Enota 3 / 11

Lov na grožnje: Postavljanje hipotez in iskanje signalov z umetno inteligenco

Dobički:

  • Razumejte, kako se lov na grožnje začne s hipotezo, ki jo je mogoče preizkusiti, in ne z alarmom, in kako umetna inteligenca pomaga pri ustvarjanju hipotez in sestavljanju poizvedb.
  • Sposobnost uveljavljanja, da nasproten/redek signal, ki ga izpostavi umetna inteligenca, ne pomeni samodejno zlonamernega namena in da mora biti hipoteza potrjena s surovimi dokazi.
  • Sposobnost preverjanja tehničnih številk MITER ATT&CK in ID-jev dogodkov, ki jih je podala umetna inteligenca, z uradnim virom in odstranjevanje izmišljenih tehničnih podrobnosti

Klasično varnostno spremljanje deluje po logiki »počakaj na alarm, poglej, ko pride«. Toda najnevarnejši napadalci se trudijo, da ne sprožijo alarmov: uporabljajo zakonita orodja (temu rečemo »izkoriščanje« – to je zloraba orodij, ki že obstajajo v sistemu, kot je PowerShell, WMI), premikajo se počasi in motijo ​​običajni promet. Zato se je rodil lov na grožnje: brez čakanja na alarm, "če bi bil v moji organizaciji trenutno nezaznan napadalec, kje bi bil?" Proaktivno iskanje sledi z vprašanjem: Lov na grožnje se začne s hipotezo, ne z alarmom.

Umetna inteligenca je pri lovu na grožnje zelo uporabna na dveh mestih. Prva je ustvarjanje hipotez: podajte tehniko napada in vprašajte "Če bi bila ta tehnika uporabljena v moji ustanovi, na katerih dnevnikih in v kakšnem vzorcu bi pustila sled?" lahko vprašaš. Drugi je ekstrakcija signala: lahko poudari redke, izstopajoče, "drugačne od normalnih" v velikih podatkih. Toda umetna inteligenca ne ve, kaj je normalno za vašo organizacijo, in se lahko ujame v past misli, da je hipoteza "dokazana". Pri lovu na grožnje je AI partner uma in skener; Lovec (analitik) se odloči, ali plen najde resnično grožnjo in ali bo to prijavljeno.

Koraki lova na grožnje

  1. Hipoteza. Konkreten stavek, ki ga je mogoče preizkusiti: "Napadalec morda pregleduje notranje omrežje med nedelovnim časom z ogroženim računom." Tukaj lahko uporabite AI za možgansko nevihto.
  2. Identificirajte vir podatkov. Kateri dnevnik dokazuje/ovrže hipotezo? (Na primer dnevniki požarnega zidu in DNS za skeniranje omrežja, dnevniki identitete za stopnjevanje privilegijev.)
  3. Oblikujte poizvedbo. Poizvedba, ki bo iskala ciljni vzorec (poizvedbeni jezik SIEM, KQL, podoben SQL). AI pomaga pri pripravi poizvedb; vendar pregledate poizvedbo in jo zaženete.
  4. Izvlecite rezultat. Filtrirajte pravi signal iz stotine izhodnih vrstic. Tukaj umetna inteligenca združuje in povzema.
  5. Potrdite ali ovrzite. S surovimi dokazi in kontekstom potrdite, ali je najdena sled resnično zlonamerna ali nedolžna.
  6. Dokumentirajte rezultat in ga spremenite v odločitev. Pretvorite dejanski najdeni vzorec v trajno pravilo zaznavanja; Če hipoteza ni uspela, zabeležite tudi to (negativen rezultat je prav tako informacija).

Izrazi: TTP (Taktike, tehnike, postopki — vedenjski vzorec napadalca). MITER ATT&CK je popisana in dokumentirana knjižnica tehnik napadalcev (npr. T1078 »Veljavni računi«); Zagotavlja skupni jezik pri lovu na grožnje. IOC (indikator kršitve — slab IP, hash, domena). Beli šum (beli seznam/znano dobro) je normalno vedenje, za katerega je znano, da žrtvuje plen.

Tabela pristopov lova na grožnje

Pristop

izhodišče

Prispevek AI

Pozor

Lov na podlagi hipotez

"Če bi bil tak napadalec ..."

Generiranje hipotez, opis vzorcev

Hipoteza ni dokaz

Lov na podlagi IOC

Znan slab indikator

Ujemanje IOC z dnevniki

Star/nepravilen IOC zavaja

Lov na osnovi TTP/ATT&CK

Tehnika (T-število)

Pretvorba tehnike v vzorec dnevnika

Tehnika ≠ en vzorec

Lov na podlagi anomalij

Statistično odstopanje

Označite izstopajočo vrednost

Nasprotno ≠ slaba vera

Frekvenčna analiza sklada

"Kaj je najbolj redko?"

Iskanje redkega dogodka

Redko ≠ nevarno

trije mini kovčki

1. primer – Iskanje redkega. Lovec bi lahko vprašal: "Kateri proces v notranjem omrežju deluje na najmanjšem številu računalnikov, vendar vzpostavi največ omrežnih povezav?" postavi svojo hipotezo. Umetna inteligenca izpostavlja vzorec iz anonimiziranih podatkov o povezavi procesa: proces z imenom svchost32.exe, viden samo na 2 napravah, se povezuje s 340 različnimi zunanjimi naslovi. Lovec to pregleda; Najde zlonamerno programsko opremo, ki posnema legitimen svchost.exe. AI je filtriral redke; Lovec je postavil diagnozo in poseg.

Primer 2 — Neuspeli (vendar dragocen) lov. En lovec je vprašal, "ali lahko pride do množičnega prenosa podatkov med nedelovnim časom?" postavi svojo hipotezo; AI napiše ustrezen osnutek poizvedbe. Rezultat: 3 uporabniki so prenesli ponoči, vendar so vsi trije pisarniški uslužbenci v tujini in delajo med delovnim časom zaradi razlik v časovnem pasu. Hipoteza je ovržena. Lovec to dokumentira kot "negativen rezultat" in te 3 uporabnike zabeleži kot izjeme za prihodnje lovove. Tudi neuspešen lov nam je omogočil, da smo institucijo bolje spoznali.

Primer 3 – Izmišljena tehnična past. Lovec vpraša AI "Kako naj v svoji organizaciji poiščem tehniko T1055?" pravi. AI ​​napiše prepričljivo poizvedbo in trditev, da "T1055 ustvari naslednji ID dogodka"; toda ID dogodka, ki ga je dal, je napačen in model je sestavil podtehniko ATT&CK. Avcı odpre zapis MITER ATT&CK, potrdi tehnični opis in prave vire dnevnika ter popravi napačen ID dogodka. Lekcija: Preverite vsako tehnično podrobnost, ki jo poda AI (ID dogodka, T-številka, polje dnevnika) z uradnim virom.

Šibek poziv/močan poziv

Šibek poziv:

Ugotovite, ali je v mojem omrežju napadalec.

Ta trditev je brez hipotez, podatkov, neomejena in nepreverljiva. AI izdela splošen ali sestavljen seznam; ni za nobeno rabo.

Močan poziv:

Vaša vloga: pomočnik, ki lovcu na grožnje daje ideje in načrte. Ne odločite se, ne recite "obstaja grožnja". Moja hipoteza: "Ogrožen račun morda pregleduje notranja vrata med nedelovnim časom." Ustvarite naslednje: (1) navedite vire dnevnikov, ki bodo dokazali in RAZVRŠILI to hipotezo, (2) opišite konkreten vzorec, ki ga je treba preiskati (katera polja, kateri pragovi), (3) napišite osnutek vzorčne poizvedbe in komentirajte vsako vrstico, (4) zapišite, katere nedolžne razlage bodo izločene iz končnega rezultata. Predlagajte ustrezno tehniko MITER ATT&CK, vendar označite T-številko in ID dogodka kot "[mora biti preverjeno pri MITER]", ne izmišljujte si.

Močna trditev se začne s konkretno hipotezo, vzpostavi ravnotežje med dokazi in zavrnitvami, pojasni poizvedbo in prepusti tehnične podrobnosti preverjanju.

Kopirane predloge pozivov

PREDLOGA ZA GENERACIJO HIPOTEZ Za mojo institucijo [subjekt: npr. Ustvarite hipoteze o lovu na grožnje, ki jih je mogoče preizkusiti v kontekstu [Active Directory/oblaka/končne točke]5. Za vsako hipotezo: (1) na katero vedenje napadalca cilja, (2) kateri vir dnevnika bo zagotovil dokaz/ovržbo, (3) pričakovani vzorec. Sestavite stavke, ki jih je mogoče preizkusiti, ne splošnih.

VZOREC TEHNIKE VZOREC Naslednjo napadalno tehniko bom iskal v svoji ustanovi [ime tehnike]. Ustvarite: (1) območja dnevnika, kjer tehnika običajno pusti pečat, (2) konkretne vzorce in pragove, ki jih je treba iskati, (3) nedolžne (lažno pozitivne) situacije, ki bi lahko sprožile ta vzorec. Ponudite ustrezno T-številko MITRE ATT&CK, vendar z zastavico "[Mora biti preverjeno pri MITRE]"; ne dajte izmišljene ID/številke dogodka.

PREDLOGA OSNUTKA POIZVEDBE Napišite osnutek poizvedbe [SIEM/KQL/SQL], ki išče naslednji vzorec: [opis vzorca]. Komentirajte vsako vrstico, razložite, katero polje filtrirate in zakaj, ter označite tveganja delovanja. Pregledal bom poizvedbo in jo izvedel; ne predvidevajte, da ga boste zagnali. Pustite imena polj označena z "[popravi v shemo]" v skladu s shemo, ki jo poznam.

PREDLOGA ZA ODPRAVLJANJE REZULTATA Rezultat mojega lova je prinesel naslednje vrstice (anonimno): [prilepi]. Združite jih v skupine in za vsako skupino napišite (1) zlonamerni scenarij, (2) vsaj 2 nedolžni razlagi in (3) dodatne dokaze, ki jih je treba poiskati za razlikovanje. odločanje; Ne dovoli mi, da vaju ločim. Označite "[brez podlage]" za trditev, ki nima dokazov.

Pogoste napake

  • Lov brez hipotez. Rek "najdi nekaj" potisne AI ​​k ugibanju in izmišljevanju; Lov se začne s konkretnim, preizkušenim stavkom.
  • Zamenjavanje hipoteze z dokazom. Lov preizkuša možnost; Najdena sled ni »grožnja«, dokler ni potrjena s surovimi dokazi.
  • Samodejno meni, da je nasprotno slabo. Redki/izjemni so pogosto nedolžni (vzdrževanje, nova programska oprema, enkratno delo); Presejte s kontekstom.
  • Brez preverjanja tehničnih podrobnosti. AI lahko ujema ID dogodka, T-številko in polje dnevnika; Potrdite z MITER ATT&CK in dokumentacijo izdelka.
  • Odmetavanje zapravljenega ulova. Negativen rezultat je tudi znanje: bolje spozna organizacijo, zmanjša prihodnje lažne pozitivne rezultate; dokument.
Namig: dobra hipoteza o lovu na grožnje mora biti "preizkusljiva": konkretna trditev, ki se lahko izkaže za resnično ali napačno. "Je kaj slabega v mojem omrežju?" ni mogoče testirati; »Ali se je račun X med nedelovnim časom povezal z več kot 50 internimi naslovi IP?« se lahko testira.
Pozor: Lov na grožnje se izvaja samo v sistemih, za katere ste pooblaščeni. Zahteva, da AI "preiska" drugo organizacijo, osebo ali omrežje, za katerega nimate dovoljenja, je poskus pridobitve nepooblaščenega dostopa in je zunaj tega modula.

Če povzamem

Lov na grožnje je proaktivno iskanje sledi skritega napadalca brez čakanja na alarm in se začne s hipotezo, ne z alarmom. Umetna inteligenca ponuja dva močna prispevka v tem procesu: ustvarjanje hipotez, ki jih je mogoče preizkusiti, in osnutkov poizvedb ter filtriranje redkih/izjemnih signalov iz velikih podatkov. Vendar AI ne ve, kaj je normalno za vašo organizacijo, lahko si izmisli tehnične podrobnosti in se ujame v past zamenjave hipoteze za dokaz. Lov ima torej šest korakov (hipoteza, podatki, poizvedba, izvleček, preverjanje, dokument) in pri vsakem koraku je odločitev na lovcu. Nasprotno ≠ slabo, hipoteza ≠ dokaz, tehnična podrobnost podana z AI ≠ pravilna; vse potrjeno s surovimi dokazi in MITER ATT&CK.

Aplikacijska naloga

Pridobite 5 hipotez o lovu na grožnje iz umetne inteligence s predlogo »Hypothesis Generation« za svojo organizacijo (ali vzorčno okolje). Izberite najbolj primerno za testiranje, sestavite poizvedbo s predlogama »Tehnika vzorca« in »Osnutek poizvedbe«, potrdite vsako vrstico v poizvedbi in vsako predlagano T-število v MITER ATT&CK. Zapišite izid (ali je bila hipoteza potrjena, ovržena, kaj ste se naučili) v kratki lovski opombi.

kontrolni seznam

  • [ ] Svoj lov sem začel s konkretno hipotezo, ki jo je mogoče preveriti.
  • [ ] Identificiral sem vire dnevnikov, ki bodo tako dokazali kot ovrgli hipotezo.
  • [ ] Pregledal sem vsako vrstico osnutka poizvedbe in jo prilagodil svoji shemi.
  • [ ] Predlagano tehniko MITER ATT&CK in ID-je dogodkov sem preveril pri uradnem viru.
  • [ ] Vsak signal sem potrdil s surovimi dokazi in kontekstom; Nasprotnega nisem samodejno imel za slabo.
  • [ ] Dokumentiral sem tudi hipotezo, ki ni uspela (negativen rezultat je informacija).
  • [ ] Lovil sem samo na sistemih, za katere sem bil pooblaščen.