Dobički:
- Razumejte, da umetna inteligenca povzema in združuje na tisoče vrstic dnevnika, vzpostavlja časovnico in poudarja sumljive vzorce, vendar se analitik odloči, da je dogodek pravi napad z neobdelanim dnevnikom.
- Sposobnost uporabe osnovne linije (normalnega obnašanja) pri ocenjevanju alarma SIEM in kako odpraviti lažne pozitivne rezultate brez konteksta in kako anomalije ni mogoče interpretirati
- Sposobnost pridobivanja navade preverjanja verige dogodkov, ki jih vzpostavi umetna inteligenca v neobdelanem dnevniku, in odstranjevanja lažnih korelacij
Varnostni analitik preživi večino svojega dneva ob branju dnevnikov. Dnevnik je vrstica besedila, ki časovno označuje, kaj se je zgodilo v sistemu: kdo se je kdaj prijavil, do katere datoteke je dostopal, katera povezava je bila zavrnjena. Težava ni v tem, da je polena premalo, temveč v tem, da ga je toliko, da se duši. Srednje velika organizacija proizvede na stotine milijonov vrstic dnevnika na dan. V tem kupu je sled pravega napada igla v kupu sena. SIEM (Security Information and Event Management – sistem, ki zbira in povezuje dnevnike iz različnih virov v enem samem središču ter proizvaja alarme, ki temeljijo na pravilih), je tam, da najde to iglo; vendar je večina alarmov, ki jih ustvari SIEM, tudi lažno pozitivnih (jalovi alarmi, ki dejansko niso grožnje). Prava naloga analitika je izluščiti pravi signal iz tega hrupa.
Umetna inteligenca je močan pripomoček pri tem razvrščanju. V nekaj sekundah lahko prebere na tisoče vrstic dnevnika in jih povzame v človeški jezik, razvrsti ponavljajoče se vzorce, opiše verigo dogodkov kot »najprej se je zgodilo to, nato ono« in pojasni, zakaj se alarm zdi sumljiv. Toda umetna inteligenca ne ve, kaj dnevnik pomeni v kontekstu institucije: "dostop ob 3. uri zjutraj" je napad v eni instituciji, nočna izmena je običajna v drugi. Tako AI povzame in označi dnevnik, vendar se analitik odloči, ali je dogodek pravi napad, in ga preveri z neobdelanim dnevnikom.
Koraki analize dnevnika
Tako zaženete analizo dnevnika/SIEM po korakih z AI:
- Zberite in anonimizirajte. Odstranite ustrezen delček dnevnika; zamenjajte dejanske naslove IP, uporabniška imena, imena notranjih gostiteljev z ogradami (USER_A, IC_IP_1). Nikoli ne izvažajte neobdelanih podatkov v zunanje orodje.
- Podajte kontekst. Povejte AI vir dnevnika (požarni zid, dnevnik dogodkov Windows, spletni strežnik), kakšno je običajno vedenje in kaj iščete. Analiza dnevnika brez konteksta je zavajajoča.
- Povzemite in seštejte. Prosite AI, da združi na tisoče vrstic po vrstah dogodkov, izvleče število dogodkov in ustvari časovnico.
- Označite sumljive vzorce. Označite vzorce, kot so "ena uspešna prijava po neuspešnih prijavah", "veliko dostopov do datotek v kratkem času", "omrežna povezava pripada neznanemu procesu".
- Preverite s surovimi dokazi. Poiščite in potrdite vsak vzorec, ki ga AI označi v dejanskih vrsticah dnevnika. Sami preglejte tudi področja, ki jih AI zgreši.
- Odločitev in registracija. Razglasite dejanski dogodek kot analitik, odprite vstopnico in dokumentirajte, da je AI le pospeševalnik.
Nekaj izrazov: Vir dnevnika je sistem, ki ustvari dnevnik. Korelacija je združevanje dogodkov iz različnih virov in njihovo razumevanje (prijava v VPN + dostop do datoteke + prenos podatkov = možno uhajanje). Izhodišče je merilo normalnega obnašanja sistema; Anomalija je smiselna samo glede na osnovno linijo. UEBA (Analitika vedenja uporabnikov in subjektov) je pristop, ki temelji na umetni inteligenci in se nauči običajnega vedenja vsakega uporabnika ter označi odstopanje.
primerjalna tabela
Pristop
Kako deluje
močna točka
šibkost
SIEM na podlagi pravil
Popravljena pravila "če-potem".
Pregledno, razložljivo
Zgreši neznan napad, veliko lažno pozitivnih rezultatov
Zaznavanje na podlagi podpisa
Ujema se z znanim slabim vzorcem
Hitro ob znani grožnji
Slep za nov/spremenjen napad
Anomalija/UEBA (AI)
Ugotovi odstopanje od normale
Lahko ujame neznano
Anomalija = ni napad; tveganje lažno pozitivnih rezultatov
Povzemanje z AI
Povzema dnevnik v jeziku
Hitrost, berljivost
Brez konteksta, tveganje za halucinacije
Analitik (človek)
Komentarji s kontekstom
odločitev, odgovornost
Počasen, se utrudi, nima lestvice
Pravilna nastavitev ni, da izberete eno, ampak razporedite: SIEM in podpis grobo filtrirata hrup, umetna inteligenca povzema in poudarja, analitik preveri in odloči.
trije mini kovčki
Primer 1 — 50.000 vrstic, 6 minut. Analitik anonimizira 50.000 vrstic dnevnikov dostopa s spletnega strežnika do AI. Umetna inteligenca sklepa, da je en sam zunanji IP preiskal /administratorske poti z 12.000 zahtevami v 3 urah, poskusil 480 različnih parametrov in prejel 200 odgovorov 3-krat. Analitik najde te 3 uspešne zahteve v neobdelanem dnevniku, preveri, da gre za dejanski napad oštevilčenja poti, in blokira IP. Ročno branje 50.000 vrstic bi trajalo ure; Povzetek ga je skrajšal na 6 minut, vendar je bila to odločitev analitika.
Primer 2 – Izmišljena korelacija. Drugi analitik pove AI, "opišite verigo napadov v tem dnevniku." Umetna inteligenca ustvari tekočo zgodbo: "Ob 02:11 je USER_B povišal privilegij in izvozil podatke." Analitik odpre neobdelani dnevnik, preden ga zapiše v poročilo; medtem ko v dnevniku ni niti stopnjevanja privilegijev niti prenosa podatkov - model ustreza tipični verigi dogodkov v "zgodbi o napadu". Analitik izvleče trditev. Lekcija: Vsako verigo, ki jo pove AI, je treba preveriti v dnevniku.
Primer 3 – nočna izmena lažno pozitivna. Model UEBA označi uporabnika, ki dostopa do 900 datotek ob 3. uri zjutraj, kot "anomalijo z visokim tveganjem". Analitik preveri kontekst: uporabnik je rezervni operater in to opravilo se izvaja vsako noč ob 3.00; Osnovne črte niso gledali. Alarm je lažno pozitiven. Analitik nastavi pravilo in ta operator doda na seznam izjem. Anomalija ni vedno napad; Brez konteksta je alarm hrup.
Šibek poziv/močan poziv
Šibek poziv:
Preglejte ta dnevnik, povejte mi, ali je napad.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Ta poziv vsebuje resnični IP in uporabnika (kršitev zasebnosti), ne pove vira dnevnika in običajnega vedenja, AI ne zahteva dokazov in lažno pozitivne ocene. Umetna inteligenca vas lahko zavede z enim samim stavkom, "da, napad je."
Močan poziv:
Vaša vloga: Pomočnik analitika SOC, ki pripravlja osnutek analize. Ne odločajte se, ne napovedujte napada. To je anonimiziran dostopni dnevnik spletnega strežnika (IP-ji in uporabniki so zamaskirani). Običajni promet: 100-300 zahtev/uro med delovnim časom, večinoma poti /product in /cart. Vaša naloga: (1) razvrstite dogodke po vrsti in viru, navedite število pojavitev, (2) vzorce zastavic, ki odstopajo od izhodišča, (3) pokažite za vsako zastavico, na katerih vrsticah dnevnika temelji, (4) zapišite verjetnost lažno pozitivnega za vsakega in zakaj. Montažna linija/vstavljanje IOC; Označite "[preverjanje analitika]", kjer niste prepričani [anonimni dnevnik tukaj]
Močna trditev omejuje vlogo, zagotavlja kontekst in izhodišče ter zahteva sodelovanje z dokazi in oceno lažno pozitivnih rezultatov.
Kopirane predloge pozivov
PREDLOGA POVZETKA DNEVNIKA Naslednji anonimni [vir dnevnika: npr. Povzemite dnevnik [požarne pregrade]: (1) združite po vrstah dogodkov in navedite število pojavitev vsake skupine, (2) izvlecite število edinstvenih virov/ciljev, (3) določite časovnico (prvi-zadnji dogodek, največje ure), (4) navedite 5 vidnih anomalij z dokazno vrstico. odločanje; samo na kratko. Dnevnik: [prilepi]
KORELACIJSKA PREDLOGA Korelirajte anonimne dogodke v času in entiteti ter sestavite možno verigo dogodkov; VENDAR za vsak korak navedite, na kateri vrstici dnevnika temelji, in označite korak, ki nima podlage, kot "[brez podlage - mora biti preverjen]". Napišite tudi alternativno dobronamerno razlago. Dogodki: [prilepi]
LAŽNO POZITIVNA PREDLOGA ZA IZLOČITEV Za ta alarm ustvarite vsaj 3 dobronamerne (lažno pozitivne) razlage za razlago napada in zapišite, kateri dodatni dnevnik/dokaz si moram ogledati, da preverim vsako. Nato ugotovite, kateri dodatni dokazi govorijo v prid napadu in kateri proti. Alarm: [prilepi]
PREDLOGA ZA EKSTRAKCIJO ČASOVNE TRAKE: iz teh anonimnih dnevnikov se ekstrahira ena sama kronološka časovnica: vsaka vrstica v obliki [čas] [entiteta] [dogodek] [izvorni dnevnik]. Dodajanje dogodka brez časovnega žiga. Ne nadoknadite vrzeli; Če manjka, napišite "[manjka]". Dnevniki: [prilepi]
Pogoste napake
- Analiza brez konteksta. Komentarji brez omembe vira dnevnika in običajnega obnašanja (izhodišče) so zavajajoči; "anomalija" dobi pomen s kontekstom.
- Ne preverjanje verige, ki jo je vzpostavil AI. Model lahko navadne dogodke poveže z zgodbo o napadu; Potrdite vsak korak v neobdelanem dnevniku.
- Zamenjati anomalijo za napad. Znak UEBA je hipoteza; Odpravite nedolžne vzroke, kot so varnostno kopiranje, vzdrževanje, nova programska oprema.
- Izvoz neobdelanih podatkov brez maskiranja. Pravi IP/uporabnik/gostitelj je tako kršitev KVKK kot darilo zemljevida omrežja napadalcu.
- Ne verjemite negativnemu povzetku in prenehajte z brskanjem. Zaženite lastno sistematično poizvedbo (kritične vrste incidentov, novi IOC), tudi če AI pravi "nič pomembnega".
Namig: vedno zahtevajte "pokaži vrstico dokazov", ko AI povzema dnevnik. Ne jemljite resno nobene ugotovitve brez dokazov; To pravilo odpravi večino halucinacij.
Pozor: opustitev opozorila SIEM samo zato, ker je AI rekel "lažno pozitivno", bi lahko prikrila pravi napad. Prav tako neodvisno preverite alarm, ki ga AI imenuje "nepomemben"; Odločitev o zaprtju pripada analitiku in se zabeleži.
Če povzamem
Bistvo analize dnevnikov in SIEM je izluščiti pravi signal iz ogromnega kupa šuma. Pri tem razvrščanju AI povzame dnevnik v nekaj sekundah, razvrsti vzorce, vzpostavi časovnico in izpostavi osumljenca – vendar ne pozna institucionalnega konteksta in lahko izmisli dogodke. Torej je pravilna nastavitev večplastna: pravilo/podpis grobo preseje, umetna inteligenca povzame in označi, analitik preveri z neobdelanim dnevnikom in sprejme odločitev. Tri načela vas ščitijo: kontekst (nobena anomalija se ne interpretira brez osnovne vrednosti), dokaz (vsaka ugotovitev je vezana na neobdelano vrstico dnevnika), neodvisen nadzor (kar AI imenuje "čisto" območje, je tudi skenirano). In vedno delajte anonimizirano.
Aplikacijska naloga
Vzemite vzorčni fragment dnevnika (bodisi anonimiziran iz vašega sistema ali iz vzorčnega nabora podatkov). Najprej ga povzemite v AI s predlogo »Povzemanje dnevnika«. Nato uporabite predlogo »False Positive Elimination« za vsako od treh najpomembnejših ugotovitev in sami preverite vsako ugotovitev v neobdelanem dnevniku. Na koncu upoštevajte razlike med povzetkom umetne inteligence in vašim neobdelanim branjem: kaj je umetna inteligenca zgrešila, kaj je nadoknadila, kaj je naredila prav?
kontrolni seznam
- [ ] Dnevnik sem anonimiziral; pravi IP/uporabnik/gostitelj maskiran.
- [ ] Umetni inteligenci sem dal vir dnevnika in normalno vedenje (izhodišče).
- [ ] Zahteval sem vrstico dnevnika dokazov za vsako ugotovitev in jo preveril v neobdelanem dnevniku.
- [ ] Potrdil sem vsak korak verige dogodkov, ki jih je vzpostavila umetna inteligenca, in tako izločil izmišljotine.
- [ ] Za vsak alarm sem upošteval vsaj eno lažno pozitivno razlago.
- [ ] Pregledal sem tudi področja, ki jih AI imenuje "čista/nepomembna".
- [ ] Kot analitik sem sprejel odločitev in zapis incidenta; Dokumentiral sem AI kot pospeševalnik.