Ieguvumi:
- Izprotiet, kā draudu meklēšana sākas ar pārbaudāmu hipotēzi, nevis trauksmi, un kā mākslīgais intelekts palīdz hipotēžu ģenerēšanā un vaicājumu sastādīšanā.
- Spēja pielietot, ka mākslīgā intelekta izceltais pretējais/retais signāls automātiski nenozīmē ļaunprātīgu nolūku un ka hipotēze ir jāapstiprina ar neapstrādātiem pierādījumiem.
- Iespēja pārbaudīt mākslīgā intelekta sniegtos MITER ATT&CK tehniskos numurus un notikumu ID ar oficiālo avotu un novērst safabricētas tehniskās detaļas
Klasiskā drošības uzraudzība darbojas ar loģiku "pagaidi signalizāciju, paskaties, kad tā nāks". Bet visbīstamākie uzbrucēji cenšas neizraisīt trauksmi: viņi izmanto likumīgus rīkus (to sauc par “izmantošanu” — tas ir, ļaunprātīgi izmanto sistēmā jau esošos rīkus, piemēram, PowerShell, WMI), pārvietojas lēni un traucē normālu satiksmi. Tāpēc radās draudu medības: negaidot trauksmi, "ja manā organizācijā būtu šobrīd neatklāts uzbrucējs, kur viņš atrastos?" Proaktīva pēdu meklēšana ar jautājumu: draudu medības sākas ar hipotēzi, nevis trauksmi.
Divās vietās draudu medībās ļoti noder mākslīgais intelekts. Pirmā ir hipotēžu ģenerēšana: norādiet uzbrukuma paņēmienu un jautājiet: "Ja manā iestādē tiktu izmantots šis paņēmiens, uz kādiem žurnāliem un kādā veidā tas atstātu pēdas?" tu vari jautāt. Otrais ir signāla ieguve: tā var izcelt lielos datos retos, neparastos, "atšķirīgos no parastajiem". Taču AI nezina, kas ir normāli jūsu organizācijai, un var iekrist slazdā, domājot, ka hipotēze ir “pierādīta”. Draudu medībās AI ir prāta partneris un skeneris; Mednieks (analītiķis) izlemj, vai upuris atrod reālus draudus un vai par to tiks ziņots.
Draudu medību soļi
- Hipotēze. Konkrēts, pārbaudāms teikums: "Uzbrucējs, iespējams, skenē iekšējo tīklu ārpus darba laika, izmantojot uzlauztu kontu." Šeit varat izmantot AI prāta vētrai.
- Identificējiet datu avotu. Kurš žurnāls pierāda/atspēko hipotēzi? (Piemēram, ugunsmūra un DNS žurnāli tīkla skenēšanai, identitātes žurnāli privilēģiju eskalācijai.)
- Izstrādājiet vaicājumu. Vaicājums, kas meklēs atlasīto modeli (SIEM vaicājuma valoda, KQL, SQL līdzīga). AI palīdz izstrādāt vaicājumus; bet jūs pārskatāt vaicājumu un palaižat to.
- Izvelciet rezultātu. Filtrējiet reālo signālu no simtiem līniju izvades. Šeit AI veic klasterizāciju un apkopošanu.
- Apstiprināt vai atspēkot. Apstipriniet ar neapstrādātiem pierādījumiem un kontekstu, vai atrastās pēdas ir patiešām ļaunprātīgas vai nevainīgas.
- Dokumentējiet rezultātu un pārvērtiet to apņēmībā. Konvertējiet faktisko atrasto modeli pastāvīgā noteikšanas kārtulā; Ja hipotēze neizdevās, pierakstiet arī to (arī negatīvs rezultāts ir informācija).
Termini: TTP (Tactics, Techniques, Procedures — uzbrucēja uzvedības modelis). MITER ATT&CK ir uzskaitīta un dokumentēta uzbrucēju tehnikas bibliotēka (piemēram, T1078 “Derīgie konti”); Tā nodrošina kopīgu valodu draudu medībās. IOC (pārkāpuma rādītājs — slikts IP, hash, domēns). Baltais troksnis (baltais saraksts/zināms-labais) ir normāla uzvedība, kas upurē laupījumu.
Draudu medību pieeju tabula
Pieeja
sākuma punkts
AI ieguldījums
Uzmanību
Uz hipotēzēm balstītas medības
"Ja būtu tāds uzbrucējs..."
Hipotēžu ģenerēšana, modeļa apraksts
Hipotēze nav pierādījums
Medības, kuru pamatā ir SOK
Zināms slikts rādītājs
SOK saskaņošana ar žurnāliem
Vecs/nepareizs SOK maldina
TTP/ATT&CK balstītas medības
Paņēmiens (T skaitlis)
Tehnikas pārvēršana baļķu paraugā
Tehnika ≠ viens raksts
Anomālijas medības
Statistiskā novirze
Iezīmējiet nobīdi
Pretrunīgs ≠ ļaunticība
Stack frekvences analīze
"Kas ir retākais?"
Retā notikuma atrašana
Reti ≠ bīstami
trīs mini futrāļi
1. gadījums — retā atrašana. Mednieks varētu jautāt: "Kurš process iekšējā tīklā darbojas vismazākajā datorā, bet izveido visvairāk tīkla savienojumu?" izvirza savu hipotēzi. AI izceļ modeli no anonimizētiem procesa savienojuma datiem: process ar nosaukumu svchost32.exe, kas redzams tikai 2 iekārtās, veido savienojumu ar 340 dažādām ārējām adresēm. Mednieks to pārbauda; Tā atrod ļaunprātīgu programmatūru, kas atdarina likumīgo svchost.exe. AI filtrēja retos; Mednieks veica diagnozi un iejaucās.
2. gadījums — neveiksmīgas (bet vērtīgas) medības. Kāds mednieks jautāja: "Vai var notikt masveida datu lejupielāde ārpus darba laika?" izvirza savu hipotēzi; AI raksta atbilstošo vaicājuma melnrakstu. Rezultāts: 3 lietotāji lejupielādēja naktī, bet visi trīs ir ārzemju biroja darbinieki un laika joslu atšķirību dēļ strādā darba laikā. Hipotēze tiek atspēkota. Mednieks to dokumentē kā "negatīvu rezultātu" un atzīmē šos 3 lietotājus kā izņēmumus turpmākajām medībām. Pat neveiksmīgās medības ļāva tuvāk iepazīt iestādi.
3. gadījums — izdomāts tehniskais slazds. Mednieks jautā AI: "Kā manā organizācijā meklēt T1055 tehniku?" saka. AI raksta pārliecinošu vaicājumu un apgalvojumu, ka “T1055 ģenerē šādu notikuma ID”; taču viņa sniegtais notikuma ID ir nepareizs, un modelis veidoja ATT&CK apakštehniku. Avcı atver MITER ATT&CK ierakstu, apstiprina tehnisko aprakstu un reālos žurnāla avotus un labo nepareizo notikuma ID. Nodarbība: pārbaudiet katru tehnisko informāciju, ko sniedz AI (notikuma ID, T-numurs, žurnāla lauks), izmantojot oficiālo avotu.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Uzziniet, vai manā tīklā ir uzbrucējs.
Šis apgalvojums ir bez hipotēzēm, bez datiem, neierobežots un nepārbaudāms. AI izveido vispārīgu vai izdomātu sarakstu; tas nekam neder.
Spēcīga uzvedne:
Jūsu loma: palīgs, kurš sniedz idejas un izklāsta draudu medniekam. Neizlemj, nesaki "pastāv draudi". Mana hipotēze: "Uzlauzts konts, iespējams, skenē iekšējos portus ārpus darba laika." Izveidojiet sekojošo: (1) uzskaitiet žurnāla avotus, kas pierādīs un ATLIECINĀS šo hipotēzi, (2) aprakstiet konkrēto pārmeklējamo modeli (kuri lauki, kādi sliekšņi), (3) uzrakstiet vaicājuma parauga melnrakstu un komentējiet katru rindiņu, (4) pierakstiet, kuri nevainīgie skaidrojumi tiks novērsti iegūtajā rezultātā. Iesakiet atbilstošo MITER ATT&CK paņēmienu, bet atzīmējiet T-numuru un notikuma ID kā "[jāpārbauda no MITER]", neizdomājiet to.
Spēcīgais apgalvojums sākas ar konkrētu hipotēzi, nosaka pierādījumu/atspēkojuma līdzsvaru, izskaidro vaicājumu un atstāj tehniskās detaļas pārbaudīšanai.
Kopējamas uzvedņu veidnes
HIPOTĒZES ĢENERĀCIJAS VEIDNEManai iestādei [entity: piem. Izveidojiet pārbaudāmas draudu meklēšanas hipotēzes kontekstā [Active Directory / mākonis / galapunkts]5. Katrai hipotēzei: (1) uz kuru uzbrucēju rīcību tā ir vērsta, (2) kurš žurnāla avots sniegs pierādījumus/atspēkojumu, (3) paredzamais modelis. Veidojiet pārbaudāmus teikumus, nevis vispārīgus.
TEHNIKAS RAKSTS Es meklēšu šādu uzbrukuma tehniku savā [tehnikas nosaukums] iestādē. Izveidojiet: (1) baļķu apgabalus, kur tehnika parasti atstāj savas pēdas, (2) konkrētus modeļus un sliekšņus, kas jāmeklē, (3) nevainīgas (viltus pozitīvas) situācijas, kas varētu izraisīt šo modeli. Piedāvājiet atbilstošu MITRE ATT&CK T numuru, bet ar karogu "[Jāpārbauda no MITER]"; nenorādiet safabricētu notikuma ID/numuru.
QUERY DRAFT TEMPLATEUzrakstiet [SIEM/KQL/SQL] vaicājuma uzmetumu, kurā tiek meklēts šāds modelis: [modelis apraksts]. Komentējiet katru rindiņu, paskaidrojiet, kuru lauku un kāpēc filtrējat, un atzīmējiet veiktspējas riskus. Es pārskatīšu vaicājumu un izpildīšu to; nedomājiet, ka jūs to vadīsit. Atstājiet lauku nosaukumus ar atzīmi "[labot shēmai]" saskaņā ar man zināmo shēmu.
REZULTĀTU NOVĒRŠANAS VEIDNEManu medību rezultātā tika iegūtas šādas rindas (anonīmi): [ielīmēt]. Sagrupējiet tos un katrai grupai uzrakstiet (1) ļaunprātīgu scenāriju, (2) vismaz 2 nevainīgus paskaidrojumus un (3) papildu pierādījumus, kas jāmeklē, lai atšķirtu. Lēmumu pieņemšana; Neļauj man tevi šķirt. Atzīmējiet "[nav pamata]" apgalvojumam, kuram nav pierādījumu.
Biežas kļūdas
- Medības bez hipotēzēm. Sakot “atrasti kaut ko”, AI mudina uzminēt un izdomāt; Medības sākas ar konkrētu, pārbaudāmu teikumu.
- Hipotēzes maldināšana par pierādījumu. Medības pārbauda iespēju; Atrastās pēdas nav "drauds", kamēr tās nav apstiprinātas ar neapstrādātiem pierādījumiem.
- Automātiski uzskatot pretējo par sliktu. Retais/ārējais bieži vien ir nevainīgs (apkope, jauna programmatūra, vienreizējs darbs); Izsijāt ar kontekstu.
- Nepārbauda tehniskās detaļas. AI var saskaņot notikuma ID, T-numuru un žurnāla lauku; Apstipriniet ar MITER ATT&CK un produkta dokumentāciju.
- Izmetot izniekoto lomu. Negatīvs rezultāts ir arī zināšanas: labāk iepazīst organizāciju, samazinot turpmākos viltus pozitīvos rezultātus; dokumentu.
Padoms. Labai draudu medību hipotēzei jābūt “pārbaudāmai”: konkrētam apgalvojumam, kas var izrādīties patiess vai nepatiess. "Vai manā tīklā ir kaut kas slikts?" nevar pārbaudīt; “Vai konts X izveidoja savienojumu ar vairāk nekā 50 iekšējiem IP adresēm ārpus darba laika?” var pārbaudīt.
Uzmanību: draudu meklēšana tiek veikta tikai sistēmās, kuras jums ir atļauts darīt. Lūdzot AI “pārbaudīt” citu organizāciju, personu vai tīklu, kuram jums nav atļaujas, tiek mēģināts iegūt nesankcionētu piekļuvi, un tas ir ārpus šī moduļa.
Rezumējot
Draudi medības ir proaktīva slēpta uzbrucēja pēdu meklēšana, negaidot trauksmi, un tā sākas ar hipotēzi, nevis trauksmi. AI piedāvā divus jaudīgus ieguldījumus šajā procesā: pārbaudāmu hipotēžu un vaicājumu uzmetumu ģenerēšanu un retu/ārpus signālu filtrēšanu no lielajiem datiem. Taču mākslīgais intelekts nezina, kas jūsu organizācijai ir normāli, tas var izdomāt tehniskas detaļas un nonākt slazdā, kļūdaini uztverot hipotēzi par pierādījumu. Tātad medībām ir seši soļi (hipotēze, dati, vaicājums, izraksts, pārbaude, dokumentēšana), un katrā solī lēmums ir mednieka ziņā. Pretrunīgs ≠ slikts, hipotēze ≠ pierādījumi, AI sniegta tehniskā informācija ≠ pareiza; visu apstiprina neapstrādāti pierādījumi un MITER ATT&CK.
Lietojumprogrammas uzdevums
Iegūstiet 5 draudu meklēšanas hipotēzes no AI, izmantojot veidni “Hipotēžu ģenerēšana” savai organizācijai (vai vides paraugam). Izvēlieties testējamāko, izveidojiet vaicājuma uzmetumu, izmantojot veidnes “Motera paņēmiens” un “Vaicājuma melnraksts”, apstipriniet katru vaicājuma rindu un katru ieteikto T ciparu pakalpojumā MITER ATT&CK. Pierakstiet rezultātu (vai hipotēze tika apstiprināta, noraidīta, ko jūs uzzinājāt) īsā medību piezīmē.
kontrolsaraksts
- [ ] Es sāku savas medības ar konkrētu, pārbaudāmu hipotēzi.
- [ ] Esmu identificējis žurnāla avotus, kas gan pierādīs, gan atspēkos hipotēzi.
- [ ] Es pārskatīju katru vaicājuma melnraksta rindiņu un pielāgoju to savai shēmai.
- [ ] Es pārbaudīju piedāvāto MITER ATT&CK tehniku un notikumu ID, izmantojot oficiālo avotu.
- [ ] Es apstiprināju katru signālu ar neapstrādātiem pierādījumiem un kontekstu; Es automātiski neuzskatīju pretējo par sliktu.
- [ ] Es arī dokumentēju hipotēzi, kas neizdevās (negatīvs rezultāts ir informācija).
- [ ] Es medīju tikai sistēmās, kurām man bija tiesības medīt.