નફો:
- સમજો કે આર્ટિફિશિયલ ઇન્ટેલિજન્સ હજારો લોગ લાઇનોનો સારાંશ આપે છે અને ક્લસ્ટર કરે છે, સમયરેખા સ્થાપિત કરે છે અને શંકાસ્પદ પેટર્નને હાઇલાઇટ કરે છે, પરંતુ વિશ્લેષક નક્કી કરે છે કે ઘટના કાચા લોગ સાથે વાસ્તવિક હુમલો છે.
- SIEM એલાર્મનું મૂલ્યાંકન કરતી વખતે બેઝલાઇન (સામાન્ય વર્તન) લાગુ કરવાની ક્ષમતા અને સંદર્ભ વિના ખોટા હકારાત્મકને કેવી રીતે દૂર કરવું અને કેવી રીતે વિસંગતતાનું અર્થઘટન કરી શકાતું નથી
- કાચા લોગમાં કૃત્રિમ બુદ્ધિ દ્વારા સ્થાપિત ઘટનાઓની સાંકળને ચકાસવાની અને બનાવટી સહસંબંધોને દૂર કરવાની ટેવ મેળવવાની ક્ષમતા
સુરક્ષા વિશ્લેષક તેનો મોટાભાગનો દિવસ લોગ વાંચવામાં વિતાવે છે. લોગ એ ટેક્સ્ટની એક લાઇન છે જે સિસ્ટમ પર શું થયું તે ટાઇમસ્ટેમ્પ કરે છે: કોણે ક્યારે લોગ ઇન કર્યું, કઈ ફાઇલ એક્સેસ કરવામાં આવી, કયું કનેક્શન નકારવામાં આવ્યું. સમસ્યા એ નથી કે ત્યાં બહુ ઓછા લોગ છે, તે એ છે કે તેમાં એટલું બધું છે કે તે ગૂંગળામણ કરે છે. એક મધ્યમ કદની સંસ્થા દરરોજ લાખો લોગ લાઈનો બનાવે છે. આ ખૂંટોમાં, વાસ્તવિક હુમલાનું નિશાન ઘાસની ગંજીમાંથી સોય છે. SIEM (સિક્યોરિટી ઇન્ફર્મેશન એન્ડ ઇવેન્ટ મેનેજમેન્ટ - સિસ્ટમ કે જે એક જ કેન્દ્રમાં વિવિધ સ્ત્રોતોમાંથી લોગ એકત્રિત કરે છે અને તેને સહસંબંધિત કરે છે અને નિયમ-આધારિત એલાર્મ્સ ઉત્પન્ન કરે છે) આ સોય શોધવા માટે છે; પરંતુ મોટા ભાગના એલાર્મ કે જે SIEM જનરેટ કરે છે તે પણ ખોટા હકારાત્મક છે (નિરર્થક એલાર્મ જે વાસ્તવમાં ધમકીઓ નથી). વિશ્લેષકનું વાસ્તવિક કાર્ય આ અવાજમાંથી વાસ્તવિક સંકેત મેળવવાનું છે.
આ વર્ગીકરણમાં કૃત્રિમ બુદ્ધિ એક શક્તિશાળી સહાયક છે. તે સેકન્ડોમાં હજારો લોગ લાઈનો વાંચી શકે છે અને માનવ ભાષામાં તેનો સારાંશ આપી શકે છે, ક્લસ્ટર રિકરિંગ પેટર્ન, ઘટનાઓની સાંકળને "પહેલા આ થયું, પછી તે" તરીકે વર્ણવી શકે છે અને શા માટે એલાર્મ શંકાસ્પદ લાગે છે તે સમજાવી શકે છે. પરંતુ AI એ જાણતું નથી કે સંસ્થાના સંદર્ભમાં લોગનો અર્થ શું છે: "સવારે 3 વાગ્યે પ્રવેશ" એ એક સંસ્થામાં હુમલો છે, બીજી સંસ્થામાં નાઇટ શિફ્ટ સામાન્ય છે. તેથી AI લોગનો સારાંશ આપે છે અને ફ્લેગ કરે છે, પરંતુ વિશ્લેષક નક્કી કરે છે કે ઇવેન્ટ વાસ્તવિક હુમલો છે કે કેમ અને તેને કાચા લોગથી ચકાસે છે.
લોગ વિશ્લેષણના પગલાં
તમે AI સાથે સ્ટેપ-બાય-સ્ટેપ લોગ/SIEM વિશ્લેષણ કેવી રીતે ચલાવો છો તે અહીં છે:
- એકત્રિત કરો અને અનામી બનાવો. સંબંધિત લોગ ટુકડો દૂર કરો; પ્લેસહોલ્ડર્સ (USER_A, IC_IP_1) સાથે વાસ્તવિક IP, વપરાશકર્તાનામો, આંતરિક હોસ્ટનામોને બદલો. બાહ્ય સાધનની જેમ કાચો ડેટા ક્યારેય નિકાસ કરશો નહીં.
- સંદર્ભ આપો. AI ને લોગ (ફાયરવોલ, વિન્ડોઝ ઇવેન્ટ લોગ, વેબ સર્વર), સામાન્ય વર્તન શું છે અને તમે શું શોધી રહ્યાં છો તે કહો. સંદર્ભ વિના લોગ વિશ્લેષણ ભ્રામક છે.
- સારાંશ અને એકંદર. AI ને ઇવેન્ટના પ્રકારો દ્વારા હજારો પંક્તિઓનું જૂથ બનાવવા, ઘટનાની સંખ્યા કાઢવા અને સમયરેખા બનાવવા માટે કહો.
- શંકાસ્પદ પેટર્નને ધ્વજાંકિત કરો. "અસફળ લૉગિન પછી એક સફળ લૉગિન", "ટૂંકા ગાળામાં ઘણી ફાઇલ એક્સેસ", "અજ્ઞાત પ્રક્રિયાથી સંબંધિત નેટવર્ક કનેક્શન" જેવી પેટર્નને હાઇલાઇટ કરો.
- કાચા પુરાવા સાથે ચકાસો. વાસ્તવિક લોગ લાઇનમાં AI ફ્લેગ કરે છે તે દરેક પેટર્ન શોધો અને પુષ્ટિ કરો. એઆઈ ચૂકી ગયેલા ક્ષેત્રોને પણ તમારા માટે સ્કેન કરો.
- નિર્ણય અને નોંધણી. વાસ્તવિક ઘટનાને વિશ્લેષક તરીકે જાહેર કરો, ટિકિટ ખોલો અને દસ્તાવેજ કરો કે AI માત્ર એક પ્રવેગક છે.
કેટલીક શરતો: લોગ સ્ત્રોત એ સિસ્ટમ છે જે લોગનું ઉત્પાદન કરે છે. સહસંબંધ અલગ-અલગ સ્ત્રોતોમાંથી ઘટનાઓને એકસાથે લાવીને તેનો અર્થ બનાવે છે (VPN લૉગિન + ફાઇલ એક્સેસ + ડેટા ટ્રાન્સફર = શક્ય લીક). બેઝલાઇન એ સિસ્ટમના સામાન્ય વર્તનનું માપ છે; વિસંગતતા માત્ર આધારરેખા સંબંધિત અર્થમાં બનાવે છે. UEBA (વપરાશકર્તા અને એન્ટિટી બિહેવિયર એનાલિટિક્સ) એ એઆઈ-આધારિત અભિગમ છે જે દરેક વપરાશકર્તાની સામાન્ય વર્તણૂક શીખે છે અને વિચલનને ફ્લેગ કરે છે.
સરખામણી ચાર્ટ
અભિગમ
તે કેવી રીતે કામ કરે છે
મજબૂત બિંદુ
નબળાઈ
નિયમ આધારિત SIEM
નિશ્ચિત "જો-તો" નિયમો
પારદર્શક, સમજાવી શકાય તેવું
અજ્ઞાત હુમલો ચૂકી જાય છે, ઘણાં ખોટા હકારાત્મક
હસ્તાક્ષર આધારિત શોધ
ખરાબ પેટર્ન જાણીતી મેચ
જાણીતા ધમકી પર ઝડપી
નવા/બદલેલા હુમલા માટે અંધ
વિસંગતતા/UEBA (AI)
સામાન્યથી વિચલન શોધે છે
અજાણ્યાને પકડી શકે છે
વિસંગતતા = not attack; ખોટા હકારાત્મકનું જોખમ
AI સાથે સારાંશ
લૉગ ઇન ભાષાનો સારાંશ આપે છે
ઝડપ, વાંચનક્ષમતા
કોઈ સંદર્ભ નથી, આભાસનું જોખમ
વિશ્લેષક (માનવ)
સંદર્ભ સાથે ટિપ્પણીઓ
નિર્ણય, જવાબદારી
ધીમો, થાકી જાય છે, માપ નથી લેતો
યોગ્ય સેટઅપ કોઈ એકને પસંદ કરવા માટે નહીં પરંતુ સ્તર માટે છે: SIEM અને હસ્તાક્ષર લગભગ અવાજને ફિલ્ટર કરે છે, AI સારાંશ આપે છે અને હાઇલાઇટ કરે છે, વિશ્લેષક ચકાસે છે અને નિર્ણય લે છે.
ત્રણ નાના કેસો
કેસ 1 — 50,000 રેખાઓ, 6 મિનિટ. એક વિશ્લેષક વેબ સર્વરથી AI સુધીના એક્સેસ લોગની 50,000 લાઈનોને અનામી બનાવે છે. AI એ તારણ કાઢે છે કે એક બાહ્ય IP એ 3 કલાકમાં 12,000 વિનંતીઓ સાથે/એડમિન રૂટ ક્રોલ કર્યા, 480 જુદા જુદા પરિમાણોનો પ્રયાસ કર્યો અને 3 વખત 200 પ્રતિસાદ પ્રાપ્ત કર્યા. વિશ્લેષક કાચા લોગમાં આ 3 સફળ વિનંતીઓ શોધે છે, તે વાસ્તવિક પાથ ગણતરી હુમલો છે તેની ચકાસણી કરે છે અને IP ને બ્લોક કરે છે. હાથથી 50,000 રેખાઓ વાંચવામાં કલાકો લાગશે; સારાંશએ તેને 6 મિનિટ સુધી ઘટાડ્યો, પરંતુ તે વિશ્લેષકનો નિર્ણય હતો.
કેસ 2 - કાલ્પનિક સહસંબંધ. અન્ય વિશ્લેષક AI ને કહે છે, "આ લોગમાં હુમલાની સાંકળનું વર્ણન કરો." AI એક પ્રવાહી વાર્તા બનાવે છે: "02:11 વાગ્યે, USER_B એ વિશેષાધિકાર વધાર્યો અને ડેટાની નિકાસ કરી." રિપોર્ટમાં લખતા પહેલા વિશ્લેષક કાચો લોગ ખોલે છે; જ્યારે લોગમાં ન તો વિશેષાધિકાર વૃદ્ધિ કે ડેટા ટ્રાન્સફર નથી — મોડેલ "હુમલા વાર્તા" માં ઘટનાઓની લાક્ષણિક સાંકળને બંધબેસે છે. વિશ્લેષક દાવો કાઢે છે. પાઠ: AI દ્વારા જણાવવામાં આવેલી દરેક સાંકળ લોગમાં ચકાસવી જોઈએ.
કેસ 3 — નાઇટ શિફ્ટ ખોટા હકારાત્મક. UEBA મોડલ સવારે 3 વાગ્યે 900 ફાઇલો એક્સેસ કરતા વપરાશકર્તાને "ઉચ્ચ જોખમની વિસંગતતા" તરીકે ફ્લેગ કરે છે. વિશ્લેષક સંદર્ભ તપાસે છે: વપરાશકર્તા બેકઅપ ઓપરેટર છે અને આ નોકરી દરરોજ રાત્રે 03:00 વાગ્યે ચાલે છે; આધારરેખા જોવામાં આવી ન હતી. એલાર્મ ખોટા હકારાત્મક છે. વિશ્લેષક નિયમ સેટ કરે છે અને આ ઓપરેટરને અપવાદ સૂચિમાં ઉમેરે છે. વિસંગતતા હંમેશા હુમલો નથી; સંદર્ભ વિના, એલાર્મ એ અવાજ છે.
નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ
નબળા પ્રોમ્પ્ટ:
આ લોગની તપાસ કરો, મને જણાવો કે શું હુમલો થયો છે.[10.14.2.7 - ahmet.yilmaz - 200 - /admin...]
આ પ્રોમ્પ્ટ વાસ્તવિક IP અને વપરાશકર્તા (ગોપનીયતા ઉલ્લંઘન) ધરાવે છે, લોગ સ્ત્રોત અને સામાન્ય વર્તનને જણાવતું નથી, AI ને પુરાવા અને ખોટા હકારાત્મક મૂલ્યાંકન માટે પૂછતું નથી. AI તમને એક જ વાક્યથી ગેરમાર્ગે દોરી શકે છે, "હા, ત્યાં એક હુમલો છે."
શક્તિશાળી પ્રોમ્પ્ટ:
તમારી ભૂમિકા: વિશ્લેષણ ડ્રાફ્ટ તૈયાર કરી રહેલા SOC વિશ્લેષકના સહાયક. નિર્ણય ન લો, હુમલો જાહેર કરશો નહીં. આ વેબ સર્વરનો અનામી એક્સેસલોગ છે (IPs અને વપરાશકર્તાઓ માસ્ક કરેલા છે). સામાન્ય ટ્રાફિક: વ્યવસાયના કલાકો દરમિયાન 100-300 વિનંતીઓ/કલાક, મોટે ભાગે /ઉત્પાદન અને /કાર્ટ રૂટ. તમારું કાર્ય: (1) પ્રકાર અને સ્ત્રોત દ્વારા ક્લસ્ટર ઇવેન્ટ્સ, ઘટનાઓની સંખ્યા આપો, (2) ફ્લેગ પેટર્ન કે જે બેઝલાઇનથી વિચલિત થાય છે, (3) દરેક ફ્લેગ માટે બતાવો કે તે કઈ લોગ લાઇન પર આધારિત છે, (4) દરેક અને શા માટે ખોટા હકારાત્મકની સંભાવના લખો. ફિટિંગ લાઇન/આઇઓસી નિવેશ; જ્યાં તમને ખાતરી ન હોય ત્યાં "[વિશ્લેષક ચકાસો]" ચિહ્નિત કરો.[અનામી લોગ અહીં]
મજબૂત દાવો ભૂમિકાને મર્યાદિત કરે છે, સંદર્ભ અને આધારરેખા પ્રદાન કરે છે અને પુરાવા સાથે જોડાણ અને ખોટા હકારાત્મક મૂલ્યાંકનની જરૂર છે.
નકલ કરી શકાય તેવા પ્રોમ્પ્ટ નમૂનાઓ
લોગ સારાંશ ટેમ્પલેટ નીચે આપેલ અનામી [લોગ સ્ત્રોત: દા.ત. [ફાયરવોલ] લોગનો સારાંશ આપો: (1) ઘટનાના પ્રકારો દ્વારા જૂથ અને દરેક જૂથની ઘટનાઓની સંખ્યા આપો, (2) અનન્ય સ્રોત/લક્ષ્યોની સંખ્યા કાઢો, (3) સમયરેખા સ્થાપિત કરો (પ્રથમ-છેલ્લી ઘટના, પીક અવર્સ), (4) પુરાવા રેખા સાથે 5 અગ્રણી વિસંગતતાઓની સૂચિ બનાવો. નિર્ણય લેવો; માત્ર સારાંશમાં. લોગ: [પેસ્ટ કરો]
સહસંબંધ ટેમ્પલેટસમય અને એન્ટિટી સાથે અનામી ઘટનાઓ સાથે સંબંધ બાંધો અને ઘટનાઓની સંભવિત સાંકળ બનાવો; પરંતુ, દરેક પગલા માટે, તે કઈ લોગ લાઇન પર આધારિત છે તે દર્શાવો, અને "[કોઈ આધાર - ચકાસાયેલ હોવું જ જોઈએ]" તરીકે કોઈ આધાર ન હોય તેવા પગલાને ચિહ્નિત કરો. એક વૈકલ્પિક હેતુપૂર્ણ સમજૂતી પણ લખો. ઇવેન્ટ્સ: [પેસ્ટ કરો]
ખોટા સકારાત્મક નિવારણ નમૂનો આ એલાર્મ માટે, હુમલાના અર્થઘટન માટે ઓછામાં ઓછા 3 સારા હેતુવાળા (ખોટા સકારાત્મક) સ્પષ્ટતાઓ બનાવો અને દરેકને ચકાસવા માટે મારે કયા વધારાના લોગ/પુરાવા જોવાની જરૂર છે તે લખો. પછી નક્કી કરો કે કયા વધારાના પુરાવા હુમલાની તરફેણમાં છે અને કયા તેની વિરુદ્ધ છે. એલાર્મ: [પેસ્ટ કરો]
સમયરેખા નિષ્કર્ષણ નમૂનો: આ અનામી લૉગ્સમાંથી એક કાલક્રમિક સમયરેખા કાઢવામાં આવે છે: દરેક લાઇન [સમય] [એન્ટિટી] [ઇવેન્ટ] [સોર્સ લૉગ] ફોર્મેટમાં. ટાઇમસ્ટેમ્પ વિના ઇવેન્ટ ઉમેરી રહ્યા છીએ. ગાબડા ન બનાવો; જો ખૂટે છે, તો "[ગુમ થયેલ]" લખો. લોગ્સ: [પેસ્ટ કરો]
સામાન્ય ભૂલો
- સંદર્ભ વિના વિશ્લેષણ. લોગ સ્ત્રોત અને સામાન્ય વર્તણૂક (આધારરેખા) નો ઉલ્લેખ કર્યા વિના કરેલી ટિપ્પણીઓ ભ્રામક છે; "વિસંગતતા" સંદર્ભ સાથે અર્થ મેળવે છે.
- AI દ્વારા સ્થપાયેલી સાંકળની ચકાસણી કરી રહ્યાં નથી. મોડેલ સામાન્ય ઘટનાઓને હુમલાની વાર્તા સાથે જોડી શકે છે; કાચા લોગમાં દરેક પગલાની પુષ્ટિ કરો.
- હુમલા માટે વિસંગતતા ભૂલવી. UEBA ની નિશાની એક પૂર્વધારણા છે; બેકઅપ, જાળવણી, નવા સોફ્ટવેર જેવા નિર્દોષ કારણોને દૂર કરો.
- માસ્ક કર્યા વિના કાચો ડેટા નિકાસ કરવો. વાસ્તવિક IP/વપરાશકર્તા/હોસ્ટ એ KVKK ઉલ્લંઘન અને હુમલાખોરને નેટવર્ક મેપ ભેટ બંને છે.
- નકારાત્મક સારાંશ પર વિશ્વાસ ન કરો અને બ્રાઉઝ કરવાનું બંધ કરો. તમારી પોતાની વ્યવસ્થિત ક્વેરી (જટિલ ઘટના પ્રકારો, નવા IOCs) ચલાવો, પછી ભલે AI "કંઈ મહત્વપૂર્ણ નથી" કહે.
ટીપ: જ્યારે AI પાસે લોગનો સારાંશ હોય ત્યારે હંમેશા "પુરાવા રેખા બતાવવા" માટે કહો. પુરાવાની લાઇન વિના કોઈપણ શોધને ગંભીરતાથી ન લો; આ એક નિયમ મોટાભાગના આભાસને દૂર કરે છે.
સાવધાન: SIEM ચેતવણીને ફગાવી દેવાથી કારણ કે AI એ કહ્યું હતું કે "ખોટા હકારાત્મક" વાસ્તવિક હુમલાને ઢાંકી શકે છે. સ્વતંત્ર રીતે એલાર્મને પણ તપાસો કે જેને AI "બિનમહત્વપૂર્ણ" કહે છે; બંધ કરવાનો નિર્ણય વિશ્લેષકનો છે અને રેકોર્ડ કરવામાં આવે છે.
સારાંશમાં
લોગ અને SIEM વિશ્લેષણનો સાર એ અવાજના વિશાળ ઢગલામાંથી વાસ્તવિક સિગ્નલ કાઢવાનો છે. આ સૉર્ટિંગમાં, AI સેકન્ડમાં લોગનો સારાંશ આપે છે, ક્લસ્ટર પેટર્ન બનાવે છે, સમયરેખા અધિષ્ઠાપિત કરે છે અને શંકાસ્પદ વ્યક્તિને હાઇલાઇટ કરે છે — પરંતુ તે સંસ્થાકીય સંદર્ભને જાણતું નથી અને ઘટનાઓ બનાવી શકે છે. તેથી સાચો સેટઅપ લેયર થયેલ છે: નિયમ/સહી લગભગ સિફ્ટ કરે છે, AI સારાંશ આપે છે અને ફ્લેગ કરે છે, વિશ્લેષક કાચા લોગ સાથે ચકાસણી કરે છે અને નિર્ણય લે છે. ત્રણ સિદ્ધાંતો તમારું રક્ષણ કરે છે: સંદર્ભ (આધારરેખા વિના કોઈ વિસંગતતાનું અર્થઘટન કરવામાં આવતું નથી), પુરાવા (દરેક શોધ કાચી લોગ લાઇન સાથે જોડાયેલી હોય છે), સ્વતંત્ર નિયંત્રણ (જેને એઆઈ "સ્વચ્છ" વિસ્તાર કહે છે તે પણ સ્કેન કરવામાં આવે છે). અને હંમેશા અનામી કામ કરો.
એપ્લિકેશન કાર્ય
નમૂના લોગ ટુકડો લો (ક્યાં તો તમારી પોતાની સિસ્ટમમાંથી અથવા નમૂના ડેટા સેટમાંથી અનામી). પ્રથમ, તેને "લોગ સારાંશ" ટેમ્પલેટ સાથે AI માં સારાંશ આપો. પછી ત્રણ સૌથી નોંધપાત્ર તારણોમાંથી પ્રત્યેક માટે "ખોટા સકારાત્મક નાબૂદી" નમૂનાને લાગુ કરો અને દરેક કાચા લોગમાં તમારી જાતને શોધો તે ચકાસો. છેલ્લે, AI ના સારાંશ અને તમારા કાચા વાંચન વચ્ચેના તફાવતની નોંધ લો: AI શું ચૂકી ગયું, તે શું બનાવ્યું, તે શું યોગ્ય બન્યું?
ચેકલિસ્ટ
- [ ] મેં લોગને અનામ કર્યો; વાસ્તવિક IP/વપરાશકર્તા/હોસ્ટ માસ્ક્ડ.
- [ ] મેં AI ને લોગ સ્ત્રોત અને સામાન્ય વર્તણૂક (બેઝલાઇન) આપી છે.
- [ ] મેં દરેક શોધ માટે પુરાવા લોગ લાઇનની વિનંતી કરી અને કાચા લોગમાં તેની ચકાસણી કરી.
- [ ] મેં AI દ્વારા સ્થપાયેલી ઘટનાઓની સાંકળના દરેક પગલાની પુષ્ટિ કરી, બનાવટને બહાર કાઢ્યું.
- [ ] મેં દરેક એલાર્મ માટે ઓછામાં ઓછા એક ખોટા હકારાત્મક સમજૂતીને ધ્યાનમાં લીધી.
- [ ] મેં એ વિસ્તારોને પણ સ્કેન કર્યા કે જેને AI "સ્વચ્છ/બિનમહત્વપૂર્ણ" કહે છે.
- [ ] વિશ્લેષક તરીકે, મેં નિર્ણય લીધો અને ઘટના રેકોર્ડ; મેં AI ને પ્રવેગક તરીકે દસ્તાવેજીકૃત કર્યું.