zisky:
- Schopnosť normalizovať viaceré zdroje časových pečiatok na jeden odkaz (UTC) a označiť anomálie a medzery v super časovej osi pomocou umelej inteligencie
- Schopnosť rozlišovať medzi koreláciou a kauzalitou a overiť naratív vytvorený umelou inteligenciou pripojením každej udalosti k jej zdroju
- Schopnosť rozpoznať riziká, ako je timetomping, časový posun a medzery v protokole, a potvrdiť ich z viacerých zdrojov
Kedy, ako a v akom poradí sa kybernetická udalosť skutočne stane, hovorí len jedna vec: čas. Keď útočník vstúpil do systému, ktorého súboru sa dotkol a kedy, kedy získal údaje – to všetko je uložené v rôznych protokoloch (súbory so záznamom, kde systém zaznamenáva udalosti) a rôznych časových pečiatkach (časová pečiatka – záznam dátumu a času, kedy k udalosti došlo). Analýza časovej osi usporiada tieto rozptýlené časové pečiatky do jedného chronologického príbehu a pýta sa „čo sa stalo?“ Je to umenie odpovedať na otázku. V tejto jednotke uvidíme, ako AI poskytuje veľkú rýchlosť pri organizovaní týchto chaotických údajov a kde vás môže zavádzať.
Množstvo a úskalia časových pečiatok
Dokonca aj jeden súbor má viacero časových pečiatok. Napríklad systém súborov má pečiatky MACB: Modified, Accessed, Changed, Born. Okrem toho existujú protokoly udalostí operačného systému (Windows Event Log), protokoly webového servera, protokoly firewallu, protokoly aplikácií a záznamy registra (Windows register - hierarchická databáza, kde sú uložené nastavenia systému a aplikácií).
Najväčšou nástrahou je časové pásmo a časový posun. Jeden denník zaznamenáva UTC (koordinovaný svetový čas), druhý miestny čas; systémové hodiny môžu byť nesprávne nastavené; Útočník mohol zámerne manipulovať s časovými pečiatkami (timestomping — sfalšovanie časových pečiatok súboru). Takže pred vytvorením časovej osi je potrebné určiť časové pásmo a presnosť hodín každého zdroja, všetko normalizované na spoločnú referenciu (zvyčajne UTC).
Pozor: Klasickou chybou je postaviť dva polená vedľa seba v rôznych časových úsekoch a povedať „stalo sa to v rovnakom čase“. Pred koreláciou preveďte všetky časové pečiatky na jeden odkaz; V opačnom prípade je vzťah príčiny a následku vytvorený AI (a vami) od začiatku prehnitý.
Super časová os a AI
V počítačovej forenznej technike sa štruktúra, ktorá kombinuje všetky tieto zdroje, nazýva super časová os; Často sa generuje pomocou nástrojov ako Plaso/log2timeline a môže mať desiatky tisíc alebo dokonca milióny riadkov. Tu prichádza na scénu AI: označovanie zmysluplných vzorcov a anomálií na tomto obrovskom grafe.
Bezpečné príspevky AI:
- Označovanie anomálií: Prístup mimo hodín, náhla eskalácia privilégií, neobvyklý reťazec procesov, viacnásobné neúspešné prihlásenia v krátkom intervale.
- Klastrovanie udalostí: Zoskupovanie udalostí, ktoré sa sústreďujú v rovnakom časovom okne, a ich označenie ako „tu sa niečo stalo“.
- Náčrt rozprávania: Preloženie overených udalostí do jednoduchého chronologického príbehu (prvý návrh správy).
- Detekcia medzier: "V tomto 40-minútovom intervale nie sú žiadne protokoly - mohli byť vymazané?" Pýtanie sa na nedostatky ako napr.
V každom z nich AI generuje hypotézy; Dokazujete kauzalitu a dôkaznú hodnotu.
Tip: Keď dávate časovú os AI, najprv jej jasne povedzte časové pásmo a formát: „Všetky časové pečiatky sú vo formáte UTC, ISO 8601.“ Najprv normalizujte zmiešané formáty; Nechať AI uhádnuť formát je pozvánkou na chybu.
Korelácia nie je príčinná súvislosť
Najnebezpečnejšou logickou chybou v časovej analýze je myslieť si, že následnosť je príčina a následok. „USB bolo vložené o 22:10, súbor bol skopírovaný o 22:12“ môžu nastať dve udalosti za sebou, ale nedokazujú, že to tá istá osoba urobila s rovnakým účelom; Môže existovať aj iné vysvetlenie. Zatiaľ čo AI konštruuje plynulý príbeh, nevidí túto medzeru a môže vytvoriť presnú vetu, ako napríklad „Údaje boli ukradnuté cez USB“. Úlohou odborníka je eliminovať alternatívne vysvetlenia a podporiť každý krok nezávislými dôkazmi.
tri mini prípady
Prípad 1 – Zachytenie posunu hodín. V jednom prípade protokol webového servera a protokol brány firewall vyzerali rozdielne počas 3 hodín. V prvom návrhu AI zvažovala tieto „dva samostatné útoky“. Expert zistil, že časové pásmo servera bolo nastavené nesprávne; Po normalizácii sa tieto dva protokoly zmestia do jednej udalosti. 3-hodinový „fantómový rozdiel“ je preč.
Prípad 2 – Medzera odhalila vymazanie. V super časovej osi 1,1 milióna riadkov AI označila, že medzi 02:30-03:10 neboli žiadne záznamy. Expert skúmal: V tomto okne boli vedome vymazané bezpečnostné protokoly (vymazanie protokolov). Samotná prázdnota sa stala jedným z najsilnejších dôkazov útoku.
Prípad 3 – Halucinácia vykonštruovaná udalosť. Počas zhrnutia YZ povedal: "Účet správcu bol vytvorený o 03:45." Expert sa pozrel na zdroj: takéto ID udalosti nebolo – číslo v denníkoch systému Windows, ktoré označuje typ udalosti; AI spojila dve rôzne línie a vytvorila udalosť, ktorá neexistovala. Krok prepojenia so zdrojom zabránil falošnému rozprávaniu.
Štyri kopírovateľné šablóny
1) Plán normalizácie času:
Vaša úloha: forenzný analytik časovej osi. Dám vám časové pečiatky z rôznych zdrojov (formáty a časové obdobia sa môžu líšiť). Najprv určite formát a časové pásmo každého zdroja, potom vymyslite plán, ako ich všetky previesť na UTC / ISO 8601. Označte časové pásmo, ktorým si nie ste istí, ako „potrebuje potvrdenie“.
2) Označenie anomálií:
Kontext: podnikový server, bežná pracovná doba 08:00-18:00 (UTC+3). Dám vám normalizovaný zoznam udalostí. Len na základe záznamov, ktoré sa SKUTOČNE objavujú v zozname, označte nasledovné: prístup mimo pracovného času, eskalácia privilégií, opakovane neúspešné prihlásenie, neobvyklý reťazec procesov. Pre každý znak uveďte príslušný riadok. Pridanie interpretácie/príčinnosti; zhodnotím to.
3) Náčrt rozprávania (pre správu):
Nižšie sú uvedené udalosti, ktoré som si overil (každá so svojím zdrojom). Premeňte ich na jednoduchý, chronologický príbeh. Používajte iba udalosti, ktoré dávam; pridanie novej udalosti, predpovede alebo kauzality. Napíšte nejasné spojenia v jazyku, ktorý ich charakterizuje ako „možné“.
4) Skenovanie medzier a nezrovnalostí:
V tejto normalizovanej časovej osi: (1) označte obdobia denníka, ktoré sa očakávajú, ale zdajú sa chýbajúce, (2) záznamy, ktoré nie sú v poriadku (od budúcnosti do minulosti), (3) špičky, ktoré sa objavujú dávkovo/automaticky. Zobrazte každý s príslušným riadkovaním. Zdôraznite, že to môžu byť ZNAKY vymazania/manipulácie, ale nie sú dôkazom.
Slabá výzva / Silná výzva
Slabá výzva:
Zhrňte tieto záznamy a vysvetlite, čo sa stalo.
Žiadne obmedzenia časového rámca, zdroja alebo „iba skutočného nahrávania“; AI dokáže vytvoriť plynulý, ale vymyslený príbeh.
Výkonná výzva:
Vaša úloha: forenzný logový analytik. Zdroj: 3 logy (Windows Security,Apache access, firewall), všetky normalizované na UTC,ISO 8601. Úloha: chronologicky zoraď udalosti od 14. marca 21:00-23:00 len na základe daných riadkov; citujte každý riadok s jeho zdrojom a ID/kódom udalosti. Stanovenie korelácie, tvrdenie o kauzalite; vyjadrím sa. Označte intervaly, ktoré vidíte ako chýbajúce alebo neobvyklé, oddelene.
Obmedzenia zdroj, normalizovaná referencia, „len daný riadok“ a „stanoviť príčinnú súvislosť“ robia výstup obhájiteľným.
Tabuľka zdrojov časových pečiatok
Zdroj
Príklad časovej pečiatky
Pozornosť
Systém súborov (MACB)
Upraviť/pristupovať/vytvoriť
Otvorené pre timetomping
Denník udalostí systému Windows
Prihlásenie, proces, servisné udalosti
Overte ID udalosti
denník webového servera
čas žiadosti
kontrola časového pásma
firewall/sieť
spojenie, odmietnutie
synchronizácia hodín (NTP)
Registratúra
Čas posledného písania
Komentár vyžaduje odbornosť
Aplikácia/prehliadač
história, vyrovnávacia pamäť
môže byť miestny čas
Časté chyby
- Stanovenie korelácie bez normalizácie časového obdobia. Rôzne plátky vytvárajú falošnú "súbeh".
- Nesprávna korelácia s príčinnou súvislosťou. Po sebe nasledujúce udalosti neznamenajú toho istého páchateľa/účel.
- Absolútna dôvera v časovú pečiatku. Timestomping a nesprávny čas sú možné; Potvrďte s viacerými zdrojmi.
- Neoveruje sa udalosť, že sa AI zostavila. Spojenie dvoch línií môže spôsobiť neexistujúcu udalosť.
- Ignorovanie medzier. Chýbajúci denník je často najdôležitejším dôkazom.
V súhrne
Analýza časovej osi je akt spájania roztrúsených časových pečiatok do jedinej overiteľnej chronológie. Umelá inteligencia poskytuje veľkú rýchlosť pri označovaní anomálií, zhlukovaní, zisťovaní medzier a vytváraní príbehov naprieč miliónovými super časovými osami. Ale normalizácia časového obdobia, rozdiel medzi koreláciou a príčinnou súvislosťou a pripisovanie každej udalosti zdroju patrí ľuďom. AI vytvára hypotézy; Vy ste ten, kto na súde obhajuje chronológiu.
Aplikačná úloha
Pripravte si vzorový zoznam udalostí s 15-20 riadkami v rôznom formáte a časovom pásme (zámerne uveďte časový posun a medzeru). Najprv ich všetky preveďte na UTC pomocou šablóny „Plán normalizácie času“. Potom použite šablóny „Značenie anomálií“ a „Skenovanie medzier“ a overte časový posun a medzeru zaznamenanú AI pri zdroji.
kontrolný zoznam
- [ ] Normalizoval som všetky časové pečiatky na jeden odkaz (UTC).
- [ ] Každú udalosť som prepojil s jej zdrojom (súbor/ID udalosti/riadok).
- [ ] Rozlišoval som medzi koreláciou a kauzalitou; Zvažoval som alternatívne vysvetlenia.
- [ ] Označil som medzery v protokole a neobvyklé záznamy.
- [ ] Potvrdil som udalosti, ktoré AI skonsolidovala/zhrnula do pôvodnej nahrávky.