Прибуток:
- Зрозумійте, що штучний інтелект узагальнює та кластеризує тисячі рядків журналу, встановлює часову шкалу та виділяє підозрілі моделі, але аналітик вирішує, що подія є справжньою атакою з необробленим журналом
- Можливість застосовувати базову лінію (нормальну поведінку) під час оцінки тривоги SIEM і як усунути помилкові спрацьовування без контексту та як аномалію неможливо інтерпретувати
- Здатність придбати звичку перевіряти ланцюжок подій, встановлених штучним інтелектом, у необробленому журналі та видаляти помилкові кореляції
Аналітик безпеки проводить більшу частину свого дня, читаючи журнали. Журнал — це рядок тексту, який містить часові позначки того, що сталося в системі: хто коли ввійшов, до якого файлу було доступно, яке підключення було відхилено. Проблема не в тому, що поліна занадто мало, а в тому, що його так багато, що воно задихається. Організація середнього розміру створює сотні мільйонів рядків журналу на день. У цій купі слід справжнього нападу — голка в стозі сіна. SIEM (Інформація про безпеку та керування подіями – система, яка збирає та співвідносить журнали з різних джерел в єдиному центрі та виробляє тривоги на основі правил), щоб знайти цю голку; але більшість тривог, які генерує SIEM, також є хибними спрацюваннями (марні тривоги, які насправді не є загрозами). Справжня робота аналітика полягає в тому, щоб виділити справжній сигнал із цього шуму.
Штучний інтелект є потужним помічником у цьому сортуванні. Він може читати тисячі рядків журналу за секунди та підсумовувати їх людською мовою, групувати повторювані шаблони, описувати ланцюжок подій як «спочатку сталося це, потім те» та пояснювати, чому сигнал тривоги виглядає підозрілим. Але штучний інтелект не знає, що означає журнал у контексті установи: «доступ о 3 ранку» — це атака в одній установі, нічна зміна — звичайна справа в іншій. Таким чином, ШІ підсумовує та позначає журнал, але аналітик вирішує, чи є подія справжньою атакою, і перевіряє це за допомогою необробленого журналу.
Етапи аналізу журналу
Ось як ви виконуєте покроковий аналіз журналу/SIEM за допомогою ШІ:
- Збирати та анонімізувати. Видаліть відповідний фрагмент журналу; замінити фактичні IP-адреси, імена користувачів, внутрішні імена хостів заповнювачами (USER_A, IC_IP_1). Ніколи не експортуйте необроблені дані в зовнішній інструмент.
- Дайте контекст. Повідомте штучному інтелекту джерело журналу (брандмауер, журнал подій Windows, веб-сервер), яка нормальна поведінка та що ви шукаєте. Аналіз журналу без контексту вводить в оману.
- Підсумуйте та узагальніть. Попросіть штучний інтелект згрупувати тисячі рядків за типами подій, витягти кількість випадків і створити часову шкалу.
- Позначати підозрілі шаблони. Виділіть шаблони, такі як «один успішний вхід після невдалих входів», «багато звернень до файлів за короткий проміжок часу», «мережеве з’єднання належить невідомому процесу».
- Підтвердьте необробленими доказами. Знайдіть і підтвердьте кожен шаблон, який позначає AI у фактичних рядках журналу. Також відскануйте для себе області, які штучний інтелект пропускає.
- Рішення та реєстрація. Оголошуйте фактичну подію як аналітик, відкрийте заявку та задокументуйте, що AI є лише прискорювачем.
Кілька термінів: джерело журналу – це система, яка створює журнал. Кореляція — це об’єднання подій із різних джерел і їхнє розуміння (вхід у VPN + доступ до файлу + передача даних = можливий витік). Базова лінія є мірою нормальної поведінки системи; Аномалія має сенс лише відносно базової лінії. UEBA (Аналіз поведінки користувачів і суб’єктів) — це підхід на основі ШІ, який вивчає нормальну поведінку кожного користувача та позначає відхилення.
порівняльна таблиця
Підхід
Як це працює
сильна сторона
слабкість
SIEM на основі правил
Виправлені правила «якщо-тоді».
Прозоро, зрозуміло
Пропускає невідому атаку, багато помилкових спрацьовувань
Виявлення на основі сигнатур
Відповідає відомому поганому шаблону
Швидко від відомої загрози
Сліпий до нової/зміненої атаки
Аномалія/UEBA (AI)
Виявляє відхилення від норми
Може зафіксувати невідоме
Аномалія = не атакує; ризик помилкових спрацьовувань
Підведення підсумків за допомогою ШІ
Підсумовує журнал мовою
Швидкість, читабельність
Без контексту, ризик галюцинацій
Аналітик (людина)
Коментарі з контекстом
рішення, відповідальність
Повільний, втомлюється, не масштабується
Правильне налаштування полягає не в тому, щоб вибрати один, а в шарі: SIEM і сигнатура грубо фільтрують шум, штучний інтелект узагальнює та виділяє, аналітик перевіряє та приймає рішення.
три міні-чохла
Кейс 1 — 50 000 рядків, 6 хвилин. Аналітик анонімізує 50 000 рядків журналів доступу з веб-сервера до ШІ. Штучний інтелект робить висновок, що одна зовнішня IP-адреса просканувала маршрути /admin з 12 000 запитами за 3 години, спробувала 480 різних параметрів і отримала 200 відповідей 3 рази. Аналітик знаходить ці 3 успішні запити в необробленому журналі, перевіряє, що це справжня атака перерахування шляху, і блокує IP-адресу. Читання 50 000 рядків вручну займе години; Короткий зміст скоротив його до 6 хвилин, але це було рішення аналітика.
Випадок 2 — Надумана кореляція. Інший аналітик каже ШІ: «Опишіть ланцюг атак у цьому журналі». ШІ створює плавну історію: «О 02:11 користувач USER_B підвищив привілей і експортував дані». Аналітик відкриває необроблений журнал перед записом його у звіті; тоді як у журналі немає ані ескалації привілеїв, ані передачі даних — модель вписує типовий ланцюжок подій в «історію атаки». Аналітик витягує претензію. Урок: кожен ланцюжок, який повідомляє AI, повинен бути перевірений у журналі.
Випадок 3 — нічна зміна помилково спрацьовує. Модель UEBA позначає доступ користувача до 900 файлів о 3:00 як «аномалію високого ризику». Аналітик перевіряє контекст: користувач є резервним оператором, і це завдання виконується щоночі о 03:00; Базова лінія не дивилася. Сигналізація є помилковим. Аналітик встановлює правило та додає цей оператор до списку винятків. Аномалія не завжди є нападом; Без контексту тривога – це шум.
Слабка підказка / Сильна підказка
Слабка підказка:
Перегляньте цей журнал, скажіть мені, чи є атака.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Ця підказка містить справжню IP-адресу та користувача (порушення конфіденційності), не повідомляє джерело журналу та нормальну поведінку, не запитує у ШІ докази та хибнопозитивну оцінку. ШІ може ввести вас в оману одним реченням «так, атака є».
Потужна підказка:
Ваша роль: Помічник аналітика SOC, який готує аналіз DRAFT. Не вирішуйте, не оголошуйте напад. Це анонімний журнал доступу до веб-сервера (IP-адреси та користувачі замасковані). Нормальний трафік: 100-300 запитів на годину в робочий час, в основному маршрути /product і /cart. Ваше завдання: (1) згрупувати події за типом і джерелом, указати кількість випадків, (2) шаблони прапорів, які відхиляються від базової лінії, (3) показати для кожного прапора, на яких рядках журналу він заснований, (4) записати ймовірність хибного спрацьовування для кожного та чому. Фітингова лінія/вставка IOC; Позначте «[аналітик перевірити]», де ви не впевнені [анонімний журнал тут]
Сильна претензія обмежує роль, надає контекст і базову лінію, а також вимагає залучення доказів і оцінки хибних спрацьовувань.
Шаблони підказок, які можна копіювати
ШАБЛОН РЕЗЮМЕ ЖУРНАЛУ Наступний анонімний [джерело журналу: напр. Узагальніть журнал [брандмауера]: (1) згрупуйте за типами подій і вкажіть кількість випадків кожної групи, (2) витягніть кількість унікальних джерел/цілей, (3) установіть часову шкалу (перша-остання подія, години пік), (4) перелічіть 5 помітних аномалій із рядком доказів. Прийняття рішень; просто в підсумку. Журнал: [вставити]
ШАБЛОН КОРЕЛЯЦІЇ Кореляція анонімних подій за часом і сутністю та побудова можливого ланцюжка подій; АЛЕ для кожного кроку вкажіть, на якому рядку журналу він заснований, і позначте крок, який не має підстави, як "[немає основи - необхідно перевірити]". Також напишіть альтернативне пояснення з добрими намірами. Події: [вставити]
ШАБЛОН УСУНЕННЯ ПОМИЛКОВОГО ПОЗИВУ Для цього тривоги створіть принаймні 3 пояснення з добрими намірами (помилково позитивні) для інтерпретації атаки та запишіть, які додаткові журнали/докази мені потрібно переглянути, щоб перевірити кожне з них. Потім визначте, які додаткові докази свідчать на користь нападу, а які – проти. Будильник: [вставити]
ШАБЛОН ВИДОБУВАННЯ ЧАСОВОЇ ШКАЛИ: із цих анонімних журналів витягується єдина хронологічна часова шкала: кожен рядок у форматі [час] [сутність] [подія] [джерельний журнал]. Додавання події без позначки часу. Не заповнюйте прогалини; Якщо відсутній, напишіть «[відсутній]». Журнали: [вставити]
Поширені помилки
- Аналіз без контексту. Коментарі, зроблені без згадки джерела журналу та нормальної поведінки (базової лінії), вводять в оману; "аномалія" набуває значення з контекстом.
- Не перевіряється ланцюг, встановлений ШІ. Модель може пов’язувати звичайні події з історією нападу; Підтверджуйте кожен крок у необробленому журналі.
- Прийнявши аномалію за атаку. Ознака UEBA — гіпотеза; Усуньте невинні причини, такі як резервне копіювання, обслуговування, нове програмне забезпечення.
- Експорт необроблених даних без маскування. Справжня IP-адреса/користувач/хост є одночасно порушенням KVKK і подарунком карти мережі зловмиснику.
- Не довіряйте негативному підсумку та припиніть перегляд. Запустіть власний систематичний запит (типи критичних інцидентів, нові IOC), навіть якщо ШІ говорить «нічого важливого».
Порада. Завжди просіть «показати рядок доказів», коли AI підсумовує журнал. Не сприймайте всерйоз будь-які знахідки без доказів; Це одне правило усуває більшість галюцинацій.
Застереження: відхилення сповіщення SIEM лише тому, що штучний інтелект сказав «помилковий результат», може приховувати справжню атаку. Також самостійно перевірити сигналізацію, яку AI називає «неважливою»; Рішення про закриття належить аналітику та фіксується.
Підсумовуючи
Суть журналу та аналізу SIEM полягає у вилученні реального сигналу з величезної купи шуму. У цьому сортуванні ШІ підсумовує журнал за секунди, кластеризує шаблони, встановлює часову шкалу та виділяє підозрюваного, але не знає інституційного контексту та може вигадувати події. Таким чином, правильне налаштування є багатошаровим: правило/підпис грубо просіює, штучний інтелект підсумовує та позначає, аналітик перевіряє необроблений журнал і приймає рішення. Три принципи захищають вас: контекст (жодна аномалія не інтерпретується без базової лінії), докази (кожна знахідка прив’язана до необробленого рядка журналу), незалежний контроль (те, що ШІ називає «чистою» областю, також сканується). І завжди працювати анонімно.
Аплікаційне завдання
Візьміть зразок фрагмента журналу (знеособленого з вашої власної системи або з зразка набору даних). Спочатку узагальніть його до AI за допомогою шаблону «Резюмування журналу». Потім застосуйте шаблон «Усунення хибнопозитивних результатів» для кожного з трьох найбільш помітних знахідок і перевірте кожну знахідку самостійно в необробленому журналі. Нарешті, зверніть увагу на відмінності між підсумком ШІ та вашим необробленим читанням: що ШІ упустив, що він надумав, що він зробив правильно?
контрольний список
- [ ] Я анонімізував журнал; справжній IP/користувач/хост замаскований.
- [ ] Я надав ШІ джерело журналу та нормальну поведінку (базову лінію).
- [ ] Я запитав рядок журналу доказів для кожної знахідки та перевірив це в необробленому журналі.
- [ ] Я підтвердив кожен крок у ланцюжку подій, встановлених ШІ, відсіявши вигадку.
- [ ] Я розглянув принаймні одне хибнопозитивне пояснення для кожного тривоги.
- [ ] Я також просканував області, які ШІ називає «чистими/неважливими».
- [ ] Як аналітик, я прийняв рішення та записав інцидент; Я задокументував ШІ як прискорювач.