Прибыль:
- Возможность нормализовать несколько источников временных меток к одной ссылке (UTC) и отмечать аномалии и пробелы на супервременной шкале с помощью искусственного интеллекта.
- Способность различать корреляцию и причинно-следственную связь и проверять повествование, созданное искусственным интеллектом, связывая каждое событие с его источником.
- Способность распознавать риски, такие как сбивка времени, дрейф часов и пробелы в журналах, и подтверждать их с помощью нескольких источников.
Есть только одна вещь, которая говорит вам, когда, как и в каком порядке на самом деле происходит киберсобытие: время. Когда злоумышленник проник в систему, к какому файлу он прикоснулся и когда, когда он вытащил данные — все это хранится в разных журналах (файлах записи, куда система фиксирует события) и разных временных метках (timestamp — запись даты и времени, когда произошло событие). Анализ временной шкалы объединяет эти разрозненные временные метки в единое хронологическое повествование и задает вопрос: «Что произошло?» Это искусство ответа на вопрос. В этом модуле мы увидим, как ИИ обеспечивает большую скорость в организации этих беспорядочных данных и где он может ввести вас в заблуждение.
Множество и подводные камни временных меток
Даже один файл имеет несколько временных меток. Например, файловая система имеет штампы MACB: Modified, Accessed, Changed, Born. Кроме того, имеются журналы событий операционной системы (Журнал событий Windows), журналы веб-сервера, журналы брандмауэра, журналы приложений и записи реестра (реестр Windows — иерархическая база данных, в которой хранятся настройки системы и приложений).
Самая большая ошибка — это часовой пояс и сдвиг времени. В одном журнале регистрируется UTC (всемирное координированное время), в другом — местное время; системные часы могут быть установлены неправильно; Злоумышленник мог намеренно манипулировать временными метками (timestomping — подмена временных меток файлов). Поэтому, прежде чем устанавливать временную шкалу, необходимо определить часовой пояс и точность часов каждого источника, нормализованные к общей ссылке (обычно UTC).
Внимание: это классическая ошибка — положить рядом два журнала в разные периоды времени и сказать: «Это произошло в одно и то же время». Преобразуйте все временные метки в одну ссылку перед корреляцией; В противном случае причинно-следственная связь, установленная ИИ (и вами), прогнила с самого начала.
Супертаймлайн и ИИ
В компьютерной криминалистике структура, объединяющая все эти источники, называется супервременной шкалой; Он часто создается с помощью таких инструментов, как Plaso/log2timeline, и может состоять из десятков тысяч или даже миллионов строк. Именно здесь на помощь приходит ИИ: он отмечает значимые закономерности и аномалии на этой огромной диаграмме.
Безопасный вклад ИИ:
- Пометка об аномалиях: доступ в нерабочее время, внезапное повышение привилегий, необычная цепочка процессов, несколько неудачных входов в систему за короткий промежуток времени.
- Кластеризация событий: группировка событий, которые концентрируются в одном временном окне, и пометка их как «здесь что-то произошло».
- Повествовательная схема: перевод проверенных событий в хронологическую историю простым языком (первый вариант отчета).
- Обнаружение пробелов: «За этот 40-минутный интервал нет журналов — могли ли они быть удалены?» Спрашиваю о недостатках, таких как.
В каждом случае ИИ генерирует гипотезы; Вы доказываете причинно-следственную связь и доказательную ценность.
Совет: сообщая ИИ временную шкалу, сначала четко сообщите ему часовой пояс и формат: «Все временные метки указаны в формате UTC, ISO 8601». Сначала нормализуйте смешанные форматы; Позволить ИИ угадать формат — это приглашение к ошибке.
Корреляция – это не причинно-следственная связь
Самая опасная логическая ошибка во временном анализе — думать, что последовательность — это причина и следствие. «USB был вставлен в 22:10, файл скопирован в 22:12» два события могут произойти последовательно, но они не доказывают, что это сделал один и тот же человек с одной и той же целью; Может быть и другое объяснение. Хотя ИИ строит беглое повествование, он не видит этого пробела и может выдать точное предложение, например «Данные были украдены через USB». Задача эксперта — исключить альтернативные объяснения и подкрепить каждый шаг независимыми доказательствами.
три мини-кейса
Случай 1 — Обнаружен сдвиг часов. В одном случае журнал веб-сервера и журнал брандмауэра выглядели по-разному в течение 3 часов. В первом проекте ИИ считал это «двумя отдельными атаками». Эксперт обнаружил, что часовой пояс сервера установлен неправильно; При нормализации два журнала помещаются в одно событие. Трехчасовая «фантомная разница» исчезла.
Случай 2. Пробел выявил удаление. На супертаймлайне из 1,1 миллиона строк ИИ отметил, что между 02:30 и 03:10 записей не было. Эксперт проверил: В этом окне логи безопасности были намеренно очищены (очистка логов). Сама пустота стала одним из самых убедительных доказательств нападения.
Случай 3 — Галлюцинация сфабриковала событие. Подводя итоги, YZ сказал: «Учетная запись администратора была создана в 03:45». Эксперт посмотрел исходник: такого Event ID — числа в журналах Windows, обозначающего тип события, не было; ИИ объединил две разные линии и произвел событие, которого не существовало. Этап привязки к источнику предотвратил ложное повествование.
Четыре копируемых шаблона
1) План нормализации времени:
Ваша роль: судебный аналитик временной шкалы. Я дам вам временные метки из разных источников (форматы и периоды времени могут отличаться). Сначала определите формат и часовой пояс каждого источника, затем придумайте план преобразования их всех в UTC/ISO 8601. Отметьте часовой пояс, в котором вы не уверены, как «требует подтверждения».
2) Маркировка аномалий:
Контекст: корпоративный сервер, обычный рабочий день 08:00-18:00 (UTC+3). Я дам вам нормализованный список событий. Основываясь только на записях, которые ДЕЙСТВИТЕЛЬНО присутствуют в списке, пометьте следующее: доступ в нерабочее время, повышение привилегий, повторяющиеся неудачные попытки входа в систему, необычную цепочку процессов. Для каждого знака укажите соответствующую строку. Добавление интерпретации/причинности; Я оценю это.
3) Повествовательная канва (для отчета):
Ниже приведены события, которые я ПРОВЕРИЛ (каждое со своим источником). Превратите их в простое хронологическое повествование. Используйте только те события, которые я даю; добавление нового события, предсказания или причинно-следственной связи. Запишите расплывчатые связи на языке, который характеризует их как «возможные».
4) Сканирование пробелов и несоответствий:
На этой нормализованной временной шкале: (1) отмечайте периоды журнала, которые ожидаются, но кажутся отсутствующими, (2) записи, которые вышли из строя (из будущего в прошлое), (3) всплески, которые появляются пакетно/автоматически. Покажите каждый из них с соответствующим межстрочным интервалом. Укажите, что это могут быть ПРИЗНАКИ удаления/манипулирования, но не являются доказательством.
Слабая подсказка / Сильная подсказка
Слабая подсказка:
Обобщите эти журналы и объясните, что произошло.
Никаких ограничений по времени, источнику или «только реальная запись»; ИИ может создать плавную, но сфабрикованную историю.
Мощная подсказка:
Ваша роль: эксперт-аналитик журналов. Источник: 3 журнала (Безопасность Windows, доступ к Apache, брандмауэр), все нормализованы по UTC, ISO 8601. Задача: составить хронологический список событий от 14 марта с 21:00 до 23:00, основываясь только на заданных строках; укажите каждую строку с указанием ее источника и идентификатора/кода события. Установление корреляции, утверждение причинно-следственной связи; Я прокомментирую. Отметьте интервалы, которые вы считаете отсутствующими или необычными, отдельно.
Ограничения источника, нормализованной ссылки, «только заданной строки» и «установления причинно-следственной связи» делают вывод оправданным.
Таблица источников временных меток
Источник
Пример временной метки
Внимание
Файловая система (MACB)
Изменить/получить доступ/создать
Открыт для отслеживания времени
Журнал событий Windows
События входа, процесса, обслуживания
Проверьте идентификатор события
журнал веб-сервера
запросить время
проверка часового пояса
брандмауэр/сеть
связь, отказ
Синхронизация часов (NTP)
Реестр
Время последней записи
Комментарий требует опыта
Приложение/браузер
история, кэш
может быть местное время
Распространенные ошибки
- Установление корреляции без нормализации временного периода. Различные фрагменты создают ложный «параллелизм».
- Принятие корреляции за причинно-следственную связь. Последующие события не означают одного и того же преступника/цели.
- Абсолютное доверие к метке времени. Возможны сбивки и неправильное время; Подтвердите с помощью нескольких источников.
- Не проверяя событие, которое собрал ИИ. Объединение двух строк может привести к несуществующему событию.
- Игнорирование пробелов. Отсутствующий журнал часто является самым важным доказательством.
В заключение
Анализ временной шкалы — это объединение разрозненных временных меток в единую проверяемую хронологию. ИИ обеспечивает высокую скорость обнаружения аномалий, кластеризации, обнаружения пробелов и составления повествования на супертаймлайнах, состоящих из миллионов строк. Но нормализация временных периодов, корреляционно-причинное различение и приписывание каждого события источнику принадлежат людям. ИИ генерирует гипотезы; Вы защищаете хронологию в суде.
Задача приложения
Подготовьте примерный список событий из 15–20 строк в разном формате и часовом поясе (намеренно включите временной сдвиг и пробел). Сначала преобразуйте их все в формат UTC с помощью шаблона «План нормализации времени». Затем примените шаблоны «Маркировка аномалий» и «Сканирование пропусков» и проверьте дрейф часов и разрыв, зафиксированные ИИ в источнике.
контрольный список
- [ ] Я нормализовал все временные метки к одной ссылке (UTC).
- [ ] Я связал каждое событие с его источником (файл/идентификатор события/строка).
- [ ] Я различал корреляцию и причинно-следственную связь; Я рассмотрел альтернативные объяснения.
- [ ] Я отметил пробелы в журнале и необычные записи.
- [ ] Я подтвердил события, которые ИИ объединил/обобщил в оригинальной записи.