Vahid 2 / 11

Log və SIEM Analizi: Süni İntellektlə Hadisənin Səs-küydən Ayrılması

Qazanclar:

  • Anlayın ki, süni intellekt minlərlə jurnal xəttini ümumiləşdirir və qruplaşdırır, vaxt cədvəli yaradır və şübhəli nümunələri vurğulayır, lakin analitik hadisənin xam jurnalla real hücum olduğuna qərar verir.
  • SIEM həyəcan siqnalını qiymətləndirərkən ilkin (normal davranış) tətbiq etmək bacarığı və kontekst olmadan yalan pozitivləri necə aradan qaldırmaq və anomaliyanın necə şərh edilə bilməməsi
  • Xam jurnalda süni intellekt tərəfindən qurulmuş hadisələr zəncirini yoxlamaq və saxta korrelyasiyaları aradan qaldırmaq vərdişini əldə etmək bacarığı

Təhlükəsizlik analitiki gününün çox hissəsini jurnalları oxumaqla keçirir. Jurnal sistemdə baş verənləri qeyd edən mətn xəttidir: kim nə vaxt daxil olub, hansı fayla daxil olub, hansı əlaqə rədd edilib. Problem kündənin çox az olmasında deyil, o qədər çox olmasıdır ki, boğulur. Orta ölçülü bir təşkilat gündə yüz milyonlarla log xətti istehsal edir. Bu qalaqda əsl hücumun izi samanlıqdakı iynədir. SIEM (Security Information and Event Management - müxtəlif mənbələrdən qeydləri bir mərkəzdə toplayan və əlaqələndirən və qaydalara əsaslanan həyəcan siqnalları istehsal edən sistem) bu iynəni tapmaq üçün oradadır; lakin SIEM-in yaratdığı həyəcan siqnallarının əksəriyyəti də yalan pozitivdir (əslində təhlükə olmayan boş həyəcan siqnalları). Analitikin əsl işi bu səs-küydən real siqnal çıxarmaqdır.

Süni intellekt bu çeşidləmədə güclü köməkçidir. O, minlərlə jurnal sətirini saniyələr ərzində oxuya və onları insan dilində ümumiləşdirə, təkrarlanan nümunələri toplaya, hadisələr zəncirini “əvvəl bu oldu, sonra o” kimi təsvir edə və həyəcan siqnalının niyə şübhəli göründüyünü izah edə bilər. Lakin süni intellekt qurumun kontekstində qeydin nə demək olduğunu bilmir: "gecə saat 3-də giriş" bir müəssisədə hücum, digərində normal gecə növbəsidir. Beləliklə, AI jurnalı ümumiləşdirir və qeyd edir, lakin analitik hadisənin real hücum olub-olmamasına qərar verir və onu xam jurnalla yoxlayır.

Log təhlili mərhələləri

Süni intellekt ilə addım-addım log/SIEM analizini necə yerinə yetirirsiniz:

  1. Toplayın və anonimləşdirin. Müvafiq log fraqmentini çıxarın; faktiki IP-ləri, istifadəçi adlarını, daxili host adlarını yer tutucularla əvəz edin (USER_A, IC_IP_1). Heç vaxt xam məlumatları xarici alətə ixrac etməyin.
  2. Konteksti verin. AI-yə jurnalın mənbəyini (firewall, Windows hadisələr jurnalı, veb server), normal davranışın nə olduğunu və nə axtardığınızı deyin. Kontekstsiz log təhlili yanlışdır.
  3. Ümumiləşdirin və birləşdirin. Süni intellektdən minlərlə cərgəni hadisə növlərinə görə qruplaşdırmaq, baş vermə saylarını çıxarmaq və vaxt qrafiki yaratmağı xahiş edin.
  4. Şübhəli nümunələri qeyd edin. "Uğursuz girişlərdən sonra bir uğurlu giriş", "qısa müddət ərzində bir çox fayla giriş", "naməlum prosesə aid şəbəkə bağlantısı" kimi nümunələri vurğulayın.
  5. Xam dəlillərlə yoxlayın. AI-nin faktiki jurnal sətirlərində işarələdiyi hər nümunəni tapın və təsdiqləyin. Həmçinin AI-nin əldən verdiyi sahələri özünüz üçün skan edin.
  6. Qərar və qeydiyyat. Faktiki hadisəni analitik olaraq elan edin, bilet açın və AI-nin sadəcə sürətləndirici olduğunu sənədləşdirin.

Bir neçə termin: Giriş mənbəyi jurnalı yaradan sistemdir. Korrelyasiya müxtəlif mənbələrdən olan hadisələri bir araya gətirmək və onlara məna verməkdir (VPN girişi + fayl girişi + məlumat ötürülməsi = mümkün sızma). Əsas göstərici sistemin normal davranışının ölçüsüdür; Anomaliya yalnız bazaya nisbətən məna kəsb edir. UEBA (İstifadəçi və Müəssisə Davranış Analitikası) hər bir istifadəçinin normal davranışını öyrənən və kənarlaşmaları qeyd edən süni intellektə əsaslanan yanaşmadır.

müqayisə diaqramı

yanaşma

Necə işləyir

güclü nöqtə

zəiflik

Qaydalara əsaslanan SIEM

Sabit "əgər-onda" qaydaları

Şəffaf, izah edilə bilən

Naməlum hücumu qaçırır, çoxlu yanlış pozitivlər

İmza əsaslı aşkarlama

Məlum pis modelə uyğun gəlir

Bilinən təhlükədə sürətli

Yeni/dəyişmiş hücuma kor

Anomaliya/UEBA (AI)

Normaldan sapma tapır

Bilinməyənləri tuta bilir

Anomaliya = hücum deyil; yalan pozitiv riski

AI ilə ümumiləşdirmə

Giriş dilini ümumiləşdirir

Sürət, oxunaqlılıq

Kontekst yoxdur, hallüsinasiya riski

Analitik (insan)

Kontekstli şərhlər

qərar, məsuliyyət

Yavaş, yorulur, ölçülənmir

Düzgün quraşdırma birini seçmək deyil, lay qurmaqdır: SIEM və imza səs-küyü təxminən süzür, AI ümumiləşdirir və vurğulayır, analitik yoxlayır və qərar verir.

üç mini qutu

1-ci hal — 50.000 sətir, 6 dəqiqə. Analitik veb serverdən AI-yə 50.000 sətir giriş jurnalını anonimləşdirir. Süni intellekt belə qənaətə gəlir ki, bir xarici IP 3 saat ərzində 12.000 sorğu ilə tarandı/admin marşrutları, 480 müxtəlif parametrləri sınadı və 3 dəfə 200 cavab aldı. Analitik bu 3 uğurlu sorğunu xam jurnalda tapır, bunun real yol sayma hücumu olduğunu təsdiqləyir və IP-ni bloklayır. 50.000 sətir əl ilə oxumaq saatlar çəkəcək; Xülasə onu 6 dəqiqəyə endirdi, lakin bu, analitikin qərarı idi.

2-ci hal – Uydurma korrelyasiya. Başqa bir analitik süni intellektə “bu jurnalda hücum zəncirini təsvir edin” deyir. AI maye hekayə qurur: "Saat 02:11-də USER_B imtiyazını artırdı və məlumatları ixrac etdi." Analitik hesabata yazmazdan əvvəl xam jurnalı açır; halbuki jurnalda nə imtiyazların artırılması, nə də məlumat ötürülməsi yoxdur - model tipik hadisələr zəncirini "hücum hekayəsinə" uyğunlaşdırır. Analitik iddianı çıxarır. Dərs: AI-nin dediyi hər bir zəncir jurnalda yoxlanılmalıdır.

3-cü hal - Gecə növbəsi yanlış müsbət. UEBA modeli, səhər saat 3-də 900 fayla daxil olan istifadəçini "yüksək riskli anomaliya" kimi qeyd edir. Analitik konteksti yoxlayır: istifadəçi ehtiyat operatordur və bu iş hər gecə saat 03:00-da işləyir; Əsas xəttə baxılmadı. Siqnal yanlış müsbətdir. Analitik qaydanı təyin edir və bu operatoru istisnalar siyahısına əlavə edir. Anomaliya həmişə hücum deyil; Kontekst olmadan, həyəcan səs-küydür.

Zəif məlumat / Güclü göstəriş

Zəif çağırış:

Bu jurnalı araşdırın, hücum olub-olmadığını deyin.[10.14.2.7 - ahmet.yılmaz - 200 - /admin ...]

Bu sorğu real IP və istifadəçini (məxfiliyin pozulması) ehtiva edir, log mənbəyini və normal davranışını bildirmir, AI-dən sübut və yanlış müsbət qiymətləndirmə tələb etmir. Süni intellekt sizi tək bir cümlə ilə “bəli, hücum var” deyə yoldan çıxara bilər.

Güclü göstəriş:

Sizin rolunuz: DRAFT təhlilini hazırlayan SOC analitikinin köməkçisi. Qərar verməyin, hücum elan etməyin. Bu, veb serverin anonim giriş jurnalıdır (IP-lər və istifadəçilər maskalıdır). Normal trafik: iş saatları ərzində 100-300 sorğu/saat, əsasən /məhsul və /səbət marşrutları. Tapşırıq: (1) hadisələrin növlərinə və mənbəsinə görə qruplaşdırın, hadisələrin sayını verin, (2) əsas xəttdən kənara çıxan bayraq nümunələri, (3) hər bir bayraq üçün onun hansı log xətlərinə əsaslandığını göstərin, (4) hər biri üçün yanlış müsbət ehtimalını yazın və nə üçün. Quraşdırma xətti/IOC daxil edilməsi; Əmin olmadığınız yerdə "[analitik doğrulayın]" qeyd edin.[bura anonim daxil olun]

Güclü iddia rolu məhdudlaşdırır, kontekst və əsas təmin edir və sübutlarla məşğul olmağı və yalan pozitivlərin qiymətləndirilməsini tələb edir.

Kopyalana bilən sorğu şablonları

LOG XÜLASƏ ŞABLONUAşağıdakı anonim [log mənbəyi: məs. [Firewall] jurnalını ümumiləşdirin: (1) hadisə növlərinə görə qruplaşdırın və hər bir qrupun baş vermə sayını verin, (2) unikal mənbə/hədəflərin sayını çıxarın, (3) vaxt qrafiki qurun (ilk-son hadisə, pik saatlar), (4) sübut xətti ilə 5 görkəmli anomaliyaları sadalayın. Qərar vermə; sadəcə xülasə olaraq. Qeyd: [yapışdırın]

KORRELASYON ŞABLANI Anonim hadisələri zaman və obyekt üzrə əlaqələndirin və mümkün hadisələr zəncirini qurun; AMMA, hər bir addım üçün onun hansı jurnal xəttinə əsaslandığını göstərin və heç bir əsası olmayan addımı "[əsas yoxdur - yoxlanılmalıdır]" kimi qeyd edin. Alternativ yaxşı niyyətli izahat da yazın. Hadisələr: [yapışdırın]

YANLIŞ MÜSBƏT LƏNDİRİLMƏ ŞABLONU Bu həyəcan üçün hücumun təfsiri üçün ən azı 3 yaxşı niyyətli (yalan pozitiv) izahat yaradın və hər birini yoxlamaq üçün hansı əlavə jurnala/sübutlara baxmaq lazım olduğunu yazın. Sonra hansı əlavə sübutların hücumun lehinə, hansının isə əleyhinə olduğunu müəyyənləşdirin. Siqnal: [yapışdırın]

ZAMAN QAYDASI ÇIXARMA ŞABLONU: Bu anonim jurnallardan vahid xronoloji qrafiki çıxarılır: hər bir sətir [zaman] [varlıq] [hadisə] [mənbə jurnalı] formatındadır. Vaxt möhürü olmadan tədbir əlavə edilir. Boşluqları doldurmayın; Çatışmırsa, "[itkin]" yazın. Qeydlər: [yapışdırın]

Ümumi səhvlər

  • Kontekstsiz təhlil. Jurnal mənbəyi və normal davranış (əsas göstərici) qeyd edilmədən edilən şərhlər aldadıcıdır; “anomaliya” kontekstlə məna qazanır.
  • AI tərəfindən qurulan zəncirin yoxlanılması. Model adi hadisələri hücum hekayəsinə bağlaya bilər; Xam jurnalda hər addımı təsdiqləyin.
  • Anomaliyanı hücumla səhv salmaq. UEBA əlaməti bir fərziyyədir; Yedəkləmə, texniki xidmət, yeni proqram təminatı kimi günahsız səbəbləri aradan qaldırın.
  • Xam məlumatların maskalanmadan ixracı. Əsl IP/istifadəçi/host həm KVKK pozuntusudur, həm də təcavüzkar üçün şəbəkə xəritəsi hədiyyəsidir.
  • Mənfi xülasəyə etibar etməyin və axtarışı dayandırın. Süni intellekt "əhəmiyyətli heç nə yoxdur" desə belə, öz sistemli sorğunuzu (kritik insident növləri, yeni IOC-lar) həyata keçirin.
İpucu: AI jurnalı ümumiləşdirərkən həmişə "sübut xəttini göstərməyi" xahiş edin. Bir sıra sübut olmadan heç bir tapıntıya ciddi yanaşmayın; Bu bir qayda halüsinasiyalar çoxunu kəsir.
Diqqət: Süni intellekt "yanlış müsbət" dediyi üçün SIEM xəbərdarlığını rədd etmək real hücumu ört-basdır edə bilər. AI-nin "əhəmiyyətsiz" adlandırdığı həyəcan siqnalını müstəqil olaraq yoxlayın; Bağlanma qərarı analitikə məxsusdur və qeyd olunur.

Xülasə

Log və SIEM analizinin mahiyyəti böyük səs-küy yığınından həqiqi siqnal çıxarmaqdır. Bu çeşidləmədə süni intellekt jurnalı saniyələr ərzində ümumiləşdirir, nümunələri toplayır, vaxt qrafiki qurur və şübhəli şəxsi vurğulayır, lakin institusional konteksti bilmir və hadisələri təşkil edə bilir. Beləliklə, düzgün quraşdırma laylıdır: qayda/imza təxminən süzür, AI ümumiləşdirir və bayraqlayır, analitik xam jurnalla yoxlayır və qərar qəbul edir. Üç prinsip sizi qoruyur: kontekst (əsas olmadan şərh olunmayan anomaliya), sübut (hər bir tapıntı xam jurnal xəttinə bağlıdır), müstəqil nəzarət (AI-nin "təmiz" adlandırdığı sahə də skan edilir). Həmişə anonim işləyin.

Tətbiq tapşırığı

Nümunə jurnal fraqmentini götürün (ya öz sisteminizdən və ya nümunə məlumat dəstindən anonimləşdirilmiş). Birincisi, onu "Log Summarization" şablonu ilə AI üçün ümumiləşdirin. Sonra üç ən diqqətəlayiq tapıntının hər biri üçün “Yanlış müsbət aradan qaldırılması” şablonunu tətbiq edin və hər tapıntını xam jurnalda yoxlayın. Nəhayət, AI-nin xülasəsi ilə xam oxunuşunuz arasındakı fərqləri qeyd edin: AI nəyi əldən verdi, nəyi təşkil etdi, nəyi düzgün etdi?

yoxlama siyahısı

  • [ ] Mən jurnalı anonimləşdirdim; real IP/istifadəçi/host maskalı.
  • [ ] Mən AI-yə log mənbəyini və normal davranışı (əsas xətt) verdim.
  • [ ] Mən hər bir tapıntı üçün sübut jurnalı xəttini tələb etdim və onu xam jurnalda təsdiqlədim.
  • [ ] Mən süni intellekt tərəfindən qurulan hadisələr zəncirinin hər addımını təsdiqlədim, uydurmaları aradan qaldırdım.
  • [ ] Mən hər siqnal üçün ən azı bir yanlış müsbət izahat nəzərdən keçirdim.
  • [ ] Mən süni intellektin "təmiz/əhəmiyyətsiz" adlandırdığı sahələri də skan etdim.
  • [ ] Təhlilçi kimi mən qərar verdim və hadisəni qeyd etdim; AI-ni sürətləndirici kimi sənədləşdirdim.