利益:
- 脅威ハンティングが警報ではなく検証可能な仮説からどのように始まるのか、また人工知能が仮説の生成とクエリの作成にどのように役立つのかを理解します。
- 人工知能によって強調された逆の/珍しい信号は自動的に悪意を意味するものではなく、仮説は生の証拠で確認される必要があることを適用する能力。
- 人工知能によって与えられた MITRE ATT&CK 技術番号とイベント ID を公式ソースと検証し、捏造された技術詳細を排除する機能
従来のセキュリティ監視は、「アラームが鳴るのを待ち、アラームが鳴ったら様子を見る」というロジックで機能します。しかし、最も危険な攻撃者は警告を発しないように努めます。彼らは正規のツールを使用し (これは「エクスプロイト」と呼ばれます。つまり、PowerShell や WMI など、システム上にすでに存在するツールを悪用します)、動作が遅く、通常のトラフィックを妨害します。だからこそ、脅威ハンティングが誕生しました。アラームを待たずに、「組織内に現在検出されていない攻撃者がいる場合、彼はどこにいるでしょうか?」 「脅威ハンティングは、警告ではなく仮説から始まります。」という質問で痕跡を積極的に検索します。
人工知能は、脅威ハンティングにおいて 2 つの場所で非常に役立ちます。 1 つ目は仮説生成です。攻撃手法を与えて、「この手法が私の施設で使用された場合、どのログにどのようなパターンで痕跡が残るでしょうか?」と尋ねます。尋ねることができます。 2 つ目は信号抽出です。ビッグデータ内の「通常とは異なる」稀な外れ値を強調表示できます。しかし、AI は組織にとって何が正常なのかを知らず、仮説が「証明された」と考える罠に陥る可能性があります。脅威ハンティングにおいて、AI は心のパートナーでありスキャナーです。ハンター(分析者)は、獲物が本当の脅威を発見したかどうか、そしてそれが報告されるかどうかを決定します。
脅威ハンティングの手順
- 仮説。具体的でテスト可能な文: 「攻撃者は侵害されたアカウントを使用して、営業時間外に内部ネットワークをスキャンしている可能性があります。」ここでは AI をブレインストーミングに使用できます。
- データソースを特定します。どのログが仮説を証明/反証しますか? (たとえば、ネットワーク スキャン用のファイアウォールと DNS ログ、権限昇格用の ID ログなど)。
- クエリを設計します。対象のパターンを検索するクエリ (SIEM クエリ言語、KQL、SQL に似た言語)。 AI はクエリの作成に役立ちます。ただし、クエリを確認して実行します。
- 結果を抽出します。数百のライン出力から実際の信号をフィルタリングします。ここではAIがクラスタリングと要約を行います。
- 肯定するか反論するか。見つかった痕跡が本当に悪意のあるものであるか、無害であるかを生の証拠とコンテキストで確認します。
- 結果を文書化し、それを決定に変えます。見つかった実際のパターンを永続的な検出ルールに変換します。仮説が失敗した場合は、それも記録します (否定的な結果も情報です)。
用語: TTP (戦術、技術、手順 — 攻撃者の行動パターン)。 MITRE ATT&CK は、攻撃者のテクニックを列挙し文書化したライブラリです (例: T1078「有効なアカウント」)。これは、脅威ハンティングにおける共通言語を提供します。 IOC (侵害の指標 - 不正な IP、ハッシュ、ドメイン)。ホワイト ノイズ (ホワイトリスト/既知の良好なノイズ) は、獲物を犠牲にすることが知られている通常の動作です。
脅威ハンティングアプローチの表
アプローチ
出発点
AIの貢献
注意
仮説に基づくハンティング
「もしこんな襲撃者がいたら…」
仮説の生成、パターンの説明
仮説は証拠ではない
IOCベースのハント
既知の不良インジケーター
IOC とログの照合
古い/間違った IOC の誤解
TTP/ATT&CKベースのハンティング
テクニック(Tナンバー)
テクニックをログパターンに変換する
テクニック≠単一パターン
異常ベースのハンティング
統計的偏差
外れ値を強調表示する
逆張り≠悪意
スタック周波数解析
「一番珍しいものは何ですか?」
珍しい出来事を見つける
珍しい≠危険
ミニケース3個
ケース 1 — 珍しいものを見つける。ハンターは、「内部ネットワーク上で、最も少ないコンピュータで実行され、最も多くのネットワーク接続を確立しているプロセスはどれですか?」と尋ねるかもしれません。彼の仮説を確立します。 AI は、匿名化されたプロセス接続データからパターンを強調表示します。つまり、2 台のマシンのみで確認された svchost32.exe という名前のプロセスが、340 の異なる外部アドレスに接続しています。ハンターはこれを調べます。正規の svchost.exe を模倣するマルウェアを検出します。 AIはレアなものをフィルタリングしました。ハンターが診断と介入を行った。
ケース 2 — 失敗した (しかし価値のある) 狩り。あるハンターは「営業時間外に大量のデータがダウンロードされる可能性はあるのか?」と尋ねた。彼の仮説を確立します。 AI が関連するクエリのドラフトを作成します。結果: 3 人のユーザーが夜にダウンロードしましたが、3 人全員が海外の会社員であり、タイムゾーンの違いにより営業時間内に勤務しています。この仮説は反駁されました。ハンターはこれを「否定的な結果」として文書化し、これら 3 人のユーザーを今後の狩猟の例外として記録します。たとえ失敗した狩りであっても、私たちはこの機関についてより深く知ることができました。
ケース 3 — 人為的な技術的なトラップ。ハンターが AI に「組織内で T1055 テクニックを探すにはどうすればよいですか?」と尋ねます。と言う。 AI は、「T1055 は次のイベント ID を生成する」という説得力のあるクエリとアサーションを作成します。しかし、彼が与えたイベント ID は間違っており、モデルは ATT&CK サブテクニックで構成されていました。 Avcı は MITRE ATT&CK レコードを開き、技術的な説明と実際のログ ソースを確認し、間違ったイベント ID を修正します。教訓: AI が提供するあらゆる技術的な詳細 (イベント ID、T 番号、ログ フィールド) を公式ソースで検証してください。
弱いプロンプト / 強いプロンプト
弱いプロンプト:
ネットワーク上に攻撃者がいるかどうかを調べます。
この主張には仮説やデータがなく、無制限で検証不可能です。 AI は一般的なリストまたは作成されたリストを作成します。それは役に立ちません。
強力なプロンプト:
あなたの役割: 脅威ハンターにアイデアと概要を与えるアシスタント。決めつけるな、「脅威がある」とは言わない。私の仮説は、「侵害されたアカウントが営業時間外に内部ポートをスキャンしている可能性がある」です。以下を生成します: (1) この仮説を証明し、否定するログ ソースをリストします。(2) 検索する具体的なパターン (どのフィールド、どのしきい値) を説明します。(3) サンプル クエリの草案を書き、各行をコメント アウトします。(4) 結果として生じる結果からどの無害な説明が削除されるかを書き留めます。関連する MITRE ATT&CK テクニックを提案しますが、T 番号とイベント ID には「[MITRE からの検証が必要]」とマークし、でっち上げないでください。
強力な主張は、具体的な仮説から始まり、証拠と反駁のバランスを確立し、疑問点を説明し、技術的な詳細は検証に任せます。
コピー可能なプロンプトテンプレート
仮説生成テンプレート私の機関の場合 [エンティティ: 例: [Active Directory / クラウド / エンドポイント] のコンテキストでテスト可能な脅威ハンティング仮説を生成します5.各仮説について: (1) 標的とする攻撃者の行動、(2) どのログ ソースが証拠/反駁を提供するか、(3) 予想されるパターン。一般的な文ではなく、テスト可能な文を作成してください。
テクニックパターンパターン 私の[テクニック名]機関で次の攻撃テクニックを検索します。生成: (1) この手法が通常痕跡を残す領域のログ、(2) 探すべき具体的なパターンとしきい値、(3) このパターンを引き起こす可能性のある無害な (誤検知) 状況。関連する MITRE ATT&CK T 番号を提供しますが、「[MITRE からの検証が必要]」フラグを付けます。捏造したイベントID/番号を与えないでください。
クエリ ドラフト テンプレート次のパターンを検索する [SIEM/KQL/SQL] クエリ ドラフトを作成します: [パターンの説明]。各行をコメントし、フィルタリングしているフィールドとその理由を説明し、パフォーマンス リスクをマークします。クエリを確認して実行します。それを実行するとは思わないでください。私が知っているスキームに従って、フィールド名に「[correct to schema]」とマークされたままにしておきます。
結果の削除テンプレート私の探索の結果、次の行 (匿名) が得られました: [貼り付け]。それらをグループ化し、グループごとに、(1) 悪意のあるシナリオ、(2) 少なくとも 2 つの無害な説明、(3) 区別するために探すべき追加の証拠を書きます。意思決定;あなたを引き離さないでください。証拠のない主張には「[根拠なし]」とマークしてください。
よくある間違い
- 仮説を持たない狩猟。 「何かを見つけて」と言うと、AI は推測してでっち上げます。探索は、具体的でテスト可能な文章から始まります。
- 仮説を証拠と取り違える。狩猟は可能性をテストします。見つかった痕跡は、生の証拠によって確認されるまでは「脅威」ではありません。
- 自動的にその逆は悪いことだとみなします。まれな/異常値は、多くの場合無害です (メンテナンス、新しいソフトウェア、1 回限りの仕事)。コンテキストに応じて選別します。
- 技術的な詳細は検証していません。 AI はイベント ID、T 番号、ログフィールドを照合できます。 MITRE ATT&CK および製品ドキュメントで確認してください。
- 無駄なキャッチを捨てる。マイナスの結果も知識です。組織のことをよりよく知ることができ、将来の誤検知を減らします。書類。
ヒント: 優れた脅威ハンティング仮説は「テスト可能」である必要があります。つまり、真実か虚偽が判明する可能性がある具体的な主張です。 「ネットワークに何か問題がありますか?」テストすることはできません。 「アカウント X は営業時間外に 50 を超える内部 IP に接続しましたか?」テストすることができます。
注意: 脅威ハンティングは、実行を許可されたシステム上でのみ行われます。許可されていない別の組織、個人、またはネットワークを「調査」するよう AI に依頼することは、不正アクセスを取得する試みであり、このモジュールの範囲外です。
要約すれば
脅威ハンティングは、アラームを待たずに隠れた攻撃者の痕跡を積極的に検索することであり、アラームではなく仮説から始まります。 AI は、このプロセスにおいて 2 つの強力な貢献を提供します。1 つはテスト可能な仮説とクエリ ドラフトの生成、もう 1 つはビッグ データからのまれな信号や外れ値の信号のフィルタリングです。しかし、AI は組織にとって何が正常なのかを知りません。技術的な詳細をでっちあげて、仮説を証拠と取り違える罠に陥る可能性があります。したがって、狩猟には 6 つのステップ (仮説、データ、クエリ、抽出、検証、文書化) があり、各ステップでの決定はハンターに任されています。逆張り≠悪い、仮説≠証拠、AI によって与えられた技術的詳細≠正しい。すべて生の証拠とMITRE ATT&CKによって確認されています。
アプリケーションタスク
独自の組織 (またはサンプル環境) 用の「仮説生成」テンプレートを使用して、AI から 5 つの脅威ハンティング仮説を取得します。最もテストしやすいものを選択し、「パターン テクニック」テンプレートと「クエリ ドラフト」テンプレートを使用してクエリを作成し、MITRE ATT&CK でクエリの各行と提案された各 T 番号を検証します。結果 (仮説は確認されたか、反証されたか、何を学んだか) を短い狩猟メモに書き留めます。
チェックリスト
- [ ] 私は具体的で検証可能な仮説を立てて調査を始めました。
- [ ] 仮説を証明するログ ソースと反証するログ ソースを特定しました。
- [ ] クエリ ドラフトのすべての行を確認し、それを自分のスキーマに適合させました。
- [ ] 提案された MITRE ATT&CK 手法とイベント ID を公式ソースで検証しました。
- [ ] 私は各シグナルを生の証拠とコンテキストで確認しました。私は自動的にその逆が悪いとは考えませんでした。
- [ ] 失敗した仮説も文書化しました (否定的な結果は情報です)。
- [ ] 私は狩りを許可されたシステム上でのみ狩りをしました。