Pengesanan Anomali dan Tingkah Laku
Mengesan trafik luar biasa.
Pengesanan Anomali dan Tingkah Laku ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Melangkaui Tandatangan
Tandatangan mengesan ancaman yang diketahui. Tandatangan tidak dapat mengesan perisian hasad baharu, serangan sifar hari dan alat tersuai yang belum dikenal pasti cap jarinya. Pengesanan anomali dan tingkah laku mengisi jurang itu dengan menandakan trafik yang menyimpang daripada keadaan normal.
Asasnya: serangan yang tidak diketahui pun tetap meninggalkan kesan tingkah laku. Penyerang mungkin mengelak setiap tandatangan, tetapi masih menghantar isyarat berkala pada selang yang ganjil, memindahkan data pada waktu luar biasa atau mengimbas hos dalaman.
Menetapkan Garis Dasar
Pengesanan anomali memerlukan model keadaan normal. Anda membina garis dasar dari semasa ke semasa dengan memprofilkan perkara seperti:
- Hos mana berkomunikasi dengan hos mana, dan melalui port apa
- Bilangan bait setiap aliran serta tempoh sambungan yang biasa
- Jumlah normal mengikut jam dan hari dalam minggu
- Protokol yang dijangka bagi setiap segmen
Garis dasar mesti dipelajari daripada trafik bersih dalam tempoh yang mewakili keadaan sebenar; garis dasar yang dibina semasa pencerobohan aktif akan menjadikan serangan sebahagian daripada keadaan normal.
Anomali Statistik
Pengesanan tingkah laku yang paling mudah adalah berdasarkan statistik. Kira satu metrik, pelajari taburan normalnya dan berikan amaran apabila nilainya jauh di luar taburan, contohnya melebihi tiga sisihan piawai atau persentil yang tinggi.
Contohnya, stesen kerja yang biasanya menghantar 50 MB sehari tiba-tiba memuat naik 5 GB, atau hos membuka sambungan kepada ribuan alamat IP dalaman yang berbeza dalam masa beberapa minit.
Rekod Aliran dan NetFlow
Kebanyakan analisis tingkah laku dijalankan pada rekod aliran, bukannya paket penuh. Satu aliran meringkaskan komunikasi: sumber, destinasi, port, protokol, bilangan bait dan paket serta tempoh.
Aliran (NetFlow, IPFIX atau catatan sambungan Suricata/Zeek) bersaiz padat, berfungsi walaupun pada trafik yang disulitkan dan boleh diskalakan kepada jumlah trafik perusahaan. Aliran ialah tulang belakang pengesanan jumlah trafik dan corak sambungan.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesPengesanan Isyarat Berkala
Saluran arahan dan kawalan sering menghantar isyarat berkala: implan menghubungi pelayan asal pada selang yang tetap. Walaupun melalui TLS, apabila muatan tersembunyi, corak masa masih dapat dilihat.
Kesan perkara ini dengan menganalisis taburan selang antara sambungan ke sesuatu destinasi. Varians rendah (dengan variasi masa pilihan) serta saiz permintaan yang kecil dan serupa ialah petunjuk C2 yang kuat. Alat seperti RITA dikhususkan untuk tujuan ini.
Pengesanan Berasaskan DNS
DNS ialah isyarat tingkah laku yang kaya kerana penyerang menyalahgunakannya untuk penyaluran dan C2.
- Domain berentropi tinggi/panjang menunjukkan kemungkinan DGA (algoritma penjanaan domain)
- Jumlah pertanyaan yang besar kepada satu domain menunjukkan kemungkinan penyaluran DNS
- Jenis rekod yang luar biasa (TXT, NULL) dalam jumlah pukal mencurigakan
- Domain yang baru didaftarkan membawa risiko yang lebih tinggi
Memprofilkan kadar pertanyaan, panjang nama dan entropi bagi setiap domain dapat mengesan penyeludupan data yang tidak akan dikesan oleh mana-mana tandatangan muatan.
Pengenalpastian Cap Jari Trafik Disulitkan
Anda tidak boleh membaca muatan yang disulitkan, tetapi Anda boleh mengenal pasti cara penyulitan itu dirundingkan. JA3/JA3S menghasilkan cincangan parameter TLS ClientHello/ServerHello, lalu menghasilkan cap jari bagi susunan perisian klien dan pelayan.
Keluarga perisian hasad sering berkongsi JA3 kerana menggunakan pustaka dan tetapan TLS yang sama. Memprofilkan kekerapan JA3 membolehkan Anda menandakan cap jari yang jarang berlaku atau memadankan cap jari yang diketahui berbahaya, semuanya tanpa penyahsulitan.
Petunjuk Tingkah Laku
Pengesanan tingkah laku mencari tindakan yang mesti dilakukan oleh penyerang, tanpa mengira alat yang digunakan. Tingkah laku bernilai tinggi termasuk:
- Pergerakan lateral — hos tiba-tiba melakukan pengesahan kepada banyak rakan
- Pengimbasan dalaman — satu sumber mengakses banyak port atau hos
- Pementasan/penyeludupan data keluar — pemindahan keluar yang besar ke destinasi baharu
- Protokol pada port yang salah — SSH pada 443, HTTP pada 53
Perkara ini sepadan secara langsung dengan taktik ATT&CK dan lebih tahan terhadap pengelakan berbanding tandatangan muatan.
Pembelajaran Mesin dan UEBA
Analitik Tingkah Laku Pengguna dan Entiti (UEBA) menggunakan pembelajaran mesin untuk memodelkan keadaan normal bagi setiap entiti dan memberikan skor kepada penyimpangan. Model pengelompokan dan siri masa boleh mendedahkan perubahan halus yang terlepas daripada ambang tetap.
ML menambah keupayaan tetapi juga risiko: model yang legap, hanyutan konsep apabila rangkaian berubah dan pengelakan oleh penyerang. Anggap skor ML sebagai satu daripada banyak isyarat, bukan sumber jawapan mutlak, dan kekalkan penglibatan manusia dalam keputusan yang berimpak tinggi.
Zeek untuk Pengelogan Protokol
Zeek (dahulu dikenali sebagai Bro) ialah rangka kerja analisis rangkaian yang menukar trafik menjadi catatan protokol berstruktur dan kaya, bukannya amaran. Zeek menjadi tonggak utama di sebalik banyak pengesanan tingkah laku.
Zeek menghasilkan catatan mengikut protokol (sambungan, DNS, HTTP, SSL, fail, x509) dan membolehkan Anda menulis skrip penganalisis tersuai. Menyalurkan catatan ini ke dalam SIEM memberikan penganalisis metadata sambungan, DNS dan TLS yang diperlukan untuk menetapkan garis dasar keadaan normal serta mengesan penyimpangan, walaupun merentas trafik yang disulitkan.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...Realiti Positif Palsu
Kekuatan pengesanan anomali, iaitu keupayaan mengesan perkara yang tidak diketahui, juga merupakan kelemahannya: tidak setiap anomali bersifat berbahaya. Aplikasi perniagaan baharu, hari tampalan, sandaran dan trafik bermusim semuanya boleh kelihatan anomali.
Uruskan perkara ini dengan:
- Memberikan skor risiko dan mengaitkan beberapa isyarat lemah sebelum memberikan amaran
- Memperkaya pengesanan dengan konteks aset dan identiti
- Menyalurkan anomali kepada pemburu ancaman dan bukannya menyekat secara automatik
- Melatih semula garis dasar secara berterusan apabila persekitaran berubah
Semakan Pantas
Gunakan penaakulan tingkah laku pada C2 yang disulitkan.
Ringkasan
Pengesanan tingkah laku dan anomali menangkap perkara yang tidak dapat dikesan oleh tandatangan:
- Kesan penyimpangan daripada garis dasar keadaan normal yang telah dipelajari
- Gunakan ambang statistik pada jumlah, bilangan destinasi dan masa
- Jalankan analisis pada rekod aliran (NetFlow/Zeek), yang berkesan walaupun pada trafik yang disulitkan
- Kesan penghantaran isyarat berkala melalui keteraturan selang
- Profilkan entropi/jumlah DNS untuk DGA dan penyaluran
- Kenal pasti cap jari TLS dengan JA3/JA3S tanpa menyahsulitkan trafik
- Cari tingkah laku: pergerakan lateral, pengimbasan dan penyeludupan data keluar
- ML/UEBA menambah keupayaan tetapi memerlukan pengawasan manusia dan penalaan
Seterusnya: menala dan menggunakan sensor ini dalam rangkaian sebenar.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pengesanan Anomali dan Tingkah Laku” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengesanan Anomali dan Tingkah Laku”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengesanan Anomali dan Tingkah Laku”?
Mengesan trafik luar biasa. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Pengesanan Anomali dan Tingkah Laku” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Konsep IDS berbanding IPS
- Peraturan Tandatangan dengan Snort dan Suricata
- Pengesanan Anomali dan Tingkah Laku
- Penalaan dan Penggunaan