Pelnas:
- Supraskite, kaip grėsmių medžioklė prasideda nuo patikrinamos hipotezės, o ne pavojaus signalo ir kaip dirbtinis intelektas padeda generuoti hipotezes ir rengti užklausas.
- Gebėjimas pritaikyti, kad dirbtinio intelekto išryškintas priešingas/retas signalas automatiškai nereiškia piktybinių ketinimų ir kad hipotezė turi būti patvirtinta neapdorotais įrodymais.
- Galimybė patikrinti dirbtinio intelekto pateiktus MITER ATT&CK techninius numerius ir įvykių ID su oficialiu šaltiniu ir pašalinti išgalvotas technines detales
Klasikinis apsaugos stebėjimas veikia pagal logiką „palauk signalizacijos, pažiūrėk, kai ateis“. Tačiau pavojingiausi užpuolikai stengiasi nekelti pavojaus signalų: jie naudoja teisėtus įrankius (tai vadinama „išnaudojimu“ – tai yra, piktnaudžiauja sistemoje jau esančiais įrankiais, pvz., „PowerShell“, WMI), juda lėtai ir trukdo įprastam srautui. Todėl ir gimė grėsmių medžioklė: nelaukiant pavojaus signalo, „jei mano organizacijoje būtų šiuo metu nepastebėtas užpuolikas, kur jis būtų? Aktyviai ieškoma pėdsakų su klausimu: Grėsmių medžioklė prasideda nuo hipotezės, o ne nuo pavojaus signalo.
Dirbtinis intelektas labai praverčia dviejose grėsmių medžioklės vietose. Pirmasis yra hipotezės generavimas: nurodykite atakos techniką ir paklauskite: „Jei ši technika būtų naudojama mano įstaigoje, ant kokių rąstų ir kokiu būdu ji paliktų pėdsaką? galite paklausti. Antrasis yra signalo išgavimas: jis gali pabrėžti retus, išskirtinius, „skirtingus nuo įprastų“ didelių duomenų. Tačiau dirbtinis intelektas nežino, kas yra normalu jūsų organizacijai, ir gali pakliūti į spąstus manydamas, kad hipotezė yra „įrodyta“. Grėsmių medžioklėje AI yra proto partneris ir skaitytuvas; Medžiotojas (analitikas) nusprendžia, ar grobis randa realią grėsmę ir ar apie tai bus pranešta.
Grėsmių medžioklės žingsniai
- Hipotezė. Konkretus, patikrinamas sakinys: „Užpuolikas gali nuskaityti vidinį tinklą ne darbo valandomis naudodamas pažeistą paskyrą“. Čia galite naudoti AI smegenų šturmui.
- Nurodykite duomenų šaltinį. Kuris žurnalas patvirtina / paneigia hipotezę? (Pavyzdžiui, ugniasienės ir DNS žurnalai tinklo nuskaitymui, tapatybės žurnalai privilegijų eskalavimui.)
- Sukurkite užklausą. Užklausa, kuri ieškos tikslinio šablono (SIEM užklausos kalba, KQL, panaši į SQL). AI padeda rengti užklausas; bet jūs peržiūrite užklausą ir ją paleidžiate.
- Ištraukite rezultatą. Filtruokite tikrąjį signalą iš šimtų eilučių išvesties. Čia AI atlieka grupavimą ir apibendrinimą.
- Patvirtinti arba paneigti. Neapdorotais įrodymais ir kontekstu patvirtinkite, ar rastas pėdsakas yra tikrai kenkėjiškas, ar nekaltas.
- Dokumentuokite rezultatą ir paverskite jį ryžtu. Konvertuoti faktinį rastą šabloną į nuolatinę aptikimo taisyklę; Jei hipotezė nepavyko, užrašykite ir tai (neigiamas rezultatas taip pat yra informacija).
Sąlygos: TTP (Tactics, Techniques, Procedures – užpuoliko elgesio modelis). MITER ATT&CK yra surašyta ir dokumentuota užpuolimo metodų biblioteka (pvz., T1078 „Galiojančios paskyros“); Tai suteikia bendrą kalbą grėsmių medžioklėje. IOC (pažeidimo rodiklis – blogas IP, maiša, domenas). Baltasis triukšmas (baltasis sąrašas / žinomas geras) yra įprastas elgesys, kai žinoma, kad aukojamas grobis.
Grėsmių medžioklės metodų lentelė
Prieiga
pradžios taškas
AI indėlis
Dėmesio
Hipotezė pagrįsta medžioklė
„Jei būtų toks užpuolikas...“
Hipotezių generavimas, modelio aprašymas
Hipotezė nėra įrodymas
TOK pagrįsta medžioklė
Žinomas blogas rodiklis
IOC suderinimas su žurnalais
Senas/neteisingas IOC klaidina
TTP/ATT&CK pagrįsta medžioklė
Technika (T skaičius)
Technikos konvertavimas į rąsto šabloną
Technika ≠ vienas modelis
Anomalijomis pagrįsta medžioklė
Statistinis nuokrypis
Pažymėkite nuokrypį
Prieštaringas ≠ nesąžiningumas
Stack dažnio analizė
– Kas rečiausia?
Reto įvykio radimas
Retas ≠ pavojingas
trys mini dėklai
1 atvejis – reto radimas. Medžiotojas gali paklausti: „Kuris vidinio tinklo procesas veikia mažiausiai kompiuterių, bet sukuria daugiausiai tinklo jungčių? nustato savo hipotezę. AI paryškina modelį iš anoniminių proceso ryšio duomenų: procesas, pavadintas svchost32.exe, matomas tik 2 įrenginiuose, jungiasi prie 340 skirtingų išorinių adresų. Medžiotojas tai nagrinėja; Jis randa kenkėjišką programą, kuri imituoja teisėtą svchost.exe. AI filtravo retus; Medžiotojas nustatė diagnozę ir įsikišo.
2 atvejis – nesėkminga (bet vertinga) medžioklė. Vienas medžiotojas paklausė: „ar gali būti masinis duomenų atsisiuntimas ne darbo valandomis? nustato savo hipotezę; AI parašo atitinkamą užklausos juodraštį. Rezultatas: 3 vartotojai atsisiuntė naktį, tačiau visi trys yra užsienio biurų darbuotojai ir dėl laiko juostų skirtumų dirba darbo valandomis. Hipotezė paneigta. Medžiotojas tai dokumentuoja kaip „neigiamą rezultatą“ ir pažymi šiuos 3 naudotojus kaip išimtis būsimoms medžioklėms. Net ir nesėkminga medžioklė leido geriau pažinti įstaigą.
3 atvejis. Sugalvoti techniniai spąstai. Medžiotojas klausia AI: „Kaip savo organizacijoje ieškoti T1055 technikos? sako. AI parašo įtikinamą užklausą ir tvirtina, kad „T1055 generuoja šį įvykio ID“; tačiau jo pateiktas įvykio ID yra neteisingas, o modelis sudarė ATT&CK antrinę techniką. Avcı atidaro MITER ATT&CK įrašą, patvirtina techninį aprašymą ir tikrus žurnalo šaltinius bei ištaiso neteisingą įvykio ID. Pamoka: patikrinkite kiekvieną techninę AI pateiktą detalę (įvykio ID, T numerį, žurnalo lauką) naudodami oficialų šaltinį.
Silpnas raginimas / Stiprus raginimas
Silpnas raginimas:
Sužinokite, ar mano tinkle nėra užpuoliko.
Šis teiginys yra be hipotezių, duomenų, neribotas ir nepatikrintas. AI sudaro bendrą arba sudarytą sąrašą; tai nenaudinga.
Galingas raginimas:
Jūsų vaidmuo: asistentas, teikiantis idėjų ir metmenų grėsmių medžiotojui. Neapsispręsk, nesakyk „yra grėsmė“. Mano hipotezė: „Pažeista paskyra gali nuskaityti vidinius prievadus ne darbo valandomis“. Sugeneruokite šiuos dalykus: (1) išvardykite žurnalo šaltinius, kurie patvirtins šią hipotezę, ir ATSAKYKITE šią hipotezę, (2) apibūdinkite konkretų modelį, kurį reikia ieškoti (kurie laukai, kokie slenksčiai), (3) parašykite pavyzdinės užklausos juodraštį ir pakomentuokite kiekvieną eilutę, (4) užsirašykite, kurie nekalti paaiškinimai bus pašalinti gautame rezultate. Pasiūlykite atitinkamą MITER ATT&CK techniką, bet pažymėkite T numerį ir įvykio ID kaip „[turi būti patvirtinta iš MITER]“, negalvokite.
Tvirtas teiginys prasideda nuo konkrečios hipotezės, nustato įrodymų ir paneigimų pusiausvyrą, paaiškina užklausą ir palieka technines detales patikrinti.
Kopijuojami raginimo šablonai
HIPOTEZĖS KURIMO ŠABLONAS Mano įstaigai [subjektas: pvz. Sukurkite patikrinamas grėsmių paieškos hipotezes [Active Directory / debesis / galutinis taškas]5 kontekste. Kiekvienai hipotezei: (1) kokiam užpuoliko elgesiui ji skirta, (2) kuris žurnalo šaltinis pateiks įrodymus / paneigimus, (3) numatomas modelis. Sudarykite patikrinamus sakinius, o ne bendrus.
TECHNIKOS PAGRINDAS Savo [technikos pavadinimas] įstaigoje ieškosiu šios atakos technikos. Sukurkite: (1) rąstų sritis, kuriose technika paprastai palieka savo pėdsakus, (2) konkrečius raštus ir slenksčius, kurių reikia ieškoti, (3) nekaltas (klaidingai teigiamas) situacijas, kurios gali sukelti šį modelį. Pasiūlykite atitinkamą MITRE ATT&CK T numerį, bet su žyma „[Turi būti patikrinta iš MITER]“; nenurodykite išgalvoto įvykio ID / numerio.
QUERY DRAFT TEMPLATE Parašykite [SIEM/KQL/SQL] užklausos juodraštį, kuriame ieškoma šio šablono: [modelio aprašymas]. Komentuokite kiekvieną eilutę, paaiškinkite, kurį lauką filtruojate ir kodėl, ir pažymėkite našumo riziką. Aš peržiūrėsiu užklausą ir paleisiu ją; nemanykite, kad jį paleisite. Laukų pavadinimus palikite pažymėtus „[taisyti pagal schemą]“ pagal man žinomą schemą.
REZULTATŲ PAŠALINIMO ŠABLONAS Mano medžioklės rezultatas davė šias eilutes (anonimiškas): [įklijuoti]. Sugrupuokite juos ir kiekvienai grupei parašykite (1) kenkėjišką scenarijų, (2) bent 2 nekaltus paaiškinimus ir (3) papildomų įrodymų, kad galėtumėte atskirti. Sprendimų priėmimas; Neleisk man tavęs atskirti. Pažymėkite „[nėra pagrindo]“, jei teiginys neturi įrodymų.
Dažnos klaidos
- Medžioklė be hipotezių. Pasakymas „rasti ką nors“ skatina dirbtinį intelektą atspėti ir apsigalvoti; Medžioklė prasideda konkrečiu, patikrinamu sakiniu.
- Hipotezės klaidingas įrodymas. Medžioklė išbando galimybę; Rasti pėdsakai nėra „grėsmė“, kol tai nepatvirtinta neapdorotais įrodymais.
- Automatiškai mano priešingai kaip blogai. Retas/išskirtinis dažnai yra nekaltas (priežiūra, nauja programinė įranga, vienkartinis darbas); Atsijokite su kontekstu.
- Nepatikrinama techninių detalių. AI gali atitikti įvykio ID, T numerį ir žurnalo lauką; Patvirtinkite naudodami MITER ATT&CK ir gaminio dokumentus.
- Išmesti švaistomą laimikį. Neigiamas rezultatas taip pat yra žinios: geriau pažįsta organizaciją, sumažinant būsimus klaidingus teigiamus rezultatus; dokumentas.
Patarimas: geros grėsmės medžioklės hipotezė turėtų būti „išbandoma“: konkretus teiginys, kuris gali pasirodyti teisingas arba klaidingas. "Ar mano tinkle yra kas nors blogo?" negalima išbandyti; „Ar paskyra X prisijungė prie daugiau nei 50 vidinių IP adresų ne darbo valandomis? galima išbandyti.
Dėmesio: Grėsmių ieškojimas vykdomas tik tose sistemose, kurioms esate įgalioti. Prašymas AI „ištirti“ kitą organizaciją, asmenį ar tinklą, kuriam jūs neturite leidimo, yra bandymas gauti neteisėtą prieigą ir yra už šio modulio ribų.
Apibendrinant
Grėsmių medžioklė – tai aktyvi paslėpto užpuoliko pėdsakų paieška, nelaukiant pavojaus signalo, ir prasideda nuo hipotezės, o ne nuo pavojaus signalo. Dirbtinis intelektas šiame procese siūlo du galingus įnašus: tikrinamų hipotezių ir užklausų juodraščių generavimą ir retų / išskirtinių signalų filtravimą iš didelių duomenų. Tačiau dirbtinis intelektas nežino, kas yra normalu jūsų organizacijai, jis gali sugalvoti techninių detalių ir patekti į spąstus, supainiodamas hipotezę kaip įrodymą. Taigi medžioklė turi šešis žingsnius (hipotezė, duomenys, užklausa, ištraukimas, patikrinimas, dokumentas) ir kiekviename žingsnyje sprendimą priima medžiotojas. Prieštaringas ≠ blogas, hipotezė ≠ įrodymai, AI pateikta techninė detalė ≠ teisinga; visa tai patvirtina neapdoroti įrodymai ir MITER ATT&CK.
Taikymo užduotis
Gaukite 5 grėsmių medžioklės hipotezes iš AI naudodami „Hipotezių generavimo“ šabloną savo organizacijai (arba pavyzdinei aplinkai). Pasirinkite labiausiai išbandytą, sudarykite užklausos juodraštį naudodami šablonus „Šablonas“ ir „Užklausos juodraštis“, patvirtinkite kiekvieną užklausos eilutę ir kiekvieną siūlomą T skaičių MITER ATT&CK. Užrašykite rezultatą (ar hipotezė pasitvirtino, paneigta, ką sužinojote) trumpame medžioklės užraše.
kontrolinis sąrašas
- [ ] Savo medžioklę pradėjau nuo konkrečios, patikrinamos hipotezės.
- [ ] Nustačiau žurnalų šaltinius, kurie patvirtins ir paneigs hipotezę.
- [ ] Peržiūrėjau kiekvieną užklausos juodraščio eilutę ir pritaikiau ją savo schemai.
- [ ] Patikrinau siūlomą MITER ATT&CK techniką ir įvykių ID su oficialiu šaltiniu.
- [ ] Kiekvieną signalą patvirtinau neapdorotais įrodymais ir kontekstu; Aš automatiškai nelaikiau priešingai kaip blogai.
- [ ] Taip pat dokumentavau hipotezę, kuri nepavyko (neigiamas rezultatas yra informacija).
- [ ] Medžiojau tik tose sistemose, kurias turėjau teisę medžioti.