$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
פשיעת סייבר ממשיכה להטיל עומס תפעולי ופיננסי משמעותי על ארגונים במגזר הציבורי והפרטי. בשנת 2023, ההפסדים המדווחים כתוצאה מפשיעת סייבר בארצות הברית עברו את 12.5מיליארד דולר, מה שמדגיש את היקף והתמשכות הפעילות הזדונית. בתוך נוף זה, מרכזי מבצעי ביטחון (SOCs) משמשים כיחידות המבצעיות העיקריות האחראיות לאיתור, ניתוח ותגובה לאיומים בזמן אמת.
לוגיקת זיהוי ברבים מזרימות העבודה של SOC מיושמת באמצעות מנגנונים מבוססי כללים בתוך פלטפורמות ניהול מידע ואירועים אבטחה (SIEM), אשר נפוצות בכך שהן ניתנות לפרשנות, דטרמיניסטיות ותואמות לתהליכי SOC קיימים. מבין סוגי הכללים השונים, כללי SIEM מבוססי קורלציה חשובים במיוחד לזיהוי התנהגויות התקפה המשתרעות על פני אירועים, מארחים וחלונות זמן מרובים. בתוך כללים אלו, ביטויים רגולריים (regexes) פועלים כפרימיטיב חיפוש רב-פעמי: אנליסטים משלבים אותם בתוך כללי זיהוי רחבים יותר שמוסיפים מגבלות שדה, מסננים ספציפיים לפלטפורמה ולוגיקת אירועים-קורלציה, במקום לפרוס אותם כגלאים עצמאיים.
בפועל, אנליסטים של SOC לעיתים מתחילים בפיתוח כללים עם אינדיקטורים של פשרה (IOCs) שמקורם בדוחות מודיעין איומי סייבר (CTI) שפורסמו על ידי ספקי אבטחה, חוקרים עצמאיים או בסיסי ידע ציבוריים כגון MITRE Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK)2. מחרוזות IOC אלו עשויות לכלול נתיבי קבצים, קטעי שורת פקודה, מפתחות רישום או ארטיפקטים מובנים אחרים שנצפו במהלך התקפות3. תרגום מחרוזות כאלה לתבניות רגקס המתאימות לכללי הקורלציה של SIEM הוא משימה חוזרת בזרימת העבודה של כתיבת הכללים.
שלב התרגום הזה הוא צוואר בקבוק מבצעי מעשי. יצירת דפוסי רגקס כלליים מספיק כדי ללכוד שונות משמעותית אך מדויקים מספיק כדי למנוע התאמות לא מכוונות דורשת מומחיות מיוחדת; שגיאות תחביריות קטנות או החלטות שגויות לגבי אילו רכיבים לשמר או להכליל עלולות להפוך כלל זיהוי שימושי לבלתי יעיל. מכיוון שעבודה זו ידנית, חוזרת על עצמה וממוקדת בפרטים, היא עלולה לעכב את פריסת זיהוי לאיומים מתפתחים, לדרוש בדיקה של אנליסטים מנוסים יותר, ולתרום לעומס העבודה של האנליסטים בהגדרות SOC תפעוליות 4,5.
האתגר המרכזי בתרגום IOC ל-regex הוא להחליט אילו חלקים ב-IOC מקודדים התנהגות יציבה ורלוונטית לתוקף ולכן יש לשמרם, ואילו חלקים משקפים שונות ספציפית לסביבה או למארח ויש להכלילם. לדוגמה, שורשי רישום קנוניים כמו HKEY_CLASSES_ROOT\CLSID, תיקיות מערכת כמו System32, ושמות הרצה ידועים כמו rundll32.exe בדרך כלל צריכים להישאר מפורשים, בעוד שנתיבי פרופיל משתמש, מזהי אבטחה ספציפיים למארח (SIDs) ומזהים ייחודיים גלובלית (GUIDs) צריכים להיות מופשטים בדרך כלל. ביצוע זה בעקביות בין סוגי IOC הטרוגניים הוא מה שהופך את משימת התרגום לפחות טריוויאלית. לאורך כל הפרוטוקול הזה, אנו מתייחסים לראשונים כרכיבים שמורים או רכיבי קבוצת לכידה, ולשני כרכיבים מופשטים או שאינם לכידתיים.
עבודות קודמות חקרו חילוץ אוטומטי של מודיעין איומים מטקסט לא מובנה באמצעות טכניקות עיבוד שפה טבעית וחילוץ ישויות 6,7. לאחרונה, מספר מחקרים חקרו יצירה ישירה של כללי זיהוי מדוחות CTI באמצעות מודלים לשוניים גדולים (LLMs)8. גישות אלו מראות שחלקים מתהליך כתיבת הכללים יכולים לקבל סיוע ממודלים לשוניים, אך בדרך כלל אינן מתמקדות בבעיה התפעולית הספציפית של יצירת דפוסי regex ששומרים על סמנטיקה של קבוצת לכידה ונשארים מתאימים לפריסת SIEM בהמשך. קווי עבודה משלימים כוללים תוכן CTI מובנה לשימוש בהמשך בדרכים שונות, כולל ייצוגים מבוססי גרף ידע כמו TINKER9 ויצירת שאילתות ציד לוגים מונחות CTI כמו ThreatRaptor10, שממירים CTI לא מובנה לשפות ידע מובנות או שאילתות ספציפיות לתחום במקום לתבניות regex המיועדות להטמעה בכללי הקורלציה של SIEM.
במקביל, מחקרים קודמים בחנו סינתזת רגקס אוטומטית באמצעות שיטות מבוססות דוגמאות, תרגום עצבי וגישות יצירה ותיקון 11,12,13,14,15,16. עם זאת, שיטות אלו מיועדות בדרך כלל לסביבות שמסתמכות על קבוצות גדולות של דוגמאות מייצגות או תיאורים בשפה טבעית, ולא על הקשרים מונעי זיהוי מונחי IOC. בזרשי עבודה של SOC, מחרוזות IOC לעיתים דלילות, הטרוגניות מבחינה מבנית וקשורות קשר הדוק לסמנטיקה תפעולית. חוסר התאמה זה מניע תהליך עבודה המותאם לתרגום מ-IOC לרגקס ולא לטענה ששיטות יצירת רגקס קיימות אינן מספקות באופן כללי.
הפרוטוקול המוצג כאן מתמקד במיוחד בשלב התרגום מ-IOC ל-regex בתהליך זיהוי SOC. חילוץ IOC מטופל כקלט מעלה הזרם שעשוי לנבוע מניתוח ידני, כלים אוטומטיים, או שילוב של שניהם; הפרוטוקול אינו מנסה לייצר כללי SIEM שלמים. במקום זאת, הוא מספק הליך שיטתי להמרת מחרוזות IOC לתבניות רגקס שהן תקפות תחבירית, ניתנות לפרשנות סמנטית, ומתאימות לפריסה תפעולית. היקף ה-IOC הנוכחי מכוון: נתיבי קבצים, מפתחות רישום ומדדי שורת פקודה מכילים רכיבים מבניים יציבים ומשתנים שנהנים מהכללת רגקס, בעוד שאינדיקטורים אטומיים כמו כתובות IP, דומיינים וגיבוב מבוצעים באופן טבעי יותר דרך תנאי התאמה מדויקת או חיפושי מוניטין ולכן אינם בתחום העיקרי. בתוך גבולות אלו, הפרוטוקול מיועד להיות נייד בסביבות SOC החולקות פורמטים ותנאי כלים דומים.