Табыстар:
- Қауіпті аңдау дабылдан емес, тексерілетін гипотезадан қалай басталатынын және жасанды интеллект гипотезаны құруға және сұрау салуға қалай көмектесетінін түсініңіз.
- Жасанды интеллектпен ерекшеленген қарама-қарсы/сирек сигнал автоматты түрде зиянды ниетті білдірмейтінін және гипотезаны шикі дәлелдермен растау керектігін қолдану мүмкіндігі.
- Жасанды интеллект берген MITER ATT&CK техникалық нөмірлерін және оқиға идентификаторларын ресми көзбен тексеру және жасанды техникалық мәліметтерді жою мүмкіндігі
Классикалық қауіпсіздік мониторингі «дабылды күтіңіз, қашан келгенде қараңыз» логикасымен жұмыс істейді. Бірақ ең қауіпті шабуылдаушылар дабыл бермеуге тырысады: олар заңды құралдарды пайдаланады (бұл «пайдалану» деп аталады — яғни PowerShell, WMI сияқты жүйеде бұрыннан бар құралдарды теріс пайдалану), баяу қозғалады және қалыпты трафикке кедергі келтіреді. Сондықтан қауіп-қатерге аңшылық туды: дабылды күтпестен, «егер менің ұйымымда қазір анықталмаған шабуылдаушы болса, ол қайда болар еді?» Сұрақпен іздерді белсенді түрде іздеу: Қауіпті аңдау дабылдан емес, гипотезадан басталады.
Жасанды интеллект қауіпті аңшылықта екі жерде өте пайдалы. Біріншісі – гипотеза генерациясы: шабуыл техникасын беріңіз және «Егер бұл әдіс менің мекемемде қолданылған болса, ол қай журналдарда және қандай үлгіде із қалдырар еді?» деп сұраңыз. сұрай аласыз. Екіншісі - сигналды шығару: ол үлкен деректерде сирек кездесетін, шектен шыққан, «қалыптыдан өзгеше» бөле алады. Бірақ AI ұйымыңыз үшін не қалыпты екенін білмейді және гипотезаны «дәлелденді» деп ойлаудың тұзағына түсуі мүмкін. Қауіпті іздеуде AI ақыл-ой серіктесі және сканер болып табылады; Аңшы (аналитик) олжа нақты қауіп-қатер табады ма және бұл туралы хабарланады ма, соны шешеді.
Қауіпті аң аулау қадамдары
- Гипотеза. Нақты, тексерілетін сөйлем: "Шабуылдаушы жұмыстан тыс уақытта ішкі желіні бұзылған тіркелгімен сканерлеуі мүмкін." Мұнда ми шабуылы үшін AI қолдануға болады.
- Деректер көзін анықтаңыз. Қандай журнал гипотезаны дәлелдейді/ жоққа шығарады? (Мысалы, желіні сканерлеуге арналған брандмауэр және DNS журналдары, артықшылықты арттыруға арналған жеке куәлік журналдары.)
- Сұрауды құрастырыңыз. Мақсатты үлгіні іздейтін сұрау (SIEM сұрау тілі, KQL, SQL тәрізді). AI сұрауларды құруға көмектеседі; бірақ сіз сұрауды қарап шығып, оны іске қосасыз.
- Нәтижені шығарып алыңыз. Жүздеген жол шығыстарынан нақты сигналды сүзіңіз. Мұнда AI кластерлеу мен қорытындылауды жүзеге асырады.
- Растау немесе жоққа шығару. Табылған іздің шынымен зиянды немесе кінәсіз екенін шикі дәлелдермен және контекстпен растаңыз.
- Нәтижені құжаттаңыз және оны анықтамаға айналдырыңыз. Табылған нақты үлгіні тұрақты анықтау ережесіне түрлендіру; Егер гипотеза сәтсіз болса, оны да жазып алыңыз (теріс нәтиже де ақпарат болып табылады).
Терминдер: TTP (Тактика, Техника, Процедуралар — шабуылдаушының мінез-құлық үлгісі). MITER ATT&CK — шабуылдаушы әдістерінің тізімделген және құжатталған кітапханасы (мысалы, T1078 «Жарамды тіркелгілер»); Ол қауіпті аңшылықта ортақ тіл береді. IOC (Indicator of Infringement — нашар IP, хэш, домен). Ақ шу (ақ тізім/белгілі-жақсы) - олжаны құрбандыққа шалатын қалыпты мінез-құлық.
Қауіпті аң аулау тәсілдерінің кестесі
Тәсіл
бастапқы нүкте
AI үлесі
Назар аударыңыз
Гипотезаға негізделген аңшылық
«Осындай шабуылдаушы болса...».
Гипотезаны құру, үлгіні сипаттау
Гипотеза дәлел емес
ХОК негізіндегі аңшылық
Белгілі нашар көрсеткіш
IOC журналдарын сәйкестендіру
Ескі/дұрыс емес ХОК жаңылыстырады
TTP/ATT&CK негізіндегі аңшылық
Техника (T-саны)
Техниканы журнал үлгісіне түрлендіру
Техника ≠ бір үлгі
Аномалия негізіндегі аңшылық
Статистикалық ауытқу
Шектеуді бөлектеңіз
Қарсы ≠ жаман сенім
Стек жиілігін талдау
«Ең сирек кездесетіні не?»
Сирек кездесетін оқиғаны табу
Сирек ≠ қауіпті
үш шағын іс
1-жағдай – Сирек кездесетінді табу. Аңшы: «Ішкі желідегі қай процесс ең аз компьютерде жұмыс істейді, бірақ ең көп желілік қосылымдарды орнатады?» деп сұрауы мүмкін. өз гипотезасын бекітеді. AI анонимді процесс-қосылу деректерінен үлгіні ерекшелейді: svchost32.exe деп аталатын процесс, тек 2 машинада көрінеді, 340 түрлі сыртқы мекенжайларға қосылуда. Аңшы мұны тексереді; Ол заңды svchost.exe файлына ұқсайтын зиянды бағдарламаны табады. AI сирек кездесетіндерді сүзеді; Аңшы диагноз қойып, араласуды жасады.
2-жағдай - Сәтсіз (бірақ құнды) аң. Бір аңшы «жұмыстан тыс уақытта деректерді жаппай жүктеу мүмкін бе?» деп сұрады. өз гипотезасын бекітеді; AI сәйкес сұрау жобасын жазады. Нәтиже: 3 пайдаланушы түнде жүктеп алды, бірақ олардың үшеуі де шетелдегі кеңсе қызметкерлері және уақыт белдеуінің айырмашылығына байланысты жұмыс уақытында жұмыс істейді. Гипотеза жоққа шығарылады. Аңшы мұны «теріс нәтиже» ретінде құжаттайды және осы 3 пайдаланушыны болашақ аңдар үшін ерекше жағдайлар ретінде атап өтеді. Тіпті сәтсіз аңшылық мекемені жақынырақ білуге мүмкіндік берді.
3-жағдай - Ойдан шығарылған техникалық тұзақ. Аңшы AI-дан "Ұйымдағы T1055 техникасын қалай іздеймін?" деп сұрайды. дейді. AI «T1055 келесі оқиға идентификаторын жасайды» деген сенімді сұрау мен бекітуді жазады; бірақ ол берген оқиға идентификаторы қате және модель ATT&CK қосалқы техникасын құрады. Avcı MITER ATT&CK жазбасын ашады, техникалық сипаттаманы және нақты журнал көздерін растайды және қате оқиға идентификаторын түзетеді. Сабақ: AI беретін әрбір техникалық мәліметтерді (оқиға идентификаторы, T нөмірі, журнал өрісі) ресми дереккөзбен тексеріңіз.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Менің желімде шабуылдаушы бар-жоғын біліңіз.
Бұл шағым гипотезасыз, деректерсіз, шектеусіз және тексерілмейді. AI жалпы немесе жасалған тізімді жасайды; оның пайдасы жоқ.
Күшті шақыру:
Сіздің рөліңіз: қауіпті аңшыға идеялар мен схемаларды беретін көмекші. Шешім берме, «қауіп бар» деп айтпа. Менің болжамым: «Бұзылған тіркелгі жұмыстан тыс уақытта ішкі порттарды сканерлеуі мүмкін». Төмендегілерді жасаңыз: (1) осы гипотезаны дәлелдейтін және ТАРТатын журнал көздерін тізімдеңіз, (2) ізделетін нақты үлгіні сипаттаңыз (қай өрістер, қандай шектер), (3) мысал сұрауының жобасын жазыңыз және әр жолға түсініктеме беріңіз, (4) нәтижеде қандай кінәсіз түсініктемелер жойылатынын жазыңыз. Сәйкес MITER ATT&CK әдісін ұсыныңыз, бірақ T-нөмірі мен оқиға идентификаторын "[MITER-дан растау керек]" деп белгілеңіз, оны жасамаңыз.
Күшті талап нақты гипотезадан басталады, дәлелдемелер/жоқтау тепе-теңдігін белгілейді, сұрауды түсіндіреді және техникалық мәліметтерді тексеруге қалдырады.
Көшіретін шақыру үлгілері
ГИПОТЕЗАНЫ ТҰРУ ҮЛГІСІМенің мекемем үшін [объект: мысалы. [Active Directory/бұлт/соңғы нүкте]5 контекстінде тексерілетін қауіп-қатерлерді іздеу гипотезаларын жасаңыз. Әрбір гипотеза үшін: (1) ол қандай шабуылдаушы әрекетін нысанаға алады, (2) қай журнал көзі дәлелді/жоқтауды береді, (3) күтілетін үлгі. Жалпы емес, тексерілетін сөйлемдер құрастырыңыз.
ТЕХНИКАЛЫҚ ӨЛГІСІ Мен өз мекемемде келесі шабуыл техникасын іздеймін. Жасау: (1) әдіс әдетте өз ізін қалдыратын журнал аумақтары, (2) нақты үлгілер мен ізделетін шектер, (3) осы үлгіні тудыруы мүмкін кінәсіз (жалған позитивті) жағдайлар. Тиісті MITRE ATT&CK T-нөмірі, бірақ "[MITER-дан расталуы керек]" жалаушасын ұсыныңыз; ойдан шығарылған оқиға идентификаторын/нөмірін бермеңіз.
СҰРАУ ЖОБАСЫ ҮЛГІСІКелесі үлгіні іздейтін [SIEM/KQL/SQL] сұрау жобасын жазыңыз: [үлгі сипаттамасы]. Әрбір жолға түсініктеме беріңіз, қай өрісті сүзгілеп жатқаныңызды және неліктен екенін түсіндіріңіз және өнімділік тәуекелдерін белгілеңіз. Мен сұрауды қарап шығып, оны іске қосамын; оны іске қосамын деп ойламаңыз. Мен білетін схемаға сәйкес өріс атауларын «[схемаға түзету]» деп қалдырыңыз.
НӘТИЖЕ ЖОЮ ҮЛГІСІ Менің аңдауымның нәтижесі келесі жолдарды берді (анонимді): [қою]. Оларды топтаңыз және әр топ үшін (1) зиянды сценарий, (2) кем дегенде 2 кінәсіз түсініктеме және (3) ажырату үшін іздеу үшін қосымша дәлелдер жазыңыз. Шешім қабылдау; Сізді бөлуге рұқсат етпеңіз. Дәлелдері жоқ шағым үшін «[негізсіз]» деп белгілеңіз.
Жалпы қателер
- Гипотезасыз аң аулау. «Бірдеңе тап» деп айту AI-ны болжауға және жасауға итермелейді; Аң нақты, сынауға болатын сөйлемнен басталады.
- Гипотезаны дәлел ретінде қателесу. Аңшылық мүмкіндікті сынайды; Табылған із шикі дәлелдермен расталмайынша «қауіп» емес.
- Автоматты түрде керісінше жаман деп санайды. Сирек/шығарушы жиі кінәсіз (техникалық қызмет көрсету, жаңа бағдарламалық құрал, бір реттік жұмыс); Мәтінмәнмен електен өткізіңіз.
- Техникалық мәліметтерді тексермейді. AI оқиға идентификаторына, T нөміріне және журнал өрісіне сәйкес келеді; MITER ATT&CK және өнім құжаттамасымен растаңыз.
- Босқа кеткен балықты лақтыру. Теріс нәтиже де білім болып табылады: ұйымды жақсы танып, болашақтағы жалған позитивтерді азайтады; құжат.
Кеңес: Қауіпті аңшылық туралы жақсы гипотеза «сыналатын» болуы керек: шындық немесе жалған болуы мүмкін нақты мәлімдеме. «Менің желімде жаман нәрсе бар ма?» сынауға болмайды; «X тіркелгісі жұмыстан тыс уақытта 50-ден астам ішкі IP мекенжайларына қосылды ма?» сынауға болады.
Назар аударыңыз: Қауіпті іздеу тек сізге рұқсат етілген жүйелерде орындалады. АИ-ден рұқсатыңыз жоқ басқа ұйымды, адамды немесе желіні «тексеруді» сұрау - бұл рұқсатсыз кіру әрекеті және бұл модульден тыс.
Қысқаша
Қауіпті аңдау – бұл дабылды күтпестен жасырын шабуылдаушының іздерін белсенді түрде іздеу және ол дабылдан емес, гипотезадан басталады. AI бұл процесте екі күшті үлес ұсынады: тексерілетін гипотезалар мен сұрау жобаларын жасау және үлкен деректерден сирек/шығыс сигналдарды сүзу. Бірақ AI ұйымыңыз үшін не қалыпты екенін білмейді, ол техникалық мәліметтерді құра алады және дәлелдеме ретінде гипотезаны қателесу тұзағына түсіп қалады. Сонымен, аң аулаудың алты қадамы бар (гипотеза, деректер, сұрау, үзінді, тексеру, құжат) және әр қадамда шешім аңшыға байланысты. Қарама-қарсы ≠ нашар, гипотеза ≠ дәлел, АИ берген техникалық деталь ≠ дұрыс; барлығы шикі дәлелдермен және MITER ATT&CK арқылы расталған.
Қолданбалы тапсырма
Жеке ұйымыңыз (немесе үлгі ортасы) үшін «Гипотеза генерациясы» үлгісімен AI-дан 5 қауіпті аңдау гипотезасын алыңыз. Ең сыналатынын таңдаңыз, «Үлгі техникасы» және «Сұрау жобасы» үлгілерімен сұрау жобасын жасаңыз, сұраудағы әрбір жолды және MITER ATT&CK жүйесінде әрбір ұсынылған T-санын растаңыз. Нәтижені (гипотеза расталды ма, жоққа шығарылды ма, не білдіңіз) қысқа аңшылық жазбаға жазыңыз.
бақылау парағы
- [ ] Мен аң аулауды нақты, тексерілетін гипотезадан бастадым.
- [ ] Мен гипотезаны дәлелдейтін де, жоққа шығаратын журнал көздерін де анықтадым.
- [ ] Мен сұрау жобасының әрбір жолын қарап шықтым және оны өз схемама бейімдедім.
- [ ] Мен ұсынылған MITER ATT&CK техникасы мен оқиға идентификаторларын ресми дереккөзбен тексердім.
- [ ] Мен әрбір сигналды шикі дәлелдермен және контекстпен растадым; Мен автоматты түрде керісінше жаман деп санаған жоқпын.
- [ ] Мен сондай-ақ сәтсіз гипотезаны құжаттадым (теріс нәтиже ақпарат).
- [ ] Мен аң аулауға рұқсат етілген жүйелерде ғана аң ауладым.