网络安全专业术语
Threat HuntingvsTTP
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
Threat Hunting
Threat Hunting 是安全团队主动出击寻找潜伏在网络中的威胁,而不是被动等待 SIEM 告警。假设攻击者已经在你的网络中——然后去证明或证伪这个假设。
TTP
TTP 是威胁情报的核心概念:Tactics(战术,攻击目标)、Techniques(技术,实现方式)、Procedures(程序,具体步骤)。TTP 比 IOC 更持久,因为攻击者可以换 IP 但很难换手法。
核心要点
Threat Hunting
- 核心理念:假设已被入侵,主动寻找证据
- 需要高级分析师的经验和直觉
- 数据驱动:日志、流量、终端遥测是狩猎的弹药
TTP
- 战术-技术-程序三层行为描述
- 比 IOC 更持久的检测维度
- MITRE ATT&CK 是 TTP 的标准化框架
正式定义
Threat Hunting
安全团队基于假设驱动主动搜索网络中未被检测到的潜伏威胁的实践
TTP
描述攻击者战术目标、技术手段和具体操作程序的行为框架
应用场景
Threat Hunting
- 发现绕过自动化检测的高级威胁
- 验证和提升现有检测规则的有效性
- APT 攻击的早期发现
TTP
- 威胁情报的结构化描述
- 基于行为的威胁检测
- 攻击组织的画像和归因
详细解读
Threat Hunting
Threat Hunting 是安全运营的高级实践,由经验丰富的分析师基于假设驱动的方法主动搜索网络中的异常活动。与被动的告警响应不同,Threat Hunting 假设攻击者已经绕过了现有防御,通过分析日志、网络流量和终端数据来发现潜伏的威胁。常用方法包括:基于 IOC 的搜索、基于 TTP 的行为分析、以及基于异常的统计分析。Threat Hunting 的发现会反馈到检测规则中,持续提升防御能力。
TTP
TTP 是 David Bianco 的「痛苦金字塔」中最顶层的指标:IOC(IP/哈希)容易更换,TTP(行为模式)很难改变。MITRE ATT&CK 框架将 TTP 标准化为 14 个战术和数百个技术。基于 TTP 的检测(行为检测)比基于 IOC 的检测更有效,因为它关注攻击者「做什么」而非「用什么工具」。
快速对比
| 维度 | Threat Hunting | TTP |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 防御/检测、威胁情报 | 威胁情报、攻击/渗透 |
| 热度 | 80 | 62 |
共同关联术语
IOC