লাভ:
- বুঝুন যে কৃত্রিম বুদ্ধিমত্তা হাজার হাজার লগ লাইনকে সংক্ষিপ্ত করে এবং ক্লাস্টার করে, একটি টাইমলাইন স্থাপন করে এবং সন্দেহজনক প্যাটার্ন হাইলাইট করে, কিন্তু বিশ্লেষক সিদ্ধান্ত নেন যে ঘটনাটি কাঁচা লগের সাথে একটি বাস্তব আক্রমণ।
- একটি SIEM অ্যালার্ম মূল্যায়ন করার সময় বেসলাইন (স্বাভাবিক আচরণ) প্রয়োগ করার ক্ষমতা এবং প্রসঙ্গ ছাড়াই কীভাবে মিথ্যা ইতিবাচক নির্মূল করা যায় এবং কীভাবে অসঙ্গতি ব্যাখ্যা করা যায় না
- কাঁচা লগে কৃত্রিম বুদ্ধিমত্তা দ্বারা প্রতিষ্ঠিত ইভেন্টের চেইন যাচাই করার অভ্যাস অর্জন করার ক্ষমতা এবং মিথ্যা পারস্পরিক সম্পর্ক অপসারণ করার ক্ষমতা
একজন নিরাপত্তা বিশ্লেষক তার দিনের বেশির ভাগ সময় কাটান লগ পড়তে। একটি লগ হল পাঠ্যের একটি লাইন যা একটি সিস্টেমে কী ঘটেছে তা টাইমস্ট্যাম্প করে: কে কখন লগ ইন করেছে, কোন ফাইলটি অ্যাক্সেস করা হয়েছে, কোন সংযোগ প্রত্যাখ্যান করা হয়েছে। সমস্যাটি এমন নয় যে খুব কম লগ আছে, এটি হল যে এটির এত বেশি আছে যে এটি শ্বাসরোধ করছে। একটি মাঝারি আকারের সংস্থা প্রতিদিন কয়েক মিলিয়ন লগ লাইন তৈরি করে। এই স্তূপে, সত্যিকারের আক্রমণের চিহ্ন খড়ের গাদায় সুই। SIEM (সিকিউরিটি ইনফরমেশন অ্যান্ড ইভেন্ট ম্যানেজমেন্ট - একটি সিস্টেম যা একটি একক কেন্দ্রে বিভিন্ন উত্স থেকে লগ সংগ্রহ করে এবং সম্পর্কযুক্ত করে এবং নিয়ম-ভিত্তিক অ্যালার্ম তৈরি করে) এই সুইটি খুঁজে পেতে রয়েছে; কিন্তু SIEM যে অ্যালার্ম তৈরি করে তার বেশিরভাগই মিথ্যা ইতিবাচক (ব্যর্থ অ্যালার্ম যা আসলে হুমকি নয়)। বিশ্লেষকের আসল কাজ হল এই গোলমাল থেকে আসল সংকেত বের করা।
কৃত্রিম বুদ্ধিমত্তা এই বাছাই একটি শক্তিশালী সাহায্য. এটি সেকেন্ডের মধ্যে হাজার হাজার লগ লাইন পড়তে পারে এবং সেগুলিকে মানুষের ভাষায় সংক্ষিপ্ত করতে পারে, ক্লাস্টার পুনরাবৃত্ত প্যাটার্ন, ঘটনাগুলির একটি শৃঙ্খলকে "প্রথমে এটি ঘটেছিল, তারপরে" হিসাবে বর্ণনা করতে পারে এবং কেন একটি অ্যালার্ম সন্দেহজনক বলে মনে হয় তা ব্যাখ্যা করতে পারে৷ কিন্তু এআই জানে না প্রতিষ্ঠানের প্রেক্ষাপটে লগের অর্থ কী: "সকাল ৩টায় অ্যাক্সেস" হল একটি প্রতিষ্ঠানে আক্রমণ, অন্য প্রতিষ্ঠানে নাইট শিফট স্বাভাবিক। তাই AI লগটিকে সংক্ষিপ্ত করে এবং পতাকাঙ্কিত করে, কিন্তু বিশ্লেষক সিদ্ধান্ত নেন যে ঘটনাটি সত্যিকারের আক্রমণ কিনা এবং এটি কাঁচা লগ দিয়ে যাচাই করে।
লগ বিশ্লেষণের ধাপ
আপনি কীভাবে এআই-এর সাথে ধাপে ধাপে লগ/এসআইইএম বিশ্লেষণ চালান তা এখানে:
- সংগ্রহ এবং বেনামী. প্রাসঙ্গিক লগ টুকরা সরান; প্রকৃত আইপি, ব্যবহারকারীর নাম, অভ্যন্তরীণ হোস্টনাম স্থানধারক (USER_A, IC_IP_1) দিয়ে প্রতিস্থাপন করুন। বাহ্যিক সরঞ্জামের মতো কাঁচা ডেটা কখনই রপ্তানি করবেন না।
- প্রসঙ্গ দিন। এআই-কে লগের উৎস (ফায়ারওয়াল, উইন্ডোজ ইভেন্ট লগ, ওয়েব সার্ভার), স্বাভাবিক আচরণ কী এবং আপনি কী খুঁজছেন তা বলুন। প্রসঙ্গ ছাড়া লগ বিশ্লেষণ বিভ্রান্তিকর.
- সংক্ষিপ্ত করুন এবং একত্রিত করুন। AI কে ইভেন্টের ধরন অনুসারে হাজার হাজার সারি গ্রুপ করতে বলুন, ঘটনার সংখ্যা বের করুন এবং একটি টাইমলাইন তৈরি করুন।
- সন্দেহজনক নিদর্শন পতাকাঙ্কিত আছে. হাইলাইট প্যাটার্নগুলি যেমন "অসফল লগইন করার পরে একটি সফল লগইন", "অনেক ফাইল অ্যাক্সেস অল্প সময়ের মধ্যে", "একটি অজানা প্রক্রিয়ার সাথে সম্পর্কিত নেটওয়ার্ক সংযোগ"।
- কাঁচা প্রমাণ দিয়ে যাচাই করুন। প্রকৃত লগ লাইনে AI পতাকাবাহী প্রতিটি প্যাটার্ন খুঁজুন এবং নিশ্চিত করুন। এছাড়াও AI মিস করে এমন এলাকাগুলি নিজের জন্য স্ক্যান করুন।
- সিদ্ধান্ত এবং নিবন্ধন. একজন বিশ্লেষক হিসাবে প্রকৃত ঘটনা ঘোষণা করুন, একটি টিকিট খুলুন এবং নথি দিন যে AI নিছক একটি ত্বরণকারী।
কয়েকটি পদ: লগ উত্স হল সেই সিস্টেম যা লগ তৈরি করে। পারস্পরিক সম্পর্ক বিভিন্ন উত্স থেকে ইভেন্টগুলিকে একত্রিত করে এবং সেগুলিকে বোঝায় (ভিপিএন লগইন + ফাইল অ্যাক্সেস + ডেটা স্থানান্তর = সম্ভাব্য ফাঁস)। একটি বেসলাইন একটি সিস্টেমের স্বাভাবিক আচরণের একটি পরিমাপ; অসঙ্গতি শুধুমাত্র বেসলাইনের সাথে সম্পর্কিত বোঝায়। UEBA (ব্যবহারকারী এবং সত্তা আচরণ বিশ্লেষণ) হল একটি AI-ভিত্তিক পদ্ধতি যা প্রতিটি ব্যবহারকারীর স্বাভাবিক আচরণ শেখে এবং বিচ্যুতি চিহ্নিত করে।
তুলনা চার্ট
এপ্রোচ
এটা কিভাবে কাজ করে
শক্তিশালী পয়েন্ট
দুর্বলতা
নিয়ম ভিত্তিক SIEM
স্থির "যদি-তাহলে" নিয়ম
স্বচ্ছ, ব্যাখ্যাযোগ্য
অজানা আক্রমণ মিস, মিথ্যা ইতিবাচক প্রচুর
স্বাক্ষর ভিত্তিক সনাক্তকরণ
পরিচিত খারাপ প্যাটার্ন ম্যাচ
পরিচিত হুমকিতে দ্রুত
নতুন/পরিবর্তিত আক্রমণে অন্ধ
অসঙ্গতি/UEBA (AI)
স্বাভাবিক থেকে বিচ্যুতি খুঁজে পায়
অজানাকে ধরতে পারে
অসঙ্গতি = not attack; মিথ্যা ইতিবাচক ঝুঁকি
AI সহ সারসংক্ষেপ
লগ ইন ভাষার সারসংক্ষেপ
গতি, পঠনযোগ্যতা
প্রসঙ্গ নেই, হ্যালুসিনেশনের ঝুঁকি
বিশ্লেষক (মানব)
প্রসঙ্গ সহ মন্তব্য
সিদ্ধান্ত, দায়িত্ব
ধীর, ক্লান্ত হয়ে যায়, স্কেল করে না
সঠিক সেটআপ হল একটি বাছাই করা নয় বরং স্তর করা: SIEM এবং স্বাক্ষর মোটামুটিভাবে গোলমাল ফিল্টার করে, AI সংক্ষিপ্ত করে এবং হাইলাইট করে, বিশ্লেষক যাচাই করে এবং সিদ্ধান্ত নেয়।
তিনটি মিনি কেস
কেস 1 — 50,000 লাইন, 6 মিনিট। একজন বিশ্লেষক একটি ওয়েব সার্ভার থেকে AI-তে 50,000 লাইন অ্যাক্সেস লগকে বেনামী করে। AI অনুমান করে যে একটি একক বাহ্যিক আইপি 3 ঘন্টার মধ্যে 12,000 অনুরোধ সহ ক্রল/অ্যাডমিন রুট করেছে, 480টি ভিন্ন প্যারামিটার চেষ্টা করেছে এবং 3 বার 200টি প্রতিক্রিয়া পেয়েছে। বিশ্লেষক কাঁচা লগে এই 3টি সফল অনুরোধ খুঁজে পান, এটি একটি বাস্তব পথ গণনা আক্রমণ যাচাই করে এবং আইপি ব্লক করে। হাতে 50,000 লাইন পড়তে ঘন্টা লাগবে; সারাংশ এটিকে 6 মিনিটে কমিয়েছে, তবে এটি বিশ্লেষকের সিদ্ধান্ত ছিল।
কেস 2 - কন্ট্রিভড পারস্পরিক সম্পর্ক। অন্য একজন বিশ্লেষক এআইকে বলেছেন, "এই লগে আক্রমণের চেইন বর্ণনা করুন।" AI একটি তরল গল্প তৈরি করে: "02:11 এ, USER_B উন্নত বিশেষাধিকার এবং ডেটা রপ্তানি করেছে।" প্রতিবেদনে লেখার আগে বিশ্লেষক কাঁচা লগ খোলেন; যেখানে লগটিতে বিশেষাধিকার বৃদ্ধি বা ডেটা স্থানান্তর নেই — মডেলটি "আক্রমণের গল্প" এর মধ্যে একটি সাধারণ ঘটনা শৃঙ্খলে ফিট করে। বিশ্লেষক দাবি নিষ্কাশন. পাঠ: এআই যে সমস্ত চেইন বলে তা লগে যাচাই করা উচিত।
কেস 3 — নাইট শিফট মিথ্যা পজিটিভ। একটি UEBA মডেল একজন ব্যবহারকারীকে 900টি ফাইল অ্যাক্সেস করার সময় 3 টায় "উচ্চ-ঝুঁকির অসঙ্গতি" হিসাবে চিহ্নিত করে৷ বিশ্লেষক প্রসঙ্গ পরীক্ষা করে: ব্যবহারকারী একজন ব্যাকআপ অপারেটর এবং এই কাজটি প্রতি রাতে 03:00 এ চলে; ভিত্তিরেখার দিকে নজর দেওয়া হয়নি। বিপদাশঙ্কা একটি মিথ্যা ইতিবাচক. বিশ্লেষক নিয়ম সেট করে এবং ব্যতিক্রম তালিকায় এই অপারেটরটিকে যোগ করে। অসঙ্গতি সবসময় আক্রমণ নয়; প্রসঙ্গ ছাড়া, অ্যালার্ম হল শব্দ।
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দুর্বল প্রম্পট:
এই লগটি পরীক্ষা করুন, আমাকে বলুন যদি কোন আক্রমণ হয়।[10.14.2.7 - ahmet.yilmaz - 200 - /admin...]
এই প্রম্পটে আসল আইপি এবং ব্যবহারকারী (গোপনীয়তা লঙ্ঘন) রয়েছে, লগ সোর্স এবং স্বাভাবিক আচরণ বলে না, প্রমাণ এবং মিথ্যা ইতিবাচক মূল্যায়নের জন্য এআইকে জিজ্ঞাসা করে না। AI আপনাকে একটি বাক্য দিয়ে বিভ্রান্ত করতে পারে, "হ্যাঁ, একটি আক্রমণ আছে।"
শক্তিশালী প্রম্পট:
আপনার ভূমিকা: এসওসি বিশ্লেষকের সহকারী বিশ্লেষণ খসড়া প্রস্তুত করছেন। সিদ্ধান্ত নেবেন না, আক্রমণ ঘোষণা করবেন না। এটি একটি ওয়েব সার্ভারের একটি বেনামী অ্যাক্সেসলগ (আইপি এবং ব্যবহারকারীরা মুখোশযুক্ত)। সাধারণ ট্রাফিক: ব্যবসার সময় 100-300 অনুরোধ/ঘন্টা, বেশিরভাগই /পণ্য এবং /কার্ট রুট। আপনার কাজ: (1) ধরন এবং উত্স অনুসারে ক্লাস্টার ইভেন্ট, ঘটনার সংখ্যা দিন, (2) ফ্ল্যাগ প্যাটার্ন যা বেসলাইন থেকে বিচ্যুত হয়, (3) প্রতিটি পতাকার জন্য দেখান যে লগ লাইনগুলি এটির উপর ভিত্তি করে, (4) প্রতিটির জন্য একটি মিথ্যা ইতিবাচক হওয়ার সম্ভাবনা লিখুন এবং কেন৷ ফিটিং লাইন/আইওসি সন্নিবেশ; যেখানে আপনি নিশ্চিত নন সেখানে "[বিশ্লেষক যাচাই]" চিহ্নিত করুন।[এখানে বেনামী লগ]
দৃঢ় দাবি ভূমিকাকে সীমিত করে, প্রসঙ্গ এবং ভিত্তিরেখা প্রদান করে এবং প্রমাণের সাথে জড়িত থাকার এবং মিথ্যা ইতিবাচকের মূল্যায়নের প্রয়োজন।
অনুলিপিযোগ্য প্রম্পট টেমপ্লেট
লগ সারাংশ টেমপ্লেট নিম্নলিখিত বেনামী [লগ উত্স: যেমন [ফায়ারওয়াল] লগ সংক্ষিপ্ত করুন: (1) ইভেন্টের ধরন অনুসারে গ্রুপ করুন এবং প্রতিটি গ্রুপের সংঘটনের সংখ্যা দিন, (2) অনন্য উত্স/লক্ষ্যের সংখ্যা বের করুন, (3) একটি টাইমলাইন স্থাপন করুন (প্রথম-শেষ ঘটনা, পিক ঘন্টা), (4) একটি প্রমাণ লাইন সহ 5টি বিশিষ্ট অসঙ্গতির তালিকা করুন। সিদ্ধান্ত গ্রহণ; শুধু সংক্ষেপে। লগ: [পেস্ট]
পারস্পরিক সম্পর্ক টেমপ্লেট সময় এবং সত্তার সাথে বেনামী ইভেন্টগুলিকে সম্পর্কযুক্ত করুন এবং ঘটনাগুলির একটি সম্ভাব্য চেইন তৈরি করুন; কিন্তু, প্রতিটি ধাপের জন্য, এটি কোন লগ লাইনের উপর ভিত্তি করে তা নির্দেশ করুন এবং যে ধাপের কোন ভিত্তি নেই সেটিকে "[কোন ভিত্তি নেই - যাচাই করা আবশ্যক]" হিসেবে চিহ্নিত করুন। পাশাপাশি একটি বিকল্প ভাল উদ্দেশ্য ব্যাখ্যা লিখুন। ঘটনা: [পেস্ট]
মিথ্যা ইতিবাচক নির্মূল টেমপ্লেট এই অ্যালার্মের জন্য, আক্রমণের ব্যাখ্যার জন্য কমপক্ষে 3টি ভাল উদ্দেশ্যযুক্ত (মিথ্যা ইতিবাচক) ব্যাখ্যা তৈরি করুন এবং প্রতিটিটিকে যাচাই করার জন্য আমাকে কী অতিরিক্ত লগ/প্রমাণ দেখতে হবে তা লিখুন। তারপর নির্ধারণ করুন কোন অতিরিক্ত প্রমাণ আক্রমণের পক্ষে এবং কোনটি বিপক্ষে। অ্যালার্ম: [পেস্ট]
টাইমলাইন এক্সট্রাকশন টেমপ্লেট: এই বেনামী লগগুলি থেকে একটি একক কালানুক্রমিক টাইমলাইন বের করা হয়েছে: প্রতিটি লাইন বিন্যাসে [সময়] [সত্তা] [ইভেন্ট] [সোর্স লগ]। একটি টাইমস্ট্যাম্প ছাড়া একটি ইভেন্ট যোগ করা হচ্ছে. ফাঁক তৈরি করবেন না; অনুপস্থিত থাকলে, "[নিখোঁজ]" লিখুন। লগস: [পেস্ট]
সাধারণ ভুল
- প্রসঙ্গ ছাড়া বিশ্লেষণ। লগ সোর্স এবং স্বাভাবিক আচরণ (বেসলাইন) উল্লেখ না করে করা মন্তব্য বিভ্রান্তিকর; "অসঙ্গতি" প্রসঙ্গ সহ অর্থ লাভ করে।
- AI দ্বারা প্রতিষ্ঠিত চেইন যাচাই করা হচ্ছে না। মডেলটি সাধারণ ঘটনাকে আক্রমণের গল্পের সাথে সংযুক্ত করতে পারে; কাঁচা লগের প্রতিটি ধাপ নিশ্চিত করুন।
- একটি আক্রমণের জন্য একটি অসঙ্গতি ভুল করা. UEBA এর চিহ্ন একটি অনুমান; ব্যাকআপ, রক্ষণাবেক্ষণ, নতুন সফ্টওয়্যারের মতো নির্দোষ কারণগুলি দূর করুন।
- মাস্কিং ছাড়াই কাঁচা ডেটা রপ্তানি করা হচ্ছে। প্রকৃত আইপি/ব্যবহারকারী/হোস্ট উভয়ই একটি KVKK লঙ্ঘন এবং আক্রমণকারীকে একটি নেটওয়ার্ক মানচিত্র উপহার।
- নেতিবাচক সারাংশ বিশ্বাস করবেন না এবং ব্রাউজিং বন্ধ. আপনার নিজস্ব পদ্ধতিগত ক্যোয়ারী চালান (সমালোচনামূলক ঘটনার ধরন, নতুন আইওসি) এমনকি যদি এআই "গুরুত্বপূর্ণ কিছুই না" বলে।
টিপ: AI লগের সংক্ষিপ্তসার করার সময় সর্বদা "প্রমাণ লাইন দেখাতে" বলুন। প্রমাণের একটি লাইন ছাড়া কোনো অনুসন্ধানকে গুরুত্ব সহকারে নেবেন না; এই একটি নিয়ম বেশিরভাগ হ্যালুসিনেশনকে কেটে দেয়।
সতর্কতা: একটি SIEM সতর্কতা খারিজ করা শুধুমাত্র এই কারণে যে AI বলেছে "মিথ্যা ইতিবাচক" একটি প্রকৃত আক্রমণকে ঢেকে দিতে পারে। এছাড়াও স্বাধীনভাবে অ্যালার্মটি পরীক্ষা করুন যা এআই "গুরুত্বহীন" বলে; বন্ধ করার সিদ্ধান্ত বিশ্লেষকের অন্তর্গত এবং রেকর্ড করা হয়।
সংক্ষেপে
লগ এবং SIEM বিশ্লেষণের সারমর্ম হ'ল গোলমালের বিশাল স্তূপ থেকে আসল সংকেত বের করা। এই বাছাইয়ে, AI সেকেন্ডে লগ ইন, ক্লাস্টার প্যাটার্নগুলিকে সংক্ষিপ্ত করে, একটি টাইমলাইন স্থাপন করে এবং সন্দেহভাজন ব্যক্তিকে হাইলাইট করে — কিন্তু প্রাতিষ্ঠানিক প্রসঙ্গ জানে না এবং ঘটনাগুলি তৈরি করতে পারে। সুতরাং সঠিক সেটআপটি স্তরযুক্ত: নিয়ম/স্বাক্ষর মোটামুটিভাবে সিফ্ট করে, এআই সংক্ষিপ্ত করে এবং পতাকা দেয়, বিশ্লেষক কাঁচা লগ দিয়ে যাচাই করে এবং সিদ্ধান্ত নেয়। তিনটি নীতি আপনাকে রক্ষা করে: প্রসঙ্গ (বেসলাইন ছাড়া কোনো অসঙ্গতি ব্যাখ্যা করা যায় না), প্রমাণ (প্রতিটি অনুসন্ধান কাঁচা লগ লাইনের সাথে আবদ্ধ), স্বাধীন নিয়ন্ত্রণ (এআই যাকে "পরিষ্কার" এলাকা বলে তাও স্ক্যান করা হয়)। এবং সবসময় বেনামী কাজ.
আবেদন টাস্ক
একটি নমুনা লগ টুকরা নিন (হয় আপনার নিজস্ব সিস্টেম থেকে বা একটি নমুনা ডেটা সেট থেকে বেনামী)। প্রথমে, "লগ সংক্ষিপ্তকরণ" টেমপ্লেট দিয়ে এটিকে AI-তে সংক্ষিপ্ত করুন। তারপরে তিনটি সবচেয়ে উল্লেখযোগ্য ফলাফলের প্রতিটির জন্য "ফলস পজিটিভ এলিমিনেশন" টেমপ্লেটটি প্রয়োগ করুন এবং প্রতিটি কাঁচা লগে নিজেকে খুঁজে পাওয়া যাচাই করুন৷ অবশেষে, AI এর সারাংশ এবং আপনার কাঁচা পড়ার মধ্যে পার্থক্যগুলি নোট করুন: AI কী মিস করেছে, এটি কী তৈরি করেছে, এটি কী সঠিক হয়েছে?
চেকলিস্ট
- [ ] আমি লগটি বেনামী করেছি; আসল আইপি/ব্যবহারকারী/হোস্ট মাস্কড।
- [ ] আমি AI কে লগ সোর্স এবং স্বাভাবিক আচরণ (বেসলাইন) দিয়েছি।
- [ ] আমি প্রতিটি অনুসন্ধানের জন্য একটি প্রমাণ লগ লাইন অনুরোধ করেছি এবং কাঁচা লগে এটি যাচাই করেছি৷
- [ ] আমি AI দ্বারা প্রতিষ্ঠিত ইভেন্টের শৃঙ্খলের প্রতিটি ধাপ নিশ্চিত করেছি, বানোয়াট আগাছা দূর করে।
- আমি প্রতিটি অ্যালার্মের জন্য অন্তত একটি মিথ্যা ইতিবাচক ব্যাখ্যা বিবেচনা করেছি।
- [ ] আমি সেই অঞ্চলগুলিও স্ক্যান করেছি যেগুলিকে AI "পরিষ্কার/অগুরুত্বপূর্ণ" বলে।
- [ ] বিশ্লেষক হিসাবে, আমি সিদ্ধান্ত নিয়েছি এবং ঘটনা রেকর্ড করেছি; আমি AI কে এক্সিলারেটর হিসাবে নথিভুক্ত করেছি।