Η ποιότητα και η ποσότητα των δεδομένων αποτελούν το σημαντικότερο πρόβλημα για τους threat hunters, ενώ τα κενά στο cloud logging και στα identity telemetry περιορίζουν την ικανότητα των ομάδων να εντοπίζουν επιθέσεις που «κρύβονται» μέσα στη φυσιολογική δραστηριότητα.

Η αποτελεσματική αναζήτηση απειλών προϋποθέτει ένα βασικό στοιχείο: δεδομένα. Όσο περισσότερες και καλύτερες πληροφορίες έχει μια ομάδα ασφαλείας για το τι συμβαίνει στο περιβάλλον της, τόσο μεγαλύτερη είναι η δυνατότητα να εντοπίσει συμπεριφορές που αποκλίνουν από το φυσιολογικό.

Ωστόσο, σύμφωνα με το SANS 2026 Threat Hunting Survey, η ποιότητα ή η ποσότητα των διαθέσιμων δεδομένων αποτελεί το σημαντικότερο εμπόδιο για το 50% των επαγγελματιών κυβερνοασφάλειας που συμμετείχαν στην έρευνα.

Το πρόβλημα γίνεται ακόμη πιο σημαντικό καθώς οι επιτιθέμενοι χρησιμοποιούν ολοένα περισσότερο νόμιμα εργαλεία και λογαριασμούς, προσπαθώντας να ενσωματώσουν τη δραστηριότητά τους στην καθημερινή λειτουργία ενός οργανισμού.

Όταν ο επιτιθέμενος μοιάζει με administrator

Ένα από τα σημαντικότερα ευρήματα της έρευνας αφορά το living off the land. Οι περισσότεροι συμμετέχοντες δήλωσαν ότι βλέπουν αυτή την τεχνική να χρησιμοποιείται από nation-state actors, ενώ βρίσκεται επίσης στην κορυφή των τεχνικών που συνδέονται με οργανωμένο κυβερνοέγκλημα και πολύ ψηλά στις επιθέσεις ransomware.

Η λογική του living off the land είναι ιδιαίτερα αποτελεσματική: αντί να χρησιμοποιήσει ένα άγνωστο ή εύκολα ανιχνεύσιμο κακόβουλο εργαλείο, ο επιτιθέμενος αξιοποιεί εργαλεία που υπάρχουν ήδη στο περιβάλλον του οργανισμού.

Ένα PowerShell command, ένα νόμιμο administrative tool ή ένας λογαριασμός με αυξημένα δικαιώματα δεν αποτελεί από μόνο του ένδειξη επίθεσης.

Το ερώτημα είναι πώς χρησιμοποιείται.

Ένα εργαλείο που χρησιμοποιείται καθημερινά από το IT department μπορεί, σε διαφορετικό context, να αποτελεί μέρος μιας επίθεσης. Επομένως, ένα threat hunting πρόγραμμα που βασίζεται αποκλειστικά σε γνωστά malicious hashes, IP addresses ή signatures κινδυνεύει να χάσει δραστηριότητες που μοιάζουν απόλυτα φυσιολογικές.

Η αποτελεσματική αναζήτηση πρέπει να μετατοπίζεται από το «γνωρίζω τι είναι κακό» στο «γνωρίζω ποια συμπεριφορά είναι ασυνήθιστη για το συγκεκριμένο περιβάλλον».

Και αυτό απαιτεί telemetry.

Το cloud παραμένει δύσκολο πεδίο

Το cloud αποτελεί το περιβάλλον στο οποίο οι ομάδες αντιμετωπίζουν τις μεγαλύτερες δυσκολίες.

Το ένα τρίτο των συμμετεχόντων στην έρευνα χαρακτήρισε την cloud infrastructure ως το δυσκολότερο περιβάλλον για threat hunting, περισσότερο από οποιοδήποτε άλλο περιβάλλον.

Η διαπίστωση έχει ιδιαίτερη σημασία καθώς οι οργανισμοί συνεχίζουν να μεταφέρουν εφαρμογές, δεδομένα και κρίσιμες επιχειρησιακές διαδικασίες σε cloud υποδομές.

Η αύξηση της χρήσης cloud δεν συνοδεύεται πάντα από αντίστοιχη ωριμότητα ως προς το logging και το telemetry.

Κενά στην καταγραφή δραστηριότητας, διαφορετικές πολιτικές logging μεταξύ cloud υπηρεσιών, περιορισμένα retention periods και ανεπαρκής visibility γύρω από identities μπορούν να δημιουργήσουν «τυφλά σημεία».

Για έναν threat hunter, ένα κενό στα logs δεν σημαίνει απλώς λιγότερες πληροφορίες. Μπορεί να σημαίνει ότι λείπει ακριβώς το στοιχείο που θα συνέδεε δύο φαινομενικά άσχετες ενέργειες σε ένα attack chain.

Το identity telemetry αποκτά μεγαλύτερη σημασία

Η εξέλιξη των επιθέσεων κάνει ιδιαίτερα σημαντική την παρακολούθηση της ταυτότητας.

Όταν ένας attacker αποκτήσει valid credentials, η δραστηριότητά του μπορεί να φαίνεται απολύτως νόμιμη. Το challenge για την ομάδα ασφαλείας είναι να εντοπίσει ότι ένας νόμιμος λογαριασμός χρησιμοποιείται με ασυνήθιστο τρόπο.

Για παράδειγμα:

  • σύνδεση από ασυνήθιστη τοποθεσία ή συσκευή,
  • απότομη αλλαγή στη συμπεριφορά ενός χρήστη,
  • πρόσβαση σε δεδομένα που δεν σχετίζονται με τον συνήθη ρόλο του,
  • χρήση administrative εργαλείων από λογαριασμό που δεν τα χρησιμοποιεί συνήθως,
  • ασυνήθιστη μεταφορά δεδομένων,
  • αλλαγές σε privileges ή configuration.

Κανένα από αυτά τα signals δεν είναι απαραίτητα κακόβουλο από μόνο του.

Ο συνδυασμός τους όμως μπορεί να δημιουργήσει μια εικόνα που δεν θα ήταν ορατή αν τα δεδομένα παρέμεναν απομονωμένα.

Από το «hunt» στην επαναλαμβανόμενη διαδικασία

Ένα ακόμη ενδιαφέρον εύρημα του SANS survey είναι ότι μόλις 37% των threat hunting programs ακολουθούν σήμερα μια formally defined methodology.

Αυτό σημαίνει ότι το ad hoc hunting έχει γίνει ελαφρώς συχνότερο από το οργανωμένο, επαναλαμβανόμενο threat hunting.

Ένας πιθανός λόγος είναι η στελέχωση. Όπως επισημαίνει ο Josh Lemon, συγγραφέας της έρευνας, μια ομάδα με περιορισμένο προσωπικό είναι πιθανότερο να εκτελεί κάθε εβδομάδα το hunt που μπορεί να αναλάβει ο διαθέσιμος analyst, αντί να ακολουθεί ένα σταθερό και οργανωμένο πρόγραμμα.

Αυτό όμως δημιουργεί ένα σημαντικό operational risk.

Όταν ένα hunt υπάρχει κυρίως στο μυαλό ενός συγκεκριμένου analyst, μεγάλο μέρος της γνώσης αποχωρεί μαζί του όταν αλλάξει ρόλο ή φύγει από την εταιρεία.

Frameworks όπως τα PEAK και TaHiTI μπορούν να προσφέρουν μια περισσότερο επαναλήψιμη προσέγγιση, επιτρέποντας στις ομάδες να οργανώσουν τη διαδικασία χωρίς να χρειάζεται κάθε φορά να ξεκινούν από μηδενική βάση.

Το πρόβλημα είναι και η μέτρηση

Ίσως ακόμη πιο ενδιαφέρον είναι το γεγονός ότι μόλις 40% των threat hunting programs μετρούν επίσημα την αποτελεσματικότητα των hunts τους.

Το ποσοστό αυτό έχει μειωθεί σημαντικά από το 64% που καταγραφόταν το 2024.

Παράλληλα, μόλις 11% των ερωτηθέντων δήλωσαν ότι το threat hunting βελτίωσε την ασφάλεια του οργανισμού τους κατά 50% ή περισσότερο κατά το τελευταίο έτος, έναντι 47% το 2022.

Τα στοιχεία δεν αποδεικνύουν από μόνα τους ότι το threat hunting έχει γίνει λιγότερο αποτελεσματικό. Η ίδια η έρευνα δεν μπορεί να διαχωρίσει εάν οι ομάδες εντοπίζουν λιγότερες απειλές, εάν αξιολογούν αυστηρότερα τα αποτελέσματά τους ή εάν η μείωση της μέτρησης έχει ως αποτέλεσμα να είναι δυσκολότερο να αποδειχθεί η αξία τους.

Το ζήτημα όμως παραμένει σημαντικό.

Ένα security team που δεν μπορεί να παρουσιάσει με σαφήνεια τι αναζήτησε, τι βρήκε, τι δεν βρήκε και ποια βελτίωση προέκυψε, δυσκολεύεται να τεκμηριώσει την αξία του threat hunting και να διεκδικήσει τους απαιτούμενους πόρους.

Μπορεί το AI να δώσει τη λύση;

Η τεχνητή νοημοσύνη εμφανίζεται φυσικά ως πιθανή απάντηση στο πρόβλημα.

Ωστόσο, το SANS survey δείχνει ότι η υιοθέτηση AI και machine learning στο threat hunting δεν είναι τόσο ξεκάθαρη όσο θα μπορούσε να αναμένει κανείς.

Το 33% των συμμετεχόντων δήλωσε ότι σχεδιάζει να προσθέσει AI ή machine learning στα hunting tools που χρησιμοποιεί, ποσοστό μειωμένο από το 48% το 2025.

Η μείωση αυτή μπορεί να σημαίνει ότι ορισμένες ομάδες έχουν ήδη περάσει από τον σχεδιασμό στην υλοποίηση. Μπορεί όμως επίσης να αντανακλά μια πιο προσεκτική αξιολόγηση της πραγματικής αξίας των διαθέσιμων εργαλείων. Τα στοιχεία της έρευνας δεν επιτρέπουν να εξαχθεί ασφαλές συμπέρασμα.

Ενδιαφέρον παρουσιάζουν πάντως οι πρώτες εφαρμογές agentic threat hunting, όπου AI agents μπορούν να αναλαμβάνουν μέρος της αναζήτησης και της συσχέτισης δεδομένων, αλλά οι analysts εξακολουθούν να διατηρούν τον έλεγχο των κρίσιμων αποφάσεων.

Τα δεδομένα είναι το πραγματικό «όπλο»

Η βασική διαπίστωση της έρευνας είναι τελικά αρκετά απλή: δεν μπορείς να κυνηγήσεις αυτό που δεν μπορείς να δεις.

Η σύγχρονη κυβερνοασφάλεια απαιτεί visibility σε endpoints, identities, cloud infrastructure, applications, network activity και data flows. Όμως η συλλογή περισσότερων logs δεν αποτελεί από μόνη της λύση.

Τα δεδομένα πρέπει να είναι επαρκή, συνεπή, αξιόπιστα και διαθέσιμα για αρκετό χρονικό διάστημα ώστε να επιτρέπουν την αναδρομική διερεύνηση.

Όπως επισημαίνει ο Taz Wake, instructor της SANS, οι defenders πρέπει να λαμβάνουν υπόψη τα evidence retention windows, τους κινδύνους που σχετίζονται με την ακεραιότητα των logs και τις δυσκολίες συλλογής δεδομένων σε μεγάλη κλίμακα.

Σε ένα περιβάλλον όπου οι attackers προσπαθούν να μοιάζουν με administrators, οι παραδοσιακές υπογραφές και οι λίστες γνωστών indicators δεν επαρκούν.

Το threat hunting του 2026 χρειάζεται κάτι περισσότερο: ποιοτικά telemetry, σωστά οργανωμένες διαδικασίες, συνεχή μέτρηση και δυνατότητα συσχέτισης συμπεριφορών σε ολόκληρο το περιβάλλον.

Και ίσως αυτό είναι το σημαντικότερο μήνυμα του SANS survey: πριν επενδύσει ένας οργανισμός σε ακόμη ένα εργαλείο detection ή σε έναν νέο AI agent, πρέπει να βεβαιωθεί ότι έχει τα δεδομένα πάνω στα οποία θα μπορέσει πραγματικά να λειτουργήσει.