Печалби:
- Разберете как ловът на заплахи започва с тествана хипотеза, а не с аларма, и как изкуственият интелект помага при генерирането на хипотези и изготвянето на заявки.
- Възможност да се приложи, че противоположният/рядък сигнал, подчертан от изкуствения интелект, не означава автоматично злонамерено намерение и че хипотезата трябва да бъде потвърдена със сурови доказателства.
- Възможност за проверка на техническите номера на MITER ATT&CK и идентификаторите на събития, дадени от изкуствения интелект с официалния източник и премахване на измислени технически подробности
Класическият охранителен мониторинг работи с логиката "чакай алармата, гледай, когато дойде". Но най-опасните нападатели се опитват да не предизвикват аларми: те използват легитимни инструменти (това се нарича „използване“ — тоест злоупотребяват с инструменти, които вече съществуват в системата, като PowerShell, WMI), се движат бавно и пречат на нормалния трафик. Ето защо се роди ловът на заплахи: без да чакам аларма, „ако в моята организация имаше неоткрит в момента нападател, къде щеше да е той?“ Проактивно търсене на следи с въпроса: Търсенето на заплахи започва с хипотеза, а не с аларма.
Изкуственият интелект е много полезен на две места при лов на заплахи. Първото е генериране на хипотеза: дайте техника за атака и попитайте „Ако тази техника беше използвана в моята институция, върху кои регистрационни файлове и в какъв модел би оставила следа?“ можете да попитате. Второто е извличането на сигнали: то може да подчертае рядкото, извънредно, „различно от нормалното“ в големите данни. Но AI не знае какво е нормално за вашата организация и може да попадне в капана да мисли, че дадена хипотеза е „доказана“. При лов на заплахи AI е партньор на ума и скенер; Ловецът (аналитикът) решава дали плячката намира реална заплаха и дали това ще бъде докладвано.
Стъпки на лов на заплахи
- Хипотеза. Конкретно, подлежащо на проверка изречение: „Нападател може да сканира вътрешната мрежа в неработно време с компрометиран акаунт.“ Тук можете да използвате AI за мозъчна атака.
- Идентифицирайте източника на данни. Кой дневник доказва/опровергава хипотезата? (Например регистрационни файлове на защитната стена и DNS за мрежово сканиране, регистрационни файлове на самоличността за ескалация на привилегии.)
- Проектирайте заявката. Заявката, която ще търси целевия модел (SIEM език за заявки, KQL, подобен на SQL). AI помага при изготвянето на заявки; но вие преглеждате заявката и я изпълнявате.
- Извлечете резултата. Филтрирайте реалния сигнал от стотици изходни линии. Тук AI извършва групиране и обобщаване.
- Потвърдете или опровергайте. Потвърдете със сурови доказателства и контекст дали намерената следа е наистина злонамерена или невинна.
- Документирайте резултата и го превърнете в решение. Преобразувайте действително намерения модел в постоянно правило за откриване; Ако хипотезата е неуспешна, запишете и това (отрицателният резултат също е информация).
Термини: TTP (Tactics, Techniques, Procedures — поведенчески модел на нападателя). MITER ATT&CK е изброена и документирана библиотека от атакуващи техники (напр. T1078 „Валидни акаунти“); Той осигурява общ език при лов на заплахи. IOC (Индикатор за нарушение — лош IP, хеш, домейн). Бял шум (бял списък/известно-добро) е нормално поведение, за което се знае, че жертва плячка.
Таблица с подходи за лов на заплахи
подход
отправна точка
Принос на AI
внимание
Лов, основан на хипотези
„Ако имаше такъв нападател...“
Генериране на хипотези, описание на модели
Хипотезата не е доказателство
Лов, базиран на МОК
Известен лош индикатор
Съпоставяне на IOC с трупи
Стар/неправилен МОК подвежда
TTP/ATT&CK базиран лов
Техника (Т-номер)
Преобразуване на техниката в лог модел
Техника ≠ единичен модел
Аномален лов
Статистическо отклонение
Маркирайте отклонението
Contrarian ≠ недобросъвестност
Стеков честотен анализ
„Кое е най-рядкото?“
Намиране на рядкото събитие
Рядък ≠ опасен
три мини калъфа
Случай 1 — Намиране на рядкото. Ловецът може да попита: "Кой процес във вътрешната мрежа работи на най-малко компютри, но установява най-много мрежови връзки?" установява своята хипотеза. AI подчертава модел от анонимизираните данни за свързване на процеса: процес с име svchost32.exe, наблюдаван само на 2 машини, се свързва с 340 различни външни адреса. Ловецът проверява това; Той открива зловреден софтуер, който имитира легитимния svchost.exe. AI филтрира редките; Ловецът е поставил диагнозата и намесата.
Случай 2 — Неуспешният (но ценен) лов. Един ловец попита "може ли да има масово изтегляне на данни в неработно време?" установява своята хипотеза; AI пише съответната чернова на заявка. Резултат: 3 потребители са изтеглили през нощта, но и тримата са офис служители в чужбина и работят в работно време поради разликите в часовите зони. Хипотезата е опровергана. Ловецът документира това като "отрицателен резултат" и отбелязва тези 3 потребители като изключения за бъдещи ловове. Дори неуспешният лов ни позволи да опознаем по-добре институцията.
Случай 3 — Измислен технически капан. Ловец пита AI "Как да търся техниката T1055 в моята организация?" казва. AI пише убедителна заявка и твърдение, че „T1055 генерира следния идентификатор на събитие“; но идентификаторът на събитието, който той даде, е грешен и моделът състави ATT&CK подтехника. Avcı отваря записа на MITER ATT&CK, потвърждава техническото описание и реалните източници на журнал и коригира неправилния идентификатор на събитие. Урок: Проверете всеки технически детайл, който AI дава (идентификатор на събитие, T-номер, лог поле) с официалния източник.
Слаба подкана / Силна подкана
Слаба подкана:
Разберете дали има нападател в моята мрежа.
Това твърдение е без хипотези, без данни, неограничено и непроверимо. AI създава общ или готов списък; няма полза от него.
Мощна подкана:
Вашата роля: асистент, който дава идеи и очертания на ловеца на заплахи. Не решавайте, не казвайте "има заплаха". Моята хипотеза: „Компрометиран акаунт може да сканира вътрешни портове в неработно време.“ Генерирайте следното: (1) избройте източниците на регистрационни файлове, които ще докажат и ОБЯВЯТ тази хипотеза, (2) опишете конкретния модел за търсене (кои полета, какви прагове), (3) напишете чернова на примерна заявка и коментирайте всеки ред, (4) запишете кои невинни обяснения ще бъдат елиминирани в крайния резултат. Предложете съответната техника на MITER ATT&CK, но маркирайте T-номера и ID на събитието като „[трябва да се потвърди от MITER]“, не си измисляйте.
Силното твърдение започва с конкретна хипотеза, установява баланса между доказателства/опровержения, има обяснение на запитването и оставя техническите подробности за проверка.
Копируеми шаблони за подкана
ШАБЛОН ЗА ГЕНЕРИРАНЕ НА ХИПОТЕЗА За моята институция [субект: напр. Генерирайте тествани хипотези за лов на заплахи в контекста на [Active Directory / облак / крайна точка]5. За всяка хипотеза: (1) към кое поведение на атакуващ е насочена, (2) кой източник на журнал ще предостави доказателства/опровержение, (3) очаквания модел. Направете тествани изречения, а не общи.
ШАБЛОН НА ТЕХНИКА ШАБЛОН Ще търся следната техника за атака в моята институция [име на техниката]. Генерирайте: (1) регистрационни области, където техниката обикновено оставя своя отпечатък, (2) конкретни модели и прагове, които да търсите, (3) невинни (фалшиво положителни) ситуации, които биха могли да задействат този модел. Предложете съответния MITRE ATT&CK T-номер, но с флаг „[Трябва да се провери от MITRE]“; не давайте измислен ID/номер на събитието.
ШАБЛОН НА ЧЕРНОВА ЗА ЗАЯВКА Напишете [SIEM/KQL/SQL] чернова на заявка, която търси следния шаблон: [описание на шаблон]. Коментирайте всеки ред, обяснете кое поле филтрирате и защо и маркирайте рисковете за производителността. Ще прегледам заявката и ще я изпълня; не предполагайте, че ще го стартирате. Оставете имената на полетата с надпис "[правилно към схема]" според схемата, която познавам.
ШАБЛОН ЗА ЕЛИМИНИРАНЕ НА РЕЗУЛТАТ Резултатът от моя лов даде следните редове (анонимен): [поставяне]. Групирайте ги и за всяка група напишете (1) злонамерен сценарий, (2) поне 2 невинни обяснения и (3) допълнителни доказателства, които да търсите, за да ги разграничите. Вземане на решения; Не ми позволявай да те разделя. Маркирайте „[без основание]“ за твърдение, което няма доказателства.
Често срещани грешки
- Лов без хипотези. Казването „намери нещо“ подтиква AI да отгатва и измисля; Ловът започва с конкретно, подлежащо на проверка изречение.
- Погрешно приемане на хипотеза за доказателства. Ловът тества една възможност; Намерената следа не е "заплаха", докато не бъде потвърдена от необработени доказателства.
- Автоматично счита обратното за лошо. Рядкото/извънредното често е невинно (поддръжка, нов софтуер, еднократна работа); Пресейте с контекста.
- Не се проверяват технически подробности. AI може да съпостави идентификатор на събитие, T-номер и поле за дневник; Потвърдете с MITER ATT&CK и документацията на продукта.
- Изхвърляне на пропиляния улов. Отрицателният резултат също е знание: опознава по-добре организацията, намалявайки бъдещите фалшиви положителни резултати; документ.
Съвет: Добрата хипотеза за лов на заплахи трябва да бъде „тестваема“: конкретно твърдение, което може да се окаже вярно или невярно. „Има ли нещо лошо в моята мрежа?“ не може да се тества; „Акаунт X свързал ли се е с повече от 50 вътрешни IP адреса в неработно време?“ може да се тества.
Внимание: Търсенето на заплахи се извършва само на системи, за които сте упълномощени. Искането на AI да "сондира" друга организация, човек или мрежа, за която нямате разрешение, е опит за получаване на неоторизиран достъп и е извън този модул.
В обобщение
Ловът на заплахи е проактивно търсене на следи от скрит нападател, без да се чака аларма, и започва с хипотеза, а не с аларма. AI предлага два мощни приноса в този процес: генериране на тествани хипотези и чернови на заявки и филтриране на редки/извънредни сигнали от големи данни. Но AI не знае какво е нормално за вашата организация, той може да измисли технически подробности и да попадне в капана на погрешна хипотеза за доказателство. Така че ловът има шест стъпки (хипотеза, данни, запитване, извличане, проверка, документ) и на всяка стъпка решението зависи от ловеца. Противно ≠ лошо, хипотеза ≠ доказателство, технически подробности, дадени от AI ≠ правилно; всички потвърдени от необработени доказателства и MITRE ATT&CK.
Задача за приложение
Вземете 5 хипотези за лов на заплахи от AI с шаблона „Генериране на хипотези“ за вашата собствена организация (или примерна среда). Изберете най-тестваемия, направете чернова на заявка с шаблоните „Техника на шаблон“ и „Чернова на заявка“, проверете всеки ред в заявката и всяко предложено T-число в MITER ATT&CK. Запишете резултата (потвърдена ли е, опровергана ли е хипотезата, какво научихте) в кратка ловна бележка.
контролен списък
- [ ] Започнах лова си с конкретна, подлежаща на проверка хипотеза.
- [ ] Идентифицирах източници на регистрационни файлове, които едновременно ще докажат и опровергаят хипотезата.
- [ ] Прегледах всеки ред от черновата на заявката и я адаптирах към моята собствена схема.
- [ ] Проверих предложената техника на MITER ATT&CK и идентификаторите на събития с официалния източник.
- [ ] Потвърдих всеки сигнал със сурови доказателства и контекст; Не смятах обратното автоматично за лошо.
- [] Документирах и хипотезата, която се провали (отрицателният резултат е информация).
- [ ] Ловях само на системи, които бях упълномощен да ловя.