Voitot:
- Kyky normalisoida useita aikaleimalähteitä yhdeksi viitteeksi (UTC) ja merkitä poikkeavuuksia ja aukkoja superaikajanalla tekoälyllä
- Kyky erottaa korrelaatio ja kausaalisuus ja todentaa tekoälyn luoma kertomus yhdistämällä jokainen tapahtuma sen lähteeseen
- Kyky tunnistaa riskit, kuten aikaleimaus, kellon poikkeama ja lokivälit, ja vahvistaa ne useilla lähteillä
On vain yksi asia, joka kertoo milloin, miten ja missä järjestyksessä kybertapahtuma todella tapahtuu: aika. Kun hyökkääjä tuli järjestelmään, mitä tiedostoa hän kosketti ja milloin, milloin hän suodatti tietoja - kaikki tämä tallennetaan eri lokeihin (tallennustiedostoihin, joihin järjestelmä tallentaa tapahtumia) ja eri aikaleimoihin (aikaleima - tietue päivämäärästä ja kellonajasta, jolloin tapahtuma tapahtui). Aikajana-analyysi järjestää nämä hajallaan olevat aikaleimat yhdeksi kronologiseksi kertomukseksi ja kysyy "mitä tapahtui?" Se on kysymykseen vastaamisen taitoa. Tässä osiossa näemme kuinka tekoäly mahdollistaa suuren nopeuden näiden sotkuisten tietojen järjestämisessä ja missä se voi johtaa sinut harhaan.
Aikaleimojen moninaisuus ja sudenkuopat
Jopa yhdellä tiedostolla on useita aikaleimoja. Esimerkiksi tiedostojärjestelmässä on MACB-leimat: Modified, Accessed, Changed, Born. Lisäksi on käyttöjärjestelmän tapahtumalokeja (Windows Event Log), verkkopalvelinlokeja, palomuurilokeja, sovelluslokeja ja rekisteritietueita (Windows-rekisteri - hierarkkinen tietokanta, johon järjestelmä- ja sovellusasetukset tallennetaan).
Suurin sudenkuoppa on aikavyöhyke ja aikapoikkeama. Yksi loki tallentaa UTC:n (koordinoidun yleisajan), toinen paikallisen ajan; järjestelmän kello saattaa olla asetettu väärin; Hyökkääjä on saattanut tarkoituksella manipuloida aikaleimoja (timestomping – tiedostojen aikaleimojen huijaus). Joten ennen aikajanan luomista on määritettävä kunkin lähteen aikavyöhyke ja kellon tarkkuus, kaikki normalisoitava yhteiseen viitearvoon (yleensä UTC).
Varoitus: On klassinen virhe laittaa kaksi puuta vierekkäin eri ajanjaksoina ja sanoa "se tapahtui samaan aikaan". Muunna kaikki aikaleimat yhdeksi viitteeksi ennen korreloimista; Muuten tekoälyn (ja sinun) luoma syy-seuraussuhde on alusta asti mätä.
Super aikajana ja AI
Tietokonerikosteknisissä rakennelmista, joka yhdistää kaikki nämä lähteet, kutsutaan superaikajanaksi; Se luodaan usein työkaluilla, kuten Plaso/log2timeline, ja se voi olla kymmeniä tuhansia tai jopa miljoonia rivejä. Tässä on tekoäly: merkitsee merkityksellisiä kuvioita ja poikkeavuuksia tähän valtavaan kaavioon.
Tekoälyn turvalliset panokset:
- Poikkeamien ilmoittaminen: käyttöajan ulkopuolella, äkillinen käyttöoikeuksien eskaloituminen, epätavallinen prosessiketju, useita epäonnistuneita kirjautumisia lyhyessä ajassa.
- Tapahtumaklusterointi: Ryhmittele tapahtumat, jotka keskittyvät samaan aikaikkunaan, ja merkitsevät ne "jotain tapahtui täällä".
- Kertomuksen pääpiirteet: Todettujen tapahtumien kääntäminen selväkieliseksi kronologiseksi tarinaksi (ensimmäinen luonnos raportille).
- Aukon tunnistus: "Tällä 40 minuutin aikavälillä ei ole lokeja – olisiko ne voitu poistaa?" Puutteista kysyminen, esim.
Jokaisessa tekoäly luo hypoteeseja; Todistat syy-yhteyden ja todistusarvon.
Vinkki: Kun annat aikajanan tekoälylle, kerro sille ensin selkeästi aikavyöhyke ja muoto: "Kaikki aikaleimat ovat UTC, ISO 8601 -muodossa." Normalisoi ensin sekamuodot; Antamalla tekoälyn arvata muoto on kehotus virheeseen.
Korrelaatio ei ole syy-yhteyttä
Vaarallisin looginen virhe aika-analyysissä on ajatella, että peräkkäisyys on syy ja seuraus. "USB liitettiin klo 22.10, tiedosto kopioitiin klo 22.12" kaksi tapahtumaa voi tapahtua peräkkäin, mutta ne eivät todista, että sama henkilö teki sen samaan tarkoitukseen; Voi olla toinenkin selitys. Vaikka tekoäly rakentaa sujuvan kertomuksen, se ei näe tätä aukkoa ja voi tuottaa tarkan lauseen, kuten "Data varastettiin USB:n kautta". Asiantuntijan tehtävänä on eliminoida vaihtoehtoiset selitykset ja tukea jokaista vaihetta riippumattomilla todisteilla.
kolme minilaukkua
Tapaus 1 – Kellon ajautuminen kiinni. Yhdessä tapauksessa verkkopalvelimen loki ja palomuuriloki näyttivät erilaisilta 3 tunnin ajan. Ensimmäisessä luonnoksessa tekoäly piti näitä "kaksi erillistä hyökkäystä". Asiantuntija havaitsi, että palvelimen aikavyöhyke oli asetettu väärin; Normalisoituna kaksi lokia sopivat yhteen tapahtumaan. 3 tunnin "haamuero" on poissa.
Tapaus 2 – aukko paljasti poiston. 1,1 miljoonan juovan superaikajanalla tekoäly ilmoitti, että 02:30-03:10 välillä ei ollut tietueita. Asiantuntija tutki: Tässä ikkunassa tietoturvalokit tyhjennettiin tarkoituksella (lokin pyyhkiminen). Itse tyhjyydestä tuli yksi vahvimmista todisteista hyökkäyksestä.
Tapaus 3 – Hallusinaatiot tekivät tapahtuman. Yhteenvetoa tehdessään YZ sanoi: "Järjestelmänvalvojan tili luotiin klo 03:45." Asiantuntija katsoi lähdettä: tällaista tapahtumatunnusta ei ollut - Windowsin lokien numero, joka osoittaa tapahtuman tyypin; Tekoäly yhdisti kaksi eri linjaa ja tuotti tapahtuman, jota ei ollut olemassa. Linkittäminen lähteeseen esti väärän kertomuksen.
Neljä kopioitavaa mallia
1) Ajan normalisointisuunnitelma:
Tehtäväsi: rikostekninen aikajananalyytikko. Annan sinulle aikaleimoja eri lähteistä (muodot ja ajanjaksot voivat vaihdella). Määritä ensin kunkin lähteen muoto ja aikavyöhyke ja laadi sitten suunnitelma niiden kaikkien muuntamiseksi UTC/ISO 8601:ksi. Merkitse aikavyöhyke, josta et ole varma, "vaatii vahvistuksen".
2) Poikkeavuusmerkintä:
Konteksti: yrityspalvelin, normaali työaika 08:00-18:00 (UTC+3). Annan sinulle normalisoidun tapahtumaluettelon. Perustuen vain tietueisiin, jotka TODELLA näkyvät luettelossa, merkitse seuraavat: käyttöajan ulkopuolella, käyttöoikeuksien eskalointi, toistuvasti epäonnistunut sisäänkirjautuminen, epätavallinen prosessiketju. Lainaa kunkin merkin kohdalla vastaava rivi. Tulkinnan/syy-yhteyden lisääminen; Minä arvioin sen.
3) Kertomus (raportille):
Alla ovat tapahtumat, jotka VARMISTAIN (jokainen lähteensä kanssa). Tee niistä yksinkertainen, kronologinen kertomus. Käytä vain antamiani tapahtumia; uuden tapahtuman, ennusteen tai syy-seuraussuhteen lisääminen. Kirjoita epämääräisiä yhteyksiä kielellä, joka luonnehtii niitä "mahdollisiksi".
4) Aukon ja epäjohdonmukaisuuden skannaus:
Tällä normalisoidulla aikajanalla: (1) merkitse lokijaksot, jotka ovat odotettavissa mutta näyttävät puuttuvan, (2) tietueet, jotka ovat epäkunnossa (tulevaisuus menneeseen), (3) piikit, jotka ilmestyvät erässä/automaattisesti. Näytä jokainen vastaava riviväli. Huomioi, että nämä voivat olla merkkejä poistamisesta/manipulaatiosta, mutta ne eivät ole todisteita.
Heikko kehote / Vahva kehote
Heikko kehote:
Tee yhteenveto näistä lokeista ja selitä, mitä tapahtui.
Ei aikaväli-, lähde- tai "vain todellinen tallennus" -rajoituksia; Tekoäly voi rakentaa sujuvan mutta keksityn tarinan.
Tehokas kehotus:
Tehtäväsi: rikostekninen lokianalyytikko. Lähde: 3 lokia (Windows Security, Apache-käyttö, palomuuri), kaikki normalisoitu UTC, ISO 8601. Tehtävä: luettele tapahtumat kronologisesti 14. maaliskuuta klo 21.00-23.00 vain annettujen rivien perusteella; lainaa jokaisen rivin lähdettä ja tapahtumatunnusta/koodia. Korrelaation määrittäminen, syy-yhteyden väittäminen; kommentoin. Merkitse erikseen puuttuvat tai epätavalliset välit.
Lähde, normalisoitu viite, "vain rivi" ja "todista syy-yhteys" tekevät lähdöstä puolustettavan.
Aikaleimalähteiden taulukko
lähde
Esimerkki aikaleima
Huomio
Tiedostojärjestelmä (MACB)
Muokkaa / käytä / luo
Avoin aikamoottoreille
Windowsin tapahtumaloki
Kirjautuminen, prosessi, palvelutapahtumat
Vahvista tapahtumatunnus
verkkopalvelimen loki
pyytää aikaa
aikavyöhykkeen tarkistus
palomuuri/verkko
yhteys, hylkääminen
Kellon synkronointi (NTP)
Rekisteri
Viimeinen kirjoitusaika
Kommentointi vaatii asiantuntemusta
Sovellus/selain
historia, välimuisti
voi olla paikallista aikaa
Yleisiä virheitä
- Korrelaation määrittäminen normalisoimatta ajanjaksoa. Eri viipaleet luovat väärän "samanaikaisuuden".
- Virheellinen korrelaatio syy-yhteydelle. Peräkkäiset tapahtumat eivät tarkoita samaa tekijää/tarkoitusta.
- Ehdoton luottamus aikaleimaan. Aikaleikkaus ja väärä aika ovat mahdollisia; Vahvista useilla lähteillä.
- Ei tarkista tapahtumaa, että tekoäly on koottu. Kahden rivin liitto voi saada aikaan olemattoman tapahtuman.
- Aukkojen huomioimatta jättäminen. Puuttuva loki on usein tärkein todiste.
Yhteenvetona
Aikajana-analyysi on toiminto, jossa hajallaan olevat aikaleimat yhdistetään yhdeksi tarkistettavaksi kronologiaksi. Tekoäly tarjoaa suuren nopeuden poikkeamien ilmoittamisessa, klusteroinnissa, aukkojen havaitsemisessa ja kerronnan luonnostelussa miljoonilla superaikajanalla. Mutta ajanjakson normalisointi, korrelaatio-syy-jako ja kunkin tapahtuman lähteen antaminen kuuluvat ihmisille. AI luo hypoteeseja; Sinä puolustat kronologiaa oikeudessa.
Sovellustehtävä
Valmistele 15-20 rivin esimerkkitapahtumalista eri muodossa ja aikavyöhykkeellä (sisällytä tarkoituksella aikasiirtymä ja välilyönti). Muunna ne ensin UTC-muotoon "Ajan normalisointisuunnitelma" -mallin avulla. Käytä sitten "Anomalia marking"- ja "Gap scan" -malleja ja tarkista lähteessä tekoälyn tallentama kellon poikkeama ja väli.
tarkistuslista
- [ ] Normalisoin kaikki aikaleimat yhdeksi viitteeksi (UTC).
- [ ] Linkitin jokaisen tapahtuman sen lähteeseen (tiedosto/tapahtumatunnus/rivi).
- [ ] Erotin korrelaation ja syy-yhteyden; Mietin vaihtoehtoisia selityksiä.
- [ ] Merkitsin tukkirakoja ja epätavallisia tietueita.
- [ ] Vahvistin tapahtumat, jotka tekoäly tiivisti/tiivisti alkuperäisessä tallenteessa.