Печалби:
- Разберете, че изкуственият интелект обобщава и групира хиляди редове в журнала, установява времева линия и подчертава подозрителни модели, но анализаторът решава, че събитието е истинска атака с необработения журнал
- Възможност за прилагане на базова линия (нормално поведение) при оценка на SIEM аларма и как да се елиминират фалшиви положителни резултати без контекст и как аномалията не може да бъде интерпретирана
- Възможност за придобиване на навик за проверка на веригата от събития, установени от изкуствения интелект в необработения дневник и премахване на фалшиви корелации
Анализаторът по сигурността прекарва по-голямата част от деня си в четене на регистрационни файлове. Регистрационният файл е ред от текст, който маркира какво се е случило в системата: кой кога е влязъл, кой файл е бил достъпен, коя връзка е била отхвърлена. Проблемът не е, че има твърде малко дънери, а че има толкова много, че се задушава. Една средно голяма организация произвежда стотици милиони редове от журнали на ден. В тази купчина следата от истинска атака е иглата в купата сено. SIEM (Информация за сигурност и управление на събития - системата, която събира и корелира регистрационни файлове от различни източници в един център и произвежда базирани на правила аларми) е там, за да намери тази игла; но повечето от алармите, които генерира SIEM, също са фалшиви положителни сигнали (безполезни аларми, които всъщност не са заплахи). Истинската работа на анализатора е да извлече истинския сигнал от този шум.
Изкуственият интелект е мощна помощ при това сортиране. Той може да прочете хиляди редове в регистрационния файл за секунди и да ги обобщи на човешки език, да групира повтарящи се модели, да опише верига от събития като „първо се е случило това, после това“ и да обясни защо алармата изглежда подозрителна. Но изкуственият интелект не знае какво означава дневникът в контекста на институцията: „достъп в 3 сутринта“ е атака в една институция, нормална нощна смяна в друга. Така AI обобщава и маркира дневника, но анализаторът решава дали дадено събитие е истинска атака и го проверява с необработения дневник.
Стъпки на анализ на лога
Ето как изпълнявате стъпка по стъпка анализ на журнал/SIEM с AI:
- Събирайте и анонимизирайте. Премахнете съответния фрагмент от регистрационен файл; замени действителните IP адреси, потребителски имена, вътрешни имена на хостове с контейнери (USER_A, IC_IP_1). Никога не експортирайте необработени данни във външен инструмент.
- Дайте контекста. Кажете на AI източника на дневника (защитна стена, регистър на събития на Windows, уеб сървър), какво е нормалното поведение и какво търсите. Анализът на регистрационния файл без контекст е подвеждащ.
- Обобщете и обобщете. Помолете AI да групира хиляди редове по типове събития, да извлече броя на събитията и да създаде времева линия.
- Маркирайте подозрителни модели. Маркирайте модели като „едно успешно влизане след неуспешни влизания“, „много достъпи до файлове за кратък период от време“, „мрежова връзка, принадлежаща на неизвестен процес“.
- Проверете със сурови доказателства. Намерете и потвърдете всеки модел, който AI маркира в действителните редове на дневника. Също така сканирайте за себе си областите, които AI пропуска.
- Решение и регистрация. Декларирайте действителното събитие като анализатор, отворете билет и документирайте, че AI е просто ускорител.
Няколко термина: Източникът на регистрационен файл е системата, която произвежда регистрационния файл. Корелацията е обединяване на събития от различни източници и осмисляне на тях (VPN влизане + достъп до файл + трансфер на данни = възможно изтичане). Базовата линия е мярка за нормалното поведение на системата; Аномалия има смисъл само спрямо базовата линия. UEBA (User and Entity Behavior Analytics) е базиран на AI подход, който научава нормалното поведение на всеки потребител и отбелязва отклонението.
сравнителна диаграма
подход
Как работи
силна страна
слабост
Базиран на правила SIEM
Фиксирани правила "ако-тогава".
Прозрачно, обяснимо
Пропуска неизвестна атака, много фалшиви положителни резултати
Откриване на базата на подпис
Съвпада с известен лош модел
Бързо при известна заплаха
Сляп за нова/променена атака
Аномалия/UEBA (AI)
Открива отклонение от нормалното
Може да улови неизвестното
Аномалия = не атака; риск от фалшиви положителни резултати
Обобщение с AI
Обобщава дневника на език
Скорост, четливост
Без контекст, риск от халюцинации
Анализатор (човек)
Коментари с контекст
решение, отговорност
Бавно, уморява се, няма мащаб
Правилната настройка не е да изберете един, а да наслоите: SIEM и сигнатура грубо филтрират шума, AI обобщава и подчертава, анализаторът проверява и решава.
три мини калъфа
Случай 1 — 50 000 реда, 6 минути. Анализатор анонимизира 50 000 реда регистрационни файлове за достъп от уеб сървър до AI. Изкуственият интелект заключава, че един външен IP е обходил /admin маршрути с 12 000 заявки за 3 часа, опитал е 480 различни параметъра и е получил 200 отговора 3 пъти. Анализаторът намира тези 3 успешни заявки в необработения дневник, проверява, че това е истинска атака с изброяване на пътя и блокира IP адреса. Четенето на 50 000 реда на ръка ще отнеме часове; Резюмето го съкрати до 6 минути, но това беше решението на анализатора.
Случай 2 — Измислена корелация. Друг анализатор казва на AI „опишете веригата на атаката в този дневник“. AI изгражда течна история: „В 02:11 USER_B повиши привилегията и експортира данните.“ Анализаторът отваря необработения дневник, преди да го запише в отчета; като има предвид, че в дневника няма нито ескалация на привилегии, нито трансфер на данни - моделът се вписва в типична верига от събития в „историята на атаката“. Анализаторът извлича твърдението. Урок: Всяка верига, която AI казва, трябва да бъде проверена в дневника.
Случай 3 — Нощна смяна фалшиво положително. Модел на UEBA маркира потребител, който има достъп до 900 файла в 3 сутринта, като „аномалия с висок риск“. Анализаторът проверява контекста: потребителят е резервен оператор и тази задача се изпълнява в 03:00 всяка вечер; Базовата линия не беше разгледана. Алармата е фалшиво положителна. Анализаторът задава правилото и добавя този оператор към списъка с изключения. Аномалията не винаги е атака; Без контекст алармата е шум.
Слаба подкана / Силна подкана
Слаба подкана:
Разгледайте този журнал, кажете ми дали има атака.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Тази подкана съдържа истинския IP адрес и потребител (нарушение на поверителността), не казва източника на регистрационния файл и нормалното поведение, не иска AI за доказателства и фалшиво положителна оценка. AI може да ви подведе с едно изречение „да, има атака“.
Мощна подкана:
Вашата роля: Помощник на анализатора на SOC, който изготвя проект на анализ. Не решавайте, не обявявайте атака. Това е анонимизиран журнал за достъп на уеб сървър (IP адресите и потребителите са маскирани). Нормален трафик: 100-300 заявки/час през работно време, най-вече маршрути /продукти и /колички. Вашата задача: (1) групирайте събития по тип и източник, дайте брой събития, (2) шаблони на флагове, които се отклоняват от базовата линия, (3) покажете за всеки флаг на кои редове в журнала се основава, (4) запишете вероятността от фалшив положителен резултат за всеки и защо. Монтажна линия/вмъкване на IOC; Маркирайте „[проверка на анализатора]“, където не сте сигурни [анонимен журнал тук]
Силното твърдение ограничава ролята, осигурява контекст и базово ниво и изисква ангажиране с доказателства и оценка на фалшиви положителни резултати.
Копируеми шаблони за подкана
ШАБЛОН ЗА РЕЗЮМЕ НА Дневника Следният анонимен [източник на журнал: напр. Обобщете регистрационния файл на [защитната стена]: (1) групирайте по типове събития и дайте броя на събитията на всяка група, (2) извлечете броя на уникалните източници/цели, (3) установете времева линия (първо-последно събитие, пикови часове), (4) избройте 5-те видни аномалии с доказателствен ред. Вземане на решения; само накратко. Дневник: [поставяне]
ШАБЛОН ЗА СЪОТВЕТСТВИЕ Свържете анонимни събития във времето и обекта и изградете възможна верига от събития; НО, за всяка стъпка, посочете на кой регистрационен ред се основава и маркирайте стъпката, която няма основа, като "[няма основа - трябва да се провери]". Напишете и алтернативно добронамерено обяснение. Събития: [поставяне]
ФАЛШИВО ПОЛОЖИТЕЛЕН ШАБЛОН ЗА ЕЛИМИНИРАНЕ За тази аларма генерирайте най-малко 3 добронамерени (фалшиво положителни) обяснения за интерпретацията на атаката и запишете какви допълнителни регистрационни данни/доказателства трябва да разгледам, за да проверя всяко от тях. След това определете кои допълнителни доказателства са в полза на атаката и кои са против нея. Аларма: [постави]
ШАБЛОН ЗА ИЗВЛЕЧВАНЕ НА ВРЕМЕНОВА ЛАЙНА: Една хронологична времева линия се извлича от тези анонимни регистрационни файлове: всеки ред във формат [време] [субект] [събитие] [източен журнал]. Добавяне на събитие без клеймо за време. Не компенсирайте пропуските; Ако липсва, напишете "[липсва]". Регистри: [поставяне]
Често срещани грешки
- Анализ без контекст. Коментарите, направени без споменаване на източника на журнала и нормалното поведение (базова линия), са подвеждащи; "аномалия" придобива значение с контекста.
- Не се проверява веригата, установена от AI. Моделът може да свърже обикновени събития с история за атака; Потвърждавайте всяка стъпка в необработения дневник.
- Погрешно приемане на аномалия за атака. Знакът на UEBA е хипотеза; Елиминирайте невинни причини като архивиране, поддръжка, нов софтуер.
- Експортиране на необработени данни без маскиране. Истинският IP/потребител/хост е както нарушение на KVKK, така и подарък на мрежовата карта за нападателя.
- Не се доверявайте на отрицателното резюме и спрете да разглеждате. Пуснете свое собствено систематично запитване (типове критични инциденти, нови IOC), дори ако AI казва „нищо важно“.
Съвет: Винаги изисквайте „показване на доказателствен ред“, когато карате AI да обобщава дневника. Не приемайте на сериозно никакви открития без доказателство; Това единствено правило премахва повечето халюцинации.
Внимание: Отхвърлянето на предупреждение за SIEM само защото изкуственият интелект е казал „фалшиво положително“ може да прикрива истинска атака. Също така независимо проверете алармата, която AI нарича "маловажно"; Решението за затваряне принадлежи на анализатора и се записва.
В обобщение
Същността на анализа на журнала и SIEM е да се извлече истинският сигнал от огромна купчина шум. При това сортиране AI обобщава дневника за секунди, групира модели, установява времева линия и подчертава заподозрения - но не познава институционалния контекст и може да измисли събития. Така че правилната настройка е наслоена: правилото/подписът грубо пресява, AI обобщава и маркира, анализаторът проверява с необработения дневник и взема решение. Три принципа ви защитават: контекст (няма аномалия, интерпретирана без базова линия), доказателство (всяка констатация е обвързана с реда на необработения дневник), независим контрол (това, което изкуственият интелект нарича „чиста“ зона, също се сканира). И винаги работете анонимно.
Задача за приложение
Вземете примерен фрагмент от регистрационен файл (или анонимизиран от вашата собствена система, или от примерен набор от данни). Първо го обобщете до AI с шаблона „Резюмиране на регистрационния файл“. След това приложете шаблона „Елиминиране на фалшиви положителни резултати“ за всяко от трите най-забележителни открития и проверете сами всяко откритие в необработения дневник. И накрая, обърнете внимание на разликите между резюмето на AI и вашето необработено четене: Какво е пропуснал AI, какво е измислил, какво е направил правилно?
контролен списък
- [ ] Анонимизирах дневника; истински IP/потребител/хост маскиран.
- [ ] Дадох на AI източника на журнала и нормалното поведение (базова линия).
- [ ] Поисках ред от дневник с доказателства за всяка констатация и го проверих в необработения дневник.
- [ ] Потвърдих всяка стъпка от веригата от събития, установена от AI, премахвайки измислицата.
- [ ] Обмислих поне едно фалшиво положително обяснение за всяка аларма.
- [ ] Също така сканирах областите, които AI нарича „чисти/неважни“.
- [ ] Като анализатор аз взех решението и записах инцидента; Документирах AI като ускорител.