Njësia 2 / 11

Regjistri dhe Analiza SIEM: Ndarja e ngjarjes nga zhurma me inteligjencë artificiale

Fitimet:

  • Kuptoni që inteligjenca artificiale përmbledh dhe grumbullon mijëra linja regjistrash, krijon një afat kohor dhe nxjerr në pah modele të dyshimta, por analisti vendos që ngjarja është një sulm i vërtetë me regjistrin e papërpunuar
  • Aftësia për të aplikuar bazën (sjellje normale) kur vlerësohet një alarm SIEM dhe si të eliminohen pozitivet e rreme pa kontekst dhe se si anomalia nuk mund të interpretohet
  • Aftësia për të fituar zakonin për të verifikuar zinxhirin e ngjarjeve të krijuara nga inteligjenca artificiale në regjistrin e papërpunuar dhe për të hequr korrelacionet e rreme

Një analist i sigurisë e kalon pjesën më të madhe të ditës duke lexuar regjistrat. Një regjistër është një rresht teksti që vulos kohën e asaj që ndodhi në një sistem: kush u identifikua kur, cili skedar u aksesua, cila lidhje u refuzua. Problemi nuk është se ka shumë pak trung, është se ka aq shumë sa është mbytës. Një organizatë e mesme prodhon qindra miliona linja log në ditë. Në këtë grumbull, gjurma e një sulmi të vërtetë është gjilpëra në kashtë. SIEM (Security Information and Event Management - sistemi që mbledh dhe ndërlidh regjistrat nga burime të ndryshme në një qendër të vetme dhe prodhon alarme të bazuara në rregulla) është atje për të gjetur këtë gjilpërë; por shumica e alarmeve që gjeneron SIEM janë gjithashtu false pozitive (alarme të kota që në fakt nuk janë kërcënime). Detyra e vërtetë e analistit është të nxjerrë sinjalin e vërtetë nga kjo zhurmë.

Inteligjenca artificiale është një ndihmë e fuqishme në këtë klasifikim. Mund të lexojë mijëra rreshta regjistrash në sekonda dhe t'i përmbledhë ato në gjuhën njerëzore, të grumbullojë modele të përsëritura, të përshkruajë një zinxhir ngjarjesh si "në fillim ndodhi kjo, pastaj ajo" dhe të shpjegojë pse një alarm duket i dyshimtë. Por AI nuk e di se çfarë do të thotë regjistri brenda kontekstit të institucionit: "qasja në orën 3 të mëngjesit" është një sulm në një institucion, një turn normal i natës në një tjetër. Kështu që AI përmbledh dhe shënon regjistrin, por analisti vendos nëse një ngjarje është një sulm i vërtetë dhe e verifikon atë me regjistrin e papërpunuar.

Hapat e analizës së regjistrit

Ja se si kryeni një analizë log/SIEM hap pas hapi me AI:

  1. Mblidhni dhe anonimizoni. Hiqni fragmentin përkatës të regjistrit; zëvendësoni IP-të aktuale, emrat e përdoruesve, emrat e brendshëm të hosteve me mbajtësit e vendeve (USER_A, IC_IP_1). Asnjëherë mos eksportoni të dhëna të papërpunuara siç janë në një mjet të jashtëm.
  2. Jepni kontekstin. Tregojini AI-së burimin e regjistrit (firewall, regjistri i ngjarjeve të Windows, serveri në internet), çfarë është sjellja normale dhe çfarë po kërkoni. Analiza e regjistrave pa kontekst është mashtruese.
  3. Përmblidhni dhe përmbledhni. Kërkojini AI të grupojë mijëra rreshta sipas llojeve të ngjarjeve, të nxjerrë numrin e ndodhive dhe të krijojë një afat kohor.
  4. Ka modele të dyshimta të shënuara. Theksoni modele të tilla si "një hyrje e suksesshme pas hyrjeve të pasuksesshme", "shumë aksese skedarësh në një periudhë të shkurtër kohore", "lidhje rrjeti që i përket një procesi të panjohur".
  5. Verifikoni me prova të papërpunuara. Gjeni dhe konfirmoni çdo model që AI shënon në linjat aktuale të regjistrit. Gjithashtu skanoni vetë zonat që i mungon AI.
  6. Vendimi dhe regjistrimi. Deklaroni ngjarjen aktuale si analist, hapni një biletë dhe dokumentoni se AI është thjesht një përshpejtues.

Disa terma: Burimi i regjistrit është sistemi që prodhon regjistrin. Korrelacioni është bashkimi i ngjarjeve nga burime të ndryshme dhe kuptimi i tyre (hyrja VPN + aksesi në skedar + transferimi i të dhënave = rrjedhje e mundshme). Një bazë është një masë e sjelljes normale të një sistemi; Anomalia ka kuptim vetëm në lidhje me bazën. UEBA (User and Entity Behavior Analytics) është një qasje e bazuar në AI që mëson sjelljen normale të çdo përdoruesi dhe tregon devijimin.

grafik krahasimi

Qasje

Si funksionon

pikë e fortë

dobësi

SIEM i bazuar në rregulla

Rregullat e fiksuara "nëse-atëherë".

Transparente, e shpjegueshme

Mungon sulmi i panjohur, shumë rezultate false

Zbulimi i bazuar në nënshkrim

Përputhet me modelin e njohur të keq

Shpejt ndaj kërcënimit të njohur

I verbër ndaj sulmit të ri/ndryshuar

Anomali/UEBA (AI)

Gjen devijimin nga normalja

Mund të kap të panjohurën

Anomali = jo sulm; rreziku i rezultateve false

Përmbledhje me AI

Përmbledh regjistrin në gjuhë

Shpejtësia, lexueshmëria

Nuk ka kontekst, rrezik për halucinacione

Analist (njerëzor)

Komentet me kontekst

vendim, përgjegjësi

Ngadalë, lodhet, nuk shkallëzohet

Konfigurimi i duhur nuk është të zgjedhësh një, por të shtrosh: SIEM dhe nënshkrimi përafërsisht filtrojnë zhurmën, AI përmbledh dhe nxjerr në pah, analisti verifikon dhe vendos.

tre mini kuti

Rasti 1 - 50,000 rreshta, 6 minuta. Një analist anonimizon 50,000 linja të regjistrave të aksesit nga një server në internet në AI. UA nxjerr se një IP e jashtme e vetme zvarriti /admin rrugët me 12,000 kërkesa në 3 orë, provoi 480 parametra të ndryshëm dhe mori 200 përgjigje 3 herë. Analisti gjen këto 3 kërkesa të suksesshme në regjistrin e papërpunuar, verifikon se është një sulm i vërtetë i numërimit të rrugës dhe bllokon IP-në. Leximi i 50,000 rreshtave me dorë do të merrte orë të tëra; Përmbledhja e shkurtoi atë në 6 minuta, por ishte vendimi i analistit.

Rasti 2 - Korrelacion i sajuar. Një tjetër analist i thotë AI, "përshkruani zinxhirin e sulmit në këtë regjistër". AI ndërton një histori të rrjedhshme: "Në 02:11, USER_B ngriti privilegjin dhe eksportoi të dhënat." Analisti hap regjistrin e papërpunuar përpara se ta shkruajë atë në raport; ndërsa në regjistër nuk ka as përshkallëzim privilegji dhe as transferim të të dhënave - modeli përshtatet një zinxhir tipik ngjarjesh në "historinë e sulmit". Analisti nxjerr pretendimin. Mësimi: Çdo zinxhir që tregon AI duhet të verifikohet në regjistër.

Rasti 3 - Ndërrimi i natës false pozitiv. Një model UEBA shënon një përdorues që ka akses në 900 skedarë në orën 3 të mëngjesit si një "anomali me rrezik të lartë". Analisti kontrollon kontekstin: përdoruesi është një operator rezervë dhe kjo punë funksionon në orën 03:00 çdo natë; Baza bazë nuk u pa. Alarmi është pozitiv i rremë. Analisti vendos rregullin dhe e shton këtë operator në listën e përjashtimeve. Anomalia nuk është gjithmonë një sulm; Pa kontekst, alarmi është zhurmë.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Shqyrto këtë regjistër, më thuaj nëse ka ndonjë sulm.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Ky prompt përmban IP-në dhe përdoruesin e vërtetë (shkelje të privatësisë), nuk tregon burimin e regjistrit dhe sjelljen normale, nuk kërkon nga AI prova dhe vlerësime false pozitive. AI mund t'ju mashtrojë me një fjali të vetme, "po, ka një sulm".

Njoftim i fuqishëm:

Roli juaj: Asistent i analistit të SOC duke përgatitur DRAFT-in e analizës. Mos vendosni, mos shpallni sulm. Ky është një log aksesi anonim i një serveri në internet (IP-të dhe përdoruesit janë të maskuar). Trafiku normal: 100-300 kërkesa/orë gjatë orarit të punës, kryesisht /produkti dhe /karroca. Detyra juaj: (1) gruponi ngjarjet sipas llojit dhe burimit, jepni numrin e dukurive, (2) modele të flamurit që devijojnë nga vija bazë, (3) tregoni për secilin flamur se në cilat linja log bazohet, (4) shkruani probabilitetin e një pozitive false për secilën dhe pse. Linja e montimit/futja e IOC; Shënoni "[analisti verifikon]" aty ku nuk jeni të sigurt. [Regjistri anonim këtu]

Pretendimi i fortë kufizon rolin, ofron kontekstin dhe bazën, dhe kërkon angazhim me prova dhe vlerësim të pozitiveve të rreme.

Modele të shpejtë të kopjueshëm

TEMPLATE PËR PËRMBLEDHJE E REGJISTRIMIT Anonimët e mëposhtëm [burimi i regjistrit: p.sh. Përmblidhni regjistrin e [firewall]: (1) gruponi sipas llojeve të ngjarjeve dhe jepni numrin e dukurive të secilit grup, (2) nxirrni numrin e burimit/objektivave unike, (3) vendosni një afat kohor (ngjarja e parë e fundit, orët e pikut), (4) listoni 5 anomalitë e spikatura me një linjë provash. Vendimmarrja; thjesht në përmbledhje. Regjistri: [ngjit]

TABLETI I KORRELACIONIT Lidhni ngjarje anonime me kalimin e kohës dhe entitetit dhe ndërtoni një zinxhir të mundshëm ngjarjesh; POR, për çdo hap, tregoni se në cilën linjë log bazohet dhe shënoni hapin që nuk ka bazë si "[pa bazë - duhet të verifikohet]". Shkruani gjithashtu një shpjegim alternativ me qëllim të mirë. Ngjarjet: [ngjit]

SHBALLIN E ELMINIMIT POZITIV FALSE Për këtë alarm, gjeneroni të paktën 3 shpjegime me qëllime të mira (false pozitive) për interpretimin e sulmit dhe shkruani se çfarë regjistri/provë shtesë duhet të shikoj për të verifikuar secilin. Pastaj përcaktoni se cilat prova shtesë janë në favor të sulmit dhe cilat janë kundër tij. Alarmi: [ngjit]

TABLETI I EKSTRAKTIMIT TË KOHËRISË: Një afat kohor i vetëm kronologjik është nxjerrë nga këto regjistra anonimë: çdo rresht në formatin [kohë] [entitet] [ngjarje] [regjistri i burimit]. Shtimi i një ngjarjeje pa një vulë kohore. Mos i plotësoni boshllëqet; Nëse mungon, shkruani "[mungon]". Regjistrat: [ngjit]

Gabimet e zakonshme

  • Analiza pa kontekst. Komentet e bëra pa përmendur burimin e regjistrit dhe sjelljen normale (bazë) janë mashtruese; "anomali" fiton kuptim me kontekstin.
  • Mos verifikimi i zinxhirit të krijuar nga UA. Modeli mund të lidhë ngjarje të zakonshme me një histori sulmi; Konfirmoni çdo hap në regjistrin e papërpunuar.
  • Gabimi i një anomalie me një sulm. Shenja e UEBA është një hipotezë; Eliminoni shkaqet e pafajshme si rezervimi, mirëmbajtja, softueri i ri.
  • Eksportimi i të dhënave të papërpunuara pa maskim. IP/përdoruesi/hosti i vërtetë është njëkohësisht një shkelje e KVKK dhe një dhuratë e hartës së rrjetit për sulmuesin.
  • Mos i besoni përmbledhjes negative dhe ndaloni së shfletuari. Drejtoni pyetjen tuaj sistematike (llojet e incidenteve kritike, IOC-të e reja) edhe nëse AI thotë "asgjë e rëndësishme".
Këshillë: Kërkoni gjithmonë të "tregoni linjën e provave" kur AI të përmbledhë regjistrin. Mos e merrni seriozisht asnjë gjetje pa një linjë provash; Ky rregull eliminon shumicën e halucinacioneve.
Kujdes: Heqja e një alarmi SIEM vetëm sepse AI tha "false pozitiv" mund të mbulojë një sulm të vërtetë. Kontrolloni gjithashtu në mënyrë të pavarur alarmin që AI e quan "të parëndësishëm"; Vendimi i mbylljes i përket analistit dhe regjistrohet.

Në përmbledhje

Thelbi i analizës log dhe SIEM është nxjerrja e sinjalit të vërtetë nga një grumbull i madh zhurmash. Në këtë klasifikim, AI përmbledh regjistrin në sekonda, grupon modelet, vendos një afat kohor dhe nxjerr në pah të dyshuarin – por nuk e njeh kontekstin institucional dhe mund të krijojë ngjarje. Pra, konfigurimi i saktë është shtresuar: rregulli/nënshkrimi përafërsisht analizon, AI përmbledh dhe shënon, analisti verifikon me regjistrin e papërpunuar dhe merr një vendim. Tre parime ju mbrojnë: konteksti (asnjë anomali e interpretuar pa bazë), prova (çdo gjetje është e lidhur me linjën e regjistrit të papërpunuar), kontrolli i pavarur (ajo që AI e quan zona "e pastër" skanohet gjithashtu). Dhe gjithmonë punoni në mënyrë anonime.

Detyra e aplikimit

Merrni një fragment të regjistrit mostër (të anonimuar nga sistemi juaj ose nga një grup të dhënash të mostrës). Së pari, përmblidheni atë në AI me shabllonin "Përmbledhja e regjistrave". Më pas aplikoni shabllonin "Eleminimi i rremë pozitiv" për secilën nga tre gjetjet më të dukshme dhe verifikoni secilën gjetje në regjistrin e papërpunuar. Më në fund, vini re ndryshimet midis përmbledhjes së AI dhe leximit tuaj të papërpunuar: Çfarë i humbi AI, çfarë përbënte, çfarë shkoi mirë?

listë kontrolli

  • [ ] Kam anonimizuar regjistrin; IP/përdoruesi/host i vërtetë i maskuar.
  • [ ] I dhashë AI-së burimin e regjistrit dhe sjelljen normale (bazë).
  • [ ] Unë kërkova një linjë të regjistrit të provave për çdo gjetje dhe e verifikova atë në regjistrin e papërpunuar.
  • [ ] Unë konfirmova çdo hap të zinxhirit të ngjarjeve të krijuara nga AI, duke eliminuar fabrikimin.
  • [ ] Kam konsideruar të paktën një shpjegim fals pozitiv për çdo alarm.
  • [ ] Unë gjithashtu skanova zonat që AI i quan "të pastra/të parëndësishme".
  • [ ] Si analist, mora vendimin dhe regjistrimin e incidentit; Unë dokumentova AI si një përshpejtues.