کد خبر: ۱۱۶۶

Threat Hunting چیست و چرا بعد از نفوذ باید دنبال هکر داخل شبکه بگردیم؟

گزارشThreat Hunting چیست؟ چگونه مهاجمان مخفی داخل شبکه را پیدا کنیم؟ بهراد یوسفی

Threat Hunting چیست؟ با مفهوم شکار تهدید، تفاوت آن با تشخیص سنتی حملات، نقش AI و نحوه شناسایی مهاجمان مخفی داخل شبکه آشنا شوید.

در این مقاله می‌خوانید


Threat Hunting چیست؟

Threat Hunting یا شکار تهدید یکی از رویکردهای فعال در امنیت سایبری است که در آن تیم امنیتی منتظر نمی‌ماند تا سیستم‌های دفاعی به‌صورت خودکار یک حمله را شناسایی کنند.

در Threat Hunting، تحلیلگران امنیتی به‌صورت فعال در داده‌های شبکه، سیستم‌ها، حساب‌های کاربری و لاگ‌ها به دنبال نشانه‌های حضور مهاجم یا رفتارهای مشکوک می‌گردند.

به زبان ساده:

در مدل سنتی، سازمان منتظر می‌ماند سیستم امنیتی بگوید «حمله‌ای اتفاق افتاده است».

در Threat Hunting، تیم امنیتی خودش می‌پرسد: «آیا ممکن است مهاجمی همین حالا داخل شبکه ما باشد؟»

این تفاوت، Threat Hunting را به یکی از بخش‌های مهم عملیات مدرن امنیت سایبری تبدیل کرده است.


چرا تشخیص سنتی حملات کافی نیست؟

سیستم‌هایی مانند فایروال، آنتی‌ویروس، EDR و SIEM برای شناسایی فعالیت‌های مشکوک طراحی شده‌اند؛ اما هیچ ابزار امنیتی نمی‌تواند تضمین کند که تمام مراحل یک حمله را شناسایی خواهد کرد.

یک مهاجم ممکن است با استفاده از:

  • حساب کاربری سرقت‌شده
  • آسیب‌پذیری یک نرم‌افزار
  • حمله فیشینگ
  • سوءاستفاده از ابزارهای قانونی سیستم
  • سرقت Credential
  • Misconfiguration

وارد محیط سازمان شود.

بعد از ورود نیز ممکن است برای مدتی فعالیت خود را پنهان کند.

اینجاست که Threat Hunting اهمیت پیدا می‌کند.

هدف فقط پاسخ به یک Alert نیست؛ بلکه پیدا کردن الگوی رفتاری مهاجم است.


Threat Hunting چگونه کار می‌کند؟

Threat Hunting معمولاً با یک فرضیه یا سؤال امنیتی آغاز می‌شود.

برای مثال:

فرضیه:
ممکن است یکی از حساب‌های سازمانی به سرقت رفته باشد و مهاجم از آن برای دسترسی به منابع داخلی استفاده کند.

تحلیلگر سپس داده‌های مختلف را بررسی می‌کند:

  1. Loginهای کاربران
  2. محل و زمان ورود
  3. تغییرات دسترسی
  4. ارتباطات شبکه
  5. اجرای Processها
  6. دستورات اجراشده
  7. دسترسی به فایل‌ها
  8. ارتباط با IP یا Domainهای مشکوک
  9. حرکت بین سیستم‌های مختلف

هدف پیدا کردن یک الگوی غیرعادی است.


یک مثال ساده از شکار مهاجم داخل شبکه

فرض کنید یک کارمند معمولاً از ساعت ۸ صبح تا ۵ عصر و از یک سیستم مشخص وارد سامانه داخلی شرکت می‌شود.

اما ناگهان این اتفاق رخ می‌دهد:

ورود کاربر
↓
ورود در ساعت غیرمعمول
↓
دسترسی به یک سیستم جدید
↓
اجرای PowerShell
↓
ارتباط با یک IP خارجی
↓
دسترسی به چند سرور دیگر

هرکدام از این رویدادها ممکن است به‌تنهایی یک حمله قطعی نباشد.

اما وقتی کنار یکدیگر قرار می‌گیرند، می‌توانند یک Attack Chain مشکوک را نشان دهند.

Threat Hunter در چنین شرایطی تلاش می‌کند بفهمد:

آیا یک کاربر واقعی در حال انجام فعالیت عادی است یا مهاجمی از حساب او استفاده می‌کند؟


Threat Hunting چه تفاوتی با Incident Response دارد؟

این دو مفهوم به هم نزدیک هستند، اما یکی نیستند.

مفهوم هدف اصلی
Threat Hunting پیدا کردن فعالانه تهدیدهای پنهان
Incident Detection شناسایی یک رویداد مشکوک
Incident Response واکنش و مهار یک حادثه تأییدشده
Threat Intelligence شناخت مهاجمان، روش‌ها و زیرساخت‌های تهدید

برای مثال:

یک EDR ممکن است رفتار مشکوکی را شناسایی کند.

Detection این رویداد را ثبت می‌کند.

سپس تیم Incident Response برای مهار حادثه وارد عمل می‌شود.

اما Threat Hunter ممکن است حتی قبل از ایجاد Alert مشخص، با بررسی داده‌ها متوجه شود که همین مهاجم از چند هفته قبل داخل شبکه فعالیت داشته است.


نقش SIEM، EDR و Threat Intelligence

Threat Hunting بدون داده مناسب بسیار دشوار است.

SIEM

SIEM داده‌های لاگ و رویدادهای امنیتی را از منابع مختلف جمع‌آوری و تحلیل می‌کند.

برای Threat Hunter، SIEM می‌تواند دید گسترده‌ای از فعالیت‌های شبکه و کاربران ایجاد کند.

EDR

EDR اطلاعات مربوط به Endpointها را جمع‌آوری می‌کند.

برای مثال:

  • Processها
  • فایل‌ها
  • Command Line
  • Network Connection
  • رفتارهای مشکوک

این اطلاعات می‌تواند برای دنبال کردن فعالیت مهاجم بسیار مهم باشد.

Threat Intelligence

Threat Intelligence اطلاعاتی درباره تهدیدها، مهاجمان، Malwareها، IPها، Domainها، TTPها و روش‌های حمله فراهم می‌کند.

برای مثال، اگر یک Threat Intelligence Report نشان دهد یک گروه مهاجم از تکنیک خاصی برای سرقت Credential استفاده می‌کند، تیم امنیتی می‌تواند همان الگو را در محیط خود جست‌وجو کند.



هوش مصنوعی چه کمکی به Threat Hunting می‌کند؟

یکی از چالش‌های Threat Hunting حجم بسیار زیاد داده است.

یک سازمان بزرگ ممکن است روزانه میلیون‌ها رویداد امنیتی تولید کند.

بررسی دستی همه این داده‌ها امکان‌پذیر نیست.

هوش مصنوعی و Machine Learning می‌توانند در بخش‌هایی مانند:

  • تشخیص Anomaly
  • شناسایی رفتار غیرعادی کاربران
  • ارتباط دادن چند رویداد مختلف
  • اولویت‌بندی Alertها
  • پیدا کردن الگوهای حمله
  • تحلیل سریع Logها
  • جست‌وجوی نشانه‌های Compromise

به تحلیلگران کمک کنند.

اما یک نکته مهم وجود دارد:

AI جایگزین Threat Hunter نیست.

نتیجه‌ای که AI تولید می‌کند باید توسط تحلیلگر امنیتی بررسی و اعتبارسنجی شود.


چرا Assume Breach در Threat Hunting مهم است؟

یکی از مفاهیم مهم در امنیت مدرن، Assume Breach است.

معنای ساده آن:

فرض کنید مهاجم somehow از لایه‌های دفاعی عبور کرده است؛ حالا ببینید آیا می‌توانید او را پیدا کنید.

این رویکرد به جای تمرکز صرف بر «جلوگیری از نفوذ»، روی کاهش زمان شناسایی مهاجم تمرکز می‌کند.

اگر مهاجم وارد شبکه شده باشد، دو شاخص اهمیت زیادی پیدا می‌کنند:

Mean Time to Detect (MTTD)
مدت زمانی که سازمان برای شناسایی تهدید نیاز دارد.

Mean Time to Respond (MTTR)
مدت زمانی که سازمان برای واکنش و مهار حادثه نیاز دارد.

هرچه مهاجم مدت بیشتری بدون شناسایی داخل شبکه بماند، فرصت بیشتری برای:

  • سرقت اطلاعات
  • سرقت Credential
  • دسترسی بیشتر
  • Lateral Movement
  • نصب Malware
  • ایجاد Persistence

خواهد داشت.


سنگاپور چرا دوباره Threat Hunting را جدی کرده است؟

در گزارش منتشرشده در ۲۷ سپتامبر ۲۰۲۶، سنگاپور اعلام کرد رویکرد دفاع سایبری خود را با تأکید بیشتر بر شناسایی فعال تهدیدها و استفاده از ابزارهای مبتنی بر هوش مصنوعی توسعه داده است.

این تغییر پس از حملات منتسب به UNC3886 به چهار اپراتور بزرگ مخابراتی سنگاپور مطرح شده است.

نکته مهم در اینجا صرفاً استفاده از AI نیست.

درس امنیتی مهم‌تر این است:

حتی سازمان‌هایی با زیرساخت‌های امنیتی گسترده باید فرض کنند که مهاجم ممکن است از بخشی از دفاع عبور کند.

در چنین شرایطی، توانایی پیدا کردن مهاجم در داخل محیط اهمیت پیدا می‌کند.

سنگاپور همچنین از ابزارهای AI برای مواردی مانند Automated Penetration Testing و بررسی امنیتی کد استفاده می‌کند تا بخشی از ضعف‌ها قبل از سوءاستفاده مهاجمان شناسایی شوند.


Threat Hunter دقیقاً دنبال چه چیزی می‌گردد؟

یک Threat Hunter الزاماً دنبال یک فایل با نام مشخص یا یک IP شناخته‌شده نیست.

گاهی مهم‌ترین سرنخ، رفتار غیرعادی است.

برای مثال:

رفتار حساب کاربری

  • ورود از موقعیت غیرمعمول
  • Login در ساعات غیرعادی
  • افزایش ناگهانی سطح دسترسی
  • استفاده هم‌زمان از چند موقعیت

رفتار Endpoint

  • اجرای Process غیرمعمول
  • PowerShell مشکوک
  • اجرای ابزارهای مدیریتی توسط کاربری که معمولاً از آنها استفاده نمی‌کند
  • ایجاد Persistence

رفتار شبکه

  • ارتباط با زیرساخت ناشناخته
  • افزایش ناگهانی ارتباطات خارجی
  • ارتباط با Command and Control
  • انتقال غیرعادی داده

رفتار داخلی

  • دسترسی به سرورهای غیرمرتبط
  • حرکت بین چند سیستم
  • جست‌وجوی منابع حساس
  • تلاش برای دسترسی به Credentialهای بیشتر

Threat Hunting با آنتی‌ویروس چه تفاوتی دارد؟

آنتی‌ویروس معمولاً برای شناسایی و مسدود کردن Malware شناخته‌شده یا رفتارهای مخرب طراحی شده است.

اما Threat Hunting دامنه وسیع‌تری دارد.

ممکن است Threat Hunter اصلاً به دنبال Malware نباشد.

ممکن است سؤال این باشد:

«آیا یک حساب کاربری سرقت‌شده در سه هفته گذشته رفتار غیرعادی داشته است؟»

یا:

«آیا کسی با استفاده از ابزارهای قانونی سیستم، رفتار شبیه مهاجم داشته است؟»

به همین دلیل Threat Hunting بیشتر یک فرآیند تحلیلی و فعال است تا صرفاً یک ابزار امنیتی.


چطور یک سازمان Threat Hunting را شروع کند؟

برای شروع لازم نیست سازمان یک پلتفرم بسیار پیچیده داشته باشد.

چند مرحله پایه می‌تواند شامل این موارد باشد:

۱. شناخت دارایی‌ها

سازمان باید بداند چه سیستم‌ها، کاربران، سرورها و سرویس‌هایی دارد.

۲. جمع‌آوری Log

بدون داده مناسب، Threat Hunting عملاً کور خواهد بود.

۳. تعریف فرضیه‌های شکار

مثلاً:

آیا مهاجمی از Credentialهای سرقت‌شده استفاده کرده است؟

۴. بررسی رفتار

به جای جست‌وجوی صرفاً Signature، رفتار و ارتباط بین رویدادها بررسی می‌شود.

۵. استفاده از Threat Intelligence

TTPها و الگوهای مهاجمان می‌توانند فرضیه‌های شکار را دقیق‌تر کنند.

۶. مستندسازی

هر Hunting Session باید مشخص کند:

  • چه چیزی جست‌وجو شد؟
  • چه داده‌ای بررسی شد؟
  • چه چیزی پیدا شد؟
  • False Positive چه بود؟
  • چه Detection جدیدی باید ساخته شود؟

Threat Hunting یک بار انجام نمی‌شود

یکی از اشتباهات رایج این است که Threat Hunting را یک عملیات مقطعی بدانیم.

مثلاً:

«امروز شبکه را بررسی کردیم و چیزی پیدا نشد.»

این به معنی امن بودن دائمی شبکه نیست.

Threat Actorها روش‌های خود را تغییر می‌دهند و محیط سازمان نیز دائماً تغییر می‌کند.

به همین دلیل Threat Hunting باید به یک فرآیند مستمر و مبتنی بر فرضیه تبدیل شود.


جمع‌بندی

Threat Hunting به زبان ساده یعنی:

«منتظر نمان تا سیستم امنیتی بگوید هک شده‌ای؛ خودت فعالانه بررسی کن که آیا مهاجم در شبکه حضور دارد یا نه.»

در دفاع سایبری مدرن، جلوگیری از نفوذ همچنان اهمیت دارد؛ اما دفاع زمانی کامل‌تر می‌شود که سازمان برای سناریوی موفقیت مهاجم نیز آماده باشد.

ترکیب SIEM، EDR، Threat Intelligence، تحلیل انسانی و ابزارهای AI می‌تواند به سازمان کمک کند نشانه‌های حمله را سریع‌تر پیدا کند.

ماجرای اخیر سنگاپور نیز نشان می‌دهد که در برابر مهاجمان حرفه‌ای، مسئله فقط ساختن دیوارهای بلندتر نیست؛ بلکه باید توانایی پیدا کردن مهاجم در صورت عبور از دیوارها را هم داشت.


سؤالات متداول

Threat Hunting چیست؟

Threat Hunting فرآیندی فعال برای جست‌وجوی نشانه‌های تهدید و حضور مهاجم در شبکه است. در این روش، تیم امنیتی صرفاً منتظر Alertهای خودکار نمی‌ماند.

آیا Threat Hunting همان Incident Response است؟

خیر. Threat Hunting برای پیدا کردن فعالانه تهدیدهای پنهان انجام می‌شود، در حالی که Incident Response بر واکنش، مهار و رفع یک حادثه امنیتی تمرکز دارد.

آیا برای Threat Hunting به SIEM نیاز است؟

SIEM یکی از ابزارهای مهم برای جمع‌آوری و تحلیل داده‌های امنیتی است، اما Threat Hunting می‌تواند از داده‌های EDR، Network Security، Cloud، Identity و سایر منابع نیز استفاده کند.

آیا هوش مصنوعی جای Threat Hunter را می‌گیرد؟

خیر. AI می‌تواند تحلیل داده، کشف Anomaly و اولویت‌بندی رویدادها را سریع‌تر کند، اما تفسیر نتایج و تصمیم‌گیری امنیتی همچنان به تحلیل انسانی نیاز دارد.

Assume Breach چیست؟

Assume Breach یک رویکرد امنیتی است که در آن سازمان فرض می‌کند مهاجم ممکن است از بخشی از لایه‌های دفاعی عبور کرده باشد و بنابراین روی شناسایی و مهار سریع فعالیت مهاجم نیز تمرکز می‌کند.

Threat Hunting چه ارتباطی با Lateral Movement دارد؟

یکی از اهداف Threat Hunting می‌تواند شناسایی حرکت مهاجم بین سیستم‌های مختلف پس از نفوذ اولیه باشد. این رفتار با عنوان Lateral Movement شناخته می‌شود.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

یکی از مهم‌ترین تغییرات امنیت سایبری در سال‌های اخیر، عبور از مدل «جلوگیری از نفوذ» به سمت مدل «آمادگی برای نفوذ» است.

این تغییر به معنای پذیرفتن شکست دفاعی نیست؛ بلکه به این معناست که یک سازمان حرفه‌ای نباید امنیت خود را فقط بر این فرض بنا کند که مهاجم هرگز وارد شبکه نمی‌شود.

Threat Hunting دقیقاً در همین نقطه معنا پیدا می‌کند.

وقتی مهاجم از یک آسیب‌پذیری، حساب سرقت‌شده یا یک تکنیک مهندسی اجتماعی عبور می‌کند، سؤال بعدی این نیست که «چطور جلوی ورود او را گرفتیم؟»؛ سؤال مهم‌تر این است که چقدر سریع می‌توانیم حضور او را تشخیص دهیم و مسیر فعالیتش را پیدا کنیم؟

به همین دلیل، ارزش Threat Hunting فقط در پیدا کردن یک IP یا Malware نیست؛ بلکه در توانایی دیدن زنجیره‌ای از رفتارهای ظاهراً عادی اما در کنار هم مشکوک است.

در این مدل، AI می‌تواند حجم عظیم داده را سریع‌تر بررسی کند، اما تصمیم نهایی همچنان به تحلیلگر امنیتی و شناخت دقیق محیط سازمان وابسته است.

 

منابع رسمی و تخصصی

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث