵』的痕跡。」

決策層 / 業務單位迷思: 「我們有買 EDR、有 SOC 24 小時監控,應該不會有攻擊者潛伏在裡面吧?」

沒有主動獵捕機制的企業,等於只能偵測「不小心的攻擊者」,對真正有備而來、懂得規避規則的對手毫無招架之力,而這正是多數重大資料外洩案件被發現時,攻擊者早已潛伏數月的根本原因。


技術觀念與治理機制拆解

MITRE ATT&CK 是目前業界最廣泛採用的攻擊戰術與技術知識庫,把攻擊者的行為拆解成從初始入侵到最終目標的完整鏈路。威脅獵捕的核心價值,是拿這套框架反過來檢視自己的防護覆蓋率,而不是只把它當成事後鑑識的參考手冊。

【ATT&CK 攻擊鏈與獵捕對應】

  • 初始入侵 (Initial Access)
  • 執行 (Execution)
  • 持久化 (Persistence)
  • 權限提升 (Privilege Escalation)
  • 規避防禦 (Defense Evasion)
  • 橫向移動 (Lateral Movement)
  • 資料蒐集/外流 (Exfiltration)

實務上,我會建議團隊建立一張「ATT&CK 防護覆蓋率地圖」,針對每個戰術階段標註目前有沒有對應的偵測能力,而不是憑印象覺得「應該有涵蓋到」:

ATT&CK 戰術階段 常見缺口 建議獵捕假設方向
初始入侵 僅靠 Email Gateway,未涵蓋供應鏈入侵 檢視異常登入來源與新建帳號行為
持久化 排程工作、服務啟動項未被監控 主動查詢近期新增的排程任務與服務
規避防禦 日誌被清除或竄改未觸發告警 比對日誌保留完整性與時間戳異常
橫向移動 內網流量未受監控,信任內部即安全 檢視異常帳號跨主機登入模式

實務追蹤範例(去識別化威脅獵捕假設紀錄):

【威脅獵捕假設驗證紀錄】

  • 假設編號: TH-2025-014
  • 對應 ATT&CK 技術: T1053.005(排程工作濫用)
  • 假設描述: 若攻擊者已取得初始立足點,可能利用排程工作建立持久化機制,且該行為不會觸發現有 EDR 告警規則。
  • 查詢邏輯: 比對近 30 天內新建之排程工作,篩選出建立者帳號非 IT 管理團隊、且執行檔案路徑位於非標準系統目錄之項目。
  • 發現結果: 於 3 台主機發現符合條件之排程工作,經追查為維運人員合法自動化腳本,排除為誤判。惟過程中發現現有 EDR 規則對此類行為確實未有對應偵測邏輯,已提交規則優化建議。

這份紀錄的價值不在於「這次抓到攻擊者」,而在於即使結果是誤判,也揭露了現有防護的真實盲點——這正是主動獵捕與被動等告警最大的差異:獵捕是為了驗證防護覆蓋率,不是只為了抓人。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 從每週挑一到兩個 ATT&CK 技術,寫成具體可查詢的獵捕假設開始(不需要一次涵蓋全部戰術),累積下來就是一份屬於自己環境的防護覆蓋率地圖,也是最扎實的技能證明。
  • For CISO / IT 主管 / 決策者: 在向董事會報告 SOC 成效時,除了「攔截了多少次攻擊」,也建議加入「ATT&CK 防護覆蓋率百分比」作為長期治理指標,這比單純的告警數字更能反映真實韌性,也更容易在預算會議上說服對方投資缺口項目。

實戰行動清單:

  • 建立一張公司專屬的 ATT&CK 防護覆蓋率地圖,標註每個戰術的偵測能力。
  • 每週產出至少一項具體可驗證的威脅獵捕假設。
  • 針對覆蓋率地圖上的空白區域,排定優先補強順序。
  • 將獵捕發現的規則缺口,回饋更新至 SIEM/EDR 偵測邏輯。

懂事掌短評

告警是攻擊者犯錯後留下的痕跡,但真正厲害的對手很少犯錯。威脅獵捕的意義,不是取代告警系統,而是主動承認「我們可能已經被入侵,只是還沒被通知」,並用這份謙卑去驗證每一道防線是不是真的存在。工具會換,但主動找痕跡的獵人思維,永遠比被動等鈴響更接近真實的資安韌性。


現場挑戰問題

你的 SOC 團隊目前有沒有固定編制時間做主動威脅獵捕,還是所有人力都被日常告警處理占滿?如果要擠出時間開始獵捕,你覺得最大的阻力會是人力還是技能落差?


【明日 DAY 12 痛點預告】
你以為公司的攻擊面就是資產清冊上列出的那些系統?現實往往是,真正被攻破的第一個入口,是連 IT 部門自己都不知道存在的那台伺服器。明天用 EASM 攻擊者視角,帶你找出資產清冊之外的隱藏戰場。


上一篇
# Day 10 - 每天湧入上百則威脅情資通知,真正被拿來阻擋一次攻擊的,可能不到 5%
下一篇
# Day 12 - 資產清冊寫了 200 台系統,攻擊者第一個打穿的,是清冊上沒有的第 201 台
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言