sikkerhet

Maskinlæring på skadevare-jakt: Slik analyseres krypterte data

Det krever en bred analytisk tilnærming for å finne skadevare (malware) i kryptert data på nettverket, mener Cisco.

Illustrasjon.
Illustrasjon. Colourbox/montasje

Andelen av nettverkstrafikk som er kryptert, øker stadig. Og mens man kan glede seg over at vi sender mindre data i klar tekst gjennom usikre, offentlige nettverk, innebærer framskrittet også nye tider for nettverksovervåkning – for eksempel med henblikk på å oppdage og stoppe ondsinnet kode.

TK Keanini, Distinguished Engineer ved Cisco. Foto: Cisco
TK Keanini, Distinguished Engineer ved Cisco.

Det forteller TK Keanini, som er Distinguished Engineer hos Cisco, i en virtuell rundebords-presentasjon.

– I løpet av mine 25 år i sikkerhetsbransjen har jeg klaget mye over ukryptert trafikk på usikrede nettverk, sier han.

– På den ene siden kan vi feire at vi har fått et nytt nivå av personsikkerhet som vi alle får glede av. På den andre siden har vi et problem med det som vi kaller «mørke data» (dark data).

Mørke data er i denne sammenhengen data som samles inn, men ikke utnyttes. I dette tilfellet fordi det er kryptert. Dette er fint fra et personvern-synspunkt, men ikke når det handler om sikkerhet.

– Problemet skyldes at de som utvikler skadevare bruker samme kryptografi. Og det koster dem ikke noe.

I forbindelse med et større sikkerhetsstudium som ble publisert i fjor, tok Cisco 300 skadevare-programmer og kjørte dem i et sandkasse-miljø. Her så bedriften en omfattende økning i bruken av kryptert trafikk i kommunikasjonen i den ondsinnete koden – for eksempel i kommunikasjonen mellom skadevare og den serveren som styrer den.

Metadata fra nettverket

Svaret på den utfordringen mener Cisco finnes i avansert dataanalyse (advanced analytics). Dette krever først og fremst at man får fram alle de dataene som man kan hente ut om trafikken. I Ciscos tilfelle kommer dataene direkte fra nettverkets rutere og switcher.

– Nettverket er i seg selv den største sensoren. Det er essensielt sett alle steder hvor angriperne kan skjule seg, sier TK Keanini.

– Ved at telemetrien kommer direkte fra nettverket – og ikke fra sensorer på nettverket – blir nettverket i seg selv synlig.

Konseptet om nettverket som sensor er grunnlaget for den påfølgende analysen som skal avsløre skadevare i kryptert data; vel å merke uten å dekryptere.

– Den første datapakken – Initial Data Packet (IDP) – er en viktig bit av telemetrien for å oppnå dette resultatet, forklarer TK Keanini.

Den såkalte Initial Data Packet er en av nøklene til å kunne analysere seg fram til skadevare i krypterte data. Illustrasjon: Cisco
Den såkalte Initial Data Packet er en av nøklene til å kunne analysere seg fram til skadevare i krypterte data.
Ulike typer nettverkstrafikk har forskjellige uttrykk når metadata analyseres. Illustrasjon: Cisco
Ulike typer nettverkstrafikk har forskjellige uttrykk når metadata analyseres.

– Dette er den første datapakken ved hver ny forbindelse. Alle krypterte overføringer begynner ukrypterte. Og denne første datapakken har de fleste – hvis ikke alle – observerbare data som vi får ut av disse mørke dataene.

Deretter kan systemet utnytte metadata om den pakken som sendes, for å klassifisere trafikken.

– Jeg kan ikke se selve innholdet, men jeg kan se formen og størrelsen, og pakkelengden dens over tid. Et google-søk har en annen form enn for eksempel en command-&-control-beskjed fra skadevare, sier TK Keanini.

Diversitet gjør «pipelinen» robust

Analytics-pipelinen er delt inn i tre faser, forklarer TK Keanini. Den første delen detekterer anomalier, eller uregelmessigheter. Her brukes både tradisjonelle statistiske metoder, samt uovervåket datalæring (unsupervised learning). I den midterste fasen har Cisco primært brukt overvåket datalæring (supervised learning) og skapt et sett treningsdata for å trene en rekke ML-classifiers som kan finne ut om en bestemt pakke er ondsinnet.

– Vi bruker i tillegg boosting-teknikken, som tar en rekke svake signaler og setter dem sammen til sterkere signaler, forteller TK Keanini.

Den analytiske pipelinen. Illustrasjon: Cisco
Den analytiske pipelinen.

I den siste fasen settes det sammen noe som Cisco kaller et threat narrative, eller trussel-sammendrag. Det er her systemet skal demonstrere hvordan man har kommet fram til et resultat – hvordan et spesifikt stykke skadevare har blitt funnet.

– For å gjøre dette kan du ikke bruke én teknikk, men en rekke forskjellige teknikker. Det er i bredden, og ikke dybden, som forsvaret ligger. Det er diversiteten i teknikkene som gjør den analytiske pipelinen utrolig motstandsdyktig, sier TK Keanini, som understreker at de mengdene av data som analyseres aldri ville kunne bli behandlet av mennesker.

– Sikkerhetsbehovet øker. Og ikke noe antall ansatte kan løse det. Men det kan klassifikasjonsmodellene.

Artikkelen har tidligere vært publisert på Datatech. Datatech tilhører Teknologiens Mediehus.

Powered by Labrador CMS