Jednotka 3 / 11

Lov hrozeb: Stanovení hypotéz a hledání signálů pomocí umělé inteligence

zisky:

  • Pochopte, jak vyhledávání hrozeb začíná testovatelnou hypotézou, nikoli alarmem, a jak umělá inteligence pomáhá při generování hypotéz a návrhu dotazů.
  • Schopnost aplikovat, že opačný/vzácný signál zvýrazněný umělou inteligencí automaticky neznamená nekalý úmysl a že hypotéza musí být potvrzena hrubými důkazy.
  • Schopnost ověřit technická čísla MITER ATT&CK a ID událostí poskytnutá umělou inteligencí u oficiálního zdroje a odstranit vymyšlené technické detaily

Klasický bezpečnostní monitoring pracuje s logikou „počkej na poplach, podívej se, až přijde“. Ale ti nejnebezpečnější útočníci se snaží nevyvolávat poplach: používají legitimní nástroje (toto se nazývá „exploiting“ – tedy zneužívání nástrojů, které již v systému existují, jako je PowerShell, WMI), pohybují se pomalu a zasahují do běžného provozu. Proto se zrodil lov hrozeb: bez čekání na poplach, "kdyby byl v mé organizaci momentálně nezjištěný útočník, kde by byl?" Aktivně pátrat po stopách s otázkou: Hledání hrozeb začíná hypotézou, ne poplachem.

Umělá inteligence je při lovu hrozeb velmi užitečná na dvou místech. První je generování hypotézy: zadejte techniku ​​útoku a zeptejte se: "Pokud by tato technika byla použita v mé instituci, na kterých protokolech a v jakém vzoru by zanechala stopu?" můžete se zeptat. Druhým je extrakce signálu: může zvýraznit vzácné, odlehlé, „odlišné od normálních“ ve velkých datech. Umělá inteligence však neví, co je pro vaši organizaci normální, a může se dostat do pasti domněnky, že hypotéza je „prokázaná“. Při hledání hrozeb je umělá inteligence partnerem mysli a skenerem; Lovec (analytik) rozhodne, zda kořist nalezne skutečnou hrozbu a zda bude ohlášena.

Kroky lovu hrozeb

  1. Hypotéza. Konkrétní, testovatelná věta: "Útočník může skenovat vnitřní síť mimo pracovní dobu s kompromitovaným účtem." Zde můžete použít AI pro brainstorming.
  2. Identifikujte zdroj dat. Který log potvrzuje/vyvrací hypotézu? (Například protokoly brány firewall a DNS pro skenování sítě, protokoly identit pro eskalaci oprávnění.)
  3. Navrhněte dotaz. Dotaz, který bude hledat cílový vzor (dotazovací jazyk SIEM, KQL, SQL). AI pomáhá při navrhování dotazů; ale zkontrolujete dotaz a spustíte jej.
  4. Extrahujte výsledek. Filtrujte skutečný signál ze stovek výstupů. Zde AI provádí shlukování a sumarizaci.
  5. Potvrdit nebo vyvrátit. Potvrďte pomocí nezpracovaných důkazů a kontextu, zda je nalezená stopa skutečně škodlivá nebo nevinná.
  6. Zdokumentujte výsledek a proměňte jej v rozhodnutí. Převést skutečný nalezený vzor na trvalé pravidlo detekce; Pokud hypotéza selhala, zaznamenejte to také (negativní výsledek je také informace).

Pojmy: TTP (taktika, techniky, postupy — vzorec chování útočníka). MITER ATT&CK je vyjmenovaná a zdokumentovaná knihovna technik útočníků (např. T1078 „Platné účty“); Poskytuje společný jazyk při lovu hrozeb. IOC (Indicator of Infringement – ​​špatná IP, hash, doména). Bílý šum (whitelist/známý-dobrý) je normální chování, o kterém je známo, že obětuje kořist.

Tabulka přístupů k lovu hrozeb

Přístup

výchozí bod

Příspěvek AI

Pozor

Lov založený na hypotézách

"Kdyby tam byl takový útočník..."

Generování hypotéz, popis vzorů

Hypotéza není důkaz

Lov založený na MOV

Známý špatný indikátor

Přiřazování IOC k protokolům

Staré/nesprávné MOV zavádějící

Lov založený na TTP/ATT&CK

Technika (číslo T)

Převod techniky na log vzor

Technika ≠ jeden vzor

Lov založený na anomáliích

Statistická odchylka

Zvýrazněte odlehlou hodnotu

Kontrarian ≠ špatná víra

Frekvenční analýza zásobníku

"Co je nejvzácnější?"

Nalezení vzácné události

Vzácné ≠ nebezpečné

tři mini pouzdra

Případ 1 – Nalezení vzácného. Lovec se může zeptat: "Který proces v interní síti běží na nejmenším počtu počítačů, ale vytváří nejvíce síťových připojení?" stanoví svou hypotézu. Umělá inteligence zdůrazňuje vzorec z anonymizovaných dat o připojení procesu: proces s názvem svchost32.exe, který lze vidět pouze na 2 počítačích, se připojuje k 340 různým externím adresám. Lovec to zkoumá; Najde malware, který napodobuje legitimní svchost.exe. AI filtrovala vzácné; Lovec provedl diagnózu a zásah.

Případ 2 – Neúspěšný (ale cenný) lov. Jeden lovec se zeptal: "mohlo by docházet k hromadnému stahování dat mimo pracovní dobu?" stanoví svou hypotézu; AI zapíše příslušný koncept dotazu. Výsledek: 3 uživatelé stáhli v noci, ale všichni tři jsou zaměstnanci v zahraničí a pracují během pracovní doby kvůli rozdílům v časových pásmech. Hypotéza je vyvrácena. Lovec to zdokumentuje jako „negativní výsledek“ a tyto 3 uživatele zaznamená jako výjimky pro budoucí lovy. I neúspěšný lov nám umožnil blíže poznat instituci.

Případ 3 – Vymyšlená technická past. Lovec se ptá AI "Jak najdu techniku ​​T1055 ve své organizaci?" říká. AI ​​napíše přesvědčivý dotaz a tvrzení, že „T1055 generuje následující ID události“; ale ID události, které uvedl, je špatné a model vytvořil dílčí techniku ​​ATT&CK. Avcı otevře záznam MITER ATT&CK, potvrdí technický popis a skutečné zdroje protokolu a opraví nesprávné ID události. Lekce: Ověřte každý technický detail, který AI ​​poskytne (ID události, T-číslo, pole protokolu) s oficiálním zdrojem.

Slabá výzva / Silná výzva

Slabá výzva:

Zjistěte, zda je v mé síti útočník.

Toto tvrzení je bez hypotéz, dat, neomezené a neověřitelné. AI vytváří obecný nebo vytvořený seznam; je to k ničemu.

Výkonná výzva:

Vaše role: asistent, který dává nápady a obrysy lovci hrozeb. Nerozhodujte se, neříkejte „hrozí“. Moje hypotéza: "Napadený účet může skenovat interní porty mimo pracovní dobu." Vygenerujte následující: (1) vyjmenujte zdroje protokolů, které tuto hypotézu prokážou, (2) popište konkrétní vzor, ​​který se má prohledávat (která pole, jaké prahové hodnoty), (3) napište návrh příkladu dotazu a okomentujte každý řádek, (4) zapište, která nevinná vysvětlení budou ve výsledném výsledku vyloučena. Navrhněte příslušnou techniku ​​MITER ATT&CK, ale označte T-číslo a ID události jako „[musí být ověřeno z MITER]“, nevymýšlejte si to.

Silné tvrzení začíná konkrétní hypotézou, stanoví rovnováhu důkazů/vyvrácení, nechá si vysvětlit dotaz a ponechává technické detaily na ověření.

Kopírovatelné šablony výzev

ŠABLONA GENEROVÁNÍ HYPOTÉZPro moji instituci [subjekt: např. Generujte testovatelné hypotézy vyhledávání hrozeb v kontextu [Active Directory / cloud / endpoint]5. Pro každou hypotézu: (1) na jaké chování útočníka se zaměřuje, (2) který zdroj protokolu poskytne důkaz/vyvrácení, (3) očekávaný vzorec. Tvořte testovatelné věty, ne obecné.

VZOR TECHNIKY V mé instituci [název techniky] budu hledat následující techniku ​​útoku. Generujte: (1) zaznamenat oblasti, kde technika obvykle zanechává stopy, (2) konkrétní vzory a prahové hodnoty, které je třeba hledat, (3) nevinné (falešně pozitivní) situace, které by mohly tento vzor spustit. Nabídněte příslušné T-číslo MITRE ATT&CK, ale s příznakem „[Musí být ověřeno z MITER]“; neuvádějte vymyšlené ID/číslo události.

ŠABLONA NÁVRHU DOTAZU Napište návrh dotazu [SIEM/KQL/SQL], který hledá následující vzor: [popis vzoru]. Zakomentujte každý řádek, vysvětlete, které pole filtrujete a proč, a označte výkonnostní rizika. Zkontroluji dotaz a spustím jej; nepředpokládejte, že to spustíte. Ponechte názvy polí označené "[správně na schéma]" podle schématu, které znám.

ŠABLONA ODSTRAŇOVÁNÍ VÝSLEDKŮVýsledek mého lovu přinesl následující řádky (anonymní): [vložit]. Seskupte je a pro každou skupinu napište (1) škodlivý scénář, (2) alespoň 2 nevinná vysvětlení a (3) další důkazy, které je třeba hledat, abyste je mohli odlišit. rozhodování; Nenech mě tě oddělit. Označte "[no basis]" pro tvrzení, které nemá žádné důkazy.

Časté chyby

  • Lov bez hypotéz. Výrok „najdi něco“ nutí AI hádat a vymýšlet; Lov začíná konkrétní, testovatelnou větou.
  • Záměna hypotézy za důkaz. Lov testuje možnost; Nalezená stopa není "hrozbou", dokud není potvrzena nezpracovanými důkazy.
  • Automaticky považuje opak za špatný. Vzácný/odlehlý je často nevinný (údržba, nový software, jednorázová zakázka); Probít s kontextem.
  • Bez ověřování technických detailů. AI může odpovídat ID události, číslu T a poli protokolu; Potvrďte pomocí MITER ATT&CK a produktové dokumentace.
  • Vyhození promarněného úlovku. Negativním výsledkem je také znalost: lépe pozná organizaci, snižuje budoucí falešně pozitivní výsledky; dokument.
Tip: Dobrá hypotéza lovu hrozeb by měla být „testovatelná“: konkrétní tvrzení, které se může ukázat jako pravdivé nebo nepravdivé. "Je v mé síti něco špatného?" nelze testovat; „Připojil se účet X k více než 50 interním IP během mimopracovní doby?“ lze testovat.
Pozor: Hledání hrozeb se provádí pouze na systémech, ke kterým máte oprávnění. Požádat AI, aby „prozkoumala“ jinou organizaci, osobu nebo síť, pro kterou nemáte oprávnění, je pokus o získání neoprávněného přístupu a je mimo tento modul.

V souhrnu

Threat Hunting proaktivně pátrá po stopách skrytého útočníka, aniž by čekal na poplach, a začíná hypotézou, nikoli poplachem. Umělá inteligence nabízí v tomto procesu dva silné příspěvky: generování testovatelných hypotéz a návrhů dotazů a filtrování vzácných/odlehlých signálů z velkých dat. Umělá inteligence však neví, co je pro vaši organizaci normální, může si vymýšlet technické detaily a chytit se do pasti, kdy si zamění hypotézu za důkaz. Lov má tedy šest kroků (hypotéza, data, dotaz, výpis, ověření, dokument) a v každém kroku je rozhodnutí na lovci. Opačný ≠ špatný, hypotéza ≠ důkaz, technický detail daný AI ≠ správný; vše potvrzeno nezpracovanými důkazy a MITER ATT&CK.

Aplikační úkol

Získejte 5 hypotéz lovu hrozeb z AI pomocí šablony „Hypothesis Generation“ pro svou vlastní organizaci (nebo vzorové prostředí). Vyberte nejtestovatelnější, navrhněte dotaz pomocí šablon „Pattern Technique“ a „Query Draft“, ověřte každý řádek v dotazu a každé navrhované T-číslo v MITER ATT&CK. Výsledek (byla hypotéza potvrzena, vyvrácena, co jste se dozvěděli) zapište do krátké lovecké poznámky.

kontrolní seznam

  • [ ] Začal jsem svůj lov s konkrétní, testovatelnou hypotézou.
  • [ ] Identifikoval jsem zdroje logů, které hypotézu potvrdí i vyvrátí.
  • [ ] Zkontroloval jsem každý řádek konceptu dotazu a přizpůsobil jej svému vlastnímu schématu.
  • [ ] Ověřil jsem navrhovanou techniku ​​MITER ATT&CK a ID událostí u oficiálního zdroje.
  • [ ] Každý signál jsem potvrdil hrubými důkazy a kontextem; Opak jsem automaticky nepovažoval za špatný.
  • [ ] Doložil jsem i hypotézu, která selhala (negativním výsledkem je informace).
  • [ ] Lovil jsem pouze na systémech, k jejichž lovu jsem měl oprávnění.