Egység 2 / 11

Napló- és SIEM-elemzés: Az események elválasztása a zajtól mesterséges intelligenciával

Nyereség:

  • Értsd meg, hogy a mesterséges intelligencia több ezer naplósort összegez és csoportosít, létrehoz egy idővonalat és kiemeli a gyanús mintákat, de az elemző úgy dönt, hogy az esemény valódi támadás a nyers naplóval.
  • Az alapvonal (normál viselkedés) alkalmazásának képessége a SIEM-riasztások kiértékelésekor, valamint a téves pozitívumok kiküszöbölése kontextus nélkül, és az anomália nem értelmezhető
  • Képes elsajátítani a mesterséges intelligencia által a nyers naplóban felállított eseménylánc ellenőrzésének és a hamis összefüggések eltávolításának szokását.

Egy biztonsági elemző napja nagy részét naplók olvasásával tölti. A napló egy szövegsor, amely időbélyegzi a rendszeren történt eseményeket: ki mikor jelentkezett be, melyik fájlhoz fértek hozzá, melyik kapcsolatot utasították el. Nem az a baj, hogy túl kevés a rönk, hanem az, hogy annyi van belőle, hogy fullasztó. Egy közepes méretű szervezet több száz millió rönksort állít elő naponta. Ebben a kupacban egy igazi támadás nyoma a tű a szénakazalban. A SIEM (Security Information and Event Management – ​​a rendszer, amely egyetlen központban gyűjti össze és korrelálja a különböző forrásokból származó naplókat, és szabályalapú riasztásokat állít elő) azért van, hogy megtalálja ezt a tűt; de a SIEM által generált riasztások többsége is hamis pozitív (hiábavaló riasztások, amelyek valójában nem fenyegetések). Az elemző igazi feladata, hogy ebből a zajból kivonja a valódi jelet.

A mesterséges intelligencia hatékony segítség ebben a válogatásban. Több ezer naplósort képes másodpercek alatt kiolvasni, és emberi nyelven összefoglalni, ismétlődő mintákat csoportosítani, leírni egy eseményláncot „először ez történt, aztán az”, és megmagyarázza, miért tűnik gyanúsnak egy riasztás. De a mesterséges intelligencia nem tudja, mit jelent a napló az intézmény kontextusában: a „reggel 3 órakor” támadás az egyik intézményben, a másikban normál éjszakai műszak. Tehát az AI összegzi és megjelöli a naplót, de az elemző eldönti, hogy egy esemény valódi támadás-e, és ellenőrzi azt a nyers naplóval.

A naplóelemzés lépései

Így futtathat lépésről lépésre egy napló/SIEM elemzést mesterséges intelligencia segítségével:

  1. Gyűjtse össze és anonimizálja. Távolítsa el a megfelelő naplórészletet; cserélje ki a tényleges IP-címeket, felhasználóneveket, belső gazdagépneveket helyőrzőkkel (USER_A, IC_IP_1). Soha ne exportáljon nyers adatokat külső eszközbe.
  2. Adja meg a kontextust. Mondja el az AI-nak a napló forrását (tűzfal, Windows eseménynapló, webszerver), mi a normális viselkedés, és mit keres. A kontextus nélküli naplóelemzés félrevezető.
  3. Összegzés és összesítés. Kérje meg az AI-t, hogy csoportosítsa sorok ezreit eseménytípusok szerint, vegye ki az előfordulások számát, és hozzon létre egy idővonalat.
  4. Jelölje meg a gyanús mintákat. Emelje ki az olyan mintákat, mint például "egy sikeres bejelentkezés sikertelen bejelentkezés után", "sok fájl hozzáférés rövid időn belül", "ismeretlen folyamathoz tartozó hálózati kapcsolat".
  5. Erősítse meg nyers bizonyítékokkal. Keressen meg és erősítsen meg minden olyan mintát, amelyet az AI megjelöl a tényleges naplósorokban. Vizsgálja meg saját magának azokat a területeket is, amelyeket az AI hiányzik.
  6. Döntés és regisztráció. Jelenítse meg a tényleges eseményt elemzőként, nyissa meg a jegyet, és dokumentálja, hogy az AI csak egy gyorsító.

Néhány kifejezés: A naplóforrás a naplót előállító rendszer. A korreláció a különböző forrásokból származó események összegyűjtése és értelmesítése (VPN bejelentkezés + fájl hozzáférés + adatátvitel = lehetséges szivárgás). Az alapvonal egy rendszer normális viselkedésének mértéke; Az anomáliának csak az alapvonalhoz képest van értelme. Az UEBA (User and Entity Behavior Analytics) egy mesterséges intelligencia-alapú megközelítés, amely megtanulja az egyes felhasználók normális viselkedését, és jelzi az eltéréseket.

összehasonlító táblázat

Megközelítés

Hogyan működik

erős pontja

gyengeség

Szabály alapú SIEM

Javítva a „ha-akkor” szabályok

Átlátható, magyarázható

Ismeretlen támadást kihagy, sok téves pozitív eredmény

Aláírás alapú észlelés

Ismert rossz mintának felel meg

Gyorsan az ismert fenyegetésekre

Vak az új/megváltozott támadásra

Anomália/UEBA (AI)

A normálistól való eltérést találja

Képes megragadni az ismeretlent

Anomália = nem támad; hamis pozitív eredmények kockázata

Összegzés AI-val

Összefoglalja a bejelentkezést nyelven

Sebesség, olvashatóság

Nincs összefüggés, hallucináció veszélye

elemző (ember)

Megjegyzések kontextussal

döntés, felelősség

Lassú, elfárad, nem skálázódik

A megfelelő beállítás nem az egyik kiválasztása, hanem a rétegezés: a SIEM és az aláírás nagyjából kiszűri a zajt, az AI összegzi és kiemeli, az elemző ellenőrzi és dönt.

három mini tok

1. eset – 50 000 sor, 6 perc. Egy elemző 50 000 hozzáférési naplósort anonimizál egy webszervertől az AI-hoz. Az AI arra következtet, hogy egyetlen külső IP-cím 3 óra alatt 12 000 kéréssel járt be / adminisztrátor útvonalon, 480 különböző paraméterrel próbálkozott, és háromszor 200 választ kapott. Az elemző megtalálja ezt a 3 sikeres kérést a nyers naplóban, ellenőrzi, hogy valódi útvonal-felsorolási támadásról van szó, és blokkolja az IP-t. 50 000 sor kézi olvasása órákig tartana; Az összefoglaló 6 percre csökkentette, de ez az elemző döntése volt.

2. eset – kitalált korreláció. Egy másik elemző azt mondja az MI-nek: „Írja le a támadási láncot ebben a naplóban”. Az AI egy gördülékeny történetet hoz létre: "02:11-kor USER_B megemelte a jogosultságokat, és exportálta az adatokat." Az elemző megnyitja a nyers naplót, mielőtt beleírná a jelentésbe; míg a naplóban nem történik sem kiváltságkiterjesztés, sem adatátvitel – a modell egy tipikus eseményláncot illeszt a „támadástörténetbe”. Az elemző kivonja az állítást. Tanulság: Minden láncot, amelyet az AI elmond, ellenőrizni kell a naplóban.

3. eset – Éjszakai műszak hamis pozitív. Egy UEBA-modell „magas kockázatú anomáliának” minősíti azt a felhasználót, aki hajnali háromkor 900 fájlhoz fér hozzá. Az elemző ellenőrzi a kontextust: a felhasználó tartalék operátor, és ez a feladat minden este 03:00-kor fut; Az alapvonalat nem nézték meg. A riasztás hamis pozitív. Az elemző beállítja a szabályt, és hozzáadja ezt az operátort a kivétellistához. Az anomália nem mindig támadás; Kontextus nélkül a riasztás zaj.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Vizsgálja meg ezt a naplót, mondja meg, van-e támadás.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Ez a prompt tartalmazza a valódi IP-címet és a felhasználót (adatvédelmi megsértés), nem mondja meg a naplóforrást és a normál viselkedést, nem kér bizonyítékot és hamis pozitív értékelést az AI-tól. A mesterséges intelligencia egyetlen mondattal félrevezethet: "igen, van támadás".

Erőteljes felszólítás:

Az Ön szerepköre: A SOC elemző asszisztense elemzés TERVEZET elkészítésében. Ne döntsön, ne jelentsen ki támadást. Ez egy webszerver anonimizált hozzáférési naplója (az IP-címek és a felhasználók maszkolva vannak). Normál forgalom: 100-300 kérés/óra munkaidőben, többnyire /termék és /kosár útvonalak. Az Ön feladata: (1) klaszteresítse az eseményeket típus és forrás szerint, adja meg az előfordulások számát, (2) az alapvonaltól eltérő jelzőmintákat, (3) mutassa meg minden jelzőhöz, mely naplósorokon alapul, (4) írja le mindegyikre a téves pozitív valószínűségét és annak okát. Illesztővonal/IOC beillesztés; Ha nem vagy biztos benne, jelöld be az „[analyst verify]” elemet.[névtelen bejelentkezés ide]

Az erős állítás korlátozza a szerepet, kontextust és kiindulási helyzetet biztosít, és megköveteli a bizonyítékokkal való együttműködést és a hamis pozitív értékelések értékelését.

Másolható prompt sablonok

NAPLÓ ÖSSZEFOGLALÓ SABLONA következő anonim [naplóforrás: pl. Foglalja össze a [tűzfal] naplót: (1) csoportosítsa eseménytípusok szerint, és adja meg az egyes csoportok előfordulásának számát, (2) vegye ki az egyedi forrás/célpontok számát, (3) állítson fel egy idővonalat (első-utolsó esemény, csúcsidő), (4) sorolja fel az 5 kiemelkedő anomáliát egy bizonyítéksorral. Döntéshozatal; csak összefoglalva. Napló: [beillesztés]

KORRELÁCIÓS SABLON Az anonim események időbeli és entitási korrelációja, valamint lehetséges eseménylánc felépítése; DE minden lépésnél jelölje meg, hogy melyik naplósoron alapul, és jelölje meg azt a lépést, amelynek nincs alapja, hogy "[nincs alap - ellenőrizni kell]". Írj egy alternatív jó szándékú magyarázatot is. Események: [beillesztés]

HAMIS POZITÍV ELIMINÁCIÓS SABLON Ehhez a riasztáshoz generáljon legalább 3 jó szándékú (hamis pozitív) magyarázatot a támadás értelmezéséhez, és írja le, milyen további naplót/bizonyítékot kell megnéznem mindegyik ellenőrzéséhez. Ezután határozza meg, hogy mely további bizonyítékok szólnak a támadás mellett, és melyek ellene. Riasztás: [beillesztés]

IDŐVONAL KIBOCSÁTÁSI SABLON: Ezekből a névtelen naplókból egyetlen kronologikus idővonal kerül kinyerésre: minden sor [idő] [entitás] [esemény] [forrásnapló] formátumban. Esemény hozzáadása időbélyeg nélkül. Ne pótolja a hiányosságokat; Ha hiányzik, írja be, hogy „[hiányzik]”. Naplók: [beillesztés]

Gyakori hibák

  • Kontextus nélküli elemzés. A naplóforrás és a normál viselkedés (alapállapot) említése nélkül tett megjegyzések félrevezetőek; Az „anomália” a kontextussal nyer értelmet.
  • Nem ellenőrzi az AI által létrehozott láncot. A modell hétköznapi eseményeket tud összekapcsolni egy támadástörténettel; Erősítse meg a nyers napló minden lépését.
  • Az anomáliát összetévesztjük támadással. Az UEBA jele egy hipotézis; Szüntesse meg az ártatlan okokat, például biztonsági mentést, karbantartást, új szoftvereket.
  • Nyers adatok exportálása maszkolás nélkül. A valódi IP/felhasználó/gazdagép egyben a KVKK megsértése és egy hálózati térkép ajándéka a támadónak.
  • Ne bízzon a negatív összefoglalóban, és hagyja abba a böngészést. Futtassa le saját szisztematikus lekérdezését (kritikus incidenstípusok, új IOC-k), még akkor is, ha az AI azt mondja, hogy "semmi fontos".
Tipp: Mindig kérdezze meg a „bizonyítéksor megjelenítése” szót, amikor a mesterséges intelligencia összefoglalja a naplót. Bizonyítéksor nélkül ne vegyen komolyan semmilyen megállapítást; Ez az egyetlen szabály kiküszöböli a legtöbb hallucinációt.
Vigyázat: Egy SIEM-riasztás elvetése csak azért, mert az AI „hamis pozitív” üzenetet írt, valódi támadást takarhat el. Önállóan is ellenőrizze a riasztást, amelyet az AI "fontosnak" nevez; A lezárásról szóló döntés az elemzőt illeti és rögzítésre kerül.

Összefoglalva

A log és a SIEM elemzés lényege, hogy egy hatalmas zajkupacból kinyerjük a valódi jelet. Ebben a rendezésben a mesterséges intelligencia összefoglalja a naplót másodpercekben, összegyűjti a mintákat, létrehoz egy idővonalat, és kiemeli a gyanúsítottat – de nem ismeri az intézményi kontextust, és képes kitalálni az eseményeket. Tehát a helyes beállítás rétegzett: a szabály/aláírás nagyjából szitál, a mesterséges intelligencia összegzi és megjelöli, az elemző a nyers naplóval ellenőrzi, és döntést hoz. Három alapelv védi Önt: kontextus (nem értelmezhető anomália alapvonal nélkül), bizonyíték (minden egyes lelet a nyers naplóvonalhoz van kötve), független vezérlés (az AI által "tiszta" területnek nevezett területet is átvizsgálják). És mindig névtelenül dolgozzon.

Pályázati feladat

Vegyünk egy minta naplórészletet (akár a saját rendszeréből, akár egy mintaadatkészletből névtelenítve). Először foglalja össze az AI-nak a „Log Summarization” sablonnal. Ezután alkalmazza a „False Positive Elimination” sablont mind a három legjelentősebb leletre, és ellenőrizze, hogy megtalálta-e magát a nyers naplóban. Végül jegyezze meg a különbségeket a mesterséges intelligencia összefoglalója és a nyers olvasata között: Mi hiányzott az AI-nak, mit alkotott, mi lett jó?

ellenőrző lista

  • [ ] anonimizáltam a naplót; valódi IP/felhasználó/gazda maszkolt.
  • [ ] Megadtam az AI-nak a naplóforrást és a normál viselkedést (alapállapot).
  • [ ] Minden egyes lelethez bizonyítéki naplósort kértem és a nyers naplóban igazoltam.
  • [ ] Megerősítettem az AI által létrehozott eseménylánc minden lépését, kigyomlálva a kitalációt.
  • [ ] Minden riasztáshoz legalább egy hamis pozitív magyarázatot mérlegeltem.
  • [ ] Szkenneltem azokat a területeket is, amelyeket az AI "tiszta/nem fontos"-nak nevez.
  • [ ] Elemzőként én hoztam meg a döntést és az incidens jegyzőkönyvét; Az AI-t gyorsítóként dokumentáltam.