Caccia alle minacce

Gli hacker e i giocatori malintenzionati stanno utilizzando nuove tecniche per infiltrarsi nella tua rete, rimanere in modalità stealth per un lungo periodo e raccogliere informazioni riservate o credenziali di accesso dagli endpoint nella tua rete. Queste informazioni vengono poi utilizzate per accedere ad altri sistemi nella tua rete. Capacità di caccia alle minacce in Seqrite EDR ti aiuta a rilevare tali minacce nascoste, comportamenti insoliti e attività di infiltrazione nella tua rete prima che causino danni effettivi. Puoi quindi mitigare queste minacce e proteggere la tua infrastruttura IT.
Un responsabile della risposta agli incidenti (IR) solitamente si basa sull'indagine di indicatori di compromissione (IOC) e indicatori di attacco (IOA) noti.
Un IOC è una prova digitale su un computer che indica una violazione della sicurezza di rete. Può trattarsi di un hash MD5, un dominio C2 o un indirizzo IP hardcoded, una chiave di registro, un nome di file, ecc.

  • Un hash MD5 alterato potrebbe indicare che un file è compromesso.
  • I callback ai server di comando e controllo (C2) indicano una violazione o una compromissione. Potresti ricevere informazioni sui server C2 tramite la tua analisi o tramite gruppi di condivisione delle minacce. Potrebbe trattarsi di un nome di dominio specifico o di un indirizzo IP hard-coded.
  • Una modifica nei valori tipici del registro o una modifica nel nome del file potrebbe essere un segnale di allarme. Se trovi qualcosa dagli IOC di cui sopra, i tuoi sistemi potrebbero essere già stati compromessi.

In Seqrite EDR, puoi cercare in modo proattivo tali istanze nel tuo database di log storici raccolti da tutti gli endpoint o gli host nella tua rete. La ricerca delle minacce ti aiuta a rilevare i processi compromessi anche se un avviso potrebbe non essere stato generato per un processo. Puoi creare ed eseguire query che sono una combinazione di filtri indicatori IOC specifici e archiviare le query per un uso futuro. Dopo aver eseguito una query specifica nella pagina Ricerca delle minacce, Seqrite EDR esegue una ricerca nel database e visualizza gli avvisi corrispondenti o i processi compromessi. Puoi usare le query salvate per eseguire una nuova query o usare i filtri di una query salvata per creare una nuova query e salvarla per un uso futuro.

È possibile utilizzare i seguenti filtri indicatori IOC per creare, eseguire e salvare una query di ricerca. Per brevità, chiameremo questi indicatori filtri nelle seguenti attività:

Filtra Description
SHA2 Inserisci un valore specifico di SHA2 che desideri cercare nel Seqrite EDR Banca dati.
MD5 Inserisci un checksum MD5 specifico che desideri cercare nel Seqrite EDR Banca dati.
riga di comando Immettere un argomento della riga di comando utilizzato per eseguire un file specifico o un processo specifico.
Nome Inserisci una stringa di nome che vuoi cercare. Puoi anche inserire un nome di file.
sentiero Inserisci il percorso del file o della directory in cui desideri effettuare la ricerca.
IP Inserisci l'indirizzo IP di un server C2 che vuoi ricercare nei registri.
URL Inserisci l'URL di un dominio sospetto al quale ritieni che sia stata effettuata una richiamata dalla tua rete.
questa pagina è stata utile?