Threat Intelligence и Threat Hunting
Проактивная внешняя разведка угроз (отслеживание IOC/TTP, профилирование злоумышленников и кампаний, мониторинг даркнета/бренда и утечек учётных данных, фиды IOC), поиск угроз (threat hunting) на основе гипотез и сопоставление с MITRE ATT&CK; операционная разведка, которая питает обнаружение в SOC/управляемой безопасности и обеспечивает purple teaming вместе с red team.
Обзор
Наша компетенция Threat Intelligence и Threat Hunting превращает безопасность из простого реагирования на входящие атаки в разведывательную дисциплину, которая предвидит угрозы до того, как они достигнут вас, и проактивно ищет злоумышленника, уже скрытого в вашей среде. Цель — заранее увидеть намерение, возможность и способности атакующего и усилить защиту до того, как произойдёт инцидент.
С помощью проактивной внешней разведки угроз мы отслеживаем злоумышленников, кампании и их тактики, техники и процедуры (TTP), нацеленные на вашу организацию и отрасль; мониторя площадки даркнета, форумы и каналы утечек, мы заранее выявляем злоупотребление брендом и утёкшие учётные данные. Каждый собранный индикатор (IOC) мы предоставляем не как сырые данные, а как готовую к действию разведывательную информацию с оценённым контекстом и достоверностью.
Мы делаем произведённую разведку операционной и с помощью поиска угроз на основе гипотез ищем в вашей среде скрытые угрозы, которые ещё не покрыты ни одним правилом обнаружения. Мы сопоставляем каждую находку с фреймворком MITRE ATT&CK, питаем возможности обнаружения вашей команды SOC/управляемой безопасности и направляем сценарии red team поведением реальных злоумышленников — замыкая цикл purple teaming.
Объём
Мы охватываем весь цикл — от производства разведки до проактивного поиска:
- Внешняя разведка угроз: профилирование злоумышленников и кампаний, нацеленных на вашу организацию и отрасль.
- Отслеживание IOC/TTP: сбор, контекстуализация и приоритизация индикаторов (IOC), а также тактик, техник и процедур (TTP).
- Фиды IOC: актуальные контекстуализированные фиды индикаторов для интеграции с SIEM/EDR/межсетевым экраном.
- Мониторинг даркнета, дипвеба и каналов: форумы утечек, торговые площадки, Telegram и paste-сайты.
- Мониторинг бренда и утечек учётных данных: тайпсквоттинг, поддельные домены и выставленные на продажу доступы/учётные данные.
- Поиск угроз на основе гипотез: проактивный поиск скрытого в среде злоумышленника за пределами известных оповещений.
- Сопоставление с MITRE ATT&CK: позиционирование каждого злоумышленника, кампании и поиска на технической матрице.
- Интеграция с SOC и red team: питание обнаружения и purple teaming, управляемый разведкой.
Методология
Мы производим разведку через повторяемый цикл, основанный на признанных фреймворках:
- Приоритетные разведывательные требования (PIR): определение приоритетных разведывательных потребностей вашей организации.
- Разведывательный цикл: применение этапов постановки задач, сбора, обработки, анализа и распространения.
- MITRE ATT&CK — сопоставление злоумышленников и техник; подход F3EAD и поиск, управляемый разведкой.
- Структурирование анализа атак с помощью Diamond Model и Cyber Kill Chain.
- Оценка достоверности источников и доказательной ценности: отсеивание шума ложных срабатываний.
- Формирование гипотез и проверка поисков на данных (журналы, телеметрия EDR).
Результаты
Мы предоставляем результаты, продвигающие вашу защиту на реальных данных об угрозах:
- Профили злоумышленников и кампаний, специфичные для вашей организации; разведывательные отчёты на основе PIR.
- Контекстуализированные списки IOC, готовые к загрузке в SIEM/EDR, с рекомендациями по правилам обнаружения.
- Оповещения о даркнете / утечках учётных данных с приоритизированными рекомендациями по реагированию.
- Находки threat hunting: сопоставленные с ATT&CK обнаружения и пробелы в покрытии обнаружения.
- Разведка, направляющая сценарии red team, и обратная связь purple teaming.
- Резюме для руководства и приоритизированная дорожная карта защиты.
Продукция
Системы этой категории
Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами.
Частые вопросы
Threat Intelligence и Threat Hunting — частые вопросы
Что вы предлагаете в рамках threat intelligence и threat hunting?
Чем threat hunting отличается от классического мониторинга?
Что охватывает мониторинг даркнета и утечек учётных данных?
Как вы интегрируете разведку с нашими существующими SOC и red team?
Ищете решение под ваши задачи?
Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Threat Intelligence и Threat Hunting».

