Njësia 3 / 11

Gjuetia e kërcënimeve: Krijimi i hipotezave dhe kërkimi i sinjaleve me inteligjencë artificiale

Fitimet:

  • Kuptoni se si gjuetia e kërcënimeve fillon me një hipotezë të testueshme, jo me një alarm, dhe se si inteligjenca artificiale ndihmon në krijimin e hipotezave dhe hartimin e pyetjeve.
  • Aftësia për të zbatuar që sinjali i kundërt/i rrallë i theksuar nga inteligjenca artificiale nuk nënkupton automatikisht qëllim keqdashës dhe se hipoteza duhet të konfirmohet me prova të papërpunuara.
  • Aftësia për të verifikuar numrat teknikë MITER ATT&CK dhe ID-të e ngjarjeve të dhëna nga inteligjenca artificiale me burimin zyrtar dhe eliminimin e detajeve teknike të fabrikuara

Monitorimi klasik i sigurisë funksionon me logjikën e "prit alarmin, shiko kur të vijë". Por sulmuesit më të rrezikshëm përpiqen të mos ngrenë alarme: ata përdorin mjete legjitime (kjo quhet "shfrytëzim" - domethënë, duke abuzuar me mjetet që ekzistojnë tashmë në sistem, si PowerShell, WMI), lëvizin ngadalë dhe ndërhyjnë në trafikun normal. Kjo është arsyeja pse gjuetia e kërcënimit lindi: pa pritur alarmin, "nëse do të kishte një sulmues të pazbuluar aktualisht në organizatën time, ku do të ishte?" Kërkimi proaktiv i gjurmëve me pyetjen: Gjuetia e kërcënimit fillon me një hipotezë, jo me një alarm.

Inteligjenca artificiale është shumë e dobishme në dy vende në gjuetinë e kërcënimeve. E para është gjenerimi i hipotezave: jepni një teknikë sulmi dhe pyesni "Nëse kjo teknikë është përdorur në institucionin tim, në cilat shkrime dhe në çfarë modeli do të linte gjurmë?" ju mund të pyesni. E dyta është nxjerrja e sinjalit: mund të nxjerrë në pah të rrallat, më të jashtmet, "të ndryshme nga normalja" në të dhëna të mëdha. Por AI nuk e di se çfarë është normale për organizatën tuaj dhe mund të bjerë në grackën e të menduarit se një hipotezë është "e vërtetuar". Në gjuetinë e kërcënimeve, AI është një partner dhe skaner i mendjes; Gjuetari (analisti) vendos nëse gjahu gjen një kërcënim real dhe nëse kjo do të raportohet.

Hapat e gjuetisë së kërcënimit

  1. Hipoteza. Një fjali konkrete dhe e testueshme: "Një sulmues mund të jetë duke skanuar rrjetin e brendshëm gjatë orarit jo të punës me një llogari të komprometuar." Ju mund të përdorni AI për stuhi mendimesh këtu.
  2. Identifikoni burimin e të dhënave. Cili regjistër vërteton/kundërshton hipotezën? (Për shembull, regjistrat e murit të zjarrit dhe DNS për skanimin e rrjetit, regjistrat e identitetit për përshkallëzimin e privilegjeve.)
  3. Dizajnoni pyetjen. Pyetja që do të kërkojë për modelin e synuar (gjuha e pyetjes SIEM, KQL, e ngjashme me SQL). AI ndihmon në hartimin e pyetjeve; por ju rishikoni pyetjen dhe e ekzekutoni atë.
  4. Ekstraktoni rezultatin. Filtro sinjalin e vërtetë nga qindra linja dalëse. Këtu AI bën grupimin dhe përmbledhjen.
  5. Konfirmo ose hedh poshtë. Konfirmoni me prova dhe kontekst të papërpunuar nëse gjurma e gjetur është vërtet keqdashëse apo e pafajshme.
  6. Dokumentoni rezultatin dhe kthejeni atë në një përcaktim. Konvertoni modelin aktual të gjetur në një rregull të përhershëm zbulimi; Nëse hipoteza dështoi, regjistrojeni edhe atë (një rezultat negativ është gjithashtu informacion).

Kushtet: TTP (Taktika, Teknika, Procedura - modeli i sjelljes së sulmuesit). MITER ATT&CK është një bibliotekë e numëruar dhe e dokumentuar e teknikave të sulmuesit (p.sh. T1078 "Llogaritë e vlefshme"); Ai siguron një gjuhë të përbashkët në gjuetinë e kërcënimeve. IOC (Treguesi i shkeljes - IP e keqe, hash, domen). Zhurma e bardhë (lista e bardhë/e njohur-e mirë) është sjellje normale e njohur për sakrifikimin e presë.

Tabela e qasjeve të gjuetisë së kërcënimit

Qasje

pikënisje

Kontributi i AI

Kujdes

Gjuetia e bazuar në hipoteza

"Nëse do të kishte një sulmues të tillë..."

Gjenerimi i hipotezave, përshkrimi i modelit

Hipoteza nuk është provë

Gjuetia e bazuar në IOC

Treguesi i keq i njohur

Përputhja e IOC-ve me regjistrat

IOC i vjetër/e pasaktë mashtron

Gjuetia me bazë TTP/ATT&CK

Një teknikë (numri T)

Konvertimi i teknikës në model log

Teknika ≠ model i vetëm

Gjuetia e bazuar në anomali

Devijimi statistikor

Theksoni pjesën e jashtme

E kundërta ≠ keqbesim

Analiza e frekuencës së stivës

"Cila është më e rrallë?"

Gjetja e ngjarjes së rrallë

E rrallë ≠ e rrezikshme

tre mini kuti

Rasti 1 - Gjetja e të rrallave. Një gjuetar mund të pyesë: "Cili proces në rrjetin e brendshëm funksionon në më pak kompjuterë, por krijon më shumë lidhje rrjeti?" vendos hipotezën e tij. Inteligjenca artificiale thekson një model nga të dhënat e anonimizuara të lidhjes së procesit: një proces i quajtur svchost32.exe, i parë vetëm në 2 makina, po lidhet me 340 adresa të ndryshme të jashtme. Gjuetari e shqyrton këtë; Gjen një malware që imiton svchost.exe legjitim. AI filtronte të rrallat; Gjuetari bëri diagnozën dhe ndërhyrjen.

Rasti 2 - Gjuetia e dështuar (por e vlefshme). Një gjuetar pyeti "a mund të ketë shkarkim masiv të të dhënave gjatë orarit jo të punës?" vendos hipotezën e tij; AI shkruan draftin përkatës të pyetjes. Rezultati: 3 përdorues të shkarkuar natën, por që të tre janë punonjës zyrash jashtë shtetit dhe punojnë gjatë orarit të punës për shkak të dallimeve në zonën kohore. Hipoteza është hedhur poshtë. Gjuetari e dokumenton këtë si një "rezultat negativ" dhe i shënon këta 3 përdorues si përjashtime për gjuetitë e ardhshme. Edhe gjuetia e pasuksesshme na lejoi ta njihnim më mirë institucionin.

Rasti 3 — Kurth teknik i sajuar. Një gjahtar pyet AI "Si mund ta kërkoj teknikën T1055 në organizatën time?" thotë. AI shkruan një pyetje dhe pohim bindës se "T1055 gjeneron ID-në e ngjarjes së mëposhtme"; por ID-ja e ngjarjes që ai dha është e gabuar dhe modeli përbën një nën-teknikë ATT&CK. Avcı hap rekordin MITER ATT&CK, konfirmon përshkrimin teknik dhe burimet reale të regjistrit dhe korrigjon ID-në e pasaktë të ngjarjes. Mësimi: Verifikoni çdo detaj teknik që jep AI (ID-ja e ngjarjes, numri T, fusha e regjistrit) me burimin zyrtar.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Zbuloni nëse ka një sulmues në rrjetin tim.

Ky pretendim është pa hipoteza, pa të dhëna, i pakufizuar dhe i paverifikueshëm. AI prodhon një listë të përgjithshme ose të krijuar; nuk ka dobi.

Njoftim i fuqishëm:

Roli juaj: asistent që i jep ide dhe skica gjuetarit të kërcënimit. Mos vendosni, mos thoni "ka kërcënim". Hipoteza ime: "Një llogari e komprometuar mund të jetë duke skanuar portet e brendshme gjatë orëve jo të punës." Gjeneroni sa vijon: (1) rendisni burimet e regjistrit që do të vërtetojnë dhe SHFODHIN këtë hipotezë, (2) përshkruani modelin konkret që do të kërkohet (cilat fusha, çfarë pragjesh), (3) shkruani një draft të një pyetjeje shembull dhe komentoni çdo rresht, (4) shkruani se cilat shpjegime të pafajshme do të eliminohen në rezultatin që rezulton. Sugjeroni teknikën përkatëse MITER ATT&CK, por shënoni numrin T dhe ID-në e ngjarjes si "[duhet verifikuar nga MITER]", mos e bëni atë.

Pretendimi i fortë fillon me një hipotezë konkrete, vendos ekuilibrin e provave/përgënjeshtrimit, sqaron pyetjen dhe i lë në dorë verifikimit detajet teknike.

Modele të shpejtë të kopjueshëm

SHBALLIN E GJENERIMIT TË HIPOTEZËS Për institucionin tim [entiteti: p.sh. Gjeneroni hipoteza të gjuetisë së kërcënimeve të testueshme në kontekstin e [Active Directory / cloud / endpoint]5. Për secilën hipotezë: (1) cilën sjellje të sulmuesit synon, (2) cili burim i regjistrit do të sigurojë prova/përgënjeshtrim, (3) modelin e pritur. Bëni fjali të testueshme, jo të përgjithshme.

MOBILJA E TEKNIKËS Do të kërkoj teknikën e mëposhtme të sulmit në institucionin tim [emri i teknikës]. Gjeneroni: (1) zona log ku teknika zakonisht lë gjurmën e saj, (2) modele konkrete dhe pragje për të kërkuar, (3) situata të pafajshme (false pozitive) që mund të shkaktojnë këtë model. Ofroni numrin T përkatës MITRE ATT&CK por me flamurin "[Duhet verifikuar nga MITER]"; mos jepni ID/numër të fabrikuar të ngjarjes.

TEMPLATE I DRAFTIT QUERY Shkruani një draft pyetësor [SIEM/KQL/SQL] që kërkon modelin e mëposhtëm: [përshkrimi i modelit]. Komentoni çdo rresht, shpjegoni se cilën fushë po filtroni dhe pse, dhe shënoni rreziqet e performancës. Do ta shqyrtoj pyetjen dhe do ta ekzekutoj; mos supozoni se do ta drejtoni. Lërini emrat e fushave të shënuara "[korrekt në skemë]" sipas skemës që unë njoh.

REZULTATET E ELLIMINIMIT TEMPLATE Rezultati i gjuetisë sime dha rreshtat e mëposhtëm (anonime): [ngjit]. Grupojini ato dhe për secilin grup shkruani (1) një skenar keqdashës, (2) të paktën 2 shpjegime të pafajshme dhe (3) prova shtesë që duhen kërkuar për të dalluar. Vendimmarrja; Mos më lër të të ndaj. Shënoni "[pa bazë]" për një pretendim që nuk ka prova.

Gabimet e zakonshme

  • Gjuetia pa hipoteza. Thënia "gjeni diçka" e shtyn AI të hamendësojë dhe të krijojë; Gjuetia fillon me një fjali konkrete, të testueshme.
  • Gabimi i një hipoteze për provë. Gjuetia teston një mundësi; Gjurma e gjetur nuk është “kërcënim” derisa të konfirmohet nga prova të papërpunuara.
  • Duke e konsideruar automatikisht të kundërtën si të keqe. E rralla/jashtëzakonisht shpesh është e pafajshme (mirëmbajtje, softuer i ri, punë një herë); Shosh me kontekst.
  • Nuk verifikohen detajet teknike. AI mund të përputhet me ID-në e ngjarjes, numrin T dhe fushën e regjistrit; Konfirmo me MITER ATT&CK dhe dokumentacionin e produktit.
  • Hedhja e kapjes së tretur. Rezultati negativ është gjithashtu njohuria: njeh më mirë organizatën, duke reduktuar pozitivitetet false në të ardhmen; dokument.
Këshillë: Një hipotezë e mirë e gjuetisë së kërcënimit duhet të jetë "e testueshme": një pretendim konkret që mund të rezultojë i vërtetë ose i rremë. "A ka ndonjë gjë të keqe në rrjetin tim?" nuk mund të testohet; "A është lidhur llogaria X me më shumë se 50 IP të brendshme gjatë orarit jo të punës?" mund të testohen.
Kujdes: Gjuetia e kërcënimeve bëhet vetëm në sistemet që ju jeni të autorizuar të bëni. Të kërkosh nga AI të "hetojë" një organizatë tjetër, një person ose një rrjet për të cilin nuk ke leje është një përpjekje për të fituar akses të paautorizuar dhe është jashtë këtij moduli.

Në përmbledhje

Gjuetia e kërcënimit është kërkimi në mënyrë proaktive për gjurmët e një sulmuesi të fshehur pa pritur një alarm, dhe fillon me një hipotezë, jo një alarm. AI ofron dy kontribute të fuqishme në këtë proces: gjenerimin e hipotezave të testueshme dhe draftet e pyetjeve, dhe filtrimin e sinjaleve të rralla/të jashtme nga të dhënat e mëdha. Por AI nuk e di se çfarë është normale për organizatën tuaj, ajo mund të përbëjë detaje teknike dhe të bjerë në grackën e gabimit të një hipoteze për provë. Pra, gjuetia ka gjashtë hapa (hipotezë, të dhëna, pyetje, ekstrakt, verifikim, dokument) dhe në çdo hap vendimi i takon gjahtarit. E kundërta ≠ keq, hipoteza ≠ dëshmi, detaj teknik i dhënë nga AI ≠ i saktë; të gjitha të konfirmuara me prova të papërpunuara dhe MITER ATT&CK.

Detyra e aplikimit

Merrni 5 hipoteza të gjuetisë së kërcënimeve nga AI me shabllonin "Generimi i hipotezave" për organizatën tuaj (ose një mjedis mostër). Zgjidhni më të testueshmet, hartoni një pyetje me shabllonet "Teknika e modelit" dhe "Draft i pyetjes", vërtetoni çdo rresht në pyetje dhe çdo numër T të sugjeruar në MITER ATT&CK. Shkruani rezultatin (a u konfirmua, u hodh poshtë hipoteza, çfarë mësuat) në një shënim të shkurtër gjuetie.

listë kontrolli

  • [ ] Fillova gjuetinë time me një hipotezë konkrete, të testueshme.
  • [ ] Unë kam identifikuar burime regjistri që do të vërtetojnë dhe hedhin poshtë hipotezën.
  • [ ] Kam rishikuar çdo rresht të draftit të pyetjes dhe e përshtata atë me skemën time.
  • [ ] Kam verifikuar teknikën e propozuar MITER ATT&CK dhe ID-të e ngjarjeve me burimin zyrtar.
  • [ ] Unë konfirmova çdo sinjal me prova dhe kontekst të papërpunuar; Nuk e konsiderova automatikisht të kundërtën si të keqe.
  • [ ] Unë gjithashtu dokumentova hipotezën që dështoi (rezultati negativ është informacion).
  • [ ] Kam gjuajtur vetëm në sistemet që kam qenë i autorizuar për të gjuajtur.