Nyereség:
- Értsd meg, hogy a mesterséges intelligencia több ezer naplósort összegez és csoportosít, létrehoz egy idővonalat és kiemeli a gyanús mintákat, de az elemző úgy dönt, hogy az esemény valódi támadás a nyers naplóval.
- Az alapvonal (normál viselkedés) alkalmazásának képessége a SIEM-riasztások kiértékelésekor, valamint a téves pozitívumok kiküszöbölése kontextus nélkül, és az anomália nem értelmezhető
- Képes elsajátítani a mesterséges intelligencia által a nyers naplóban felállított eseménylánc ellenőrzésének és a hamis összefüggések eltávolításának szokását.
Egy biztonsági elemző napja nagy részét naplók olvasásával tölti. A napló egy szövegsor, amely időbélyegzi a rendszeren történt eseményeket: ki mikor jelentkezett be, melyik fájlhoz fértek hozzá, melyik kapcsolatot utasították el. Nem az a baj, hogy túl kevés a rönk, hanem az, hogy annyi van belőle, hogy fullasztó. Egy közepes méretű szervezet több száz millió rönksort állít elő naponta. Ebben a kupacban egy igazi támadás nyoma a tű a szénakazalban. A SIEM (Security Information and Event Management – a rendszer, amely egyetlen központban gyűjti össze és korrelálja a különböző forrásokból származó naplókat, és szabályalapú riasztásokat állít elő) azért van, hogy megtalálja ezt a tűt; de a SIEM által generált riasztások többsége is hamis pozitív (hiábavaló riasztások, amelyek valójában nem fenyegetések). Az elemző igazi feladata, hogy ebből a zajból kivonja a valódi jelet.
A mesterséges intelligencia hatékony segítség ebben a válogatásban. Több ezer naplósort képes másodpercek alatt kiolvasni, és emberi nyelven összefoglalni, ismétlődő mintákat csoportosítani, leírni egy eseményláncot „először ez történt, aztán az”, és megmagyarázza, miért tűnik gyanúsnak egy riasztás. De a mesterséges intelligencia nem tudja, mit jelent a napló az intézmény kontextusában: a „reggel 3 órakor” támadás az egyik intézményben, a másikban normál éjszakai műszak. Tehát az AI összegzi és megjelöli a naplót, de az elemző eldönti, hogy egy esemény valódi támadás-e, és ellenőrzi azt a nyers naplóval.
A naplóelemzés lépései
Így futtathat lépésről lépésre egy napló/SIEM elemzést mesterséges intelligencia segítségével:
- Gyűjtse össze és anonimizálja. Távolítsa el a megfelelő naplórészletet; cserélje ki a tényleges IP-címeket, felhasználóneveket, belső gazdagépneveket helyőrzőkkel (USER_A, IC_IP_1). Soha ne exportáljon nyers adatokat külső eszközbe.
- Adja meg a kontextust. Mondja el az AI-nak a napló forrását (tűzfal, Windows eseménynapló, webszerver), mi a normális viselkedés, és mit keres. A kontextus nélküli naplóelemzés félrevezető.
- Összegzés és összesítés. Kérje meg az AI-t, hogy csoportosítsa sorok ezreit eseménytípusok szerint, vegye ki az előfordulások számát, és hozzon létre egy idővonalat.
- Jelölje meg a gyanús mintákat. Emelje ki az olyan mintákat, mint például "egy sikeres bejelentkezés sikertelen bejelentkezés után", "sok fájl hozzáférés rövid időn belül", "ismeretlen folyamathoz tartozó hálózati kapcsolat".
- Erősítse meg nyers bizonyítékokkal. Keressen meg és erősítsen meg minden olyan mintát, amelyet az AI megjelöl a tényleges naplósorokban. Vizsgálja meg saját magának azokat a területeket is, amelyeket az AI hiányzik.
- Döntés és regisztráció. Jelenítse meg a tényleges eseményt elemzőként, nyissa meg a jegyet, és dokumentálja, hogy az AI csak egy gyorsító.
Néhány kifejezés: A naplóforrás a naplót előállító rendszer. A korreláció a különböző forrásokból származó események összegyűjtése és értelmesítése (VPN bejelentkezés + fájl hozzáférés + adatátvitel = lehetséges szivárgás). Az alapvonal egy rendszer normális viselkedésének mértéke; Az anomáliának csak az alapvonalhoz képest van értelme. Az UEBA (User and Entity Behavior Analytics) egy mesterséges intelligencia-alapú megközelítés, amely megtanulja az egyes felhasználók normális viselkedését, és jelzi az eltéréseket.
összehasonlító táblázat
Megközelítés
Hogyan működik
erős pontja
gyengeség
Szabály alapú SIEM
Javítva a „ha-akkor” szabályok
Átlátható, magyarázható
Ismeretlen támadást kihagy, sok téves pozitív eredmény
Aláírás alapú észlelés
Ismert rossz mintának felel meg
Gyorsan az ismert fenyegetésekre
Vak az új/megváltozott támadásra
Anomália/UEBA (AI)
A normálistól való eltérést találja
Képes megragadni az ismeretlent
Anomália = nem támad; hamis pozitív eredmények kockázata
Összegzés AI-val
Összefoglalja a bejelentkezést nyelven
Sebesség, olvashatóság
Nincs összefüggés, hallucináció veszélye
elemző (ember)
Megjegyzések kontextussal
döntés, felelősség
Lassú, elfárad, nem skálázódik
A megfelelő beállítás nem az egyik kiválasztása, hanem a rétegezés: a SIEM és az aláírás nagyjából kiszűri a zajt, az AI összegzi és kiemeli, az elemző ellenőrzi és dönt.
három mini tok
1. eset – 50 000 sor, 6 perc. Egy elemző 50 000 hozzáférési naplósort anonimizál egy webszervertől az AI-hoz. Az AI arra következtet, hogy egyetlen külső IP-cím 3 óra alatt 12 000 kéréssel járt be / adminisztrátor útvonalon, 480 különböző paraméterrel próbálkozott, és háromszor 200 választ kapott. Az elemző megtalálja ezt a 3 sikeres kérést a nyers naplóban, ellenőrzi, hogy valódi útvonal-felsorolási támadásról van szó, és blokkolja az IP-t. 50 000 sor kézi olvasása órákig tartana; Az összefoglaló 6 percre csökkentette, de ez az elemző döntése volt.
2. eset – kitalált korreláció. Egy másik elemző azt mondja az MI-nek: „Írja le a támadási láncot ebben a naplóban”. Az AI egy gördülékeny történetet hoz létre: "02:11-kor USER_B megemelte a jogosultságokat, és exportálta az adatokat." Az elemző megnyitja a nyers naplót, mielőtt beleírná a jelentésbe; míg a naplóban nem történik sem kiváltságkiterjesztés, sem adatátvitel – a modell egy tipikus eseményláncot illeszt a „támadástörténetbe”. Az elemző kivonja az állítást. Tanulság: Minden láncot, amelyet az AI elmond, ellenőrizni kell a naplóban.
3. eset – Éjszakai műszak hamis pozitív. Egy UEBA-modell „magas kockázatú anomáliának” minősíti azt a felhasználót, aki hajnali háromkor 900 fájlhoz fér hozzá. Az elemző ellenőrzi a kontextust: a felhasználó tartalék operátor, és ez a feladat minden este 03:00-kor fut; Az alapvonalat nem nézték meg. A riasztás hamis pozitív. Az elemző beállítja a szabályt, és hozzáadja ezt az operátort a kivétellistához. Az anomália nem mindig támadás; Kontextus nélkül a riasztás zaj.
Gyenge felszólítás / Erős felszólítás
Gyenge felszólítás:
Vizsgálja meg ezt a naplót, mondja meg, van-e támadás.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Ez a prompt tartalmazza a valódi IP-címet és a felhasználót (adatvédelmi megsértés), nem mondja meg a naplóforrást és a normál viselkedést, nem kér bizonyítékot és hamis pozitív értékelést az AI-tól. A mesterséges intelligencia egyetlen mondattal félrevezethet: "igen, van támadás".
Erőteljes felszólítás:
Az Ön szerepköre: A SOC elemző asszisztense elemzés TERVEZET elkészítésében. Ne döntsön, ne jelentsen ki támadást. Ez egy webszerver anonimizált hozzáférési naplója (az IP-címek és a felhasználók maszkolva vannak). Normál forgalom: 100-300 kérés/óra munkaidőben, többnyire /termék és /kosár útvonalak. Az Ön feladata: (1) klaszteresítse az eseményeket típus és forrás szerint, adja meg az előfordulások számát, (2) az alapvonaltól eltérő jelzőmintákat, (3) mutassa meg minden jelzőhöz, mely naplósorokon alapul, (4) írja le mindegyikre a téves pozitív valószínűségét és annak okát. Illesztővonal/IOC beillesztés; Ha nem vagy biztos benne, jelöld be az „[analyst verify]” elemet.[névtelen bejelentkezés ide]
Az erős állítás korlátozza a szerepet, kontextust és kiindulási helyzetet biztosít, és megköveteli a bizonyítékokkal való együttműködést és a hamis pozitív értékelések értékelését.
Másolható prompt sablonok
NAPLÓ ÖSSZEFOGLALÓ SABLONA következő anonim [naplóforrás: pl. Foglalja össze a [tűzfal] naplót: (1) csoportosítsa eseménytípusok szerint, és adja meg az egyes csoportok előfordulásának számát, (2) vegye ki az egyedi forrás/célpontok számát, (3) állítson fel egy idővonalat (első-utolsó esemény, csúcsidő), (4) sorolja fel az 5 kiemelkedő anomáliát egy bizonyítéksorral. Döntéshozatal; csak összefoglalva. Napló: [beillesztés]
KORRELÁCIÓS SABLON Az anonim események időbeli és entitási korrelációja, valamint lehetséges eseménylánc felépítése; DE minden lépésnél jelölje meg, hogy melyik naplósoron alapul, és jelölje meg azt a lépést, amelynek nincs alapja, hogy "[nincs alap - ellenőrizni kell]". Írj egy alternatív jó szándékú magyarázatot is. Események: [beillesztés]
HAMIS POZITÍV ELIMINÁCIÓS SABLON Ehhez a riasztáshoz generáljon legalább 3 jó szándékú (hamis pozitív) magyarázatot a támadás értelmezéséhez, és írja le, milyen további naplót/bizonyítékot kell megnéznem mindegyik ellenőrzéséhez. Ezután határozza meg, hogy mely további bizonyítékok szólnak a támadás mellett, és melyek ellene. Riasztás: [beillesztés]
IDŐVONAL KIBOCSÁTÁSI SABLON: Ezekből a névtelen naplókból egyetlen kronologikus idővonal kerül kinyerésre: minden sor [idő] [entitás] [esemény] [forrásnapló] formátumban. Esemény hozzáadása időbélyeg nélkül. Ne pótolja a hiányosságokat; Ha hiányzik, írja be, hogy „[hiányzik]”. Naplók: [beillesztés]
Gyakori hibák
- Kontextus nélküli elemzés. A naplóforrás és a normál viselkedés (alapállapot) említése nélkül tett megjegyzések félrevezetőek; Az „anomália” a kontextussal nyer értelmet.
- Nem ellenőrzi az AI által létrehozott láncot. A modell hétköznapi eseményeket tud összekapcsolni egy támadástörténettel; Erősítse meg a nyers napló minden lépését.
- Az anomáliát összetévesztjük támadással. Az UEBA jele egy hipotézis; Szüntesse meg az ártatlan okokat, például biztonsági mentést, karbantartást, új szoftvereket.
- Nyers adatok exportálása maszkolás nélkül. A valódi IP/felhasználó/gazdagép egyben a KVKK megsértése és egy hálózati térkép ajándéka a támadónak.
- Ne bízzon a negatív összefoglalóban, és hagyja abba a böngészést. Futtassa le saját szisztematikus lekérdezését (kritikus incidenstípusok, új IOC-k), még akkor is, ha az AI azt mondja, hogy "semmi fontos".
Tipp: Mindig kérdezze meg a „bizonyítéksor megjelenítése” szót, amikor a mesterséges intelligencia összefoglalja a naplót. Bizonyítéksor nélkül ne vegyen komolyan semmilyen megállapítást; Ez az egyetlen szabály kiküszöböli a legtöbb hallucinációt.
Vigyázat: Egy SIEM-riasztás elvetése csak azért, mert az AI „hamis pozitív” üzenetet írt, valódi támadást takarhat el. Önállóan is ellenőrizze a riasztást, amelyet az AI "fontosnak" nevez; A lezárásról szóló döntés az elemzőt illeti és rögzítésre kerül.
Összefoglalva
A log és a SIEM elemzés lényege, hogy egy hatalmas zajkupacból kinyerjük a valódi jelet. Ebben a rendezésben a mesterséges intelligencia összefoglalja a naplót másodpercekben, összegyűjti a mintákat, létrehoz egy idővonalat, és kiemeli a gyanúsítottat – de nem ismeri az intézményi kontextust, és képes kitalálni az eseményeket. Tehát a helyes beállítás rétegzett: a szabály/aláírás nagyjából szitál, a mesterséges intelligencia összegzi és megjelöli, az elemző a nyers naplóval ellenőrzi, és döntést hoz. Három alapelv védi Önt: kontextus (nem értelmezhető anomália alapvonal nélkül), bizonyíték (minden egyes lelet a nyers naplóvonalhoz van kötve), független vezérlés (az AI által "tiszta" területnek nevezett területet is átvizsgálják). És mindig névtelenül dolgozzon.
Pályázati feladat
Vegyünk egy minta naplórészletet (akár a saját rendszeréből, akár egy mintaadatkészletből névtelenítve). Először foglalja össze az AI-nak a „Log Summarization” sablonnal. Ezután alkalmazza a „False Positive Elimination” sablont mind a három legjelentősebb leletre, és ellenőrizze, hogy megtalálta-e magát a nyers naplóban. Végül jegyezze meg a különbségeket a mesterséges intelligencia összefoglalója és a nyers olvasata között: Mi hiányzott az AI-nak, mit alkotott, mi lett jó?
ellenőrző lista
- [ ] anonimizáltam a naplót; valódi IP/felhasználó/gazda maszkolt.
- [ ] Megadtam az AI-nak a naplóforrást és a normál viselkedést (alapállapot).
- [ ] Minden egyes lelethez bizonyítéki naplósort kértem és a nyers naplóban igazoltam.
- [ ] Megerősítettem az AI által létrehozott eseménylánc minden lépését, kigyomlálva a kitalációt.
- [ ] Minden riasztáshoz legalább egy hamis pozitív magyarázatot mérlegeltem.
- [ ] Szkenneltem azokat a területeket is, amelyeket az AI "tiszta/nem fontos"-nak nevez.
- [ ] Elemzőként én hoztam meg a döntést és az incidens jegyzőkönyvét; Az AI-t gyorsítóként dokumentáltam.