Evolution of Log-Based Detection Rules in Public Repositories
Este artigo apresenta a primeira análise longitudinal da evolução de regras de detecção baseadas em logs em repositórios públicos, revelando que as mudanças nas regras são predominantemente não monotônicas e refletem compensações operacionais contínuas entre cobertura e falsos positivos, em vez de uma convergência constante para formas estáveis.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Imagine que você é um detetive tentando pegar um tipo específico de criminoso. Você escreve um conjunto de instruções, ou uma "regra", para identificá-lo. Talvez a regra diga: "Se você vir uma pessoa usando um chapéu vermelho E carregando uma bolsa azul, levante o alarme."
No mundo da cibersegurança, essas "regras" são chamadas de regras de detecção baseadas em logs. São as instruções que as equipes de segurança usam para escanear milhões de registros de computador (logs) para encontrar os vilões.
Este artigo é como um estudo de longo prazo sobre como essas instruções de detetive mudam ao longo do tempo. Os pesquisadores observaram duas gigantescas bibliotecas públicas onde especialistas em segurança compartilham suas regras: o projeto Sigma (um grupo impulsionado pela comunidade) e o Splk Security Content (uma coleção profissional e curada). Eles acompanharam milhares de regras durante quase uma década para ver como elas evoluíram.
Aqui está o que eles descobriram, explicado através de analogias simples:
1. As Regras Nunca Estão "Prontas"
Você pode pensar que, uma vez que um detetive escreve uma regra, ela permanece a mesma para sempre. Mas os pesquisadores descobriram que 56% das regras são reescritas pelo menos uma vez.
Pense nessas regras como uma receita de sopa.
- No início, você escreve uma receita: "Adicione sal e pimenta."
- Depois, você percebe que está muito salgado, então muda para: "Adicione menos sal."
- Então, você percebe que esqueceu o alho, então o adiciona de volta.
- Depois, você percebe que o alho deixa a sopa muito apimentada, então o remove.
O estudo descobriu que as regras estão sendo constantemente ajustadas. Elas não ficam apenas "melhores" em uma linha reta; elas sobem e descem, adicionando e removendo ingredientes constantemente.
2. O Efeito "Gangorra"
A descoberta mais surpreendente é que essas regras raramente se estabilizam. Em vez disso, elas agem como uma gangorra.
- Lado A (Cobertura): Às vezes, o detetive quer pegar mais criminosos. Eles tornam a regra mais ampla: "Se você vir um chapéu vermelho OU uma bolsa azul OU um cachecol verde, levante o alarme!" Isso pega mais vilões, mas também pega acidentalmente pessoas inocentes (alarmes falsos).
- Lado B (Falsos Positivos): Então, o detetive fica irritado com todas as pessoas inocentes sendo pegas. Eles tornam a regra mais rigorosa: "Só levante o alarme se vir um chapéu vermelho E uma bolsa azul." Isso interrompe os alarmes falsos, mas agora você pode perder alguns criminosos reais.
O estudo descobriu que cerca de um terço das regras oscila de um lado para o outro entre esses dois lados por anos. Elas não encontram um "meio-termo perfeito" e permanecem lá. Em vez disso, continuam oscilando, tentando equilibrar o ato de pegar os vilões sem irritar a equipe de segurança com muitos alarmes falsos.
3. Como Eles Estudaram as Mudanças
Para entender essas mudanças, os pesquisadores não podiam apenas olhar para o texto das regras, porque os especialistas em segurança frequentemente reescrevem a mesma lógica de maneiras diferentes (como reescrever uma frase para soar mais formal).
Eles inventaram uma ferramenta especial chamada "Grafo de Predicados".
- A Analogia: Imagine pegar uma frase complexa e transformá-la em um diagrama de árvore genealógica.
- As palavras "E" e "OU" tornam-se os galhos.
- Os detalhes específicos (como "chapéu vermelho" ou "bolsa azul") tornam-se as folhas.
- Ao comparar essas árvores, eles pudiam ver a estrutura da regra, ignorando o texto confuso. Isso permitiu que vissem exatamente quando uma regra adicionava um novo galho, removia uma folha ou reorganizava toda a árvore.
4. O "Porquê" por Trás das Mudanças
Os pesquisadores usaram uma IA (um Modelo de Linguagem Grande) para ler as mudanças e adivinhar por que os especialistas as fizeram. Eles descobriram três razões principais pelas quais as regras continuam mudando:
- O "Cabo de Guerra" (Oscilação): Às vezes, a equipe não consegue decidir entre pegar mais pessoas ou ter menos alarmes falsos. Eles tentam uma versão, odeiam o resultado, mudam para a outra versão, odeiam aquele resultado, e voltam para a anterior. É como tentar encontrar a temperatura perfeita em um chuveiro que continua oscilando.
- O "Pacote Fechado" (Mudanças Acopladas): Às vezes, adicionar algo novo para capturar força você a adicionar algo novo para excluir.
- Exemplo: Se você decidir capturar um novo tipo de vírus, pode acidentalmente começar a capturar um programa inofensivo que parece semelhante. Então, você tem que adicionar uma regra para excluir esse programa inofensivo ao mesmo tempo. Você não pode ter um sem o outro.
- "Perdido na Tradução" (Evidência Insuficiente): Às vezes, a regra muda porque o sistema de computador que ela está monitorando mudou sua linguagem (como um campo de nome mudando de "user_name" para "username"). A regra funciona, mas você não consegue dizer apenas pelo texto se ela está capturando mais ou menos pessoas. É como mudar a língua de um livro; a história é a mesma, mas as palavras são diferentes.
5. A Grande Conclusão
A principal conclusão do artigo é que as regras de segurança não são projetos estáticos; elas são coisas vivas e pulsantes.
Elas não evoluem em direção a uma forma perfeita e estável. Em vez disso, refletem a luta contínua das equipes de segurança. Elas estão constantemente equilibrando a troca entre:
- Não deixar passar um vilão.
- Não irritar a todos com alarmes falsos.
O artigo argumenta que, como essas regras são tão confusas e mudam constantemente, precisamos de ferramentas melhores para ajudar as equipes de segurança a gerenciá-las. Precisamos de sistemas que entendam a lógica das regras, não apenas o texto, e ferramentas que possam ajudar as equipes a fazer essas trocas difíceis sem ter que reescrever a regra inteira do zero a cada vez.
Em resumo: Escrever uma regra de segurança é como sintonizar um rádio. Você continua girando o botão de um lado para o outro, tentando encontrar o sinal mais claro, mas a estação continua derivando, então você tem que continuar ajustando.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.