CybersÃĪkerhet

Hot mot threat intelligence – bÃĪsta praxis

mm
LÃĪgg till Unite.AI bland dina fÃķredragna kÃĪllor pÃĨ Google

MÃĨnga mÃĪnniskor sÃĪger att hotinformation (TI) smakar gott, men fÃĨ fÃķrstÃĨr hur man lagar den. Det finns ÃĪnnu fÃĪrre som vet vilka processer som ska aktiveras fÃķr att TI ska fungera och ge vinst. Dessutom ÃĪr antalet personer som vet hur man vÃĪljer en leverantÃķr av hotinformation, var man ska kontrollera en indikator fÃķr falska positiva och om det ÃĪr vÃĪrt att blockera en domÃĪn som en kollega har skickat via WhatsApp fÃķrsumbart.

Vi hade tvÃĨ kommersiella APT-prenumerationer, tio informationsutbyten, ett dussin fria flÃķden och en omfattande lista Ãķver TOR-utgÃĨngsnoder. Vi anvÃĪnde ocksÃĨ ett par kraftfulla reverseringsverktyg, avancerade Powershell-skript, en Loki-scanner och en betald VirusTotal-prenumeration. Inte fÃķr att ett sÃĪkerhetsincidenthanteringssystem inte skulle fungera utan allt detta, men om du vill fÃĨnga komplexa attacker mÃĨste du gÃĨ hela vÃĪgen.

Det som bekymrade mig sÃĪrskilt var mÃķjligheten att automatisera kontrollen av indikatorer fÃķr kompromettering (IOCs). Det finns ingenting som ÃĪr sÃĨ omoraliskt som att artificiell intelligens ersÃĪtter en mÃĪnniska i en aktivitet som krÃĪver tanke. Men jag insÃĨg att mitt fÃķretag skulle stÃĪllas infÃķr den utmaningen fÃķrr eller senare, eftersom antalet vÃĨra kunder Ãķkade.

Under flera ÃĨrs kontinuerlig TI-verksamhet har jag trampat pÃĨ en mÃĪngd hinder och jag vill ge nÃĨgra tips som kan hjÃĪlpa nybÃķrjare att undvika vanliga misstag.

Tips 1. SÃĪtt inte fÃķr stora fÃķrhoppningar till att fÃĨnga saker med hjÃĪlp av hash-vÃĪrden: de flesta malwares ÃĪr polymorfa idag

Hotinformationsdata kommer i olika format och manifestationer. Den kan innehÃĨlla IP-adresser fÃķr botnÃĪtverks kommandocentraler, e-postadresser som ÃĪr inblandade i phishing-kampanjer och artiklar om undvikningstekniker som APT-grupper ÃĪr pÃĨ vÃĪg att bÃķrja anvÃĪnda. FÃķr att lÃķsa detta problem fÃķreslog David Bianco att anvÃĪnda det som kallas Pyramid of Pain. Det beskriver en korrelation mellan olika indikatorer som du anvÃĪnder fÃķr att upptÃĪcka en angripare och den mÃĪngd “smÃĪrta” som du kommer att orsaka angriparen om du identifierar en specifik IOC.

Till exempel, om du kÃĪnner till MD5-hashes vÃĪrdet fÃķr den skadliga filen, kan den enkelt och exakt upptÃĪckas. Men det kommer inte att orsaka sÃĨ mycket smÃĪrta fÃķr angriparen, eftersom tillÃĪgg av bara 1 bit information till den filen kommer att helt ÃĪndra dess hash.

Tips 2. FÃķrsÃķk att anvÃĪnda indikatorer som angriparen kommer att ha tekniska svÃĨrigheter eller dyra att ÃĪndra

I fÃķrvÃĪg kan man frÃĨga sig hur man kan ta reda pÃĨ om en fil med ett visst hash-vÃĪrde finns i vÃĨrt fÃķretagsnÃĪtverk. Jag sÃĪger fÃķljande: det finns olika sÃĪtt. Ett av de enklaste sÃĪtten ÃĪr att anvÃĪnda en lÃķsning som underhÃĨller en databas med MD5-hashes fÃķr alla exekverbara filer inom fÃķretaget.

LÃĨt oss gÃĨ tillbaka till Pyramid of Pain. I motsats till upptÃĪckt med hjÃĪlp av ett hash-vÃĪrde ÃĪr det mer produktivt att identifiera angriparens TTP (taktik, teknik och procedur). Det ÃĪr svÃĨrare att gÃķra och krÃĪver mer anstrÃĪngning, men du kommer att orsaka mer smÃĪrta fÃķr motstÃĨndaren.

Till exempel, om du vet att APT-gruppen som riktar sig mot din ekonomiska sektor skickar phishing-e-post med *.HTA-filer ombord, dÃĨ skapar du en upptÃĪcktsregel som letar efter sÃĨdana e-postbilagor kommer att slÃĨ angriparen under bÃĪltet. De kommer att behÃķva ÃĪndra spam-taktiken och kanske till och med kÃķpa 0-dag eller 1-dag-exploater som inte ÃĪr billiga.

Tips 3. SÃĪtt inte fÃķr stora fÃķrhoppningar till upptÃĪcktsregler som skapats av nÃĨgon annan, eftersom du mÃĨste kontrollera dessa regler fÃķr falska positiva och finjustera dem

NÃĪr du bÃķrjar skapa upptÃĪcktsregler finns det alltid en frestelse att anvÃĪnda fÃĪrdiga regler. Sigma ÃĪr ett exempel pÃĨ en fri repository. Det ÃĪr ett SIEM-oberoende format fÃķr upptÃĪcktsmetoder som tillÃĨter dig att ÃķversÃĪtta regler frÃĨn Sigma-sprÃĨk till ElasticSearch samt Splunk eller ArcSight-regler. Repositoryn innehÃĨller hundratals regler. Det verkar som en bra sak, men djÃĪvulen, som alltid, ÃĪr i detaljerna.

LÃĨt oss titta pÃĨ en av mimikatz-upptÃĪcktsreglerna. Denna regel upptÃĪcker processer som fÃķrsÃķkt lÃĪsa minnet av lsass.exe-processen. Mimikatz gÃķr detta nÃĪr den fÃķrsÃķker hÃĪmta NTLM-hashes, och regeln kommer att identifiera skadlig kod.

Men det ÃĪr kritiskt fÃķr oss – experter som inte bara upptÃĪcker utan ocksÃĨ svarar pÃĨ incidenter – att se till att det faktiskt ÃĪr en skadlig aktÃķr. TyvÃĪrr finns det mÃĨnga legitima processer som lÃĪser lsass.exe-minne (t.ex. vissa antivirusverktyg). DÃĪrfÃķr kommer en regel som den i en verklig situation att orsaka fler falska positiva ÃĪn fÃķrdelar.

Jag ÃĪr inte villig att anklaga nÃĨgon i detta avseende – alla lÃķsningar genererar falska positiva; det ÃĪr normalt. Men hotinformationspecialister mÃĨste fÃķrstÃĨ att dubbelkontroll och finjustering av regler frÃĨn bÃĨde Ãķppna och stÃĪngda kÃĪllor fortfarande ÃĪr nÃķdvÃĪndigt.

Tips 4. Kontrollera domÃĪnnamn och IP-adresser fÃķr skadligt beteende inte bara pÃĨ proxyservern och brandvÃĪggen utan ocksÃĨ i DNS-servrarloggarna – och se till att fokusera bÃĨde pÃĨ lyckade och misslyckade upplÃķsningar

Skadliga domÃĪnnamn och IP-adresser ÃĪr de optimala indikatorerna ur detektionsenkelhetens och den mÃĪngd smÃĪrta som du orsakar angriparen. Men de verkar enkla att hantera bara vid fÃķrsta anblicken. Minst, bÃķr du frÃĨga dig var du ska hÃĪmta domÃĪnloggen.

Om du begrÃĪnsar ditt arbete till att kontrollera proxyserverloggarna bara, kan du missa skadlig kod som fÃķrsÃķker frÃĨga nÃĪtverket direkt eller begÃĪr en icke-existerande domÃĪnnamn som genereras med DGA, fÃķr att inte tala om DNS-tunneling – ingen av dessa kommer att listas i loggarna fÃķr en fÃķretagsproxyserver. Kriminella kan ocksÃĨ anvÃĪnda VPN-tjÃĪnster dÃĪr ute med avancerade funktioner eller skapa anpassade tunnlar.

Tips 5. Övervaka eller blockera – bestÃĪm vilket du ska vÃĪlja fÃķrst efter att ha funnit ut vad fÃķr slags indikator du har upptÃĪckt och erkÃĪnt de mÃķjliga konsekvenserna av blockering

Varje IT-sÃĪkerhetsexpert har stÃĪllts infÃķr ett icke-trivialt dilemma: att blockera ett hot eller Ãķvervaka dess beteende och starta en utredning nÃĪr det utlÃķser larm. Vissa instruktioner uppmuntrar tydligt till blockering, men ibland ÃĪr det ett misstag att gÃķra det.

Om indikatorn fÃķr kompromettering ÃĪr ett domÃĪnnamn som anvÃĪnds av en APT-grupp, blockera det inte – bÃķrja Ãķvervaka det istÃĪllet. De nuvarande taktikerna fÃķr att distribuera riktade attacker fÃķrutsÃĪtter nÃĪrvaron av en ytterligare hemlig anslutningskanal, till exempel cellspÃĨrningsappar som bara kan upptÃĪckas genom en djupgÃĨende analys. Automatisk blockering kommer att fÃķrhindra att du upptÃĪcker den kanalen i det hÃĪr scenariot; dessutom kommer motstÃĨndarna att snabbt inse att du har mÃĪrkt deras fÃķrehavanden.

Å andra sidan, om IOC ÃĪr ett domÃĪn som anvÃĪnds av kryptoransomware, bÃķr det blockeras omedelbart. Men glÃķm inte att Ãķvervaka alla misslyckade fÃķrsÃķk att frÃĨga de blockerade domÃĪnerna – konfigurationen av den skadliga koden kan innehÃĨlla flera kommandocentral-URL:er. Vissa av dem kan inte finnas i flÃķdena och kommer dÃĪrfÃķr inte att blockeras. Till slut kommer infektionen att nÃĨ ut till dem fÃķr att hÃĪmta krypteringsnyckeln som kommer att anvÃĪndas omedelbart fÃķr att kryptera vÃĪrden. Det enda tillfÃķrlitliga sÃĪttet att sÃĪkerstÃĪlla att du har blockerat alla C&C ÃĪr att omvÃĪnda exemplet.

Tips 6. Kontrollera alla nya indikatorer fÃķr relevans innan du Ãķvervakar eller blockerar dem

TÃĪnk pÃĨ att hotdata genereras av mÃĪnniskor som ÃĪr benÃĪgna att gÃķra fel, eller av maskin inlÃĪrningsalgoritmer som inte ÃĪr felfria heller. Jag har sett olika leverantÃķrer av betalda rapporter om APT-gruppers aktivitet som oavsiktligt lÃĪgger till legitima prover till listan Ãķver skadliga MD5-hashes. Med tanke pÃĨ att ÃĪven betalda hotrapporter innehÃĨller lÃĨgkvalitativa IOCs, bÃķr de som erhÃĨlls via Ãķppen kÃĪllinformation definitivt granskas fÃķr relevans. TI-analytiker kontrollerar inte alltid sina indikatorer fÃķr falska positiva, vilket innebÃĪr att kunden mÃĨste gÃķra kontrollarbetet fÃķr dem.

Till exempel, om du har fÃĨtt en IP-adress som anvÃĪnds av en ny iteration av TrickBot, innan du anvÃĪnder den i dina upptÃĪcktsystem, bÃķr du sÃĪkerstÃĪlla att den inte ÃĪr en del av en vÃĪrdtjÃĪnst eller en som kommer frÃĨn din IP. Annars kommer du att ha svÃĨrt att hantera mÃĨnga falska positiva nÃĪr anvÃĪndare som besÃķker en webbplats som finns pÃĨ den vÃĪrdtjÃĪnsten gÃĨr till helt ofarliga webbsidor.

Tips 7. Automatisera alla hotdataarbetsflÃķden till max. BÃķrja med att fullstÃĪndigt automatisera kontrollen av falska positiva via en varningslista medan du instruerar SIEM att Ãķvervaka IOCs som inte utlÃķser falska positiva

FÃķr att undvika ett stort antal falska positiva relaterade till intelligens och erhÃĨllna frÃĨn Ãķppna kÃĪllor, kan du kÃķra en preliminÃĪr sÃķkning efter dessa indikatorer i varningslistor. FÃķr att skapa dessa listor kan du anvÃĪnda de 1000 webbplatserna med mest trafik, adresser till interna undernÃĪt samt domÃĪner som anvÃĪnds av stora tjÃĪnsteleverantÃķrer som Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure och andra. Det ÃĪr ocksÃĨ en bra idÃĐ att implementera en lÃķsning som dynamiskt ÃĪndrar varningslistor som bestÃĨr av de Ãķversta domÃĪnerna/IP-adresserna som fÃķretagets anstÃĪllda har ÃĨtkomst till under den senaste veckan eller mÃĨnaden.

Att skapa dessa varningslistor kan vara problematiskt fÃķr ett medelstort SOC, sÃĨ det ÃĪr meningsfullt att ÃķvervÃĪga att anta sÃĨ kallade hotinformationsplattformar.

Tips 8. SÃķk igenom hela fÃķretaget efter vÃĪrdsindikatorer, inte bara de vÃĪrdsystem som ÃĪr anslutna till SIEM

Som regel ÃĪr inte alla vÃĪrdsystem i ett fÃķretag anslutna till SIEM. DÃĪrfÃķr ÃĪr det omÃķjligt att kontrollera dem fÃķr en skadlig fil med ett specifikt namn eller sÃķkvÃĪg med hjÃĪlp av standardfunktionen i SIEM. Du kan ta hand om detta problem pÃĨ fÃķljande sÃĪtt:

  1. AnvÃĪnd IOC-scanner som Loki. Du kan anvÃĪnda SCCM fÃķr att starta det pÃĨ alla fÃķretagsvÃĪrdsystem och sedan vidarebefordra resultaten till en delad nÃĪtverksmapp.
  2. AnvÃĪnd sÃĨrbarhetsscanner. Vissa av dem har efterlevnadslÃĪgen som tillÃĨter dig att kontrollera nÃĪtverket fÃķr en specifik fil i en specifik sÃķkvÃĪg.
  3. Skriv ett Powershell-skript och kÃķr det via WinRM.

Som nÃĪmnts ovan ÃĪr detta inte tÃĪnkt att vara en omfattande kunskapsbas om hur man gÃķr hotinformation rÃĪtt. Men enligt vÃĨr erfarenhet kommer att fÃķlja dessa enkla regler att tillÃĨta nybÃķrjare att undvika kritiska misstag nÃĪr de hanterar olika indikatorer fÃķr kompromettering.

Alex ÃĪr en cybersÃĪkerhetsforskare med Ãķver 20 ÃĨrs erfarenhet av malwaresanalys. Han har starka fÃĪrdigheter i att avlÃĪgsna malware, och han skriver fÃķr mÃĨnga sÃĪkerhetsrelaterade publikationer fÃķr att dela sin sÃĪkerhetserfarenhet.