ความปลอดภัยไซเบอร์

คำแนะนำที่ดีที่สุดสำหรับภัยคุกคามอินเทลลิเจนซ์

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

มีหลายคนที่บอกว่าอินเทลลิเจนซ์ภัยคุกคาม (TI) มีรสชาติที่ดี แต่มีเพียงไม่กี่คนที่เข้าใจวิธีการ “ปรุง” มัน มีคนน้อยมากที่รู้ว่าควรใช้กระบวนการใดเพื่อให้ TI ทำงานและสร้างผลกำไร นอกจากนี้ยังมีคนไม่มากที่รู้วิธีเลือกผู้ให้บริการฟีด ตรวจสอบอินดิเคเตอร์เท็จ และตัดสินใจว่าจะปิดกั้นดอมเมนที่เพื่อนร่วมงานส่งมาให้ทาง WhatsApp หรือไม่

เรามีสมาชิก APT สองราย การแลกเปลี่ยนข้อมูลสิบรายการ ฟีดฟรีประมาณหนึ่งโหล และรายการโหนดออกของ TOR ที่ยาวมาก เรายังใช้เครื่องกลับหัวข้อที่ทรงพลังสองสามเครื่อง สคริปต์ PowerShell ที่ดี โลกิสแกนเนอร์ และสมาชิก VirusTotal ที่จ่ายเงิน ไม่ใช่ว่าศูนย์ตอบสนองเหตุการณ์ความปลอดภัยจะไม่ทำงานหากไม่มีสิ่งเหล่านี้ แต่หากคุณต้องการจับกุมการโจมตีที่ซับซ้อน คุณจะต้องทำทุกอย่าง

สิ่งที่ฉันห่วงใยเป็นพิเศษคือการทำให้กระบวนการตรวจสอบอินดิเคเตอร์ของการประนีประนอม (IOCs) อัตโนมัติ ไม่มีสิ่งใดที่ผิดศีลธรรมมากกว่าการแทนที่มนุษย์ด้วยปัญญาประดิษฐ์ในกิจกรรมที่ต้องใช้การคิด อย่างไรก็ตาม ฉันรู้ว่าบริษัทของฉันจะเผชิญกับความท้าทายนี้เร็วๆ นี้ เนื่องจากจำนวนลูกค้าของเรากำลังเพิ่มขึ้น

ในช่วงหลายปีที่มีการดำเนินกิจกรรม TI อย่างต่อเนื่อง ฉันเคยเห็น “ดอกไม้” มากมาย และฉันอยากจะให้คำแนะนำบางประการที่จะช่วยให้คนใหม่ๆ หลีกเลี่ยงข้อผิดพลาดทั่วไป

คำแนะนำที่ 1 อย่าหวังมากเกินไปในการจับกุมโดยใช้แฮช: มัลแวร์ส่วนใหญ่เป็นโพลีมอร์ฟิกในปัจจุบัน

ข้อมูลอินเทลลิเจนซ์ภัยคุกคามมาในรูปแบบและรูปแบบต่างๆ อาจรวมถึงที่อยู่ IP ของศูนย์ควบคุมและบัญชีของบอทเน็ต ที่อยู่อีเมลที่เกี่ยวข้องกับ แคมเปญฟิชชิ่ง และบทความเกี่ยวกับเทคนิคการหลบหลีกที่กลุ่ม APT จะเริ่มใช้ สั้นๆ คือ สิ่งเหล่านี้อาจเป็นสิ่งที่แตกต่างกัน

เพื่อจัดเรียงสิ่งซับซ้อนนี้ David Bianco เสนอการใช้สิ่งที่เรียกว่า พีระมิดของความเจ็บปวด มันพรรณนาความสัมพันธ์ระหว่างอินดิเคเตอร์ต่างๆ ที่คุณใช้ในการตรวจจับผู้โจมตีและ “ความเจ็บปวด” ที่คุณจะก่อให้ผู้โจมตีหากคุณระบุอินดิเคเตอร์เฉพาะของการประนีประนอม (IOC) ได้

ตัวอย่างเช่น หากคุณรู้ MD5 แฮชของไฟล์ข้ามาลิกัส สามารถตรวจจับได้ง่ายและแม่นยำ อย่างไรก็ตาม จะไม่ทำให้ผู้โจมตีเจ็บปวดมากนัก เนื่องจากการเพิ่มเพียง 1 บิตของข้อมูลไปยังไฟล์นั้นจะเปลี่ยนแฮชทั้งหมด

คำแนะนำที่ 2 ลองใช้อินดิเคเตอร์ที่ผู้โจมตีจะพบว่าเปลี่ยนแปลงได้ยากหรือมีค่าใช้จ่ายสูง

การคาดเดาเรื่องวิธีการค้นหาว่าไฟล์ที่มีแฮชที่กำหนดมีอยู่ในเครือข่ายของเราหรือไม่ ฉันจะพูดว่า มีหลายวิธี วิธีที่ง่ายที่สุดคือการใช้โซลูชันที่ดูแลฐานข้อมูลของแฮช MD5 ของไฟล์ 실행ที่สามารถเรียกใช้ได้ทั้งหมดในเครือข่าย

กลับไปที่พีระมิดของความเจ็บปวด ในทางกลับกัน การตรวจจับโดยใช้ค่าแฮช การระบุ TTP (ยุทธวิธี เทคนิค และขั้นตอน) ของผู้โจมตีมีประสิทธิภาพมากกว่า สิ่งนี้ยากกว่าและต้องใช้ความพยายามมากกว่า แต่คุณจะทำให้ผู้โจมตีเจ็บปวดมากกว่า

ตัวอย่างเช่น หากคุณรู้ว่ากลุ่ม APT ที่โจมตีภาคเศรษฐกิจของคุณกำลังส่งอีเมลฟิชชิ่งที่มีไฟล์ *.HTA การสร้างกฎการตรวจจับที่ค้นหาสิ่งเหล่านี้จะโจมตีผู้โจมตีได้ตรงจุด พวกเขาจะต้องเปลี่ยนยุทธวิธีการส่งสแปมและอาจต้องใช้จ่ายในการซื้อการ khai thác 0 วันหรือ 1 วันที่ไม่ถูก

คำแนะนำที่ 3 อย่าหวังมากเกินไปในการตรวจจับโดยใช้กฎที่สร้างโดยคนอื่น เพราะคุณต้องตรวจสอบกฎเหล่านี้สำหรับผลบวกเท็จและปรับให้เหมาะสม

เมื่อคุณเริ่มสร้างกฎการตรวจจับ มักจะมีความ诱惑ในการใช้กฎที่พร้อมใช้งาน Sigma เป็นตัวอย่างของ仓庫ฟรี มันเป็นรูปแบบของวิธีการตรวจจับที่ไม่ขึ้นกับ SIEM ซึ่งช่วยให้คุณแปลกฎจากภาษา Sigma เป็น ElasticSearch เช่นเดียวกับ Splunk หรือ ArcSight กฎ มีหลายร้อยกฎ ดูเหมือนจะเป็นสิ่งที่ดี แต่ปีศาจอยู่ในรายละเอียด

มาดูกฎการตรวจจับ mimikatz หนึ่งอัน กฎนี้ตรวจจับกระบวนการที่พยายามอ่านหน่วยความจำของกระบวนการ lsass.exe Mimikatz ทำสิ่งนี้เมื่อพยายามรับ NTLM แฮช และกฎจะระบุมัลแวร์ได้

อย่างไรก็ตาม สิ่งสำคัญสำหรับเรา – ผู้เชี่ยวชาญที่ไม่เพียงแต่ตรวจจับ แต่ยังตอบสนองต่อเหตุการณ์ด้วย – คือการตรวจสอบว่ามันเป็นนักแสดงอันตรายจริงๆ หรือไม่ ไม่น่าเชื่อ แต่มีกระบวนการถูกต้องตามกฎหมายหลายอย่างที่อ่านหน่วยความจำของ lsass.exe (เช่น เครื่องมือต่อต้านไวรัสบางตัว) ดังนั้น ในสถานการณ์จริง กฎเช่นนี้จะทำให้เกิดผลบวกเท็จมากกว่าผลประโยชน์

ฉันไม่ต้องการกล่าวหาคนใดในเรื่องนี้ – ทุกวิธีแก้ปัญหา都会สร้างผลบวกเท็จ มันเป็นเรื่องปกติ อย่างไรก็ตาม ผู้เชี่ยวชาญด้านอินเทลลิเจนซ์ภัยคุกคามต้องเข้าใจว่าการตรวจสอบและปรับให้เหมาะสมของกฎที่ได้รับจากทั้งแหล่งที่เปิดและปิดยังคงจำเป็น

คำแนะนำที่ 4 ตรวจสอบชื่อโดเมนและที่อยู่ IP สำหรับการกระทำที่เป็นอันตรายไม่เพียงแต่ที่เซิร์ฟเวอร์พร็อกซี่และไฟร์วอลล์ แต่ยังที่เซิร์ฟเวอร์ DNS – และให้เน้นไปที่ทั้งการแก้ปัญหาและความล้มเหลว

โดเมนและที่อยู่ IP ที่เป็นอันตรายเป็นอินดิเคเตอร์ที่เหมาะสมที่สุดในแง่ของความง่ายในการตรวจจับและ “ความเจ็บปวด” ที่คุณก่อให้ผู้โจมตี อย่างไรก็ตาม สิ่งเหล่านี้ดูเหมือนจะจัดการได้ง่ายเพียงในตอนแรก ในตอนน้อยที่สุด คุณควรถามตัวเองว่าจะดึงบันทึกโดเมนมาจากที่ใด

หากคุณจำกัดงานของคุณให้แคบลงเพียงการตรวจสอบบันทึกเซิร์ฟเวอร์พร็อกซี่ คุณอาจพลาดโค้ดที่เป็นอันตรายที่พยายามค้นหาทางอินเทอร์เน็ตโดยตรงหรือคำขอโดเมนที่ไม่มีอยู่ที่สร้างขึ้นโดย DGA ไม่ต้องพูดถึงการขุด DNS – สิ่งเหล่านี้จะไม่แสดงในบันทึกเซิร์ฟเวอร์พร็อกซี่ขององค์กร

คำแนะนำที่ 5 ตัดสินใจว่าจะตรวจสอบหรือปิดกั้น – หลังจากที่คุณพบว่าอินดิเคเตอร์ใดและรับทราบถึงผลที่ตามมาของการปิดกั้น

ผู้เชี่ยวชาญด้านความปลอดภัยของ IT ทุกคนต้องเผชิญกับปัญหาที่ไม่ซับซ้อน: ปิดกั้นภัยคุกคามหรือตรวจสอบพฤติกรรมและเริ่มสืบสวนเมื่อกระตุ้นการเตือน บางคำแนะนำสั่งให้คุณเลือกการปิดกั้น แต่บางครั้งการทำเช่นนั้นเป็นข้อผิดพลาด

หากอินดิเคเตอร์ของการประนีประนอมคือชื่อโดเมนที่ใช้โดยกลุ่ม APT อย่าปิดกั้น – เริ่มตรวจสอบแทน กลยุทธ์ปัจจุบันของการโจมตีที่มุ่งเป้าหมายหมายถึงการมีช่องทางเชื่อมต่อลับเพิ่มเติม เช่น แอปติดตามเซลล์ ซึ่งสามารถพบได้เฉพาะผ่านการวิเคราะห์ที่ลึกซึ้ง การปิดกั้นโดยอัตโนมัติจะทำให้คุณไม่สามารถค้นหาช่องทางนั้นในสถานการณ์นี้ และผู้โจมตีจะรู้ว่าคุณสังเกตเห็นเรื่องนี้แล้ว

ในทางกลับกัน หาก IOC คือโดเมนที่ใช้โดย crypto-ransomware ควรปิดกั้นทันที แต่อย่าลืมตรวจสอบความพยายามที่ล้มเหลวในการค้นหาโดเมนที่ปิดกั้นทั้งหมด – การกำหนดค่าของเครื่องมือเข้ารหัสที่เป็นอันตรายอาจรวมถึง URL ของเซิร์ฟเวอร์หลายตัวที่ควบคุมและบัญชี บางส่วนอาจไม่อยู่ในฟีดและดังนั้นจึงไม่ถูกปิดกั้น ในที่สุด การติดเชื้อจะไปถึงพวกมันเพื่อรับกุญแจเข้ารหัสที่จะถูกใช้เพื่อเข้ารหัสโฮสต์ทันที วิธีเดียวที่จะแน่ใจว่าคุณได้ปิดกั้นทั้งหมด C&C คือการย้อนกลับของตัวอย่าง

คำแนะนำที่ 6 ตรวจสอบอินดิเคเตอร์ใหม่ทั้งหมดสำหรับการเกี่ยวข้องก่อนที่จะตรวจสอบหรือปิดกั้น

โปรดทราบว่าข้อมูลภัยคุกคามถูกสร้างขึ้นโดยมนุษย์ที่มีแนวโน้มที่จะผิดพลาด หรือโดย อัลกอริทึมการเรียนรู้ของเครื่อง ที่ไม่ได้พิสูจน์ความผิดพลาด ฉันเคยเห็นผู้ให้บริการรายงานการโจมตีของกลุ่ม APT โดยไม่ตั้งใจเพิ่มไฟล์ที่ถูกต้องเข้าไปในรายการแฮช MD5 ที่เป็นอันตราย

ตัวอย่างเช่น หากคุณได้รับที่อยู่ IP ที่ใช้โดยการโจมตี TrickBot ก่อนที่จะใช้ในการตรวจจับของคุณ คุณควรตรวจสอบให้แน่ใจว่ามันไม่ใช่ส่วนหนึ่งของบริการโฮสต์หรือที่อยู่ IP ที่ออกมาจาก IP ของคุณ

คำแนะนำที่ 7 อัตโนมัติกระบวนการทำงานของข้อมูลภัยคุกคามให้มากที่สุด เริ่มต้นด้วยการอัตโนมัติเต็มรูปแบบในการตรวจสอบผลบวกเท็จผ่านรายการเตือน ในขณะที่สอน SIEM ให้ตรวจสอบ IOCs ที่ไม่ทำให้เกิดผลบวกเท็จ

เพื่อหลีกเลี่ยงผลบวกเท็จจำนวนมากที่เกี่ยวข้องกับอินเทลลิเจนซ์และได้รับจากแหล่งที่เปิด คุณสามารถดำเนินการค้นหาสิ่งเหล่านี้ในรายการเตือนก่อนได้ เพื่อสร้างรายการเหล่านี้ คุณสามารถใช้เว็บไซต์ที่มีการเข้าชม 1000 อันดับแรก ที่อยู่ของซับเน็ตภายใน และโดเมนที่ใช้โดยผู้ให้บริการหลักๆ เช่น Google (GOOGL ), Amazon AWS, MS Azure และอื่นๆ

การสร้างรายการเตือนเหล่านี้อาจเป็นปัญหาสำหรับ SOC ขนาดกลาง ดังนั้นจึงมีเหตุผลที่จะพิจารณาใช้แพลตฟอร์มอินเทลลิเจนซ์ภัยคุกคาม

คำแนะนำที่ 8 ตรวจสอบโฮสต์ทั้งหมดในองค์กรสำหรับอินดิเคเตอร์โฮสต์ ไม่ใช่แค่โฮสต์ที่เชื่อมต่อกับ SIEM

ตามกฎแล้ว ไม่ใช่ทุกโฮสต์ในองค์กรที่เชื่อมต่อกับ SIEM ดังนั้นจึงเป็นไปไม่ได้ที่จะตรวจสอบโฮสต์เหล่านี้สำหรับไฟล์ข้ามาลิกัสที่มีชื่อหรือเส้นทางเฉพาะโดยใช้ฟังก์ชัน SIEM มาตรฐาน คุณสามารถแก้ไขปัญหานี้ได้ด้วยวิธีต่อไปนี้:

  1. ใช้ สแกนเนอร์ IOC เช่น Loki คุณสามารถใช้ SCCM เพื่อเปิดใช้งานมันบนโฮสต์ทั้งหมดในองค์กรแล้วส่งผลลัพธ์ไปยังโฟลเดอร์เครือข่ายที่ใช้ร่วมกัน
  2. ใช้สแกนเนอร์ความเสี่ยงบางตัวมีโมดความสอดคล้องที่ช่วยให้คุณตรวจสอบเครือข่ายสำหรับไฟล์เฉพาะในเส้นทางเฉพาะ
  3. เขียน สคริปต์ PowerShell และรันผ่าน WinRM

ตามที่กล่าวไว้ข้างต้น บทความนี้ไม่ได้มีจุดมุ่งหมายเพื่อเป็นฐานความรู้ที่ครอบคลุมเกี่ยวกับวิธีการทำอินเทลลิเจนซ์ภัยคุกคามให้ถูกต้อง แต่จากการใช้ประสบการณ์ของเรา การปฏิบัติตามกฎเหล่านี้จะช่วยให้ผู้เริ่มต้นหลีกเลี่ยงข้อผิดพลาดที่สำคัญขณะจัดการกับอินดิเคเตอร์ต่างๆ ของการประนีประนอม

อเล็กซ์เป็นนักวิจัยด้านความมั่นคงไซเบอร์ที่มีประสบการณ์มากกว่า 20 ปีในการวิเคราะห์มัลแวร์ เขามีทักษะการกำจัดมัลแวร์ที่แข็งแกร่ง และเขียนบทความให้กับหลายๆ สื่อที่เกี่ยวข้องกับความมั่นคงเพื่อแบ่งปันประสบการณ์ด้านความมั่นคงของเขา