Unitate 3 / 11

Analiza jurnalului și cronologiei: punerea evenimentelor în ordinea corectă

Câștiguri:

  • Abilitatea de a normaliza mai multe surse de marcare temporală la o singură referință (UTC) și de a marca anomalii și lacune în super cronologie cu inteligență artificială
  • Abilitatea de a distinge între corelație și cauzalitate și de a verifica narațiunea stabilită de inteligența artificială prin conectarea fiecărui eveniment la sursa sa
  • Abilitatea de a recunoaște riscuri, cum ar fi marcarea timpului, deviația ceasului și golurile din jurnal și de a le confirma cu mai multe surse

Există un singur lucru care vă spune când, cum și în ce ordine are loc de fapt un eveniment cibernetic: timpul. Când un atacator a intrat în sistem, ce fișier a atins și când, când a exfiltrat datele - toate acestea sunt stocate în diferite jurnale (fișiere de înregistrare în care sistemul înregistrează evenimente) și diferite marcaje temporale (timestamp - o înregistrare a datei și orei la care a avut loc un eveniment). Analiza cronologică aranjează aceste marcaje temporale împrăștiate într-o singură narațiune cronologică și întreabă „ce s-a întâmplat?” Este arta de a răspunde la întrebare. În această unitate, vom vedea cum AI oferă o viteză mare în organizarea acestor date dezordonate și unde vă poate induce în eroare.

Mulțimea și capcanele marcajelor de timp

Chiar și un singur fișier are mai multe marcaje de timp. De exemplu, un sistem de fișiere are ștampile MACB: Modificat, Accesat, Modificat, Născut. În plus, există jurnalele de evenimente ale sistemului de operare (Windows Event Log), jurnalele de server web, jurnalele de firewall, jurnalele de aplicații și înregistrările de registry (registru Windows - bază de date ierarhică în care sunt stocate setările de sistem și aplicații).

Cea mai mare capcană este fusul orar și deriva temporală. Un jurnal înregistrează UTC (ora universală coordonată), celălalt ora locală; ceasul unui sistem poate fi setat incorect; Este posibil ca atacatorul să fi manipulat în mod deliberat marcajele temporale (timestomping — spoofing fișiere timestamps). Deci, înainte de a stabili o cronologie, trebuie determinate fusul orar și acuratețea ceasului fiecărei surse, toate normalizate la o referință comună (de obicei UTC).

Atenție: Este o greșeală clasică să puneți doi bușteni unul lângă altul în perioade de timp diferite și să spuneți „sa întâmplat în același timp”. Convertiți toate marcajele de timp într-o singură referință înainte de corelare; În caz contrar, relația cauză-efect stabilită de AI (și de tine) este putredă de la început.

Super cronologie și AI

În criminalistica informatică, structura care combină toate aceste surse se numește super timeline; Este adesea generat cu instrumente precum Plaso/log2timeline și poate fi de zeci de mii sau chiar milioane de rânduri. Aici intervine AI: marcarea tiparelor și anomaliilor semnificative pe această diagramă imensă.

Contribuții sigure ale AI:

  • Semnalarea anomaliilor: acces în afara orelor de program, escaladare bruscă a privilegiilor, lanț neobișnuit de proces, conectări multiple eșuate într-un interval scurt.
  • Gruparea evenimentelor: gruparea evenimentelor care se concentrează în aceeași fereastră de timp și marcarea lor ca „ceva sa întâmplat aici”.
  • Schiță narativă: traducerea evenimentelor verificate într-o poveste cronologică simplă (prima schiță pentru raport).
  • Detectarea golurilor: „Nu există jurnale în acest interval de 40 de minute — ar fi putut fi șterse?” Întrebând despre deficiențe precum.

În fiecare, AI generează ipoteze; Demonstrezi cauzalitatea și valoarea probatorie.

Sfat: Când oferiți cronologia AI, mai întâi spuneți-i clar fusul orar și formatul: „Toate marcajele de timp sunt în format UTC, ISO 8601”. Normalizați mai întâi formatele mixte; A lăsa AI să ghicească formatul este o invitație la eroare.

Corelația nu este cauzalitate

Cea mai periculoasă eroare logică în analiza timpului este de a crede că succesiunea este cauză și efect. „Un USB a fost introdus la 22:10, un fișier a fost copiat la 22:12” pot apărea două evenimente consecutiv, dar nu dovedesc că aceeași persoană a făcut-o în același scop; Poate exista o altă explicație. În timp ce AI construiește o narațiune fluentă, nu vede acest decalaj și poate produce o propoziție exactă precum „Datele au fost furate prin USB”. Sarcina expertului este să elimine explicațiile alternative și să susțină fiecare pas cu dovezi independente.

trei mini cutii

Cazul 1 — Derivarea ceasului a fost prinsă. Într-un caz, jurnalul serverului web și jurnalul firewall au arătat diferite timp de 3 ore. În prima schiță, AI a considerat aceste „două atacuri separate”. Expertul a constatat că fusul orar al serverului a fost setat incorect; Când sunt normalizate, cele două jurnaluri se potrivesc într-un singur eveniment. „Diferența fantomă” de 3 ore a dispărut.

Cazul 2 — O lacună a scos la iveală o ștergere. În supercronologia de 1,1 milioane de linii, AI a semnalat că nu există înregistrări între 02:30-03:10. Expertul a examinat: În această fereastră, jurnalele de securitate au fost șterse în mod deliberat (ștergerea jurnalelor). Vidul în sine a devenit una dintre cele mai puternice dovezi ale atacului.

Cazul 3 – Halucinația a fabricat un eveniment. În timp ce făcea un rezumat, YZ a spus: „Contul de administrator a fost creat la 03:45”. Expertul s-a uitat la sursă: nu exista un astfel de ID de eveniment — numărul din jurnalele Windows care indică tipul de eveniment; AI a combinat două linii diferite și a produs un eveniment care nu a existat. Etapa de legătură cu sursa a împiedicat narațiunea falsă.

Patru șabloane copiabile

1) Plan de normalizare a timpului:

Rolul dumneavoastră: analist de cronologie criminalistică. Vă voi oferi marcaje de timp din diferite surse (formatele și perioadele de timp pot diferi). Mai întâi determinați formatul și fusul orar al fiecărei surse, apoi veniți cu un plan pentru a le converti pe toate în UTC / ISO 8601. Marcați fusul orar de care nu sunteți sigur ca „necesită confirmare”.

2) Marcarea anomaliilor:

Context: server enterprise, program normal de lucru 08:00-18:00 (UTC+3). Vă voi oferi lista de evenimente normalizată. Pe baza numai înregistrărilor care apar de fapt în listă, semnalați următoarele: acces în afara orelor de program, escaladare a privilegiilor, conectare eșuată în mod repetat, lanț de procese neobișnuit. Pentru fiecare semn, citați rândul corespunzător. Adăugarea de interpretare/cauzare; o voi evalua.

3) Schiță narativă (pentru raport):

Mai jos sunt evenimentele pe care le-am VERIFICAT (fiecare cu sursa lui). Transformă-le într-o narațiune simplă, cronologică. Folosiți doar evenimentele pe care le dau; adăugarea unui nou eveniment, predicție sau cauzalitate. Scrie conexiuni vagi într-un limbaj care le caracterizează ca fiind „posibile”.

4) Scanare lacună și inconsecvență:

În această cronologie normalizată: (1) marcați perioadele de jurnal care sunt așteptate, dar care apar lipsă, (2) înregistrări care nu sunt în ordine (de la viitor la trecut), (3) vârfuri care apar în lot/automat. Afișați fiecare cu spațierea dintre rânduri corespunzătoare. Subliniați că acestea pot fi SEMNE de ștergere/manipulare, dar nu sunt dovezi.

Prompt slab / Prompt puternic

Prompt slab:

Rezumați aceste jurnale și explicați ce s-a întâmplat.

Fără restricții privind intervalul de timp, sursă sau „doar înregistrare reală”; AI poate construi o poveste fluentă, dar fabricată.

Solicitare puternică:

Rolul dumneavoastră: analist de jurnalele criminalistice. Sursa: 3 jurnale (Securitate Windows, acces Apache, firewall), toate normalizate la UTC, ISO 8601. Sarcină: enumerați cronologic evenimentele din 14 martie 21:00-23:00 numai pe baza liniilor date; citați fiecare rând cu sursa și ID/codul evenimentului. Stabilirea corelației, revendicarea cauzalității; voi comenta. Marcați separat intervalele pe care le vedeți ca lipsă sau neobișnuite.

Constrângerile sursă, referință normalizată, „numai rândul dat” și „stabilirea cauzalității” fac rezultatul defensabil.

Tabelul surselor de marcaj temporal

Sursa

Exemplu de marcaj temporal

Atenție

Sistem de fișiere (MACB)

Modificați/accesați/creați

Deschis la marcarea timpului

Jurnal de evenimente Windows

Autentificare, procesare, evenimente de service

Verificați ID-ul evenimentului

jurnalul serverului web

timp solicitat

verificarea fusului orar

firewall/rețea

conexiune, respingere

Sincronizarea ceasului (NTP)

Registrul

Ultima scriere

Comentariul necesită expertiză

Aplicație/browser

istorie, cache

poate fi ora locală

Greșeli comune

  • Stabilirea corelației fără normalizarea perioadei de timp. Diferitele felii creează o „concurență” falsă.
  • Corelație greșită cu cauzalitate. Evenimentele succesive nu înseamnă același făptuitor/scop.
  • Încredere absolută în marcajul de timp. Timpul și ora incorectă sunt posibile; Confirmați cu mai multe surse.
  • Nu se verifică evenimentul pe care AI l-a asamblat. Unirea a două linii poate produce un eveniment inexistent.
  • Ignorând golurile. Jurnalul lipsă este adesea cea mai importantă dovadă.

Pe scurt

Analiza cronologiei este actul de a înșira marcajele de timp împrăștiate într-o singură cronologie verificabilă. Inteligența artificială oferă o viteză mare în semnalarea anomaliilor, gruparea, detectarea decalajelor și redactarea narațiunii pe super cronologie de milioane de linii. Dar normalizarea perioadei de timp, distincția corelație-cauzare și atribuirea fiecărui eveniment la sursă aparțin oamenilor. AI generează ipoteze; Tu ești cel care apără cronologia în instanță.

Sarcina de aplicare

Pregătiți un exemplu de listă de evenimente cu 15-20 de rânduri în format și fus orar diferit (includeți în mod intenționat o schimbare de timp și un spațiu). Mai întâi convertiți-le pe toate în UTC cu șablonul „Plan de normalizare a timpului”. Apoi aplicați șabloanele „Marcare anomalie” și „Scanare gol” și verificați deviația ceasului și intervalul înregistrat de AI la sursă.

lista de verificare

  • [ ] Am normalizat toate marcajele de timp la o singură referință (UTC).
  • [ ] Am legat fiecare eveniment la sursa lui (fișier/ID eveniment/linie).
  • [ ] Am făcut distincția între corelație și cauzalitate; Am luat în considerare explicații alternative.
  • [ ] Am marcat goluri în jurnal și înregistrări neobișnuite.
  • [ ] Am confirmat evenimentele pe care AI le-a consolidat/rezumat în înregistrarea originală.