Kasu:
- Saate aru, kuidas ohujaht algab kontrollitava hüpoteesiga, mitte häirega, ning kuidas tehisintellekt aitab hüpoteeside koostamisel ja päringu koostamisel.
- Oskus rakendada, et tehisintellekti poolt esile tõstetud vastupidine/haruldane signaal ei tähenda automaatselt pahatahtlikku kavatsust ja et hüpotees tuleb kinnitada toore tõendusmaterjaliga.
- Võimalus kontrollida tehisintellekti antud tehisintellekti MITER ATT&CK tehnilisi numbreid ja sündmuste ID-sid ametliku allikaga ning kõrvaldada väljamõeldud tehnilised üksikasjad
Klassikaline turvaseire töötab loogikaga "oota häiret, vaata, millal see tuleb". Kuid kõige ohtlikumad ründajad püüavad mitte häireid tekitada: nad kasutavad seaduslikke tööriistu (seda nimetatakse "ekspluateerimiseks" - see tähendab, et kuritarvitavad süsteemis juba olemasolevaid tööriistu, nagu PowerShell, WMI), liiguvad aeglaselt ja segavad tavalist liiklust. Seetõttu sündiski ohujaht: häiret ootamata "kui minu organisatsioonis oleks hetkel avastamata ründaja, siis kus ta oleks?" Proaktiivne jälgede otsimine küsimusega: Ohujaht algab hüpoteesist, mitte häirest.
Ohujahtimisel on tehisintellekt väga kasulik kahes kohas. Esimene on hüpoteesi genereerimine: andke ründetehnika ja küsige: "Kui seda tehnikat minu asutuses kasutataks, siis millistele logidele ja millise mustriga see jälje jätaks?" võite küsida. Teine on signaali eraldamine: see võib suurandmetes esile tuua haruldased, kõrvalekalded, "tavalisest erinevad". Kuid tehisintellekt ei tea, mis on teie organisatsiooni jaoks normaalne, ja võib sattuda lõksu, arvates, et hüpotees on "tõestatud". Ohujahis on AI mõttepartner ja skanner; Jahimees (analüütik) otsustab, kas saak leiab reaalse ohu ja kas sellest teatatakse.
Ohujahi sammud
- Hüpotees. Konkreetne, testitav lause: "Ründaja võib rünnatud kontoga skannida sisevõrku töövälisel ajal." Siin saate ajurünnakuks kasutada tehisintellekti.
- Tuvastage andmeallikas. Milline logi tõestab / lükkab ümber hüpoteesi? (Näiteks tulemüüri ja DNS-i logid võrgu kontrollimiseks, identiteedilogid õiguste eskaleerimiseks.)
- Kujundage päring. Päring, mis otsib sihitud mustrit (SIEM-i päringukeel, KQL, SQL-laadne). AI aitab koostada päringuid; aga vaatate päringu üle ja käivitate selle.
- Ekstraheerige tulemus. Filtreerige tegelik signaal sadade liinide väljundist. Siin teeb AI rühmitamist ja kokkuvõtet.
- Kinnitage või lükake ümber. Kinnitage töötlemata tõendite ja kontekstiga, kas leitud jälg on tõesti pahatahtlik või süütu.
- Dokumenteerige tulemus ja muutke see otsuseks. Teisendage tegelik leitud muster püsivaks tuvastamisreegliks; Kui hüpotees ebaõnnestus, siis registreerige ka see (ka negatiivne tulemus on teave).
Tingimused: TTP (Tactics, Techniques, Procedures — ründaja käitumismuster). MITER ATT&CK on loendatud ja dokumenteeritud ründamistehnikate kogu (nt T1078 "Kehtivad kontod"); See annab ohujahtimisel ühise keele. IOC (Indicator of Infringement — halb IP, räsi, domeen). Valge müra (valge nimekiri/tuntud-hea) on normaalne käitumine, mis teadaolevalt ohverdab saaki.
Ohujahtimise lähenemiste tabel
Lähenemine
alguspunkt
AI panus
Tähelepanu
Hüpoteesipõhine jaht
"Kui oleks selline ründaja..."
Hüpoteesi genereerimine, mustri kirjeldus
Hüpotees ei ole tõend
ROK-il põhinev jaht
Teadaolevalt halb näitaja
ROK-ide sobitamine logidega
Vana/vale ROK eksitab
TTP/ATT&CK põhinev jaht
Tehnika (T-number)
Tehnika teisendamine palkmustriks
Tehnika ≠ üksikmuster
Anomaaliapõhine jaht
Statistiline hälve
Tõstke esile kõrvalekalle
Vastuoluline ≠ pahauskne
Virna sageduse analüüs
"Mis on kõige haruldasem?"
Haruldase sündmuse leidmine
Harv ≠ ohtlik
kolm minikarpi
Juhtum 1 – haruldaste leidmine. Jahimees võib küsida: "Milline protsess sisevõrgus töötab kõige vähem arvutites, kuid loob kõige rohkem võrguühendusi?" püstitab oma hüpoteesi. Tehisintellekt tõstab esile mustri anonüümseks muudetud protsessiühenduse andmetest: protsess nimega svchost32.exe, mida on näha ainult kahes masinas, loob ühenduse 340 erineva välisaadressiga. Jahimees uurib seda; See leiab pahavara, mis jäljendab seaduslikku faili svchost.exe. AI filtreeris haruldasi; Jahimees pani diagnoosi ja sekkus.
Juhtum 2 – ebaõnnestunud (kuid väärtuslik) jaht. Üks jahimees küsis: "Kas andmeid võib massiliselt alla laadida ka töövälisel ajal?" püstitab oma hüpoteesi; AI kirjutab vastava päringu mustandi. Tulemus: 3 kasutajat laadisid alla öösel, kuid kõik kolm on ülemere kontoritöötajad ja töötavad ajavööndi erinevuste tõttu tööajal. Hüpotees lükatakse ümber. Jahimees dokumenteerib selle "negatiivse tulemusena" ja märgib need 3 kasutajat tulevaste jahtide puhul eranditena. Ka ebaõnnestunud jaht võimaldas asutusega lähemalt tutvust teha.
Juhtum 3 – väljamõeldud tehniline lõks. Jahimees küsib tehisintellekti: "Kuidas ma oma organisatsioonis T1055 tehnikat otsin?" ütleb. AI kirjutab veenva päringu ja väite, et "T1055 genereerib järgmise sündmuse ID"; kuid tema antud sündmuse ID on vale ja mudel moodustas ATT&CK alamtehnika. Avcı avab MITER ATT&CK kirje, kinnitab tehnilise kirjelduse ja tegelikud logiallikad ning parandab vale sündmuse ID. Õppetund: kontrollige ametliku allikaga kõiki tehnilisi üksikasju, mida AI annab (sündmuse ID, T-number, logiväli).
Nõrk viip / Tugev viip
Nõrk viip:
Uurige, kas minu võrgus on ründaja.
See väide on hüpoteesivaba, andmevaba, piiramatu ja kontrollimatu. AI koostab üldise või väljamõeldud loendi; sellest pole kasu.
Võimas viip:
Sinu roll: assistent, kes annab ohukütile ideid ja konspekte. Ära otsusta, ära ütle "oht on olemas". Minu hüpotees: "Muud konto võib skannida sisemisi porte töövälisel ajal." Looge järgmine: (1) loetlege logiallikad, mis seda hüpoteesi tõestavad, ja KEHASTAGE seda, (2) kirjeldage konkreetset otsitavat mustrit (millised väljad, millised läved), (3) kirjutage näidispäringu mustand ja kommenteerige iga rida, (4) kirjutage üles, millised süütud seletused saadud tulemuses kõrvaldatakse. Soovitage asjakohast MITER ATT&CK tehnikat, kuid märkige T-number ja sündmuse ID kui "[tuleb kinnitada MITERist]", ärge tehke seda välja.
Tugev väide algab konkreetse hüpoteesiga, loob tõendite ja ümberlükkamise tasakaalu, selgitab päringut ja jätab tehnilised üksikasjad kontrollimiseks.
Kopeeritavad viipade mallid
HÜPOTEESI LOOMIMISMALLMinu asutuse jaoks [üksus: nt. Looge [Active Directory / pilv / lõpp-punkt]5 kontekstis testitavad ohujahtimise hüpoteesid. Iga hüpoteesi puhul: (1) millist ründaja käitumist see sihib, (2) milline logiallikas annab tõendeid/ümberlükkamise, (3) eeldatav muster. Tehke testitavaid, mitte üldisi lauseid.
TEHNIKA MUSTER Otsin oma [tehnika nimi] asutuses järgmist ründetehnikat. Looge: (1) logialad, kuhu tehnika tavaliselt oma jälje jätab, (2) konkreetsed mustrid ja läved, mida otsida, (3) süütud (valepositiivsed) olukorrad, mis võivad selle mustri käivitada. Paku asjakohast MITRE ATT&CK T-numbrit, kuid märgiga "[Tuleb kinnitada MITERist]"; ära anna fabritseeritud sündmuse ID/numbrit.
QUERY DRAFT TEMPLATEKirjutage [SIEM/KQL/SQL] päringu mustand, mis otsib järgmist mustrit: [mustri kirjeldus]. Kommenteerige iga rida, selgitage, millist välja filtreerite ja miks, ning märkige toimivusriskid. Vaatan päringu üle ja käivitan selle; ära eelda, et hakkad seda juhtima. Jätke väljade nimed "[paranda skeemile]" vastavalt minu teadaolevale skeemile.
TULEMUSE KÕRVALDAMISE MALLMinu jahi tulemus andis järgmised read (anonüümne): [kleebi]. Rühmitage need ja kirjutage iga rühma jaoks (1) pahatahtlik stsenaarium, (2) vähemalt 2 süütut selgitust ja (3) lisatõendeid, mida eristamiseks otsida. Otsuste tegemine; Ära lase mul sind lahutada. Tõenditeta väite puhul märkige "[puudub alus]".
Levinud vead
- Jaht ilma hüpoteesideta. Öelge "leia midagi" sunnib tehisintellekti arvama ja välja mõtlema; Jaht algab konkreetse, testitava lausega.
- Hüpoteesi eksitamine tõenditeks. Jaht paneb proovile võimaluse; Leitud jälg ei ole "oht" enne, kui seda kinnitavad toored tõendid.
- Pidades vastupidist automaatselt halvaks. Haruldane/kõrvalväärtus on sageli süütu (hooldus, uus tarkvara, ühekordne töö); Sõelu kontekstiga.
- Tehnilisi üksikasju ei kontrollita. AI suudab sobitada sündmuse ID, T-numbri ja logivälja; Kinnitage MITER ATT&CK ja toote dokumentatsiooniga.
- Raisatud saagi äraviskamine. Negatiivne tulemus on ka teadmine: õpib organisatsiooni paremini tundma, vähendades tulevasi valepositiivseid tulemusi; dokument.
Näpunäide: hea ohujahtimise hüpotees peaks olema "testitav": konkreetne väide, mis võib osutuda tõeseks või valeks. "Kas minu võrgus on midagi halba?" ei saa testida; "Kas konto X ühendus töövälisel ajal rohkem kui 50 sisemise IP-ga?" saab testida.
Tähelepanu: Ohtude otsimine toimub ainult süsteemides, milleks teil on õigus. Tehisintellektil palumine uurida teist organisatsiooni, isikut või võrku, mille jaoks teil pole luba, on katse saada volitamata juurdepääs ja see on väljaspool seda moodulit.
Kokkuvõttes
Ohujaht on ennetavalt varjatud ründaja jälgede otsimine ilma häiret ootamata ning see algab hüpoteesist, mitte häirest. Tehisintellekt pakub selles protsessis kahte võimsat panust: testitavate hüpoteeside ja päringukavandite loomine ning haruldaste/kõrvale signaalide filtreerimine suurandmetest. Kuid tehisintellekt ei tea, mis on teie organisatsiooni jaoks normaalne, see võib välja mõelda tehnilisi üksikasju ja langeda selle lõksu, et peab hüpoteesi tõendiks. Seega on jahil kuus etappi (hüpotees, andmed, päring, väljavõte, kontrollimine, dokumenteerimine) ja igal etapil on otsus jahimehe enda teha. Vastuoluline ≠ halb, hüpotees ≠ tõendusmaterjal, tehniline üksikasjad on antud AI ≠ õige; kõike kinnitavad toored tõendid ja MITER ATT&CK.
Rakenduse ülesanne
Hankige tehisintellektilt viis ohtude otsimise hüpoteesi malliga „Hüpoteesi genereerimine” oma organisatsiooni (või näidiskeskkonna) jaoks. Valige kõige testitavam, koostage päring mallide „Mustri tehnika“ ja „Päringu mustand“ abil, kinnitage päringu iga rida ja iga soovitatud T-number rakenduses MITER ATT&CK. Kirjutage tulemus (kas hüpotees leidis kinnitust, ümberlükkamist, mida õppisite) lühikeses jahimärkuses.
kontrollnimekiri
- [ ] Alustasin oma jahti konkreetse, kontrollitava hüpoteesiga.
- [ ] Olen tuvastanud logiallikad, mis nii hüpoteesi tõestavad kui ka ümber lükkavad.
- [ ] Vaatasin üle päringu mustandi iga rea ja kohandasin selle oma skeemi järgi.
- [ ] Kontrollisin pakutud MITER ATT&CK tehnikat ja sündmuste ID-sid ametliku allikaga.
- [ ] Kinnitasin iga signaali töötlemata tõendite ja kontekstiga; Ma ei pidanud vastupidist automaatselt halvaks.
- [ ] Dokumenteerisin ka ebaõnnestunud hüpoteesi (negatiivne tulemus on informatsioon).
- [ ] Ma jahtisin ainult süsteemidele, mida mul oli lubatud jahti pidada.