Направления / Blue Team: мониторинг, охотничьи гипотезы, реагирование и форензика

Инженерия обнаружения: данные, правила, оценка

Blue Team: мониторинг, охотничьи гипотезы, реагирование и форензика

От данных к обнаружению: нормализация, обогащение, правила, оценка и планирование покрытия.

продвинутый~50 минSIEMправилаATT&CKпокрытие

Зачем это нужно

  • Обнаружение — инженерная дисциплина: оно требует данных, правил и измерения.
  • Карта покрытия показывает, что вы точно увидите, а что нет.
  • Навык востребован: инженерия обнаружения — одна из самых нужных ролей.

Теория

Основа — данные. Нормализация приводит события из разных источников к общему виду: пользователь, хост, процесс, адрес, действие, результат. Обогащение добавляет контекст: известность актива, критичность, владелец, репутация адреса или домена, наличие уязвимости. Без нормализации правила приходится писать под каждый источник, что быстро становится необслуживаемым.

Правила строят на поведении, а не на единичных событиях: комбинации, последовательности, отклонения от базы, редкие значения. Каждое правило описывают: что ищет, какие данные нужны, какие ограничения, как реагировать, сколько шума даёт. Оценка: запуск на исторических данных, проверка на легитимных событиях, подсчёт срабатываний, уточнение условий. Для переносимости используют Sigma.

MITRE ATT&CK применяют как язык покрытия: для каждой техники определяют, какие данные её показывают и есть ли правило. Результат — карта: часть техник покрыта, часть видна только по последствиям, часть не видна вообще. Карта честнее перечня правил: она показывает слепые зоны. Дополнительно используют D3FEND для сопоставления техник и защитных мер.

Ключевые концепции

Нормализация
Приведение событий к общему виду: необходимо для универсальных правил.
Обогащение
Добавление контекста к событию: критичность, владелец, репутация, уязвимость.
Правило на поведении
Обнаружение комбинации событий, а не единичного признака: устойчивее и точнее.
Карта покрытия
Сопоставление техник и доступных детектов: показывает, что вы не увидите.
Историческая проверка
Запуск правила на прошлых данных для оценки точности.
Точность и полнота
Соотношение ложных срабатываний и пропусков: ключевые характеристики правила.

Инструменты

  • SIEM и язык запросов платформы.
  • Sigma и конвертеры для переноса правил.
  • ATT&CK Navigator для карты покрытия.
  • Atomic Red Team и учебные имитации для проверки правил.
  • Системы управления версиями для правил и документации.

Практика в легальных лабораториях

  • Нормализуйте два типа событий из разных источников и напишите общее правило.
  • Добавьте обогащение: критичность актива и владелец.
  • Напишите правило на последовательность событий и проверьте его на исторических данных.
  • Постройте карту покрытия для десяти техник из учебной лаборатории.
  • Проверьте правила учебной имитацией и зафиксируйте результат.

Защита, детект и защитные меры

  • Стройте правила на поведении и последовательностях, а не на одиночных индикаторах.
  • Ведите карту покрытия и показывайте слепые зоны руководству.
  • Храните правила в системе управления версиями с описанием и оценкой.
  • Регулярно проводите учебные имитации для проверки работоспособности правил.

Правовая рамка и этика

  • Имитации техник выполняются только на своих системах или в согласованных учениях.
  • Не используйте реальные данные вне лаборатории для проверки правил.

Типичные ошибки

  • Писать правила под каждый источник вместо нормализации.
  • Проверять правила только «на бумаге», без запуска на данных.
  • Оценивать покрытие по числу правил, а не по техникам.
  • Не документировать, какие данные нужны правилу.

Чек-лист «умею»

  • Умею нормализовать и обогащать события.
  • Пишу правила на поведение и последовательности.
  • Провожу оценку правила на исторических данных.
  • Строю карту покрытия техник.
  • Проверяю правила учебными имитациями.

Вопросы на интервью

  • Как вы будете писать правила, переносимые между платформами?
  • Как измерить полноту обнаружения?
  • Какие данные нужны, чтобы увидеть действия в домене?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности