АРХИТЕКТУРА ПРОАКТИВНОГО ПОИСКА УГРОЗ (THREAT HUNTING) НА ОСНОВЕ ТАКСОНОМИИ ПОВЕДЕНЧЕСКИХ ПАТТЕРНОВ СИСТЕМНЫХ ЖУРНАЛОВ: ТЕОРЕТИЧЕСКАЯ МОДЕЛЬ И ЭМПИРИЧЕСКИЙ АНАЛИЗ
Abstract
В данной статье рассматривается проблема операционализации проактивного поиска угроз (Threat Hunting) в современных центрах мониторинга ИБ (SOC). Автором вводится и обосновывается Фреймворк таксономии поведенческих паттернов (Behavioral Pattern Taxonomy Framework, BPTF), который систематизирует артефакты журналов событий по фазам жизненного цикла атаки. На основе анализа реальных кейсов (Emotet, Mirai, SUNBURST, Cobalt Strike) и данных датасета CTU-13 доказывается эффективность гипотезо-управляемого подхода, позволяющего сократить интервал присутствия злоумышленника в сети с сотен дней до нескольких часов.
References
Verizon 2023 Data Breach Investigations Report.
IBM Cost of a Data Breach Report 2023.
Bhatt S. et al. The operational role of SIEM systems. IEEE Security & Privacy, 2014.
MITRE Corporation. (2024). ATT&CK Enterprise Matrix v14.1.
Verizon Communications Inc. (2023). 2023 Data Breach Investigations Report (DBIR).
IBM Security. (2023). Cost of a Data Breach Report 2023.
European Union Agency for Cybersecurity (ENISA). (2023). ENISA Threat Landscape 2023.
CISA. (2023). LockBit 3.0 Ransomware Affiliates (AA23-325A) и Qakbot Infrastructure Disruption (AA23-242A).
SANS Institute. (2023). 2023 Security Operations Survey.
Proofpoint. (2023). 2023 State of the Phish Report.
The DFIR Report. (2023). Threat actor case studies.