Qligħ:
- Ifhem li l-intelliġenza artifiċjali tiġbor fil-qosor u tiġbor flimkien eluf ta’ linji ta’ log, tistabbilixxi skeda ta’ żmien u tenfasizza mudelli suspettużi, iżda l-analista jiddeċiedi li l-avveniment huwa attakk reali bil-ġurnal mhux maħdum
- Kapaċità li tapplika linja bażi (imġieba normali) meta tevalwa allarm SIEM u kif telimina pożittivi foloz mingħajr kuntest u kif l-anomalija ma tistax tiġi interpretata
- Kapaċità li tikseb id-drawwa li tivverifika l-katina ta 'avvenimenti stabbilita minn intelliġenza artifiċjali fil-ġurnal mhux maħdum u tneħħi korrelazzjonijiet falzi
Analista tas-sigurtà jqatta' ħafna mill-ġurnata tiegħu jaqra zkuk. Log huwa linja ta' test li timmarka dak li ġara fuq sistema: min illoggja meta, liema fajl ġie aċċessat, liema konnessjoni ġiet miċħuda. Il-problema mhix li hemm ftit wisq zkuk, hija li hemm ħafna minnu li qed jifga. Organizzazzjoni ta 'daqs medju tipproduċi mijiet ta' miljuni ta 'linji ta' zkuk kuljum. F'dan il-munzell, it-traċċa ta 'attakk reali hija l-labra fil-haystack. SIEM (Informazzjoni tas-Sigurtà u Ġestjoni tal-Avvenimenti - is-sistema li tiġbor u tikkorrelata zkuk minn sorsi differenti f'ċentru wieħed u tipproduċi allarmi bbażati fuq ir-regoli) qiegħda hemm biex issib din il-labra; iżda ħafna mill-allarmi li jiġġenera SIEM huma wkoll pożittivi foloz (allarmi għalxejn li fil-fatt mhumiex theddid). Ix-xogħol reali tal-analista huwa li jiġbed is-sinjal reali minn dan il-ħoss.
L-intelliġenza artifiċjali hija għajnuna qawwija f'dan l-għażla. Jista 'jaqra eluf ta' linji ta 'log f'sekondi u jiġborhom fil-qosor bil-lingwa umana, jiġbor mudelli rikorrenti, jiddeskrivi katina ta' avvenimenti bħala "l-ewwel ġara dan, imbagħad dak," u jispjega għaliex allarm jidher suspettuż. Iżda l-AI ma tafx xi jfisser il-ġurnal fil-kuntest tal-istituzzjoni: "aċċess fit-3am" huwa attakk f'istituzzjoni waħda, shift ta 'bil-lejl normali f'oħra. Allura l-AI tiġbor fil-qosor u timmarka l-ġurnal, iżda l-analista jiddeċiedi jekk avveniment huwiex attakk reali u jivverifikah bil-ġurnal mhux maħdum.
Passi ta' analiżi ta' log
Hawn kif tmexxi log/analiżi SIEM pass pass bl-AI:
- Iġbor u anonimizza. Neħħi l-framment ta’ log rilevanti; ibdel IPs attwali, usernames, hostnames interni b'placeholders (USER_A, IC_IP_1). Qatt ma tesporta data mhux ipproċessata kif inhi lil għodda esterna.
- Agħti l-kuntest. Għid lill-AI is-sors tal-ġurnal (firewall, log tal-avvenimenti tal-Windows, server tal-web), x'inhi l-imġieba normali, u x'qed tfittex. L-analiżi tal-log mingħajr kuntest hija qarrieqa.
- Iġbor fil-qosor u aggrega. Staqsi lill-AI biex tiġbor eluf ta’ ringieli skont it-tipi ta’ avvenimenti, estratt l-għadd tal-okkorrenza, u toħloq skeda ta’ żmien.
- Have mudelli suspettużi mmarkati. Enfasizza mudelli bħal "login wieħed b'suċċess wara logins li ma rnexxewx", "ħafna aċċessi għall-fajls f'perjodu qasir ta' żmien", "konnessjoni tan-netwerk li tappartjeni għal proċess mhux magħruf".
- Ivverifika b'evidenza prima. Sib u kkonferma kull mudell li l-AI tidbandiera fil-linji attwali tal-ġurnal. Skennja wkoll għalik innifsek l-oqsma li l-AI titlef.
- Deċiżjoni u reġistrazzjoni. Iddikjara l-avveniment attwali bħala analista, iftaħ biljett, u tiddokumenta li l-AI hija sempliċement aċċeleratur.
Ftit termini: Is-sors tal-log hija s-sistema li tipproduċi l-log. Il-korrelazzjoni qed tgħaqqad flimkien avvenimenti minn sorsi differenti u tagħmel sens minnhom (login VPN + aċċess għall-fajl + trasferiment tad-dejta = tnixxija possibbli). Linja bażi hija kejl tal-imġieba normali ta' sistema; L-anomalija tagħmel sens biss meta mqabbla mal-linja bażi. UEBA (User and Entity Behavior Analytics) huwa approċċ ibbażat fuq l-AI li jitgħallem l-imġieba normali ta’ kull utent u jimmarka d-devjazzjoni.
tabella ta 'tqabbil
Approċċ
Kif taħdem
punt qawwi
dgħjufija
SIEM ibbażat fuq ir-regola
Regoli fissi "jekk imbagħad".
Trasparenti, spjegabbli
Jitilfu attakk mhux magħruf, ħafna pożittivi foloz
Sejbien ibbażat fuq il-firma
Taqbel ma' mudell ħażin magħruf
Fast fuq theddida magħrufa
Għomja għal attakk ġdid/mibdul
Anomalja/UEBA (AI)
Isib devjazzjoni min-normal
Jista 'jaqbad dak mhux magħruf
Anomalja = mhux attakk; riskju ta’ pożittivi foloz
Sommarju bl-AI
Jiġbor fil-qosor il-log fil-lingwa
Veloċità, leġibbiltà
Ebda kuntest, riskju ta 'alluċinazzjoni
Analista (bniedem)
Kummenti bil-kuntest
deċiżjoni, responsabbiltà
Bil-mod, għajjien, ma tiskalax
Is-setup it-tajjeb mhuwiex li tagħżel waħda iżda li tagħmel saff: SIEM u firma jiffiltraw bejn wieħed u ieħor l-istorbju, l-AI tiġbor fil-qosor u tenfasizza, l-analista jivverifika u jiddeċiedi.
tliet każijiet żgħar
Każ 1 — 50,000 linja, 6 minuti. Analista anonimizza 50,000 linja ta 'logs ta' aċċess minn server tal-web għall-AI. L-AI tiddeduċi li IP estern wieħed crawler/rotot ta 'amministrazzjoni bi 12,000 talba fi 3 sigħat, ipprova 480 parametru differenti, u rċieva 200 tweġiba 3 darbiet. L-analista jsib dawn it-3 talbiet ta 'suċċess fil-ġurnal mhux maħdum, jivverifika li huwa attakk ta' enumerazzjoni ta 'mogħdija reali, u jimblokka l-IP. Il-qari ta’ 50,000 linja bl-idejn kien jieħu sigħat; Is-sommarju naqqasha għal 6 minuti, iżda kienet id-deċiżjoni tal-analista.
Każ 2 — Korrelazzjoni maħduma. Analista ieħor jgħid lill-AI, "iddeskrivi l-katina tal-attakk f'dan il-ġurnal." L-AI tibni storja fluwida: "F'02:11, USER_B elevat il-privileġġ u esporta d-dejta." L-analista jiftaħ il-ġurnal mhux maħdum qabel ma jikteb fir-rapport; billi fil-ġurnal la hemm eskalazzjoni tal-privileġġ u lanqas trasferiment tad-dejta — il-mudell idaħħal katina tipika ta’ avvenimenti fl-“istorja tal-attakk”. L-analista estratti t-talba. Lezzjoni: Kull katina li tgħid l-AI għandha tiġi vverifikata fil-ġurnal.
Każ 3 — Xift bil-lejl pożittiv falz. Mudell UEBA jindika utent li jaċċessa 900 fajl fit-3 a.m. bħala "anomalija ta' riskju għoli." L-analista jiċċekkja l-kuntest: l-utent huwa operatur backup u dan ix-xogħol jibda fit-03:00 kull lejl; Il-linja bażi ma ġietx eżaminata. L-allarm huwa pożittiv falz. L-analista jistabbilixxi r-regola u jżid dan l-operatur mal-lista tal-eċċezzjonijiet. L-anomalija mhix dejjem attakk; Mingħajr kuntest, l-allarm huwa storbju.
Pront dgħajjef / Pront qawwi
Pront dgħajjef:
Eżamina dan il-ġurnal, għidli jekk hemmx attakk.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Dan il-pront fih l-IP reali u l-utent (ksur tal-privatezza), ma jgħidx lis-sors tal-log u l-imġieba normali, ma jitlobx lill-AI għal evidenza u evalwazzjoni pożittiva falza. L-AI tista' tqarraq bik b'sentenza waħda, "iva, hemm attakk."
Pront qawwi:
Ir-rwol tiegħek: Assistent għall-analista SOC li qed jipprepara ABBOZZ TA' analiżi. Tiddeċiedix, tiddikjarax attakk. Dan huwa accesslog anonimizzat ta' server tal-web (l-IPs u l-utenti huma mgħottija). Traffiku normali: 100-300 talba/siegħa matul il-ħinijiet tan-negozju, l-aktar rotot /prodott u /cart. Il-kompitu tiegħek: (1) raggruppament ta' avvenimenti skont it-tip u s-sors, agħti n-numru ta' okkorrenzi, (2) mudelli ta' bnadar li jiddevjaw mil-linja bażi, (3) uri għal kull bandiera fuq liema linji ta' log hija bbażata, (4) ikteb il-probabbiltà ta' pożittiv falz għal kull wieħed u għaliex. Fitting line/inserzjoni IOC; Immarka "[analyst verify]" fejn m'intix ċert.[log anonimu hawn]
It-talba qawwija tillimita r-rwol, tipprovdi kuntest u linja bażi, u teħtieġ involviment b'evidenza u evalwazzjoni ta' pożittivi foloz.
Mudelli fil-pront kopjabbli
MUDELL TA’ SOMMARJU TA’ LOGIs-segwenti anonimu li ġej: eż. Agħti fil-qosor il-[firewall] log: (1) grupp skond it-tipi ta 'avvenimenti u agħti n-numru ta' okkorrenzi ta 'kull grupp, (2) estratt in-numru ta' sors/miri uniċi, (3) tistabbilixxi skeda ta 'żmien (l-ewwel-aħħar avveniment, sigħat peak), (4) elenka l-5 anomaliji prominenti b'linja ta' evidenza. Teħid ta' deċiżjonijiet; fil-qosor biss. Log: [pejst]
KORRELAZZJONI TEMPLATEkorrela avvenimenti anonimi matul iż-żmien u l-entità u jibnu katina possibbli ta 'avvenimenti; IMMA, għal kull pass, indika fuq liema linja ta' log hija bbażata, u mmarka l-pass li m'għandux bażi bħala "[l-ebda bażi - trid tiġi vverifikata]". Ikteb spjegazzjoni alternattiva b'intenzjoni tajba wkoll. Avvenimenti: [pejst]
MUDELL TA' ELIMINAZZJONI POŻITTIVA FALZ Għal dan l-allarm, iġġenera mill-inqas 3 spjegazzjonijiet intenzjonati tajjeb (pożittivi foloz) għall-interpretazzjoni tal-attakk u ikteb liema log/evidenza addizzjonali għandi nħares lejn biex nivverifika kull waħda. Imbagħad iddetermina liema evidenza addizzjonali hija favur l-attakk u liema hija kontrih. Allarm: [pejst]
MUDELL TA’ ESTRAZIONE TAL-KRONOĠĠ: Kronoloġija kronoloġika waħda hija estratta minn dawn ir-reġistri anonimi: kull linja fil-format [ħin] [entità] [avveniment] [log tas-sors]. Żieda ta' avveniment mingħajr timestamp. Tpattix il-lakuni; Jekk nieqes, ikteb "[nieqsa]". Zkuk: [pejst]
Żbalji komuni
- Analiżi mingħajr kuntest. Il-kummenti li saru mingħajr ma jissemmew is-sors tal-ġurnal u l-imġieba normali (linja bażi) huma qarrieqa; "anomalija" tikseb tifsira mal-kuntest.
- Mhux verifikata l-katina stabbilita mill-AI. Il-mudell jista 'jgħaqqad avvenimenti ordinarji ma' storja ta 'attakk; Ikkonferma kull pass fil-ġurnal mhux maħdum.
- Żbalja anomalija għal attakk. Is-sinjal tal-UEBA huwa ipoteżi; Elimina kawżi innoċenti bħal backup, manutenzjoni, softwer ġdid.
- Tesporta data mhux ipproċessata mingħajr masking. L-IP/utent/host reali huwa kemm ksur tal-KVKK kif ukoll rigal tal-mappa tan-netwerk lill-attakkant.
- Tafdax is-sommarju negattiv u waqqaf il-browsing. Mexxi l-mistoqsija sistematika tiegħek stess (tipi ta' inċidenti kritiċi, IOCs ġodda) anki jekk l-AI tgħid "xejn importanti".
Tip: Dejjem staqsi biex "turi l-linja tal-evidenza" meta jkollok l-AI tiġbor fil-qosor ir-reġistru. Tiħux bis-serjetà kwalunkwe sejba mingħajr linja ta 'evidenza; Din ir-regola waħda tnaqqas il-biċċa l-kbira tal-alluċinazzjonijiet.
Attenzjoni: Li tiċħad twissija SIEM sempliċement għax l-AI qalet "pożittiv falz" tista' tkun qed tgħatti attakk reali. Iċċekkja wkoll b'mod indipendenti l-allarm li l-AI ssejjaħ "mhux importanti"; Id-deċiżjoni tal-għeluq tappartjeni lill-analista u hija rreġistrata.
Fil-qosor
L-essenza tal-analiżi tal-log u SIEM hija li jiġi estratt is-sinjal reali minn munzell kbir ta 'storbju. F'dan l-issortjar, l-AI tiġbor fil-qosor il-log f'sekondi, tiġbor ix-xejriet, tistabbilixxi skeda tal-ħin, u tenfasizza s-suspettat - iżda ma tafx il-kuntest istituzzjonali u tista 'tagħmel l-avvenimenti. Allura s-setup korrett huwa f'saffi: ir-regola/firma tgħarbel bejn wieħed u ieħor, l-AI tiġbor fil-qosor u l-bnadar, l-analista jivverifika bil-ġurnal mhux maħdum u jieħu deċiżjoni. Tliet prinċipji jipproteġuk: kuntest (l-ebda anomalija interpretata mingħajr linja bażi), evidenza (kull sejba hija marbuta mal-linja tal-ġurnal mhux ipproċessat), kontroll indipendenti (dik li l-AI issejjaħ żona "nadifa" hija skennjata wkoll). U dejjem taħdem anonimizzata.
Kompitu ta' applikazzjoni
Ħu framment ta' log kampjun (jew anonimizzat mis-sistema tiegħek jew minn sett ta' dejta kampjun). L-ewwel, agħmel fil-qosor lill-AI bil-mudell "Sommarju tal-Log". Imbagħad applika l-mudell "Eliminazzjoni Pożittiva Falza" għal kull waħda mit-tliet sejbiet l-aktar notevoli u vverifika kull sejba lilek innifsek fil-ġurnal mhux maħdum. Fl-aħħarnett, innota d-differenzi bejn is-sommarju tal-AI u l-qari mhux ipproċessat tiegħek: X'tmiss l-AI, x'għamlitha, x'tagħmel tajjeb?
lista ta' kontroll
- [ ] I anonimizzat il-ġurnal; IP reali / utent / ospitanti mgħottija.
- [ ] Jien tajt lill-AI is-sors tal-log u l-imġieba normali (linja bażi).
- [ ] Tlabt linja tal-ġurnal tal-evidenza għal kull sejba u vverifikajtha fil-ġurnal mhux maħdum.
- [ ] I kkonfermat kull pass tal-katina ta 'avvenimenti stabbilita mill-AI, tneħħi l-fabbrikazzjoni.
- [ ] Jien ikkunsidrajt mill-inqas spjegazzjoni waħda pożittiva falza għal kull allarm.
- [ ] Skennjt ukoll iż-żoni li l-AI ssejjaħ "nodfa/mhux importanti".
- [ ] Bħala l-analista, ħadt id-deċiżjoni u r-rekord tal-inċident; I dokumentat AI bħala aċċeleratur.