Dobici:
- Shvatite kako lov na prijetnje počinje provjerljivom hipotezom, a ne alarmom, i kako umjetna inteligencija pomaže u generiranju hipoteza i izradi upita.
- Sposobnost primjene da suprotan/rijetki signal istaknut od strane umjetne inteligencije ne znači automatski zlonamjernu namjeru i da hipoteza mora biti potvrđena sirovim dokazima.
- Mogućnost provjere tehničkih brojeva MITER ATT&CK i ID-ova događaja koje je dala umjetna inteligencija sa službenim izvorom i eliminacije izmišljenih tehničkih detalja
Klasični sigurnosni nadzor radi po logici "čekajte alarm, pogledajte kada dođe". Ali najopasniji napadači pokušavaju da ne podižu uzbunu: koriste legitimne alate (ovo se zove “eksploatacija” – to jest, zloupotrebljava alate koji već postoje u sistemu, kao što su PowerShell, WMI), kreću se sporo i ometaju normalan saobraćaj. Zato je nastao lov na prijetnje: bez čekanja na alarm, "da postoji trenutno neotkriven napadač u mojoj organizaciji, gdje bi on bio?" Proaktivno traženje tragova sa pitanjem: Lov na prijetnje počinje hipotezom, a ne alarmom.
Veštačka inteligencija je veoma korisna na dva mesta u lovu na pretnje. Prva je generisanje hipoteze: dajte tehniku napada i pitajte "Da je ova tehnika korištena u mojoj instituciji, na kojim bi zapisima i u kom obrascu ostavila trag?" možete pitati. Drugi je izdvajanje signala: može istaći rijetke, izvanredne, "različite od normalnog" u velikim podacima. Ali veštačka inteligencija ne zna šta je normalno za vašu organizaciju i može upasti u zamku misleći da je hipoteza "dokazana". U lovu na prijetnje, AI je partner uma i skener; Lovac (analitičar) odlučuje da li će plijen pronaći stvarnu prijetnju i da li će se to prijaviti.
Koraci lova na prijetnje
- Hipoteza. Konkretna rečenica koja se može provjeriti: "Napadač možda skenira internu mrežu tokom neradnog vremena s kompromitovanim računom." Ovdje možete koristiti AI za brainstorming.
- Identifikujte izvor podataka. Koji dnevnik dokazuje/pobija hipotezu? (Na primjer, evidencije zaštitnog zida i DNS-a za skeniranje mreže, evidencije identiteta za eskalaciju privilegija.)
- Dizajnirajte upit. Upit koji će tražiti ciljani obrazac (SIEM upitni jezik, KQL, sličan SQL-u). AI pomaže u izradi upita; ali vi pregledate upit i pokrenete ga.
- Izvucite rezultat. Filtrirajte stvarni signal iz stotina izlaznih linija. Ovdje AI radi grupisanje i sumiranje.
- Potvrdite ili opovrgnite. Potvrdite sirovim dokazima i kontekstom da li je pronađeni trag zaista zlonamjeran ili nevin.
- Dokumentirajte rezultat i pretvorite ga u odluku. Pretvorite stvarni pronađeni uzorak u trajno pravilo detekcije; Ako hipoteza nije uspjela, zabilježite i to (negativan rezultat je također informacija).
Pojmovi: TTP (Tactics, Techniques, Procedures — napadačev obrazac ponašanja). MITER ATT&CK je nabrojana i dokumentovana biblioteka tehnika napadača (npr. T1078 “Valjani nalozi”); Pruža zajednički jezik u lovu na prijetnje. IOC (Indikator kršenja — loš IP, hash, domen). Bijeli šum (bijela lista/poznato-dobro) je normalno ponašanje za koje se zna da žrtvuje plijen.
Tabela pristupa lovu na prijetnje
Pristup
polazna tačka
Doprinos AI
Pažnja
Lov zasnovan na hipotezama
"Da postoji takav napadač..."
Generisanje hipoteza, opis obrazaca
Hipoteza nije dokaz
Lov baziran na MOK-u
Poznati loš indikator
Usklađivanje IOC-a sa zapisnicima
Stari/netačni MOK dovodi u zabludu
Lov baziran na TTP/ATT&CK
Tehnika (T-broj)
Pretvaranje tehnike u obrazac dnevnika
Tehnika ≠ jednostruki uzorak
Lov zasnovan na anomalijama
Statistička devijacija
Istaknite odbojnost
Suprotnost ≠ loša vjera
Analiza frekvencije steka
"Šta je najrjeđe?"
Pronalaženje retkog događaja
Rijetko ≠ opasno
tri mini kofera
Slučaj 1 — Pronalaženje rijetkih. Lovac bi mogao upitati: "Koji proces na internoj mreži radi na najmanje računara, ali uspostavlja najviše mrežnih veza?" utvrđuje svoju hipotezu. AI ističe obrazac iz anonimiziranih podataka o povezivanju procesa: proces pod nazivom svchost32.exe, koji se vidi na samo 2 mašine, povezuje se na 340 različitih vanjskih adresa. Lovac to ispituje; Pronalazi zlonamjerni softver koji oponaša legitimni svchost.exe. AI je filtrirao rijetke; Lovac je postavio dijagnozu i intervenisao.
Slučaj 2 — Neuspjeli (ali vrijedan) lov. Jedan lovac je upitao "može li doći do masovnog preuzimanja podataka tokom neradnog vremena?" uspostavlja svoju hipotezu; AI piše relevantni nacrt upita. Rezultat: 3 korisnika su preuzela noću, ali su sva trojica kancelarijski radnici u inostranstvu i rade tokom radnog vremena zbog razlika u vremenskim zonama. Hipoteza je opovrgnuta. Lovac to dokumentira kao "negativan rezultat" i bilježi ova 3 korisnika kao izuzetke za buduće lovove. Čak nam je i neuspješan lov omogućio da bolje upoznamo instituciju.
Slučaj 3 — Izmišljena tehnička zamka. Lovac pita AI "Kako da potražim tehniku T1055 u svojoj organizaciji?" kaže. AI piše uvjerljiv upit i tvrdnju da “T1055 generiše sljedeći ID događaja”; ali ID događaja koji je dao je pogrešan i model je napravio ATT&CK pod-tehniku. Avcı otvara MITER ATT&CK zapis, potvrđuje tehnički opis i stvarne izvore dnevnika i ispravlja netačan ID događaja. Lekcija: Provjerite svaki tehnički detalj koji AI daje (ID događaja, T-broj, polje dnevnika) sa službenim izvorom.
Slaba prompt / Jaka prompt
Slab upit:
Saznajte postoji li napadač na mojoj mreži.
Ova tvrdnja je bez hipoteza, podataka, neograničena i neprovjerljiva. AI proizvodi opštu ili izmišljenu listu; nema koristi.
Snažan upit:
Vaša uloga: asistent koji daje ideje i nacrte lovcu na prijetnje. Nemojte odlučivati, nemojte reći "pretnja postoji". Moja hipoteza: "Kompromitovani nalog možda skenira interne portove tokom neradnog vremena." Generirajte sljedeće: (1) navedite izvore dnevnika koji će dokazati i ODBACI ovu hipotezu, (2) opišite konkretan obrazac za pretraživanje (koja polja, koji pragovi), (3) napišite nacrt primjera upita i komentarišite svaki red, (4) zapišite koja će nevina objašnjenja biti eliminirana u rezultirajućem rezultatu. Predložite relevantnu tehniku MITRE ATT&CK, ali označite T-broj i ID događaja kao "[mora biti verifikovan od MITER]", nemojte to izmišljati.
Jaka tvrdnja počinje konkretnom hipotezom, uspostavlja ravnotežu dokaza/pobijanja, objašnjava upit i ostavlja tehničke detalje na provjeru.
Predlošci upita koji se mogu kopirati
ŠABLONA ZA GENERACIJU HIPOTEZA Za moju instituciju [entitet: npr. Generirajte hipoteze za traženje pretnji koje se mogu testirati u kontekstu [Active Directory / cloud / endpoint]5. Za svaku hipotezu: (1) na koje ponašanje napadača cilja, (2) koji izvor evidencije će pružiti dokaze/pobijanje, (3) očekivani obrazac. Napravite provjerljive rečenice, a ne opšte.
OBRAZAC TEHNIKE U mojoj ustanovi [naziv tehnike] tražiću sljedeću tehniku napada. Generirajte: (1) područja dnevnika u kojima tehnika obično ostavlja svoj trag, (2) konkretne obrasce i pragove za traženje, (3) nevine (lažno pozitivne) situacije koje bi mogle pokrenuti ovaj obrazac. Ponudite relevantan MITRE ATT&CK T-broj, ali sa zastavicom "[Mora biti provjereno od MITER]"; ne dajte fabrički ID/broj događaja.
PREDLOZAK NACRTNOG UPITA Napišite [SIEM/KQL/SQL] nacrt upita koji traži sljedeći obrazac: [opis uzorka]. Prokomentirajte svaki red, objasnite koje polje filtrirate i zašto, i označite rizike za performanse. Pregledat ću upit i pokrenuti ga; nemojte pretpostavljati da ćete ga pokrenuti. Ostavite nazive polja označene sa "[ispravno na šemu]" prema šemi koju poznajem.
ŠABLONA ZA ELIMINISANJE REZULTATARezultat mog lova dao je sljedeće redove (anonimno): [paste]. Grupirajte ih i za svaku grupu napišite (1) zlonamjerni scenario, (2) najmanje 2 nevina objašnjenja i (3) dodatne dokaze koje treba tražiti da biste razlikovali. donošenje odluka; Ne dozvoli da te odvojim. Označite "[bez osnova]" za tvrdnju koja nema dokaza.
Uobičajene greške
- Lov bez hipoteza. Reći „pronađi nešto“ gura AI da pogodi i pomiri se; Lov počinje konkretnom, provjerljivom rečenicom.
- Pogreška hipoteza za dokaz. Lov testira mogućnost; Pronađeni trag nije "prijetnja" dok se ne potvrdi sirovim dokazima.
- Automatski smatrajući suprotno lošim. Rijetko/izuzetno često je nevin (održavanje, novi softver, jednokratni posao); Procijedite s kontekstom.
- Ne provjeravam tehničke detalje. AI može uskladiti ID događaja, T-broj i polje dnevnika; Potvrdite sa MITER ATT&CK i dokumentacijom proizvoda.
- Bacanje izgubljenog ulova. Negativan ishod je i znanje: bolje upoznaje organizaciju, smanjujući buduće lažne pozitivne rezultate; dokument.
Savjet: Dobra hipoteza o lovu na prijetnje trebala bi biti "provjerljiva": konkretna tvrdnja koja se može pokazati istinitom ili lažnom. "Ima li nešto loše u mojoj mreži?" ne može se testirati; „Da li se nalog X povezao na više od 50 internih IP adresa tokom neradnog vremena?“ može se testirati.
Pažnja: Lov na prijetnje se vrši samo na sistemima za koje ste ovlašteni. Zatražiti od AI da "ispita" drugu organizaciju, osobu ili mrežu za koju nemate dozvolu je pokušaj neovlaštenog pristupa i izvan je ovog modula.
Ukratko
Lov na prijetnje je proaktivna potraga za tragovima skrivenog napadača bez čekanja na alarm, a počinje hipotezom, a ne alarmom. AI nudi dva moćna doprinosa u ovom procesu: generiranje provjerljivih hipoteza i nacrta upita, i filtriranje rijetkih/izuzetnih signala iz velikih podataka. Ali umjetna inteligencija ne zna šta je normalno za vašu organizaciju, može izmisliti tehničke detalje i upasti u zamku da pomiješa hipotezu sa dokazom. Dakle, lov ima šest koraka (hipoteza, podaci, upit, izdvajanje, provjera, dokument) i u svakom koraku odluka je na lovcu. Suprotnost ≠ loša, hipoteza ≠ dokaz, tehnički detalji dati od AI ≠ tačni; sve potvrđeno sirovim dokazima i MITER ATT&CK.
Zadatak aplikacije
Nabavite 5 hipoteza za lov na prijetnje od AI pomoću predloška “Generacija hipoteza” za svoju organizaciju (ili primjer okruženja). Odaberite onaj koji se najviše može testirati, nacrtajte upit sa predlošcima “Tehnika uzorka” i “Nacrt upita”, potvrdite svaki red u upitu i svaki predloženi T-broj u MITER ATT&CK. Zapišite ishod (da li je hipoteza potvrđena, opovrgnuta, šta ste naučili) u kratku hant bilješku.
kontrolna lista
- [ ] Započeo sam svoj lov sa konkretnom hipotezom koja se može proveriti.
- [ ] Identificirao sam izvore dnevnika koji će i dokazati i opovrgnuti hipotezu.
- [ ] Pregledao sam svaki red nacrta upita i prilagodio ga svojoj šemi.
- [ ] Provjerio sam predloženu tehniku MITER ATT&CK i ID-ove događaja sa službenim izvorom.
- [ ] Svaki signal sam potvrdio sirovim dokazima i kontekstom; Nisam automatski smatrao suprotno lošim.
- [ ] Također sam dokumentirao hipotezu koja nije uspjela (negativni rezultat je informacija).
- [ ] Lovio sam samo na sistemima za koje sam bio ovlašten da lovim.