Siber Güvenlik
Tehdit Zekası En İyi Uygulama İpuçları

Çok fazla insan tehdit zekasının (TI) lezzetli olduğunu söylüyor, ancak bunu nasıl pişireceklerini anlamak için çok az insan var. TI’nin çalışması ve kar getirmesi için hangi süreçleri dahil etmesi gerektiğini bilen insanların sayısı daha da az. Ayrıca, bir besleme sağlayıcısını nasıl seçeceğini, yanlış pozitif göstergesini nerede kontrol edeceğini ve bir arkadaşınızın size WhatsApp üzerinden gönderdiği bir alan adı engellenip engellenmeyeceğini bilmeyen insanların sayısı oldukça az.
İki ticari APT aboneliğimiz, on bilgi alışverişi, yaklaşık bir düzine ücretsiz besleme ve geniş TOR çıkış nodu listemiz vardı. Ayrıca, güçlü reverserler, master Powershell betikleri, bir Loki tarayıcı ve ücretli bir VirusTotal aboneliğimiz de vardı. Güvenlik olayı yanıt merkezi bu araçlar olmadan da çalışabilir, ancak karmaşık saldırıları yakalamak istiyorsanız, her şeyi yapmanız gerekir.
Benim özellikle ilgimi çeken, tehlike göstergelerinin (IOCs) otomatik kontrolüydü. Bir insanın düşüncesi gerektiren bir faaliyeti yapması için yapay zekayı kullanmak kadar ahlaksız bir şey yoktur. Ancak, şirketimin müşterilerinin sayısı arttıkça, bu zorluğu sớm veya geç karşılaşacağımızı fark ettim.
Sürekli TI faaliyeti gösteren birkaç yıl boyunca, birçok hataya yakalandım ve yeni başlayanların ortak hatalardan kaçınmasına yardımcı olacak bazı ipuçları vermek isterim.
İpucu 1. Hash’ler tarafından yakalanmak için çok umutlu olmayın: günümüzde çoğu malware polimorfiktir
Tehdit zekası verileri farklı formatlarda ve şekillerde gelir. Botnet Komuta ve Kontrol merkezlerinin IP adresleri, phishing kampanyalarında kullanılan e-posta adresleri ve APT gruplarının kullanacağı kaçınma teknikleri hakkında makaleler içerebilir. Kısacası, bunlar farklı şeyler olabilir.
Bu karışıklığı çözmek için, David Bianco Acı Piramidi kullanmayı önerdi. Bu, bir saldırganı tespit etmek için kullanılan farklı göstergeler ile saldırgana vereceğiniz “acı” miktarı arasındaki korelasyonu açıklar.
Örneğin, kötü amaçlı bir dosyanın MD5 hash’ini biliyorsanız, kolayca ve doğru bir şekilde tespit edilebilir. Ancak, bu saldırgana çok fazla “acı” vermez, çünkü dosyanın içine sadece 1 bit bilgi eklemek, hash’in tamamen değişmesine neden olur.
İpucu 2. Saldırganın değiştirmesi teknik olarak zor veya pahalı olan göstergeleri kullanmaya çalışın
Şirket ağımızda belirli bir hash’e sahip bir dosyanın olup olmadığını öğrenmenin yolları hakkında bir soru bekliyorum. Şöyle diyebilirim ki, bunu yapmak için farklı yöntemler vardır. En kolay yöntemlerden biri, şirket içinde yürütülebilir dosyaların MD5 hash’lerini tutan bir çözüm kullanmaktır.
Piramit’e geri dönelim. Hash değeri tarafından tespitten farklı olarak, saldırganın TTP’sini (taktik, teknik ve prosedür) tanımlamak daha üretken bir yaklaşımdır. Bu daha zor ve daha fazla çaba gerektirir, ancak saldırgana daha fazla “acı” verir.
Örneğin, sektörünüze yönelik APT ekibinin *.HTA dosyaları ile birlikte phishing e-postaları gönderdiğini biliyorsanız, bu tür e-posta eklerini arayan bir tespit kuralı oluşturmak, saldırgana darbe indirecektir. Onlar, spamming taktiğini değiştirmek ve belki de 0-gün veya 1-gün açıklarını satın almak için para harcamak zorunda kalacaklar.
İpucu 3. Başkaları tarafından oluşturulan tespit kurallarına karşı aşırı umutlu olmayın, çünkü bunları yanlış pozitifler için kontrol etmek ve ayarlamak zorundasınız
Tespit kuralları oluşturmaya başladığınızda, hazır kuralları kullanma eğilimi vardır. Sigma ücretsiz bir depodur. Bu, SIEM bağımsız bir format olan tespit yöntemleri sağlar ve Sigma dilinden ElasticSearch, Splunk veya ArcSight kurallarına çevirebilir. Deposunda yüzlerce kural vardır. Harika bir şey gibi görünüyor, ancak şeytan, her zaman olduğu gibi, ayrıntılarda gizli.
Mimikatz tespit kuralına bir göz atalım. Bu kural, lsass.exe sürecinin belleğini okumaya çalışan süreçleri tespit eder. Mimikatz, NTLM hash’lerini elde etmek için bunu yapar ve kural, kötü amaçlı yazılımı tespit eder.
Ancak, biz uzmanlar olarak – sadece tespit değil, aynı zamanda olaylara yanıt verenler olarak – gerçekten bir saldırganla karşı karşıya olduğumuzdan emin olmak zorundayız. Maalesef, lsass.exe belleğini okuyan birçok meşru süreç vardır (örneğin, bazı antivirüs araçları). Bu nedenle, gerçek bir senaryoda, bu tür bir kural, faydadan daha fazla yanlış pozitifler üretecektir.
Bu konuda kimseyi suçlamak istemiyorum – tüm çözümler yanlış pozitifler üretir; bu normaldir. Ancak, tehdit zekası uzmanlarının, açık ve kapalı kaynaklardan alınan kuralları çift kontrol etmek ve ayarlamak zorunda olduklarını anlamaları gerekir.
İpucu 4. Alan adları ve IP adreslerini sadece proxy sunucusu ve güvenlik duvarında değil, aynı zamanda DNS sunucu günlüklerinde de kötü amaçlı davranışlar için kontrol edin – ve hem başarılı hem de başarısız çözümleme girişimlerine odaklanın
Kötü amaçlı alan adları ve IP adresleri, tespit kolaylığı ve saldırgana verdiğiniz “acı” açısından optimal göstergelerdir. Ancak, bunlar sadece ilk bakışta kolay görünür. En azından, alan adı günlüğünü nereden alacağınızı sormak zorundasınız.
Eğer sadece proxy sunucu günlüklerini kontrol etmekle sınırlı kalırsanız, doğrudan ağa sorgulamaya çalışan veya DGA ile oluşturulan bir alan adı talep eden kötü amaçlı kodları kaçıracaksınız, ayrıca DNS tünellemesini de dikkate almalısınız – bunların hiçbiri kurumsal proxy sunucusu günlüklerinde listelenmeyecektir. Suçlular ayrıca VPN hizmetleri kullanabilir veya özel tüneller oluşturabilir.
İpucu 5. İzleme veya engelleme – hangisini seçeceğinize karar vermeden önce, hangi tür bir göstergenin keşfedildiğini ve engellenmesinin olası sonuçlarını öğrenin
Her bir IT güvenlik uzmanı, bir tehdidi engelleme veya davranışını izleme ve uyarıları tetiklediğinde araştırma başlatma arasında bir ikilemle karşı karşıya gelmiştir. Bazı talimatlar, engelleme seçeneğini açıkça teşvik eder, ancak bazen bunu yapmak bir hata olabilir.
Eğer tehlike göstergesi, bir APT grubu tarafından kullanılan bir alan adı ise, onu engelleme – yerine izlemeye başlayın. Günümüzde hedefli saldırıların dağıtılması, bir gizli bağlantı kanalı gibi cihaz izleme uygulamaları olmasını varsayar ve bu ancak derinlemesine analiz yoluyla keşfedilebilir. Otomatik engelleme, bu kanalı bu senaryoda bulmanızı engelleyecektir; ayrıca, saldırganlar kısa sürede sizin onları fark ettiğinizi anlayacaktır.
Öte yandan, tehlike göstergesi kripto-ransomware tarafından kullanılan bir alan adı ise, onu hemen engelle. Ancak, engellenen alan adlarına yapılan tüm başarısız sorgulamaları izlemeyi unutmayın – kötü amaçlı kodun yapılandırması, şifreleme anahtarını almak için birden fazla Komuta ve Kontrol sunucu URL’si içerebilir. Bunların bazıları beslemelerde olmayabilir ve bu nedenle engellenmeyecektir. Daha sớm veya daha geç, enfeksiyon, şifreleme anahtarını almak için bunlara ulaşacaktır. Tüm Komuta ve Kontrol’lerin engellenmesini garantilemenin唯一 güvenilir yolu, örneği tersine mühendislik yapmaktır.
İpucu 6. İzleme veya engelleme trướccesi tüm yeni göstergeleri alaka düzeyini kontrol edin
Aklınızda bulundurun ki, tehdit verileri, hatalara eğilimli insanlar veya hatalara eğilimli makine öğrenimi algoritmaları tarafından oluşturulur. Farklı APT grupları faaliyet raporlarının paid raporlarında, yanlışlıkla meşru örnekleri kötü amaçlı MD5 hash’leri listelerine eklediklerine şahit oldum. Paid tehdit raporları düşük kaliteli IOCs içeriyorsa, açık kaynaklı istihbarata dayalı olanlar kesinlikle alaka düzeyini kontrol edilmelidir. TI analistleri, göstergeleri her zaman yanlış pozitifler için kontrol etmez, bu nedenle müşteri, bunu kendileri yapmak zorundadır.
Örneğin, TrickBot adlı bir kötü amaçlı yazılımın yeni bir versiyonu tarafından kullanılan bir IP adresi elde ettiyseniz, bunu tespit sistemlerinizde kullanmadan önce, bu IP adresinin bir barındırma hizmeti veya şirketinizin IP’si olup olmadığını doğrulayın. Aksi takdirde, kullanıcıların bu barındırma platformundaki tamamen masum web sayfalarına gittiğinde, birçok yanlış pozitifle başa çıkmak zorunda kalacaksınız.
İpucu 7. Tehdit verileri iş akışlarını maksimuma çıkarmak için otomatikleştirin. Uyarı listesi aracılığıyla yanlış pozitif kontrollerini tamamen otomatikleştirerek başlayın ve SIEM’i, yanlış pozitifler üretemeyen IOCs’ı izlemesini sağlayın
Açık kaynaklı tehdit istihbaratından elde edilen ve yanlış pozitiflerle ilgili büyük sayıda yanlış pozitiften kaçınmak için, bu göstergeleri önceden uyarı listelerinde aratabilirsiniz. Bu listeleri oluşturmak için, trafik tarafından en çok ziyaret edilen 1000 web sitesini, dahili alt ağ adreslerini ve Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure gibi büyük hizmet sağlayıcıların kullandığı alan adlarını kullanabilirsiniz. Ayrıca, şirket çalışanlarının son hafta veya ay içinde eriştiği en üst düzey alan adları / IP adreslerinden oluşan dinamik uyarı listeleri oluşturmak da harika bir fikir.
Bu uyarı listelerini oluşturmak, orta ölçekli bir SOC için sorunlu olabilir, bu nedenle tehdit zekası platformlarını benimsemeyi düşünmek mantıklıdır.
İpucu 8. Host göstergeleri için tüm girişi taramak, sadece SIEM’e bağlı olanları değil
Genellikle, bir girişin tüm ana bilgisayarları SIEM’e bağlı değildir. Bu nedenle, sadece standard SIEM işlevselliğini kullanarak, belirli bir ad veya yol ile kötü amaçlı bir dosyayı aramak mümkün değildir. Bunu aşağıdaki şekillerde çözebilirsiniz:
- Kullanın IOC tarayıcıları gibi Loki. SCCM’yi kullanarak tüm şirket ana bilgisayarlarında çalıştırabilir ve ardından sonuçları paylaşılan bir ağ klasörüne iletebilirsiniz.
- Güvenlik açığı tarayıcıları kullanın. Bazıları, belirli bir yolda belirli bir dosyayı ağda aramak için uygun modlara sahiptir.
- Bir Powershell betiği yazın ve WinRM üzerinden çalıştırın.
Yukarıda bahsedildiği gibi, bu makale, tehdit zekasını doğru şekilde nasıl yapacağınız hakkında kapsamlı bir bilgi tabanı olmak amaçlanmamıştır. Ancak, deneyimlerimize göre, bu basit kuralları takip etmek, yeni başlayanların farklı tehlike göstergeleri ile çalışırken kritik hatalardan kaçınmasına yardımcı olacaktır.












