网络安全专业术语
Threat Hunting
威胁狩猎 · 不等告警响,主动去找坏人
防御/检测威胁情报
THRE
- 定义
- Threat Hunting是网络安全领域的专业术语。Threat Hunting 是安全团队主动出击寻找潜伏在网络中的威胁,而不是被动等待 SIEM 告警。
最后更新:2026-03-18
什么是Threat Hunting?
Threat Hunting 是安全团队主动出击寻找潜伏在网络中的威胁,而不是被动等待 SIEM 告警。假设攻击者已经在你的网络中——然后去证明或证伪这个假设。
- 核心理念:假设已被入侵,主动寻找证据
- 需要高级分析师的经验和直觉
- 数据驱动:日志、流量、终端遥测是狩猎的弹药
Threat Hunting详解
Threat Hunting的应用场景
正式定义
安全团队基于假设驱动主动搜索网络中未被检测到的潜伏威胁的实践
应用场景
- 发现绕过自动化检测的高级威胁
- 验证和提升现有检测规则的有效性
- APT 攻击的早期发现
常见误区
- Threat Hunting 不是随机搜索,需要明确的假设和方法
- Hunting 不能替代自动化检测,两者互补
- Hunting 需要高质量的数据,没有日志就无法狩猎
实际案例
📌 假设驱动的狩猎
安全团队假设「攻击者可能通过 PowerShell 下载恶意载荷」,在 EDR 日志中搜索异常的 PowerShell 网络连接,发现了一台被入侵 3 个月但从未触发告警的服务器。
Threat Hunting的参考来源
关于Threat Hunting的常见问题
- 威胁狩猎和告警响应有什么区别
- 告警响应是被动等待系统报警,威胁狩猎是主动假设已被入侵,基于假说在数据中搜寻隐藏威胁。
- 威胁狩猎需要什么工具
- SIEM/日志平台、EDR、威胁情报、MITRE ATT&CK 框架、查询语言(KQL/SPL),以及丰富的攻防经验。