ትርፍ፡
- አርቴፊሻል ኢንተለጀንስ በሺዎች የሚቆጠሩ የሎግ መስመሮችን ጠቅለል አድርጎ እንደሚያጠቃልል፣ የጊዜ መስመር እንደሚያዘጋጅ እና አጠራጣሪ ንድፎችን እንደሚያሳይ ይረዱ፣ ነገር ግን ተንታኙ ክስተቱ በጥሬ ምዝግብ ማስታወሻው እውነተኛ ጥቃት መሆኑን ወስኗል።
- የ SIEM ማንቂያ ሲገመገሙ የመነሻ መስመርን (የተለመደ ባህሪን) የመተግበር ችሎታ እና የውሸት አወንታዊ ሁኔታዎችን ያለ አውድ እንዴት ማስወገድ እንደሚቻል እና ያልተለመደው እንዴት ሊተረጎም እንደማይችል
- በጥሬው መዝገብ ውስጥ በአርቴፊሻል ኢንተለጀንስ የተመሰረተውን የክስተቶች ሰንሰለት የማጣራት እና የተዛቡ ግንኙነቶችን የማስወገድ ልምድ የማግኘት ችሎታ
የደህንነት ተንታኝ አብዛኛውን ጊዜውን የምዝግብ ማስታወሻዎችን በማንበብ ያሳልፋል። ምዝግብ ማስታወሻ በሲስተሙ ላይ የተከሰተውን የጊዜ ማህተም የሚያረጋግጥ የጽሑፍ መስመር ነው፡ ማን መቼ እንደገባ፣ የትኛው ፋይል እንደደረሰ፣ የትኛው ግንኙነት ውድቅ ተደርጓል። ችግሩ በጣም ትንሽ ሎግ አለመኖሩ ሳይሆን በዛው በዛው በመታፈን ነው። መካከለኛ መጠን ያለው ድርጅት በቀን በመቶ ሚሊዮኖች የሚቆጠሩ የእንጨት መስመሮችን ያመርታል. በዚህ ክምር ውስጥ የእውነተኛ ጥቃት ዱካ በሳር ውስጥ ያለው መርፌ ነው. SIEM (የደህንነት መረጃ እና የክስተት አስተዳደር - በአንድ ማእከል ውስጥ ከተለያዩ ምንጮች የምዝግብ ማስታወሻዎችን የሚሰበስብ እና የሚያገናኝ እና ደንብ ላይ የተመሰረቱ ማንቂያዎችን የሚያመርት ስርዓት) ይህንን መርፌ ለማግኘት እዚያ ይገኛል; ነገር ግን SIEM የሚያመነጫቸው አብዛኛዎቹ ማንቂያዎች የውሸት አወንታዊ ናቸው (ከከንቱ ማንቂያዎች በእውነቱ አስጊ ያልሆኑ)። የተንታኙ እውነተኛ ስራ እውነተኛውን ምልክት ከዚህ ጫጫታ ማውጣት ነው።
ሰው ሰራሽ የማሰብ ችሎታ በዚህ መደርደር ላይ ኃይለኛ እገዛ ነው። በሺዎች የሚቆጠሩ የሎግ መስመሮችን በሰከንዶች ውስጥ ማንበብ እና በሰዎች ቋንቋ ማጠቃለል ይችላል ፣ ተደጋጋሚ ቅጦችን ሰብስብ ፣ የክስተቶችን ሰንሰለት “መጀመሪያ ይህ ተከሰተ ከዚያ በኋላ” ሲል ይገልፃል እና ማንቂያ ለምን አጠራጣሪ እንደሚመስል ያብራራል። ነገር ግን AI ሎግ በተቋሙ አውድ ውስጥ ምን ማለት እንደሆነ አያውቅም፡ "በጠዋቱ 3am መድረስ" በአንድ ተቋም ውስጥ የሚደረግ ጥቃት ነው፣ በሌላኛው የምሽት ፈረቃ የተለመደ ነው። ስለዚህ AI ምዝግብ ማስታወሻውን ያጠቃልላል እና ይጠቁማል ፣ ግን ተንታኙ አንድ ክስተት እውነተኛ ጥቃት መሆኑን ይወስናል እና በጥሬ ምዝግብ ማስታወሻው ያረጋግጣል።
የምዝግብ ማስታወሻዎች ደረጃዎች
የደረጃ በደረጃ ምዝግብ ማስታወሻ/SIEM ትንታኔን ከ AI ጋር እንዴት እንደሚያሄዱ እነሆ፡-
- ሰብስብ እና ማንነታቸውን አይገልጹ። ተገቢውን የምዝግብ ማስታወሻ ቁራጭ ያስወግዱ; ትክክለኛ አይፒዎችን፣ የተጠቃሚ ስሞችን፣ የውስጥ አስተናጋጅ ስሞችን በቦታ ያዥ (USER_A፣ IC_IP_1) መተካት። እንደ ውጫዊ መሳሪያ ጥሬ መረጃን በጭራሽ ወደ ውጭ አትላክ።
- አውዱን ስጡ። የምዝግብ ማስታወሻውን ምንጭ (ፋየርዎል ፣ የዊንዶውስ ክስተት ሎግ ፣ የድር አገልጋይ) ፣ መደበኛ ባህሪ ምን እንደሆነ እና ምን እንደሚፈልጉ ለ AI ይንገሩ። የሎግ ትንተና ያለ ዐውደ-ጽሑፍ አሳሳች ነው።
- ማጠቃለል እና ማጠቃለል. AI በሺዎች የሚቆጠሩ ረድፎችን በክስተቶች ዓይነቶች እንዲያሰባስብ፣ የክስተቶች ብዛት እንዲያወጣ እና የጊዜ መስመር እንዲፈጥር ጠይቅ።
- አጠራጣሪ ንድፎችን ጠቁመዋል። እንደ "ከተሳኩ መግቢያዎች በኋላ አንድ የተሳካ መግቢያ"፣ "በአጭር ጊዜ ውስጥ ብዙ የፋይል መዳረሻዎች"፣ "ያልታወቀ ሂደት የሆነ የአውታረ መረብ ግንኙነት" ያሉ ቅጦችን ያድምቁ።
- በጥሬ ማስረጃ ያረጋግጡ። በእውነተኛው የምዝግብ ማስታወሻ መስመሮች ውስጥ AI ባንዲራውን የሚያቀርበውን እያንዳንዱን ንድፍ ይፈልጉ እና ያረጋግጡ። እንዲሁም AI ያመለጣቸውን ቦታዎች ለራስዎ ይቃኙ።
- ውሳኔ እና ምዝገባ. ትክክለኛውን ክስተት እንደ ተንታኝ ያውጁ፣ ትኬት ይክፈቱ እና AI አፋጣኝ ብቻ መሆኑን ይመዝግቡ።
ጥቂት ቃላት፡ የሎግ ምንጭ መዝገቡን የሚያመርት ሥርዓት ነው። ቁርኝት ከተለያዩ ምንጮች የሚመጡ ክስተቶችን በአንድ ላይ በማሰባሰብ እና እነሱን ትርጉም በመስጠት ላይ ነው (የቪፒኤን መግቢያ + የፋይል መዳረሻ + የውሂብ ማስተላለፍ = ሊፈስ ይችላል)። የመነሻ መስመር የአንድ ሥርዓት መደበኛ ባህሪ መለኪያ ነው; Anomaly ትርጉም ያለው ከመነሻ መስመር አንጻር ብቻ ነው። UEBA (የተጠቃሚ እና የህጋዊ አካል ባህሪ ትንታኔ) የእያንዳንዱን ተጠቃሚ መደበኛ ባህሪ የሚማር እና ልዩነትን የሚያመለክት AI ላይ የተመሰረተ አካሄድ ነው።
የንጽጽር ሰንጠረዥ
አቀራረብ
እንዴት ነው የሚሰራው
ጠንካራ ነጥብ
ድክመት
በ SIEM ላይ የተመሰረተ
ቋሚ "ከሆነ-ከዚያ" ደንቦች
ግልጽ ፣ ሊገለጽ የሚችል
የማይታወቅ ጥቃትን አምልጦታል፣ ብዙ የውሸት አወንታዊ ጉዳዮች
ፊርማ ላይ የተመሠረተ ማወቂያ
ከሚታወቀው መጥፎ ስርዓተ-ጥለት ጋር ይዛመዳል
በሚታወቀው ስጋት ላይ ፈጣን
ዕውር ወደ አዲስ/የተለወጠ ጥቃት
Anomaly/UEBA (AI)
ከተለመደው ልዩነትን ያገኛል
ያልታወቀን መያዝ ይችላል።
Anomaly = ጥቃት አይደለም; የውሸት አወንታዊ አደጋ
ማጠቃለያ ከ AI ጋር
የምዝግብ ማስታወሻውን በቋንቋ ያጠቃልላል
ፍጥነት ፣ ተነባቢነት
ምንም አውድ የለም፣ የማሰብ አደጋ
ተንታኝ (ሰው)
ከአውድ ጋር አስተያየቶች
ውሳኔ, ኃላፊነት
ቀስ ብሎ፣ ይደክማል፣ አይመዘንም።
ትክክለኛው ማዋቀር አንዱን መምረጥ ሳይሆን መደራረብ ነው፡ SIEM እና ፊርማ በግምት ድምፁን ያጣራል፣ AI ያጠቃልላል እና ያደምቃል፣ ተንታኝ አረጋግጦ ይወስናል።
ሶስት ጥቃቅን ጉዳዮች
ጉዳይ 1 - 50,000 መስመሮች, 6 ደቂቃዎች. አንድ ተንታኝ ከድር አገልጋይ ወደ AI 50,000 የመዳረሻ ምዝግብ ማስታወሻዎችን ስም ይሰርዛል። አንድ ውጫዊ አይፒ በ3 ሰአታት ውስጥ 12,000 ጥያቄዎችን በመያዝ 480 የተለያዩ መለኪያዎችን ሞክሯል እና 200 ምላሾችን 3 ጊዜ በመጎተት/አስተዳዳሪ መንገዶችን እንደጎበኘ ኤአይኤ ያሳያል። ተንታኙ እነዚህን 3 የተሳካላቸው ጥያቄዎች በጥሬ ምዝግብ ማስታወሻው ውስጥ አገኛቸው፣ የእውነተኛ መንገድ መቁጠር ጥቃት መሆኑን አረጋግጦ አይፒውን አግዶታል። 50,000 መስመሮችን በእጅ ማንበብ ሰዓታትን ይወስዳል; ማጠቃለያው ወደ 6 ደቂቃዎች ቆርጦታል, ግን የተንታኙ ውሳኔ ነበር.
ጉዳይ 2 - የተቀናጀ ግንኙነት. ሌላ ተንታኝ ለኤአይኤ “በዚህ ምዝግብ ማስታወሻ ውስጥ ያለውን የጥቃት ሰንሰለት ግለጽ” ይለዋል። AI ፈሳሽ ታሪክን ይገነባል፡- "በ02፡11 USER_B ልዩ መብትን ከፍ አድርጎ ውሂቡን ወደ ውጭ ልኳል።" ተንታኙ በሪፖርቱ ውስጥ ከመጻፉ በፊት ጥሬውን ሎግ ይከፍታል; በምዝግብ ማስታወሻው ውስጥ ምንም ልዩ መብት መጨመርም ሆነ የውሂብ ማስተላለፍ የለም - ሞዴሉ ከተለመዱት የዝግጅቶች ሰንሰለት ጋር "የጥቃት ታሪክ" ጋር ይጣጣማል። ተንታኙ የይገባኛል ጥያቄውን ያወጣል። ትምህርት፡ AI የሚናገረው እያንዳንዱ ሰንሰለት በምዝግብ ማስታወሻው ውስጥ መረጋገጥ አለበት።
ጉዳይ 3 - የምሽት ፈረቃ የውሸት አዎንታዊ። የUEBA ሞዴል አንድ ተጠቃሚ 900 ፋይሎችን በጠዋቱ 3፡00 ላይ የሚደርሰውን እንደ "ከፍተኛ ስጋት ያለው ያልተለመደ ችግር" ሲል ይጠቁማል። ተንታኙ አውዱን ይፈትሻል፡ ተጠቃሚው የመጠባበቂያ ኦፕሬተር ነው እና ይህ ስራ በየምሽቱ 03፡00 ላይ ይሰራል። መነሻው አልታየም። ማንቂያው የውሸት አዎንታዊ ነው። ተንታኙ ደንቡን ያዘጋጃል እና ይህንን ኦፕሬተር ወደ ልዩ ዝርዝር ያክላል። Anomaly ሁልጊዜ ጥቃት አይደለም; አውድ ከሌለ ማንቂያ ጫጫታ ነው።
ደካማ ጥያቄ / ጠንካራ ጥያቄ
ደካማ ጥያቄ፡
ይህን መዝገብ መርምሩ፣ ጥቃት ካለ ንገረኝ።[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
ይህ ጥያቄ ትክክለኛውን አይፒ እና ተጠቃሚ (የግላዊነት ጥሰት) ይይዛል፣ የምዝግብ ማስታወሻውን ምንጭ እና መደበኛ ባህሪን አይናገርም ፣ AI ለምስረጃ እና የውሸት አወንታዊ ግምገማ አይጠይቅም። AI በአንድ ዓረፍተ ነገር ሊያሳስትህ ይችላል፣ "አዎ፣ ጥቃት አለ።"
ኃይለኛ ጥያቄ፡-
የእርስዎ ሚና፡ የ SOC ተንታኝ ረዳት ትንታኔ ረቂቅ በማዘጋጀት ላይ። አይወስኑ፣ ጥቃትን አይውጁ። ይህ ስም-አልባ የድር አገልጋይ መዳረሻ ሎግ ነው (አይፒዎች እና ተጠቃሚዎች ጭንብል ተሸፍነዋል)። መደበኛ ትራፊክ፡- ከ100-300 ጥያቄዎች/ሰዓት በስራ ሰአታት፣በአብዛኛው/ምርት እና/ጋሪ መንገዶች። የእርስዎ ተግባር፡- (1) ክስተቶችን በአይነት እና በምንጭ ክላስተር፣ የክስተቶችን ብዛት መስጠት፣ (2) ከመነሻ መስመር የራቁ ባንዲራዎች፣ (3) ለእያንዳንዱ ባንዲራ በየትኛው የምዝግብ ማስታወሻ መስመር ላይ እንደተመሰረተ ያሳያል፣ (4) ለእያንዳንዱ የውሸት አዎንታዊ እድል ይፃፉ እና ለምን። ተስማሚ መስመር / IOC ማስገቢያ; እርግጠኛ በማይሆኑበት ቦታ ላይ "[ተንታኝ አረጋግጥ]" ምልክት ያድርጉ።[ስም የለሽ መዝገብ እዚህ]
ጠንካራው የይገባኛል ጥያቄ ሚናውን ይገድባል፣ አውድ እና መነሻ ያቀርባል፣ እና ከማስረጃ ጋር መሳተፍ እና የውሸት አወንታዊ ጉዳዮችን መገምገምን ይጠይቃል።
ሊገለበጡ የሚችሉ የጥያቄ አብነቶች
የመግቢያ ማጠቃለያ አብነት የሚከተለው ስም-አልባ [የምዝግብ ማስታወሻ ምንጭ፡- ለምሳሌ የ [ፋየርዎል] ምዝግብ ማስታወሻን ማጠቃለል፡ (1) በቡድን በቡድን በቡድን የተከሰቱትን ብዛት ስጡ፣ (2) ልዩ የሆኑትን ምንጮች/ዒላማዎች ቁጥር ማውጣት፣ (3) የጊዜ መስመር (የመጀመሪያው የመጨረሻ ክስተት፣ ከፍተኛ ሰዓት) መመስረት፣ (4) 5ቱ ታዋቂ ያልሆኑትን በማስረጃ መስመር ይዘርዝሩ። ውሳኔ መስጠት; ለማጠቃለል ያህል። መዝገብ: [ለጥፍ]
ዝምድና አብነት ማንነታቸው ያልታወቁ ክስተቶችን በጊዜ እና በአካል ማዛመድ እና ሊሆኑ የሚችሉ የክስተቶች ሰንሰለት መገንባት፤ ግን ለእያንዳንዱ እርምጃ በየትኛው የምዝግብ ማስታወሻ መስመር ላይ የተመሰረተ እንደሆነ ያመልክቱ እና ምንም መሰረት የሌለውን ደረጃ "[መሠረት የሌለው - መረጋገጥ አለበት]" ብለው ምልክት ያድርጉበት. በደንብ የታሰበበት አማራጭም ይጻፉ። ክስተቶች: [ለጥፍ]
የውሸት አወንታዊ የማስወገጃ አብነት ለዚህ ማንቂያ ቢያንስ 3 ጥሩ የታሰቡ (ውሸት አወንታዊ) ለጥቃቱ አተረጓጎም ያቅርቡ እና እያንዳንዱን ለማረጋገጥ ምን ተጨማሪ ምዝግብ ማስታወሻ/ማስረጃ ማየት እንዳለብኝ ይፃፉ። ከዚያም ለጥቃቱ የትኛው ተጨማሪ ማስረጃ እንደሆነ እና የትኛው ተቃራኒ እንደሆነ ይወስኑ። ማንቂያ: [ለጥፍ]
የጊዜ መስመር ማውጣት አብነት፡ አንድ ነጠላ የጊዜ ቅደም ተከተል ከእነዚህ ስም-አልባ ምዝግብ ማስታወሻዎች የወጣ ነው፡ እያንዳንዱ መስመር በቅርጸት [ጊዜ] [አካል] [ክስተት] [ምንጭ መዝገብ]። ያለ የጊዜ ማህተም ክስተት ማከል። ክፍተቶቹን አያድርጉ; የጎደለ ከሆነ "[የጠፋ]" ብለው ይጻፉ። መዝገቦች: [ለጥፍ]
የተለመዱ ስህተቶች
- ያለ አውድ ትንተና። የምዝግብ ማስታወሻውን ምንጭ እና መደበኛ ባህሪ (መሰረታዊ) ሳይጠቅሱ የተሰጡ አስተያየቶች አሳሳች ናቸው; “Anomaly” ከዐውደ-ጽሑፉ ጋር ትርጉም ያገኛል።
- በ AI የተቋቋመውን ሰንሰለት አለመረጋገጥ. ሞዴሉ ተራ ክስተቶችን ከጥቃት ታሪክ ጋር ማገናኘት ይችላል; በጥሬ ምዝግብ ማስታወሻ ውስጥ እያንዳንዱን ደረጃ ያረጋግጡ።
- ለጥቃቱ ያልተለመደ ስህተት። የ UEBA ምልክት መላምት ነው; እንደ ምትኬ ፣ ጥገና ፣ አዲስ ሶፍትዌር ያሉ ንጹህ ምክንያቶችን ያስወግዱ።
- ያለ ጭንብል ጥሬ መረጃ ወደ ውጭ መላክ። ትክክለኛው IP/ተጠቃሚ/አስተናጋጅ ሁለቱም የKVKK ጥሰት እና ለአጥቂው የኔትወርክ ካርታ ስጦታ ነው።
- አሉታዊውን ማጠቃለያ አትመኑ እና ማሰስ ያቁሙ። AI "ምንም አስፈላጊ ነገር የለም" ቢልም የራስዎን ስልታዊ መጠይቅ (ወሳኝ የክስተት አይነቶች፣ አዲስ አይኦሲዎች) ያሂዱ።
ጠቃሚ ምክር: AI ምዝግብ ማስታወሻውን ሲያጠቃልል ሁልጊዜ "የማስረጃ መስመርን ለማሳየት" ይጠይቁ. ያለ ማስረጃ መስመር ማንኛውንም ግኝት በቁም ነገር አይውሰዱ; ይህ አንድ ህግ ብዙ ቅዠቶችን ያስወግዳል።
ይጠንቀቁ፡ AI “የውሸት አወንታዊ” ስላለ ብቻ የSIEM ማንቂያን ማሰናበት እውነተኛ ጥቃትን መሸፈን ሊሆን ይችላል። እንዲሁም AI "አስፈላጊ ያልሆነ" ብሎ የሚጠራውን ማንቂያ በተናጥል ያረጋግጡ ፣ የመዘጋቱ ውሳኔ የተንታኙ ነው እና ተመዝግቧል።
በማጠቃለያው
የሎግ እና የሲኢኤም ትንተና ዋናው ነገር ትክክለኛውን ምልክት ከትልቅ የጩኸት ክምር ማውጣት ነው። በዚህ መደርደር፣ AI መዝገቡን በሰከንዶች ያጠቃልላል፣ ጥለቶችን ይሰበስባል፣ የጊዜ መስመር ያስቀምጣል እና ተጠርጣሪውን ያደምቃል - ግን ተቋማዊ ሁኔታን አያውቅም እና ክስተቶችን ሊፈጥር ይችላል። ስለዚህ ትክክለኛው ማዋቀር ተደራርቧል፡ ህጉ/ፊርማው በግምት ያጣራል፣ AI ጠቅለል አድርጎ ይጠቁማል፣ ተንታኙ በጥሬው መዝገብ አረጋግጦ ውሳኔ ይሰጣል። ሶስት መርሆች እርስዎን ይከላከላሉ፡ አውድ (ያለ መነሻ ያልተተረጎመ ያልተለመደ)፣ ማስረጃ (እያንዳንዱ ግኝት ከጥሬ ሎግ መስመር ጋር የተሳሰረ ነው)፣ ገለልተኛ ቁጥጥር (ኤአይኤ “ንፁህ” ብሎ የሚጠራው አካባቢ እንዲሁ ይቃኛል)። እና ሁልጊዜ ስም-አልባ ሆነው ይሰራሉ።
የመተግበሪያ ተግባር
የናሙና የምዝግብ ማስታወሻ ቁራጭ ይውሰዱ (ከእራስዎ ስርዓት ወይም ከናሙና የውሂብ ስብስብ) ስም-አልባ። በመጀመሪያ በ "Log Summarization" አብነት ወደ AI ያጠቅልሉት። ከዚያ ለእያንዳንዱ ሶስት በጣም ታዋቂ ግኝቶች "የውሸት አወንታዊ ማስወገጃ" አብነት ይተግብሩ እና እያንዳንዱን በጥሬው መዝገብ ውስጥ ማግኘቱን ያረጋግጡ። በመጨረሻም፣ በ AI ማጠቃለያ እና በጥሬው ንባብዎ መካከል ያለውን ልዩነት ልብ ይበሉ፡ AI ምን ናፈቀው፣ ምን ሰራው፣ ምን አመጣው?
የማረጋገጫ ዝርዝር
- [] የምዝግብ ማስታወሻውን ስም አልገለጽኩትም; እውነተኛ አይፒ/ተጠቃሚ/አስተናጋጅ ጭምብል ተሸፍኗል።
- [] AI የምዝግብ ማስታወሻውን ምንጭ እና መደበኛ ባህሪ (መሰረታዊ) ሰጠሁት።
- [ ] ለእያንዳንዱ ግኝት የማስረጃ መዝገብ መስመር ጠይቄ በጥሬው መዝገብ ውስጥ አረጋግጣለሁ።
- [ ] በአይአይ የተቋቋመውን የክስተት ሰንሰለት እያንዳንዱን እርምጃ አረጋግጫለሁ፣ አፈሩን በማውጣት።
- [ ] ለእያንዳንዱ ማንቂያ ቢያንስ አንድ የውሸት አወንታዊ ማብራሪያ ተመለከትኩ።
- [] እንዲሁም AI "ንፁህ/አስፈላጊ ያልሆኑ" ብሎ የሚጠራቸውን ቦታዎች ቃኘሁ።
- [ ] ተንታኝ እንደመሆኔ, ውሳኔውን እና የአደጋውን መዝገብ ወሰንኩ; AI እንደ ማጣደቢያ ሰነድ አድርጌያለሁ።