Cyberbezpieczeństwo

Najlepsze praktyki w zakresie wywiadu zagrożeń

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Wiele osób mówi, że wywiad zagrożeń (TI) jest smaczny, ale niewielu rozumie, jak go przygotować. Jest jeszcze mniej osób, które wiedzą, jakie procesy należy uruchomić, aby TI działał i przynosił zyski. Co więcej, bardzo niewielu ludzi wie, jak wybrać dostawcę danych, gdzie sprawdzić wskaźnik fałszywych alarmów i czy opłaca się zablokować domenę, którą kolega wysłał Ci przez WhatsApp.

Mieliśmy dwa komercyjne subskrypcje APT, dziesięć wymian informacji, około tuzina bezpłatnych kanałów i obszerną listę węzłów wyjściowych TOR. Używaliśmy również paru potężnych odwrotnych inżynierów, mistrzowskich skryptów Powershella, skanera Loki i płatnej subskrypcji VirusTotal. Nie znaczy to, że centrum odpowiedzi na incydenty bezpieczeństwa nie będzie działać bez tych elementów, ale jeśli chcesz złapać złożone ataki, musisz iść na całość.

Czego特别 bałem się, to potencjalna automatyzacja sprawdzania wskaźników kompromitacji (IOCs). Nie ma nic bardziej niemoralnego niż sztuczna inteligencja zastępująca człowieka w działaniu, które wymaga myślenia. Jednak zrozumiałem, że moja firma będzie musiała zmierzyć się z tym wyzwaniem wcześniej czy później, ponieważ liczba naszych klientów rosła.

Przez kilka lat stałej działalności TI, nadepnąłem na wiele rake i chciałbym podzielić się kilkoma wskazówkami, które pomogą nowicjuszom uniknąć typowych błędów.

Wskazówka 1. Nie kładź zbyt wielkich nadziei na łapanie rzeczy za pomocą hashy: większość oprogramowania szkodliwego jest dzisiaj polimorficzna

Dane wywiadu zagrożeń występują w różnych formatach i przejawach. Mogą one obejmować adresy IP centrów dowodzenia i kontroli botnetów, adresy e-mail zaangażowane w kampanie phishingowe oraz artykuły o technikach unikania, które grupy APT będą wykorzystywać. Krótko mówiąc, mogą to być różne rzeczy.

Aby uporządkować ten bałagan, David Bianco zasugerował użycie tzw. piramidy bólu. Opisuje ona korelację między różnymi wskaźnikami, które używasz do wykrycia atakującego, a ilością “bólu”, który spowodujesz atakującemu, jeśli zidentyfikujesz konkretny IOC.

Na przykład, jeśli znasz wartość hashu pliku szkodliwego, możesz go łatwo i dokładnie wykryć. Jednak nie spowoduje to dużego bólu u atakującego, ponieważ dodanie tylko 1 bitu informacji do tego pliku całkowicie zmieni jego hash.

Wskazówka 2. Spróbuj używać wskaźników, które atakujący będzie miał trudności techniczne lub kosztowne do zmiany

Przewidując pytanie, jak dowiedzieć się, czy plik o danym haśle istnieje w naszej sieci firmowej, powiem, że istnieją różne sposoby. Jednym z najłatwiejszych sposobów jest użycie rozwiązania, które utrzymuje bazę danych hashy wszystkich plików wykonywalnych w firmie.

Wróćmy do piramidy bólu. W przeciwieństwie do wykrywania na podstawie wartości hashu, bardziej produktywne jest identyfikowanie taktyk, technik i procedur (TTP) atakującego. Jest to trudniejsze do wykonania i wymaga więcej wysiłku, ale spowodujesz więcej bólu u przeciwnika.

Na przykład, jeśli wiesz, że grupa APT, która atakuje Twoją branżę, wysyła e-maile phishingowe z plikami *.HTA, tworzenie reguły wykrywania, która szuka takich załączników e-mail, uderzy atakującego poniżej pasa. Będą musieli zmienić taktykę spamu i perhaps nawet wydać pieniądze na kupno exploitów 0-day lub 1-day, które nie są tanie.

Wskazówka 3. Nie kładź zbyt wielkich nadziei na reguły wykrywania stworzone przez kogoś innego, ponieważ musisz sprawdzić te reguły pod kątem fałszywych alarmów i dostosować je

Ponieważ zaczynasz tworzyć reguły wykrywania, zawsze jest pokusą używać gotowych reguł. Sigma to przykład bezpłatnego repozytorium. Jest to format niezależny od SIEM, który pozwala na tłumaczenie reguł z języka Sigma na ElasticSearch, Splunk lub reguły ArcSight. Repozytorium zawiera setki reguł. Wydaje się to wspaniałą rzeczą, ale diabeł, jak zawsze, tkwi w szczegółach.

Spójrzmy na jedną z reguł wykrywania mimikatz. Reguła ta wykrywa procesy, które próbowały odczytać pamięć procesu lsass.exe. Mimikatz robi to, próbując uzyskać hashe NTLM, a reguła ta zidentyfikuje malware.

Jednak jest to krytyczne dla nas – ekspertów, którzy nie tylko wykrywają, ale także reagują na incydenty – upewnić się, że jest to naprawdę aktor złośliwy. Niestety, istnieją liczne procesy legalne, które odczytują pamięć lsass.exe (np. niektóre narzędzia antywirusowe). Dlatego w prawdziwym scenariuszu reguła taka spowoduje więcej fałszywych alarmów niż korzyści.

Nie chcę oskarżać nikogo w tym zakresie – wszystkie rozwiązania generują fałszywe alarmy; jest to normalne. Niemniej jednak specjaliści od wywiadu zagrożeń muszą zrozumieć, że podwójne sprawdzanie i dostosowywanie reguł uzyskanych z otwartych i zamkniętych źródeł jest nadal konieczne.

Wskazówka 4. Sprawdź nazwy domen i adresy IP pod kątem zachowania złośliwego nie tylko na serwerze proxy i firewallu, ale także w logach serwera DNS – i upewnij się, że koncentrujesz się zarówno na udanych, jak i nieudanych próbach rozwiązania

Złośliwe domeny i adresy IP są optymalnymi wskaźnikami z punktu widzenia łatwości wykrywania i ilości bólu, który spowodujesz u atakującego. Jednak wydają się one łatwe do obsługi tylko na pierwszy rzut oka. Przynajmniej powinieneś zadać sobie pytanie, skąd wziąć logi domeny.

Jeśli ograniczysz swoją pracę tylko do sprawdzania logów serwera proxy, możesz przegapić złośliwy kod, który próbuje zapytać sieć bezpośrednio lub żąda nieistniejącej nazwy domeny wygenerowanej przez DGA, nie wspominając o tunelingu DNS – żadne z tych nie będą wymienione w logach serwera proxy firmy. Przestępcy mogą również używać usług VPN z zaawansowanymi funkcjami lub tworzyć niestandardowe tunele.

Wskazówka 5. Monitoruj lub blokuj – zdecyduj, co wybrać, dopiero po ustaleniu, jaki wskaźnik odkryłeś i uznaniu możliwych konsekwencji blokowania

Każdy ekspert ds. bezpieczeństwa IT spotkał się z niebanalnym dylematem: zablokować zagrożenie czy monitorować jego zachowanie i rozpocząć dochodzenie, gdy wywoła alarmy. Niektóre instrukcje nakazują zablokowanie, ale czasami robienie tego jest błędem.

Jeśli wskaźnik kompromitacji jest nazwą domeny używaną przez grupę APT, nie blokuj jej – zacznij ją monitorować. Współczesne taktyki ataków ukierunkowanych zakładają obecność dodatkowego sekretowego kanału połączenia, takiego jak aplikacje do śledzenia komórkowego, które można odkryć tylko za pomocą dogłębnej analizy. Automatyczne blokowanie uniemożliwi Ci znalezienie tego kanału w tym scenariuszu; ponadto przeciwnicy szybko zorientują się, że zauważyłeś ich sztuczki.

Ze względu na powyższe,

Alex jest badaczem bezpieczeństwa cybernetycznego z ponad 20-letnim doświadczeniem w analizie oprogramowania szkodliwego. Ma silne umiejętności usuwania oprogramowania szkodliwego, a także pisze dla licznych publikacji związanych z bezpieczeństwem, aby podzielić się swoim doświadczeniem w zakresie bezpieczeństwa.