единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 2 / 11

Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект

Печалби:

  • Разберете, че изкуственият интелект обобщава и групира хиляди редове в журнала, установява времева линия и подчертава подозрителни модели, но анализаторът решава, че събитието е истинска атака с необработения журнал
  • Възможност за прилагане на базова линия (нормално поведение) при оценка на SIEM аларма и как да се елиминират фалшиви положителни резултати без контекст и как аномалията не може да бъде интерпретирана
  • Възможност за придобиване на навик за проверка на веригата от събития, установени от изкуствения интелект в необработения дневник и премахване на фалшиви корелации

Анализаторът по сигурността прекарва по-голямата част от деня си в четене на регистрационни файлове. Регистрационният файл е ред от текст, който маркира какво се е случило в системата: кой кога е влязъл, кой файл е бил достъпен, коя връзка е била отхвърлена. Проблемът не е, че има твърде малко дънери, а че има толкова много, че се задушава. Една средно голяма организация произвежда стотици милиони редове от журнали на ден. В тази купчина следата от истинска атака е иглата в купата сено. SIEM (Информация за сигурност и управление на събития - системата, която събира и корелира регистрационни файлове от различни източници в един център и произвежда базирани на правила аларми) е там, за да намери тази игла; но повечето от алармите, които генерира SIEM, също са фалшиви положителни сигнали (безполезни аларми, които всъщност не са заплахи). Истинската работа на анализатора е да извлече истинския сигнал от този шум.

Изкуственият интелект е мощна помощ при това сортиране. Той може да прочете хиляди редове в регистрационния файл за секунди и да ги обобщи на човешки език, да групира повтарящи се модели, да опише верига от събития като „първо се е случило това, после това“ и да обясни защо алармата изглежда подозрителна. Но изкуственият интелект не знае какво означава дневникът в контекста на институцията: „достъп в 3 сутринта“ е атака в една институция, нормална нощна смяна в друга. Така AI обобщава и маркира дневника, но анализаторът решава дали дадено събитие е истинска атака и го проверява с необработения дневник.

Стъпки на анализ на лога

Ето как изпълнявате стъпка по стъпка анализ на журнал/SIEM с AI:

  1. Събирайте и анонимизирайте. Премахнете съответния фрагмент от регистрационен файл; замени действителните IP адреси, потребителски имена, вътрешни имена на хостове с контейнери (USER_A, IC_IP_1). Никога не експортирайте необработени данни във външен инструмент.
  2. Дайте контекста. Кажете на AI източника на дневника (защитна стена, регистър на събития на Windows, уеб сървър), какво е нормалното поведение и какво търсите. Анализът на регистрационния файл без контекст е подвеждащ.
  3. Обобщете и обобщете. Помолете AI ​​да групира хиляди редове по типове събития, да извлече броя на събитията и да създаде времева линия.
  4. Маркирайте подозрителни модели. Маркирайте модели като „едно успешно влизане след неуспешни влизания“, „много достъпи до файлове за кратък период от време“, „мрежова връзка, принадлежаща на неизвестен процес“.
  5. Проверете със сурови доказателства. Намерете и потвърдете всеки модел, който AI маркира в действителните редове на дневника. Също така сканирайте за себе си областите, които AI пропуска.
  6. Решение и регистрация. Декларирайте действителното събитие като анализатор, отворете билет и документирайте, че AI е просто ускорител.

Няколко термина: Източникът на регистрационен файл е системата, която произвежда регистрационния файл. Корелацията е обединяване на събития от различни източници и осмисляне на тях (VPN влизане + достъп до файл + трансфер на данни = възможно изтичане). Базовата линия е мярка за нормалното поведение на системата; Аномалия има смисъл само спрямо базовата линия. UEBA (User and Entity Behavior Analytics) е базиран на AI подход, който научава нормалното поведение на всеки потребител и отбелязва отклонението.

сравнителна диаграма

подход

Как работи

силна страна

слабост

Базиран на правила SIEM

Фиксирани правила "ако-тогава".

Прозрачно, обяснимо

Пропуска неизвестна атака, много фалшиви положителни резултати

Откриване на базата на подпис

Съвпада с известен лош модел

Бързо при известна заплаха

Сляп за нова/променена атака

Аномалия/UEBA (AI)

Открива отклонение от нормалното

Може да улови неизвестното

Аномалия = не атака; риск от фалшиви положителни резултати

Обобщение с AI

Обобщава дневника на език

Скорост, четливост

Без контекст, риск от халюцинации

Анализатор (човек)

Коментари с контекст

решение, отговорност

Бавно, уморява се, няма мащаб

Правилната настройка не е да изберете един, а да наслоите: SIEM и сигнатура грубо филтрират шума, AI обобщава и подчертава, анализаторът проверява и решава.

три мини калъфа

Случай 1 — 50 000 реда, 6 минути. Анализатор анонимизира 50 000 реда регистрационни файлове за достъп от уеб сървър до AI. Изкуственият интелект заключава, че един външен IP е обходил /admin маршрути с 12 000 заявки за 3 часа, опитал е 480 различни параметъра и е получил 200 отговора 3 пъти. Анализаторът намира тези 3 успешни заявки в необработения дневник, проверява, че това е истинска атака с изброяване на пътя и блокира IP адреса. Четенето на 50 000 реда на ръка ще отнеме часове; Резюмето го съкрати до 6 минути, но това беше решението на анализатора.

Случай 2 — Измислена корелация. Друг анализатор казва на AI „опишете веригата на атаката в този дневник“. AI изгражда течна история: „В 02:11 USER_B повиши привилегията и експортира данните.“ Анализаторът отваря необработения дневник, преди да го запише в отчета; като има предвид, че в дневника няма нито ескалация на привилегии, нито трансфер на данни - моделът се вписва в типична верига от събития в „историята на атаката“. Анализаторът извлича твърдението. Урок: Всяка верига, която AI казва, трябва да бъде проверена в дневника.

Случай 3 — Нощна смяна фалшиво положително. Модел на UEBA маркира потребител, който има достъп до 900 файла в 3 сутринта, като „аномалия с висок риск“. Анализаторът проверява контекста: потребителят е резервен оператор и тази задача се изпълнява в 03:00 всяка вечер; Базовата линия не беше разгледана. Алармата е фалшиво положителна. Анализаторът задава правилото и добавя този оператор към списъка с изключения. Аномалията не винаги е атака; Без контекст алармата е шум.

Слаба подкана / Силна подкана

Слаба подкана:

Разгледайте този журнал, кажете ми дали има атака.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Тази подкана съдържа истинския IP адрес и потребител (нарушение на поверителността), не казва източника на регистрационния файл и нормалното поведение, не иска AI за доказателства и фалшиво положителна оценка. AI може да ви подведе с едно изречение „да, има атака“.

Мощна подкана:

Вашата роля: Помощник на анализатора на SOC, който изготвя проект на анализ. Не решавайте, не обявявайте атака. Това е анонимизиран журнал за достъп на уеб сървър (IP адресите и потребителите са маскирани). Нормален трафик: 100-300 заявки/час през работно време, най-вече маршрути /продукти и /колички. Вашата задача: (1) групирайте събития по тип и източник, дайте брой събития, (2) шаблони на флагове, които се отклоняват от базовата линия, (3) покажете за всеки флаг на кои редове в журнала се основава, (4) запишете вероятността от фалшив положителен резултат за всеки и защо. Монтажна линия/вмъкване на IOC; Маркирайте „[проверка на анализатора]“, където не сте сигурни [анонимен журнал тук]

Силното твърдение ограничава ролята, осигурява контекст и базово ниво и изисква ангажиране с доказателства и оценка на фалшиви положителни резултати.

Копируеми шаблони за подкана

ШАБЛОН ЗА РЕЗЮМЕ НА Дневника Следният анонимен [източник на журнал: напр. Обобщете регистрационния файл на [защитната стена]: (1) групирайте по типове събития и дайте броя на събитията на всяка група, (2) извлечете броя на уникалните източници/цели, (3) установете времева линия (първо-последно събитие, пикови часове), (4) избройте 5-те видни аномалии с доказателствен ред. Вземане на решения; само накратко. Дневник: [поставяне]

ШАБЛОН ЗА СЪОТВЕТСТВИЕ Свържете анонимни събития във времето и обекта и изградете възможна верига от събития; НО, за всяка стъпка, посочете на кой регистрационен ред се основава и маркирайте стъпката, която няма основа, като "[няма основа - трябва да се провери]". Напишете и алтернативно добронамерено обяснение. Събития: [поставяне]

ФАЛШИВО ПОЛОЖИТЕЛЕН ШАБЛОН ЗА ЕЛИМИНИРАНЕ За тази аларма генерирайте най-малко 3 добронамерени (фалшиво положителни) обяснения за интерпретацията на атаката и запишете какви допълнителни регистрационни данни/доказателства трябва да разгледам, за да проверя всяко от тях. След това определете кои допълнителни доказателства са в полза на атаката и кои са против нея. Аларма: [постави]

ШАБЛОН ЗА ИЗВЛЕЧВАНЕ НА ВРЕМЕНОВА ЛАЙНА: Една хронологична времева линия се извлича от тези анонимни регистрационни файлове: всеки ред във формат [време] [субект] [събитие] [източен журнал]. Добавяне на събитие без клеймо за време. Не компенсирайте пропуските; Ако липсва, напишете "[липсва]". Регистри: [поставяне]

Често срещани грешки

  • Анализ без контекст. Коментарите, направени без споменаване на източника на журнала и нормалното поведение (базова линия), са подвеждащи; "аномалия" придобива значение с контекста.
  • Не се проверява веригата, установена от AI. Моделът може да свърже обикновени събития с история за атака; Потвърждавайте всяка стъпка в необработения дневник.
  • Погрешно приемане на аномалия за атака. Знакът на UEBA е хипотеза; Елиминирайте невинни причини като архивиране, поддръжка, нов софтуер.
  • Експортиране на необработени данни без маскиране. Истинският IP/потребител/хост е както нарушение на KVKK, така и подарък на мрежовата карта за нападателя.
  • Не се доверявайте на отрицателното резюме и спрете да разглеждате. Пуснете свое собствено систематично запитване (типове критични инциденти, нови IOC), дори ако AI казва „нищо важно“.
Съвет: Винаги изисквайте „показване на доказателствен ред“, когато карате AI да обобщава дневника. Не приемайте на сериозно никакви открития без доказателство; Това единствено правило премахва повечето халюцинации.
Внимание: Отхвърлянето на предупреждение за SIEM само защото изкуственият интелект е казал „фалшиво положително“ може да прикрива истинска атака. Също така независимо проверете алармата, която AI нарича "маловажно"; Решението за затваряне принадлежи на анализатора и се записва.

В обобщение

Същността на анализа на журнала и SIEM е да се извлече истинският сигнал от огромна купчина шум. При това сортиране AI обобщава дневника за секунди, групира модели, установява времева линия и подчертава заподозрения - но не познава институционалния контекст и може да измисли събития. Така че правилната настройка е наслоена: правилото/подписът грубо пресява, AI обобщава и маркира, анализаторът проверява с необработения дневник и взема решение. Три принципа ви защитават: контекст (няма аномалия, интерпретирана без базова линия), доказателство (всяка констатация е обвързана с реда на необработения дневник), независим контрол (това, което изкуственият интелект нарича „чиста“ зона, също се сканира). И винаги работете анонимно.

Задача за приложение

Вземете примерен фрагмент от регистрационен файл (или анонимизиран от вашата собствена система, или от примерен набор от данни). Първо го обобщете до AI с шаблона „Резюмиране на регистрационния файл“. След това приложете шаблона „Елиминиране на фалшиви положителни резултати“ за всяко от трите най-забележителни открития и проверете сами всяко откритие в необработения дневник. И накрая, обърнете внимание на разликите между резюмето на AI и вашето необработено четене: Какво е пропуснал AI, какво е измислил, какво е направил правилно?

контролен списък

  • [ ] Анонимизирах дневника; истински IP/потребител/хост маскиран.
  • [ ] Дадох на AI източника на журнала и нормалното поведение (базова линия).
  • [ ] Поисках ред от дневник с доказателства за всяка констатация и го проверих в необработения дневник.
  • [ ] Потвърдих всяка стъпка от веригата от събития, установена от AI, премахвайки измислицата.
  • [ ] Обмислих поне едно фалшиво положително обяснение за всяка аларма.
  • [ ] Също така сканирах областите, които AI ​​нарича „чисти/неважни“.
  • [ ] Като анализатор аз взех решението и записах инцидента; Документирах AI като ускорител.