Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 2 / 11

Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције

Добици:

  • Схватите да вештачка интелигенција сажима и групише хиљаде редова дневника, успоставља временску линију и истиче сумњиве обрасце, али аналитичар одлучује да је догађај прави напад са сировим дневником
  • Способност примене основне линије (нормално понашање) приликом процене СИЕМ аларма и како да се елиминишу лажни позитивни резултати без контекста и како се аномалија не може протумачити
  • Способност стицања навике верификације ланца догађаја који је успоставила вештачка интелигенција у сировом дневнику и уклањања лажних корелација

Безбедносни аналитичар већину свог дана проводи читајући дневнике. Дневник је ред текста који означава временске ознаке шта се догодило на систему: ко се када пријавио, којој датотеци је приступљено, која веза је одбијена. Није проблем што је балвана премало, него што га има толико да се гуши. Организација средње величине производи стотине милиона редова дневника дневно. У овој гомили, траг правог напада је игла у пласту сена. СИЕМ (Сецурити Информатион анд Евент Манагемент – систем који прикупља и повезује евиденције из различитих извора у једном центру и производи аларме засноване на правилима) је ту да пронађе ову иглу; али већина аларма које СИЕМ генерише су такође лажно позитивни (узалудни аларми који заправо нису претње). Прави посао аналитичара је да извуче прави сигнал из ове буке.

Вештачка интелигенција је моћна помоћ у овом сортирању. Може да прочита хиљаде редова дневника у секунди и да их сумира људским језиком, групише обрасце који се понављају, опише ланац догађаја као „прво се десило ово, па оно“ и објасни зашто се аларм чини сумњивим. Али АИ не зна шта дневник значи у контексту институције: „приступ у 3 ујутро“ је напад у једној институцији, нормална ноћна смена у другој. Дакле, АИ сажима и означава евиденцију, али аналитичар одлучује да ли је догађај прави напад и верификује га помоћу необрађеног дневника.

Кораци анализе дневника

Ево како можете да покренете детаљну евиденцију/СИЕМ анализу са АИ:

  1. Прикупите и анонимизирајте. Уклоните релевантни фрагмент дневника; замените стварне ИП адресе, корисничка имена, интерна имена хостова са чуварима места (УСЕР_А, ИЦ_ИП_1). Никада не извозите необрађене податке у спољашњи алат.
  2. Дајте контекст. Реците АИ извор евиденције (заштитни зид, Виндовс евиденција догађаја, веб сервер), какво је нормално понашање и шта тражите. Анализа дневника без контекста је обмањујућа.
  3. Сумирајте и агрегирајте. Замолите АИ да групише хиљаде редова према типовима догађаја, издвоји број појављивања и креира временску линију.
  4. Означите сумњиве обрасце. Истакните обрасце као што су „једна успешна пријава након неуспешних пријава“, „много приступа датотекама у кратком временском периоду“, „мрежна веза која припада непознатом процесу“.
  5. Проверите са сировим доказима. Пронађите и потврдите сваки образац који АИ означава у стварним линијама дневника. Такође скенирајте за себе области које АИ пропушта.
  6. Одлука и регистрација. Изјавите стварни догађај као аналитичар, отворите карту и документујте да је АИ само акцелератор.

Неколико појмова: Извор евиденције је систем који производи дневник. Корелација је спајање догађаја из различитих извора и њихово разумевање (пријава на ВПН + приступ датотеци + пренос података = могуће цурење). Основна линија је мера нормалног понашања система; Аномалија има смисла само у односу на основну линију. УЕБА (Усер анд Ентити Бехавиор Аналитицс) је приступ заснован на вештачкој интелигенцији који учи нормално понашање сваког корисника и означава одступање.

упоредни графикон

Приступ

Како то ради

јака тачка

слабост

СИЕМ заснован на правилима

Фиксна правила "ако-онда".

Транспарентно, објашњиво

Промаши непознати напад, пуно лажних позитивних резултата

Детекција заснована на потпису

Поклапа се са познатим лошим шаблоном

Брзо на познату претњу

Слеп за нови/промењени напад

Аномалија/УЕБА (АИ)

Проналази одступање од нормале

Може ухватити непознато

Аномалија = не напада; ризик од лажних позитивних резултата

Резимирање са АИ

Резимира дневник на језику

Брзина, читљивост

Без контекста, ризик од халуцинација

аналитичар (човек)

Коментари са контекстом

одлука, одговорност

Споро, умара се, не скалира

Право подешавање није да изаберете једно, већ да слојевите: СИЕМ и потпис грубо филтрирају буку, АИ сумира и истиче, аналитичар верификује и одлучује.

три мини кофера

Случај 1 — 50.000 редова, 6 минута. Аналитичар анонимизује 50.000 линија приступних евиденција са веб сервера на АИ. АИ закључује да је једна спољна ИП адреса прешла /администраторске руте са 12.000 захтева за 3 сата, испробала 480 различитих параметара и добила 200 одговора 3 пута. Аналитичар проналази ова 3 успешна захтева у необрађеном дневнику, потврђује да је то прави напад набрајања путање и блокира ИП. Читање 50.000 редова руком би трајало сатима; Резиме је скратио на 6 минута, али је то била одлука аналитичара.

Случај 2 — Измишљена корелација. Други аналитичар каже АИ: „опишите ланац напада у овом дневнику“. АИ конструише флуидну причу: „У 02:11, УСЕР_Б је повећао привилегију и извезао податке.“ Аналитичар отвара необрађени дневник пре него што га упише у извештај; док у евиденцији нема ни ескалације привилегија ни преноса података — модел се уклапа у типичан ланац догађаја у „причу о нападу“. Аналитичар издваја тврдњу. Лекција: Сваки ланац који АИ каже треба да буде верификован у дневнику.

Случај 3 — Лажно позитивно у ноћној смени. УЕБА модел означава корисника који приступа 900 датотекама у 3 сата ујутро као „аномалију високог ризика“. Аналитичар проверава контекст: корисник је резервни оператер и овај посао се покреће у 03:00 сваке ноћи; Основна линија није гледана. Аларм је лажно позитиван. Аналитичар поставља правило и додаје овај оператор на листу изузетака. Аномалија није увек напад; Без контекста, аларм је бука.

Слаби промпт / Јаки промпт

Слабо обавештење:

Прегледајте овај дневник, реците ми да ли има напада.[10.14.2.7 - ахмет.иилмаз - 200 - /админ ...]

Овај промпт садржи праву ИП адресу и корисника (кршење приватности), не говори извор евиденције и нормално понашање, не тражи од АИ доказе и лажно позитивну процену. АИ може да вас обмане једном реченицом „да, постоји напад“.

Снажан упит:

Ваша улога: Помоћник аналитичара СПЦ-а у припреми анализе ДРАФТ. Немојте одлучивати, не проглашавајте напад. Ово је анонимни приступни дневник веб сервера (ИП-ови и корисници су маскирани). Нормалан саобраћај: 100-300 захтева/сат током радног времена, углавном /производ и /царт руте. Ваш задатак: (1) груписати догађаје по типу и извору, дајте број појављивања, (2) обрасце заставица који одступају од основне линије, (3) покажите за сваку заставицу на којим линијама дневника се заснива, (4) запишите вероватноћу лажно позитивног за сваки и зашто. Фитинг лине/ИОЦ уметање; Означите „[аналитичар верификује]“ где нисте сигурни.[анонимни дневник овде]

Јака тврдња ограничава улогу, пружа контекст и полазну основу и захтева ангажовање са доказима и процену лажних позитивних резултата.

Шаблони упита који се могу копирати

ШАБЛОНА ЗА РЕЗИМЕ ДНЕВНИКА Следећи анонимни [извор дневника: нпр. Сумирајте евиденцију [заштитног зида]: (1) групишите по типовима догађаја и наведите број појављивања сваке групе, (2) издвојите број јединствених извора/циља, (3) успоставите временску линију (први-последњи догађај, вршни сати), (4) наведите 5 истакнутих аномалија са линијом доказа. Доношење одлука; само у сажетку. Дневник: [налепи]

ШАБЛОНА КОРЕЛАЦИЈЕ Корелација анонимних догађаја током времена и ентитета и конструисање могућег ланца догађаја; АЛИ, за сваки корак назначите на којој се линији дневника заснива и означите корак који нема основу као „[без основа – мора се верифицирати]“. Напишите и алтернативно добронамерно објашњење. Догађаји: [налепи]

ЛАЖНО ПОЗИТИВНИ ШАБЛОНА ЗА ЕЛИМИНИСАЊЕ За овај аларм, генеришите најмање 3 добронамерна (лажно позитивна) објашњења за тумачење напада и запишите које додатне евиденције/доказе морам да погледам да бих проверио сваки од њих. Затим одредите који додатни докази иду у прилог нападу, а који против њега. Аларм: [налепи]

ШАБЛОНА ЗА ИЗВАЂИВАЊЕ ВРЕМЕНСКОГ СЛОГА: Једна хронолошка временска линија се издваја из ових анонимних евиденција: сваки ред у формату [време] [ентитет] [догађај] [изворни дневник]. Додавање догађаја без временске ознаке. Немојте надокнађивати празнине; Ако недостаје, напишите „[недостаје]“. Дневници: [налепи]

Уобичајене грешке

  • Анализа без контекста. Коментари направљени без помињања извора евиденције и нормалног понашања (основне вредности) су обмањујући; „аномалија“ добија смисао са контекстом.
  • Не проверава ланац који је успоставила АИ. Модел може повезати обичне догађаје са причом о нападу; Потврдите сваки корак у необрађеном дневнику.
  • Грешка аномалија за напад. Знак УЕБА је хипотеза; Уклоните недужне узроке као што су резервне копије, одржавање, нови софтвер.
  • Извоз необрађених података без маскирања. Прави ИП/корисник/хост је и кршење КВКК-а и поклон мрежне мапе нападачу.
  • Не верујте негативном резимеу и престаните да прегледате. Покрените сопствени систематски упит (типови критичних инцидената, нови МОК) чак и ако АИ каже „ништа важно“.
Савет: Увек тражите да „покажете линију доказа“ када АИ резимира дневник. Не схватајте озбиљно ниједан налаз без низа доказа; Ово једно правило искључује већину халуцинација.
Опрез: Одбацивање СИЕМ упозорења само зато што је АИ рекла да „лажно позитивно“ може прикрити прави напад. Такође независно проверите аларм који АИ назива "неважним"; Одлука о затварању припада аналитичару и евидентира се.

Укратко

Суштина лог и СИЕМ анализе је да се извуче прави сигнал из огромне гомиле шума. У овом сортирању, АИ сумира евиденцију у секундама, групише обрасце, успоставља временску линију и истиче осумњиченог — али не познаје институционални контекст и може да измисли догађаје. Дакле, исправно подешавање је слојевито: правило/потпис се грубо просејава, АИ сажима и означава, аналитичар верификује помоћу необрађеног дневника и доноси одлуку. Три принципа вас штите: контекст (без аномалије која се тумачи без основне линије), доказ (сваки налаз је везан за сирову линију дневника), независна контрола (такође се скенира оно што АИ назива „чистом“ подручјем). И увек радите анонимно.

Задатак апликације

Узмите узорак фрагмента дневника (било анонимизиран из вашег система или из узорка скупа података). Прво, сумирајте га у АИ помоћу шаблона „Лог Суммаризатион“. Затим примените шаблон „Лажно позитивно елиминисање“ за сваки од три најистакнутија налаза и сами проверите сваки налаз у необрађеном дневнику. На крају, запазите разлике између резимеа АИ и вашег сировог читања: Шта је АИ пропустио, шта је направио, шта је исправно?

контролна листа

  • [ ] Анонимизовао сам дневник; прави ИП/корисник/домаћин маскиран.
  • [ ] Дао сам АИ извор евиденције и нормално понашање (основно).
  • [ ] Затражио сам ред евиденције доказа за сваки налаз и верификовао га у необрађеном дневнику.
  • [ ] Потврдио сам сваки корак у ланцу догађаја који је успоставила АИ, уклањајући измишљотине.
  • [ ] Узео сам у обзир најмање једно лажно позитивно објашњење за сваки аларм.
  • [ ] Такође сам скенирао области које АИ назива „чистим/неважним“.
  • [ ] Као аналитичар, донео сам одлуку и записник о инциденту; Документовао сам АИ као акцелератор.