单位 3 / 11

威胁狩猎:利用人工智能建立假设并搜索信号

收益:

  • 了解威胁搜寻如何从可测试的假设(而不是警报)开始,以及人工智能如何帮助假设生成和查询起草。
  • 能够应用人工智能强调的相反/罕见信号并不自动意味着恶意意图,并且必须用原始证据来证实该假设。
  • 能够通过官方来源验证人工智能给出的 MITRE ATT&CK 技术编号和事件 ID,并消除捏造的技术细节

经典的安防监控工作逻辑是“等待警报,警报来了就看”。但最危险的攻击者会尽量不发出警报:他们使用合法工具(这称为“利用”,即滥用系统上已有的工具,例如 PowerShell、WMI),行动缓慢,并干扰正常流量。这就是威胁狩猎诞生的原因:无需等待警报,“如果我的组织中存在当前未被发现的攻击者,他会在哪里?”带着问题主动寻找踪迹:威胁狩猎从假设开始,而不是警报。

人工智能在威胁追踪的两个方面非常有用。第一个是假设生成:给出一种攻击技术并询问“如果该技术在我的机构中使用,它会在哪些日志上以及以什么模式留下痕迹?”你可以问。第二个是信号提取:它可以突出大数据中罕见的、异常的、“与正常不同的”。但人工智能不知道什么对你的组织来说是正常的,并且可能会陷入认为假设已被“证明”的陷阱。在威胁追踪中,人工智能是思维伙伴和扫描仪;猎人(分析员)决定猎物是否发现真正的威胁以及是否会报告。

威胁追踪的步骤

  1. 假设。一个具体的、可测试的句子:“攻击者可能会在非工作时间使用受损的帐户扫描内部网络。”您可以在这里使用人工智能进行头脑风暴。
  2. 识别数据源。哪条日志证明/反驳了假设? (例如,用于网络扫描的防火墙和 DNS 日志、用于权限升级的身份日志。)
  3. 设计查询。将搜索目标模式的查询(SIEM 查询语言、KQL、类似 SQL)。人工智能有助于起草查询;但您查看查询并运行它。
  4. 提取结果。从数百行输出中过滤真实信号。这里AI做的是聚类和总结。
  5. 证实或反驳。通过原始证据和上下文确认所发现的痕迹是真正恶意的还是无辜的。
  6. 记录结果并将其转化为决定。将发现的实际模式转化为永久的检测规则;如果假设失败,也记录下来(否定结果也是信息)。

术语:TTP(战术、技术、程序——攻击者的行为模式)。 MITRE ATT&CK 是一个枚举和记录的攻击者技术库(例如 T1078“有效帐户”);它提供了威胁追踪的通用语言。 IOC(侵权指标 — 不良 IP、哈希值、域名)。白噪声(白名单/已知良好)是已知的牺牲猎物的正常行为。

威胁搜寻方法表

方法

起点

人工智能的贡献

注意

基于假设的狩猎

“如果真有这样的袭击者……”

假设生成、模式描述

假设不是证据

基于 IOC 的狩猎

已知不良指标

将 IOC 与日志匹配

旧的/不正确的国际奥委会误导

基于TTP/ATT&CK的狩猎

技术(T 数)

将技术转换为日志模式

技术≠单一模式

基于异常的狩猎

统计偏差

突出显示异常值

逆向≠恶意

堆栈频率分析

“什么是最稀有的?”

寻找罕见事件

罕见≠危险

三个迷你箱子

案例 1 — 寻找稀有物品。猎人可能会问:“内部网络上的哪个进程在最少的计算机上运行,​​但建立的网络连接最多?”成立了他的假设。 AI 突出显示了匿名进程连接数据中的一个模式:一个名为 svchost32.exe 的进程仅在 2 台计算机上可见,它正在连接到 340 个不同的外部地址。猎人检查了这一点;它发现了模仿合法 svchost.exe 的恶意软件。人工智能过滤了稀有的东西;猎人做出了诊断并进行了干预。

案例 2——失败的(但有价值的)狩猎。一位猎人问道:“非工作时间会不会有大量数据下载?”建立他的假设; AI编写相关查询草稿。结果:3个用户晚上下载,但3个用户都是海外上班族,由于时区差异,都是在上班时间上班。该假设被驳斥。猎人将此记录为“负面结果”,并将这 3 个用户标记为未来狩猎的例外。即使这次搜寻不成功,也让我们更好地了解了这个机构。

案例 3——人为的技术陷阱。一位猎人问 AI“我如何在我的组织中寻找 T1055 技术?”说。 AI编写了令人信服的查询和断言“T1055生成以下事件ID”;但他提供的事件 ID 是错误的,该模型构成了 ATT&CK 子技术。 Avcı 打开 MITRE ATT&CK 记录,确认技术描述和真实日志来源,并更正不正确的事件 ID。教训:通过官方来源验证 AI 提供的每个技术细节(事件 ID、T 编号、日志字段)。

弱提示/强提示

弱提示:

查明我的网络上是否存在攻击者。

这种说法是无假设、无数据、无限制且无法验证的。人工智能生成一份一般或虚构的清单;这是没有用的。

强力提示:

您的角色:助手,为威胁猎手提供想法和概要。不要做决定,不要说“有威胁”。我的假设:“被盗的帐户可能会在非工作时间扫描内部端口。”生成以下内容:(1)列出将证明并消除该假设的日志源,(2)描述要搜索的具体模式(哪些字段,什么阈值),(3)编写示例查询的草稿并注释掉每一行,(4)写下在结果结果中将消除哪些无辜的解释。建议相关的MITRE ATT&CK技术,但将T-number和事件ID标记为“[必须从MITRE验证]”,不要编造。

强有力的主张从具体的假设开始,建立证据/反驳的平衡,解释查询,并将技术细节留给验证。

可复制的提示模板

假设生成模板对于我的机构[实体:例如在 [Active Directory/云/端点]5 的上下文中生成可测试的威胁狩猎假设。对于每个假设:(1) 它针对哪种攻击者行为,(2) 哪个日志源将提供证据/反驳,(3) 预期模式。制作可测试的句子,而不是笼统的句子。

技术模式 模式 我将在我的[技术名称]机构中搜索以下攻击技术。生成:(1) 记录该技术通常留下痕迹的区域,(2) 要查找的具体模式和阈值,(3) 可能触发此模式的无辜(误报)情况。提供相关的 MITRE ATT&CK T 号码,但带有“[必须由 MITRE 验证]”标志;不要提供捏造的事件 ID/编号。

查询草稿模板编写一个 [SIEM/KQL/SQL] 查询草稿,查找以下模式:[模式描述]。注释每一行,解释您要过滤的字段及其原因,并标记性能风险。我将检查该查询并运行它;不要以为你会运行它。根据我所知道的方案,将字段名称标记为“[正确的模式]”。

结果消除模板我的搜索结果产生了以下几行(匿名):[粘贴]。将它们分组,并为每个组写下 (1) 一个恶意场景,(2) 至少 2 个无害的解释,以及 (3) 需要寻找的额外证据来区分。决策;别让我分开你。对于没有证据的主张,标记“[无依据]”。

常见错误

  • 没有假设的狩猎。说“找东西”就会促使AI进行猜测和弥补;狩猎从一个具体的、可测试的句子开始。
  • 将假设误认为证据。这次狩猎测试了一种可能性;在得到原始证据确认之前,所发现的痕迹并不构成“威胁”。
  • 自动认为相反的情况是不好的。罕见/异常值通常是无辜的(维护、新软件、一次性工作);结合上下文进行筛选。
  • 不验证技术细节。 AI可匹配事件ID、T号和日志字段;与 MITRE ATT&CK 和产品文档确认。
  • 扔掉浪费的渔获。负面结果也是知识:更好地了解组织,减少未来的误报;文档。
提示:一个好的威胁狩猎假设应该是“可测试的”:一个可能被证明是正确或错误的具体主张。 “我的网络有什么问题吗?”无法测试; “账户X在非工作时间是否连接了超过50个内部IP?”可以测试。
注意:威胁搜寻仅在您有权执行的系统上进行。要求人工智能“探测”您没有权限的另一个组织、个人或网络是试图获得未经授权的访问,不属于此模块范围。

总之

威胁追踪是在不等待警报的情况下主动寻找隐藏攻击者的踪迹,它从假设开始,而不是警报。人工智能在此过程中提供了两个强大的贡献:生成可测试的假设和查询草稿,以及从大数据中过滤罕见/异常信号。但人工智能不知道什么对你的组织来说是正常的,它可以编造技术细节,并陷入将假设误认为证据的陷阱。因此,狩猎有六个步骤(假设、数据、查询、提取、验证、记录),每一步的决定都取决于猎人。逆向≠不好,假设≠证据,AI给出的技术细节≠正确;所有这些都得到原始证据和 MITRE ATT&CK 的证实。

应用任务

使用适用于您自己的组织(或示例环境)的“假设生成”模板,从 AI 获取 5 个威胁追踪假设。选择最可测试的,使用“模式技术”和“查询草稿”模板起草查询,验证查询中的每一行以及 MITRE ATT&CK 中每个建议的 T 编号。在简短的狩猎笔记中写下结果(假设是否得到证实、被反驳、你学到了什么)。

清单

  • [ ] 我从一个具体的、可检验的假设开始了我的探索。
  • [ ] 我已经确定了可以证明和反驳该假设的日志来源。
  • [ ] 我审查了查询草稿的每一行,并根据我自己的架构进行了调整。
  • [ ] 我通过官方来源验证了拟议的 MITRE ATT&CK 技术和事件 ID。
  • [ ] 我用原始证据和背景确认了每个信号;我并没有自动认为相反的情况是不好的。
  • [ ] 我还记录了失败的假设(否定结果是信息)。
  • [ ] 我只在我被授权狩猎的系统上进行狩猎。