એકમો
1. સાયબર સુરક્ષામાં આર્ટિફિશિયલ ઇન્ટેલિજન્સનો પરિચય: ભૂમિકાઓ, સીમાઓ, સંરક્ષણ નીતિશાસ્ત્ર અને ચકાસણી 2. લોગ અને એસઆઈઈએમ વિશ્લેષણ: આર્ટિફિશિયલ ઈન્ટેલિજન્સ સાથે ઘટનાને અવાજથી અલગ કરવી 3. ખતરો શિકાર: પૂર્વધારણાઓ સ્થાપિત કરવી અને કૃત્રિમ બુદ્ધિમત્તા સાથે સંકેતો શોધવા 4. નબળાઈ સ્કેનિંગ અને પ્રાથમિકતા: CVE, CVSS, EPSS અને સંદર્ભ સાથે યોગ્ય રીતે સૉર્ટિંગ 5. ઘટના પ્રતિસાદ: કૃત્રિમ બુદ્ધિ સાથે ઝડપી વિશ્લેષણ, પ્લેબુક અને નિયંત્રિત નિર્ણય 6. ફિશિંગ અને સામાજિક એન્જિનિયરિંગ વિશ્લેષણ: ઇમેઇલ, URL અને હેડર સમીક્ષા 7. સિક્યોર કોડ રિવ્યૂ અને સ્ટેટિક એનાલિસિસ: આર્ટિફિશિયલ ઇન્ટેલિજન્સ વડે નબળાઈઓ શોધવી 8. થ્રેટ ઇન્ટેલિજન્સ: IOC, TTP, MITER ATT&CK અને આર્ટિફિશિયલ ઇન્ટેલિજન્સ સાથે સેન્સમેકિંગ 9. રિપોર્ટિંગ અને કોમ્યુનિકેશન: તારણોથી ટેકનિકલ રિપોર્ટ્સથી એક્ઝિક્યુટિવ સારાંશ સુધી 10. સીમાઓ, ગોપનીયતા, નૈતિકતા અને અનધિકૃત ઉપયોગ પ્રતિબંધ 11. એન્ડ-ટુ-એન્ડ SOC વર્કફ્લો, ઓટોમેશન (SOAR), ગુણવત્તા વ્યવસ્થાપન અને સ્વ-ઓડિટ
એકમ 3 / 11

ખતરો શિકાર: પૂર્વધારણાઓ સ્થાપિત કરવી અને કૃત્રિમ બુદ્ધિમત્તા સાથે સંકેતો શોધવા

નફો:

  • સમજો કે કેવી રીતે ખતરો શિકાર એલાર્મથી નહીં પણ ટેસ્ટેબલ પૂર્વધારણાથી શરૂ થાય છે અને કેવી રીતે કૃત્રિમ બુદ્ધિ પૂર્વધારણા જનરેશન અને ક્વેરી ડ્રાફ્ટિંગમાં મદદ કરે છે.
  • લાગુ કરવાની ક્ષમતા કે કૃત્રિમ બુદ્ધિ દ્વારા પ્રકાશિત થયેલ વિપરીત/દુર્લભ સંકેત આપમેળે દૂષિત ઉદ્દેશ્યનો અર્થ નથી, અને તે પૂર્વધારણાને કાચા પુરાવા સાથે પુષ્ટિ આપવી આવશ્યક છે.
  • કૃત્રિમ બુદ્ધિમત્તા દ્વારા આપવામાં આવેલ MITER ATT&CK ટેકનિકલ નંબરો અને ઇવેન્ટ ID ને સત્તાવાર સ્ત્રોત સાથે ચકાસવાની અને બનાવટી તકનીકી વિગતોને દૂર કરવાની ક્ષમતા

ઉત્તમ સુરક્ષા મોનિટરિંગ "એલાર્મ માટે રાહ જુઓ, જ્યારે તે આવે ત્યારે જુઓ" ના તર્ક સાથે કામ કરે છે. પરંતુ સૌથી ખતરનાક હુમલાખોરો એલાર્મ ન વગાડવાનો પ્રયાસ કરે છે: તેઓ કાયદેસર સાધનોનો ઉપયોગ કરે છે (આને "શોષણ" કહેવામાં આવે છે - એટલે કે, પાવરશેલ, WMI જેવા સિસ્ટમ પર પહેલાથી અસ્તિત્વમાં છે તે સાધનોનો દુરુપયોગ કરે છે), ધીમે ધીમે આગળ વધે છે અને સામાન્ય ટ્રાફિકમાં દખલ કરે છે. તેથી જ ધમકીનો શિકાર થયો: એલાર્મની રાહ જોયા વિના, "જો મારી સંસ્થામાં હાલમાં કોઈ અજાણ્યો હુમલાખોર હોત, તો તે ક્યાં હશે?" પ્રશ્ન સાથે નિશાનો માટે સક્રિયપણે શોધવું: ધમકીનો શિકાર એલાર્મથી નહીં, પરંતુ પૂર્વધારણાથી શરૂ થાય છે.

ખતરાના શિકારમાં બે જગ્યાએ આર્ટિફિશિયલ ઈન્ટેલિજન્સ ખૂબ જ ઉપયોગી છે. પહેલું છે પૂર્વધારણા જનરેશન: હુમલો કરવાની ટેકનીક આપો અને પૂછો કે "જો આ ટેકનીક મારી સંસ્થામાં ઉપયોગમાં લેવામાં આવી હોય, તો કયા લોગ પર અને કઈ પેટર્નમાં તે નિશાન છોડશે?" તમે પૂછી શકો છો. બીજું સિગ્નલ નિષ્કર્ષણ છે: તે મોટા ડેટામાં દુર્લભ, આઉટલીયર, "સામાન્યથી અલગ" પ્રકાશિત કરી શકે છે. પરંતુ AI એ જાણતું નથી કે તમારી સંસ્થા માટે સામાન્ય શું છે અને તે કલ્પનાને "સાબિત" છે તેવું વિચારવાની જાળમાં ફસાઈ શકે છે. ધમકીના શિકારમાં, AI એ મન ભાગીદાર અને સ્કેનર છે; શિકારી (વિશ્લેષક) નક્કી કરે છે કે શું શિકારને વાસ્તવિક ખતરો છે અને શું તેની જાણ કરવામાં આવશે.

ધમકી શિકાર પગલાં

  1. પૂર્વધારણા. એક નક્કર, પરીક્ષણ કરી શકાય તેવું વાક્ય: "એક હુમલાખોર બિન-વ્યવસાયિક કલાકો દરમિયાન આંતરિક નેટવર્કને ચેડા કરેલા એકાઉન્ટ સાથે સ્કેન કરી શકે છે." તમે અહીં બ્રેઈનસ્ટોર્મિંગ માટે AI નો ઉપયોગ કરી શકો છો.
  2. ડેટા સ્ત્રોત ઓળખો. કયો લોગ પૂર્વધારણાને સાબિત/ખોટી કાઢે છે? (ઉદાહરણ તરીકે, નેટવર્ક સ્કેનિંગ માટે ફાયરવોલ અને DNS લૉગ્સ, વિશેષાધિકાર વૃદ્ધિ માટે ઓળખ લૉગ્સ.)
  3. ક્વેરી ડિઝાઇન કરો. ક્વેરી કે જે લક્ષિત પેટર્ન (SIEM ક્વેરી લેંગ્વેજ, KQL, SQL જેવી) માટે શોધશે. AI પ્રશ્નોના મુસદ્દા તૈયાર કરવામાં મદદ કરે છે; પરંતુ તમે ક્વેરી સમીક્ષા કરો અને તેને ચલાવો.
  4. પરિણામ બહાર કાઢો. સેંકડો રેખાઓના આઉટપુટમાંથી વાસ્તવિક સિગ્નલને ફિલ્ટર કરો. અહીં AI ક્લસ્ટરિંગ અને સારાંશ કરે છે.
  5. પુષ્ટિ કરો અથવા રદિયો આપો. મળેલ ટ્રેસ ખરેખર દૂષિત છે કે નિર્દોષ છે તે કાચા પુરાવા અને સંદર્ભ સાથે પુષ્ટિ કરો.
  6. પરિણામનું દસ્તાવેજીકરણ કરો અને તેને નિર્ધારણમાં ફેરવો. મળેલી વાસ્તવિક પેટર્નને કાયમી શોધ નિયમમાં કન્વર્ટ કરો; જો પૂર્વધારણા નિષ્ફળ જાય, તો તે પણ રેકોર્ડ કરો (નકારાત્મક પરિણામ પણ માહિતી છે).

શરતો: TTP (યુક્તિઓ, તકનીકો, પ્રક્રિયાઓ — હુમલાખોરની વર્તણૂકની પેટર્ન). MITER ATT&CK એ હુમલાખોર તકનીકોની ગણતરી કરેલ અને દસ્તાવેજીકૃત લાઇબ્રેરી છે (દા.ત. T1078 “માન્ય એકાઉન્ટ્સ”); તે ધમકીના શિકારમાં સામાન્ય ભાષા પ્રદાન કરે છે. IOC (ઉલ્લંઘનનું સૂચક — ખરાબ IP, હેશ, ડોમેન). સફેદ અવાજ (વ્હાઇટલિસ્ટ/જાણીતા-સારા) એ સામાન્ય વર્તન છે જે શિકારને બલિદાન આપવા માટે જાણીતું છે.

ધમકી શિકાર અભિગમનું કોષ્ટક

અભિગમ

પ્રારંભિક બિંદુ

AIનું યોગદાન

ધ્યાન

પૂર્વધારણા આધારિત શિકાર

"જો આવો કોઈ હુમલાખોર હોત તો..."

પૂર્વધારણા પેઢી, પેટર્ન વર્ણન

પૂર્વધારણા એ પુરાવા નથી

આઇઓસી આધારિત શિકાર

જાણીતું ખરાબ સૂચક

IOC ને લોગ સાથે મેચ કરી રહ્યું છે

જૂની/ખોટી IOC ગેરમાર્ગે દોરે છે

TTP/ATT&CK આધારિત શિકાર

એક તકનીક (ટી-નંબર)

ટેકનિકને લોગ પેટર્નમાં રૂપાંતરિત કરવી

ટેકનીક ≠ સિંગલ પેટર્ન

વિસંગતતા આધારિત શિકાર

આંકડાકીય વિચલન

આઉટલીયરને હાઇલાઇટ કરો

વિરોધાભાસી ≠ ખરાબ વિશ્વાસ

સ્ટેક આવર્તન વિશ્લેષણ

"દુર્લભ શું છે?"

દુર્લભ ઘટના શોધવી

દુર્લભ ≠ ખતરનાક

ત્રણ નાના કેસો

કેસ 1 - દુર્લભ શોધવી. એક શિકારી પૂછી શકે છે, "આંતરિક નેટવર્ક પર કઈ પ્રક્રિયા સૌથી ઓછા કમ્પ્યુટર્સ પર ચાલે છે પરંતુ સૌથી વધુ નેટવર્ક કનેક્શન સ્થાપિત કરે છે?" તેની પૂર્વધારણા સ્થાપિત કરે છે. AI એ અનામી પ્રક્રિયા-કનેક્શન ડેટામાંથી એક પેટર્નને હાઇલાઇટ કરે છે: svchost32.exe નામની પ્રક્રિયા, માત્ર 2 મશીનો પર જોવા મળે છે, જે 340 વિવિધ બાહ્ય સરનામાંઓ સાથે કનેક્ટ થઈ રહી છે. શિકારી આની તપાસ કરે છે; તે એક માલવેર શોધે છે જે કાયદેસર svchost.exe ની નકલ કરે છે. AI એ દુર્લભને ફિલ્ટર કર્યું; શિકારીએ નિદાન અને હસ્તક્ષેપ કર્યો.

કેસ 2 - નિષ્ફળ (પરંતુ મૂલ્યવાન) શિકાર. એક શિકારીએ પૂછ્યું "શું બિન-વ્યવસાયિક કલાકો દરમિયાન સામૂહિક ડેટા ડાઉનલોડ થઈ શકે છે?" તેની પૂર્વધારણા સ્થાપિત કરે છે; AI સંબંધિત ક્વેરી ડ્રાફ્ટ લખે છે. પરિણામ: 3 યુઝર્સે રાત્રે ડાઉનલોડ કર્યું, પરંતુ તે ત્રણેય વિદેશી ઓફિસ વર્કર્સ છે અને સમય ઝોનના તફાવતને કારણે વ્યવસાયના કલાકો દરમિયાન કામ કરે છે. પૂર્વધારણાને રદિયો આપવામાં આવે છે. શિકારી આને "નકારાત્મક પરિણામ" તરીકે દસ્તાવેજ કરે છે અને આ 3 વપરાશકર્તાઓને ભવિષ્યના શિકાર માટે અપવાદ તરીકે નોંધે છે. અસફળ શિકારે પણ અમને સંસ્થાને વધુ સારી રીતે જાણવાની મંજૂરી આપી.

કેસ 3 - રચાયેલ તકનીકી છટકું. એક શિકારી એઆઈને પૂછે છે "હું મારી સંસ્થામાં T1055 તકનીક કેવી રીતે શોધી શકું?" કહે છે. AI એક વિશ્વાસપાત્ર ક્વેરી અને નિવેદન લખે છે કે "T1055 નીચેની ઇવેન્ટ ID જનરેટ કરે છે"; પરંતુ તેણે આપેલ ઈવેન્ટ આઈડી ખોટો છે અને મોડેલ એટીટી એન્ડ સીકે ​​સબ-ટેકનીક બનાવે છે. Avcı MITER ATT&CK રેકોર્ડ ખોલે છે, ટેકનિકલ વર્ણન અને વાસ્તવિક લોગ સ્ત્રોતોની પુષ્ટિ કરે છે અને ખોટી ઇવેન્ટ ID સુધારે છે. પાઠ: AI દ્વારા આપવામાં આવતી દરેક તકનીકી વિગતો (ઇવેન્ટ ID, T-નંબર, લોગ ફીલ્ડ) સત્તાવાર સ્ત્રોત સાથે ચકાસો.

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળા પ્રોમ્પ્ટ:

મારા નેટવર્ક પર કોઈ હુમલાખોર છે કે કેમ તે શોધો.

આ દાવો પૂર્વધારણા-મુક્ત, ડેટા-મુક્ત, અમર્યાદિત અને અચકાસણીય છે. AI સામાન્ય અથવા બનાવેલી સૂચિ બનાવે છે; તેનો કોઈ ઉપયોગ નથી.

શક્તિશાળી પ્રોમ્પ્ટ:

તમારી ભૂમિકા: સહાયક જે ધમકીના શિકારીને વિચારો અને રૂપરેખા આપે છે. નક્કી ન કરો, "ધમકી છે" એમ ન કહો. મારી પૂર્વધારણા: "બિન-વ્યવસાયિક કલાકો દરમિયાન ચેડા કરેલું ખાતું આંતરિક બંદરોને સ્કેન કરતું હોઈ શકે છે." નીચે આપેલા બનાવો: (1) લોગ સ્ત્રોતોની સૂચિ બનાવો જે આ પૂર્વધારણાને સાબિત કરશે અને ડિસફ્યુઝ કરશે, (2) શોધવા માટેના કોંક્રિટ પેટર્નનું વર્ણન કરો (કયા ક્ષેત્રો, કયા થ્રેશોલ્ડ), (3) ઉદાહરણ ક્વેરીનો ડ્રાફ્ટ લખો અને દરેક લીટી પર ટિપ્પણી કરો, (4) લખો કે પરિણામી પરિણામમાં કયા નિર્દોષ ખુલાસાઓ દૂર થશે. સંબંધિત MITER ATT&CK ટેકનિક સૂચવો, પરંતુ ટી-નંબર અને ઇવેન્ટ ID ને "[MITER થી ચકાસાયેલ હોવું આવશ્યક છે]" તરીકે ચિહ્નિત કરો, તેને બનાવશો નહીં.

મજબૂત દાવો નક્કર પૂર્વધારણાથી શરૂ થાય છે, પુરાવા/ખંડનનું સંતુલન સ્થાપિત કરે છે, ક્વેરી સમજાવે છે અને ટેકનિકલ વિગતોને ચકાસણી માટે છોડી દે છે.

નકલ કરી શકાય તેવા પ્રોમ્પ્ટ નમૂનાઓ

મારી સંસ્થા માટે હાયપોથીસીસ જનરેશન ટેમ્પલેટ [એન્ટિટી: દા.ત. [સક્રિય નિર્દેશિકા / ક્લાઉડ / એન્ડપોઇન્ટ] 5 ના સંદર્ભમાં પરીક્ષણ કરવા યોગ્ય ધમકી શિકાર પૂર્વધારણાઓ જનરેટ કરો. દરેક પૂર્વધારણા માટે: (1) તે કયા હુમલાખોર વર્તનને લક્ષ્ય બનાવે છે, (2) કયો લોગ સ્ત્રોત પુરાવા/ખંડન પ્રદાન કરશે, (3) અપેક્ષિત પેટર્ન. ટેસ્ટેબલ વાક્યો બનાવો, સામાન્ય નહીં.

ટેકનિક પેટર્ન પેટર્ન હું મારી [ટેકનીક નામ] સંસ્થામાં નીચેની એટેક ટેકનિક શોધીશ. જનરેટ કરો: (1) લોગ વિસ્તારો જ્યાં તકનીક સામાન્ય રીતે તેની છાપ છોડી દે છે, (2) નક્કર પેટર્ન અને થ્રેશોલ્ડ શોધવા માટે, (3) નિર્દોષ (ખોટી હકારાત્મક) પરિસ્થિતિઓ જે આ પેટર્નને ટ્રિગર કરી શકે છે. સંબંધિત MITRE ATT&CK T-નંબર ઓફર કરો પરંતુ "[MITER માંથી ચકાસાયેલ હોવું આવશ્યક છે]" ફ્લેગ સાથે; બનાવટી ઇવેન્ટ ID/નંબર આપશો નહીં.

ક્વેરી ડ્રાફ્ટ ટેમ્પલેટ [SIEM/KQL/SQL] ક્વેરી ડ્રાફ્ટ લખો જે નીચેની પેટર્ન માટે જુએ છે: [પેટર્નનું વર્ણન]. દરેક લાઇન પર ટિપ્પણી કરો, તમે કયું ક્ષેત્ર ફિલ્ટર કરી રહ્યાં છો અને શા માટે, અને પ્રદર્શન જોખમોને ચિહ્નિત કરો. હું પ્રશ્નની સમીક્ષા કરીશ અને તેને ચલાવીશ; ધારો નહીં કે તમે તેને ચલાવશો. હું જાણું છું તે સ્કીમ અનુસાર ફીલ્ડના નામોને "[સ્કીમા માટે યોગ્ય]" તરીકે ચિહ્નિત કરવાનું છોડી દો.

નમૂનો દૂર કરવાનું પરિણામમારા શિકારના પરિણામમાં નીચેની લીટીઓ (અનામી): [પેસ્ટ કરો]. તેમને જૂથ બનાવો, અને દરેક જૂથ માટે (1) એક દૂષિત દૃશ્ય, (2) ઓછામાં ઓછા 2 નિર્દોષ ખુલાસા અને (3) તફાવત કરવા માટે વધારાના પુરાવા લખો. નિર્ણય લેવો; મને તને અલગ ન થવા દે. કોઈ પુરાવા ન હોય તેવા દાવા માટે "[કોઈ આધાર નથી]" ચિહ્નિત કરો.

સામાન્ય ભૂલો

  • પૂર્વધારણા વિના શિકાર. "કંઈક શોધો" કહેવાથી AI અનુમાન કરવા અને બનાવવા માટે દબાણ કરે છે; શિકારની શરૂઆત એક નક્કર, ટેસ્ટેબલ વાક્યથી થાય છે.
  • પુરાવા માટે પૂર્વધારણાને ભૂલ કરવી. શિકાર એક શક્યતાનું પરીક્ષણ કરે છે; જ્યાં સુધી કાચા પુરાવાઓ દ્વારા પુષ્ટિ ન થાય ત્યાં સુધી મળેલ ટ્રેસ "ખતરો" નથી.
  • આપમેળે વિપરીતને ખરાબ ગણવું. દુર્લભ/આઉટલીયર ઘણીવાર નિર્દોષ હોય છે (જાળવણી, નવું સોફ્ટવેર, એક વખતનું કામ); સંદર્ભ સાથે સત્ય હકીકત તારવવી.
  • ટેકનિકલ વિગત ચકાસી રહ્યા નથી. AI ઇવેન્ટ ID, T-નંબર અને લોગ ફીલ્ડ સાથે મેચ કરી શકે છે; MITER ATT&CK અને ઉત્પાદન દસ્તાવેજીકરણ સાથે પુષ્ટિ કરો.
  • નકામા કેચને ફેંકી દે છે. નકારાત્મક પરિણામ એ જ્ઞાન પણ છે: સંસ્થાને વધુ સારી રીતે ઓળખે છે, ભવિષ્યમાં ખોટા હકારાત્મકતા ઘટાડે છે; દસ્તાવેજ.
ટીપ: એક સારી ધમકી શિકાર પૂર્વધારણા "પરીક્ષણ યોગ્ય" હોવી જોઈએ: એક નક્કર દાવો જે સાચો અથવા ખોટો હોઈ શકે છે. "શું મારા નેટવર્કમાં કંઈ ખરાબ છે?" પરીક્ષણ કરી શકાતું નથી; "શું એકાઉન્ટ X બિન-વ્યવસાયિક કલાકો દરમિયાન 50 થી વધુ આંતરિક IP સાથે કનેક્ટ થયું છે?" પરીક્ષણ કરી શકાય છે.
ધ્યાન આપો: ધમકીનો શિકાર ફક્ત તે સિસ્ટમ પર જ કરવામાં આવે છે જે તમે કરવા માટે અધિકૃત છો. AI ને અન્ય સંસ્થા, વ્યક્તિ અથવા નેટવર્ક કે જેના માટે તમારી પાસે પરવાનગી નથી તેની "તપાસ" કરવાનું કહેવું એ અનધિકૃત ઍક્સેસ મેળવવાનો પ્રયાસ છે અને તે આ મોડ્યુલની બહાર છે.

સારાંશમાં

ધમકીનો શિકાર એલાર્મની રાહ જોયા વિના છુપાયેલા હુમલાખોરના નિશાનો માટે સક્રિયપણે શોધ કરે છે, અને તે એલાર્મથી નહીં, પરંતુ પૂર્વધારણાથી શરૂ થાય છે. AI આ પ્રક્રિયામાં બે શક્તિશાળી યોગદાન આપે છે: ટેસ્ટેબલ પૂર્વધારણાઓ અને ક્વેરી ડ્રાફ્ટ્સ જનરેટ કરવા અને મોટા ડેટામાંથી દુર્લભ/આઉટલીયર સિગ્નલ ફિલ્ટર કરવા. પરંતુ AI એ જાણતું નથી કે તમારી સંસ્થા માટે શું સામાન્ય છે, તે તકનીકી વિગતો બનાવી શકે છે અને પુરાવા માટે પૂર્વધારણાને ખોટી રીતે ફસાવી શકે છે. તેથી શિકારમાં છ પગલાં હોય છે (પૂર્તિકલ્પના, ડેટા, ક્વેરી, અર્ક, ચકાસણી, દસ્તાવેજ) અને દરેક પગલા પર નિર્ણય શિકારી પર હોય છે. વિરોધાભાસી ≠ ખરાબ, પૂર્વધારણા ≠ પુરાવા, AI દ્વારા આપવામાં આવેલી તકનીકી વિગતો ≠ સાચી; બધા કાચા પુરાવા અને MITER ATT&CK દ્વારા પુષ્ટિ થયેલ છે.

એપ્લિકેશન કાર્ય

તમારી પોતાની સંસ્થા (અથવા નમૂના પર્યાવરણ) માટે "હાયપોથીસીસ જનરેશન" ટેમ્પલેટ સાથે AI તરફથી 5 ધમકી શિકાર પૂર્વધારણાઓ મેળવો. સૌથી વધુ ટેસ્ટેબલ પસંદ કરો, "પેટર્ન ટેકનીક" અને "ક્વેરી ડ્રાફ્ટ" ટેમ્પ્લેટ્સ સાથે ક્વેરીનો મુસદ્દો બનાવો, ક્વેરીમાંથી દરેક પંક્તિ અને MITER ATT&CKમાં સૂચવેલ દરેક ટી-નંબરને માન્ય કરો. ટૂંકી શિકાર નોંધમાં પરિણામ લખો (પૂર્વધારણાની પુષ્ટિ થઈ, ખોટી સાબિત થઈ, તમે શું શીખ્યા)

ચેકલિસ્ટ

  • [ ] મેં એક નક્કર, પરીક્ષણ કરી શકાય તેવી પૂર્વધારણા સાથે મારો શિકાર શરૂ કર્યો.
  • [ ] મેં લોગ સ્ત્રોતો ઓળખી કાઢ્યા છે જે પૂર્વધારણાને સાબિત અને ખોટી સાબિત કરશે.
  • [ ] મેં ક્વેરી ડ્રાફ્ટની દરેક લાઇનની સમીક્ષા કરી અને તેને મારી પોતાની સ્કીમામાં સ્વીકારી લીધી.
  • [ ] મેં અધિકૃત સ્ત્રોત સાથે પ્રસ્તાવિત MITER ATT&CK ટેકનીક અને ઇવેન્ટ ID ની ચકાસણી કરી.
  • [ ] મેં કાચા પુરાવા અને સંદર્ભ સાથે દરેક સંકેતની પુષ્ટિ કરી છે; હું આપોઆપ વિપરીતને ખરાબ નથી માનતો.
  • [ ] મેં નિષ્ફળ થયેલી પૂર્વધારણાનું પણ દસ્તાવેજીકરણ કર્યું (નકારાત્મક પરિણામ માહિતી છે).
  • [ ] મેં ફક્ત તે સિસ્ટમ્સ પર જ શિકાર કર્યો હતો જેનો મને શિકાર કરવા માટે અધિકૃત હતો.