Перейти к содержимому
AD Academy
SOC Analyst — Чтение трафика, логов и атак
Средний16 мин.Обновлено: Тема 3 из 3

Cyber Kill Chain и SIEM

Семь этапов атаки с тем, что видно на каждом этапе, и как центральный сервер журналов объединяет картину.

Не прочитано

Что вы узнаете

  • Семь этапов Kill Chain
  • Что видно в логах на каждом этапе
  • Как SIEM собирает общую картину

Перед этой темой стоит прочитать:Карта Event ID Windows для аналитика

Настоящая атака — это не один момент, а цепочка. Lockheed Martin сформулировала ее как Cyber Kill Chain: если остановить одно звено — вся цепочка разрывается. Нажмите на этап на диаграмме, чтобы увидеть, что происходит на нем и что фактически видно из него.

Cyber Kill Chain — семь этапов атаки

Нажмите на этап, чтобы увидеть его следы

Что происходит

Пользователь жмёт Enable Content, макрос запускается и использует уязвимость.

Что видит сетевой аналитик

Первый исходящий запрос сразу после открытия документа, обычно HTTPS на незнакомый адрес.

Что видит системный аналитик

Event 4688 / Sysmon 1: WINWORD.EXE ⇒ powershell.exe -enc — классический индикатор.

Зачем вообще нужен SIEM

Слева источники логов: контроллер домена, рабочие станции с Sysmon, сетевое оборудование по Syslog и Linux-серверы. Агент или форвардер собирает, разбирает и отправляет логи на центральный сервер. Там они нормализуются и индексируются, затем работают правила корреляции (например, двадцать событий 4625 за минуту создают алерт), и в конце — дашборд или оповещение для аналитика. Поэтому админы настраивают компьютеры, а аналитики работают с централизованным сервером: единая шкала времени, корреляция между хостами и логи, которые переживут уничтоженную машину.

  • Единая временная шкала: событие 4625 на станции и событие Firewall из той же секунды видны вместе на одном экране.
  • Корреляция между компьютерами: одна и та же учетная запись не прошла аутентификацию на десяти станциях за минуту — это одно правило в , и без него никто бы не заметил.
  • Устойчивость: если злоумышленник удалил локальный журнал (событие 1102), копия на центральном сервере уже отправлена.
  • История: можно вернуться на месяцы назад, когда обнаруживается новый IOC.
  • Распространенные инструменты: Wazuh (бесплатный, на базе ELK), Splunk (корпоративный), Elastic Security, Microsoft Sentinel.
Архитектура и теория — под капотом

Cyber Kill Chain (Lockheed Martin) состоит из 7 этапов: Recon, Weaponization, Delivery, Exploitation, Installation, C2, Actions on Objectives. (Wazuh/Splunk/Elastic/Sentinel) собирает логи со всех источников и позволяет обнаружить ранние этапы до того, как злоумышленник достигнет Actions.

  • Источники: Windows Security + Sysmon, Firewall, EDR, DNS, , Logs.
  • Parsing → Enrichment (GeoIP, Threat Intel) → Correlation → Alert → Case.
  • MITRE ATT&CK каталогизирует техники — каждый Alert связан с тактикой (TA0001 Initial Access и т.д.).
  • Detection Engineering: от Sigma Rules к SIEM-Query на языке инструмента (SPL, KQL, EQL).
Практическая настройка (PowerShell / GUI)
# Elastic KQL - PowerShell Encoded Command
process.name:powershell.exe and process.command_line:*-enc*

# Splunk SPL - Первые входы пользователя на сервер
index=win EventCode=4624 LogonType=3 | stats count by user,dest | where count=1

# Wazuh - Пользовательские правила Sigma
<rule id="100010" level="12">
  <if_sid>60106</if_sid>
  <field name="win.eventdata.commandLine">mimikatz</field>
  <description>Mimikatz command line detected</description>
</rule>
bash
Реальные сценарии в организации
  • Recon: сканирование портов на сервере DMZ (Firewall drops + Suricata alerts).
  • Delivery: электронное письмо со ссылкой на сайт Typosquat ( log + URL Reputation).
  • Exploitation: 4688 для winword.exe, который запускает powershell.exe с -enc.
  • C2: постоянный Beaconing на новый (First-Seen + DGA Score).
  • Objectives: — 4662 с GUID для .
Диагностика и устранение неполадок
  • Слишком много False Positives → Tuning + Baseline для каждой среды.
  • Логи не поступают в → Agent health (Winlogbeat/Universal Forwarder), Time Sync, TLS certs.
  • Отсутствует уровень Detection → сопоставьте с MITRE ATT&CK Navigator и определите пробелы.
Глоссарий и быстрые команды
  • Kill Chain: Recon → Weaponize → Deliver → Exploit → Install → C2 → Actions.
  • MITRE ATT&CK = словарь техник с ID (TXXXX).
  • Sigma = кросс-SIEM формат для правил.
  • SOAR = автоматизация реагирования — не только обнаружение.

Проверь себя

На каком этапе Kill Chain будет виден Beaconing каждые 60 секунд к внешнему целевому объекту?

Каково основное преимущество центрального сервера журналов?

Эта страница вам помогла?