Jednotka 3 / 11

Analýza protokolu a časové osy: Seřazení událostí do správného pořadí

zisky:

  • Schopnost normalizovat více zdrojů časových razítek na jeden odkaz (UTC) a označit anomálie a mezery v super časové ose pomocí umělé inteligence
  • Schopnost rozlišovat mezi korelací a kauzalitou a ověřit narativ vytvořený umělou inteligencí připojením každé události k jejímu zdroji
  • Schopnost rozpoznat rizika, jako je timetomping, posun hodin a mezery v logu, a potvrdit je z více zdrojů

Kdy, jak a v jakém pořadí se kybernetická událost skutečně odehraje, říká pouze jedna věc: čas. Kdy útočník vstoupil do systému, kterého souboru se dotkl a kdy, kdy data exfiltroval – to vše je uloženo v různých protokolech (záznamové soubory, kde systém zaznamenává události) a různých časových razítkách (časové razítko – záznam data a času, kdy k události došlo). Analýza časové osy uspořádá tato rozptýlená časová razítka do jediného chronologického příběhu a zeptá se „co se stalo? Je to umění odpovědět na otázku. V této jednotce uvidíme, jak umělá inteligence poskytuje velkou rychlost při organizování těchto chaotických dat a kde vás může uvést v omyl.

Množství a úskalí časových razítek

I jeden soubor má více časových razítek. Například souborový systém má MACB razítka: Modified, Accessed, Changed, Born. Kromě toho existují protokoly událostí operačního systému (Windows Event Log), protokoly webového serveru, protokoly firewallu, protokoly aplikací a záznamy registru (registr Windows - hierarchická databáze, kde jsou uložena nastavení systému a aplikací).

Největším úskalím je časové pásmo a časový posun. Jeden protokol zaznamenává UTC (koordinovaný světový čas), druhý místní čas; systémové hodiny mohou být nastaveny nesprávně; Útočník mohl úmyslně manipulovat s časovými razítky (timestomping — falšování časových razítek souborů). Takže před vytvořením časové osy je třeba určit časové pásmo a přesnost hodin každého zdroje, vše normalizované na společnou referenci (obvykle UTC).

Pozor: Klasickou chybou je položit dva protokoly vedle sebe v různých časových obdobích a říci „stalo se to ve stejnou dobu“. Před korelací převeďte všechna časová razítka na jeden odkaz; V opačném případě je vztah příčiny a následku vytvořený AI (a vámi) od začátku prohnilý.

Super časová osa a AI

V počítačové forenzní technice se struktura, která kombinuje všechny tyto zdroje, nazývá super časová osa; Často se generuje pomocí nástrojů jako Plaso/log2timeline a může mít desítky tisíc nebo dokonce miliony řádků. Zde přichází na řadu umělá inteligence: označení smysluplných vzorů a anomálií na tomto obrovském grafu.

Bezpečné příspěvky AI:

  • Označování anomálií: Přístup mimo pracovní dobu, náhlá eskalace oprávnění, neobvyklý řetězec procesů, více neúspěšných přihlášení v krátkém intervalu.
  • Shlukování událostí: Seskupování událostí, které se soustředí ve stejném časovém okně, a jejich označení jako „tady se něco stalo“.
  • Narativní osnova: Převedení ověřených událostí do srozumitelného chronologického příběhu (první návrh zprávy).
  • Detekce mezer: "V tomto 40minutovém intervalu nejsou žádné protokoly - mohly být smazány?" Dotazování na nedostatky jako např.

V každém z nich AI generuje hypotézy; Dokazujete kauzalitu a důkazní hodnotu.

Tip: Při předávání časové osy AI jí nejprve jasně řekněte časové pásmo a formát: „Všechna časová razítka jsou ve formátu UTC, ISO 8601.“ Nejprve normalizujte smíšené formáty; Nechat AI uhodnout formát je pozvánkou k chybě.

Korelace není kauzalita

Nejnebezpečnější logickou chybou v časové analýze je myslet si, že posloupnost je příčina a následek. „USB bylo vloženo ve 22:10, soubor byl zkopírován ve 22:12“ mohou nastat dvě události po sobě, ale neprokazují, že to stejná osoba udělala za stejným účelem; Může existovat i jiné vysvětlení. Zatímco umělá inteligence vytváří plynulý příběh, nevidí tuto mezeru a dokáže vytvořit přesnou větu, jako je „Data byla ukradena přes USB“. Úkolem odborníka je eliminovat alternativní vysvětlení a podpořit každý krok nezávislými důkazy.

tři mini pouzdra

Případ 1 – Hodiny zachyceny. V jednom případě vypadal protokol webového serveru a protokol brány firewall odlišně po dobu 3 hodin. V prvním návrhu AI zvažovala tyto „dva samostatné útoky“. Expert zjistil, že časové pásmo serveru bylo nastaveno nesprávně; Po normalizaci se dva protokoly vejdou do jedné události. 3hodinový „fantomový rozdíl“ je pryč.

Případ 2 – Mezera odhalila vymazání. V super časové ose 1,1 milionu řádků AI ​​označila, že mezi 02:30-03:10 nebyly žádné záznamy. Expert zkoumal: V tomto okně byly bezpečnostní protokoly záměrně vymazány (vymazání protokolů). Prázdnota sama o sobě se stala jedním z nejsilnějších důkazů útoku.

Případ 3 – Halucinace vykonstruovala událost. Při vytváření shrnutí YZ řekl: "Účet správce byl vytvořen ve 03:45." Expert se podíval na zdroj: žádné takové ID události nebylo — číslo v protokolech Windows, které označuje typ události; AI ​​spojila dvě různé linie a vytvořila událost, která neexistovala. Krok propojení se zdrojem zabránil falešnému vyprávění.

Čtyři kopírovatelné šablony

1) Plán normalizace času:

Vaše role: forenzní analytik časové osy. Dám vám časová razítka z různých zdrojů (formáty a časová období se mohou lišit). Nejprve určete formát a časové pásmo každého zdroje, poté vymyslete plán, jak je všechny převést na UTC / ISO 8601. Označte časové pásmo, kterým si nejste jisti, jako „potřebuje potvrzení“.

2) Označení anomálií:

Kontext: podnikový server, běžná pracovní doba 08:00-18:00 (UTC+3). Poskytnu vám normalizovaný seznam událostí. Pouze na základě záznamů, které se SKUTEČNĚ objevují v seznamu, označte následující: přístup mimo pracovní dobu, eskalace oprávnění, opakovaně neúspěšné přihlášení, neobvyklý řetězec procesů. U každého znaku uveďte příslušný řádek. Přidání interpretace/příčinnosti; zhodnotím to.

3) Náčrt vyprávění (pro zprávu):

Níže jsou události, které jsem OVĚŘIL (u každé je uveden její zdroj). Proměňte je v jednoduchý, chronologický příběh. Používejte pouze události, které dávám; přidání nové události, předpovědi nebo kauzality. Napište nejasná spojení v jazyce, který je charakterizuje jako „možné“.

4) Skenování mezer a nekonzistencí:

V této normalizované časové ose: (1) označte období protokolu, která jsou očekávaná, ale zdá se, že chybí, (2) záznamy, které jsou mimo pořadí (od budoucnosti do minulosti), (3) špičky, které se objevují dávkově/automaticky. Ukažte každý s odpovídajícím řádkováním. Zdůrazněte, že to mohou být ZNÁMKY vymazání/manipulace, ale nejsou důkazem.

Slabá výzva / Silná výzva

Slabá výzva:

Shrňte tyto záznamy a vysvětlete, co se stalo.

Žádné omezení časového rámce, zdroje nebo „pouze skutečné nahrávání“; Umělá inteligence dokáže vytvořit plynulý, ale vykonstruovaný příběh.

Výkonná výzva:

Vaše role: forenzní log analytik. Zdroj: 3 logy (Windows Security,Apache access, firewall), vše normalizováno na UTC,ISO 8601. Úkol: chronologicky vypisovat události od 14. března 21:00-23:00 pouze na základě daných řádků; citujte každý řádek s jeho zdrojem a ID/kódem události. Stanovení korelace, tvrzení kauzality; vyjádřím se. Samostatně označte intervaly, které vidíte jako chybějící nebo neobvyklé.

Omezení zdroje, normalizované reference, „pouze daný řádek“ a „stanovit kauzalitu“ činí výstup obhajitelným.

Tabulka zdrojů časových razítek

Zdroj

Příklad časového razítka

Pozor

Systém souborů (MACB)

Upravit/přístup/vytvořit

Otevřeno timetompingu

Protokol událostí systému Windows

Přihlášení, proces, servisní události

Ověřte ID události

log webového serveru

čas žádosti

kontrola časového pásma

firewall/síť

spojení, odmítnutí

Synchronizace hodin (NTP)

Registr

Čas posledního zápisu

Komentář vyžaduje odbornost

Aplikace/prohlížeč

historie, cache

může být místní čas

Časté chyby

  • Stanovení korelace bez normalizace časového období. Různé řezy vytvářejí falešnou "souběh".
  • Záměna korelace za příčinnou souvislost. Po sobě jdoucí události neznamenají stejného pachatele/účel.
  • Absolutní důvěra v časové razítko. Je možné časování a nesprávný čas; Potvrďte s více zdroji.
  • Neověřuje se událost, že se AI sestavil. Spojení dvou řádků může způsobit neexistující událost.
  • Ignorování mezer. Chybějící log je často tím nejdůležitějším důkazem.

V souhrnu

Analýza časové osy je spojením roztroušených časových razítek do jediné ověřitelné chronologie. Umělá inteligence poskytuje velkou rychlost při označování anomálií, shlukování, zjišťování mezer a vyprávění příběhů napříč milionovými super časovými osami. Ale normalizace časového období, rozlišování korelace a příčiny a přiřazení každé události zdroji patří lidem. AI vytváří hypotézy; Vy jste ten, kdo u soudu hájí chronologii.

Aplikační úkol

Připravte si vzorový seznam událostí o 15-20 řádcích v různém formátu a časovém pásmu (záměrně uveďte časový posun a mezeru). Nejprve je všechny převeďte na UTC pomocí šablony „Plán normalizace času“. Poté použijte šablony „Anomaly marking“ a „Gap scan“ a ověřte posun hodin a mezeru zaznamenané AI u zdroje.

kontrolní seznam

  • [ ] Normalizoval jsem všechna časová razítka na jeden odkaz (UTC).
  • [ ] Propojil jsem každou událost s jejím zdrojem (soubor/ID události/řádek).
  • [ ] Rozlišoval jsem mezi korelací a kauzalitou; Zvažoval jsem alternativní vysvětlení.
  • [ ] Označil jsem mezery v protokolu a neobvyklé záznamy.
  • [ ] Potvrdil jsem události, které AI ​​sjednotila/shrnula v původní nahrávce.