Keuntungan:
- Memahami bahwa kecerdasan buatan merangkum dan mengelompokkan ribuan baris log, menetapkan garis waktu, dan menyoroti pola yang mencurigakan, namun analis memutuskan bahwa peristiwa tersebut adalah serangan nyata dengan log mentah
- Kemampuan untuk menerapkan dasar (perilaku normal) saat mengevaluasi alarm SIEM dan cara menghilangkan kesalahan positif tanpa konteks dan bagaimana anomali tidak dapat diinterpretasikan
- Kemampuan untuk memperoleh kebiasaan memverifikasi rangkaian peristiwa yang dibuat oleh kecerdasan buatan dalam log mentah dan menghilangkan korelasi palsu
Seorang analis keamanan menghabiskan sebagian besar waktunya membaca log. Log adalah sebaris teks yang menandai waktu apa yang terjadi pada sistem: siapa yang login, kapan, file mana yang diakses, koneksi mana yang ditolak. Masalahnya bukan karena jumlah kayunya terlalu sedikit, tapi karena terlalu banyak sehingga membuat sesak napas. Sebuah organisasi berukuran menengah menghasilkan ratusan juta baris log per hari. Di tumpukan ini, jejak serangan sebenarnya adalah jarum di tumpukan jerami. SIEM (Informasi Keamanan dan Manajemen Peristiwa - sistem yang mengumpulkan dan menghubungkan log dari berbagai sumber dalam satu pusat dan menghasilkan alarm berbasis aturan) hadir untuk menemukan jarum ini; namun sebagian besar alarm yang dihasilkan SIEM juga merupakan alarm palsu (alarm sia-sia yang sebenarnya bukan ancaman). Tugas sebenarnya dari analis adalah mengekstraksi sinyal nyata dari kebisingan ini.
Kecerdasan buatan merupakan bantuan yang ampuh dalam penyortiran ini. Ia dapat membaca ribuan baris log dalam hitungan detik dan meringkasnya dalam bahasa manusia, mengelompokkan pola yang berulang, mendeskripsikan rangkaian peristiwa sebagai "pertama ini terjadi, lalu itu", dan menjelaskan mengapa alarm tampak mencurigakan. Namun AI tidak mengetahui apa arti log tersebut dalam konteks institusi: "akses pada jam 3 pagi" adalah serangan di satu institusi, shift malam normal di institusi lain. Jadi AI merangkum dan menandai log tersebut, tetapi analis memutuskan apakah suatu peristiwa merupakan serangan nyata dan memverifikasinya dengan log mentah.
Langkah-langkah analisis log
Berikut cara menjalankan analisis log/SIEM langkah demi langkah dengan AI:
- Kumpulkan dan anonimkan. Hapus fragmen log yang relevan; ganti IP aktual, nama pengguna, nama host internal dengan placeholder (USER_A, IC_IP_1). Jangan pernah mengekspor data mentah apa adanya ke alat eksternal.
- Berikan konteksnya. Beri tahu AI sumber log (firewall, log peristiwa Windows, server web), perilaku normal apa, dan apa yang Anda cari. Analisis log tanpa konteks menyesatkan.
- Ringkas dan agregat. Minta AI untuk mengelompokkan ribuan baris berdasarkan jenis peristiwa, mengekstrak jumlah kejadian, dan membuat garis waktu.
- Memiliki pola mencurigakan yang ditandai. Sorot pola seperti "satu login berhasil setelah login gagal", "banyak file diakses dalam waktu singkat", "koneksi jaringan milik proses yang tidak diketahui".
- Verifikasi dengan bukti mentah. Temukan dan konfirmasi setiap pola yang ditandai AI di baris log sebenarnya. Pindai juga sendiri area yang terlewatkan oleh AI.
- Keputusan dan pendaftaran. Nyatakan kejadian sebenarnya sebagai analis, buka tiket, dan dokumentasikan bahwa AI hanyalah akselerator.
Beberapa istilah: Sumber log adalah sistem yang menghasilkan log. Korelasi adalah menyatukan peristiwa-peristiwa dari berbagai sumber dan memahaminya (login VPN + akses file + transfer data = kemungkinan kebocoran). Garis dasar adalah ukuran perilaku normal suatu sistem; Anomali hanya masuk akal jika dibandingkan dengan baseline. UEBA (Analisis Perilaku Pengguna dan Entitas) adalah pendekatan berbasis AI yang mempelajari perilaku normal setiap pengguna dan menandai penyimpangan.
grafik perbandingan
Pendekatan
Bagaimana cara kerjanya
titik kuat
kelemahan
SIEM berbasis aturan
Memperbaiki aturan "jika-maka".
Transparan, dapat dijelaskan
Melewatkan serangan yang tidak diketahui, banyak kesalahan positif
Deteksi berbasis tanda tangan
Cocok dengan pola buruk yang diketahui
Cepat dalam menghadapi ancaman yang diketahui
Buta terhadap serangan baru/berubah
Anomali/UEBA (AI)
Menemukan penyimpangan dari normal
Dapat menangkap hal yang tidak diketahui
Anomali = tidak menyerang; risiko positif palsu
Peringkasan dengan AI
Meringkas bahasa log in
Kecepatan, keterbacaan
Tidak ada konteks, risiko halusinasi
Analis (manusia)
Komentar dengan konteks
keputusan, tanggung jawab
Lambat, lelah, tidak berskala
Penyiapan yang tepat bukanlah dengan memilih satu, melainkan melapisinya: SIEM dan tanda tangan menyaring kebisingan secara kasar, AI merangkum dan menyoroti, analis memverifikasi dan memutuskan.
tiga kasus mini
Kasus 1 — 50.000 baris, 6 menit. Seorang analis menganonimkan 50.000 baris log akses dari server web ke AI. AI menyimpulkan bahwa satu IP eksternal merayapi /admin merutekan dengan 12.000 permintaan dalam 3 jam, mencoba 480 parameter berbeda, dan menerima 200 respons sebanyak 3 kali. Analis menemukan 3 permintaan yang berhasil ini dalam log mentah, memverifikasi bahwa itu adalah serangan enumerasi jalur nyata, dan memblokir IP. Membaca 50.000 baris dengan tangan akan memakan waktu berjam-jam; Ringkasannya memotongnya menjadi 6 menit, tapi itu adalah keputusan analis.
Kasus 2 — Korelasi yang dibuat-buat. Analis lain memberi tahu AI, “jelaskan rantai serangan di log ini.” AI membuat cerita yang lancar: "Pada 02:11, USER_B meningkatkan hak istimewa dan mengekspor data." Analis membuka log mentah sebelum menuliskannya dalam laporan; sedangkan di dalam log tidak ada peningkatan hak istimewa atau transfer data — model ini menyesuaikan rangkaian peristiwa yang umum ke dalam “kisah serangan.” Analis mengekstraksi klaim tersebut. Pelajaran: Setiap rantai yang diceritakan AI harus diverifikasi di log.
Kasus 3 — Pergeseran malam positif palsu. Model UEBA menandai pengguna yang mengakses 900 file pada jam 3 pagi sebagai "anomali berisiko tinggi". Analis memeriksa konteksnya: pengguna adalah operator cadangan dan pekerjaan ini dijalankan pada pukul 03:00 setiap malam; Garis dasar tidak diperhatikan. Alarmnya adalah positif palsu. Analis menetapkan aturan dan menambahkan operator ini ke daftar pengecualian. Anomali tidak selalu merupakan serangan; Tanpa konteks, alarm hanyalah kebisingan.
Perintah lemah / Perintah kuat
Perintah yang lemah:
Periksa log ini, beri tahu saya jika ada serangan.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Prompt ini berisi IP dan pengguna asli (pelanggaran privasi), tidak memberi tahu sumber log dan perilaku normal, tidak meminta bukti dari AI dan evaluasi positif palsu. AI bisa menyesatkan Anda dengan satu kalimat, "ya, ada serangan."
Perintah yang kuat:
Peran Anda: Asisten analis SOC menyiapkan DRAFT analisis. Jangan memutuskan, jangan menyatakan serangan. Ini adalah log akses anonim dari server web (IP dan pengguna disamarkan). Lalu lintas normal: 100-300 permintaan/jam selama jam kerja, sebagian besar rute /produk dan /keranjang. Tugas Anda: (1) mengelompokkan peristiwa berdasarkan jenis dan sumber, memberikan jumlah kejadian, (2) pola tanda yang menyimpang dari garis dasar, (3) menunjukkan untuk setiap tanda garis log mana yang menjadi dasarnya, (4) menuliskan probabilitas positif palsu untuk setiap tanda dan alasannya. Garis pemasangan/penyisipan IOC; Tandai "[verifikasi analis]" jika Anda tidak yakin.[log anonim di sini]
Klaim yang kuat membatasi peran, memberikan konteks dan dasar, serta memerlukan keterlibatan dengan bukti dan evaluasi positif palsu.
Templat cepat yang dapat disalin
TEMPLATE RINGKASAN LOGAnonim berikut [sumber log: mis. Ringkaslah log [firewall]: (1) kelompokkan berdasarkan jenis peristiwa dan berikan jumlah kemunculan setiap kelompok, (2) ekstrak jumlah sumber/target unik, (3) tetapkan garis waktu (peristiwa pertama-terakhir, jam sibuk), (4) buat daftar 5 anomali yang menonjol dengan garis bukti. Pengambilan keputusan; hanya secara ringkas. Catatan: [tempel]
TEMPLATE KORELASIMenghubungkan peristiwa-peristiwa anonim sepanjang waktu dan entitas serta membangun kemungkinan rangkaian peristiwa; TETAPI, untuk setiap langkah, tunjukkan baris log mana yang mendasarinya, dan tandai langkah yang tidak memiliki dasar sebagai "[tidak ada dasar - harus diverifikasi]". Tulis juga penjelasan alternatif yang bermaksud baik. Acara: [tempel]
TEMPLATE ELIMINASI POSITIF PALSU Untuk alarm ini, hasilkan setidaknya 3 penjelasan yang bermaksud baik (positif palsu) untuk interpretasi serangan dan tuliskan log/bukti tambahan apa yang perlu saya lihat untuk memverifikasi masing-masing penjelasan. Kemudian tentukan bukti tambahan mana yang mendukung serangan tersebut dan mana yang menentangnya. Alarm: [tempel]
TEMPLATE EKSTRAKSI TIMELINE: Sebuah timeline kronologis tunggal diekstraksi dari log anonim berikut: setiap baris dalam format [waktu] [entitas] [peristiwa] [log sumber]. Menambahkan acara tanpa stempel waktu. Jangan membuat kesenjangan; Jika hilang, tulis "[hilang]". Log: [tempel]
Kesalahan umum
- Analisis tanpa konteks. Komentar yang dibuat tanpa menyebutkan sumber log dan perilaku normal (dasar) menyesatkan; "anomali" memperoleh makna seiring dengan konteksnya.
- Tidak memverifikasi rantai yang dibuat oleh AI. Model tersebut dapat menghubungkan kejadian biasa dengan cerita serangan; Konfirmasikan setiap langkah di log mentah.
- Mengira anomali sebagai serangan. Tanda UEBA adalah hipotesis; Hilangkan penyebab yang tidak disengaja seperti pencadangan, pemeliharaan, perangkat lunak baru.
- Mengekspor data mentah tanpa masking. IP/pengguna/host sebenarnya merupakan pelanggaran KVKK dan juga merupakan hadiah peta jaringan kepada penyerang.
- Jangan percaya ringkasan negatif dan berhenti menjelajah. Jalankan kueri sistematis Anda sendiri (jenis insiden kritis, IOC baru) meskipun AI mengatakan "tidak ada yang penting".
Tip: Selalu minta "tunjukkan garis bukti" saat AI meringkas log. Jangan menganggap serius temuan apa pun tanpa bukti yang jelas; Aturan yang satu ini menghilangkan sebagian besar halusinasi.
Perhatian: Mengabaikan peringatan SIEM hanya karena AI mengatakan "positif palsu" dapat menutupi serangan yang sebenarnya. Periksa juga secara mandiri alarm yang oleh AI disebut "tidak penting"; Keputusan penutupan menjadi milik analis dan dicatat.
Singkatnya
Inti dari analisis log dan SIEM adalah mengekstraksi sinyal nyata dari tumpukan besar noise. Dalam penyortiran ini, AI merangkum log dalam hitungan detik, mengelompokkan pola, menetapkan garis waktu, dan menyoroti tersangka — namun tidak mengetahui konteks kelembagaan dan dapat mengarang peristiwa. Jadi pengaturan yang benar berlapis-lapis: aturan/tanda tangan menyaring secara kasar, AI merangkum dan menandai, analis memverifikasi dengan log mentah dan membuat keputusan. Tiga prinsip melindungi Anda: konteks (tidak ada anomali yang ditafsirkan tanpa dasar), bukti (setiap temuan terikat pada garis log mentah), kontrol independen (yang oleh AI disebut area "bersih" juga dipindai). Dan selalu bekerja secara anonim.
Tugas aplikasi
Ambil sampel fragmen log (baik dianonimkan dari sistem Anda sendiri atau dari kumpulan data sampel). Pertama, rangkum ke AI dengan template "Peringkasan Log". Kemudian terapkan templat “Eliminasi Positif Palsu” untuk masing-masing dari tiga temuan paling menonjol dan verifikasi sendiri setiap temuan tersebut di log mentah. Terakhir, perhatikan perbedaan antara ringkasan AI dan bacaan mentah Anda: Apa yang terlewatkan oleh AI, apa yang dibuatnya, apa yang dilakukan dengan benar?
daftar periksa
- [ ] Saya menganonimkan log; IP/pengguna/host asli bertopeng.
- [ ] Saya memberi AI sumber log dan perilaku normal (dasar).
- [ ] Saya meminta baris log bukti untuk setiap temuan dan memverifikasinya di log mentah.
- [ ] Saya mengonfirmasi setiap langkah dari rangkaian peristiwa yang dibuat oleh AI, menyingkirkan pemalsuan.
- [ ] Saya mempertimbangkan setidaknya satu penjelasan positif palsu untuk setiap alarm.
- [ ] Saya juga memindai area yang oleh AI disebut "bersih/tidak penting".
- [ ] Sebagai analis, saya membuat keputusan dan mencatat kejadian; Saya mendokumentasikan AI sebagai akselerator.