{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/threat-hunting","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/threat-hunting/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/threat-hunting/"},"term":{"en":"Threat hunting","da":"Trusselsjagt (threat hunting)"},"aka":{"en":["cyber threat hunting"],"da":["threat hunting"]},"domain":["security"],"cluster":"security-operations","layer":"people","status":"current","summary":{"en":"Searching on purpose for attackers who may already be inside the network, without waiting for an alarm to go off.","da":"Målrettet søgning efter angribere, der måske allerede er inde i netværket, uden at vente på, at en alarm går i gang."},"body":{"formal":{"en":"A repeated, human-led search through logs and endpoint data that starts from a guess about how an attacker could act, often taken from MITRE ATT&CK, to find activity that detection rules missed, and ends by closing the guess or opening an incident.","da":"En gentaget, menneskeledet søgning gennem logs og data fra endpoints, der tager udgangspunkt i et gæt om, hvordan en angriber kunne handle, ofte hentet fra MITRE ATT&CK, for at finde aktivitet, som detektionsreglerne overså, og som ender med at afvise gættet eller åbne en hændelse."},"plain":{"en":"Like a store detective who walks the floor looking for known tricks, instead of only waiting for the alarm at the door to beep.","da":"Som en butiksdetektiv, der går rundt i butikken og kigger efter kendte kneb, i stedet for kun at vente på, at alarmen ved døren bipper."},"inPractice":{"en":"After reading a CFCS report that a criminal group steals passwords with a certain admin tool, a hunter at a pension fund searches three months of endpoint data for it, finds it on one server and hands the case to incident response.","da":"Efter at have læst i en rapport fra CFCS, at en kriminel gruppe stjæler adgangskoder med et bestemt administratorværktøj, gennemsøger en trusselsjæger i en pensionskasse tre måneders data fra endpoints, finder værktøjet på én server og sender sagen videre til hændelseshåndteringen."},"whyItMatters":{"en":"Skilled attackers avoid setting off alarms and can stay hidden for months; hunting cuts that time short, and each hunt that works can become a new detection rule.","da":"Dygtige angribere undgår at udløse alarmer og kan holde sig skjult i månedsvis; trusselsjagt forkorter den tid, og hver jagt, der lykkes, kan blive til en ny detektionsregel."}},"deepDive":{"en":"Threat hunting rests on the assumption of breach: preventive controls and detection rules will miss some intrusions, so analysts proactively search for evidence of compromise that has not raised an alert. The classic process model is the hunting loop popularised by Sqrrl in the mid-2010s: create a hypothesis, investigate with tools and techniques, uncover new patterns and TTPs, and inform and enrich analytics. The same authors proposed the Hunting Maturity Model, from HMM0 (relies on automated alerting only) to HMM4 (most successful hunts are automated into detections). Splunk's PEAK framework (2023) formalises three hunt types: hypothesis-driven hunts, baseline or exploratory hunts that characterise normal behaviour to find outliers, and model-assisted hunts that use machine learning.\n\nHypotheses are specific and testable, and usually derive from threat intelligence or an ATT&CK technique relevant to the organisation, for example: \"an attacker with a foothold is dumping credentials from LSASS memory (T1003.001) on servers using a renamed or signed administration tool\". The hunter then identifies the data needed, such as process creation with command lines, process access events (Sysmon event ID 10 for access to lsass.exe), EDR telemetry, authentication logs or network metadata from Zeek, and checks whether that data is actually collected and retained long enough. Frequent analytical techniques include stacking or least-frequency-of-occurrence analysis (rare parent-child process pairs, rare autoruns across the fleet), time-series analysis for beaconing, and pivoting from a suspicious artefact to related hosts and identities.\n\nA hunt has three possible outcomes, and all of them are useful. A confirmed finding becomes an incident and is handed to incident response. A negative result, well documented, gives evidence that the hypothesis was tested against defined data over a defined period. And almost every hunt produces by-products: new or improved detection rules, identified gaps in logging or retention, and a better baseline of normal behaviour. Mature teams track these outputs, rather than the number of incidents found, as the measure of the programme's value.\n\nThreat hunting differs from alert triage, which is reactive and starts from an alert, and from indicator sweeps, which search logs for known IoCs; an IoC sweep can be part of a hunt but is not hunting in the hypothesis-driven sense. It also differs from penetration testing and red teaming, which simulate attackers rather than look for real ones. Its effectiveness depends on data: hunting without endpoint telemetry, adequate retention and synchronised timestamps is mostly guesswork. The practice matters because dwell time, the time from intrusion to detection, is still commonly measured in days to weeks in industry reports, and targeted attackers deliberately operate below alerting thresholds.","da":"Trusselsjagt bygger på en antagelse om, at et brud allerede er sket: forebyggende kontroller og detektionsregler vil overse nogle indbrud, så analytikerne søger proaktivt efter tegn på kompromittering, der ikke har udløst en alarm. Den klassiske procesmodel er det hunting loop, som Sqrrl gjorde udbredt i midten af 2010'erne: formulér en hypotese, undersøg med værktøjer og teknikker, afdæk nye mønstre og TTP'er, og informér og berig analyserne. De samme forfattere foreslog Hunting Maturity Model, fra HMM0 (bygger kun på automatiske alarmer) til HMM4 (de fleste vellykkede jagter automatiseres til detektioner). Splunks PEAK-rammeværk (2023) formaliserer tre typer jagt: hypotesedrevne jagter, baseline- eller udforskende jagter, der karakteriserer normal adfærd for at finde afvigelser, og modelassisterede jagter, der bruger maskinlæring.\n\nHypoteser er specifikke og kan afprøves, og de udspringer som regel af threat intelligence eller af en ATT&CK-teknik, der er relevant for organisationen, fx: \"en angriber med fodfæste dumper legitimationsoplysninger fra LSASS-hukommelsen (T1003.001) på servere med et omdøbt eller signeret administrationsværktøj\". Trusselsjægeren identificerer derefter de nødvendige data, fx procesoprettelse med kommandolinjer, procesadgangshændelser (Sysmon-hændelses-id 10 for adgang til lsass.exe), EDR-telemetri, autentificeringslogs eller netværksmetadata fra Zeek, og kontrollerer, om disse data faktisk indsamles og opbevares længe nok. Hyppige analyseteknikker er stacking eller least frequency of occurrence-analyse (sjældne par af forælder- og børneprocesser, sjældne autoruns på tværs af maskinparken), tidsserieanalyse for at finde beaconing og pivotering fra et mistænkeligt artefakt til relaterede maskiner og identiteter.\n\nEn jagt har tre mulige udfald, og de er alle nyttige. Et bekræftet fund bliver en hændelse og overdrages til hændelseshåndteringen. Et negativt resultat, der er veldokumenteret, viser, at hypotesen er afprøvet mod definerede data over en defineret periode. Og næsten hver jagt giver biprodukter: nye eller forbedrede detektionsregler, fundne huller i logning eller opbevaring og en bedre baseline for normal adfærd. Modne teams følger disse resultater, frem for antallet af fundne hændelser, som målet for programmets værdi.\n\nTrusselsjagt adskiller sig fra triage af alarmer, som er reaktiv og tager udgangspunkt i en alarm, og fra indikatorsøgninger, der gennemsøger logs efter kendte IoC'er; en IoC-søgning kan indgå i en jagt, men er ikke jagt i den hypotesedrevne forstand. Den adskiller sig også fra penetrationstest og red teaming, der simulerer angribere i stedet for at lede efter rigtige. Effektiviteten afhænger af data: jagt uden telemetri fra endpoints, tilstrækkelig opbevaring og synkroniserede tidsstempler er for det meste gætteri. Praksissen er vigtig, fordi dwell time, tiden fra indbrud til opdagelse, i branchens rapporter stadig typisk måles i dage til uger, og målrettede angribere bevidst holder sig under alarmtærsklerne."},"edges":[{"type":"requires","to":"security/detection-rule","confidence":"high","strength":"normal"},{"type":"requires","to":"security/indicator-of-compromise","confidence":"high","strength":"normal"},{"type":"mitigates","to":"security/lateral-movement","why":{"en":"Hunting looks for attackers already inside, often while they move from machine to machine, and stops them before they reach their goal.","da":"Trusselsjagt leder efter angribere, der allerede er inde, ofte mens de bevæger sig fra maskine til maskine, og stopper dem, før de når deres mål."},"confidence":"medium","strength":"normal"},{"type":"used-with","to":"security/threat-intelligence","why":{"en":"Knowledge of how current attackers work gives hunters the guesses worth checking.","da":"Viden om, hvordan aktuelle angribere arbejder, giver trusselsjægerne de gæt, der er værd at efterprøve."},"confidence":"high","strength":"primary"}],"depth":3,"sources":[{"title":"MITRE ATT&CK","url":"https://attack.mitre.org/","tier":"reference","publisher":"The MITRE Corporation"},{"title":"Wikipedia - Cyber threat hunting","url":"https://en.wikipedia.org/wiki/Cyber_threat_hunting","tier":"reference"}],"draft":true}