واحد 3 / 11

شکار تهدید: ایجاد فرضیه ها و جستجوی سیگنال ها با هوش مصنوعی

سود:

  • درک کنید که چگونه شکار تهدید با یک فرضیه قابل آزمایش شروع می شود، نه با زنگ هشدار، و چگونه هوش مصنوعی به ایجاد فرضیه و پیش نویس پرس و جو کمک می کند.
  • توانایی اعمال این موضوع که سیگنال مخالف/نادری که توسط هوش مصنوعی مشخص شده است، به طور خودکار به معنای قصد مخرب نیست و این فرضیه باید با شواهد خام تأیید شود.
  • امکان تایید شماره های فنی MITER ATT&CK و شناسه رویدادهای داده شده توسط هوش مصنوعی با منبع رسمی و حذف جزئیات فنی ساختگی

مانیتورینگ امنیتی کلاسیک با منطق "منتظر زنگ هشدار، زمانی که آمد نگاه کنید" کار می کند. اما خطرناک‌ترین مهاجمان سعی می‌کنند آلارم به صدا در نیاورند: آنها از ابزارهای قانونی استفاده می‌کنند (به این کار «سوءاستفاده» می‌گویند - یعنی سوءاستفاده از ابزارهایی که از قبل در سیستم وجود دارند، مانند PowerShell، WMI)، به آرامی حرکت می‌کنند و با ترافیک عادی تداخل دارند. به همین دلیل است که شکار تهدید متولد شد: بدون انتظار برای زنگ هشدار، "اگر یک مهاجم در حال حاضر کشف نشده در سازمان من وجود داشت، او کجا بود؟" جستجوی فعالانه برای ردیابی با این سوال: شکار تهدید با یک فرضیه شروع می شود، نه با زنگ خطر.

هوش مصنوعی در دو جا در شکار تهدید بسیار مفید است. اولین مورد، ایجاد فرضیه است: یک تکنیک حمله ارائه دهید و بپرسید "اگر این تکنیک در موسسه من استفاده می شد، روی کدام سیاهه ها و در چه الگوی ردیابی می کرد؟" می توانید بپرسید دوم استخراج سیگنال است: می‌تواند موارد کمیاب، پرت، «متفاوت از عادی» را در داده‌های بزرگ برجسته کند. اما هوش مصنوعی نمی‌داند چه چیزی برای سازمان شما عادی است و ممکن است در دام این تصور بیفتد که یک فرضیه «اثبات شده» است. در شکار تهدید، هوش مصنوعی یک شریک ذهنی و اسکنر است. شکارچی (تحلیلگر) تصمیم می گیرد که آیا طعمه یک تهدید واقعی پیدا می کند و آیا این موضوع گزارش می شود یا خیر.

مراحل شکار تهدید

  1. فرضیه. یک جمله ملموس و قابل آزمایش: "یک مهاجم ممکن است شبکه داخلی را در ساعات غیر اداری با یک حساب کاربری در معرض خطر اسکن کند." در اینجا می توانید از هوش مصنوعی برای طوفان فکری استفاده کنید.
  2. منبع داده را شناسایی کنید. کدام گزارش فرضیه را اثبات/رد می کند؟ (به عنوان مثال، گزارش‌های فایروال و DNS برای اسکن شبکه، گزارش‌های هویت برای افزایش امتیاز.)
  3. پرس و جو را طراحی کنید پرس و جوی که الگوی مورد نظر را جستجو می کند (زبان پرس و جو SIEM، KQL، SQL-مانند). هوش مصنوعی در پیش نویس پرس و جوها کمک می کند. اما شما پرس و جو را بررسی می کنید و آن را اجرا می کنید.
  4. نتیجه را استخراج کنید. سیگنال واقعی صدها خط خروجی را فیلتر کنید. در اینجا هوش مصنوعی خوشه بندی و خلاصه سازی را انجام می دهد.
  5. تایید یا رد. با شواهد و زمینه‌های خام تأیید کنید که آیا ردیابی یافت شده واقعاً مخرب یا بی‌گناه است.
  6. نتیجه را مستند کنید و آن را به یک تصمیم تبدیل کنید. الگوی واقعی یافت شده را به یک قانون تشخیص دائمی تبدیل کنید. اگر فرضیه شکست خورد، آن را نیز ثبت کنید (نتیجه منفی نیز اطلاعات است).

شرایط: TTP (تاکتیک ها، تکنیک ها، رویه ها - الگوی رفتاری مهاجم). MITER ATT&CK یک کتابخانه شمارش شده و مستند از تکنیک های مهاجم است (به عنوان مثال T1078 "حساب های معتبر"). این یک زبان مشترک در شکار تهدید فراهم می کند. IOC (شاخص نقض - ​​IP بد، هش، دامنه). نویز سفید (لیست سفید/شناخته-خوب) رفتاری عادی است که برای قربانی کردن طعمه شناخته شده است.

جدول رویکردهای شکار تهدید

رویکرد

نقطه شروع

سهم هوش مصنوعی

توجه

شکار مبتنی بر فرضیه

"اگر چنین مهاجمی وجود داشت..."

ایجاد فرضیه، شرح الگو

فرضیه مدرک نیست

شکار مبتنی بر IOC

شاخص بد شناخته شده

تطبیق IOCها با سیاههها

IOC قدیمی/نادرست گمراه می کند

شکار مبتنی بر TTP/ATT&CK

یک تکنیک (عدد T)

تبدیل تکنیک به الگوی لاگ

تکنیک ≠ تک الگو

شکار مبتنی بر ناهنجاری

انحراف آماری

پرت را برجسته کنید

مخالف ≠ بد نیت

تحلیل فرکانس پشته

"نادرترین چیست؟"

یافتن رویداد نادر

نادر ≠ خطرناک

سه کیف کوچک

مورد 1 - یافتن موارد کمیاب. یک شکارچی ممکن است بپرسد: "کدام فرآیند در شبکه داخلی روی کمترین رایانه اجرا می شود اما بیشترین اتصالات شبکه را برقرار می کند؟" فرضیه خود را ایجاد می کند. هوش مصنوعی الگویی از داده‌های اتصال فرآیند ناشناس را برجسته می‌کند: فرآیندی به نام svchost32.exe که فقط در ۲ ماشین دیده می‌شود، به ۳۴۰ آدرس خارجی مختلف متصل می‌شود. شکارچی این را بررسی می کند. بدافزاری را پیدا می کند که svchost.exe قانونی را تقلید می کند. هوش مصنوعی موارد کمیاب را فیلتر کرد. شکارچی تشخیص و مداخله را انجام داد.

مورد 2 - شکار شکست خورده (اما ارزشمند). یکی از شکارچیان پرسید "آیا امکان دانلود انبوه داده در ساعات غیر اداری وجود دارد؟" فرضیه خود را ایجاد می کند؛ هوش مصنوعی پیش نویس پرس و جو مربوطه را می نویسد. نتیجه: 3 کاربر در شب دانلود شده اند، اما هر سه آنها کارمند ادارات خارج از کشور هستند و به دلیل اختلاف منطقه زمانی در ساعات اداری کار می کنند. فرضیه رد می شود. شکارچی این را به عنوان یک "نتیجه منفی" مستند می کند و این 3 کاربر را به عنوان استثنایی برای شکارهای آینده یادداشت می کند. حتی شکار ناموفق این امکان را به ما داد تا با موسسه بیشتر آشنا شویم.

مورد 3 - تله فنی ساختگی. یک شکارچی از هوش مصنوعی می پرسد "چگونه تکنیک T1055 را در سازمانم جستجو کنم؟" می گوید. هوش مصنوعی یک پرس و جو و ادعای قانع کننده می نویسد که "T1055 شناسه رویداد زیر را تولید می کند". اما شناسه رویدادی که او داده اشتباه است و مدل یک تکنیک فرعی ATT&CK ساخته است. Avcı رکورد MITER ATT&CK را باز می کند، توضیحات فنی و منابع گزارش واقعی را تأیید می کند و شناسه رویداد نادرست را تصحیح می کند. درس: تمام جزئیات فنی که هوش مصنوعی می دهد (شناسه رویداد، شماره T، فیلد گزارش) را با منبع رسمی بررسی کنید.

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

دریابید که آیا مهاجمی در شبکه من وجود دارد یا خیر.

این ادعا بدون فرضیه، بدون داده، نامحدود و غیرقابل تأیید است. هوش مصنوعی یک لیست کلی یا ساختگی تولید می کند. فایده ای ندارد

اعلان قدرتمند:

نقش شما: دستیار که ایده ها و خطوط کلی را به شکارچی تهدید می دهد. تصمیم نگیرید، نگویید "تهدید وجود دارد". فرضیه من: "یک حساب در معرض خطر ممکن است پورت های داخلی را در ساعات غیر اداری اسکن کند." موارد زیر را ایجاد کنید: (1) فهرست منابع گزارشی که این فرضیه را اثبات می‌کنند و رد می‌کنند، (2) الگوی مشخصی که باید جستجو شود (کدام فیلدها، چه آستانه‌هایی) را توصیف می‌کند، (3) یک پیش‌نویس از یک پرس و جو نمونه بنویسید و هر خط را نظر دهید، (4) بنویسید که کدام توضیحات بی‌گناه در نتیجه حذف می‌شوند. تکنیک MITER ATT&CK مربوطه را پیشنهاد دهید، اما شماره T و شناسه رویداد را به‌عنوان «[باید از MITER تأیید شود]» علامت‌گذاری کنید، آن را ایجاد نکنید.

ادعای قوی با یک فرضیه مشخص شروع می شود، توازن شواهد/ردیه را ایجاد می کند، پرسش را توضیح می دهد، و جزئیات فنی را به تأیید می گذارد.

الگوهای درخواستی قابل کپی

الگوی تولید فرضیه برای مؤسسه من [موجود: به عنوان مثال. ایجاد فرضیه های شکار تهدید قابل آزمایش در زمینه [Active Directory / cloud / endpoint] 5. برای هر فرضیه: (1) کدام رفتار مهاجم را هدف قرار می دهد، (2) کدام منبع گزارش شواهد / رد را ارائه می دهد، (3) الگوی مورد انتظار. جملات قابل آزمون بسازید نه کلی.

الگوی TECHNIQUE PATTERN من تکنیک حمله زیر را در موسسه [نام تکنیک] خود جستجو خواهم کرد. ایجاد کنید: (1) مناطقی را وارد کنید که تکنیک معمولاً علامت خود را بر جای می گذارد، (2) الگوها و آستانه های مشخص برای جستجو، (3) موقعیت های بی گناه (مثبت کاذب) که می تواند این الگو را ایجاد کند. ارائه شماره T مربوطه MITRE ATT&CK اما با پرچم «[باید از MITER تأیید شود]». شناسه/شماره رویداد ساختگی را ندهید.

QUERY DRAFT TEMPLATE یک پیش نویس پرس و جوی [SIEM/KQL/SQL] بنویسید که به دنبال الگوی زیر باشد: [شرح الگو]. هر خط را نظر دهید، توضیح دهید کدام قسمت را فیلتر می کنید و چرا، و خطرات عملکرد را علامت گذاری کنید. من پرس و جو را بررسی می کنم و آن را اجرا می کنم. تصور نکنید که آن را اجرا خواهید کرد. نام فیلدها را با توجه به طرحی که من می شناسم با علامت "[درست طرحواره]" بگذارید.

نتیجه حذف الگو نتیجه شکار من خطوط زیر را به همراه داشت (ناشناس): [چسباندن]. آنها را گروه بندی کنید، و برای هر گروه (1) یک سناریوی مخرب، (2) حداقل 2 توضیح بی گناه، و (3) شواهد اضافی را بنویسید که باید به دنبال تمایز آنها باشید. تصمیم گیری؛ نذار جدات کنم برای ادعایی که مدرکی ندارد، «[بدون اساس]» را علامت بزنید.

اشتباهات رایج

  • شکار بدون فرضیه گفتن «چیزی پیدا کن» هوش مصنوعی را به حدس زدن و جبران کردن سوق می‌دهد. شکار با جمله ای ملموس و قابل آزمایش آغاز می شود.
  • اشتباه فرضیه با شواهد شکار یک احتمال را آزمایش می کند. رد یافت شده تا زمانی که با شواهد خام تأیید نشود، «تهدید» نیست.
  • به طور خودکار برعکس را بد در نظر می گیرند. نادر/غیرطبیعی اغلب بی گناه است (تعمیر و نگهداری، نرم افزار جدید، کار یکباره). غربال کردن با زمینه.
  • عدم تایید جزئیات فنی هوش مصنوعی می تواند شناسه رویداد، شماره T و فیلد ورود را مطابقت دهد. با MITER ATT&CK و مستندات محصول تأیید کنید.
  • دور انداختن صید هدر رفته پیامد منفی نیز دانش است: سازمان را بهتر می شناسد و موارد مثبت کاذب آینده را کاهش می دهد. سند
نکته: یک فرضیه شکار تهدید خوب باید «قابل آزمایش» باشد: ادعایی ملموس که ممکن است درست یا نادرست باشد. "آیا چیز بدی در شبکه من وجود دارد؟" قابل آزمایش نیست؛ "آیا حساب X در ساعات غیر اداری به بیش از 50 IP داخلی متصل شد؟" قابل آزمایش است.
توجه: شکار تهدید فقط در سیستم هایی انجام می شود که شما مجاز به انجام آن هستید. درخواست از هوش مصنوعی برای "کاوش" سازمان، شخص یا شبکه دیگری که مجوز آن را ندارید، تلاشی برای دستیابی به دسترسی غیرمجاز است و خارج از این ماژول است.

به طور خلاصه

Threat Hunting به طور پیشگیرانه به دنبال ردی از یک مهاجم پنهان است بدون اینکه منتظر زنگ خطر باشد، و با یک فرضیه شروع می شود، نه زنگ خطر. هوش مصنوعی دو سهم قدرتمند در این فرآیند ارائه می‌کند: ایجاد فرضیه‌های قابل آزمایش و پیش‌نویس‌های پرس و جو، و فیلتر کردن سیگنال‌های کمیاب/خارج از داده‌های بزرگ. اما هوش مصنوعی نمی‌داند چه چیزی برای سازمان شما عادی است، می‌تواند جزئیات فنی را بسازد و در دام اشتباه گرفتن یک فرضیه برای شواهد بیفتد. بنابراین شکار شش مرحله دارد (فرضیه، داده، پرس و جو، استخراج، تأیید، سند) و در هر مرحله تصمیم با شکارچی است. برخلاف ≠ بد، فرضیه ≠ شواهد، جزئیات فنی ارائه شده توسط هوش مصنوعی ≠ صحیح. همه توسط شواهد خام و MITER ATT&CK تایید شده است.

وظیفه کاربردی

5 فرضیه شکار تهدید را از هوش مصنوعی با الگوی "تولید فرضیه" برای سازمان خود (یا یک محیط نمونه) دریافت کنید. آزمایش پذیرترین را انتخاب کنید، یک پرس و جو را با الگوهای «تکنیک الگو» و «پیش پرس و جو» پیش نویس کنید، هر ردیف در پرس و جو و هر عدد T پیشنهادی را در MITER ATT&CK اعتبارسنجی کنید. نتیجه را (آیا فرضیه تأیید شد، رد شد، چه چیزی یاد گرفتید) را در یک یادداشت کوتاه بنویسید.

چک لیست

  • [ ] من شکار خود را با یک فرضیه عینی و قابل آزمایش شروع کردم.
  • [ ] من منابع گزارشی را شناسایی کرده ام که هم این فرضیه را اثبات و هم رد می کنند.
  • [ ] من هر خط از پیش نویس پرس و جو را بررسی کردم و آن را با طرح واره خودم تطبیق دادم.
  • [ ] من روش پیشنهادی MITER ATT&CK و شناسه رویداد را با منبع رسمی تأیید کردم.
  • [ ] من هر سیگنال را با شواهد خام و زمینه تأیید کردم. من به طور خودکار برعکس را بد تلقی نکردم.
  • [ ] من همچنین فرضیه شکست خورده را مستند کردم (نتیجه منفی اطلاعات است).
  • [ ] من فقط روی سیستم هایی شکار کردم که مجاز به شکار آن بودم.