Печалби:
- Възможност за нормализиране на множество източници на времеви отпечатъци към една препратка (UTC) и маркиране на аномалии и пропуски в супер времевата линия с изкуствен интелект
- Способност за разграничаване между корелация и причинно-следствена връзка и проверка на разказа, създаден от изкуствения интелект чрез свързване на всяко събитие с неговия източник
- Способност за разпознаване на рискове, като например отчитане на времето, отклонение на часовника и пропуски в регистрационния файл и потвърждаването им с множество източници
Има само едно нещо, което ви казва кога, как и в какъв ред всъщност се случва кибер събитие: времето. Кога хакерът е влязъл в системата, кой файл е докоснал и кога, кога е изхвърлил данни — всичко това се съхранява в различни регистрационни файлове (записващи файлове, в които системата записва събития) и различни времеви марки (timestamp — запис на датата и часа, когато е настъпило събитие). Анализът на времевата линия подрежда тези разпръснати времеви отпечатъци в един хронологичен разказ и пита „какво се случи?“ Това е изкуството да отговаряш на въпроса. В този раздел ще видим как AI осигурява страхотна скорост при организирането на тези объркани данни и къде може да ви подведе.
Множеството и клопките на времевите марки
Дори един файл има множество времеви отпечатъци. Например файлова система има MACB печати: Modified, Accessed, Changed, Born. Освен това има регистрационни файлове на операционната система (Windows Event Log), регистрационни файлове на уеб сървъра, регистрационни файлове на защитната стена, регистрационни файлове на приложения и регистри (регистър на Windows - йерархична база данни, където се съхраняват настройките на системата и приложенията) записи.
Най-големият капан е часовата зона и отклонението във времето. Единият дневник записва UTC (координирано универсално време), другият местно време; часовникът на системата може да е настроен неправилно; Нападателят може умишлено да е манипулирал времевите марки (timestomping — подправяне на времеви марки на файлове). Така че преди да се установи времева линия, трябва да се определи часовата зона и точността на часовника на всеки източник, всички нормализирани към обща референция (обикновено UTC).
Внимание: Класическа грешка е да поставите два дневника един до друг в различни периоди от време и да кажете „случи се по едно и също време“. Преобразувайте всички времеви отпечатъци в една препратка преди корелация; В противен случай причинно-следствената връзка, установена от AI (и от вас) е гнила от самото начало.
Супер времева линия и AI
В компютърната криминалистика структурата, която комбинира всички тези източници, се нарича супер времева линия; Често се генерира с инструменти като Plaso/log2timeline и може да представлява десетки хиляди или дори милиони редове. Тук се намесва AI: маркиране на значими модели и аномалии върху тази огромна диаграма.
Безопасни приноси на AI:
- Маркиране на аномалия: Достъп извън работното време, внезапна ескалация на привилегии, необичайна верига от процеси, множество неуспешни влизания за кратък интервал.
- Групиране на събития: Групиране на събития, които се концентрират в един и същи времеви прозорец и маркирането им като „нещо се случи тук“.
- Наративен план: Превеждане на проверени събития в хронологична история на ясен език (първа чернова за доклада).
- Откриване на пропуски: „Няма регистрационни файлове в този 40-минутен интервал — възможно ли е да са били изтрити?“ Питайки за недостатъци като напр.
Във всеки AI генерира хипотези; Доказваш причинно-следствена връзка и доказателствена стойност.
Съвет: Когато давате времевата линия на AI, първо му кажете ясно часовата зона и формата: „Всички времеви клейма са във формат UTC, ISO 8601.“ Първо нормализирайте смесените формати; Оставянето на AI да познае формата е покана за грешка.
Корелацията не е причинно-следствена връзка
Най-опасната логическа грешка в анализа на времето е да се мисли, че последователността е причина и следствие. „USB беше поставено в 22:10, файл беше копиран в 22:12“ две събития могат да се появят последователно, но те не доказват, че едно и също лице го е направило с една и съща цел; Може да има и друго обяснение. Докато AI изгражда плавен разказ, той не вижда тази празнина и може да произведе точно изречение като „Данните са откраднати чрез USB“. Работата на експерта е да премахне алтернативните обяснения и да подкрепи всяка стъпка с независими доказателства.
три мини калъфа
Случай 1 — Уловено отклонение на часовника. В един случай регистърът на уеб сървъра и регистрационният файл на защитната стена изглеждаха различно в продължение на 3 часа. В първия проект AI разглежда тези „две отделни атаки“. Експертът установи, че часовата зона на сървъра е зададена неправилно; Когато се нормализират, двата журнала се вписват в едно събитие. 3-часовата "фантомна разлика" я няма.
Случай 2 — Празнина разкри изтриване. В супер времевата линия от 1,1 милиона реда AI отбеляза, че няма записи между 02:30-03:10. Експертът провери: В този прозорец регистрационните файлове за сигурност бяха умишлено изчистени (изтриване на регистрационни файлове). Самата празнота се превърна в едно от най-силните доказателства за атаката.
Случай 3 — Халюцинациите изфабрикуват събитие. Докато прави обобщение, YZ каза: „Акаунтът на администратор е създаден в 03:45.“ Експертът погледна източника: нямаше такъв идентификатор на събитие — номерът в регистрационните файлове на Windows, който показва вида на събитието; AI комбинира две различни линии и произведе събитие, което не съществува. Стъпката на свързване с източника предотврати фалшивия разказ.
Четири копируеми шаблона
1) План за нормализиране на времето:
Вашата роля: криминалистичен анализатор на хронологията. Ще ви дам времеви отпечатъци от различни източници (форматите и периодите от време могат да се различават). Първо определете формата и часовата зона на всеки източник, след което измислете план за конвертирането им всички в UTC / ISO 8601. Маркирайте часовата зона, в която не сте сигурни, като „нуждае се от потвърждение“.
2) Маркиране на аномалия:
Контекст: корпоративен сървър, нормално работно време 08:00-18:00 (UTC+3). Ще ви дам нормализирания списък със събития. Въз основа само на записи, които НАИСТИНА се появяват в списъка, маркирайте следното: достъп извън работно време, ескалация на привилегии, многократно неуспешно влизане, необичайна верига от процеси. За всеки знак цитирайте съответния ред. Добавяне на тълкуване/причинно-следствена връзка; Ще го оценя.
3) Очерк на разказа (за доклада):
По-долу са събитията, които ПРОВЕРИХ (всяко със своя източник). Превърнете ги в прост, хронологичен разказ. Използвайте само събитията, които давам; добавяне на ново събитие, прогноза или причинно-следствена връзка. Напишете неясни връзки на език, който ги характеризира като „възможни“.
4) Сканиране на пропуски и несъответствия:
В тази нормализирана времева линия: (1) маркирайте периоди на регистрационни файлове, които се очакват, но изглеждат липсващи, (2) записи, които не са в ред (от бъдеще към минало), (3) пикове, които се появяват групово/автоматично. Покажете всеки със съответното разстояние между редовете. Отбележете, че това може да са ЗНАЦИ за изтриване/манипулиране, но не са доказателство.
Слаба подкана / Силна подкана
Слаба подкана:
Обобщете тези регистрационни файлове и обяснете какво се е случило.
Без времева рамка, източник или ограничения „само реален запис“; AI може да изгради плавна, но измислена история.
Мощна подкана:
Вашата роля: анализатор на криминалистични дневници. Източник: 3 журнала (защита на Windows, достъп до Apache, защитна стена), всички нормализирани към UTC, ISO 8601. Задача: хронологично избройте събития от 14 март 21:00-23:00 въз основа само на дадени редове; цитирайте всеки ред с неговия източник и идентификатор/код на събитие. Установяване на корелация, претенция за причинно-следствена връзка; ще коментирам. Маркирайте отделно интервалите, които виждате като липсващи или необичайни.
Ограниченията за източник, нормализирана препратка, „само даден ред“ и „установяване на причинно-следствена връзка“ правят изхода защитим.
Таблица с източници на клеймо за време
Източник
Примерно времево клеймо
внимание
Файлова система (MACB)
Промяна/достъп/създаване
Отворено за измерване на времето
Дневник на събития на Windows
Събития за влизане, процеси, услуги
Проверете идентификатора на събитието
регистър на уеб сървъра
време за заявка
проверка на часовата зона
защитна стена/мрежа
връзка, отхвърляне
Синхронизация на часовника (NTP)
Регистър
Последно време за запис
Коментарът изисква опит
Приложение/браузър
история, кеш
може да е местно време
Често срещани грешки
- Установяване на корелация без нормализиране на времевия период. Различните срезове създават фалшива „едновременност“.
- Грешна корелация за причинно-следствена връзка. Последователните събития не означават един и същ извършител/цел.
- Абсолютно доверие във времевия печат. Възможни са щампи и неправилно време; Потвърдете с множество източници.
- Не се проверява събитието, което AI е събрал. Обединението на две линии може да доведе до несъществуващо събитие.
- Игнориране на пропуските. Липсващият дневник често е най-важното доказателство.
В обобщение
Анализът на времевата линия е актът на нанизване на разпръснати времеви отпечатъци в една единствена проверима хронология. AI осигурява страхотна скорост при маркиране на аномалии, групиране, откриване на пропуски и изготвяне на повествование в супер времеви линии от милиони редове. Но нормализирането на период от време, разграничаването на корелация-причинно-следствена връзка и приписването на всяко събитие на източника принадлежат на хората. AI генерира хипотези; Вие сте този, който защитава хронологията в съда.
Задача за приложение
Подгответе примерен списък със събития от 15-20 реда в различен формат и часова зона (съзнателно включете часово изместване и интервал). Първо ги конвертирайте всички в UTC с шаблона „План за нормализиране на времето“. След това приложете шаблоните „Маркиране на аномалия“ и „Сканиране на пропуски“ и проверете отклонението на часовника и празнината, записани от AI при източника.
контролен списък
- [ ] Нормализирах всички времеви клейма към една препратка (UTC).
- [ ] Свързах всяко събитие с неговия източник (файл/ИД на събитие/ред).
- [ ] Направих разлика между корелация и причинно-следствена връзка; Обмислих алтернативни обяснения.
- [ ] Маркирах пропуски в журнала и необичайни записи.
- [ ] Потвърдих събитията, които AI консолидира/обобщи в оригиналния запис.