0Pricing
Cyber Security Academy · Lekcja

Wykrywanie anomalii i zachowań

Wykrywanie nietypowego ruchu

Wykrywanie anomalii i zachowań to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Poza sygnaturami

Sygnatury wykrywają znane zagrożenia. Są bezradne wobec nowego złośliwego oprogramowania, ataków zero-day i niestandardowych narzędzi, których nikt jeszcze nie opisał. Wykrywanie anomalii i zachowań wypełnia tę lukę, oznaczając ruch odbiegający od normy.

Założenie jest proste: nawet nieznane ataki pozostawiają ślady behawioralne. Napastnik może ominąć każdą sygnaturę, ale nadal może nawiązywać połączenie w nietypowych odstępach, przesyłać dane o niezwykłej porze lub skanować hosty wewnętrzne.

Ustalanie linii bazowej

Wykrywanie anomalii wymaga modelu tego, co jest normalne. Linię bazową buduje się w czasie, profilując między innymi:

  • Hosty, które komunikują się ze sobą, oraz używane porty
  • Typową liczbę bajtów na przepływ i czas trwania połączeń
  • Normalny wolumen ruchu w poszczególnych godzinach i dniach tygodnia
  • Oczekiwane protokoły w poszczególnych segmentach

Linię bazową należy uczyć na podstawie czystego ruchu przez reprezentatywny okres. Linia zbudowana podczas aktywnego włamania uznałaby atak za część normy.

Anomalie statystyczne

Najprostsze mechanizmy wykrywania behawioralnego mają charakter statystyczny. Oblicza się określoną miarę, poznaje jej normalny rozkład i generuje alert, gdy wartość znacznie od niego odbiega, na przykład przekracza trzy odchylenia standardowe lub wysoki percentyl.

Przykłady: stacja robocza, która zwykle wysyła 50 MB dziennie, nagle przesyła 5 GB, albo host, który w ciągu kilku minut nawiązuje połączenia z tysiącami różnych wewnętrznych adresów IP.

Rekordy przepływów i NetFlow

Znaczna część analizy behawioralnej opiera się na rekordach przepływów, a nie na pełnych pakietach. Przepływ podsumowuje komunikację: źródło, cel, porty, protokół, liczbę bajtów i pakietów oraz czas trwania.

Przepływy (NetFlow, IPFIX lub dzienniki conn z Suricata/Zeek) są niewielkie, działają również dla zaszyfrowanego ruchu i można je skalować do wolumenu charakterystycznego dla przedsiębiorstw. Stanowią podstawę wykrywania wzorców dotyczących wolumenu ruchu i połączeń.

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

Wykrywanie beaconingu

Kanały command-and-control często wysyłają sygnał: implant łączy się z serwerem w regularnych odstępach. Nawet w przypadku TLS, gdy ładunek jest ukryty, widoczny pozostaje wzorzec czasowy.

Można go wykryć, analizując rozkład odstępów między połączeniami do danego celu. Niska wariancja (opcjonalnie z jitterem) oraz małe, podobne rozmiary żądań stanowią silny wskaźnik C2. Narzędzia takie jak RITA służą właśnie do tego.

Wykrywanie oparte na DNS

DNS dostarcza bogatego sygnału behawioralnego, ponieważ napastnicy wykorzystują go do tunelowania i obsługi C2.

  • Domeny o wysokiej entropii lub długie domeny sugerują DGA (algorytmy generowania domen)
  • Duża liczba zapytań do jednej domeny sugeruje tunelowanie DNS
  • Masowo występujące nietypowe typy rekordów (TXT, NULL) budzą podejrzenia
  • Nowo zarejestrowane domeny wiążą się z podwyższonym ryzykiem

Profilowanie częstotliwości zapytań, długości nazw i entropii dla każdej domeny pozwala wykrywać eksfiltrację danych, której nie wykryłaby żadna sygnatura ładunku.

Fingerprinting szyfrowanego ruchu

Nie można odczytać zaszyfrowanych ładunków, ale można określić sposób negocjowania szyfrowania. JA3/JA3S haszują parametry komunikatów TLS ClientHello/ServerHello, tworząc odcisk stosu klienta i serwera.

Rodziny złośliwego oprogramowania często korzystają z tego samego JA3, ponieważ używają tej samej biblioteki TLS i tych samych ustawień. Profilowanie częstotliwości występowania JA3 pozwala oznaczać rzadkie odciski lub dopasowywać znane złośliwe, a wszystko to bez deszyfrowania ruchu.

Wskaźniki behawioralne

Wykrywanie behawioralne koncentruje się na działaniach, które napastnicy muszą podejmować niezależnie od używanych narzędzi. Do najważniejszych zachowań należą:

  • Ruch boczny — host nagle uwierzytelnia się na wielu innych hostach
  • Skanowanie wewnętrzne — jedno źródło łączy się z wieloma portami lub hostami
  • Przygotowanie lub eksfiltracja danych — duże transfery wychodzące do nowych miejsc docelowych
  • Protokół na niewłaściwym porcie — SSH na 443, HTTP na 53

Zachowania te dobrze odwzorowują taktyki ATT&CK i są odporniejsze na unikanie wykrycia niż sygnatury ładunku.

Uczenie maszynowe i UEBA

Analiza zachowania użytkowników i encji (UEBA) wykorzystuje uczenie maszynowe do modelowania normalnego zachowania poszczególnych encji i oceniania odchyleń. Modele klasteryzacji i szeregów czasowych mogą ujawnić subtelne zmiany, których nie wykryje stały próg.

Uczenie maszynowe zwiększa możliwości, ale niesie też ryzyko: nieprzejrzyste modele, dryf koncepcji w miarę zmian w sieci oraz unikanie wykrycia przez przeciwnika. Wyniki modeli ML należy traktować jako jeden z wielu sygnałów, a nie wyrocznię, i pozostawić człowieka w procesie decyzyjnym w przypadku decyzji o dużym wpływie.

Zeek do rejestrowania protokołów

Zeek (wcześniej Bro) to platforma analizy sieci, która przekształca ruch w bogate, ustrukturyzowane dzienniki protokołów zamiast alertów. Jest podstawowym narzędziem wykorzystywanym w wielu mechanizmach wykrywania behawioralnego.

Zeek tworzy dzienniki dla poszczególnych protokołów (conn, dns, http, ssl, files, x509) i pozwala pisać własne analizatory za pomocą skryptów. Przekazanie tych dzienników do systemu SIEM zapewnia analitykom metadane dotyczące połączeń, DNS i TLS, potrzebne do ustalenia normy i wykrywania odchyleń, nawet w zaszyfrowanym ruchu.

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

Rzeczywistość fałszywych alarmów

Siła wykrywania anomalii, czyli wykrywanie nieznanych zagrożeń, jest zarazem jego słabością: nie każda anomalia jest złośliwa. Nowe aplikacje biznesowe, dni instalowania poprawek, kopie zapasowe i sezonowe wzorce ruchu również wyglądają jak anomalie.

Można sobie z tym radzić poprzez:

  • Ocenianie ryzyka i korelowanie wielu słabych sygnałów przed wygenerowaniem alertu
  • Wzbogacanie danych o kontekst zasobów i tożsamości
  • Przekazywanie anomalii zespołom threat huntingu zamiast automatycznego blokowania
  • Ciągłe ponowne uczenie linii bazowych w miarę zmian środowiska

Szybkie sprawdzenie

Zastosuj rozumowanie behawioralne do zaszyfrowanego C2.

Podsumowanie

Wykrywanie behawioralne i anomalii pozwala wykrywać to, czego nie potrafią wykryć sygnatury:

  • Wykrywaj odchylenia od wyuczonej linii bazowej normalnego zachowania
  • Stosuj progi statystyczne dla wolumenu, liczby celów i czasu
  • Analizuj rekordy przepływów (NetFlow/Zeek), co działa również dla zaszyfrowanego ruchu
  • Wykrywaj beaconing na podstawie regularności odstępów
  • Profiluj entropię i wolumen DNS w celu wykrywania DGA i tunelowania
  • Twórz odciski TLS za pomocą JA3/JA3S bez deszyfrowania
  • Wyszukuj zachowania: ruch boczny, skanowanie i eksfiltrację
  • ML/UEBA zwiększa możliwości, ale wymaga nadzoru człowieka i dostrajania

Następnie: dostrajanie i wdrażanie tych sensorów w rzeczywistej sieci.

Często zadawane pytania

Czy lekcja „Wykrywanie anomalii i zachowań” jest bezpłatna?

Tak — pełny tekst „Wykrywanie anomalii i zachowań” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Wykrywanie anomalii i zachowań”?

Wykrywanie nietypowego ruchu Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Wykrywanie anomalii i zachowań”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Koncepcje IDS i IPS
  2. Reguły sygnaturowe w Snort i Suricata
  3. Wykrywanie anomalii i zachowań
  4. Dostrajanie i wdrażanie
← Powrót do Cyber Security Academy