Yunit 3 / 11

Pangangaso ng Banta: Pagtatatag ng mga Hypotheses at Paghahanap ng Mga Signal na may Artipisyal na Katalinuhan

Mga nadagdag:

  • Unawain kung paano nagsisimula ang pangangaso ng pagbabanta sa isang masusubok na hypothesis, hindi isang alarma, at kung paano nakakatulong ang artificial intelligence sa pagbuo ng hypothesis at pagbalangkas ng query.
  • Ang kakayahang mag-apply na ang kabaligtaran/bihirang signal na na-highlight ng artificial intelligence ay hindi awtomatikong nangangahulugan ng malisyosong layunin, at dapat na kumpirmahin ang hypothesis na may hilaw na ebidensya.
  • Kakayahang i-verify ang mga teknikal na numero ng MITER ATT&CK at mga ID ng kaganapan na ibinigay ng artificial intelligence kasama ang opisyal na pinagmulan at alisin ang mga gawa-gawang teknikal na detalye

Gumagana ang klasikong pagsubaybay sa seguridad na may lohika na "maghintay para sa alarma, tingnan kapag ito ay dumating". Ngunit sinusubukan ng mga pinaka-mapanganib na umaatake na huwag mag-alarm: gumagamit sila ng mga lehitimong tool (ito ay tinatawag na "pagsasamantala" - iyon ay, pag-abuso sa mga tool na mayroon na sa system, tulad ng PowerShell, WMI), gumagalaw nang mabagal, at nakakasagabal sa normal na trapiko. Iyon ang dahilan kung bakit ipinanganak ang pagbabanta ng pangangaso: nang hindi naghihintay ng alarma, "kung mayroong kasalukuyang hindi natukoy na umaatake sa aking organisasyon, nasaan siya?" Aktibong naghahanap ng mga bakas na may tanong: Ang pangangaso ng pagbabanta ay nagsisimula sa isang hypothesis, hindi isang alarma.

Ang artificial intelligence ay lubhang kapaki-pakinabang sa dalawang lugar sa pangangaso ng pagbabanta. Ang una ay pagbuo ng hypothesis: magbigay ng diskarte sa pag-atake at magtanong "Kung ginamit ang pamamaraang ito sa aking institusyon, sa aling mga log at sa anong pattern ito mag-iiwan ng bakas?" maaari kang magtanong. Ang pangalawa ay ang pagkuha ng signal: maaari nitong i-highlight ang bihirang, outlier, "iba sa normal" sa malaking data. Ngunit hindi alam ng AI kung ano ang normal para sa iyong organisasyon at maaaring mahulog sa bitag ng pag-iisip na ang isang hypothesis ay "napatunayan." Sa pangangaso ng pagbabanta, ang AI ay isang kasosyo sa isip at scanner; Ang mangangaso (analyst) ay magpapasya kung ang biktima ay nakahanap ng isang tunay na banta at kung ito ay iuulat.

Mga hakbang sa pangangaso ng pagbabanta

  1. Hypothesis. Isang konkreto, masusubok na pangungusap: "Maaaring ini-scan ng isang umaatake ang panloob na network sa mga oras na hindi pangnegosyo gamit ang isang nakompromisong account." Maaari mong gamitin ang AI para sa brainstorming dito.
  2. Tukuyin ang pinagmumulan ng data. Aling log ang nagpapatunay/nagpapatunay sa hypothesis? (Halimbawa, mga firewall at DNS log para sa pag-scan ng network, mga log ng pagkakakilanlan para sa pagtaas ng pribilehiyo.)
  3. Idisenyo ang query. Ang query na maghahanap para sa naka-target na pattern (SIEM query language, KQL, SQL-like). Tumutulong ang AI sa pagbalangkas ng mga query; ngunit susuriin mo ang query at patakbuhin ito.
  4. I-extract ang resulta. I-filter ang totoong signal mula sa daan-daang linya na output. Narito ang AI ay gumagawa ng clustering at summarization.
  5. Kumpirmahin o pabulaanan. Kumpirmahin gamit ang hilaw na ebidensya at konteksto kung ang bakas na natagpuan ay tunay na nakakahamak o inosente.
  6. Idokumento ang resulta at gawing determinasyon. I-convert ang aktwal na pattern na nakita sa isang permanenteng panuntunan sa pag-detect; Kung nabigo ang hypothesis, itala din iyon (isang negatibong resulta ay impormasyon din).

Mga Tuntunin: TTP (Tactics, Techniques, Procedures — pattern ng pag-uugali ng attacker). Ang MITER ATT&CK ay isang enumerated at dokumentadong library ng mga diskarte sa pag-atake (hal. T1078 "Mga Valid Account"); Nagbibigay ito ng karaniwang wika sa pangangaso ng pagbabanta. IOC (Indicator of Infringement — masamang IP, hash, domain). Ang puting ingay (whitelist/kilalang-mabuti) ay normal na pag-uugali na kilala sa pagsasakripisyo ng biktima.

Talaan ng mga diskarte sa pangangaso ng pagbabanta

Diskarte

panimulang punto

Kontribusyon ng AI

Pansin

Pangangaso batay sa hypothesis

"Kung may ganyang attacker..."

Pagbuo ng hypothesis, paglalarawan ng pattern

Ang hypothesis ay hindi ebidensya

IOC based na pangangaso

Kilalang masamang tagapagpahiwatig

Pagtutugma ng mga IOC sa mga log

Luma/maling IOC na nanligaw

TTP/ATT&CK batay sa pangangaso

Isang pamamaraan (T-number)

Pag-convert ng pamamaraan upang mag-log pattern

Teknik ≠ iisang pattern

Pangangaso batay sa anomalya

Paglihis ng istatistika

I-highlight ang outlier

Contrarian ≠ masamang pananampalataya

Pagsusuri ng dalas ng stack

"Ano ang pinakabihirang?"

Paghahanap ng pambihirang kaganapan

Bihirang ≠ mapanganib

tatlong mini case

Kaso 1 — Paghahanap ng bihira. Maaaring magtanong ang isang mangangaso, "Aling proseso sa panloob na network ang tumatakbo sa pinakamakaunting mga computer ngunit nagtatatag ng pinakamaraming koneksyon sa network?" nagtatatag ng kanyang hypothesis. Itinatampok ng AI ang isang pattern mula sa hindi nakikilalang data ng koneksyon sa proseso: isang proseso na pinangalanang svchost32.exe, na nakikita sa 2 machine lamang, ay kumokonekta sa 340 iba't ibang mga panlabas na address. Sinusuri ito ng mangangaso; Nakahanap ito ng malware na ginagaya ang lehitimong svchost.exe. Sinala ng AI ang bihira; Ginawa ng mangangaso ang diagnosis at interbensyon.

Kaso 2 — Ang nabigong (ngunit mahalaga) na pangangaso. Tinanong ng isang mangangaso "maaari bang magkaroon ng mass data download sa mga oras na hindi pang-negosyo?" nagtatatag ng kanyang hypothesis; Isinulat ng AI ang nauugnay na draft ng query. Resulta: 3 user ang nag-download sa gabi, ngunit silang tatlo ay mga manggagawa sa opisina sa ibang bansa at nagtatrabaho sa oras ng negosyo dahil sa mga pagkakaiba sa time zone. Ang hypothesis ay pinabulaanan. Ang hunter ay nagdodokumento nito bilang isang "negatibong resulta" at itinala ang 3 user na ito bilang mga pagbubukod para sa hinaharap na pangangaso. Kahit na ang hindi matagumpay na pamamaril ay nagbigay-daan sa amin upang mas makilala ang institusyon.

Kaso 3 — Nilikhang teknikal na bitag. Tinanong ng isang mangangaso si AI "Paano ko hahanapin ang pamamaraan ng T1055 sa aking organisasyon?" sabi. Nagsusulat ang AI ng isang nakakumbinsi na query at assertion na "Ginagawa ng T1055 ang sumusunod na ID ng kaganapan"; ngunit mali ang ibinigay niyang event ID at ang modelo ay gumawa ng sub-technique ng ATT&CK. Binuksan ni Avcı ang rekord ng MITER ATT&CK, kinukumpirma ang teknikal na paglalarawan at mga totoong pinagmumulan ng log, at itinatama ang maling ID ng kaganapan. Aralin: I-verify ang bawat teknikal na detalye na ibinibigay ng AI (event ID, T-number, log field) gamit ang opisyal na pinagmulan.

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Alamin kung mayroong umaatake sa aking network.

Ang claim na ito ay hypothesis-free, data-free, unlimited at hindi mabe-verify. Gumagawa ang AI ng pangkalahatan o ginawang listahan; ito ay walang silbi.

Napakahusay na prompt:

Ang iyong tungkulin: katulong na nagbibigay ng mga ideya at balangkas sa mangangaso ng banta. Huwag magdesisyon, huwag sabihing "may banta". Ang aking hypothesis: "Ang isang nakompromisong account ay maaaring nag-scan ng mga panloob na port sa mga oras na hindi pangnegosyo." Bumuo ng mga sumusunod: (1) ilista ang mga pinagmumulan ng log na magpapatunay at MAGTATAWALA sa hypothesis na ito, (2) ilarawan ang konkretong pattern na hahanapin (aling mga field, anong mga limitasyon), (3) magsulat ng draft ng isang halimbawang query at magkomento sa bawat linya, (4) isulat kung aling mga inosenteng paliwanag ang aalisin sa resultang resulta. Imungkahi ang nauugnay na diskarteng MITRE ATT&CK, ngunit markahan ang T-number at ID ng kaganapan bilang "[dapat ma-verify mula sa MITER]", huwag gawin ito.

Ang malakas na pag-aangkin ay nagsisimula sa isang konkretong hypothesis, nagtatatag ng balanse ng ebidensya/pagpabulaanan, ipinaliwanag ang query, at iniiwan ang teknikal na detalye sa pag-verify.

Nakokopya na mga template ng prompt

HYPOTHESIS GENERATION TEMPLATEPara sa aking institusyon [entity: hal. Bumuo ng mga masusubok na hypotheses sa pangangaso ng pagbabanta sa konteksto ng [Active Directory / cloud / endpoint]5. Para sa bawat hypothesis: (1) kung aling gawi ng attacker ang tina-target nito, (2) kung aling log source ang magbibigay ng ebidensya/pagtatanggi, (3) ang inaasahang pattern. Gumawa ng mga masusubok na pangungusap, hindi pangkalahatan.

TECHNIQUE PATTERN PATTERN Hahanapin ko ang sumusunod na diskarte sa pag-atake sa aking [pangalan ng diskarteng] institusyon. Bumuo ng: (1) mga lugar ng pag-log kung saan ang pamamaraan ay karaniwang nag-iiwan ng marka nito, (2) mga konkretong pattern at threshold na hahanapin, (3) mga inosenteng (false positive) na sitwasyon na maaaring mag-trigger ng pattern na ito. Mag-alok ng may-katuturang MITRE ATT&CK T-number ngunit may flag na "[Dapat ma-verify mula sa MITRE]; huwag magbigay ng gawa-gawang ID/numero ng kaganapan.

QUERY DRAFT TEMPLATESumulat ng [SIEM/KQL/SQL] query draft na naghahanap ng sumusunod na pattern: [pattern description].Komento sa bawat linya, ipaliwanag kung aling field ang iyong sinasala at bakit, at markahan ang mga panganib sa pagganap. Susuriin ko ang query at patakbuhin ito; huwag ipagpalagay na tatakbo ka nito. Iwanan ang mga pangalan ng field na may markang "[tama sa schema]" ayon sa scheme na alam ko.

RESULT ELIMINATING TEMPLATEAng resulta ng aking paghahanap ay nagbunga ng mga sumusunod na linya (anonymous): [i-paste]. Igrupo ang mga ito, at para sa bawat grupo ay sumulat ng (1) isang malisyosong senaryo, (2) hindi bababa sa 2 inosenteng paliwanag, at (3) karagdagang ebidensya na hahanapin upang maiba. Paggawa ng desisyon; Huwag mong hayaang paghiwalayin kita. Markahan ang "[walang batayan]" para sa isang claim na walang ebidensya.

Mga karaniwang pagkakamali

  • Pangangaso nang walang hypotheses. Ang pagsasabi ng "hanapin ang isang bagay" ay nagtutulak sa AI na hulaan at gumawa; Ang pamamaril ay nagsisimula sa isang kongkreto, masusubok na pangungusap.
  • Pagkakamali ng isang hypothesis para sa ebidensya. Ang pamamaril ay sumusubok ng isang posibilidad; Ang bakas na natagpuan ay hindi isang "banta" hangga't hindi ito nakumpirma ng hilaw na ebidensya.
  • Awtomatikong isinasaalang-alang ang kabaligtaran bilang masama. Ang bihirang/outlier ay kadalasang inosente (pagpapanatili, bagong software, one-off na trabaho); Magsala gamit ang konteksto.
  • Hindi bini-verify ang teknikal na detalye. Maaaring tumugma ang AI sa event ID, T-number at log field; Kumpirmahin gamit ang MITER ATT&CK at dokumentasyon ng produkto.
  • Tinatapon ang nasayang na huli. Ang negatibong resulta ay kaalaman din: mas kilalanin ang organisasyon, binabawasan ang mga maling positibo sa hinaharap; dokumento.
Tip: Ang isang magandang hypothesis sa pangangaso ng pagbabanta ay dapat na "masusubok": isang kongkretong pahayag na maaaring lumabas na totoo o mali. "May masama ba sa network ko?" hindi maaaring masuri; "Kumonekta ba ang account X sa higit sa 50 panloob na IP sa mga oras na hindi pangnegosyo?" maaaring masuri.
Pansin: Ang pangangaso ng pagbabanta ay ginagawa lamang sa mga system na awtorisado kang gawin. Ang paghiling sa AI na "suriin" ang isa pang organisasyon, isang tao, o isang network kung saan wala kang pahintulot ay isang pagtatangka na makakuha ng hindi awtorisadong pag-access at nasa labas ng modyul na ito.

Sa buod

Ang pangangaso ng pagbabanta ay aktibong naghahanap ng mga bakas ng isang nakatagong umaatake nang hindi naghihintay ng alarma, at nagsisimula ito sa isang hypothesis, hindi isang alarma. Nag-aalok ang AI ng dalawang makapangyarihang kontribusyon sa prosesong ito: pagbuo ng mga masusubok na hypotheses at query draft, at pag-filter ng mga bihirang/outlier na signal mula sa malaking data. Ngunit hindi alam ng AI kung ano ang normal para sa iyong organisasyon, maaari itong gumawa ng mga teknikal na detalye at mahulog sa bitag ng pagkakamali ng isang hypothesis para sa ebidensya. Kaya ang pangangaso ay may anim na hakbang (hypothesis, data, query, extract, verify, dokumento) at sa bawat hakbang ang desisyon ay nasa hunter. Contrarian ≠ masama, hypothesis ≠ ebidensya, teknikal na detalye na ibinigay ng AI ≠ tama; lahat ay kinumpirma ng hilaw na ebidensya at MITER ATT&CK.

Gawain ng aplikasyon

Makakuha ng 5 threat hunting hypotheses mula sa AI gamit ang template na "Hypothesis Generation" para sa sarili mong organisasyon (o isang sample na kapaligiran). Piliin ang pinakanasusubok, mag-draft ng query gamit ang mga template na “Pattern Technique” at “Query Draft,” i-validate ang bawat row sa query at bawat iminumungkahing T-number sa MITER ATT&CK. Isulat ang kinalabasan (nakumpirma ba ang hypothesis, hindi pinatunayan, ano ang natutunan mo) sa isang maikling tala sa pangangaso.

checklist

  • [ ] Sinimulan ko ang aking pangangaso sa isang kongkreto, nasusuri na hypothesis.
  • [ ] Natukoy ko ang mga pinagmumulan ng log na parehong magpapatunay at magpapasinungaling sa hypothesis.
  • [ ] Sinuri ko ang bawat linya ng draft ng query at inangkop ito sa sarili kong schema.
  • [ ] Na-verify ko ang iminungkahing pamamaraan ng MITER ATT&CK at mga ID ng kaganapan gamit ang opisyal na pinagmulan.
  • [ ] Kinumpirma ko ang bawat senyas na may hilaw na ebidensya at konteksto; Hindi ko awtomatikong itinuturing na masama ang kabaligtaran.
  • [ ] Naidokumento ko rin ang hypothesis na nabigo (ang negatibong resulta ay impormasyon).
  • [ ] Nangangaso lang ako sa mga system na pinahintulutan kong manghuli.