Threat Hunting چیست و چرا بعد از نفوذ باید دنبال هکر داخل شبکه بگردیم؟
Threat Hunting چیست؟ با مفهوم شکار تهدید، تفاوت آن با تشخیص سنتی حملات، نقش AI و نحوه شناسایی مهاجمان مخفی داخل شبکه آشنا شوید.
در این مقاله میخوانید
- Threat Hunting چیست؟
- چرا تشخیص سنتی حملات کافی نیست؟
- Threat Hunting چگونه کار میکند؟
- یک مثال ساده از شکار مهاجم داخل شبکه
- Threat Hunting چه تفاوتی با Incident Response دارد؟
- نقش SIEM، EDR و Threat Intelligence
- هوش مصنوعی چه کمکی به Threat Hunting میکند؟
- چرا Assume Breach در Threat Hunting مهم است؟
- چطور یک سازمان Threat Hunting را شروع کند؟
- سؤالات متداول
Threat Hunting چیست؟
Threat Hunting یا شکار تهدید یکی از رویکردهای فعال در امنیت سایبری است که در آن تیم امنیتی منتظر نمیماند تا سیستمهای دفاعی بهصورت خودکار یک حمله را شناسایی کنند.
در Threat Hunting، تحلیلگران امنیتی بهصورت فعال در دادههای شبکه، سیستمها، حسابهای کاربری و لاگها به دنبال نشانههای حضور مهاجم یا رفتارهای مشکوک میگردند.
به زبان ساده:
در مدل سنتی، سازمان منتظر میماند سیستم امنیتی بگوید «حملهای اتفاق افتاده است».
در Threat Hunting، تیم امنیتی خودش میپرسد: «آیا ممکن است مهاجمی همین حالا داخل شبکه ما باشد؟»
این تفاوت، Threat Hunting را به یکی از بخشهای مهم عملیات مدرن امنیت سایبری تبدیل کرده است.
چرا تشخیص سنتی حملات کافی نیست؟
سیستمهایی مانند فایروال، آنتیویروس، EDR و SIEM برای شناسایی فعالیتهای مشکوک طراحی شدهاند؛ اما هیچ ابزار امنیتی نمیتواند تضمین کند که تمام مراحل یک حمله را شناسایی خواهد کرد.
یک مهاجم ممکن است با استفاده از:
- حساب کاربری سرقتشده
- آسیبپذیری یک نرمافزار
- حمله فیشینگ
- سوءاستفاده از ابزارهای قانونی سیستم
- سرقت Credential
- Misconfiguration
وارد محیط سازمان شود.
بعد از ورود نیز ممکن است برای مدتی فعالیت خود را پنهان کند.
اینجاست که Threat Hunting اهمیت پیدا میکند.
هدف فقط پاسخ به یک Alert نیست؛ بلکه پیدا کردن الگوی رفتاری مهاجم است.
Threat Hunting چگونه کار میکند؟
Threat Hunting معمولاً با یک فرضیه یا سؤال امنیتی آغاز میشود.
برای مثال:
فرضیه:
ممکن است یکی از حسابهای سازمانی به سرقت رفته باشد و مهاجم از آن برای دسترسی به منابع داخلی استفاده کند.
تحلیلگر سپس دادههای مختلف را بررسی میکند:
- Loginهای کاربران
- محل و زمان ورود
- تغییرات دسترسی
- ارتباطات شبکه
- اجرای Processها
- دستورات اجراشده
- دسترسی به فایلها
- ارتباط با IP یا Domainهای مشکوک
- حرکت بین سیستمهای مختلف
هدف پیدا کردن یک الگوی غیرعادی است.
یک مثال ساده از شکار مهاجم داخل شبکه
فرض کنید یک کارمند معمولاً از ساعت ۸ صبح تا ۵ عصر و از یک سیستم مشخص وارد سامانه داخلی شرکت میشود.
اما ناگهان این اتفاق رخ میدهد:
ورود کاربر
↓
ورود در ساعت غیرمعمول
↓
دسترسی به یک سیستم جدید
↓
اجرای PowerShell
↓
ارتباط با یک IP خارجی
↓
دسترسی به چند سرور دیگر
هرکدام از این رویدادها ممکن است بهتنهایی یک حمله قطعی نباشد.
اما وقتی کنار یکدیگر قرار میگیرند، میتوانند یک Attack Chain مشکوک را نشان دهند.
Threat Hunter در چنین شرایطی تلاش میکند بفهمد:
آیا یک کاربر واقعی در حال انجام فعالیت عادی است یا مهاجمی از حساب او استفاده میکند؟
Threat Hunting چه تفاوتی با Incident Response دارد؟
این دو مفهوم به هم نزدیک هستند، اما یکی نیستند.
| مفهوم | هدف اصلی |
|---|---|
| Threat Hunting | پیدا کردن فعالانه تهدیدهای پنهان |
| Incident Detection | شناسایی یک رویداد مشکوک |
| Incident Response | واکنش و مهار یک حادثه تأییدشده |
| Threat Intelligence | شناخت مهاجمان، روشها و زیرساختهای تهدید |
برای مثال:
یک EDR ممکن است رفتار مشکوکی را شناسایی کند.
Detection این رویداد را ثبت میکند.
سپس تیم Incident Response برای مهار حادثه وارد عمل میشود.
اما Threat Hunter ممکن است حتی قبل از ایجاد Alert مشخص، با بررسی دادهها متوجه شود که همین مهاجم از چند هفته قبل داخل شبکه فعالیت داشته است.
نقش SIEM، EDR و Threat Intelligence
Threat Hunting بدون داده مناسب بسیار دشوار است.
SIEM
SIEM دادههای لاگ و رویدادهای امنیتی را از منابع مختلف جمعآوری و تحلیل میکند.
برای Threat Hunter، SIEM میتواند دید گستردهای از فعالیتهای شبکه و کاربران ایجاد کند.
EDR
EDR اطلاعات مربوط به Endpointها را جمعآوری میکند.
برای مثال:
- Processها
- فایلها
- Command Line
- Network Connection
- رفتارهای مشکوک
این اطلاعات میتواند برای دنبال کردن فعالیت مهاجم بسیار مهم باشد.
Threat Intelligence
Threat Intelligence اطلاعاتی درباره تهدیدها، مهاجمان، Malwareها، IPها، Domainها، TTPها و روشهای حمله فراهم میکند.
برای مثال، اگر یک Threat Intelligence Report نشان دهد یک گروه مهاجم از تکنیک خاصی برای سرقت Credential استفاده میکند، تیم امنیتی میتواند همان الگو را در محیط خود جستوجو کند.
هوش مصنوعی چه کمکی به Threat Hunting میکند؟
یکی از چالشهای Threat Hunting حجم بسیار زیاد داده است.
یک سازمان بزرگ ممکن است روزانه میلیونها رویداد امنیتی تولید کند.
بررسی دستی همه این دادهها امکانپذیر نیست.
هوش مصنوعی و Machine Learning میتوانند در بخشهایی مانند:
- تشخیص Anomaly
- شناسایی رفتار غیرعادی کاربران
- ارتباط دادن چند رویداد مختلف
- اولویتبندی Alertها
- پیدا کردن الگوهای حمله
- تحلیل سریع Logها
- جستوجوی نشانههای Compromise
به تحلیلگران کمک کنند.
اما یک نکته مهم وجود دارد:
AI جایگزین Threat Hunter نیست.
نتیجهای که AI تولید میکند باید توسط تحلیلگر امنیتی بررسی و اعتبارسنجی شود.
چرا Assume Breach در Threat Hunting مهم است؟
یکی از مفاهیم مهم در امنیت مدرن، Assume Breach است.
معنای ساده آن:
فرض کنید مهاجم somehow از لایههای دفاعی عبور کرده است؛ حالا ببینید آیا میتوانید او را پیدا کنید.
این رویکرد به جای تمرکز صرف بر «جلوگیری از نفوذ»، روی کاهش زمان شناسایی مهاجم تمرکز میکند.
اگر مهاجم وارد شبکه شده باشد، دو شاخص اهمیت زیادی پیدا میکنند:
Mean Time to Detect (MTTD)
مدت زمانی که سازمان برای شناسایی تهدید نیاز دارد.
Mean Time to Respond (MTTR)
مدت زمانی که سازمان برای واکنش و مهار حادثه نیاز دارد.
هرچه مهاجم مدت بیشتری بدون شناسایی داخل شبکه بماند، فرصت بیشتری برای:
- سرقت اطلاعات
- سرقت Credential
- دسترسی بیشتر
- Lateral Movement
- نصب Malware
- ایجاد Persistence
خواهد داشت.
سنگاپور چرا دوباره Threat Hunting را جدی کرده است؟
در گزارش منتشرشده در ۲۷ سپتامبر ۲۰۲۶، سنگاپور اعلام کرد رویکرد دفاع سایبری خود را با تأکید بیشتر بر شناسایی فعال تهدیدها و استفاده از ابزارهای مبتنی بر هوش مصنوعی توسعه داده است.
این تغییر پس از حملات منتسب به UNC3886 به چهار اپراتور بزرگ مخابراتی سنگاپور مطرح شده است.
نکته مهم در اینجا صرفاً استفاده از AI نیست.
درس امنیتی مهمتر این است:
حتی سازمانهایی با زیرساختهای امنیتی گسترده باید فرض کنند که مهاجم ممکن است از بخشی از دفاع عبور کند.
در چنین شرایطی، توانایی پیدا کردن مهاجم در داخل محیط اهمیت پیدا میکند.
سنگاپور همچنین از ابزارهای AI برای مواردی مانند Automated Penetration Testing و بررسی امنیتی کد استفاده میکند تا بخشی از ضعفها قبل از سوءاستفاده مهاجمان شناسایی شوند.
Threat Hunter دقیقاً دنبال چه چیزی میگردد؟
یک Threat Hunter الزاماً دنبال یک فایل با نام مشخص یا یک IP شناختهشده نیست.
گاهی مهمترین سرنخ، رفتار غیرعادی است.
برای مثال:
رفتار حساب کاربری
- ورود از موقعیت غیرمعمول
- Login در ساعات غیرعادی
- افزایش ناگهانی سطح دسترسی
- استفاده همزمان از چند موقعیت
رفتار Endpoint
- اجرای Process غیرمعمول
- PowerShell مشکوک
- اجرای ابزارهای مدیریتی توسط کاربری که معمولاً از آنها استفاده نمیکند
- ایجاد Persistence
رفتار شبکه
- ارتباط با زیرساخت ناشناخته
- افزایش ناگهانی ارتباطات خارجی
- ارتباط با Command and Control
- انتقال غیرعادی داده
رفتار داخلی
- دسترسی به سرورهای غیرمرتبط
- حرکت بین چند سیستم
- جستوجوی منابع حساس
- تلاش برای دسترسی به Credentialهای بیشتر
Threat Hunting با آنتیویروس چه تفاوتی دارد؟
آنتیویروس معمولاً برای شناسایی و مسدود کردن Malware شناختهشده یا رفتارهای مخرب طراحی شده است.
اما Threat Hunting دامنه وسیعتری دارد.
ممکن است Threat Hunter اصلاً به دنبال Malware نباشد.
ممکن است سؤال این باشد:
«آیا یک حساب کاربری سرقتشده در سه هفته گذشته رفتار غیرعادی داشته است؟»
یا:
«آیا کسی با استفاده از ابزارهای قانونی سیستم، رفتار شبیه مهاجم داشته است؟»
به همین دلیل Threat Hunting بیشتر یک فرآیند تحلیلی و فعال است تا صرفاً یک ابزار امنیتی.
چطور یک سازمان Threat Hunting را شروع کند؟
برای شروع لازم نیست سازمان یک پلتفرم بسیار پیچیده داشته باشد.
چند مرحله پایه میتواند شامل این موارد باشد:
۱. شناخت داراییها
سازمان باید بداند چه سیستمها، کاربران، سرورها و سرویسهایی دارد.
۲. جمعآوری Log
بدون داده مناسب، Threat Hunting عملاً کور خواهد بود.
۳. تعریف فرضیههای شکار
مثلاً:
آیا مهاجمی از Credentialهای سرقتشده استفاده کرده است؟
۴. بررسی رفتار
به جای جستوجوی صرفاً Signature، رفتار و ارتباط بین رویدادها بررسی میشود.
۵. استفاده از Threat Intelligence
TTPها و الگوهای مهاجمان میتوانند فرضیههای شکار را دقیقتر کنند.
۶. مستندسازی
هر Hunting Session باید مشخص کند:
- چه چیزی جستوجو شد؟
- چه دادهای بررسی شد؟
- چه چیزی پیدا شد؟
- False Positive چه بود؟
- چه Detection جدیدی باید ساخته شود؟
Threat Hunting یک بار انجام نمیشود
یکی از اشتباهات رایج این است که Threat Hunting را یک عملیات مقطعی بدانیم.
مثلاً:
«امروز شبکه را بررسی کردیم و چیزی پیدا نشد.»
این به معنی امن بودن دائمی شبکه نیست.
Threat Actorها روشهای خود را تغییر میدهند و محیط سازمان نیز دائماً تغییر میکند.
به همین دلیل Threat Hunting باید به یک فرآیند مستمر و مبتنی بر فرضیه تبدیل شود.
جمعبندی
Threat Hunting به زبان ساده یعنی:
«منتظر نمان تا سیستم امنیتی بگوید هک شدهای؛ خودت فعالانه بررسی کن که آیا مهاجم در شبکه حضور دارد یا نه.»
در دفاع سایبری مدرن، جلوگیری از نفوذ همچنان اهمیت دارد؛ اما دفاع زمانی کاملتر میشود که سازمان برای سناریوی موفقیت مهاجم نیز آماده باشد.
ترکیب SIEM، EDR، Threat Intelligence، تحلیل انسانی و ابزارهای AI میتواند به سازمان کمک کند نشانههای حمله را سریعتر پیدا کند.
ماجرای اخیر سنگاپور نیز نشان میدهد که در برابر مهاجمان حرفهای، مسئله فقط ساختن دیوارهای بلندتر نیست؛ بلکه باید توانایی پیدا کردن مهاجم در صورت عبور از دیوارها را هم داشت.
سؤالات متداول
Threat Hunting چیست؟
Threat Hunting فرآیندی فعال برای جستوجوی نشانههای تهدید و حضور مهاجم در شبکه است. در این روش، تیم امنیتی صرفاً منتظر Alertهای خودکار نمیماند.
آیا Threat Hunting همان Incident Response است؟
خیر. Threat Hunting برای پیدا کردن فعالانه تهدیدهای پنهان انجام میشود، در حالی که Incident Response بر واکنش، مهار و رفع یک حادثه امنیتی تمرکز دارد.
آیا برای Threat Hunting به SIEM نیاز است؟
SIEM یکی از ابزارهای مهم برای جمعآوری و تحلیل دادههای امنیتی است، اما Threat Hunting میتواند از دادههای EDR، Network Security، Cloud، Identity و سایر منابع نیز استفاده کند.
آیا هوش مصنوعی جای Threat Hunter را میگیرد؟
خیر. AI میتواند تحلیل داده، کشف Anomaly و اولویتبندی رویدادها را سریعتر کند، اما تفسیر نتایج و تصمیمگیری امنیتی همچنان به تحلیل انسانی نیاز دارد.
Assume Breach چیست؟
Assume Breach یک رویکرد امنیتی است که در آن سازمان فرض میکند مهاجم ممکن است از بخشی از لایههای دفاعی عبور کرده باشد و بنابراین روی شناسایی و مهار سریع فعالیت مهاجم نیز تمرکز میکند.
Threat Hunting چه ارتباطی با Lateral Movement دارد؟
یکی از اهداف Threat Hunting میتواند شناسایی حرکت مهاجم بین سیستمهای مختلف پس از نفوذ اولیه باشد. این رفتار با عنوان Lateral Movement شناخته میشود.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
یکی از مهمترین تغییرات امنیت سایبری در سالهای اخیر، عبور از مدل «جلوگیری از نفوذ» به سمت مدل «آمادگی برای نفوذ» است.
این تغییر به معنای پذیرفتن شکست دفاعی نیست؛ بلکه به این معناست که یک سازمان حرفهای نباید امنیت خود را فقط بر این فرض بنا کند که مهاجم هرگز وارد شبکه نمیشود.
Threat Hunting دقیقاً در همین نقطه معنا پیدا میکند.
وقتی مهاجم از یک آسیبپذیری، حساب سرقتشده یا یک تکنیک مهندسی اجتماعی عبور میکند، سؤال بعدی این نیست که «چطور جلوی ورود او را گرفتیم؟»؛ سؤال مهمتر این است که چقدر سریع میتوانیم حضور او را تشخیص دهیم و مسیر فعالیتش را پیدا کنیم؟
به همین دلیل، ارزش Threat Hunting فقط در پیدا کردن یک IP یا Malware نیست؛ بلکه در توانایی دیدن زنجیرهای از رفتارهای ظاهراً عادی اما در کنار هم مشکوک است.
در این مدل، AI میتواند حجم عظیم داده را سریعتر بررسی کند، اما تصمیم نهایی همچنان به تحلیلگر امنیتی و شناخت دقیق محیط سازمان وابسته است.