साइबर सुरक्षा

खतरे की खुफिया जानकारी के लिए सर्वोत्तम अभ्यास सुझाव

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

कई लोग कहते हैं कि खतरे की खुफिया जानकारी (TI) स्वादिष्ट है, लेकिन कुछ ही लोग जानते हैं कि इसे कैसे पकाना है और किन प्रक्रियाओं को शामिल करना है ताकि यह काम करे और लाभ प्रदान करे। इसके अलावा, बहुत कम लोग जानते हैं कि फीड प्रदाता का चयन कैसे किया जाए, झूठी सकारात्मक संकेतक की जांच कहां की जाए, और क्या यह एक डोमेन को ब्लॉक करने के लिए उचित है जिसे आपके सहयोगी ने आपको व्हाट्सएप पर भेजा है।

हमारे पास दो व्यावसायिक एपीटी सदस्यताएं, दस जानकारी विनिमय, लगभग एक दर्जन मुफ्त फीड, और टीओआर निकास नोड्स की एक विस्तृत सूची थी। हमने एक जोड़ी शक्तिशाली रिवर्सर, मास्टर पावरशेल स्क्रिप्ट, लोकी स्कैनर और एक भुगतान किया गया वायरसटोटल सदस्यता भी उपयोग किया। यह नहीं है कि सुरक्षा घटना प्रतिक्रिया केंद्र इन सभी के बिना काम नहीं करेगा, लेकिन यदि आप जटिल हमलों को पकड़ने के लिए तैयार हैं, तो आपको पूरी कोशिश करनी होगी।

मुझे विशेष रूप से चिंता थी कि समझौता संकेतकों (IOCs) की जांच के लिए स्वचालन की संभावना क्या है। कोई भी ऐसी गतिविधि जिसमें मानव की जगह कृत्रिम बुद्धिमत्ता ले ले, वह नैतिक नहीं है। हालांकि, मुझे एहसास हुआ कि मेरी कंपनी को यह चुनौती जल्द या बाद में मिलेगी क्योंकि हमारे ग्राहकों की संख्या बढ़ रही थी।

कई वर्षों की निरंतर टीआई गतिविधि के दौरान, मैंने कई गलतियां की हैं और मैं कुछ सुझाव देना चाहता हूं जो नए लोगों को सामान्य गलतियों से बचने में मदद करेंगे।

सुझाव 1. हैश द्वारा पकड़ने की बहुत उम्मीदें न लगाएं: अधिकांश मैलवेयर आजकल बहुस्वरूपी हैं

खतरे की खुफिया जानकारी विभिन्न प्रारूपों और अभिव्यक्तियों में आती है। इसमें बॉटनेट कमांड और नियंत्रण केंद्रों के आईपी पते, फ़िशिंग अभियानों में शामिल ईमेल पते, और एपीटी समूहों द्वारा उपयोग की जाने वाली बचाव तकनीकों पर लेख शामिल हो सकते हैं। संक्षेप में, वे विभिन्न चीजें हो सकती हैं।

इस पूरे भ्रम को सुलझाने के लिए, डेविड बियांको ने प्यामिड ऑफ पेन नामक एक चीज़ का उपयोग करने का सुझाव दिया। यह हमलावर को पहचानने के लिए उपयोग किए जाने वाले विभिन्न संकेतकों और हमलावर को पहचानने पर उसे होने वाले “दर्द” के बीच संबंध का वर्णन करता है।

उदाहरण के लिए, यदि आपको दुर्भाग्यपूर्ण फ़ाइल का एमडी5 हैश पता है, तो यह आसानी से और सटीक रूप से पता लगाया जा सकता है। हालांकि, यह हमलावर को बहुत अधिक दर्द नहीं पहुंचाएगा क्योंकि उस फ़ाइल में केवल 1 बिट जानकारी जोड़ने से इसका हैश पूरी तरह से बदल जाएगा।

सुझाव 2. उन संकेतकों का उपयोग करने का प्रयास करें जिन्हें हमलावर के लिए तकनीकी रूप से जटिल या महंगा बदलना मुश्किल हो

प्रश्न का उत्तर देते हुए कि एक दिए गए हैश वाली फ़ाइल का पता लगाने के लिए हमारे उद्यम नेटवर्क में कैसे पता लगाया जाए, मैं कहूंगा कि इसके लिए कई तरीके हैं। एक आसान तरीका एक ऐसा समाधान है जो उद्यम में सभी कार्यकारी फ़ाइलों के एमडी5 हैश का डेटाबेस बनाए रखता है।

प्यामिड ऑफ पेन पर वापस जाते हुए, हैश मूल्य द्वारा पता लगाने के विपरीत, हमलावर के टीटीपी (तकनीक, तकनीक, और प्रक्रियाएं) की पहचान करना अधिक उत्पादक है। यह करना अधिक कठिन है और अधिक प्रयासों की आवश्यकता है, लेकिन आप हमलावर को अधिक दर्द पहुंचाएंगे।

उदाहरण के लिए, यदि आप जानते हैं कि आपके क्षेत्र को लक्षित करने वाला एपीटी समूह *.एचटीए फ़ाइलों के साथ फ़िशिंग ईमेल भेज रहा है, तो ऐसे ईमेल संलग्नक की तलाश करने वाला पता लगाने वाला नियम बनाना हमलावर को नीचे मारने के लिए मारेगा। उन्हें अपनी स्पैमिंग तकनीक को बदलना होगा और शायद 0-दिन या 1-दिन के शोषण के लिए पैसे खर्च करने होंगे जो सस्ते नहीं हैं।

सुझाव 3. किसी और द्वारा बनाए गए पता लगाने वाले नियमों पर अत्यधिक आशाएं न लगाएं, क्योंकि आपको उन नियमों की झूठी सकारात्मकता की जांच करनी होगी और उन्हें ठीक करना होगा

जब आप पता लगाने वाले नियम बनाने की बात करते हैं, तो तैयार नियमों का उपयोग करने का प्रलोभन हमेशा होता है। सिग्मा एक मुफ्त भंडार का उदाहरण है। यह एक एसआईईएम-स्वतंत्र प्रारूप है जो आपको सिग्मा भाषा से एलास्टिकसर्च या स्प्लंक या आर्कसाइट नियमों में अनुवाद करने की अनुमति देता है। भंडार में सैकड़ों नियम हैं। यह एक अच्छी चीज लगती है, लेकिन शैतान, जैसा कि हमेशा होता है, विवरण में है।

आइए मिमिकैट्ज़ के पता लगाने वाले नियमों में से एक पर एक नज़र डालें। यह नियम lsass.exe प्रक्रिया की स्मृति पढ़ने का प्रयास करने वाली प्रक्रियाओं का पता लगाता है। मिमिकैट्ज़ एनटीएलएम हैश प्राप्त करने के लिए ऐसा करता है, और नियम मैलवेयर की पहचान करेगा।

हालांकि, यह हमारे लिए – केवल पता लगाने वाले नहीं, बल्कि घटना प्रतिक्रिया विशेषज्ञों के लिए – यह सुनिश्चित करना महत्वपूर्ण है कि यह वास्तव में एक दुर्भाग्यपूर्ण अभिनेता है। दुर्भाग्य से, कई वैध प्रक्रियाएं हैं जो lsass.exe स्मृति पढ़ती हैं (उदाहरण के लिए, कुछ एंटीवायरस टूल)। इसलिए, वास्तविक दुनिया में एक ऐसा नियम अधिक झूठी सकारात्मकता का कारण बनेगा niż लाभ।

मैं इस संबंध में किसी को दोष देने के लिए तैयार नहीं हूं – सभी समाधान झूठी सकारात्मकता उत्पन्न करते हैं; यह सामान्य है। हालांकि, खतरे की खुफिया जानकारी विशेषज्ञों को यह समझने की आवश्यकता है कि दोनों खुले और बंद स्रोतों से प्राप्त नियमों की दोहरी जांच और ठीक करना अभी भी आवश्यक है।

सुझाव 4. डोमेन नामों और आईपी पतों की जांच करें कि वे न केवल प्रॉक्सी सर्वर और फ़ायरवॉल पर, बल्कि डीएनएस सर्वर लॉग में भी दुर्भाग्यपूर्ण व्यवहार के लिए हैं – और दोनों सफल और असफल रिज़ॉल्यूशन प्रयासों पर ध्यान केंद्रित करें

दुर्भाग्यपूर्ण डोमेन और आईपी पते पता लगाने की सादगी और हमलावर को पहुंचाने वाले दर्द के दृष्टिकोण से इष्टतम संकेतक हैं। हालांकि, वे केवल पहली नज़र में ही संभालने में आसान लगते हैं। कम से कम, आपको यह पूछना चाहिए कि डोमेन लॉग कहां से प्राप्त किया जाए।

यदि आप केवल कॉर्पोरेट प्रॉक्सी सर्वर के लॉग की जांच तक सीमित रखते हैं, तो आप दुर्भाग्यपूर्ण कोड को याद कर सकते हैं जो नेटवर्क से सीधे पूछताछ करने का प्रयास करता है या डीजीए द्वारा उत्पन्न एक गैर-मौजूद डोमेन नाम का अनुरोध करता है, डीएनएस टनलिंग का उल्लेख नहीं करने के लिए – इनमें से कोई भी कॉर्पोरेट प्रॉक्सी सर्वर के लॉग में सूचीबद्ध नहीं होगा। अपराधी वीपीएन सेवाओं का भी उपयोग कर सकते हैं जिनमें उन्नत सुविधाएं हैं या कस्टम टनल बना सकते हैं।

सुझाव 5. निगरानी करें या ब्लॉक करें – केवल तभी निर्णय लें जब आप यह जान लें कि आपने किस प्रकार का संकेतक पाया है और ब्लॉक करने के संभावित परिणामों को स्वीकार किया है

प्रत्येक आईटी सुरक्षा विशेषज्ञ ने एक गैर-मामूली द्विधा का सामना किया है: खतरे को ब्लॉक करना है या इसके व्यवहार की निगरानी करना है और जब यह अलार्म को ट्रिगर करता है तो जांच शुरू करना है। कुछ निर्देशों में ब्लॉक करने के लिए स्पष्ट रूप से प्रोत्साहित किया जाता है, लेकिन कभी-कभी ऐसा करना एक गलती है।

यदि समझौता संकेतक एक डोमेन नाम है जिसका उपयोग एक एपीटी समूह द्वारा किया जाता है, तो इसे ब्लॉक न करें – इसके बजाय इसकी निगरानी शुरू करें। आधुनिक लक्षित हमलों को तैनात करने की रणनीति में एक अतिरिक्त गुप्त कनेक्शन चैनल की उपस्थिति शामिल है, जैसे कि सेल ट्रैकिंग ऐप जो केवल गहराई से विश्लेषण के माध्यम से ही पता लगाया जा सकता है। स्वचालित ब्लॉकिंग आपको इस चैनल को इस परिदृश्य में खोजने से रोकेगी; इसके अलावा, प्रतिद्वंद्वी जल्द ही महसूस करेंगे कि आपने उनकी चालाकी को देखा है।

दूसरी ओर, यदि आईओसी क्रिप्टो-रैंसमवेयर द्वारा उपयोग किया जाने वाला डोमेन है, तो इसे तुरंत ब्लॉक करें। लेकिन ब्लॉक किए गए डोमेन के लिए सभी असफल प्रयासों की निगरानी करना न भूलें – दुर्भाग्यपूर्ण एनकोडर की कॉन्फ़िगरेशन में कई कमांड और नियंत्रण सर्वर यूआरएल हो सकते हैं। उनमें से कुछ फीड में नहीं हो सकते हैं और इसलिए ब्लॉक नहीं किए जाएंगे। जल्द या बाद में, संक्रमण उन तक पहुंच जाएगा ताकि एन्क्रिप्शन कुंजी प्राप्त की जा सके जो तुरंत होस्ट को एन्क्रिप्ट करने के लिए उपयोग की जाएगी। सभी सी एंड सी को ब्लॉक करने का एकमात्र विश्वसनीय तरीका नमूने को उलटा करना है।

सुझाव 6. निगरानी या ब्लॉक करने से पहले सभी नए संकेतकों की प्रासंगिकता की जांच करें

याद रखें कि खतरे की जानकारी मानव द्वारा उत्पन्न की जाती है जो त्रुटियों के लिए प्रवण होते हैं, या मशीन लर्निंग अल्गोरिदम द्वारा जो त्रुटि-मुक्त नहीं होते हैं। मैंने देखा है कि एपीटी समूहों की गतिविधि पर भुगतान की गई रिपोर्ट प्रदान करने वाले विभिन्न प्रदाताओं ने दुर्भाग्यपूर्ण एमडी5 हैश की सूची में वैध नमूनों को गलती से जोड़ दिया है। यह देखते हुए कि भुगतान की गई खतरे की रिपोर्ट में कम गुणवत्ता वाले आईओसी होते हैं, खुले स्रोत खुफिया जानकारी प्राप्त करने वालों को निश्चित रूप से प्रासंगिकता के लिए जांचा जाना चाहिए। टीआई विश्लेषक हमेशा अपने संकेतकों की झूठी सकारात्मकता की जांच नहीं करते हैं, जिसका अर्थ है कि ग्राहक को यह काम करना होगा।

उदाहरण के लिए, यदि आपको एक नए ट्रिकबॉट संस्करण द्वारा उपयोग किए जाने वाले आईपी पते का पता चला है, तो अपने पता लगाने वाले प्रणाली में इसका उपयोग करने से पहले यह सुनिश्चित करें कि यह होस्टिंग सेवा का हिस्सा नहीं है या आपके आईपी से नहीं आया है। अन्यथा, आपको उन बेनignum वेब पेजों पर जाने वाले उपयोगकर्ताओं के लिए कई झूठी सकारात्मकता के साथ कठिन समय होगा जो उस होस्टिंग प्लेटफ़ॉर्म पर स्थित हैं।

सुझाव 7. खतरे की जानकारी के सभी कार्यों को अधिकतम स्वचालन करें। एक चेतावनी सूची के माध्यम से झूठी सकारात्मकता की जांच पूरी तरह से स्वचालित करके शुरू करें, और एसआईईएम को उन आईओसी की निगरानी करने के लिए निर्देश दें जो झूठी सकारात्मकता को ट्रिगर नहीं करते हैं

खुले स्रोतों से प्राप्त खुफिया जानकारी से संबंधित बड़ी संख्या में झूठी सकारात्मकता से बचने के लिए, आप इन संकेतकों के लिए एक प्रारंभिक खोज चला सकते हैं। चेतावनी सूची बनाने के लिए, आप शीर्ष 1000 वेबसाइटों द्वारा यातायात, आंतरिक उप-नेटवर्क के पते, साथ ही गूगल, अमेज़ॅन एयूएस, एमएस एज़्योर और अन्य जैसे प्रमुख सेवा प्रदाताओं द्वारा उपयोग किए जाने वाले डोमेन का उपयोग कर सकते हैं। यह एक ऐसा समाधान लागू करने का एक अच्छा विचार है जो चेतावनी सूची को गतिशील रूप से बदलता है जिसमें शीर्ष डोमेन/आईपी पते शामिल हैं जिन्हें कंपनी के कर्मचारियों ने पिछले सप्ताह या महीने में एक्सेस किया है।

इन चेतावनी सूचियों को बनाना एक मध्यम आकार के एसओसी के लिए समस्याग्रस्त हो सकता है, इसलिए खतरे की खुफिया जानकारी प्लेटफ़ॉर्म को अपनाने पर विचार करना समझदारी है।

सुझाव 8. होस्ट संकेतकों के लिए पूरे उद्यम को स्कैन करें, न कि केवल एसआईईएम से जुड़े होस्ट

नियम के रूप में, उद्यम में सभी होस्ट एसआईईएम में प्लग नहीं किए जाते हैं। इसलिए, केवल मानक एसआईईएम कार्यक्षमता का उपयोग करके एक विशिष्ट नाम या पथ वाली दुर्भाग्यपूर्ण फ़ाइल के लिए उनकी जांच करना असंभव है। आप इस मुद्दे का ध्यान निम्नलिखित तरीकों से रख सकते हैं:

  1. आईओसी स्कैनर जैसे लोकी का उपयोग करें। आप एससीसीएम का उपयोग करके इसे सभी उद्यम होस्ट पर लॉन्च कर सकते हैं और फिर परिणामों को एक साझा नेटवर्क फ़ोल्डर में आगे बढ़ा सकते हैं।
  2. वल्नरेबिलिटी स्कैनर का उपयोग करें। उनमें से कुछ में अनुपालन मोड होते हैं जो आपको एक विशिष्ट फ़ाइल को एक विशिष्ट पथ में नेटवर्क की जांच करने की अनुमति देते हैं।
  3. एक पावरशेल स्क्रिप्ट लिखें और इसे विनआरएम के माध्यम से चलाएं।

जैसा कि ऊपर उल्लेख किया गया है, यह लेख खतरे की खुफिया जानकारी के बारे में एक व्यापक ज्ञान आधार होने के लिए अभिप्रेत नहीं है। हालांकि, हमारे अनुभव से, इन सरल नियमों का पालन करके नए लोगों को विभिन्न समझौता संकेतकों को संभालते समय महत्वपूर्ण गलतियों से बचने में मदद मिलेगी।

एलेक्स एक साइबर सुरक्षा शोधकर्ता हैं जिनके पास मैलवेयर विश्लेषण में 20 वर्ष से अधिक का अनुभव है। उनके पास मजबूत मैलवेयर हटाने कौशल है, और वह अपने सुरक्षा अनुभव को साझा करने के लिए कई सुरक्षा संबंधित प्रकाशनों के लिए लिखते हैं।