This is the Trace Id: 773e8450d97e3824a228e12996c4330f
Przejdź do głównej zawartości Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Zobacz wszystkie produkty Cyberbezpieczeństwo obsługiwane przez AI Bezpieczeństwo w chmurze Bezpieczeństwo danych i zarządzanie nimi Dostęp do sieci i tożsamość Zarządzanie prywatnością i ryzykiem Zabezpieczenia dla AI Małe i średnie firmy Ujednolicone operacje zabezpieczeń Zero Trust Ceny Usługi Partnerzy Dlaczego warto wybrać rozwiązania zabezpieczające firmy Microsoft Świadomość cyberbezpieczeństwa Historie klientów Podstawy zabezpieczeń Wersje próbne produktów Uznanie w branży Microsoft Security Insider Raport firmy Microsoft dotyczący cyberobrony Centrum zabezpieczeń firmy Microsoft Blog dotyczący rozwiązań zabezpieczających firmy Microsoft Wydarzenia dotyczące rozwiązań zabezpieczających firmy Microsoft Microsoft Tech Community Dokumentacja Techniczna biblioteka zawartości Szkolenia i certyfikacje Compliance Program for Microsoft Cloud Centrum zaufania firmy Microsoft Service Trust Portal Microsoft Inicjatywa na rzecz Bezpiecznej Przyszłości Centrum rozwiązań biznesowych Kontakt z działem sprzedaży Skorzystaj z bezpłatnej wersji próbnej Rozwiązania zabezpieczające firmy Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Rzeczywistość mieszana Microsoft HoloLens Microsoft Viva Obliczenia kwantowe Edukacja Motoryzacja Usługi finansowe Administracja publiczna Opieka zdrowotna Produkcja Handel detaliczny Znajdź partnera Zostań partnerem Sieć partnerów Microsoft Marketplace Firmy oprogramowania Blog Microsoft Advertising Centrum deweloperów Dokumentacja Wydarzenia Licencje Microsoft Learn Microsoft Research Wyświetl mapę witryny
Mężczyzna pracujący na laptopie.

Czym to jest wyszukiwanie cyberzagrożeń?

Wyszukiwanie cyberzagrożeń to proces proaktywnego wyszukiwania nieznanych lub niewykrytych zagrożeń w sieci, punktach końcowych i danych organizacji’.

Jak działa wyszukiwanie cyberzagrożeń

Wyszukiwanie cyberzagrożeń wykorzystuje poszukiwaczy zagrożeń do prewencyjnego wyszukiwania potencjalnych zagrożeń i ataków w systemie lub sieci. Dzięki temu można elastycznie i wydajnie odpowiadać na coraz bardziej złożone cyberataki obsługiwane przez człowieka. Podczas gdy tradycyjne metody cyberbezpieczeństwa identyfikują naruszenia zabezpieczeń po fakcie, wyszukiwanie cyberzagrożeń działa przy założeniu, że wystąpiło naruszenie, i może identyfikować, dostosowywać i reagować na potencjalne zagrożenia natychmiast po ich wykryciu.

Zaawansowane osoby atakujące mogą naruszać zabezpieczenia organizacji i pozostawać w ukryciu przez dłuższy czas — dni, tygodnie, a nawet dłużej. Dodanie wyszukiwania cyberzagrożeń do istniejącego profilu narzędzi zabezpieczeń, takich jak wykrywanie punktów końcowych i reagowanie w punktach końcowych (EDR) oraz zarządzanie informacjami i zdarzeniami zabezpieczeń (SIEM), może pomóc w zapobieganiu atakom i ich korygowaniu, które w przeciwnym razie mogłyby nie zostać wykryte przez zautomatyzowane narzędzia zabezpieczeń.

Automatyczne wyszukiwanie zagrożeń

Poszukiwacze cyberzagrożeń mogą automatyzować niektóre aspekty procesu przy użyciu uczenia maszynowego, automatyzacji i sztucznej inteligencji. Korzystanie z rozwiązań, takich jak SIEM i EDR, może pomóc w usprawnieniu procedur wyszukiwania zagrożeń poprzez monitorowanie, wykrywanie i reagowanie na potencjalne zagrożenia. Poszukiwacze zagrożeń mogą tworzyć i automatyzować różne podręczniki w celu reagowania na różne zagrożenia, co zmniejsza obciążenie zespołów IT za każdym razem, gdy wystąpią podobne ataki.

Narzędzia i techniki wyszukiwania cyberzagrożeń

Poszukiwacze zagrożeń mają do dyspozycji wiele narzędzi, w tym rozwiązania, takie jak SIEM i XDR, które zostały zaprojektowane do współpracy ze sobą.

  • SIEM: rozwiązanie, które zbiera dane z wielu źródeł za pomocą analizy w czasie rzeczywistym, może dostarczyć poszukiwaczom zagrożeń wskazówek dotyczących potencjalnych zagrożeń.
  • Rozszerzone możliwości wykrywania zagrożeń i reagowania na nie (XDR): w celu uzyskania lepszego wglądu w zagrożenia poszukiwacze mogą używać rozwiązania XDR, które zapewnia analizę zagrożeń i automatyczne zakłócenia ataków.
  • EDR: usługa EDR, która monitoruje urządzenia użytkowników końcowych, udostępnia poszukiwaczom zagrożeń zaawansowane narzędzia, zapewniając im wgląd w potencjalne zagrożenia we wszystkich punktach końcowych organizacji.

Trzy typy wyszukiwania cyberzagrożeń

Wyszukiwanie cyberzagrożeń zwykle przybiera jedną z następujących trzech form:

Ustrukturyzowane: w przypadku ustrukturyzowanego wyszukiwania pooszukiwacze zagrożeń wyszukują podejrzane taktyki, techniki i procedury (TTP), które sugerują potencjalne zagrożenia. Zamiast podchodzić do danych lub systemu w formie wyszukiwania osób naruszających zabezpieczenia, poszukiwacz zagrożeń tworzy hipotezę dotyczącą metody potencjalnej osoby atakującej i metodycznie pracuje nad zidentyfikowaniem symptomów danego ataku. Ponieważ ustrukturyzowane wyszukiwanie zagrożeń jest bardziej proaktywnym podejściem, informatycy stosujący tę taktykę często mogą szybko przechwytywać lub zatrzymywać osoby atakujące.

Bez struktury: w przypadku wyszukiwania bez struktury, poszukiwacz cyberzagrożeń wyszukuje oznaki naruszenia bezpieczeństwa (IoC) i przeprowadza wyszukiwanie od tego punktu początkowego. Ponieważ poszukiwacz zagrożeń może cofać się i wyszukiwać dane historyczne pod kątem wzorców i wskazówek, wyszukiwania bez struktury mogą czasami identyfikować wcześniej niewykryte zagrożenia, które mogą nadal narażać organizację na ryzyko.

Sytuacyjne: sytuacyjne wyszukiwanie zagrożeń określa priorytety konkretnych zasobów lub danych w ekosystemie cyfrowym. Jeśli organizacja oceni, że konkretni pracownicy lub zasoby stanowią największe ryzyko, może skierować poszukiwaczy cyberzagrożeń w celu skoncentrowania wysiłków lub zapobiegania atakom względem tych narażonych na zagrożenia osób, zestawów danych lub punktów końcowych bądź krygowania ich.

Kroki i implementacja związane z wyszukiwaniem zagrożeń

Poszukiwacze cyberzagrożeń często postępują zgodnie z następującymi podstawowymi krokami podczas badania i korygowania zagrożeń oraz ataków:

  1. Tworzenie teorii lub hipotezy dotyczącej potencjalnego zagrożenia. Poszukiwacze zagrożeń mogą zacząć od identyfikowania typowychtaktyk, technik i procedur stosowanych przez osobę atakującą.
  2. Przeprowadzanie badań. Poszukiwacze zagrożeń badają dane, systemy i działania organizacji — rozwiązanie SIEM może być użytecznym narzędziem — oraz zbierają i przetwarzają odpowiednie informacje.
  3. Identyfikowanie wyzwalacza. Wyniki badań i inne narzędzia zabezpieczeń mogą pomóc poszukiwaczom zagrożeń w rozróżnieniu punktu wyjścia do ich badania.
  4. Badanie zagrożenia. Poszukiwacze zagrożeń używają narzędzi badawczych i zabezpieczeń, aby określić, czy zagrożenie jest złośliwe.
  5. Odpowiadanie i korygowanie. Poszukiwacze zagrożeń podejmują działania w celu rozwiązania problemów z zagrożeniami.

Typy zagrożeń wykrywanych przez poszukiwaczy zagrożeń

Wyszukiwanie cyberzagrożeń umożliwia identyfikowanie szerokiego zakresu różnych zagrożeń, m.in.:

  • Złośliwe oprogramowanie i wirusy: złośliwe oprogramowanie utrudnia korzystanie z normalnych urządzeń poprzez uzyskiwanie nieautoryzowanego dostępu do urządzeń punktu końcowego. Wyłudzanie informacji ataki, programy szpiegujące, oprogramowanie z reklamami (adware), konie trojańskie, robaki oraz oprogramowanie wymuszające okup są przykładami złośliwego oprogramowania. Wirusy, niektóre z najczęściej występujących rodzajów złośliwego oprogramowania, są opracowywane w celu zakłócania normalnego działania urządzenia poprzez rejestrowanie, uszkadzanie lub usuwanie danych przed rozprzestrzenianiem się na inne urządzenia w sieci.
  • Zagrożenia wewnętrzne: zagrożenia wewnętrzne pochodzą ze strony osób z autoryzowanym dostępem do sieci organizacji. Niezależnie od tego, czy są to złośliwe działania, niezamierzone lub nieumyślne zachowania, te osoby stanowiące zagrożenie wewnętrzne niewłaściwie używają lub doprowadzają do szkód w sieciach, danych, systemach lub obiektach organizacji.
  • Zaawansowane zagrożenia trwałe: zaawansowani aktorzy, którzy naruszają sieć organizacji i pozostają niewykryci przez pewien czas, reprezentują zaawansowane zagrożenia trwałe. Te osoby atakujące mają nie tylko odpowiednie umiejętności, ale często posiadają również odpowiednie zasoby.
    Ataki obejmujące inżynierię społeczną: cyberprzestępcy mogą używać manipulacji i podstępu, aby wprowadzać pracowników organizacji w błąd i zachęcać ich do udzielenia dostępu lub przekazywania poufnych informacji. Typowe ataki obejmujące inżynierię społeczną obejmują wyłudzanie informacji, zastawianie przynęty i oprogramowanie mające na celu wzbudzać strach (scareware).

Najlepsze rozwiązania dotyczące wyszukiwania cyberzagrożeń

Podczas implementowania protokołu wyszukiwania cyberzagrożeń w organizacji należy pamiętać o następujących najlepszych rozwiązaniach:
 
  • Zapewnianie poszukiwaczom zagrożeń pełnego wglądu w Twoją organizację. Poszukiwacze zagrożeń odnoszą największe sukcesy, gdy mają pełny obraz sytuacji.
  • Utrzymywanie uzupełniających narzędzi zabezpieczeń, takich jak SIEM, XDR i EDR. Poszukiwacze cyberzagrożeń polegają na automatyzacjach i danych udostępnianych przez te narzędzia, aby szybciej identyfikować zagrożenia i korzystać z większego kontekstu na potrzeby szybszego rozwiązywania problemów.
  • Bycie na bieżąco z najnowszymi pojawiającym się zagrożeniami i taktykami. Osoby atakujące i ich taktyka stale ewoluują — upewnij się, że Twoi poszukiwacze zagrożeń mają najnowsze zasoby na temat bieżących trendów.
  • Szkolenie pracowników w celu identyfikowania i zgłaszania podejrzanych zachowań. Zmniejszaj prawdopodobieństwo wystąpienia zagrożeń ze strony osób stanowiących zagrożenie wewnętrzne, informując o tym na bieżąco swoich pracowników.
  • Implementacja zarządzanie lukami w zabezpieczeniach w celu ograniczania całkowitej ekspozycji Twojej organizacji.

Dlaczego wyszukiwanie zagrożeń jest ważne dla organizacji

Ze względu na to, że złośliwi aktorzy stają się coraz bardziej zaawansowani w stosowanych przez nich metodach ataków, organizacje muszą inwestować w proaktywne wyszukiwanie cyberzagrożeń. Oprócz bardziej pasywnych form ochrony przed zagrożeniami wyszukiwanie cyberzagrożeń usuwa luki w zabezpieczeniach, umożliwiając organizacjom korygowanie zagrożeń, które w przeciwnym razie nie zostałyby wykryte. Nasilenie się zagrożeń ze strony kompleksowo działających osób atakujących oznacza, że organizacje muszą wzmocnić swoją ochronę, aby zachować zaufanie do swoich możliwości obsługi poufnych danych i zmniejszać koszty związane z naruszeniami zabezpieczeń.

Produkty, takie jak Microsoft Sentinel, mogą pomóc w wyprzedzeniu zagrożeń poprzez zbieranie, przechowywanie i uzyskiwanie dostęp do danych historycznych w skali chmury, usprawniając badania i automatyzując typowe zadania. Te rozwiązania mogą zapewnić poszukiwaczom cyberzagrożeń zaawansowane narzędzia ułatwiające ochronę organizacji.
Często zadawane pytania

Często zadawane pytania

  • Przykładem wyszukiwania cyberzagrożeń jest wyszukiwanie oparte na hipotezie, w przypadku którego poszukiwacz zagrożeń identyfikuje podejrzaną taktykę, techniki i procedury używanych przez osobę atakującą, a następnie poszukuje dowodu na ich występowanie w sieci organizacji.
  • Wykrywanie zagrożeń jest aktywnym, często zautomatyzowanym podejściem do cyberbezpieczeństwa, podczas gdy proaktywne wyszukiwanie zagrożeń jest podejściem niezautomatyzowanym.
  • Security Operations Center to scentralizowana funkcja lub zespół, zarówno w siedzibie firmy, jak i zlecona na zewnątrz, odpowiedzialny za ulepszanie stanu cyberbezpieczeństwa organizacji oraz zapobieganie zagrożeniom, wykrywanie ich i reagowanie na nie. Wyszukiwanie cyberzagrożeń to jedna z taktyk używanych przez SOC do identyfikowania i korygowania zagrożeń.
  • Narzędzia do wyszukiwania cyberzagrożeń to zasoby oprogramowania dostępne dla zespołów IT i poszukiwaczy zagrożeń, które ułatwiają wykrywanie i korygowanie zagrożeń. Przykłady narzędzi do wyszukiwania zagrożeń obejmują takie rozwiązania jak ochrona antywirusowa i ochrona zapewniana przez zaporę, oprogramowanie EDR, narzędzia SIEM i analiza danych.
  • Głównym celem wyszukiwania cyberzagrożeń jest proaktywne wykrywanie i korygowanie zaawansowanych zagrożeń i ataków, zanim zaszkodzą one organizacji.
  • Analiza cyberzagrożeń to informacje i dane zbierane przez oprogramowanie cyberbezpieczeństwa, często automatycznie, w ramach protokołów zabezpieczeń w celu lepszej ochrony przed cyberatakami. Wyszukiwanie zagrożeń obejmuje pozyskiwanie informacji zebranych z analizy zagrożeń i używaniu ich do formułowania hipotez i akcji w celu wyszukiwania i korygowania zagrożeń.

Obserwuj rozwiązania zabezpieczające firmy Microsoft

Polski (Polska) Zasady prywatności dotyczące zdrowia użytkowników Skontaktuj się z Microsoft Ochrona prywatności Zarządzaj plikami cookie Zasady użytkowania Znaki towarowe Informacje o naszych reklamach EU Compliance DoCs