$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Siber suçlar, kamu ve özel sektördeki kuruluşlar üzerinde önemli operasyonel ve finansal yükler getirmeye devam etmektedir. 2023 yılında, Amerika Birleşik Devletleri'nde siber suç nedeniyle bildirilen kayıplar 12,5 milyardoları aştı ve bu da kötü niyetli faaliyetlerin ölçeğini ve sürekliliğini vurguladı. Bu alanda, Güvenlik Operasyon Merkezleri (SOC'lar), tehditleri gerçek zamanlı olarak tespit etmek, analiz etmek ve yanıt vermekten sorumlu birincil operasyonel birimler olarak hizmet vermektedir.
Birçok SOC iş akışında tespit mantığı, Güvenlik Bilgisi ve Olay Yönetimi (SIEM) platformlarındaki kural tabanlı mekanizmalarla uygulanır; bu mekanizmalar, yorumlanabilir, deterministik ve mevcut SOC iş akışlarıyla uyumlu oldukları için yaygın olarak kullanılır. Farklı kural türleri arasında, korelasyon tabanlı SIEM kuralları, birden fazla olay, ana bilgisayar ve zaman aralığını kapsayan saldırı davranışlarını tanımlamak için özellikle önemlidir. Bu kurallar içinde, düzenli ifadeler (regexler) yeniden kullanılabilir bir arama ilkesi olarak işlev görür: analistler, onları alan kısıtlamaları, platforma özgü filtreler ve olay-korelasyon mantığı ekleyen daha geniş tespit kurallarına gömer; bunları kendi içinde yetiştirilen dedektörler olarak kullanmak yerine.
Pratikte, SOC analistleri kural geliştirmeye genellikle güvenlik tedarikçileri, bağımsız araştırmacılar veya MITRE Karşı Taktikler, Teknikler ve Ortak Bilgi (ATT&CK) gibi kamu bilgi tabanları tarafından yayımlanan siber tehdit istihbaratı (CTI) raporlarından türetilen uzlaşma göstergeleriyle (IOC) başlarlar. Bu IOC dizileri dosya yolları, komut satırı parçaları, kayıt kaydı anahtarları veya saldırılar sırasında gözlemlenen diğer yapılandırılmış artefaktlarıiçerebilir 3. Bu tür dizeleri SIEM korelasyon kurallarına uygun regex kalıplarına çevirmek, kural yazarlık iş akışında tekrar eden bir görevdir.
Bu çeviri adımı pratik bir operasyonel darboğazdır. Anlamlı varyasyonları yakalayacak kadar genel ama istenmeyen eşleşmeleri önleyecek kadar hassas regex kalıpları oluşturmak özel uzmanlık gerektirir; Küçük sözdizimi hataları veya hangi bileşenlerin korunması veya genelleştirilmesi gerektiği konusunda yanlış kararlar, aksi takdirde faydalı olan bir tespit kuralını etkisiz hale getirebilir. Bu çalışma manuel, tekrarlayıcı ve detay odaklı olduğundan, ortaya çıkan tehditlerin tespit edilmesini geciktirebilir, daha deneyimli analistler tarafından inceleme gerektirebilir ve operasyonel SOCayarlarında analist iş yüküne katkıda bulunabilir 4,5.
IOC'den regex'e çevirisindeki temel zorluk, IOC'nin hangi bölümlerinin kararlı, saldırganla ilgili davranışı kodladığını ve bu nedenle korunması gerektiğini, hangi kısımların ise çevre veya ana koluya özgü varyasyonları yansıttığını ve genelleştirilmesi gerektiğini belirlemektir. Örneğin, HKEY_CLASSES_ROOT\CLSID gibi kanonik kayıt kökleri, System32 gibi sistem dizinleri ve rundll32.exe gibi bilinen çalıştırılabilir adlar genellikle açık kalmalıdır; oysa kullanıcı profili yolları, ana bilgisayara özgü Güvenlik Tanımlayıcıları (SID) ve Küresel Benzersiz Tanımlayıcılar (GUID) genellikle soyutlanmalıdır. Bunu heterojen IOC tipleri arasında tutarlı şekilde yapmak, çeviri görevini basit hale getirmektir. Bu protokol boyunca, ilkini korunan veya yakalama grubu bileşenleri, ikincisini ise soyut veya yakalanma grubu olmayan bileşenler olarak adlandırırız.
Önceki çalışmalar, doğal dil işleme ve varlık çıkarma teknikleri kullanılarak yapılandırılmamış metinden tehdit istihbaratının otomatik çıkarımınıaraştırmıştır 6,7. Daha yakın zamanda, CTI raporlarından doğrudan tespit kurallarının oluşturulmasını büyük dil modelleri (LLM'ler) kullanarak incelemiştir8. Bu yaklaşımlar, kural yazarlığı iş akışının bazı bölümlerinin dil modelleri tarafından desteklenebileceğini gösterir, ancak genellikle yakalama grubu semantiklerini koruyan ve aşağı akım SIEM dağıtımı için uygun kalan regex desenleri oluşturma özel operasyonel sorununa odaklanmazlar. Tamamlayıcı çalışma alanları, TINKER9 gibi bilgi grafiği tabanlı temsiller ve ThreatRaptor10 gibi CTI tabanlı log-arama sorgularının CTI tabanlı üretimi gibi farklı şekillerde yapılandırılmıştır; bu sorgular yapılandırılmamış CTI'yi SIEM korelasyon kurallarına gömmek üzere regex kalıplarına dönüştürmek yerine yapılandırılmış bilgi veya alana özgü sorgu dillerine dönüştürür.
Paralel olarak, önceki çalışmalar örnek tabanlı yöntemler, sinir çevirisi ve üret-onarımyaklaşımları 11,12,13,14,15,16 kullanarak otomatik regex sentezini araştırmıştır. Ancak, bu yöntemler genellikle IOC kaynaklı tespit bağlamları yerine büyük temsilci örnekler veya doğal dil açıklamalarına dayanan ortamlar için tasarlanmıştır. SOC iş akışlarında, IOC dizileri genellikle seyrek, yapısal olarak heterojen ve operasyonel semantikle yakından bağlantılıdır. Bu uyumsuzluk, mevcut regex üretim yöntemlerinin genel olarak yetersiz olduğu iddiasından ziyade, IOC'den regex'e çeviriye uyarlanmış bir iş akışını motive eder.
Burada sunulan protokol, özellikle SOC tespit iş akışının IOC'den regex'e çeviri aşamasına odaklanır. IOC çıkarımı, manuel analizden, otomatik araçlardan veya her ikisinin birleşiminden kaynaklanabilecek bir üst akış girdi olarak ele alınır; protokol tam SIEM kuralları oluşturmaya çalışmaz. Bunun yerine, IOC dizelerini sözdizimsel olarak geçerli, anlamsal olarak yorumlanabilir ve operasyonel dağıtıma uygun regex desenlerine dönüştürmek için sistematik bir prosedür sunar. Mevcut IOC kapsamı kasıtlıdır: dosya yolları, kayıt anahtarları ve komut satırı göstergeleri regex genellemesinden faydalanan hem kararlı hem de değişken yapısal bileşenler içerirken, IP adresleri, alan adları ve hash'ler gibi atomik göstergeler ise tam eşleşme koşulları veya itibar tarzı araştırmalarla daha doğal bir şekilde operasyonel hale getirilir ve bu nedenle birincil kapsamın dışında kalırlar. Bu sınırlar içinde, protokol, benzer girdi formatları ve araç ön koşullarını paylaşan SOC ortamları arasında taşınabilir olması amaçlanmıştır.