Üksus 2 / 11

Logi ja SIEM-i analüüs: sündmuse eraldamine mürast tehisintellekti abil

Kasu:

  • Mõistke, et tehisintellekt võtab kokku ja koondab tuhandeid logiridasid, loob ajaskaala ja tõstab esile kahtlased mustrid, kuid analüütik otsustab, et sündmus on tõeline rünnak töötlemata logiga
  • Võimalus rakendada SIEM-i häire hindamisel baasjoont (tavaline käitumine) ja kuidas kõrvaldada valepositiivsed tulemused ilma kontekstita ja kuidas anomaaliat ei saa tõlgendada
  • Võimalus omandada harjumus kontrollida tehisintellekti poolt loodud sündmuste ahelat töötlemata logis ja kõrvaldada võltskorrelatsioonid

Turvaanalüütik veedab suurema osa oma päevast logisid lugedes. Logi on tekstirida, mis märgib süsteemis toimunu ajatempli: kes millal sisse logis, millisele failile ligi pääseti, milline ühendus lükati tagasi. Probleem pole selles, et palki on liiga vähe, vaid selles, et seda on nii palju, et see lämmatab. Keskmise suurusega organisatsioon toodab sadu miljoneid palgiridu päevas. Selles hunnikus on tõelise rünnaku jäljeks nõel heinakuhjas. SIEM (Security Information and Event Management – ​​süsteem, mis kogub ja korreleerib erinevatest allikatest pärit logisid ühes keskuses ning toodab reeglipõhiseid häireid) on selle nõela leidmiseks olemas; kuid enamik SIEM-i genereeritud häireid on samuti valepositiivsed (kasutud häired, mis tegelikult ei ole ohud). Analüütiku tegelik ülesanne on saada sellest mürast tegelik signaal.

Tehisintellekt on selles sorteerimises võimas abivahend. See suudab sekunditega lugeda tuhandeid logiridu ja võtta need inimkeeles kokku, koondada korduvaid mustreid, kirjeldada sündmuste ahelat sõnadega "kõigepealt juhtus see, siis see" ja selgitada, miks häire tundub kahtlane. Kuid tehisintellekt ei tea, mida logi asutuse kontekstis tähendab: "juurdepääs kell 3 öösel" on rünnak ühes asutuses, öövahetus tavaline teises asutuses. Seega teeb AI kokkuvõtte ja märgistab logi, kuid analüütik otsustab, kas sündmus on tõeline rünnak, ja kontrollib seda töötlemata logiga.

Logi analüüsi etapid

Tehisintellektiga samm-sammult logi/SIEM-analüüsi käitamiseks tehke järgmist.

  1. Koguge ja muutke anonüümseks. Eemaldage vastav logi fragment; asendada tegelikud IP-d, kasutajanimed, sisemised hostinimed kohahoidjatega (USER_A, IC_IP_1). Ärge kunagi eksportige algandmeid välisele tööriistale.
  2. Andke kontekst. Öelge tehisintellektile logi allikas (tulemüür, Windowsi sündmuste logi, veebiserver), milline on normaalne käitumine ja mida otsite. Logianalüüs ilma kontekstita on eksitav.
  3. Tehke kokkuvõte ja koondage. Paluge tehisintellektil rühmitada tuhandeid ridu sündmuste tüüpide järgi, eraldada esinemiste arvud ja luua ajaskaala.
  4. Laske kahtlased mustrid märgistada. Tõstke esile mustrid, nagu "üks edukas sisselogimine pärast ebaõnnestunud sisselogimisi", "palju juurdepääsu failidele lühikese aja jooksul", "tundmatusse protsessi kuuluv võrguühendus".
  5. Kontrollige töötlemata tõenditega. Otsige üles ja kinnitage iga muster, mida AI tegelikel logiridadel tähistab. Skaneerige ise ka piirkonnad, mida tehisintellekt igatseb.
  6. Otsus ja registreerimine. Kuulutage tegelik sündmus analüütikuna, avage pilet ja dokumenteerige, et tehisintellekt on lihtsalt kiirendi.

Mõned terminid: Logi allikas on süsteem, mis toodab logi. Korrelatsioon on erinevatest allikatest pärit sündmuste koondamine ja nende mõtestamine (VPN-i sisselogimine + juurdepääs failile + andmeedastus = võimalik leke). Lähtejoon on süsteemi normaalse käitumise mõõt; Anomaalia on mõttekas ainult algtaseme suhtes. UEBA (User and Entity Behavior Analytics) on AI-põhine lähenemine, mis õpib tundma iga kasutaja tavakäitumist ja märgib kõrvalekaldeid.

võrdlustabel

Lähenemine

Kuidas see toimib

tugev külg

nõrkus

Reeglipõhine SIEM

Fikseeritud "kui-siis" reeglid

Läbipaistev, seletatav

Tundmatu rünnak vahele jääb, palju valepositiivseid tulemusi

Allkirjapõhine tuvastamine

Vastab teadaolevale halvale mustrile

Kiire teadaoleva ohu korral

Pime uue/muudetud rünnaku suhtes

Anomaalia/UEBA (AI)

Leiab kõrvalekaldeid normist

Oskab tabada tundmatut

Anomaalia = mitte rünnata; valepositiivsete tulemuste oht

Kokkuvõte AI-ga

Teeb logist keeles kokkuvõtte

Kiirus, loetavus

Kontekst puudub, hallutsinatsioonide oht

Analüütik (inimene)

Kommentaarid koos kontekstiga

otsus, vastutus

Aeglane, väsib, ei mastaap

Õige seadistus ei ole ühe valimine, vaid kihistamine: SIEM ja signatuur filtreerivad ligikaudu müra välja, AI teeb kokkuvõtteid ja tõstab esile, analüütik kontrollib ja otsustab.

kolm minikarpi

Juhtum 1 – 50 000 rida, 6 minutit. Analüütik muudab anonüümseks 50 000 juurdepääsulogi rida veebiserverist tehisintellektile. AI järeldab, et üks väline IP roomas/administraatori marsruutidel 3 tunni jooksul 12 000 päringuga, proovis 480 erinevat parameetrit ja sai 3 korda 200 vastust. Analüütik leiab need 3 edukat päringut töötlemata logist, kontrollib, et tegu on tõelise tee loendusrünnakuga, ja blokeerib IP. 50 000 rea käsitsi lugemine võtaks tunde; Kokkuvõte kärpis selle 6 minutile, kuid see oli analüütiku otsus.

Juhtum 2 – väljamõeldud korrelatsioon. Teine analüütik ütleb AI-le: "Kirjeldage selles logis rünnakuahelat." Tehisintellekt loob sujuva loo: "Kell 02:11 tõstis USER_B privileege ja eksportis andmed." Analüütik avab töötlemata logi enne selle aruandesse kirjutamist; samas kui logis ei toimu privileegide eskalatsiooni ega andmeedastust – mudel mahutab tüüpilise sündmuste ahela "ründeloosse". Analüütik võtab väite välja. Õppetund: iga kett, mida AI ütleb, tuleks logis kontrollida.

Juhtum 3 – öine vahetus valepositiivne. UEBA mudel märgib, et kasutaja, kes kasutab kell 3 öösel ligi 900 faili, on "kõrge riskiga anomaalia". Analüütik kontrollib konteksti: kasutaja on varuoperaator ja see töö jookseb igal õhtul kell 03:00; Lähtejoont ei vaadatud. Häire on valepositiivne. Analüütik määrab reegli ja lisab selle operaatori erandite loendisse. Anomaalia ei ole alati rünnak; Ilma kontekstita on häire müra.

Nõrk viip / Tugev viip

Nõrk viip:

Uurige seda logi, öelge mulle, kas seal on rünnak.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

See viip sisaldab tegelikku IP-d ja kasutajat (privaatsuse rikkumine), ei ütle logiallikat ega tavapärast käitumist, ei küsi AI-lt tõendeid ega valepositiivset hinnangut. AI võib teid eksitada ühe lausega "jah, on rünnak".

Võimas viip:

Teie roll: SOC-i analüütiku assistent, kes valmistab ette analüüsi DISKATSIOONI. Ära otsusta, ära kuuluta rünnakut. See on veebiserveri anonüümne juurdepääsulogi (IP-d ja kasutajad on maskeeritud). Tavaline liiklus: tööajal 100-300 päringut tunnis, enamasti /toote ja /käru marsruudid. Teie ülesanne: (1) rühmitage sündmused tüübi ja allika järgi, esitage esinemiste arv, (2) lipu mustrid, mis erinevad lähtejoonest, (3) näidake iga lipu puhul, millistel logiridadel see põhineb, (4) kirjutage üles iga valepositiivsuse tõenäosus ja miks. Paigaldusjoon/IOC-i sisestus; Märkige "[analüütik kinnitada]", kus te pole kindel.[anonüümne logi siia]

Tugev väide piirab rolli, annab konteksti ja lähtetaseme ning nõuab tõenditega tegelemist ja valepositiivsete tulemuste hindamist.

Kopeeritavad viipade mallid

LOGI KOKKUVÕTE MALLJärgmine anonüümne [logi allikas: nt. Tehke [tulemüüri] logi kokkuvõte: (1) rühmitage sündmuste tüüpide järgi ja esitage iga rühma esinemiste arv, (2) eraldage unikaalsete allikate/sihtmärkide arv, (3) määrake ajaskaala (esimene-viimane sündmus, tipptunnid), (4) loetlege 5 silmapaistvat kõrvalekallet tõendusjoonega. Otsuste tegemine; lihtsalt kokkuvõtteks. Logi: [kleebi]

KORRELAATSIOONI TEMPLATEKorreleerige anonüümseid sündmusi aja ja olemi lõikes ning koostage võimalik sündmusteahel; AGA iga sammu puhul märkige, millise logireal see põhineb, ja märkige samm, millel pole alust, kui "[pole alust – tuleb kontrollida]". Kirjutage ka alternatiivne heade kavatsustega selgitus. Sündmused: [kleebi]

VALEPOSITIIVNE KÕRVALDAMISMALLS Looge selle häire jaoks vähemalt kolm heade kavatsustega (valepositiivset) selgitust rünnaku tõlgendamiseks ja kirjutage üles, milliseid täiendavaid logisid/tõendeid pean iga kontrollimiseks vaatama. Seejärel tehke kindlaks, millised täiendavad tõendid pooldavad rünnakut ja millised on selle vastu. Alarm: [kleebi]

AJASKAA VÄLJAVÕTMISE MALL: neist anonüümsetest logidest ekstraheeritakse üks kronoloogiline ajaskaala: iga rida vormingus [aeg] [üksus] [sündmus] [allikalogi]. Sündmuse lisamine ilma ajatemplita. Ärge täitke lünki; Kui see puudub, kirjutage "[puudub]". Logid: [kleebi]

Levinud vead

  • Analüüs ilma kontekstita. Kommentaarid, mis on tehtud ilma logi allikat ja normaalset käitumist (alustaset) mainimata, on eksitavad; "anomaalia" saab tähenduse koos kontekstiga.
  • Ei kontrolli tehisintellekti loodud ahelat. Mudel suudab ühendada tavalised sündmused ründelooga; Kinnitage töötlemata logis iga samm.
  • Anomaalia eksitav rünnak. UEBA märk on hüpotees; Kõrvaldage süütud põhjused, nagu varundamine, hooldus, uus tarkvara.
  • Toorandmete eksportimine ilma maskeerimiseta. Päris IP/kasutaja/host on nii KVKK rikkumine kui ka võrgukaardi kingitus ründajale.
  • Ärge usaldage negatiivset kokkuvõtet ja lõpetage sirvimine. Käivitage oma süstemaatilist päringut (kriitilised intsidentide tüübid, uued IOC-d) isegi siis, kui AI ütleb "pole midagi olulist".
Näpunäide. Kui AI-l logist kokkuvõte tehakse, paluge alati "näita tõendite rida". Ärge võtke tõsiselt ühtegi leidu ilma tõenditeta; See üks reegel lõikab välja enamiku hallutsinatsioonidest.
Ettevaatust: SIEM-i hoiatuse tagasilükkamine lihtsalt seetõttu, et AI ütles "valepositiivne", võib varjata tõelist rünnakut. Samuti kontrollige iseseisvalt häiret, mida AI nimetab "ebaoluliseks"; Sulgemisotsus kuulub analüütikule ja see registreeritakse.

Kokkuvõttes

Logi- ja SIEM-analüüsi põhiolemus on eraldada tõeline signaal tohutust mürahunnikust. Selles sortimises teeb tehisintellekt logist kokkuvõtte sekundites, rühmitab mustrid, loob ajaskaala ja tõstab esile kahtlusaluse – kuid ei tea institutsionaalset konteksti ja suudab sündmusi välja mõelda. Seega on õige seadistus kihiline: reegel/signatuur sõelub jämedalt, AI teeb kokkuvõtteid ja märgistab, analüütik kontrollib töötlemata logiga ja teeb otsuse. Kolm põhimõtet kaitsevad teid: kontekst (anomaaliat ei tõlgendata ilma lähtetasemeta), tõendid (iga leid on seotud töötlemata logijoonega), sõltumatu kontroll (skannitakse ka seda, mida AI nimetab "puhtaks" alaks). Ja töötage alati anonüümselt.

Rakenduse ülesanne

Võtke proovilogi fragment (kas anonüümseks muudetud teie enda süsteemist või näidisandmestikust). Esiteks tehke see AI-le kokkuvõtlikult malliga "Logi kokkuvõte". Seejärel rakendage iga kolme silmapaistvama leiu jaoks malli "Valepositiivne kõrvaldamine" ja kontrollige iga leiu olemasolu töötlemata logis. Lõpuks pange tähele erinevusi tehisintellekti kokkuvõtte ja toornäidu vahel: millest AI puudus, millest see koosnes, mis läks õigesti?

kontrollnimekiri

  • [ ] Muutsin logi anonüümseks; tegelik IP/kasutaja/host maskeeritud.
  • [ ] Andsin tehisintellektile logiallika ja normaalse käitumise (algtaseme).
  • [ ] Küsisin iga leiu kohta tõendite logirida ja kontrollisin seda töötlemata logis.
  • [ ] Kinnitasin tehisintellekti loodud sündmusteahela iga sammu, väljamõeldised välja rookides.
  • [ ] Kaalusin iga häire kohta vähemalt ühte valepositiivset seletust.
  • [ ] Skaneerisin ka alad, mida tehisintellekt nimetab "puhtaks/ebaoluliseks".
  • [ ] Analüütikuna tegin otsuse ja juhtumi protokolli; Ma dokumenteerisin AI-d kui kiirendit.