Добивки:
- Разберете дека вештачката интелигенција сумира и групира илјадници линии на дневници, воспоставува временска линија и истакнува сомнителни обрасци, но аналитичарот одлучува дека настанот е вистински напад со необработениот дневник
- Способност да се примени основната линија (нормално однесување) при евалуација на SIEM аларм и како да се елиминираат лажни позитиви без контекст и како аномалијата не може да се толкува
- Способност да стекнете навика да го потврдите синџирот на настани утврдени со вештачка интелигенција во необработениот дневник и да ги отстраните лажните корелации
Безбедносен аналитичар поголемиот дел од денот го поминува читајќи дневници. Дневникот е линија од текст што означува временски ознаки што се случило на системот: кој кога се најавил, која датотека била пристапена, која врска била одбиена. Проблемот не е во тоа што има премалку трупец, туку во тоа што го има толку многу што се гуши. Една организација со средна големина произведува стотици милиони дневници дневно. Во овој куп, трагата на вистински напад е иглата во стогот сено. SIEM (Безбедносни информации и управување со настани - системот што собира и корелира логови од различни извори во еден центар и произведува аларми засновани на правила) е таму за да ја пронајде оваа игла; но повеќето од алармите што ги генерира SIEM се исто така лажни позитиви (залудни аларми кои всушност не се закани). Вистинската работа на аналитичарот е да го извлече вистинскиот сигнал од оваа бучава.
Вештачката интелигенција е моќна помош во ова сортирање. Може да прочита илјадници линии од дневници во секунди и да ги сумира на човечки јазик, да групира повторливи обрасци, да опише синџир на настани како „прво ова се случило, а потоа тоа“ и да објасни зошто алармот изгледа сомнителен. Но, вештачката интелигенција не знае што значи дневникот во контекст на институцијата: „пристап во 3 часот наутро“ е напад во една институција, но ноќна смена нормална во друга. Така, вештачката интелигенција го сумира и означува дневникот, но аналитичарот одлучува дали некој настан е вистински напад и го потврдува со необработениот дневник.
Чекори на анализа на дневникот
Еве како можете да извршите чекор-по-чекор анализа на дневник/SIEM со вештачка интелигенција:
- Собери и анонимизирај. Отстранете го соодветниот фрагмент од дневникот; заменете ги вистинските IP-адреси, кориснички имиња, внатрешни имиња на хостови со приврзаници (USER_A, IC_IP_1). Никогаш не извезувајте необработени податоци како што се во надворешна алатка.
- Дајте го контекстот. Кажете ѝ на вештачката интелигенција изворот на дневникот (заштитен ѕид, дневник за настани на Windows, веб-сервер), што е нормално однесување и што барате. Анализата на дневниците без контекст е погрешна.
- Сумирајте и агрегирајте. Побарајте од вештачката интелигенција да групира илјадници редови по типови на настани, да извлече број на појави и да создаде временска линија.
- Имајте означени сомнителни обрасци. Истакнете обрасци како „едно успешно најавување по неуспешни најавувања“, „многу пристапи до датотеки за краток временски период“, „мрежна врска што припаѓа на непознат процес“.
- Потврдете со сурови докази. Најдете и потврдете ја секоја шема што вештачката интелигенција ја означува во вистинските линии на дневникот. Исто така, скенирајте ги самите области што ги пропушта вештачката интелигенција.
- Одлука и регистрација. Декларирајте го вистинскиот настан како аналитичар, отворете билет и документирајте дека вештачката интелигенција е само забрзувач.
Неколку термини: Извор на дневник е системот што го произведува дневникот. Корелацијата е здружување на настани од различни извори и правење смисла за нив (најава за VPN + пристап до датотека + пренос на податоци = можно истекување). Основната линија е мерка за нормалното однесување на системот; Аномалијата има смисла само во однос на основната линија. UEBA (User and Entity Behavior Analytics) е пристап заснован на вештачка интелигенција кој го учи нормалното однесување на секој корисник и го означува отстапувањето.
споредбена табела
Пристап
Како функционира
силна точка
слабост
SIEM базиран на правила
Поправени правила „ако-тогаш“.
Транспарентно, објаснето
Промаши непознат напад, многу лажни позитиви
Откривање базирано на потпис
Се совпаѓа со познатата лоша шема
Побрзајте на познатата закана
Слепи за нов/променет напад
Аномалија/УЕБА (АИ)
Наоѓа отстапување од нормалата
Може да го долови непознатото
Аномалија = не напад; ризик од лажни позитиви
Сумирање со вештачка интелигенција
Го сумира дневникот на јазикот
Брзина, читливост
Без контекст, ризик од халуцинации
Аналитичар (човек)
Коментари со контекст
одлука, одговорност
Бавно, се заморува, не скалира
Правилно поставување не е да се избере еден, туку да се постави слој: SIEM и потпис грубо го филтрираат шумот, вештачката интелигенција резимира и нагласува, аналитичарот проверува и одлучува.
три мини футроли
Случај 1 - 50.000 линии, 6 минути. Аналитичарот анонимизира 50.000 линии на дневници за пристап од веб-сервер до вештачката интелигенција. Вештачката интелигенција заклучува дека единечна надворешна IP интерпретирала / административна рута со 12.000 барања за 3 часа, испробала 480 различни параметри и добила 200 одговори 3 пати. Аналитичарот ги наоѓа овие 3 успешни барања во необработениот дневник, потврдува дека е вистински напад за набројување на патеките и ја блокира IP-а. Читањето на 50.000 редови со рака би траело неколку часа; Резимето го намали на 6 минути, но тоа беше одлука на аналитичарот.
Случај 2 - Измислена корелација. Друг аналитичар ѝ кажува на вештачката интелигенција, „опишете го синџирот на напади во овој дневник“. Вештачката интелигенција конструира течна приказна: „Во 02:11, USER_B ја зголеми привилегијата и ги извезе податоците“. Аналитичарот го отвора необработениот дневник пред да го запише во извештајот; додека во дневникот не постои ниту ескалација на привилегијата ниту пренос на податоци - моделот одговара на типичен синџир на настани во „приказната за напад“. Аналитичарот го извлекува тврдењето. Лекција: Секој синџир што го кажува вештачката интелигенција треба да се потврди во дневникот.
Случај 3 - Ноќна смена лажно позитивен. Модел на UEBA го означува корисникот кој пристапува до 900 датотеки во 3 часот наутро како „аномалија со висок ризик“. Аналитичарот го проверува контекстот: корисникот е резервен оператор и оваа работа работи во 03:00 секоја вечер; Основната линија не беше разгледана. Алармот е лажно позитивен. Аналитичарот го поставува правилото и го додава овој оператор во списокот со исклучоци. Аномалијата не е секогаш напад; Без контекст, алармот е бучава.
Слаб промпт / Силен промпт
Слаба навестување:
Испитај го овој дневник, кажи ми дали има напад.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Овој потсетник содржи вистинска IP адреса и корисник (прекршување на приватноста), не го кажува изворот на дневникот и нормалното однесување, не бара од вештачката интелигенција докази и лажно позитивна оценка. ВИ може да ве доведе во заблуда со една реченица „да, има напад“.
Моќен потсетник:
Вашата улога: Помошник на аналитичарот на СПЦ подготвува DRAFT за анализа. Не одлучувајте, не објавувајте напад. Ова е анонимизиран пристапен дневник на веб-сервер (IP и корисниците се маскирани). Нормален сообраќај: 100-300 барања/час за време на работното време, претежно /производ и /количка. Ваша задача: (1) групирајте ги настаните по тип и извор, наведете број на појави, (2) обрасци на знаме што отстапуваат од основната линија, (3) покажете за секое знаме на кои линии на дневникот се заснова, (4) запишете ја веројатноста за лажно позитивно за секој и зошто. Фитинг линија/внесување на IOC; Означете „[аналитичарот потврди]“ каде што не сте сигурни.[анонимна евиденција овде]
Силното тврдење ја ограничува улогата, обезбедува контекст и основна линија и бара ангажирање со докази и евалуација на лажни позитиви.
Шаблони за копирање на брзините
ОБРАБОК ЗА РЕЗИМЕ ДНЕВНИК Следниве анонимни [извор на дневник: на пр. Сумирајте го дневникот на [заштитниот ѕид]: (1) група по типови на настани и дајте го бројот на појавувања на секоја група, (2) извлечете го бројот на единствени извори/цели, (3) воспоставете временска линија (прв-последниот настан, врвни часови), (4) наведете ги 5-те истакнати аномалии со линија за докази. Донесување одлуки; само накратко. Дневник: [залепи]
ШАБЕЛ ЗА КОРЕЛАЦИЈА Поврзете анонимни настани со текот на времето и ентитетите и конструирајте можен синџир на настани; НО, за секој чекор, наведете на која линија за дневник се заснова и означете го чекорот што нема основа како „[нема основа - мора да се потврди]“. Напишете и алтернативно добронамерно објаснување. Настани: [залепи]
ЛАЖНО ПОЗИТИВЕН шаблон за елиминација За овој аларм, генерирајте најмалку 3 добронамерни (лажно позитивни) објаснувања за толкувањето на нападот и запишете кој дополнителен дневник/доказ треба да погледнам за да го потврдам секое. Потоа утврдете кои дополнителни докази се во прилог на нападот, а кои се против. Аларм: [залепи]
шаблон за вадење на ВРЕМЕ: Од овие анонимни дневници е извлечена една хронолошка временска линија: секоја линија во формат [време] [ентитет] [настан] [дневник на извор]. Додавање настан без временски печат. Не ги надополнувајте празнините; Ако недостасува, напишете „[недостасува]“. Дневници: [залепи]
Вообичаени грешки
- Анализа без контекст. Коментарите направени без да се спомене изворот на дневникот и нормалното однесување (основна линија) се погрешни; „аномалија“ добива значење со контекстот.
- Не потврдување на синџирот воспоставен од АИ. Моделот може да поврзе обични настани со приказна за напад; Потврдете го секој чекор во необработениот дневник.
- Грешка аномалија за напад. Знакот на УЕБА е хипотеза; Елиминирајте ги невините причини како резервна копија, одржување, нов софтвер.
- Извезување необработени податоци без маскирање. Вистинската IP/корисник/домаќин е и прекршување на KVKK и подарок на мрежната мапа на напаѓачот.
- Не верувајте во негативното резиме и престанете да прелистувате. Извршете сопствено систематско барање (критични типови инциденти, нови IOCs) дури и ако вештачката интелигенција вели „ништо важно“.
Совет: Секогаш барајте „да се покаже линија на докази“ кога вештачката интелигенција го сумира дневникот. Не сфаќајте сериозно ниту еден наод без линија на докази; Ова правило ги елиминира повеќето халуцинации.
Внимание: Отфрлањето на SIEM предупредување само затоа што вештачката интелигенција рече „лажно позитивно“ може да прикрие вистински напад. Исто така, независно проверете го алармот што вештачката интелигенција го нарекува „неважен“; Одлуката за затворање му припаѓа на аналитичарот и е евидентирана.
Сумирано
Суштината на log и SIEM анализата е да се извлече вистинскиот сигнал од огромен куп бучава. Во ова сортирање, вештачката интелигенција го сумира дневникот во секунди, ги групира шемите, воспоставува временска линија и го истакнува осомничениот - но не го знае институционалниот контекст и може да состави настани. Значи, правилното поставување е слоевито: правилото/потписот грубо се провлекува, вештачката интелигенција резимира и означува, аналитичарот проверува со необработениот дневник и донесува одлука. Ве штитат три принципи: контекст (нема аномалија интерпретирана без основна линија), докази (секое откритие е поврзано со необработената линија на дневникот), независна контрола (она што вештачката интелигенција го нарекува „чиста“ област исто така се скенира). И секогаш работете анонимно.
Задача за апликација
Земете примерок од дневник фрагмент (или анонимизиран од вашиот сопствен систем или од примерок збир на податоци). Прво, сумирајте го во вештачка интелигенција со шаблонот „Сумирање на дневници“. Потоа применете го шаблонот „Лажно позитивна елиминација“ за секој од трите најзабележителни наоди и потврдете го секое откритие во необработениот дневник. Конечно, забележете ги разликите помеѓу резимето на вештачката интелигенција и вашето необработено читање: Што пропушти вештачката интелигенција, што состави, што беше правилно?
листа за проверка
- [ ] Го анонимизирав дневникот; маскиран вистински IP/корисник/домаќин.
- [ ] На вештачката интелигенција и го дадов изворот на дневникот и нормалното однесување (основна линија).
- [ ] Побарав линија за дневник на докази за секој наод и го потврдив во необработениот дневник.
- [ ] Го потврдив секој чекор од синџирот на настани воспоставени од вештачката интелигенција, отстранувајќи ја измислицата.
- [ ] Сметав барем едно лажно позитивно објаснување за секој аларм.
- [ ] Ги скенирав и областите што вештачката интелигенција ги нарекува „чисти/неважни“.
- [ ] Како аналитичар, ја донесов одлуката и записот за инцидентот; Ја документирав вештачката интелигенција како акцелератор.