Vienība 2 / 11

Žurnāla un SIEM analīze: notikuma atdalīšana no trokšņa ar mākslīgo intelektu

Ieguvumi:

  • Saprotiet, ka mākslīgais intelekts apkopo un apkopo tūkstošiem žurnālu līniju, izveido laika skalu un izceļ aizdomīgus modeļus, taču analītiķis nolemj, ka notikums ir īsts uzbrukums ar neapstrādātu žurnālu.
  • Spēja piemērot bāzlīniju (normālu uzvedību), novērtējot SIEM trauksmi un kā novērst viltus pozitīvus rezultātus bez konteksta un kā anomāliju nevar interpretēt
  • Spēja iegūt ieradumu pārbaudīt mākslīgā intelekta izveidoto notikumu ķēdi neapstrādātā žurnālā un novērst viltus korelācijas

Drošības analītiķis lielāko dienas daļu pavada, lasot žurnālus. Žurnāls ir teksta rindiņa, kas uzrāda sistēmā notikušo laikspiedolu: kurš, kad pieteicās, kuram failam tika piekļūts, kurš savienojums tika noraidīts. Problēma nav tajā, ka ir pārāk maz baļķu, bet gan tajā, ka to ir tik daudz, ka tas smacē. Vidēja lieluma organizācija saražo simtiem miljonu baļķu līniju dienā. Šajā kaudzē īsta uzbrukuma pēda ir adata siena kaudzē. SIEM (drošības informācijas un notikumu pārvaldība — sistēma, kas apkopo un korelē žurnālus no dažādiem avotiem vienā centrā un rada uz noteikumiem balstītas trauksmes) ir paredzēts, lai atrastu šo adatu; bet lielākā daļa trauksmes signālu, ko ģenerē SIEM, ir arī kļūdaini pozitīvi (nelietderīgi trauksmes signāli, kas patiesībā nav draudi). Patiesais analītiķa darbs ir iegūt īsto signālu no šī trokšņa.

Mākslīgais intelekts ir spēcīgs palīgs šajā šķirošanā. Tas var dažu sekunžu laikā nolasīt tūkstošiem žurnāla līniju un apkopot tās cilvēku valodā, apkopot atkārtotus modeļus, aprakstīt notikumu ķēdi kā "vispirms tas notika, tad tas" un izskaidrot, kāpēc trauksme šķiet aizdomīga. Bet AI nezina, ko žurnāls nozīmē iestādes kontekstā: "piekļuve plkst. 3:00" ir uzbrukums vienā iestādē, nakts maiņa - parastajā citā. Tātad AI apkopo un atzīmē žurnālu, bet analītiķis izlemj, vai notikums ir īsts uzbrukums, un pārbauda to ar neapstrādātu žurnālu.

Žurnālu analīzes soļi

Lūk, kā palaist soli pa solim žurnāla/SIEM analīzi ar AI:

  1. Savākt un anonimizēt. Noņemiet attiecīgo baļķa fragmentu; aizstāt faktiskos IP, lietotājvārdus, iekšējos resursdatora nosaukumus ar vietturiem (USER_A, IC_IP_1). Nekad neeksportējiet neapstrādātus datus uz ārēju rīku.
  2. Dodiet kontekstu. Pastāstiet AI žurnāla avotu (ugunsmūri, Windows notikumu žurnālu, tīmekļa serveri), kas ir normāla darbība un ko meklējat. Žurnālu analīze bez konteksta ir maldinoša.
  3. Apkopojiet un apkopojiet. Lūdziet AI grupēt tūkstošiem rindu pēc notikumu veidiem, izvilkt notikumu skaitu un izveidot laika skalu.
  4. Ir atzīmēti aizdomīgi raksti. Izceliet modeļus, piemēram, "viena veiksmīga pieteikšanās pēc neveiksmīgas pieteikšanās", "daudz failu piekļuves īsā laika periodā", "tīkla savienojums, kas pieder nezināmam procesam".
  5. Pārbaudiet ar neapstrādātiem pierādījumiem. Atrodiet un apstipriniet katru modeli, ko AI atzīmē faktiskajās žurnāla līnijās. Skenējiet arī apgabalus, kuriem AI trūkst.
  6. Lēmums un reģistrācija. Pasludiniet faktisko notikumu kā analītiķi, atveriet biļeti un dokumentējiet, ka AI ir tikai paātrinātājs.

Daži termini: žurnāla avots ir sistēma, kas veido žurnālu. Korelācija ir notikumu apkopošana no dažādiem avotiem un to izpratne (VPN pieteikšanās + piekļuve failam + datu pārsūtīšana = iespējama noplūde). Bāzes līnija ir sistēmas normālas uzvedības mērs; Anomālijai ir jēga tikai attiecībā pret bāzes līniju. UEBA (User and Entity Behavior Analytics) ir uz AI balstīta pieeja, kas apgūst katra lietotāja parasto uzvedību un atzīmē novirzes.

salīdzināšanas diagramma

Pieeja

Kā tas darbojas

stiprā puse

vājums

Uz noteikumiem balstīts SIEM

Fiksētie "ja-tad" noteikumi

Caurspīdīgs, izskaidrojams

Izlaiž nezināmu uzbrukumu, daudz viltus pozitīvu rezultātu

Parakstu noteikšana

Atbilst zināmajam sliktajam modelim

Ātri uz zināmiem draudiem

Akls pret jaunu/mainītu uzbrukumu

Anomālija/UEBA (AI)

Atrod novirzi no normas

Var notvert nezināmo

Anomālija = neuzbrūk; viltus pozitīvu rezultātu risks

Apkopojums ar AI

Apkopo žurnālu valodā

Ātrums, lasāmība

Bez konteksta, halucināciju risks

Analītiķis (cilvēks)

Komentāri ar kontekstu

lēmums, atbildība

Lēns, nogurst, neziež

Pareizā iestatīšana ir nevis izvēlēties vienu, bet gan slāņot: SIEM un paraksts aptuveni filtrē troksni, AI apkopo un izceļ, analītiķis pārbauda un pieņem lēmumu.

trīs mini futrāļi

1. gadījums — 50 000 rindu, 6 minūtes. Analītiķis anonimizē 50 000 piekļuves žurnālu rindu no tīmekļa servera uz AI. AI secina, ka viens ārējs IP pārmeklēja/administrēja maršrutus ar 12 000 pieprasījumiem 3 stundu laikā, izmēģināja 480 dažādus parametrus un saņēma 200 atbildes 3 reizes. Analītiķis atrod šos 3 veiksmīgos pieprasījumus neapstrādātajā žurnālā, pārbauda, ​​vai tas ir īsts ceļu uzskaitīšanas uzbrukums, un bloķē IP. 50 000 rindu nolasīšana ar roku aizņemtu stundas; Kopsavilkums to saīsināja līdz 6 minūtēm, taču tas bija analītiķa lēmums.

2. gadījums — izdomāta korelācija. Cits analītiķis AI saka: "aprakstiet uzbrukuma ķēdi šajā žurnālā." AI veido plūstošu stāstu: "Plkst. 02:11 USER_B paaugstināja privilēģijas un eksportēja datus." Analītiķis atver neapstrādāto žurnālu pirms tā ierakstīšanas pārskatā; tā kā žurnālā nav ne privilēģiju eskalācijas, ne datu pārsūtīšanas — modelis iekļauj tipisku notikumu ķēdi “uzbrukuma stāstā”. Analītiķis izvilka prasību. Nodarbība: katra ķēde, ko AI stāsta, ir jāpārbauda žurnālā.

3. gadījums — nakts maiņa kļūdaini pozitīvs. UEBA modelis atzīmē, ka lietotājs, kas pulksten 3:00 piekļūst 900 failiem, ir "augsta riska anomālija". Analītiķis pārbauda kontekstu: lietotājs ir rezerves operators, un šis darbs tiek veikts katru nakti pulksten 3:00; Bāzes līnija netika apskatīta. Trauksmes signāls ir kļūdaini pozitīvs. Analītiķis iestata noteikumu un pievieno šo operatoru izņēmumu sarakstam. Anomālija ne vienmēr ir uzbrukums; Bez konteksta trauksme ir troksnis.

Vāja uzvedne / spēcīga uzvedne

Vāja uzvedne:

Izpētiet šo žurnālu, pastāstiet man, vai ir uzbrukums.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Šī uzvedne satur patieso IP un lietotāju (privātuma pārkāpums), nenorāda žurnāla avotu un parasto uzvedību, neprasa AI pierādījumus un viltus pozitīvu novērtējumu. AI var jūs maldināt ar vienu teikumu: "jā, ir uzbrukums".

Spēcīga uzvedne:

Jūsu loma: SOC analītiķa asistents, sagatavojot analīzes PROGRAMMU. Neizlemiet, nepasludiniet uzbrukumu. Šis ir anonimizēts tīmekļa servera piekļuves žurnāls (IP un lietotāji ir maskēti). Parasta satiksme: 100-300 pieprasījumi stundā darba laikā, galvenokārt /produktu un /grozu maršruti. Jūsu uzdevums: (1) sagrupējiet notikumus pēc veida un avota, norādiet gadījumu skaitu, (2) karodziņu modeļus, kas atšķiras no bāzes līnijas, (3) parādiet katram karodziņam, uz kurām žurnāla līnijām tas ir balstīts, (4) pierakstiet viltus pozitīvas pozitīvās vērtības iespējamību katram un kāpēc. Montāžas līnija/IOC ievietošana; Atzīmējiet "[analyst verify]", kur neesat pārliecināts.[anonymous log here]

Stingrs apgalvojums ierobežo lomu, nodrošina kontekstu un pamatlīniju, kā arī prasa iesaistīšanos pierādījumos un viltus pozitīvu novērtējumu.

Kopējamas uzvedņu veidnes

ŽURNĀLA KOPSAVILKUMA VEIDNEŠo anonīmo [žurnāla avots: piem. Apkopojiet [ugunsmūra] žurnālu: (1) sagrupējiet pēc notikumu veidiem un norādiet katras grupas notikumu skaitu, (2) izņemiet unikālo avotu/mērķu skaitu, (3) izveidojiet laika grafiku (pirmais pēdējais notikums, maksimālās stundas), (4) uzskaitiet 5 ievērojamās anomālijas ar pierādījumu līniju. Lēmumu pieņemšana; tikai kopsavilkumā. Žurnāls: [ielīmēt]

KORELĀCIJAS VEIDNESaskaņojiet anonīmus notikumus laikā un entītijā un izveidojiet iespējamu notikumu ķēdi; BET, katram solim norādiet, uz kuras žurnāla rindas tas ir balstīts, un atzīmējiet soli, kuram nav pamata, kā "[nav pamata - ir jāpārbauda]". Uzrakstiet arī alternatīvu labi domātu skaidrojumu. Notikumi: [ielīmēt]

VILTUS POZITĪVAS NOVĒRŠANAS VEIDNE Šim trauksmes signālam ģenerējiet vismaz 3 labi domātus (viltus pozitīvus) skaidrojumus uzbrukuma interpretācijai un pierakstiet, kādi papildu žurnāli/pierādījumi man ir jāapskata, lai katru no tiem pārbaudītu. Pēc tam nosakiet, kuri papildu pierādījumi atbalsta uzbrukumu un kuri ir pret to. Signalizācija: [ielīmēt]

LAIKA IZGŪŠANAS VEIDNE: no šiem anonīmajiem žurnāliem tiek iegūta viena hronoloģiskā laika skala: katra rindiņa formātā [laiks] [entītija] [notikums] [avota žurnāls]. Notikuma pievienošana bez laikspiedola. Neaizpildiet nepilnības; Ja trūkst, ierakstiet "[trūkst]". Žurnāli: [ielīmēt]

Biežas kļūdas

  • Analīze bez konteksta. Komentāri, kas sniegti, neminot žurnāla avotu un parasto uzvedību (bāzes stāvoklis), ir maldinoši; "anomālija" iegūst nozīmi līdz ar kontekstu.
  • Nepārbauda AI izveidoto ķēdi. Modelis var savienot parastus notikumus ar uzbrukuma stāstu; Apstipriniet katru darbību neapstrādātajā žurnālā.
  • Sajaukt anomāliju ar uzbrukumu. UEBA zīme ir hipotēze; Novērsiet nevainīgus iemeslus, piemēram, dublēšanu, apkopi, jaunu programmatūru.
  • Neapstrādātu datu eksportēšana bez maskēšanas. Īstais IP/lietotājs/resursdators ir gan KVKK pārkāpums, gan tīkla kartes dāvana uzbrucējam.
  • Neuzticieties negatīvajam kopsavilkumam un pārtrauciet pārlūkošanu. Izpildiet savu sistemātisko vaicājumu (kritiski incidentu veidi, jauni IOC), pat ja AI saka "nekas svarīgs".
Padoms. Vienmēr lūdziet “rādīt pierādījumu līniju”, kad AI apkopo žurnāla kopsavilkumu. Neuztveriet nopietni nevienu konstatējumu, ja nav pierādījumu; Šis viens noteikums izslēdz lielāko daļu halucināciju.
Uzmanību: SIEM brīdinājuma noraidīšana tikai tāpēc, ka mākslīgais intelekts teica "viltus pozitīvu", varētu slēpt īstu uzbrukumu. Arī neatkarīgi pārbaudiet trauksmi, ko AI sauc par "nesvarīgu"; Lēmums par slēgšanu pieder analītiķim un tiek reģistrēts.

Rezumējot

Žurnālu un SIEM analīzes būtība ir iegūt reālo signālu no milzīgas trokšņu kaudzes. Šajā šķirošanā AI apkopo žurnālu sekundēs, sagrupē modeļus, izveido laika grafiku un izceļ aizdomās turamo, taču nezina institucionālo kontekstu un var izdomāt notikumus. Tātad pareizā iestatīšana ir slāņveida: noteikums/paraksts tiek aptuveni izsijāts, AI apkopo un atzīmē, analītiķis pārbauda ar neapstrādātu žurnālu un pieņem lēmumu. Jūs aizsargā trīs principi: konteksts (nav anomāliju interpretēta bez bāzes līnijas), pierādījumi (katrs atradums ir saistīts ar neapstrādātu žurnāla līniju), neatkarīga kontrole (tiek skenēta arī tā, ko AI sauc par "tīro" apgabalu). Un vienmēr strādājiet anonīmi.

Lietojumprogrammas uzdevums

Paņemiet žurnāla fragmenta paraugu (anonimizētu no jūsu sistēmas vai no datu kopas parauga). Vispirms apkopojiet to AI, izmantojot veidni “Žurnāla apkopojums”. Pēc tam izmantojiet veidni “Vēlus pozitīvās analīzes novēršana” katram no trim ievērojamākajiem atradumiem un pārbaudiet katru atradumu neapstrādātajā žurnālā. Visbeidzot, ņemiet vērā atšķirības starp AI kopsavilkumu un jūsu neapstrādāto lasījumu: ko AI palaida garām, ko tas veidoja, kā tas izdevās?

kontrolsaraksts

  • [ ] Es anonīmu žurnālu; reāls IP / lietotājs / resursdators maskēts.
  • [ ] Es norādīju AI žurnāla avotu un parasto uzvedību (bāzes līmeni).
  • [ ] Es pieprasīju pierādījumu žurnāla rindiņu katram atradumam un pārbaudīju to neapstrādātajā žurnālā.
  • [ ] Es apstiprināju katru AI izveidotās notikumu ķēdes soli, atsijājot izdomājumus.
  • [ ] Katrai trauksmei es apsvēru vismaz vienu kļūdaini pozitīvu skaidrojumu.
  • [ ] Es arī skenēju apgabalus, kurus AI sauc par "tīru/nesvarīgu".
  • [ ] Kā analītiķis es pieņēmu lēmumu un pieņēmu incidenta ierakstu; Es dokumentēju AI kā paātrinātāju.