ಲಾಭಗಳು:
- ರಕ್ಷಣಾತ್ಮಕ ಭದ್ರತಾ ಕೆಲಸದ ಹರಿವಿನಲ್ಲಿ ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ಎಲ್ಲಿ ಸಮಯವನ್ನು ಉಳಿಸುತ್ತದೆ (ಪತ್ತೆಹಚ್ಚುವಿಕೆ, ವಿಶ್ಲೇಷಣೆ, ಮಧ್ಯಸ್ಥಿಕೆ, ಸುಧಾರಣೆ, ವರದಿ ಮಾಡುವಿಕೆ) ಮತ್ತು ಎಲ್ಲಿ ಭದ್ರತಾ-ನಿರ್ಣಾಯಕ ನಿರ್ಧಾರಗಳನ್ನು (ದಾಳಿ ಘೋಷಣೆ, ಪ್ರತ್ಯೇಕತೆ, ನಿರ್ಬಂಧಿಸುವುದು, ಅಧಿಕೃತ ವರದಿ) ಕಾರ್ಯದ ಅಪಾಯದ ಮಟ್ಟವನ್ನು ಅವಲಂಬಿಸಿ ವಿಶ್ಲೇಷಕರಿಗೆ ಬಿಡಲಾಗುತ್ತದೆ ಎಂಬುದನ್ನು ಗುರುತಿಸಲು ಸಾಧ್ಯವಾಗುತ್ತದೆ.
- ಪ್ರತಿ AI ಔಟ್ಪುಟ್ ಅನ್ನು ಕಚ್ಚಾ ಸಾಕ್ಷ್ಯಕ್ಕೆ (ಲಾಗ್, IOC, CVE, ಕೋಡ್) ಸಂಪರ್ಕಿಸುವ ಶಿಸ್ತನ್ನು ಅನ್ವಯಿಸುವ ಸಾಮರ್ಥ್ಯ, ಅದನ್ನು ಸ್ವತಂತ್ರವಾಗಿ ಪರಿಶೀಲಿಸುವುದು ಮತ್ತು ಸಂದರ್ಭ ಫಿಲ್ಟರಿಂಗ್ ಮೂಲಕ ಹಾದುಹೋಗುವುದು
- KVKK/ಗೌಪ್ಯತೆ ವ್ಯಾಪ್ತಿಯೊಳಗೆ ಲಾಗ್ ಮತ್ತು ಭದ್ರತಾ ಡೇಟಾವನ್ನು ಅನಾಮಧೇಯಗೊಳಿಸುವ ಸಾಮರ್ಥ್ಯ ಮತ್ತು ಅಧಿಕೃತ, ರಕ್ಷಣಾತ್ಮಕ ಉದ್ದೇಶಗಳನ್ನು ಮತ್ತು ಲಿಖಿತ ಅನುಮತಿಯೊಂದಿಗೆ ಮಾತ್ರ ಬಳಸುವ ಅಭ್ಯಾಸವನ್ನು ಪಡೆಯುವುದು.
ಭದ್ರತಾ ಕಾರ್ಯಾಚರಣೆ ಕೇಂದ್ರದಲ್ಲಿ (ಇಂಗ್ಲಿಷ್ನಲ್ಲಿ SOC - ಭದ್ರತಾ ಕಾರ್ಯಾಚರಣೆ ಕೇಂದ್ರ; ಸಂಸ್ಥೆಯ ನೆಟ್ವರ್ಕ್, ಸರ್ವರ್ಗಳು ಮತ್ತು ಬಳಕೆದಾರರನ್ನು 24/7 ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುವ ತಂಡ), ಪ್ರತಿ ಸೆಕೆಂಡಿಗೆ ಸಾವಿರಾರು ಈವೆಂಟ್ ದಾಖಲೆಗಳು ಹರಿಯುತ್ತವೆ. 3:14 ಗಂಟೆಗೆ ರಷ್ಯಾದಲ್ಲಿ ಸರ್ವರ್ಗೆ ಸಂಪರ್ಕ ಹೊಂದಿದ ಉದ್ಯೋಗಿ: ಇದು ದಾಳಿಯೇ ಅಥವಾ ವಿದೇಶದಲ್ಲಿ ವ್ಯಾಪಾರ ಪ್ರವಾಸವೇ? ಒಬ್ಬ ಬಳಕೆದಾರರು ಐದು ನಿಮಿಷಗಳಲ್ಲಿ 4,000 ಫೈಲ್ಗಳನ್ನು ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ್ದಾರೆ: ಇದು ransomware ಅಥವಾ ಬ್ಯಾಕಪ್ ಸಾಧನವೇ? ಇಮೇಲ್ "ಇನ್ವಾಯ್ಸ್ ಲಗತ್ತಿಸಲಾಗಿದೆ" ಎಂದು ಹೇಳುತ್ತದೆ: ಇದು ನಿಜವಾದ ಅಕೌಂಟಿಂಗ್ ಇಮೇಲ್ ಅಥವಾ ಫಿಶಿಂಗ್ ಆಗಿದೆಯೇ? ಕೋಡ್ ವಿಮರ್ಶೆಯಲ್ಲಿ, SQL ಪ್ರಶ್ನೆಯು ಬಳಕೆದಾರರ ಇನ್ಪುಟ್ ಅನ್ನು ನೇರವಾಗಿ ಸಂಯೋಜಿಸುತ್ತದೆ: ಇದು ಶೋಷಣೆಯ ದುರ್ಬಲತೆ ಅಥವಾ ಆಂತರಿಕ ನೆಟ್ವರ್ಕ್ನಲ್ಲಿ ಚಾಲನೆಯಲ್ಲಿರುವ ಸುರಕ್ಷಿತ ಸ್ಕ್ರಿಪ್ಟ್ ಆಗಿದೆಯೇ? ಈ ಪ್ರಶ್ನೆಗಳಲ್ಲಿ ಹಲವು ಪುನರಾವರ್ತಿತ ಮತ್ತು ದಣಿವು; ಅವುಗಳಲ್ಲಿ ಕೆಲವು ನೇರವಾಗಿ ಡೇಟಾ ಉಲ್ಲಂಘನೆ, ಲಕ್ಷಾಂತರ ಲಿರಾಗಳ ಹಾನಿ ಅಥವಾ ಸಂಸ್ಥೆಯ ಖ್ಯಾತಿಗೆ ಕಾರಣವಾಗುವ ನಿರ್ಧಾರಗಳಾಗಿವೆ.
ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ (AI, ಅಥವಾ AI ಕಿರು-ಕಂಪ್ಯೂಟರ್ ಸಿಸ್ಟಮ್ಗಳು ಸ್ಕ್ಯಾನ್ ಮಾಡಬಹುದು, ಸಾರಾಂಶ, ವರ್ಗೀಕರಿಸುವುದು, ಫ್ಲ್ಯಾಗ್ ವೈಪರೀತ್ಯಗಳು ಮತ್ತು ದೊಡ್ಡ ಪ್ರಮಾಣದ ಪಠ್ಯ ಮತ್ತು ಮಾದರಿಗಳ ಕರಡುಗಳನ್ನು ಉತ್ಪಾದಿಸಬಹುದು) ಈ ಚಿತ್ರದ ಮಧ್ಯದಲ್ಲಿ ಸರಿಯಾಗಿ ಹೊಂದಿಕೊಳ್ಳುತ್ತದೆ. ಸರಿಯಾಗಿ ಬಳಸಿದಾಗ, ಇದು ಸೆಕೆಂಡುಗಳಲ್ಲಿ ಸಾವಿರಾರು ಸಾಲುಗಳ ಲಾಗ್ಗಳನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ, ದುರ್ಬಲತೆಗಳ ಸಮೂಹಕ್ಕೆ ಆದ್ಯತೆ ನೀಡುತ್ತದೆ, ನಿಮಿಷಗಳ ಬದಲಿಗೆ ಸೆಕೆಂಡುಗಳಲ್ಲಿ ಫಿಶಿಂಗ್ ಇಮೇಲ್ ಅನ್ನು ವಿಶ್ಲೇಷಿಸುತ್ತದೆ ಮತ್ತು ನಿಮಗೆ ಯೋಚಿಸಲು ಸಮಯವನ್ನು ನೀಡುತ್ತದೆ. ತಪ್ಪಾಗಿ ಬಳಸಿದಾಗ, ಅದು "ಸಾಮಾನ್ಯ" ಎಂದು ಲೇಬಲ್ ಮಾಡುವ ಮೂಲಕ ನಿಜವಾದ ದಾಳಿಯನ್ನು ನಿರ್ಲಕ್ಷಿಸಬಹುದು, ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ ಬೆದರಿಕೆಯನ್ನು ರೂಪಿಸುವ ಮೂಲಕ ತಂಡವನ್ನು ತಪ್ಪಾಗಿ ಎಚ್ಚರಿಸಬಹುದು ಅಥವಾ ಸಂಸ್ಥೆಯ ಹೊರಗೆ ಗೌಪ್ಯ ಲಾಗ್ ಡೇಟಾವನ್ನು ಸೋರಿಕೆ ಮಾಡಬಹುದು.
ಈ ಘಟಕದ ಉದ್ದೇಶ ವಾಹನ ಪ್ರಚಾರವಲ್ಲ. ಭದ್ರತಾ ವೃತ್ತಿಪರರ ಕೆಲಸದಲ್ಲಿ AI ಅನ್ನು ಎಲ್ಲಿ ಹಾಕಬೇಕು ಮತ್ತು ಎಲ್ಲಿ ಹಾಕಬಾರದು ಎಂಬುದನ್ನು ಸ್ಪಷ್ಟಪಡಿಸುವುದು ಗುರಿಯಾಗಿದೆ. ಮೊದಲಿನಿಂದಲೂ ಮೂಲ ತತ್ವವನ್ನು ಪುನರುಚ್ಚರಿಸೋಣ: ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ಸಹಾಯಕವಾಗಿದೆ, ಭದ್ರತಾ ವಿಶ್ಲೇಷಕರ ಸ್ಥಳದಲ್ಲಿ ನಿರ್ಧಾರ ತೆಗೆದುಕೊಳ್ಳುವ ಅಧಿಕಾರವಲ್ಲ. ಘಟನೆಯನ್ನು ನಿಜವಾದ ದಾಳಿ ಎಂದು ಘೋಷಿಸುವುದು, ಸಿಸ್ಟಮ್ ಅನ್ನು ಪ್ರತ್ಯೇಕಿಸುವುದು, ಬಳಕೆದಾರರನ್ನು ನಿರ್ಬಂಧಿಸುವುದು ಮತ್ತು ಸಂಶೋಧನೆಯನ್ನು ಅಧಿಕೃತ ವರದಿಯನ್ನಾಗಿ ಪರಿವರ್ತಿಸುವುದು ಅರ್ಹ ತಜ್ಞರಿಗೆ ಬಿಟ್ಟದ್ದು. ಪರಿಶೀಲಿಸದ AI ಔಟ್ಪುಟ್ ಸಾಬೀತಾಗದ ಹಕ್ಕು. ಮತ್ತು ಈ ಮಾಡ್ಯೂಲ್ನ ಕೆಂಪು ರೇಖೆ: ಇಲ್ಲಿ ವಿವರಿಸಿದ ಎಲ್ಲವೂ ರಕ್ಷಣಾತ್ಮಕ (ರಕ್ಷಣಾತ್ಮಕ) ಉದ್ದೇಶಗಳಿಗಾಗಿ. ಅನುಮತಿಯಿಲ್ಲದೆ ಸಿಸ್ಟಮ್ಗೆ ಒಳನುಸುಳಲು AI ಅನ್ನು ಬಳಸುವುದು, ಆಕ್ರಮಣಕಾರಿ ಸಾಧನವನ್ನು ರಚಿಸುವುದು ಅಥವಾ ಅನಧಿಕೃತ ಪರೀಕ್ಷೆಯನ್ನು ನಡೆಸುವುದು ಕಾನೂನುಬಾಹಿರ ಮತ್ತು ಈ ಮಾಡ್ಯೂಲ್ನ ವ್ಯಾಪ್ತಿಯಿಂದ ಹೊರಗಿದೆ.
ಭದ್ರತಾ ಕೆಲಸದ ಹರಿವು ಮತ್ತು AI ನ ಸ್ಥಳ
ರಕ್ಷಣಾತ್ಮಕ ಭದ್ರತೆಯ ವ್ಯವಹಾರವನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು, ಪ್ರಕ್ರಿಯೆಯನ್ನು ಐದು ಹಂತಗಳಾಗಿ ವಿಭಜಿಸಲು ಇದು ಉಪಯುಕ್ತವಾಗಿದೆ. ಪತ್ತೆ: ಲಾಗ್ ಮತ್ತು SIEM ಡೇಟಾದಿಂದ ಅನುಮಾನಾಸ್ಪದ ನಡವಳಿಕೆಯನ್ನು ಸೆರೆಹಿಡಿಯುವುದು. ವಿಶ್ಲೇಷಣೆ/ಸರದಿ ನಿರ್ಧಾರ: ಅಲಾರಂ ನಿಜವೇ ಅಥವಾ ತಪ್ಪೇ ಎಂಬುದನ್ನು ನಿರ್ಣಯಿಸುವುದು ಮತ್ತು ಆದ್ಯತೆ ನೀಡುವುದು (ಸುಳ್ಳು ಧನಾತ್ಮಕ). ಪ್ರತಿಕ್ರಿಯೆ: ಈವೆಂಟ್ನ ನಿಯಂತ್ರಣ, ಪ್ರತ್ಯೇಕತೆ, ಶುಚಿಗೊಳಿಸುವಿಕೆ. ಪರಿಹಾರ: ದುರ್ಬಲತೆಯನ್ನು ಮುಚ್ಚುವುದು, ಮೂಲ ಕಾರಣವನ್ನು ತೆಗೆದುಹಾಕುವುದು. ವರದಿ ಮಾಡುವಿಕೆ: ತಾಂತ್ರಿಕ ಮತ್ತು ನಿರ್ವಹಣಾ ದಾಖಲಾತಿಗೆ ಶೋಧನೆಯ ಅನುವಾದ. AI ಎಲ್ಲಾ ಐದು ಹಂತಗಳನ್ನು ಸ್ಪರ್ಶಿಸಬಹುದು, ಆದರೆ ಪ್ರತಿಯೊಂದೂ ಒಂದೇ ಅಧಿಕಾರವನ್ನು ಹೊಂದಿರುವುದಿಲ್ಲ.
ಮೊದಲಿನಿಂದಲೂ ಕೆಲವು ಪದಗಳನ್ನು ವ್ಯಾಖ್ಯಾನಿಸೋಣ. SIEM (ಭದ್ರತಾ ಮಾಹಿತಿ ಮತ್ತು ಈವೆಂಟ್ ಮ್ಯಾನೇಜ್ಮೆಂಟ್) ಎನ್ನುವುದು ವಿವಿಧ ಮೂಲಗಳಿಂದ (ಸರ್ವರ್, ಫೈರ್ವಾಲ್, ಅಪ್ಲಿಕೇಶನ್) ಲಾಗ್ ದಾಖಲೆಗಳನ್ನು ಸಂಗ್ರಹಿಸುವ ಮತ್ತು ಪರಸ್ಪರ ಸಂಬಂಧಿಸುವ ವ್ಯವಸ್ಥೆಯಾಗಿದೆ ಮತ್ತು ನಿಯಮ-ಆಧಾರಿತ ಎಚ್ಚರಿಕೆಗಳನ್ನು ಉತ್ಪಾದಿಸುತ್ತದೆ. ವಾಸ್ತವವಾಗಿ ಬೆದರಿಕೆ ಅಲ್ಲದ ಘಟನೆಯು ಎಚ್ಚರಿಕೆಯನ್ನು ಉಂಟುಮಾಡಿದಾಗ ತಪ್ಪು ಧನಾತ್ಮಕವಾಗಿದೆ; ಇದು SOC ತಂಡಗಳನ್ನು ಆಯಾಸಗೊಳಿಸುತ್ತದೆ ಮತ್ತು "ಎಚ್ಚರಿಕೆಯ ಆಯಾಸಕ್ಕೆ" ಕಾರಣವಾಗುತ್ತದೆ. ನಿಜವಾದ ದಾಳಿಯನ್ನು ಎಂದಿಗೂ ಹಿಡಿಯದಿದ್ದಾಗ ತಪ್ಪು ನಕಾರಾತ್ಮಕತೆ; ಇದು ಅತ್ಯಂತ ಅಪಾಯಕಾರಿ ತಪ್ಪು ಏಕೆಂದರೆ ಅದು ಮೌನವಾಗಿ ಹಾನಿ ಉಂಟುಮಾಡುತ್ತದೆ. IOC (ರಾಜಿ ಸೂಚಕ) ಎಂಬುದು ದಾಳಿಯ ಜಾಡನ್ನು ತೋರಿಸುವ ತಾಂತ್ರಿಕ ಕುರುಹು: ದುರುದ್ದೇಶಪೂರಿತ IP ವಿಳಾಸ, ಫೈಲ್ ಹ್ಯಾಶ್ (ಹ್ಯಾಶ್), ಡೊಮೇನ್ ಹೆಸರು. TTP (ತಂತ್ರಗಳು, ತಂತ್ರಗಳು, ಕಾರ್ಯವಿಧಾನಗಳು) ಆಕ್ರಮಣಕಾರರು ಹೇಗೆ ವರ್ತಿಸುತ್ತಾರೆ ಎಂಬುದನ್ನು ವಿವರಿಸುವ ವರ್ತನೆಯ ಮಾದರಿಯಾಗಿದೆ.
ಕೆಳಗಿನ ಕೋಷ್ಟಕವು ಮಿಷನ್ ಮೂಲಕ AI ನ ಪಾತ್ರ ಮತ್ತು ಅಪಾಯದ ಮಟ್ಟವನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ:
ಅನ್ವೇಷಣೆ
AI ನ ಪಾತ್ರ
ಅಪಾಯದ ಮಟ್ಟ
ಯಾರು ಅನುಮೋದಿಸುತ್ತಾರೆ
ಲಾಗ್ ಸಾರಾಂಶ, ಶಬ್ದ ಕಡಿತ
ವೇಗವರ್ಧಕ, ಸಮ್ಮೇಟರ್
ಕಡಿಮೆ
ವಿಶ್ಲೇಷಕ
ದುರ್ಬಲತೆಯ ಆದ್ಯತೆಯ ರೂಪರೇಖೆ
ವಿಂಗಡಣೆ, ಸಲಹೆ
ಕಡಿಮೆ-ಮಧ್ಯಮ
ವಿಶ್ಲೇಷಕ
ಫಿಶಿಂಗ್ ಇಮೇಲ್ ವಿಶ್ಲೇಷಣೆ
ಪೂರ್ವ ಅರ್ಹತೆ, ಸ್ಪಷ್ಟೀಕರಣ
ಮಧ್ಯಮ
ವಿಶ್ಲೇಷಕ
ಅಲಾರ್ಮ್ ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರ (ನಿಜ/ಸುಳ್ಳು)
ಸಲಹೆಯು ಸಮರ್ಥನೆಯನ್ನು ಉಂಟುಮಾಡುತ್ತದೆ
ಮಧ್ಯಮ-ಹೆಚ್ಚು
ವಿಶ್ಲೇಷಕ (ಇನ್ನೂ ಸರಿಯಾಗಿದೆ)
ಘಟನೆಯ ಪ್ರತಿಕ್ರಿಯೆ ಪ್ಲೇಬುಕ್ ಡ್ರಾಫ್ಟ್
ಸ್ಕೆಚ್ ಜನರೇಟರ್
ಮಧ್ಯಮ-ಹೆಚ್ಚು
ಹಿರಿಯ ವಿಶ್ಲೇಷಕ / ಐಆರ್ ನಾಯಕ
ಸುರಕ್ಷಿತ ಕೋಡ್ ವಿಮರ್ಶೆ ಶೋಧನೆ
ಎರಡನೇ ಕಣ್ಣು, ಪಾಯಿಂಟರ್
ಮಧ್ಯಮ-ಹೆಚ್ಚು
ಡೆವಲಪರ್ + ಭದ್ರತೆ
ಸಿಸ್ಟಮ್ ಪ್ರತ್ಯೇಕತೆ / ನಿರ್ಬಂಧಿಸುವ ನಿರ್ಧಾರ
ಸಹಾಯಕವಾಗಿಲ್ಲ
ತುಂಬಾ ಹೆಚ್ಚು
ಅಧಿಕೃತ ವಿಶ್ಲೇಷಕ
ಅಧಿಕೃತ ಘಟನೆ ವರದಿ/ಅಧಿಸೂಚನೆ
ಕರಡು, ತಜ್ಞರು ಸರಿಪಡಿಸುತ್ತಾರೆ
ತುಂಬಾ ಹೆಚ್ಚು
ಐಆರ್ ನಾಯಕ + ಕಾನೂನು/ಅನುಸರಣೆ
ಈ ಚಾರ್ಟ್ನಲ್ಲಿರುವ ಒಂದು ಸಾಲನ್ನು ನೆನಪಿನಲ್ಲಿಡಿ: ಅಪಾಯ ಹೆಚ್ಚಾದಂತೆ, AI ನ ಪಾತ್ರವು ಕುಗ್ಗುತ್ತದೆ, ಮಾನವ ಅನುಮೋದನೆಯು ಬೆಳೆಯುತ್ತದೆ. AI ಯ ಯಾವುದೇ ಸಾಲು ಈವೆಂಟ್ ಅನ್ನು ವಿಮರ್ಶೆಯಿಂದ ವಿನಾಯಿತಿ ನೀಡುವುದಿಲ್ಲ.
ಏಕೆ ಪರಿಶೀಲನೆಯು ಈ ವ್ಯವಹಾರದ ಹೃದಯವಾಗಿದೆ
ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ಅದು ನೀಡುವ ಔಟ್ಪುಟ್ನಲ್ಲಿ ವಿಶ್ವಾಸ ತೋರುತ್ತದೆ, ಆದರೆ ಅದು ಖಚಿತವಾಗಿರುವುದಿಲ್ಲ. ಭಾಷೆಯ ಮಾದರಿಯು ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ CVE ಸಂಖ್ಯೆಯನ್ನು (ದುರ್ಬಲತೆ ID) ರೂಪಿಸಬಹುದು, ವಾಸ್ತವವಾಗಿ ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ ಲಾಗ್ ಲೈನ್ ಅನ್ನು ಉಲ್ಲೇಖಿಸಬಹುದು ಅಥವಾ ಯಾವುದೇ ಪುರಾವೆಗಳಿಲ್ಲದೆ IP ವಿಳಾಸವು "ದುರುದ್ದೇಶಪೂರಿತ" ಎಂದು ಹೇಳಿಕೊಳ್ಳಬಹುದು; ಇದನ್ನು ಭ್ರಮೆ ಎಂದು ಕರೆಯಲಾಗುತ್ತದೆ. ಅದೇ ಮಾದರಿಯು ನಿಜವಾದ ದಾಳಿ ಸರಪಳಿಯನ್ನು ಸಹ ಕಳೆದುಕೊಳ್ಳಬಹುದು. ಎರಡೂ ಬಲೆಗಳು ಸಮಾನ ದ್ರವತೆಯೊಂದಿಗೆ ಬರುತ್ತವೆ; ಸರಿಯಿಂದ ತಪ್ಪನ್ನು ಪ್ರತ್ಯೇಕಿಸುವ ಏಕೈಕ ವಿಷಯವೆಂದರೆ ನಿಮ್ಮ ಪರಿಣತಿ ಮತ್ತು ಪರಿಶೀಲಿಸುವ ನಿಮ್ಮ ಅಭ್ಯಾಸ.
ಪರಿಶೀಲನಾ ಶಿಸ್ತು ಮೂರು ಹಂತಗಳನ್ನು ಒಳಗೊಂಡಿದೆ:
- ಇದನ್ನು ಪುರಾವೆಗೆ ಜೋಡಿಸಿ: ಪ್ರತಿ AI ಕ್ಲೈಮ್ ಅನ್ನು ಕಚ್ಚಾ ಲಾಗ್, ನಿಜವಾದ IOC, ಪರಿಶೀಲಿಸಬಹುದಾದ CVE ದಾಖಲೆ ಅಥವಾ ಕೋಡ್ಗೆ ಹೊಂದಿಸಿ. ಮೂಲವನ್ನು ಉಲ್ಲೇಖಿಸಲಾಗದ ಯಾವುದೇ ಹಕ್ಕು ವರದಿಯಲ್ಲಿ ಸೇರಿಸಲಾಗುವುದಿಲ್ಲ. ಗಮನ ಸೆಳೆಯಲು AI ಅನ್ನು ಬಳಸಿ, ಸಾಕ್ಷಿಯಾಗಿ ಅಲ್ಲ.
- ಸ್ವತಂತ್ರವಾಗಿ ಪರಿಶೀಲಿಸಿ: AI "ಕ್ಲೀನ್" ಎಂದು ಕರೆಯುವ ಪ್ರದೇಶಗಳನ್ನು ಸಹ ಪರೀಕ್ಷಿಸಿ. ಋಣಾತ್ಮಕ AI ಔಟ್ಪುಟ್ "ಯಾವುದೇ ಬೆದರಿಕೆ"ಯ ಭರವಸೆಯಲ್ಲ; ನಿಮ್ಮ ಸ್ವಂತ ವ್ಯವಸ್ಥಿತ ವಿಶ್ಲೇಷಣೆಯನ್ನು ಎಂದಿಗೂ ಬಿಟ್ಟುಬಿಡಬೇಡಿ.
- ಸಂದರ್ಭ ಫಿಲ್ಟರ್: ಔಟ್ಪುಟ್ ಸಂಸ್ಥೆಯ ಆರ್ಕಿಟೆಕ್ಚರ್, ವ್ಯವಹಾರ ಸಂದರ್ಭ ಮತ್ತು ತಿಳಿದಿರುವ ಸಾಮಾನ್ಯ ನಡವಳಿಕೆಗೆ ಸರಿಹೊಂದುತ್ತದೆಯೇ ಎಂದು ಪರಿಣಿತರಾಗಿ ಪರೀಕ್ಷಿಸಿ. "ಅಸಂಗತತೆ" ಎಂದರೆ ಯಾವಾಗಲೂ "ದಾಳಿ" ಎಂದಲ್ಲ.
ಎಚ್ಚರಿಕೆ: ಪ್ರತಿ ಕ್ಲೈಮ್ ಅನ್ನು ಕಚ್ಚಾ ಪುರಾವೆಗಳೊಂದಿಗೆ ಹೊಂದಿಸದೆ AI- ರಚಿತವಾದ ಘಟನೆಯ ವರದಿಗೆ ಸಹಿ ಮಾಡುವುದು ಪುರಾವೆಗಳಿಲ್ಲದ ಆರೋಪವನ್ನು ಮಾಡುವ ಅದೇ ಹೊಣೆಗಾರಿಕೆಯನ್ನು ಹೊಂದಿರುತ್ತದೆ. ಸ್ಮೂತ್ ಔಟ್ಪುಟ್ ನಿಖರವಾದ ಔಟ್ಪುಟ್ ಅಲ್ಲ; ಭದ್ರತಾ ನಿರ್ಧಾರವು ತಪ್ಪಾಗಿದ್ದರೆ, ವೆಚ್ಚವು ಸಿಸ್ಟಮ್ ಕ್ರ್ಯಾಶ್ ಅಥವಾ ಉಲ್ಲಂಘನೆ ತಪ್ಪಿಹೋಗಿದೆ.
ಗೌಪ್ಯತೆ ಮತ್ತು ನೈತಿಕತೆ: ಲಾಗ್ ಡೇಟಾ ಸೂಕ್ಷ್ಮ ಡೇಟಾ
ಲಾಗ್ ದಾಖಲೆಗಳು ಬಳಕೆದಾರರ ಹೆಸರುಗಳು, IP ವಿಳಾಸಗಳು, ಆಂತರಿಕ ಸರ್ವರ್ ಹೆಸರುಗಳು, ಫೈಲ್ ಮಾರ್ಗಗಳು ಮತ್ತು ಕೆಲವೊಮ್ಮೆ ವೈಯಕ್ತಿಕ ಡೇಟಾವನ್ನು ಒಳಗೊಂಡಿರುತ್ತವೆ. ಅವರು Türkiye ಮತ್ತು ಯುರೋಪ್ನಲ್ಲಿ GDPR ನಲ್ಲಿ KVKK (ವೈಯಕ್ತಿಕ ಡೇಟಾ ಸಂರಕ್ಷಣಾ ಕಾನೂನು) ಅಡಿಯಲ್ಲಿ ರಕ್ಷಿಸಲ್ಪಟ್ಟಿದ್ದಾರೆ; ಇದರ ಜೊತೆಗೆ, ಇವುಗಳು "ಆಂತರಿಕ ಬುದ್ಧಿವಂತಿಕೆ" ಆಗಿದ್ದು ಅದು ಸಂಸ್ಥೆಯ ದಾಳಿಯ ಮೇಲ್ಮೈಯನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ. ರಾ ಲಾಗ್, ನೈಜ IP ಗಳು ಮತ್ತು ಆಂತರಿಕ ಸರ್ವರ್ ಹೆಸರುಗಳೊಂದಿಗೆ ಈವೆಂಟ್ ಅನ್ನು ಸಾರ್ವಜನಿಕ AI ಉಪಕರಣಕ್ಕೆ ಅಂಟಿಸುವುದರಿಂದ ವೈಯಕ್ತಿಕ ಡೇಟಾವನ್ನು ಬಹಿರಂಗಪಡಿಸುವುದು ಮಾತ್ರವಲ್ಲದೆ ಬಾಹ್ಯ ಸರ್ವರ್ಗೆ ಉಪಯುಕ್ತ ನೆಟ್ವರ್ಕ್ ನಕ್ಷೆಯನ್ನು ಒಯ್ಯುತ್ತದೆ. ನಿಯಮ ಸರಳವಾಗಿದೆ: ಮೊದಲು ಅನಾಮಧೇಯಗೊಳಿಸಿ ಮತ್ತು ಮುಖವಾಡ. ನೈಜ ಐಪಿಗಳು, ಬಳಕೆದಾರಹೆಸರುಗಳು, ಆಂತರಿಕ ಹೋಸ್ಟ್ ಹೆಸರುಗಳನ್ನು ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ಗಳೊಂದಿಗೆ ಬದಲಾಯಿಸಿ; ಸಾಧ್ಯವಾದರೆ, ಡೇಟಾ ಸಂಸ್ಕರಣಾ ಒಪ್ಪಂದವನ್ನು ಹೊಂದಿರುವ ಕಾರ್ಪೊರೇಟ್ ಪರಿಕರಗಳನ್ನು ಆಯ್ಕೆಮಾಡಿ ಮತ್ತು ಮಾದರಿ ತರಬೇತಿಯಲ್ಲಿ ನಿಮ್ಮ ಡೇಟಾವನ್ನು ಬಳಸಬೇಡಿ.
ನೈತಿಕ ಗಡಿಯು ಕನಿಷ್ಠ ತಾಂತ್ರಿಕ ಗಡಿಯಂತೆ ಮುಖ್ಯವಾಗಿದೆ. ದುರ್ಬಲತೆಯನ್ನು ಕಂಡುಹಿಡಿಯುವುದು ಮತ್ತು ಅನುಮತಿಯಿಲ್ಲದೆ ಅದನ್ನು ಬಳಸಿಕೊಳ್ಳುವ ನಡುವಿನ ವ್ಯತ್ಯಾಸವು ಕಾನೂನು ಮತ್ತು ಅಪರಾಧದ ನಡುವಿನ ವ್ಯತ್ಯಾಸವಾಗಿದೆ. ಈ ಮಾಡ್ಯೂಲ್ನಲ್ಲಿ, ರಕ್ಷಣಾತ್ಮಕ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಮತ್ತು ಲಿಖಿತ ಅನುಮತಿಯೊಂದಿಗೆ ನೀವು ಅಧಿಕಾರ ಹೊಂದಿರುವ ವ್ಯವಸ್ಥೆಗಳಲ್ಲಿ ಮಾತ್ರ ನೀವು AI ಅನ್ನು ಬಳಸುತ್ತೀರಿ. "ದಾಳಿ ಸಾಧನವನ್ನು ಬರೆಯಿರಿ", "ನಾನು ಆ ಸೈಟ್ಗೆ ಹೇಗೆ ಒಳನುಸುಳುವುದು", "ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಮಾಲ್ವೇರ್ ಅನ್ನು ಉತ್ಪಾದಿಸುವುದು" ಮುಂತಾದ ಕೆಲಸಗಳನ್ನು ಮಾಡಲು AI ಅನ್ನು ಕೇಳುವುದು ವೃತ್ತಿಯಿಂದ ಹೊರಗಿದೆ ಮತ್ತು ಆಧುನಿಕ AI ಪರಿಕರಗಳು ಅವುಗಳನ್ನು ಹೇಗಾದರೂ ತಿರಸ್ಕರಿಸುತ್ತವೆ.
ಮೂರು ಸಣ್ಣ ಪ್ರಕರಣಗಳು
ಪ್ರಕರಣ 1 - ಸುರಕ್ಷಿತ ಬಳಕೆ. ರಾತ್ರಿ ಪಾಳಿಯ ಸಮಯದಲ್ಲಿ SIEM ನಲ್ಲಿ ವಿಶ್ಲೇಷಕರು 1,200 ಅಲಾರಮ್ಗಳನ್ನು ಎದುರಿಸುತ್ತಾರೆ. AI ಸಾರಾಂಶದ ಕಚ್ಚಾ ಎಚ್ಚರಿಕೆಗಳನ್ನು ಹೊಂದಿದೆ (ಅನಾಮಧೇಯ); AI 1,200 ಅಲಾರಮ್ಗಳನ್ನು 18 ಕ್ಲಸ್ಟರ್ಗಳಾಗಿ ಕುಗ್ಗಿಸುತ್ತದೆ ಮತ್ತು "340 ವಿಫಲವಾದ ಲಾಗಿನ್ಗಳನ್ನು ಅದೇ ಆಂತರಿಕ IP ಯಿಂದ, ನಂತರ 1 ಯಶಸ್ಸು" ಮಾದರಿಯನ್ನು ಮುಂದಕ್ಕೆ ಎಳೆಯುತ್ತದೆ. ವಿಶ್ಲೇಷಕರು ಈ ಕ್ಲಸ್ಟರ್ ಅನ್ನು ಕಚ್ಚಾ ಲಾಗ್ನೊಂದಿಗೆ ಪರಿಶೀಲಿಸುತ್ತಾರೆ, ನಿಜವಾದ ಪಾಸ್ವರ್ಡ್ ಬ್ರೂಟ್ ಫೋರ್ಸ್ ದಾಳಿಯನ್ನು ಕಂಡುಕೊಳ್ಳುತ್ತಾರೆ ಮತ್ತು 9 ನಿಮಿಷಗಳಲ್ಲಿ ಖಾತೆಯನ್ನು ಲಾಕ್ ಮಾಡುತ್ತಾರೆ. AI ವೇಗವರ್ಧಿತ ವಿಂಗಡಣೆ; ವಿಶ್ಲೇಷಕರು ನಿರ್ಧಾರ ಮತ್ತು ಪರಿಶೀಲನೆ ಮಾಡಿದರು.
ಪ್ರಕರಣ 2 - ಪರಿಶೀಲಿಸದ ಔಟ್ಪುಟ್ ಟ್ರ್ಯಾಪ್. ಮತ್ತೊಂದು ವಿಶ್ಲೇಷಕರು AI ದುರ್ಬಲತೆಗಳ ಪಟ್ಟಿಯನ್ನು ಆದ್ಯತೆ ನೀಡುತ್ತಾರೆ. AI ಹೇಳುತ್ತದೆ "CVE-2024-99999 ನಿರ್ಣಾಯಕವಾಗಿದೆ, ಈಗಲೇ ಪ್ಯಾಚ್ ಮಾಡಿ." ವಿಶ್ಲೇಷಕನು ಪ್ಯಾಚ್ ಮಾಡಲು ಯೋಜಿಸುತ್ತಾನೆ ಆದರೆ CVE ದಾಖಲೆಯನ್ನು ಎಂದಿಗೂ ತೆರೆಯುವುದಿಲ್ಲ; ಆದರೆ ಅಂತಹ CVE ಇಲ್ಲ - ಮಾದರಿಯು ಸಂಖ್ಯೆಯನ್ನು ರೂಪಿಸಿದೆ. ತಂಡವು ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ ಪ್ಯಾಚ್ ಅನ್ನು ಬೆನ್ನಟ್ಟುವ ಗಂಟೆಗಳನ್ನು ಕಳೆದುಕೊಳ್ಳುತ್ತದೆ, ಆದರೆ ನಿಜವಾದ ನಿರ್ಣಾಯಕ ದುರ್ಬಲತೆಯು ವಿಳಂಬವಾಗುತ್ತದೆ. ಪರಿಶೀಲನೆಯನ್ನು ಬಿಟ್ಟುಬಿಡಲಾಗಿದೆ, ಕ್ಲೈಮ್ ಅನ್ನು ಮೂಲಕ್ಕೆ ಲಿಂಕ್ ಮಾಡಲಾಗಿಲ್ಲ.
ಪ್ರಕರಣ 3 - ಗೌಪ್ಯತೆಯ ಉಲ್ಲಂಘನೆ. ಘಟನೆಯ ತನಿಖೆಯನ್ನು ವೇಗಗೊಳಿಸಲು, ತಜ್ಞರು ಕಚ್ಚಾ ಫೈರ್ವಾಲ್ ಲಾಗ್ ಅನ್ನು ನಿಜವಾದ ಆಂತರಿಕ IP ಗಳು, ಬಳಕೆದಾರಹೆಸರುಗಳು ಮತ್ತು VPN ಸರ್ವರ್ ಹೆಸರುಗಳೊಂದಿಗೆ ಸಾರ್ವಜನಿಕ AI ಸಾಧನಕ್ಕೆ ಅಂಟಿಸಿ. ಸಂಸ್ಥೆಯ ನೆಟ್ವರ್ಕ್ ಟೋಪೋಲಜಿ, ಹೆಸರಿಸುವ ಯೋಜನೆ ಮತ್ತು ಬಳಕೆದಾರರ ಪಟ್ಟಿಯು ಬಾಹ್ಯ ಸರ್ವರ್ಗೆ ಹೋಗಿದೆ. ಐಪಿಗಳು ಮತ್ತು ಹೆಸರುಗಳನ್ನು ಮರೆಮಾಚುವುದು ಮತ್ತು ಮಾದರಿಯನ್ನು ಮಾತ್ರ ಹಂಚಿಕೊಳ್ಳುವುದು ಸರಿಯಾದ ಮಾರ್ಗವಾಗಿದೆ.
ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್ / ಬಲವಾದ ಪ್ರಾಂಪ್ಟ್
ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್:
ಕೆಳಗಿನ ಲಾಗ್ನಲ್ಲಿ ಆಕ್ರಮಣವಿದೆಯೇ: 10.2.14.7 ಬಳಕೆದಾರರು ahmet.yilmaz VPN ಅನ್ನು ಪ್ರವೇಶಿಸಿದ್ದಾರೆ, ನಂತರ ಫೈಲ್ ಸರ್ವರ್ FS-MUHASEBE-01 ಗೆ ಸಂಪರ್ಕಪಡಿಸಲಾಗಿದೆ. ಈ ದುರ್ಬಲತೆಗಳಿಗೂ ಆದ್ಯತೆ ನೀಡಿ.
ಈ ವಿನಂತಿಯು ಮೂರು ವಿಧಗಳಲ್ಲಿ ದೋಷಪೂರಿತವಾಗಿದೆ: ನಿಜವಾದ IP, ಬಳಕೆದಾರ ಮತ್ತು ಸರ್ವರ್ ಹೆಸರನ್ನು ಹಂಚಿಕೊಳ್ಳಲಾಗಿದೆ (ಗೌಪ್ಯತೆ ಉಲ್ಲಂಘನೆ), AI ನ ಪಾತ್ರ ಮತ್ತು ಗಡಿಗಳನ್ನು ವ್ಯಾಖ್ಯಾನಿಸಲಾಗಿಲ್ಲ ಮತ್ತು ಪರಿಶೀಲಿಸಬಹುದಾದ ಪುರಾವೆಗಳನ್ನು ವಿನಂತಿಸಲಾಗಿಲ್ಲ. AI ಊಹೆಯೊಂದಿಗೆ ಅಂತರವನ್ನು ತುಂಬುತ್ತದೆ ಮತ್ತು ತಯಾರಿಕೆಯ ಅಪಾಯವು ಉದ್ಭವಿಸುತ್ತದೆ.
ಶಕ್ತಿಯುತ ಪ್ರಾಂಪ್ಟ್:
ನಿಮ್ಮ ಪಾತ್ರ: SOC ವಿಶ್ಲೇಷಕರಿಗೆ DRAFT ಸಹಾಯಕ. ನಿರ್ಧಾರ ತೆಗೆದುಕೊಳ್ಳುವುದು; ಘಟನೆಯನ್ನು "ದಾಳಿ" ಎಂದು ಘೋಷಿಸಿ, ಸಿಸ್ಟಮ್ ಅನ್ನು ಪ್ರತ್ಯೇಕಿಸಿ ಅಥವಾ ಬಳಕೆದಾರರನ್ನು ನಿರ್ಬಂಧಿಸಿ. ನಾನು ನಿಮಗೆ ನೀಡಿದ ಅನಾಮಧೇಯ ಲಾಗ್ ಮಾದರಿಯನ್ನು ವಿಶ್ಲೇಷಿಸಿ. ಪ್ರತಿ ಕ್ಲೈಮ್ಗೆ, ನೀವು ಯಾವ ಲಾಗ್ ಲೈನ್ ಅನ್ನು ಆಧರಿಸಿರುತ್ತೀರಿ ಎಂಬುದನ್ನು ಸೂಚಿಸಿ; ನೀವು ಖಚಿತವಾಗಿರದಿರುವಲ್ಲಿ "[ವಿಶ್ಲೇಷಕರು ಪರಿಶೀಲಿಸು]" ಎಂದು ಗುರುತಿಸಿ; IOC, CVE ಅಥವಾ IP ಅನ್ನು ವಂಚಿಸುವುದು. ಅನಾಮಧೇಯ ಘಟನೆ: USER_A 03:14 ಕ್ಕೆ YURTDISI_IP ಮೂಲಕ VPN ಅನ್ನು ಪ್ರವೇಶಿಸಿದ್ದಾರೆ; ನಂತರ ಆಂತರಿಕ ಫೈಲ್ ಸರ್ವರ್ಗೆ 4,000 ಫೈಲ್ಗಳನ್ನು ಪ್ರವೇಶಿಸಿತು; ಬಳಕೆದಾರರು ಸಾಮಾನ್ಯವಾಗಿ 09:00-18:00 ನಡುವೆ ಕೆಲಸ ಮಾಡುತ್ತಾರೆ. ಪ್ರಶ್ನೆಗಳು: (1) ಯಾವ ಮಾದರಿಗಳು ಸಂಶಯಾಸ್ಪದವಾಗಿವೆ, (2) ನಾನು ಯಾವ ಹೆಚ್ಚುವರಿ ಲಾಗ್ ಪುರಾವೆಗಳನ್ನು ಹುಡುಕಬೇಕು, (3) ತಪ್ಪು ಧನಾತ್ಮಕತೆ ಇರಬಹುದೇ?
ಬಲವಾದ ಇಚ್ಛೆಯು ಅನಾಮಧೇಯವಾಗಿದೆ, ಪಾತ್ರ ಮತ್ತು ಗಡಿಯನ್ನು ವ್ಯಾಖ್ಯಾನಿಸುತ್ತದೆ, ಸಾಕ್ಷ್ಯಕ್ಕೆ ಲಗತ್ತಿಸುವಿಕೆ ಮತ್ತು ತಪ್ಪು ಧನಾತ್ಮಕ ಸಾಧ್ಯತೆಯನ್ನು ಪ್ರಶ್ನಿಸುತ್ತದೆ ಮತ್ತು ಫ್ಯಾಬ್ರಿಕೇಶನ್ ಅನ್ನು ನಿಷೇಧಿಸುತ್ತದೆ.
ನಕಲು ಮಾಡಬಹುದಾದ ಪ್ರಾಂಪ್ಟ್ ಟೆಂಪ್ಲೇಟ್ಗಳು
ಪಾತ್ರ ಮತ್ತು ಬೌಂಡರಿ ವಿವರಣೆ ಟೆಂಪ್ಲೇಟ್ ನಿಮ್ಮ ಪಾತ್ರ: ಕರಡು/ವಿಶ್ಲೇಷಣೆಯನ್ನು ಸಿದ್ಧಪಡಿಸುವ ಭದ್ರತಾ ವಿಶ್ಲೇಷಕರಿಗೆ ಸಹಾಯಕ. ನೀವು ವಿಶ್ಲೇಷಕರಲ್ಲ; ಘಟನೆಯನ್ನು ದಾಳಿ ಎಂದು ಘೋಷಿಸುವುದು, ಸಿಸ್ಟಮ್ ಅನ್ನು ಪ್ರತ್ಯೇಕಿಸುವುದು, ಬಳಕೆದಾರರನ್ನು ನಿರ್ಬಂಧಿಸುವುದು ಅಥವಾ ಅಧಿಕೃತ ವರದಿಯನ್ನು ಅಂತಿಮಗೊಳಿಸುವುದು. ಅಂತಿಮ ನಿರ್ಧಾರ ಮತ್ತು ಸಹಿ ವಿಶ್ಲೇಷಕರ ಬಳಿ ಇರುತ್ತದೆ. ಪ್ರತಿ ಕ್ಲೈಮ್ಗೆ ಸಾಕ್ಷ್ಯವನ್ನು (ಲಾಗ್ ಲೈನ್, IOC, CVE, ಕೋಡ್) ತೋರಿಸಿ; ಯಾವುದೇ ಪುರಾವೆಗಳಿಲ್ಲದ ಯಾವುದನ್ನಾದರೂ "[ಪರಿಶೀಲಿಸಬೇಕಾಗಿದೆ]" ಎಂದು ಗುರುತಿಸಿ, ಅದನ್ನು ರೂಪಿಸಬೇಡಿ. ಕಾರ್ಯ: [ಕಾರ್ಯವನ್ನು ಬರೆಯಿರಿ].
ಅನಾಮಧೇಯತೆಯ ನಿಯಂತ್ರಣ ಟೆಂಪ್ಲೇಟ್ ನೈಜ IP ವಿಳಾಸಗಳು, ಬಳಕೆದಾರ ಹೆಸರುಗಳು, ಆಂತರಿಕ ಹೋಸ್ಟ್/ಸರ್ವರ್ ಹೆಸರುಗಳು, ಇ-ಮೇಲ್ ಮತ್ತು ಡೊಮೇನ್ ಹೆಸರುಗಳು, ಕೆಳಗಿನ ಭದ್ರತಾ ಡೇಟಾದಿಂದ ಕಾರ್ಪೊರೇಟ್ ಮಾಹಿತಿಯನ್ನು ಹೊರತೆಗೆಯಿರಿ; ಸ್ಥಿರವಾದ ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ಗಳೊಂದಿಗೆ ಬದಲಾಯಿಸಿ (USER_A, IC_IP_1, HOST_1).ವಿಶ್ಲೇಷಣೆಗೆ ಅಗತ್ಯವಿರುವ ಮಾದರಿಯನ್ನು ಮಾತ್ರ ಇರಿಸಿ. ಪಟ್ಟಿಯಲ್ಲಿನ ಬದಲಾವಣೆಗಳನ್ನು ನನಗೆ ಸೂಚಿಸಿ. ಡೇಟಾ: [ಡೇಟಾ ಅಂಟಿಸಿ]
ದೃಢೀಕರಣ ಪರಿಶೀಲನೆ ಟೆಂಪ್ಲೇಟ್ ನೀವು ಉತ್ಪಾದಿಸುವ ಪ್ರತಿಯೊಂದು ಪತ್ತೆಗೆ, ಅದರ ಮುಂದೆ ಬರೆಯಿರಿ: (1) ಇದು ಯಾವ ಸಾಕ್ಷ್ಯವನ್ನು ಆಧರಿಸಿದೆ, (2) ಪರಿಶೀಲಿಸಲು ನಾನು ಯಾವ ಕಚ್ಚಾ ದಾಖಲೆ/ಮೂಲವನ್ನು ತೆರೆಯಬೇಕು, (3) ತಪ್ಪು ಧನಾತ್ಮಕ ಸಾಧ್ಯತೆ ಮತ್ತು ಏಕೆ. ನಿಖರವಾದ ಭಾಷೆಗಿಂತ ಅಗತ್ಯವಿದ್ದಾಗ "ಸಂಭಾವ್ಯ/ಸಂಶಯ" ಬಳಸಿ. ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ CVE/IOC/IP ಫ್ಯಾಬ್ರಿಕೇಶನ್.
ಅಪಾಯ ಮಟ್ಟದ ಹಂಚಿಕೆ ಟೆಂಪ್ಲೇಟ್ ಭದ್ರತಾ ನಿಯೋಜನೆಯನ್ನು ವರ್ಗೀಕರಿಸಿ ನಾನು ಸಮರ್ಥನೆಯನ್ನು ನಿಯೋಜಿಸುತ್ತೇನೆ ಮತ್ತು ಬರೆಯುತ್ತೇನೆ: (A) ಕಡಿಮೆ ಅಪಾಯ - AI ಔಟ್ಲೈನ್/ಸಾರಾಂಶ ಸಾಕು, (B) ಮಧ್ಯಮ ಅಪಾಯ - ವಿಶ್ಲೇಷಕರು ಪರಿಶೀಲಿಸಬೇಕು, (C) ಹೆಚ್ಚು/ಅತಿ ಹೆಚ್ಚು ಅಪಾಯ - ನಿರ್ಧಾರ/ಪ್ರತ್ಯೇಕತೆ/ಅಧಿಸೂಚನೆ ವಿಶ್ಲೇಷಕರಿಗೆ ಸೇರಿದ್ದು, AI ಮಾತ್ರ ಸಹಾಯಕವಾಗಿದೆ. ಕಾರ್ಯ: [ಕಾರ್ಯವನ್ನು ಬರೆಯಿರಿ].
ಸಾಮಾನ್ಯ ತಪ್ಪುಗಳು
- AI ಅನ್ನು ವಿಶ್ಲೇಷಕ ಎಂದು ತಪ್ಪಾಗಿ ಗ್ರಹಿಸುವುದು. AI ಮಾದರಿಗಳಿಗಾಗಿ ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ ಆದರೆ ಯಾವುದೇ ಜವಾಬ್ದಾರಿ ಅಥವಾ ಅಧಿಕಾರವನ್ನು ಹೊಂದಿಲ್ಲ; ನೀವು ನಿರ್ಧರಿಸಿ. ಔಟ್ಪುಟ್ ಡ್ರಾಫ್ಟ್ ಆಗಿದೆ, ತೀರ್ಪು ಅಲ್ಲ.
- ನಿಜವಾದ ಐಪಿ, ಬಳಕೆದಾರ ಮತ್ತು ಹೋಸ್ಟ್ ಹೆಸರನ್ನು ಹಂಚಿಕೊಳ್ಳಲಾಗುತ್ತಿದೆ. ಇದು KVKK ಉಲ್ಲಂಘನೆ ಮತ್ತು ನೆಟ್ವರ್ಕ್ ಮ್ಯಾಪ್ ಸೋರಿಕೆಯಾಗಿದ್ದು ಅದು ದಾಳಿಕೋರರಿಗೆ ಪ್ರಯೋಜನವನ್ನು ನೀಡುತ್ತದೆ; ಮೊದಲು ಮುಖವಾಡ.
- ಋಣಾತ್ಮಕ AI ಔಟ್ಪುಟ್ ಅನ್ನು ಅವಲಂಬಿಸಿರುವುದು ಮತ್ತು ಹುಡುಕಾಟವನ್ನು ಸಡಿಲಿಸುವುದು. "ಬೆದರಿಕೆ ಇಲ್ಲ" ಎಂದರೆ ನಿಜವಾಗಿಯೂ ಇಲ್ಲ ಎಂದು ಅರ್ಥವಲ್ಲ; ನಿಮ್ಮ ಸ್ವಂತ ವ್ಯವಸ್ಥಿತ ವಿಶ್ಲೇಷಣೆಯನ್ನು ಎಂದಿಗೂ ಬಿಟ್ಟುಬಿಡಬೇಡಿ.
- ಪರಿಶೀಲನೆಯಿಲ್ಲದೆ ತಯಾರಿಸಲಾದ CVE/IOC ಅನ್ನು ಬಳಸುವುದು. ಮಾದರಿ ಸಂಖ್ಯೆ ಮತ್ತು ಸೂಚಕವನ್ನು ಹೊಂದಿಸಬಹುದು; ಪ್ರತಿಯೊಂದನ್ನು ಅಧಿಕೃತ ಮೂಲದೊಂದಿಗೆ ದೃಢೀಕರಿಸಿ.
- ಅನಧಿಕೃತ/ಆಕ್ಷೇಪಾರ್ಹ ಬಳಕೆ. ಲಿಖಿತ ಅನುಮತಿಯೊಂದಿಗೆ ನಿಮ್ಮ ಸ್ವಂತ ವ್ಯವಸ್ಥೆಗಳಲ್ಲಿ ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ಮಾತ್ರ ಕೆಲಸ ಮಾಡಿ; ಇಲ್ಲದಿದ್ದರೆ ಅದು ಕಾನೂನುಬಾಹಿರ ಮತ್ತು ಅನೈತಿಕ ಎರಡೂ ಆಗಿದೆ.
ಸಲಹೆ: ಪ್ರತಿಯೊಂದು ಕಾರ್ಯಕ್ಕೂ ಒಂದು ಪ್ರಶ್ನೆಯನ್ನು ನೀವೇ ಕೇಳಿಕೊಳ್ಳಿ: "ಈ ಔಟ್ಪುಟ್ ತಪ್ಪಾಗಿದ್ದರೆ ಏನಾಗುತ್ತದೆ?" ಉತ್ತರವು "ದಾಳಿಯು ತಪ್ಪಿಸಿಕೊಳ್ಳುತ್ತದೆ" ಅಥವಾ "ವ್ಯಾಪಾರ ಅಡಚಣೆ ಉಂಟಾಗುತ್ತದೆ" ಆಗಿದ್ದರೆ - ಇದು ಸಾಮಾನ್ಯವಾಗಿ ಭದ್ರತೆಯಲ್ಲಿ ಮಾಡುವಂತೆ - ಸಾರಾಂಶ/ಸಲಹೆ/ಔಟ್ಲೈನ್ಗಾಗಿ ಮಾತ್ರ AI ಅನ್ನು ಬಳಸಿ ಮತ್ತು ಪರಿಶೀಲನೆಯನ್ನು ಎಂದಿಗೂ ಬಿಟ್ಟುಬಿಡಬೇಡಿ.
ಸಾರಾಂಶದಲ್ಲಿ
ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ಸೈಬರ್ ಭದ್ರತೆಯಲ್ಲಿ ಪ್ರಬಲ ಸಹಾಯಕವಾಗಿದೆ: ಇದು ಲಾಗ್ ಅನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ, ಎಚ್ಚರಿಕೆಯನ್ನು ವಿಂಗಡಿಸುತ್ತದೆ, ಫಿಶಿಂಗ್ ಅನ್ನು ವಿಶ್ಲೇಷಿಸುತ್ತದೆ, ಕೋಡ್ ಅನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ, ಕರಡು ವರದಿಗಳನ್ನು ರಚಿಸುತ್ತದೆ. ಆದರೆ ಇದು ಭದ್ರತೆ-ನಿರ್ಣಾಯಕ ಪ್ರದೇಶವಾಗಿದೆ; ಘಟನೆಯನ್ನು ದಾಳಿ ಎಂದು ಘೋಷಿಸುವುದು, ಸಿಸ್ಟಮ್ ಅನ್ನು ಪ್ರತ್ಯೇಕಿಸುವುದು, ಬಳಕೆದಾರರನ್ನು ನಿರ್ಬಂಧಿಸುವುದು ಮತ್ತು ಅಧಿಕೃತ ವರದಿಯನ್ನು ಸಲ್ಲಿಸುವುದು ಅರ್ಹ ತಜ್ಞರಿಗೆ ಬಿಟ್ಟದ್ದು. ಪ್ರಕ್ರಿಯೆಯ ಐದು ಹಂತಗಳಲ್ಲಿ AI ನ ಪಾತ್ರ (ಪತ್ತೆಹಚ್ಚುವಿಕೆ, ವಿಶ್ಲೇಷಣೆ, ಹಸ್ತಕ್ಷೇಪ, ಪರಿಹಾರ, ವರದಿ ಮಾಡುವುದು) ಅಪಾಯದ ಮಟ್ಟವನ್ನು ಅವಲಂಬಿಸಿ ಬದಲಾಗುತ್ತದೆ; ಅಪಾಯವು ಹೆಚ್ಚಾದಂತೆ, ಮಾನವ ಅನುಮೋದನೆಯು ಬೆಳೆಯುತ್ತದೆ. ಮೂರು ವಿಭಾಗಗಳು ಪ್ರತಿ ಹಂತವನ್ನು ಕಾಪಾಡುತ್ತವೆ: ಸಾಕ್ಷ್ಯ, ಸ್ವತಂತ್ರ ಪರಿಶೀಲನೆ, ಸಂದರ್ಭ ಫಿಲ್ಟರ್. ಮತ್ತು ಎಲ್ಲದರ ಅಡಿಯಲ್ಲಿ, ಎರಡು ಮಿತಿಗಳಿವೆ: ಗೌಪ್ಯತೆ (ಅನಾಮಧೇಯತೆ ಇಲ್ಲದೆ ಕಚ್ಚಾ ಡೇಟಾವನ್ನು ರಫ್ತು ಮಾಡುವುದು) ಮತ್ತು ನೈತಿಕತೆ (ಅಧಿಕೃತ, ರಕ್ಷಣಾತ್ಮಕ, ಅಧಿಕೃತ ಬಳಕೆ ಮಾತ್ರ).
ಅಪ್ಲಿಕೇಶನ್ ಕಾರ್ಯ
ನಿಮ್ಮ ಸ್ವಂತ ಸಂಸ್ಥೆಯಿಂದ ಮೂರು ಕಾರ್ಯಗಳನ್ನು ಆಯ್ಕೆಮಾಡಿ (ಅಥವಾ ಉದಾಹರಣೆ ಸನ್ನಿವೇಶ): ಒಂದು ಕಡಿಮೆ ಅಪಾಯ (ಉದಾ. ದೈನಂದಿನ ಎಚ್ಚರಿಕೆಯ ಸಾರಾಂಶ), ಒಂದು ಮಧ್ಯಮ ಅಪಾಯ (ಉದಾ. ಫಿಶಿಂಗ್ ವಿಶ್ಲೇಷಣೆ), ಒಂದು ಅತಿ ಹೆಚ್ಚಿನ ಅಪಾಯ (ಉದಾ. ಸಿಸ್ಟಮ್ ಅನ್ನು ಪ್ರತ್ಯೇಕಿಸುವ ನಿರ್ಧಾರ). ಪ್ರತಿಯೊಂದಕ್ಕೂ, (1) ಒಂದು ವಾಕ್ಯದಲ್ಲಿ AI ನ ಪಾತ್ರವನ್ನು ವಿವರಿಸಿ, (2) ನೀವು ಯಾವ ಪರಿಶೀಲನಾ ಹಂತವನ್ನು ತೆಗೆದುಕೊಳ್ಳುತ್ತೀರಿ ಎಂಬುದನ್ನು ಬರೆಯಿರಿ, (3) ನೀವು ಡೇಟಾವನ್ನು ಹೇಗೆ ಅನಾಮಧೇಯಗೊಳಿಸುತ್ತೀರಿ ಎಂಬುದನ್ನು ಸೂಚಿಸಿ. ನಂತರ "ಪಾತ್ರ ಮತ್ತು ಗಡಿಗಳ ವ್ಯಾಖ್ಯಾನ" ಟೆಂಪ್ಲೇಟ್ ಅನ್ನು ನಿಮ್ಮ ಮಧ್ಯಮ-ಅಪಾಯದ ಕಾರ್ಯಕ್ಕೆ ಅಳವಡಿಸಿಕೊಳ್ಳಿ, ಪ್ರಾಂಪ್ಟ್ ಅನ್ನು ಬರೆಯಿರಿ ಮತ್ತು ಕಚ್ಚಾ ಸಾಕ್ಷ್ಯದೊಂದಿಗೆ ನೀವು ಅದರ ಔಟ್ಪುಟ್ ಅನ್ನು ಹೇಗೆ ಪರಿಶೀಲಿಸುತ್ತೀರಿ ಎಂಬುದನ್ನು ಗಮನಿಸಿ.
ಪರಿಶೀಲನಾಪಟ್ಟಿ
- [ ] ನಾನು ಕಾರ್ಯದ ಅಪಾಯದ ಮಟ್ಟವನ್ನು (ಕಡಿಮೆ/ಮಧ್ಯಮ/ಹೆಚ್ಚು/ಅತಿ ಹೆಚ್ಚು) ನಿರ್ಧರಿಸಿದೆ.
- [ ] ನಾನು AI ನ ಪಾತ್ರವನ್ನು "ಸಹಾಯಕ/ಸಾರಾಂಶ/ಸಲಹೆ/ಡ್ರಾಫ್ಟ್" ಗೆ ಸೀಮಿತಗೊಳಿಸಿದ್ದೇನೆ; ನಿರ್ಧಾರ ಮತ್ತು ಸಹಿ ವಿಶ್ಲೇಷಕರ ಬಳಿ ಇದೆ.
- [ ] ನಾನು ಡೇಟಾವನ್ನು ಅನಾಮಧೇಯಗೊಳಿಸಿದ್ದೇನೆ; ನಿಜವಾದ IP, ಬಳಕೆದಾರ, ಹೋಸ್ಟ್ ಮತ್ತು ಡೊಮೇನ್ ಹೆಸರುಗಳನ್ನು ಮರೆಮಾಡಲಾಗಿದೆ.
- [ ] ನಾನು ಪ್ರತಿ ಕ್ಲೈಮ್ ಅನ್ನು ಕಚ್ಚಾ ಸಾಕ್ಷ್ಯದೊಂದಿಗೆ (ಲಾಗ್, IOC, CVE, ಕೋಡ್) ಪರಿಶೀಲಿಸುವುದಾಗಿ ಭರವಸೆ ನೀಡಿದ್ದೇನೆ.
- [ ] ಋಣಾತ್ಮಕ AI ಔಟ್ಪುಟ್ನ ಹೊರತಾಗಿಯೂ, ನಾನು ನನ್ನದೇ ಆದ ವ್ಯವಸ್ಥಿತ ವಿಶ್ಲೇಷಣೆಯನ್ನು ನಡೆಸುತ್ತೇನೆ.
- [ ] ಇದು ನಕಲಿ CVE/IOC/IP ಆಗಿರಬಹುದು ಎಂದು ತಿಳಿದುಕೊಂಡು, ನಾನು ಅದನ್ನು ಅಧಿಕೃತ ಮೂಲದೊಂದಿಗೆ ದೃಢೀಕರಿಸುತ್ತೇನೆ.
- [ ] ನಾನು ಅಧಿಕೃತ, ರಕ್ಷಣಾತ್ಮಕ ಮತ್ತು ಲಿಖಿತ ಅಧಿಕೃತ ಬಳಕೆಗೆ ಮಾತ್ರ ಸೀಮಿತವಾಗಿದ್ದೇನೆ.