Zyski:
- Zrozum, że sztuczna inteligencja podsumowuje i grupuje tysiące linii dziennika, ustala oś czasu i podkreśla podejrzane wzorce, ale analityk decyduje, że zdarzenie jest prawdziwym atakiem na surowym dzienniku
- Umiejętność zastosowania linii bazowej (normalnego zachowania) podczas oceny alarmu SIEM oraz sposobu eliminowania fałszywych alarmów bez kontekstu i tego, jak nie można interpretować anomalii
- Umiejętność wyrobienia nawyku weryfikacji łańcucha zdarzeń ustalonego przez sztuczną inteligencję w surowym logu i usuwania fałszywych korelacji
Analityk bezpieczeństwa spędza większość swojego dnia na czytaniu dzienników. Dziennik to wiersz tekstu oznaczający czas trwania zdarzenia w systemie: kto, kiedy się zalogował, do jakiego pliku uzyskano dostęp, które połączenie zostało odrzucone. Problem nie polega na tym, że kłody jest za mało, ale na tym, że jest jej tak dużo, że się dusi. Średniej wielkości organizacja produkuje setki milionów wierszy dziennika dziennie. W tej stercie śladem prawdziwego ataku jest igła w stogu siana. SIEM (Security Information and Event Management – system, który gromadzi i koreluje logi z różnych źródeł w jednym centrum oraz generuje alarmy oparte na regułach) jest po to, aby znaleźć tę igłę; ale większość alarmów generowanych przez SIEM to także fałszywe alarmy (daremne alarmy, które w rzeczywistości nie stanowią zagrożenia). Prawdziwym zadaniem analityka jest wydobycie z tego szumu prawdziwego sygnału.
Sztuczna inteligencja jest potężną pomocą w tym sortowaniu. Potrafi w ciągu kilku sekund odczytać tysiące wierszy dziennika i podsumować je w ludzkim języku, grupować powtarzające się wzorce, opisywać łańcuch zdarzeń w formie „najpierw wydarzyło się to, potem tamto” i wyjaśniać, dlaczego alarm wydaje się podejrzany. Ale sztuczna inteligencja nie wie, co oznacza dziennik w kontekście instytucji: „dostęp o 3 w nocy” to atak w jednej instytucji, a nocna zmiana to normalna sytuacja w innej. Sztuczna inteligencja podsumowuje więc i oznacza dziennik, ale analityk decyduje, czy zdarzenie jest prawdziwym atakiem i weryfikuje to na podstawie surowego dziennika.
Etapy analizy logów
Oto jak przeprowadzić krok po kroku analizę logów/SIEM za pomocą sztucznej inteligencji:
- Zbieraj i anonimizuj. Usuń odpowiedni fragment dziennika; zamień rzeczywiste adresy IP, nazwy użytkowników, wewnętrzne nazwy hostów na symbole zastępcze (USER_A, IC_IP_1). Nigdy nie eksportuj surowych danych do narzędzia zewnętrznego.
- Podaj kontekst. Poinformuj sztuczną inteligencję o źródle dziennika (zapora sieciowa, dziennik zdarzeń systemu Windows, serwer WWW), jakie jest normalne zachowanie i czego szukasz. Analiza dziennika bez kontekstu wprowadza w błąd.
- Podsumuj i zagreguj. Poproś sztuczną inteligencję o pogrupowanie tysięcy wierszy według typów zdarzeń, wyodrębnienie liczby wystąpień i utworzenie osi czasu.
- Oznacz podejrzane wzorce. Podkreśl wzorce, takie jak „jedno udane logowanie po nieudanych logowaniach”, „wiele dostępów do plików w krótkim czasie”, „połączenie sieciowe należące do nieznanego procesu”.
- Sprawdź na podstawie surowych dowodów. Znajdź i potwierdź każdy wzorzec oznaczany przez sztuczną inteligencję w rzeczywistych liniach dziennika. Przeskanuj także samodzielnie obszary, które pomija sztuczna inteligencja.
- Decyzja i rejestracja. Zadeklaruj faktyczne wydarzenie jako analityk, otwórz zgłoszenie i udokumentuj, że sztuczna inteligencja jest jedynie akceleratorem.
Kilka terminów: Źródło dziennika to system, który tworzy dziennik. Korelacja polega na łączeniu zdarzeń z różnych źródeł i nadawaniu im sensu (logowanie do VPN + dostęp do plików + transfer danych = możliwy wyciek). Wartość bazowa jest miarą normalnego zachowania systemu; Anomalia ma sens tylko w odniesieniu do linii bazowej. UEBA (Analityka zachowań użytkowników i jednostek) to podejście oparte na sztucznej inteligencji, które uczy się normalnego zachowania każdego użytkownika i sygnalizuje odchylenia.
tabela porównawcza
Podejście
Jak to działa?
mocny punkt
słabość
SIEM oparty na regułach
Naprawiono zasady „jeśli-to”.
Przejrzyste, zrozumiałe
Tęskni za nieznanym atakiem, ma wiele fałszywych alarmów
Wykrywanie oparte na sygnaturach
Pasuje do znanego złego wzorca
Szybko na znane zagrożenie
Ślepy na nowy/zmieniony atak
Anomalia/UEBA (AI)
Znajduje odchylenia od normy
Potrafi uchwycić nieznane
Anomalia = brak ataku; ryzyko fałszywych alarmów
Podsumowanie z AI
Podsumowuje język logowania
Szybkość, czytelność
Brak kontekstu, ryzyko halucynacji
Analityk (człowiek)
Komentarze z kontekstem
decyzja, odpowiedzialność
Powolny, męczy się, nie skaluje się
Właściwa konfiguracja nie polega na wybraniu jednego, ale na ułożeniu warstw: SIEM i podpis z grubsza odfiltrowują szum, sztuczna inteligencja podsumowuje i podkreśla, analityk weryfikuje i podejmuje decyzję.
trzy mini etui
Przypadek 1 — 50 000 linii, 6 minut. Analityk anonimizuje 50 000 wierszy dzienników dostępu z serwera internetowego do sztucznej inteligencji. Sztuczna inteligencja wnioskuje, że pojedynczy zewnętrzny adres IP przeszukał trasy /admin z 12 000 żądań w ciągu 3 godzin, wypróbował 480 różnych parametrów i otrzymał 3 razy 200 odpowiedzi. Analityk znajduje te 3 udane żądania w surowym dzienniku, sprawdza, czy jest to prawdziwy atak polegający na wyliczeniu ścieżki i blokuje adres IP. Ręczne przeczytanie 50 000 wierszy zajęłoby wiele godzin; Podsumowanie skróciło je do 6 minut, ale była to decyzja analityka.
Przypadek 2 — Wymyślona korelacja. Inny analityk mówi AI: „opisz łańcuch ataków w tym dzienniku”. Sztuczna inteligencja konstruuje płynną historię: „O 02:11 USER_B podniósł uprawnienia i wyeksportował dane”. Analityk otwiera surowy dziennik przed zapisaniem go w raporcie; podczas gdy w dzienniku nie widać ani eskalacji uprawnień, ani transferu danych — model wpasowuje typowy łańcuch zdarzeń w „historię ataku”. Analityk wyodrębnia roszczenie. Lekcja: Każdy łańcuch, który powie AI, powinien zostać zweryfikowany w logu.
Przypadek 3 – Nocna zmiana fałszywie dodatnia. Model UEBA oznacza, że użytkownik uzyskujący dostęp do 900 plików o 3 nad ranem to „anomalia wysokiego ryzyka”. Analityk sprawdza kontekst: użytkownik jest operatorem rezerwowym i to zadanie jest uruchamiane każdego wieczoru o godzinie 03:00; Nie uwzględniono linii bazowej. Alarm jest fałszywie pozytywny. Analityk ustala regułę i dodaje ten operator do listy wyjątków. Anomalia nie zawsze jest atakiem; Bez kontekstu alarm jest hałasem.
Słaba zachęta/silna zachęta
Słaba zachęta:
Sprawdź ten dziennik i powiedz mi, czy nastąpił atak.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Ten monit zawiera prawdziwy adres IP i użytkownika (naruszenie prywatności), nie podaje źródła dziennika i normalnego zachowania, nie prosi sztucznej inteligencji o dowody i fałszywie pozytywną ocenę. Sztuczna inteligencja może wprowadzić Cię w błąd jednym zdaniem: „tak, doszło do ataku”.
Potężny monit:
Twoja rola: Asystent analityka SOC przygotowującego analizę DRAFT. Nie decyduj, nie deklaruj ataku. Jest to anonimowy dziennik dostępu serwera WWW (adresy IP i użytkownicy są maskowani). Normalny ruch: 100-300 żądań na godzinę w godzinach pracy, głównie trasy /produkty i /koszyki. Twoje zadanie: (1) grupuj zdarzenia według typu i źródła, podaj liczbę wystąpień, (2) wzorce flag odbiegające od wartości bazowych, (3) pokaż dla każdej flagi, na jakich liniach logu jest ona oparta, (4) zapisz prawdopodobieństwo fałszywego wyniku pozytywnego dla każdego z nich i dlaczego. Linia dopasowania/wstawienie IOC; Zaznacz „[analityk zweryfikowany]”, jeśli nie jesteś pewien. [tutaj log anonimowy]
Silne twierdzenie ogranicza rolę, zapewnia kontekst i punkt odniesienia oraz wymaga zaangażowania w dowody i oceny wyników fałszywie pozytywnych.
Kopiowalne szablony podpowiedzi
SZABLON PODSUMOWANIA LOGOWANIANastępujący anonimowy [źródło logu: np. Podsumuj dziennik [firewall]: (1) pogrupuj według typów zdarzeń i podaj liczbę wystąpień każdej grupy, (2) wyodrębnij liczbę unikalnych źródeł/celów, (3) ustal oś czasu (zdarzenie od pierwszego do ostatniego, godziny szczytu), (4) wymień 5 najważniejszych anomalii wraz z linią dowodów. Podejmowanie decyzji; tak w skrócie. Log: [wklej]
SZABLON KORELACJIPowiąż anonimowe zdarzenia z czasem i podmiotem oraz skonstruuj możliwy łańcuch zdarzeń; ALE dla każdego kroku wskaż, na którym wierszu logu się opiera, i oznacz krok, który nie ma podstawy, jako „[brak podstawy – musi zostać zweryfikowany]”. Napisz także alternatywne wyjaśnienie, pełne dobrych intencji. Wydarzenia: [wklej]
SZABLON USUWANIA FAŁSZYWO POZYTYWNEGO W przypadku tego alarmu wygeneruj co najmniej 3 (fałszywie pozytywne) wyjaśnienia interpretacji ataku, kierując się dobrymi intencjami i zapisz, z jakimi dodatkowymi dziennikami/dowodami muszę się zapoznać, aby zweryfikować każdy z nich. Następnie ustal, które dodatkowe dowody przemawiają za atakiem, a które przeciwko niemu. Alarm: [wklej]
SZABLON WYCIĄGNIĘCIA OSI CZASU: Z tych anonimowych dzienników wyodrębniana jest pojedyncza chronologiczna oś czasu: każda linia w formacie [czas] [jednostka] [zdarzenie] [dziennik źródłowy]. Dodanie wydarzenia bez znacznika czasu. Nie nadrabiaj luk; Jeżeli brakuje, wpisz „[brak]”. Logi: [wklej]
Typowe błędy
- Analiza bez kontekstu. Komentarze bez wzmianki o źródle dziennika i normalnym zachowaniu (wartości bazowej) wprowadzają w błąd; „anomalia” nabiera znaczenia wraz z kontekstem.
- Brak weryfikacji łańcucha ustanowionego przez sztuczną inteligencję. Model może powiązać zwykłe wydarzenia z historią ataku; Potwierdź każdy krok w surowym dzienniku.
- Mylenie anomalii z atakiem. Znak UEBA jest hipotezą; Wyeliminuj niewinne przyczyny, takie jak tworzenie kopii zapasowych, konserwacja, nowe oprogramowanie.
- Eksportowanie surowych danych bez maskowania. Prawdziwy adres IP/użytkownik/host jest zarówno naruszeniem KVKK, jak i prezentem mapy sieci dla atakującego.
- Nie ufaj negatywnemu podsumowaniu i przestań przeglądać. Uruchamiaj własne systematyczne zapytania (typy incydentów krytycznych, nowe IOC), nawet jeśli sztuczna inteligencja powie „nic ważnego”.
Wskazówka: Zawsze proś o „pokazanie linii dowodów”, gdy sztuczna inteligencja podsumowuje dziennik. Nie traktuj poważnie żadnych ustaleń bez linii dowodowych; Ta jedna zasada eliminuje większość halucynacji.
Uwaga: odrzucenie alertu SIEM tylko dlatego, że sztuczna inteligencja stwierdziła, że „fałszywie pozytywny” może ukrywać prawdziwy atak. Niezależnie sprawdź także alarm, który AI nazywa „nieważnym”; Decyzja o zamknięciu należy do analityka i jest rejestrowana.
Podsumowując
Istotą analizy log i SIEM jest wydobycie rzeczywistego sygnału z ogromnej sterty szumu. Podczas tego sortowania sztuczna inteligencja podsumowuje dziennik w ciągu kilku sekund, grupuje wzorce, ustala oś czasu i podkreśla podejrzanego, ale nie zna kontekstu instytucjonalnego i może wymyślać zdarzenia. Zatem prawidłowa konfiguracja jest wielowarstwowa: reguła/podpis jest z grubsza przesiewana, sztuczna inteligencja podsumowuje i oznacza, analityk weryfikuje za pomocą surowego dziennika i podejmuje decyzję. Chronią Cię trzy zasady: kontekst (żadna anomalia nie jest interpretowana bez punktu odniesienia), dowód (każde ustalenie jest powiązane z surową linią logu), niezależna kontrola (skanowane jest również to, co sztuczna inteligencja nazywa „czystym” obszarem). I zawsze pracuj anonimowo.
Zadanie aplikacji
Pobierz przykładowy fragment dziennika (zanonimizowany z własnego systemu lub z przykładowego zbioru danych). Najpierw podsumuj to AI za pomocą szablonu „Podsumowanie dziennika”. Następnie zastosuj szablon „Fałszywie pozytywna eliminacja” dla każdego z trzech najbardziej znaczących wyników i zweryfikuj każde znalezisko w nieprzetworzonym dzienniku. Na koniec zwróć uwagę na różnice między podsumowaniem sztucznej inteligencji a surową lekturą: czego przeoczyła sztuczna inteligencja, co wymyśliła, co zrobiła dobrze?
lista kontrolna
- [ ] Zanonimizowałem logi; maskowanie prawdziwego adresu IP/użytkownika/hosta.
- [ ] Podałem AI źródło logów i normalne zachowanie (linia bazowa).
- [ ] Poprosiłem o wiersz dziennika dowodów dla każdego ustalenia i zweryfikowałem go w nieprzetworzonym dzienniku.
- [ ] Potwierdziłem każdy etap łańcucha wydarzeń ustalonego przez sztuczną inteligencję, usuwając fabrykacje.
- [ ] Rozważyłem co najmniej jedno fałszywie pozytywne wyjaśnienie każdego alarmu.
- [ ] Przeskanowałem także obszary, które sztuczna inteligencja nazywa „czystymi/nieważnymi”.
- [ ] Jako analityk podjąłem decyzję i spisałem incydent; Udokumentowałem sztuczną inteligencję jako akcelerator.