From Telemetry to Techniques: Behavior-Centric MITRE ATTCK Technique Classification Through Sysmon Event Correlation
Este artículo presenta un marco de trabajo centrado en el comportamiento para clasificar las técnicas de MITRE ATT&CK utilizando telemetría de Sysmon, demostrando que la correlación de eventos basada en GUID combinada con el modelo transformador SecureBERT supera la correlación temporal y los enfoques tradicionales de aprendizaje automático en la identificación de actividades adversarias.
Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina que eres un detective intentando resolver un crimen, pero en lugar de buscar huellas dactilares o pisadas, estás observando un flujo masivo y caótico de huellas digitales dejadas por una computadora. Este campo se llama ciberseguridad, y la "escena del crimen" es el libro de registro interno de una computadora. Durante mucho tiempo, los detectives intentaron atrapar a los malos buscando "fotos de identificación" específicas y conocidas —como un nombre de archivo específico o la dirección de un hacker conocido—. Pero los hackers modernos son astutos; cambian su ropa y sus máscaras constantemente, por lo que esas viejas "fotos de identificación" suelen fallar.
Para atrapar a estos cambiaformas, los científicos ahora están intentando un enfoque diferente: en lugar de mirar huellas individuales, miran la historia que cuentan las huellas. Quieren entender el comportamiento del intruso. Piensa en esto como si vieras a una persona entrar en un banco, luego correr hacia una bóveda, después romper una ventana y finalmente salir corriendo con un bolso; no necesitas saber su nombre para saber que está robando el banco. Solo necesitas ver la secuencia de acciones. Este artículo explora cómo convertir un montón desordenado de registros de computadora en una historia clara y legible de lo que un atacante está haciendo, y luego utiliza programas de computadora inteligentes para determinar exactamente qué tipo de "truco" está realizando el atacante.
El nuevo kit de herramientas del detective digital
En el mundo de la seguridad informática, existe un manual de jugadas famoso llamado MITRE ATT&CK. Piensa en esto como una enciclopedia gigante de todos los diferentes trucos que usan los hackers para infiltrarse en los sistemas. No solo enumera "malos", sino que categoriza sus movimientos específicos, como "robar contraseñas", "ocultar archivos" o "moverse lateralmente a otras computadoras". El objetivo de esta investigación fue construir un sistema que pueda mirar los registros de actividad bruta de una computadora y decir: "Ah, veo lo que está pasando aquí; este es el truco de 'Dumping de Credenciales'", o "Esto es el truco de 'Movimiento Lateral'".
Los investigadores utilizaron una herramienta especial llamada Sysmon. Imagina a Sysmon como una cámara de seguridad súper observadora dentro de una computadora que nunca parpadea. Registra todo: cada programa que se inicia, cada archivo que se crea, cada conexión realizada a Internet y cada cambio realizado en la configuración del sistema. Pero aquí está el problema: Sysmon registra todo, y lo hace de una manera increíblemente ruidosa y desordenada. Es como tener una cámara de seguridad que registra cada parpadeo, cada respiración y cada paso de cada persona en una ciudad, pero no te dice quién camina con quién o en qué orden. Si solo miras un parpadeo, no aprendes nada. Necesitas ver la película completa.
La gran pregunta: ¿Cómo conectamos los puntos?
Los investigadores se hicieron una pregunta simple pero crucial: ¿Cómo conectamos mejor estas huellas digitales dispersas para contar una historia coherente?
Probaron dos formas principales de vincular los eventos:
- El método "¿Quién es tu padre?" (basado en GUID): En una computadora, cada programa tiene un número de identificación único. Cuando un programa inicia otro programa, es como si un padre tuviera un hijo. Los investigadores intentaron vincular los eventos siguiendo estos "árboles genealógicos". Si el Programa A inició el Programa B, y el Programa B abrió un archivo, vincularon esos eventos porque pertenecen a la misma "familia". Esto es como rastrear a una banda criminal siguiendo su árbol genealógico, independientemente de la hora del día en que actúen.
- El método "¿Qué pasó primero?" (basado en el tiempo): Este método vincula los eventos simplemente por el tiempo. Si dos cosas sucedieron dentro de un segundo la una de la otra, los investigadores asumieron que estaban relacionadas. Es como decir: "Estas dos personas estaban en la misma habitación al mismo tiempo, por lo tanto, deben estar trabajando juntas".
El experimento: Enseñando a las computadoras a leer la historia
Para probar estos métodos, los investigadores no esperaron a que hackers reales entraran en un banco real. En su lugar, configuraron un laboratorio seguro y controlado y utilizaron una herramienta llamada Atomic Red Team para simular ataques. Interpretaron trucos específicos del manual MITRE ATT&CK, generando miles de registros de Sysmon que se veían exactamente como un ataque real.
Luego, alimentaron estos registros con dos tipos de computadoras "estudiantes":
- Los estudiantes tradicionales: Estos eran modelos clásicos de aprendizaje automático (como Random Forest y LightGBM). Son buenos detectando patrones, pero necesitan que los datos sean muy limpios y organizados primero.
- Los superlectores: Estos eran modelos de IA avanzados llamados Transformers (específicamente SecBERT y SecureBERT). Estos son como computadoras que han leído todo el internet y son expertos en comprender el significado y el contexto de las palabras y secuencias. Pueden leer una oración y comprender la historia detrás de ella.
Los investigadores también tuvieron que lidiar con un problema complicado: el Desequilibrio de Clases (Class Imbalance). En sus datos, algunos trucos (como "System Binary Proxy Execution") ocurrían cientos de veces, mientras que otros (como "Subvert Trust Controls") ocurrían solo unas pocas veces. Es como un salón de clases donde el 90% de los estudiantes se llaman "Juan", y solo un estudiante se llama "Zoe". Si entrenas a un profesor para adivinar nombres, adivinará "Juan" todo el tiempo y obtendrá una puntuación alta, pero nunca aprenderá quién es "Zoe". Los investigadores probaron diferentes formas de solucionar esto, como crear ejemplos extra de los trucos raros (una técnica llamada SMOTE) o enseñar a la computadora a prestar especial atención a los raros (usando una matemática especial llamada "Focal Loss").
Los resultados: Los árboles genealógicos ganan, y menos es más
Después de ejecutar cientos de simulaciones, los resultados fueron claros y sorprendentes.
1. El método del "Árbol Genealógico" es superior
La correlación basada en GUID (seguir el árbol genealógico del proceso) superó consistentemente a la correlación basada en el tiempo (solo mirar el tiempo).
- ¿Por qué? El artículo sugiere que el simple hecho de estar cerca en el tiempo no es suficiente para probar que dos eventos están relacionados. Una computadora puede estar haciendo un millón de cosas no relacionadas en un segundo. Pero si el Programa A inició el Programa B, ese es un vínculo duro e inquebrantable. El método del "árbol genealógico" preservó las relaciones reales entre los eventos, dándole a la IA una historia mucho más clara para leer.
- La puntuación: El mejor modelo usando el método del "árbol genealógico" (SecureBERT) logró una precisión de 0.586 (lo que significa que acertó la respuesta correcta aproximadamente el 58.6% de las veces). El mejor modelo usando el método del "tiempo" solo alcanzó 0.504.
2. Los "Superlectores" vencen a los "Estudiantes Tradicionales"
Los modelos de IA avanzados (SecureBERT) superaron consistentemente a los modelos tradicionales de aprendizaje automático.
- La puntuación: SecureBERT con el método del "árbol genealógico" obtuvo 0.586 de precisión. El mejor modelo tradicional (LightGBM) solo obtuvo 0.501.
- ¿Por qué? Los "Superlectores" fueron mejores comprendiendo el contexto complejo de la historia. Podían ver que una secuencia específica de eventos significaba "hackeo", incluso si las partes individuales parecían inofensivas por sí solas.
3. El giro sorprendente: No sobre-enseñes a la IA
Los investigadores esperaban que solucionar el "Desequilibrio de Clases" (el problema de los trucos raros) ayudara a la IA a aprender mejor. Probaron crear ejemplos extra (SMOTE) para los modelos tradicionales, y funcionó bien.
- Sin embargo, para los "Superlectores" avanzados (SecureBERT), no hacer nada fue en realidad la mejor estrategia.
- Cuando intentaron forzar a la IA a prestar especial atención a los trucos raros usando la matemática especial (Focal Loss), el rendimiento general de la IA cayó.
- El hallazgo: El modelo base (la IA estándar sin trucos especiales para corregir el desequilibrio) logró la mayor precisión (0.586) y el mejor equilibrio general. El artículo sugiere que las historias complejas y correlacionadas generadas por el método del "árbol genealógico" eran tan ricas y significativas que la IA podía aprender los trucos raros de forma natural sin necesidad de ser forzada o "sobre-corregida".
Qué significa esto para el futuro
Este artículo no afirma haber resuelto toda la ciberseguridad. No dice que los hackers sean capturados el 100% de las veces ahora. En cambio, sugiere que cómo organizamos los datos importa más que el programa de computadora específico que usamos para leerlos.
Al vincular los eventos a través de sus "árboles genealógicos" (relaciones de procesos) en lugar de solo sus marcas de tiempo, creamos una historia mucho más rica y precisa de lo que un atacante está haciendo. Y cuando alimentamos estas historias ricas con IA avanzada, pueden aprender a reconocer trucos de hackers específicos mejor que nunca, incluso sin necesidad de ser forzados artificialmente a prestar atención a los más raros.
El estudio también destaca una limitación: estos resultados se encontraron en un laboratorio controlado utilizando ataques simulados. Los investigadores admiten que los entornos informáticos del mundo real son más desordenados y complejos. Por lo tanto, aunque esta es una nueva dirección prometedora, el siguiente paso es ver si estas historias de "árboles genealógicos" se mantienen cuando la computadora está siendo utilizada por personas reales en una oficina real, no solo en un laboratorio de pruebas.
En resumen, el artículo nos enseña que para atrapar a un ladrón digital, no debes solo mirar el reloj; debes mirar con quién camina. Y a veces, la computadora más inteligente es la que se le permite aprender a su propio ritmo, sin demasiada interferencia.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.