الوحدات
1. مقدمة للذكاء الاصطناعي في الأمن السيبراني: الأدوار والحدود وأخلاقيات الدفاع والتحقق 2. تحليل السجل وSIEM: فصل الحدث عن الضوضاء باستخدام الذكاء الاصطناعي 3. صيد التهديدات: وضع الفرضيات والبحث عن الإشارات باستخدام الذكاء الاصطناعي 4. فحص الثغرات الأمنية وتحديد الأولويات: الفرز بشكل صحيح باستخدام CVE وCVSS وEPSS والسياق 5. الاستجابة للحوادث: التحليل السريع وقواعد اللعبة والقرارات الخاضعة للرقابة باستخدام الذكاء الاصطناعي 6. تحليل التصيد والهندسة الاجتماعية: مراجعة البريد الإلكتروني وعنوان URL والرأس 7. مراجعة التعليمات البرمجية الآمنة والتحليل الثابت: العثور على الثغرات الأمنية باستخدام الذكاء الاصطناعي 8. استخبارات التهديدات: IOC، وTTP، وMITER ATT&CK، وصناعة القرار باستخدام الذكاء الاصطناعي 9. إعداد التقارير والاتصالات: من النتائج إلى التقارير الفنية إلى الملخص التنفيذي 10. الحدود والخصوصية والأخلاق وحظر الاستخدام غير المصرح به 11. سير عمل SOC الشامل والأتمتة (SOAR) وإدارة الجودة والتدقيق الذاتي
وحدة 2 / 11

تحليل السجل وSIEM: فصل الحدث عن الضوضاء باستخدام الذكاء الاصطناعي

المكاسب:

  • افهم أن الذكاء الاصطناعي يلخص ويجمع الآلاف من خطوط السجل، ويحدد جدولًا زمنيًا ويسلط الضوء على الأنماط المشبوهة، لكن المحلل يقرر أن الحدث هو هجوم حقيقي باستخدام السجل الأولي
  • القدرة على تطبيق خط الأساس (السلوك الطبيعي) عند تقييم إنذار SIEM وكيفية التخلص من الإيجابيات الكاذبة بدون سياق وكيف لا يمكن تفسير الشذوذ
  • القدرة على اكتساب عادة التحقق من سلسلة الأحداث التي أنشأها الذكاء الاصطناعي في السجل الأولي وإزالة الارتباطات الزائفة

يقضي المحلل الأمني ​​معظم يومه في قراءة السجلات. السجل عبارة عن سطر من النص يحدد الطوابع الزمنية لما حدث على النظام: من قام بتسجيل الدخول ومتى، وأي ملف تم الوصول إليه، وأي اتصال تم رفضه. لا تكمن المشكلة في وجود عدد قليل جدًا من قطع الأشجار، بل في وجود الكثير منها مما يؤدي إلى الاختناق. تنتج مؤسسة متوسطة الحجم مئات الملايين من سطور السجل يوميًا. في هذه الكومة، أثر الهجوم الحقيقي هو الإبرة في كومة القش. SIEM (المعلومات الأمنية وإدارة الأحداث - النظام الذي يجمع ويربط السجلات من مصادر مختلفة في مركز واحد وينتج إنذارات قائمة على القواعد) موجود للعثور على هذه الإبرة؛ ولكن معظم الإنذارات التي يصدرها SIEM هي أيضًا نتائج إيجابية كاذبة (إنذارات غير مجدية ولا تمثل تهديدات في الواقع). المهمة الحقيقية للمحلل هي استخراج الإشارة الحقيقية من هذا الضجيج.

الذكاء الاصطناعي هو وسيلة مساعدة قوية في هذا الفرز. يمكنه قراءة الآلاف من سطور السجل في ثوانٍ وتلخيصها باللغة البشرية، وتجميع الأنماط المتكررة، ووصف سلسلة من الأحداث على أنها "حدث هذا أولاً، ثم حدث ذلك"، وشرح لماذا يبدو الإنذار مريبًا. لكن الذكاء الاصطناعي لا يعرف ما يعنيه السجل في سياق المؤسسة: "الوصول في الساعة 3 صباحًا" هو هجوم في إحدى المؤسسات، ونوبة ليلية عادية في مؤسسة أخرى. لذلك يقوم الذكاء الاصطناعي بتلخيص السجل ووضع علامة عليه، لكن المحلل يقرر ما إذا كان الحدث يمثل هجومًا حقيقيًا ويتحقق منه باستخدام السجل الأولي.

خطوات تحليل السجل

إليك كيفية تشغيل تحليل السجل/SIEM خطوة بخطوة باستخدام الذكاء الاصطناعي:

  1. جمع وإخفاء الهوية. قم بإزالة جزء السجل ذي الصلة؛ استبدل عناوين IP الفعلية وأسماء المستخدمين وأسماء المضيفين الداخليين بالعناصر النائبة (USER_A، IC_IP_1). لا تقم مطلقًا بتصدير البيانات الأولية كما هي إلى أداة خارجية.
  2. أعط السياق. أخبر الذكاء الاصطناعي بمصدر السجل (جدار الحماية، سجل أحداث Windows، خادم الويب)، ما هو السلوك الطبيعي، وما الذي تبحث عنه. تحليل السجل بدون سياق مضلل.
  3. تلخيص وتجميع. اطلب من الذكاء الاصطناعي تجميع آلاف الصفوف حسب أنواع الأحداث، واستخراج عدد مرات الظهور، وإنشاء جدول زمني.
  4. تم وضع علامة على الأنماط المشبوهة. قم بتمييز أنماط مثل "تسجيل دخول ناجح مرة واحدة بعد تسجيلات دخول غير ناجحة"، "الوصول إلى العديد من الملفات في فترة زمنية قصيرة"، "اتصال الشبكة الذي ينتمي إلى عملية غير معروفة".
  5. التحقق مع الأدلة الخام. ابحث عن كل نمط يحدده الذكاء الاصطناعي في سطور السجل الفعلية وقم بتأكيده. قم أيضًا بمسح المناطق التي يفتقدها الذكاء الاصطناعي بنفسك.
  6. القرار والتسجيل. أعلن عن الحدث الفعلي كمحلل، وافتح تذكرة، ووثق أن الذكاء الاصطناعي مجرد مُسرِّع.

بعض المصطلحات: مصدر السجل هو النظام الذي ينتج السجل. الارتباط هو جمع الأحداث من مصادر مختلفة وفهمها (تسجيل دخول VPN + الوصول إلى الملفات + نقل البيانات = تسرب محتمل). خط الأساس هو مقياس للسلوك الطبيعي للنظام؛ الشذوذ منطقي فقط بالنسبة إلى خط الأساس. UEBA (تحليلات سلوك المستخدم والكيان) هو نهج قائم على الذكاء الاصطناعي يتعلم السلوك الطبيعي لكل مستخدم ويحدد الانحراف.

مخطط المقارنة

النهج

كيف يعمل؟

نقطة قوية

الضعف

SIEM القائم على القواعد

قواعد "إذا-ثم" الثابتة

شفافة وقابلة للتفسير

يفتقد هجومًا غير معروف، والكثير من النتائج الإيجابية الكاذبة

الكشف على أساس التوقيع

يطابق النمط السيئ المعروف

سريع على التهديد المعروف

أعمى للهجوم الجديد / المتغير

شذوذ/الاتحاد الأوروبي لكرة القدم (AI)

يجد الانحراف عن وضعها الطبيعي

يمكن التقاط المجهول

الشذوذ = عدم الهجوم؛ خطر ايجابيات كاذبة

التلخيص باستخدام الذكاء الاصطناعي

يلخص تسجيل الدخول في اللغة

السرعة وسهولة القراءة

لا يوجد سياق، خطر الهلوسة

محلل (بشري)

التعليقات مع السياق

القرار، المسؤولية

بطيء، يتعب، لا يتوسع

الإعداد الصحيح لا يتمثل في اختيار واحد ولكن في طبقة: يقوم SIEM والتوقيع بتصفية الضوضاء تقريبًا، ويلخص الذكاء الاصطناعي ويسلط الضوء، ويتحقق المحلل ويقرر.

ثلاث حالات صغيرة

الحالة 1 - 50000 سطر، 6 دقائق. يقوم المحلل بإخفاء هوية 50000 سطر من سجلات الوصول من خادم الويب إلى الذكاء الاصطناعي. يستنتج الذكاء الاصطناعي أن عنوان IP خارجيًا واحدًا قام بالزحف/توجيه المشرف مع 12000 طلب في 3 ساعات، وجرب 480 معلمة مختلفة، وتلقى 200 استجابة 3 مرات. يعثر المحلل على هذه الطلبات الثلاثة الناجحة في السجل الأولي، ويتحقق من أنها هجوم تعداد مسار حقيقي، ويحظر عنوان IP. قراءة 50.000 سطر باليد قد تستغرق ساعات؛ اختصر الملخص إلى 6 دقائق، لكن هذا كان قرار المحلل.

الحالة 2 - الارتباط المفتعل. وقال محلل آخر لمنظمة العفو الدولية: "صف سلسلة الهجوم في هذا السجل". ينشئ الذكاء الاصطناعي قصة سلسة: "في الساعة 02:11، قام USER_B برفع الامتيازات وتصدير البيانات." يقوم المحلل بفتح السجل الأولي قبل كتابته في التقرير؛ بينما لا يوجد في السجل أي تصعيد للامتيازات أو نقل للبيانات - يلائم النموذج سلسلة نموذجية من الأحداث في "قصة الهجوم". يقوم المحلل باستخراج المطالبة. الدرس المستفاد: يجب التحقق من كل سلسلة يخبرها الذكاء الاصطناعي في السجل.

الحالة 3 - المناوبة الليلية إيجابية كاذبة. يشير نموذج UEBA إلى وصول المستخدم إلى 900 ملف في الساعة 3 صباحًا باعتباره "حالة شاذة شديدة الخطورة". يقوم المحلل بالتحقق من السياق: المستخدم هو عامل النسخ الاحتياطي ويتم تنفيذ هذه المهمة في الساعة 03:00 كل ليلة؛ ولم يتم النظر إلى خط الأساس. الإنذار هو نتيجة إيجابية كاذبة. يقوم المحلل بتعيين القاعدة وإضافة عامل التشغيل هذا إلى قائمة الاستثناءات. الشذوذ ليس دائما هجوما. بدون سياق، يكون الإنذار ضجيجًا.

موجه ضعيف / موجه قوي

حث ضعيف:

افحص هذا السجل وأخبرني إذا كان هناك هجوم.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

تحتوي هذه المطالبة على عنوان IP الحقيقي والمستخدم (انتهاك الخصوصية)، ولا تخبر مصدر السجل والسلوك الطبيعي، ولا تطلب من الذكاء الاصطناعي أدلة وتقييمًا إيجابيًا كاذبًا. يمكن للذكاء الاصطناعي أن يضللك بجملة واحدة، "نعم، هناك هجوم".

مطالبة قوية:

دورك: مساعد محلل SOC لإعداد مسودة التحليل. لا تقرر، لا تعلن الهجوم. هذا سجل وصول مجهول لخادم الويب (عناوين IP والمستخدمين مقنعون). حركة المرور العادية: 100-300 طلب/ساعة خلال ساعات العمل، معظمها مسارات/المنتجات و/عربة التسوق. مهمتك: (1) تجميع الأحداث حسب النوع والمصدر، وإعطاء عدد من التكرارات، (2) أنماط العلامات التي تنحرف عن خط الأساس، (3) إظهار خطوط السجل لكل علامة التي تستند إليها، (4) كتابة احتمالية إيجابية خاطئة لكل منها ولماذا. إدخال خط التركيب/IOC؛ ضع علامة "[تحقق المحلل]" في المكان الذي لا تكون متأكدًا منه.[سجل مجهول هنا]

إن الادعاء القوي يحد من الدور، ويوفر السياق وخط الأساس، ويتطلب التعامل مع الأدلة وتقييم الإيجابيات الكاذبة.

قوالب سريعة قابلة للنسخ

قالب ملخص السجل المجهول التالي [مصدر السجل: على سبيل المثال. قم بتلخيص سجل [جدار الحماية]: (1) التجميع حسب أنواع الأحداث وإعطاء عدد مرات حدوث كل مجموعة، (2) استخراج عدد المصادر/الأهداف الفريدة، (3) إنشاء جدول زمني (الحدث الأول والأخير، ساعات الذروة)، (4) قائمة الحالات الشاذة الخمسة البارزة مع خط الأدلة. صناعة القرار؛ فقط باختصار. السجل: [لصق]

قالب الارتباط: ربط الأحداث المجهولة بمرور الوقت والكيان وإنشاء سلسلة محتملة من الأحداث؛ ولكن، بالنسبة لكل خطوة، قم بالإشارة إلى سطر السجل الذي تستند إليه، وقم بوضع علامة على الخطوة التي ليس لها أساس بأنها "[لا يوجد أساس - يجب التحقق منه]". اكتب أيضًا تفسيرًا بديلاً حسن النية. الأحداث: [لصق]

نموذج الحذف الإيجابي الكاذب بالنسبة لهذا الإنذار، أنشئ على الأقل 3 تفسيرات حسنة النية (إيجابية كاذبة) لتفسير الهجوم واكتب السجل/الأدلة الإضافية التي أحتاج إلى النظر إليها للتحقق من كل تفسير. ثم حدد الأدلة الإضافية التي تؤيد الهجوم وأيها ضده. إنذار: [لصق]

قالب استخراج الخط الزمني: يتم استخراج جدول زمني واحد من هذه السجلات المجهولة: كل سطر في التنسيق [الوقت] [الكيان] [الحدث] [سجل المصدر]. إضافة حدث بدون طابع زمني. لا تعوض الفجوات. إذا كان مفقودًا، فاكتب "[مفقود]". السجلات: [لصق]

الأخطاء الشائعة

  • التحليل بدون سياق. التعليقات التي يتم إجراؤها دون ذكر مصدر السجل والسلوك العادي (خط الأساس) مضللة؛ "الشذوذ" يكتسب معنى مع السياق.
  • عدم التحقق من السلسلة التي أنشأها الذكاء الاصطناعي. يمكن للنموذج ربط الأحداث العادية بقصة الهجوم؛ قم بتأكيد كل خطوة في السجل الأولي.
  • الخلط بين الشذوذ والهجوم. علامة UEBA هي فرضية؛ القضاء على الأسباب البريئة مثل النسخ الاحتياطي والصيانة والبرامج الجديدة.
  • تصدير البيانات الأولية دون إخفاء. يعد عنوان IP/المستخدم/المضيف الحقيقي بمثابة انتهاك لـ KVKK وهدية خريطة الشبكة للمهاجم.
  • لا تثق بالملخص السلبي وتوقف عن التصفح. قم بتشغيل الاستعلام المنهجي الخاص بك (أنواع الحوادث الحرجة، بطاقات النفط الدولية الجديدة) حتى لو قال الذكاء الاصطناعي "لا شيء مهم".
نصيحة: اطلب دائمًا "إظهار سطر الأدلة" عند مطالبة الذكاء الاصطناعي بتلخيص السجل. لا تأخذ على محمل الجد أي نتيجة دون وجود سلسلة من الأدلة؛ هذه القاعدة الواحدة تقضي على معظم الهلوسة.
تحذير: تجاهل تنبيه SIEM لمجرد أن الذكاء الاصطناعي قال إن "الإيجابية الكاذبة" يمكن أن تكون بمثابة تغطية لهجوم حقيقي. تحقق أيضًا بشكل مستقل من المنبه الذي يصفه الذكاء الاصطناعي بأنه "غير مهم"؛ قرار الإغلاق يعود للمحلل ويتم تسجيله.

باختصار

يتمثل جوهر تحليل السجل وSIEM في استخراج الإشارة الحقيقية من كومة ضخمة من الضوضاء. في هذا الفرز، يقوم الذكاء الاصطناعي بتلخيص السجل في ثوانٍ، وأنماط المجموعات، ويحدد جدولًا زمنيًا، ويسلط الضوء على المشتبه به - لكنه لا يعرف السياق المؤسسي ويمكنه اختلاق الأحداث. لذا فإن الإعداد الصحيح يتم على عدة طبقات: يتم غربلة القاعدة/التوقيع تقريبًا، ويلخص الذكاء الاصطناعي ويضع علامات، ويتحقق المحلل من خلال السجل الأولي ويتخذ القرار. ثلاثة مبادئ تحميك: السياق (لا يتم تفسير أي شذوذ بدون خط الأساس)، والأدلة (كل نتيجة مرتبطة بخط السجل الأولي)، والتحكم المستقل (يتم أيضًا فحص ما يسميه الذكاء الاصطناعي بالمنطقة "النظيفة"). والعمل دائما مجهول المصدر.

مهمة التطبيق

خذ عينة من جزء السجل (إما أن تكون مجهولة المصدر من النظام الخاص بك أو من مجموعة بيانات نموذجية). أولاً، قم بتلخيصه إلى الذكاء الاصطناعي باستخدام قالب "تلخيص السجل". ثم قم بتطبيق نموذج "الاستبعاد الإيجابي الكاذب" على كل من النتائج الثلاثة الأكثر بروزًا وتحقق من كل نتيجة تجدها بنفسك في السجل الأولي. أخيرًا، لاحظ الاختلافات بين ملخص الذكاء الاصطناعي وقراءتك الأولية: ما الذي فاته الذكاء الاصطناعي، ما الذي صنعه، ما الذي أصابه؟

قائمة مرجعية

  • [ ] لقد قمت بإخفاء هوية السجل؛ IP الحقيقي/المستخدم/المضيف ملثمين.
  • [ ] أعطيت الذكاء الاصطناعي مصدر السجل والسلوك الطبيعي (خط الأساس).
  • [ ] لقد طلبت سطرًا من سجل الأدلة لكل نتيجة وتحققت منها في السجل الأولي.
  • [ ] لقد قمت بتأكيد كل خطوة من سلسلة الأحداث التي أنشأها الذكاء الاصطناعي، والتخلص من التلفيق.
  • [ ] لقد فكرت في تفسير إيجابي كاذب واحد على الأقل لكل إنذار.
  • [ ] لقد قمت أيضًا بمسح المناطق التي يسميها الذكاء الاصطناعي "نظيفة/غير مهمة".
  • [ ] كمحلل، اتخذت القرار وسجلت الحادثة؛ لقد قمت بتوثيق الذكاء الاصطناعي كمسرّع.