An ninh mạng

Các Mẹo Thực Hành Tối Ưu Hóa Thông Tin Đe Dọa

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Nhiều người nói rằng thông tin đe dọa (TI) có vị ngon, nhưng ít người hiểu cách nấu nó. Thậm chí còn ít hơn những người biết các quy trình nào cần tham gia để TI hoạt động và mang lại lợi nhuận. Hơn nữa, số lượng người biết cách chọn nhà cung cấp nguồn cấp dữ liệu, nơi kiểm tra chỉ số dương tính giả và liệu có đáng để chặn một tên miền mà đồng nghiệp của bạn đã gửi qua WhatsApp hay không là rất nhỏ.

Chúng tôi đã có hai đăng ký APT thương mại, mười trao đổi thông tin, khoảng một chục nguồn cấp dữ liệu miễn phí và một danh sách dài các nút thoát TOR. Chúng tôi cũng sử dụng một số công cụ đảo ngược mạnh mẽ, các tập lệnh Powershell master, máy quét Loki và đăng ký VirusTotal trả phí. Không phải rằng trung tâm phản ứng sự cố bảo mật không hoạt động mà không có những thứ này, nhưng nếu bạn muốn bắt các cuộc tấn công phức tạp, bạn phải đi toàn bộ.

Điều mà tôi đặc biệt quan tâm là khả năng tự động hóa việc kiểm tra các chỉ số thỏa hiệp (IOCs). Không có gì là không đạo đức như trí tuệ nhân tạo thay thế con người trong một hoạt động đòi hỏi suy nghĩ. Tuy nhiên, tôi nhận ra rằng công ty của tôi sẽ gặp phải thách thức đó sớm hay muộn khi số lượng khách hàng của chúng tôi tăng lên.

Trong vài năm hoạt động TI liên tục, tôi đã gặp phải một số vấn đề và muốn cung cấp một số mẹo để giúp những người mới bắt đầu tránh các sai lầm phổ biến.

Mẹo 1. Đừng đặt quá nhiều hy vọng vào việc bắt các cuộc tấn công bằng cách sử dụng các băm (hashes): hầu hết các phần mềm độc hại hiện nay là đa hình

Dữ liệu thông tin đe dọa đến ở các định dạng và hình thức khác nhau. Nó có thể bao gồm địa chỉ IP của các trung tâm điều khiển và kiểm soát botnet, địa chỉ email tham gia vào các chiến dịch phishing, và các bài viết về các kỹ thuật tránh né mà các nhóm APT sắp sử dụng. Tóm lại, những thứ này có thể là những thứ khác nhau.

Để sắp xếp tất cả những thứ này, David Bianco đã đề xuất sử dụng cái gọi là Kim tự tháp của nỗi đau. Nó mô tả mối tương quan giữa các chỉ số khác nhau mà bạn sử dụng để phát hiện một kẻ tấn công và lượng “nỗi đau” mà bạn sẽ gây ra cho kẻ tấn công nếu bạn xác định một IOC cụ thể.

Ví dụ, nếu bạn biết MD5 hash của tệp độc hại, nó có thể được phát hiện dễ dàng và chính xác. Tuy nhiên, nó sẽ không gây ra nhiều nỗi đau cho kẻ tấn công vì việc thêm chỉ 1 bit thông tin vào tệp đó sẽ hoàn toàn thay đổi băm của nó.

Mẹo 2. Thử sử dụng các chỉ số mà kẻ tấn công sẽ tìm thấy khó thay đổi về mặt kỹ thuật hoặc tốn kém

Đầu tiên, tôi sẽ trả lời câu hỏi về cách tìm ra liệu một tệp có băm nhất định có tồn tại trong mạng doanh nghiệp của chúng tôi hay không: có nhiều cách để làm điều này. Một trong những phương pháp dễ nhất là sử dụng một giải pháp duy trì cơ sở dữ liệu các băm MD5 của tất cả các tệp thực thi trong doanh nghiệp.

Hãy quay lại Kim tự tháp của nỗi đau. Ngược lại với việc phát hiện bằng giá trị băm, việc xác định TTP (tactics, techniques, and procedures) của kẻ tấn công sẽ hiệu quả hơn. Điều này khó hơn và đòi hỏi nhiều nỗ lực hơn, nhưng bạn sẽ gây ra nhiều nỗi đau hơn cho đối thủ.

Ví dụ, nếu bạn biết rằng nhóm APT nhắm vào lĩnh vực kinh tế của bạn đang gửi email phishing với tệp đính kèm *.HTA, thì việc tạo một quy tắc phát hiện tìm kiếm các tệp đính kèm email như vậy sẽ đánh vào đối thủ. Họ sẽ phải thay đổi chiến thuật spam và có thể phải chi tiền để mua các khai thác 0-day hoặc 1-day không rẻ.

Mẹo 3. Đừng đặt quá nhiều hy vọng vào các quy tắc phát hiện được tạo bởi người khác, vì bạn phải kiểm tra các quy tắc này cho các dương tính giả và tinh chỉnh chúng

Khi bạn bắt đầu tạo các quy tắc phát hiện, luôn có sự cám dỗ để sử dụng các quy tắc sẵn có. Sigma là một ví dụ về một kho lưu trữ miễn phí. Nó là một định dạng SIEM độc lập của các phương pháp phát hiện cho phép bạn dịch các quy tắc từ ngôn ngữ Sigma sang ElasticSearch cũng như các quy tắc Splunk hoặc ArcSight. Kho lưu trữ này bao gồm hàng trăm quy tắc. Nó có vẻ như là một điều tuyệt vời, nhưng quỷ nằm trong chi tiết.

Hãy xem một trong các quy tắc phát hiện mimikatz. Quy tắc này phát hiện các quá trình đã cố gắng đọc bộ nhớ của quá trình lsass.exe. Mimikatz thực hiện điều này khi cố gắng lấy các băm NTLM, và quy tắc sẽ xác định phần mềm độc hại.

Tuy nhiên, điều quan trọng đối với chúng tôi – những chuyên gia không chỉ phát hiện mà còn phản ứng với các sự cố – là đảm bảo rằng đó thực sự là một tác nhân độc hại. Thật không may, có nhiều quá trình hợp pháp đọc bộ nhớ lsass.exe (ví dụ, một số công cụ chống vi-rút). Do đó, trong một kịch bản thực tế, một quy tắc như vậy sẽ gây ra nhiều dương tính giả hơn là lợi ích.

Tôi không muốn buộc tội bất kỳ ai trong vấn đề này – tất cả các giải pháp đều tạo ra dương tính giả; điều này là bình thường. Tuy nhiên, các chuyên gia thông tin đe dọa cần hiểu rằng việc kiểm tra lại và tinh chỉnh các quy tắc thu được từ cả nguồn mở và nguồn đóng là vẫn cần thiết.

Mẹo 4. Kiểm tra tên miền và địa chỉ IP cho hành vi độc hại không chỉ tại máy chủ proxy và tường lửa mà còn trong nhật ký máy chủ DNS – và hãy tập trung vào cả các lần giải quyết thành công và thất bại

Tên miền và địa chỉ IP độc hại là các chỉ số tối ưu từ góc độ phát hiện đơn giản và lượng nỗi đau mà bạn gây ra cho kẻ tấn công. Tuy nhiên, chúng chỉ xuất hiện dễ xử lý tại первый nhìn. Ít nhất, bạn nên tự hỏi mình nơi để lấy nhật ký tên miền.

Nếu bạn chỉ kiểm tra nhật ký máy chủ proxy, bạn có thể bỏ lỡ mã độc cố gắng truy vấn mạng trực tiếp hoặc yêu cầu một tên miền không tồn tại được tạo bằng DGA, không kể đến việc tunneling DNS – không có thứ nào trong số này sẽ được liệt kê trong nhật ký của máy chủ proxy doanh nghiệp. Các tội phạm cũng có thể sử dụng dịch vụ VPN với các tính năng tiên tiến hoặc tạo tunnel tùy chỉnh.

Mẹo 5. Theo dõi hoặc chặn – quyết định cái nào để chọn chỉ sau khi tìm hiểu loại chỉ số bạn đã phát hiện và công nhận các hậu quả có thể xảy ra khi chặn

Mỗi chuyên gia bảo mật thông tin đã đối mặt với một tình huống khó khăn: chặn một mối đe dọa hoặc theo dõi hành vi của nó và bắt đầu điều tra khi nó kích hoạt cảnh báo. Một số hướng dẫn khuyến khích bạn chọn chặn, nhưng đôi khi việc làm như vậy là một sai lầm.

Nếu chỉ số thỏa hiệp là một tên miền được sử dụng bởi một nhóm APT, đừng chặn nó – hãy bắt đầu theo dõi nó thay vào đó. Các chiến thuật triển khai tấn công nhắm mục tiêu hiện đại giả định sự hiện diện của một kênh kết nối bí mật bổ sung như các ứng dụng theo dõi điện thoại di động chỉ có thể được phát hiện thông qua phân tích sâu. Việc chặn tự động sẽ ngăn cản bạn tìm thấy kênh này trong kịch bản này; hơn nữa, các đối thủ sẽ nhanh chóng nhận ra rằng bạn đã nhận thấy những trò gian lận của họ.

Mặt khác, nếu IOC là một tên miền được sử dụng bởi phần mềm độc hại tống tiền, nó nên được chặn ngay lập tức. Nhưng đừng quên theo dõi tất cả các lần thử truy vấn tên miền bị chặn – cấu hình của trình mã hóa độc hại có thể bao gồm nhiều URL máy chủ và kiểm soát. Một số trong số chúng có thể không có trong nguồn cấp dữ liệu và do đó sẽ không bị chặn. Sớm hay muộn, nhiễm trùng sẽ tiếp cận chúng để nhận khóa mã hóa sẽ được sử dụng ngay lập tức để mã hóa máy chủ. Cách duy nhất để đảm bảo bạn đã chặn tất cả các máy chủ và kiểm soát là đảo ngược mẫu.

Mẹo 6. Kiểm tra tất cả các chỉ số mới cho tính liên quan trước khi theo dõi hoặc chặn chúng

Hãy nhớ rằng dữ liệu đe dọa được tạo ra bởi con người có thể mắc lỗi hoặc bởi các thuật toán học máy không phải là không có lỗi. Tôi đã chứng kiến các nhà cung cấp báo cáo trả phí về hoạt động của các nhóm APT vô tình thêm các mẫu hợp pháp vào danh sách các băm MD5 độc hại. Dữ liệu đe dọa từ các nguồn thông tin mở phải được kiểm tra tính liên quan.

Ví dụ, nếu bạn đã nhận được một địa chỉ IP được sử dụng bởi một phiên bản mới của TrickBot, trước khi sử dụng nó trong hệ thống phát hiện của bạn, bạn nên xác định rằng nó không phải là một phần của dịch vụ lưu trữ hoặc phát sinh từ IP của bạn. Nếu không, bạn sẽ gặp khó khăn khi xử lý các dương tính giả khi người dùng truy cập vào các trang web hợp pháp trên nền tảng lưu trữ đó.

Mẹo 7. Tự động hóa tất cả các quy trình làm việc của dữ liệu đe dọa đến mức tối đa. Bắt đầu bằng cách tự động hóa hoàn toàn việc kiểm tra dương tính giả thông qua danh sách cảnh báo trong khi hướng dẫn SIEM theo dõi các IOC không kích hoạt dương tính giả

Để tránh một số lượng lớn các dương tính giả liên quan đến thông tin và thu được từ các nguồn mở, bạn có thể thực hiện một tìm kiếm sơ bộ cho các chỉ số này trong danh sách cảnh báo. Để tạo các danh sách này, bạn có thể sử dụng 1000 trang web hàng đầu theo lưu lượng truy cập, địa chỉ của các mạng con nội bộ, cũng như các tên miền được sử dụng bởi các nhà cung cấp dịch vụ lớn như Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure và các dịch vụ khác.

Tạo các danh sách cảnh báo này có thể là một vấn đề đối với một SOC cỡ trung bình, vì vậy việc xem xét việc áp dụng các nền tảng thông tin đe dọa có thể là một ý tưởng hay.

Mẹo 8. Quét toàn bộ doanh nghiệp cho các chỉ số của máy chủ, không chỉ các máy chủ được kết nối với SIEM

Thông thường, không tất cả các máy chủ trong một doanh nghiệp đều được kết nối với SIEM. Do đó, việc kiểm tra chúng cho một tệp độc hại với một tên hoặc đường dẫn cụ thể chỉ bằng cách sử dụng chức năng SIEM tiêu chuẩn là không thể. Bạn có thể giải quyết vấn đề này theo các cách sau:

  1. Sử dụng các công cụ quét IOC như Loki. Bạn có thể sử dụng SCCM để khởi chạy nó trên tất cả các máy chủ doanh nghiệp và sau đó chuyển kết quả đến một thư mục mạng chia sẻ.
  2. Sử dụng các công cụ quét lỗ hổng. Một số trong số chúng có các chế độ tuân thủ cho phép bạn kiểm tra mạng cho một tệp cụ thể trong một đường dẫn cụ thể.
  3. Viết một tập lệnh Powershell và chạy nó qua WinRM.

Như đã đề cập ở trên, bài viết này không nhằm mục đích trở thành một cơ sở kiến thức toàn diện về cách thực hiện thông tin đe dọa một cách chính xác. Tuy nhiên, dựa trên kinh nghiệm của chúng tôi, việc tuân theo những quy tắc đơn giản này sẽ giúp những người mới bắt đầu tránh các sai lầm quan trọng khi xử lý các chỉ số thỏa hiệp khác nhau.

Alex là một nhà nghiên cứu an ninh mạng với hơn 20 năm kinh nghiệm trong phân tích phần mềm độc hại. Ông có kỹ năng loại bỏ phần mềm độc hại mạnh mẽ, và ông viết cho nhiều ấn phẩm liên quan đến an ninh để chia sẻ kinh nghiệm an ninh của mình.