Enhet 3 / 11

Trusseljakt: Etablering av hypoteser og søk etter signaler med kunstig intelligens

Gevinster:

  • Forstå hvordan trusseljakt begynner med en testbar hypotese, ikke en alarm, og hvordan kunstig intelligens hjelper til med hypotesegenerering og utforming av spørringer.
  • Evne til å anvende at det motsatte/sjeldne signalet fremhevet av kunstig intelligens ikke automatisk betyr ondsinnet hensikt, og at hypotesen må bekreftes med råbevis.
  • Evne til å verifisere MITER ATT&CK tekniske numre og hendelses-IDer gitt av kunstig intelligens med den offisielle kilden og eliminere fabrikkerte tekniske detaljer

Klassisk sikkerhetsovervåking fungerer med logikken «vent på alarmen, se når den kommer». Men de farligste angriperne prøver å ikke slå alarm: de bruker legitime verktøy (dette kalles "utnyttelse" - det vil si misbruker verktøy som allerede finnes på systemet, for eksempel PowerShell, WMI), beveger seg sakte og forstyrrer normal trafikk. Det er derfor trusseljakt ble født: uten å vente på en alarm, "hvis det var en for øyeblikket uoppdaget angriper i organisasjonen min, hvor ville han være?" Søker proaktivt etter spor med spørsmålet: Trusseljakt starter med en hypotese, ikke en alarm.

Kunstig intelligens er svært nyttig to steder i trusseljakt. Den første er hypotesegenerering: gi en angrepsteknikk og spør "Hvis denne teknikken ble brukt i min institusjon, på hvilke logger og i hvilket mønster ville den etterlate et spor?" kan du spørre. Den andre er signalutvinning: den kan fremheve det sjeldne, avvikende, "forskjellig fra normalt" i big data. Men AI vet ikke hva som er normalt for organisasjonen din og kan falle i fellen med å tro at en hypotese er "bevist". I trusseljakt er AI en tankepartner og skanner; Jegeren (analytikeren) avgjør om byttet finner en reell trussel og om dette skal rapporteres.

Trinn for trusseljakt

  1. Hypoteser. En konkret, testbar setning: "En angriper skanner kanskje det interne nettverket i ikke-arbeidstiden med en kompromittert konto." Du kan bruke AI for brainstorming her.
  2. Identifiser datakilden. Hvilken logg bekrefter/avkrefter hypotesen? (For eksempel brannmur- og DNS-logger for nettverksskanning, identitetslogger for rettighetseskalering.)
  3. Design spørringen. Spørringen som vil søke etter det målrettede mønsteret (SIEM-spørringsspråk, KQL, SQL-lignende). AI hjelper med å utarbeide spørringer; men du går gjennom spørringen og kjører den.
  4. Trekk ut resultatet. Filtrer det virkelige signalet fra hundrevis av linjer. Her gjør AI klynging og oppsummering.
  5. Bekreft eller avkreft. Bekreft med rå bevis og kontekst om sporet som er funnet virkelig er ondsinnet eller uskyldig.
  6. Dokumenter resultatet og gjør det til en beslutning. Konverter det faktiske mønsteret til en permanent gjenkjenningsregel; Hvis hypotesen mislyktes, noter det også (et negativt resultat er også informasjon).

Vilkår: TTP (Taktikk, Teknikker, Prosedyrer — angriperens atferdsmønster). MITER ATT&CK er et opplistet og dokumentert bibliotek med angriperteknikker (f.eks. T1078 "Gyldige kontoer"); Det gir et felles språk i trusseljakt. IOC (Indicator of Infringement — dårlig IP, hash, domene). Hvit støy (hviteliste/kjent-god) er normal oppførsel som er kjent for å ofre byttedyr.

Tabell over tilnærminger til trusseljakt

Tilnærming

utgangspunkt

Bidrag av AI

Oppmerksomhet

Hypotesebasert jakt

"Hvis det var en slik angriper..."

Hypotesegenerering, mønsterbeskrivelse

Hypotese er ikke bevis

IOC-basert jakt

Kjent dårlig indikator

Matche IOC-er til logger

Gammelt/feil IOC villeder

TTP/ATT&CK basert jakt

En teknikk (T-nummer)

Konvertering av teknikken til loggmønster

Teknikk ≠ enkelt mønster

Anomalibasert jakt

Statistisk avvik

Fremhev det ytterste

Motstridende ≠ ond tro

Stabelfrekvensanalyse

"Hva er det sjeldneste?"

Å finne den sjeldne hendelsen

Sjelden ≠ farlig

tre minisaker

Tilfelle 1 – Å finne de sjeldne. En jeger kan spørre: "Hvilken prosess på det interne nettverket kjører på færrest datamaskiner, men etablerer flest nettverksforbindelser?" etablerer sin hypotese. AI fremhever et mønster fra de anonymiserte prosesstilkoblingsdataene: en prosess kalt svchost32.exe, sett på bare 2 maskiner, kobler til 340 forskjellige eksterne adresser. Jegeren undersøker dette; Den finner en skadelig programvare som etterligner den legitime svchost.exe. AI filtrerte de sjeldne; Jegeren stilte diagnosen og grepet inn.

Tilfelle 2 - Den mislykkede (men verdifulle) jakten. En jeger spurte "kan det være massenedlasting av data under ikke-arbeidstid?" etablerer sin hypotese; AI skriver det relevante søkeutkastet. Resultat: 3 brukere lastet ned om natten, men alle tre er utenlandske kontorarbeidere og jobber i arbeidstiden på grunn av tidssoneforskjeller. Hypotesen er tilbakevist. Jegeren dokumenterer dette som et "negativt resultat" og bemerker disse 3 brukerne som unntak for fremtidige jakter. Selv den mislykkede jakten gjorde at vi ble bedre kjent med institusjonen.

Case 3 - Konstruert teknisk felle. En jeger spør AI "Hvordan ser jeg etter T1055-teknikken i organisasjonen min?" sier. AI skriver en overbevisende spørring og påstand om at "T1055 genererer følgende hendelses-ID"; men hendelses-IDen han ga er feil, og modellen utgjorde en ATT&CK-underteknikk. Avcı åpner MITER ATT&CK-posten, bekrefter den tekniske beskrivelsen og reelle loggkilder og korrigerer feil hendelses-ID. Leksjon: Bekreft hver teknisk detalj AI gir (hendelses-ID, T-nummer, loggfelt) med den offisielle kilden.

Svak forespørsel / Sterk forespørsel

Svak melding:

Finn ut om det er en angriper på nettverket mitt.

Denne påstanden er hypotesefri, datafri, ubegrenset og ikke verifiserbar. AI produserer en generell eller sammensatt liste; det nytter ikke.

Kraftig ledetekst:

Din rolle: assistent som gir ideer og skisser til trusseljegeren. Ikke bestem deg, ikke si "det er en trussel". Min hypotese: "En kompromittert konto kan skanne interne porter under ikke-arbeidstid." Generer følgende: (1) skriv opp loggkildene som vil bevise og AVVISE denne hypotesen, (2) beskriv det konkrete mønsteret som skal søkes i (hvilke felter, hvilke terskler), (3) skriv et utkast til en eksempelspørring og kommenter hver linje, (4) skriv ned hvilke uskyldige forklaringer som vil bli eliminert i resultatet. Foreslå den relevante MITER ATT&CK-teknikken, men merk T-nummeret og hendelses-IDen som "[må verifiseres fra MITER]", ikke gjør det opp.

Den sterke påstanden starter med en konkret hypotese, etablerer balansen mellom bevis/motvisning, får spørsmålet forklart, og overlater den tekniske detaljen til verifisering.

Kopierbare spørsmålsmaler

HYPOTESEGENERERINGSMALFor min institusjon [enhet: f.eks. Generer testbare trusseljakthypoteser i sammenheng med [Active Directory / sky / endepunkt]5. For hver hypotese: (1) hvilken angriperadferd den retter seg mot, (2) hvilken loggkilde vil gi bevis/avvisning, (3) det forventede mønsteret. Lag testbare setninger, ikke generelle.

TEKNIKK MØNSTER MØNSTER Jeg vil søke etter følgende angrepsteknikk i min [teknikknavn] institusjon. Generer: (1) loggområder hvor teknikken typisk setter sine spor, (2) konkrete mønstre og terskler å se etter, (3) uskyldige (falsk positive) situasjoner som kan utløse dette mønsteret. Tilby relevant MITRE ATT&CK T-nummer, men med flagget "[Må verifiseres fra MITER]"; ikke oppgi fabrikkert hendelses-ID/nummer.

SPØRRINGSUTKAST MAL Skriv et [SIEM/KQL/SQL] spørringsutkast som ser etter følgende mønster: [mønsterbeskrivelse]. Kommenter hver linje, forklar hvilket felt du filtrerer og hvorfor, og merk ytelsesrisikoer. Jeg skal gjennomgå spørringen og kjøre den. ikke anta at du vil kjøre den. La feltnavnene være merket "[korrekt til skjema]" i henhold til skjemaet jeg kjenner.

RESULTAT ELIMINERINGSMAL Resultatet av jakten min ga følgende linjer (anonym): [lim inn]. Grupper dem, og skriv for hver gruppe (1) et ondsinnet scenario, (2) minst 2 uskyldige forklaringer og (3) ytterligere bevis å se etter for å skille mellom. beslutningstaking; Ikke la meg skille deg. Merk "[ingen grunnlag]" for en påstand som ikke har bevis.

Vanlige feil

  • Jakt uten hypoteser. Å si "finn noe" presser AI til å gjette og gjøre opp; Jakten begynner med en konkret, testbar setning.
  • Misforstå en hypotese for bevis. Jakten tester en mulighet; Sporet som er funnet er ikke en "trussel" før det er bekreftet av råbevis.
  • Vurderer automatisk det motsatte som dårlig. Det sjeldne/avvikende er ofte uskyldig (vedlikehold, ny programvare, engangsjobb); Sil med kontekst.
  • Verifiserer ikke tekniske detaljer. AI kan matche hendelses-ID, T-nummer og loggfelt; Bekreft med MITER ATT&CK og produktdokumentasjon.
  • Kaste bortkastet fangst. Det negative resultatet er også kunnskap: blir bedre kjent med organisasjonen, reduserer fremtidige falske positiver; dokument.
Tips: En god trusseljakthypotese bør være "testbar": en konkret påstand som kan vise seg å være sann eller usann. "Er det noe dårlig i nettverket mitt?" kan ikke testes; "Koblet konto X til mer enn 50 interne IP-er i løpet av åpningstidene?" kan testes.
OBS: Trusseljakt utføres kun på systemer du er autorisert til. Å be AI om å "sondere" en annen organisasjon, en person eller et nettverk som du ikke har tillatelse til, er et forsøk på å få uautorisert tilgang og er utenfor denne modulen.

Oppsummert

Trusseljakt er å proaktivt søke etter spor etter en skjult angriper uten å vente på en alarm, og den starter med en hypotese, ikke en alarm. AI tilbyr to kraftige bidrag i denne prosessen: generering av testbare hypoteser og spørringsutkast, og filtrering av sjeldne/avvikende signaler fra big data. Men AI vet ikke hva som er normalt for organisasjonen din, den kan utgjøre tekniske detaljer og falle i fellen med å ta feil av en hypotese som bevis. Så jakten har seks trinn (hypotese, data, spørring, utdrag, verifiser, dokumenter) og ved hvert trinn er beslutningen opp til jegeren. Motstridende ≠ dårlig, hypotese ≠ bevis, teknisk detalj gitt av AI ≠ korrekt; alt bekreftet av råbevis og MITRE ATT&CK.

Søknadsoppgave

Få 5 trusseljakthypoteser fra AI med "Hypothesis Generation"-malen for din egen organisasjon (eller et eksempelmiljø). Velg den mest testbare, lag utkast til en spørring med malene "Pattern Technique" og "Query Draft", valider hver rad i spørringen og hvert foreslåtte T-nummer i MITER ATT&CK. Skriv ned utfallet (ble hypotesen bekreftet, avkreftet, hva lærte du) i et kort jaktnotat.

sjekkliste

  • [ ] Jeg begynte jakten min med en konkret, testbar hypotese.
  • [ ] Jeg har identifisert loggkilder som både vil bevise og avkrefte hypotesen.
  • [ ] Jeg gjennomgikk hver linje i spørringsutkastet og tilpasset det til mitt eget skjema.
  • [ ] Jeg bekreftet den foreslåtte MITER ATT&CK-teknikken og hendelses-IDene med den offisielle kilden.
  • [ ] Jeg bekreftet hvert signal med rå bevis og kontekst; Jeg anså ikke automatisk det motsatte som dårlig.
  • [ ] Jeg dokumenterte også hypotesen som feilet (det negative resultatet er informasjon).
  • [ ] Jeg jaktet kun på systemer jeg var autorisert til å jakte på.