# Čo je lov hrozieb?

> Lov hrozieb (threat hunting) je proaktívne, dôkazmi vedené hľadanie škodlivej aktivity, ktorú existujúce kontroly ešte nevyniesli s dostatočnou istotou.

- Kanonická URL: https://yellowcube.eu/sk/glossary/threat-hunting/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Lov zvyčajne začína testovateľnou hypotézou, podozrivým vzorom, stopou spravodajstva alebo známou medzerou vo viditeľnosti, potom skúma relevantné dôkazy koncových zariadení, identít, siete, cloudu alebo aplikácií.

Lov je cenný aj keď nenájde kompromitáciu, pokiaľ bolo hľadanie dobre ohraničené a jeho predpoklady boli testované. Môže odhaliť chýbajúcu telemetriu, slabé vyšetrovacie cesty, nebezpečné konfigurácie alebo príležitosti pre nové detekcie. Opakované, bezcieľne dopytovanie bez otázky, metódy alebo zdokumentovaného výsledku nie je vyspelá prax lovu.

### Kľúčové body

- **Východiská:** Správania útočníkov, zmeny rizika, lekcie incidentov, anomálie, spravodajstvo o hrozbách a otázky, na ktoré automatizované analytiky nedokážu spoľahlivo odpovedať.
- **Typický tok práce:** Vytvoriť hypotézu, definovať potrebné dôkazy, skontrolovať kvalitu údajov, hľadať a pivotovať, validovať nálezy, zaznamenať závery a vliať zlepšenia späť do kontrol.
- **Užitočné výsledky:** Potvrdená alebo vylúčená aktivita, nová detekčná logika, zlepšená telemetria, zdokumentované základné stavy a jasnejšie playbooky reakcie.
- **Dôležité obmedzenie:** Lov môže skúmať len dôkazy, ktoré má k dispozícii. Žiadne nálezy nedokazujú, že prostredie nie je kompromitované, najmä tam, kde je zber alebo uchovávanie neúplné.

### Súvisiace pojmy

[Detekčné inžinierstvo](<https://yellowcube.eu/sk/glossary/detection-engineering/>) · [Spravodajstvo o kybernetických hrozbách (cyber threat intelligence, CTI)](<https://yellowcube.eu/sk/glossary/cyber-threat-intelligence/>) · [Bezpečnostná telemetria](<https://yellowcube.eu/sk/glossary/security-telemetry/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Indikátor kompromitácie (IoC)](<https://yellowcube.eu/sk/glossary/indicator-of-compromise/>)

### Zdroje

[NIST SP 800-172 Rev. 3](https://csrc.nist.gov/pubs/sp/800/172/r3/final) · [MITRE ATT&CK threat-hunting training](https://attack.mitre.org/resources/learn-more-about-attack/training/threat-hunting/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

