लाभ:
- समझें कि कैसे खतरे की तलाश एक परीक्षण योग्य परिकल्पना से शुरू होती है, अलार्म से नहीं, और कैसे कृत्रिम बुद्धिमत्ता परिकल्पना निर्माण और क्वेरी प्रारूपण में मदद करती है।
- यह लागू करने की क्षमता कि कृत्रिम बुद्धिमत्ता द्वारा उजागर किए गए विपरीत/दुर्लभ संकेत का मतलब स्वचालित रूप से दुर्भावनापूर्ण इरादा नहीं है, और यह कि परिकल्पना की पुष्टि कच्चे सबूतों के साथ की जानी चाहिए।
- आधिकारिक स्रोत के साथ कृत्रिम बुद्धिमत्ता द्वारा दिए गए MITER ATT&CK तकनीकी नंबरों और इवेंट आईडी को सत्यापित करने और मनगढ़ंत तकनीकी विवरणों को खत्म करने की क्षमता
क्लासिक सुरक्षा निगरानी "अलार्म की प्रतीक्षा करें, जब वह आता है तो देखें" के तर्क के साथ काम करती है। लेकिन सबसे खतरनाक हमलावर अलार्म नहीं बजाने की कोशिश करते हैं: वे वैध उपकरणों का उपयोग करते हैं (इसे "शोषण" कहा जाता है - यानी, सिस्टम पर पहले से मौजूद टूल्स का दुरुपयोग करना, जैसे पावरशेल, डब्लूएमआई), धीरे-धीरे चलते हैं, और सामान्य ट्रैफ़िक में हस्तक्षेप करते हैं। इसीलिए ख़तरे की खोज का जन्म हुआ: अलार्म की प्रतीक्षा किए बिना, "यदि मेरे संगठन में कोई अज्ञात हमलावर होता, तो वह कहाँ होता?" सक्रिय रूप से प्रश्न के साथ निशानों की खोज करें: खतरे की तलाश एक परिकल्पना से शुरू होती है, अलार्म से नहीं।
खतरे की तलाश में आर्टिफिशियल इंटेलिजेंस दो जगहों पर बहुत उपयोगी है। पहला है परिकल्पना निर्माण: एक आक्रमण तकनीक दें और पूछें "यदि इस तकनीक का उपयोग मेरे संस्थान में किया जाता, तो यह किस लॉग पर और किस पैटर्न में निशान छोड़ती?" आप पूछ सकते हैं। दूसरा सिग्नल निष्कर्षण है: यह बड़े डेटा में दुर्लभ, बाहरी, "सामान्य से भिन्न" को उजागर कर सकता है। लेकिन एआई को यह नहीं पता कि आपके संगठन के लिए क्या सामान्य है और वह यह सोचने के जाल में फंस सकता है कि कोई परिकल्पना "सिद्ध" है। खतरे की तलाश में, एआई एक माइंड पार्टनर और स्कैनर है; शिकारी (विश्लेषक) यह तय करता है कि शिकार को वास्तविक खतरा है या नहीं और क्या इसकी रिपोर्ट की जाएगी।
ख़तरे की तलाश के चरण
- परिकल्पना. एक ठोस, परीक्षण योग्य वाक्य: "एक हमलावर किसी समझौता किए गए खाते के साथ गैर-व्यावसायिक घंटों के दौरान आंतरिक नेटवर्क को स्कैन कर सकता है।" आप यहां विचार-मंथन के लिए एआई का उपयोग कर सकते हैं।
- डेटा स्रोत की पहचान करें. कौन सा लॉग परिकल्पना को सिद्ध/असिद्ध करता है? (उदाहरण के लिए, नेटवर्क स्कैनिंग के लिए फ़ायरवॉल और डीएनएस लॉग, विशेषाधिकार वृद्धि के लिए पहचान लॉग।)
- क्वेरी डिज़ाइन करें. वह क्वेरी जो लक्षित पैटर्न (SIEM क्वेरी भाषा, KQL, SQL-जैसी) की खोज करेगी। एआई प्रश्नों का प्रारूप तैयार करने में मदद करता है; लेकिन आप क्वेरी की समीक्षा करें और उसे चलाएँ।
- परिणाम निकालें. सैकड़ों लाइनों के आउटपुट से वास्तविक सिग्नल को फ़िल्टर करें। यहां AI क्लस्टरिंग और सारांशीकरण करता है।
- पुष्टि करें या खंडन करें. कच्चे साक्ष्य और संदर्भ के साथ पुष्टि करें कि पाया गया निशान वास्तव में दुर्भावनापूर्ण या निर्दोष है।
- परिणाम का दस्तावेजीकरण करें और इसे दृढ़ संकल्प में बदलें। पाए गए वास्तविक पैटर्न को स्थायी पहचान नियम में परिवर्तित करें; यदि परिकल्पना विफल हो गई, तो उसे भी रिकॉर्ड करें (नकारात्मक परिणाम भी जानकारी है)।
शर्तें: टीटीपी (रणनीति, तकनीक, प्रक्रियाएं - हमलावर का व्यवहार पैटर्न)। MITER ATT&CK हमलावर तकनीकों की एक गणना और प्रलेखित लाइब्रेरी है (जैसे T1078 "वैध खाते"); यह खतरे के शिकार में एक आम भाषा प्रदान करता है। आईओसी (उल्लंघन का संकेतक - खराब आईपी, हैश, डोमेन)। सफ़ेद शोर (श्वेतसूची/ज्ञात-अच्छा) सामान्य व्यवहार है जिसे शिकार की बलि देने के लिए जाना जाता है।
खतरे के शिकार दृष्टिकोण की तालिका
दृष्टिकोण
प्रारंभिक बिंदु
एआई का योगदान
ध्यान दें
परिकल्पना आधारित शिकार
"अगर ऐसा कोई हमलावर होता..."
परिकल्पना निर्माण, पैटर्न विवरण
परिकल्पना साक्ष्य नहीं है
आईओसी आधारित शिकार
ज्ञात ख़राब सूचक
लॉग से आईओसी का मिलान
पुराना/गलत आईओसी गुमराह करता है
टीटीपी/एटीटी&सीके आधारित शिकार
एक तकनीक (टी-नंबर)
तकनीक को लॉग पैटर्न में परिवर्तित करना
तकनीक ≠ एकल पैटर्न
विसंगति आधारित शिकार
सांख्यिकीय विचलन
बाह्य को हाइलाइट करें
विरोधाभासी ≠ बुरा विश्वास
स्टैक आवृत्ति विश्लेषण
"सबसे दुर्लभ क्या है?"
दुर्लभ घटना ढूँढना
दुर्लभ ≠ खतरनाक
तीन मिनी मामले
केस 1 - दुर्लभ की खोज। एक शिकारी पूछ सकता है, "आंतरिक नेटवर्क पर कौन सी प्रक्रिया सबसे कम कंप्यूटरों पर चलती है लेकिन सबसे अधिक नेटवर्क कनेक्शन स्थापित करती है?" उसकी परिकल्पना स्थापित करता है। एआई अज्ञात प्रक्रिया-कनेक्शन डेटा से एक पैटर्न पर प्रकाश डालता है: svchost32.exe नामक एक प्रक्रिया, जो केवल 2 मशीनों पर देखी जाती है, 340 विभिन्न बाहरी पतों से जुड़ रही है। शिकारी इसकी जाँच करता है; यह एक मैलवेयर ढूंढता है जो वैध svchost.exe की नकल करता है। एआई ने दुर्लभ को फ़िल्टर किया; शिकारी ने निदान और हस्तक्षेप किया।
केस 2 - असफल (लेकिन मूल्यवान) शिकार। एक शिकारी ने पूछा, "क्या गैर-व्यावसायिक घंटों के दौरान बड़े पैमाने पर डेटा डाउनलोडिंग हो सकती है?" उसकी परिकल्पना स्थापित करता है; एआई प्रासंगिक क्वेरी ड्राफ्ट लिखता है। परिणाम: 3 उपयोगकर्ताओं ने रात में डाउनलोड किया, लेकिन वे तीनों विदेशी कार्यालय कर्मचारी हैं और समय क्षेत्र के अंतर के कारण व्यावसायिक घंटों के दौरान काम करते हैं। परिकल्पना का खंडन किया जाता है। शिकारी इसे "नकारात्मक परिणाम" के रूप में दस्तावेज़ित करता है और इन 3 उपयोगकर्ताओं को भविष्य के शिकार के लिए अपवाद के रूप में नोट करता है। यहां तक कि असफल शिकार ने भी हमें संस्था को बेहतर तरीके से जानने का मौका दिया।
केस 3 - कल्पित तकनीकी जाल। एक शिकारी ने AI से पूछा "मैं अपने संगठन में T1055 तकनीक कैसे खोजूं?" कहते हैं. एआई एक ठोस प्रश्न और दावा लिखता है कि "T1055 निम्नलिखित ईवेंट आईडी उत्पन्न करता है"; लेकिन उसने जो इवेंट आईडी दी वह गलत है और मॉडल ने एक ATT&CK उप-तकनीक बनाई है। Avcı MITER ATT&CK रिकॉर्ड खोलता है, तकनीकी विवरण और वास्तविक लॉग स्रोतों की पुष्टि करता है, और गलत इवेंट आईडी को ठीक करता है। पाठ: एआई द्वारा दिए गए प्रत्येक तकनीकी विवरण (इवेंट आईडी, टी-नंबर, लॉग फ़ील्ड) को आधिकारिक स्रोत से सत्यापित करें।
कमजोर संकेत/मजबूत संकेत
कमजोर संकेत:
पता लगाएँ कि क्या मेरे नेटवर्क पर कोई हमलावर है।
यह दावा परिकल्पना-मुक्त, डेटा-मुक्त, असीमित और अप्राप्य है। एआई एक सामान्य या बनी-बनाई सूची तैयार करता है; इसका कोई उपयोग नहीं है.
शक्तिशाली संकेत:
आपकी भूमिका: सहायक जो खतरे के शिकारी को विचार और रूपरेखा देता है। निर्णय न लें, यह न कहें कि "खतरा है"। मेरी परिकल्पना: "एक समझौता किया गया खाता गैर-व्यावसायिक घंटों के दौरान आंतरिक बंदरगाहों को स्कैन कर सकता है।" निम्नलिखित उत्पन्न करें: (1) उन लॉग स्रोतों को सूचीबद्ध करें जो इस परिकल्पना को सिद्ध और खंडित करेंगे, (2) खोजे जाने वाले ठोस पैटर्न का वर्णन करें (कौन से क्षेत्र, कौन सी सीमाएँ), (3) एक उदाहरण क्वेरी का मसौदा लिखें और प्रत्येक पंक्ति पर टिप्पणी करें, (4) लिखें कि परिणामी परिणाम में कौन से निर्दोष स्पष्टीकरण समाप्त हो जाएंगे। प्रासंगिक MITER ATT&CK तकनीक का सुझाव दें, लेकिन T-नंबर और ईवेंट आईडी को "[MITER से सत्यापित होना चाहिए]" के रूप में चिह्नित करें, इसे न बनाएं।
मजबूत दावा एक ठोस परिकल्पना से शुरू होता है, साक्ष्य/खंडन का संतुलन स्थापित करता है, प्रश्न की व्याख्या करता है, और तकनीकी विवरण को सत्यापन के लिए छोड़ देता है।
कॉपी करने योग्य शीघ्र टेम्पलेट
परिकल्पना पीढ़ी टेम्पलेट मेरे संस्थान के लिए [इकाई: उदा. [सक्रिय निर्देशिका/क्लाउड/एंडपॉइंट]5 के संदर्भ में परीक्षण योग्य खतरे की शिकार परिकल्पनाएँ उत्पन्न करें। प्रत्येक परिकल्पना के लिए: (1) यह किस हमलावर के व्यवहार को लक्षित करता है, (2) कौन सा लॉग स्रोत साक्ष्य/खंडन प्रदान करेगा, (3) अपेक्षित पैटर्न। परीक्षण योग्य वाक्य बनाएं, सामान्य नहीं।
तकनीक पैटर्न पैटर्न मैं अपने [तकनीक नाम] संस्थान में निम्नलिखित हमले की तकनीक की खोज करूंगा। उत्पन्न करें: (1) उन क्षेत्रों को लॉग करें जहां तकनीक आम तौर पर अपनी छाप छोड़ती है, (2) देखने के लिए ठोस पैटर्न और सीमाएं, (3) निर्दोष (झूठी सकारात्मक) स्थितियां जो इस पैटर्न को ट्रिगर कर सकती हैं। प्रासंगिक MITRE ATT&CK टी-नंबर प्रदान करें लेकिन "[MITER से सत्यापित होना चाहिए]" ध्वज के साथ; मनगढ़ंत ईवेंट आईडी/नंबर न दें।
क्वेरी ड्राफ्ट टेम्पलेट एक [SIEM/KQL/SQL] क्वेरी ड्राफ्ट लिखें जो निम्नलिखित पैटर्न की तलाश करता है: [पैटर्न विवरण]। प्रत्येक पंक्ति पर टिप्पणी करें, बताएं कि आप किस फ़ील्ड को फ़िल्टर कर रहे हैं और क्यों, और प्रदर्शन जोखिमों को चिह्नित करें। मैं क्वेरी की समीक्षा करूंगा और उसे चलाऊंगा; यह मत सोचो कि तुम इसे चलाओगे। मुझे ज्ञात योजना के अनुसार फ़ील्ड नामों को "[स्कीमा में सही]" के रूप में चिह्नित छोड़ दें।
परिणाम उन्मूलन टेम्पलेटमेरे शिकार के परिणाम से निम्नलिखित पंक्तियाँ प्राप्त हुईं (गुमनाम): [पेस्ट करें]। उन्हें समूहित करें, और प्रत्येक समूह के लिए (1) एक दुर्भावनापूर्ण परिदृश्य, (2) कम से कम 2 निर्दोष स्पष्टीकरण, और (3) अंतर करने के लिए अतिरिक्त सबूत लिखें। निर्णय लेना; मुझे तुम्हें अलग मत करने दो। ऐसे दावे के लिए "[कोई आधार नहीं]" चिह्नित करें जिसका कोई सबूत नहीं है।
सामान्य गलतियाँ
- बिना किसी परिकल्पना के शिकार करना। "कुछ ढूंढो" कहना एआई को अनुमान लगाने और बनाने के लिए प्रेरित करता है; तलाश एक ठोस, परीक्षण योग्य वाक्य से शुरू होती है।
- किसी परिकल्पना को साक्ष्य समझ लेना। शिकार एक संभावना का परीक्षण करता है; पाया गया निशान कोई "खतरा" नहीं है जब तक कि इसकी पुष्टि कच्चे सबूतों से न हो।
- विपरीत को स्वतः ही बुरा मानना। दुर्लभ/बाहरी चीज़ अक्सर निर्दोष होती है (रखरखाव, नया सॉफ़्टवेयर, एकबारगी काम); सन्दर्भ के साथ छान-बीन करें.
- तकनीकी विवरण की पुष्टि नहीं की जा रही है. एआई इवेंट आईडी, टी-नंबर और लॉग फ़ील्ड का मिलान कर सकता है; MITER ATT&CK और उत्पाद दस्तावेज़ीकरण से पुष्टि करें।
- बर्बाद हुए कैच को फेंकना. नकारात्मक परिणाम भी ज्ञान है: संगठन को बेहतर तरीके से जानना, भविष्य की झूठी सकारात्मकता को कम करना; दस्तावेज़।
युक्ति: एक अच्छे खतरे की शिकार परिकल्पना "परीक्षण योग्य" होनी चाहिए: एक ठोस दावा जो सच या गलत हो सकता है। "क्या मेरे नेटवर्क में कुछ ख़राब है?" परीक्षण नहीं किया जा सकता; "क्या खाता X गैर-व्यावसायिक घंटों के दौरान 50 से अधिक आंतरिक आईपी से जुड़ा था?" परीक्षण किया जा सकता है.
ध्यान दें: खतरे का शिकार केवल उन प्रणालियों पर किया जाता है जिनके लिए आप अधिकृत हैं। एआई को किसी अन्य संगठन, व्यक्ति या नेटवर्क की "जांच" करने के लिए कहना जिसके लिए आपके पास अनुमति नहीं है, अनधिकृत पहुंच प्राप्त करने का एक प्रयास है और इस मॉड्यूल के बाहर है।
सारांश
खतरे का शिकार किसी अलार्म की प्रतीक्षा किए बिना सक्रिय रूप से एक छिपे हुए हमलावर के निशान की खोज करना है, और यह एक परिकल्पना से शुरू होता है, अलार्म से नहीं। एआई इस प्रक्रिया में दो शक्तिशाली योगदान प्रदान करता है: परीक्षण योग्य परिकल्पना और क्वेरी ड्राफ्ट तैयार करना, और बड़े डेटा से दुर्लभ/बाहरी संकेतों को फ़िल्टर करना। लेकिन एआई को यह नहीं पता कि आपके संगठन के लिए क्या सामान्य है, यह तकनीकी विवरण बना सकता है और किसी परिकल्पना को साक्ष्य समझने की गलती के जाल में फंस सकता है। तो शिकार के छह चरण हैं (परिकल्पना, डेटा, क्वेरी, उद्धरण, सत्यापन, दस्तावेज़) और प्रत्येक चरण पर निर्णय शिकारी पर निर्भर है। विरोधाभासी ≠ ख़राब, परिकल्पना ≠ साक्ष्य, एआई द्वारा दिया गया तकनीकी विवरण ≠ सही; सभी की पुष्टि कच्चे साक्ष्य और MITER ATT&CK द्वारा की गई है।
आवेदन कार्य
अपने स्वयं के संगठन (या एक नमूना वातावरण) के लिए "परिकल्पना पीढ़ी" टेम्पलेट के साथ एआई से 5 खतरे की शिकार परिकल्पनाएँ प्राप्त करें। सबसे अधिक परीक्षण योग्य चुनें, "पैटर्न तकनीक" और "क्वेरी ड्राफ्ट" टेम्पलेट्स के साथ एक क्वेरी का मसौदा तैयार करें, क्वेरी में प्रत्येक पंक्ति और MITER ATT&CK में प्रत्येक सुझाए गए टी-नंबर को मान्य करें। एक संक्षिप्त खोज नोट में परिणाम लिखें (क्या परिकल्पना की पुष्टि हुई, क्या अस्वीकृत, आपने क्या सीखा)।
जांच सूची
- [ ] मैंने अपना शिकार एक ठोस, परीक्षण योग्य परिकल्पना के साथ शुरू किया।
- [ ] मैंने ऐसे लॉग स्रोतों की पहचान की है जो परिकल्पना को सिद्ध और अस्वीकृत दोनों करेंगे।
- [ ] मैंने क्वेरी ड्राफ्ट की प्रत्येक पंक्ति की समीक्षा की और इसे अपने स्वयं के स्कीमा में अनुकूलित किया।
- [ ] मैंने आधिकारिक स्रोत से प्रस्तावित MITER ATT&CK तकनीक और इवेंट आईडी का सत्यापन किया।
- [ ] मैंने प्रत्येक संकेत की कच्चे साक्ष्य और संदर्भ के साथ पुष्टि की; मैंने स्वतः ही विपरीत को बुरा नहीं माना।
- [ ] मैंने उस परिकल्पना का भी दस्तावेजीकरण किया जो विफल रही (नकारात्मक परिणाम जानकारी है)।
- [ ] मैंने केवल उन्हीं प्रणालियों पर शिकार किया जिनके लिए मैं अधिकृत था।