Прибуток:
- Можливість нормалізувати кілька джерел часових позначок до єдиного посилання (UTC) і позначати аномалії та прогалини на суперчасовій шкалі за допомогою штучного інтелекту
- Здатність розрізняти кореляцію та причинно-наслідковий зв’язок і перевіряти розповідь, створену штучним інтелектом, пов’язуючи кожну подію з її джерелом
- Здатність розпізнавати ризики, такі як відмітка часу, дрейф годинника та пропуски в журналі, і підтверджувати їх за допомогою кількох джерел
Є лише одна річ, яка говорить вам, коли, як і в якому порядку насправді відбувається кіберподія: час. Коли зловмисник зайшов в систему, який файл він торкнувся і коли, коли він викрадав дані — все це зберігається в різних журналах (файли запису, куди система записує події) і різних часових мітках (timestamp — запис дати і часу, коли сталася подія). Аналіз шкали часу впорядковує ці розрізнені часові мітки в єдиний хронологічний наратив і запитує «що сталося?» Це мистецтво відповідати на запитання. У цьому розділі ми побачимо, як штучний інтелект забезпечує велику швидкість упорядкування цих брудних даних і де він може ввести вас в оману.
Безліч і підводні камені позначок часу
Навіть один файл має кілька позначок часу. Наприклад, файлова система має позначки MACB: Modified, Accessed, Changed, Born. Крім того, існують журнали подій операційної системи (журнал подій Windows), журнали веб-сервера, журнали брандмауера, журнали програм і записи реєстру (реєстр Windows — ієрархічна база даних, де зберігаються налаштування системи та програм).
Найбільша підводний камінь – часовий пояс і дрейф часу. Один журнал записує UTC (всесвітній координований час), інший – місцевий час; системний годинник може бути налаштований неправильно; Можливо, зловмисник навмисно маніпулював часовими мітками (timestomping — підробка часових позначок файлу). Тож перед встановленням часової шкали необхідно визначити часовий пояс і точність годинника кожного джерела, нормалізувати їх до загального посилання (зазвичай UTC).
Застереження: класичною помилкою є розміщувати два журнали поруч у різні періоди часу та говорити «це сталося одночасно». Перетворення всіх часових міток на одне посилання перед кореляцією; В іншому випадку причинно-наслідковий зв’язок, встановлений ШІ (і вами), є гнилим із самого початку.
Супер хронологія та ШІ
У комп’ютерній криміналістиці структура, яка об’єднує всі ці джерела, називається суперчасовою шкалою; Він часто генерується за допомогою таких інструментів, як Plaso/log2timeline, і може містити десятки тисяч або навіть мільйони рядків. Тут на допомогу приходить штучний інтелект: позначення значущих закономірностей і аномалій на цій величезній діаграмі.
Безпечний внесок ШІ:
- Позначення аномалій: доступ у неробочий час, раптова ескалація привілеїв, незвичний ланцюжок процесів, численні невдалі входи за короткий проміжок часу.
- Кластеризація подій: групування подій, які зосереджені в одному часовому вікні, і позначення їх як «тут щось сталося».
- Нарис розповіді: Переклад перевірених подій у хронологічний розповідь простою мовою (перша чернетка для звіту).
- Виявлення прогалини: «За цей 40-хвилинний інтервал немає журналів — чи могли вони бути видалені?» Питання про такі недоліки, як.
У кожному ШІ генерує гіпотези; Ви доводите причинність і доказову силу.
Порада: надаючи часову шкалу штучному інтелекту, спочатку чітко вкажіть часовий пояс і формат: «Усі часові мітки мають формат UTC, ISO 8601». Спочатку нормалізуйте змішані формати; Дозволити штучному інтелекту вгадати формат є запрошенням до помилки.
Кореляція не є причинно-наслідковим зв’язком
Найнебезпечнішою логічною помилкою в аналізі часу є думка, що спадкоємність є причиною і наслідком. «USB було вставлено о 22:10, файл скопійовано о 22:12» дві події можуть відбутися поспіль, але вони не доводять, що це зробила та сама особа з тією ж метою; Може бути інше пояснення. Хоча штучний інтелект будує плавну розповідь, він не бачить цієї прогалини та може створити точне речення, наприклад «Дані вкрадено через USB». Робота експерта полягає в тому, щоб усунути альтернативні пояснення та підтвердити кожен крок незалежними доказами.
три міні-чохла
Випадок 1 — Виявлено дрейф годинника. В одному випадку журнал веб-сервера та журнал брандмауера виглядали по-різному протягом 3 годин. У першому проекті AI розглядав ці «дві окремі атаки». Експерт виявив, що часовий пояс сервера встановлено неправильно; При нормалізації два журнали вписуються в одну подію. 3-годинна «фантомна різниця» зникла.
Випадок 2 — пропуск виявив видалення. У суперхронології з 1,1 мільйона рядків ШІ зазначив, що не було записів між 02:30-03:10. Експерт перевірив: у цьому вікні журнали безпеки були навмисно очищені (витирання журналу). Сама порожнеча стала одним із найвагоміших доказів нападу.
Випадок 3 — Галюцинація сфабрикувала подію. Під час підведення підсумків YZ сказав: «Акаунт адміністратора створено о 03:45». Експерт подивився джерело: там не було такого Event ID — номера в журналах Windows, яке вказує на тип події; AI поєднав дві різні лінії та створив подію, якої не існувало. Етап прив’язки до джерела запобіг неправдивій розповіді.
Чотири шаблони, які можна копіювати
1) План нормалізації часу:
Ваша роль: судово-медичний аналітик. Я надам позначки часу з різних джерел (формати та періоди часу можуть відрізнятися). Спочатку визначте формат і часовий пояс кожного джерела, а потім розробіть план конвертації їх усіх у UTC / ISO 8601. Позначте часовий пояс, у якому ви не впевнені, як «потребує підтвердження».
2) Позначення аномалії:
Контекст: корпоративний сервер, звичайний робочий час 08:00-18:00 (UTC+3). Я надам вам нормалізований список подій. На підставі лише записів, які ДІЙСНО з’являються в списку, позначте наступне: доступ у неробочий час, підвищення привілеїв, неодноразові помилки входу, незвичний ланцюжок процесів. Для кожного знака візьміть відповідний рядок у лапки. Додавання тлумачення/причинного зв'язку; Я дам оцінку.
3) Конспект розповіді (доповіді):
Нижче наведено події, які я ПЕРЕВІРИВ (кожна з її джерелом). Перетворіть їх на просту хронологічну розповідь. Використовуйте лише ті події, які я надаю; додавання нової події, передбачення або причинно-наслідкового зв’язку. Напишіть нечіткі зв’язки мовою, яка характеризує їх як «можливі».
4) Сканування прогалин і невідповідності:
На цій нормалізованій часовій шкалі: (1) позначайте періоди журналу, які очікувані, але здаються відсутніми, (2) записи, які не в порядку (від майбутнього до минулого), (3) спалахи, які з’являються пакетно/автоматично. Покажіть кожен із відповідним міжрядковим інтервалом. Зазначте, що це можуть бути ОЗНАКИ видалення/маніпуляції, але не є доказом.
Слабка підказка / Сильна підказка
Слабка підказка:
Узагальніть ці журнали та поясніть, що сталося.
Немає часових рамок, джерел або обмежень "лише реальний запис"; ШІ може створити плавну, але сфабриковану історію.
Потужна підказка:
Ваша роль: судово-медичний аналітик. Джерело: 3 журнали (безпека Windows, доступ Apache, брандмауер), усі нормалізовані до UTC, ISO 8601. Завдання: хронологічно перерахувати події з 14 березня 21:00-23:00 лише на основі заданих рядків; цитуйте кожен рядок з його джерелом та ідентифікатором/кодом події. Встановлення кореляції, ствердження причинності; Я прокоментую. Окремо позначте інтервали, які ви бачите як відсутні або незвичні.
Обмеження на джерело, нормалізоване посилання, "лише заданий рядок" і "встановити причинно-наслідковий зв'язок" роблять вихід виправданим.
Таблиця джерел часових позначок
Джерело
Приклад позначки часу
Увага
Файлова система (MACB)
Змінити/отримати доступ/створити
Відкритий для вимірювання часу
Журнал подій Windows
Логін, процес, службові події
Перевірте ідентифікатор події
журнал веб-сервера
час запиту
перевірка часового поясу
брандмауер/мережа
зв'язок, відмова
Синхронізація годинника (NTP)
Реєстр
Час останнього запису
Коментар потребує досвіду
Додаток/браузер
історія, кеш
може бути місцевий час
Поширені помилки
- Встановлення кореляції без нормування періоду часу. Різні зрізи створюють хибний «паралелізм».
- Помилково приймаючи кореляцію за причинно-наслідковий зв’язок. Послідовні події не означають того самого злочинця/мету.
- Абсолютна довіра часовій мітці. Можлива мітка часу та неправильний час; Підтвердьте з кількох джерел.
- Не перевіряється подія, яку зібрав AI. Об'єднання двох ліній може породити неіснуючу подію.
- Ігнорування прогалин. Зниклий журнал часто є найважливішим доказом.
Підсумовуючи
Аналіз часової шкали — це об’єднання розрізнених позначок часу в єдину хронологію, яку можна перевірити. Штучний інтелект забезпечує велику швидкість у позначенні аномалій, кластеризації, виявленні прогалин і створенні оповіді в суперчасових шкалах із мільйонами рядків. Але нормалізація періоду часу, розрізнення кореляції та причинно-наслідкових зв’язків і віднесення кожної події до джерела належать людям. AI генерує гіпотези; Це ти захищаєш хронологію в суді.
Аплікаційне завдання
Підготуйте зразок списку подій із 15-20 рядків у різному форматі та часовому поясі (навмисно додайте часовий зсув і пробіл). Спочатку конвертуйте їх усі у UTC за допомогою шаблону «План нормалізації часу». Потім застосуйте шаблони «Позначення аномалії» та «Сканування проміжків» і перевірте дрейф годинника та проміжок, записані AI у джерелі.
контрольний список
- [ ] Я нормалізував усі мітки часу до одного посилання (UTC).
- [ ] Я пов’язав кожну подію з її джерелом (файл/ідентифікатор події/рядок).
- [ ] Я розрізняв кореляцію та причинно-наслідковий зв’язок; Я розглядав альтернативні пояснення.
- [ ] Я позначив пропуски журналу та незвичні записи.
- [ ] Я підтвердив події, які AI консолідував/узагальнив у оригінальному записі.