Единицы
1. Введение в искусственный интеллект в кибербезопасности: роли, границы, оборонная этика и проверка 2. Анализ журналов и SIEM: отделение событий от шума с помощью искусственного интеллекта 3. Охота за угрозами: выдвижение гипотез и поиск сигналов с помощью искусственного интеллекта 4. Сканирование уязвимостей и приоритезация: правильная сортировка с помощью CVE, CVSS, EPSS и контекста 5. Реагирование на инциденты: быстрый анализ, сценарий и контролируемое решение с помощью искусственного интеллекта 6. Анализ фишинга и социальной инженерии: обзор электронной почты, URL-адресов и заголовков 7. Обзор безопасного кода и статический анализ: поиск уязвимостей с помощью искусственного интеллекта 8. Разведка угроз: IOC, TTP, MITRE ATT&CK и Sensemaking с искусственным интеллектом 9. Отчетность и коммуникация: от выводов к техническим отчетам и резюме 10. Границы, конфиденциальность, этика и запрет на несанкционированное использование 11. Комплексный рабочий процесс SOC, автоматизация (SOAR), управление качеством и самоаудит
Единица 3 / 11

Охота за угрозами: выдвижение гипотез и поиск сигналов с помощью искусственного интеллекта

Прибыль:

  • Узнайте, как поиск угроз начинается с проверяемой гипотезы, а не с сигнала тревоги, и как искусственный интеллект помогает генерировать гипотезы и составлять запросы.
  • Возможность утверждать, что противоположный/редкий сигнал, выделенный искусственным интеллектом, не означает автоматически злой умысел и что гипотеза должна быть подтверждена необработанными доказательствами.
  • Возможность сверить технические номера MITRE ATT&CK и идентификаторы событий, предоставленные искусственным интеллектом, с официальным источником и исключить сфабрикованные технические детали.

Классический мониторинг безопасности работает по логике «жди сигнала тревоги, смотри, когда он придет». Но самые опасные злоумышленники стараются не бить тревогу: они используют легитимные инструменты (это называется «эксплуатировать» — то есть злоупотреблять уже существующими в системе инструментами, такими как PowerShell, WMI), движутся медленно и мешают нормальному трафику. Вот почему родился поиск угроз: не дожидаясь сигнала тревоги, «если бы в моей организации был необнаруженный на данный момент злоумышленник, где бы он был?» Упреждающий поиск следов с помощью вопроса: поиск угроз начинается с гипотезы, а не с тревоги.

Искусственный интеллект очень полезен при поиске угроз в двух местах. Первый — генерация гипотезы: дайте методику атаки и спросите: «Если бы эта методика использовалась в моем заведении, в каких логах и по какому шаблону она оставила бы след?» вы можете спросить. Второе — извлечение сигналов: оно может выделить редкие, необычные, «отличающиеся от нормы» в больших данных. Но ИИ не знает, что является нормальным для вашей организации, и может попасть в ловушку, думая, что гипотеза «доказана». В охоте за угрозами ИИ является интеллектуальным партнером и сканером; Охотник (аналитик) решает, обнаружит ли добыча реальную угрозу и будет ли об этом сообщено.

Этапы поиска угроз

  1. Гипотеза. Конкретное, проверяемое предложение: «Злоумышленник может сканировать внутреннюю сеть в нерабочее время со скомпрометированной учетной записью». Здесь вы можете использовать ИИ для мозгового штурма.
  2. Определите источник данных. Какой журнал подтверждает/опровергает гипотезу? (Например, журналы брандмауэра и DNS для сканирования сети, журналы идентификации для повышения привилегий.)
  3. Спроектируйте запрос. Запрос, который будет искать целевой шаблон (язык запросов SIEM, KQL, SQL-подобный). ИИ помогает в составлении запросов; но вы просматриваете запрос и запускаете его.
  4. Извлеките результат. Отфильтруйте реальный сигнал из сотен выходных строк. Здесь ИИ выполняет кластеризацию и обобщение.
  5. Подтвердите или опровергните. Подтвердите с помощью необработанных доказательств и контекста, действительно ли обнаруженный след является вредоносным или невинным.
  6. Задокументируйте результат и превратите его в определение. Преобразование фактического найденного шаблона в постоянное правило обнаружения; Если гипотеза не оправдалась, запишите и это (отрицательный результат тоже является информацией).

Термины: ТТП (Тактика, Техника, Процедуры — модель поведения злоумышленника). MITRE ATT&CK — это перечисленная и документированная библиотека методов злоумышленника (например, T1078 «Действительные учетные записи»); Он обеспечивает общий язык при поиске угроз. IOC (Индикатор нарушения — плохой IP, хэш, домен). Белый шум (белый список/заведомо хорошие) – это нормальное поведение, приносящее в жертву добычу.

Таблица подходов к поиску угроз

Подход

отправная точка

Вклад ИИ

Внимание

Охота на основе гипотез

«Если бы существовал такой злоумышленник…»

Генерация гипотез, описание закономерностей

Гипотеза не является доказательством

Охота на базе МОК

Известный плохой индикатор

Сопоставление IOC с журналами

Старые/неверные заблуждения МОК

Охота на основе TTP/ATT&CK

Техника (Т-номер)

Преобразование метода в шаблон журнала

Техника ≠ одиночный узор

Охота на основе аномалий

Статистическое отклонение

Выделите выброс

Противоречивый ≠ недобросовестность

Частотный анализ стека

«Что самое редкое?»

Нахождение редкого события

Редкий ≠ опасный

три мини-кейса

Случай 1 — Нахождение редкого. Охотник может спросить: «Какой процесс во внутренней сети выполняется на наименьшем количестве компьютеров, но устанавливает наибольшее количество сетевых подключений?» устанавливает свою гипотезу. ИИ выделяет закономерность из анонимных данных о подключении процесса: процесс с именем svchost32.exe, видимый только на двух машинах, подключается к 340 различным внешним адресам. Охотник исследует это; Он находит вредоносное ПО, имитирующее законный svchost.exe. ИИ фильтровал редкое; Охотник поставил диагноз и вмешался.

Случай 2. Неудачная (но ценная) охота. Один охотник спросил: «Может ли быть массовая загрузка данных в нерабочее время?» устанавливает свою гипотезу; ИИ пишет соответствующий черновик запроса. Результат: 3 пользователя скачали ночью, но все трое — работники зарубежных офисов и работают в рабочее время из-за разницы часовых поясов. Гипотеза опровергнута. Охотник документирует это как «отрицательный результат» и отмечает этих трех пользователей как исключения для будущих охот. Даже неудачная охота позволила нам лучше узнать заведение.

Случай 3 — Надуманная техническая ловушка. Охотник спрашивает ИИ: «Как мне найти технику Т1055 в моей организации?» говорит. ИИ пишет убедительный запрос и утверждение, что «T1055 генерирует следующий идентификатор события»; но идентификатор события, который он дал, неверен, и модель представляет собой подметод ATT&CK. Avcı открывает запись MITRE ATT&CK, подтверждает техническое описание и реальные источники журнала и исправляет неправильный идентификатор события. Урок: сверяйте каждую техническую деталь, которую дает ИИ (идентификатор события, T-номер, поле журнала), с официальным источником.

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Узнайте, есть ли злоумышленник в моей сети.

Это утверждение не содержит гипотез, данных, неограниченно и не поддается проверке. ИИ составляет общий или вымышленный список; это бесполезно.

Мощная подсказка:

Ваша роль: помощник, который дает идеи и наброски охотнику за угрозами. Не решайте, не говорите «есть угроза». Моя гипотеза: «Скомпрометированная учетная запись может сканировать внутренние порты в нерабочее время». Сгенерируйте следующее: (1) перечислите источники журналов, которые подтвердят и РАЗВЕРНУТ эту гипотезу, (2) опишите конкретную закономерность для поиска (в каких полях, какие пороговые значения), (3) напишите черновик примера запроса и закомментируйте каждую строку, (4) запишите, какие невинные объяснения будут исключены в полученном результате. Предложите соответствующий метод MITRE ATT&CK, но отметьте T-номер и идентификатор события как «[должно быть проверено из MITRE]», не придумывайте это.

Сильное утверждение начинается с конкретной гипотезы, устанавливает баланс доказательств и опровержений, объясняет вопрос и оставляет технические детали для проверки.

Копируемые шаблоны подсказок

ШАБЛОН ГЕНЕРАЦИИ ГИПОТЕЗДля моего учреждения [субъект: например. Сформируйте проверяемые гипотезы поиска угроз в контексте [Active Directory/облака/конечной точки]5. Для каждой гипотезы: (1) на какое поведение злоумышленника она нацелена, (2) какой источник журналов предоставит доказательства/опровержения, (3) ожидаемый шаблон. Составляйте проверяемые предложения, а не общие.

ШАБЛОН ТЕХНИКИ ШАБЛОН Я поищу следующую технику атаки в моем заведении [название техники]. Сгенерируйте: (1) области журналов, в которых метод обычно оставляет свой след, (2) конкретные закономерности и пороговые значения для поиска, (3) невинные (ложноположительные) ситуации, которые могут вызвать этот шаблон. Предложите соответствующий номер T MITRE ATT&CK, но с флагом «[Необходимо подтвердить из MITRE]»; не указывайте сфабрикованный идентификатор/номер события.

ШАБЛОН ЗАПРОСА Напишите черновик запроса [SIEM/KQL/SQL], который ищет следующий шаблон: [описание шаблона]. Прокомментируйте каждую строку, объясните, какое поле вы фильтруете и почему, и отметьте риски производительности. Я просмотрю запрос и выполню его; не думайте, что вы его запустите. Названия полей оставьте с пометкой «[исправить по схеме]» по известной мне схеме.

ШАБЛОН ДЛЯ УДАЛЕНИЯ РЕЗУЛЬТАТА В результате моей охоты были получены следующие строки (анонимно): [вставить]. Сгруппируйте их и для каждой группы напишите (1) злонамеренный сценарий, (2) как минимум два невинных объяснения и (3) дополнительные доказательства, на которые следует обратить внимание, чтобы отличить их. Принятие решений; Не позволяй мне разлучить тебя. Отметьте «[нет оснований]» для утверждения, не имеющего доказательств.

Распространенные ошибки

  • Охота без гипотез. Слова «найти что-нибудь» подталкивают ИИ к догадкам и придумыванию; Охота начинается с конкретного, поддающегося проверке предложения.
  • Принятие гипотезы за доказательства. Охота проверяет возможность; Найденный след не представляет собой «угрозу», пока не будет подтвержден неопровержимыми доказательствами.
  • Автоматически считая обратное плохим. Редкие/выпадающие случаи часто невинны (техническое обслуживание, новое программное обеспечение, разовая работа); Анализируйте контекст.
  • Не проверка технических деталей. ИИ может сопоставлять идентификатор события, T-номер и поле журнала; Подтвердите с помощью MITRE ATT&CK и документации продукта.
  • Выбрасываем потраченный улов. Отрицательный результат также является знанием: он лучше узнает организацию, уменьшая будущие ложные срабатывания; документ.
Совет: хорошая гипотеза поиска угроз должна быть «проверяемой»: конкретное утверждение, которое может оказаться правдивым или ложным. «Есть ли что-нибудь плохое в моей сети?» невозможно протестировать; «Подключалась ли учетная запись X к более чем 50 внутренним IP-адресам в нерабочее время?» можно протестировать.
Внимание: поиск угроз осуществляется только в тех системах, на которые у вас есть разрешение. Просьба к ИИ «зондировать» другую организацию, человека или сеть, на которую у вас нет разрешения, является попыткой получить несанкционированный доступ и находится за пределами этого модуля.

В итоге

Охота за угрозами представляет собой упреждающий поиск следов скрытого злоумышленника, не дожидаясь сигнала тревоги, и начинается с гипотезы, а не с сигнала тревоги. ИИ вносит в этот процесс два важных вклада: генерирование проверяемых гипотез и черновиков запросов, а также фильтрация редких/выпадающих сигналов из больших данных. Но ИИ не знает, что нормально для вашей организации, он может выдумывать технические детали и попасть в ловушку, приняв гипотезу за доказательства. Таким образом, охота состоит из шести этапов (гипотеза, данные, запрос, извлечение, проверка, документирование), и на каждом этапе решение остается за охотником. Противоречивое ≠ плохое, гипотеза ≠ доказательства, технические детали, предоставленные ИИ ≠ верные; все подтверждено неопровержимыми доказательствами и MITRE ATT&CK.

Задача приложения

Получите 5 гипотез поиска угроз от ИИ с помощью шаблона «Генерация гипотез» для вашей организации (или примера среды). Выберите наиболее проверяемый, составьте запрос с помощью шаблонов «Техника шаблона» и «Черновик запроса», проверьте каждую строку в запросе и каждый предложенный T-номер в MITRE ATT&CK. Запишите результат (была ли гипотеза подтверждена или опровергнута, что вы узнали) в короткой охотничьей записке.

контрольный список

  • [ ] Я начал свою охоту с конкретной, проверяемой гипотезы.
  • [ ] Я определил источники журналов, которые как подтверждают, так и опровергают эту гипотезу.
  • [ ] Я просмотрел каждую строку черновика запроса и адаптировал его к своей схеме.
  • [ ] Я сверил предлагаемую технику MITRE ATT&CK и идентификаторы событий с официальным источником.
  • [ ] Я подтвердил каждый сигнал необработанными доказательствами и контекстом; Я не считал обратное автоматически плохим.
  • [ ] Я также задокументировал неудавшуюся гипотезу (отрицательный результат — это информация).
  • [ ] Я охотился только на те системы, на которые мне было разрешено охотиться.