Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 3 / 11

Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције

Добици:

  • Схватите како лов на претње почиње хипотезом која се може проверити, а не алармом, и како вештачка интелигенција помаже у генерисању хипотеза и изради упита.
  • Способност примене да супротан/ретки сигнал истакнут од стране вештачке интелигенције не значи аутоматски злонамерну намеру и да хипотеза мора бити потврђена сировим доказима.
  • Способност верификације техничких бројева МИТЕР АТТ&ЦК и ИД-ова догађаја које је дала вештачка интелигенција са званичним извором и елиминисање измишљених техничких детаља

Класични безбедносни надзор функционише по логици „сачекајте аларм, погледајте када дође”. Али најопаснији нападачи покушавају да не подижу узбуну: користе легитимне алате (ово се зове „експлоатисање“ — то јест, злоупотребљава алате који већ постоје у систему, као што су ПоверСхелл, ВМИ), крећу се споро и ометају нормалан саобраћај. Зато је настао лов на претње: без чекања на аларм, „да постоји тренутно неоткривен нападач у мојој организацији, где би он био?“ Проактивно тражење трагова са питањем: Лов на претње почиње хипотезом, а не алармом.

Вештачка интелигенција је веома корисна на два места у лову на претње. Прва је генерисање хипотезе: дајте технику напада и питајте „Да је ова техника коришћена у мојој институцији, на којим би евиденцијама и у ком шаблону оставила траг?“ можете питати. Други је издвајање сигнала: може да истакне ретке, ванредне, „различите од нормалног“ у великим подацима. Али вештачка интелигенција не зна шта је нормално за вашу организацију и може пасти у замку мислећи да је хипотеза „доказана“. У лову на претње, АИ је партнер ума и скенер; Ловац (аналитичар) одлучује да ли ће плен наћи стварну претњу и да ли ће се то пријавити.

Кораци лова на претње

  1. Хипотеза. Конкретна реченица која се може проверити: „Нападач можда скенира интерну мрежу током нерадног времена са компромитованим налогом“. Овде можете користити вештачку интелигенцију за размишљање.
  2. Идентификујте извор података. Који дневник доказује/побија хипотезу? (На пример, евиденције заштитног зида и ДНС-а за скенирање мреже, евиденције идентитета за ескалацију привилегија.)
  3. Дизајнирајте упит. Упит који ће тражити циљани образац (СИЕМ упитни језик, ККЛ, сличан СКЛ-у). АИ помаже у писању упита; али ви прегледате упит и покренете га.
  4. Извуците резултат. Филтрирајте прави сигнал са стотина излазних линија. Овде АИ ради груписање и сумирање.
  5. Потврдите или оповргните. Потврдите сировим доказима и контекстом да ли је пронађени траг заиста злонамеран или невин.
  6. Документујте резултат и претворите га у одлучност. Претворите стварни пронађени образац у трајно правило детекције; Ако хипотеза није успела, забележите и то (негативан резултат је такође информација).

Термини: ТТП (тактике, технике, процедуре — образац понашања нападача). МИТЕР АТТ&ЦК је набројана и документована библиотека техника нападача (нпр. Т1078 „Ваљани налози“); Пружа заједнички језик у лову на претње. ИОЦ (Индикатор кршења — лош ИП, хеш, домен). Бели шум (бела листа/познато-добро) је нормално понашање за које се зна да жртвује плен.

Табела приступа лову на претње

Приступ

полазна тачка

Допринос АИ

Пажња

Лов заснован на хипотезама

"Да постоји такав нападач..."

Генерисање хипотезе, опис обрасца

Хипотеза није доказ

Лов заснован на МОК-у

Познати лош индикатор

Усклађивање МОК-а са евиденцијама

Стари/нетачни МОК обмањује

ТТП/АТТ&ЦК базиран лов

Техника (Т-број)

Претварање технике у образац дневника

Техника = појединачни узорак

Лов заснован на аномалијама

Статистичко одступање

Истакните одбојност

Супротност = лоша вера

Анализа фреквенције стека

"Шта је најређе?"

Проналажење ретког догађаја

Ретко = опасно

три мини кофера

Случај 1 — Проналажење ретких. Ловац би могао да пита: "Који процес на интерној мрежи ради на најмање рачунара, али успоставља највише мрежних веза?" утврђује своју хипотезу. АИ истиче образац из анонимних података о повезивању процеса: процес под називом свцхост32.еке, који се види на само 2 машине, повезује се са 340 различитих спољних адреса. Ловац ово испитује; Проналази малвер који опонаша легитимни свцхост.еке. АИ је филтрирао ретке; Ловац је поставио дијагнозу и интервенисао.

Случај 2 — Неуспели (али вредан) лов. Један ловац је упитао „да ли може доћи до масовног преузимања података током нерадног времена?“ утврђује своју хипотезу; АИ пише релевантни нацрт упита. Резултат: 3 корисника су преузела ноћу, али су сва тројица канцеларијски радници у иностранству и раде током радног времена због разлика у временским зонама. Хипотеза је оповргнута. Ловац то документује као "негативан резултат" и бележи ова 3 корисника као изузетке за будуће ловове. Чак и неуспели лов омогућио нам је да боље упознамо институцију.

Случај 3 — Измишљена техничка замка. Ловац пита АИ „Како да потражим технику Т1055 у својој организацији?“ каже. АИ пише убедљив упит и тврдњу да „Т1055 генерише следећи ИД догађаја“; али ИД догађаја који је дао је погрешан и модел је направио АТТ&ЦК под-технику. Авцı отвара МИТЕР АТТ&ЦК запис, потврђује технички опис и стварне изворе дневника и исправља нетачан ИД догађаја. Лекција: Проверите сваки технички детаљ који АИ даје (ИД догађаја, Т-број, поље дневника) са званичним извором.

Слаби промпт / Јаки промпт

Слабо обавештење:

Сазнајте да ли постоји нападач на мојој мрежи.

Ова тврдња је без хипотеза, података, неограничена и непроверљива. АИ производи општу или измишљену листу; нема користи.

Снажан упит:

Ваша улога: помоћник који даје идеје и обрисе ловцу на претње. Немојте одлучивати, немојте рећи „претња постоји“. Моја хипотеза: „Компромитовани налог можда скенира интерне портове током нерадног времена.“ Генеришите следеће: (1) наведите изворе дневника који ће доказати и ОДБАЦИ ову хипотезу, (2) опишите конкретан образац за претрагу (која поља, који прагови), (3) напишите нацрт примера упита и коментаришите сваки ред, (4) запишите која ће невина објашњења бити елиминисана у резултату. Предложите релевантну технику МИТРЕ АТТ&ЦК, али означите Т-број и ИД догађаја као „[мора бити верификован од МИТЕР]“, немојте то измишљати.

Јака тврдња почиње конкретном хипотезом, успоставља равнотежу доказа/побијања, објашњава упит и оставља техничке детаље на проверу.

Шаблони упита који се могу копирати

ШАБЛОНА ЗА ГЕНЕРАЦИЈУ ХИПОТЕЗАЗа моју институцију [ентитет: нпр. Генеришите хипотезе за тражење претњи које се могу тестирати у контексту [Активни директоријум / облак / крајња тачка]5. За сваку хипотезу: (1) на које понашање нападача циља, (2) који извор евиденције ће пружити доказе/побијање, (3) очекивани образац. Направите проверљиве реченице, а не опште.

ОБРАЗАЦ ТЕХНИКЕ У мојој институцији [назив технике] потражићу следећу технику напада. Генеришите: (1) области дневника у којима техника обично оставља траг, (2) конкретне обрасце и прагове за тражење, (3) невине (лажно позитивне) ситуације које би могле да покрену овај образац. Понудите релевантан МИТРЕ АТТ&ЦК Т-број, али са заставицом „[Мора бити верификовано од МИТЕР]“; не дајте фабрички ИД/број догађаја.

ШАБЛОНА ЗА НАЦРТ УПИТА Напишите [СИЕМ/ККЛ/СКЛ] нацрт упита који тражи следећи образац: [опис узорка]. Прокоментаришите сваки ред, објасните које поље филтрирате и зашто, и означите ризике за перформансе. Прегледаћу упит и покренути га; немојте претпостављати да ћете га покренути. Оставите називе поља означене са „[исправно на шему]“ према шеми коју познајем.

ШАБЛОНА ЗА ЕЛИМИНИСАЊЕ РЕЗУЛТАТАРезултат мог лова је дао следеће редове (анонимне): [пасте]. Групишите их и за сваку групу напишите (1) злонамерни сценарио, (2) најмање 2 невина објашњења и (3) додатне доказе које треба тражити да бисте разликовали. Доношење одлука; Не дозволи да те одвојим. Означите „[без основа]“ за тврдњу која нема доказа.

Уобичајене грешке

  • Лов без хипотеза. Рећи „пронађи нешто“ гура АИ да погоди и измисли; Лов почиње конкретном, проверљивом реченицом.
  • Погрешка хипотеза за доказ. Лов тестира могућност; Пронађени траг није "претња" док се не потврди сировим доказима.
  • Аутоматски сматрајући супротно лошим. Ретко/изузетно је често невино (одржавање, нови софтвер, једнократни посао); Просечите са контекстом.
  • Не проверавамо техничке детаље. АИ може да усклади ИД догађаја, Т-број и поље дневника; Потврдите са МИТЕР АТТ&ЦК и документацијом производа.
  • Бацање изгубљеног улова. Негативан исход је и знање: боље упознаје организацију, смањујући будуће лажне позитивне резултате; документ.
Савет: Добра хипотеза о лову на претње треба да буде „проверљива“: конкретна тврдња која се може показати истинитом или лажном. „Има ли нешто лоше у мојој мрежи?“ не може се тестирати; „Да ли се налог Кс повезао са више од 50 интерних ИП адреса током нерадног времена?“ може се тестирати.
Пажња: Лов на претње се врши само на системима за које сте овлашћени. Тражење од АИ да „испита“ другу организацију, особу или мрежу за коју немате дозволу је покушај да се добије неовлашћени приступ и изван је овог модула.

Укратко

Лов на претње је проактивна потрага за траговима скривеног нападача без чекања на аларм и почиње хипотезом, а не алармом. АИ нуди два моћна доприноса у овом процесу: генерисање проверљивих хипотеза и нацрта упита, и филтрирање ретких/изузетних сигнала из великих података. Али вештачка интелигенција не зна шта је нормално за вашу организацију, она може да измисли техничке детаље и да упадне у замку да погреши хипотезу за доказ. Дакле, лов има шест корака (хипотеза, подаци, упит, издвајање, верификација, документ) и у сваком кораку одлука је на ловцу. Супротност = лоша, хипотеза = доказ, технички детаљи дати од АИ = тачни; све потврђено сировим доказима и МИТЕР АТТ&ЦК.

Задатак апликације

Набавите 5 хипотеза за лов на претње од АИ помоћу шаблона „Генерација хипотеза“ за своју организацију (или пример окружења). Изаберите онај који се највише може тестирати, нацртајте упит са шаблонима „Техника узорка“ и „Нацрт упита“, потврдите сваки ред у упиту и сваки предложени Т-број у МИТЕР АТТ&ЦК. Запишите исход (да ли је хипотеза потврђена, оповргнута, шта сте научили) у кратку белешку о лову.

контролна листа

  • [ ] Започео сам свој лов са конкретном хипотезом која се може проверити.
  • [ ] Идентификовао сам изворе дневника који ће и доказати и оповргнути хипотезу.
  • [ ] Прегледао сам сваки ред нацрта упита и прилагодио га својој шеми.
  • [ ] Проверио сам предложену технику МИТЕР АТТ&ЦК и ИД-ове догађаја са званичним извором.
  • [ ] Сваки сигнал сам потврдио сировим доказима и контекстом; Нисам аутоматски сматрао супротно лошим.
  • [ ] Такође сам документовао хипотезу која није успела (негативни резултат је информација).
  • [ ] Ловио сам само на системима за које сам био овлашћен да ловим.