Κυβερνοασφάλεια

Καλύτερες Πρακτικές για την Ανίχνευση Απειλών

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Πολλοί άνθρωποι λένε ότι η ανίχνευση απειλών (TI) είναι καλή, αλλά λίγοι κατανοούν πώς να την ετοιμάσουν. Υπάρχουν ακόμη λιγότεροι που γνωρίζουν ποιες διαδικασίες πρέπει να ενεργοποιήσουν για να λειτουργήσει η TI και να αποφέρει κέρδος. Επιπλέον, ένας αμελητέος αριθμός ανθρώπων γνωρίζουν πώς να επιλέξουν έναν παρόχο feed, πού να ελέγξουν τον δείκτη ψευδών θετικών και αν αξίζει να μπλοκάρουν ένα domain που σας έχει στείλει ο συνάδελφός σας μέσω WhatsApp.

Είχαμε δύο εμπορικές συνδρομές APT, δέκα ανταλλαγές πληροφοριών, περίπου một δεκάδα δωρεάν feeds και một εκτεταμένο κατάλογο κόμβων εξόδου TOR. Χρησιμοποιούσαμε επίσης ένα ζευγάρι ισχυρών αναστροφέων, master Powershell scripts, einen Loki scanner και μια πληρωμένη συνδρομή VirusTotal. Δεν σημαίνει ότι ένα κέντρο ανταπόκρισης ασφαλείας δεν θα λειτουργήσει χωρίς όλα αυτά, αλλά αν θέλετε να पकράτε σύνθετες επιθέσεις πρέπει να πάτε ολόκληρο το δρόμο.

Αυτό που με ενδιέφερε ιδιαίτερα ήταν η πιθανότητα αυτοματοποίησης του ελέγχου για ενδείξεις συμβιβασμού (IOCs). Δεν υπάρχει τίποτα τόσο αморφώδες όσο η αντικατάσταση ενός ανθρώπου από μια δραστηριότητα που απαιτεί σκέψη. Ωστόσο, συνειδητοποίησα ότι η εταιρεία μου θα αντιμετώπιζε αυτή την πρόκληση σύντομα, καθώς ο αριθμός των πελατών μας αυξανόταν.

Για plusieurs χρόνια μόνιμης δραστηριότητας TI, έχω πατήσει σε πολλά παγίδες και θα ήθελα να παρέχω μερικές συμβουλές που θα βοηθήσουν τους νέους να αποφύγουν κοινά λάθη.

Συμβουλή 1. Μην βάλετε πολλές ελπίδες στην ανίχνευση με βάση τους hashes: το περισσότερο malware είναι πολυμορφικό αυτές τις μέρες

Τα δεδομένα ανίχνευσης απειλών έρχονται σε διαφορετικές μορφές και εκφάνσεις. Μπορεί να περιλαμβάνουν διευθύνσεις IP των κέντρων ελέγχου botnet, διευθύνσεις email που συμμετέχουν σε εκστρατείες phishing και άρθρα για τεχνικές αποφυγής που οι ομάδες APT πρόκειται να ξεκινήσουν. Σε λίγα λόγια, αυτά μπορούν να είναι διαφορετικά πράγματα.

Για να ταξινομήσουμε αυτό το χάος, ο David Bianco πρότεινε να χρησιμοποιήσουμε το λεγόμενο Πυραμίδα του Πόνου. Περιγράφει μια συσχέτιση μεταξύ των διαφορετικών ενδείξεων που χρησιμοποιείτε για την ανίχνευση ενός επιτιθέμενου και της ποσότητας “πόνου” που θα προκαλέσετε στον επιτιθέμενο αν αναγνωρίσετε μια συγκεκριμένη IOC.

Για παράδειγμα, αν γνωρίζετε το MD5 hash του κακόβουλου αρχείου, μπορεί να ανιχνευθεί εύκολα και ακριβώς. Ωστόσο, δεν θα προκαλέσει πολύ πόνο στον επιτιθέμενο, επειδή η προσθήκη μόνο 1 bit πληροφοριών σε αυτό το αρχείο θα αλλάξει完全 το hash.

Συμβουλή 2. Προσπαθήστε να χρησιμοποιήσετε τις ενδείξεις που ο επιτιθέμενος θα βρει τεχνικά δύσκολο ή ακριβό να αλλάξει

Αντιλαμβανόμενος την ερώτηση πώς να ανακαλύψετε αν ένα αρχείο με ένα δεδομένο hash υπάρχει στο δίκτυό μας, θα πω το εξής: υπάρχουν διαφορετικά μέσα. Ένα από τα πιο εύκολα μέθοδος είναι να χρησιμοποιήσετε μια λύση που διατηρεί μια βάση δεδομένων των MD5 hashes όλων των εκτελέσιμων αρχείων στο δίκτυο.

Ας επιστρέψουμε στην Πυραμίδα του Πόνου. Σε αντίθεση με την ανίχνευση με βάση την τιμή hash, είναι πιο παραγωγικό να αναγνωρίσετε τις τακτικές, τεχνικές και διαδικασίες (TTP) του επιτιθέμενου. Αυτό είναι πιο δύσκολο και απαιτεί περισσότερες προσπάθειες, αλλά θα προκαλέσετε περισσότερο πόνο στον αντίπαλο.

Για παράδειγμα, αν γνωρίζετε ότι η ομάδα APT που στοχεύει τον κλάδο της οικονομίας σας στέλνει emails phishing με *.HTA αρχείο, τότε η δημιουργία μιας κανόνων ανίχνευσης που ψάχνει για τέτοιες επισυναπτόμενες θα χτυπήσει τον επιτιθέμενο κάτω από την ζώνη. Θα πρέπει να αλλάξουν την τακτική spamming και ίσως ακόμη και να δαπανήσουν μερικά χρήματα για την αγορά 0-ημέρας ή 1-ημέρας exploits που δεν είναι φτηνά.

Συμβουλή 3. Μην βάλετε υπερβολικές ελπίδες στις κανόνες ανίχνευσης που δημιουργούνται από άλλους, επειδή πρέπει να ελέγξετε αυτές τις κανόνες για ψευδείς θετικούς και να τις βελτιώσετε

Όταν αρχίσετε να δημιουργείτε κανόνες ανίχνευσης, υπάρχει πάντα η πειρασμός να χρησιμοποιήσετε έτοιμες κανόνες. Sigma είναι ένα παράδειγμα ενός δωρεάν αποθετηρίου. Είναι ένα SIEM-ανεξάρτητο φορμάτ ανίχνευσης που σας επιτρέπει να μεταφράσετε κανόνες από τη γλώσσα Sigma σε ElasticSearch καθώς και σε κανόνες Splunk ή ArcSight. Το αποθετήριο περιλαμβάνει εκατοντάδες κανόνες. Φαίνεται ένα υπέροχο πράγμα, αλλά ο διάβολος, όπως πάντα, είναι στη λεπτομέρεια.

Ας δούμε ένα από τα κανόνες ανίχνευσης mimikatz. Αυτός ο κανόνας ανιχνεύει τις διαδικασίες που προσπάθησαν να διαβάσουν τη μνήμη της διαδικασίας lsass.exe. Το mimikatz κάνει αυτό όταν προσπαθεί να αποκτήσει NTLM hashes, και ο κανόνας θα αναγνωρίσει το κακόβουλο λογισμικό.

Ωστόσο, είναι κρίσιμο για μας – τους εμπειρογνώμονες που δεν μόνο ανιχνεύουν αλλά και ανταποκρίνονται σε περιστατικά – να βεβαιωθούμε ότι είναι πραγματικά ένας κακόβουλος ηθοποιός. Δυστυχώς, υπάρχουν πολλές νόμιμες διαδικασίες που διαβάζουν τη μνήμη lsass.exe (π.χ. κάποια εργαλεία αντίμετρα). Επομένως, σε ένα πραγματικό σενάριο, ένας κανόνας σαν αυτό θα προκαλέσει περισσότερους ψευδείς θετικούς παρά οφέλη.

Δεν θέλω να κατηγορήσω κανέναν σε这一 σχέση – όλες οι λύσεις παράγουν ψευδείς θετικούς· είναι φυσιολογικό. Ωστόσο, οι ειδικοί ανίχνευσης απειλών πρέπει να κατανοήσουν ότι η διπλή ελέγχου και η βελτίωση των κανόνων που λαμβάνονται από ανοιχτές και κλειστές πηγές είναι ακόμη απαραίτητη.

Συμβουλή 4. Ελέγξτε τα ονόματα домένιων και τις διευθύνσεις IP για κακόβουλη συμπεριφορά όχι μόνο στο διακομιστή προξένου και το τείχος προστασίας αλλά και στα αρχεία καταγραφής του διακομιστή DNS – και σίγουρα εστιάστε και στις επιτυχείς και τις αποτυχημένες προσπάθειες επίλυσης

Τα κακόβουλα ονόματα домένιων και διευθύνσεις IP είναι οι ιδανικές ενδείξεις από την πλευρά της ανίχνευσης απλότητας και της ποσότητας πόνου που θα προκαλέσετε στον επιτιθέμενο. Ωστόσο, φαίνονται εύκολα να χειριστούν μόνο στην πρώτη ματιά. Τουλάχιστον, πρέπει να ρωτήσετε τον εαυτό σας πού να πιάσετε το αρχείο καταγραφής домένιων.

Αν περιορίσετε τη δουλειά σας στο έλεγχο μόνο των αρχείων καταγραφής του διακομιστή προξένου, μπορείτε να χάσετε κακόβουλο κώδικα που προσπαθεί να επικοινωνήσει απευθείας με το δίκτυο ή να ζητήσει ένα μη υπάρχον όνομα домένιων που παράγεται με DGA, για να μην αναφέρουμε τη σήραγγα DNS – καμία από αυτές δεν θα αναγραφεί στα αρχεία καταγραφής του εταιρικού διακομιστή προξένου. Οι εγκληματίες μπορούν επίσης να χρησιμοποιήσουν υπηρεσίες VPN εκεί έξω με προηγμένα χαρακτηριστικά ή να δημιουργήσουν προσαρμοσμένες σήραγγες.

Συμβουλή 5. Παρακολουθήστε ή μπλοκάρτε – αποφασίστε ποιο να επιλέξετε μόνο после που θα μάθετε ποιο είδος ενδείκτη ανακάλυψατε και αναγνωρίσετε τις πιθανές συνέπειες του μπλοκαρίσματος

Κάθε εμπειρογνώμονας ασφαλείας έχει αντιμετωπίσει μια μη τριβία διαлемμα: να μπλοκάρει μια απειλή ή να παρακολουθήσει τη συμπεριφορά της και να αρχίσει να ερευνά όταν αυτή προκαλεί ειδοποιήσεις. Ορισμένες οδηγίες ενθαρρύνουν απευθείας να επιλέξετε το μπλοκαρίσμα, αλλά μερικές φορές αυτό είναι ένα λάθος.

Αν η ενδείξη συμβιβασμού είναι ένα όνομα домένιων που χρησιμοποιείται από μια ομάδα APT, μην το μπλοκάρτε – αρχίστε να το παρακολουθείτε αντί για αυτό. Οι τακτικές της ανάπτυξης στοχευμένων επιθέσεων υποθέτουν την παρουσία ενός επιπλέον μυστικού καναλιού σύνδεσης, όπως για παράδειγμα εφαρμογές παρακολούθησης κινητών που μπορούν να ανακαλυφθούν μόνο μέσω της σε βάθος ανάλυσης. Το αυτόματο μπλοκαρίσμα θα σας εμποδίσει να ανακαλύψετε αυτό το κανάλι σε αυτή τη περίπτωση· επιπλέον, οι αντίπαλοι θα συνειδητοποιήσουν γρήγορα ότι έχεις ανακαλύψει τις δουλειές τους.

Από την άλλη πλευρά, αν η IOC είναι ένα όνομα домένιων που χρησιμοποιείται από crypto-ransomware, πρέπει να μπλοκαριστεί αμέσως. Αλλά μην ξεχάσετε να παρακολουθήσετε όλες τις αποτυχημένες προσπάθειες να ζητήσετε τα μπλοκαρισμένα ονόματα домένιων – η ρύθμιση του κακόβουλου κωδικοποιητή μπορεί να περιλαμβάνει πολλαπλά URLs διακομιστών ελέγχου. Κάποια από αυτά μπορεί να μην είναι στα feeds και επομένως δεν θα μπλοκαριστούν. Σύντομα ή αργά, η μόλυνση θα φτάσει σε αυτά για να λάβει το κλειδί κρυπτογράφησης που θα χρησιμοποιηθεί αμέσως για να κρυπτογραφήσει τον ξενιστή. Ο μόνος αξιόπιστος τρόπος για να βεβαιωθείτε ότι έχετε μπλοκάρει όλα τα C&Cs είναι να αναστρέψετε το δείγμα.

Συμβουλή 6. Ελέγξτε όλες τις νέες ενδείξεις για σχετικότητα πριν από την παρακολούθηση ή το μπλοκαρίσμα τους

Κρατήστε υπόψη ότι τα δεδομένα απειλών παράγονται από ανθρώπους που είναι επιρρεπείς σε λάθη, ή από αλγορίθμους μάθησης μηχανής που δεν είναι ασφαλείς επίσης. Έχω δει διαφορετικούς παρόχους πληρωμένων αναφορών για τη δραστηριότητα των ομάδων APT να προσθέτουν偶άρα νόμιμα δείγματα στις λίστες των κακόβουλων MD5 hashes. Δεδομένου ότι ακόμη και οι πληρωμένες αναφορές απειλών περιέχουν χαμηλής ποιότητας IOCs, αυτές που λαμβάνονται μέσω ανοιχτής πηγής πληροφοριών πρέπει να ελεγχθούν για σχετικότητα.

Για παράδειγμα, αν έχετε λάβει μια διεύθυνση IP που χρησιμοποιείται από μια νέα εκδοχή του TrickBot, πριν από τη χρήση της σε συστήματα ανίχνευσης, πρέπει να βεβαιωθείτε ότι δεν είναι μέρος μιας υπηρεσίας φιλοξενίας ή προέρχεται από τη δική σας IP. Αλλιώς, θα έχετε μια δύσκολη ώρα με πολλαπλά ψευδείς θετικά вся φορά που οι χρήστες που επισκέπτονται μια ιστοσελίδα που κατοικεί σε αυτή τη πλατφόρμα φιλοξενίας πηγαίνουν σε完全 αθώες ιστοσελίδες.

Συμβουλή 7. Αυτοματοποιήστε όλες τις ροές εργασιών δεδομένων απειλών στο μέγιστο. Αρχίστε με την πλήρη αυτοματοποίηση του ελέγχου ψευδών θετικών μέσω μιας λίστας προειδοποίησης ενώ δίνετε οδηγίες στο SIEM να παρακολουθήσετε τις IOCs που δεν προκαλούν ψευδείς θετικούς

Για να αποφύγετε ένα μεγάλο αριθμό ψευδών θετικών που σχετίζονται με την ανίχνευση απειλών και λαμβάνονται από ανοιχτές πηγές, μπορείτε να εκτελέσετε μια προκαταρκτική αναζήτηση για αυτές τις ενδείξεις σε λίστες προειδοποίησης. Για να δημιουργήσετε αυτές τις λίστες, μπορείτε να χρησιμοποιήσετε τις 1000 ιστοσελίδες με την υψηλότερη επισκεψιμότητα, τις διευθύνσεις των εσωτερικών υποδικτύων, καθώς και τα ονόματα домένιων που χρησιμοποιούνται από μεγάλους παρόχους υπηρεσιών όπως Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure και άλλους. Είναι επίσης μια υπέροχη ιδέα να υλοποιήσετε μια λύση που αλλάζει δυναμικά τις λίστες προειδοποίησης που αποτελούνται από τα κορυφαία ονόματα домένιων / διευθύνσεις IP που οι εργαζόμενοι της εταιρείας έχουν πρόσβαση κατά τη διάρκεια της τελευταίας εβδομάδας ή του τελευταίου μήνα.

Η δημιουργία αυτών των λιστών προειδοποίησης μπορεί να είναι προβληματική για ένα μεσαίου μεγέθους SOC, επομένως έχει νόημα να εξετάσετε την υιοθέτηση λεγόμεων πλατφορμών ανίχνευσης απειλών.

Συμβουλή 8. Σκаниάρετε όλο το δίκτυο για ενδείξεις host, όχι μόνο τους hosts που συνδέονται με το SIEM

Jako κανόνας, δεν όλοι οι hosts σε ένα δίκτυο είναι συνδεδεμένοι στο SIEM. Επομένως, είναι αδύνατο να ελέγξετε για ένα κακόβουλο αρχείο με ένα συγκεκριμένο όνομα ή μονοπάτι χρησιμοποιώντας μόνο τη τυπική λειτουργικότητα του SIEM. Μπορείτε να αντιμετωπίσετε αυτό το ζήτημα με τους ακόλουθους τρόπους:

  1. Χρησιμοποιήστε IOC scanners όπως Loki. Μπορείτε να χρησιμοποιήσετε το SCCM για να το εκτελέσετε σε όλους τους hosts του δικτύου και στη συνέχεια να προωθήσετε τα αποτελέσματα σε ένα κοινό φάκελο δικτύου.
  2. Χρησιμοποιήστε scanners ευπαθειών. Κάποιοι από αυτούς έχουν λειτουργίες συμμόρφωσης που σας επιτρέπουν να ελέγξετε το δίκτυο για ένα συγκεκριμένο αρχείο σε ένα συγκεκριμένο μονοπάτι.
  3. Γράψτε ένα Powershell script και εκτελέστε το μέσω WinRM.

Όπως αναφέρθηκε παραπάνω, αυτό το άρθρο δεν προορίζεται να είναι μια綜合ική βάση γνώσεων για το πώς να κάνετε σωστά την ανίχνευση απειλών. Κρίνοντας από την εμπειρία μας, ωστόσο, η ακολουθία αυτών των απλών κανόνων θα επιτρέψει στους νέους να αποφύγουν κρίσιμα λάθη κατά την αντιμετώπιση διαφορετικών ενδείξεων συμβιβασμού.

Ο Alex είναι ερευνητής κυβερνοασφάλειας με πάνω από 20 χρόνια εμπειρίας στην ανάλυση κακόβουλου λογισμικού. Διαθέτει ισχυρές ικανότητες αφαίρεσης κακόβουλου λογισμικού και γράφει για πολλές εκδόσεις που σχετίζονται με την ασφάλεια για να μοιραστεί την εμπειρία του στην ασφάλεια.