ความปลอดภัยไซเบอร์
คำแนะนำที่ดีที่สุดสำหรับภัยคุกคามอินเทลลิเจนซ์

มีหลายคนที่บอกว่าอินเทลลิเจนซ์ภัยคุกคาม (TI) มีรสชาติที่ดี แต่มีเพียงไม่กี่คนที่เข้าใจวิธีการ “ปรุง” มัน มีคนน้อยมากที่รู้ว่าควรใช้กระบวนการใดเพื่อให้ TI ทำงานและสร้างผลกำไร นอกจากนี้ยังมีคนไม่มากที่รู้วิธีเลือกผู้ให้บริการฟีด ตรวจสอบอินดิเคเตอร์เท็จ และตัดสินใจว่าจะปิดกั้นดอมเมนที่เพื่อนร่วมงานส่งมาให้ทาง WhatsApp หรือไม่
เรามีสมาชิก APT สองราย การแลกเปลี่ยนข้อมูลสิบรายการ ฟีดฟรีประมาณหนึ่งโหล และรายการโหนดออกของ TOR ที่ยาวมาก เรายังใช้เครื่องกลับหัวข้อที่ทรงพลังสองสามเครื่อง สคริปต์ PowerShell ที่ดี โลกิสแกนเนอร์ และสมาชิก VirusTotal ที่จ่ายเงิน ไม่ใช่ว่าศูนย์ตอบสนองเหตุการณ์ความปลอดภัยจะไม่ทำงานหากไม่มีสิ่งเหล่านี้ แต่หากคุณต้องการจับกุมการโจมตีที่ซับซ้อน คุณจะต้องทำทุกอย่าง
สิ่งที่ฉันห่วงใยเป็นพิเศษคือการทำให้กระบวนการตรวจสอบอินดิเคเตอร์ของการประนีประนอม (IOCs) อัตโนมัติ ไม่มีสิ่งใดที่ผิดศีลธรรมมากกว่าการแทนที่มนุษย์ด้วยปัญญาประดิษฐ์ในกิจกรรมที่ต้องใช้การคิด อย่างไรก็ตาม ฉันรู้ว่าบริษัทของฉันจะเผชิญกับความท้าทายนี้เร็วๆ นี้ เนื่องจากจำนวนลูกค้าของเรากำลังเพิ่มขึ้น
ในช่วงหลายปีที่มีการดำเนินกิจกรรม TI อย่างต่อเนื่อง ฉันเคยเห็น “ดอกไม้” มากมาย และฉันอยากจะให้คำแนะนำบางประการที่จะช่วยให้คนใหม่ๆ หลีกเลี่ยงข้อผิดพลาดทั่วไป
คำแนะนำที่ 1 อย่าหวังมากเกินไปในการจับกุมโดยใช้แฮช: มัลแวร์ส่วนใหญ่เป็นโพลีมอร์ฟิกในปัจจุบัน
ข้อมูลอินเทลลิเจนซ์ภัยคุกคามมาในรูปแบบและรูปแบบต่างๆ อาจรวมถึงที่อยู่ IP ของศูนย์ควบคุมและบัญชีของบอทเน็ต ที่อยู่อีเมลที่เกี่ยวข้องกับ แคมเปญฟิชชิ่ง และบทความเกี่ยวกับเทคนิคการหลบหลีกที่กลุ่ม APT จะเริ่มใช้ สั้นๆ คือ สิ่งเหล่านี้อาจเป็นสิ่งที่แตกต่างกัน
เพื่อจัดเรียงสิ่งซับซ้อนนี้ David Bianco เสนอการใช้สิ่งที่เรียกว่า พีระมิดของความเจ็บปวด มันพรรณนาความสัมพันธ์ระหว่างอินดิเคเตอร์ต่างๆ ที่คุณใช้ในการตรวจจับผู้โจมตีและ “ความเจ็บปวด” ที่คุณจะก่อให้ผู้โจมตีหากคุณระบุอินดิเคเตอร์เฉพาะของการประนีประนอม (IOC) ได้
ตัวอย่างเช่น หากคุณรู้ MD5 แฮชของไฟล์ข้ามาลิกัส สามารถตรวจจับได้ง่ายและแม่นยำ อย่างไรก็ตาม จะไม่ทำให้ผู้โจมตีเจ็บปวดมากนัก เนื่องจากการเพิ่มเพียง 1 บิตของข้อมูลไปยังไฟล์นั้นจะเปลี่ยนแฮชทั้งหมด
คำแนะนำที่ 2 ลองใช้อินดิเคเตอร์ที่ผู้โจมตีจะพบว่าเปลี่ยนแปลงได้ยากหรือมีค่าใช้จ่ายสูง
การคาดเดาเรื่องวิธีการค้นหาว่าไฟล์ที่มีแฮชที่กำหนดมีอยู่ในเครือข่ายของเราหรือไม่ ฉันจะพูดว่า มีหลายวิธี วิธีที่ง่ายที่สุดคือการใช้โซลูชันที่ดูแลฐานข้อมูลของแฮช MD5 ของไฟล์ 실행ที่สามารถเรียกใช้ได้ทั้งหมดในเครือข่าย
กลับไปที่พีระมิดของความเจ็บปวด ในทางกลับกัน การตรวจจับโดยใช้ค่าแฮช การระบุ TTP (ยุทธวิธี เทคนิค และขั้นตอน) ของผู้โจมตีมีประสิทธิภาพมากกว่า สิ่งนี้ยากกว่าและต้องใช้ความพยายามมากกว่า แต่คุณจะทำให้ผู้โจมตีเจ็บปวดมากกว่า
ตัวอย่างเช่น หากคุณรู้ว่ากลุ่ม APT ที่โจมตีภาคเศรษฐกิจของคุณกำลังส่งอีเมลฟิชชิ่งที่มีไฟล์ *.HTA การสร้างกฎการตรวจจับที่ค้นหาสิ่งเหล่านี้จะโจมตีผู้โจมตีได้ตรงจุด พวกเขาจะต้องเปลี่ยนยุทธวิธีการส่งสแปมและอาจต้องใช้จ่ายในการซื้อการ khai thác 0 วันหรือ 1 วันที่ไม่ถูก
คำแนะนำที่ 3 อย่าหวังมากเกินไปในการตรวจจับโดยใช้กฎที่สร้างโดยคนอื่น เพราะคุณต้องตรวจสอบกฎเหล่านี้สำหรับผลบวกเท็จและปรับให้เหมาะสม
เมื่อคุณเริ่มสร้างกฎการตรวจจับ มักจะมีความ诱惑ในการใช้กฎที่พร้อมใช้งาน Sigma เป็นตัวอย่างของ仓庫ฟรี มันเป็นรูปแบบของวิธีการตรวจจับที่ไม่ขึ้นกับ SIEM ซึ่งช่วยให้คุณแปลกฎจากภาษา Sigma เป็น ElasticSearch เช่นเดียวกับ Splunk หรือ ArcSight กฎ มีหลายร้อยกฎ ดูเหมือนจะเป็นสิ่งที่ดี แต่ปีศาจอยู่ในรายละเอียด
มาดูกฎการตรวจจับ mimikatz หนึ่งอัน กฎนี้ตรวจจับกระบวนการที่พยายามอ่านหน่วยความจำของกระบวนการ lsass.exe Mimikatz ทำสิ่งนี้เมื่อพยายามรับ NTLM แฮช และกฎจะระบุมัลแวร์ได้
อย่างไรก็ตาม สิ่งสำคัญสำหรับเรา – ผู้เชี่ยวชาญที่ไม่เพียงแต่ตรวจจับ แต่ยังตอบสนองต่อเหตุการณ์ด้วย – คือการตรวจสอบว่ามันเป็นนักแสดงอันตรายจริงๆ หรือไม่ ไม่น่าเชื่อ แต่มีกระบวนการถูกต้องตามกฎหมายหลายอย่างที่อ่านหน่วยความจำของ lsass.exe (เช่น เครื่องมือต่อต้านไวรัสบางตัว) ดังนั้น ในสถานการณ์จริง กฎเช่นนี้จะทำให้เกิดผลบวกเท็จมากกว่าผลประโยชน์
ฉันไม่ต้องการกล่าวหาคนใดในเรื่องนี้ – ทุกวิธีแก้ปัญหา都会สร้างผลบวกเท็จ มันเป็นเรื่องปกติ อย่างไรก็ตาม ผู้เชี่ยวชาญด้านอินเทลลิเจนซ์ภัยคุกคามต้องเข้าใจว่าการตรวจสอบและปรับให้เหมาะสมของกฎที่ได้รับจากทั้งแหล่งที่เปิดและปิดยังคงจำเป็น
คำแนะนำที่ 4 ตรวจสอบชื่อโดเมนและที่อยู่ IP สำหรับการกระทำที่เป็นอันตรายไม่เพียงแต่ที่เซิร์ฟเวอร์พร็อกซี่และไฟร์วอลล์ แต่ยังที่เซิร์ฟเวอร์ DNS – และให้เน้นไปที่ทั้งการแก้ปัญหาและความล้มเหลว
โดเมนและที่อยู่ IP ที่เป็นอันตรายเป็นอินดิเคเตอร์ที่เหมาะสมที่สุดในแง่ของความง่ายในการตรวจจับและ “ความเจ็บปวด” ที่คุณก่อให้ผู้โจมตี อย่างไรก็ตาม สิ่งเหล่านี้ดูเหมือนจะจัดการได้ง่ายเพียงในตอนแรก ในตอนน้อยที่สุด คุณควรถามตัวเองว่าจะดึงบันทึกโดเมนมาจากที่ใด
หากคุณจำกัดงานของคุณให้แคบลงเพียงการตรวจสอบบันทึกเซิร์ฟเวอร์พร็อกซี่ คุณอาจพลาดโค้ดที่เป็นอันตรายที่พยายามค้นหาทางอินเทอร์เน็ตโดยตรงหรือคำขอโดเมนที่ไม่มีอยู่ที่สร้างขึ้นโดย DGA ไม่ต้องพูดถึงการขุด DNS – สิ่งเหล่านี้จะไม่แสดงในบันทึกเซิร์ฟเวอร์พร็อกซี่ขององค์กร
คำแนะนำที่ 5 ตัดสินใจว่าจะตรวจสอบหรือปิดกั้น – หลังจากที่คุณพบว่าอินดิเคเตอร์ใดและรับทราบถึงผลที่ตามมาของการปิดกั้น
ผู้เชี่ยวชาญด้านความปลอดภัยของ IT ทุกคนต้องเผชิญกับปัญหาที่ไม่ซับซ้อน: ปิดกั้นภัยคุกคามหรือตรวจสอบพฤติกรรมและเริ่มสืบสวนเมื่อกระตุ้นการเตือน บางคำแนะนำสั่งให้คุณเลือกการปิดกั้น แต่บางครั้งการทำเช่นนั้นเป็นข้อผิดพลาด
หากอินดิเคเตอร์ของการประนีประนอมคือชื่อโดเมนที่ใช้โดยกลุ่ม APT อย่าปิดกั้น – เริ่มตรวจสอบแทน กลยุทธ์ปัจจุบันของการโจมตีที่มุ่งเป้าหมายหมายถึงการมีช่องทางเชื่อมต่อลับเพิ่มเติม เช่น แอปติดตามเซลล์ ซึ่งสามารถพบได้เฉพาะผ่านการวิเคราะห์ที่ลึกซึ้ง การปิดกั้นโดยอัตโนมัติจะทำให้คุณไม่สามารถค้นหาช่องทางนั้นในสถานการณ์นี้ และผู้โจมตีจะรู้ว่าคุณสังเกตเห็นเรื่องนี้แล้ว
ในทางกลับกัน หาก IOC คือโดเมนที่ใช้โดย crypto-ransomware ควรปิดกั้นทันที แต่อย่าลืมตรวจสอบความพยายามที่ล้มเหลวในการค้นหาโดเมนที่ปิดกั้นทั้งหมด – การกำหนดค่าของเครื่องมือเข้ารหัสที่เป็นอันตรายอาจรวมถึง URL ของเซิร์ฟเวอร์หลายตัวที่ควบคุมและบัญชี บางส่วนอาจไม่อยู่ในฟีดและดังนั้นจึงไม่ถูกปิดกั้น ในที่สุด การติดเชื้อจะไปถึงพวกมันเพื่อรับกุญแจเข้ารหัสที่จะถูกใช้เพื่อเข้ารหัสโฮสต์ทันที วิธีเดียวที่จะแน่ใจว่าคุณได้ปิดกั้นทั้งหมด C&C คือการย้อนกลับของตัวอย่าง
คำแนะนำที่ 6 ตรวจสอบอินดิเคเตอร์ใหม่ทั้งหมดสำหรับการเกี่ยวข้องก่อนที่จะตรวจสอบหรือปิดกั้น
โปรดทราบว่าข้อมูลภัยคุกคามถูกสร้างขึ้นโดยมนุษย์ที่มีแนวโน้มที่จะผิดพลาด หรือโดย อัลกอริทึมการเรียนรู้ของเครื่อง ที่ไม่ได้พิสูจน์ความผิดพลาด ฉันเคยเห็นผู้ให้บริการรายงานการโจมตีของกลุ่ม APT โดยไม่ตั้งใจเพิ่มไฟล์ที่ถูกต้องเข้าไปในรายการแฮช MD5 ที่เป็นอันตราย
ตัวอย่างเช่น หากคุณได้รับที่อยู่ IP ที่ใช้โดยการโจมตี TrickBot ก่อนที่จะใช้ในการตรวจจับของคุณ คุณควรตรวจสอบให้แน่ใจว่ามันไม่ใช่ส่วนหนึ่งของบริการโฮสต์หรือที่อยู่ IP ที่ออกมาจาก IP ของคุณ
คำแนะนำที่ 7 อัตโนมัติกระบวนการทำงานของข้อมูลภัยคุกคามให้มากที่สุด เริ่มต้นด้วยการอัตโนมัติเต็มรูปแบบในการตรวจสอบผลบวกเท็จผ่านรายการเตือน ในขณะที่สอน SIEM ให้ตรวจสอบ IOCs ที่ไม่ทำให้เกิดผลบวกเท็จ
เพื่อหลีกเลี่ยงผลบวกเท็จจำนวนมากที่เกี่ยวข้องกับอินเทลลิเจนซ์และได้รับจากแหล่งที่เปิด คุณสามารถดำเนินการค้นหาสิ่งเหล่านี้ในรายการเตือนก่อนได้ เพื่อสร้างรายการเหล่านี้ คุณสามารถใช้เว็บไซต์ที่มีการเข้าชม 1000 อันดับแรก ที่อยู่ของซับเน็ตภายใน และโดเมนที่ใช้โดยผู้ให้บริการหลักๆ เช่น Google (GOOGL ), Amazon AWS, MS Azure และอื่นๆ
การสร้างรายการเตือนเหล่านี้อาจเป็นปัญหาสำหรับ SOC ขนาดกลาง ดังนั้นจึงมีเหตุผลที่จะพิจารณาใช้แพลตฟอร์มอินเทลลิเจนซ์ภัยคุกคาม
คำแนะนำที่ 8 ตรวจสอบโฮสต์ทั้งหมดในองค์กรสำหรับอินดิเคเตอร์โฮสต์ ไม่ใช่แค่โฮสต์ที่เชื่อมต่อกับ SIEM
ตามกฎแล้ว ไม่ใช่ทุกโฮสต์ในองค์กรที่เชื่อมต่อกับ SIEM ดังนั้นจึงเป็นไปไม่ได้ที่จะตรวจสอบโฮสต์เหล่านี้สำหรับไฟล์ข้ามาลิกัสที่มีชื่อหรือเส้นทางเฉพาะโดยใช้ฟังก์ชัน SIEM มาตรฐาน คุณสามารถแก้ไขปัญหานี้ได้ด้วยวิธีต่อไปนี้:
- ใช้ สแกนเนอร์ IOC เช่น Loki คุณสามารถใช้ SCCM เพื่อเปิดใช้งานมันบนโฮสต์ทั้งหมดในองค์กรแล้วส่งผลลัพธ์ไปยังโฟลเดอร์เครือข่ายที่ใช้ร่วมกัน
- ใช้สแกนเนอร์ความเสี่ยงบางตัวมีโมดความสอดคล้องที่ช่วยให้คุณตรวจสอบเครือข่ายสำหรับไฟล์เฉพาะในเส้นทางเฉพาะ
- เขียน สคริปต์ PowerShell และรันผ่าน WinRM
ตามที่กล่าวไว้ข้างต้น บทความนี้ไม่ได้มีจุดมุ่งหมายเพื่อเป็นฐานความรู้ที่ครอบคลุมเกี่ยวกับวิธีการทำอินเทลลิเจนซ์ภัยคุกคามให้ถูกต้อง แต่จากการใช้ประสบการณ์ของเรา การปฏิบัติตามกฎเหล่านี้จะช่วยให้ผู้เริ่มต้นหลีกเลี่ยงข้อผิดพลาดที่สำคัญขณะจัดการกับอินดิเคเตอร์ต่างๆ ของการประนีประนอม












