Κέρδη:
- Κατανοήστε πώς το κυνήγι απειλών ξεκινά με μια ελεγχόμενη υπόθεση, όχι με συναγερμό, και πώς η τεχνητή νοημοσύνη βοηθά στη δημιουργία υποθέσεων και στη σύνταξη ερωτημάτων.
- Δυνατότητα εφαρμογής ότι το αντίθετο/σπάνιο σήμα που επισημαίνεται από την τεχνητή νοημοσύνη δεν σημαίνει αυτόματα κακόβουλη πρόθεση και ότι η υπόθεση πρέπει να επιβεβαιωθεί με ακατέργαστα στοιχεία.
- Δυνατότητα επαλήθευσης των τεχνικών αριθμών MITER ATT&CK και αναγνωριστικών συμβάντων που δίνονται από την τεχνητή νοημοσύνη με την επίσημη πηγή και εξάλειψη κατασκευασμένων τεχνικών λεπτομερειών
Η κλασική παρακολούθηση ασφαλείας λειτουργεί με τη λογική «περιμένετε τον συναγερμό, κοιτάξτε όταν έρθει». Αλλά οι πιο επικίνδυνοι εισβολείς προσπαθούν να μην προειδοποιούν: χρησιμοποιούν νόμιμα εργαλεία (αυτό ονομάζεται «εκμετάλλευση» — δηλαδή, κατάχρηση εργαλείων που υπάρχουν ήδη στο σύστημα, όπως το PowerShell, το WMI), κινούνται αργά και παρεμβαίνουν στην κανονική κυκλοφορία. Αυτός είναι ο λόγος για τον οποίο γεννήθηκε το κυνήγι απειλών: χωρίς να περιμένω συναγερμό, "αν υπήρχε ένας άγνωστος εισβολέας στην οργάνωσή μου, πού θα ήταν;" Προληπτική αναζήτηση για ίχνη με την ερώτηση: Το κυνήγι απειλών ξεκινά με μια υπόθεση, όχι με έναν συναγερμό.
Η τεχνητή νοημοσύνη είναι πολύ χρήσιμη σε δύο σημεία στο κυνήγι απειλών. Το πρώτο είναι η δημιουργία υποθέσεων: δώστε μια τεχνική επίθεσης και ρωτήστε "Εάν αυτή η τεχνική χρησιμοποιήθηκε στο ίδρυμά μου, σε ποια αρχεία καταγραφής και σε ποιο μοτίβο θα άφηνε ίχνος;" μπορείτε να ρωτήσετε. Το δεύτερο είναι η εξαγωγή σήματος: μπορεί να επισημάνει το σπάνιο, ακραίο, "διαφορετικό από το κανονικό" στα μεγάλα δεδομένα. Αλλά η τεχνητή νοημοσύνη δεν γνωρίζει τι είναι φυσιολογικό για τον οργανισμό σας και μπορεί να πέσει στην παγίδα να πιστεύει ότι μια υπόθεση είναι «αποδεδειγμένη». Στο κυνήγι απειλών, η τεχνητή νοημοσύνη είναι συνεργάτης του μυαλού και σαρωτής. Ο κυνηγός (αναλυτής) αποφασίζει εάν το θήραμα βρίσκει μια πραγματική απειλή και αν αυτή θα αναφερθεί.
Βήματα κυνηγιού απειλών
- Υπόθεση. Μια συγκεκριμένη, ελεγχόμενη πρόταση: "Ένας εισβολέας μπορεί να σαρώνει το εσωτερικό δίκτυο κατά τη διάρκεια μη εργάσιμων ωρών με έναν παραβιασμένο λογαριασμό." Μπορείτε να χρησιμοποιήσετε το AI για καταιγισμό ιδεών εδώ.
- Προσδιορίστε την πηγή δεδομένων. Ποιο αρχείο καταγραφής αποδεικνύει/καταρρίπτει την υπόθεση; (Για παράδειγμα, αρχεία καταγραφής τείχους προστασίας και DNS για σάρωση δικτύου, αρχεία καταγραφής ταυτότητας για κλιμάκωση προνομίων.)
- Σχεδιάστε το ερώτημα. Το ερώτημα που θα αναζητήσει το στοχευμένο μοτίβο (γλώσσα ερωτήματος SIEM, KQL, τύπου SQL). Το AI βοηθά στη σύνταξη ερωτημάτων. αλλά εξετάζετε το ερώτημα και το εκτελείτε.
- Εξάγετε το αποτέλεσμα. Φιλτράρετε το πραγματικό σήμα από εκατοντάδες γραμμές εξόδου. Εδώ το AI κάνει ομαδοποίηση και σύνοψη.
- Επιβεβαίωση ή διάψευση. Επιβεβαιώστε με ακατέργαστα στοιχεία και πλαίσιο εάν το ίχνος που βρέθηκε είναι πραγματικά κακόβουλο ή αθώο.
- Τεκμηριώστε το αποτέλεσμα και μετατρέψτε το σε προσδιορισμό. Μετατρέψτε το πραγματικό μοτίβο που βρέθηκε σε κανόνα μόνιμης ανίχνευσης. Εάν η υπόθεση απέτυχε, καταγράψτε και αυτό (αρνητικό αποτέλεσμα είναι επίσης πληροφορία).
Όροι: TTP (Τακτικές, Τεχνικές, Διαδικασίες — μοτίβο συμπεριφοράς του επιτιθέμενου). Το MITER ATT&CK είναι μια απαριθμημένη και τεκμηριωμένη βιβλιοθήκη τεχνικών επιτιθέμενων (π.χ. T1078 "Έγκυροι Λογαριασμοί"). Παρέχει μια κοινή γλώσσα στο κυνήγι απειλών. IOC (Δείκτης παραβίασης — κακή IP, κατακερματισμός, τομέας). Ο λευκός θόρυβος (Λίστα λευκών/γνωστών-καλών) είναι φυσιολογική συμπεριφορά που είναι γνωστό ότι θυσιάζει το θήραμα.
Πίνακας προσεγγίσεων κυνηγιού απειλών
Προσέγγιση
σημείο εκκίνησης
Συνεισφορά του AI
Προσοχή
Κυνήγι βασισμένο σε υποθέσεις
«Αν υπήρχε τέτοιος επιθετικός...»
Δημιουργία υποθέσεων, περιγραφή προτύπων
Η υπόθεση δεν είναι απόδειξη
Κυνήγι με βάση τη ΔΟΕ
Γνωστός κακός δείκτης
Αντιστοίχιση ΔΟΕ με αρχεία καταγραφής
Η παλιά/λανθασμένη ΔΟΕ παραπλανά
Κυνήγι με βάση το TTP/ATT&CK
Μια τεχνική (αριθμός Τ)
Μετατροπή της τεχνικής σε μοτίβο καταγραφής
Τεχνική ≠ μονό μοτίβο
Κυνήγι που βασίζεται σε ανωμαλίες
Στατιστική απόκλιση
Επισημάνετε το ακραίο
Αντίθετα ≠ κακή πίστη
Ανάλυση συχνότητας στοίβας
«Ποιο είναι το πιο σπάνιο;»
Βρίσκοντας το σπάνιο γεγονός
Σπάνιο ≠ επικίνδυνο
τρεις μίνι θήκες
Περίπτωση 1 — Βρίσκοντας το σπάνιο. Ένας κυνηγός μπορεί να ρωτήσει: "Ποια διαδικασία στο εσωτερικό δίκτυο εκτελείται στους λιγότερους υπολογιστές αλλά δημιουργεί τις περισσότερες συνδέσεις δικτύου;" θεμελιώνει την υπόθεσή του. Το AI υπογραμμίζει ένα μοτίβο από τα ανώνυμα δεδομένα σύνδεσης διεργασιών: μια διεργασία με το όνομα svchost32.exe, που εμφανίζεται μόνο σε 2 μηχανήματα, συνδέεται με 340 διαφορετικές εξωτερικές διευθύνσεις. Ο κυνηγός το εξετάζει αυτό. Βρίσκει ένα κακόβουλο λογισμικό που μιμείται το νόμιμο svchost.exe. Το AI φιλτράρει το σπάνιο. Ο κυνηγός έκανε τη διάγνωση και την παρέμβαση.
Περίπτωση 2 — Το αποτυχημένο (αλλά πολύτιμο) κυνήγι. Ένας κυνηγός ρώτησε "μπορεί να υπάρχει μαζική λήψη δεδομένων κατά τη διάρκεια μη εργάσιμων ωρών;" θεμελιώνει την υπόθεσή του. Το AI γράφει το σχετικό προσχέδιο ερωτήματος. Αποτέλεσμα: 3 χρήστες κατέβασαν τη νύχτα, αλλά και οι τρεις είναι υπάλληλοι γραφείου στο εξωτερικό και εργάζονται κατά τις εργάσιμες ώρες λόγω διαφορών στις ζώνες ώρας. Η υπόθεση διαψεύδεται. Ο κυνηγός το τεκμηριώνει ως "αρνητικό αποτέλεσμα" και σημειώνει αυτούς τους 3 χρήστες ως εξαιρέσεις για μελλοντικά κυνήγια. Ακόμα και το ανεπιτυχές κυνήγι μας επέτρεψε να γνωρίσουμε καλύτερα το ίδρυμα.
Περίπτωση 3 — Επινοημένη τεχνική παγίδα. Ένας κυνηγός ρωτά την AI "Πώς μπορώ να αναζητήσω την τεχνική T1055 στον οργανισμό μου;" λέει. Το AI γράφει ένα πειστικό ερώτημα και τον ισχυρισμό ότι «Το T1055 δημιουργεί το ακόλουθο αναγνωριστικό συμβάντος». αλλά το αναγνωριστικό συμβάντος που έδωσε είναι λάθος και το μοντέλο έφτιαξε μια υποτεχνική ATT&CK. Το Avcı ανοίγει την εγγραφή MITER ATT&CK, επιβεβαιώνει την τεχνική περιγραφή και τις πραγματικές πηγές καταγραφής και διορθώνει το λανθασμένο αναγνωριστικό συμβάντος. Μάθημα: Επαληθεύστε κάθε τεχνική λεπτομέρεια που δίνει το AI (αναγνωριστικό συμβάντος, αριθμός T, πεδίο καταγραφής) με την επίσημη πηγή.
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη προτροπή:
Μάθετε αν υπάρχει εισβολέας στο δίκτυό μου.
Αυτός ο ισχυρισμός είναι χωρίς υποθέσεις, χωρίς δεδομένα, απεριόριστος και μη επαληθεύσιμος. Η τεχνητή νοημοσύνη παράγει μια γενική ή διαμορφωμένη λίστα. δεν ωφελεί.
Ισχυρή προτροπή:
Ο ρόλος σας: βοηθός που δίνει ιδέες και περιγράμματα στον κυνηγό απειλών. Μην αποφασίζετε, μην πείτε «υπάρχει απειλή». Η υπόθεσή μου: "Ένας παραβιασμένος λογαριασμός μπορεί να σαρώνει εσωτερικές θύρες κατά τις μη εργάσιμες ώρες." Δημιουργήστε τα ακόλουθα: (1) απαριθμήστε τις πηγές καταγραφής που θα αποδείξουν και ΑΠΟΡΡΙΨΤΕ αυτήν την υπόθεση, (2) περιγράψτε το συγκεκριμένο μοτίβο προς αναζήτηση (ποια πεδία, ποια όρια), (3) γράψτε ένα προσχέδιο ενός παραδείγματος ερωτήματος και σχολιάστε κάθε γραμμή, (4) γράψτε ποιες αθώες εξηγήσεις θα εξαλειφθούν στο αποτέλεσμα που προκύπτει. Προτείνετε τη σχετική τεχνική MITER ATT&CK, αλλά επισημάνετε τον αριθμό T και το αναγνωριστικό συμβάντος ως "[πρέπει να επαληθευτεί από το MITER]", μην το αναπαράγετε.
Ο ισχυρός ισχυρισμός ξεκινά με μια συγκεκριμένη υπόθεση, καθορίζει την ισορροπία των αποδεικτικών στοιχείων/αντίψεων, εξηγεί το ερώτημα και αφήνει τις τεχνικές λεπτομέρειες στην επαλήθευση.
Αντιγράψιμα πρότυπα προτροπών
ΠΡΟΤΥΠΟ ΓΕΝΕΙΑΣ ΥΠΟΘΕΣΕΩΝ Για το ίδρυμά μου [οντότητα: π.χ. Δημιουργήστε ελεγχόμενες υποθέσεις κυνηγιού απειλών στο πλαίσιο του [Active Directory / cloud / endpoint]5. Για κάθε υπόθεση: (1) ποια συμπεριφορά εισβολέα στοχεύει, (2) ποια πηγή καταγραφής θα παράσχει αποδεικτικά στοιχεία/διάψευση, (3) το αναμενόμενο μοτίβο. Φτιάξτε δόκιμες προτάσεις, όχι γενικές.
ΠΡΟΤΥΠΟ ΤΕΧΝΙΚΗΣ Θα αναζητήσω την ακόλουθη τεχνική επίθεσης στο ίδρυμά μου [όνομα τεχνικής]. Δημιουργήστε: (1) περιοχές καταγραφής όπου η τεχνική συνήθως αφήνει το σημάδι της, (2) συγκεκριμένα μοτίβα και όρια προς αναζήτηση, (3) αθώες (ψευδώς θετικές) καταστάσεις που θα μπορούσαν να ενεργοποιήσουν αυτό το μοτίβο. Προσφέρετε σχετικό αριθμό TMITRE ATT&CK αλλά με σημαία "[Πρέπει να επαληθευτεί από το MITER]". μην δίνετε κατασκευασμένο αναγνωριστικό/αριθμό συμβάντος.
ΠΡΟΤΥΠΟ ΣΧΕΔΙΟΥ ΕΡΩΤΗΣΗΣ Γράψτε ένα πρόχειρο ερωτήματος [SIEM/KQL/SQL] που αναζητά το ακόλουθο μοτίβο: [περιγραφή μοτίβου]. Σχολιάστε κάθε γραμμή, εξηγήστε ποιο πεδίο φιλτράρετε και γιατί, και σημειώστε τους κινδύνους απόδοσης. Θα εξετάσω το ερώτημα και θα το εκτελέσω. μην υποθέσετε ότι θα το εκτελέσετε. Αφήστε τα ονόματα των πεδίων με την ένδειξη "[correct to schema]" σύμφωνα με το σχήμα που γνωρίζω.
ΑΠΟΤΕΛΕΣΜΑ ΕΞΑΛΕΙΨΗ ΠΡΟΤΥΠΟΥ Το αποτέλεσμα του κυνηγιού μου έδωσε τις ακόλουθες γραμμές (ανώνυμα): [επικόλληση]. Ομαδοποιήστε τα και για κάθε ομάδα γράψτε (1) ένα κακόβουλο σενάριο, (2) τουλάχιστον 2 αθώες εξηγήσεις και (3) πρόσθετα στοιχεία που πρέπει να αναζητήσετε για διαφοροποίηση. Λήψη αποφάσεων; Μην με αφήσεις να σε χωρίσω. Σημειώστε "[καμία βάση]" για έναν ισχυρισμό που δεν έχει στοιχεία.
Συνήθη λάθη
- Κυνήγι χωρίς υποθέσεις. Λέγοντας «βρες κάτι» ωθεί το AI να μαντέψει και να φτιάξει. Το κυνήγι ξεκινά με μια συγκεκριμένη, δόκιμη πρόταση.
- Λάθος μια υπόθεση ως απόδειξη. Το κυνήγι δοκιμάζει μια πιθανότητα. Το ίχνος που βρέθηκε δεν αποτελεί «απειλή» μέχρι να επιβεβαιωθεί από ακατέργαστα στοιχεία.
- Αυτόματα θεωρώντας το αντίθετο ως κακό. Το σπάνιο/απομακρυσμένο είναι συχνά αθώο (συντήρηση, νέο λογισμικό, εφάπαξ εργασία). Κοσκινίστε με το πλαίσιο.
- Δεν επαληθεύεται τεχνικές λεπτομέρειες. Το AI μπορεί να ταιριάζει με το αναγνωριστικό συμβάντος, τον αριθμό T και το πεδίο καταγραφής. Επιβεβαιώστε με το MITER ATT&CK και την τεκμηρίωση προϊόντος.
- Πέταγμα του σπαταλημένου αλιεύματος. Το αρνητικό αποτέλεσμα είναι επίσης η γνώση: γνωρίζει καλύτερα τον οργανισμό, μειώνοντας τα μελλοντικά ψευδώς θετικά. έγγραφο.
Συμβουλή: Μια καλή υπόθεση κυνηγιού απειλής πρέπει να είναι «ελεγκτή»: ένας συγκεκριμένος ισχυρισμός που μπορεί να αποδειχθεί αληθινός ή ψευδής. "Υπάρχει κάτι κακό στο δίκτυό μου;" δεν μπορεί να δοκιμαστεί. "Ο λογαριασμός X συνδέθηκε σε περισσότερες από 50 εσωτερικές IP κατά τη διάρκεια μη εργάσιμων ωρών;" μπορεί να δοκιμαστεί.
Προσοχή: Το κυνήγι απειλών γίνεται μόνο σε συστήματα που είστε εξουσιοδοτημένοι να κάνετε. Το να ζητάτε από την τεχνητή νοημοσύνη να «διερευνήσει» έναν άλλο οργανισμό, ένα άτομο ή ένα δίκτυο για το οποίο δεν έχετε άδεια είναι μια προσπάθεια να αποκτήσετε μη εξουσιοδοτημένη πρόσβαση και βρίσκεται εκτός αυτής της ενότητας.
Συνοπτικά
Το κυνήγι απειλών είναι η προληπτική αναζήτηση για ίχνη ενός κρυφού εισβολέα χωρίς να περιμένει συναγερμό και ξεκινά με μια υπόθεση, όχι με έναν συναγερμό. Η τεχνητή νοημοσύνη προσφέρει δύο ισχυρές συνεισφορές σε αυτή τη διαδικασία: τη δημιουργία ελεγχόμενων υποθέσεων και προσχέδων ερωτημάτων και φιλτράρισμα σπάνιων/ακριβών σημάτων από μεγάλα δεδομένα. Αλλά η τεχνητή νοημοσύνη δεν γνωρίζει τι είναι φυσιολογικό για τον οργανισμό σας, μπορεί να δημιουργήσει τεχνικές λεπτομέρειες και να πέσει στην παγίδα να μπερδέψει μια υπόθεση ως αποδεικτικό στοιχείο. Άρα το κυνήγι έχει έξι βήματα (υπόθεση, δεδομένα, ερώτημα, εξαγωγή, επαλήθευση, τεκμηρίωση) και σε κάθε βήμα η απόφαση είναι του κυνηγού. Αντίθετα ≠ κακή, υπόθεση ≠ αποδεικτικά στοιχεία, τεχνικές λεπτομέρειες που δίνονται από την AI ≠ σωστή. όλα επιβεβαιώνονται από ακατέργαστα στοιχεία και MITER ATT&CK.
Εργασία εφαρμογής
Λάβετε 5 υποθέσεις κυνηγιού απειλών από την τεχνητή νοημοσύνη με το πρότυπο "Hypothesis Generation" για τον δικό σας οργανισμό (ή ένα δείγμα περιβάλλοντος). Επιλέξτε το πιο ελεγχόμενο, συντάξτε ένα ερώτημα με τα πρότυπα «Τεχνική μοτίβου» και «Πρόχειρο ερωτήματος», επικυρώστε κάθε σειρά στο ερώτημα και κάθε προτεινόμενο αριθμό Τ στο MITER ATT&CK. Γράψτε το αποτέλεσμα (επιβεβαιώθηκε, καταρρίφθηκε η υπόθεση, τι μάθατε) σε ένα σύντομο κυνηγετικό σημείωμα.
λίστα ελέγχου
- [ ] Άρχισα το κυνήγι μου με μια συγκεκριμένη, ελεγχόμενη υπόθεση.
- [ ] Έχω εντοπίσει πηγές καταγραφής που θα αποδείξουν και θα καταρρίψουν την υπόθεση.
- [ ] Εξέτασα κάθε γραμμή του προχείρου ερωτήματος και την προσάρμοσα στο δικό μου σχήμα.
- [ ] Επιβεβαίωσα την προτεινόμενη τεχνική MITER ATT&CK και τα αναγνωριστικά συμβάντων με την επίσημη πηγή.
- [ ] Επιβεβαίωσα κάθε σήμα με ακατέργαστα στοιχεία και πλαίσιο. Δεν θεώρησα αυτόματα το αντίθετο ως κακό.
- [ ] Τεκμηρίωσα επίσης την υπόθεση που απέτυχε (το αρνητικό αποτέλεσμα είναι πληροφορίες).
- [ ] Κυνήγησα μόνο σε συστήματα που είχα εξουσιοδότηση να κυνηγήσω.