Yksikkö 2 / 11

Loki- ja SIEM-analyysi: Tapahtuman erottaminen melusta tekoälyn avulla

Voitot:

  • Ymmärrä, että tekoäly tiivistää ja ryhmittelee tuhansia lokirivejä, muodostaa aikajanan ja korostaa epäilyttäviä kuvioita, mutta analyytikko päättää, että tapahtuma on todellinen hyökkäys raakalokin kanssa.
  • Kyky soveltaa perustasoa (normaali käyttäytyminen) arvioitaessa SIEM-hälytystä ja kuinka poistaa vääriä positiivisia ilmaisuja ilman kontekstia ja miten poikkeamaa ei voida tulkita
  • Kyky omaksua tapa tarkistaa tekoälyn muodostama tapahtumaketju raakalokissa ja poistaa vääriä korrelaatioita

Tietoturva-analyytikko viettää suurimman osan päivästään lokien lukemiseen. Loki on tekstirivi, joka merkitsee aikaleiman, mitä järjestelmässä tapahtui: kuka kirjautui sisään milloin, mitä tiedostoa käytettiin, mikä yhteys hylättiin. Ongelma ei ole liian vähän puuta, vaan se, että sitä on niin paljon, että se tukehtuu. Keskikokoinen organisaatio tuottaa satoja miljoonia hirsilinjoja päivässä. Tässä kasassa todellisen hyökkäyksen jälki on neula heinäsuovasta. SIEM (Security Information and Event Management – ​​järjestelmä, joka kerää ja korreloi lokit eri lähteistä samassa keskuksessa ja tuottaa sääntöpohjaisia ​​hälytyksiä) on olemassa tämän neulan löytämiseksi; mutta useimmat SIEM:n luomista hälytyksistä ovat myös vääriä positiivisia (turhaa hälytyksiä, jotka eivät itse asiassa ole uhkia). Analyytikon todellinen tehtävä on poimia todellinen signaali tästä melusta.

Tekoäly on tehokas apu tässä lajittelussa. Se voi lukea tuhansia lokirivejä sekunneissa ja tehdä niistä yhteenvedon ihmiskielellä, ryhmitellä toistuvia kuvioita, kuvata tapahtumaketjua "ensin tapahtui tämä, sitten se" ja selittää, miksi hälytys vaikuttaa epäilyttävältä. Mutta tekoäly ei tiedä, mitä loki tarkoittaa laitoksen kontekstissa: "pääsy klo 3:lla" on hyökkäys yhdessä laitoksessa, yövuoro normaali toisessa. Joten tekoäly tekee yhteenvedon ja merkitsee lokin, mutta analyytikko päättää, onko tapahtuma todellinen hyökkäys ja varmistaa sen raakalokin avulla.

Lokianalyysin vaiheet

Näin suoritat vaiheittaisen loki-/SIEM-analyysin tekoälyllä:

  1. Kerää ja anonymisoi. Poista asiaankuuluva lokin fragmentti; korvaa todelliset IP-osoitteet, käyttäjänimet, sisäiset isäntänimet paikkamerkeillä (USER_A, IC_IP_1). Älä koskaan vie raakadataa sellaisenaan ulkoiseen työkaluun.
  2. Anna konteksti. Kerro tekoälylle lokin lähde (palomuuri, Windowsin tapahtumaloki, verkkopalvelin), mikä normaali toiminta on ja mitä etsit. Lokianalyysi ilman kontekstia on harhaanjohtavaa.
  3. Tee yhteenveto ja koota yhteen. Pyydä tekoälyä ryhmittelemään tuhansia rivejä tapahtumatyyppien mukaan, poimimaan esiintymismäärät ja luomaan aikajana.
  4. Ilmoitettu epäilyttävät kuviot. Korosta malleja, kuten "yksi onnistunut sisäänkirjautuminen epäonnistuneiden kirjautumisten jälkeen", "useita tiedostoja lyhyessä ajassa", "tuntemattomaan prosessiin kuuluva verkkoyhteys".
  5. Varmista raakatodistuksilla. Etsi ja vahvista jokainen kuvio, jonka tekoäly merkitsee todellisissa lokiriveissä. Etsi myös itse alueet, joita tekoäly kaipaa.
  6. Päätös ja rekisteröinti. Ilmoita todellinen tapahtuma analyytikkona, avaa lippu ja dokumentoi, että tekoäly on vain kiihdytin.

Muutama termi: Lokin lähde on järjestelmä, joka tuottaa lokin. Korrelaatio on eri lähteistä tulevien tapahtumien yhdistämistä ja niiden ymmärtämistä (VPN-sisäänkirjautuminen + tiedostojen käyttö + tiedonsiirto = mahdollinen vuoto). Perustaso on järjestelmän normaalin toiminnan mitta; Anomalia on järkevä vain suhteessa perusviivaan. UEBA (User and Entity Behavior Analytics) on tekoälyyn perustuva lähestymistapa, joka oppii jokaisen käyttäjän normaalin käyttäytymisen ja ilmoittaa poikkeamat.

vertailukaavio

Lähestymistapa

Miten se toimii?

vahva kohta

heikkous

Sääntöihin perustuva SIEM

Korjatut "jos-niin" säännöt

Läpinäkyvä, selitettävissä oleva

Tuntematon hyökkäys jää väliin, paljon vääriä positiivisia tuloksia

Allekirjoitukseen perustuva tunnistus

Vastaa tunnettua huonoa mallia

Nopeasti tunnettuun uhkaan

Sokea uudelle/muutetulle hyökkäykselle

Poikkeama/UEBA (AI)

Löytää poikkeaman normaalista

Voi vangita tuntemattoman

Anomalia = ei hyökkäystä; väärien positiivisten tulosten riskiä

Yhteenveto tekoälyllä

Suorittaa yhteenvedon kirjautumisesta kielellä

Nopeus, luettavuus

Ei kontekstia, hallusinaatioiden riski

Analyytikko (ihminen)

Kommentteja kontekstineen

päätös, vastuu

Hidas, väsyy, ei skaalaudu

Oikea asetus ei ole valita yksi, vaan kerros: SIEM ja allekirjoitus suodattavat karkeasti melun, tekoäly tekee yhteenvedon ja korostaa, analyytikko tarkistaa ja päättää.

kolme minilaukkua

Tapaus 1 – 50 000 riviä, 6 minuuttia. Analyytikko anonymisoi 50 000 käyttölokiriviä verkkopalvelimelta tekoälyyn. Tekoäly päättelee, että yksi ulkoinen IP indeksoi / järjestelmänvalvojan reittejä 12 000 pyynnöllä 3 tunnissa, kokeili 480 eri parametria ja sai 200 vastausta 3 kertaa. Analyytikko löytää nämä 3 onnistunutta pyyntöä raakalokista, varmistaa, että kyseessä on todellinen polun luettelointihyökkäys, ja estää IP:n. 50 000 rivin lukeminen käsin vie tunteja; Yhteenveto lyhensi sen 6 minuuttiin, mutta se oli analyytikon päätös.

Tapaus 2 – kuviteltu korrelaatio. Toinen analyytikko kertoo tekoälylle, "kuvaile hyökkäysketjua tässä lokissa". Tekoäly rakentaa sujuvan tarinan: "Klo 02.11 USER_B lisäsi oikeuksia ja vei tiedot." Analyytikko avaa raakalokin ennen sen kirjoittamista raporttiin; kun taas lokissa ei ole etuoikeuksien eskalaatiota eikä tiedonsiirtoa – malli sopii tyypillisen tapahtumaketjun "hyökkäystarinaan". Analyytikko poimii väitteen. Oppitunti: Jokainen tekoälyn kertoma ketju tulee tarkistaa lokissa.

Tapaus 3 – Yövuoro väärä positiivinen. UEBA-malli ilmoittaa, että käyttäjä, joka käyttää 900 tiedostoa kello 3, on "korkean riskin poikkeama". Analyytikko tarkistaa kontekstin: käyttäjä on varaoperaattori ja tämä työ suoritetaan kello 03:00 joka yö; Perustasoa ei katsottu. Hälytys on väärä positiivinen. Analyytikko asettaa säännön ja lisää tämän operaattorin poikkeusluetteloon. Anomalia ei aina ole hyökkäys; Ilman kontekstia hälytys on melua.

Heikko kehote / Vahva kehote

Heikko kehote:

Tutki tätä lokia ja kerro, onko siellä hyökkäys.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Tämä kehote sisältää todellisen IP-osoitteen ja käyttäjän (yksityisyyden loukkaus), ei kerro lokilähdettä ja normaalia käyttäytymistä, ei pyydä tekoälyltä todisteita ja vääriä positiivisia arvioita. Tekoäly voi johtaa sinut harhaan yhdellä lauseella "kyllä, on hyökkäys".

Tehokas kehotus:

Tehtäväsi: SOC-analyytikon assistentti analyysiluonnoksen valmistelussa. Älä päätä, älä julista hyökkäystä. Tämä on verkkopalvelimen anonymisoitu pääsyloki (IP-osoitteet ja käyttäjät on peitetty). Normaali liikenne: 100-300 pyyntöä/tunti aukioloaikoina, enimmäkseen /tuote- ja /kärryreittejä. Tehtäväsi: (1) klusteritapahtumat tyypin ja lähteen mukaan, anna esiintymien lukumäärä, (2) lippukuviot, jotka poikkeavat lähtötasosta, (3) näytä jokaiselle lipulle, mihin lokiriviin se perustuu, (4) kirjoita kunkin lipun väärän positiivisen todennäköisyys ja miksi. Asennuslinja/IOC-asennus; Merkitse "[analyytikkovahvista]", jos et ole varma.[anonymous log here]

Vahva väite rajoittaa roolia, tarjoaa kontekstin ja lähtötilanteen ja edellyttää sitoutumista todisteisiin ja väärien positiivisten tulosten arviointiin.

Kopioitavat kehotemallit

LOKIN YHTEENVETOMALLISeuraava anonyymi [lokilähde: esim. Tee yhteenveto [palomuuri]-lokista: (1) ryhmittele tapahtumatyyppien mukaan ja anna kunkin ryhmän esiintymien lukumäärä, (2) poimi yksilöllisten lähteiden/kohteiden lukumäärä, (3) määritä aikajana (ensimmäinen viimeinen tapahtuma, huipputunnit), (4) luettele 5 näkyvää poikkeamaa todisteiden rivillä. Päätöksenteko; vain yhteenvetona. Loki: [liitä]

KORRELAATIOMALLINEKorreloi anonyymejä tapahtumia ajan ja kokonaisuuden mukaan ja rakenna mahdollinen tapahtumaketju; MUTTA ilmoita jokaiselle vaiheelle, mihin lokiriviin se perustuu, ja merkitse vaihe, jolla ei ole perustaa, "[ei perustetta - on tarkistettava]". Kirjoita myös vaihtoehtoinen hyvää tarkoittava selitys. Tapahtumat: [liitä]

VÄÄRÄ POSITIIVINEN POISTAMISMALLI Luo tälle hälytykselle vähintään 3 hyvää tarkoittavaa (väärä positiivista) selitystä hyökkäyksen tulkinnalle ja kirjoita muistiin, mitä lisälokia/todisteita minun on tarkasteltava varmistaakseni jokaisen. Määritä sitten, mitkä lisätodisteet puoltavat hyökkäystä ja mitkä sitä vastaan. Hälytys: [liitä]

AIKAJALAN POINTAMALLI: Näistä anonyymeistä lokeista poimitaan yksi kronologinen aikajana: jokainen rivi muodossa [aika] [entiteetti] [tapahtuma] [lähdeloki]. Tapahtuman lisääminen ilman aikaleimaa. Älä täytä aukkoja; Jos puuttuu, kirjoita "[puuttuu]". Lokit: [liitä]

Yleisiä virheitä

  • Analyysi ilman kontekstia. Kommentit, jotka on tehty mainitsematta lokilähdettä ja normaalia käyttäytymistä (perustainen), ovat harhaanjohtavia; "poikkeama" saa merkityksen kontekstin myötä.
  • Tekoälyn luomaa ketjua ei tarkisteta. Malli voi yhdistää tavallisia tapahtumia hyökkäystarinaan; Vahvista jokainen vaihe raakalokissa.
  • Ymmärtää poikkeaman hyökkäykseksi. UEBA:n merkki on hypoteesi; Poista viattomia syitä, kuten varmuuskopiointi, ylläpito, uudet ohjelmistot.
  • Raakatietojen vienti ilman peittämistä. Todellinen IP/käyttäjä/isäntä on sekä KVKK-rikkomus että verkkokartan lahja hyökkääjälle.
  • Älä luota negatiiviseen yhteenvetoon ja lopeta selaaminen. Suorita oma systemaattinen kyselysi (kriittiset tapahtumatyypit, uudet IOC:t), vaikka tekoäly sanoisi "ei mitään tärkeää".
Vinkki: Pyydä aina "näytä todisteet", kun pyydät tekoälyä tekemään yhteenvedon lokista. Älä ota vakavasti mitään löytöä ilman todisteita; Tämä yksi sääntö poistaa useimmat hallusinaatiot.
Varoitus: SIEM-hälytyksen hylkääminen vain siksi, että tekoäly sanoi "väärä positiivinen", saattaa peittää todellisen hyökkäyksen. Tarkista myös itsenäisesti hälytys, jota AI kutsuu "tärkeäksi"; Sulkemispäätös kuuluu analyytikolle ja kirjataan.

Yhteenvetona

Loki- ja SIEM-analyysin ydin on poimia todellinen signaali valtavasta kohinakasasta. Tässä lajittelussa tekoäly tekee yhteenvedon lokista sekunneissa, klusteroi kuvioita, muodostaa aikajanan ja korostaa epäiltyä – mutta ei tunne institutionaalista kontekstia ja voi keksiä tapahtumia. Oikea asennus on siis kerroksittainen: sääntö/allekirjoitus seuloa karkeasti, tekoäly tekee yhteenvedon ja liput, analyytikko tarkistaa raakalokin avulla ja tekee päätöksen. Kolme periaatetta suojaa sinua: konteksti (ei poikkeamaa tulkittu ilman perusviivaa), todisteet (jokainen löydös on sidottu raakalokin riviin), riippumaton ohjaus (myös skannataan se, mitä tekoäly kutsuu "puhdaksi" alueeksi). Ja työskentele aina nimettömänä.

Sovellustehtävä

Ota näytelokin fragmentti (joko anonymisoituna omasta järjestelmästäsi tai näytetietojoukosta). Tee ensin yhteenveto tekoälylle "Log Summarization" -mallin avulla. Käytä sitten "Väärä positiivinen eliminointi" -mallia jokaiselle kolmelle merkittävimmälle löydökselle ja tarkista jokainen löytö raakalokista. Lopuksi pane merkille erot tekoälyn yhteenvedon ja raakalukemasi välillä: Mitä tekoäly ei missannut, mitä se muodosti, mitä se teki oikein?

tarkistuslista

  • [ ] Tein lokin nimettömäksi; todellinen IP/käyttäjä/isäntä peitetty.
  • [ ] Annoin tekoälylle lokilähteen ja normaalin toiminnan (perustason).
  • [ ] Pyysin jokaiselle löydökselle todistelokirivin ja varmistin sen raakalokista.
  • [ ] Vahvistin tekoälyn perustaman tapahtumaketjun jokaisen vaiheen, karsimalla pois teon.
  • [ ] Harkitsin vähintään yhtä väärää positiivista selitystä jokaiselle hälytykselle.
  • [ ] Tarkastin myös alueet, joita tekoäly kutsuu "puhtaiksi/ei-tärkeiksi".
  • [ ] Analyytikona tein päätöksen ja tein tapahtumatiedot; Dokumentoin tekoälyn kiihdyttimenä.