Dynamical System Modeling and Stability Investigation�DSMSI-2023
Dedicated to the 77th anniversary of the outstanding Ukrainian scientist
professor Denys Khusainov
December 19-21, 2023, Kyiv, Ukraine
Штучний інтелект та LLM моделі для аналізу та ідентифікації інцидентів кібербезпеки
Джалладова Ірада, Камінський Олег, Барташ Олександр, Павлов Арсен
Київський національний економічний унверситет імені В.Гетьмана
�
Introduction
Аналіз інцидентів кібербезпеки передбачає глибоку перевірку, яка визначає рівень небезпеки, масштаби шкоди та збитків, а також виявлення артефактів (слідів або зразків шкідливого програмного забезпечення).
Одними з найцінніших джерел даних для аналізу інцидентів кібербезпеки є серверні журнали та журнали брандмауерів. Ці журнали містять інформацію про мережеві підключення та внутрішній організаційний трафік, а в деяких випадках навіть про доступ користувачів до VPN.
В наш час підвищеного рівня загроз кібербезпеки інтеграція в цю сферу штучного інтелекту (AI) і великих мовних моделей (LLM) може стати трансформаційною силою у сфері кібербезпеки. Згідно з дослідженням Gartner, Inc, експерти відділу безпеки повинні переоцінити свій інвестиційний баланс між захисними технологіями та орієнтованим на людину підходом до кібербезпеки при розробці та впровадженні корпоративних систем відповідно до нових технологічних тенденцій.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Problem Statement
Розглянемо модель оцінки ефективності технічного захисту інформації від несанкціонованого доступу з використанням функціонального підходу: Нехай існує інформаційна система (ІС), де згідно з нормативними вимогами необхідно застосувати певний набір захисних заходів Fk для досягнення заданого рівня (класу) безпеки до k=(1,K). Однак на практиці лише підмножина цих захисних заходів, позначена як fk, була реалізована з набору Fk. Усі комбінації захисних заходів із набору Fk можна розташувати в порядку зростання ефективності, тобто впливу на підвищення кібербезпеки. Якщо інформаційна система (ІС) потребує захисту на третьому рівні безпеки, вона має реалізувати 63 заходи захисту (Fk=63). Коли переходимо від однієї комбінації до іншої, ефективність захисту зростає. Приблизний показник ефективності кібербезпеки можна виразити таким співвідношенням:
Dynamical System Modeling and Stability Investigation, DSMSI-2023
де δ(fk ) - дельта-функція Кронекера, яка дорівнює 1, якщо в системі реалізований захід захисту з номером fk, що входить до складу комбінації nk, і 0 в іншому випадку.
Problem Statement
Ілюстрація залежності ефективності захисту кібербезпеки від комбінації заходів захисту третього рівня безпеки системи (ІС) показано рис.1. Зв’язок між ефективністю захисту та часткою реалізованих захисних заходів у системі безпеки третього класу показано на рис 2.
рис.1. рис.2.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Гіпотеза 1: Абстрагувати аналітиків кібербезпеки від написання програмного коду та дозволити їм зосередитися виключно на формулюванні правильних питань для систем штучного інтелекту. Автоматизація завдань є основною метою систем на основі штучного інтелекту. Мовні моделі завжди могли виконувати синтаксичний аналіз, ідентифікувати шаблони в наборах даних і текстах. З іншого боку, великі мовні моделі мають переваги в семантичному аналізі, дозволяючи їм розуміти основні значення та контекст, досягаючи таким чином більшої точності.
Гіпотеза 2: ChatGPT вимагає контексту та додаткової інформації, щоб повністю зрозуміти проблему. У деяких випадках для досягнення бажаної мети потрібно пройти через логічний процес.
Ключові фактори для покращення prompt-запитів:
У деяких випадках аналітики кібербезпеки чітко розуміють шлях для досягнення правильної мети, але не можуть витрачати час на пошук функцій Python, які приведуть до результату, тобто аналітик знає, що потрібно, але не знає, як це зробити. Саме для цього використаємо СhatGPT, щоб автоматизувати рутинні операції написання потрібного коду.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Ми хочемо знайти зовнішні IP-адреси, які, ймовірно, є підключеннями сторонньої консолі управління та контролю, тому ми шукатимемо повторювані з’єднання протягом дня між двома IP-адресами.
Для цього використаємо наступний prompt:
Побудуйте програму для виконання таких дій:
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Відповідь системи штучного інтелекту на запит.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Коли цей програмний код виконується, ми отримуємо наступний результат.
Результатом є список IP-адрес, які потрібно проаналізувати, тому що той факт, що існують тисячі з’єднань між двома IP-адресами протягом 13 різних періодів дня (згідно з журналом), є підозрілою діяльністю, і її можна класифікувати як потенційно небезпечний кіберінцидент.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Далі нам потрібно шукати довгі з’єднання в трафіку сервера. Ці типи підключень зазвичай потрібно аналізувати, оскільки все більше зловмисників використовують інструменти віддаленого доступу, такі як TeamViewer, щоб уникнути виявлення та зберегти доступ до мережі організації.
Для цього використаємо наступний prompt:
Ми хочемо створити графік довгих з’єднань між внутрішньою IP-адресою та зовнішньою IP-адресою, виконавши наведені нижче дії.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Відповідь системи штучного інтелекту на запит.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Main results
Коли цей програмний код виконується, ми отримуємо наступний результат.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Conclusions.
Аналіз даних за допомогою ШІ є одним із ключових аспектів майбутнього практично в будь-якій галузі.
Однак у випадку кібербезпеки це стає важливою навичкою для аналітиків. Знання того, як використовувати такі інструменти, як LLM і штучний інтелект, впливатимуть на ефективність розслідування інцидентів і моніторингу безпеки.
Кібербезпека стає все більш важливою в сучасному світі, і аналітики повинні бути готові використовувати сучасні методи та інструменти для захисту даних і мереж.
Dynamical System Modeling and Stability Investigation, DSMSI-2023
References.
[1] Yanev Martin, «Building AI Applications with ChatGPT APIs», Published by Packt Publishing Ltd. (2023), 258 pp.
[2] Caelen Olivier, Blete Marie-Alice «Developing Apps with GPT-4 and ChatGPT. Build Intelligent Chatbots, Content Generators, and More», Published by O’Reilly Media, Inc. (2023), 183 pp.
[3] Chou, E. (2020) Mastering Python Networking. 3rd edn. Packt Publishing. Available at: https://www.perlego.com/book/1365840/mastering-python-networking-your-onestop-solution-to-using-python-for-network-automation-programmability-and-devops-3rd-edition-pdf
[4] Kneusel Ronald T. «How AI Works: From Sorcery to Science» No Starch Press, (2023), 192 pp.
[5] Gartner Identifies the Top Cybersecurity Trends for 2023 Gartner Identifies the Top Cybersecurity Trends for 2023 URL: https://www.gartner.com/en/newsroom/press-releases/04-12-2023-gartner-identifies-the-top-cybersecurity-trends-for-2023
[6] Dzhalladova, Irada & Ruzickova, Miroslava. (2020). Dynamical system with random structure and their applications”. Cambridge Sientific Publishers, ISBN: 978-1-908106-66-7.
[7] Kaminsky, O., Koval, V., Yereshko, J., Vdovenko, N., Bocharov, M., & Kazancoglu, Y. (2023). Evaluating the effectiveness of enterprises' digital transformation by fuzzy logic. Advances in soft computing applications, pp. 73–87
Dynamical System Modeling and Stability Investigation, DSMSI-2023
Thank you for your attention