יחידה 3 / 11

ניתוח יומן וציר זמן: הצבת אירועים בסדר הנכון

רווחים:

  • יכולת לנרמל מספר מקורות חותמת זמן להפניה אחת (UTC) ולסמן חריגות ופערים בציר הזמן העל באמצעות בינה מלאכותית
  • יכולת להבחין בין קורלציה לסיבתיות ולאמת את הנרטיב שנוצר על ידי בינה מלאכותית על ידי חיבור כל אירוע למקורו
  • יכולת לזהות סיכונים כמו טביעת זמן, סחיפת שעון ופערי יומן ולאשר אותם עם מספר מקורות

יש רק דבר אחד שאומר לך מתי, איך ובאיזה סדר אירוע סייבר מתרחש בפועל: זמן. מתי תוקף נכנס למערכת, באיזה קובץ הוא נגע ומתי, מתי הוא חילץ נתונים - כל זה מאוחסן ביומנים שונים (קבצי הקלטות שבהם המערכת מתעדת אירועים) ובחותמות זמן שונות (חותמת זמן - תיעוד של התאריך והשעה שבהם התרחש אירוע). ניתוח ציר הזמן מסדר את חותמות הזמן המפוזרות הללו לנרטיב כרונולוגי יחיד ושואל "מה קרה?" זו האומנות לענות על השאלה. ביחידה זו נראה כיצד בינה מלאכותית מספקת מהירות מצוינת בארגון הנתונים המבולגנים והיכן היא יכולה להטעות אותך.

ריבוי ומלכודות של חותמות זמן

אפילו לקובץ בודד יש מספר חותמות זמן. לדוגמה, למערכת קבצים יש חותמות MACB: Modified, Accessed, Changed, Born. בנוסף, ישנם יומני אירועים של מערכת ההפעלה (Windows Event Log), יומני שרת אינטרנט, יומני חומת אש, יומני יישומים ורישום (רישום של Windows - מסד נתונים היררכי שבו מאוחסנות הגדרות המערכת והאפליקציה).

המהומה הגדולה ביותר היא אזור זמן וסחיפת זמן. יומן אחד מתעד UTC (זמן אוניברסלי מתואם), השני זמן מקומי; ייתכן ששעון מערכת מוגדר בצורה שגויה; ייתכן שהתוקף תמרן בכוונה את חותמות הזמן (חותמות זמן - זיוף חותמות זמן של קבצים). אז לפני קביעת ציר זמן, יש לקבוע את אזור הזמן ואת דיוק השעון של כל מקור, הכל מנורמל להתייחסות משותפת (בדרך כלל UTC).

זהירות: זו טעות קלאסית לשים שני יומנים זה לצד זה בתקופות זמן שונות ולומר "זה קרה באותו זמן". המר את כל חותמות הזמן להפניה בודדת לפני המתאם; אחרת, הקשר של סיבה-תוצאה שנוצר על ידי AI (ואתה) רקוב מההתחלה.

ציר זמן סופר ובינה מלאכותית

בזיהוי פלילי מחשבים, המבנה המשלב את כל המקורות הללו נקרא ציר זמן סופר; לעתים קרובות הוא נוצר עם כלים כמו Plaso/log2timeline ויכול להיות עשרות אלפי או אפילו מיליוני שורות. זה המקום שבו בינה מלאכותית נכנסת לתמונה: סימון דפוסים וחריגות משמעותיים בתרשים הענק הזה.

תרומות בטוחות של AI:

  • סימון חריגות: גישה מחוץ לשעות העבודה, הסלמה פתאומית של הרשאות, שרשרת תהליכים חריגה, מספר כניסות נכשלות במרווח קצר.
  • אשכול אירועים: קיבוץ אירועים שמתרכזים באותו חלון זמן וסימוןם כ"משהו קרה כאן".
  • מתווה נרטיבי: תרגום אירועים מאומתים לסיפור כרונולוגי בשפה פשוטה (טיוטה ראשונה לדוח).
  • זיהוי פערים: "אין יומנים במרווח של 40 דקות זה - האם ייתכן שהם נמחקו?" שואלים על ליקויים כגון.

בכל אחד, AI מייצר השערות; אתה מוכיח סיבתיות וערך ראייתי.

טיפ: כשאתה נותן את ציר הזמן ל-AI, תחילה אמור לו בבירור את אזור הזמן והפורמט: "כל חותמות הזמן הן בפורמט UTC, ISO 8601." נרמל תחילה פורמטים מעורבים; לתת ל-AI לנחש את הפורמט הוא הזמנה לטעות.

מתאם אינו סיבתיות

השגיאה הלוגית המסוכנת ביותר בניתוח זמן היא לחשוב שרצף הוא סיבה ותוצאה. "USB הוכנס בשעה 22:10, קובץ הועתק בשעה 22:12" שני אירועים עשויים להתרחש ברציפות, אך הם אינם מוכיחים שאותו אדם עשה זאת לאותה מטרה; יכול להיות שיש הסבר אחר. בעוד שה-AI בונה נרטיב שוטף, הוא לא רואה את הפער הזה ויכול לייצר משפט מדויק כמו "נתונים נגנבו באמצעות USB". תפקידו של המומחה הוא לבטל הסברים חלופיים ולתמוך בכל שלב בראיות בלתי תלויות.

שלושה מיני תיקים

מקרה 1 - סחף שעון נתפס. במקרה אחד, יומן שרת האינטרנט ויומן חומת האש נראו אחרת במשך 3 שעות. בטיוטה הראשונה, AI התייחסה ל"שתי התקפות נפרדות". המומחה מצא שאזור הזמן של השרת הוגדר בצורה שגויה; כאשר מנרמל, שני היומנים משתלבים באירוע אחד. "הפרש הפנטום" של 3 שעות נעלם.

מקרה 2 - פער גילה מחיקה. בקו זמן העל של 1.1 מיליון קווים, הבינה המלאכותית סימנה שאין שיאים בין השעות 02:30-03:10. המומחה בדק: בחלון זה נוקו יומני האבטחה בכוונה (ניגוב יומנים). הריק עצמו הפך לאחת העדויות החזקות ביותר למתקפה.

מקרה 3 - הזיה יצרה אירוע. תוך כדי סיכום, אמר YZ, "חשבון מנהל נוצר בשעה 03:45". המומחה הסתכל על המקור: לא היה מזהה אירוע כזה - המספר ביומני Windows שמציין את סוג האירוע; ה-AI שילב שני קווים שונים ויצר אירוע שלא היה קיים. שלב הקישור למקור מנע את הנרטיב השקרי.

ארבע תבניות הניתנות להעתקה

1) תוכנית נורמליזציה של זמן:

תפקידך: מנתח ציר זמן משפטי. אני אתן לך חותמות זמן ממקורות שונים (פורמטים ותקופות זמן עשויים להיות שונים). תחילה קבע את הפורמט ואזור הזמן של כל מקור, ולאחר מכן תמציא תוכנית להמיר את כולם ל-UTC / ISO 8601. סמן את אזור הזמן שאינך בטוח בו כ"צריך אישור".

2) סימון חריגות:

הקשר: שרת ארגוני, שעות עבודה רגילות 08:00-18:00 (UTC+3). אני אתן לך את רשימת האירועים המנורמלים. בהתבסס רק על רשומות שמופיעות בפועל ברשימה, סמן את הפרטים הבאים: גישה מחוץ לשעות העבודה, הסלמה של הרשאות, כניסה נכשלת שוב ושוב, שרשרת תהליכים חריגה. עבור כל סימן, ציטוט את השורה הרלוונטית. הוספת פרשנות/סיבתיות; אני אעריך את זה.

3) מתווה נרטיבי (לדוח):

להלן האירועים שאימתתי (כל אחד עם המקור שלו). הפוך אותם לנרטיב פשוט וכרונולוגי. השתמש רק באירועים שאני נותן; הוספת אירוע חדש, תחזית או סיבתיות. כתבו קשרים עמומים בשפה המאפיינת אותם כ"אפשריים".

4) סריקת פערים וחוסר עקביות:

בציר הזמן המנורמל הזה: (1) סמן תקופות יומן שצפויות אך נראות חסרות, (2) רשומות שאינן תקינות (מעתיד לעבר), (3) עליות שמופיעות באצווה/אוטומטית. הצג כל אחד עם מרווח שורות תואם. ציין כי אלו עשויים להיות סימנים של מחיקה/מניפולציה אך אינם הוכחה.

הנחיה חלשה / הנחיה חזקה

הנחיה חלשה:

סכמו את היומנים הללו והסבירו מה קרה.

אין הגבלות על מסגרת זמן, מקור או "הקלטה אמיתית בלבד"; בינה מלאכותית יכולה לבנות סיפור שוטף אך מפוברק.

הנחיה עוצמתית:

תפקידך: מנתח יומנים משפטיים. מקור: 3 יומנים (אבטחת Windows, גישת Apache, חומת אש), כולם מנורמלים ל-UTC,ISO 8601. משימה: רשימת אירועים כרונולוגית מ-14 במרץ 21:00-23:00 בהתבסס על שורות נתונות בלבד; ציטוט כל שורה עם המקור ומזהה האירוע/קוד שלה. קביעת קורלציה, טענת סיבתיות; אני אגיב. סמן בנפרד את המרווחים שאתה רואה כחסרים או חריגים.

אילוצי מקור, התייחסות מנורמלת, "שורה נתונה בלבד" ו"קבע סיבתיות" הופכים את הפלט לניתן הגנה.

טבלת מקורות חותמת זמן

מקור

חותמת זמן לדוגמא

תשומת לב

מערכת קבצים (MACB)

שנה/גשת/צור

פתוח ל-timestoping

יומן אירועים של Windows

אירועי כניסה, תהליך, שירות

אמת את מזהה האירוע

יומן שרת אינטרנט

לבקש זמן

בדיקת אזור זמן

חומת אש/רשת

חיבור, דחייה

סנכרון שעון (NTP)

רישום

זמן כתיבה אחרון

הערה דורשת מומחיות

אפליקציה/דפדפן

היסטוריה, מטמון

יכול להיות זמן מקומי

טעויות נפוצות

  • יצירת קורלציה מבלי לנרמל את פרק הזמן. פרוסות שונות יוצרות "מקבילות" כוזבת.
  • טעות בקורלציה לסיבתיות. אירועים עוקבים אינם מתכוונים לאותו מבצע/מטרה.
  • אמון מוחלט בחותמת זמן. טביעת זמן וזמן שגוי אפשריים; אשר באמצעות מספר מקורות.
  • לא מאמת את האירוע שה-AI הרכיב. האיחוד של שני קווים עלול לייצר אירוע לא קיים.
  • מתעלמים מהפערים. היומן החסר הוא לעתים קרובות העדות החשובה ביותר.

לסיכום

ניתוח ציר זמן הוא פעולת המחרוזת של חותמות זמן מפוזרות לכדי כרונולוגיה אחת הניתנת לאימות. בינה מלאכותית מספקת מהירות מצוינת בסימון חריגות, אשכולות, זיהוי פערים ושרטוט נרטיבי על פני קווי זמן-על של מיליון שורות. אבל נורמליזציה של תקופת זמן, הבחנה בין מתאם-סיבתי, והייחוס של כל אירוע למקור שייכים לבני אדם. AI מייצר השערות; אתה זה שמגן על הכרונולוגיה בבית המשפט.

משימת יישום

הכן רשימת אירועים לדוגמה של 15-20 שורות בפורמט ובאזור זמן שונים (כלול בכוונה משמרת זמן ורווח). תחילה המר את כולם ל-UTC עם התבנית "תוכנית נורמליזציה של זמן". לאחר מכן החל את התבניות "סימון חריגות" ו"סריקת פערים" ואמת את סחיפת השעון והפער שנרשמו על ידי ה-AI במקור.

רשימת בדיקה

  • [ ] נרמלתי את כל חותמות הזמן להפניה אחת (UTC).
  • [ ] קישרתי כל אירוע למקור שלו (קובץ/זיהוי אירוע/שורה).
  • [ ] הבחנתי בין מתאם לסיבתיות; שקלתי הסברים חלופיים.
  • [ ] סימנתי פערי יומן ורשומות חריגות.
  • [ ] אישרתי את האירועים שה-AI איחד/סיכם בהקלטה המקורית.