Unit 2 / 11

Analisis Log dan SIEM: Mengasingkan Acara daripada Kebisingan dengan Kepintaran Buatan

Keuntungan:

  • Fahami bahawa kecerdasan buatan meringkaskan dan mengumpulkan beribu-ribu baris log, menetapkan garis masa dan menyerlahkan corak yang mencurigakan, tetapi penganalisis memutuskan bahawa peristiwa itu adalah serangan sebenar dengan log mentah
  • Keupayaan untuk menggunakan garis dasar (tingkah laku normal) semasa menilai penggera SIEM dan cara menghapuskan positif palsu tanpa konteks dan cara anomali tidak dapat ditafsirkan
  • Keupayaan untuk memperoleh tabiat mengesahkan rantaian peristiwa yang ditubuhkan oleh kecerdasan buatan dalam log mentah dan menghapuskan korelasi palsu

Seorang penganalisis keselamatan menghabiskan sebahagian besar harinya membaca log. Log ialah baris teks yang menandakan masa apa yang berlaku pada sistem: siapa yang log masuk bila, fail mana yang diakses, sambungan mana yang ditolak. Masalahnya bukan kerana kayu balak terlalu sedikit, malah banyaknya sehingga menyesakkan. Organisasi bersaiz sederhana menghasilkan ratusan juta baris log setiap hari. Dalam timbunan ini, kesan serangan sebenar adalah jarum dalam timbunan jerami. SIEM (Maklumat Keselamatan dan Pengurusan Acara - sistem yang mengumpul dan mengaitkan log daripada sumber yang berbeza dalam satu pusat dan menghasilkan penggera berasaskan peraturan) ada untuk mencari jarum ini; tetapi kebanyakan penggera yang dijana SIEM juga adalah positif palsu (penggera sia-sia yang sebenarnya bukan ancaman). Tugas sebenar penganalisis adalah untuk mengeluarkan isyarat sebenar daripada bunyi ini.

Kecerdasan buatan adalah bantuan yang kuat dalam pengisihan ini. Ia boleh membaca beribu-ribu baris log dalam beberapa saat dan meringkaskannya dalam bahasa manusia, berkelompok corak berulang, menerangkan rangkaian peristiwa sebagai "pertama ini berlaku, kemudian itu," dan menerangkan sebab penggera kelihatan mencurigakan. Tetapi AI tidak tahu apa yang dimaksudkan dengan log dalam konteks institusi: "akses pada pukul 3 pagi" ialah serangan di satu institusi, syif malam biasa di institusi lain. Jadi AI merumuskan dan membenderakan log, tetapi penganalisis memutuskan sama ada sesuatu peristiwa adalah serangan sebenar dan mengesahkannya dengan log mentah.

Langkah-langkah analisis log

Begini cara anda menjalankan analisis log/SIEM langkah demi langkah dengan AI:

  1. Kumpul dan anonimkan. Keluarkan serpihan log yang berkaitan; gantikan IP sebenar, nama pengguna, nama hos dalaman dengan ruang letak (USER_A, IC_IP_1). Jangan sekali-kali mengeksport data mentah seperti kepada alat luaran.
  2. Berikan konteksnya. Beritahu AI sumber log (tembok api, log peristiwa Windows, pelayan web), apakah tingkah laku biasa dan perkara yang anda cari. Analisis log tanpa konteks adalah mengelirukan.
  3. Ringkaskan dan agregat. Minta AI untuk mengumpulkan beribu-ribu baris mengikut jenis acara, mengekstrak kiraan kejadian dan membuat garis masa.
  4. Tandakan corak yang mencurigakan. Serlahkan corak seperti "satu log masuk yang berjaya selepas log masuk yang tidak berjaya", "banyak fail diakses dalam tempoh yang singkat", "sambungan rangkaian kepunyaan proses yang tidak diketahui".
  5. Sahkan dengan bukti mentah. Cari dan sahkan setiap corak yang ditanda AI dalam baris log sebenar. Juga imbas sendiri kawasan yang AI terlepas.
  6. Keputusan dan pendaftaran. Isytiharkan peristiwa sebenar sebagai penganalisis, buka tiket, dan dokumenkan bahawa AI hanyalah pemecut.

Beberapa istilah: Sumber log ialah sistem yang menghasilkan log. Korelasi menghimpunkan peristiwa daripada sumber yang berbeza dan memahaminya (log masuk VPN + akses fail + pemindahan data = kemungkinan kebocoran). Garis dasar ialah ukuran tingkah laku normal sistem; Anomali hanya masuk akal berbanding garis dasar. UEBA (Analitis Tingkah Laku Pengguna dan Entiti) ialah pendekatan berasaskan AI yang mempelajari tingkah laku biasa setiap pengguna dan membenderakan penyelewengan.

carta perbandingan

Pendekatan

Bagaimana ia berfungsi

titik kuat

kelemahan

SIEM berasaskan peraturan

Peraturan "jika-maka" tetap

Telus, boleh dijelaskan

Terlepas serangan yang tidak diketahui, banyak positif palsu

Pengesanan berasaskan tandatangan

Memadankan corak buruk yang diketahui

Cepat pada ancaman yang diketahui

Buta kepada serangan baru/berubah

Anomali/UEBA (AI)

Mendapati penyelewengan daripada biasa

Boleh menangkap yang tidak diketahui

Anomali = tidak menyerang; risiko positif palsu

Ringkasan dengan AI

Meringkaskan log dalam bahasa

Kelajuan, kebolehbacaan

Tiada konteks, risiko halusinasi

Penganalisis (manusia)

Komen dengan konteks

keputusan, tanggungjawab

Lambat, penat, tak skali

Persediaan yang betul bukan untuk memilih satu tetapi untuk melapis: SIEM dan tandatangan secara kasar menapis bunyi, AI meringkaskan dan menyerlahkan, penganalisis mengesahkan dan membuat keputusan.

tiga kes mini

Kes 1 — 50,000 baris, 6 minit. Seorang penganalisis menamakan 50,000 baris log akses daripada pelayan web kepada AI. AI menyimpulkan bahawa satu IP luaran merangkak / laluan admin dengan 12,000 permintaan dalam 3 jam, mencuba 480 parameter berbeza dan menerima 200 respons 3 kali. Penganalisis menemui 3 permintaan yang berjaya ini dalam log mentah, mengesahkan ia adalah serangan penghitungan laluan sebenar, dan menyekat IP. Membaca 50,000 baris dengan tangan akan mengambil masa berjam-jam; Ringkasan itu mengurangkannya kepada 6 minit, tetapi ia adalah keputusan penganalisis.

Kes 2 — Korelasi yang direka-reka. Penganalisis lain memberitahu AI, "huraikan rantaian serangan dalam log ini." AI ​​membina cerita lancar: "Pada 02:11, USER_B meningkatkan keistimewaan dan mengeksport data." Penganalisis membuka log mentah sebelum menulisnya dalam laporan; sedangkan dalam log tidak terdapat peningkatan keistimewaan mahupun pemindahan data — model itu sesuai dengan rangkaian peristiwa biasa ke dalam "kisah serangan". Penganalisis mengeluarkan tuntutan itu. Pelajaran: Setiap rantai yang diberitahu oleh AI harus disahkan dalam log.

Kes 3 — Syif malam positif palsu. Model UEBA membenderakan pengguna yang mengakses 900 fail pada 3 pagi sebagai "anomali berisiko tinggi." Penganalisis menyemak konteks: pengguna ialah pengendali sandaran dan tugas ini dijalankan pada 03:00 setiap malam; Garis dasar tidak dilihat. Penggera adalah positif palsu. Penganalisis menetapkan peraturan dan menambah operator ini ke senarai pengecualian. Anomali tidak selalunya serangan; Tanpa konteks, penggera adalah bunyi.

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Periksa log ini, beritahu saya jika ada serangan.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Gesaan ini mengandungi IP dan pengguna sebenar (pelanggaran privasi), tidak memberitahu sumber log dan tingkah laku biasa, tidak meminta AI untuk bukti dan penilaian positif palsu. AI boleh mengelirukan anda dengan satu ayat, "ya, ada serangan."

Gesaan kuat:

Peranan anda: Penolong penganalisis SOC menyediakan DRAFT analisis. Jangan buat keputusan, jangan isytiharkan serangan. Ini ialah log akses tanpa nama bagi pelayan web (IP dan pengguna bertopeng). Trafik biasa: 100-300 permintaan/jam semasa waktu perniagaan, kebanyakannya laluan /produk dan /kereta. Tugas anda: (1) peristiwa gugusan mengikut jenis dan sumber, berikan bilangan kejadian, (2) corak bendera yang menyimpang daripada garis dasar, (3) tunjukkan untuk setiap bendera yang log garisan itu berdasarkannya, (4) tuliskan kebarangkalian positif palsu bagi setiap satu dan sebabnya. Sisipan talian pemasangan/IOC; Tandai "[penganalisis penganalisis]" di mana anda tidak pasti.[log tanpa nama di sini]

Tuntutan yang kuat mengehadkan peranan, menyediakan konteks dan garis dasar, dan memerlukan penglibatan dengan bukti dan penilaian positif palsu.

Templat gesaan yang boleh disalin

TEMPLAT RINGKASAN LOGYang berikut tanpa nama [sumber log: cth. Ringkaskan log [firewall]: (1) kumpulan mengikut jenis acara dan berikan bilangan kejadian setiap kumpulan, (2) ekstrak bilangan sumber/sasaran unik, (3) wujudkan garis masa (peristiwa pertama-terakhir, waktu puncak), (4) senaraikan 5 anomali yang menonjol dengan garis bukti. Membuat keputusan; ringkasnya sahaja. Log: [tampal]

TEMPLATE KORELASIMenghubungkaitkan peristiwa tanpa nama dari semasa ke semasa dan entiti dan membina rantaian peristiwa yang mungkin; TETAPI, untuk setiap langkah, nyatakan baris log mana ia berdasarkan, dan tandakan langkah yang tidak mempunyai asas sebagai "[tiada asas - mesti disahkan]". Tulis penjelasan alternatif yang berniat baik juga. Acara: [tampal]

TEMPLAT PENGHAPUSAN POSITIF PALSUUntuk penggera ini, hasilkan sekurang-kurangnya 3 penjelasan (positif palsu) yang bertujuan baik untuk tafsiran serangan dan tuliskan log/bukti tambahan yang perlu saya lihat untuk mengesahkan setiap satu. Kemudian tentukan bukti tambahan yang memihak kepada serangan itu dan yang menentangnya. Penggera: [tampal]

TEMPLAT EKSTRAKSI GARIS MASA: Satu garis masa kronologi diekstrak daripada log tanpa nama ini: setiap baris dalam format [masa] [entiti] [peristiwa] [log sumber]. Menambah acara tanpa cap masa. Jangan buat jurang; Jika tiada, tulis "[hilang]". Log: [tampal]

Kesilapan biasa

  • Analisis tanpa konteks. Komen yang dibuat tanpa menyebut sumber log dan tingkah laku biasa (garis dasar) adalah mengelirukan; "anomali" mendapat makna dengan konteks.
  • Tidak mengesahkan rantaian yang ditubuhkan oleh AI. Model boleh menyambungkan peristiwa biasa kepada cerita serangan; Sahkan setiap langkah dalam log mentah.
  • Menganggap anomali sebagai serangan. Tanda UEBA ialah hipotesis; Hapuskan punca yang tidak bersalah seperti sandaran, penyelenggaraan, perisian baharu.
  • Mengeksport data mentah tanpa bertopeng. IP/pengguna/hos sebenar ialah pelanggaran KVKK dan hadiah peta rangkaian kepada penyerang.
  • Jangan percaya ringkasan negatif dan berhenti menyemak imbas. Jalankan pertanyaan sistematik anda sendiri (jenis insiden kritikal, IOC baharu) walaupun AI mengatakan "tidak penting".
Petua: Sentiasa minta "menunjukkan garis bukti" apabila meminta AI meringkaskan log. Jangan mengambil serius sebarang penemuan tanpa garis bukti; Peraturan yang satu ini memotong kebanyakan halusinasi.
Awas: Mengetepikan amaran SIEM hanya kerana AI mengatakan "positif palsu" boleh menutup serangan sebenar. Juga semak secara bebas penggera yang AI dipanggil "tidak penting"; Keputusan penutupan adalah milik penganalisis dan direkodkan.

Secara ringkasnya

Intipati analisis log dan SIEM adalah untuk mengekstrak isyarat sebenar daripada longgokan bunyi yang besar. Dalam pengisihan ini, AI meringkaskan log dalam beberapa saat, mengelompokkan corak, menetapkan garis masa dan menyerlahkan suspek — tetapi tidak mengetahui konteks institusi dan boleh membuat acara. Jadi persediaan yang betul adalah berlapis-lapis: peraturan/tandatangan ditapis secara kasar, AI meringkaskan dan bendera, penganalisis mengesahkan dengan log mentah dan membuat keputusan. Tiga prinsip melindungi anda: konteks (tiada anomali yang ditafsirkan tanpa garis dasar), bukti (setiap penemuan terikat pada garis log mentah), kawalan bebas (apa yang disebut AI sebagai kawasan "bersih" juga diimbas). Dan sentiasa bekerja tanpa nama.

Tugasan permohonan

Ambil serpihan log sampel (sama ada tanpa nama daripada sistem anda sendiri atau daripada set data sampel). Mula-mula, ringkaskannya kepada AI dengan templat "Ringkasan Log". Kemudian gunakan templat "Penghapusan Positif Palsu" untuk setiap tiga penemuan paling ketara dan sahkan setiap penemuan diri anda dalam log mentah. Akhir sekali, perhatikan perbezaan antara ringkasan AI dan bacaan mentah anda: Apa yang AI terlepas, apa yang dibuatnya, apa yang dibuatnya dengan betul?

senarai semak

  • [ ] Saya menamakan log itu; IP sebenar/pengguna/hos bertopeng.
  • [ ] Saya memberikan AI sumber log dan tingkah laku normal (garis dasar).
  • [ ] Saya meminta baris log bukti untuk setiap penemuan dan mengesahkannya dalam log mentah.
  • [ ] Saya mengesahkan setiap langkah rantaian peristiwa yang ditubuhkan oleh AI, menghapuskan fabrikasi.
  • [ ] Saya mempertimbangkan sekurang-kurangnya satu penjelasan positif palsu untuk setiap penggera.
  • [ ] Saya juga mengimbas kawasan yang AI ​​ panggil "bersih/tidak penting".
  • [ ] Sebagai penganalisis, saya membuat keputusan dan rekod kejadian; Saya mendokumentasikan AI sebagai pemecut.