Vinster:
- Förstå hur hotjakt börjar med en testbar hypotes, inte ett larm, och hur artificiell intelligens hjälper till att skapa hypoteser och formulera frågor.
- Möjlighet att applicera att motsatsen/sällsynt signal som framhävs av artificiell intelligens inte automatiskt betyder ond uppsåt, och att hypotesen måste bekräftas med råa bevis.
- Möjlighet att verifiera MITER ATT&CK tekniska nummer och händelse-ID som ges av artificiell intelligens med den officiella källan och eliminera tillverkade tekniska detaljer
Klassisk säkerhetsövervakning fungerar med logiken "vänta på larmet, titta när det kommer". Men de farligaste angriparna försöker att inte larma: de använder legitima verktyg (detta kallas "exploatering" - det vill säga missbrukar verktyg som redan finns i systemet, som PowerShell, WMI), rör sig långsamt och stör normal trafik. Det var därför hotjakt föddes: utan att vänta på ett larm, "om det fanns en för närvarande oupptäckt angripare i min organisation, var skulle han vara?" Söker proaktivt efter spår med frågan: Hotjakt börjar med en hypotes, inte ett larm.
Artificiell intelligens är mycket användbar på två ställen vid hotjakt. Den första är hypotesgenerering: ge en attackteknik och fråga "Om denna teknik användes i min institution, på vilka loggar och i vilket mönster skulle den lämna ett spår?" kan du fråga. Det andra är signalextraktion: det kan lyfta fram det sällsynta, extrema, "annorlunda" i big data. Men AI vet inte vad som är normalt för din organisation och kan falla i fällan att tro att en hypotes är "bevisad". Inom hotjakt är AI en sinnespartner och skanner; Jägaren (analytikern) avgör om bytet hittar ett verkligt hot och om detta kommer att rapporteras.
Steg av hotjakt
- Hypotes. En konkret, testbar mening: "En angripare kan skanna det interna nätverket under icke-kontorstid med ett inträngt konto." Du kan använda AI för brainstorming här.
- Identifiera datakällan. Vilken logg bevisar/motbevisar hypotesen? (Till exempel brandväggs- och DNS-loggar för nätverksskanning, identitetsloggar för privilegieskalering.)
- Designa frågan. Frågan som kommer att söka efter det inriktade mönstret (SIEM-frågespråk, KQL, SQL-liknande). AI hjälper till att formulera frågor; men du granskar frågan och kör den.
- Extrahera resultatet. Filtrera den verkliga signalen från hundratals linjer. Här gör AI klustring och sammanfattning.
- Bekräfta eller motbevisa. Bekräfta med obearbetade bevis och sammanhang om spåret som hittats verkligen är skadligt eller oskyldigt.
- Dokumentera resultatet och förvandla det till en beslutsamhet. Konvertera det faktiska mönstret som hittas till en permanent detekteringsregel; Om hypotesen misslyckades, registrera det också (ett negativt resultat är också information).
Villkor: TTP (Tactics, Techniques, Procedures — angriparens beteendemönster). MITER ATT&CK är ett uppräknat och dokumenterat bibliotek med angripartekniker (t.ex. T1078 "Giltigt konton"); Det ger ett gemensamt språk vid hotjakt. IOC (Indicator of Infringement — dålig IP, hash, domän). Vitt brus (vitlista/känd-bra) är normalt beteende känt för att offra byten.
Tabell över hotjaktsinsatser
Tillvägagångssätt
utgångspunkt
Bidrag av AI
Uppmärksamhet
Hypotesbaserad jakt
"Om det fanns en sådan angripare..."
Hypotesgenerering, mönsterbeskrivning
Hypotes är inte bevis
IOC-baserad jakt
Känd dålig indikator
Matcha IOC med loggar
Gammalt/felaktigt IOK vilseleder
TTP/ATT&CK-baserad jakt
En teknik (T-nummer)
Konvertera tekniken till loggmönster
Teknik ≠ enkelmönster
Anomalibaserad jakt
Statistisk avvikelse
Markera avvikelsen
Contraarian ≠ ond tro
Stack frekvensanalys
"Vad är sällsynt?"
Att hitta den sällsynta händelsen
Sällsynt ≠ farligt
tre minifodral
Fall 1 — Att hitta det sällsynta. En jägare kanske frågar: "Vilken process på det interna nätverket körs på minst datorer men upprättar flest nätverksanslutningar?" slår fast sin hypotes. AI:n lyfter fram ett mönster från den anonymiserade processanslutningsdatan: en process som heter svchost32.exe, som bara ses på 2 maskiner, ansluter till 340 olika externa adresser. Jägaren undersöker detta; Den hittar en skadlig kod som efterliknar den legitima svchost.exe. AI filtrerade det sällsynta; Jägaren ställde diagnos och ingripande.
Fall 2 — Den misslyckade (men värdefulla) jakten. En jägare frågade "kan det finnas massdatanedladdning under icke-kontorstid?" etablerar sin hypotes; AI skriver det relevanta frågeutkastet. Resultat: 3 användare laddade ner på natten, men alla tre är kontorsanställda utomlands och arbetar under kontorstid på grund av tidszonsskillnader. Hypotesen tillbakavisas. Jägaren dokumenterar detta som ett "negativt resultat" och noterar dessa 3 användare som undantag för framtida jakter. Även den misslyckade jakten gjorde att vi kunde lära känna institutionen bättre.
Fall 3 — Konstruerad teknisk fälla. En jägare frågar AI "Hur letar jag efter T1055-tekniken i min organisation?" säger. AI:n skriver en övertygande fråga och påstående att "T1055 genererar följande händelse-ID"; men händelse-ID:t han gav är fel och modellen utgjorde en ATT&CK-underteknik. Avcı öppnar MITER ATT&CK-posten, bekräftar den tekniska beskrivningen och riktiga loggkällor och korrigerar det felaktiga händelse-ID. Lektion: Verifiera varje teknisk detalj som AI ger (händelse-ID, T-nummer, loggfält) med den officiella källan.
Svag prompt / Stark prompt
Svag uppmaning:
Ta reda på om det finns en angripare i mitt nätverk.
Detta påstående är hypotesfritt, datafritt, obegränsat och kan inte verifieras. AI producerar en allmän eller påhittad lista; det är till ingen nytta.
Kraftfull uppmaning:
Din roll: assistent som ger idéer och dispositioner till hotjägaren. Bestäm inte, säg inte "det finns ett hot". Min hypotes: "Ett komprometterat konto kan skanna interna portar under icke-kontorstid." Generera följande: (1) lista loggkällorna som kommer att bevisa och AVVISA denna hypotes, (2) beskriv det konkreta mönstret som ska sökas (vilka fält, vilka trösklar), (3) skriv ett utkast till en exempelfråga och kommentera varje rad, (4) skriv ner vilka oskyldiga förklaringar som kommer att elimineras i resultatet. Föreslå relevant MITER ATT&CK-teknik, men markera T-numret och händelse-ID som "[måste verifieras från MITER]", gör det inte.
Det starka påståendet börjar med en konkret hypotes, fastställer balansen mellan bevis/bevisning, får frågan förklarad och lämnar den tekniska detaljen till verifiering.
Kopierbara promptmallar
MALL FÖR HYPOTESIGNERINGFör min institution [enhet: t.ex. Generera testbara hotjakthypoteser i samband med [Active Directory / moln / slutpunkt]5. För varje hypotes: (1) vilket angriparbeteende den riktar sig till, (2) vilken loggkälla kommer att ge bevis/bevisning, (3) det förväntade mönstret. Gör testbara meningar, inte allmänna.
TEKNIK MÖNSTER MÖNSTER Jag kommer att söka efter följande attackteknik i min [tekniknamn] institution. Generera: (1) timmerområden där tekniken vanligtvis sätter sina spår, (2) konkreta mönster och trösklar att leta efter, (3) oskyldiga (falskt positiva) situationer som kan utlösa detta mönster. Erbjud relevant MITRE ATT&CK T-nummer men med flaggan "[Måste verifieras från MITER]"; ange inte påhittat händelse-ID/nummer.
FRÅGAUTKAST MALLSkriv ett [SIEM/KQL/SQL] frågeutkast som letar efter följande mönster: [mönsterbeskrivning]. Kommentera varje rad, förklara vilket fält du filtrerar och varför, och markera prestandarisker. Jag granskar frågan och kör den; anta inte att du kommer att köra det. Lämna fältnamnen märkta "[rätt till schema]" enligt det schema jag känner till.
RESULTAT ELIMINERANDE MALL Resultatet av min jakt gav följande rader (anonym): [klistra in]. Gruppera dem och skriv för varje grupp (1) ett skadligt scenario, (2) minst 2 oskyldiga förklaringar och (3) ytterligare bevis att leta efter för att skilja dem åt. Beslutsfattande; Låt mig inte skilja dig åt. Markera "[ingen grund]" för ett påstående som inte har några bevis.
Vanliga misstag
- Jakt utan hypoteser. Att säga "hitta något" pressar AI:n att gissa och göra upp; Jakten börjar med en konkret, testbar mening.
- Missförstå en hypotes som bevis. Jakten testar en möjlighet; Spåret som hittats är inte ett "hot" förrän det bekräftas av råbevis.
- Ser automatiskt motsatsen som dålig. Det ovanliga/extrema är ofta oskyldigt (underhåll, ny programvara, engångsjobb); Sålla med sammanhang.
- Verifierar inte tekniska detaljer. AI kan matcha händelse-ID, T-nummer och loggfält; Bekräfta med MITRE ATT&CK och produktdokumentation.
- Kasta bort den bortkastade fångsten. Det negativa resultatet är också kunskap: lär känna organisationen bättre, vilket minskar framtida falska positiva resultat; dokumentera.
Tips: En bra hotjakthypotes bör vara "testbar": ett konkret påstående som kan visa sig vara sant eller falskt. "Är det något dåligt i mitt nätverk?" kan inte testas; "Ansluter konto X till fler än 50 interna IP-adresser under icke kontorstid?" kan testas.
OBS: Hotjakt görs endast på system du är behörig att göra. Att be AI:n att "söka" en annan organisation, en person eller ett nätverk som du inte har tillstånd till är ett försök att få obehörig åtkomst och ligger utanför denna modul.
Sammanfattningsvis
Hotjakt är att proaktivt söka efter spår av en dold angripare utan att vänta på ett larm, och det börjar med en hypotes, inte ett larm. AI erbjuder två kraftfulla bidrag i denna process: generering av testbara hypoteser och frågeutkast, och filtrering av sällsynta/avvikande signaler från big data. Men AI vet inte vad som är normalt för din organisation, det kan utgöra tekniska detaljer och falla i fällan att missta en hypotes som bevis. Så jakten har sex steg (hypotes, data, fråga, extrahera, verifiera, dokumentera) och vid varje steg är beslutet upp till jägaren. Motsägelse ≠ dålig, hypotes ≠ bevis, teknisk detalj ges av AI ≠ korrekt; allt bekräftat av råbevis och MITRE ATT&CK.
Applikationsuppgift
Få 5 hotjakthypoteser från AI med mallen "Hypothesis Generation" för din egen organisation (eller en exempelmiljö). Välj den mest testbara, skapa ett utkast till en fråga med mallarna "Pattern Technique" och "Query Draft", validera varje rad i frågan och varje föreslaget T-nummer i MITER ATT&CK. Skriv ner resultatet (var hypotesen bekräftad, motbevisad, vad lärde du dig) i en kort jaktnotis.
checklista
- [ ] Jag började min jakt med en konkret, testbar hypotes.
- [ ] Jag har identifierat loggkällor som både kommer att bevisa och motbevisa hypotesen.
- [ ] Jag granskade varje rad i frågeutkastet och anpassade det till mitt eget schema.
- [ ] Jag verifierade den föreslagna MITER ATT&CK-tekniken och händelse-ID:n med den officiella källan.
- [ ] Jag bekräftade varje signal med råa bevis och sammanhang; Jag ansåg inte automatiskt att motsatsen var dålig.
- [ ] Jag dokumenterade också hypotesen som misslyckades (det negativa resultatet är information).
- [ ] Jag jagade bara på system som jag var behörig att jaga.