Kyberturvallisuus
Uhkauhkien tiedustelun parhaat käytännön vinkit

Monet sanovat, että uhkauhkien tiedustelu (TI) maistuu hyvältä, mutta harva ymmärtää, miten sitä valmistetaan. Entisestään vähemmän ihmisiä tietää, mitkä prosessit on otettava käyttöön, jotta TI toimisi ja tuottaisi voittoa. Lisäksi vain vähän ihmisiä tietää, miten valita feed-tarjoaja, missä tarkistaa väärän positiivisen osoittimen ja onko sen arvoista estää verkkotunnus, jonka kollegasi on lähettänyt sinulle WhatsAppissa.
Meillä oli kaksi kaupallista APT-tilausta, kymmenen tietojenvaihtoa, noin kymmenen ilmaista syötettä ja laaja luettelo TORin lopetussolmuista. Käytimme myös muutamia voimakkaita kääntäjiä, master Powershell-komentosarjoja, Loki-skanneria ja maksullista VirusTotal-tilausta. Tietoturvaloukkauksen vastaisen toiminnan keskus ei toimi ilman näitä, mutta jos haluat löytää monimutkaiset hyökkäykset, sinun on mentävä koko matka.
Minua erityisesti askarrutti mahdollisuus automatisoida uhkausten osoittimien tarkistus. Ei ole mitään niin epämoraalista kuin tekoäly, joka korvaa ihmisen toiminnassa, joka vaatii ajattelua. Kuitenkin tajusin, että yritykseni kohtaisi tämän haasteen aikaisemmin tai myöhemmin, kun asiakkaidemme määrä kasvoi.
Usean vuoden jatkuvan TI-toiminnan aikana olen astunut useisiin ansaan ja haluan antaa joitain vinkkejä, jotka auttavat uusia aloittajia välttämään yleisiä virheitä uhkausten käsittelyssä.
Vinkki 1. Älä panosta liikaa siihen, että saat kiinni asioita hakemalla niitä hash-arvojen perusteella: suurin osa malwaresta on polymorfista nykyään
Uhkauhkien tiedusteludata tulee eri muodoissa ja ilmenemismuodoissa. Se voi sisältää botnetin komentokeskuksen IP-osoitteita, sähköpostiosoitteita, jotka ovat osallisia phishing-kampanjoissa, ja artikkeleita väistötekniikoista, joita APT-ryhmät aikovat käyttää. Lyhyt tarina, nämä voivat olla erilaisia asioita.
Jotta voisimme järjestää tämän kaaoksen, David Bianco ehdotti käyttämään niin kutsuttua Pyramid of Painia. Se kuvaa korrelaatiota eri osoittimien välillä, joita käytät hyökkääjän havaitsemiseen, ja “kivun” määrää, jonka aiheutat hyökkääjälle, kun tunnistat tietyn uhkausten osoittimen.
Esimerkiksi, jos tiedät virheellisen tiedoston MD5-hashin, sen voidaan helposti ja tarkasti havaita. Kuitenkin se ei aiheuta hyökkääjälle paljon “kivun”, koska yhden bittitiedon lisääminen tiedostoon muuttaa sen hashin täysin.
Vinkki 2. Yritä käyttää osoittimia, jotka ovat hyökkääjälle teknisesti vaikeita tai kalliita muuttaa
Ennustaen kysymystä, miten voimme selvittää, onko tiedosto, jolla on tietty hash, olemassa yrityksemme verkostossa, sanon seuraavaa: on eri tapoja. Yksi helpoimmista menetelmistä on käyttää ratkaisua, joka ylläpitää kaikkien suoritettavien tiedostojen MD5-hashien tietokantaa yrityksessä.
Palataan Pyramid of Painiin. Toisin kuin havaitseminen hash-arvon perusteella, on tuottavampaa tunnistaa hyökkääjän TTP (taktiikat, tekniikat ja prosessit). Tämä on vaikeampaa ja vaatii enemmän ponnistelua, mutta aiheutat enemmän “kivun” vastustajalle.
Esimerkiksi, jos tiedät, että APT-ryhmä, joka kohdistaa hyökkäyksensä talousalueellesi, lähettää phishing-sähköposteja, joissa on *.HTA-tiedostoja, luomalla havaintasäännön, joka etsii tällaisia sähköpostiliitteitä, voit osua hyökkääjään alhaalta. Heidän on muutettava roskapostitaktiikkaa ja ehkä jopa ostettava 0-päivän tai 1-päivän hyökkäyksiä, jotka eivät ole halpoja.
Vinkki 3. Älä panosta liikaa siihen, että löydät säännöt, jotka on luonut joku muu, koska sinun on tarkistettava nämä säännöt väärästä positiivisesta ja hienosäädetty sääntö
Kun aloitat luomalla havaintasäännöt, on aina houkutus käyttää valmiita sääntöjä. Sigma on esimerkki ilmaisesta varastosta. Se on SIEM-riippumaton havaintamenetelmien muoto, joka sallii kääntää sääntöjä Sigma-kielen ElasticSearchiin, Splunkiin tai ArcSight-sääntöihin. Varasto sisältää satoja sääntöjä. Se näyttää hyvältä asiavalta, mutta piru on yksityiskohdissa.
Olemme katsoneet yhden mimikatzin havaintasäännön. Tämä sääntö havaitsee prosessit, jotka yrittävät lukea lsass.exe-prosessin muistia. Mimikatz tekee tämän saadakseen NTLM-hashin, ja sääntö tunnistaa malwaren.
Kuitenkin on meille, asiantuntijoille, jotka eivät ainoastaan havaitse vaan myös vastaa loukkauksiin, tärkeää varmistaa, että se on todella pahantahtoinen toimija. Valitettavasti on lukuisia legitimejä prosesseja, jotka lukevat lsass.exe-muistia (esim. jotkut virustorjuntatyökalut). Siksi todellisessa tilanteessa sääntö aiheuttaa enemmän vääräpositiivisia kuin hyötyä.
En syytä ketään tässä suhteessa – kaikki ratkaisut aiheuttavat vääräpositiivisia; se on normaalia. Kuitenkin uhkauhkien tiedustelun asiantuntijoiden on ymmärrettävä, että kaksoistarkistus ja hienosäätö säännöistä, jotka ovat peräisin sekä avoimista että suljetuista lähteistä, on edelleen välttämätöntä.
Vinkki 4. Tarkista verkkotunnuksia ja IP-osoitteita epäilyttävän käyttäytymisen osalta ei ainoastaan proxy-palvelimella ja palomuurilla vaan myös DNS-palvelimen lokitiedostossa – ja keskity sekä onnistuneisiin että epäonnistuneisiin ratkaisuyrityksiin
Epäilyttävät verkkotunnuksia ja IP-osoitteita voidaan pitää parhaina osoittimina havaitsemisen helppoutta ja “kivun” määrää, jonka aiheutat hyökkääjälle. Kuitenkin ne näyttävät helppojen käsittelyssä vain ensi silmäyksellä. Ainakin sinun on kysyttävä itseltäsi, mistä voit hakea verkkotunnuksen lokin.
Jos rajoitat työtäsi ainoastaan tarkistamalla proxy-palvelimen lokit, voit missata roskakoodia, joka yrittää kysyä verkkoa suoraan tai pyytää olematonta verkkotunnusta, joka on luotu DGA:lla, puhumattakaan DNS-tunneloinnista – mikään näistä ei ole listattu yrityksen proxy-palvelimen lokitiedostossa. Rikolliset voivat myös käyttää VPN-palveluita edistyneillä ominaisuuksilla tai luoda mukautettuja tunneleita.
Vinkki 5. Valitse joko seuranta tai esto – päättää, mitä valita, vasta kun olet selvittänyt, mikä osoitin on kyseessä ja mitkä ovat eston mahdolliset seuraukset
Jokainen IT-tietoturva-asiantuntija on kohdannut ei-triviaalin dilemmansa: estääkö uhka vai seurata sen käyttäytymistä ja aloittaa tutkinta, kun se laukaisee hälytyksiä. Jotkut ohjeet kehottavat yksiselitteisesti valitsemaan eston, mutta toisinaan tekemällä niin teet virheen.
Jos uhkausten osoitin on verkkotunnus, jota APT-ryhmä käyttää, älä estä sitä – aloita sen sijaan seuranta. Nykyiset kohdennettujen hyökkäysten toteutustavat olettavat salaisen yhteyden kanavan, kuten esimerkiksi matkapuhelimen seurantasoftware, jonka voi löytää vain syvällisellä analyysillä. Automaattinen esto estää sinua löytämästä tätä kanavaa tässä skenaariossa; lisäksi vihollinen tajuaa nopeasti, että olet havainnut heidän temppunsa.
Toisaalta, jos uhkausten osoitin on verkkotunnus, jota käytetään crypto-ransomware-hyökkäyksissä, sen on estettävä välittömästi. Mutta älä unohda seurata kaikkia epäonnistuneita yrityksiä kysyä estettyjä verkkotunnuksia – hyökkääjän pahamaineisen kooderin konfiguraatio voi sisältää useita komentokeskuksen URL-osoitteita. Jotkut niistä eivät välttämättä ole syötteissä ja siten eivät estetä. Aikaisemmin tai myöhemmin tartunta yrittää saada niistä salaavain, jota käytetään välittömästi isäntäjärjestelmän salaamiseen. Ainoa luotettava tapa varmistaa, että olet estänyt kaikki komentokeskukset, on kääntää näyte.
Vinkki 6. Tarkista kaikki uudet osoittimet niiden relevanttiudesta ennen seurantaa tai estoa
Pidä mielessä, että uhkaustietoja tuottavat ihmiset, jotka ovat alttiita virheille, tai koneoppimisalgoritmit, jotka eivät ole virheettömiä. Olen todistanut, miten eri maksullisten raporttien tarjoajat vahingossa lisäävät legitimejä näytteitä APT-ryhmien toiminnan luetteloihin. Ottaen huomioon, että jopa maksulliset uhkaustietoraportit sisältävät matalalaatuisia osoittimia, avoimen lähdekoodin tiedustelun saamat tiedot on varmasti tarkistettava relevanttiudesta. Uhkausten tiedustelun asiantuntijat eivät aina tarkista osoittimiaan vääräpositiivisista; siksi asiakkaan on tehtävä tarkistustyö heidän puolestaan.
Esimerkiksi, jos olet saanut IP-osoitteen, jota uusi TrickBotin iterointi käyttää, ennen kuin käytät sitä havaintajärjestelmissäsi, sinun on varmistettava, ettei se ole osa isäntäpalvelua tai peräisin IP-osoitteestasi. Muuten sinulla on vaikea aika käsitellä lukuisia vääräpositiivisia, kun käyttäjät, jotka vierailevat sivustolla, joka sijaitsee isäntäpalvelulla, käyvät täysin viattomilla verkkosivuilla.
Vinkki 7. Automatisoi kaikki uhkaustietojen työvirrat maksimaalisesti. Aloita täysin automatisoimalla vääräpositiivisten tarkistus varoitusluetteloa käyttämällä ja ohjaamalla SIEMiä seuraamaan osoittimia, jotka eivät laukaise vääräpositiivisia
Jotta vältetään suuri määrä vääräpositiivisia, jotka liittyvät avoimen lähdekoodin tiedusteluun, voit suorittaa esitarkistuksen näille osoittimille. Voit luoda nämä varoitusluettelot käyttämällä 1000 suosituinta verkkosivua liikenteessä, sisäverkkojen osoitteita sekä suurten palveluntarjoajien, kuten Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure ja muiden, käyttämiä verkkotunnuksia. On myös hyvä idea toteuttaa ratkaisu, joka dynaamisesti muuttaa varoitusluetteloa, joka koostuu suurimpien verkkotunnusten / IP-osoitteiden luettelosta, joita yrityksen työntekijät ovat käyneet edellisen viikon tai kuukauden aikana.
Varoitusluetteloiden luominen voi olla ongelmallista keskikokoiselle SOC:lle, joten on järkevää harkita uhkauhkien tiedustelualustojen omaksumista.
Vinkki 8. Skannaa koko yritystä isäntäosoittimien osalta, ei ainoastaan isäntiä, jotka on liitetty SIEMiin
Yleensä ei kaikki isäntäjärjestelmät yrityksessä ole liitetty SIEMiin. Siksi on mahdotonta tarkistaa niitä virheellisen tiedoston nimen tai polun perusteella vain käyttämällä standardia SIEM-toimintoa. Voit hoitaa tämän ongelman seuraavilla tavoilla:
- Käytä IOC-skanneria kuten Lokia. Voit käyttää SCCM:ää sen käynnistämiseen kaikissa yrityksen isäntäjärjestelmissä ja sitten lähettää tulokset jaettuun verkkokansioon.
- Käytä haavoittuvuusskanneria. Jotkut niistä ovat mukautettavissa vaatimusten mukaan, mikä mahdollistaa tietyn tiedoston tai polun tarkistamisen verkostossa.
- Kirjoita Powershell-komentosarja ja suorita se WinRM:n kautta.
Kuten mainittiin aiemmin, tämä artikkeli ei ole tarkoitus olla kattava tietopohja siitä, miten tehdä uhkauhkien tiedustelu oikein. Kokemuksestamme näyttää kuitenkin siltä, että noudattamalla näitä yksinkertaisia sääntöjä uudet aloittajat voivat välttää kriittisiä virheitä eri uhkausten käsittelyssä.
Kun olet suorittanut kaikki edellä mainitut vaiheet, voit kirjoittaa Powershell-komentosarjan ja suorittaa sen WinRM:n kautta. Kuten mainittiin aiemmin, tämä artikkeli ei ole tarkoitus olla kattava tietopohja siitä, miten tehdä uhkauhkien tiedustelu oikein. Kokemuksestamme näyttää kuitenkin siltä, että noudattamalla näitä yksinkertaisia sääntöjä uudet aloittajat voivat välttää kriittisiä virheitä eri uhkausten käsittelyssä.












