Основи
Моделювання загроз та картограмування ATT&CK (Advanced Threat Landscape & Common Tactics, Techniques & Procedures)
Гіпотези виявлення та цілі охоплення (coverage goals), а також тестувальні набори та CI (Continuous Integration) для виявлень.
Інструменти Емуляції
Використовуйте CALDERA, Atomic Red Team та власні скрипти з обмеженнями та юридичним контролем. Зберігайте телеметрію для відтворюваності.
Цикл виявлення загроз
Сформулюйте гіпотезу
Розробіть збір та нормалізацію даних
Аналіз поведінки користувачів та встановіть порогові значення
Тестуйте та налаштовуйте в пісочниці (sandbox)
Розгорніть систему з моніторингом та зворотним зв’язком
Приклади
Приклад: Емуляція вилучення облікових даних (Credential Dumping).
Запускайте контрольовані атомарні тести; збирайте дані EDR та журнали подій.
Розробляйте детекти, що реагують на доступ LSASS та незвичні шаблони обробки файлів (handle patterns).
Перевіряйте результати проти хибнопозитивних знайдених випадків і документуйте параметри налаштування.
Часті запитання
Як визначити пріоритетність емуляції?
Ранжуйте за впливом на бізнес, ймовірністю та поточними прогалами в охопленні.
Як уникнути перевантаження сповіщеннями?
Налаштуйте порогові значення, використовуйте логіку пригнічення та вимірюйте точність/повноту.
Які журнали є обов’язковими?
Журнали процесорів, мережі, ідентифікації, кінцевих точок та контрольного плану хмар.
Як версіювати виявлення?
Розглядайте їх як код з тестами та змінами.
Як протестувати в продакшені?
Використовуйте безпечні симуляції, обмежені за часом вікна та погодження.
Як виміряти охоплення?
Зв’яжіть виявлення з техніками та відстежуйте їх ефективність з плином часу.
Як боротися з обходом виявлення?
Створіть багатошарову аналітику та виявлення аномалій; регулярно оновлюйте.
Які KPI важливі?
MTTD, MTTR, точність, повнота та відсоток не виявлених загроз.
Як ділитися знаннями?
Підтримуйте каталог виявлень з обґрунтуванням, тестами та власниками.
Як запобігти дрейфу?
Автоматизуйте періодичні повторні тести та перевірки стану телеметрії.
Спробуйте наживо
Усе, що вище, працює прямо у вашому браузері — відкрийте Network Packet Routing і змінюйте параметри під час роботи. Нічого не встановлюється, нічого не завантажується на сервер, уся модель живе в одній вкладці.
▶ Відкрити симуляцію Network Packet Routing