Прибуток:
- Зрозумійте, як полювання на загрози починається з перевіреної гіпотези, а не тривоги, і як штучний інтелект допомагає генерувати гіпотези та складати запити.
- Можливість застосувати те, що протилежний/рідкісний сигнал, виділений штучним інтелектом, не означає автоматично зловмисного наміру, і що гіпотеза має бути підтверджена необробленими доказами.
- Можливість перевірити технічні номери MITER ATT&CK та ідентифікатори подій, надані штучним інтелектом, з офіційним джерелом та усунути сфабриковані технічні деталі
Класичний охоронний моніторинг працює за логікою «дочекайся тривоги, дивись, коли вона пролунає». Але найнебезпечніші зловмисники намагаються не тривожити: вони використовують законні інструменти (це називається «експлойтинг» — тобто зловживають інструментами, які вже існують у системі, наприклад PowerShell, WMI), рухаються повільно та заважають нормальному трафіку. Ось чому народилося полювання на загрози: не чекаючи тривоги, «якби в моїй організації був невиявлений зловмисник, де б він був?» Проактивний пошук слідів із запитанням: Полювання на загрози починається з гіпотези, а не тривоги.
Штучний інтелект дуже корисний у пошуку загроз у двох випадках. По-перше, це створення гіпотези: надайте техніку атаки та запитайте: «Якби цю техніку використовували в моїй установі, на яких журналах і за яким шаблоном вона залишила б слід?» ви можете запитати. По-друге, це вилучення сигналу: воно може виділити рідкісні, викидні, «відмінні від нормальних» у великих даних. Але ШІ не знає, що є нормальним для вашої організації, і може потрапити в пастку, вважаючи гіпотезу «доведеною». У пошуках загроз ШІ є партнером розуму та сканером; Мисливець (аналітик) вирішує, чи знаходить жертва реальну загрозу і чи буде про це повідомлено.
Кроки полювання на загрози
- Гіпотеза. Конкретне речення, яке можна перевірити: «Зловмисник може сканувати внутрішню мережу в неробочий час із скомпрометованим обліковим записом». Ви можете використовувати ШІ для мозкового штурму тут.
- Визначте джерело даних. Який журнал підтверджує/спростовує гіпотезу? (Наприклад, журнали брандмауера та DNS для сканування мережі, журнали ідентифікації для підвищення привілеїв.)
- Оформіть запит. Запит, який шукатиме цільовий шаблон (мова запитів SIEM, KQL, схожа на SQL). AI допомагає складати запити; але ви переглядаєте запит і виконуєте його.
- Витягніть результат. Відфільтруйте реальний сигнал із сотень вихідних ліній. Тут ШІ виконує кластеризацію та підсумовування.
- Підтвердити або спростувати. Підтвердьте за допомогою необроблених доказів і контексту, чи виявлений слід справді зловмисний чи невинний.
- Задокументуйте результат і перетворите його на рішення. Перетворення фактично знайденого шаблону на постійне правило виявлення; Якщо гіпотеза виявилася невдалою, запишіть і це (негативний результат також є інформацією).
Терміни: TTP (Tactics, Techniques, Procedures — модель поведінки зловмисника). MITER ATT&CK — це перерахована та задокументована бібліотека методів зловмисників (наприклад, T1078 «Дійсні облікові записи»); Це забезпечує спільну мову в пошуках загроз. IOC (Індикатор порушення — поганий IP, хеш, домен). Білий шум (білий список/відомо-хороший) є нормальною поведінкою, яка, як відомо, приносить в жертву здобич.
Таблиця підходів пошуку загроз
Підхід
відправна точка
Внесок ШІ
Увага
Полювання на основі гіпотези
«Якби був такий нападник...»
Формування гіпотези, опис шаблону
Гіпотеза не є доказом
Полювання на основі МОК
Відомо поганий показник
Зіставлення IOC з журналами
Старий/неправильний МОК вводить в оману
Полювання на основі TTP/ATT&CK
Техніка (Т-число)
Перетворення техніки на шаблон журналу
Техніка виконання ≠ один візерунок
Полювання на основі аномалій
Статистичне відхилення
Виділіть викид
Contrarian ≠ недобросовісність
Частотний аналіз стека
«Що найрідкісніше?»
Пошук рідкісної події
Рідко ≠ небезпечно
три міні-чохла
Випадок 1 — Пошук рідкісного. Мисливець може запитати: «Який процес у внутрішній мережі працює на найменшій кількості комп’ютерів, але встановлює найбільше мережевих з’єднань?» встановлює свою гіпотезу. AI виділяє шаблон з анонімних даних підключення процесу: процес під назвою svchost32.exe, який спостерігається лише на 2 машинах, підключається до 340 різних зовнішніх адрес. Мисливець оглядає це; Він знаходить шкідливе програмне забезпечення, яке імітує законний svchost.exe. AI відфільтрував рідкісні; Діагноз та втручання поставив мисливець.
Випадок 2 — Невдале (але цінне) полювання. Один мисливець запитав, чи може бути масове завантаження даних у неробочий час? встановлює свою гіпотезу; AI пише відповідний проект запиту. Результат: 3 користувача завантажили вночі, але всі троє закордонні офісні працівники та працюють у робочий час через різницю в часових поясах. Гіпотезу спростовано. Мисливець документує це як «негативний результат» і зазначає цих 3 користувачів як винятки для майбутніх полювань. Навіть невдале полювання дозволило ближче пізнати заклад.
Випадок 3 — Надумана технічна пастка. Мисливець запитує ШІ: «Як мені знайти техніку T1055 у моїй організації?» каже. ШІ пише переконливий запит і твердження, що «T1055 генерує наступний ідентифікатор події»; але ідентифікатор події, який він надав, неправильний, і модель склала підтехніку ATT&CK. Avcı відкриває запис MITER ATT&CK, підтверджує технічний опис і справжні джерела журналу та виправляє неправильний ідентифікатор події. Урок: Перевіряйте кожну технічну деталь, надану ШІ (ідентифікатор події, Т-номер, поле журналу), з офіційним джерелом.
Слабка підказка / Сильна підказка
Слабка підказка:
Дізнайтеся, чи є зловмисник у моїй мережі.
Ця заява не містить гіпотез, даних, необмежена і не піддається перевірці. ШІ створює загальний або готовий список; це не приносить користі.
Потужна підказка:
Ваша роль: помічник, який дає ідеї та плани мисливцю за загрозами. Не вирішуйте, не кажіть «є загроза». Моя гіпотеза: «Зламаний обліковий запис може сканувати внутрішні порти в неробочий час». Згенеруйте наступне: (1) перелічіть джерела журналу, які підтвердять і СКАСУЮТЬ цю гіпотезу, (2) опишіть конкретний шаблон для пошуку (які поля, які порогові значення), (3) напишіть чернетку прикладу запиту та прокоментуйте кожен рядок, (4) запишіть, які невинні пояснення будуть усунені в кінцевому результаті. Запропонуйте відповідну техніку MITER ATT&CK, але позначте T-номер та ідентифікатор події як "[має бути перевірено від MITRE]", не вигадуйте.
Сильна претензія починається з конкретної гіпотези, встановлює баланс доказів/спростувань, пояснює запит і залишає технічні деталі для перевірки.
Шаблони підказок, які можна копіювати
ШАБЛОН ГЕНЕРУВАННЯ ГІПОТЕЗ Для моєї установи [сутність: напр. Створюйте перевірені гіпотези полювання на загрози в контексті [Active Directory / хмара / кінцева точка]5. Для кожної гіпотези: (1) на яку поведінку зловмисника вона націлена, (2) джерело журналу, яке надасть докази/спростування, (3) очікуваний шаблон. Складайте тестові речення, а не загальні.
ШАБЛОН ТЕХНІКИ ШАБЛОН Я буду шукати наступну техніку атаки в моєму закладі [назва техніки]. Створіть: (1) області журналу, де техніка зазвичай залишає свій відбиток, (2) конкретні шаблони та пороги, на які слід звернути увагу, (3) невинні (хибнопозитивні) ситуації, які можуть викликати цей шаблон. Пропонуйте відповідний MITRE ATT&CK T-номер, але з прапорцем "[Потрібно перевірити в MITRE]"; не вказуйте сфабрикований ідентифікатор/номер події.
ШАБЛОН ЧЕРНЕТКИ ЗАПИТУ Напишіть чернетку запиту [SIEM/KQL/SQL], яка шукатиме такий шаблон: [опис шаблону]. Прокоментуйте кожен рядок, поясніть, яке поле ви фільтруєте та чому, і позначте ризики продуктивності. Я перегляну запит і виконаю його; не припускайте, що ви його запустите. Залиште назви полів із позначкою «[правильно до схеми]» відповідно до відомої мені схеми.
ШАБЛОН ВИЛУЧЕННЯ РЕЗУЛЬТАТУ Результат мого полювання дав такі рядки (анонімні): [вставити]. Згрупуйте їх і для кожної групи напишіть (1) зловмисний сценарій, (2) принаймні 2 невинних пояснення та (3) додаткові докази, які слід шукати, щоб диференціювати. Прийняття рішень; Не дай мені розлучити вас. Позначте «[без підстав]» для заяви, яка не має доказів.
Поширені помилки
- Полювання без гіпотез. Сказати «знайти щось» спонукає штучний інтелект здогадуватися та вигадувати; Полювання починається з конкретного речення, яке можна перевірити.
- Приймаючи гіпотезу за доказ. Полювання перевіряє можливість; Знайдений слід не є «загрозою», доки він не буде підтверджений необробленими доказами.
- Автоматично вважаючи протилежне поганим. Рідкісне/випадкове часто невинне (обслуговування, нове програмне забезпечення, одноразова робота); Просійте з контекстом.
- Технічні деталі не перевіряються. AI може зіставити ідентифікатор події, T-номер і поле журналу; Підтвердьте в MITRE ATT&CK і документацію продукту.
- Викидання даремно виловленого. Негативний результат також є знаннями: краще пізнає організацію, зменшуючи майбутні помилкові спрацьовування; документ.
Порада: хороша гіпотеза полювання на загрози повинна бути «перевіреною»: конкретне твердження, яке може виявитися істинним або хибним. "Чи є щось погане в моїй мережі?" не підлягає перевірці; «Чи підключався обліковий запис X до понад 50 внутрішніх IP-адрес у неробочий час?» можна перевірити.
Увага: пошук загроз виконується лише в системах, на які ви маєте право. Попросити штучний інтелект «зондувати» іншу організацію, особу або мережу, на які у вас немає дозволу, є спробою отримати неавторизований доступ і не входить у цей модуль.
Підсумовуючи
Полювання за загрозами — це проактивний пошук слідів прихованого зловмисника, не чекаючи сигналу тривоги, і він починається з гіпотези, а не сигналу тривоги. ШІ пропонує два потужні внески в цей процес: створення гіпотез і чернеток запитів, які можна перевірити, і фільтрацію рідкісних/викидних сигналів із великих даних. Але штучний інтелект не знає, що є нормальним для вашої організації, він може вигадати технічні деталі та потрапити в пастку, сприйнявши гіпотезу за доказ. Отже, пошук має шість етапів (гіпотеза, дані, запит, витяг, перевірка, документ), і на кожному кроці рішення приймає мисливець. Протилежне ≠ погано, гіпотеза ≠ докази, технічні деталі, надані ШІ ≠ правильно; все підтверджено необробленими доказами та MITRE ATT&CK.
Аплікаційне завдання
Отримайте 5 гіпотез пошуку загроз від штучного інтелекту за допомогою шаблону «Генерація гіпотез» для вашої власної організації (або зразка середовища). Виберіть найбільш придатний для перевірки, складіть запит за допомогою шаблонів «Техніка шаблону» та «Чернетка запиту», перевірте кожен рядок у запиті та кожне запропоноване Т-число в MITER ATT&CK. Запишіть результат (чи була гіпотеза підтверджена чи спростована, що ви дізналися) у короткій мисливській замітці.
контрольний список
- [] Я почав своє полювання з конкретної гіпотези, яку можна перевірити.
- [ ] Я визначив джерела журналів, які як підтверджують, так і спростовують гіпотезу.
- [ ] Я переглянув кожен рядок чернетки запиту та адаптував його до своєї власної схеми.
- [ ] Я перевірив запропоновану техніку MITER ATT&CK та ідентифікатори подій за допомогою офіційного джерела.
- [ ] Я підтвердив кожен сигнал необробленими доказами та контекстом; Я автоматично не вважав протилежне поганим.
- [ ] Я також задокументував гіпотезу, яка виявилася невдалою (негативний результат є інформацією).
- [ ] Я шукав лише ті системи, на які мені було дозволено шукати.