Birlik 3 / 11

Tahdid ovlash: gipotezalarni o'rnatish va sun'iy intellekt yordamida signallarni qidirish

Daromadlar:

  • Tahdid ovining signalizatsiya emas, balki sinovdan o'tkazilishi mumkin bo'lgan gipoteza bilan boshlanishini va sun'iy intellekt gipoteza yaratish va so'rovlarni tuzishda qanday yordam berishini tushuning.
  • Sun'iy intellekt tomonidan ta'kidlangan qarama-qarshi / kamdan-kam signal avtomatik ravishda yomon niyatni anglatmasligini va gipotezani xom dalillar bilan tasdiqlash kerakligini qo'llash qobiliyati.
  • Sun'iy intellekt tomonidan berilgan MITER ATT&CK texnik raqamlari va voqea identifikatorlarini rasmiy manba bilan tekshirish va soxta texnik tafsilotlarni yo'q qilish qobiliyati

Klassik xavfsizlik monitoringi "signalni kuting, qachon kelganiga qarang" mantig'i bilan ishlaydi. Ammo eng xavfli tajovuzkorlar signallarni ko'tarmaslikka harakat qilishadi: ular qonuniy vositalardan foydalanadilar (bu "ekspluatatsiya" deb ataladi - ya'ni PowerShell, WMI kabi tizimda mavjud vositalarni suiiste'mol qilish), sekin harakat qiladi va oddiy trafikka aralashadi. Shuning uchun tahdid ovi tug'ildi: signalni kutmasdan, "agar mening tashkilotimda hozirda aniqlanmagan hujumchi bo'lsa, u qayerda bo'lar edi?" Savol bilan izlarni faol ravishda qidirish: Tahdid ovlash signal emas, gipoteza bilan boshlanadi.

Sun'iy intellekt tahdid ovida ikki joyda juda foydali. Birinchisi, gipotezani yaratish: hujum qilish texnikasini bering va "Agar bu usul mening muassasamda qo'llanilganda, qaysi jurnallarda va qanday naqshda iz qoldiradi?" so'rashingiz mumkin. Ikkinchisi - signalni chiqarish: u katta ma'lumotlarda kamdan-kam uchraydigan, "odatdagidan farqli" ni ajratib ko'rsatishi mumkin. Ammo AI sizning tashkilotingiz uchun nima normal ekanligini bilmaydi va gipotezani "tasdiqlangan" deb o'ylash tuzog'iga tushib qolishi mumkin. Tahdid ovida AI aql hamkori va skanerdir; Ovchi (tahlilchi) o'lja haqiqiy tahdidni topadimi yoki yo'qmi va bu haqda xabar qilinadimi yoki yo'qligini hal qiladi.

Tahdid ovining bosqichlari

  1. Gipoteza. Aniq, tekshirilishi mumkin bo'lgan jumla: "Buzg'unchi buzilgan hisob bilan ish bo'lmagan vaqtlarda ichki tarmoqni skanerlashi mumkin." Bu yerda siz aqliy hujum uchun AIdan foydalanishingiz mumkin.
  2. Ma'lumotlar manbasini aniqlang. Qaysi jurnal gipotezani tasdiqlaydi/inkor qiladi? (Masalan, tarmoqni skanerlash uchun xavfsizlik devori va DNS jurnallari, imtiyozlarni oshirish uchun identifikatsiya jurnallari.)
  3. So'rovni loyihalash. Maqsadli naqshni qidiradigan so'rov (SIEM so'rovlar tili, KQL, SQL-ga o'xshash). AI so'rovlarni tuzishda yordam beradi; lekin siz so'rovni ko'rib chiqing va uni ishga tushiring.
  4. Natijani chiqarib oling. Haqiqiy signalni yuzlab chiziqli chiqishdan filtrlang. Bu erda AI klasterlash va umumlashtirishni amalga oshiradi.
  5. Tasdiqlash yoki rad etish. Topilgan iz haqiqatan ham zararli yoki begunoh ekanligini aniq dalillar va kontekst bilan tasdiqlang.
  6. Natijani hujjatlashtiring va uni qarorga aylantiring. Haqiqiy topilgan naqshni doimiy aniqlash qoidasiga aylantiring; Agar gipoteza muvaffaqiyatsiz bo'lsa, buni ham yozib oling (salbiy natija ham ma'lumotdir).

Shartlar: TTP (Taktika, Texnikalar, Protseduralar — tajovuzkorning xatti-harakati). MITER ATT&CK bu tajovuzkor texnikalarining sanab o‘tilgan va hujjatlashtirilgan kutubxonasi (masalan, T1078 “Valid Accounts”); Bu tahdid ovida umumiy tilni ta'minlaydi. XOQ (buzilish ko'rsatkichi - yomon IP, xesh, domen). Oq shovqin (oq ro'yxat/ma'lum - yaxshi) o'ljani qurbon qilish uchun ma'lum bo'lgan odatiy xatti-harakatlardir.

Tahdidlarni ovlash yondashuvlari jadvali

Yondashuv

boshlang'ich nuqtasi

AIning hissasi

Diqqat

Gipotezaga asoslangan ovchilik

"Agar shunday hujumchi bo'lsa..."

Gipotezani yaratish, naqsh tavsifi

Gipoteza dalil emas

XOQ asosidagi ov

Ma'lum yomon ko'rsatkich

XOQlarni jurnallarga moslashtirish

Eski/noto'g'ri XOQ noto'g'ri

TTP/ATT&CK asosidagi ovchilik

Texnika (T raqami)

Texnikani log naqshiga aylantirish

Texnika ≠ bitta naqsh

Anomaliyaga asoslangan ov

Statistik og'ish

Chetni belgilang

Qarama-qarshi ≠ yomon niyat

Stack chastotasini tahlil qilish

"Eng kam uchraydigan narsa nima?"

Nodir hodisani topish

Kamdan-kam ≠ xavfli

uchta mini holat

1-holat - Nodirni topish. Ovchi: "Ichki tarmoqdagi qaysi jarayon eng kam kompyuterda ishlaydi, lekin eng ko'p tarmoq ulanishlarini o'rnatadi?" gipotezasini asoslab beradi. AI anonimlashtirilgan jarayon-ulanish ma'lumotlaridan namunani ta'kidlaydi: svchost32.exe deb nomlangan jarayon, faqat 2 ta mashinada ko'rinadi, 340 xil tashqi manzillarga ulanadi. Ovchi buni tekshiradi; U qonuniy svchost.exe faylini taqlid qiluvchi zararli dasturni topadi. AI noyobni filtrladi; Ovchi tashxis qo'ydi va aralashuvni amalga oshirdi.

2-holat - Muvaffaqiyatsiz (lekin qimmatli) ov. Bir ovchi "ish vaqtidan tashqari ommaviy ma'lumotlarni yuklab olish mumkinmi?" gipotezasini asoslaydi; AI tegishli so'rov loyihasini yozadi. Natija: 3 ta foydalanuvchi tunda yuklab olingan, ammo ularning uchtasi ham xorijdagi ofis ishchilari va vaqt zonalari farqi tufayli ish vaqtida ishlaydi. Gipoteza rad etiladi. Ovchi buni "salbiy natija" sifatida hujjatlashtiradi va bu 3 foydalanuvchini kelajakdagi ovlar uchun istisno sifatida qayd etadi. Muvaffaqiyatsiz ov ham bizga muassasa bilan yaqinroq tanishish imkonini berdi.

3-holat - O'ylab topilgan texnik tuzoq. Ovchi AIdan "T1055 texnikasini tashkilotimda qanday izlashim mumkin?" deydi. AI ishonchli so'rov va "T1055 quyidagi hodisa identifikatorini yaratadi" degan tasdiqni yozadi; lekin u bergan voqea identifikatori noto'g'ri va model ATT&CK sub-texnikasini tashkil etdi. Avcı MITER ATT&CK yozuvini ochadi, texnik tavsif va haqiqiy jurnal manbalarini tasdiqlaydi va noto'g'ri hodisa identifikatorini tuzatadi. Dars: AI bergan har bir texnik tafsilotni (voqea identifikatori, T raqami, jurnal maydoni) rasmiy manba bilan tekshiring.

Zaif taklif / Kuchli taklif

Zaif taklif:

Mening tarmog'imda tajovuzkor bor yoki yo'qligini bilib oling.

Bu da'vo farazsiz, ma'lumotlardan xoli, cheksiz va tasdiqlanmaydi. AI umumiy yoki tuzilgan ro'yxatni ishlab chiqaradi; foydasi yo'q.

Kuchli so'rov:

Sizning rolingiz: tahdid ovchisiga g'oyalar va rejalar beradigan yordamchi. Qaror qabul qilmang, “tahdid bor” demang. Mening farazim: "Buzilgan hisob ish bo'lmagan vaqtlarda ichki portlarni skanerlashi mumkin." Quyidagilarni yarating: (1) ushbu gipotezani isbotlaydigan va TARQATadigan jurnal manbalarini sanab o'ting, (2) izlanadigan aniq naqshni tavsiflang (qaysi maydonlar, qanday chegaralar), (3) misol so'rovi loyihasini yozing va har bir qatorni sharhlang, (4) natijada qaysi begunoh tushuntirishlar yo'q qilinishini yozing. Tegishli MITER ATT&CK texnikasini taklif qiling, lekin T-raqami va hodisa identifikatorini “[MITERdan tasdiqlangan boʻlishi kerak]” deb belgilang, uni tuzatmang.

Kuchli da'vo aniq gipoteza bilan boshlanadi, dalillar / rad etish muvozanatini o'rnatadi, so'rovni tushuntiradi va texnik tafsilotni tekshirishga qoldiradi.

Ko‘chirish mumkin bo‘lgan shablonlar

GİPOTEZA AVLOD SHABLONIMening muassasam uchun [shaxs: masalan. [Active Directory / bulut / so'nggi nuqta] kontekstida sinovdan o'tiladigan tahdidlarni ovlash gipotezalarini yarating. Har bir gipoteza uchun: (1) qaysi tajovuzkor xatti-harakatini nishonga oladi, (2) qaysi jurnal manbasi dalil/rad etishni ta'minlaydi, (3) kutilgan namuna. Umumiy emas, tekshiriladigan gaplar tuzing.

TEXNIK NALBASI NALBASI Men o'zimning [texnika nomi] muassasamda quyidagi hujum texnikasini qidiraman. Yarating: (1) texnika odatda o'z izini qoldiradigan log maydonlari, (2) aniq naqshlar va izlash uchun chegaralar, (3) bu naqshni qo'zg'atishi mumkin bo'lgan begunoh (noto'g'ri ijobiy) vaziyatlar. Tegishli MITRE ATT&CK T raqamini taklif qiling, lekin "[MITERdan tasdiqlanishi kerak]" bayrog'i bilan; uydirma voqea ID/raqamini bermang.

QUERY DRAFT TAMPLATEQuyidagi namunani qidiradigan [SIEM/KQL/SQL] so'rov loyihasini yozing: [naqsh tavsifi]. Har bir qatorga izoh bering, qaysi maydonni va nima uchun filtrlayotganingizni tushuntiring va ishlash xavfini belgilang. Men so'rovni ko'rib chiqaman va uni ishga tushiraman; uni boshqarasiz deb o'ylamang. Maydon nomlarini men bilgan sxema bo'yicha "[sxemaga to'g'ri]" belgisi bilan qoldiring.

RESULT ELIMINATING SHABLONI Mening ovim natijasi quyidagi satrlarni berdi (anonim): [joylashtirish]. Ularni guruhlang va har bir guruh uchun (1) zararli stsenariy, (2) kamida 2 ta aybsiz tushuntirish va (3) farqlash uchun izlash uchun qo'shimcha dalillar yozing. Qaror qabul qilish; Seni ajratishimga ruxsat berma. Hech qanday dalil bo'lmagan da'vo uchun "[asossiz]" deb belgilang.

Umumiy xatolar

  • Gipotezasiz ov. "Biror narsa top" deyish AIni taxmin qilish va tuzishga undaydi; Ov aniq, tekshiriladigan jumla bilan boshlanadi.
  • Gipotezani dalil deb adashish. Ov imkoniyatni sinab ko'radi; Topilgan iz xom ashyo bilan tasdiqlanmaguncha "tahdid" emas.
  • Avtomatik ravishda aksincha, yomon deb hisoblash. Kamdan-kam uchraydigan/ajabtovur ko'pincha aybsizdir (xizmat ko'rsatish, yangi dasturiy ta'minot, bir martalik ish); Kontekst bilan elakdan o'tkazing.
  • Texnik tafsilotlarni tasdiqlamaydi. AI hodisa identifikatori, T raqami va jurnal maydoniga mos kelishi mumkin; MITER ATT&CK va mahsulot hujjatlari bilan tasdiqlang.
  • Isrof qilingan ovni tashlash. Salbiy natija ham bilimdir: tashkilotni yaxshiroq bilib oladi, kelajakda noto'g'ri pozitivlarni kamaytiradi; hujjat.
Maslahat: Yaxshi tahdidli ov gipotezasi "sinovdan o'tish mumkin" bo'lishi kerak: to'g'ri yoki yolg'on bo'lishi mumkin bo'lgan aniq da'vo. "Mening tarmog'imda yomon narsa bormi?" sinovdan o'tkazib bo'lmaydi; "X hisobi ish vaqtidan tashqari 50 dan ortiq ichki IP-ga ulanganmi?" sinovdan o‘tkazish mumkin.
Diqqat: Tahdid ovlash faqat sizga ruxsat berilgan tizimlarda amalga oshiriladi. AIdan ruxsatingiz bo'lmagan boshqa tashkilot, shaxs yoki tarmoqni "tekshirish" ni so'rash ruxsatsiz kirishga urinishdir va bu moduldan tashqarida.

qisqa bayoni; yakunida

Tahdid ovlash - bu signalni kutmasdan, yashirin hujumchining izlarini faol ravishda qidirish va u signal emas, gipoteza bilan boshlanadi. AI bu jarayonga ikkita kuchli hissa qo'shadi: sinovdan o'tkaziladigan gipotezalar va so'rovlar qoralamalarini yaratish va katta ma'lumotlardan nodir/tashqi signallarni filtrlash. Ammo AI sizning tashkilotingiz uchun nima normal ekanligini bilmaydi, u texnik tafsilotlarni yaratishi va gipotezani dalil deb adashish tuzog'iga tushishi mumkin. Shunday qilib, ov olti bosqichdan iborat (gipoteza, ma'lumotlar, so'rovlar, ko'chirma, tekshirish, hujjat) va har bir qadamda qaror ovchiga bog'liq. Qarama-qarshi ≠ yomon, gipoteza ≠ dalil, AI tomonidan berilgan texnik tafsilot ≠ to'g'ri; hammasi xom dalillar va MITER ATT&CK bilan tasdiqlangan.

Ilova vazifasi

Oʻz tashkilotingiz (yoki namunaviy muhit) uchun “Gipoteza avlodi” shabloniga ega boʻlgan sunʼiy intellektdan 5 ta tahdid ovining gipotezasini oling. Eng sinovdan o'tkazilishi mumkin bo'lganini tanlang, "Naqsh texnikasi" va "So'rov loyihasi" shablonlari bilan so'rovni tuzing, so'rovdagi har bir qatorni va MITER ATT&CK da har bir taklif qilingan T raqamini tasdiqlang. Natijani (gipoteza tasdiqlanganmi, rad etilganmi, nimani o'rgandingiz) qisqa ov yozuviga yozing.

nazorat ro'yxati

  • [ ] Men ovimni aniq, tekshirilishi mumkin bo'lgan gipoteza bilan boshladim.
  • [ ] Men gipotezani isbotlaydigan va rad etadigan jurnal manbalarini aniqladim.
  • [ ] Men soʻrov loyihasining har bir satrini koʻrib chiqdim va uni oʻz sxemamga moslashtirdim.
  • [ ] Men tavsiya etilgan MITER ATT&CK texnikasi va hodisa identifikatorlarini rasmiy manba bilan tasdiqladim.
  • [ ] Men har bir signalni xom dalillar va kontekst bilan tasdiqladim; Men avtomatik ravishda aksincha yomon deb hisoblamadim.
  • [ ] Men ham muvaffaqiyatsizlikka uchragan gipotezani hujjatlashtirdim (salbiy natija ma'lumotdir).
  • [ ] Men faqat ov qilishga ruxsat berilgan tizimlarda ov qildim.