Keuntungan:
- Fahami cara pemburuan ancaman bermula dengan hipotesis yang boleh diuji, bukan penggera dan cara kecerdasan buatan membantu dalam penjanaan hipotesis dan penggubalan pertanyaan.
- Keupayaan untuk menggunakan isyarat sebaliknya/jarang yang diserlahkan oleh kecerdasan buatan tidak secara automatik bermaksud niat jahat, dan bahawa hipotesis mesti disahkan dengan bukti mentah.
- Keupayaan untuk mengesahkan nombor teknikal MITRE ATT&CK dan ID acara yang diberikan oleh kecerdasan buatan dengan sumber rasmi dan menghapuskan butiran teknikal rekaan
Pemantauan keselamatan klasik berfungsi dengan logik "tunggu penggera, lihat apabila ia datang". Tetapi penyerang yang paling berbahaya cuba untuk tidak menimbulkan penggera: mereka menggunakan alat yang sah (ini dipanggil "mengeksploitasi" — iaitu, menyalahgunakan alat yang sudah wujud pada sistem, seperti PowerShell, WMI), bergerak perlahan dan mengganggu trafik biasa. Itulah sebabnya pemburuan ancaman dilahirkan: tanpa menunggu penggera, "jika terdapat penyerang yang tidak dapat dikesan pada masa ini dalam organisasi saya, di manakah dia?" Mencari jejak secara proaktif dengan soalan: Memburu ancaman bermula dengan hipotesis, bukan penggera.
Kecerdasan buatan sangat berguna di dua tempat dalam memburu ancaman. Yang pertama ialah penjanaan hipotesis: berikan teknik serangan dan tanya "Jika teknik ini digunakan di institusi saya, pada log yang mana dan dalam corak apakah ia akan meninggalkan kesan?" anda boleh bertanya. Yang kedua ialah pengekstrakan isyarat: ia boleh menyerlahkan yang jarang, terpencil, "berbeza daripada biasa" dalam data besar. Tetapi AI tidak tahu perkara biasa untuk organisasi anda dan mungkin terjebak dalam perangkap memikirkan hipotesis "terbukti." Dalam memburu ancaman, AI ialah rakan kongsi minda dan pengimbas; Pemburu (penganalisis) memutuskan sama ada mangsa menemui ancaman sebenar dan sama ada ini akan dilaporkan.
Langkah memburu ancaman
- Hipotesis. Ayat yang konkrit dan boleh diuji: "Penyerang mungkin mengimbas rangkaian dalaman semasa waktu bukan perniagaan dengan akaun yang terjejas." Anda boleh menggunakan AI untuk sumbang saran di sini.
- Kenal pasti sumber data. Log yang manakah membuktikan/menyangkal hipotesis? (Sebagai contoh, firewall dan log DNS untuk pengimbasan rangkaian, log identiti untuk peningkatan keistimewaan.)
- Reka bentuk pertanyaan. Pertanyaan yang akan mencari corak yang disasarkan (bahasa pertanyaan SIEM, KQL, seperti SQL). AI membantu dalam merangka pertanyaan; tetapi anda menyemak pertanyaan dan menjalankannya.
- Ekstrak hasilnya. Tapis isyarat sebenar daripada keluaran ratusan talian. Di sini AI melakukan pengelompokan dan ringkasan.
- Sahkan atau tolak. Sahkan dengan bukti dan konteks mentah sama ada jejak yang ditemui itu benar-benar berniat jahat atau tidak bersalah.
- Dokumentasikan keputusan dan ubahnya menjadi penentuan. Tukar corak sebenar yang ditemui kepada peraturan pengesanan kekal; Jika hipotesis gagal, rekod itu juga (hasil negatif juga merupakan maklumat).
Syarat: TTP (Taktik, Teknik, Prosedur — corak tingkah laku penyerang). MITRE ATT&CK ialah perpustakaan teknik penyerang yang disenaraikan dan didokumenkan (cth. T1078 "Akaun Sah"); Ia menyediakan bahasa yang sama dalam memburu ancaman. IOC (Penunjuk Pelanggaran — IP buruk, cincang, domain). White noise (senarai putih/terkenal baik) ialah tingkah laku biasa yang diketahui boleh mengorbankan mangsa.
Jadual pendekatan memburu ancaman
Pendekatan
titik permulaan
Sumbangan AI
Perhatian
Pemburuan berasaskan hipotesis
"Kalau ada penyerang macam tu..."
Penjanaan hipotesis, penerangan corak
Hipotesis bukan bukti
Pemburuan berasaskan IOC
Penunjuk buruk yang diketahui
Memadankan IOC dengan log
IOC lama/salah mengelirukan
Pemburuan berasaskan TTP/ATT&CK
Teknik (nombor T)
Menukar teknik kepada corak log
Teknik ≠ corak tunggal
Pemburuan berasaskan anomali
Sisihan statistik
Serlahkan yang terpencil
Kontrarian ≠ niat jahat
Analisis kekerapan tindanan
"Apa yang paling jarang?"
Mencari peristiwa yang jarang berlaku
Jarang ≠ berbahaya
tiga kes mini
Kes 1 — Mencari yang jarang berlaku. Seorang pemburu mungkin bertanya, "Proses yang manakah pada rangkaian dalaman berjalan pada komputer paling sedikit tetapi mewujudkan sambungan rangkaian paling banyak?" menetapkan hipotesisnya. AI menyerlahkan corak daripada data sambungan proses tanpa nama: proses bernama svchost32.exe, dilihat pada 2 mesin sahaja, sedang menyambung ke 340 alamat luaran yang berbeza. Pemburu meneliti ini; Ia menemui perisian hasad yang meniru svchost.exe yang sah. AI menapis yang jarang berlaku; Pemburu membuat diagnosis dan campur tangan.
Kes 2 — Pemburuan yang gagal (tetapi berharga). Seorang pemburu bertanya "bolehkah terdapat muat turun data besar-besaran semasa bukan waktu perniagaan?" menetapkan hipotesisnya; AI menulis draf pertanyaan yang berkaitan. Keputusan: 3 pengguna dimuat turun pada waktu malam, tetapi ketiga-tiga mereka adalah pekerja pejabat di luar negara dan bekerja pada waktu perniagaan disebabkan perbezaan zon waktu. Hipotesis itu disangkal. Pemburu mendokumenkan ini sebagai "hasil negatif" dan mencatatkan 3 pengguna ini sebagai pengecualian untuk pemburuan masa depan. Malah pemburuan yang tidak berjaya membolehkan kami mengenali institusi itu dengan lebih baik.
Kes 3 — Perangkap teknikal yang direka. Seorang pemburu bertanya kepada AI "Bagaimana cara saya mencari teknik T1055 dalam organisasi saya?" berkata. AI menulis pertanyaan dan penegasan yang meyakinkan bahawa "T1055 menjana ID acara berikut"; tetapi ID acara yang dia berikan adalah salah dan model itu membentuk subteknik ATT&CK. Avcı membuka rekod MITRE ATT&CK, mengesahkan penerangan teknikal dan sumber log sebenar, dan membetulkan ID peristiwa yang salah. Pelajaran: Sahkan setiap butiran teknikal yang diberikan AI (ID peristiwa, nombor T, medan log) dengan sumber rasmi.
Gesaan lemah / Gesaan kuat
Gesaan yang lemah:
Ketahui jika terdapat penyerang pada rangkaian saya.
Tuntutan ini bebas hipotesis, bebas data, tidak terhad dan tidak boleh disahkan. AI menghasilkan senarai umum atau dibuat-buat; ia tidak berguna.
Gesaan kuat:
Peranan anda: pembantu yang memberi idea dan garis besar kepada pemburu ancaman. Jangan buat keputusan, jangan cakap "ada ancaman". Hipotesis saya: "Akaun yang terjejas mungkin mengimbas port dalaman semasa bukan waktu perniagaan." Hasilkan yang berikut: (1) senaraikan sumber log yang akan membuktikan dan MENYEBURKAN hipotesis ini, (2) terangkan corak konkrit yang akan dicari (medan mana, ambang apa), (3) tulis draf pertanyaan contoh dan ulas setiap baris, (4) tuliskan penjelasan tidak bersalah mana yang akan dihapuskan dalam hasil yang terhasil. Cadangkan teknik MITRE ATT&CK yang berkaitan, tetapi tandakan nombor T dan ID peristiwa sebagai "[mesti disahkan daripada MITRE]", jangan buat-buat.
Tuntutan kukuh bermula dengan hipotesis konkrit, menetapkan keseimbangan bukti/penolakan, menjelaskan pertanyaan dan menyerahkan butiran teknikal kepada pengesahan.
Templat gesaan yang boleh disalin
TEMPLAT PENJANAAN HIPOTESISUntuk institusi saya [entiti: cth. Hasilkan hipotesis pemburuan ancaman yang boleh diuji dalam konteks [Direktori Aktif / awan / titik akhir]5. Bagi setiap hipotesis: (1) tingkah laku penyerang yang disasarkannya, (2) sumber log mana yang akan memberikan bukti/penolakan, (3) corak yang dijangkakan. Buat ayat yang boleh diuji, bukan yang umum.
CORAK CORAK TEKNIK Saya akan mencari teknik serangan berikut di institusi [nama teknik] saya. Hasilkan: (1) kawasan log di mana teknik biasanya meninggalkan tandanya, (2) corak konkrit dan ambang untuk dicari, (3) situasi tidak bersalah (positif palsu) yang boleh mencetuskan corak ini. Tawarkan nombor TMITRE ATT&CK yang berkaitan tetapi dengan bendera "[Mesti disahkan daripada MITRE]"; jangan berikan ID/nombor acara rekaan.
TEMPLAT DRAF PERTANYAANTulis draf pertanyaan [SIEM/KQL/SQL] yang mencari corak berikut: [huraian corak].Ulas setiap baris, terangkan medan yang anda tapis dan sebabnya serta tandakan risiko prestasi. Saya akan menyemak pertanyaan dan menjalankannya; jangan menganggap anda akan menjalankannya. Biarkan nama medan bertanda "[betul kepada skema]" mengikut skema yang saya tahu.
TEMPLAT MENGHAPUSKAN KEPUTUSANHasil pemburuan saya menghasilkan baris berikut (tanpa nama): [tampal]. Kumpulan mereka, dan bagi setiap kumpulan tulis (1) senario yang berniat jahat, (2) sekurang-kurangnya 2 penjelasan yang tidak bersalah, dan (3) bukti tambahan yang perlu dicari untuk membezakannya. Membuat keputusan; Jangan biarkan saya memisahkan awak. Tandai "[tiada asas]" untuk tuntutan yang tidak mempunyai bukti.
Kesilapan biasa
- Memburu tanpa hipotesis. Menyebut "cari sesuatu" mendorong AI untuk meneka dan membuat rekaan; Pemburuan bermula dengan ayat yang konkrit dan boleh diuji.
- Tersilap hipotesis sebagai bukti. Pemburuan menguji kemungkinan; Kesan yang ditemui bukanlah "ancaman" sehingga ia disahkan oleh bukti mentah.
- Secara automatik menganggap sebaliknya sebagai buruk. Yang jarang/outlier selalunya tidak bersalah (penyelenggaraan, perisian baharu, kerja sekali sahaja); Ayak mengikut konteks.
- Tidak mengesahkan butiran teknikal. AI boleh memadankan ID acara, nombor T dan medan log; Sahkan dengan MITRE ATT&CK dan dokumentasi produk.
- Membuang hasil tangkapan yang terbuang. Hasil negatif juga adalah pengetahuan: mengenali organisasi dengan lebih baik, mengurangkan positif palsu masa depan; dokumen.
Petua: Hipotesis pemburuan ancaman yang baik harus "boleh diuji": dakwaan konkrit yang mungkin menjadi benar atau palsu. "Adakah terdapat apa-apa yang buruk dalam rangkaian saya?" tidak boleh diuji; "Adakah akaun X menyambung kepada lebih daripada 50 IP dalaman semasa bukan waktu perniagaan?" boleh diuji.
Perhatian: Pemburuan ancaman hanya dilakukan pada sistem yang anda dibenarkan lakukan. Meminta AI untuk "menyiasat" organisasi lain, seseorang atau rangkaian yang anda tidak mempunyai kebenaran adalah percubaan untuk mendapatkan akses tanpa kebenaran dan berada di luar modul ini.
Secara ringkasnya
Memburu ancaman secara proaktif mencari kesan penyerang tersembunyi tanpa menunggu penggera, dan ia bermula dengan hipotesis, bukan penggera. AI menawarkan dua sumbangan hebat dalam proses ini: menjana hipotesis dan draf pertanyaan yang boleh diuji, dan menapis isyarat yang jarang berlaku/luar daripada data besar. Tetapi AI tidak tahu perkara biasa untuk organisasi anda, ia boleh membuat butiran teknikal dan jatuh ke dalam perangkap untuk menyalahgunakan hipotesis sebagai bukti. Jadi pemburuan mempunyai enam langkah (hipotesis, data, pertanyaan, ekstrak, pengesahan, dokumen) dan pada setiap langkah keputusan terpulang kepada pemburu. Kontrarian ≠ buruk, hipotesis ≠ bukti, butiran teknikal yang diberikan oleh AI ≠ betul; semuanya disahkan oleh bukti mentah dan MITRE ATT&CK.
Tugasan permohonan
Dapatkan 5 hipotesis pemburuan ancaman daripada AI dengan templat "Penjanaan Hipotesis" untuk organisasi anda sendiri (atau persekitaran sampel). Pilih yang paling boleh diuji, draf pertanyaan dengan templat "Teknik Corak" dan "Draf Pertanyaan", sahkan setiap baris dalam pertanyaan dan setiap nombor T yang dicadangkan dalam MITRE ATT&CK. Tuliskan hasilnya (adakah hipotesis itu disahkan, disangkal, apa yang anda pelajari) dalam nota pemburuan pendek.
senarai semak
- [ ] Saya memulakan pemburuan saya dengan hipotesis konkrit yang boleh diuji.
- [ ] Saya telah mengenal pasti sumber log yang akan membuktikan dan menyangkal hipotesis.
- [ ] Saya menyemak setiap baris draf pertanyaan dan menyesuaikannya dengan skema saya sendiri.
- [ ] Saya mengesahkan teknik MITER ATT&CK dan ID acara yang dicadangkan dengan sumber rasmi.
- [ ] Saya mengesahkan setiap isyarat dengan bukti dan konteks mentah; Saya tidak secara automatik menganggap sebaliknya sebagai buruk.
- [ ] Saya juga mendokumenkan hipotesis yang gagal (hasil negatif ialah maklumat).
- [ ] Saya hanya memburu pada sistem yang saya dibenarkan untuk memburu.