1 of 14

Dynamical System Modeling and Stability Investigation�DSMSI-2023

Dedicated to the 77th anniversary of the outstanding Ukrainian scientist

professor Denys Khusainov

December 19-21, 2023, Kyiv, Ukraine

Штучний інтелект та LLM моделі для аналізу та ідентифікації інцидентів кібербезпеки

Джалладова Ірада, Камінський Олег, Барташ Олександр, Павлов Арсен

Київський національний економічний унверситет імені В.Гетьмана

2 of 14

Introduction

Аналіз інцидентів кібербезпеки передбачає глибоку перевірку, яка визначає рівень небезпеки, масштаби шкоди та збитків, а також виявлення артефактів (слідів або зразків шкідливого програмного забезпечення).

Одними з найцінніших джерел даних для аналізу інцидентів кібербезпеки є серверні журнали та журнали брандмауерів. Ці журнали містять інформацію про мережеві підключення та внутрішній організаційний трафік, а в деяких випадках навіть про доступ користувачів до VPN.

В наш час підвищеного рівня загроз кібербезпеки інтеграція в цю сферу штучного інтелекту (AI) і великих мовних моделей (LLM) може стати трансформаційною силою у сфері кібербезпеки. Згідно з дослідженням Gartner, Inc, експерти відділу безпеки повинні переоцінити свій інвестиційний баланс між захисними технологіями та орієнтованим на людину підходом до кібербезпеки при розробці та впровадженні корпоративних систем відповідно до нових технологічних тенденцій.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

3 of 14

Problem Statement

Розглянемо модель оцінки ефективності технічного захисту інформації від несанкціонованого доступу з використанням функціонального підходу: Нехай існує інформаційна система (ІС), де згідно з нормативними вимогами необхідно застосувати певний набір захисних заходів Fk для досягнення заданого рівня (класу) безпеки до k=(1,K). Однак на практиці лише підмножина цих захисних заходів, позначена як fk, була реалізована з набору Fk. Усі комбінації захисних заходів із набору Fk можна розташувати в порядку зростання ефективності, тобто впливу на підвищення кібербезпеки. Якщо інформаційна система (ІС) потребує захисту на третьому рівні безпеки, вона має реалізувати 63 заходи захисту (Fk=63). Коли переходимо від однієї комбінації до іншої, ефективність захисту зростає. Приблизний показник ефективності кібербезпеки можна виразити таким співвідношенням:

Dynamical System Modeling and Stability Investigation, DSMSI-2023

де δ(fk ) - дельта-функція Кронекера, яка дорівнює 1, якщо в системі реалізований захід захисту з номером fk, що входить до складу комбінації nk, і 0 в іншому випадку.

4 of 14

Problem Statement

Ілюстрація залежності ефективності захисту кібербезпеки від комбінації заходів захисту третього рівня безпеки системи (ІС) показано рис.1. Зв’язок між ефективністю захисту та часткою реалізованих захисних заходів у системі безпеки третього класу показано на рис 2.

рис.1. рис.2.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

5 of 14

Main results

Гіпотеза 1: Абстрагувати аналітиків кібербезпеки від написання програмного коду та дозволити їм зосередитися виключно на формулюванні правильних питань для систем штучного інтелекту. Автоматизація завдань є основною метою систем на основі штучного інтелекту. Мовні моделі завжди могли виконувати синтаксичний аналіз, ідентифікувати шаблони в наборах даних і текстах. З іншого боку, великі мовні моделі мають переваги в семантичному аналізі, дозволяючи їм розуміти основні значення та контекст, досягаючи таким чином більшої точності.

Гіпотеза 2: ChatGPT вимагає контексту та додаткової інформації, щоб повністю зрозуміти проблему. У деяких випадках для досягнення бажаної мети потрібно пройти через логічний процес.

Ключові фактори для покращення prompt-запитів:

  • Відсутність достатнього контексту в запиті.
  • Відсутність необхідної інформації.
  • Відсутність чіткої мети, очікуваної від штучного інтелекту.
  • Відсутність конкретних інструкцій для досягнення мети запиту.

У деяких випадках аналітики кібербезпеки чітко розуміють шлях для досягнення правильної мети, але не можуть витрачати час на пошук функцій Python, які приведуть до результату, тобто аналітик знає, що потрібно, але не знає, як це зробити. Саме для цього використаємо СhatGPT, щоб автоматизувати рутинні операції написання потрібного коду.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

6 of 14

Main results

Ми хочемо знайти зовнішні IP-адреси, які, ймовірно, є підключеннями сторонньої консолі управління та контролю, тому ми шукатимемо повторювані з’єднання протягом дня між двома IP-адресами.

Для цього використаємо наступний prompt:

Побудуйте програму для виконання таких дій:

  • Фільтрувати підключення до зовнішніх IP-адрес.
  • Витягти час підключення без урахування хвилин.
  • Групуйте IP-підключення за джерелом і призначенням.
  • Групування вище підраховує кількість унікальних значень під час з’єднання, суму бітів, надісланих на IP-адресу призначення, і підраховує кількість з’єднань між цими двома IP-адресами.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

7 of 14

Main results

Відповідь системи штучного інтелекту на запит.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

8 of 14

Main results

Коли цей програмний код виконується, ми отримуємо наступний результат.

Результатом є список IP-адрес, які потрібно проаналізувати, тому що той факт, що існують тисячі з’єднань між двома IP-адресами протягом 13 різних періодів дня (згідно з журналом), є підозрілою діяльністю, і її можна класифікувати як потенційно небезпечний кіберінцидент.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

9 of 14

Main results

Далі нам потрібно шукати довгі з’єднання в трафіку сервера. Ці типи підключень зазвичай потрібно аналізувати, оскільки все більше зловмисників використовують інструменти віддаленого доступу, такі як TeamViewer, щоб уникнути виявлення та зберегти доступ до мережі організації.

Для цього використаємо наступний prompt:

Ми хочемо створити графік довгих з’єднань між внутрішньою IP-адресою та зовнішньою IP-адресою, виконавши наведені нижче дії.

  • Фільтрувати повідомлення на зовнішні IP-адреси.
  • Підсумуйте час з’єднання для кожної IP-адреси призначення та збережіть його в окремому стовпці під назвою «sum_time».
  • Додайте кількість підключень до кожної IP-адреси призначення та збережіть її в окремому стовпці "sum_conn".
  • Фільтрувати та зберігати результати з 'sum_conn' більше 10.
  • Зберігайте лише один рядок для кожної IP-адреси призначення.
  • Розділіть кількість підключень на суму підключень і збережіть її в стовпці під назвою "avg_conn".
  • Відфільтрувати десять результатів із найвищим значенням "avg_conn".
  • Створіть графік за допомогою бібліотеки matplotlib, де по осі «х» відкладено кількість підключень, а по осі «у» – загальний час підключення.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

10 of 14

Main results

Відповідь системи штучного інтелекту на запит.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

11 of 14

Main results

Коли цей програмний код виконується, ми отримуємо наступний результат.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

12 of 14

Conclusions.

Аналіз даних за допомогою ШІ є одним із ключових аспектів майбутнього практично в будь-якій галузі.

Однак у випадку кібербезпеки це стає важливою навичкою для аналітиків. Знання того, як використовувати такі інструменти, як LLM і штучний інтелект, впливатимуть на ефективність розслідування інцидентів і моніторингу безпеки.

Кібербезпека стає все більш важливою в сучасному світі, і аналітики повинні бути готові використовувати сучасні методи та інструменти для захисту даних і мереж.

Dynamical System Modeling and Stability Investigation, DSMSI-2023

13 of 14

References.

[1] Yanev Martin, «Building AI Applications with ChatGPT APIs», Published by Packt Publishing Ltd. (2023), 258 pp.

[2] Caelen Olivier, Blete Marie-Alice «Developing Apps with GPT-4 and ChatGPT. Build Intelligent Chatbots, Content Generators, and More», Published by O’Reilly Media, Inc. (2023), 183 pp.

[3] Chou, E. (2020) Mastering Python Networking. 3rd edn. Packt Publishing. Available at: https://www.perlego.com/book/1365840/mastering-python-networking-your-onestop-solution-to-using-python-for-network-automation-programmability-and-devops-3rd-edition-pdf

[4] Kneusel Ronald T. «How AI Works: From Sorcery to Science» No Starch Press, (2023), 192 pp.

[5] Gartner Identifies the Top Cybersecurity Trends for 2023 Gartner Identifies the Top Cybersecurity Trends for 2023 URL: https://www.gartner.com/en/newsroom/press-releases/04-12-2023-gartner-identifies-the-top-cybersecurity-trends-for-2023

[6] Dzhalladova, Irada & Ruzickova, Miroslava. (2020). Dynamical system with random structure and their applications”. Cambridge Sientific Publishers, ISBN: 978-1-908106-66-7.

[7] Kaminsky, O., Koval, V., Yereshko, J., Vdovenko, N., Bocharov, M., & Kazancoglu, Y. (2023). Evaluating the effectiveness of enterprises' digital transformation by fuzzy logic. Advances in soft computing applications, pp. 73–87

Dynamical System Modeling and Stability Investigation, DSMSI-2023

14 of 14

Thank you for your attention