SIEM Reglas de correlación: cómo mejorar la detección de amenazas

Los registros representan las actividades en tiempo real de cada rincón de su empresa. Cada registro de auditoría contiene información sobre la actividad, los parámetros, los recursos y el tiempo de un usuario, lo que los convierte en una auténtica mina de oro de datos. Sin embargo, su uso para proteger a las empresas exige algo más que datos: los registros deben estar unidos e identificados como seguros o maliciosos, todo ello antes de que el atacante pueda implementar una carga útil o robar datos. Aquí es donde las reglas de correlación brillan.

En análisis, una correlación es cualquier relación o conexión entre dos elementos, mediante el mapeo de la relación entre cada pieza de datos de registro y la creación SIEM reglas de correlación, su SIEM Es capaz de monitorizar cohesivamente cada punto de datos en relación con los demás. Finalmente, estas secuencias se identifican como seguras o potencialmente maliciosas mediante la adición de reglas a estos datos. Se permite el tráfico válido, mientras que el tráfico sospechoso o no válido se marca como tal y se bloquea.

Hoja de datos de próxima generación en formato PDF.webp

La Próxima Generación SIEM

Stellar Cyber ​​de próxima generación SIEM, como un componente crítico dentro de Stellar Cyber ​​Abrir XDR Plataforma...

imagen de demostración.webp

¡Experimente la seguridad impulsada por IA en acción!

Descubra la IA de vanguardia de Stellar Cyber ​​para una detección y respuesta instantáneas a amenazas. ¡Programe su demostración hoy!

Cómo SIEM Las reglas de correlación funcionan

Si los troncos son su combustible, entonces SIEM Las reglas de correlación son las ruedas de tu SIEM – son su fuerza motriz. Pero, como conductor, necesitas saber exactamente cómo SIEM La correlación de registros funciona y los diferentes estilos para elegir.

Paso 1: Centralización de registros

Los registros de todos sus sistemas se recopilan y se envían a SIEMEsto es posible gracias a sensores y agentes: pequeños programas instalados en dispositivos terminales, redes y servidores que monitorizan pasivamente los paquetes de datos que se transfieren a través de una red y las acciones que se ejecutan en los dispositivos. En este paso, SIEM La herramienta inicia el proceso de extracción de estos registros en un motor de análisis central.

Paso 2: Normalización de datos

Si bien los registros cubren todos los aspectos de su infraestructura, esta se compone de aplicaciones, servidores y hardware muy diferentes, cada uno con su formato único para listar las entradas de registro. Los registros de eventos de diferentes fuentes pueden tener campos de información y estructuras de datos muy variados. El segundo paso para... SIEM La correlación es la normalización de estos, lo que funciona analizando los diferentes registros en un formato consistente y estandarizado.

Cuanto más eficiente sea la normalización de estos datos de registro, más rápido será SIEM Puede comenzar a analizar y aplicar técnicas de detección de amenazas.

Paso 3: Correlación de datos

Con todos los datos de registro ahora ingeridos, el motor de correlación puede ver cómo se ajustan a los patrones comunes. Algunos SIEM Las herramientas solo son suficientes para identificar cadenas individuales, pero las ofertas más avanzadas, como la de Stellar, añaden una segunda capa de correlación que analiza otros atributos, como los parámetros de solicitud y respuesta. Esto ayuda a consolidar la relación entre el comportamiento y la entidad involucrada.

Se trata de un nivel bastante alto, por lo que vamos a considerar la correlación de datos en el contexto de un ataque real: pensemos en los intentos de un atacante de forzar el acceso a una empresa a través de su proveedor de gestión de identidad y acceso (IAM). Las conductas involucradas pueden incluir una campaña de intentos de inicio de sesión continuos para obtener acceso (acción A), seguida de un inicio de sesión exitoso (acción B). A continuación, pueden proceder a acceder a la consola de administración y crear un nuevo usuario con privilegios elevados, o iniciar una serie de escaneos de puertos para detectar áreas débiles y recursos confidenciales. Llamemos a esta acción C.

La correlación basada en reglas permite colocar cada Técnica, Táctica y Procedimiento (TTP) en una secuencia: estas correlaciones secuenciales pueden desencadenar una acción de regla, que se transmite al analista mediante una alerta. La forma en que se combinan estos atributos define la capacidad de identificación de un SIEM .

Correlación basada en reglas vs. correlación conductual

Las acciones involucradas en el ataque que acabamos de analizar se pueden descubrir de dos maneras: la primera es mediante una regla que explícitamente establece "si la acción A es seguida por la B y luego por la C, se activa una alerta". Esto funciona muy bien si los analistas son conscientes de la posibilidad de este ataque con anticipación y tienen una idea aproximada de qué TTP puede adoptar un atacante.

Sin embargo, no es el único enfoque: ese ataque de fuerza bruta también podría detectarse mediante una regla más general: «si un conjunto de acciones se desvía del comportamiento normal de autenticación de un usuario final, se activa una alerta». Esta regla se basa en... SIEM Tener una comprensión histórica de cómo suele actuar un usuario final; ahora es posible gracias a la ejecución de esos registros centralizados mediante un algoritmo de aprendizaje automático. Con esto, resulta muy fácil establecer patrones diarios de comportamiento del usuario, el dispositivo y el tráfico, y, por lo tanto, utilizar la correlación de comportamiento como base para... SIEM reglas. La correlación conductual se utiliza a menudo para producir una «puntuación de riesgo», para la cual los analistas establecen un umbral aceptable.

Dado que hemos duplicado la cantidad de enfoques diferentes que podemos adoptar para identificar amenazas, es más importante que nunca mantener su información de forma activa. SIEM Reglas podadas y de alto funcionamiento: discutiremos la mejor manera de lograr esto a continuación.

Beneficios de la Cirugía de SIEM Reglas de correlación para la detección de amenazas

bSIEM Las reglas de correlación permiten descubrir prácticamente cualquier TTP, pero es necesario tener una idea aproximada de ellas con antelación. Profundicemos en algunas de ellas e identifiquemos sus beneficios y cómo los modelos de comportamiento de Stellar Cyber ​​pueden refinar aún más su análisis. SIEM detección de amenazas.

Detección de amenazas basada en firmas

La gran mayoría de los ataques no son particularmente únicos: los atacantes oportunistas que copian y pegan código malicioso son tan comunes que se les ha apodado "script kiddies". Por eso, la gran mayoría de... SIEM La protección de la superficie de ataque se realiza mediante detección basada en firmas.

Los repositorios de sitios web de firmas de malware están en constante expansión: uno de los más conocidos es la base de datos M&TRE ATTACK. Esta identifica los enfoques específicos de los atacantes y, por lo tanto, ofrece a los profesionales de la seguridad una base de datos de código abierto para... SIEM reglas. Estos conjuntos de reglas se basan en la definición de patrones de comportamiento malicioso conocido.

Sin embargo, cuanto más extendida esté la SIEM La regla es que los atacantes se centrarán más en evadirla. Esto coloca las reglas de correlación en una competencia constante entre el atacante y el analista de seguridad. Y, si el equipo de seguridad empieza a generar demasiadas reglas, corre el riesgo de verse inundado de... SIEM falsos positivos.
Stellar Cyber ​​elimina las antiguas dificultades que enfrentaba la correlación pura. SIEMMediante la adición de otra capa de análisis de aprendizaje automático, los analistas pueden cubrir la mayor cantidad de bases posible con reglas de correlación, y luego la segunda capa de análisis evalúa el contexto más amplio de cada alerta para determinar su legitimidad.

Reglas precargadas para amenazas del mundo real

Las reglas de correlación están diseñadas específicamente para identificar amenazas comunes que los piratas informáticos utilizan una y otra vez para intentar acceder a los recursos. Sin embargo, es posible que el equipo de TI de una sola empresa no tenga el conocimiento más actualizado de los TTP del mundo real. Después de todo, la inteligencia sobre amenazas exige la recopilación, el procesamiento y la aplicación continuos de datos sobre actores maliciosos, técnicas e indicadores de vulneración.

Por eso las reglas de correlación preconfiguradas son tan beneficiosas: estos enfoques preconfigurados se construyen a partir de una visión macro de su industria y del espacio de amenazas más amplio. Cada variación de comportamiento se puede etiquetar y asociar a su tipo de alerta, lo que reduce la naturaleza esporádica de las alertas de registro en un todo más simplificado.

Cumplimiento de datos y acceso

Las organizaciones de prácticamente todos los sectores deben demostrar que cumplen con ciertas leyes, normas y regulaciones, que varían según el sector en el que operan. Las sucursales europeas deben estar atentas al RGPD, mientras que cualquier empresa orientada a pagos debe cumplir con el PCI DSS.
El RGPD es una de las normativas más estrictas y de mayor alcance, y exige la seguridad de los datos en todos los procesos técnicos de una organización. Porque SIEM Los registros representan la totalidad de los activos y las cuentas de usuario de una organización, por lo que está en una posición privilegiada para lograrlo.

Esta es una verdadera ventaja de las reglas de correlación: su aplicabilidad universal. Al enviar una alerta cada vez que se descubre un conjunto de registros anormales, se proporciona a los analistas una advertencia anticipada sobre posibles problemas de cumplimiento. La capacidad de crear sus propias reglas también permite incorporar las regulaciones de cumplimiento en su estructura de seguridad desde la base. Si PCI DSS requiere que mantenga actualizado todo el antimalware de sus endpoints, implemente un SIEM Regla que le avisa cuando una solución antimalware no se ha actualizado. Más avanzada. SIEM Las herramientas permiten automatizar todo este proceso, manteniendo al mismo tiempo un registro forense de sus acciones. La aceleración que ofrece SIEMEs especialmente vital en el contexto de regulaciones como el RGPD, que otorga un pequeño período de 72 horas para informar y abordar incidentes de seguridad.

Detección de ataques multietapa y amenazas persistentes avanzadas (APT)

Las reglas de correlación individuales son bastante simples, pero la gran granularidad de los registros permite una resolución y mitigación mucho más precisas. Aquí es donde las reglas compuestas pueden ser excelentes para identificar amenazas más avanzadas: estas reglas anidan varias reglas juntas para concentrarse en un comportamiento específico dentro de un contexto específico. Por ejemplo, si X intentos de inicio de sesión en la misma estación de trabajo (y la misma dirección IP) fallan en X minutos y usan diferentes nombres de usuario, y si se produce un inicio de sesión exitoso en cualquier computadora dentro de la red y proviene de la misma dirección IP, esto activará una alerta.

Las reglas compuestas pueden ser vitales para cortar los puntos de entrada de APT. Es cuando un intruso obtiene acceso inicial a la red de una organización, encuentra un punto de acceso seguro y luego simplemente no hace nada con él. Si bien la amenaza puede parecer latente, es probable que solo esté esperando un momento oportuno, o incluso un comprador para el exploit en curso. Cuando lo desee, el intruso puede simplemente pasar por el firewall y robar datos o implementar malware, ya que se supone que su cuenta o acciones son seguras.
Las reglas de correlación simples tradicionalmente no han sido confiables para descubrir APT; si los analistas no son conscientes del TTP potencial, es poco probable que descubran la amenaza.

Por lo tanto, el enfoque más confiable va un paso más allá de las reglas compuestas: los modelos de comportamiento modernos permiten incorporar acciones pasadas al motor de análisis. El análisis continuo del tráfico de red entrante y saliente permite marcar como riesgosa cualquier desviación de las acciones esperadas por el usuario.

Mejores prácticas para la construcción SIEM Reglas de correlación

Personalizado SIEM Las reglas son vitales para hacer su SIEM exclusivo de la estructura y el perfil de riesgo de su propia empresa. Al construir SIEM Reglas de correlación: es importante encontrar un equilibrio entre la disminución de las alertas falsas positivas y no pasar por alto ninguna posible anomalía que pueda indicar un ciberataque.

Priorizar casos de uso

Al adaptar por primera vez un SIEM a su empresa, SIEM Las mejores prácticas indican que debe tener una idea clara de los casos de uso precisos que utiliza. SIEM Se resolverá. Ordenados por prioridad, estos casos de uso deben perfeccionarse y las reglas preconfiguradas deben evaluarse para determinar su idoneidad para su empresa. A partir de ahí, puede empezar a editar o ampliar cada sección de las reglas de correlación.

Si no sabe qué técnicas de ataque específicas pueden utilizarse en su contra, consulte MITRE ATT & CK or La cadena de ataques cibernéticos de LockheedAmbos realizan un trabajo inmenso para catalogar los enfoques y exploits específicos de los atacantes con extraordinaria profundidad.

Utilice su firewall

Las reglas de correlación se benefician enormemente de los registros del firewall: la actividad del firewall por sí sola puede contribuir a identificar los puntos finales comprometidos. A continuación, se muestran algunos ejemplos de reglas de correlación que utilizan estos datos:
    • A “Servidor de nombres no autorizado” La regla debe monitorear cualquier dispositivo que intente acceder a la aplicación DNS con un destino distinto a los servidores DNS corporativos internos. Los dispositivos internos deben configurarse para utilizar únicamente los servidores DNS corporativos, que luego acceden a Internet según sea necesario para resolver dominios desconocidos.

    • A “Servidor proxy no autorizado” La regla debe respetar los cortafuegos perimetrales para cualquier tráfico de la subred LAN que se dirija a Internet en los puertos TCP 80/443 o para la navegación web y las aplicaciones SSL. Lo ideal es que solo se permita el tráfico del servidor proxy designado; cualquier otra dirección IP de origen que intente este tipo de conexión puede indicar un intento de eludir la seguridad, ya sea por parte de un usuario o de un malware.

    • A “Tráfico de BOTNET” La regla puede identificar software de comando y control (C2) más antiguo que utiliza Internet Relay Chat (IRC) para la administración. Si bien IRC no es inherentemente malicioso, su presencia en una red corporativa suele ser sospechosa. Esta regla debería generar una alerta si algún host de origen o destino utiliza IRC, aunque es posible que ciertas computadoras de administración de red necesiten exclusiones.

Minimizar puertos abiertos

De manera predeterminada, los sensores que escuchan en el puerto 514 analizan los registros entrantes; esto ayuda a identificar el dispositivo de origen. Especificar un puerto más específico para el tipo de registro en lugar de usar el puerto 514 ofrece varias ventajas. Acelera la ingesta de datos y el análisis de registros, lo que mejora el rendimiento del sensor, ya que el sensor puede identificar instantáneamente el dispositivo de origen. Por último, pero no por ello menos importante, basar una regla de correlación en el puerto correcto es sumamente importante para preservar la información de los registros.

En su lugar, seleccione el puerto apropiado según su formato:

    • Formato de evento común (CEF), formato extendido de evento de registro (LEEF) o JSON: para estos tipos de registro, reenvía datos al puerto asignado para ese estándar.
    • Registros de formato Syslog estándar: utilice el puerto designado para el proveedor específico.
    • Para formatos especializados como Syslog combinado con expresiones regulares, pares clave-valor o CSV, utilice puertos específicos del proveedor.

    Caza de amenazas

    Implementar la búsqueda proactiva de amenazas junto con una solución bien configurada SIEM El sistema mejora significativamente sus capacidades de detección de amenazas, lo que refuerza significativamente la capacidad analítica del análisis automatizado de registros. Si bien un sistema bien ajustado SIEM Puede monitorear y alertar de manera efectiva sobre muchas amenazas conocidas, y agregar búsqueda automatizada de amenazas permite detectar ataques sofisticados, en evolución o sigilosos que podrían eludir las reglas de correlación estándar.

    Una cacería de amenazas SIEM Stellar Cyber ​​simula el potencial de ataque real de una alerta o anomalía tras su generación: este proceso de validación continua garantiza que las reglas de correlación sean precisas, adaptables y eficaces contra los métodos de ataque emergentes. También influye en la priorización de las alertas y proporciona una base para que los analistas detecten amenazas manualmente. Los analistas pueden explorar el registro del entorno de pruebas de malware para identificar intentos de ataque, lo que les proporciona una visión más informada del ataque utilizado en su contra.

    Integrar para una respuesta rápida

    Integrando un SIEM Dentro de la pila tecnológica más amplia, mejora su capacidad para detectar, analizar y responder eficazmente a las amenazas. Esto puede incluir la vinculación de SIEM con herramientas como detección y respuesta de endpoints (EDR), plataformas de inteligencia de amenazas, sistemas de respuesta a incidentes y soluciones de orquestación, automatización y respuesta de seguridad (SOAR). Mejor aún, la integración con herramientas de seguridad facilita la automatización de las respuestas ante amenazas, un enfoque fundamental de Stellar Cyber.

    Vaya más allá de las reglas básicas con los casos de Stellar Cyber

    Stellar Cyber ​​adopta un enfoque multimodal para la creación de reglas: ofrece un conjunto de reglas de correlación y análisis de comportamiento impulsado por ML y aprovecha al máximo todos los registros generados en su empresa. Las alertas se crean a medida que los datos de registro activan reglas individuales, pero Stellar las correlaciona en casos unificados, cada uno de los cuales representa una colección de alertas potencialmente conectadas dentro de una única estructura de datos. A partir de allí, los analistas reciben un conjunto de manuales y opciones de solución diseñados para minimizar el MTTR.

    La verificación cruzada de alertas de Stellar Cyber ​​brinda un contexto más profundo, lo que permite a los analistas determinar si se trata de un ataque genuino, un comportamiento de alto riesgo o simplemente de eventos fortuitos. Vea cómo configurar respuestas automáticas y bloquear el tráfico malicioso de inmediato con una demostración hoy.

    Suena demasiado bueno para...
    ¿ser cierto?
    ¡Véalo usted mismo!

    Ir al Inicio