الأمن السيبراني

نصائح أفضل الممارسات لاستخبارات التهديدات

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

يقول الكثير من الناس إن استخبارات التهديدات (TI) لها طعم جيد، ولكن قليلون يفهمون كيفية طهيها. وهناك عدد أقل من أولئك الذين يعرفون ما هي العمليات التي يجب تشغيلها لاستخبارات التهديدات لتنجح وتجني أرباحًا. بالإضافة إلى ذلك، هناك عدد ضئيل من الأشخاص الذين يعرفون كيفية اختيار مزود تغذية، وكيفية التحقق من مؤشر الإيجابيات الكاذبة، وما إذا كان من المفيد حظر نطاق أرسله لك زميلك عبر WhatsApp.

كان لدينا اشتراكان تجاريان لAPT، وعشرة تبادلات للمعلومات، وحوالي عشرين تغذية مجانية، وقائمة شاملة من عقد TOR. كما استخدمنا عدة معالجات قوية، وبرامج Powershell القوية، وماسح Loki، واشتراك VirusTotal المدفوع. ليس لأن مركز الاستجابة لحوادث الأمن لن يعمل بدون كل هذه، ولكن إذا كنت ترغب في اصطياد الهجمات المعقدة، عليك أن تذهب إلى كل الحصان.

ما كان يقلقني بشكل خاص هو إمكانية تطبيق التutomatisation لتحقق من مؤشرات الخرق. لا شيء غير أخلاقي مثل استبدال الذكاء الاصطناعي للإنسان في نشاط يتطلب التفكير. ومع ذلك، أدركت أن شركتي ستواجه ذلك التحدي في وقت ما مع نمو عدد عملائنا.

خلال عدة سنوات من النشاط الدائم لاستخبارات التهديدات، قد خطوت على العديد من الأخطاء، وأود أن أقدم بعض النصائح التي ستساعد المبتدئين على تجنب الأخطاء الشائعة.

نصيحة 1. لا تضع آمالًا كبيرة على اصطياد الأشياء بواسطة الهاشات: معظم البرامج الضارة متعددة الشكل هذه الأيام

تأتي بيانات استخبارات التهديدات في صيغ وتنوعات مختلفة. قد تتضمن عناوين IP لمراكز التحكم في بوتنت، وعناوين البريد الإلكتروني المشاركة في حملات الغش، ومقالات حول تقنيات التهرب التي ستستخدمها مجموعات APT. القصة القصيرة هي أن هذه يمكن أن تكون أشياء مختلفة.

为了 sắp xếp هذا الفوضى، اقترح ديفيد بيانكو استخدام ما يسمى الهرم من الألم. يصف هذا الهرم العلاقة بين المؤشرات المختلفة التي تستخدمها لاكتشاف مهاجم والكمية من “الألم” التي سوف تسببها للمهاجم إذا تم تحديد مؤشر معين.

على سبيل المثال، إذا كنت تعرف الهاش MD5 للبرنامج الضار، يمكن اكتشافه بسهولة ودقة. ومع ذلك، لن يسبب ذلك الكثير من الألم للمهاجم لأن إضافة بت واحد فقط من المعلومات إلى ذلك الملف سوف تغير الهاش بشكل كامل.

نصيحة 2. حاول استخدام المؤشرات التي سوف تجد صعوبة تقنية أو مكلفة للمهاجم تغييرها

توقعًا للسؤال عن كيفية معرفة ما إذا كان هناك ملف مع هاش معين موجود في شبكة المؤسسة، سأقول ما يلي: هناك طرق مختلفة. واحدة من أسهل الطرق هي استخدام حل ي維护 قاعدة بيانات لهاشات MD5 لجميع الملفات التنفيذية داخل المؤسسة.

لنعد إلى الهرم من الألم. على عكس الكشف بواسطة قيمة الهاش، من الأفضل تحديد تكتيكات وطرق وإجراءات المهاجم. هذا أكثر صعوبة، ويتطلب المزيد من الجهد، ولكنك سوف تسبب المزيد من الألم للمهاجم.

على سبيل المثال، إذا كنت تعرف أن مجموعة APT التي تستهدف قطاعك من الاقتصاد ترسل رسائل بريد إلكتروني مع مرفقات *.HTA، فإن إنشاء قاعدة كشف تبحث عن هذه المرفقات سوف تؤثر على المهاجم. سوف يضطر إلى تغيير تكتيكات البريد العشوائي، وربما حتى إنفاق بعض الأموال لشراء 0-يوم أو 1-يوم من الاستغلالات التي ليست رخيصة.

نصيحة 3. لا تضع آمالًا كبيرة على قواعد الكشف التي تم إنشاؤها بواسطة شخص آخر، لأنك يجب أن تتحقق من هذه القواعد من الإيجابيات الكاذبة وتعديلها

عندما تبدأ في إنشاء قواعد الكشف، دائمًا ما يكون هناك إغراء لاستخدام القواعد الجاهزة. سيجما هو مثال على مستودع مجاني. إنه تنسيق مستقل لطرق الكشف التي تسمح لك بترجمة القواعد من لغة سيجما إلى ElasticSearch أو Splunk أو ArcSight. يتضمن المستودع مئات من القواعد. يبدو الأمر شيء رائع، ولكن الشيطان كما دائمًا في التفاصيل.

لننظر إلى قاعدة كشف ميميكاتز. هذه القاعدة تكشف عن العمليات التي حاولت قراءة ذاكرة عملية lsass.exe. يقوم ميميكاتز بذلك عند محاولة الحصول على هاشات NTLM، وستكشف القاعدة عن البرامج الضارة.

然而، من الحرج لنا – الخبراء الذين لا يكتفون بالكشف عن الحوادث، ولكن أيضًا يستجيبون لها – التأكد من أن هذا هو حقًا ممثل خبيث. للأسف، هناك العديد من العمليات الشرعية التي تقرأ ذاكرة lsass.exe (على سبيل المثال، بعض أدوات مكافحة الفيروسات). لذلك، في سيناريو حقيقي، سوف تسبب قاعدة مثل هذه المزيد من الإيجابيات الكاذبة من المنافع.

لا أريد أن أتهم أي شخص في هذا الصدد – جميع الحلول تنتج إيجابيات كاذبة؛ هذا أمر طبيعي. ومع ذلك، يجب على خبراء استخبارات التهديدات أن يفهموا أن التحقق المزدوج وتعديل القواعد التي تم الحصول عليها من مصادر مفتوحة ومغلقة لا يزال ضروريًا.

نصيحة 4. تحقق من أسماء النطاقات وعناوين IP لالسلوك الخبيث ليس فقط على خادم الوكيل وجدار الحماية ولكن أيضًا في سجلات خادم DNS – وتأكد من التركيز على محاولات الحل الناجحة والفاشلة

أسماء النطاقات وعناوين IP الخبيثة هي المؤشرات المثالية من حيث سهولة الكشف وكمية الألم التي تسببها للمهاجم. ومع ذلك، يبدو أنها سهلة التعامل فقط في البداية. على الأقل، يجب أن تسأل نفسك عن مكان الحصول على سجل النطاق.

إذا كنت تقتصر عملك على التحقق من سجلات خادم الوكيل فقط، فقد تفوت البرامج الضارة التي تحاول استفسار الشبكة مباشرة أو طلب اسم نطاق غير موجود تم إنشاؤه بواسطة DGA، ناهيكم عن نفق DNS – لا شيء من هذه لن يتم سرد في سجلات خادم الوكيل للشركة. يمكن للمجرمين أيضًا استخدام خدمات VPN المتقدمة أو إنشاء نفق مخصص.

نصيحة 5. رصد أو حظر – اختر واحدًا بعد معرفة ما نوع المؤشر الذي اكتشفته وتعرف على العواقب المحتملة لحظره

كل خبير أمن معلومات واجه أزمة غير تافة: حظر التهديد أو رصده وسلوكه وبدء التحقيق عندما يثير تنبيهات. بعض الإرشادات تشجع بشكل قاطع على اختيار الحظر، ولكن في بعض الأحيان يكون ذلك خطأ.

إذا كان مؤشر الخرق هو اسم نطاق يستخدمه مجموعة APT، لا تحظره – ابدأ في رصده بدلاً من ذلك. تكتيكات تنفيذ الهجمات المستهدفة الحالية تفترض وجود قناة اتصال سرية إضافية مثل تطبيقات تتبع الهاتف المحمول التي يمكن اكتشافها فقط من خلال التحليل العميق. سوف يمنع الحظر التلقائي من اكتشاف هذه القناة في هذا السيناريو؛ بالإضافة إلى ذلك، سوف يدرك المهاجمون بسرعة أنك لاحظت مخططاتهم.

من ناحية أخرى، إذا كان مؤشر الخرق هو نطاق يستخدمه ransomware، يجب حظره على الفور. ولكن لا تنسَ رصد جميع محاولات الحل الفاشلة للنطاقات المحظورة – قد تتضمن تكوين المبرمج الخبيث عدة عناوين URL لخادم التحكم والسيطرة. بعضها قد لا يكون في التغذيات وبالتالي لن يتم حظره. في وقت ما، سوف تصل العدوى إلى هذه النقاط للحصول على مفتاح التشفير الذي سوف يستخدم على الفور لتشفير المضيف. الطريقة الموثوقة الوحيدة للتأكد من حظر جميع خادم التحكم والسيطرة هي عكس العينة.

نصيحة 6. تحقق من جميع المؤشرات الجديدة لصحتها قبل رصدها أو حظرها

تذكر أن بيانات التهديدات يتم إنشاؤها بواسطة البشر الذين يعتبرون عرضة للخطأ، أو بواسطة خوارزميات التعلم الآلي التي ليست خالية من الأخطاء أيضًا. لقد شهدت مختلف مزودي التقارير المدفوعة عن نشاط مجموعات APT إضافة عمدية لعينات شرعية إلى قوائم الهاشات الضارة. بالنظر إلى أن حتى التقارير المدفوعة تحتوي على مؤشرات منخفضة الجودة، فإن تلك التي تم الحصول عليها من خلال استخبارات المصدر المفتوح يجب أن تتم فحصها لصحتها. لا يتحقق محللوا استخبارات التهديدات دائمًا من مؤشراتهم لتحقق من الإيجابيات الكاذبة، مما يعني أن العميل يجب أن يقوم بفحص المؤشرات لصحتها.

على سبيل المثال، إذا كنت حصلت على عنوان IP يستخدمه إصدار جديد من TrickBot, قبل استخدامها في أنظمة الكشف، يجب أن تتأكد من أن هذا العنوان لا ي属于 خدمة استضافة أو ي исход من عنوان IP الخاص بك. وإلا، سوف تواجه صعوبة في التعامل مع العديد من الإيجابيات الكاذبة في كل مرة يزور فيها المستخدمون موقعًا موجودًا على منصة الاستضافة هذه.

نصيحة 7. أتمت جميع عمليات تدفق بيانات التهديدات إلى أقصى حد. ابدأ بتمكين التحقق التلقائي من الإيجابيات الكاذبة عبر قائمة تحذيرية مع توجيه SIEM لمراقبة المؤشرات التي لا تثير الإيجابيات الكاذبة

为了 تجنب عدد كبير من الإيجابيات الكاذبة المتعلقة بالاستخبارات والمحصولة من المصادر المفتوحة، يمكنك تشغيل بحث مسبق عن هذه المؤشرات في قوائم التحذير. يمكنك استخدام أفضل 1000 موقعًا حسب حركة المرور، وعناوين الشبكات الفرعية الداخلية، وأسماء النطاقات المستخدمة من قبل مزودي الخدمات الرئيسيين مثل Google (GOOGL ) وAmazon AWS وMS Azure وغيرهم. كما أنه من الجيد تنفيذ حل يغير قوائم التحذير بشكل ديناميكي التي تتكون من أفضل النطاقات / عناوين IP التي تم الوصول إليها من قبل موظفي الشركة خلال الأسبوع أو الشهر الماضي.

يمكن أن يكون إنشاء هذه القوائم التحذيرية مشكلة لشركة أمن سيبراني متوسطة الحجم، لذلك من المنطقي النظر في تبني منصات استخبارات التهديدات.

نصيحة 8. فحص جميع المؤشرات المضيفة في جميع أنحاء المؤسسة، وليس فقط المضيفين المرتبطين بـ SIEM

كقاعدة عامة، لا يتم توصيل جميع المضيفين في المؤسسة ب SIEM. لذلك، من المستحيل التحقق من وجود ملف ضار مع اسم معين أو مسار معين باستخدام وظيفة SIEM القياسية فقط. يمكنك التعامل مع هذه القضية بالطرق التالية:

  1. استخدام ماسحات IOC مثل Loki. يمكنك استخدام SCCM لتشغيله على جميع مضيفي المؤسسة ثم転递 النتائج إلى مجلد شبكة مشترك.
  2. استخدام ماسحات الأمان. بعضها يحتوي على أوضاع توافق تسمح لك بفحص الشبكة لملف معين في مسار معين.
  3. كتابة سครبت باور شيل و تشغيله عبر WinRM.

كما ذكرنا أعلاه، لا يهدف هذا المقال إلى أن يكون قاعدة معرفة شاملة حول كيفية القيام باستخبارات التهديدات بشكل صحيح. ومع ذلك، من خلال خبرتنا، يبدو أن اتباع هذه القواعد البسيطة سوف يسمح للمبتدئين بتجنب الأخطاء الحرجة عند التعامل مع مؤشرات الخرق المختلفة.

أليكس هو باحث أمن سيبراني مع أكثر من 20 عامًا من الخبرة في تحليل البرمجيات الخبيثة. لديه مهارات قوية في إزالة البرمجيات الخبيثة، ويكتب لمجلات متعددة متعلقة بالأمن لتشارك خبرته الأمنية.