Добивки:
- Разберете како ловот на закани започнува со хипотеза што може да се тестира, а не со аларм и како вештачката интелигенција помага во генерирањето хипотези и изготвување барања.
- Способност да се примени дека спротивниот/реткиот сигнал истакнат од вештачката интелигенција не значи автоматски злонамерна намера и дека хипотезата мора да се потврди со необработени докази.
- Способност да се потврдат техничките броеви на MITER ATT&CK и ИД на настани дадени од вештачката интелигенција со официјалниот извор и да се елиминираат фабрикуваните технички детали
Класичното безбедносно следење работи со логиката „почекајте аларм, погледнете кога ќе дојде“. Но, најопасните напаѓачи се обидуваат да не алармираат: тие користат легитимни алатки (ова се нарекува „експлоатирање“ - т.е. злоупотреба на алатки кои веќе постојат на системот, како што се PowerShell, WMI), се движат бавно и го попречуваат нормалниот сообраќај. Затоа се роди лов на закани: без да се чека аларм, „ако во мојата организација имаше моментално неоткриен напаѓач, каде ќе беше тој?“ Проактивно барање траги со прашањето: Ловот на закани започнува со хипотеза, а не со аларм.
Вештачката интелигенција е многу корисна на две места во ловот на закани. Првата е генерирање хипотези: дајте техника за напад и прашајте „Доколку оваа техника се користела во мојата институција, на кои дневници и во каква шема би оставила трага?“ можеш да прашаш. Вториот е екстракција на сигналот: може да го истакне реткото, одвоено, „различно од нормалното“ во големите податоци. Но, вештачката интелигенција не знае што е нормално за вашата организација и може да падне во замката да мисли дека хипотезата е „докажана“. Во ловот на закани, вештачката интелигенција е партнер на умот и скенер; Ловецот (аналитичарот) одлучува дали пленот наоѓа вистинска закана и дали тоа ќе биде пријавено.
Чекори на лов на закани
- Хипотеза. Конкретна, проверлива реченица: „Напаѓачот може да ја скенира внатрешната мрежа за време на неработни часови со компромитирана сметка“. Можете да користите вештачка интелигенција за бура на идеи овде.
- Идентификувајте го изворот на податоци. Кој дневник ја докажува/побива хипотезата? (На пример, логови на заштитен ѕид и DNS за мрежно скенирање, логови на идентитет за зголемување на привилегиите.)
- Дизајнирајте го барањето. Барањето што ќе ја бара целната шема (SIEM јазик за пребарување, KQL, сличен на SQL). ВИ помага при изготвување прашања; но вие го разгледувате барањето и го стартувате.
- Извлечете го резултатот. Филтрирајте го вистинскиот сигнал од стотиците излезни линии. Овде вештачката интелигенција прави кластерирање и сумирање.
- Потврдете или побијте. Потврдете со необработени докази и контекст дали пронајдената трага е навистина злонамерна или невина.
- Документирајте го резултатот и претворете го во определување. Претворете ја вистинската шема пронајдена во правило за трајно откривање; Ако хипотезата не успеа, запишете го и тоа (негативен резултат е исто така информација).
Термини: TTP (тактики, техники, процедури - модел на однесување на напаѓачот). MITER ATT&CK е наброена и документирана библиотека на техники на напаѓачите (на пр. T1078 „Валидни сметки“); Обезбедува заеднички јазик во ловот на закани. МОК (Индикатор за прекршување - лоша ИП, хаш, домен). Белиот шум (белата листа/познато-добро) е нормално однесување познато дека жртвува плен.
Табела на пристапи за лов на закани
Пристап
почетна точка
Придонес на ВИ
Внимание
Лов базиран на хипотеза
„Да имало таков напаѓач...
Генерирање хипотеза, опис на шема
Хипотезата не е доказ
Лов базиран на МОК
Познат лош индикатор
Усогласување на МОК со дневници
Стариот/неточен МОК доведува во заблуда
Лов базиран на TTP/ATT&CK
Техника (Т-број)
Конвертирање на техниката во шема на дневник
Техника ≠ единечна шема
Лов базиран на аномалија
Статистичка девијација
Истакнете го оддалеченото
Спротивно ≠ лоша вера
Анализа на фреквенција на магацинот
„Што е најретко?
Пронаоѓање на редок настан
Ретко ≠ опасно
три мини футроли
Случај 1 - Пронаоѓање на ретките. Ловецот може да праша: "Кој процес на внатрешната мрежа работи на најмалку компјутери, но воспоставува најмногу мрежни врски?" ја утврдува својата хипотеза. Вештачката интелигенција истакнува шема од анонимизираните податоци за поврзување на процесот: процес со име svchost32.exe, виден на само 2 машини, се поврзува со 340 различни надворешни адреси. Ловецот го испитува ова; Пронаоѓа малициозен софтвер кој го имитира легитимниот svchost.exe. Вештачката интелигенција ги филтрирала ретките; Ловецот ја поставил дијагнозата и интервенирал.
Случај 2 - Неуспешниот (но вреден) лов. Еден ловец праша „дали може да има масовно преземање податоци за време на неработни часови?“ ја утврдува својата хипотеза; AI го пишува релевантниот нацрт на барањето. Резултат: 3 корисници се преземале ноќе, но сите тројца се канцелариски работници во странство и работат во работно време поради разлики во временската зона. Хипотезата е побиена. Ловецот го документира ова како „негативен резултат“ и ги забележува овие 3 корисници како исклучоци за идните ловови. Дури и неуспешниот лов ни овозможи подобро да ја запознаеме институцијата.
Случај 3 — Измислена техничка замка. Ловец ја прашува АИ „Како да ја барам техниката T1055 во мојата организација? вели. ВИ пишува убедливо барање и тврдење дека „T1055 го генерира следниот ID на настан“; но идентификаторот на настанот што го даде е погрешен и моделот сочинува под-техника ATT&CK. Avcı го отвора записот MITER ATT&CK, го потврдува техничкиот опис и вистинските извори на дневник и го коригира неточниот ID на настанот. Лекција: Потврдете ги сите технички детали што ги дава вештачката интелигенција (ID на настан, Т-број, поле за дневник) со официјалниот извор.
Слаб промпт / Силен промпт
Слаба навестување:
Откријте дали има напаѓач на мојата мрежа.
Ова тврдење е без хипотези, без податоци, неограничено и непроверливо. ВИ произведува општа или составена листа; нема никаква корист.
Моќен потсетник:
Вашата улога: помошник кој му дава идеи и контури на ловецот на закани. Не одлучувајте, не кажувајте „има закана“. Мојата хипотеза: „Компромитирана сметка може да ги скенира внатрешните порти за време на неработни часови“. Создадете го следново: (1) наведете ги изворите на дневникот што ќе ја докажат и ќе ја отфрлат оваа хипотеза, (2) опишете ја конкретната шема што треба да се пребарува (кои полиња, кои прагови), (3) напишете нацрт на пример за барање и коментирајте ја секоја линија, (4) запишете кои невини објаснувања ќе бидат елиминирани во резултатот. Предложете ја соодветната техника MITER ATT&CK, но означете го Т-бројот и ID на настанот како „[мора да се потврди од MITER]“, не измислувајте.
Силното тврдење започнува со конкретна хипотеза, воспоставува рамнотежа на докази/побивање, го објаснува барањето и ги остава техничките детали на верификација.
Шаблони за копирање на брзините
ОБРАБОК ЗА ГЕНЕРАЦИЈА НА ХИПОТЕЗА За мојата институција [ентитет: на пр. Генерирајте хипотези за лов на закани што може да се тестираат во контекст на [Active Directory / cloud / endpoint]5. За секоја хипотеза: (1) кое однесување на напаѓачот го цели, (2) кој извор на дневник ќе обезбеди докази/побивање, (3) очекуваниот модел. Направете проверливи реченици, а не општи.
ШАБЕЛА НА ТЕХНИКАТА Ќе ја барам следната техника за напад во мојата институција [име на техника]. Генерирајте: (1) логови области каде техниката вообичаено остава свој белег, (2) конкретни обрасци и прагови што треба да се бараат, (3) невини (лажно позитивни) ситуации кои би можеле да ја активираат оваа шема. Понудете го релевантниот Т-број на MITRE ATT&CK, но со знаменце „[Мора да се потврди од MITER]“; не давајте ID/број на фабрикуван настан.
шаблон за DRAFT QUERY Напишете нацрт за барање [SIEM/KQL/SQL] што ја бара следната шема: [опис на шаблонот]. Коментирајте ја секоја линија, објаснете кое поле го филтрирате и зошто, и означете ги ризиците за изведба. Ќе го разгледам барањето и ќе го извршам; не претпоставувајте дека ќе го водите. Оставете ги имињата на полињата означени „[точно на шемата]“ според шемата што ја знам.
ЕЛИМИНИРАЊЕ НА РЕЗУЛТАТИОТ шаблон Резултатот од мојот лов ги даде следните редови (анонимни): [залепи]. Групирајте ги и за секоја група напишете (1) злонамерно сценарио, (2) најмалку 2 невини објаснувања и (3) дополнителни докази што треба да ги барате за да ги разликувате. Донесување одлуки; Не дозволувај да те разделам. Означете „[без основа]“ за тврдење што нема докази.
Вообичаени грешки
- Лов без хипотези. Кажувањето „најди нешто“ ја турка вештачката интелигенција да погоди и измисли; Ловот започнува со конкретна, проверлива реченица.
- Заблуда на хипотеза за доказ. Ловот ја тестира можноста; Пронајдената трага не е „закана“ додека не се потврди со сурови докази.
- Автоматски сметајќи го спротивното за лошо. Реткото/надворешното често е невино (одржување, нов софтвер, еднократна работа); Кваси со контекст.
- Не се потврдуваат техничките детали. Вештачката интелигенција може да одговара на ID на настан, Т-број и поле за дневник; Потврдете со MITER ATT&CK и документацијата за производот.
- Фрлање на потрошениот улов. Негативниот исход е и знаењето: подобро ја запознава организацијата, намалувајќи ги идните лажни позитиви; документ.
Совет: добрата хипотеза за лов на закани треба да биде „проверлива“: конкретно тврдење кое може да се покаже како точно или лажно. „Дали има нешто лошо во мојата мрежа? не може да се тестира; „Дали сметката X се поврза со повеќе од 50 внатрешни IP адреси за време на неработни часови? може да се тестира.
Внимание: Ловот на закани се врши само на системи за кои сте овластени. Барањето од вештачката интелигенција да „истражи“ друга организација, лице или мрежа за која немате дозвола е обид да се добие неовластен пристап и е надвор од овој модул.
Сумирано
Ловот на закани е проактивно пребарување на траги од скриен напаѓач без да се чека аларм и започнува со хипотеза, а не со аларм. Вештачката интелигенција нуди два моќни придонеси во овој процес: генерирање на тестирани хипотези и нацрти за барања и филтрирање на ретки/надворешни сигнали од големи податоци. Но, вештачката интелигенција не знае што е нормално за вашата организација, таа може да измисли технички детали и да падне во замката да погреши хипотеза за доказ. Значи, ловот има шест чекори (хипотеза, податоци, барање, извлекување, потврдување, документирање) и на секој чекор одлуката е на ловецот. Спротивно ≠ лошо, хипотеза ≠ докази, технички детали дадени од АИ ≠ точни; сето тоа е потврдено со сурови докази и MITER ATT&CK.
Задача за апликација
Добијте 5 хипотези за лов на закани од вештачката интелигенција со шаблонот „Генерација на хипотези“ за вашата организација (или примерок од околината). Изберете го најпроверливото, нацртајте барање со шаблоните „Техника на шаблон“ и „Нацрт на барање“, валидирајте го секој ред во барањето и секој предложен Т-број во MITER ATT&CK. Запишете го исходот (дали хипотезата беше потврдена, отфрлена, што научивте) во кратка ловечка белешка.
листа за проверка
- [ ] Го започнав мојот лов со конкретна, проверлива хипотеза.
- [ ] Идентификував извори на дневници кои и ќе ја докажат и ќе ја побијат хипотезата.
- [ ] Ја прегледав секоја линија од нацртот на барањето и ја приспособив на мојата сопствена шема.
- [ ] Ја потврдив предложената техника MITER ATT&CK и ИД на настани со официјалниот извор.
- [ ] Го потврдив секој сигнал со необработени докази и контекст; Не го сметав автоматски спротивното за лошо.
- [ ] Ја документирав и хипотезата дека не успеа (негативниот резултат е информација).
- [ ] Ловев само на системи за кои бев овластен да ловам.