Une chasse commence généralement par une hypothèse testable, un motif suspect, une piste de renseignement ou un trou de visibilité connu, puis examine les preuves pertinentes de terminaux, d'identité, de réseau, de cloud ou d'application.
La chasse a de la valeur même lorsqu'elle ne trouve aucune compromission, à condition que la recherche ait été bien délimitée et ses hypothèses testées. Elle peut révéler une télémétrie manquante, des chemins d'investigation faibles, des configurations dangereuses ou des occasions de nouvelles détections. Des requêtes répétées et sans but, sans question, méthode ni résultat documenté, ne constituent pas une pratique de chasse mature.
Points clés
Points de départComportements adverses, changements de risque, enseignements d'incidents, anomalies, renseignement sur les menaces et questions auxquelles les analytiques automatisées ne peuvent répondre de manière fiable.
Flux de travail typiqueFormer une hypothèse, définir les preuves requises, vérifier la qualité des données, chercher et pivoter, valider les constats, consigner les conclusions et réinjecter les améliorations dans les mesures.
Résultats utilesActivité confirmée ou écartée, nouvelle logique de détection, télémétrie améliorée, références documentées et playbooks de réponse plus clairs.
Limite importanteUne chasse ne peut examiner que les preuves dont elle dispose. L'absence de constat ne prouve pas que l'environnement n'est pas compromis, surtout lorsque la collecte ou la conservation est incomplète.