Jednotka 3 / 11

Analýza denníka a časovej osi: Zaraďovanie udalostí do správneho poradia

zisky:

  • Schopnosť normalizovať viaceré zdroje časových pečiatok na jeden odkaz (UTC) a označiť anomálie a medzery v super časovej osi pomocou umelej inteligencie
  • Schopnosť rozlišovať medzi koreláciou a kauzalitou a overiť naratív vytvorený umelou inteligenciou pripojením každej udalosti k jej zdroju
  • Schopnosť rozpoznať riziká, ako je timetomping, časový posun a medzery v protokole, a potvrdiť ich z viacerých zdrojov

Kedy, ako a v akom poradí sa kybernetická udalosť skutočne stane, hovorí len jedna vec: čas. Keď útočník vstúpil do systému, ktorého súboru sa dotkol a kedy, kedy získal údaje – to všetko je uložené v rôznych protokoloch (súbory so záznamom, kde systém zaznamenáva udalosti) a rôznych časových pečiatkach (časová pečiatka – záznam dátumu a času, kedy k udalosti došlo). Analýza časovej osi usporiada tieto rozptýlené časové pečiatky do jedného chronologického príbehu a pýta sa „čo sa stalo?“ Je to umenie odpovedať na otázku. V tejto jednotke uvidíme, ako AI poskytuje veľkú rýchlosť pri organizovaní týchto chaotických údajov a kde vás môže zavádzať.

Množstvo a úskalia časových pečiatok

Dokonca aj jeden súbor má viacero časových pečiatok. Napríklad systém súborov má pečiatky MACB: Modified, Accessed, Changed, Born. Okrem toho existujú protokoly udalostí operačného systému (Windows Event Log), protokoly webového servera, protokoly firewallu, protokoly aplikácií a záznamy registra (Windows register - hierarchická databáza, kde sú uložené nastavenia systému a aplikácií).

Najväčšou nástrahou je časové pásmo a časový posun. Jeden denník zaznamenáva UTC (koordinovaný svetový čas), druhý miestny čas; systémové hodiny môžu byť nesprávne nastavené; Útočník mohol zámerne manipulovať s časovými pečiatkami (timestomping — sfalšovanie časových pečiatok súboru). Takže pred vytvorením časovej osi je potrebné určiť časové pásmo a presnosť hodín každého zdroja, všetko normalizované na spoločnú referenciu (zvyčajne UTC).

Pozor: Klasickou chybou je postaviť dva polená vedľa seba v rôznych časových úsekoch a povedať „stalo sa to v rovnakom čase“. Pred koreláciou preveďte všetky časové pečiatky na jeden odkaz; V opačnom prípade je vzťah príčiny a následku vytvorený AI (a vami) od začiatku prehnitý.

Super časová os a AI

V počítačovej forenznej technike sa štruktúra, ktorá kombinuje všetky tieto zdroje, nazýva super časová os; Často sa generuje pomocou nástrojov ako Plaso/log2timeline a môže mať desiatky tisíc alebo dokonca milióny riadkov. Tu prichádza na scénu AI: označovanie zmysluplných vzorcov a anomálií na tomto obrovskom grafe.

Bezpečné príspevky AI:

  • Označovanie anomálií: Prístup mimo hodín, náhla eskalácia privilégií, neobvyklý reťazec procesov, viacnásobné neúspešné prihlásenia v krátkom intervale.
  • Klastrovanie udalostí: Zoskupovanie udalostí, ktoré sa sústreďujú v rovnakom časovom okne, a ich označenie ako „tu sa niečo stalo“.
  • Náčrt rozprávania: Preloženie overených udalostí do jednoduchého chronologického príbehu (prvý návrh správy).
  • Detekcia medzier: "V tomto 40-minútovom intervale nie sú žiadne protokoly - mohli byť vymazané?" Pýtanie sa na nedostatky ako napr.

V každom z nich AI generuje hypotézy; Dokazujete kauzalitu a dôkaznú hodnotu.

Tip: Keď dávate časovú os AI, najprv jej jasne povedzte časové pásmo a formát: „Všetky časové pečiatky sú vo formáte UTC, ISO 8601.“ Najprv normalizujte zmiešané formáty; Nechať AI uhádnuť formát je pozvánkou na chybu.

Korelácia nie je príčinná súvislosť

Najnebezpečnejšou logickou chybou v časovej analýze je myslieť si, že následnosť je príčina a následok. „USB bolo vložené o 22:10, súbor bol skopírovaný o 22:12“ môžu nastať dve udalosti za sebou, ale nedokazujú, že to tá istá osoba urobila s rovnakým účelom; Môže existovať aj iné vysvetlenie. Zatiaľ čo AI ​​konštruuje plynulý príbeh, nevidí túto medzeru a môže vytvoriť presnú vetu, ako napríklad „Údaje boli ukradnuté cez USB“. Úlohou odborníka je eliminovať alternatívne vysvetlenia a podporiť každý krok nezávislými dôkazmi.

tri mini prípady

Prípad 1 – Zachytenie posunu hodín. V jednom prípade protokol webového servera a protokol brány firewall vyzerali rozdielne počas 3 hodín. V prvom návrhu AI zvažovala tieto „dva samostatné útoky“. Expert zistil, že časové pásmo servera bolo nastavené nesprávne; Po normalizácii sa tieto dva protokoly zmestia do jednej udalosti. 3-hodinový „fantómový rozdiel“ je preč.

Prípad 2 – Medzera odhalila vymazanie. V super časovej osi 1,1 milióna riadkov AI ​​označila, že medzi 02:30-03:10 neboli žiadne záznamy. Expert skúmal: V tomto okne boli vedome vymazané bezpečnostné protokoly (vymazanie protokolov). Samotná prázdnota sa stala jedným z najsilnejších dôkazov útoku.

Prípad 3 – Halucinácia vykonštruovaná udalosť. Počas zhrnutia YZ povedal: "Účet správcu bol vytvorený o 03:45." Expert sa pozrel na zdroj: takéto ID udalosti nebolo – číslo v denníkoch systému Windows, ktoré označuje typ udalosti; AI ​​spojila dve rôzne línie a vytvorila udalosť, ktorá neexistovala. Krok prepojenia so zdrojom zabránil falošnému rozprávaniu.

Štyri kopírovateľné šablóny

1) Plán normalizácie času:

Vaša úloha: forenzný analytik časovej osi. Dám vám časové pečiatky z rôznych zdrojov (formáty a časové obdobia sa môžu líšiť). Najprv určite formát a časové pásmo každého zdroja, potom vymyslite plán, ako ich všetky previesť na UTC / ISO 8601. Označte časové pásmo, ktorým si nie ste istí, ako „potrebuje potvrdenie“.

2) Označenie anomálií:

Kontext: podnikový server, bežná pracovná doba 08:00-18:00 (UTC+3). Dám vám normalizovaný zoznam udalostí. Len na základe záznamov, ktoré sa SKUTOČNE objavujú v zozname, označte nasledovné: prístup mimo pracovného času, eskalácia privilégií, opakovane neúspešné prihlásenie, neobvyklý reťazec procesov. Pre každý znak uveďte príslušný riadok. Pridanie interpretácie/príčinnosti; zhodnotím to.

3) Náčrt rozprávania (pre správu):

Nižšie sú uvedené udalosti, ktoré som si overil (každá so svojím zdrojom). Premeňte ich na jednoduchý, chronologický príbeh. Používajte iba udalosti, ktoré dávam; pridanie novej udalosti, predpovede alebo kauzality. Napíšte nejasné spojenia v jazyku, ktorý ich charakterizuje ako „možné“.

4) Skenovanie medzier a nezrovnalostí:

V tejto normalizovanej časovej osi: (1) označte obdobia denníka, ktoré sa očakávajú, ale zdajú sa chýbajúce, (2) záznamy, ktoré nie sú v poriadku (od budúcnosti do minulosti), (3) špičky, ktoré sa objavujú dávkovo/automaticky. Zobrazte každý s príslušným riadkovaním. Zdôraznite, že to môžu byť ZNAKY vymazania/manipulácie, ale nie sú dôkazom.

Slabá výzva / Silná výzva

Slabá výzva:

Zhrňte tieto záznamy a vysvetlite, čo sa stalo.

Žiadne obmedzenia časového rámca, zdroja alebo „iba skutočného nahrávania“; AI dokáže vytvoriť plynulý, ale vymyslený príbeh.

Výkonná výzva:

Vaša úloha: forenzný logový analytik. Zdroj: 3 logy (Windows Security,Apache access, firewall), všetky normalizované na UTC,ISO 8601. Úloha: chronologicky zoraď udalosti od 14. marca 21:00-23:00 len na základe daných riadkov; citujte každý riadok s jeho zdrojom a ID/kódom udalosti. Stanovenie korelácie, tvrdenie o kauzalite; vyjadrím sa. Označte intervaly, ktoré vidíte ako chýbajúce alebo neobvyklé, oddelene.

Obmedzenia zdroj, normalizovaná referencia, „len daný riadok“ a „stanoviť príčinnú súvislosť“ robia výstup obhájiteľným.

Tabuľka zdrojov časových pečiatok

Zdroj

Príklad časovej pečiatky

Pozornosť

Systém súborov (MACB)

Upraviť/pristupovať/vytvoriť

Otvorené pre timetomping

Denník udalostí systému Windows

Prihlásenie, proces, servisné udalosti

Overte ID udalosti

denník webového servera

čas žiadosti

kontrola časového pásma

firewall/sieť

spojenie, odmietnutie

synchronizácia hodín (NTP)

Registratúra

Čas posledného písania

Komentár vyžaduje odbornosť

Aplikácia/prehliadač

história, vyrovnávacia pamäť

môže byť miestny čas

Časté chyby

  • Stanovenie korelácie bez normalizácie časového obdobia. Rôzne plátky vytvárajú falošnú "súbeh".
  • Nesprávna korelácia s príčinnou súvislosťou. Po sebe nasledujúce udalosti neznamenajú toho istého páchateľa/účel.
  • Absolútna dôvera v časovú pečiatku. Timestomping a nesprávny čas sú možné; Potvrďte s viacerými zdrojmi.
  • Neoveruje sa udalosť, že sa AI zostavila. Spojenie dvoch línií môže spôsobiť neexistujúcu udalosť.
  • Ignorovanie medzier. Chýbajúci denník je často najdôležitejším dôkazom.

V súhrne

Analýza časovej osi je akt spájania roztrúsených časových pečiatok do jedinej overiteľnej chronológie. Umelá inteligencia poskytuje veľkú rýchlosť pri označovaní anomálií, zhlukovaní, zisťovaní medzier a vytváraní príbehov naprieč miliónovými super časovými osami. Ale normalizácia časového obdobia, rozdiel medzi koreláciou a príčinnou súvislosťou a pripisovanie každej udalosti zdroju patrí ľuďom. AI vytvára hypotézy; Vy ste ten, kto na súde obhajuje chronológiu.

Aplikačná úloha

Pripravte si vzorový zoznam udalostí s 15-20 riadkami v rôznom formáte a časovom pásme (zámerne uveďte časový posun a medzeru). Najprv ich všetky preveďte na UTC pomocou šablóny „Plán normalizácie času“. Potom použite šablóny „Značenie anomálií“ a „Skenovanie medzier“ a overte časový posun a medzeru zaznamenanú AI pri zdroji.

kontrolný zoznam

  • [ ] Normalizoval som všetky časové pečiatky na jeden odkaz (UTC).
  • [ ] Každú udalosť som prepojil s jej zdrojom (súbor/ID udalosti/riadok).
  • [ ] Rozlišoval som medzi koreláciou a kauzalitou; Zvažoval som alternatívne vysvetlenia.
  • [ ] Označil som medzery v protokole a neobvyklé záznamy.
  • [ ] Potvrdil som udalosti, ktoré AI ​​skonsolidovala/zhrnula do pôvodnej nahrávky.