Hipotez-Güdümlü Tehdit Avcılığı ve Hunt-to-Detection Döngüsü
Hipotez kurma, PEAK çerçevesiyle av yürütme, bulguları eyleme dönüştürme ve avı kalıcı Sigma/KQL tespitine çevirme adımlarını kapsayan tehdit avcılığı koşu kitabı.
Prepare
9 adım- Görünürlük altyapısını doğrula
Sysmon (en az EID 1/3/7/10/19-21), DNS sorgu logları, Windows Olay Günlükleri (4624/4625/4698/4768/4769/7045) ve EDR telemetrisinin SIEM'e aktığını teyit et; eksik kaynak av başarısızlığı değil görünürlük boşluğu bulgusu olarak AV KARTASI'na yaz
- Ortam baseline'ını güncelliğini doğrula
Kritik sistemlerin standart süreç listesi, tipik ebeveyn-çocuk süreç çiftleri, standart harici iletişim aralıkları ve servis envanterinin en fazla 30 gün önce güncellenmiş olduğunu kontrol et
- Av tipi ve HMM seviyesini belirle
Organizasyonun HMM-0/1 seviyesindeyse önce görünürlük altyapısını kur; HMM-2 seviyesinde hazır prosedür (bu playbook) uygulanabilir; HMM-3+ seviyesinde kendi hipotezlerini üret ve yeni analitik geliştir
- Tehdit istihbaratını tüket
Sektörel ISAC bildirimleri, ATT&CK güncellemeleri ve son güvenlik raporlarını incele; organizasyona yönelik muhtemel tehdit aktörlerini (hedef sektör, coğrafya, geçmiş kampanyalar) belirle
- Pyramid of Pain üst katmanlarını önceliklendir
IOC (hash, IP, domain) avı piramidin alt katmanında çalışır; saldırgan dakikalar içinde değiştirir; TTP/davranış avı piramidin üst katmanında çalışır ve saldırgana gerçek maliyet yükler — hipotezi TTP düzeyinde kur