רווחים:
- הבינו שבינה מלאכותית מסכמת ומקבצת אלפי שורות יומן, קובעת ציר זמן ומדגישה דפוסים חשודים, אבל האנליטיקאי מחליט שהאירוע הוא התקפה אמיתית עם היומן הגולמי
- היכולת ליישם קו בסיס (התנהגות רגילה) בעת הערכת אזעקת SIEM וכיצד לבטל תוצאות חיוביות שגויות ללא הקשר וכיצד לא ניתן לפרש את האנומליה
- יכולת לרכוש את ההרגל לאמת את שרשרת האירועים שנוצרה על ידי בינה מלאכותית ביומן הגולמי והסרת מתאמים מזויפים
מנתח אבטחה מבלה את רוב יומו בקריאת יומנים. יומן הוא שורת טקסט החותמת את מה שקרה במערכת: מי נכנס מתי, לאיזה קובץ ניגשו, איזה חיבור נדחה. הבעיה היא לא שיש מעט מדי בול עץ, אלא שיש כל כך הרבה ממנו שהוא חונק. ארגון בגודל בינוני מייצר מאות מיליוני קווי יומן ביום. בערימה זו, זכר להתקפה אמיתית הוא המחט בערימת השחת. SIEM (Security Information and Event Management - המערכת שאוספת ומתאמת יומנים ממקורות שונים במרכז יחיד ומייצרת אזעקות מבוססות כללים) נמצאת שם כדי למצוא את המחט הזו; אבל רוב האזעקות ש-SIEM מייצר הן גם חיוביות כוזבות (אזעקות חסרות תועלת שאינן בעצם איומים). התפקיד האמיתי של האנליסט הוא לחלץ את האות האמיתי מהרעש הזה.
בינה מלאכותית היא כלי עזר רב עוצמה במיון זה. הוא יכול לקרוא אלפי שורות יומן בשניות ולסכם אותם בשפה אנושית, לאסוף דפוסים חוזרים, לתאר שרשרת אירועים כ"קודם זה קרה, אחר כך", ולהסביר מדוע אזעקה נראית חשודה. אבל ה-AI לא יודע מה משמעות היומן בהקשר של המוסד: "גישה ב-3 לפנות בוקר" היא התקפה במוסד אחד, משמרת לילה רגילה במוסד אחר. אז ה-AI מסכם ומסמן את היומן, אבל האנליסט מחליט אם אירוע הוא התקפה אמיתית ומאמת אותו עם היומן הגולמי.
שלבים של ניתוח יומן
כך אתה מפעיל יומן/ניתוח SIEM שלב אחר שלב עם AI:
- איסוף ואנונימי. הסר את קטע היומן הרלוונטי; החלף כתובות IP אמיתיות, שמות משתמש, שמות מארח פנימיים במצייני מיקום (USER_A, IC_IP_1). לעולם אל תייצא נתונים גולמיים כפי שהם לכלי חיצוני.
- תן את ההקשר. ספר ל-AI את מקור היומן (חומת אש, יומן אירועים של Windows, שרת אינטרנט), מהי התנהגות נורמלית ומה אתה מחפש. ניתוח יומן ללא הקשר מטעה.
- לסכם ולצרף. בקש מה-AI לקבץ אלפי שורות לפי סוגי אירועים, לחלץ את ספירת ההתרחשויות וליצור ציר זמן.
- סמנו דפוסים חשודים. הדגש דפוסים כגון "כניסה אחת מוצלחת לאחר כניסות לא מוצלחות", "גישה לקבצים רבים בפרק זמן קצר", "חיבור רשת השייך לתהליך לא ידוע".
- אמת עם ראיות גולמיות. מצא ואשר כל דפוס שה-AI מסמן בקווי היומן בפועל. סרוק בעצמך גם את האזורים שה-AI מפספס.
- החלטה ורישום. הכריזו על האירוע בפועל כאנליסט, פתחו כרטיס ותעדו שה-AI הוא רק מאיץ.
כמה מונחים: מקור היומן הוא המערכת שמייצרת את היומן. מתאם הוא חיבור אירועים ממקורות שונים והיגיון בהם (כניסה ל-VPN + גישה לקובץ + העברת נתונים = דליפה אפשרית). קו בסיס הוא מדד להתנהגות הרגילה של מערכת; אנומליה הגיונית רק ביחס לקו הבסיס. UEBA (User and Entity Behavior Analytics) היא גישה מבוססת בינה מלאכותית שלומדת את ההתנהגות הרגילה של כל משתמש ומסמנת סטייה.
טבלת השוואה
גישה
איך זה עובד
נקודה חזקה
חולשה
SIEM מבוסס כללים
חוקי "אם-אז" קבועים
שקוף, ניתן להסבר
מפספס התקפה לא ידועה, הרבה תוצאות חיוביות שגויות
זיהוי מבוסס חתימה
תואם דפוס רע ידוע
מהיר על איום ידוע
עיוור להתקפה חדשה/שונה
אנומליה/UEBA (AI)
מוצא סטייה מהנורמה
יכול ללכוד את הלא נודע
אנומליה = לא התקפה; סיכון לתוצאות חיוביות כוזבות
סיכום עם AI
מסכם את היומן בשפה
מהירות, קריאה
אין הקשר, סיכון להזיה
אנליסט (אנושי)
הערות עם הקשר
החלטה, אחריות
לאט, מתעייף, לא מדורג
ההגדרה הנכונה היא לא לבחור אחד אלא לשכבה: SIEM וחתימה מסננים בערך את הרעש, AI מסכם ומדגיש, אנליסט מוודא ומחליט.
שלושה מיני תיקים
מקרה 1 - 50,000 שורות, 6 דקות. אנליסט עושה אנונימיות של 50,000 שורות של יומני גישה משרת אינטרנט ל-AI. הבינה המלאכותית מסיקה ש-IP חיצוני יחיד סרק מסלולים/ניהול עם 12,000 בקשות ב-3 שעות, ניסה 480 פרמטרים שונים וקיבל 200 תגובות 3 פעמים. האנליסט מוצא את 3 הבקשות המוצלחות הללו ביומן הגולמי, מוודא שזו התקפת ספירת נתיב אמיתית וחוסם את ה-IP. קריאת 50,000 שורות ביד תארך שעות; הסיכום צמצם את זה ל-6 דקות, אבל זו הייתה החלטת האנליסט.
מקרה 2 - מתאם מתוכנן. אנליסט אחר אומר ל-AI, "תאר את שרשרת ההתקפה ביומן זה." ה-AI בונה סיפור קולח: "בשעה 02:11, USER_B העלה את ההרשאות וייצא את הנתונים." האנליסט פותח את היומן הגולמי לפני כתיבתו בדוח; בעוד שביומן אין הסלמה של הרשאות או העברת נתונים - המודל מתאים שרשרת אירועים אופיינית ל"סיפור ההתקפה". האנליסט מחלץ את התביעה. שיעור: כל שרשרת שה-AI מספרת צריכה להיות מאומתת ביומן.
מקרה 3 - משמרת לילה false positive. דגם של UEBA מסמן משתמש הניגש ל-900 קבצים בשעה 3 לפנות בוקר כ"אנומליה בסיכון גבוה". האנליסט בודק את ההקשר: המשתמש הוא מפעיל גיבוי ומשרה זו פועלת בשעה 03:00 בכל לילה; לא הסתכלו על קו הבסיס. האזעקה היא חיובית שגויה. האנליסט מגדיר את הכלל ומוסיף את האופרטור הזה לרשימת החריגים. אנומליה היא לא תמיד התקפה; ללא הקשר, אזעקה היא רעש.
הנחיה חלשה / הנחיה חזקה
הנחיה חלשה:
בדוק את היומן הזה, אמור לי אם יש התקפה.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
הנחיה זו מכילה את ה-IP והמשתמש האמיתיים (הפרת פרטיות), אינה מספרת למקור היומן והתנהגות נורמלית, אינה מבקשת מה-AI ראיות והערכה חיובית כוזבת. בינה מלאכותית יכולה להטעות אותך עם משפט בודד, "כן, יש התקפה."
הנחיה עוצמתית:
תפקידך: עוזר לאנליסט SOC מכין DRAFT לניתוח. אל תחליט, אל תכריז על פיגוע. זהו יומן גישה אנונימי של שרת אינטרנט (כתובות IP ומשתמשים מוסווים). תעבורה רגילה: 100-300 בקשות/שעה בשעות העבודה, בעיקר מסלולי /מוצר ו/עגלה. המשימה שלך: (1) לאסוף אירועים לפי סוג ומקור, לתת מספר התרחשויות, (2) דפוסי דגל החורגים מקו הבסיס, (3) להראות עבור כל דגל על אילו קווי יומן הוא מבוסס, (4) לרשום את ההסתברות לחיוב שגוי עבור כל אחד מהם ומדוע. הכנסת קו התאמה/IOC; סמן את "[אימות אנליסט]" במקום שבו אינך בטוח. [יומן אנונימי כאן]
הטענה החזקה מגבילה את התפקיד, מספקת הקשר וקו הבסיס, ודורשת מעורבות בראיות והערכה של תוצאות חיוביות כוזבות.
תבניות הנחיות הניתנות להעתקה
תבנית תקציר יומן המקור האנונימי הבא: למשל. סכם את יומן [חומת האש]: (1) קבץ לפי סוגי אירועים ותן את מספר ההתרחשויות של כל קבוצה, (2) חילץ את מספר המקור/יעדים הייחודיים, (3) קבע ציר זמן (אירוע ראשון אחרון, שעות שיא), (4) רשום את 5 החריגות הבולטות עם קו ראיות. קבלת החלטות; רק לסיכום. יומן: [הדבק]
תבנית מתאם לתאם אירועים אנונימיים לאורך זמן וישות ולבנות שרשרת אירועים אפשרית; אבל, עבור כל שלב, ציינו על איזו שורת יומן הוא מבוסס, וסמנו את השלב שאין לו בסיס כ"[אין בסיס - יש לאמת]". כתוב גם הסבר חלופי בעל כוונות טובות. אירועים: [הדבק]
תבנית חיסול חיובית כוזבת עבור אזעקה זו, הפק לפחות 3 הסברים בעלי כוונות טובות (חיוביות כוזבות) לפירוש ההתקפה ורשום איזה יומן/עדות נוספים אני צריך להסתכל כדי לאמת כל אחד מהם. לאחר מכן קבע אילו ראיות נוספות בעד המתקפה ואיזה נגדה. אזעקה: [הדבק]
תבנית חילוץ ציר זמן: ציר זמן כרונולוגי יחיד מופק מהיומנים האנונימיים הללו: כל שורה בפורמט [זמן] [ישות] [אירוע] [יומן מקור]. הוספת אירוע ללא חותמת זמן. אל תשלים את הפערים; אם חסר, כתוב "[חסר]". יומנים: [הדבק]
טעויות נפוצות
- ניתוח ללא הקשר. הערות המופיעות מבלי להזכיר את מקור היומן וההתנהגות הרגילה (בסיסית) הן מטעות; "אנומליה" מקבל משמעות עם הקשר.
- לא מאמת את השרשרת שהוקמה על ידי ה-AI. המודל יכול לחבר אירועים רגילים לסיפור התקפה; אשר כל שלב ביומן הגולמי.
- טעות בהתקפה. הסימן של UEBA הוא השערה; הסר גורמים תמימים כגון גיבוי, תחזוקה, תוכנות חדשות.
- ייצוא נתונים גולמיים ללא מיסוך. ה-IP/משתמש/מארח האמיתי הוא גם הפרת KVKK וגם מתנת מפת רשת לתוקף.
- אל תסמכו על הסיכום השלילי ותפסיקו לגלוש. הפעל שאילתה שיטתית משלך (סוגי אירועים קריטיים, IOCs חדשים) גם אם ה-AI אומר "שום דבר חשוב".
טיפ: בקש תמיד "להראות קו ראיות" כאשר ה-AI מסכם את היומן. אל תתייחס ברצינות לכל ממצא ללא קו ראיות; כלל אחד זה מבטל את רוב ההזיות.
זהירות: ביטול התראת SIEM רק בגלל שה-AI אמר "חיובי שגוי" יכול לכסות על מתקפה אמיתית. בדוק גם באופן עצמאי את האזעקה שה-AI מכנה "לא חשוב"; החלטת הסגירה שייכת לאנליסט ונרשמת.
לסיכום
המהות של ניתוח יומן ו-SIEM היא לחלץ את האות האמיתי מערימת רעש ענקית. במיון זה, AI מסכם את היומן בשניות, מקבץ דפוסים, קובע ציר זמן ומדגיש את החשוד - אך אינו מכיר את ההקשר המוסדי ויכול להמציא אירועים. אז ההגדרה הנכונה היא שכבתית: הכלל/חתימה מסננים בערך, ה-AI מסכם ומסמן, האנליסט מאמת עם היומן הגולמי ומקבל החלטה. שלושה עקרונות מגנים עליך: הקשר (ללא פירוש חריג ללא קו בסיס), ראיות (כל ממצא קשור לקו היומן הגולמי), בקרה עצמאית (מה שה-AI מכנה אזור "נקי" נסרק גם כן). ותמיד תעבוד בעילום שם.
משימת יישום
קח קטע יומן לדוגמה (או אנונימי מהמערכת שלך או ממערך נתונים לדוגמה). ראשית, סכם את זה ל-AI עם התבנית "סיכום יומן". לאחר מכן החל את התבנית "ביטול חיובי כוזב" עבור כל אחד משלושת הממצאים הבולטים ביותר ואמת כל ממצא ביומן הגולמי. לבסוף, שים לב להבדלים בין סיכום הבינה המלאכותית לבין הקריאה הגולמית שלך: מה החמיץ הבינה המלאכותית, מה הוא הרכיב, מה זה הסתדר?
רשימת בדיקה
- [ ] עשיתי אנונימי את היומן; IP/משתמש/מארח אמיתי מוסווה.
- [ ] נתתי ל-AI את מקור היומן ואת ההתנהגות הרגילה (בסיסי).
- [ ] ביקשתי שורת יומן ראיות עבור כל ממצא ואימתתי אותו ביומן הגולמי.
- [ ] אישרתי כל שלב בשרשרת האירועים שנקבעה על ידי ה-AI, ונישלתי את ההמצאה.
- [ ] שקלתי לפחות הסבר חיובי שגוי אחד לכל אזעקה.
- [ ] סרקתי גם את האזורים שה-AI מכנה "נקיים/לא חשובים".
- [ ] כאנליסט, קיבלתי את ההחלטה ואת רישום האירוע; תיעדתי AI כמאיץ.