Eenheid 3 / 11

Bedreigingsjacht: hypothesen opstellen en signalen zoeken met kunstmatige intelligentie

Winst:

  • Begrijp hoe het zoeken naar bedreigingen begint met een testbare hypothese, niet met een alarm, en hoe kunstmatige intelligentie helpt bij het genereren van hypothesen en het opstellen van vragen.
  • Vermogen om toe te passen dat het tegengestelde/zeldzame signaal dat door kunstmatige intelligentie wordt benadrukt, niet automatisch kwade bedoelingen betekent, en dat de hypothese moet worden bevestigd met ruw bewijsmateriaal.
  • Mogelijkheid om de technische nummers van MITRE ATT&CK en gebeurtenis-ID's van kunstmatige intelligentie te verifiëren bij de officiële bron en verzonnen technische details te elimineren

Klassieke beveiligingsmonitoring werkt met de logica van "wacht op het alarm, kijk wanneer het komt". Maar de gevaarlijkste aanvallers proberen geen alarm te slaan: ze gebruiken legitieme tools (dit wordt ‘exploiting’ genoemd – dat wil zeggen misbruik maken van tools die al op het systeem aanwezig zijn, zoals PowerShell en WMI), bewegen langzaam en verstoren het normale verkeer. Dat is de reden waarom jacht op bedreigingen werd geboren: zonder te wachten op een alarm: "Als er een momenteel niet-gedetecteerde aanvaller in mijn organisatie zou zijn, waar zou hij dan zijn?" Proactief zoeken naar sporen met de vraag: het zoeken naar bedreigingen begint met een hypothese, niet met een alarm.

Kunstmatige intelligentie is op twee plaatsen zeer nuttig bij het opsporen van bedreigingen. De eerste is het genereren van hypothesen: geef een aanvalstechniek en vraag: "Als deze techniek in mijn instelling zou worden gebruikt, op welke logs en in welk patroon zou deze dan een spoor achterlaten?" je kunt het vragen. De tweede is signaalextractie: het kan de zeldzame, uitbijter, ‘anders dan normaal’ in big data benadrukken. Maar AI weet niet wat normaal is voor uw organisatie en kan in de valkuil trappen door te denken dat een hypothese 'bewezen' is. Bij het zoeken naar bedreigingen is AI een geestpartner en scanner; De jager (analist) beslist of de prooi een reële dreiging constateert en of hiervan melding wordt gemaakt.

Stappen van jacht op bedreigingen

  1. Hypothese. Een concrete, testbare zin: "Een aanvaller scant mogelijk het interne netwerk buiten kantooruren met een gecompromitteerd account." Je kunt hier AI gebruiken om te brainstormen.
  2. Identificeer de gegevensbron. Welk log bewijst/weerlegt de hypothese? (Bijvoorbeeld firewall- en DNS-logboeken voor netwerkscannen, identiteitslogboeken voor escalatie van bevoegdheden.)
  3. Ontwerp de query. De query waarmee wordt gezocht naar het beoogde patroon (SIEM-querytaal, KQL, SQL-achtig). AI helpt bij het opstellen van queries; maar u bekijkt de query en voert deze uit.
  4. Extraheer het resultaat. Filter het echte signaal uit honderden uitvoerlijnen. Hier doet AI aan clustering en samenvatting.
  5. Bevestig of weerleg. Bevestig met ruw bewijsmateriaal en context of het gevonden spoor echt kwaadaardig of onschuldig is.
  6. Documenteer het resultaat en zet het om in een bepaling. Converteer het feitelijk gevonden patroon naar een permanente detectieregel; Als de hypothese faalde, noteer dat dan ook (een negatief resultaat is ook informatie).

Termen: TTP (tactiek, technieken, procedures – gedragspatroon van de aanvaller). MITRE ATT&CK is een opgesomde en gedocumenteerde bibliotheek met technieken van aanvallers (bijv. T1078 “Geldige accounts”); Het biedt een gemeenschappelijke taal bij het zoeken naar bedreigingen. IOC (Indicator of Infringement – ​​slecht IP-adres, hash, domein). Witte ruis (witte lijst/bekend-goed) is normaal gedrag waarvan bekend is dat het prooien opoffert.

Tabel met benaderingen voor het jagen op bedreigingen

Benadering

startpunt

Bijdrage van AI

Aandacht

Op hypothesen gebaseerde jacht

"Als er zo'n aanvaller was..."

Hypothesegeneratie, patroonbeschrijving

Hypothese is geen bewijs

IOC-gebaseerde jacht

Bekende slechte indicator

Matchen van IOC's met logs

Oude/onjuiste IOC-misleidingen

Op TTP/ATT&CK gebaseerde jacht

Een techniek (T-nummer)

De techniek omzetten naar logpatroon

Techniek ≠ enkel patroon

Op anomalie gebaseerde jacht

Statistische afwijking

Markeer de uitschieter

Tegendraads ≠ kwade trouw

Analyse van stapelfrequentie

"Wat is het zeldzaamst?"

Het vinden van de zeldzame gebeurtenis

Zeldzaam ≠ gevaarlijk

drie minikoffers

Geval 1 – Het zeldzame vinden. Een jager zou zich kunnen afvragen: "Welk proces op het interne netwerk draait op de minste computers, maar brengt de meeste netwerkverbindingen tot stand?" stelt zijn hypothese vast. De AI benadrukt een patroon uit de geanonimiseerde procesverbindingsgegevens: een proces met de naam svchost32.exe, dat op slechts 2 machines te zien is, maakt verbinding met 340 verschillende externe adressen. De jager onderzoekt dit; Het vindt malware die de legitieme svchost.exe nabootst. AI filterde het zeldzame; De jager stelde de diagnose en interventie.

Geval 2 – De mislukte (maar waardevolle) jacht. Eén jager vroeg: "Kan er buiten kantooruren massaal gegevens worden gedownload?" stelt zijn hypothese vast; AI schrijft het relevante queryconcept. Resultaat: 3 gebruikers hebben 's nachts gedownload, maar ze zijn alle drie buitenlandse kantoormedewerkers en werken tijdens kantooruren vanwege tijdzoneverschillen. De hypothese wordt weerlegd. De jager documenteert dit als een "negatief resultaat" en noteert deze 3 gebruikers als uitzonderingen voor toekomstige jachten. Zelfs de mislukte jacht stelde ons in staat de instelling beter te leren kennen.

Geval 3 — Gekunstelde technische valkuil. Een jager vraagt ​​AI: "Hoe zoek ik de T1055-techniek in mijn organisatie?" zegt. De AI schrijft een overtuigende vraag en bewering dat “T1055 de volgende gebeurtenis-ID genereert”; maar de gebeurtenis-ID die hij opgaf is verkeerd en het model vormde een ATT&CK-subtechniek. Avcı opent het MITRE ATT&CK-record, bevestigt de technische beschrijving en echte logbronnen, en corrigeert de onjuiste gebeurtenis-ID. Les: Verifieer elk technisch detail dat de AI geeft (gebeurtenis-ID, T-nummer, logveld) bij de officiële bron.

Zwakke prompt/sterke prompt

Zwakke prompt:

Ontdek of er een aanvaller op mijn netwerk zit.

Deze claim is hypothesevrij, datavrij, onbeperkt en niet verifieerbaar. AI produceert een algemene of verzonnen lijst; het heeft geen nut.

Krachtige prompt:

Jouw rol: assistent die ideeën en schetsen geeft aan de dreigingsjager. Neem geen besluit, zeg niet "er is een dreiging". Mijn hypothese: "Een gecompromitteerd account scant mogelijk interne poorten buiten kantooruren." Genereer het volgende: (1) maak een lijst van de logbronnen die deze hypothese zullen bewijzen en ONTDEKKEN, (2) beschrijf het concrete patroon dat moet worden doorzocht (welke velden, welke drempels), (3) schrijf een concept van een voorbeeldquery en becommentarieer elke regel, (4) schrijf op welke onschuldige verklaringen zullen worden geëlimineerd in het resulterende resultaat. Stel de relevante MITRE ATT&CK-techniek voor, maar markeer het T-nummer en de gebeurtenis-ID als "[moet worden geverifieerd door MITRE]", verzin het niet.

De sterke bewering begint met een concrete hypothese, stelt de balans tussen bewijs en weerlegging vast, laat de vraag uitleggen en laat de technische details over aan verificatie.

Kopieerbare promptsjablonen

HYPOTHESE GENERATIE SJABLOONVoor mijn instelling [entiteit: b.v. Genereer testbare hypothesen voor het opsporen van bedreigingen in de context van [Active Directory / cloud / eindpunt]5. Voor elke hypothese: (1) op welk gedrag van de aanvaller het zich richt, (2) welke logbron bewijs/weerlegging zal opleveren, (3) het verwachte patroon. Maak toetsbare zinnen, geen algemene zinnen.

TECHNIEKPATROON PATROON Ik ga op zoek naar de volgende aanvalstechniek in mijn [technieknaam] instelling. Genereer: (1) loggebieden waar de techniek doorgaans zijn sporen nalaat, (2) concrete patronen en drempels waarnaar moet worden gezocht, (3) onschuldige (vals-positieve) situaties die dit patroon zouden kunnen veroorzaken. Bied een relevant MITRE ATT&CK T-nummer aan, maar met de vlag "[Moet worden geverifieerd vanuit MITRE]"; geef geen verzonnen gebeurtenis-ID/-nummer op.

QUERY DRAFT-SJABLOONSchrijf een [SIEM/KQL/SQL]-queryconcept dat zoekt naar het volgende patroon: [patroonbeschrijving]. Geef commentaar op elke regel, leg uit welk veld u filtert en waarom, en markeer prestatierisico's. Ik zal de query bekijken en uitvoeren; ga er niet vanuit dat je het zult uitvoeren. Laat de veldnamen gemarkeerd met "[corrigeer schema]" volgens het schema dat ik ken.

RESULTAAT ELIMINEREN VAN SJABLOONHet resultaat van mijn zoektocht leverde de volgende regels op (anoniem): [plakken]. Groepeer ze en schrijf voor elke groep (1) een kwaadaardig scenario, (2) minstens twee onschuldige verklaringen, en (3) aanvullend bewijs waarnaar moet worden gezocht om onderscheid te maken. Besluitvorming; Laat mij je niet scheiden. Markeer "[geen basis]" voor een bewering waarvoor geen bewijs bestaat.

Veel voorkomende fouten

  • Jagen zonder hypothesen. Door ‘iets te vinden’ te zeggen, wordt de AI ertoe aangezet om te raden en het goed te maken; De jacht begint met een concrete, toetsbare zin.
  • Een hypothese voor bewijs verwarren. De jacht test een mogelijkheid; Het gevonden spoor is geen ‘bedreiging’ totdat het wordt bevestigd door ruw bewijsmateriaal.
  • Automatisch het tegendeel als slecht beschouwen. De zeldzame/uitbijter is vaak onschuldig (onderhoud, nieuwe software, eenmalige klus); Zoek naar context.
  • Technische details niet verifiëren. AI kan gebeurtenis-ID, T-nummer en logveld matchen; Bevestig met MITRE ATT&CK en productdocumentatie.
  • Het weggooien van de verspilde vangst. Het negatieve resultaat is ook kennis: leert de organisatie beter kennen, waardoor toekomstige false positives worden verminderd; document.
Tip: Een goede hypothese voor het zoeken naar bedreigingen moet ‘toetsbaar’ zijn: een concrete bewering die waar of onwaar kan blijken te zijn. "Is er iets slecht in mijn netwerk?" kan niet worden getest; “Heeft account X buiten kantooruren verbinding gemaakt met meer dan 50 interne IP-adressen?” kan worden getest.
Let op: het zoeken naar bedreigingen wordt alleen uitgevoerd op systemen waarvoor u geautoriseerd bent. Het vragen aan de AI om een ​​andere organisatie, een persoon of een netwerk te ‘onderzoeken’ waarvoor u geen toestemming heeft, is een poging om ongeautoriseerde toegang te verkrijgen en valt buiten deze module.

Samengevat

Bedreigingsjacht is het proactief zoeken naar sporen van een verborgen aanvaller zonder op een alarm te wachten. Het begint met een hypothese, niet met een alarm. AI biedt twee krachtige bijdragen aan dit proces: het genereren van testbare hypothesen en query-concepten, en het filteren van zeldzame/uitbijtersignalen uit big data. Maar AI weet niet wat normaal is voor uw organisatie, het kan technische details verzinnen en in de val lopen een hypothese voor bewijs aan te zien. De jacht bestaat dus uit zes stappen (hypothese, gegevens, opvragen, extraheren, verifiëren, documenteren) en bij elke stap is de beslissing aan de jager. Tegendraads ≠ slecht, hypothese ≠ bewijs, technische details gegeven door AI ≠ correct; allemaal bevestigd door ruw bewijsmateriaal en MITRE ATT&CK.

Applicatie taak

Ontvang 5 hypothesen voor het opsporen van bedreigingen van AI met de sjabloon “Hypothese Generatie” voor uw eigen organisatie (of een voorbeeldomgeving). Kies de meest testbare, stel een query op met de sjablonen “Pattern Technique” en “Query Draft”, valideer elke rij in de query en elk voorgesteld T-nummer in MITRE ATT&CK. Schrijf de uitkomst op (werd de hypothese bevestigd, weerlegd, wat heb je geleerd) in een korte jachtnotitie.

controlelijst

  • [ ] Ik begon mijn zoektocht met een concrete, toetsbare hypothese.
  • [ ] Ik heb logbronnen geïdentificeerd die de hypothese zowel zullen bewijzen als weerleggen.
  • [ ] Ik heb elke regel van het queryconcept beoordeeld en aangepast aan mijn eigen schema.
  • [ ] Ik heb de voorgestelde MITRE ATT&CK-techniek en gebeurtenis-ID's geverifieerd bij de officiële bron.
  • [ ] Ik bevestigde elk signaal met ruw bewijsmateriaal en context; Ik vond het tegendeel niet automatisch slecht.
  • [ ] Ik heb ook de hypothese gedocumenteerd die faalde (het negatieve resultaat is informatie).
  • [ ] Ik jaagde alleen op systemen waarvoor ik toestemming had om te jagen.