লাভ:
- বুঝুন কিভাবে হুমকি শিকার একটি পরীক্ষাযোগ্য অনুমান দিয়ে শুরু হয়, একটি অ্যালার্ম নয়, এবং কীভাবে কৃত্রিম বুদ্ধিমত্তা হাইপোথিসিস তৈরি এবং ক্যোয়ারী ড্রাফটিংয়ে সহায়তা করে।
- প্রয়োগ করার ক্ষমতা যে কৃত্রিম বুদ্ধিমত্তা দ্বারা হাইলাইট করা বিপরীত/বিরল সংকেত স্বয়ংক্রিয়ভাবে দূষিত অভিপ্রায় বোঝায় না, এবং অনুমানটি কাঁচা প্রমাণের সাথে নিশ্চিত হওয়া আবশ্যক।
- কৃত্রিম বুদ্ধিমত্তার দ্বারা প্রদত্ত MITER ATT&CK প্রযুক্তিগত নম্বর এবং ইভেন্ট আইডিগুলি অফিসিয়াল উত্সের সাথে যাচাই করার ক্ষমতা এবং বানোয়াট প্রযুক্তিগত বিবরণ মুছে ফেলার ক্ষমতা
ক্লাসিক সিকিউরিটি মনিটরিং "অ্যালার্মের জন্য অপেক্ষা করুন, কখন আসে তা দেখুন" যুক্তি দিয়ে কাজ করে। কিন্তু সবচেয়ে বিপজ্জনক আক্রমণকারীরা অ্যালার্ম না বাড়ানোর চেষ্টা করে: তারা বৈধ সরঞ্জাম ব্যবহার করে (এটিকে "শোষণ" বলা হয় - অর্থাৎ, সিস্টেমে ইতিমধ্যেই বিদ্যমান সরঞ্জামগুলিকে অপব্যবহার করে, যেমন PowerShell, WMI), ধীরে ধীরে চলে এবং স্বাভাবিক ট্র্যাফিকের সাথে হস্তক্ষেপ করে। এই কারণেই হুমকি শিকারের জন্ম হয়েছিল: একটি অ্যালার্মের জন্য অপেক্ষা না করে, "যদি আমার সংস্থায় বর্তমানে একজন অচেনা আক্রমণকারী থাকে তবে সে কোথায় থাকবে?" প্রশ্নটির সাথে সক্রিয়ভাবে চিহ্নগুলি অনুসন্ধান করা: হুমকির শিকার একটি অনুমান দিয়ে শুরু হয়, অ্যালার্ম নয়।
হুমকি শিকারে দুই জায়গায় কৃত্রিম বুদ্ধিমত্তা খুবই উপযোগী। প্রথমটি হল হাইপোথিসিস জেনারেশন: একটি আক্রমণের কৌশল দিন এবং জিজ্ঞাসা করুন "যদি এই কৌশলটি আমার প্রতিষ্ঠানে ব্যবহার করা হয়, কোন লগগুলিতে এবং কোন প্যাটার্নে এটি একটি চিহ্ন রেখে যাবে?" আপনি জিজ্ঞাসা করতে পারেন। দ্বিতীয়টি হল সংকেত নিষ্কাশন: এটি বড় ডেটাতে বিরল, বহিরাগত, "স্বাভাবিক থেকে আলাদা" হাইলাইট করতে পারে। কিন্তু AI আপনার প্রতিষ্ঠানের জন্য স্বাভাবিক কী তা জানে না এবং একটি হাইপোথিসিসকে "প্রমাণিত" ভাবার ফাঁদে পড়তে পারে। হুমকি শিকারে, এআই একটি মন অংশীদার এবং স্ক্যানার; শিকারী (বিশ্লেষক) সিদ্ধান্ত নেয় শিকারটি সত্যিকারের হুমকি খুঁজে পায় কিনা এবং এটি রিপোর্ট করা হবে কিনা।
হুমকি শিকার পদক্ষেপ
- হাইপোথিসিস। একটি কংক্রিট, পরীক্ষাযোগ্য বাক্য: "একজন আক্রমণকারী একটি আপস করা অ্যাকাউন্টের সাথে অ-ব্যবসায়িক সময়ের মধ্যে অভ্যন্তরীণ নেটওয়ার্ক স্ক্যান করতে পারে।" আপনি এখানে বুদ্ধিমত্তার জন্য AI ব্যবহার করতে পারেন।
- তথ্য উৎস সনাক্ত করুন. কোন লগ অনুমান প্রমাণ/অপ্রমাণ করে? (উদাহরণস্বরূপ, নেটওয়ার্ক স্ক্যানিংয়ের জন্য ফায়ারওয়াল এবং DNS লগ, বিশেষাধিকার বৃদ্ধির জন্য পরিচয় লগ।)
- ক্যোয়ারী ডিজাইন করুন। যে কোয়েরিটি লক্ষ্যযুক্ত প্যাটার্নের জন্য অনুসন্ধান করবে (SIEM কোয়েরি ভাষা, KQL, SQL-এর মতো)। এআই প্রশ্ন খসড়া করতে সাহায্য করে; কিন্তু আপনি ক্যোয়ারী পর্যালোচনা করুন এবং এটি চালান।
- ফলাফল বের করুন। শত শত লাইন আউটপুট থেকে আসল সংকেত ফিল্টার করুন। এখানে AI ক্লাস্টারিং এবং সংক্ষিপ্তকরণ করে।
- নিশ্চিত করুন বা খণ্ডন করুন। পাওয়া ট্রেস সত্যিই দূষিত বা নির্দোষ কিনা কাঁচা প্রমাণ এবং প্রসঙ্গ দিয়ে নিশ্চিত করুন।
- ফলাফল নথিভুক্ত করুন এবং এটি একটি সংকল্পে পরিণত করুন। একটি স্থায়ী সনাক্তকরণ নিয়মে পাওয়া প্রকৃত প্যাটার্ন রূপান্তর করুন; হাইপোথিসিস ব্যর্থ হলে, সেটাও রেকর্ড করুন (একটি নেতিবাচক ফলাফলও তথ্য)।
শর্তাবলী: TTP (কৌশল, কৌশল, পদ্ধতি — আক্রমণকারীর আচরণগত প্যাটার্ন)। MITER ATT&CK হল আক্রমণকারী কৌশলগুলির একটি গণনাকৃত এবং নথিভুক্ত লাইব্রেরি (যেমন T1078 "বৈধ অ্যাকাউন্ট"); এটি হুমকি শিকারে একটি সাধারণ ভাষা প্রদান করে। আইওসি (লঙ্ঘনের সূচক — খারাপ আইপি, হ্যাশ, ডোমেন)। হোয়াইট নয়েজ (শ্বেতবাদী/পরিচিত-ভাল) হল স্বাভাবিক আচরণ যা শিকারকে বলিদানের জন্য পরিচিত।
হুমকি শিকার পদ্ধতির টেবিল
এপ্রোচ
শুরু বিন্দু
AI এর অবদান
মনোযোগ
হাইপোথিসিস ভিত্তিক শিকার
"যদি এমন একজন হামলাকারী থাকত..."
হাইপোথিসিস জেনারেশন, প্যাটার্ন বর্ণনা
হাইপোথিসিস প্রমাণ নয়
আইওসি ভিত্তিক শিকার
পরিচিত খারাপ সূচক
লগের সাথে আইওসি-এর মিল
পুরানো/ভুল IOC বিভ্রান্ত করে
TTP/ATT&CK ভিত্তিক শিকার
একটি কৌশল (টি-নম্বর)
কৌশলটিকে লগ প্যাটার্নে রূপান্তর করা হচ্ছে
টেকনিক ≠ একক প্যাটার্ন
অসংগতি ভিত্তিক শিকার
পরিসংখ্যানগত বিচ্যুতি
আউটলার হাইলাইট করুন
বিপরীত ≠ খারাপ বিশ্বাস
স্ট্যাক ফ্রিকোয়েন্সি বিশ্লেষণ
"বিরলতম কি?"
বিরল ঘটনার সন্ধান
বিরল ≠ বিপজ্জনক
তিনটি মিনি কেস
কেস 1 - বিরল খোঁজা। একজন শিকারী জিজ্ঞাসা করতে পারে, "অভ্যন্তরীণ নেটওয়ার্কে কোন প্রক্রিয়াটি সবচেয়ে কম কম্পিউটারে চলে কিন্তু সবচেয়ে বেশি নেটওয়ার্ক সংযোগ স্থাপন করে?" তার অনুমান প্রতিষ্ঠা করে। AI বেনামী প্রক্রিয়া-সংযোগ ডেটা থেকে একটি প্যাটার্ন হাইলাইট করে: svchost32.exe নামের একটি প্রক্রিয়া, শুধুমাত্র 2টি মেশিনে দেখা যায়, 340টি ভিন্ন বাহ্যিক ঠিকানার সাথে সংযোগ স্থাপন করছে। শিকারী এটি পরীক্ষা করে; এটি একটি ম্যালওয়্যার খুঁজে পায় যা বৈধ svchost.exe-এর অনুকরণ করে৷ AI বিরল ফিল্টার; শিকারী রোগ নির্ণয় এবং হস্তক্ষেপ করেছে।
কেস 2 - ব্যর্থ (কিন্তু মূল্যবান) শিকার। একজন শিকারী জিজ্ঞাসা করেছিলেন "ব্যবসায়িক সময়ের মধ্যে কি গণ ডেটা ডাউনলোড হতে পারে?" তার অনুমান প্রতিষ্ঠা করে; AI প্রাসঙ্গিক প্রশ্নের খসড়া লেখে। ফলাফল: 3 জন ব্যবহারকারী রাতে ডাউনলোড করেছেন, কিন্তু তাদের তিনজনই বিদেশী অফিসের কর্মী এবং সময় অঞ্চলের পার্থক্যের কারণে ব্যবসার সময় কাজ করে। অনুমান খন্ডন করা হয়. শিকারী এটিকে "নেতিবাচক ফলাফল" হিসাবে নথিভুক্ত করে এবং এই 3 জন ব্যবহারকারীকে ভবিষ্যতে শিকারের জন্য ব্যতিক্রম হিসাবে নোট করে। এমনকি ব্যর্থ শিকার আমাদের প্রতিষ্ঠানটিকে আরও ভালভাবে জানতে পেরেছিল।
কেস 3 — তৈরি করা প্রযুক্তিগত ফাঁদ। একজন শিকারী এআইকে জিজ্ঞাসা করে "আমি কীভাবে আমার সংস্থায় T1055 কৌশলটি সন্ধান করব?" বলেন AI একটি দৃঢ়প্রত্যয়ী প্রশ্ন এবং দাবি লিখেছে যে "T1055 নিম্নলিখিত ইভেন্ট আইডি তৈরি করে"; কিন্তু তিনি যে ইভেন্ট আইডি দিয়েছেন তা ভুল এবং মডেলটি একটি ATT&CK সাব-টেকনিক তৈরি করেছে। Avcı MITER ATT&CK রেকর্ড খোলে, প্রযুক্তিগত বিবরণ এবং প্রকৃত লগ উৎস নিশ্চিত করে এবং ভুল ইভেন্ট আইডি সংশোধন করে। পাঠ: AI প্রদত্ত প্রতিটি প্রযুক্তিগত বিশদ (ইভেন্ট আইডি, টি-নম্বর, লগ ফিল্ড) অফিসিয়াল উত্সের সাথে যাচাই করুন।
দুর্বল প্রম্পট / শক্তিশালী প্রম্পট
দুর্বল প্রম্পট:
আমার নেটওয়ার্কে কোনো আক্রমণকারী আছে কিনা তা খুঁজে বের করুন।
এই দাবি অনুমান-মুক্ত, ডেটা-মুক্ত, সীমাহীন এবং যাচাইযোগ্য নয়। এআই একটি সাধারণ বা তৈরি করা তালিকা তৈরি করে; এটা কোন কাজে আসে না।
শক্তিশালী প্রম্পট:
আপনার ভূমিকা: সহকারী যিনি হুমকি শিকারীকে ধারণা এবং রূপরেখা দেন। সিদ্ধান্ত নেবেন না, বলবেন না "একটি হুমকি আছে"। আমার অনুমান: "একটি আপস করা অ্যাকাউন্ট অ-ব্যবসায়িক সময়ের মধ্যে অভ্যন্তরীণ পোর্ট স্ক্যান করতে পারে।" নিম্নলিখিতগুলি তৈরি করুন: (1) লগ উত্সগুলির তালিকা করুন যা এই অনুমানকে প্রমাণ করবে এবং ডিসফিউজ করবে, (2) অনুসন্ধান করা হবে এমন কংক্রিট প্যাটার্ন বর্ণনা করুন (কোন ক্ষেত্র, কী থ্রেশহোল্ড), (3) একটি উদাহরণ কোয়েরির একটি খসড়া লিখুন এবং প্রতিটি লাইনে মন্তব্য করুন, (4) লিখুন কোন নির্দোষ ব্যাখ্যা ফলস্বরূপ মুছে ফেলা হবে। প্রাসঙ্গিক MITER ATT&CK কৌশলটি সাজেস্ট করুন, কিন্তু T-Number এবং ইভেন্ট আইডিটিকে "[MITER থেকে যাচাই করা আবশ্যক]" হিসেবে চিহ্নিত করুন, এটি তৈরি করবেন না।
দৃঢ় দাবি একটি সুনির্দিষ্ট অনুমান দিয়ে শুরু হয়, প্রমাণ/খণ্ডনের ভারসাম্য স্থাপন করে, প্রশ্নটি ব্যাখ্যা করা হয়েছে এবং প্রযুক্তিগত বিশদটি যাচাইয়ের জন্য ছেড়ে দেয়।
অনুলিপিযোগ্য প্রম্পট টেমপ্লেট
আমার প্রতিষ্ঠানের জন্য হাইপোথিসিস জেনারেশন টেমপ্লেট [সত্তা: যেমন [অ্যাকটিভ ডিরেক্টরি/ক্লাউড/এন্ডপয়েন্ট] 5 এর প্রেক্ষাপটে পরীক্ষাযোগ্য হুমকি শিকার হাইপোথিসিস তৈরি করুন। প্রতিটি অনুমানের জন্য: (1) কোন আক্রমণকারী আচরণকে লক্ষ্য করে, (2) কোন লগ উত্সটি প্রমাণ/খণ্ডন প্রদান করবে, (3) প্রত্যাশিত প্যাটার্ন। পরীক্ষাযোগ্য বাক্য তৈরি করুন, সাধারণ নয়।
টেকনিক প্যাটার্ন প্যাটার্ন আমি আমার [প্রযুক্তির নাম] প্রতিষ্ঠানে নিম্নলিখিত আক্রমণ কৌশলটি অনুসন্ধান করব। তৈরি করুন: (1) লগ এলাকা যেখানে কৌশলটি সাধারণত তার চিহ্ন রেখে যায়, (2) কংক্রিট প্যাটার্ন এবং থ্রেশহোল্ডগুলি সন্ধান করতে, (3) নির্দোষ (মিথ্যা ইতিবাচক) পরিস্থিতি যা এই প্যাটার্নটিকে ট্রিগার করতে পারে৷ প্রাসঙ্গিক MITRE ATT&CK T- নম্বর অফার করুন কিন্তু "[MITER থেকে যাচাই করা আবশ্যক]" পতাকা সহ; বানোয়াট ইভেন্ট আইডি/নম্বর দেবেন না।
QUERY DRAFT টেমপ্লেট একটি [SIEM/KQL/SQL] ক্যোয়ারী ড্রাফ্ট লিখুন যা নিম্নলিখিত প্যাটার্নের সন্ধান করে: [প্যাটার্নের বিবরণ]। প্রতিটি লাইনে মন্তব্য করুন, আপনি কোন ক্ষেত্রটি ফিল্টার করছেন এবং কেন তা ব্যাখ্যা করুন এবং কর্মক্ষমতা ঝুঁকি চিহ্নিত করুন। আমি প্রশ্নটি পর্যালোচনা করব এবং এটি চালাব; অনুমান করবেন না আপনি এটি চালাবেন। আমার জানা স্কিম অনুযায়ী "[স্কিমাতে সঠিক]" চিহ্নিত ক্ষেত্রের নামগুলি ছেড়ে দিন।
ফলাফল নির্মূল টেমপ্লেটআমার শিকারের ফলাফলে নিম্নলিখিত লাইনগুলি এসেছে (বেনামী): [পেস্ট]। তাদের গ্রুপ করুন, এবং প্রতিটি গ্রুপের জন্য লিখুন (1) একটি দূষিত দৃশ্যকল্প, (2) কমপক্ষে 2টি নির্দোষ ব্যাখ্যা, এবং (3) পার্থক্য করার জন্য অতিরিক্ত প্রমাণ। সিদ্ধান্ত গ্রহণ; আমাকে তোমাকে আলাদা করতে দিও না। কোনো প্রমাণ নেই এমন দাবির জন্য "[কোন ভিত্তি নেই]" চিহ্নিত করুন।
সাধারণ ভুল
- অনুমান ছাড়া শিকার. "কিছু খুঁজুন" বলা AI কে অনুমান করতে এবং মেক আপ করতে চাপ দেয়; শিকার একটি কংক্রিট, পরীক্ষাযোগ্য বাক্য দিয়ে শুরু হয়।
- প্রমাণের জন্য একটি হাইপোথিসিস ভুল করা। শিকার একটি সম্ভাবনা পরীক্ষা করে; পাওয়া ট্রেস একটি "হুমকি" নয় যতক্ষণ না এটি কাঁচা প্রমাণ দ্বারা নিশ্চিত করা হয়।
- স্বয়ংক্রিয়ভাবে বিপরীত খারাপ হিসাবে বিবেচনা. বিরল/বহিরাগত প্রায়ই নির্দোষ (রক্ষণাবেক্ষণ, নতুন সফ্টওয়্যার, এককালীন কাজ); প্রসঙ্গ দিয়ে চালনা.
- প্রযুক্তিগত বিশদ যাচাই করা হচ্ছে না। এআই ইভেন্ট আইডি, টি-নম্বর এবং লগ ফিল্ডের সাথে মেলাতে পারে; MITER ATT&CK এবং পণ্যের ডকুমেন্টেশন দিয়ে নিশ্চিত করুন।
- নষ্ট ক্যাচ ছুড়ে ফেলে। নেতিবাচক ফলাফল হল জ্ঞান: প্রতিষ্ঠানকে আরও ভালভাবে জানবে, ভবিষ্যতের মিথ্যা ইতিবাচকতা হ্রাস করবে; নথি
টিপ: একটি ভাল হুমকি শিকার হাইপোথিসিস "পরীক্ষাযোগ্য" হওয়া উচিত: একটি কংক্রিট দাবি যা সত্য বা মিথ্যা হতে পারে। "আমার নেটওয়ার্কে কি খারাপ কিছু আছে?" পরীক্ষা করা যাবে না; "অব্যবসায়িক সময়ের মধ্যে কি অ্যাকাউন্ট X 50 টিরও বেশি অভ্যন্তরীণ IP-এর সাথে সংযুক্ত হয়েছে?" পরীক্ষা করা যেতে পারে।
মনোযোগ দিন: হুমকির শিকার শুধুমাত্র সেই সিস্টেমে করা হয় যা করার জন্য আপনি অনুমোদিত। এআই-কে অন্য কোনো প্রতিষ্ঠান, ব্যক্তি বা নেটওয়ার্কের "তদন্ত" করতে বলা যার জন্য আপনার অনুমতি নেই সেটি অননুমোদিত অ্যাক্সেস লাভের প্রচেষ্টা এবং এটি এই মডিউলের বাইরে।
সংক্ষেপে
থ্রেট হান্টিং একটি অ্যালার্মের জন্য অপেক্ষা না করে সক্রিয়ভাবে লুকানো আক্রমণকারীর চিহ্ন খুঁজে বের করে এবং এটি একটি অনুমান দিয়ে শুরু হয়, অ্যালার্ম নয়। এআই এই প্রক্রিয়ায় দুটি শক্তিশালী অবদান অফার করে: পরীক্ষাযোগ্য অনুমান এবং ক্যোয়ারী ড্রাফ্ট তৈরি করা এবং বড় ডেটা থেকে বিরল/বহির্ভূত সংকেত ফিল্টার করা। কিন্তু AI আপনার প্রতিষ্ঠানের জন্য স্বাভাবিক কী তা জানে না, এটি প্রযুক্তিগত বিবরণ তৈরি করতে পারে এবং প্রমাণের জন্য একটি হাইপোথিসিসকে ভুল করার ফাঁদে পড়তে পারে। সুতরাং শিকারের ছয়টি ধাপ রয়েছে (অনুমান, তথ্য, প্রশ্ন, নির্যাস, যাচাই, নথি) এবং প্রতিটি ধাপে সিদ্ধান্ত শিকারীর উপর নির্ভর করে। বিপরীত ≠ খারাপ, অনুমান ≠ প্রমাণ, AI দ্বারা প্রদত্ত প্রযুক্তিগত বিশদ ≠ সঠিক; সমস্ত কাঁচা প্রমাণ এবং MITER ATT&CK দ্বারা নিশ্চিত।
আবেদন টাস্ক
আপনার নিজের প্রতিষ্ঠানের (বা একটি নমুনা পরিবেশ) জন্য "হাইপোথিসিস জেনারেশন" টেমপ্লেট সহ AI থেকে 5টি হুমকি শিকার হাইপোথিসিস পান। সবচেয়ে পরীক্ষাযোগ্য নির্বাচন করুন, "প্যাটার্ন টেকনিক" এবং "কোয়েরি ড্রাফ্ট" টেমপ্লেট সহ একটি প্রশ্নের খসড়া তৈরি করুন, কোয়েরির প্রতিটি সারি এবং MITER ATT&CK-এ প্রতিটি প্রস্তাবিত টি-নম্বর যাচাই করুন৷ একটি সংক্ষিপ্ত হান্ট নোটে ফলাফলটি লিখুন (অনুমানটি নিশ্চিত হয়েছে, অপ্রমাণিত হয়েছে, আপনি কী শিখেছেন)।
চেকলিস্ট
- আমি একটি কংক্রিট, পরীক্ষাযোগ্য হাইপোথিসিস দিয়ে আমার শিকার শুরু করেছি।
- [ ] আমি লগ উত্সগুলি চিহ্নিত করেছি যেগুলি অনুমানটিকে প্রমাণ করবে এবং অস্বীকার করবে৷
- [ ] আমি ক্যোয়ারী ড্রাফ্টের প্রতিটি লাইন পর্যালোচনা করেছি এবং এটিকে আমার নিজস্ব স্কিমার সাথে মানিয়ে নিয়েছি।
- [ ] আমি প্রস্তাবিত MITER ATT&CK কৌশল এবং ইভেন্ট আইডিগুলি অফিসিয়াল উত্সের সাথে যাচাই করেছি৷
- [ ] আমি প্রতিটি সংকেতকে কাঁচা প্রমাণ এবং প্রসঙ্গ সহ নিশ্চিত করেছি; আমি স্বয়ংক্রিয়ভাবে বিপরীত খারাপ হিসাবে বিবেচনা না.
- [ ] আমি অনুমানটিও নথিভুক্ত করেছি যা ব্যর্থ হয়েছে (নেতিবাচক ফলাফল হল তথ্য)।
- [ ] আমি শুধুমাত্র সেই সিস্টেমে শিকার করেছি যেগুলি আমি শিকার করার জন্য অনুমোদিত ছিলাম৷