единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 3 / 11

Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект

Печалби:

  • Разберете как ловът на заплахи започва с тествана хипотеза, а не с аларма, и как изкуственият интелект помага при генерирането на хипотези и изготвянето на заявки.
  • Възможност да се приложи, че противоположният/рядък сигнал, подчертан от изкуствения интелект, не означава автоматично злонамерено намерение и че хипотезата трябва да бъде потвърдена със сурови доказателства.
  • Възможност за проверка на техническите номера на MITER ATT&CK и идентификаторите на събития, дадени от изкуствения интелект с официалния източник и премахване на измислени технически подробности

Класическият охранителен мониторинг работи с логиката "чакай алармата, гледай, когато дойде". Но най-опасните нападатели се опитват да не предизвикват аларми: те използват легитимни инструменти (това се нарича „използване“ — тоест злоупотребяват с инструменти, които вече съществуват в системата, като PowerShell, WMI), се движат бавно и пречат на нормалния трафик. Ето защо се роди ловът на заплахи: без да чакам аларма, „ако в моята организация имаше неоткрит в момента нападател, къде щеше да е той?“ Проактивно търсене на следи с въпроса: Търсенето на заплахи започва с хипотеза, а не с аларма.

Изкуственият интелект е много полезен на две места при лов на заплахи. Първото е генериране на хипотеза: дайте техника за атака и попитайте „Ако тази техника беше използвана в моята институция, върху кои регистрационни файлове и в какъв модел би оставила следа?“ можете да попитате. Второто е извличането на сигнали: то може да подчертае рядкото, извънредно, „различно от нормалното“ в големите данни. Но AI не знае какво е нормално за вашата организация и може да попадне в капана да мисли, че дадена хипотеза е „доказана“. При лов на заплахи AI е партньор на ума и скенер; Ловецът (аналитикът) решава дали плячката намира реална заплаха и дали това ще бъде докладвано.

Стъпки на лов на заплахи

  1. Хипотеза. Конкретно, подлежащо на проверка изречение: „Нападател може да сканира вътрешната мрежа в неработно време с компрометиран акаунт.“ Тук можете да използвате AI за мозъчна атака.
  2. Идентифицирайте източника на данни. Кой дневник доказва/опровергава хипотезата? (Например регистрационни файлове на защитната стена и DNS за мрежово сканиране, регистрационни файлове на самоличността за ескалация на привилегии.)
  3. Проектирайте заявката. Заявката, която ще търси целевия модел (SIEM език за заявки, KQL, подобен на SQL). AI помага при изготвянето на заявки; но вие преглеждате заявката и я изпълнявате.
  4. Извлечете резултата. Филтрирайте реалния сигнал от стотици изходни линии. Тук AI извършва групиране и обобщаване.
  5. Потвърдете или опровергайте. Потвърдете със сурови доказателства и контекст дали намерената следа е наистина злонамерена или невинна.
  6. Документирайте резултата и го превърнете в решение. Преобразувайте действително намерения модел в постоянно правило за откриване; Ако хипотезата е неуспешна, запишете и това (отрицателният резултат също е информация).

Термини: TTP (Tactics, Techniques, Procedures — поведенчески модел на нападателя). MITER ATT&CK е изброена и документирана библиотека от атакуващи техники (напр. T1078 „Валидни акаунти“); Той осигурява общ език при лов на заплахи. IOC (Индикатор за нарушение — лош IP, хеш, домейн). Бял шум (бял списък/известно-добро) е нормално поведение, за което се знае, че жертва плячка.

Таблица с подходи за лов на заплахи

подход

отправна точка

Принос на AI

внимание

Лов, основан на хипотези

„Ако имаше такъв нападател...“

Генериране на хипотези, описание на модели

Хипотезата не е доказателство

Лов, базиран на МОК

Известен лош индикатор

Съпоставяне на IOC с трупи

Стар/неправилен МОК подвежда

TTP/ATT&CK базиран лов

Техника (Т-номер)

Преобразуване на техниката в лог модел

Техника ≠ единичен модел

Аномален лов

Статистическо отклонение

Маркирайте отклонението

Contrarian ≠ недобросъвестност

Стеков честотен анализ

„Кое е най-рядкото?“

Намиране на рядкото събитие

Рядък ≠ опасен

три мини калъфа

Случай 1 — Намиране на рядкото. Ловецът може да попита: "Кой процес във вътрешната мрежа работи на най-малко компютри, но установява най-много мрежови връзки?" установява своята хипотеза. AI подчертава модел от анонимизираните данни за свързване на процеса: процес с име svchost32.exe, наблюдаван само на 2 машини, се свързва с 340 различни външни адреса. Ловецът проверява това; Той открива зловреден софтуер, който имитира легитимния svchost.exe. AI филтрира редките; Ловецът е поставил диагнозата и намесата.

Случай 2 — Неуспешният (но ценен) лов. Един ловец попита "може ли да има масово изтегляне на данни в неработно време?" установява своята хипотеза; AI пише съответната чернова на заявка. Резултат: 3 потребители са изтеглили през нощта, но и тримата са офис служители в чужбина и работят в работно време поради разликите в часовите зони. Хипотезата е опровергана. Ловецът документира това като "отрицателен резултат" и отбелязва тези 3 потребители като изключения за бъдещи ловове. Дори неуспешният лов ни позволи да опознаем по-добре институцията.

Случай 3 — Измислен технически капан. Ловец пита AI "Как да търся техниката T1055 в моята организация?" казва. AI пише убедителна заявка и твърдение, че „T1055 генерира следния идентификатор на събитие“; но идентификаторът на събитието, който той даде, е грешен и моделът състави ATT&CK подтехника. Avcı отваря записа на MITER ATT&CK, потвърждава техническото описание и реалните източници на журнал и коригира неправилния идентификатор на събитие. Урок: Проверете всеки технически детайл, който AI дава (идентификатор на събитие, T-номер, лог поле) с официалния източник.

Слаба подкана / Силна подкана

Слаба подкана:

Разберете дали има нападател в моята мрежа.

Това твърдение е без хипотези, без данни, неограничено и непроверимо. AI създава общ или готов списък; няма полза от него.

Мощна подкана:

Вашата роля: асистент, който дава идеи и очертания на ловеца на заплахи. Не решавайте, не казвайте "има заплаха". Моята хипотеза: „Компрометиран акаунт може да сканира вътрешни портове в неработно време.“ Генерирайте следното: (1) избройте източниците на регистрационни файлове, които ще докажат и ОБЯВЯТ тази хипотеза, (2) опишете конкретния модел за търсене (кои полета, какви прагове), (3) напишете чернова на примерна заявка и коментирайте всеки ред, (4) запишете кои невинни обяснения ще бъдат елиминирани в крайния резултат. Предложете съответната техника на MITER ATT&CK, но маркирайте T-номера и ID на събитието като „[трябва да се потвърди от MITER]“, не си измисляйте.

Силното твърдение започва с конкретна хипотеза, установява баланса между доказателства/опровержения, има обяснение на запитването и оставя техническите подробности за проверка.

Копируеми шаблони за подкана

ШАБЛОН ЗА ГЕНЕРИРАНЕ НА ХИПОТЕЗА За моята институция [субект: напр. Генерирайте тествани хипотези за лов на заплахи в контекста на [Active Directory / облак / крайна точка]5. За всяка хипотеза: (1) към кое поведение на атакуващ е насочена, (2) кой източник на журнал ще предостави доказателства/опровержение, (3) очаквания модел. Направете тествани изречения, а не общи.

ШАБЛОН НА ТЕХНИКА ШАБЛОН Ще търся следната техника за атака в моята институция [име на техниката]. Генерирайте: (1) регистрационни области, където техниката обикновено оставя своя отпечатък, (2) конкретни модели и прагове, които да търсите, (3) невинни (фалшиво положителни) ситуации, които биха могли да задействат този модел. Предложете съответния MITRE ATT&CK T-номер, но с флаг „[Трябва да се провери от MITRE]“; не давайте измислен ID/номер на събитието.

ШАБЛОН НА ЧЕРНОВА ЗА ЗАЯВКА Напишете [SIEM/KQL/SQL] чернова на заявка, която търси следния шаблон: [описание на шаблон]. Коментирайте всеки ред, обяснете кое поле филтрирате и защо и маркирайте рисковете за производителността. Ще прегледам заявката и ще я изпълня; не предполагайте, че ще го стартирате. Оставете имената на полетата с надпис "[правилно към схема]" според схемата, която познавам.

ШАБЛОН ЗА ЕЛИМИНИРАНЕ НА РЕЗУЛТАТ Резултатът от моя лов даде следните редове (анонимен): [поставяне]. Групирайте ги и за всяка група напишете (1) злонамерен сценарий, (2) поне 2 невинни обяснения и (3) допълнителни доказателства, които да търсите, за да ги разграничите. Вземане на решения; Не ми позволявай да те разделя. Маркирайте „[без основание]“ за твърдение, което няма доказателства.

Често срещани грешки

  • Лов без хипотези. Казването „намери нещо“ подтиква AI да отгатва и измисля; Ловът започва с конкретно, подлежащо на проверка изречение.
  • Погрешно приемане на хипотеза за доказателства. Ловът тества една възможност; Намерената следа не е "заплаха", докато не бъде потвърдена от необработени доказателства.
  • Автоматично счита обратното за лошо. Рядкото/извънредното често е невинно (поддръжка, нов софтуер, еднократна работа); Пресейте с контекста.
  • Не се проверяват технически подробности. AI може да съпостави идентификатор на събитие, T-номер и поле за дневник; Потвърдете с MITER ATT&CK и документацията на продукта.
  • Изхвърляне на пропиляния улов. Отрицателният резултат също е знание: опознава по-добре организацията, намалявайки бъдещите фалшиви положителни резултати; документ.
Съвет: Добрата хипотеза за лов на заплахи трябва да бъде „тестваема“: конкретно твърдение, което може да се окаже вярно или невярно. „Има ли нещо лошо в моята мрежа?“ не може да се тества; „Акаунт X свързал ли се е с повече от 50 вътрешни IP адреса в неработно време?“ може да се тества.
Внимание: Търсенето на заплахи се извършва само на системи, за които сте упълномощени. Искането на AI ​​да "сондира" друга организация, човек или мрежа, за която нямате разрешение, е опит за получаване на неоторизиран достъп и е извън този модул.

В обобщение

Ловът на заплахи е проактивно търсене на следи от скрит нападател, без да се чака аларма, и започва с хипотеза, а не с аларма. AI предлага два мощни приноса в този процес: генериране на тествани хипотези и чернови на заявки и филтриране на редки/извънредни сигнали от големи данни. Но AI не знае какво е нормално за вашата организация, той може да измисли технически подробности и да попадне в капана на погрешна хипотеза за доказателство. Така че ловът има шест стъпки (хипотеза, данни, запитване, извличане, проверка, документ) и на всяка стъпка решението зависи от ловеца. Противно ≠ лошо, хипотеза ≠ доказателство, технически подробности, дадени от AI ≠ правилно; всички потвърдени от необработени доказателства и MITRE ATT&CK.

Задача за приложение

Вземете 5 хипотези за лов на заплахи от AI с шаблона „Генериране на хипотези“ за вашата собствена организация (или примерна среда). Изберете най-тестваемия, направете чернова на заявка с шаблоните „Техника на шаблон“ и „Чернова на заявка“, проверете всеки ред в заявката и всяко предложено T-число в MITER ATT&CK. Запишете резултата (потвърдена ли е, опровергана ли е хипотезата, какво научихте) в кратка ловна бележка.

контролен списък

  • [ ] Започнах лова си с конкретна, подлежаща на проверка хипотеза.
  • [ ] Идентифицирах източници на регистрационни файлове, които едновременно ще докажат и опровергаят хипотезата.
  • [ ] Прегледах всеки ред от черновата на заявката и я адаптирах към моята собствена схема.
  • [ ] Проверих предложената техника на MITER ATT&CK и идентификаторите на събития с официалния източник.
  • [ ] Потвърдих всеки сигнал със сурови доказателства и контекст; Не смятах обратното автоматично за лошо.
  • [] Документирах и хипотезата, която се провали (отрицателният резултат е информация).
  • [ ] Ловях само на системи, които бях упълномощен да ловя.