Dobički:
- Zmožnost normalizacije več virov časovnih žigov na eno samo referenco (UTC) in označevanje anomalij in vrzeli na super časovni osi z umetno inteligenco
- Sposobnost razlikovanja med korelacijo in vzročnostjo ter preverjanja pripovedi, ki jo vzpostavi umetna inteligenca s povezovanjem vsakega dogodka z njegovim virom
- Sposobnost prepoznavanja tveganj, kot so časovno merjenje, zamik ure in vrzeli v dnevniku, ter njihovo potrditev z več viri
Samo ena stvar vam pove, kdaj, kako in v kakšnem vrstnem redu se kibernetski dogodek dejansko zgodi: čas. Kdaj je napadalec vstopil v sistem, katere datoteke se je dotaknil in kdaj, kdaj je podatke odtujil — vse to je shranjeno v različnih logih (snemalne datoteke, kamor sistem beleži dogodke) in različnih časovnih žigih (timestamp — zapis datuma in ure, ko se je dogodek zgodil). Analiza časovne premice razporedi te razpršene časovne žige v eno samo kronološko pripoved in sprašuje "kaj se je zgodilo?" Umetnost je odgovoriti na vprašanje. V tej enoti bomo videli, kako AI zagotavlja veliko hitrost pri organiziranju teh neurejenih podatkov in kje vas lahko zavede.
Množica in pasti časovnih žigov
Tudi ena datoteka ima več časovnih žigov. Na primer, datotečni sistem ima žige MACB: Spremenjeno, Dostopano, Spremenjeno, Rojeno. Poleg tega obstajajo dnevniki dogodkov operacijskega sistema (Windows Event Log), dnevniki spletnega strežnika, dnevniki požarnega zidu, dnevniki aplikacij in registrski (Windows register – hierarhična baza podatkov, kjer so shranjene nastavitve sistema in aplikacij) zapisi.
Največja past je časovni pas in časovni odmik. En dnevnik beleži UTC (usklajeni univerzalni čas), drugi lokalni čas; sistemska ura je morda nepravilno nastavljena; Napadalec je morda namerno manipuliral s časovnimi žigi (timestomping — ponarejanje časovnih žigov datotek). Zato je treba pred vzpostavitvijo časovnice določiti časovni pas in točnost ure vsakega vira, vse normalizirati na skupno referenco (običajno UTC).
Pozor: Klasična napaka je postaviti dva dnevnika enega ob drugega v različnih časovnih obdobjih in reči "zgodilo se je istočasno". Pretvorite vse časovne žige v en sam sklic pred korelacijo; V nasprotnem primeru je vzročno-posledična zveza, ki jo vzpostavlja AI (in ti), gnila že od začetka.
Super časovnica in AI
V računalniški forenziki se struktura, ki združuje vse te vire, imenuje super časovnica; Pogosto se ustvari z orodji, kot je Plaso/log2timeline, in je lahko sestavljen iz več deset tisoč ali celo milijonov vrstic. Tukaj nastopi umetna inteligenca: označevanje pomembnih vzorcev in anomalij na tej ogromni karti.
Varni prispevki AI:
- Označevanje anomalije: dostop izven delovnega časa, nenadna eskalacija privilegijev, nenavadna procesna veriga, več neuspešnih prijav v kratkem intervalu.
- Združevanje dogodkov v skupine: združevanje dogodkov, ki so zbrani v istem časovnem oknu, in njihovo označevanje kot »tu se je nekaj zgodilo«.
- Oris pripovedi: Prevajanje preverjenih dogodkov v preprosto jezikovno kronološko zgodbo (prvi osnutek za poročilo).
- Zaznavanje vrzeli: "V tem 40-minutnem intervalu ni dnevnikov — ali so bili morda izbrisani?" Spraševanje o pomanjkljivostih, kot je npr.
V vsakem AI ustvarja hipoteze; Dokazuješ vzročnost in dokazno vrednost.
Nasvet: ko AI posredujete časovnico, ji najprej jasno povejte časovni pas in obliko: "Vsi časovni žigi so v formatu UTC, ISO 8601." Najprej normalizirajte mešane formate; Dovoliti, da umetna inteligenca ugiba obliko, je vabilo k napaki.
Korelacija ni vzročna zveza
Najnevarnejša logična napaka pri časovni analizi je mišljenje, da je nasledstvo vzrok in posledica. »USB je bil vstavljen ob 22:10, datoteka je bila kopirana ob 22:12« se lahko zgodita dva dogodka zaporedoma, vendar ne dokazujeta, da je ista oseba to storila za isti namen; Morda obstaja še ena razlaga. Medtem ko AI oblikuje tekočo pripoved, ne vidi te vrzeli in lahko ustvari natančen stavek, kot je "Podatki so bili ukradeni prek USB-ja." Naloga strokovnjaka je odpraviti alternativne razlage in podpreti vsak korak z neodvisnimi dokazi.
trije mini kovčki
1. primer – Ujet zamik ure. V enem primeru sta bila dnevnik spletnega strežnika in dnevnik požarnega zidu 3 ure videti drugače. V prvem osnutku je AI obravnaval ta "dva ločena napada." Strokovnjak je ugotovil, da je bil časovni pas strežnika nastavljen nepravilno; Ko se normalizirata, se dva dnevnika prilegata enemu dogodku. 3-urne "fantomske razlike" ni več.
2. primer – Vrzel je razkrila izbris. Na 1,1-milijonski vrstični super časovnici je umetna inteligenca označila, da ni bilo nobenih zapisov med 02:30-03:10. Strokovnjak je pregledal: V tem oknu so bili varnostni dnevniki namerno počiščeni (brisanje dnevnika). Praznina sama je postala eden najmočnejših dokazov napada.
Primer 3 – Halucinacija je ustvarila dogodek. Med sestavljanjem povzetka je YZ rekel: "Skrbniški račun je bil ustvarjen ob 03:45." Strokovnjak je pogledal vir: takega ID-ja dogodka ni bilo — številka v dnevnikih sistema Windows, ki označuje vrsto dogodka; Umetna inteligenca je združila dve različni liniji in ustvarila dogodek, ki ni obstajal. Korak povezovanja z virom je preprečil lažno pripoved.
Štiri predloge za kopiranje
1) Načrt normalizacije časa:
Vaša vloga: forenzični analitik časovnice. Dal vam bom časovne žige iz različnih virov (formati in časovna obdobja se lahko razlikujejo). Najprej določite obliko in časovni pas vsakega vira, nato pripravite načrt za pretvorbo vseh v UTC / ISO 8601. Označite časovni pas, za katerega niste prepričani, kot »potrebuje potrditev«.
2) Označevanje anomalije:
Kontekst: strežnik podjetja, običajni delovni čas 08:00-18:00 (UTC+3). Dal vam bom normaliziran seznam dogodkov. Na podlagi samo zapisov, ki se DEJANSKO pojavijo na seznamu, označite naslednje: dostop izven delovnega časa, stopnjevanje privilegijev, ponavljajoča se neuspešna prijava, nenavadna procesna veriga. Za vsak znak navedite ustrezno vrstico. Dodajanje interpretacije/vzročne zveze; Bom ocenil.
3) Oris pripovedi (za poročilo):
Spodaj so dogodki, ki sem jih PREVERIL (vsak s svojim virom). Spremenite jih v preprosto, kronološko pripoved. Uporabite samo dogodke, ki jih dam; dodajanje novega dogodka, napovedi ali vzročnosti. Napišite nejasne povezave v jeziku, ki jih označuje kot "možne".
4) Pregledovanje vrzeli in nedoslednosti:
Na tej normalizirani časovnici: (1) označite obdobja dnevnika, ki so pričakovana, a se zdijo manjkajoča, (2) zapise, ki niso v redu (od prihodnosti do preteklosti), (3) skoke, ki se pojavljajo paketno/samodejno. Pokažite vsakega z ustreznim razmikom med vrsticami. Poudarite, da so to lahko ZNAKI izbrisa/manipulacije, vendar niso dokaz.
Šibek poziv/močan poziv
Šibek poziv:
Povzemite te dnevnike in razložite, kaj se je zgodilo.
Brez omejitev časovnega okvira, vira ali "samo resničnega snemanja"; Umetna inteligenca lahko ustvari tekočo, a izmišljeno zgodbo.
Močan poziv:
Vaša vloga: analitik forenzičnih dnevnikov. Vir: 3 dnevniki (Varnost Windows, dostop Apache, požarni zid), vsi normalizirani na UTC, ISO 8601. Naloga: kronološko navedite dogodke od 14. marca 21:00-23:00 samo na podlagi danih vrstic; citirajte vsako vrstico z njenim virom in ID-jem/kodo dogodka. Vzpostavljanje korelacije, zatrjevanje vzročnosti; Bom komentiral. Ločeno označite intervale, ki jih vidite kot manjkajoče ali nenavadne.
Omejitve vira, normalizirane reference, "samo podana vrstica" in "vzpostavitev vzročnosti" naredijo izhod upravičljiv.
Tabela virov časovnih žigov
Vir
Primer časovnega žiga
Pozor
Datotečni sistem (MACB)
Spremeni/dostopi/ustvari
Odprt za merjenje časa
Dnevnik dogodkov Windows
Prijava, proces, storitveni dogodki
Preverite ID dogodka
dnevnik spletnega strežnika
zahtevati čas
preverjanje časovnega pasu
požarni zid/omrežje
povezava, zavrnitev
Sinhronizacija ure (NTP)
register
Čas zadnjega pisanja
Komentar zahteva strokovnost
Aplikacija/brskalnik
zgodovina, predpomnilnik
lahko lokalni čas
Pogoste napake
- Vzpostavitev korelacije brez normalizacije časovnega obdobja. Različne rezine ustvarjajo lažno "sočasnost".
- Napačna korelacija za vzročno zvezo. Zaporedni dogodki ne pomenijo istega storilca/namena.
- Popolno zaupanje v časovni žig. Možna sta zastavljanje časa in napačen čas; Potrdite z več viri.
- Ne preverjanje dogodka, ki ga je sestavil AI. Združitev dveh črt lahko povzroči neobstoječ dogodek.
- Ignoriranje vrzeli. Manjkajoči dnevnik je pogosto najpomembnejši dokaz.
Če povzamem
Analiza časovne osi je dejanje nizanja razpršenih časovnih žigov v eno samo preverljivo kronologijo. Umetna inteligenca zagotavlja veliko hitrost pri označevanju anomalij, združevanju v gruče, zaznavanju vrzeli in pisanju pripovedi v superčasovnicah z milijoni vrstic. Toda normalizacija časovnega obdobja, razlikovanje med korelacijo in vzročnostjo ter pripisovanje vsakega dogodka viru pripada ljudem. AI ustvarja hipoteze; Vi ste tisti, ki zagovarjate kronologijo na sodišču.
Aplikacijska naloga
Pripravite vzorčni seznam dogodkov s 15-20 vrsticami v različnih formatih in časovnih pasovih (namenoma vključite časovni zamik in presledek). Najprej jih vse pretvorite v UTC s predlogo »Načrt normalizacije časa«. Nato uporabite predlogi "Označevanje anomalije" in "Skeniranje vrzeli" ter preverite premik ure in vrzel, ki ju je zabeležil AI na izvoru.
kontrolni seznam
- [ ] Vse časovne žige sem normaliziral na en sam sklic (UTC).
- [ ] Vsak dogodek sem povezal z njegovim virom (datoteka/ID dogodka/vrstica).
- [ ] Razlikoval sem med korelacijo in vzročno zvezo; Razmišljal sem o alternativnih razlagah.
- [ ] Označil sem vrzeli v dnevniku in neobičajne zapise.
- [ ] Potrdil sem dogodke, ki jih je AI združil/povzel v izvirnem posnetku.