Инженерия обнаружения: данные, правила, оценка
Blue Team: мониторинг, охотничьи гипотезы, реагирование и форензикаОт данных к обнаружению: нормализация, обогащение, правила, оценка и планирование покрытия.
Зачем это нужно
- Обнаружение — инженерная дисциплина: оно требует данных, правил и измерения.
- Карта покрытия показывает, что вы точно увидите, а что нет.
- Навык востребован: инженерия обнаружения — одна из самых нужных ролей.
Теория
Основа — данные. Нормализация приводит события из разных источников к общему виду: пользователь, хост, процесс, адрес, действие, результат. Обогащение добавляет контекст: известность актива, критичность, владелец, репутация адреса или домена, наличие уязвимости. Без нормализации правила приходится писать под каждый источник, что быстро становится необслуживаемым.
Правила строят на поведении, а не на единичных событиях: комбинации, последовательности, отклонения от базы, редкие значения. Каждое правило описывают: что ищет, какие данные нужны, какие ограничения, как реагировать, сколько шума даёт. Оценка: запуск на исторических данных, проверка на легитимных событиях, подсчёт срабатываний, уточнение условий. Для переносимости используют Sigma.
MITRE ATT&CK применяют как язык покрытия: для каждой техники определяют, какие данные её показывают и есть ли правило. Результат — карта: часть техник покрыта, часть видна только по последствиям, часть не видна вообще. Карта честнее перечня правил: она показывает слепые зоны. Дополнительно используют D3FEND для сопоставления техник и защитных мер.
Ключевые концепции
- Нормализация
- Приведение событий к общему виду: необходимо для универсальных правил.
- Обогащение
- Добавление контекста к событию: критичность, владелец, репутация, уязвимость.
- Правило на поведении
- Обнаружение комбинации событий, а не единичного признака: устойчивее и точнее.
- Карта покрытия
- Сопоставление техник и доступных детектов: показывает, что вы не увидите.
- Историческая проверка
- Запуск правила на прошлых данных для оценки точности.
- Точность и полнота
- Соотношение ложных срабатываний и пропусков: ключевые характеристики правила.
Инструменты
- SIEM и язык запросов платформы.
- Sigma и конвертеры для переноса правил.
- ATT&CK Navigator для карты покрытия.
- Atomic Red Team и учебные имитации для проверки правил.
- Системы управления версиями для правил и документации.
Практика в легальных лабораториях
- Нормализуйте два типа событий из разных источников и напишите общее правило.
- Добавьте обогащение: критичность актива и владелец.
- Напишите правило на последовательность событий и проверьте его на исторических данных.
- Постройте карту покрытия для десяти техник из учебной лаборатории.
- Проверьте правила учебной имитацией и зафиксируйте результат.
Защита, детект и защитные меры
- Стройте правила на поведении и последовательностях, а не на одиночных индикаторах.
- Ведите карту покрытия и показывайте слепые зоны руководству.
- Храните правила в системе управления версиями с описанием и оценкой.
- Регулярно проводите учебные имитации для проверки работоспособности правил.
Правовая рамка и этика
- Имитации техник выполняются только на своих системах или в согласованных учениях.
- Не используйте реальные данные вне лаборатории для проверки правил.
Типичные ошибки
- Писать правила под каждый источник вместо нормализации.
- Проверять правила только «на бумаге», без запуска на данных.
- Оценивать покрытие по числу правил, а не по техникам.
- Не документировать, какие данные нужны правилу.
Чек-лист «умею»
- Умею нормализовать и обогащать события.
- Пишу правила на поведение и последовательности.
- Провожу оценку правила на исторических данных.
- Строю карту покрытия техник.
- Проверяю правила учебными имитациями.
Вопросы на интервью
- Как вы будете писать правила, переносимые между платформами?
- Как измерить полноту обнаружения?
- Какие данные нужны, чтобы увидеть действия в домене?