Пайдалар:
- Коркунучка аңчылык кантип сигнализация эмес, текшериле турган гипотеза менен башталаарын жана жасалма интеллект гипотезаны түзүүдө жана сурамдарды түзүүдө кандайча жардам берерин түшүнүңүз.
- Жасалма интеллект тарабынан белгиленген карама-каршы/сейрек сигнал автоматтык түрдө зыяндуу ниетти билдирбейт жана гипотеза чийки далилдер менен ырасталууга тийиш экенин колдонуу мүмкүнчүлүгү.
- Расмий булак менен жасалма интеллект тарабынан берилген MITER ATT&CK техникалык номерлерин жана окуя идентификаторлорун текшерүү жана жасалма техникалык деталдарды жок кылуу мүмкүнчүлүгү
Классикалык коопсуздук мониторинги "ойготкучту күт, качан келгенде кара" логикасы менен иштейт. Бирок эң коркунучтуу чабуулчулар ойготкучтарды чыгарбоого аракет кылышат: алар мыйзамдуу куралдарды колдонушат (бул “эксплуатация” деп аталат — башкача айтканда, PowerShell, WMI сыяктуу системада бар болгон куралдарды кыянаттык менен пайдалануу), жай кыймылдап, кадимки трафикке тоскоол болушат. Ошондуктан коркунучтуу аңчылык пайда болду: коңгуроону күтпөстөн, "эгер менин уюмумда учурда байкалбаган чабуулчу болсо, ал кайда болмок?" Суроо менен издерди активдүү издөө: Коркунучка аңчылык кылуу сигнал эмес, гипотеза менен башталат.
Жасалма интеллект коркунучтуу аңчылыкта эки жерде абдан пайдалуу. Биринчиси гипотеза генерациясы: чабуул жасоо ыкмасын бериңиз жана "Эгер бул ыкма менин мекемемде колдонулса, кайсы журналдарда жана кандай үлгүдө из калтырмак?" сурасаңыз болот. Экинчиси - сигналды чыгаруу: ал чоң маалыматтарда сейрек кездешүүчү, четтөөчү, "кадимкиден айырмаланган" нерсени баса алат. Бирок AI сиздин уюмуңуз үчүн эмне нормалдуу экенин билбейт жана гипотеза "далилденди" деген ойдун тузагына түшүп калышы мүмкүн. Коркунучтуу аңчылыкта AI акыл өнөктөш жана сканер болуп саналат; Аңчы (аналитик) олжосу чыныгы коркунучту табабы же жокпу жана бул тууралуу кабарланабы же жокпу, чечет.
Коркунучтуу аңчылыктын кадамдары
- Гипотеза. Конкреттүү, текшерилүүчү сүйлөм: "Чабуулчу иш эмес сааттарда бузулган аккаунт менен ички тармакты сканерлеп жаткан болушу мүмкүн." Сиз бул жерде мээ чабуулу үчүн AI колдоно аласыз.
- Маалымат булагын аныктоо. Кайсы журнал гипотезаны далилдейт/жокко чыгарат? (Мисалы, тармакты сканерлөө үчүн брандмауэр жана DNS журналдары, артыкчылыктарды жогорулатуу үчүн идентификациялык журналдар.)
- Суроону долбоорлоо. Максаттуу үлгүнү издей турган суроо (SIEM суроо тили, KQL, SQL сыяктуу). AI суроолорду түзүүгө жардам берет; бирок сиз суроону карап чыгып, аны иштетиңиз.
- Жыйынтыгын чыгарыңыз. Жүздөгөн саптардын чыгышынан чыныгы сигналды чыпкалаңыз. Бул жерде AI кластерлөө жана жыйынтыктоолорду жасайт.
- Ырастоо же жокко чыгаруу. Табылган из чындап эле зыяндуу же күнөөсүз экенин чийки далилдер жана контекст менен ырастаңыз.
- Натыйжасын документтештирип, аны чечкиндүүлүккө айлантыңыз. Табылган чыныгы үлгүнү туруктуу аныктоо эрежесине айландыруу; Эгер гипотеза ишке ашпай калса, аны да жазыңыз (терс натыйжа да маалымат болуп саналат).
Шарттары: TTP (Тактика, Техника, Процедуралар — чабуулчунун жүрүм-турум үлгүсү). MITER ATT&CK – бул чабуулчулардын ыкмаларынын саналып өткөн жана документтештирилген китепканасы (мисалы, T1078 “Жарамдуу эсептик эсептер”); Бул коркунучтуу аңчылыкта жалпы тилди камсыз кылат. IOC (Indicator of Infringement — жаман IP, хэш, домен). Ак ызы-чуу (ак тизме/белгилүү-жакшы) олжону курмандыкка чалуу үчүн белгилүү болгон кадимки жүрүм-турум.
Коркунучтарга аңчылык кылуу ыкмаларынын таблицасы
мамиле
баштапкы чекит
AIнын салымы
Көңүл буруңуз
Гипотезага негизделген аңчылык
"Эгерде ушундай чабуулчу болсо..."
Гипотезаны түзүү, үлгүнүн сүрөттөлүшү
Гипотеза далил эмес
IOC негизинде аңчылык
Белгилүү жаман көрсөткүч
ЭОКторду журналдарга дал келтирүү
Эски/туура эмес IOC жаңылыштыктары
TTP/ATT&CK негизинде аңчылык
Техника (T-саны)
Техниканы журнал үлгүсүнө айландыруу
Техника ≠ бир үлгү
Аномалияга негизделген аңчылык
Статистикалык четтөө
Чектөөлөрдү белгилеңиз
Контрариан ≠ жаман ишеним
Стек жыштыгын талдоо
— Эң сейрек кездешүүчү кайсы?
Сейрек кездешүүчү окуяны табуу
Сейрек ≠ коркунучтуу
үч мини учурлар
1-жагдай - Сейрек кездешүүчүлөрдү табуу. Мергенчи: "Ички тармактагы кайсы процесс эң аз компьютерде иштейт, бирок эң көп тармактык байланыштарды орнотот?" өзүнүн гипотезасын белгилейт. AI анонимдүү процесстин туташуу маалыматтарынан үлгүнү баса белгилейт: svchost32.exe деп аталган процесс, 2 гана машинада көрүнүп, 340 ар кандай тышкы даректерге туташып жатат. Мергенчи муну карап чыгат; Ал мыйзамдуу svchost.exe файлын туураган кесепеттүү программаны табат. AI сейрек кездешүүчүлөрдү чыпкалады; Мергенчи диагноз коюп, кийлигишкен.
2-жагдай - Ийгиликсиз (бирок баалуу) аңчылык. Бир мергенчи "иш эмес сааттарда массалык маалымат жүктөлүшү мүмкүнбү?" өзүнүн гипотезасын белгилейт; AI тиешелүү суроо долбоорун жазат. Натыйжа: Түнкүсүн 3 колдонуучу жүктөлүп алынган, бирок алардын үчөө тең чет өлкөдөгү кеңсе кызматкерлери жана убакыт алкагындагы айырмачылыктан улам иш убактысында иштешет. Гипотеза жокко чыгарылат. Мергенчи муну "терс натыйжа" катары документтештирет жана бул 3 колдонуучуну келечектеги аңчылыктар үчүн өзгөчө жагдай катары белгилейт. Ийгиликсиз аңчылык да мекеме менен жакындан таанышууга мүмкүнчүлүк берди.
3-жагдай - ойлоп табылган техникалык капкан. Мергенчи AIдан "Уюмумда T1055 техникасын кантип издесем болот?" деп сурайт. дейт. AI "T1055 төмөнкү окуя ID жаратат" деген ынанымдуу суроо жана ырастоо жазат; бирок ал берген окуя ID туура эмес жана модель ATT&CK суб-техникасын түзгөн. Avcı MITER ATT&CK жазуусун ачат, техникалык сыпаттаманы жана реалдуу журнал булактарын ырастайт жана туура эмес окуя ID'син оңдойт. Сабак: AI берген ар бир техникалык деталдарды (окуя ID, T-номер, журнал талаасы) расмий булак менен текшериңиз.
Алсыз тездик / Күчтүү тездик
Алсыз билдирүү:
Менин тармагымда чабуулчу бар же жок экенин билип алыңыз.
Бул доомат гипотезасыз, маалыматсыз, чексиз жана текшерилбейт. AI жалпы же түзүлгөн тизмени түзөт; анын эч кандай пайдасы жок.
Күчтүү билдирүү:
Сиздин ролуңуз: коркунучтуу аңчыга идеяларды жана схемаларды берген жардамчы. Чечпегиле, “коркунуч бар” дебегиле. Менин гипотезам: "Бузулган каттоо эсеби иш эмес сааттарда ички портторду сканерлеп жаткан болушу мүмкүн." Төмөнкүлөрдү түзүңүз: (1) бул гипотезаны далилдей турган журнал булактарын тизмектеңиз, (2) изделе турган конкреттүү схеманы сүрөттөп бериңиз (кайсы талаалар, кандай босоголор), (3) мисал сурамынын долбоорун жазыңыз жана ар бир сапка комментарий бериңиз, (4) натыйжада кандай күнөөсүз түшүндүрмөлөр жок болорун жазыңыз. Тиешелүү MITER ATT&CK ыкмасын сунуштаңыз, бирок T-номерди жана окуянын идентификаторун "[MITERден текшерилиши керек]" деп белгилеңиз, аны түзбөңүз.
Күчтүү доомат конкреттүү гипотезадан башталып, далилдердин/төгүндөөлөрдүн тең салмактуулугун белгилейт, суроону түшүндүрүп, техникалык деталдарды текшерүүгө калтырат.
Көчүрүлүүчү тез шаблондор
ГИПОТЕЗИЯНЫН МУНУНУН ҮЛГҮСҮ Менин мекемем үчүн [объект: мис. [Active Directory/булут/соңку чекит]5 контекстинде сыналуучу коркунучтарга аңчылык гипотезаларын жаратыңыз. Ар бир гипотеза үчүн: (1) чабуулчунун кайсы жүрүм-турумуна багытталган, (2) кайсы журнал булагы далил/чекке келтирет, (3) күтүлгөн үлгү. Жалпы эмес, сыналуучу сүйлөмдөрдү түзүңүз.
ТЕХНИКАЛЫК ҮЛГҮЧҮ Мен өзүмдүн мекемемден төмөнкү чабуул техникасын издейм. Түзүү: (1) техника адатта өз изин калтырган журнал аймактарын, (2) издей турган конкреттүү үлгүлөрдү жана босоголорду, (3) бул үлгүнү козгой турган күнөөсүз (жалган позитивдүү) кырдаалдар. Тиешелүү MITRE ATT&CK T-номерди сунуштаңыз, бирок "[MITERден текшерилиши керек]" желеги менен; ойдон чыгарылган окуя ID / номерин бербе.
СУРОО БОЙУНУН ТАЛАБЫ Төмөнкү үлгүнү издеген [SIEM/KQL/SQL] суроо долбоорун жазыңыз: [үлгүнүн сүрөттөлүшү]. Ар бир сапка комментарий бериңиз, кайсы талааны жана эмне үчүн чыпкалап жатканыңызды түшүндүрүңүз жана аткаруу тобокелдиктерин белгилеңиз. Мен суроону карап чыгып, аны иштетем; сиз аны иштетем деп ойлобоңуз. Мен билген схема боюнча талаа аттарын "[схеманы туура]" деп калтырыңыз.
RESULT ELIMINATING TAMPLATE Менин аңчылыгымдын натыйжасы төмөнкү саптарды берди (анонимдүү): [паста]. Аларды топтоп, ар бир топ үчүн (1) зыяндуу сценарийди, (2) жок дегенде 2 күнөөсүз түшүндүрмөлөрдү жана (3) айырмалоо үчүн издөө үчүн кошумча далилдерди жазыңыз. чечим кабыл алуу; Мен сени ажыратпай эле кой. Эч кандай далили жок доомат үчүн "[негизсиз]" деп белгилеңиз.
Жалпы каталар
- Гипотезасыз аңчылык. "Бир нерсе тап" деп айтуу AIны ойлоп табууга түртөт; Аңчылык конкреттүү, сыналуучу сүйлөм менен башталат.
- Гипотезаны далил катары жаңылыштыруу. Аңчылык бир мүмкүнчүлүктү сынайт; Табылган из чийки далилдер менен тастыкталмайынча "коркунуч" эмес.
- Автоматтык түрдө тескерисинче жаман деп эсептейт. Сейрек кездешүүчү/өткөрүүчү көп учурда күнөөсүз (тейлөө, жаңы программалык камсыздоо, бир жолку жумуш); Контекст менен электен өткөрүңүз.
- Техникалык деталдарды текшербейт. AI окуя ID, T-саны жана журнал талаасы дал келет; MITER ATT&CK жана продукт документтери менен ырастаңыз.
- ысырап болгон балыкты ыргытып. Терс натыйжа да билим болуп саналат: келечектеги жалган позитивдерди азайтып, уюмду жакшыраак тааныйт; документ.
Кеңеш: Коркунучтуу аңчылыктын жакшы гипотезасы "текшерилүүчү" болушу керек: чын же жалган болуп чыгышы мүмкүн болгон конкреттүү доомат. "Менин тармагымда жаман нерсе барбы?" сыноо мүмкүн эмес; "X аккаунту иш эмес сааттарда 50дөн ашык ички IPлерге туташтыбы?" сыналышы мүмкүн.
Көңүл буруңуз: Коркунучтарга аңчылык кылуу сизге уруксат берилген системаларда гана жасалат. AIдан башка уюмду, адамды же сизде уруксаты жок тармакты "иликтөө" өтүнүчү - бул уруксатсыз кирүү аракети жана бул модулдан тышкары.
Кыскача айтканда
Коркунучка аңчылык кылуу - коңгуроону күтпөстөн, жашыруун чабуулчунун издерин активдүү түрдө издөө жана сигнал эмес, гипотеза менен башталат. AI бул процессте эки күчтүү салымды сунуштайт: текшерилүүчү гипотезаларды жана сурам долбоорлорун түзүү жана чоң маалыматтардан сейрек/четки сигналдарды чыпкалоо. Бирок AI сиздин уюмуңуз үчүн эмне нормалдуу экенин билбейт, ал техникалык деталдарды түзүп, гипотезаны далил катары жаңылыштыруунун тузагына түшүп калышы мүмкүн. Ошентип, аңчылык алты кадамдан турат (гипотеза, маалымат, суроо, үзүндү, текшерүү, документ) жана ар бир кадамда чечим мергенчинин өзүндө. Контрариан ≠ жаман, гипотеза ≠ далил, AI тарабынан берилген техникалык детал ≠ туура; баары чийки далилдер жана MITER ATT & CK менен тастыкталган.
Колдонмо тапшырмасы
Өзүңүздүн уюмуңуз үчүн (же чөйрөнүн үлгүсү) "Гипотеза түзүү" шаблону менен AIдан коркунучка аңчылык кылуучу 5 гипотезаны алыңыз. Эң сыналуучусун тандаңыз, “Үлгү техникасы” жана “Суроо долбоору” шаблондору менен сурамдын долбоорун түзүңүз, сурамдагы ар бир сапты жана MITER ATT&CK ичинде ар бир сунушталган T-санын текшериңиз. Жыйынтыгын (гипотеза тастыкталдыбы, четке кагылдыбы, эмнени үйрөндүңүз) кыска аңчылык жазууга жазыңыз.
текшерүү тизмеси
- [ ] Мен аңчылыкты конкреттүү, текшерилүүчү гипотеза менен баштадым.
- [ ] Мен гипотезаны далилдей турган жана жокко чыгарган журнал булактарын аныктадым.
- [ ] Мен суроо долбоорунун ар бир сабын карап чыгып, аны өз схемама ылайыкташтырдым.
- [ ] Мен расмий булак менен сунушталган MITER ATT&CK техникасын жана окуя идентификаторлорун ырастадым.
- [ ] Мен ар бир сигналды чийки далилдер жана контекст менен тастыктадым; Мен автоматтык түрдө тескерисинче жаман деп эсептеген жокмун.
- [ ] Мен ошондой эле ишке ашпай калган гипотезаны документтештирдим (терс натыйжа маалымат болуп саналат).
- [ ] Мен аңчылык кылууга уруксаты бар системаларда гана аңчылык кылдым.