Threat Hunting
Computerspace · FGU · It-sikkerhed
🔎 Hvad er threat hunting?
Threat hunting er den proaktive søgen efter trusler og angribere, der allerede kan befinde sig i dit netværk – uden at have udløst en alarm.
---
⚖️ Reaktiv vs. proaktiv sikkerhed
| Tilgang | Beskrivelse |
|---------|-------------|
| Reaktiv | Reagér på alerts fra SIEM/IDS |
| Proaktiv (Threat Hunting) | Søg aktivt efter skjulte trusler uanset alerts |
Studier viser at angribere i gennemsnit er uopdaget i 200+ dage inden de detekteres. Threat hunting reducerer dette tal.
---
🔑 IOC vs. IOA
IOC (Indicators of Compromise) – Tegn på at et angreb allerede er sket:
- Kendte ondsindede IP-adresser
- Malware-filhashes
- Mistænkelige domænenavne
IOA (Indicators of Attack) – Adfærd der indikerer et igangværende angreb:
- Unormal process-oprettelse
- Lateral movement-mønstre
- Data exfiltration-adfærd
IOA er mere værdifuldt – det fanger angreb tidligt.
---
🎯 TTP – Tactics, Techniques and Procedures
TTPs beskriver hvordan en angriber opererer:
- Tactics – Angriberes overordnede mål (f.eks. Initial Access)
- Techniques – Metoder til at nå målet (f.eks. Phishing)
- Procedures – Specifikke implementeringer
---
🗺️ Hypothese-baseret threat hunting
Threat hunters arbejder med hypotheser baseret på MITRE ATT&CK:
1. Formulér hypothese: "En angriber bruger PowerShell til at hente filer fra internet"
2. Søg i logs efter mønsteret
3. Analysér fund
4. Dokumentér og opdater detektionsregler
Læringsmål
- Forklare hvad threat hunting er og adskille det fra reaktiv sikkerhed
- Beskrive forskellen på IOC og IOA med eksempler
- Forklare hvad TTPs står for og give et eksempel på hver
- Beskrive den hypothese-baserede threat hunting-proces
Sådan kan du arbejde med emnet
- Hvad er threat hunting og hvorfor er det nødvendigt?
- Hvad er forskellen på IOC og IOA?
- Hvad er TTPs i cybersikkerhedssammenhæng?
- Hvordan bruger man MITRE ATT&CK til threat hunting?
⚠️ Typiske fejl at undgå
- Kun søge på kendte IOCer – Sofistikerede angribere undgår kendte indikatorer
- Ingen hypothese – Aimless søgning er ineffektivt; start altid med en hypothese
- Ikke opdatere detektionsregler – Hunt-fund skal omsættes til automatisk detektion
---
💡 Tips til at komme i gang
- MITRE ATT&CK Navigator – Visualisér og planlæg hunts
- TryHackMe: Threat Hunting rooms – Praktisk øvelse
- Cyb3rWard0g blog – Dybdegående threat hunting-ressourcer
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis