Vahid 3 / 11

Təhdid ovçuluğu: Süni intellektlə fərziyyələrin qurulması və siqnalların axtarılması

Qazanclar:

  • Təhdid ovunun həyəcan siqnalı ilə deyil, yoxlanıla bilən fərziyyə ilə necə başladığını və süni intellektin fərziyyələrin yaradılmasında və sorğuların tərtibində necə kömək etdiyini anlayın.
  • Süni intellekt tərəfindən vurğulanan əks/nadir siqnalın avtomatik olaraq zərərli niyyət demək olmadığını tətbiq etmək bacarığı və fərziyyə xam sübutlarla təsdiqlənməlidir.
  • MITER ATT&CK texniki nömrələrini və süni intellekt tərəfindən verilən hadisə identifikatorlarını rəsmi mənbə ilə yoxlamaq və uydurma texniki detalları aradan qaldırmaq imkanı

Klassik təhlükəsizlik monitorinqi “singli saatı gözlə, gələndə bax” məntiqi ilə işləyir. Lakin ən təhlükəli təcavüzkarlar həyəcan təbili çalmamağa çalışırlar: onlar qanuni vasitələrdən istifadə edirlər (buna “istismar” deyilir — yəni PowerShell, WMI kimi sistemdə artıq mövcud olan vasitələrdən sui-istifadə), yavaş hərəkət edir və normal trafikə müdaxilə edirlər. Buna görə də təhdid ovçuluğu doğuldu: həyəcan təbilini gözləmədən, "mənim təşkilatımda hazırda aşkarlanmayan bir hücumçu olsaydı, o harada olardı?" Sualla izləri fəal şəkildə axtarın: Təhdid ovlanması həyəcan siqnalı ilə deyil, fərziyyə ilə başlayır.

Süni intellekt təhdid ovçuluğunda iki yerdə çox faydalıdır. Birincisi, fərziyyə yaratmaqdır: hücum texnikasını verin və soruşun: "Əgər bu texnika mənim müəssisəmdə istifadə edilsəydi, hansı loglarda və hansı nümunədə iz buraxardı?" soruşa bilərsiniz. İkincisi, siqnal çıxarılmasıdır: o, böyük verilənlərdə nadir, kənar, "normaldan fərqli" olanı vurğulaya bilər. Lakin süni intellekt sizin təşkilatınız üçün nəyin normal olduğunu bilmir və fərziyyənin “sübut edildiyini” düşünmək tələsinə düşə bilər. Təhdid ovçuluğunda AI ağıl tərəfdaşı və skanerdir; Ovçu (analitik) ovun real təhlükə tapıb tapmadığına və bu barədə məlumat verilib-verilməyəcəyinə qərar verir.

Təhdid ovunun addımları

  1. Hipoteza. Konkret, sınaqdan keçirilə bilən cümlə: "Təcavüzkar qeyri-iş saatlarında gizli hesabla daxili şəbəkəni skan edə bilər." Burada beyin fırtınası üçün AI-dən istifadə edə bilərsiniz.
  2. Məlumat mənbəyini müəyyənləşdirin. Hansı log fərziyyəni sübut edir/təkzib edir? (Məsələn, şəbəkə taraması üçün firewall və DNS qeydləri, imtiyazların artırılması üçün şəxsiyyət qeydləri.)
  3. Sorğunu dizayn edin. Hədəflənmiş nümunəni axtaracaq sorğu (SIEM sorğu dili, KQL, SQL kimi). AI sorğuların hazırlanmasında kömək edir; ancaq sorğunu nəzərdən keçirib onu işə salırsınız.
  4. Nəticəni çıxarın. Yüzlərlə xətt çıxışından real siqnalı süzün. Burada AI qruplaşdırma və ümumiləşdirmə aparır.
  5. Təsdiq edin və ya təkzib edin. Tapılan izin həqiqətən zərərli və ya günahsız olduğunu xam sübut və kontekstlə təsdiqləyin.
  6. Nəticəni sənədləşdirin və onu qərara çevirin. Tapılan faktiki nümunəni daimi aşkarlama qaydasına çevirin; Əgər fərziyyə uğursuz olarsa, bunu da qeyd edin (mənfi nəticə də məlumatdır).

Şərtlər: TTP (Taktika, Texnikalar, Prosedurlar — təcavüzkarın davranış modeli). MITER ATT&CK təcavüzkar üsullarının sadalanmış və sənədləşdirilmiş kitabxanasıdır (məsələn, T1078 “Etibarlı Hesablar”); Təhdid ovçuluğunda ümumi dil təmin edir. IOC (Indicator of Infringement — pis IP, hash, domain). Ağ səs-küy (ağ siyahı/məlum-yaxşı) ov qurbanı üçün məlum olan normal davranışdır.

Təhdid ovuna yanaşmalar cədvəli

yanaşma

başlanğıc nöqtəsi

AI-nin töhfəsi

Diqqət

Hipotezə əsaslanan ovçuluq

“Əgər belə bir hücumçu olsaydı...”

Hipotezin yaranması, nümunənin təsviri

Hipotez sübut deyil

IOC əsaslı ov

Məlum pis göstərici

IOC-lərin qeydlərə uyğunlaşdırılması

Köhnə/yanlış IOC səhvləri

TTP/ATT&CK əsaslı ovçuluq

Texnika (T nömrəsi)

Texnikanın log nümunəsinə çevrilməsi

Texnika ≠ tək naxış

Anomaliya əsaslı ovçuluq

Statistik sapma

Kənar nöqtəni vurğulayın

Əksinə ≠ pis niyyət

Stack tezlik analizi

"Ən nadir olan nədir?"

Nadir hadisənin tapılması

Nadir ≠ təhlükəli

üç mini qutu

1-ci hal - Nadirlərin tapılması. Ovçu soruşa bilər: "Daxili şəbəkədə hansı proses ən az kompüterdə işləyir, lakin ən çox şəbəkə bağlantısı yaradır?" hipotezini ortaya qoyur. Süni intellekt anonimləşdirilmiş proses-əlaqə məlumatlarından nümunəni vurğulayır: yalnız 2 maşında görülən svchost32.exe adlı proses 340 müxtəlif xarici ünvana qoşulur. Ovçu bunu araşdırır; O, qanuni svchost.exe faylını təqlid edən zərərli proqram tapır. AI nadirləri süzdü; Ovçu diaqnoz qoyub müdaxilə etdi.

Case 2 - Uğursuz (lakin dəyərli) ov. Bir ovçu soruşdu ki, "qeyri-iş saatlarında kütləvi məlumat endirilməsi ola bilərmi?" öz hipotezini qurur; AI müvafiq sorğu layihəsini yazır. Nəticə: 3 istifadəçi gecə yüklənib, lakin onların üçü də xaricdə ofis işçiləridir və saat qurşağı fərqinə görə iş saatlarında işləyirlər. Hipotez təkzib olunur. Ovçu bunu "mənfi nəticə" kimi sənədləşdirir və bu 3 istifadəçini gələcək ovlar üçün istisna kimi qeyd edir. Hətta uğursuz ov bizə qurumu daha yaxından tanımağa imkan verdi.

3-cü vəziyyət - Uydurma texniki tələ. Ovçu süni intellektdən "T1055 texnikasını təşkilatımda necə axtarmalıyam?" deyir. AI "T1055 aşağıdakı hadisə identifikatorunu yaradır" deyə inandırıcı bir sorğu və təsdiq yazır; lakin onun verdiyi hadisə identifikatoru səhvdir və model ATT&CK alt texnikasını təşkil etmişdir. Avcı MITER ATT&CK qeydini açır, texniki təsviri və real log mənbələrini təsdiqləyir və səhv hadisə ID-ni düzəldir. Dərs: AI-nin verdiyi hər bir texniki təfərrüatı (hadisə ID, T nömrəsi, jurnal sahəsi) rəsmi mənbə ilə yoxlayın.

Zəif məlumat / Güclü göstəriş

Zəif çağırış:

Şəbəkəmdə təcavüzkarın olub olmadığını öyrənin.

Bu iddia fərziyyəsiz, məlumatsız, limitsiz və yoxlanılmazdır. AI ümumi və ya tərtib edilmiş siyahı hazırlayır; heç bir faydası yoxdur.

Güclü göstəriş:

Sizin rolunuz: təhdid ovçusuna ideyalar və konturlar verən köməkçi. Qərar verməyin, “təhlükə var” deməyin. Mənim fərziyyəm: "Güvən edilmiş hesab qeyri-iş saatlarında daxili portları skan edə bilər." Aşağıdakıları yaradın: (1) bu fərziyyəni sübut edəcək və EDƏCƏK jurnal mənbələrini sadalayın, (2) axtarılacaq konkret nümunəni təsvir edin (hansı sahələr, hansı həddlər), (3) nümunə sorğunun layihəsini yazın və hər sətri şərh edin, (4) nəticədə hansı günahsız izahatların aradan qaldırılacağını yazın. Müvafiq MITER ATT&CK texnikasını təklif edin, lakin T nömrəsini və hadisə identifikatorunu "[MITER-dən doğrulanmalıdır]" kimi qeyd edin, onu uydurmayın.

Güclü iddia konkret fərziyyə ilə başlayır, sübut/təkzib balansını yaradır, sorğunun izahını verir və texniki təfərrüatı yoxlamaya buraxır.

Kopyalana bilən sorğu şablonları

HİPOTEZ NƏSTƏLƏMƏ ŞABLANIMəssisəm üçün [müəssisə: məs. [Active Directory / bulud / son nöqtə] kontekstində sınaqdan keçirilə bilən təhlükə ovçuluq fərziyyələri yaradın5. Hər bir fərziyyə üçün: (1) hansı təcavüzkar davranışını hədəf alır, (2) hansı log mənbəyi sübut/təkzib verəcək, (3) gözlənilən nümunə. Ümumi deyil, yoxlanıla bilən cümlələr qurun.

TEXNİKA NƏXİŞ NƏXİŞİ Mən [texniki adı] müəssisəmdə aşağıdakı hücum texnikasını axtaracağam. Yaradın: (1) texnikanın adətən öz izini buraxdığı log sahələri, (2) axtarmaq üçün konkret nümunələr və hədlər, (3) bu nümunəni işə sala biləcək günahsız (yanlış müsbət) vəziyyətlər. Müvafiq MITRE ATT&CK T nömrəsini təklif edin, lakin "[MITRE-dən təsdiq edilməlidir]" bayrağı ilə; uydurma hadisə ID/nömrəsini verməyin.

SORĞU QAYNAĞI ŞABLANIAşağıdakı nümunəni axtaran [SIEM/KQL/SQL] sorğu layihəsini yazın: [naxış təsviri]. Hər sətri şərh edin, hansı sahəni və niyə filtrlədiyinizi izah edin və performans risklərini qeyd edin. Sorğunu nəzərdən keçirəcəyəm və onu işə salacağam; idarə edəcəyinizi düşünməyin. Sahə adlarını mənim bildiyim sxemə uyğun olaraq "[sxemə düzəliş]" işarəsi ilə buraxın.

NƏTİCƏLƏRİN LƏNDİRİLMƏSİ ŞABLON Ovumun nəticəsi aşağıdakı sətirləri verdi (anonim): [yapışdırın]. Onları qruplaşdırın və hər qrup üçün (1) zərərli ssenari, (2) ən azı 2 günahsız izahat və (3) fərqləndirmək üçün axtarmaq üçün əlavə sübut yazın. Qərar vermə; Səni ayırmağıma icazə vermə. Heç bir sübutu olmayan iddia üçün "[əsas yoxdur]" qeyd edin.

Ümumi səhvlər

  • Hipotezsiz ov. "Bir şey tap" demək süni intellektni təxmin etməyə və düzəltməyə sövq edir; Ov konkret, sınaqdan keçirilə bilən cümlə ilə başlayır.
  • Bir fərziyyəni sübut üçün səhv salmaq. Ov bir ehtimalı sınayır; Tapılan iz xam sübutlarla təsdiqlənməyincə “təhlükə” deyil.
  • Avtomatik olaraq əksini pis hesab edir. Nadir/yaxşı olan çox vaxt günahsızdır (texniki xidmət, yeni proqram təminatı, birdəfəlik iş); Kontekstlə süzün.
  • Texniki təfərrüatı yoxlayır. AI hadisə identifikatoru, T nömrəsi və qeyd sahəsinə uyğun gələ bilər; MITER ATT&CK və məhsul sənədləri ilə təsdiqləyin.
  • Boş yerə atılan ovu atmaq. Mənfi nəticə həm də bilikdir: təşkilatı daha yaxşı tanıyır, gələcək yanlış müsbətləri azaldır; sənəd.
İpucu: Yaxşı təhlükə ovçuluq fərziyyəsi “sınana bilən” olmalıdır: doğru və ya yalan ola biləcək konkret iddia. "Mənim şəbəkəmdə pis bir şey varmı?" sınaqdan keçirilə bilməz; "X hesabı qeyri-iş saatlarında 50-dən çox daxili IP-yə qoşuldu?" sınaqdan keçirilə bilər.
Diqqət: Təhdid ovlanması yalnız icazə verdiyiniz sistemlərdə edilir. Süni intellektdən icazəniz olmayan başqa bir təşkilatı, şəxsi və ya şəbəkəni "yoxlamaq" istəməsi icazəsiz giriş əldə etmək cəhdidir və bu moduldan kənardır.

Xülasə

Təhdid ovçuluğu həyəcan siqnalını gözləmədən gizli təcavüzkarın izlərini fəal şəkildə axtarır və həyəcan siqnalı ilə deyil, fərziyyə ilə başlayır. Süni intellekt bu prosesdə iki güclü töhfə təklif edir: sınaqdan keçirilə bilən fərziyyələr və sorğu qaralamaları yaratmaq və böyük verilənlərdən nadir/yaxşı siqnalları süzgəcdən keçirmək. Lakin süni intellekt sizin təşkilatınız üçün nəyin normal olduğunu bilmir, o, texniki detallar yarada bilər və fərziyyəni sübut üçün səhv salmaq tələsinə düşə bilər. Beləliklə, ovun altı addımı var (fərziyyə, məlumat, sorğu, çıxarış, yoxlama, sənədləşdirmə) və hər addımda qərar ovçuya aiddir. Əks ≠ pis, fərziyyə ≠ sübut, AI tərəfindən verilən texniki detal ≠ düzgün; hamısı xam sübut və MITER ATT&CK ilə təsdiqlənir.

Tətbiq tapşırığı

Öz təşkilatınız (və ya nümunə mühiti) üçün “Fərziyyə Nəsil” şablonu ilə AI-dən 5 təhlükə ov fərziyyəsi əldə edin. Ən sınana biləni seçin, “Nümunə Texnikası” və “Sorğu layihəsi” şablonları ilə sorğu tərtib edin, sorğuda hər bir sətir və MITER ATT&CK-da hər bir təklif olunan T nömrəsini təsdiqləyin. Nəticəni (fərziyyə təsdiqləndi, təkzib edildi, nə öyrəndiniz) qısa bir ov qeydinə yazın.

yoxlama siyahısı

  • [ ] Mən ovuma konkret, yoxlanıla bilən fərziyyə ilə başladım.
  • [ ] Mən fərziyyəni həm sübut edəcək, həm də təkzib edəcək log mənbələri müəyyən etmişəm.
  • [ ] Sorğu layihəsinin hər sətirini nəzərdən keçirdim və onu öz sxemimə uyğunlaşdırdım.
  • [ ] Mən rəsmi mənbə ilə təklif olunan MITER ATT&CK texnikasını və hadisə identifikatorlarını doğruladım.
  • [ ] Mən hər bir siqnalı xam sübut və kontekstlə təsdiqlədim; Mən avtomatik olaraq bunun əksini pis hesab etmədim.
  • [ ] Mən uğursuz olan fərziyyəni də sənədləşdirdim (mənfi nəticə məlumatdır).
  • [ ] Mən yalnız ov etməyə icazə verdiyim sistemlərdə ov etdim.