Fitxa del terme
Threat hunting
També conegut com: caça d'amenaces
El threat hunting consisteix a buscar activament senyals d’un atacant que ja podria ser dins dels sistemes, en lloc d’esperar que una eina automàtica (com el SIEM o l’EDR) generi una alerta. Parteix de la idea que cap defensa és perfecta i que, especialment en atacs sofisticats i persistents, l’atacant pot passar temps sense activar cap detecció automàtica.
Un analista de threat hunting formula hipòtesis (“i si algú ha fet servir aquesta tècnica concreta del marc ATT&CK?”) i les contrasta manualment amb els registres disponibles, buscant indicis subtils que els sistemes automàtics podrien haver passat per alt.
Un analista busca manualment patrons estranys als registres, sospitant que un atacant porta setmanes movent-se sense ser detectat.
Vegeu també
IOC (indicador de compromís)
Rastre observable —una adreça IP, un fitxer, un domini— que indica que un sistema pot haver estat compromès.
SIEM
Sistema que centralitza i correlaciona els registres (logs) de tota una organització per detectar activitat sospitosa.
MITRE ATT&CK
Base de coneixement pública que catalogua tàctiques i tècniques reals que fan servir els atacants, usada per defensar-se'n millor.