רווחים:
- הבן כיצד ציד איומים מתחיל בהשערה הניתנת לבדיקה, לא באזעקה, וכיצד בינה מלאכותית מסייעת ביצירת השערות וניסוח שאילתות.
- היכולת ליישם כי האות המנוגד/הנדיר המודגש על ידי בינה מלאכותית אינו אומר אוטומטית כוונת זדון, וכי יש לאשר את ההשערה באמצעות ראיות גולמיות.
- יכולת לאמת את המספרים הטכניים של MITER ATT&CK ומזהי האירועים שניתנו על ידי בינה מלאכותית עם המקור הרשמי ולחסל פרטים טכניים מפוברקים
ניטור אבטחה קלאסי עובד עם ההיגיון של "חכה לאזעקה, תראה מתי היא מגיעה". אבל התוקפים המסוכנים ביותר מנסים לא להפעיל אזעקה: הם משתמשים בכלים לגיטימיים (זה נקרא "ניצול" - כלומר, ניצול לרעה של כלים שכבר קיימים במערכת, כמו PowerShell, WMI), נעים לאט ומפריעים לתעבורה רגילה. לכן נולד ציד איומים: בלי לחכות לאזעקה, "אם היה תוקף לא מזוהה כרגע בארגון שלי, איפה הוא היה?" חיפוש יזום אחר עקבות בשאלה: ציד איומים מתחיל בהשערה, לא באזעקה.
בינה מלאכותית שימושית מאוד בשני מקומות בציד איומים. הראשון הוא יצירת השערות: תנו טכניקת התקפה ושאלו "אם הטכניקה הזו הייתה בשימוש במוסד שלי, על איזה יומנים ובאיזה דפוס זה היה משאיר עקבות?" אתה יכול לשאול. השני הוא חילוץ האותות: הוא יכול להדגיש את הנדיר, החריג, "השונה מהרגיל" בביג דאטה. אבל AI לא יודע מה נורמלי עבור הארגון שלך ועלול ליפול למלכודת של לחשוב שהשערה "מוכחת". בציד איומים, AI הוא שותף תודעתי וסורק; הצייד (אנליטיקאי) מחליט האם הטרף מוצא איום אמיתי והאם זה ידווח.
שלבים של ציד איומים
- השערה. משפט קונקרטי וניתן לבדיקה: "ייתכן שתוקף סורק את הרשת הפנימית בשעות שאינן עסקיות עם חשבון שנפרץ". אתה יכול להשתמש ב-AI לסיעור מוחות כאן.
- זהה את מקור הנתונים. איזה יומן מוכיח/ מפריך את ההשערה? (לדוגמה, יומני חומת אש ו-DNS לסריקת רשת, יומני זהות להסלמה של הרשאות.)
- עצב את השאילתה. השאילתה שתחפש את הדפוס הממוקד (שפת שאילתות SIEM, KQL, דמוי SQL). AI עוזר בניסוח שאילתות; אבל אתה סוקר את השאילתה ומפעיל אותה.
- חלץ את התוצאה. סנן את האות האמיתי ממאות פלט קווים. כאן AI עושה אשכולות וסיכום.
- אשר או הפריך. אשר באמצעות ראיות גולמיות והקשר אם העקבות שנמצאו באמת זדוניות או תמימות.
- תעדו את התוצאה והפכו אותה לקביעה. המר את הדפוס האמיתי שנמצא לכלל זיהוי קבוע; אם ההשערה נכשלה, רשום גם את זה (תוצאה שלילית היא גם מידע).
מונחים: TTP (טקטיקות, טכניקות, נהלים - דפוס התנהגות של התוקף). MITER ATT&CK היא ספרייה רשומה ומתועדת של טכניקות תוקפים (למשל T1078 "חשבונות חוקיים"); הוא מספק שפה משותפת בציד איומים. IOC (אינדיקטור של הפרה - IP גרוע, hash, דומיין). רעש לבן (רשימה לבנה/ידוע-טוב) היא התנהגות נורמלית הידועה כמקריבה טרף.
טבלה של גישות ציד איומים
גישה
נקודת התחלה
תרומה של AI
תשומת לב
ציד מבוסס השערות
"אם היה תוקף כזה..."
יצירת השערות, תיאור דפוס
השערה אינה ראיה
ציד מבוסס IOC
אינדיקטור רע ידוע
התאמת IOCs ליומנים
IOC ישן/שגוי מטעה
ציד מבוסס TTP/ATT&CK
טכניקה (מספר T)
המרת הטכניקה לדפוס רישום
טכניקה ≠ דפוס בודד
ציד מבוסס אנומליות
סטייה סטטיסטית
הדגש את החריג
סתירה ≠ חוסר תום לב
ניתוח תדרים של מחסנית
"מה הכי נדיר?"
מציאת האירוע הנדיר
נדיר ≠ מסוכן
שלושה מיני תיקים
מקרה 1 - מציאת הנדיר. צייד עשוי לשאול, "איזה תהליך ברשת הפנימית פועל על הכי מעט מחשבים אבל יוצר הכי הרבה חיבורי רשת?" מבסס את השערתו. ה-AI מדגיש דפוס מנתוני חיבור התהליך האנונימי: תהליך בשם svchost32.exe, שנראה רק ב-2 מכונות, מתחבר ל-340 כתובות חיצוניות שונות. הצייד בוחן זאת; הוא מוצא תוכנה זדונית שמחקה את svchost.exe הלגיטימי. בינה מלאכותית סיננה את הנדיר; הצייד עשה את האבחנה וההתערבות.
מקרה 2 - הציד הכושל (אך בעל הערך). צייד אחד שאל "האם יכול להיות הורדת נתונים המונית בשעות לא פעילות?" מבסס את השערתו; AI כותב את טיוטת השאילתה הרלוונטית. תוצאה: 3 משתמשים הורידו בלילה, אבל שלושתם עובדים במשרדים בחו"ל ועובדים בשעות העבודה בגלל הבדלי אזורי זמן. ההשערה מופרכת. הצייד מתעד זאת כ"תוצאה שלילית" ומציין את 3 המשתמשים הללו כחריגים לציד עתידי. גם המצוד הלא מוצלח אפשר לנו להכיר טוב יותר את המוסד.
מקרה 3 - מלכודת טכנית מתוכננת. צייד שואל AI "איך אני מחפש את טכניקת T1055 בארגון שלי?" אומר. ה-AI כותב שאילתה משכנעת וטענה ש"T1055 מייצר את מזהה האירוע הבא"; אבל מזהה האירוע שהוא נתן שגוי והדגם הרכיב תת-טכניקת ATT&CK. Avcı פותח את רשומת MITER ATT&CK, מאשר את התיאור הטכני ואת מקורות היומן האמיתיים, ומתקן את מזהה האירוע השגוי. שיעור: אמת כל פרט טכני שה-AI נותן (מזהה אירוע, מספר T, שדה יומן) עם המקור הרשמי.
הנחיה חלשה / הנחיה חזקה
הנחיה חלשה:
גלה אם יש תוקף ברשת שלי.
טענה זו נטולת השערות, נטולת נתונים, בלתי מוגבלת ואינה ניתנת לאימות. AI מייצר רשימה כללית או מורכבת; זה לא מועיל.
הנחיה עוצמתית:
תפקידך: עוזר שנותן רעיונות וקווי מתאר לצייד האיומים. אל תחליט, אל תגיד "יש איום". ההשערה שלי: "ייתכן שחשבון שנפרץ סורק יציאות פנימיות בשעות שאינן עסקיות." צור את הדברים הבאים: (1) רשום את מקורות היומן שיוכיחו ויפטרו את ההשערה הזו, (2) תאר את התבנית הקונקרטית שיש לחפש (אילו שדות, אילו ספים), (3) כתוב טיוטה של שאילתה לדוגמה והגיב לכל שורה, (4) רשום אילו הסברים תמימים יבוטלו בתוצאה המתקבלת. הצע את הטכניקה הרלוונטית של MITER ATT&CK, אך סמן את מספר ה-T ומזהה האירוע כ"[חייב להיות מאומת מ-MITER]", אל תמציא זאת.
הטענה החזקה מתחילה בהשערה קונקרטית, קובעת את מאזן הראיות/הפרכה, מוסברת את השאילתה ומשאירה את הפרטים הטכניים לאימות.
תבניות הנחיות הניתנות להעתקה
תבנית יצירת היפותזה למוסד שלי [ישות: למשל. צור השערות ציד איומים הניתנות לבדיקה בהקשר של [Active Directory / ענן / נקודת קצה]5. לכל השערה: (1) לאיזו התנהגות תוקף היא מכוונת, (2) איזה מקור יומן יספק ראיות/הפרכה, (3) הדפוס הצפוי. הכינו משפטים שניתנים לבדיקה, לא כלליים.
דפוס טכניקה אני אחפש את טכניקת ההתקפה הבאה במוסד [שם הטכניקה] שלי. צור: (1) אזורי יומן שבהם הטכניקה בדרך כלל משאירה את חותמה, (2) דפוסים וספים קונקרטיים לחיפוש, (3) מצבים תמימים (חיובי שגוי) שעלולים לעורר דפוס זה. הצע את מספר ה-MITRE ATT&CK רלוונטי אך עם דגל "[חייב להיות מאומת מ-MITER]"; אל תיתן מזהה/מספר אירוע מפוברק.
תבנית שאילתה כתוב טיוטת שאילתה [SIEM/KQL/SQL] שמחפשת את התבנית הבאה: [תיאור תבנית]. הגיבו לכל שורה, הסבירו איזה שדה אתם מסננים ומדוע, וסמנו סיכוני ביצועים. אני אסקור את השאילתה ואפעיל אותה; אל תניח שתפעיל אותו. השאר את שמות השדות המסומנים "[נכון לסכימה]" לפי הסכמה שאני מכיר.
תבנית מחסלת תוצאה התוצאה של הציד שלי הניבה את השורות הבאות (אלמונית): [הדבק]. קבץ אותם, ולכל קבוצה כתוב (1) תרחיש זדוני, (2) לפחות 2 הסברים תמימים, ו-3) ראיות נוספות שצריך לחפש כדי להבדיל. קבלת החלטות; אל תיתן לי להפריד בינך. סמן "[אין בסיס]" לטענה שאין לה ראיות.
טעויות נפוצות
- ציד ללא השערות. אמירת "מצא משהו" דוחפת את הבינה המלאכותית לנחש ולהמציא; הציד מתחיל במשפט קונקרטי שניתן לבדיקה.
- טעות בהשערה בראיה. הציד בודק אפשרות; העקבות שנמצאו אינן "איום" עד שהוא מאושר על ידי ראיות גולמיות.
- מחשיב באופן אוטומטי את ההיפך כרע. הנדיר/חריג הוא לרוב תמים (תחזוקה, תוכנה חדשה, עבודה חד פעמית); לנפות עם ההקשר.
- לא מאמת את הפרטים הטכניים. AI יכול להתאים מזהה אירוע, מספר T ושדה יומן; אשר באמצעות MITER ATT&CK ותיעוד המוצר.
- לזרוק את המלכוד המבוזבז. התוצאה השלילית היא גם ידע: מכיר את הארגון טוב יותר, הפחתת תוצאות שווא עתידיות; מִסְמָך.
טיפ: השערת ציד איומים טובה צריכה להיות "ניתנת לבדיקה": טענה קונקרטית שעלולה להתברר כנכונה או שקרית. "האם יש משהו רע ברשת שלי?" לא ניתן לבדיקה; "האם חשבון X התחבר ליותר מ-50 כתובות IP פנימיות בשעות שאינן עסקיות?" ניתן לבדוק.
שים לב: ציד איומים נעשה רק במערכות שאתה מורשה לעשות. בקשת הבינה המלאכותית "לחקור" ארגון אחר, אדם או רשת שאין לך הרשאה לה היא ניסיון להשיג גישה לא מורשית והיא מחוץ למודול זה.
לסיכום
ציד איומים הוא חיפוש יזום אחר עקבות של תוקף נסתר מבלי לחכות לאזעקה, והוא מתחיל בהשערה, לא באזעקה. בינה מלאכותית מציעה שתי תרומות רבות עוצמה בתהליך זה: הפקת השערות ניתנות לבדיקה וטיוטות שאילתות, וסינון אותות נדירים/חריגים מביג דאטה. אבל בינה מלאכותית לא יודעת מה נורמלי עבור הארגון שלך, היא יכולה להמציא פרטים טכניים וליפול בפח של הטעות בהשערה כראיה. אז לציד יש שישה שלבים (השערה, נתונים, שאילתה, חילוץ, אימות, תיעוד) ובכל שלב ההחלטה היא של הצייד. סתירה ≠ גרועה, השערה ≠ ראיה, פרט טכני שניתן על ידי AI ≠ נכון; הכל אושר על ידי ראיות גולמיות ו-MITER ATT&CK.
משימת יישום
קבל 5 השערות ציד איומים מ-AI עם התבנית "יצירת השערות" עבור הארגון שלך (או סביבה לדוגמה). בחר את הניתנת לבדיקה, נסח שאילתה עם תבניות "טכניקת תבנית" ו-"טיוטת שאילתה", אמת כל שורה בשאילתה וכל מספר T מוצע ב-MITER ATT&CK. רשום את התוצאה (האם ההשערה אושרה, הופרכה, מה למדת) בפתק ציד קצר.
רשימת בדיקה
- [ ] התחלתי את המצוד שלי עם השערה קונקרטית הניתנת לבדיקה.
- [ ] זיהיתי מקורות יומן שיוכיחו וגם יפריכו את ההשערה.
- [ ] סקרתי כל שורה בטיוטת השאילתה והתאמתי אותה לסכימה שלי.
- [ ] אימתתי את הטכניקה המוצעת של MITER ATT&CK ומזהות האירועים עם המקור הרשמי.
- [ ] אישרתי כל אות עם ראיות גולמיות והקשר; לא אוטומטית החשבתי את ההיפך כרע.
- [ ] תיעדתי גם את ההשערה שנכשלה (התוצאה השלילית היא מידע).
- [ ] צדתי רק במערכות שהורשתי לצוד.