大家好,前兩天我們聊了 SIEM 怎麼偵測警報、SOAR 怎麼自動執行劇本。這些都屬於「被動防禦」——等警報響了我們才去處理。
但如果遇上頂尖的 APT(進階持續性威脅)駭客呢?
他們通常非常安靜。他們會用合法的員工帳號,像螞蟻搬家一樣,每天只偷偷下載幾百 KB 的機密資料。
這種行為根本不會觸發任何死板的警報規則。統計顯示,這類隱形駭客可以在企業網路裡潛伏平均 197 天都不被發現。
這 197 天,在資安上就叫做駭客的**「停留時間(Dwell Time)」**。
這時候,我們就不能再傻傻地等警報了。
我們必須轉向威脅獵捕(Threat Hunting):主動假設駭客已經進來了,並利用 AI 當我們的「獵犬」,在機房裡主動去搜捕他們,把這該死的「停留時間(Dwell Time)」給狠狠砍下來。
今天,我們就來聊聊這個主動出擊的資安技術,以及在 SecAI+ 考試裡一定要掌握的核心名詞。
UEBA(使用者與實體行為分析)最厲害的實務應用,就是 RBA(風險評分機制)。
傳統的 SIEM 只要規則被觸發,就會直接發出警報,這很容易洗版。
而 UEBA 則是像「記過機制」,它不直接發警報,而是幫每個人、每台伺服器累積「風險分數」。它會盯著使用者行為的三大黃金探針:時間(Time)、地理位置(Location)與資料傳輸量(Volume):
- Alice 凌晨三點登入(偏離正常時間線):AI 不警報,只是在 Alice 的帳號記上「風險分數:+10 分」。
- Alice 從未見過的美國 IP 登入(偏離正常地理位置):AI 不警報,風險分數再加「+25 分」。
- Alice 開始存取敏感的人資資料庫並下載了 200MB 的資料(偏離正常資料量):風險分數再加「+45 分」。
總分累積到了 80 分,觸發了「高風險使用者」的警報,並把這三個行為串成一個完整的時間軸,呈報給分析師。
這種用風險評分(RBA)來代替單一警報的做法,能讓分析師一眼看清整件事情的來龍去脈,不再被零碎的小警報給淹沒。
💡 自學筆記:調 Threshold 的痛苦與 RBA Tuning
像我們搞維運和系統整合多年的人,一看到這種「風險分數累積到 80 分就發警報」的機制,直覺就告訴我這後面一定有坑。
這跟以前調 CPU 或是記憶體警報(比如 80% 報警、85% 報警)一模一樣,這個門檻值(Threshold)超級難抓!
門檻調太低(例如 50 分就報警),工程師半夜加班就會被當成駭客,誤報海嘯天天吵死你;門檻調太高(例如 98 分才報警),人都走光了、資料都漏光了,警報還不響。
所以,實務上安全團隊需要不斷進行警報微調(Alarm Tuning)。現在好一點的 SIEM 會利用 AI 根據歷史數據自動動態調整這個 Threshold,算是一大救星。
資安獵人在進行搜捕時,主要有三種找線索的策略,這在 SecAI+ 考綱中是必記的分類:
獵人先提出一個合理的假設:「如果攻擊者想偷走我們的客戶資料,他會怎麼做?」
然後主動利用 AI 在大數據日誌裡,去搜尋符合這個假設的蛛絲馬跡。
根據外界剛公布的最新威脅情報(例如:駭客剛用過的新病毒 Hash 值、新的 C2 伺服器 IP 等失陷指標 Indicator of Compromise, IoC),在我們過去幾個月的歷史日誌裡進行「回溯搜索(Retroactive Search)」,看看我們在不知不覺中,是不是早就踩到地雷了。
讓 AI 演算法(通常是無監督學習中的離群值檢測,如 Isolation Forest)自動去對海量日誌進行統計分析,找出那些「長得最奇怪、比例最低」的離群行為(Anomaly),直接把可疑名單列出來給獵人去查。
AI 和威脅獵人在抓駭客時,有一個共通的語言:
這是一個將真實世界駭客所使用的戰術(Tactics)和技術(Techniques)進行系統化整理的超大知識庫。
AI 在獵捕和防守時,會跟這個框架做深度整合:
當我讀到這一段時,我心中突然冒出一個疑問:「等等,那我們在 Domain 2 學過的那些針對 AI 模型的專屬攻擊(比如資料投毒、模型反轉、提示詞注入、越獄),MITRE ATT&CK 要怎麼標記?」
這就是 SecAI+ 考題最愛設陷阱的地方!
MITRE 為此開發了另一個專門針對 AI/ML 系統的姊妹篇框架 —— MITRE ATLAS(Adversarial Threat Landscape for Artificial-Intelligence Systems)!
Q: 一個資安團隊希望針對其部署的機器學習(ML)影像辨識系統發動的資料投毒(Data Poisoning)與對抗性樣本(Adversarial Examples)攻擊進行技術分類與防禦對應。請問安全團隊應該採用下列哪項框架最為適合?
A. MITRE ATT&CK
B. MITRE ATLAS
C. OWASP Top 10
D. NIST Cybersecurity Framework (CSF)
【正確答案】B
【我的學習筆記與解析】
機器學習(ML)系統、資料投毒與對抗性樣本攻擊、技術分類框架。明天我們要離開 Domain 3,正式進入 Domain 4:AI 治理、風險與合規(GRC)。
這塊佔了考試 19% 的分數。明天我們先來看看全球最嚴格、也是罰款最重的 歐盟 AI 法案(EU AI Act) 的核心分級制度!
我們明天見啦!