Kybernetická bezpečnost

Nejlepší praktické tipy pro threat intelligence

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Mnozí lidé říkají, že threat intelligence (TI) chutná dobře, ale málokdo rozumí, jak ho vařit. Ještě méně těch, kteří znají procesy, které je třeba spustit, aby TI fungoval a přinášel zisk. Navíc je zanedbatelné množství lidí, kteří znají, jak vybrat poskytovatele dat, kde zkontrolovat ukazatel falešně pozitivních výsledků a zda je vhodné zablokovat doménu, kterou vám kolega poslal přes WhatsApp.

Měli jsme dvě komerční předplatné APT, deset informačních výměn, asi tucet bezplatných datových proudů a rozsáhlý seznam uzlů TOR. Používali jsme také pár mocných reverzérů, skripty PowerShell, scanner Loki a placené předplatné VirusTotal. Není pravda, že bezpečnostní incident response centrum nebude fungovat bez nich, ale pokud chcete chytit komplexní útoky, musíte jít celou cestu.

Co mě zejména trápilo, byla potenciální automatizace kontroly indikátorů kompromitace (IOCs). Není nic tak nemorálního, jako když umělá inteligence nahradí člověka v činnosti, která vyžaduje myšlení. Nicméně, uvědomil jsem si, že moje společnost bude brzy čelit této výzvě, protože počet našich zákazníků rostl.

Během několika let trvalé činnosti v oblasti TI jsem šel po mnoha pastích a rád bych poskytl beberapa tipů, které pomohou začínajícím避nout běžných chyb.

Tip 1. Nečekejte příliš mnoho od chycení věcí podle hashů: většina malwaru je dnes polymorfní

Data threat intelligence přicházejí v různých formátech a podobách. Mohou zahrnovat IP adresy center botnetů, e-mailové adresy zapojené do phishingových kampaní a články o technikách, které skupiny APT budou brzy využívat. Stručně řečeno, tyto věci mohou být různé.

Abyste tento zmatek vyřešili, navrhl David Bianco použít takzvanou Pyramidu bolesti. Popisuje korelaci mezi různými indikátory, které používáte k detekci útočníka, a množstvím “bolesti”, kterou útočník pocítí, pokud identifikujete konkrétní IOC.

Například, pokud znáte MD5 hash škodlivého souboru, lze jej snadno a přesně detekovat. Nicméně, won’t způsobí mnoho bolesti útočníkovi, protože přidání jediného bitu informace do tohoto souboru úplně změní jeho hash.

Tip 2. Zkuste používat indikátory, které útočníkovi budou technicky komplikované nebo drahé změnit

Předpokládám, že někdo se zeptá, jak zjistit, zda soubor s daným hashem existuje v naší podnikové síti. Řeknu následující: existuje několik způsobů. Jednou z nejjednodušších metod je použití řešení, které udržuje databázi MD5 hashů všech spustitelných souborů v podniku.

Vraťme se k Pyramidě bolesti. Na rozdíl od detekce podle hash hodnoty je produktivnější identifikovat taktiku, techniku a postupy (TTP) útočníka. To je obtížnější a vyžaduje více úsilí, ale způsobí více bolesti útočníkovi.

Například, pokud víte, že skupina APT, která cílí na váš sektor ekonomiky, rozesílá phishingové e-maily s *.HTA soubory na palubě, pak vytvoření detekční pravidla, které hledá takové e-mailové přílohy, útočníka zasáhne pod pás. Musí změnit taktiku spamování a možná dokonce utratit peníze za nákup 0-day nebo 1-day exploitů, které nejsou levné.

Tip 3. Nečekejte příliš mnoho od detekčních pravidel vytvořených někým jiným, protože musíte zkontrolovat tato pravidla na falešně pozitivní výsledky a jemně je upravit

Jakmile začnete vytvářet detekční pravidla, vždy existuje pokušení použít hotová pravidla. Sigma je příkladem bezplatného repozitáře. Je to formát detekčních metod, který umožňuje překládat pravidla z jazyka Sigma do ElasticSearch, Splunk nebo ArcSight pravidel. Repozitář obsahuje stovky pravidel. Zdá se to skvělé, ale ďábel, jako vždy, je v detailech.

Dívejme se na jedno z pravidel detekce mimikatz. Toto pravidlo detekuje procesy, které se pokusily přečíst paměť procesu lsass.exe. Mimikatz to dělá, když se snaží získat NTLM hash, a pravidlo identifikuje malware.

Nicméně je pro nás, odborníky, kteří nejen detekují, ale také reagují na incidenty, důležité zajistit, aby to byl skutečně škodlivý aktér. Bohužel existuje mnoho legálních procesů, které čtou paměť lsass.exe (například některé antivirové nástroje). Proto v reálném scénáři by pravidlo, jako je toto, způsobilo více falešně pozitivních výsledků než výhod.

Neobviňuji nikoho v tomto ohledu – všechny řešení generují falešně pozitivní výsledky; je to normální. Nicméně, odborníci na threat intelligence musí rozumět, že dvojí kontrola a jemná úprava pravidel získaných z otevřených i uzavřených zdrojů je stále nezbytná.

Tip 4. Zkontrolujte doménová jména a IP adresy pro škodlivé chování nejen na proxy serveru a firewallu, ale také v logu DNS serveru – a zaměřte se na úspěšné i neúspěšné pokusy o vyřešení

Škodlivá doménová jména a IP adresy jsou optimální indikátory z hlediska detekce a množství bolesti, kterou způsobíte útočníkovi. Nicméně, zdají se snadno zvládnutelné pouze na první pohled. Musíte se zeptat, kde získat log domény.

Pokud omezíte svou práci pouze na kontrolu logů proxy serveru, můžete minout škodlivý kód, který se pokusí dotázat síť přímo nebo požaduje neexistující doménové jméno generované pomocí DGA, aniž byste zohlednili DNS tunelování – none z těchto nebude uveden v logu firemního proxy serveru. Zločinci mohou také používat VPN služby s pokročilými funkcemi nebo vytvářet vlastní tunely.

Tip 5. Rozhodněte, zda monitorovat nebo blokovat, až poté, co zjistíte, jaký typ indikátoru jste objevili a uznáte možné důsledky blokování

Každý odborník na IT bezpečnost se setkal s nebanální dilematem: zda blokovat hrozbu nebo monitorovat její chování a zahájit vyšetřování, až když spustí upozornění. Některé instrukce jednoznačně doporučují zvolit blokování, ale někdy je to chyba.

Pokud je indikátor kompromitace doménovým jménem používaným skupinou APT, neblokujte ho – začněte ho monitorovat. Současné taktiky nasazení cílených útoků předpokládají přítomnost dalšího tajného spojení, jako je například mobilní sledovací aplikace, které lze objevit pouze pomocí hluboké analýzy. Automatické blokování vám zabrání v nalezení tohoto spojení v tomto scénáři; navíc, útočníci rychle zjistí, že jste si uvědomili jejich činnosti.

Na druhou stranu, pokud je IOC doménou používanou crypto-ransomwarem, měl by být blokován okamžitě. Ale nezapomeňte monitorovat všechny neúspěšné pokusy o dotázání zablokovaných domén – konfigurace škodlivého encoderu může zahrnovat několik URL adres řídících serverů. Některé z nich nemusí být v datech a proto nebudou zablokovány. Brzy nebo později, infekce se pokusí získat šifrovací klíč, který bude okamžitě použit k zašifrování hostitele. Jediný spolehlivý způsob, jak zajistit, že jste zablokovali všechny řídící servery, je reverzní analýza vzorku.

Tip 6. Zkontrolujte všechny nové indikátory pro relevanci před monitorováním nebo blokováním

Pamatujte, že data threat intelligence jsou generována lidmi, kteří jsou náchylní k chybám, nebo algoritmy strojového učení, které nejsou bezchybné. Sám jsem byl svědkem různých poskytovatelů placených zpráv o aktivitách skupin APT, kteří náhodou přidali legitimní vzorky do seznamů škodlivých MD5 hashů. Vzhledem k tomu, že i placené zprávy o hrozbách obsahují nízkokvalitní IOCs, ty, které jsou získány prostřednictvím open-source intelligence, by měly být určitě prověřeny na relevanci. Odborníci na threat intelligence nemusejí vždy kontrolovat své indikátory na falešně pozitivní výsledky, což znamená, že zákazník musí provést kontrolní práci za ně.

Například, pokud máte IP adresu používanou novou iterací TrickBotu, předtím, než ji využijete ve svých detekčních systémech, měli byste zjistit, zda není součástí hostingové služby nebo zda nevyjde z vaší IP adresy. Jinak budete mít problémy s mnoha falešně pozitivními výsledky, kdy uživatelé navštíví web, který se nachází na této hostingové platformě, a přejdou na zcela neškodné webové stránky.

Tip 7. Automatizujte všechny pracovní postupy threat dat maximálně. Začněte s plnou automatizací kontroly falešně pozitivních výsledků prostřednictvím varovného seznamu a instruujte SIEM, aby monitoroval IOCs, které nevyvolávají falešně pozitivní výsledky

Abychom se vyhnuli velkému množství falešně pozitivních výsledků souvisejících s inteligencí a získaných z otevřených zdrojů, můžete spustit předběžný výzkum těchto indikátorů v varovných seznamech. K vytvoření těchto seznamů můžete použít top 1000 webů podle návštěvnosti, adresy interních podsítí, jakož i domény používané velkými službami, jako jsou Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure a další. Je také skvělý nápad implementovat řešení, které dynamicky mění varovné seznamy složené z top domén / IP adres, které zaměstnanci společnosti navštívili během uplynulého týdne nebo měsíce.

Vytvoření těchto varovných seznamů může být problematické pro středně velké SOC, takže má smysl zvažovat přijetí takzvaných platforem threat intelligence.

Tip 8. Prohledejte celou firmu hostitelskými indikátory, nejen hostiteli připojenými k SIEM

Obecně platí, že ne všechny hostitele ve firmě jsou připojeny k SIEM. Proto je nemožné zkontrolovat je na škodlivý soubor s konkrétním názvem nebo cestou pouze pomocí standardní funkcionality SIEM. Můžete se o to pokusit následujícími způsoby:

  1. Použijte skenery IOC, jako je Loki. Můžete použít SCCM k spuštění na všech hostitelích firmy a poté výsledky předat do sdílené síťové složky.
  2. Použijte skenery zranitelností. Některé z nich mají režimy shody, které umožňují zkontrolovat síť na konkrétní soubor v konkrétní cestě.
  3. Napište skript PowerShell a spusťte ho přes WinRM.

Jak je uvedeno výše, tento článek není určen k tomu, aby byl komplexní znalostní báze o tom, jak dělat threat intelligence správně. Soudě podle našich zkušeností, nicméně, dodržování těchto jednoduchých pravidel umožní nováčkům vyhnout se kritickým chybám při manipulaci s různými indikátory kompromitace.

Alex je výzkumník kybernetické bezpečnosti s více než 20 lety zkušeností v analýze malwaru. Má silné dovednosti v odstraňování malwaru a píše pro řadu bezpečnostních publikací, aby sdílel své zkušenosti s bezpečností.