Evolution of Log-Based Detection Rules in Public Repositories
Questo articolo presenta la prima analisi longitudinale dell'evoluzione delle regole di rilevamento basate su log nei repository pubblici, rivelando che i cambiamenti delle regole sono prevalentemente non monotoni e riflettono continui compromessi operativi tra copertura e falsi positivi piuttosto che una costante convergenza verso forme stabili.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immagina di essere un detective che cerca di catturare un tipo specifico di criminale. Scrivi un insieme di istruzioni, o una "regola", per individuarli. Magari la regola dice: "Se vedi una persona con un cappello rosso E che porta una borsa blu, lancia l'allarme."
Nel mondo della cybersecurity, queste "regole" sono chiamate regole di rilevamento basate su log. Sono le istruzioni che i team di sicurezza usano per scansionare milioni di record informatici (log) per trovare i malintenzionati.
Questo articolo è come uno studio a lungo termine su come queste istruzioni da detective cambiano nel tempo. I ricercatori hanno esaminato due enormi biblioteche pubbliche dove gli esperti di sicurezza condividono le loro regole: il progetto Sigma (un gruppo guidato dalla comunità) e Splunk Security Content (una collezione curata e professionale). Hanno monitorato migliaia di regole per quasi un decennio per vedere come si sono evolute.
Ecco cosa hanno scoperto, spiegato attraverso semplici analogie:
1. Le regole non sono mai "finite"
Potresti pensare che una volta che un detective scrive una regola, questa rimanga uguale per sempre. Ma i ricercatori hanno scoperto che il 56% delle regole viene riscritto almeno una volta.
Pensa a queste regole come a una ricetta per una zuppa.
- All'inizio, scrivi una ricetta: "Aggiungi sale e pepe."
- Più tardi, ti rendi conto che è troppo salata, quindi la cambi in: "Aggiungi meno sale."
- Poi, ti rendi conto che avevi dimenticato l'aglio, quindi lo aggiungi di nuovo.
- Poi, ti rendi conto che l'aglio la rende troppo piccante, quindi lo rimuovi.
Lo studio ha scoperto che le regole vengono costantemente ritoccate. Non migliorano solo in linea retta; vanno su e giù, aggiungendo e rimuovendo ingredienti costantemente.
2. L'effetto "Altalena"
La scoperta più sorprendente è che queste regole raramente si stabilizzano. Inveve, agiscono come un'altalena.
- Lato A (Copertura): A volte, il detective vuole catturare più criminali. Rende la regola più ampia: "Se vedi un cappello rosso OPPURE una borsa blu OPPURE uno scialle verde, lancia l'allarme!" Questo cattura più malintenzionati, ma accidentalmente cattura anche persone innocenti (falsi allarmi).
- Lato B (Falsi Positivi): Poi, il detective si infastidisce per tutte le persone innocenti che vengono catturate. Rende la regola più rigorosa: "Lancia l'allarme solo se vedi un cappello rosso E una borsa blu." Questo ferma i falsi allarmi, ma ora potresti perdere alcuni veri criminali.
Lo studio ha scoperto che circa un terzo delle regole oscilla avanti e indietro tra questi due lati per anni. Non trovano un "giusto mezzo" perfetto e restano lì. Invece, continuano a oscillare, cercando di bilanciare la cattura dei malintenzionati senza infastidire il team di sicurezza con troppi falsi allarmi.
3. Come hanno studiato i cambiamenti
Per comprendere questi cambiamenti, i ricercatori non potevano limitarsi a guardare il testo delle regole, perché gli esperti di sicurezza spesso riscrivono la stessa logica in modi diversi (come riscrivere una frase per farla sembrare più formale).
Hanno inventato uno strumento speciale chiamato "Grafo dei Predicati".
- L'analogia: Immagina di prendere una frase complessa e trasformarla in un diagramma ad albero genealogico.
- Le parole "E" e "O" diventano i rami.
- I dettagli specifici (come "cappello rosso" o "borsa blu") diventano le foglie.
- Confrontando questi alberi, potevano vedere la struttura della regola, ignorando il testo disordinato. Ciò ha permesso loro di vedere esattamente quando una regola aggiungeva un nuovo ramo, rimuoveva una foglia o riorganizzava l'intero albero.
4. Il "Perché" dietro i cambiamenti
I ricercatori hanno usato un'IA (un Large Language Model) per leggere i cambiamenti e indovinare il perché gli esperti li abbiano fatti. Hanno scoperto tre ragioni principali per cui le regole continuano a cambiare:
- Il "Tiro alla fune" (Oscillazione): A volte, il team non riesce a decidere tra catturare più persone o avere meno falsi allarmi. Provano una versione, non la amano, passano all'altra versione, non la amano, e tornano indietro. È come cercare di trovare la temperatura perfetta in una doccia che continua a fluttuare.
- Il "Pacchetto Unico" (Cambiamenti Accoppiati): A volte, aggiungere una nuova cosa per catturare qualcosa ti costringe ad aggiungere una nuova cosa per escludere qualcos'altro.
- Esempio: Se decidi di catturare un nuovo tipo di virus, potresti accidentalmente iniziare a catturare un programma innocuo che sembra simile. Quindi, devi aggiungere una regola per escludere quel programma innocuo esattamente nello stesso momento. Non puoi avere l'uno senza l'altro.
- "Perso nella Traduzione" (Prove Insufficienti): A volte, la regola cambia perché il sistema informatico che sta monitorando è cambiato nel suo linguaggio (come un nome di campo che cambia da "user_name" a "username"). La regola funziona, ma non puoi capire dal testo da sola se sta catturando più o meno persone. È come cambiare la lingua di un libro; la storia è la stessa, ma le parole sono diverse.
5. La Grande Conclusione
La conclusione principale dell'articolo è che le regole di sicurezza non sono progetti statici; sono entità vive e vibranti.
Non evolvono verso una forma perfetta e stabile. Invezione, riflettono la lotta continua dei team di sicurezza. Cercano costantemente di bilanciare il compromesso tra:
- Non perdere un malintenzionato.
- Non infastidire tutti con falsi allarmi.
L'articolo sostiene che, poiché queste regole sono così disordinate e in costante cambiamento, abbiamo bisogno di strumenti migliori per aiutare i team di sicurezza a gestirle. Abbiamo bisogno di sistemi che comprendano la logica delle regole, non solo il testo, e strumenti che possano aiutare i team a gestire questi difficili compromessi senza dover riscrivere l'intera regola ogni volta.
In breve: Scrivere una regola di sicurezza è come sintonizzare una radio. Continui a girare la manopola avanti e indietro, cercando di trovare il segnale più chiaro, ma la stazione continua a spostarsi, quindi devi continuare a regolare.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.