Bỏ qua

Falcon Threat Hunter

Falcon Threat Hunter

1. Overview

Falcon Threat Hunter là tính năng cho phép truy tìm (threat hunting) trên một hoặc nhiều sensor dựa trên các chỉ báo xâm nhập (IOC – Indicator of Compromise).

Mục tiêu

  • Tra cứu IOC trong Threat Intelligence (TI)
  • Lọc và chọn attribute liên quan
  • Thực hiện hunting trên hệ thống
  • Tự động sinh write-up và playbook

2. Prerequisites

  • Có quyền truy cập Alert Detail
  • Có quyền sử dụng Threat Intelligence Lookup
  • Có sẵn IOC (IP, MD5, SHA1, filename, domain, ...)

3. Workflow

3.1. Access Feature

  1. Mở chi tiết một Alert
  2. Tại khu vực Threat Intelligence Lookup
  3. Click Falcon Threat Hunter
  4. Popup 5 bước sẽ hiển thị


3.2. Step 1 – Input IOC

Thao tác:

  1. Nhập IOC (IP / MD5 / SHA1 / filename / domain...)
  2. Click Step 2: TI Lookup

Kết quả:

  • Hiển thị danh sách TI Events chứa IOC

3.3. Step 2 – Select Events & Attributes

Mô tả:

Hiển thị các TI Events có liên quan đến IOC

Thao tác:

  1. Tick chọn một hoặc nhiều Event
  2. Expand để xem danh sách Attributes
  3. Chọn attribute cần hunting

Tùy chọn:

  • Chọn nhanh theo type (MD5, SHA1, IP, ...)
  • Chọn nhiều attribute cùng lúc

  1. Click Hunt across system

3.4. Step 3 – Configure Hunting

3.4.1. Scope

Chọn phạm vi hunting:

  • Current Office Sensors: Sensor thuộc Office hiện tại
  • All Offices Sensors: Toàn bộ hệ thống

3.4.2. Review

  • Kiểm tra danh sách attributes sẽ sử dụng

3.4.3. Execute

  • Click Start Hunting

Kết quả:

  • Hiển thị progress (%)
  • Tự động chuyển Step 4 khi hoàn thành


3.5. Step 4 – Generate Write-up

Mô tả:

  • Hệ thống tự động sinh write-up

Trạng thái:

  • Trong lúc xử lý:
    • Copy Write-up: Disabled
    • Create Playbook: Disabled
  • Sau khi hoàn tất:
    • Các button được enable

Thao tác:

  1. Click Copy Write-up
  2. Click Create Playbook


3.6. Step 5 – Create Playbook & Ticket

Mô tả:

  • Hệ thống tự động tạo Playbook

Sau khi hoàn tất:

  • Enable button Create Ticket

Thao tác:

  1. Copy Playbook (text)
  2. Click Create Ticket


4. End-to-End Flow

Input IOC
   ↓
TI Lookup
   ↓
Select Attributes
   ↓
Configure Hunting
   ↓
Execute Hunting
   ↓
Generate Write-up
   ↓
Create Playbook
   ↓
Create Ticket

5. Best Practices

  • Sử dụng nhiều IOC để tăng coverage
  • Ưu tiên hash (MD5/SHA1) để tăng độ chính xác
  • Giới hạn scope nếu cần tối ưu thời gian xử lý
  • Review kỹ attribute trước khi hunting

6. Notes

  • Thời gian hunting phụ thuộc:
    • Scope (Office vs All)
    • Số lượng attributes
    • Dung lượng dữ liệu hệ thống
  • Write-up và Playbook được generate tự động, cần review trước khi sử dụng thực tế