Evolution of Log-Based Detection Rules in Public Repositories
Diese Arbeit präsentiert die erste Längsschnittanalyse der Evolution von log-basierten Detektionsregeln in öffentlichen Repositories und zeigt auf, dass Regeländerungen überwiegend nicht-monoton verlaufen und eher laufende operative Abwägungen zwischen Abdeckung und Falsch-Positiven widerspiegeln als eine stetige Konvergenz hin zu stabilen Formen.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich vor, Sie sind ein Detektiv, der versucht, eine bestimmte Art von Kriminellen zu fassen. Sie schreiben eine Reihe von Anweisungen oder eine „Regel“ auf, um sie aufzuspüren. Vielleicht lautet die Regel: „Wenn Sie eine Person mit einem roten Hut UND einer blauen Tasche sehen, schlagen Sie Alarm.“
In der Welt der Cybersicherheit werden diese „Regeln“ als logbasierte Erkennungsregeln bezeichnet. Es sind die Anweisungen, die Sicherheitsteams nutzen, um Millionen von Computerdatensätzen (Logs) nach Übeltätern abzusuchen.
Dieses Paper ist wie eine Langzeitstudie darüber, wie sich diese Detektiv-Anweisungen im Laufe der Zeit verändern. Die Forscher untersuchten zwei riesige öffentliche Bibliotheken, in denen Sicherheitsexperten ihre Regeln teilen: das Sigma-Projekt (eine gemeinschaftsgetriebene Gruppe) und Splunk Security Content (eine kuratierte, professionelle Sammlung). Sie verfolgten Tausende von Regeln über fast ein Jahrzehnt, um zu sehen, wie sie sich entwickeln.
Hier ist das, was sie herausgefunden haben, erklärt durch einfache Analogien:
1. Die Regeln sind niemals „fertig“
Man könnte denken, dass eine Regel, sobald ein Detektiv sie geschrieben hat, für immer gleich bleibt. Aber die Forscher fanden heraus, dass 56 % der Regeln mindestens einmal umgeschrieben werden.
Betrachten Sie diese Regeln wie ein Rezept für eine Suppe.
- Zuerst schreiben Sie ein Rezept: „Salz und Pfeffer hinzufügen.“
- Später stellen Sie fest, dass es zu salzig ist, also ändern Sie es zu: „Weniger Salz hinzufügen.“
- Dann stellen Sie fest, dass Sie den Knoblauch vergessen haben, also fügen Sie ihn wieder hinzu.
- Dann stellen Sie fest, dass der Knoblauch es zu scharf macht, also entfernen Sie ihn wieder.
Die Studie ergab, dass Regeln ständig angepasst werden. Sie werden nicht einfach in einer geraden Linie „besser“; sie gehen ständig auf und ab, indem sie Zutaten hinzufügen und entfernen.
2. Der „Wippen“-Effekt
Die überraschendste Entdeckung ist, dass diese Regeln selten zur Ruhe kommen. Stattdessen verhalten sie sich wie eine Wippe.
- Seite A (Abdeckung/Coverage): Manchmal möchte der Detektiv mehr Kriminelle fangen. Er macht die Regel breiter: „Wenn Sie einen roten Hut ODER eine blaue Tasche ODER einen grünen Schal sehen, schlagen Sie Alarm!“ Das fängt mehr Übeltäter ab, führt aber auch versehentlich dazu, dass unschuldige Menschen erfasst werden (Fehlalarme).
- Seite B (Falsch-Positive/False Positives): Dann wird der Detektiv genervt von all den unschuldigen Menschen, die erfasst werden. Er macht die Regel strenger: „Schlagen Sie nur Alarm, wenn Sie einen roten Hut UND eine blaue Tasche sehen.“ Dies verhindert die Fehlalarme, aber nun übersehen Sie vielleicht einige echte Kriminelle.
Die Studie fand heraus, dass etwa ein Drittel der Regeln jahrelang zwischen diesen beiden Seiten hin und her schwingt. Sie finden kein „perfektes“ Mittelmaß und bleiben dort nicht stehen. Stattdessen oszillieren sie ständig und versuchen, das Gleichgewicht zwischen dem Fangen von Übeltätern und der Vermeidung von zu vielen Fehlalarmen für das Sicherheitsteam zu finden.
3. Wie sie die Veränderungen untersuchten
Um diese Veränderungen zu verstehen, konnten die Forscher nicht einfach den Text der Regeln betrachten, da Sicherheitsexperten dieselbe Logik oft auf unterschiedliche Weise umschreiben (wie einen Satz umformulieren, damit er formeller klingt).
Sie erfanden ein spezielles Werkzeug namens „Prädikatsgraph“ (Predicate Graph).
- Die Analogie: Stellen Sie sich vor, Sie verwandeln einen komplexen Satz in einen Stammbaum.
- Die Wörter „UND“ und „ODER“ werden zu den Zweigen.
- Die spezifischen Details (wie „roter Hut“ oder „blaße Tasche“) werden zu den Blättern.
- Durch den Vergleich dieser Bäume konnten sie die Struktur der Regel sehen, wobei sie den unordentlichen Text ignorierten. Dies ermöglichte es ihnen zu sehen, wann eine Regel einen neuen Zweig hinzufügte, ein Blatt entfernte oder den ganzen Baum neu anordnete.
4. Das „Warum“ hinter den Änderungen
Die Forscher nutzten eine KI (ein Large Language Model), um die Änderungen zu lesen und zu erraten, warum die Experten sie vorgenommen haben. Sie fanden drei Hauptgründe für die ständigen Änderungen der Regeln:
- Das „Tauziehen“ (Oszillation): Manchmal kann sich das Team nicht entscheiden, ob man mehr Leute fangen oder weniger Fehlalarme haben will. Man probiert eine Version aus, hasst das Ergebnis, wechselt zur anderen Version, hasst auch dieses Ergebnis und wechselt zurück. Es ist wie der Versuch, die perfekte Temperatur unter einer Dusche einzustellen, die ständig schwankt.
- Das „Paketgeschäft“ (Gekoppelte Änderungen): Manchmal zwingt das Hinzufügen eines neuen Elements dazu, gleichzeitig etwas anderes hinzuzufügen, um etwas auszuschließen.
- Beispiel: Wenn Sie beschließen, eine neue Art von Virus zu fangen, könnten Sie versehentlich auch ein harmloses Programm erfassen, das ähnlich aussieht. Also müssen Sie zur gleichen Zeit eine Regel hinzufügen, um dieses harmlose Programm auszuschließen. Man kann das eine nicht ohne das andere haben.
- „Übersetzungsprobleme“ (Unzureichende Evidenz): Manchmal ändert sich eine Regel, weil sich die Sprache des Computersystems, das sie überwacht, geändert hat (wie ein Feldname, der von „user_name“ zu „username“ wechselt). Die Regel funktioniert, aber man kann aus dem Text allein nicht erkennen, ob sie mehr oder weniger Leute erfasst. Es ist, als würde man die Sprache eines Buches ändern; die Geschichte ist dieselbe, aber die Wörter sind anders.
5. Die wichtigste Erkenntnis
Die Hauptschlussfolgerung des Papers ist, dass Sicherheitsregeln keine statischen Baupläne sind; sie sind lebendige, atmende Dinge.
Sie entwickeln sich nicht hin zu einer perfekten, stabilen Form. Stattdessen spiegeln sie den anhaltenden Kampf der Sicherheitsteams wider. Sie jonglieren ständig mit dem Kompromiss zwischen:
- Nicht einen Übeltäter zu übersehen.
- Niemanden mit Fehlalarmen zu belästigen.
Das Paper argumentiert, dass wir aufgrund der Unordnung und der ständigen Änderungen dieser Regeln bessere Werkzeuge benötigen, um Sicherheitsteams zu helfen. Wir brauchen Systeme, die die Logik der Regeln verstehen, nicht nur den Text, und Werkzeuge, die Teams helfen können, diese schwierigen Abwägungen zu treffen, ohne die ganze Regel jedes Mal von Grund auf neu schreiben zu müssen.
Kurz gesagt: Das Schreiben einer Sicherheitsregel ist wie das Stimmen eines Radios. Man dreht ständig am Regler auf und ab, um das klarste Signal zu finden, aber der Sender driftet ständig ab, sodass man immer wieder nachjustieren muss.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.