# Mi a fenyegetésvadászat?

> A fenyegetésvadászat a rosszindulatú tevékenység proaktív, bizonyítékvezérelt keresése, amelyet a meglévő kontrollok még nem emeltek felszínre kellő bizonyossággal.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/threat-hunting/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A vadászat jellemzően tesztelhető hipotézissel, gyanús mintával, fenyegetésfelderítési nyommal vagy ismert láthatósági réssel indul, majd megvizsgálja a releváns végpont-, identitás-, hálózati, felhő- vagy alkalmazásbizonyítékokat.

A vadászat akkor is értékes, ha nem talál kompromittálódást, feltéve hogy a keresés jól volt behatárolva és a feltételezései tesztelve lettek. Feltárhat hiányzó telemetriát, gyenge vizsgálati útvonalakat, nem biztonságos konfigurációkat vagy új észlelési lehetőségeket. Az ismétlődő, céltalan lekérdezés kérdés, módszer vagy dokumentált eredmény nélkül nem érett vadászati gyakorlat.

### Legfontosabb pontok

- **Kiindulópontok:** Támadói viselkedések, kockázatváltozások, incidenstanulságok, anomáliák, fenyegetésfelderítés, valamint olyan kérdések, amelyekre az automatizált analitika nem tud megbízhatóan válaszolni.
- **Tipikus munkafolyamat:** Hipotézis felállítása, a szükséges bizonyíték definiálása, az adatminőség ellenőrzése, keresés és pivotálás, a megállapítások validálása, a következtetések rögzítése, és a fejlesztések visszacsatolása a kontrollokba.
- **Hasznos eredmények:** Megerősített vagy kizárt tevékenység, új észlelési logika, javult telemetria, dokumentált alapvonalak és világosabb reagálási playbookök.
- **Fontos korlát:** A vadászat csak a rendelkezésére álló bizonyítékot tudja megvizsgálni. A találat hiánya nem bizonyítja, hogy a környezet kompromittálatlan — különösen ott, ahol a gyűjtés vagy a megőrzés hiányos.

### Kapcsolódó kifejezések

[Észlelési mérnöki munka](<https://yellowcube.eu/hu/glossary/detection-engineering/>) · [Kiberfenyegetés-felderítés (CTI)](<https://yellowcube.eu/hu/glossary/cyber-threat-intelligence/>) · [Biztonsági telemetria](<https://yellowcube.eu/hu/glossary/security-telemetry/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Kompromittálódási indikátor (IoC)](<https://yellowcube.eu/hu/glossary/indicator-of-compromise/>)

### Források

[NIST SP 800-172 Rev. 3](https://csrc.nist.gov/pubs/sp/800/172/r3/final) · [MITRE ATT&CK threat-hunting training](https://attack.mitre.org/resources/learn-more-about-attack/training/threat-hunting/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

