Voitot:
- Ymmärrä, kuinka uhkien metsästys alkaa testattavalla hypoteesilla, ei hälytyksellä, ja kuinka tekoäly auttaa hypoteesien luomisessa ja kyselyn laatimisessa.
- Kyky soveltaa sitä, että tekoälyn korostama päinvastainen/harvinainen signaali ei automaattisesti tarkoita pahantahtoisuutta ja että hypoteesi on vahvistettava raa'alla todisteella.
- Kyky tarkistaa tekoälyn antamat MITER ATT&CK tekniset numerot ja tapahtumatunnukset virallisesta lähteestä ja eliminoida tekaistuja teknisiä yksityiskohtia
Klassinen turvavalvonta toimii logiikalla "odota hälytystä, katso kun se tulee". Mutta vaarallisimmat hyökkääjät yrittävät olla hälyttämättä: he käyttävät laillisia työkaluja (tätä kutsutaan "hyödyntämiseksi" - eli väärinkäyttävät järjestelmässä jo olemassa olevia työkaluja, kuten PowerShell, WMI), liikkuvat hitaasti ja häiritsevät normaalia liikennettä. Siksi uhkametsästys syntyi: odottamatta hälytystä, "jos organisaatiossani olisi tällä hetkellä havaitsematon hyökkääjä, missä hän olisi?" Ennakoivaa jälkien etsimistä kysymyksellä: Uhkien metsästys alkaa hypoteesilla, ei hälytyksellä.
Tekoäly on erittäin hyödyllinen kahdessa paikassa uhkien metsästämisessä. Ensimmäinen on hypoteesin luominen: anna hyökkäystekniikka ja kysy "Jos tätä tekniikkaa käytettäisiin laitoksessani, mihin lokeihin ja mihin malliin se jättäisi jälkensä?" voit kysyä. Toinen on signaalin erottaminen: se voi korostaa harvinaisia, poikkeavia, "tavallisista poikkeavia" big datassa. Mutta tekoäly ei tiedä, mikä on normaalia organisaatiollesi, ja saattaa pudota ansaan ajatella, että hypoteesi on "todistettu". Uhkien metsästyksessä tekoäly on mielen kumppani ja skanneri; Metsästäjä (analyytikko) päättää, löytääkö saalis todellisen uhan ja ilmoitetaanko siitä.
Uhkametsästyksen vaiheet
- Hypoteesi. Konkreettinen, testattava lause: "Hyökkääjä saattaa tarkistaa sisäistä verkkoa virka-ajan ulkopuolella vaarantuneen tilin kanssa." Voit käyttää tekoälyä aivoriihiin täällä.
- Tunnista tietolähde. Mikä loki vahvistaa/hylkää hypoteesin? (Esimerkiksi palomuuri- ja DNS-lokit verkkoskannausta varten, identiteettilokit oikeuksien eskalointia varten.)
- Suunnittele kysely. Kysely, joka etsii kohdistettua mallia (SIEM-kyselykieli, KQL, SQL:n kaltainen). AI auttaa kyselyjen laatimisessa; mutta tarkistat kyselyn ja suoritat sen.
- Pura tulos. Suodata todellinen signaali satojen juovien ulostulosta. Täällä tekoäly tekee klusteroinnin ja yhteenvedon.
- Vahvista tai kiistä. Vahvista raakatodistuksilla ja asiayhteydellä, onko löydetty jälki todella haitallinen vai viaton.
- Dokumentoi tulos ja muuta se päättäväisyydeksi. Muunna todellinen löydetty kuvio pysyväksi tunnistussäännöksi; Jos hypoteesi epäonnistui, kirjoita sekin muistiin (negatiivinen tulos on myös tieto).
Termit: TTP (Tactics, Techniques, Procedures — hyökkääjän käyttäytymismalli). MITER ATT&CK on lueteltu ja dokumentoitu kirjasto hyökkääjätekniikoista (esim. T1078 "Kelvolliset tilit"); Se tarjoaa yhteisen kielen uhkien metsästykseen. IOC (Indicator of Infringement – huono IP, hash, verkkotunnus). Valkoinen kohina (valkoinen/tunnettu hyvä) on normaalia käyttäytymistä, jonka tiedetään uhraavan saalista.
Uhkametsästyksen lähestymistapojen taulukko
Lähestymistapa
lähtökohta
Tekoälyn panos
Huomio
Hypoteesiin perustuva metsästys
"Jos tuollainen hyökkääjä olisi..."
Hypoteesin luominen, kuvion kuvaus
Hypoteesi ei ole todiste
KOK-pohjainen metsästys
Tunnettu huono indikaattori
IOC:iden yhdistäminen lokeihin
Vanha/virheellinen KOK johtaa harhaan
TTP/ATT&CK-pohjainen metsästys
Tekniikka (T-numero)
Tekniikan muuntaminen lokikuvioksi
Tekniikka ≠ yksikuvio
Anomaliaan perustuva metsästys
Tilastollinen poikkeama
Korosta poikkeava
Contrarian ≠ vilpillisessä mielessä
Pinotaajuusanalyysi
"Mikä on harvinaisin?"
Harvinaisen tapahtuman löytäminen
Harvinainen ≠ vaarallinen
kolme minilaukkua
Tapaus 1 – Harvinaisten löytäminen. Metsästäjä saattaa kysyä: "Mikä sisäisen verkon prosessi toimii vähiten tietokoneita, mutta muodostaa eniten verkkoyhteyksiä?" vahvistaa hypoteesinsa. Tekoäly korostaa kuvion anonymisoiduista prosessiyhteystiedoista: svchost32.exe-niminen prosessi, joka näkyy vain kahdessa koneessa, muodostaa yhteyden 340 eri ulkoiseen osoitteeseen. Metsästäjä tutkii tätä; Se löytää haittaohjelman, joka jäljittelee laillista svchost.exe-tiedostoa. AI suodatti harvinaisia; Metsästäjä teki diagnoosin ja puuttui asiaan.
Tapaus 2 – Epäonnistunut (mutta arvokas) metsästys. Eräs metsästäjä kysyi: "Voiko dataa ladata massalla työajan ulkopuolella?" vahvistaa hypoteesinsa; AI kirjoittaa asiaankuuluvan kyselyluonnoksen. Tulos: 3 käyttäjää latasi yöllä, mutta kaikki kolme ovat ulkomaisia toimistotyöntekijöitä ja työskentelevät virka-aikoina aikavyöhykeerojen vuoksi. Hypoteesi kumotaan. Metsästäjä dokumentoi tämän "negatiivisena tuloksena" ja merkitsee nämä 3 käyttäjää poikkeuksiksi tulevia metsästyksiä varten. Jopa epäonnistunut metsästys antoi meille mahdollisuuden tutustua laitokseen paremmin.
Tapaus 3 – Keksitty tekninen ansa. Metsästäjä kysyy tekoälyä "Kuinka etsin T1055-tekniikkaa organisaatiossani?" sanoo. Tekoäly kirjoittaa vakuuttavan kyselyn ja väitteen, että "T1055 luo seuraavan tapahtumatunnuksen"; mutta hänen antamansa tapahtumatunnus on väärä ja malli muodosti ATT&CK-alitekniikan. Avcı avaa MITER ATT&CK -tietueen, vahvistaa teknisen kuvauksen ja todelliset lokilähteet sekä korjaa virheellisen tapahtumatunnuksen. Oppitunti: Tarkista kaikki tekoälyn antamat tekniset yksityiskohdat (tapahtumatunnus, T-numero, lokikenttä) virallisesta lähteestä.
Heikko kehote / Vahva kehote
Heikko kehote:
Selvitä, onko verkossani hyökkääjää.
Tämä väite on hypoteesivapaa, datavapaa, rajoittamaton ja todennettavissa. AI tuottaa yleisen tai keksityn luettelon; siitä ei ole mitään hyötyä.
Tehokas kehotus:
Sinun roolisi: avustaja, joka antaa ideoita ja pääpiirteitä uhanmetsästäjälle. Älä päätä, älä sano "uhka on olemassa". Hypoteesini: "Vaarantunut tili saattaa tarkistaa sisäisiä portteja virka-ajan ulkopuolella." Luo seuraava: (1) luettele lokilähteet, jotka todistavat tämän hypoteesin, ja HYÖTÄ tämän hypoteesi, (2) kuvaile etsittävä konkreettinen malli (mitkä kentät, mitkä kynnysarvot), (3) kirjoita luonnos esimerkkikyselystä ja kommentoi jokainen rivi, (4) kirjoita ylös, mitkä viattomat selitykset jätetään pois tuloksena olevasta tuloksesta. Ehdota asiaankuuluvaa MITER ATT&CK -tekniikkaa, mutta merkitse T-numero ja tapahtumatunnus "[täytyy vahvistaa MITERiltä]", älä keksi sitä.
Vahva väite alkaa konkreettisella hypoteesilla, vahvistaa todisteiden/kiistämisen tasapainon, selittää kyselyn ja jättää tekniset yksityiskohdat tarkistettavaksi.
Kopioitavat kehotemallit
HYPOTEESIN LUONNON MALLIOppilaitokselleni [entiteetti: esim. Luo testattavia uhkien etsintähypoteesia [Active Directory / pilvi / päätepiste]5 yhteydessä. Jokaiselle hypoteesille: (1) mihin hyökkääjäkäyttäytymiseen se kohdistuu, (2) mikä lokilähde tarjoaa todisteita/kiistämisen, (3) odotettu malli. Tee testattavia lauseita, älä yleisiä lauseita.
TECHNIQUE PATTERN PATTERN Etsin seuraavaa hyökkäystekniikkaa [tekniikan nimi] oppilaitoksessani. Luo: (1) tukialueita, joihin tekniikka tyypillisesti jättää jälkensä, (2) etsittävät konkreettiset kuviot ja kynnykset, (3) viattomia (väärä positiivisia) tilanteita, jotka voivat laukaista tämän kuvion. Tarjoa asiaankuuluva MITRE ATT&CK T-numero, mutta "[Täytyy vahvistaa MITERiltä]" -lipulla; älä anna keksittyä tapahtumatunnusta/numeroa.
KYSELYLUONNOS MALLIKirjoita [SIEM/KQL/SQL]-kyselyluonnos, joka etsii seuraavaa mallia: [mallin kuvaus]. Kommentoi jokainen rivi, selitä mitä kenttää suodatat ja miksi, ja merkitse suorituskykyriskit. Tarkistan kyselyn ja suoritan sen; älä oleta ajavasi sitä. Jätä kenttien nimiin "[korjaa skeemaan]" tuntemani järjestelmän mukaan.
TULOKSEN POISTAVA MALLI Metsästykseni tulos tuotti seuraavat rivit (anonyymi): [liitä]. Ryhmittele ne ja kirjoita jokaiselle ryhmälle (1) haitallinen skenaario, (2) vähintään 2 viatonta selitystä ja (3) lisätodisteita, joita etsit erottaaksesi toisistaan. Päätöksenteko; Älä anna minun erottaa sinua. Merkitse "[ei perustetta]" väitteelle, jolla ei ole todisteita.
Yleisiä virheitä
- Metsästystä ilman hypoteeseja. Sanomalla "löydä jotain" saa tekoälyn arvaamaan ja keksimään; Metsästys alkaa konkreettisella, testattavalla lauseella.
- Hypoteesin vääristäminen todisteeksi. Metsästys testaa mahdollisuutta; Löydetyt jäljet eivät ole "uhka" ennen kuin se on vahvistettu raakatodisteena.
- Automaattisesti pitää päinvastaista huonona. Harvinainen/poikkeava on usein viaton (huolto, uusi ohjelmisto, kertaluonteinen työ); Seulo kontekstin kanssa.
- Ei tarkista teknisiä yksityiskohtia. AI voi täsmätä tapahtumatunnuksen, T-numeron ja lokikentän; Vahvista MITER ATT&CK:sta ja tuotedokumentaatiosta.
- Hukkaan heitetyn saaliin heittäminen pois. Negatiivinen tulos on myös tieto: oppii tuntemaan organisaation paremmin, vähentäen tulevia vääriä positiivisia; asiakirja.
Vinkki: Hyvän uhkien metsästyshypoteesin tulee olla "testattavissa": konkreettinen väite, joka voi osoittautua oikeaksi tai vääräksi. "Onko verkossani jotain huonoa?" ei voida testata; "Yhdistettiinkö tili X yli 50 sisäiseen IP-osoitteeseen työajan ulkopuolella?" voidaan testata.
Huomio: Uhkien etsintä tehdään vain järjestelmissä, joihin sinulla on lupa. Tekoälyn pyytäminen "tutkimaan" toista organisaatiota, henkilöä tai verkkoa, johon sinulla ei ole lupaa, on yritys saada luvaton pääsy ja se on tämän moduulin ulkopuolella.
Yhteenvetona
Uhkametsästys etsii ennakoivasti piilossa olevan hyökkääjän jälkiä odottamatta hälytystä, ja se alkaa hypoteesilla, ei hälytyksellä. Tekoäly tarjoaa kaksi tehokasta panosta tähän prosessiin: testattavien hypoteesien ja kyselyluonnosten luomisen sekä harvinaisten/poikkeavien signaalien suodattamisen big datasta. Mutta tekoäly ei tiedä, mikä on normaalia organisaatiossasi, se voi keksiä teknisiä yksityiskohtia ja joutua ansaan sekoittaa hypoteesi todisteeksi. Metsästyksessä on siis kuusi vaihetta (hypoteesi, data, kysely, ote, tarkista, dokumentti) ja jokaisessa vaiheessa päätös on metsästäjän tehtävä. ristiriitainen ≠ huono, hypoteesi ≠ todiste, AI:n antama tekninen yksityiskohta ≠ oikea; kaikki vahvistavat raakatodisteet ja MITER ATT&CK.
Sovellustehtävä
Hanki 5 uhkien metsästyshypoteesia tekoälyltä "Hypothesis Generation" -mallin avulla omalle organisaatiollesi (tai esimerkkiympäristöllesi). Valitse testattavin, luonnostele kysely mallilla ”Pattern Technique” ja ”Query Draft”, vahvista kyselyn jokainen rivi ja jokainen ehdotettu T-numero MITER ATT&CK:ssa. Kirjoita tulos (onko hypoteesi vahvistettu, kumottu, mitä opit) lyhyeen metsästysmuistiinpanoon.
tarkistuslista
- [ ] Aloitin metsästykseni konkreettisella, testattavalla hypoteesilla.
- [ ] Olen tunnistanut lokilähteitä, jotka sekä todistavat että kumoavat hypoteesin.
- [ ] Tarkistin kyselyluonnoksen jokaisen rivin ja sovitin sen omaan skeemaani.
- [ ] Vahvistin ehdotetun MITER ATT&CK -tekniikan ja tapahtumatunnukset virallisesta lähteestä.
- [ ] Vahvistin jokaisen signaalin raakatodistuksilla ja kontekstilla; En automaattisesti pitänyt päinvastaista huonona.
- [ ] Dokumentoin myös epäonnistuneen hypoteesin (negatiivinen tulos on tietoa).
- [ ] Metsästin vain järjestelmiä, joihin minulla oli lupa.