Security+ Academy · Pelajaran

Menulis Peraturan Pengesanan dan Makluman SIEM

Bina peraturan pengesanan yang mengimbangi kepekaan (mengesan ancaman sebenar) dengan kekhususan (meminimumkan keletihan makluman) bagi teknik serangan lazim.

Pelajaran 3 daripada 413 langkah

Menulis Peraturan Pengesanan dan Makluman SIEM ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Peraturan Pengesanan: Apa dan Mengapa

Peraturan pengesanan ialah logik yang dikodkan dalam SIEM untuk mentakrifkan keadaan yang membentuk amaran keselamatan. Tanpa peraturan pengesanan yang baik, SIEM hanyalah sistem penyimpanan log yang mahal. Peraturan yang direka dengan baik mengenal pasti tingkah laku penyerang tertentu — percubaan kelayakan secara besar-besaran, pergerakan sisi, penyeludupan data — sambil mengelakkan pencetusan terhadap operasi biasa. Kejuruteraan pengesanan ialah bidang yang melibatkan penulisan, pengujian dan penyelenggaraan peraturan ini secara berterusan.

Anatomi Peraturan Pengesanan

Setiap peraturan pengesanan mempunyai komponen utama. Sumber data menentukan log yang akan ditanya. Syarat penapis menentukan peristiwa yang sepadan. Ambang atau corak menentukan bilangan peristiwa atau urutan yang mencetuskan amaran. Metadata merangkumi tahap keterukan, pemetaan MITRE ATT&CK, penerangan dan tindak balas yang disyorkan. Peraturan yang didokumentasikan dengan baik membantu penganalisis memahami dengan cepat maksud sesuatu amaran dan cara bertindak balas apabila amaran itu tercetus.

# Detection rule anatomy example:
# Name:     'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK:   T1059.001 - Command and Scripting Interpreter: PowerShell
# Source:   Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
#            AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response:  Isolate host, collect memory dump, notify SOC

Pertukaran Kepekaan dengan Kekhususan

Setiap peraturan pengesanan mengimbangi kepekaan (menangkap semua positif sebenar) dengan kekhususan (mengelakkan positif palsu). Peraturan yang sangat peka menangkap setiap variasi serangan tetapi menghasilkan hingar amaran yang amat banyak. Peraturan yang sangat khusus jarang tercetus tetapi mungkin terlepas variasi serangan baharu. Kejuruteraan pengesanan yang baik bermula dengan kekhususan tinggi untuk membina kepercayaan penganalisis, kemudian meluaskan skop secara beransur-ansur apabila penalaan mengurangkan positif palsu dan keyakinan terhadap peraturan meningkat.

Pengesanan Berasaskan Ambang

Peraturan berasaskan ambang tercetus apabila kiraan peristiwa melebihi had dalam jendela masa tertentu. Peraturan ini sesuai untuk mengesan serangan berasaskan volum seperti kekerasan paksa, pengimbasan port dan DDoS. Parameter utama ialah: ambang kiraan (bilangan peristiwa), jendela masa (dalam tempoh berapa minit), dan medan pengumpulan (bagi setiap IP sumber, pengguna atau hos). Ambang yang tidak tepat menyebabkan hingar amaran atau pengesanan terlepas — lakukan penalaan dengan teliti menggunakan data garis dasar sejarah.

# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_count

Pengesanan Berasaskan Urutan

Peraturan berasaskan urutan mencari rantaian peristiwa tertentu yang tersusun, dan kaedah ini sesuai untuk mengesan corak serangan berbilang peringkat. Contohnya: e-mel pancingan data diterima THEN lampiran berniat jahat dibuka THEN PowerShell dilancarkan oleh aplikasi Office. Setiap peristiwa secara berasingan mungkin tidak berbahaya, tetapi urutan tersebut menunjukkan berlakunya pencerobohan. Kebanyakan SIEM moden (Splunk, Sentinel, Elastic) menyokong pemadanan urutan dengan korelasi masa merentas rantaian peristiwa.

# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
#         AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
#         AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICAL

Peraturan Sigma: Logik Pengesanan Mudah Alih

Sigma ialah format terbuka dan tidak bergantung pada vendor untuk menulis peraturan pengesanan yang boleh ditukar kepada bahasa pertanyaan khusus SIEM (SPL untuk Splunk, KQL untuk Sentinel, Lucene untuk Elastic). Komuniti keselamatan berkongsi ribuan peraturan Sigma di GitHub yang merangkumi teknik ATT&CK yang biasa. Penggunaan Sigma membolehkan organisasi menerima pakai pengesanan komuniti tanpa menulisnya semula secara manual untuk platform SIEM tertentu, sekali gus mempercepat liputan pengesanan dengan ketara.

# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
#   category: process_creation
#   product: windows
# detection:
#   selection:
#     Image|endswith: '\\powershell.exe'
#     CommandLine|contains:
#       - '-EncodedCommand'
#       - '-enc '
#   condition: selection
# falsepositives:
#   - SCCM software deployment
# level: high

Menguji Peraturan Pengesanan

Peraturan pengesanan mesti diuji sebelum digunakan dalam persekitaran pengeluaran. Amalan terbaik termasuk: pengujian unit dengan peristiwa sintetik yang mewakili senario positif sebenar dan positif palsu, pengujian ulang tayang menggunakan trafik jinak yang dirakam untuk mengukur kadar positif palsu, serta latihan pasukan merah yang menghendaki peraturan tercetus semasa simulasi serangan terkawal. Alat seperti Atomic Red Team menyediakan skrip ujian kecil yang mensimulasikan teknik ATT&CK tertentu dengan selamat.

# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command

# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)

# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanly

Menala Peraturan untuk Mengurangkan Positif Palsu

Selepas peraturan digunakan, penalaan berterusan diperlukan. Teknik penalaan yang biasa termasuk: senarai pengecualian untuk proses atau akaun yang diketahui selamat tetapi secara sah mencetuskan peraturan, menyenarai benarkan IP sumber tertentu (pengimbas, alat pemantauan), melaraskan ambang berdasarkan kadar garis dasar yang diperhatikan, dan menambahkan syarat konteks (hanya beri amaran jika hos itu juga boleh dicapai dari luar). Dokumentasikan setiap pengecualian berserta justifikasi supaya penganalisis pada masa hadapan memahami sebab pengecualian itu diwujudkan.

Tahap Keterukan Amaran

Peraturan pengesanan hendaklah mempunyai penarafan keterukan untuk membimbing keutamaan penganalisis. Tahap yang biasa ialah: Critical — eksploitasi aktif, perisian tebusan, pencerobohan pengawal domain. High — pergerakan sisi, pembuangan kelayakan, komunikasi C2. Medium — peninjauan mencurigakan, pelanggaran dasar. Rendah/bermaklumat — peristiwa luar biasa tetapi tidak berbahaya dengan segera dan wajar dijejaki. Keterukan hendaklah sejajar dengan kesan terhadap perniagaan, bukan sekadar keterukan teknikal.

Pengurusan Kitar Hayat Peraturan Pengesanan

Peraturan pengesanan mempunyai kitar hayat yang mesti diurus secara aktif. Peraturan menjadi lapuk apabila persekitaran berubah (perisian baharu digunakan, julat IP berubah) lalu menghasilkan positif palsu. Peraturan juga terlepas teknik serangan baharu apabila musuh berkembang. Amalan terbaik: simpan peraturan dalam kawalan versi (git), semak dan kemas kini setiap suku tahun, petakan setiap peraturan kepada sekurang-kurangnya satu teknik ATT&CK, dan ukur keberkesanan peraturan (pencetusan setiap minggu, kadar positif sebenar) untuk menamatkan atau menambah baik peraturan yang berprestasi rendah.

Membina Peta Liputan Pengesanan

Peta liputan pengesanan menindan peraturan pengesanan sedia ada pada matriks MITRE ATT&CK untuk menggambarkan jurang liputan. Setiap teknik yang diliputi oleh sekurang-kurangnya satu peraturan ditandakan hijau; teknik yang tidak diliputi ditandakan merah. Gambaran ini mendedahkan fasa serangan yang kekurangan liputan pengesanan, seperti Persistence dan Exfiltration, lalu membantu pasukan mengutamakan pembangunan peraturan baharu. Semakan liputan secara berkala memastikan program pengesanan terus mengikuti perkembangan teknik musuh.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: peraturan pengesanan mengekod tingkah laku penyerang tertentu sebagai syarat amaran dalam SIEM, peraturan berasaskan ambang dan urutan menangani jenis corak serangan yang berbeza, dan Sigma menyediakan format mudah alih untuk berkongsi pengesanan dalam komuniti keselamatan. Seterusnya, kita akan meneroka UEBA dan analitik tingkah laku untuk mengesan ancaman orang dalam dan akaun yang terjejas.

Percuma untuk bermula

Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Menulis Peraturan Pengesanan dan Makluman SIEM” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Menulis Peraturan Pengesanan dan Makluman SIEM”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Menulis Peraturan Pengesanan dan Makluman SIEM”?

Bina peraturan pengesanan yang mengimbangi kepekaan (mengesan ancaman sebenar) dengan kekhususan (meminimumkan keletihan makluman) bagi teknik serangan lazim. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Menulis Peraturan Pengesanan dan Makluman SIEM” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Metodologi Pemburuan Ancaman dan Penjanaan Hipotesis
  2. Seni Bina SIEM: Pengingesan, Penguraian dan Korelasi Log
  3. Menulis Peraturan Pengesanan dan Makluman SIEM
  4. UEBA dan Analisis Tingkah Laku untuk Ancaman Dalaman
← Kembali ke Security+ Academy