Egység 3 / 11

Fenyegetésvadászat: hipotézisek felállítása és jelek keresése mesterséges intelligenciával

Nyereség:

  • Ismerje meg, hogyan kezdődik a fenyegetésvadászat egy tesztelhető hipotézissel, nem pedig egy riasztással, és hogyan segít a mesterséges intelligencia a hipotézisek létrehozásában és a lekérdezések megfogalmazásában.
  • Alkalmazni tudja, hogy a mesterséges intelligencia által kiemelt ellentétes/ritka jelzés nem jelent automatikusan rosszindulatú szándékot, és a hipotézist nyers bizonyítékokkal kell megerősíteni.
  • Lehetőség a mesterséges intelligencia által megadott MITER ATT&CK technikai számok és eseményazonosítók hivatalos forrással történő ellenőrzésére, valamint a koholt műszaki részletek kiküszöbölésére

A klasszikus biztonsági felügyelet a "várj a riasztásra, nézd meg, ha jön" logikával működik. A legveszélyesebb támadók azonban igyekeznek nem riasztani: törvényes eszközöket használnak (ezt hívják „kihasználásnak” – vagyis visszaélnek a rendszerben már meglévő eszközökkel, például PowerShell-lel, WMI-vel), lassan mozognak, és zavarják a normál forgalmat. Ezért született meg a fenyegetésvadászat: riasztásra nem várva, "ha lenne a szervezetemben egy jelenleg nem észlelt támadó, hol lenne?" Proaktív nyomok keresése a kérdéssel: A fenyegetésvadászat hipotézissel kezdődik, nem riasztással.

A mesterséges intelligencia két helyen is nagyon hasznos a fenyegetésvadászatban. Az első a hipotézisgenerálás: adjon meg egy támadási technikát, és kérdezze meg: "Ha ezt a technikát alkalmaznák az intézményemben, mely naplókon és milyen mintában hagyna nyomot?" kérdezhetsz. A második a jelkinyerés: a ritka, kiugró, "normálistól eltérő" kiemelheti a big data-ban. De a mesterséges intelligencia nem tudja, mi a normális az Ön szervezetében, és beleeshet abba a csapdába, hogy azt gondolja, hogy egy hipotézis „bizonyított”. A fenyegetésvadászatban az AI elmepartner és szkenner; A vadász (analitikus) dönti el, hogy a zsákmány valódi fenyegetést talál-e, és ezt jelenti-e.

A fenyegetésvadászat lépései

  1. Hipotézis. Konkrét, tesztelhető mondat: "Előfordulhat, hogy egy támadó nem munkaidőben vizsgálja a belső hálózatot egy feltört fiókkal." Itt használhatja az AI-t ötletelésre.
  2. Azonosítsa az adatforrást. Melyik napló igazolja/cáfolja a hipotézist? (Például tűzfal- és DNS-naplók a hálózati vizsgálathoz, identitásnaplók a jogosultságok eszkalálásához.)
  3. Tervezze meg a lekérdezést. A lekérdezés, amely megkeresi a célzott mintát (SIEM lekérdezési nyelv, KQL, SQL-szerű). Az AI segít a lekérdezések megfogalmazásában; de átnézed a lekérdezést és futtatod.
  4. Vonja ki az eredményt. Szűrje ki a valós jelet több száz soros kimenetről. Itt az AI klaszterezést és összegzést végez.
  5. Megerősíteni vagy cáfolni. Nyers bizonyítékokkal és kontextussal erősítse meg, hogy a talált nyom valóban rosszindulatú vagy ártatlan.
  6. Dokumentálja az eredményt, és alakítsa elhatározássá. Konvertálja a ténylegesen talált mintát állandó észlelési szabállyá; Ha a hipotézis meghiúsult, azt is rögzítse (a negatív eredmény is információ).

Kifejezések: TTP (Tactics, Techniques, Procedures – a támadó viselkedési mintája). A MITER ATT&CK a támadó technikák felsorolt ​​és dokumentált könyvtára (pl. T1078 „Érvényes fiókok”); Közös nyelvet biztosít a fenyegetésvadászatban. IOC (Indicator of Infringement – ​​rossz IP, hash, domain). A fehér zaj (whitelist/known-jó) normális viselkedés, amelyről ismert, hogy feláldozza a zsákmányt.

A fenyegetésvadászat megközelítéseinek táblázata

Megközelítés

kiindulópont

Az AI hozzájárulása

Figyelem

Hipotézis alapú vadászat

– Ha lenne ilyen támadó...

Hipotézisgenerálás, mintaleírás

A hipotézis nem bizonyíték

NOB alapú vadászat

Ismert rossz mutató

IOC-k egyeztetése naplókkal

A régi/helytelen NOB félrevezet

TTP/ATT&CK alapú vadászat

Egy technika (T-szám)

A technika átalakítása naplómintává

Technika ≠ egyetlen minta

Anomália alapú vadászat

Statisztikai eltérés

Emelje ki a kiugró értéket

Ellenkező ≠ rosszhiszeműség

Stack frekvencia elemzés

– Mi a legritkább?

A ritka esemény megtalálása

Ritka ≠ veszélyes

három mini tok

1. eset – A ritka megtalálása. A vadász megkérdezheti: "A belső hálózat melyik folyamata fut a legkevesebb számítógépen, de hozza létre a legtöbb hálózati kapcsolatot?" állítja fel hipotézisét. Az AI egy mintát emel ki az anonimizált folyamatkapcsolati adatokból: az svchost32.exe nevű folyamat, amely mindössze 2 gépen látható, 340 különböző külső címhez csatlakozik. A vadász ezt megvizsgálja; Olyan rosszindulatú programot talál, amely a legális svchost.exe fájlt utánozza. A mesterséges intelligencia kiszűrte a ritkaságokat; A vadász felállította a diagnózist és a beavatkozást.

2. eset – A sikertelen (de értékes) vadászat. Az egyik vadász megkérdezte: "Lehet tömeges adatletöltés nem munkaidőben?" felállítja hipotézisét; Az AI megírja a megfelelő lekérdezési vázlatot. Eredmény: 3 felhasználó töltött le éjszaka, de mindhárman tengerentúli irodai dolgozók, és az időzóna eltérései miatt munkaidőben dolgoznak. A hipotézist cáfolják. A vadász ezt "negatív eredményként" dokumentálja, és ezt a 3 felhasználót kivételként jegyzi meg a jövőbeli vadászatokhoz. Még a sikertelen vadászat is lehetővé tette, hogy jobban megismerjük az intézményt.

3. eset – Műszaki csapda. Egy vadász megkérdezi az AI-t: "Hogyan kereshetem a T1055 technikát a szervezetemben?" mondja. Az AI meggyőző lekérdezést ír, és azt állítja, hogy „A T1055 a következő eseményazonosítót generálja”; de az eseményazonosító hibás, és a modell egy ATT&CK altechnikát alkotott. Az Avcı megnyitja a MITER ATT&CK rekordot, megerősíti a műszaki leírást és a valós naplóforrásokat, és kijavítja a hibás eseményazonosítót. Tanulság: Ellenőrizze az AI által megadott minden technikai részletet (eseményazonosító, T-szám, naplómező) a hivatalos forrással.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Állapítsa meg, van-e támadó a hálózatomon.

Ez az állítás hipotézismentes, adatmentes, korlátlan és ellenőrizhetetlen. A mesterséges intelligencia általános vagy összeállított listát készít; semmi haszna.

Erőteljes felszólítás:

Az Ön szerepe: asszisztens, aki ötleteket és vázlatokat ad a fenyegetésvadásznak. Ne döntsön, ne mondja azt, hogy „fenyegetés van”. Hipotézisem: "Egy feltört fiók lehet, hogy a belső portokat nem munkaidőben vizsgálja." Generálja a következőket: (1) sorolja fel azokat a naplóforrásokat, amelyek igazolják, és MEGSZABADÍTSA ezt a hipotézist, (2) írja le a keresendő konkrét mintát (mely mezők, milyen küszöbértékek), (3) írjon le egy példalekérdezés vázlatát, és kommentálja az egyes sorokat, (4) írja le, mely ártatlan magyarázatokat hagyja ki a kapott eredményben. Javasolja a vonatkozó MITER ATT&CK technikát, de a T-számot és az eseményazonosítót jelölje be, hogy "[igazolni kell a MITER-től]", ne pótolja.

Az erős állítás egy konkrét hipotézissel kezdődik, felállítja a bizonyíték/cáfolat egyensúlyát, megmagyarázza a kérdést, és a technikai részleteket ellenőrzésre hagyja.

Másolható prompt sablonok

HIPOTÉZIS LÉTREHOZÁSI SABLONIntézményemhez [entitás: pl. Tesztelhető fenyegetésvadászat hipotézisek létrehozása az [Active Directory / felhő / végpont] kontextusában5. Minden hipotézishez: (1) melyik támadói viselkedést célozza meg, (2) melyik naplóforrás fog bizonyítékot/cáfolni, (3) a várt mintát. Alkoss tesztelhető mondatokat, ne általánosakat.

TECHNIKA MINTÁZAT A következő támadási technikát fogom keresni [technika neve] intézményemben. Generáljon: (1) naplózó területeket, ahol a technika jellemzően nyomot hagy, (2) konkrét mintákat és keresendő küszöböket, (3) ártatlan (hamis pozitív) helyzeteket, amelyek kiválthatják ezt a mintát. Ajánlja fel a megfelelő MITRE ATT&CK T-számot, de a „[A MITER-től ellenőrizni kell]” jelzővel; ne adjon meg koholt eseményazonosítót/számot.

QUERY DRAFT TEMPLATE Írjon egy [SIEM/KQL/SQL] lekérdezési vázlatot, amely a következő mintát keresi: [minta leírása]. Minden sorhoz írjon megjegyzést, magyarázza el, melyik mezőt szűri és miért, és jelölje meg a teljesítménykockázatokat. Átnézem a lekérdezést és lefuttatom; ne hidd, hogy futtatni fogod. Hagyja a mezőneveket "[helyes a sémára]" jelöléssel az általam ismert séma szerint.

EREDMÉNY KITÖLTÉSE SABLON A vadászat eredménye a következő sorokat eredményezte (névtelen): [beillesztés]. Csoportosítsa őket, és mindegyik csoporthoz írjon (1) egy rosszindulatú forgatókönyvet, (2) legalább 2 ártatlan magyarázatot és (3) további bizonyítékot keressen a megkülönböztetéshez. Döntéshozatal; Ne hagyd, hogy elválasszalak. Jelölje be a „[nincs alapja]” kifejezést olyan állításnál, amelynek nincs bizonyítéka.

Gyakori hibák

  • Vadászat hipotézisek nélkül. A „talál valamit” kifejezés arra készteti az MI-t, hogy találgasson és találjon ki; A vadászat egy konkrét, kipróbálható mondattal kezdődik.
  • Hipotézis összetévesztése bizonyítékként. A vadászat próbára teszi a lehetőséget; A talált nyom mindaddig nem "fenyegetés", amíg nyers bizonyítékokkal meg nem erősítik.
  • Automatikusan rossznak tekinti az ellenkezőjét. A ritka/outlier gyakran ártatlan (karbantartás, új szoftver, egyszeri munka); Szűrje össze a szövegkörnyezetet.
  • Nem ellenőrizzük a műszaki adatokat. Az AI megfelel az eseményazonosítónak, a T-számnak és a naplómezőnek; Erősítse meg a MITER ATT&CK-val és a termékdokumentációval.
  • Az elpazarolt fogás kidobása. A negatív eredmény a tudás is: jobban megismeri a szervezetet, csökkenti a jövőbeni téves pozitívumot; dokumentum.
Tipp: A jó fenyegetésvadászat hipotézisének „tesztelhetőnek” kell lennie: egy konkrét állításnak, amely igaznak vagy hamisnak bizonyulhat. "Van valami rossz a hálózatomban?" nem tesztelhető; „Az X fiók több mint 50 belső IP-címhez csatlakozott munkaidőn kívül?” tesztelhető.
Figyelem: A fenyegetésvadászat csak olyan rendszereken történik, amelyekre Ön jogosult. Ha arra kéri a mesterséges intelligenciát, hogy vizsgáljon meg egy másik szervezetet, személyt vagy hálózatot, amelyhez nincs engedélye, az illetéktelen hozzáférési kísérlet, és nem tartozik ezen a modulon.

Összefoglalva

A fenyegetésvadászat proaktív módon keresi a rejtett támadó nyomait anélkül, hogy riasztásra várna, és nem riasztással, hanem hipotézissel kezdődik. Az AI két erőteljes hozzájárulást kínál ehhez a folyamathoz: tesztelhető hipotézisek és lekérdezési vázlatok generálását, valamint a ritka/kiugró jelek szűrését a nagy adatokból. De a mesterséges intelligencia nem tudja, mi a normális az Ön szervezete számára, technikai részleteket találhat ki, és abba a csapdába eshet, hogy egy hipotézist összetéveszt bizonyítéknak. Tehát a vadászat hat lépésből áll (hipotézis, adatok, lekérdezés, kivonat, ellenőrzés, dokumentálás), és minden lépésnél a vadászon múlik a döntés. Ellentétes ≠ rossz, hipotézis ≠ bizonyíték, AI által megadott technikai részlet ≠ helyes; mindezt nyers bizonyítékok és a MITER ATT&CK megerősítették.

Pályázati feladat

Szerezzen be 5 fenyegetésvadász hipotézist az MI-től a „Hipotézisgenerálás” sablonnal saját szervezetéhez (vagy egy mintakörnyezethez). Válassza ki a leginkább tesztelhetőt, készítsen lekérdezést a „Mintatechnika” és „Lekérdezési vázlat” sablonokkal, érvényesítse a lekérdezés minden sorát és minden javasolt T-számot a MITER ATT&CK-ban. Írd le az eredményt (igazolódott-e a hipotézis, cáfolták-e, mit tanultál) egy rövid vadászjegyzetbe.

ellenőrző lista

  • [ ] Vadászatomat egy konkrét, tesztelhető hipotézissel kezdtem.
  • [ ] Olyan naplóforrásokat azonosítottam, amelyek igazolják és cáfolják a hipotézist.
  • [ ] A lekérdezésvázlat minden sorát átnéztem, és a saját sémámhoz igazítottam.
  • [ ] Ellenőriztem a javasolt MITER ATT&CK technikát és az eseményazonosítókat a hivatalos forrásból.
  • [ ] Minden jelet nyers bizonyítékokkal és kontextussal igazoltam; Nem tartottam automatikusan rossznak az ellenkezőjét.
  • [ ] A meghiúsult hipotézist is dokumentáltam (a negatív eredmény információ).
  • [ ] Csak olyan rendszereken vadásztam, amelyekre feljogosítottam.