Rilevamento di anomalie e comportamenti
Individuare traffico insolito.
Rilevamento di anomalie e comportamenti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Oltre le signature
Le signature rilevano le minacce note. Non rilevano malware nuovi, vulnerabilità zero-day e strumenti personalizzati che nessuno ha ancora identificato. Il rilevamento delle anomalie e dei comportamenti colma questa lacuna segnalando il traffico che si discosta dalla normalità.
Il principio è semplice: anche gli attacchi sconosciuti lasciano tracce comportamentali. Un avversario può eludere ogni signature, ma continuare a inviare beacon a intervalli insoliti, trasferire dati a un'ora anomala o scansionare gli host interni.
Definizione di una baseline
Il rilevamento delle anomalie richiede un modello di ciò che è normale. Costruisca una baseline nel tempo, profilando aspetti come:
- Quali host comunicano tra loro e su quali porte
- Il numero tipico di byte per flusso e la durata delle connessioni
- I volumi normali per ora e giorno della settimana
- I protocolli attesi per ogni segmento
La baseline deve essere appresa da traffico pulito in un periodo rappresentativo; una baseline costruita durante una compromissione attiva incorpora l'attacco nella normalità.
Anomalie statistiche
Le rilevazioni comportamentali più semplici sono statistiche. Si calcola una metrica, se ne apprende la distribuzione normale e si genera un avviso quando un valore si discosta nettamente, ad esempio oltre tre deviazioni standard o al di sopra di un percentile elevato.
Ad esempio, una workstation che normalmente invia 50 MB al giorno potrebbe caricare improvvisamente 5 GB, oppure un host potrebbe aprire in pochi minuti connessioni verso migliaia di indirizzi IP interni distinti.
Record di flusso e NetFlow
Gran parte dell'analisi comportamentale si basa sui record di flusso anziché sui pacchetti completi. Un flusso riassume una comunicazione: origine, destinazione, porte, protocollo, numero di byte e pacchetti e durata.
I flussi (NetFlow, IPFIX o i log conn di Suricata/Zeek) sono compatti, funzionano anche con il traffico cifrato e scalano ai volumi aziendali. Costituiscono la base per rilevare volumi di traffico e schemi di connessione.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesRilevamento del beaconing
I canali di comando e controllo spesso usano il beaconing: il malware contatta il server di comando a intervalli regolari. Anche con TLS, che nasconde il payload, il modello temporale rimane visibile.
Per rilevarlo, analizzi la distribuzione degli intervalli tra le connessioni verso una destinazione. Una bassa varianza (con eventuale jitter), insieme a richieste piccole e di dimensioni simili, è un forte indicatore di C2. Strumenti come RITA sono specializzati in questo.
Rilevamento basato su DNS
Il DNS è un segnale comportamentale ricco, perché gli attaccanti lo sfruttano per il tunneling e il C2.
- Domini lunghi o ad alta entropia suggeriscono DGA (algoritmi di generazione dei domini)
- Un elevato volume di query verso un dominio suggerisce un tunneling DNS
- Tipi di record insoliti (TXT, NULL) in grandi quantità sono sospetti
- I domini registrati di recente comportano un rischio maggiore
Profilare la frequenza delle query, la lunghezza dei nomi e l'entropia per dominio consente di rilevare l'esfiltrazione dei dati che nessuna signature del payload riuscirebbe a individuare.
Fingerprinting del traffico cifrato
Non è possibile leggere i payload cifrati, ma è possibile identificare il modo in cui viene negoziata la cifratura. JA3/JA3S calcolano l'hash dei parametri TLS ClientHello/ServerHello, producendo un'impronta degli stack client e server.
Le famiglie di malware spesso condividono un JA3 perché usano la stessa libreria e le stesse impostazioni TLS. Profilare la frequenza dei JA3 consente di segnalare le impronte rare o di individuare quelle già note come dannose, senza decrittografare il traffico.
Indicatori comportamentali
Il rilevamento comportamentale cerca le azioni che gli attaccanti devono compiere, indipendentemente dagli strumenti utilizzati. Tra i comportamenti più indicativi ci sono:
- Movimento laterale — un host che improvvisamente esegue l'autenticazione verso molti peer
- Scansione interna — un'unica origine che contatta molte porte o molti host
- Staging/esfiltrazione dei dati — grandi trasferimenti in uscita verso nuove destinazioni
- Protocollo su una porta errata — SSH sulla 443, HTTP sulla 53
Questi comportamenti si associano direttamente alle tattiche di ATT&CK e resistono all'elusione meglio delle signature del payload.
Machine learning e UEBA
User and Entity Behavior Analytics (UEBA) applica il machine learning per modellare la normalità di ogni entità e assegnare un punteggio alle deviazioni. I modelli di clustering e delle serie temporali possono far emergere cambiamenti sottili che una soglia fissa non rileverebbe.
Il ML aumenta le capacità, ma introduce anche dei rischi: modelli opachi, deriva concettuale al cambiare della rete ed elusione da parte degli avversari. Consideri i punteggi ML come uno dei tanti segnali, non come un oracolo, e mantenga una revisione umana per le decisioni ad alto impatto.
Zeek per la registrazione dei protocolli
Zeek (precedentemente Bro) è un framework di analisi della rete che trasforma il traffico in log dei protocolli ricchi e strutturati, anziché in avvisi. È uno strumento di riferimento per gran parte del rilevamento comportamentale.
Zeek produce log per ogni protocollo (conn, dns, http, ssl, files, x509) e consente di creare analizzatori personalizzati tramite script. Inviando questi log a un SIEM, si forniscono agli analisti i metadati relativi a connessioni, DNS e TLS necessari per definire la normalità e individuare le deviazioni, anche nel traffico cifrato.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...La realtà dei falsi positivi
La forza del rilevamento delle anomalie, cioè la capacità di individuare l'ignoto, è anche la sua debolezza: non tutte le anomalie sono dannose. Nuove applicazioni aziendali, giornate di applicazione delle patch, backup e traffico stagionale hanno tutti un aspetto anomalo.
Gestisca il problema:
- assegnando punteggi di rischio e correlando più segnali deboli prima di generare un avviso
- arricchendo i dati con il contesto relativo agli asset e alle identità
- inoltrando le anomalie agli analisti di threat hunting anziché bloccarle automaticamente
- riaddestrando continuamente le baseline man mano che l'ambiente evolve
Verifica rapida
Applichi il ragionamento comportamentale al C2 cifrato.
Riepilogo
Il rilevamento comportamentale e delle anomalie individua ciò che le signature non possono rilevare:
- Rilevare le deviazioni da una baseline appresa della normalità
- Usare soglie statistiche su volume, fan-out e temporizzazione
- Eseguire l'analisi sui record di flusso (NetFlow/Zeek), efficaci anche con il traffico cifrato
- Individuare il beaconing tramite la regolarità degli intervalli
- Profilare entropia e volume del DNS per rilevare DGA e tunneling
- Identificare il traffico TLS tramite JA3/JA3S senza decrittografarlo
- Cercare i comportamenti: movimento laterale, scansioni, esfiltrazione
- ML/UEBA aumentano le capacità, ma richiedono supervisione umana e calibrazione
Prossimo argomento: calibrare e distribuire questi sensori nella rete reale.
Domande Frequenti
La lezione «Rilevamento di anomalie e comportamenti» è gratuita?
Sì — il testo completo di «Rilevamento di anomalie e comportamenti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Rilevamento di anomalie e comportamenti»?
Individuare traffico insolito. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Rilevamento di anomalie e comportamenti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Concetti di IDS e IPS
- Regole basate su firme con Snort e Suricata
- Rilevamento di anomalie e comportamenti
- Ottimizzazione e distribuzione