Üksus 3 / 11

Logi ja ajaskaala analüüs: sündmuste õigesse järjekorda seadmine

Kasu:

  • Võimalus normaliseerida mitu ajatempli allikat ühele viitele (UTC) ja märkida tehisintellektiga superajajoone kõrvalekaldeid ja lünki
  • Võimalus teha vahet korrelatsioonil ja põhjuslikkusel ning kontrollida tehisintellekti loodud narratiivi, ühendades iga sündmuse selle allikaga
  • Võimalus ära tunda riske, nagu ajatemplimine, kella triiv ja logivahed, ning kinnitada neid mitmest allikast

On ainult üks asi, mis ütleb teile, millal, kuidas ja millises järjekorras kübersündmus tegelikult toimub: aeg. Kui ründaja süsteemi sisenes, millist faili ta puudutas ja millal, millal ta andmeid välja filtreeris - see kõik salvestatakse erinevatesse logidesse (salvestusfailid, kuhu süsteem salvestab sündmused) ja erinevatesse ajatemplitesse (ajatempel - sündmuse toimumise kuupäeva ja kellaaja kirje). Ajaskaala analüüs korraldab need hajutatud ajatemplid üheks kronoloogiliseks narratiiviks ja küsib „mis juhtus?” See on küsimusele vastamise kunst. Selles üksuses näeme, kuidas tehisintellekt tagab suure kiiruse nende segaste andmete korraldamisel ja kus see võib teid eksitada.

Ajatemplite paljusus ja lõkse

Isegi ühel failil on mitu ajatemplit. Näiteks failisüsteemil on MACB templid: Modified, Accessed, Changed, Born. Lisaks on olemas operatsioonisüsteemi sündmuste logid (Windows Event Log), veebiserveri logid, tulemüüri logid, rakenduste logid ja registri (Windowsi register – hierarhiline andmebaas, kuhu salvestatakse süsteemi ja rakenduse sätted) kirjed.

Suurim lõks on ajavöönd ja aja triiv. Üks logi registreerib UTC (koordineeritud universaalaeg), teine ​​kohalik aeg; süsteemi kell võib olla valesti seatud; Ründaja võis ajatemplitega tahtlikult manipuleerida (timestomping – faili ajatemplite võltsimine). Nii et enne ajaskaala loomist tuleb kindlaks määrata iga allika ajavöönd ja kella täpsus, mis kõik normaliseeritakse ühise viitega (tavaliselt UTC).

Ettevaatust: Klassikaline viga on panna kaks palki erinevatel ajaperioodidel kõrvuti ja öelda "see juhtus samal ajal". Teisenda kõik ajatemplid enne korreleerimist üheks viiteks; Vastasel juhul on AI (ja teie) loodud põhjuse-tagajärje seos algusest peale mäda.

Super ajaskaala ja AI

Arvuti kohtuekspertiisis nimetatakse kõiki neid allikaid ühendavat struktuuri superajajooneks; See luuakse sageli selliste tööriistadega nagu Plaso/log2timeline ja see võib koosneda kümnetest tuhandetest või isegi miljonitest ridadest. Siin tulebki appi AI: tähenduslike mustrite ja kõrvalekallete märkimine sellele tohutule diagrammile.

AI turvalised panused:

  • Anomaalia märgistamine: juurdepääs väljaspool tööaega, äkiline privileegide eskaleerumine, ebatavaline protsessiahel, mitu ebaõnnestunud sisselogimist lühikese aja jooksul.
  • Sündmuste rühmitamine: sündmuste rühmitamine, mis koonduvad samasse ajaaknasse, ja märkige need kui "siin juhtus midagi".
  • Narratiivi ülevaade: Kontrollitud sündmuste tõlkimine lihtsas keeles kronoloogiliseks looks (aruande esimene mustand).
  • Lünkade tuvastamine: "Selle 40-minutilise intervalli jooksul pole ühtegi logi – kas need oleks võinud kustutada?" Küsides puuduste kohta nagu.

Igas neist genereerib AI hüpoteese; Tõestate põhjuslikku seost ja tõenduslikku väärtust.

Näpunäide: tehisintellektile ajaskaala andmisel öelge kõigepealt selgelt ajavöönd ja vorming: "Kõik ajatemplid on UTC, ISO 8601 formaadis." Esmalt normaliseerige segavormingud; Kui lasta tehisintellektil vormingut ära arvata, kutsutakse esile viga.

Korrelatsioon ei ole põhjuslik seos

Ajaanalüüsi kõige ohtlikum loogiline viga on arvata, et järgnevus on põhjus ja tagajärg. "USB sisestati kell 22:10, fail kopeeriti kell 22:12" võib juhtuda kaks sündmust järjest, kuid need ei tõenda, et sama isik tegi seda samal eesmärgil; Võib olla ka teine ​​seletus. Kuigi tehisintellekt loob ladusa narratiivi, ei näe see seda lünka ja võib luua täpse lause, näiteks "Andmed varastati USB kaudu." Eksperdi ülesanne on kõrvaldada alternatiivsed seletused ja toetada iga sammu sõltumatute tõenditega.

kolm minikarpi

Juhtum 1 – kella triiv on kinni. Ühel juhul nägid veebiserveri logi ja tulemüüri logi 3 tunni jooksul erinevad välja. Esimeses mustandis pidas AI neid "kaks eraldi rünnakut". Ekspert leidis, et serveri ajavöönd oli valesti seatud; Normaliseerituna mahuvad kaks logi ühte sündmusesse. 3-tunnine "fantoomvahe" on kadunud.

Juhtum 2 – tühimik näitas kustutamist. 1,1 miljoni joonega superajajoonel märkis AI, et ajavahemikus 02:30-03:10 ei olnud rekordeid. Ekspert uuris: Selles aknas kustutati turvalogid tahtlikult (logi pühkimine). Tühjus ise sai rünnaku üheks tugevamaks tõendiks.

Juhtum 3 – hallutsinatsioonid tekitasid sündmuse. Kokkuvõtet tehes ütles YZ: "Administraatori konto loodi kell 03:45." Ekspert vaatas allikat: sellist Event ID-d polnud — Windowsi logides olev number, mis näitab sündmuse tüüpi; AI ühendas kaks erinevat liini ja tekitas sündmuse, mida polnud olemas. Allikaga sidumine hoidis ära vale narratiivi.

Neli kopeeritavat malli

1) Aja normaliseerimise plaan:

Teie roll: kohtuekspertiisi ajaskaala analüütik. Annan teile erinevatest allikatest pärit ajatemplid (vormingud ja ajaperioodid võivad erineda). Esmalt määrake iga allika vorming ja ajavöönd, seejärel töötage välja plaan, kuidas need kõik UTC / ISO 8601-sse teisendada. Märkige ajavöönd, milles te pole kindel, kui "vajab kinnitust".

2) Anomaaliate märgistus:

Kontekst: ettevõtte server, tavaline tööaeg 08:00-18:00 (UTC+3). Annan teile normaliseeritud sündmuste loendi. Tuginedes ainult loendis TEGELIKULT esinevatele kirjetele, märkige järgmised märgid: juurdepääs väljaspool tööaega, privileegide eskalatsioon, korduvalt ebaõnnestunud sisselogimine, ebatavaline protsessiahel. Tsiteeri iga märgi kohta vastavat rida. Tõlgenduse/põhjusliku seose lisamine; Ma hindan seda.

3) Narratiivi ülevaade (aruande jaoks):

Allpool on sündmused, mille KONTROLLIDIN (igaühel koos oma allikaga). Muutke need lihtsaks kronoloogiliseks narratiiviks. Kasutage ainult sündmusi, mida ma annan; uue sündmuse, ennustuse või põhjusliku seose lisamine. Kirjutage ebamäärased seosed keeles, mis iseloomustab neid kui "võimalikke".

4) Lünkade ja ebakõlade skaneerimine:

Sellel normaliseeritud ajaskaalal: (1) märkige logiperioodid, mis on oodatud, kuid näivad puudu olevat, (2) kirjed, mis on korrast ära (tulevikust minevikku), (3) hüppeid, mis ilmuvad partiiliselt/automaatselt. Näidake iga vastavat reavahet. Märkige, et need võivad olla kustutamise/manipuleerimise MÄRGID, kuid ei ole tõendid.

Nõrk viip / Tugev viip

Nõrk viip:

Tehke nendest logidest kokkuvõte ja selgitage, mis juhtus.

Puuduvad ajaraami, allika või "ainult reaalse salvestuse" piirangud; AI suudab koostada ladusa, kuid väljamõeldud loo.

Võimas viip:

Teie roll: kohtuekspertiisi logianalüütik. Allikas: 3 logi (Windowsi turvalisus, Apache juurdepääs, tulemüür), kõik normaliseeritud UTC, ISO 8601 järgi. Ülesanne: kronoloogiliselt loetleda sündmused 14. märtsist 21:00-23:00 ainult etteantud ridade alusel; tsiteerida iga rida koos selle allika ja sündmuse ID/koodiga. Korrelatsiooni tuvastamine, põhjuslikkuse väitmine; Ma kommenteerin. Märkige eraldi intervallid, mida näete puuduvate või ebatavalistena.

Allika, normaliseeritud viide, "ainult antud rida" ja "põhjusliku seose kindlaksmääramise" piirangud muudavad väljundi kaitstavaks.

Ajatempli allikate tabel

Allikas

Ajatempli näide

Tähelepanu

Failisüsteem (MACB)

Muuda/juurdepääs/loo

Avatud ajapiirangutele

Windowsi sündmuste logi

Sisselogimine, töötlemine, teenindussündmused

Kinnitage sündmuse ID

veebiserveri logi

küsi aega

ajavööndi kontroll

tulemüür/võrk

ühendus, tagasilükkamine

Kella sünkroonimine (NTP)

register

Viimane kirjutamise aeg

Kommenteerimine nõuab asjatundlikkust

Rakendus/brauser

ajalugu, vahemälu

võib olla kohalik aeg

Levinud vead

  • Korrelatsiooni loomine ilma ajaperioodi normaliseerimata. Erinevad lõigud loovad vale "samaaegsuse".
  • Põhjusliku seose eksimine. Järjestikused sündmused ei tähenda sama toimepanijat/eesmärki.
  • Absoluutne usaldus ajatempli vastu. Võimalik on ajatemplimine ja vale aeg; Kinnitage mitme allikaga.
  • Ei kontrolli sündmust, et AI on kokku pandud. Kahe liini liit võib põhjustada olematu sündmuse.
  • Lünkade ignoreerimine. Puuduv logi on sageli kõige olulisem tõend.

Kokkuvõttes

Ajaskaala analüüs on hajutatud ajatemplite ühendamine üheks kontrollitavaks kronoloogiaks. AI tagab suure kiiruse anomaaliate märgistamisel, rühmitamisel, lünkade tuvastamisel ja narratiivi koostamisel miljonirealiste superajajoonte kaudu. Kuid ajaperioodi normaliseerimine, korrelatsiooni-põhjusliku seose eristamine ja iga sündmuse omistamine allikale kuuluvad inimestele. AI genereerib hüpoteese; Sina kaitsed kohtus kronoloogiat.

Rakenduse ülesanne

Koostage 15-20 reast koosnev näidisloend erinevas formaadis ja ajavööndis (sisaldage tahtlikult aja nihe ja tühik). Esmalt teisendage need kõik UTC-vormingusse malliga "Aja normaliseerimise plaan". Seejärel rakendage mallid "Anomaalia marking" ja "Gap scan" ning kontrollige AI-i allikas salvestatud kella triivi ja vahet.

kontrollnimekiri

  • [ ] Normaliseerisin kõik ajatemplid ühele viitele (UTC).
  • [ ] Linkisin iga sündmuse allikaga (fail/sündmuse ID/rida).
  • [ ] Eristasin korrelatsiooni ja põhjuslikku seost; Kaalusin alternatiivseid selgitusi.
  • [ ] Märkisin palgivahed ja ebatavalised rekordid.
  • [ ] Kinnitasin sündmusi, mille AI algses salvestises konsolideeris / kokku võttis.