Обнаружение аномалий и поведения
Выявление необычного трафика
«Обнаружение аномалий и поведения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
За пределами сигнатур
Сигнатуры обнаруживают известные угрозы. Они не видят новые вредоносные программы, уязвимости нулевого дня и специально созданные инструменты, для которых ещё никто не составил отпечаток. Обнаружение аномалий и поведенческий анализ восполняют этот пробел, выявляя трафик, отклоняющийся от нормы.
Идея проста: даже неизвестные атаки оставляют поведенческие следы. Злоумышленник может обойти любую сигнатуру, но всё равно будет связываться с управляющим сервером через необычные интервалы, передавать данные в непривычное время или сканировать внутренние узлы.
Формирование базовой линии
Для обнаружения аномалий требуется модель нормального поведения. Формируйте базовую линию на протяжении определённого времени, анализируя, например:
- Какие узлы взаимодействуют друг с другом и через какие порты
- Обычный объём данных на поток и длительность соединений
- Нормальные объёмы по часам и дням недели
- Ожидаемые протоколы в каждом сегменте
Базовую линию необходимо изучать на чистом трафике за показательный период. Если формировать её во время активной атаки, атака станет частью нормы.
Статистические аномалии
Самые простые поведенческие средства обнаружения основаны на статистике. Вычислите показатель, определите его нормальное распределение и отправляйте оповещение, когда значение сильно отклоняется от нормы, например выходит за пределы трёх стандартных отклонений или высокого процентиля.
Примеры: рабочая станция, обычно отправляющая 50 MB в день, внезапно загружает 5 GB, или узел за несколько минут устанавливает соединения с тысячами различных внутренних IP.
Записи потоков и NetFlow
Большая часть поведенческого анализа выполняется по записям потоков, а не по полным пакетам. Поток обобщает сеанс: источник, назначение, порты, протокол, количество байтов и пакетов, а также длительность.
Потоки (NetFlow, IPFIX или журналы соединений Suricata/Zeek) компактны, работают даже с зашифрованным трафиком и масштабируются до объёмов корпоративной сети. Они служат основой для обнаружения аномалий в объёме трафика и схемах соединений.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesОбнаружение маячкового обмена
Каналы управления и контроля часто используют маячковый обмен: вредоносный компонент связывается с управляющим сервером через регулярные интервалы. Даже при использовании TLS, скрывающем полезную нагрузку, временной шаблон остаётся видимым.
Для обнаружения анализируйте распределение интервалов между соединениями с одним назначением. Низкая дисперсия, возможно с небольшими случайными отклонениями, в сочетании с небольшими однотипными размерами запросов — сильный признак канала управления. Такие инструменты, как RITA, специально предназначены для этого.
Обнаружение на основе DNS
DNS — богатый источник поведенческих признаков, поскольку злоумышленники используют его для туннелирования и каналов управления.
- Домены с высокой энтропией или большой длиной указывают на DGA (алгоритмы генерации доменов)
- Большое количество запросов к одному домену указывает на DNS-туннелирование
- Необычные типы записей (TXT, NULL), используемые массово, вызывают подозрение
- Недавно зарегистрированные домены несут повышенный риск
Профилирование частоты запросов, длины имени и энтропии для каждого домена помогает обнаружить утечку данных, которую не заметила бы ни одна сигнатура полезной нагрузки.
Идентификация зашифрованного трафика
Вы не можете прочитать зашифрованную полезную нагрузку, но можете определить особенности согласования шифрования. JA3/JA3S вычисляют хеш параметров TLS ClientHello/ServerHello, создавая отпечаток стеков клиента и сервера.
Семейства вредоносных программ часто используют один и тот же JA3, поскольку работают с одинаковой библиотекой TLS и настройками. Профилирование частоты JA3 позволяет выявлять редкие отпечатки или сопоставлять известные вредоносные, не расшифровывая трафик.
Поведенческие индикаторы
Поведенческое обнаружение ищет действия, которые злоумышленникам необходимо выполнять независимо от используемых инструментов. Особенно ценны следующие признаки:
- Боковое перемещение — узел внезапно проходит аутентификацию на множестве соседних узлов
- Внутреннее сканирование — один источник обращается ко множеству портов или узлов
- Подготовка или вывод данных — большие исходящие передачи на новые назначения
- Протокол на неправильном порту — SSH на 443, HTTP на 53
Эти признаки напрямую соответствуют тактикам ATT&CK и лучше противостоят обходу обнаружения, чем сигнатуры полезной нагрузки.
Машинное обучение и UEBA
Аналитика поведения пользователей и сущностей (UEBA) применяет машинное обучение для моделирования нормы каждой сущности и оценки отклонений. Кластеризация и модели временных рядов способны выявлять незаметные изменения, которые пропускает фиксированный порог.
Машинное обучение расширяет возможности, но создаёт и риски: непрозрачные модели, дрейф концепции при изменении сети и противодействие со стороны злоумышленников. Рассматривайте оценки машинного обучения как один из нескольких сигналов, а не как безошибочный источник истины, и сохраняйте участие человека в решениях с серьёзными последствиями.
Zeek для журналирования протоколов
Zeek (ранее Bro) — это платформа сетевого анализа, которая превращает трафик в подробные структурированные журналы протоколов, а не в оповещения. Она служит основой для многих средств поведенческого обнаружения.
Zeek создаёт журналы для каждого протокола (соединения, DNS, HTTP, SSL, файлы, x509) и позволяет писать сценарии собственных анализаторов. Передача этих журналов в SIEM предоставляет аналитикам метаданные соединений, DNS и TLS, необходимые для формирования базовой линии нормы и выявления отклонений, в том числе в зашифрованном трафике.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...Реальность ложных срабатываний
Сильная сторона обнаружения аномалий — выявление неизвестных угроз — одновременно является и его слабостью: не каждая аномалия вредоносна. Новые бизнес-приложения, дни установки исправлений, резервное копирование и сезонные изменения трафика выглядят как аномалии.
Управляйте этим следующим образом:
- Оценивайте риск и сопоставляйте несколько слабых сигналов перед отправкой оповещения
- Дополняйте данные контекстом об активах и идентификации
- Передавайте аномалии специалистам по поиску угроз, а не блокируйте их автоматически
- Постоянно переобучайте базовые линии по мере изменения среды
Быстрая проверка
Примените поведенческий анализ к зашифрованному каналу управления.
Повторение
Поведенческое обнаружение и обнаружение аномалий выявляют то, что не могут обнаружить сигнатуры:
- Выявляйте отклонения от изученной базовой линии нормального поведения
- Применяйте статистические пороги к объёму, разветвлённости и временным характеристикам
- Проводите анализ по записям потоков (NetFlow/Zeek), эффективно даже при зашифрованном трафике
- Выявляйте маячковый обмен по регулярности интервалов
- Профилируйте энтропию и объём DNS для обнаружения DGA и туннелирования
- Создавайте отпечатки TLS с помощью JA3/JA3S, не расшифровывая трафик
- Ищите поведенческие признаки: боковое перемещение, сканирование, вывод данных
- Машинное обучение и UEBA расширяют возможности, но требуют участия человека и настройки
Далее: настройка и развёртывание этих датчиков в реальной сети.
Часто задаваемые вопросы
Урок «Обнаружение аномалий и поведения» бесплатный?
Да — полный текст урока «Обнаружение аномалий и поведения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Обнаружение аномалий и поведения»?
Выявление необычного трафика Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Обнаружение аномалий и поведения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Понятия IDS и IPS
- Сигнатурные правила для Snort и Suricata
- Обнаружение аномалий и поведения
- Настройка и развёртывание