Birlik 2 / 11

Jurnal va SIEM tahlili: hodisani shovqindan sun'iy intellekt yordamida ajratish

Daromadlar:

  • Shuni tushuningki, sun'iy intellekt minglab jurnal qatorlarini umumlashtiradi va to'playdi, vaqt jadvalini o'rnatadi va shubhali naqshlarni ta'kidlaydi, ammo tahlilchi hodisani xom jurnal bilan haqiqiy hujum deb qaror qiladi.
  • SIEM signalini baholashda asosiy (normal xatti-harakatlar) qo'llash qobiliyati va noto'g'ri pozitivlarni kontekstsiz qanday yo'q qilish va anomaliyani qanday talqin qilish mumkin emas
  • Xom jurnalda sun'iy intellekt tomonidan o'rnatilgan hodisalar zanjirini tekshirish va soxta korrelyatsiyalarni olib tashlash odatiga ega bo'lish qobiliyati.

Xavfsizlik bo'yicha tahlilchi kunning ko'p qismini jurnallarni o'qish bilan o'tkazadi. Jurnal - bu tizimda sodir bo'lgan vaqt belgilarini ko'rsatadigan matn qatori: kim qachon kirgan, qaysi faylga kirgan, qaysi ulanish rad etilgan. Muammo logning juda ozligida emas, u juda ko'p bo'lib, bo'g'ib qo'yadi. O'rta kattalikdagi tashkilot kuniga yuz millionlab log liniyalarini ishlab chiqaradi. Bu qoziqda haqiqiy hujumning izi pichandagi ignadir. SIEM (Security Information and Event Management - turli manbalardan jurnallarni bitta markazda to'playdigan va o'zaro bog'laydigan va qoidalarga asoslangan signallarni ishlab chiqaradigan tizim) bu ignani topish uchun mavjud; lekin SIEM ishlab chiqaradigan signallarning aksariyati ham noto'g'ri ijobiydir (aslida tahdid bo'lmagan behuda signallar). Tahlilchining haqiqiy ishi bu shovqindan haqiqiy signalni olishdir.

Sun'iy intellekt bu saralashda kuchli yordamchidir. U bir necha soniya ichida minglab log satrlarni o‘qiy oladi va ularni inson tilida umumlashtirishi, takrorlanuvchi naqshlarni klasterlashi, voqealar zanjirini “avval shunday bo‘ldi, keyin bu” deb tasvirlashi va signal nima uchun shubhali ko‘rinishini tushuntirishi mumkin. Ammo AI jurnalning muassasa kontekstida nimani anglatishini bilmaydi: "soat 3 da kirish" - bu bir muassasada hujum, boshqasida tungi smena. Shunday qilib, AI jurnalni umumlashtiradi va bayroqcha qiladi, ammo tahlilchi voqea haqiqiy hujum yoki yo'qligini aniqlaydi va uni xom jurnal bilan tekshiradi.

Jurnalni tahlil qilish bosqichlari

AI bilan bosqichma-bosqich jurnal/SIEM tahlilini qanday bajarasiz:

  1. To'plang va anonimlashtiring. Tegishli jurnal qismini olib tashlang; haqiqiy IP-lar, foydalanuvchi nomlari, ichki xost nomlarini joy egalari bilan almashtiring (USER_A, IC_IP_1). Hech qachon xom ma'lumotlarni tashqi vositaga eksport qilmang.
  2. Kontekstni keltiring. AIga jurnalning manbasini (xavfsizlik devori, Windows voqealar jurnali, veb-server), oddiy xatti-harakatlar nima ekanligini va nimani qidirayotganingizni ayting. Kontekstsiz jurnalni tahlil qilish noto'g'ri.
  3. Xulosa qiling va umumlashtiring. AIdan minglab qatorlarni voqea turlari bo'yicha guruhlashni, sodir bo'lganlar sonini ajratib olishni va vaqt jadvalini yaratishni so'rang.
  4. Shubhali naqshlarni belgilang. "Muvaffaqiyatsiz kirishdan keyin bitta muvaffaqiyatli kirish", "qisqa vaqt ichida ko'plab fayllarga kirish", "noma'lum jarayonga tegishli tarmoq ulanishi" kabi naqshlarni ajratib ko'rsatish.
  5. Xom dalillar bilan tasdiqlang. AI haqiqiy jurnal qatorlarida belgilagan har bir naqshni toping va tasdiqlang. Shuningdek, AI etishmayotgan joylarni o'zingiz uchun skanerlang.
  6. Qaror qabul qilish va ro'yxatdan o'tkazish. Haqiqiy voqeani tahlilchi sifatida e'lon qiling, chipta oching va AI shunchaki tezlatgich ekanligini hujjatlang.

Bir nechta atamalar: Jurnal manbasi jurnalni ishlab chiqaradigan tizimdir. Korrelyatsiya - bu turli manbalardagi voqealarni birlashtirish va ularni tushunish (VPN login + faylga kirish + ma'lumotlarni uzatish = mumkin bo'lgan oqish). Asosiy chiziq - bu tizimning normal xatti-harakatining o'lchovidir; Anomaliya faqat asosiy chiziqqa nisbatan mantiqiy. UEBA (User and Entity Behavior Analytics) AIga asoslangan yondashuv boʻlib, u har bir foydalanuvchining normal xatti-harakatlarini oʻrganadi va ogʻishlarni belgilaydi.

taqqoslash jadvali

Yondashuv

Bu qanday ishlaydi

kuchli nuqta

zaiflik

Qoidalarga asoslangan SIEM

Ruxsat etilgan "agar - keyin" qoidalari

Shaffof, tushunarli

Noma'lum hujumni o'tkazib yuboradi, ko'plab noto'g'ri pozitivlar

Imzoga asoslangan aniqlash

Ma'lum bo'lgan yomon namunaga mos keladi

Ma'lum tahdidga tezda

Yangi/o'zgargan hujumga ko'r

Anomaliya/UEBA (AI)

Oddiydan og'ish topadi

Noma'lum narsalarni qo'lga kiritishi mumkin

Anomaliya = hujum emas; noto'g'ri ijobiy natijalar xavfi

AI bilan xulosa

Jurnal tilini umumlashtiradi

Tezlik, o'qish qobiliyati

Kontekst yo'q, gallyutsinatsiya xavfi

Tahlilchi (inson)

Kontekstli sharhlar

qaror, mas'uliyat

Sekin, charchaydi, miqyosi yo'q

To'g'ri sozlash birini tanlash emas, balki qatlamlashdir: SIEM va imzo shovqinni taxminan filtrlaydi, AI umumlashtiradi va ta'kidlaydi, tahlilchi tekshiradi va qaror qiladi.

uchta mini holat

1-holat — 50 000 qator, 6 daqiqa. Tahlilchi veb-serverdan AIga 50 000 qator kirish jurnallarini anonimlashtiradi. AI bitta tashqi IP 3 soat ichida 12 000 ta so'rov bilan ma'mur marshrutlarini ko'rib chiqdi, 480 xil parametrlarni sinab ko'rdi va 3 marta 200 ta javob oldi. Tahlilchi ushbu 3 ta muvaffaqiyatli so'rovni xom jurnalda topadi, bu haqiqiy yo'lni sanab o'tish hujumi ekanligini tasdiqlaydi va IPni bloklaydi. 50 000 satrni qo'lda o'qish soatlab davom etadi; Xulosa uni 6 daqiqaga qisqartirdi, ammo bu tahlilchining qarori edi.

2-holat - O'ylab topilgan korrelyatsiya. Boshqa bir tahlilchi AIga "ushbu jurnalda hujum zanjirini tasvirlab bering" deydi. AI aqlli hikoyani yaratadi: "Soat 02:11 da USER_B imtiyozni oshirdi va ma'lumotlarni eksport qildi." Tahlilchi hisobotga yozishdan oldin xom jurnalni ochadi; Holbuki, jurnalda na imtiyozlar kuchayishi, na ma'lumotlar uzatish mavjud - model "hujum hikoyasi" ga odatiy voqealar zanjiriga mos keladi. Tahlilchi da'voni chiqaradi. Dars: AI aytgan har bir zanjir jurnalda tekshirilishi kerak.

3-holat - tungi smena noto'g'ri ijobiy. UEBA modeli soat 3 da 900 ta faylga kirayotgan foydalanuvchini “yuqori xavfli anomaliya” deb belgilaydi. Tahlilchi kontekstni tekshiradi: foydalanuvchi zaxira operatori va bu ish har kecha 03:00 da ishlaydi; Asosiy chiziq ko'rib chiqilmadi. Signal noto'g'ri ijobiy. Tahlilchi qoidani o'rnatadi va ushbu operatorni istisnolar ro'yxatiga qo'shadi. Anomaliya har doim ham hujum emas; Kontekstsiz signal shovqindir.

Zaif taklif / Kuchli taklif

Zaif taklif:

Bu jurnalni tekshirib ko'ring, hujum bo'lsa ayting.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

Ushbu so'rov haqiqiy IP va foydalanuvchini o'z ichiga oladi (maxfiylik buzilishi), jurnal manbasi va normal xatti-harakatlarini aytmaydi, AIdan dalil va noto'g'ri ijobiy baholashni so'ramaydi. AI birgina jumla bilan sizni chalg'itishi mumkin, "ha, hujum bor".

Kuchli so'rov:

Sizning rolingiz: DRAFT tahlilini tayyorlayotgan SOC tahlilchisi yordamchisi. Qaror qabul qilmang, hujum e'lon qilmang. Bu veb-serverning anonim kirish jurnali (IP va foydalanuvchilar niqoblangan). Oddiy trafik: ish vaqtida soatiga 100-300 so'rov, asosan / mahsulot va / arava yo'nalishlari. Sizning vazifangiz: (1) hodisalarni turi va manbasi bo'yicha klaster qiling, hodisalar sonini bering, (2) asosiy chiziqdan chetga chiqqan bayroq naqshlari, (3) har bir bayroq uchun qaysi jurnal qatorlariga asoslanganligini ko'rsating, (4) har birining noto'g'ri musbat ehtimolini yozing va nima uchun. O'rnatish liniyasi / IOC kiritish; Ishonchingiz komil boʻlmagan joyda “[analyst verify]” deb belgilang.[bu yerga anonim kiring]

Kuchli da'vo rolni cheklaydi, kontekst va asosni ta'minlaydi va dalillar bilan shug'ullanish va noto'g'ri pozitivlarni baholashni talab qiladi.

Ko‘chirish mumkin bo‘lgan shablonlar

LOG XULOSA SHABLONIQuyidagi anonim [jurnal manbasi: masalan. [xavfsizlik devori] jurnalini umumlashtiring: (1) hodisa turlari bo'yicha guruhlang va har bir guruhning sodir bo'lgan sonini bering, (2) noyob manba/maqsadlar sonini ajratib oling, (3) vaqt jadvalini belgilang (birinchi-oxirgi voqea, eng yuqori soatlar), (4) dalil qatori bilan 5 ta asosiy anomaliyalarni sanab o'ting. Qaror qabul qilish; faqat qisqacha. Jurnal: [qo'yish]

KORRELATSIYA shabloni. Vaqt va ob'ekt bo'yicha anonim hodisalarni o'zaro bog'lang va hodisalarning mumkin bo'lgan zanjirini tuzing; LEKIN, har bir qadam uchun qaysi jurnal qatoriga asoslanganligini ko'rsating va hech qanday asosga ega bo'lmagan qadamni "[asossiz - tasdiqlanishi kerak]" deb belgilang. Muqobil yaxshi niyatli tushuntirish ham yozing. Voqealar: [qo'yish]

YOLG'ON POZİTİVNI BERISH SHABLONIUshbu signal uchun hujum talqini uchun kamida 3 ta yaxshi niyatli (noto'g'ri ijobiy) tushuntirishlarni yarating va har birini tekshirish uchun qanday qo'shimcha jurnal/dalillarni ko'rishim kerakligini yozing. Keyin qaysi qo'shimcha dalillar hujum foydasiga va qaysi biri unga qarshi ekanligini aniqlang. Signal: [qo'yish]

VAQT TILINI OLISH SHABLONI: Bu anonim jurnallardan bitta xronologik vaqt jadvali olinadi: [vaqt] [obyekt] [voqea] [manba jurnali] formatidagi har bir satr. Vaqt tamg'asisiz hodisa qo'shish. Bo'shliqlarni to'ldirmang; Agar etishmayotgan bo'lsa, "[yo'qolgan]" deb yozing. Jurnallar: [qo'yish]

Umumiy xatolar

  • Kontekstsiz tahlil. Jurnal manbasi va oddiy xatti-harakat (asosiy chiziq) ni eslatmasdan qilingan sharhlar noto'g'ri; "Anomaliya" kontekst bilan ma'no kasb etadi.
  • AI tomonidan o'rnatilgan zanjirni tekshirmaslik. Model oddiy voqealarni hujum hikoyasiga ulashi mumkin; Xom jurnaldagi har bir qadamni tasdiqlang.
  • Anomaliyani hujum uchun xato qilish. UEBA belgisi gipotezadir; Zaxiralash, texnik xizmat ko'rsatish, yangi dasturiy ta'minot kabi begunoh sabablarni yo'q qiling.
  • Xom ma'lumotlarni niqoblashsiz eksport qilish. Haqiqiy IP/foydalanuvchi/xost ham KVKK buzilishi, ham tajovuzkorga tarmoq xaritasi sovg‘asidir.
  • Salbiy xulosaga ishonmang va ko'rishni to'xtating. AI "hech narsa muhim emas" desa ham, o'zingizning tizimli so'rovingizni (tanqidiy hodisa turlari, yangi XOQ) bajaring.
Maslahat: AI jurnalni umumlashtirganda har doim "dalil qatorini ko'rsatishni" so'rang. Bir qator dalilsiz topilmani jiddiy qabul qilmang; Bu bitta qoida ko'pchilik gallyutsinatsiyalarni yo'q qiladi.
Diqqat: AI "noto'g'ri ijobiy" degani uchun SIEM ogohlantirishini o'chirish haqiqiy hujumni yashirishi mumkin. Shuningdek, AI "muhim" deb ataydigan signalni mustaqil ravishda tekshiring; Yopish to'g'risidagi qaror tahlilchiga tegishli va qayd etiladi.

Xulosa

Jurnal va SIEM tahlilining mohiyati katta shovqin to'plamidan haqiqiy signalni olishdir. Ushbu saralashda AI bir necha soniya ichida jurnalni umumlashtiradi, naqshlarni birlashtiradi, vaqt jadvalini o'rnatadi va gumonlanuvchini ta'kidlaydi - lekin institutsional kontekstni bilmaydi va voqealarni tashkil qilishi mumkin. Shunday qilib, to'g'ri sozlash qatlamli: qoida/imzo taxminan elakdan o'tadi, AI umumlashtiradi va bayroqlar beradi, tahlilchi xom jurnal bilan tekshiradi va qaror qabul qiladi. Sizni uchta tamoyil himoya qiladi: kontekst (anomaliya asossiz talqin qilinmaydi), dalillar (har bir topilma xom jurnalga bog'langan), mustaqil nazorat (AI "toza" deb ataydigan hudud ham skanerdan o'tkaziladi). Va har doim anonim ishlang.

Ilova vazifasi

Jurnalning namunaviy qismini oling (o'z tizimingizdan yoki namunaviy ma'lumotlar to'plamidan anonimlashtirilgan). Birinchidan, uni "Jurnalni umumlashtirish" shabloni bilan AIga umumlashtiring. Keyin uchta eng muhim topilmaning har biri uchun "Yolg'on pozitiv yo'q qilish" shablonini qo'llang va har bir topilmani xom jurnalda tekshiring. Nihoyat, sun'iy intellektning qisqacha mazmuni va sizning dastlabki o'qishingiz o'rtasidagi farqlarga e'tibor bering: AI nimani o'tkazib yubordi, u nimani o'z ichiga oldi, nimani to'g'ri qildi?

nazorat ro'yxati

  • [ ] Men jurnalni anonimlashtirdim; haqiqiy IP/foydalanuvchi/xost maskalangan.
  • [ ] Men AIga jurnal manbasini va oddiy xatti-harakatni (asosiy chiziq) berdim.
  • [ ] Men har bir topilma uchun dalillar jurnali qatorini soʻradim va uni xom jurnalda tasdiqladim.
  • [ ] Men AI tomonidan o'rnatilgan voqealar zanjirining har bir qadamini tasdiqladim va uydirmalarni yo'q qildim.
  • [ ] Men har bir signal uchun kamida bitta noto'g'ri ijobiy tushuntirishni ko'rib chiqdim.
  • [ ] Men shuningdek, AI "toza/ahamiyatsiz" deb ataydigan joylarni skanerladim.
  • [ ] Tahlilchi sifatida men qaror qabul qildim va voqeani qayd qildim; Men AIni tezlatuvchi sifatida hujjatlashtirdim.