लाभ:
- समझें कि कृत्रिम बुद्धिमत्ता हजारों लॉग लाइनों का सारांश और समूह बनाती है, एक समयरेखा स्थापित करती है और संदिग्ध पैटर्न को उजागर करती है, लेकिन विश्लेषक यह तय करता है कि घटना कच्चे लॉग के साथ एक वास्तविक हमला है
- एसआईईएम अलार्म का मूल्यांकन करते समय बेसलाइन (सामान्य व्यवहार) लागू करने की क्षमता और संदर्भ के बिना झूठी सकारात्मकताओं को कैसे खत्म किया जाए और विसंगति की व्याख्या कैसे नहीं की जा सकती है
- कच्चे लॉग में कृत्रिम बुद्धिमत्ता द्वारा स्थापित घटनाओं की श्रृंखला को सत्यापित करने और नकली सहसंबंधों को हटाने की आदत हासिल करने की क्षमता
एक सुरक्षा विश्लेषक अपने दिन का अधिकांश समय लॉग पढ़ने में बिताता है। लॉग टेक्स्ट की एक पंक्ति है जो टाइमस्टैम्प करती है कि सिस्टम पर क्या हुआ: किसने कब लॉग इन किया, कौन सी फ़ाइल एक्सेस की गई, कौन सा कनेक्शन अस्वीकार कर दिया गया। समस्या यह नहीं है कि लकड़ी बहुत कम है, समस्या यह है कि लकड़ी इतनी अधिक है कि दम घुट रहा है। एक मध्यम आकार का संगठन प्रतिदिन करोड़ों लॉग लाइनें तैयार करता है। इस ढेर में, असली हमले का निशान भूसे के ढेर में सुई है। एसआईईएम (सुरक्षा सूचना और घटना प्रबंधन - वह प्रणाली जो एक ही केंद्र में विभिन्न स्रोतों से लॉग एकत्र और सहसंबंधित करती है और नियम-आधारित अलार्म उत्पन्न करती है) इस सुई को खोजने के लिए है; लेकिन एसआईईएम द्वारा उत्पन्न अधिकांश अलार्म भी गलत सकारात्मक हैं (व्यर्थ अलार्म जो वास्तव में खतरे नहीं हैं)। विश्लेषक का असली काम इस शोर से वास्तविक संकेत निकालना है।
इस छँटाई में कृत्रिम बुद्धिमत्ता एक शक्तिशाली सहायता है। यह सेकंडों में हजारों लॉग लाइनें पढ़ सकता है और उन्हें मानव भाषा में सारांशित कर सकता है, आवर्ती पैटर्न क्लस्टर कर सकता है, घटनाओं की एक श्रृंखला का वर्णन "पहले यह हुआ, फिर वह" के रूप में कर सकता है और समझा सकता है कि अलार्म संदिग्ध क्यों लगता है। लेकिन एआई को यह नहीं पता कि संस्थान के संदर्भ में लॉग का क्या मतलब है: "सुबह 3 बजे पहुंच" एक संस्थान में हमला है, दूसरे में रात की पाली सामान्य है। इसलिए एआई लॉग को सारांशित करता है और चिह्नित करता है, लेकिन विश्लेषक यह तय करता है कि क्या कोई घटना वास्तविक हमला है और इसे कच्चे लॉग के साथ सत्यापित करता है।
लॉग विश्लेषण के चरण
यहां बताया गया है कि आप AI के साथ चरण-दर-चरण लॉग/SIEM विश्लेषण कैसे चलाते हैं:
- एकत्र करें और गुमनाम करें. प्रासंगिक लॉग खंड को हटा दें; वास्तविक आईपी, उपयोगकर्ता नाम, आंतरिक होस्टनाम को प्लेसहोल्डर (USER_A, IC_IP_1) से बदलें। किसी बाहरी टूल की तरह कभी भी कच्चा डेटा निर्यात न करें।
- सन्दर्भ दीजिये. एआई को लॉग का स्रोत (फ़ायरवॉल, विंडोज़ इवेंट लॉग, वेब सर्वर) बताएं, सामान्य व्यवहार क्या है और आप क्या खोज रहे हैं। संदर्भ के बिना लॉग विश्लेषण भ्रामक है।
- सारांशित करें और एकत्रित करें। एआई को इवेंट प्रकारों के आधार पर हजारों पंक्तियों को समूहित करने, घटनाओं की संख्या निकालने और एक समयरेखा बनाने के लिए कहें।
- संदिग्ध पैटर्न को चिह्नित करें। "असफल लॉगिन के बाद एक सफल लॉगिन", "कम समय में कई फ़ाइल एक्सेस", "अज्ञात प्रक्रिया से संबंधित नेटवर्क कनेक्शन" जैसे पैटर्न को हाइलाइट करें।
- कच्चे साक्ष्य के साथ सत्यापित करें. प्रत्येक पैटर्न को ढूंढें और पुष्टि करें कि एआई वास्तविक लॉग लाइनों में ध्वजांकित करता है। उन क्षेत्रों को भी स्वयं स्कैन करें जो AI छूट जाता है।
- निर्णय एवं पंजीकरण. एक विश्लेषक के रूप में वास्तविक घटना की घोषणा करें, एक टिकट खोलें और दस्तावेज करें कि एआई केवल एक त्वरक है।
कुछ शर्तें: लॉग स्रोत वह सिस्टम है जो लॉग तैयार करता है। सहसंबंध विभिन्न स्रोतों से घटनाओं को एक साथ ला रहा है और उन्हें समझ रहा है (वीपीएन लॉगिन + फ़ाइल एक्सेस + डेटा ट्रांसफर = संभावित रिसाव)। आधार रेखा किसी प्रणाली के सामान्य व्यवहार का माप है; विसंगति केवल आधार रेखा के सापेक्ष समझ में आती है। यूईबीए (उपयोगकर्ता और इकाई व्यवहार विश्लेषण) एक एआई-आधारित दृष्टिकोण है जो प्रत्येक उपयोगकर्ता के सामान्य व्यवहार को सीखता है और विचलन को चिह्नित करता है।
तुलना चार्ट
दृष्टिकोण
यह कैसे काम करता है
मजबूत बिंदु
कमजोरी
नियम आधारित सिएम
"यदि-तब" नियम निश्चित
पारदर्शी, समझाने योग्य
अज्ञात हमले से चूक गए, बहुत सारी झूठी सकारात्मकताएँ
हस्ताक्षर आधारित पहचान
ज्ञात ख़राब पैटर्न से मेल खाता है
ज्ञात खतरे पर तेजी से
नए/परिवर्तित हमले के प्रति अंध
विसंगति/यूईबीए (एआई)
सामान्य से विचलन पाता है
अज्ञात को पकड़ सकते हैं
विसंगति = हमला नहीं; झूठी सकारात्मकता का जोखिम
एआई के साथ संक्षेपण
भाषा में लॉग का सारांश प्रस्तुत करता है
गति, पठनीयता
कोई संदर्भ नहीं, मतिभ्रम का खतरा
विश्लेषक (मानव)
संदर्भ सहित टिप्पणियाँ
निर्णय, जिम्मेदारी
धीरे-धीरे, थक जाता है, बढ़ता नहीं
सही सेटअप किसी एक को चुनना नहीं बल्कि परत बनाना है: एसआईईएम और हस्ताक्षर मोटे तौर पर शोर को फ़िल्टर करते हैं, एआई सारांशित करता है और हाइलाइट करता है, विश्लेषक सत्यापन करता है और निर्णय लेता है।
तीन मिनी मामले
केस 1 - 50,000 लाइनें, 6 मिनट। एक विश्लेषक एक वेब सर्वर से एआई तक पहुंच लॉग की 50,000 लाइनों को अज्ञात करता है। एआई यह निष्कर्ष निकालता है कि एक एकल बाहरी आईपी ने 3 घंटे में 12,000 अनुरोधों के साथ क्रॉल / एडमिन रूट किया, 480 विभिन्न मापदंडों की कोशिश की, और 3 बार 200 प्रतिक्रियाएं प्राप्त कीं। विश्लेषक कच्चे लॉग में इन 3 सफल अनुरोधों को ढूंढता है, सत्यापित करता है कि यह एक वास्तविक पथ गणना हमला है, और आईपी को ब्लॉक कर देता है। हाथ से 50,000 पंक्तियाँ पढ़ने में घंटों लगेंगे; सारांश ने इसे घटाकर 6 मिनट कर दिया, लेकिन यह विश्लेषक का निर्णय था।
केस 2 - काल्पनिक सहसंबंध। एक अन्य विश्लेषक एआई से कहता है, "इस लॉग में हमले की श्रृंखला का वर्णन करें।" एआई एक तरल कहानी बनाता है: "02:11 पर, USER_B ने विशेषाधिकार बढ़ाया और डेटा निर्यात किया।" विश्लेषक रिपोर्ट में लिखने से पहले कच्चा लॉग खोलता है; जबकि लॉग में न तो विशेषाधिकार वृद्धि है और न ही डेटा ट्रांसफर - मॉडल घटनाओं की एक विशिष्ट श्रृंखला को "हमले की कहानी" में फिट करता है। विश्लेषक दावा निकालता है. पाठ: एआई द्वारा बताई गई प्रत्येक श्रृंखला को लॉग में सत्यापित किया जाना चाहिए।
केस 3 - रात्रि पाली झूठी सकारात्मक। एक यूईबीए मॉडल एक उपयोगकर्ता द्वारा सुबह 3 बजे 900 फाइलों तक पहुंचने को "उच्च जोखिम वाली विसंगति" के रूप में चिह्नित करता है। विश्लेषक संदर्भ की जाँच करता है: उपयोगकर्ता एक बैकअप ऑपरेटर है और यह कार्य हर रात 03:00 बजे चलता है; बेसलाइन पर ध्यान नहीं दिया गया. अलार्म एक गलत सकारात्मक है. विश्लेषक नियम निर्धारित करता है और इस ऑपरेटर को अपवाद सूची में जोड़ता है। विसंगति सदैव आक्रमण नहीं होती; संदर्भ के बिना, अलार्म शोर है।
कमजोर संकेत/मजबूत संकेत
कमजोर संकेत:
इस लॉग की जांच करें, मुझे बताएं कि क्या कोई हमला हुआ है। [10.14.2.7 - ahmet.yilmaz - 200 - /admin...]
इस प्रॉम्प्ट में वास्तविक आईपी और उपयोगकर्ता (गोपनीयता का उल्लंघन) शामिल है, लॉग स्रोत और सामान्य व्यवहार नहीं बताता है, एआई से सबूत और गलत सकारात्मक मूल्यांकन नहीं पूछता है। एआई आपको एक वाक्य से गुमराह कर सकता है, "हां, हमला हुआ है।"
शक्तिशाली संकेत:
आपकी भूमिका: विश्लेषण ड्राफ्ट तैयार करने वाले एसओसी विश्लेषक के सहायक। निर्णय न लें, आक्रमण की घोषणा न करें। यह एक वेब सर्वर का अज्ञात एक्सेसलॉग है (आईपी और उपयोगकर्ता नकाबपोश हैं)। सामान्य ट्रैफ़िक: व्यावसायिक घंटों के दौरान 100-300 अनुरोध/घंटा, अधिकतर /उत्पाद और /कार्ट मार्ग। आपका कार्य: (1) प्रकार और स्रोत के आधार पर घटनाओं को क्लस्टर करना, घटनाओं की संख्या देना, (2) ध्वज पैटर्न जो आधार रेखा से विचलित होते हैं, (3) प्रत्येक ध्वज के लिए यह दिखाना कि यह किस लॉग लाइन पर आधारित है, (4) प्रत्येक के लिए एक गलत सकारात्मक की संभावना लिखें और क्यों। फिटिंग लाइन/आईओसी प्रविष्टि; जहां आप निश्चित नहीं हैं वहां "[विश्लेषक सत्यापित करें]" चिह्नित करें। [गुमनाम यहां लॉग इन करें]
मजबूत दावा भूमिका को सीमित करता है, संदर्भ और आधार रेखा प्रदान करता है, और झूठी सकारात्मकता के साक्ष्य और मूल्यांकन के साथ जुड़ाव की आवश्यकता होती है।
कॉपी करने योग्य शीघ्र टेम्पलेट
लॉग सारांश टेम्पलेट निम्नलिखित अनाम [लॉग स्रोत: उदा. [फ़ायरवॉल] लॉग को सारांशित करें: (1) घटना प्रकारों के आधार पर समूह बनाएं और प्रत्येक समूह की घटनाओं की संख्या दें, (2) अद्वितीय स्रोत/लक्ष्यों की संख्या निकालें, (3) एक समयरेखा स्थापित करें (पहली-अंतिम घटना, व्यस्त समय), (4) एक साक्ष्य पंक्ति के साथ 5 प्रमुख विसंगतियों को सूचीबद्ध करें। निर्णय लेना; बस संक्षेप में. लॉग: [चिपकाएँ]
सहसंबंध टेम्पलेट समय और इकाई के साथ अनाम घटनाओं को सहसंबंधित करें और घटनाओं की एक संभावित श्रृंखला का निर्माण करें; लेकिन, प्रत्येक चरण के लिए, इंगित करें कि यह किस लॉग लाइन पर आधारित है, और जिस चरण का कोई आधार नहीं है उसे "[कोई आधार नहीं - सत्यापित किया जाना चाहिए]" के रूप में चिह्नित करें। एक वैकल्पिक सुविचारित स्पष्टीकरण भी लिखें। घटनाएँ: [चिपकाएँ]
गलत सकारात्मक उन्मूलन टेम्पलेट इस अलार्म के लिए, हमले की व्याख्या के लिए कम से कम 3 नेक इरादे वाले (झूठे सकारात्मक) स्पष्टीकरण उत्पन्न करें और लिखें कि प्रत्येक को सत्यापित करने के लिए मुझे कौन से अतिरिक्त लॉग/सबूत देखने की आवश्यकता है। फिर निर्धारित करें कि कौन सा अतिरिक्त सबूत हमले के पक्ष में है और कौन सा इसके खिलाफ है। अलार्म: [चिपकाएँ]
टाइमलाइन निष्कर्षण टेम्पलेट: इन अनाम लॉग से एक एकल कालानुक्रमिक टाइमलाइन निकाली जाती है: प्रारूप में प्रत्येक पंक्ति [समय] [इकाई] [घटना] [स्रोत लॉग]। बिना टाइमस्टैम्प के कोई ईवेंट जोड़ना। अंतराल मत बनाओ; यदि गुम हो तो "[लापता]" लिखें। लॉग: [चिपकाएँ]
सामान्य गलतियाँ
- संदर्भ के बिना विश्लेषण. लॉग स्रोत और सामान्य व्यवहार (बेसलाइन) का उल्लेख किए बिना की गई टिप्पणियाँ भ्रामक हैं; "विसंगति" संदर्भ के साथ अर्थ प्राप्त करती है।
- एआई द्वारा स्थापित श्रृंखला का सत्यापन नहीं किया जा रहा है। मॉडल सामान्य घटनाओं को हमले की कहानी से जोड़ सकता है; कच्चे लॉग में प्रत्येक चरण की पुष्टि करें।
- किसी विसंगति को आक्रमण समझ लेना। यूईबीए का चिन्ह एक परिकल्पना है; बैकअप, रखरखाव, नए सॉफ़्टवेयर जैसे निर्दोष कारणों को हटा दें।
- बिना मास्किंग के कच्चा डेटा निर्यात करना। वास्तविक आईपी/उपयोगकर्ता/होस्ट केवीकेके उल्लंघन और हमलावर को नेटवर्क मानचित्र उपहार दोनों है।
- नकारात्मक सारांश पर भरोसा न करें और ब्राउज़ करना बंद कर दें। अपनी खुद की व्यवस्थित क्वेरी (महत्वपूर्ण घटना प्रकार, नए आईओसी) चलाएं, भले ही एआई "कुछ भी महत्वपूर्ण नहीं" कहता हो।
युक्ति: एआई द्वारा लॉग को सारांशित करते समय हमेशा "साक्ष्य पंक्ति दिखाने" के लिए कहें। बिना साक्ष्य के किसी भी निष्कर्ष को गंभीरता से न लें; यह एक नियम अधिकांश मतिभ्रम को दूर कर देता है।
सावधानी: एसआईईएम अलर्ट को सिर्फ इसलिए खारिज करना क्योंकि एआई ने "गलत सकारात्मक" कहा था, एक वास्तविक हमले को कवर करना हो सकता है। उस अलार्म की भी स्वतंत्र रूप से जाँच करें जिसे AI "महत्वहीन" कहता है; बंद करने का निर्णय विश्लेषक का होता है और उसे रिकॉर्ड किया जाता है।
संक्षेप में
लॉग और सिएम विश्लेषण का सार शोर के विशाल ढेर से वास्तविक सिग्नल निकालना है। इस सॉर्टिंग में, एआई सेकंड में लॉग को सारांशित करता है, क्लस्टर पैटर्न, एक समयरेखा स्थापित करता है, और संदिग्ध को हाइलाइट करता है - लेकिन संस्थागत संदर्भ को नहीं जानता है और घटनाओं को बना सकता है। तो सही सेटअप स्तरित है: नियम/हस्ताक्षर मोटे तौर पर छांटता है, एआई सारांशित करता है और ध्वजांकित करता है, विश्लेषक कच्चे लॉग के साथ सत्यापन करता है और निर्णय लेता है। तीन सिद्धांत आपकी रक्षा करते हैं: संदर्भ (आधार रेखा के बिना कोई विसंगति की व्याख्या नहीं की गई), साक्ष्य (प्रत्येक निष्कर्ष कच्ची लॉग लाइन से जुड़ा हुआ है), स्वतंत्र नियंत्रण (एआई जिसे "स्वच्छ" क्षेत्र कहता है वह भी स्कैन किया जाता है)। और हमेशा गुमनाम होकर काम करते हैं।
आवेदन कार्य
एक नमूना लॉग टुकड़ा लें (या तो आपके अपने सिस्टम से अज्ञात या नमूना डेटा सेट से)। सबसे पहले, इसे "लॉग सारांश" टेम्पलेट के साथ AI में सारांशित करें। फिर तीन सबसे उल्लेखनीय निष्कर्षों में से प्रत्येक के लिए "गलत सकारात्मक उन्मूलन" टेम्पलेट लागू करें और कच्चे लॉग में प्रत्येक निष्कर्ष को स्वयं सत्यापित करें। अंत में, एआई के सारांश और आपके मूल पाठन के बीच के अंतरों पर ध्यान दें: एआई से क्या छूट गया, उसने क्या सुधार किया, उसने क्या सही किया?
चेकलिस्ट
- [ ] मैंने लॉग को अज्ञात कर दिया है; वास्तविक आईपी/उपयोगकर्ता/होस्ट नकाबपोश।
- [ ] मैंने एआई को लॉग स्रोत और सामान्य व्यवहार (बेसलाइन) दिया।
- [ ] मैंने प्रत्येक खोज के लिए एक साक्ष्य लॉग लाइन का अनुरोध किया और इसे कच्चे लॉग में सत्यापित किया।
- [ ] मैंने एआई द्वारा स्थापित घटनाओं की श्रृंखला के हर चरण की पुष्टि की, और मनगढ़ंत बातें दूर कीं।
- [ ] मैंने प्रत्येक अलार्म के लिए कम से कम एक गलत सकारात्मक स्पष्टीकरण पर विचार किया।
- [ ] मैंने उन क्षेत्रों को भी स्कैन किया जिन्हें एआई "स्वच्छ/महत्वहीन" कहता है।
- [ ] विश्लेषक के रूप में, मैंने निर्णय लिया और घटना का रिकॉर्ड बनाया; मैंने एआई को एक त्वरक के रूप में प्रलेखित किया।