SIEM Correlatieregels: Verbeter uw dreigingsdetectie

Logs vertegenwoordigen de realtime-activiteiten van elke hoek van uw onderneming. Elk auditlogboek bevat informatie over de activiteit, parameters, bronnen en timing van een gebruiker, waardoor ze een ware goudmijn aan gegevens vormen. Het gebruik hiervan om ondernemingen te beschermen vereist echter meer dan alleen gegevens: logs moeten aan elkaar worden geregen en worden geïdentificeerd als veilig of kwaadaardig - allemaal voordat de aanvaller een payload kan implementeren of gegevens kan stelen. Dit is waar correlatieregels schitteren.

In data-analyse is een correlatie elke relatie of verbinding tussen twee elementen. Door de relatie tussen elk stukje logdata in kaart te brengen en een correlatie te creëren, wordt een correlatie gedefinieerd. SIEM correlatieregels, jouw SIEM Het systeem is in staat om elk datapunt op een samenhangende manier te monitoren in relatie tot elkaar. Ten slotte worden deze sequenties geïdentificeerd als veilig of potentieel schadelijk door regels aan deze gegevens toe te voegen. Goed verkeer wordt toegestaan, terwijl slecht of verdacht verkeer als zodanig wordt gemarkeerd en geblokkeerd.

Next-Gen-Datasheet-pdf.webp

Volgende generatie SIEM

Stellar Cyber ​​Next-Generation SIEM, als een cruciaal onderdeel binnen de Stellar Cyber Open XDR Platform...

demo-afbeelding.webp

Ervaar AI-aangedreven beveiliging in actie!

Ontdek de geavanceerde AI van Stellar Cyber ​​voor onmiddellijke detectie en reactie op bedreigingen. Plan vandaag nog uw demo!

Hoe SIEM Correlatieregels werken

Als houtblokken de brandstof vormen, dan SIEM Correlatieregels zijn de wielen van uw SIEM – zij vormen de drijvende kracht. Maar als bestuurder moet je precies weten hoe. SIEM Logaritmische correlatie werkt, en er zijn verschillende stijlen om uit te kiezen.

Stap 1: Logcentralisatie

De logbestanden van al uw systemen worden verzameld en doorgestuurd naar de SIEMDit wordt mogelijk gemaakt door sensoren en agents – kleine softwareprogramma's die geïnstalleerd zijn op eindapparaten, netwerken en servers en die passief de datapakketten monitoren die over een netwerk worden verzonden en de acties die op apparaten worden uitgevoerd. In deze stap, de SIEM De tool start het proces waarbij deze logbestanden naar een centrale analyse-engine worden gehaald.

Stap 2: Gegevensnormalisatie

Hoewel de logbestanden elk aspect van uw infrastructuur bestrijken, bestaat deze nog steeds uit zeer uiteenlopende applicaties, servers en hardware, elk met een eigen formaat voor het weergeven van logvermeldingen. Gebeurtenislogboeken van verschillende bronnen kunnen sterk uiteenlopende informatievelden en datastructuren bevatten. De tweede stap is... SIEM Correlatie normaliseert deze gegevens, wat werkt door de verschillende logbestanden te parseren en om te zetten in een consistent, gestandaardiseerd formaat.

Hoe efficiënter de normalisatie van deze loggegevens is, hoe sneller de SIEM kan beginnen met het analyseren en toepassen van technieken voor dreigingsdetectie.

Stap 3: Gegevenscorrelatie

Nu alle loggegevens zijn verwerkt, kan de correlatie-engine zien hoe deze overeenkomen met gangbare patronen. Sommige SIEM De beschikbare tools kunnen slechts individuele tekenreeksen identificeren, maar geavanceerdere oplossingen zoals die van Stellar voegen een tweede correlatielaag toe die naar andere kenmerken kijkt, zoals verzoek- en antwoordparameters. Dit helpt de relatie tussen het gedrag en de betrokken entiteit te versterken.

Dit is vrij hoog niveau, dus laten we datacorrelatie beschouwen in de context van een daadwerkelijke aanval: denk aan de pogingen van een aanvaller om brute force-toegang te krijgen tot een onderneming via hun Identity and Access Management (IAM)-provider. De betrokken gedragingen kunnen een campagne van continue inlogpogingen omvatten om toegang te krijgen (actie A), die vervolgens wordt gevolgd door een succesvolle login (actie B). Vervolgens kunnen ze doorgaan met het openen van de beheerdersconsole en een nieuwe gebruiker met verhoogde privileges aanmaken - of een reeks poortscans starten om zwakke plekken en gevoelige bronnen te ontdekken. Laten we dit actie C noemen.

Op regels gebaseerde correlatie maakt het mogelijk om elke techniek, tactiek en procedure (TTP) in een volgorde te plaatsen: deze opeenvolgende correlaties kunnen vervolgens een regelactie activeren, die via een waarschuwing aan de analist wordt doorgegeven. De manier waarop deze kenmerken worden gekoppeld, bepaalt het identificatievermogen van een systeem. SIEM en vermijd negatieve reviews.

Regelgebaseerde versus gedragscorrelatie

De acties die betrokken zijn bij de aanval die we net hebben besproken, kunnen op twee manieren worden ontdekt: de eerste is via een regel die expliciet stelt 'als actie A wordt gevolgd door B en vervolgens C, activeer dan een waarschuwing'. Dit werkt heel goed als de analisten zich van tevoren bewust zijn van de mogelijkheid van deze aanval en een ruw idee hebben van welke TTP een aanvaller kan nemen.

Het is echter niet de enige aanpak: die brute-force-aanval kan ook worden ontdekt door een meer algemene regel, namelijk: 'als een reeks acties afwijkt van het normale authenticatiegedrag van een eindgebruiker, activeer dan een waarschuwing'. Deze regel is gebaseerd op de SIEM Het is nu mogelijk om een ​​historisch inzicht te hebben in hoe een eindgebruiker zich doorgaans gedraagt, dankzij het verwerken van die gecentraliseerde logbestanden met een machine learning-algoritme. Hierdoor wordt het heel eenvoudig om dagelijkse patronen in gebruikers-, apparaat- en verkeersgedrag vast te stellen – en gedragscorrelatie te gebruiken als basis voor SIEM regels. Gedragscorrelatie wordt vaak gebruikt om een ​​'risicoscore' te produceren, waarvoor de analisten een acceptabele drempelwaarde vaststellen.

Aangezien we het aantal verschillende methoden om bedreigingen te identificeren hebben verdubbeld, is het belangrijker dan ooit om uw systemen actief te bewaken. SIEM Gestroomlijnde en goed functionerende regels – we bespreken hieronder hoe je dit het beste kunt bereiken.

Voordelen van SIEM Correlatieregels voor dreigingsdetectie

bSIEM Correlatieregels maken het mogelijk om vrijwel alle TTP's (Tactics, Techniques, and Procedures) te ontdekken, maar je moet er wel van tevoren een globaal idee van hebben. Laten we er een paar nader bekijken en de voordelen van correlatieregels identificeren, evenals de mogelijkheden van Stellar Cyber's gedragsmodellen om deze verder te verfijnen. SIEM dreigingsdetectie.

Detectie van bedreigingen op basis van handtekeningen

De overgrote meerderheid van de aanvallen is niet bepaald uniek: opportunistische aanvallers die kwaadaardige code kopiëren en plakken is zo gebruikelijk dat ze de bijnaam 'script kiddies' hebben gekregen. Dit is de reden waarom de overgrote meerderheid van de aanvallen SIEM Bescherming tegen aanvallen gebeurt via op signaturen gebaseerde detectie.

De databases met malware-signaturen worden steeds uitgebreider: een van de bekendste is de M&TRE ATTACK-database. Deze database identificeert de specifieke methoden die aanvallers gebruiken en biedt beveiligingsprofessionals daarmee een open source-database voor het herkennen van malware. SIEM Regels. Deze regels zijn gebaseerd op het definiëren van patronen van bekend kwaadwillig gedrag.

Echter, hoe wijdverspreider de SIEM De regel is dat hoe meer aanvallers zich richten op het omzeilen ervan, hoe meer correlatieregels er zullen zijn. Dit plaatst correlatieregels in een voortdurende race tussen aanvaller en beveiligingsanalist. En als het beveiligingsteam te veel regels gaat implementeren, lopen ze het risico overspoeld te worden met regels. SIEM valse positieven.
Stellar Cyber ​​verhelpt de oude problemen waarmee puur op correlatie gebaseerde methoden te kampen hadden. SIEMDit wordt bereikt door een extra laag machine learning-analyse toe te voegen. Analisten kunnen met correlatieregels zoveel mogelijk aspecten afdekken, waarna de tweede analyselaag de bredere context van elke waarschuwing beoordeelt om de legitimiteit ervan te bepalen.

Vooraf ingevulde regels voor bedreigingen in de echte wereld

Correlatieregels zijn speciaal ontworpen om veelvoorkomende bedreigingen te identificeren die hackers keer op keer gebruiken om toegang te krijgen tot bronnen. Het IT-team van een enkele onderneming heeft echter mogelijk niet de meest actuele kennis van echte TTP's. Threat intelligence vereist immers het continu verzamelen, verwerken en toepassen van gegevens over kwaadwillende actoren, technieken en indicatoren van compromis.

Daarom zijn vooraf samengestelde correlatieregels zo'n voordeel: deze vooraf ingevulde benaderingen zijn opgebouwd vanuit een macro-overzicht van uw branche en de bredere dreigingsruimte. Elke gedragsvariatie kan worden gelabeld en gekoppeld aan het type waarschuwing, waardoor de sporadische aard van logwaarschuwingen wordt gereduceerd tot een meer gestroomlijnd geheel.

Gegevens- en toegangsnaleving

Organisaties in vrijwel elke branche moeten aantonen dat ze zich aan bepaalde wetten, regels en voorschriften houden – en deze verschillen afhankelijk van de branche waarin u actief bent. Europese vestigingen moeten de AVG in de gaten houden, terwijl betalingsgerichte bedrijven zich moeten conformeren aan PCI DSS.
De AVG (Algemene Verordening Gegevensbescherming) is een van de strengste en meest verreikende regelgevingen, die gegevensbeveiliging vereist voor alle technische processen van een organisatie. SIEM Omdat logbestanden alle activa en gebruikersaccounts van een organisatie omvatten, is het systeem bij uitstek geschikt om dit te bereiken.

Dit is een echt voordeel van correlatieregels: hun universele toepasbaarheid. Door een waarschuwing te versturen wanneer een reeks abnormale logbestanden wordt ontdekt, krijgen analisten vroegtijdig een melding van mogelijke complianceproblemen. De mogelijkheid om zelf regels op te stellen, zorgt er bovendien voor dat compliancevoorschriften vanaf de basis in uw beveiligingsstructuur worden geïntegreerd. Als PCI DSS vereist dat u alle endpoint-antimalware up-to-date houdt, implementeer dan een SIEM Een regel die je waarschuwt wanneer een antivirusoplossing niet is bijgewerkt. Meer geavanceerd SIEM Met deze tools kunt u dit hele proces automatiseren en tegelijkertijd een forensisch dossier bijhouden van de uitgevoerde acties. De versnelling die hierdoor wordt geboden, SIEMDit is met name van cruciaal belang in de context van regelgeving zoals de AVG, die een korte periode van 72 uur biedt om beveiligingsincidenten te melden en aan te pakken.

Detectie van aanvallen in meerdere fasen en geavanceerde persistente bedreigingen (APT's)

Individuele correlatieregels zijn eenvoudig genoeg, maar de pure granulariteit van logs zorgt voor een veel scherpere resolutie en mitigatie. Dit is waar samengestelde regels uitstekend kunnen zijn bij het identificeren van meer geavanceerde bedreigingen: deze nesten meerdere regels samen om zich te richten op een specifiek gedrag binnen een specifieke context. Bijvoorbeeld, als X inlogpogingen op hetzelfde werkstation (en hetzelfde IP-adres) binnen X minuten mislukken en verschillende gebruikersnamen gebruiken – en als een succesvolle inlog plaatsvindt op een computer binnen het netwerk en afkomstig is van hetzelfde IP-adres – zal dit een waarschuwing activeren.

Samengestelde regels kunnen van vitaal belang zijn voor het afsluiten van APT-toegangspunten. Dat is wanneer een indringer voor het eerst toegang krijgt tot het netwerk van een organisatie, een veilig toegangspunt vindt en er vervolgens niets mee doet. Hoewel de dreiging er misschien sluimerend uitziet, wachten ze waarschijnlijk gewoon op een geschikt moment – ​​of zelfs een koper voor de voortdurende exploit. Wanneer ze dat willen, kan de indringer gewoon langs de firewall walsen en gegevens stelen of malware implementeren, omdat hun account of acties als veilig worden beschouwd.
Eenvoudige correlatieregels zijn traditioneel onbetrouwbaar gebleken bij het ontdekken van APT's. Als analisten zich niet bewust zijn van de potentiële TTP, is het onwaarschijnlijk dat ze de bedreiging ontdekken.

De meest betrouwbare aanpak is dus een stap verder dan samengestelde regels: moderne gedragsmodellen maken het mogelijk om eerdere acties in de analyse-engine te trekken. De voortdurende analyse van inkomend en uitgaand netwerkverkeer maakt het vervolgens mogelijk om elke afwijking van de verwachte acties van de gebruiker als riskant te markeren.

Beste praktijken voor de bouw SIEM Correlatie regels

Op Maat SIEM Regels zijn essentieel voor het maken van uw SIEM uniek voor de structuur en het risicoprofiel van uw eigen onderneming. Bij het bouwen SIEM Bij correlatieregels is het belangrijk om een ​​balans te vinden tussen het verminderen van valse positieve meldingen en het niet missen van mogelijke afwijkingen die op een cyberaanval zouden kunnen duiden.

Geef prioriteit aan gebruiksscenario's

Bij de eerste aanpassing van een SIEM aan uw onderneming, SIEM Volgens de beste praktijken moet je een duidelijk beeld hebben van de precieze gebruiksscenario's. SIEM zal het oplossen. Deze gebruiksscenario's moeten in volgorde van prioriteit worden gerangschikt en de vooraf gedefinieerde regels moeten worden beoordeeld op hoe goed ze bij uw eigen onderneming passen. Daarna kunt u de specifiekere secties van correlatieregels bewerken of aanvullen.

Als u niet weet welke specifieke aanvalstechnieken tegen u kunnen worden ingezet, kijk dan eens naar MITRE ATT & CK or De Cyber ​​Kill Chain van LockheedBeide doen enorm veel werk om de specifieke benaderingen en exploits van aanvallers buitengewoon diepgaand te catalogiseren.

Maak gebruik van uw firewall

Correlatieregels profiteren enorm van firewalllogs: firewallactiviteit alleen kan bijdragen aan het identificeren van gecompromitteerde eindpunten. Hier zijn enkele voorbeelden van correlatieregels die gebruikmaken van deze gegevens:
    • A “Rogue-naamserver” regel moet controleren op elk apparaat dat probeert toegang te krijgen tot de DNS-applicatie met een andere bestemming dan de interne DNS-servers van het bedrijf. Interne apparaten moeten worden geconfigureerd om alleen de DNS-servers van het bedrijf te gebruiken, die vervolgens het internet bereiken wanneer nodig om onbekende domeinen op te lossen.

    • A “Rogue Proxy Server” regel moet perimeterfirewalls in acht nemen voor al het verkeer van het LAN-subnet dat naar internet gaat op TCP-poorten 80/443 of voor webbrowsing en SSL-toepassingen. Idealiter zou alleen verkeer van de aangewezen proxyserver moeten worden toegestaan; elk ander bron-IP dat dit type verbinding probeert te maken, kan duiden op een poging om de beveiliging te omzeilen, hetzij door een gebruiker of malware.

    • A “BOTNET-verkeer” regel kan oudere command and control (C2) software identificeren die Internet Relay Chat (IRC) gebruikt voor beheer. Hoewel IRC niet inherent kwaadaardig is, is de aanwezigheid ervan in een bedrijfsnetwerk vaak verdacht. Deze regel zou een waarschuwing moeten activeren als een bron- of bestemmingshost IRC gebruikt, hoewel bepaalde netwerkbeheercomputers mogelijk uitsluitingen nodig hebben.

Minimaliseer open poorten

Standaard analyseren sensoren die luisteren op poort 514 inkomende logs; dit helpt bij het identificeren van het bronapparaat. Het specificeren van een meer gerichte poort voor uw logtype in plaats van poort 514 te gebruiken, biedt verschillende voordelen. Het versnelt de gegevensopname en logparsing, wat de sensorprestaties verbetert omdat de sensor het bronapparaat direct kan identificeren. Last but not least is het baseren van een correlatieregel op de juiste poort enorm belangrijk voor het bewaren van loginformatie.

Selecteer in plaats daarvan de juiste poort, afhankelijk van het formaat:

    • Common Event Format (CEF), Log Event Extended Format (LEEF) of JSON: voor deze logtypen worden gegevens doorgestuurd naar de poort die voor die standaard is toegewezen.
    • Standaard Syslog-indelinglogboeken: gebruik de poort die is aangewezen voor de specifieke leverancier.
    • Voor gespecialiseerde formaten zoals Syslog gecombineerd met reguliere expressies, sleutel-waardeparen of CSV kunt u leverancierspecifieke poorten gebruiken.

    Bedreigingsjacht

    Het implementeren van proactieve dreigingsdetectie in combinatie met een goed geconfigureerde SIEM Het systeem verbetert de mogelijkheden voor dreigingsdetectie aanzienlijk, waardoor de analytische kracht van geautomatiseerde loganalyse aanzienlijk wordt versterkt. Hoewel een goed afgestemd systeem SIEM Het systeem kan effectief veel bekende bedreigingen monitoren en er waarschuwingen voor geven. Door geautomatiseerde dreigingsdetectie toe te voegen, kunnen geavanceerde, evoluerende of heimelijke aanvallen worden opgespoord die de standaard correlatieregels mogelijk omzeilen.

    Een bedreigingsjager SIEM Net als Stellar Cyber ​​simuleert het de potentiële aanvalskracht van een waarschuwing of anomalie in de praktijk nadat deze is gegenereerd. Dit continue validatieproces zorgt ervoor dat correlatieregels nauwkeurig, aanpasbaar en effectief zijn tegen opkomende aanvalsmethoden. Het draagt ​​ook bij aan de prioritering van waarschuwingen en biedt analisten een basis om handmatig naar bedreigingen te zoeken. Analisten kunnen de gegevens in de malware-sandbox doorzoeken om pogingen tot aanvallen te identificeren, waardoor ze een beter inzicht krijgen in de aanval die tegen hen is ingezet.

    Integreer voor snelle respons

    Integratie van een SIEM Integratie binnen de bredere technologie-stack verbetert het vermogen om bedreigingen effectief te detecteren, analyseren en erop te reageren. Dit kan onder meer het koppelen van de SIEM Met tools zoals endpointdetectie en -respons (EDR), platforms voor dreigingsinformatie, incidentresponssystemen en oplossingen voor beveiligingsorkestratie, -automatisering en -respons (SOAR). Sterker nog, integratie met beveiligingstools maakt de weg vrij voor geautomatiseerde reacties op bedreigingen – een belangrijk speerpunt van Stellar Cyber.

    Ga verder dan de basisregels met de cases van Stellar Cyber

    Stellar Cyber ​​hanteert een multimodale aanpak voor het maken van regels: het biedt een gestapeld deck van correlatieregels en ML-gestuurde gedragsanalyse en maakt volledig gebruik van alle logs die in uw onderneming worden gegenereerd. Waarschuwingen worden gemaakt wanneer loggegevens afzonderlijke regels activeren, maar Stellar correleert deze in uniforme gevallen, die elk een verzameling van potentieel verbonden waarschuwingen binnen een enkele datastructuur vertegenwoordigen. Van daaruit krijgen analisten een reeks playbooks en herstelopties die zijn ontworpen om MTTR te minimaliseren.

    De kruisverificatie van waarschuwingen van Stellar Cyber ​​biedt diepere context, waardoor analisten kunnen bepalen of ze te maken hebben met een echte aanval, risicovol gedrag of gewoon toevallige gebeurtenissen. Bekijk hoe u geautomatiseerde reacties instelt en kwaadaardig verkeer onmiddellijk blokkeert met een demo vandaag.

    Klinkt te mooi om waar te zijn
    waar zijn?
    Zie het zelf!

    Scroll naar boven