Jedinica 3 / 11

Lov na prijetnje: Postavljanje hipoteza i traženje signala pomoću umjetne inteligencije

Dobici:

  • Shvatite kako lov na prijetnje počinje hipotezom koja se može provjeriti, a ne alarmom, i kako umjetna inteligencija pomaže u stvaranju hipoteza i izradi upita.
  • Sposobnost primjene da suprotan/rijedak signal istaknut od strane umjetne inteligencije ne znači automatski zlonamjernu namjeru, te da se hipoteza mora potvrditi sirovim dokazima.
  • Sposobnost provjere tehničkih brojeva MITER ATT&CK i ID-ova događaja koje je dala umjetna inteligencija sa službenim izvorom i uklanjanje izmišljenih tehničkih detalja

Klasični sigurnosni nadzor funkcionira logikom "čekaj alarm, pogledaj kad se javi". Ali najopasniji napadači pokušavaju ne dizati uzbune: koriste legitimne alate (ovo se zove "iskorištavanje" — to jest, zlouporaba alata koji već postoje u sustavu, kao što su PowerShell, WMI), kreću se sporo i ometaju normalan promet. Zato je nastao lov na prijetnje: bez čekanja na alarm, "da u mojoj organizaciji postoji trenutno neotkriveni napadač, gdje bi on bio?" Proaktivno traženje tragova s ​​pitanjem: Lov na prijetnje počinje hipotezom, a ne alarmom.

Umjetna inteligencija je vrlo korisna na dva mjesta u lovu na prijetnje. Prvi je generiranje hipoteza: dajte tehniku ​​napada i pitajte "Da je ova tehnika korištena u mojoj ustanovi, na kojim bi zapisima i u kojem uzorku ostavila trag?" možete pitati. Drugi je ekstrakcija signala: može istaknuti rijetke, izvanredne, "različite od normalnih" u velikim podacima. Ali umjetna inteligencija ne zna što je normalno za vašu organizaciju i može upasti u zamku misleći da je hipoteza "dokazana". U lovu na prijetnje AI je partner uma i skener; Lovac (analitičar) odlučuje hoće li plijen pronaći stvarnu prijetnju i hoće li to biti prijavljeno.

Koraci lova na prijetnje

  1. Hipoteza. Konkretna rečenica koja se može provjeriti: "Napadač možda skenira internu mrežu tijekom neradnog vremena s ugroženim računom." Ovdje možete koristiti AI za brainstorming.
  2. Identificirajte izvor podataka. Koji dnevnik dokazuje/opovrgava hipotezu? (Na primjer, zapisnici vatrozida i DNS-a za skeniranje mreže, zapisnici identiteta za eskalaciju privilegija.)
  3. Dizajnirajte upit. Upit koji će tražiti ciljani uzorak (SIEM upitni jezik, KQL, sličan SQL-u). AI pomaže u izradi upita; ali vi pregledajte upit i pokrenite ga.
  4. Ekstrahirajte rezultat. Filtrirajte pravi signal iz stotina izlaznih linija. Ovdje AI radi grupiranje i sažimanje.
  5. Potvrdite ili opovrgnite. Potvrdite neobrađenim dokazima i kontekstom je li pronađeni trag doista zlonamjeran ili nevin.
  6. Dokumentirajte rezultat i pretvorite ga u odluku. Pretvorite stvarni pronađeni uzorak u trajno pravilo otkrivanja; Ako hipoteza nije uspjela, zabilježite i to (negativan rezultat je također informacija).

Pojmovi: TTP (Tactics, Techniques, Procedures — napadačev obrazac ponašanja). MITER ATT&CK je pobrojana i dokumentirana biblioteka napadačkih tehnika (npr. T1078 “Validni računi”); Omogućuje zajednički jezik u lovu na prijetnje. IOC (Indikator kršenja — loš IP, hash, domena). Bijeli šum (bijeli popis/poznato dobro) normalno je ponašanje za koje se zna da žrtvuje plijen.

Tablica pristupa lovu na prijetnje

pristup

polazna točka

Doprinos AI

Pažnja

Lov na temelju hipoteze

"Da postoji takav napadač..."

Generiranje hipoteza, opis uzorka

Hipoteza nije dokaz

Lov temeljen na IOC-u

Poznati loš pokazatelj

Usklađivanje IOC-ova s trupcima

Stari/netočni MOK dovodi u zabludu

Lov temeljen na TTP/ATT&CK

Tehnika (T-broj)

Pretvaranje tehnike u log pattern

Tehnika ≠ jedan uzorak

Lov na temelju anomalija

Statističko odstupanje

Označite outlier

Contrarian ≠ loša vjera

Analiza frekvencije skupa

"Što je najrjeđe?"

Pronalaženje rijetkog događaja

Rijetko ≠ opasno

tri mini kućišta

Slučaj 1 — Pronalaženje rijetkog. Lovac bi mogao pitati: "Koji se proces na internoj mreži izvodi na najmanjem broju računala, ali uspostavlja najviše mrežnih veza?" postavlja svoju hipotezu. AI ističe uzorak iz anonimiziranih podataka o vezi procesa: proces pod nazivom svchost32.exe, koji se vidi na samo 2 računala, povezuje se na 340 različitih vanjskih adresa. Lovac ovo ispituje; Pronalazi zlonamjerni softver koji oponaša legitimni svchost.exe. AI je filtrirao rijetke; Lovac je napravio dijagnostiku i intervenciju.

Slučaj 2 — Neuspjeli (ali vrijedan) lov. Jedan lovac je pitao "može li doći do masovnog preuzimanja podataka tijekom neradnog vremena?" postavlja svoju hipotezu; AI piše relevantni nacrt upita. Rezultat: 3 korisnika preuzela su noću, ali su sva tri službenici u inozemstvu i rade tijekom radnog vremena zbog razlika u vremenskim zonama. Hipoteza je opovrgnuta. Lovac to dokumentira kao "negativan rezultat" i bilježi ova 3 korisnika kao iznimke za buduće lovove. Čak i neuspješni lov omogućio nam je da bolje upoznamo ustanovu.

Slučaj 3 — Izmišljena tehnička zamka. Lovac pita AI "Kako da potražim tehniku ​​T1055 u svojoj organizaciji?" kaže. AI ​​piše uvjerljiv upit i tvrdnju da "T1055 generira sljedeći ID događaja"; ali ID događaja koji je dao je pogrešan i model je napravio ATT&CK podtehniku. Avcı otvara zapis MITER ATT&CK, potvrđuje tehnički opis i stvarne izvore dnevnika i ispravlja netočan ID događaja. Lekcija: Provjerite svaki tehnički detalj koji daje AI (ID događaja, T-broj, polje dnevnika) sa službenim izvorom.

Slab upit / Jak upit

Slab upit:

Saznajte postoji li napadač na mojoj mreži.

Ova tvrdnja je bez hipoteza, bez podataka, neograničena i neprovjerljiva. AI proizvodi opći ili izmišljeni popis; nema nikakve koristi.

Snažan upit:

Vaša uloga: pomoćnik koji daje ideje i nacrte lovcu na prijetnje. Nemojte se odlučiti, nemojte reći "postoji prijetnja". Moja hipoteza: "Kompromitirani račun možda skenira unutarnje portove tijekom neradnog vremena." Generirajte sljedeće: (1) navedite izvore dnevnika koji će dokazati i ODBIJATI ovu hipotezu, (2) opišite konkretni obrazac koji treba pretraživati ​​(koja polja, koji pragovi), (3) napišite nacrt primjera upita i komentirajte svaki redak, (4) zapišite koja će nedužna objašnjenja biti eliminirana u rezultirajućem rezultatu. Predložite relevantnu MITER ATT&CK tehniku, ali označite T-broj i ID događaja kao "[mora se potvrditi od MITER]", nemojte to izmišljati.

Jaka tvrdnja počinje konkretnom hipotezom, uspostavlja ravnotežu dokaza/pobijanja, ima objašnjenje upita i ostavlja tehničke detalje provjeri.

Predlošci upita koji se mogu kopirati

PREDLOG GENERACIJE HIPOTEZA Za moju instituciju [entitet: npr. Generirajte provjerljive hipoteze o lovu na prijetnje u kontekstu [Active Directory / oblak / krajnja točka]5. Za svaku hipotezu: (1) na koje ponašanje napadača cilja, (2) koji će izvor dnevnika pružiti dokaz/pobijanje, (3) očekivani obrazac. Napravite rečenice koje se mogu provjeriti, a ne općenite.

OBRAZAC TEHNIKE OBRAZAC Tražit ću sljedeću tehniku ​​napada u mojoj ustanovi [naziv tehnike]. Generirajte: (1) područja evidencije u kojima tehnika obično ostavlja trag, (2) konkretne obrasce i pragove za traženje, (3) nevine (lažno pozitivne) situacije koje bi mogle pokrenuti ovaj obrazac. Ponudite relevantni MITRE ATT&CK T-broj, ali s oznakom "[Mora biti potvrđeno od MITRE]"; nemojte davati izmišljeni ID/broj događaja.

PREDLOŽAK NACRTA UPITA Napišite [SIEM/KQL/SQL] nacrt upita koji traži sljedeći obrazac: [opis uzorka]. Komentirajte svaki redak, objasnite koje polje filtrirate i zašto te označite rizike izvedbe. Pregledat ću upit i pokrenuti ga; nemojte pretpostavljati da ćete ga pokrenuti. Ostavite nazive polja označene "[ispraviti prema shemi]" prema shemi koju poznajem.

PREDLOŽAK ZA UKLANJANJE REZULTATA Rezultat mog lova dao je sljedeće retke (anonimno): [zalijepi]. Grupirajte ih i za svaku skupinu napišite (1) zlonamjerni scenarij, (2) najmanje 2 nevina objašnjenja i (3) dodatne dokaze koje treba potražiti za razlikovanje. Odlučivanje; Ne daj da te rastavim. Označite "[bez osnove]" za tvrdnju koja nema dokaza.

Uobičajene greške

  • Lov bez hipoteza. Reći "pronađi nešto" tjera AI da pogađa i izmišlja; Lov počinje konkretnom, provjerljivom rečenicom.
  • Miješati hipotezu s dokazom. Lov ispituje mogućnost; Pronađeni trag nije “prijetnja” dok se ne potvrdi sirovim dokazima.
  • Automatski smatrajući suprotno lošim. Rijetki/iznimni su često nevini (održavanje, novi softver, jednokratni posao); Prosijati s kontekstom.
  • Ne provjeravamo tehničke detalje. AI može uskladiti ID događaja, T-broj i polje dnevnika; Potvrdite s MITER ATT&CK i dokumentacijom proizvoda.
  • Bacanje protraćenog ulova. Negativan ishod također je znanje: bolje upoznaje organizaciju, smanjujući buduće lažno pozitivne rezultate; dokument.
Savjet: dobra hipoteza o lovu na prijetnje trebala bi biti "provjerljiva": konkretna tvrdnja koja se može pokazati istinitom ili lažnom. "Ima li nešto loše u mojoj mreži?" ne može se testirati; "Je li se račun X povezao s više od 50 internih IP adresa tijekom neradnog vremena?" može se testirati.
Pažnja: Lov na prijetnje radi se samo na sustavima za koje ste ovlašteni. Tražiti od umjetne inteligencije da "ispita" drugu organizaciju, osobu ili mrežu za koju nemate dopuštenje pokušaj je dobivanja neovlaštenog pristupa i izvan je ovog modula.

Ukratko

Lov na prijetnje proaktivno je traženje tragova skrivenog napadača bez čekanja na alarm, a počinje hipotezom, a ne alarmom. AI nudi dva moćna doprinosa u ovom procesu: generiranje hipoteza koje je moguće provjeriti i nacrta upita te filtriranje rijetkih/iznimnih signala iz velikih podataka. Ali umjetna inteligencija ne zna što je normalno za vašu organizaciju, može izmisliti tehničke detalje i upasti u zamku da hipotezu zamijeni s dokazom. Dakle, lov ima šest koraka (hipoteza, podaci, upit, ekstrakt, verifikacija, dokument) i u svakom koraku odluka je na lovcu. Suprotno ≠ loše, hipoteza ≠ dokaz, tehnički detalj dao AI ≠ točan; sve potvrđeno sirovim dokazima i MITER ATT&CK.

Zadatak aplikacije

Nabavite 5 hipoteza o lovu na prijetnje od umjetne inteligencije s predloškom "Generacija hipoteza" za vlastitu organizaciju (ili ogledno okruženje). Odaberite najprovjerljiviji, sastavite upit s predlošcima "Tehnika uzorka" i "Nacrt upita", potvrdite svaki red u upitu i svaki predloženi T-broj u MITER ATT&CK. Zapišite ishod (je li hipoteza potvrđena, opovrgnuta, što ste naučili) u kratkoj lovačkoj bilješci.

popis za provjeru

  • [ ] Započeo sam svoj lov s konkretnom hipotezom koja se može provjeriti.
  • [ ] Identificirao sam izvore zapisa koji će i dokazati i opovrgnuti hipotezu.
  • [ ] Pregledao sam svaki redak nacrta upita i prilagodio ga vlastitoj shemi.
  • [ ] Provjerio sam predloženu MITER ATT&CK tehniku ​​i ID-ove događaja sa službenim izvorom.
  • [ ] Svaki sam signal potvrdio sirovim dokazima i kontekstom; Nisam automatski suprotno smatrao lošim.
  • [ ] Također sam dokumentirao hipotezu koja nije uspjela (negativan rezultat je informacija).
  • [ ] Lovio sam samo na sustavima za koje sam bio ovlašten loviti.