Zyski:
- Możliwość normalizacji wielu źródeł sygnatur czasowych do jednego odniesienia (UTC) oraz oznaczania anomalii i luk na superosi czasu za pomocą sztucznej inteligencji
- Umiejętność rozróżniania korelacji od przyczynowości oraz weryfikowania narracji ustanowionej przez sztuczną inteligencję poprzez powiązanie każdego zdarzenia z jego źródłem
- Umiejętność rozpoznawania zagrożeń, takich jak znaczniki czasu, dryf zegara i luki w logach, oraz potwierdzania ich za pomocą wielu źródeł
Tylko jedna rzecz mówi Ci, kiedy, jak i w jakiej kolejności faktycznie następuje zdarzenie cybernetyczne: czas. Kiedy atakujący dostał się do systemu, jakiego pliku dotknął i kiedy eksfiltrował dane — wszystko to jest przechowywane w różnych dziennikach (plikach rejestrujących, w których system rejestruje zdarzenia) i różnych znacznikach czasu (znacznik czasu — zapis daty i godziny wystąpienia zdarzenia). Analiza osi czasu porządkuje te rozproszone znaczniki czasu w jedną chronologiczną narrację i zadaje pytanie „co się stało?” To sztuka odpowiadania na pytania. W tej części zobaczymy, jak sztuczna inteligencja zapewnia dużą szybkość porządkowania tych niechlujnych danych i gdzie może Cię wprowadzić w błąd.
Mnogość i pułapki znaczników czasu
Nawet pojedynczy plik ma wiele znaczników czasu. Na przykład system plików ma znaczniki MACB: Modified, Accessed, Changed, Born. Oprócz tego istnieją dzienniki zdarzeń systemu operacyjnego (dziennik zdarzeń systemu Windows), dzienniki serwera WWW, logi zapory ogniowej, logi aplikacji oraz zapisy rejestru (rejestr systemu Windows - hierarchiczna baza danych, w której przechowywane są ustawienia systemu i aplikacji).
Największą pułapką jest strefa czasowa i dryf czasu. Jeden dziennik rejestruje czas UTC (uniwersalny czas koordynowany), drugi czas lokalny; zegar systemowy może być ustawiony nieprawidłowo; Osoba atakująca mogła celowo manipulować znacznikami czasu (znacznik czasu — fałszowanie znaczników czasu plików). Dlatego przed ustaleniem osi czasu należy określić strefę czasową i dokładność zegara każdego źródła, a wszystko to znormalizować do wspólnego odniesienia (zwykle UTC).
Uwaga: Klasycznym błędem jest umieszczanie obok siebie dwóch kłód w różnych okresach czasu i stwierdzenie „stało się to w tym samym czasie”. Konwertuj wszystkie znaczniki czasu na pojedyncze odniesienie przed skorelowaniem; W przeciwnym razie związek przyczynowo-skutkowy ustanowiony przez sztuczną inteligencję (i ciebie) zostanie zepsuty od początku.
Super oś czasu i sztuczna inteligencja
W kryminalistyce komputerowej struktura łącząca wszystkie te źródła nazywana jest superosią czasu; Często jest generowany za pomocą narzędzi takich jak Plaso/log2timeline i może zawierać dziesiątki tysięcy, a nawet miliony wierszy. W tym miejscu wkracza sztuczna inteligencja: zaznaczanie znaczących wzorców i anomalii na tym ogromnym wykresie.
Bezpieczny wkład sztucznej inteligencji:
- Oznaczanie anomalii: dostęp poza godzinami pracy, nagła eskalacja uprawnień, nietypowy łańcuch procesów, wielokrotne nieudane logowania w krótkim odstępie czasu.
- Grupowanie zdarzeń: grupowanie wydarzeń, które koncentrują się w tym samym oknie czasowym i oznaczanie ich jako „coś się tutaj wydarzyło”.
- Zarys narracji: Przełożenie zweryfikowanych wydarzeń na chronologiczną historię prostym językiem (pierwsza wersja raportu).
- Wykrywanie luk: „W tym 40-minutowym odstępie nie ma żadnych dzienników — czy mogły zostać usunięte?” Pytanie o braki np.
W każdym przypadku sztuczna inteligencja generuje hipotezy; Udowodnisz związek przyczynowy i wartość dowodową.
Wskazówka: przekazując AI oś czasu, najpierw wyraźnie określ strefę czasową i format: „Wszystkie znaczniki czasu są w formacie UTC, ISO 8601”. Najpierw normalizuj formaty mieszane; Pozwolenie sztucznej inteligencji na odgadnięcie formatu jest zaproszeniem do błędu.
Korelacja nie jest przyczynowością
Najbardziej niebezpiecznym błędem logicznym w analizie czasu jest myślenie, że następstwo to przyczyna i skutek. „USB został włożony o 22:10, plik został skopiowany o 22:12” mogą wystąpić dwa zdarzenia po sobie, ale nie świadczą one o tym, że zrobiła to ta sama osoba w tym samym celu; Może być inne wyjaśnienie. Chociaż sztuczna inteligencja konstruuje płynną narrację, nie widzi tej luki i może wyprodukować dokładne zdanie, takie jak „Dane zostały skradzione przez USB”. Zadaniem eksperta jest wyeliminowanie alternatywnych wyjaśnień i wsparcie każdego kroku niezależnymi dowodami.
trzy mini etui
Przypadek 1 — Wychwycono dryf zegara. W jednym przypadku dziennik serwera WWW i dziennik zapory sieciowej wyglądały inaczej przez 3 godziny. W pierwszym projekcie sztuczna inteligencja rozważała te „dwa oddzielne ataki”. Ekspert stwierdził, że strefa czasowa serwera została ustawiona nieprawidłowo; Po znormalizowaniu te dwa dzienniki mieszczą się w jednym zdarzeniu. 3-godzinna „różnica fantomowa” zniknęła.
Przypadek 2 — Luka ujawniła usunięcie. Na superosi czasu liczącej 1,1 miliona linii sztuczna inteligencja wskazała, że nie było żadnych rekordów między 02:30 a 03:10. Ekspert zbadał: W tym oknie logi bezpieczeństwa zostały celowo usunięte (czyszczenie logów). Sama pustka stała się jednym z najmocniejszych dowodów ataku.
Przypadek 3 — Halucynacja sfabrykowała wydarzenie. Dokonując podsumowania, YZ powiedział: „Konto administratora zostało utworzone o 03:45”. Ekspert sprawdził źródło: nie było takiego Event ID — liczby w logach Windowsa, która wskazuje na rodzaj zdarzenia; Sztuczna inteligencja połączyła dwie różne linie i stworzyła wydarzenie, które nie istniało. Krok powiązania ze źródłem zapobiegł fałszywej narracji.
Cztery szablony do kopiowania
1) Plan normalizacji czasu:
Twoja rola: kryminalistyczny analityk osi czasu. Dam Ci znaczniki czasu z różnych źródeł (formaty i okresy mogą się różnić). Najpierw określ format i strefę czasową każdego źródła, a następnie opracuj plan konwersji ich wszystkich do formatu UTC/ISO 8601. Oznacz strefę czasową, której nie jesteś pewien, jako „wymagającą potwierdzenia”.
2) Oznaczenie anomalii:
Kontekst: serwer korporacyjny, normalne godziny pracy 08:00-18:00 (UTC+3). Dam ci znormalizowaną listę wydarzeń. Opierając się wyłącznie na rekordach, które RZECZYWIŚCIE pojawiają się na liście, oznacz następujące elementy: dostęp poza godzinami pracy, eskalacja uprawnień, wielokrotne nieudane logowanie, nietypowy łańcuch procesów. Dla każdego znaku zacytuj odpowiednią linijkę. Dodanie interpretacji/przyczyny; Ocenię to.
3) Zarys narracji (do raportu):
Poniżej znajdują się zdarzenia, które WERYFIKOWAŁEM (każde ze swoim źródłem). Zamień je w prostą, chronologiczną narrację. Używaj tylko wydarzeń, które podałem; dodanie nowego zdarzenia, przewidywania lub związku przyczynowego. Zapisz niejasne połączenia w języku, który charakteryzuje je jako „możliwe”.
4) Skanowanie luk i niespójności:
Na tej znormalizowanej osi czasu: (1) zaznacz oczekiwane okresy w dzienniku, ale wydaje się, że ich brakuje, (2) rekordy, które są niewłaściwie uporządkowane (od przyszłości do przeszłości), (3) skoki, które pojawiają się wsadowo/automatycznie. Pokaż każdy z odpowiednimi odstępami między wierszami. Zwróć uwagę, że mogą to być OZNAKI usunięcia/manipulacji, ale nie stanowią dowodu.
Słaba zachęta/silna zachęta
Słaba zachęta:
Podsumuj te dzienniki i wyjaśnij, co się stało.
Brak ograniczeń czasowych, źródłowych lub „tylko rzeczywiste nagranie”; Sztuczna inteligencja potrafi skonstruować płynną, ale sfabrykowaną historię.
Potężny monit:
Twoja rola: analityk logów kryminalistycznych. Źródło: 3 logi (Windows Security, dostęp Apache, firewall), wszystkie znormalizowane do UTC, ISO 8601. Zadanie: chronologicznie wypisz wydarzenia z 14 marca 21:00-23:00 na podstawie tylko podanych linii; zacytuj każdą linię z jej źródłem i identyfikatorem/kodem zdarzenia. Ustalanie korelacji, twierdzenie o przyczynowości; Skomentuję. Zaznacz osobno interwały, które uważasz za brakujące lub nietypowe.
Źródło, znormalizowane odniesienie, ograniczenia „tylko dany wiersz” i „ustalenie przyczynowości” sprawiają, że wynik jest możliwy do obrony.
Tabela źródeł znaczników czasu
Źródło
Przykładowy znacznik czasu
Uwaga
System plików (MACB)
Modyfikuj/uzyskuj dostęp/utwórz
Otwarty na timestoping
Dziennik zdarzeń systemu Windows
Logowanie, proces, zdarzenia serwisowe
Sprawdź identyfikator zdarzenia
dziennik serwera WWW
czas żądania
sprawdzenie strefy czasowej
zapora/sieć
połączenie, odrzucenie
Synchronizacja zegara (NTP)
Rejestr
Ostatni czas zapisu
Komentarz wymaga wiedzy specjalistycznej
Aplikacja/przeglądarka
historia, pamięć podręczna
może być czas lokalny
Typowe błędy
- Ustalanie korelacji bez normalizacji okresu czasu. Różne plasterki tworzą fałszywą „współbieżność”.
- Mylenie korelacji z przyczynowością. Kolejne zdarzenia nie oznaczają tego samego sprawcy/celu.
- Całkowite zaufanie do znacznika czasu. Możliwe są znaczniki czasu i nieprawidłowy czas; Potwierdź w wielu źródłach.
- Brak weryfikacji zdarzenia, które zebrała sztuczna inteligencja. Połączenie dwóch linii może spowodować nieistniejące zdarzenie.
- Ignorując luki. Brakujący dziennik jest często najważniejszym dowodem.
Podsumowując
Analiza osi czasu polega na łączeniu rozproszonych znaczników czasu w jedną, weryfikowalną chronologię. Sztuczna inteligencja zapewnia dużą szybkość oznaczania anomalii, grupowania, wykrywania luk i tworzenia narracji na superosiach czasu obejmujących miliony linii. Jednak normalizacja okresu czasu, rozróżnienie korelacji i przyczynowości oraz przypisanie każdego zdarzenia źródłu należą do ludzi. AI generuje hipotezy; To ty bronisz chronologii w sądzie.
Zadanie aplikacji
Przygotuj przykładową listę zdarzeń składającą się z 15–20 wierszy w różnych formatach i strefach czasowych (celowo uwzględnij przesunięcie w czasie i spację). Najpierw przekonwertuj je wszystkie na UTC za pomocą szablonu „Plan normalizacji czasu”. Następnie zastosuj szablony „Oznaczanie anomalii” i „Skanowanie luk” i zweryfikuj dryf zegara oraz przerwę zarejestrowaną przez sztuczną inteligencję u źródła.
lista kontrolna
- [ ] Znormalizowałem wszystkie znaczniki czasu do pojedynczego odniesienia (UTC).
- [ ] Powiązałem każde zdarzenie z jego źródłem (plik/identyfikator zdarzenia/linia).
- [ ] Rozróżniłem korelację i przyczynowość; Rozważałem alternatywne wyjaśnienia.
- [ ] Zaznaczyłem luki w logach i nietypowe zapisy.
- [ ] Potwierdziłem wydarzenia, które AI utrwaliła/podsumowała w oryginalnym nagraniu.