IOC vs. IOA: в чем разница и как их использовать

IOC vs. IOA начинается с вопроса или поведения, которое необходимо обнаружить, продолжается определением телеметрии и логики, и заканчивается тестированием, настройкой, документированием и контролируемым развертыванием. Качество измеряется охватом и возможностью исследования.
Threat Hunting и Detection Engineering превращают знания о поведении противника в измеряемые вопросы, источники данных и правила обнаружения. Цель состоит не в том, чтобы генерировать больше оповещений, а в том, чтобы улучшить охват и качество решений. Эта статья посвящена IOC vs. IOA и предназначена для начинающих SOC-аналитиков. Цель состоит в том, чтобы предоставить методологию, которую можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Главная проблема заключается в том, что данные почти всегда неполные. Хэш/домен/IP, поведение, срок хранения могут указывать на направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: классификация десяти индикаторов как IOC, IOA или и то, и другое. Все примеры являются лабораторными данными или описанием процессов. При работе с Penetration Testing, Web или Cloud следует работать только с явным разрешением, определенной областью действия и возможностью остановить проверку.




