Бірліктер
1. Киберқауіпсіздіктегі жасанды интеллектке кіріспе: рөлдер, шекаралар, қорғаныс этикасы және тексеру 2. Журнал және SIEM талдауы: оқиғаны шуылдан жасанды интеллект арқылы бөлу 3. Қауіпті аң аулау: гипотезаларды орнату және жасанды интеллект арқылы сигналдарды іздеу 4. Осалдықты сканерлеу және басымдықтарды анықтау: CVE, CVSS, EPSS және контекст арқылы дұрыс сұрыптау 5. Оқиғаға жауап беру: жылдам талдау, оқу кітапшасы және жасанды интеллектпен басқарылатын шешім 6. Фишинг және әлеуметтік инженерия талдауы: электрондық пошта, URL және тақырыпты шолу 7. Қауіпсіз кодты шолу және статикалық талдау: жасанды интеллект арқылы осалдықтарды табу 8. Қауіпті интеллект: IOC, TTP, MITER ATT&CK және жасанды интеллектпен сенсемакинг 9. Есеп беру және коммуникация: қорытындылардан техникалық есептерге дейін қысқаша қорытындыға дейін 10. Шекаралар, құпиялылық, этика және рұқсатсыз пайдалануға тыйым салу 11. SOC жұмыс процесі, автоматтандыру (SOAR), сапаны басқару және өзін-өзі тексеру
Бірлік 2 / 11

Журнал және SIEM талдауы: оқиғаны шуылдан жасанды интеллект арқылы бөлу

Табыстар:

  • Жасанды интеллект мыңдаған журнал жолдарын жинақтайтынын және кластерленгенін, уақыт шкаласын белгілейтінін және күдікті үлгілерді ерекшелейтінін түсініңіз, бірақ талдаушы оқиғаны шикі журналға жасалған нақты шабуыл деп шешеді.
  • SIEM дабылды бағалау кезінде бастапқы мәнді (қалыпты мінез-құлық) қолдану мүмкіндігі және жалған позитивтерді мәтінмәнсіз қалай жоюға болады және аномалияны қалай түсіндіруге болмайды
  • Шикі журналда жасанды интеллект орнатқан оқиғалар тізбегін тексеру және жалған корреляцияларды жою әдетін меңгеру мүмкіндігі

Қауіпсіздік талдаушысы күнінің көп бөлігін журналдарды оқумен өткізеді. Журнал - бұл жүйеде не болғанын белгілейтін мәтін жолы: кім қашан кірді, қай файлға кірді, қай қосылым қабылданбады. Мәселе бөрененің тым аздығында емес, оның көптігі сонша, тұншығып жатыр. Орташа өлшемді ұйым тәулігіне жүздеген миллион бөренелер желісін шығарады. Бұл үйіндіде нағыз шабуылдың ізі шөптегі ине. SIEM (Қауіпсіздік туралы ақпарат және оқиғаларды басқару – әртүрлі көздерден журналдарды бір орталықта жинайтын және корреляциялайтын және ережеге негізделген дабылдарды шығаратын жүйе) осы инені табу үшін бар; бірақ SIEM генерациялайтын дабылдардың көпшілігі де жалған позитивтер (шын мәнінде қауіп болып табылмайтын пайдасыз дабылдар). Аналитиктің нақты жұмысы - осы шудан нақты сигналды алу.

Жасанды интеллект бұл сұрыптауда күшті көмекші болып табылады. Ол мыңдаған журнал жолдарын секундтарда оқи алады және оларды адам тілінде қорытындылай алады, қайталанатын үлгілерді кластерлей алады, оқиғалар тізбегін «алдымен бұл болды, содан кейін ол» деп сипаттайды және дабылдың неге күдікті болып көрінетінін түсіндіре алады. Бірақ AI журналдың мекеме контекстінде нені білдіретінін білмейді: «таңғы 3-те қол жеткізу» - бұл бір мекемедегі шабуыл, екіншісінде қалыпты түнгі ауысым. Осылайша, AI журналды қорытындылайды және белгілейді, бірақ талдаушы оқиғаның нақты шабуыл екенін шешеді және оны шикізат журналымен тексереді.

Журналды талдау қадамдары

AI көмегімен қадамдық журнал/SIEM талдауын қалай іске қосасыз:

  1. Жинаңыз және анонимді болыңыз. Сәйкес журнал фрагментін алып тастаңыз; нақты IP мекенжайларын, пайдаланушы атын, ішкі хост атауларын толтырғыштармен (USER_A, IC_IP_1) ауыстырыңыз. Ешқашан бастапқы деректерді сыртқы құралға экспорттамаңыз.
  2. Контекстті беріңіз. AI-ға журналдың көзін (брандмауэр, Windows оқиғалар журналы, веб-сервер), қалыпты мінез-құлық қандай екенін және сіз не іздеп жатқаныңызды айтыңыз. Мәтінмәнсіз журналды талдау қателеседі.
  3. Қорытындылау және жинақтау. AI-дан мыңдаған жолдарды оқиға түрлері бойынша топтастыруды, оқиғалардың санын шығарып алуды және уақыт кестесін жасауды сұраңыз.
  4. Күдікті үлгілерді белгілеңіз. «Сәтсіз кіруден кейін бір сәтті кіру», «қысқа уақыт ішінде көптеген файлдарға кіру», «белгісіз процеске жататын желі қосылымы» сияқты үлгілерді бөлектеңіз.
  5. Шикі дәлелдермен растаңыз. AI нақты журнал жолдарында белгілейтін әрбір үлгіні тауып, растаңыз. Сондай-ақ AI жіберіп алған жерлерді өзіңіз іздеңіз.
  6. Шешім және тіркеу. Нақты оқиғаны талдаушы ретінде жариялаңыз, билетті ашыңыз және AI жай ғана үдеткіш екенін құжаттаңыз.

Бірнеше термин: Журнал көзі журналды шығаратын жүйе болып табылады. Корреляция - бұл әртүрлі көздерден алынған оқиғаларды біріктіру және олардың мағынасын ашу (VPN кіру + файлға кіру + деректерді тасымалдау = ықтимал ағып кету). Базалық көрсеткіш – жүйенің қалыпты әрекетінің өлшемі; Аномалия тек негізгі сызыққа қатысты мағынаға ие. UEBA (User and Entity Behavior Analytics) – әрбір пайдаланушының қалыпты әрекетін үйренетін және ауытқуды белгілейтін AI негізіндегі тәсіл.

салыстыру диаграммасы

Тәсіл

Бұл қалай жұмыс істейді

күшті нүкте

әлсіздік

Ережеге негізделген SIEM

Бекітілген «егер-онда» ережелері

Мөлдір, түсінікті

Белгісіз шабуылды жіберіп алды, көптеген жалған позитивтер

Қолтаңба негізінде анықтау

Белгілі нашар үлгіге сәйкес келеді

Белгілі қауіпке жылдам

Жаңа/өзгерген шабуылға соқыр

Аномалия/UEBA (AI)

Қалыптыдан ауытқуды табады

Белгісізді түсіре алады

Аномалия = шабуыл емес; жалған позитивтердің пайда болу қаупі

AI көмегімен қорытындылау

Логин тілін қорытындылайды

Жылдамдық, оқу мүмкіндігі

Контекст жоқ, галлюцинация қаупі

Аналитик (адам)

Мәтінмәні бар пікірлер

шешім, жауапкершілік

Баяу, шаршайды, масштабталмайды

Дұрыс орнату - біреуін таңдау емес, қабаттау: SIEM және қолтаңба шуды шамамен сүзеді, AI қорытындылайды және ерекшелейді, талдаушы тексереді және шешеді.

үш шағын іс

1-жағдай — 50 000 жол, 6 минут. Сарапшы веб-серверден AI-ға кіру журналдарының 50 000 жолын анонимдейді. AI бір сыртқы IP 3 сағат ішінде 12 000 сұрауы бар әкімші маршруттарын тексеріп шыққанын, 480 түрлі параметрді қолданып көргенін және 3 рет 200 жауап алғанын анықтайды. Талдаушы осы 3 сәтті сұрауды өңделмеген журналдан табады, оның нақты жолды санау шабуылы екенін тексереді және IP-ді блоктайды. 50 000 жолды қолмен оқу сағаттарды алады; Түйіндеме оны 6 минутқа дейін қысқартты, бірақ бұл талдаушының шешімі болды.

2-жағдай — Ойдан құрастырылған корреляция. Басқа талдаушы AI-ға «осы журналдағы шабуыл тізбегін сипаттаңыз» дейді. AI сұйық оқиғаны құрады: «02:11-де USER_B артықшылықты жоғарылатып, деректерді экспорттады.» Аналитик шикі журналды есепте жазбас бұрын ашады; ал журналда артықшылықты арттыру да, деректерді тасымалдау да жоқ — модель «шабуыл оқиғасына» әдеттегі оқиғалар тізбегіне сәйкес келеді. Сарапшы шағымды шығарады. Сабақ: AI айтқан әрбір тізбек журналда тексерілуі керек.

3-жағдай – Түнгі ауысым жалған оң. UEBA үлгісі таңғы сағат 3-те 900 файлға қатынасатын пайдаланушыны «жоғары қауіпті аномалия» деп белгілейді. Талдаушы мәтінмәнді тексереді: пайдаланушы резервтік көшірме операторы және бұл жұмыс әр түнде 03:00-де жұмыс істейді; Базалық жағдай қарастырылмады. Дабыл жалған оң. Талдаушы ережені орнатады және бұл операторды ерекше жағдайлар тізіміне қосады. Аномалия әрқашан шабуыл емес; Контекстсіз дабыл - шу.

Әлсіз шақыру / Күшті шақыру

Әлсіз шақыру:

Осы журналды зерттеңіз, шабуыл бар ма, айтыңыз.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Бұл шақыру нақты IP және пайдаланушыны қамтиды (құпиялылықты бұзу), журнал көзі мен қалыпты мінез-құлық туралы айтпайды, AI-дан дәлелдер мен жалған оң бағалауды сұрамайды. AI сізді «иә, шабуыл бар» деген бір сөйлеммен адастыруы мүмкін.

Күшті шақыру:

Сіздің рөліңіз: SOC талдаушысының көмекшісі. Шешім бермеңіз, шабуылды жарияламаңыз. Бұл веб-сервердің анонимді кіру журналы (IP және пайдаланушылар бүркенген). Қалыпты трафик: жұмыс уақытында сағатына 100-300 сұраныс, көбінесе /өнім және /арба бағыттары. Сіздің тапсырмаңыз: (1) оқиғалардың түрі мен көзі бойынша кластер, оқиғалар санын көрсетіңіз, (2) бастапқы сызықтан ауытқыған жалауша үлгілерін көрсетіңіз, (3) әрбір жалауша үшін ол қай журнал жолдарына негізделгенін көрсетіңіз, (4) әрқайсысы үшін жалған оң ықтималдығын жазыңыз және неліктен. Фитинг желісі/IOC кірістіру; Сіз сенімді емес жерде "[analyst verify]" деп белгілеңіз.[мына жерде анонимді кіру]

Күшті шағым рөлді шектейді, контекст пен негізгі мәліметтерді қамтамасыз етеді және дәлелдермен қатысуды және жалған позитивтерді бағалауды талап етеді.

Көшіретін шақыру үлгілері

ЖУРНАЛДЫҚ ҚОРЫТЫНДЫ ҮЛГІСІКелесі анонимді [журнал көзі: мысалы. [Брандмауэр] журналын қорытындылаңыз: (1) оқиға түрлері бойынша топтаңыз және әр топтың қайталану санын көрсетіңіз, (2) бірегей көз/мақсаттар санын шығарыңыз, (3) уақыт кестесін орнатыңыз (бірінші-соңғы оқиға, ең жоғары сағат), (4) дәлелдер сызығымен 5 көрнекті ауытқуларды тізімдеңіз. Шешім қабылдау; қысқаша ғана. Журнал: [қою]

КОРРЕЛЯЦИЯ ҮЛГІСІ Уақыт пен нысан бойынша анонимді оқиғаларды салыстырыңыз және оқиғалардың ықтимал тізбегін құрастырыңыз; БІРАҚ, әрбір қадам үшін оның қай журнал жолына негізделгенін көрсетіңіз және негізі жоқ қадамды «[негізі жоқ - тексерілуі керек]» деп белгілеңіз. Баламалы жақсы ниетпен түсіндірме де жазыңыз. Оқиғалар: [қою]

ЖАЛҒАН ОҢ ЖОЮ ҮЛГІСІ Бұл дабыл үшін шабуылды түсіндіру үшін кемінде 3 жақсы ниетті (жалған позитивті) түсіндірмені жасаңыз және әрқайсысын тексеру үшін қандай қосымша журнал/дәлелдерді қарау керек екенін жазыңыз. Содан кейін қандай қосымша дәлелдер шабуылдың пайдасына және қайсысы оған қарсы екенін анықтаңыз. Дабыл: [қою]

УАҚЫТ ШЕКТЕЛІН ШЫҒАРУ ҮЛГІСІ: Осы анонимді журналдардан бір хронологиялық уақыт шкаласы шығарылады: [уақыт] [нұсқа] [оқиға] [көз журналы] пішіміндегі әрбір жол. Уақыт белгісінсіз оқиға қосу. Бос орындарды толтырмаңыз; Егер жоқ болса, «[жоғалған]» деп жазыңыз. Журналдар: [қою]

Жалпы қателер

  • Мәтінмәнсіз талдау. Журнал көзі мен қалыпты мінез-құлық (базалық) туралы айтылмай жасалған түсініктемелер жаңылыстырады; «Аномалия» контекст арқылы мағынаға ие болады.
  • АИ орнатқан тізбекті растамау. Модель қарапайым оқиғаларды шабуыл оқиғасымен байланыстыра алады; Шикі журналдағы әрбір қадамды растаңыз.
  • Аномалияны шабуыл деп қателесу. UEBA белгісі – гипотеза; Сақтық көшірме жасау, техникалық қызмет көрсету, жаңа бағдарламалық құрал сияқты кінәсіз себептерді жойыңыз.
  • Шикі деректерді маскировкасыз экспорттау. Нағыз IP/пайдаланушы/хост KVKK бұзу және шабуылдаушыға желі картасының сыйлығы болып табылады.
  • Теріс қорытындыға сенбеңіз және шолуды тоқтатыңыз. AI «маңызды ештеңе жоқ» десе де, өзіңіздің жүйелі сұрауыңызды (қиын оқиғалар түрлері, жаңа ХОК) іске қосыңыз.
Кеңес: AI журналды қорытындылағанда әрқашан «дәлелдер желісін көрсетуді» сұраңыз. Дәлелдер тізбегісіз кез келген тұжырымды байыппен қабылдамаңыз; Бұл бір ереже көптеген галлюцинацияларды жояды.
Ескерту: AI «жалған позитивті» деп айтқандықтан, SIEM ескертуін қабылдамау нақты шабуылды жасыруы мүмкін. Сондай-ақ AI «маңызсыз» деп атайтын дабылды дербес тексеріңіз; Жабу туралы шешім талдаушыға тиесілі және жазылады.

Қысқаша айтқанда

Журнал мен SIEM талдауының мәні үлкен шуылдан нақты сигналды алу болып табылады. Бұл сұрыптауда AI журналды секундтарда қорытындылайды, үлгілерді кластерлейді, уақыт кестесін белгілейді және күдіктіні ерекшелейді, бірақ институционалдық контекстті білмейді және оқиғаларды құра алады. Осылайша дұрыс орнату қабатталған: ереже/қолтаңба шамамен електен өткізеді, AI қорытындылайды және жалаушалайды, талдаушы шикізат журналымен тексереді және шешім қабылдайды. Үш қағида сізді қорғайды: контекст (негізсіз түсіндірілмеген аномалия жоқ), дәлелдер (әрбір тұжырым өңделмеген журнал сызығымен байланысты), тәуелсіз бақылау (AI «таза» деп атайтын аймақ та сканерленеді). Әрқашан анонимді түрде жұмыс жасаңыз.

Қолданбалы тапсырма

Үлгі журнал фрагментін алыңыз (өз жүйеңізден немесе үлгі деректер жинағынан анонимделген). Алдымен, оны «Журналды қорытындылау» үлгісімен AI-ға қорытындылаңыз. Содан кейін ең маңызды үш нәтиженің әрқайсысы үшін «Жалған оң жою» үлгісін қолданыңыз және әрбір табылғаныңызды өңделмеген журналда тексеріңіз. Соңында, AI-ның қысқаша мазмұны мен өңделмеген оқуыңыз арасындағы айырмашылықтарға назар аударыңыз: AI нені жіберіп алды, ол нені құрады, нені дұрыс жасады?

бақылау парағы

  • [ ] Мен журналды жасырдым; шынайы IP/пайдаланушы/хост бүркеніштелген.
  • [ ] Мен AI-ға журнал көзін және қалыпты әрекетті (базалық) бердім.
  • [ ] Мен әрбір табылған деректер үшін дәлелдер журналының жолын сұрадым және оны шикізат журналында тексердім.
  • [ ] Мен AI орнатқан оқиғалар тізбегінің әрбір қадамын растадым, ойдан шығарылғандарды жойдым.
  • [ ] Әрбір дабыл үшін кем дегенде бір жалған оң түсініктемені қарастырдым.
  • [ ] Мен сондай-ақ AI «таза/маңызды» деп атайтын аймақтарды сканерледім.
  • [ ] Сарапшы ретінде мен шешім мен оқиға туралы жазбаны қабылдадым; Мен AI-ды акселератор ретінде құжаттадым.