യൂണിറ്റുകൾ
1. സൈബർ സുരക്ഷയിലെ ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസിൻ്റെ ആമുഖം: റോളുകൾ, അതിരുകൾ, പ്രതിരോധ നൈതികത, സ്ഥിരീകരണം 2. ലോഗും SIEM വിശകലനവും: ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഉപയോഗിച്ച് ശബ്ദത്തിൽ നിന്ന് ഇവൻ്റിനെ വേർതിരിക്കുന്നു 3. ഭീഷണി വേട്ട: അനുമാനങ്ങൾ സ്ഥാപിക്കലും കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് സിഗ്നലുകൾക്കായി തിരയലും 4. ദുർബലത സ്കാനിംഗും മുൻഗണനയും: CVE, CVSS, EPSS, സന്ദർഭം എന്നിവ ഉപയോഗിച്ച് ശരിയായി അടുക്കുന്നു 5. സംഭവ പ്രതികരണം: ദ്രുത വിശകലനം, പ്ലേബുക്ക്, കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് നിയന്ത്രിത തീരുമാനം 6. ഫിഷിംഗ്, സോഷ്യൽ എഞ്ചിനീയറിംഗ് വിശകലനം: ഇമെയിൽ, URL, ഹെഡർ അവലോകനം 7. സുരക്ഷിത കോഡ് അവലോകനവും സ്റ്റാറ്റിക് അനാലിസിസും: കൃത്രിമബുദ്ധി ഉപയോഗിച്ച് കേടുപാടുകൾ കണ്ടെത്തൽ 8. ഭീഷണി ഇൻ്റലിജൻസ്: IOC, TTP, MITER ATT&CK, സെൻസ്മേക്കിംഗ് വിത്ത് ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് 9. റിപ്പോർട്ടിംഗും ആശയവിനിമയവും: കണ്ടെത്തലുകൾ മുതൽ സാങ്കേതിക റിപ്പോർട്ടുകൾ വരെ എക്സിക്യൂട്ടീവ് സംഗ്രഹം വരെ 10. അതിരുകൾ, സ്വകാര്യത, ധാർമ്മികത, അനധികൃത ഉപയോഗ നിരോധനം 11. എൻഡ്-ടു-എൻഡ് SOC വർക്ക്ഫ്ലോ, ഓട്ടോമേഷൻ (SOAR), ക്വാളിറ്റി മാനേജ്‌മെൻ്റ്, സെൽഫ് ഓഡിറ്റ്
യൂണിറ്റ് 2 / 11

ലോഗും SIEM വിശകലനവും: ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഉപയോഗിച്ച് ശബ്ദത്തിൽ നിന്ന് ഇവൻ്റിനെ വേർതിരിക്കുന്നു

നേട്ടങ്ങൾ:

  • ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ആയിരക്കണക്കിന് ലോഗ് ലൈനുകളെ സംഗ്രഹിക്കുകയും ക്ലസ്റ്റർ ചെയ്യുകയും ചെയ്യുന്നു, ഒരു ടൈംലൈൻ സ്ഥാപിക്കുകയും സംശയാസ്പദമായ പാറ്റേണുകൾ ഹൈലൈറ്റ് ചെയ്യുകയും ചെയ്യുന്നു, എന്നാൽ ഇവൻ്റ് അസംസ്കൃത ലോഗ് ഉപയോഗിച്ചുള്ള യഥാർത്ഥ ആക്രമണമാണെന്ന് വിശകലന വിദഗ്ധൻ തീരുമാനിക്കുന്നു.
  • ഒരു SIEM അലാറം വിലയിരുത്തുമ്പോൾ ബേസ്‌ലൈൻ (സാധാരണ സ്വഭാവം) പ്രയോഗിക്കാനുള്ള കഴിവും സന്ദർഭമില്ലാതെ തെറ്റായ പോസിറ്റീവുകൾ എങ്ങനെ ഇല്ലാതാക്കാം, അപാകത എങ്ങനെ വ്യാഖ്യാനിക്കാൻ കഴിയില്ല
  • അസംസ്‌കൃത രേഖയിൽ കൃത്രിമബുദ്ധി സ്ഥാപിച്ച സംഭവങ്ങളുടെ ശൃംഖല പരിശോധിക്കുന്നതിനും വ്യാജ പരസ്പര ബന്ധങ്ങൾ നീക്കം ചെയ്യുന്നതിനുമുള്ള ശീലം നേടാനുള്ള കഴിവ്

ഒരു സെക്യൂരിറ്റി അനലിസ്റ്റ് തൻ്റെ ദിവസത്തിൻ്റെ ഭൂരിഭാഗവും ലോഗുകൾ വായിക്കാൻ ചെലവഴിക്കുന്നു. ഒരു സിസ്റ്റത്തിൽ എന്താണ് സംഭവിച്ചതെന്ന് ടൈംസ്റ്റാമ്പ് ചെയ്യുന്ന ടെക്സ്റ്റിൻ്റെ ഒരു വരിയാണ് ലോഗ്: ആരാണ് എപ്പോൾ ലോഗിൻ ചെയ്തത്, ഏത് ഫയൽ ആക്സസ് ചെയ്തു, ഏത് കണക്ഷൻ നിരസിച്ചു. തടി തീരെ കുറവായതല്ല പ്രശ്നം, ശ്വാസംമുട്ടിക്കുന്ന തരത്തിൽ ഉള്ളതാണ്. ഒരു ഇടത്തരം സ്ഥാപനം പ്രതിദിനം നൂറുകണക്കിന് ദശലക്ഷക്കണക്കിന് ലോഗ് ലൈനുകൾ നിർമ്മിക്കുന്നു. ഈ ചിതയിൽ, ഒരു യഥാർത്ഥ ആക്രമണത്തിൻ്റെ അടയാളം വൈക്കോൽ കൂനയിലെ സൂചിയാണ്. SIEM (സെക്യൂരിറ്റി ഇൻഫർമേഷൻ ആൻഡ് ഇവൻ്റ് മാനേജ്‌മെൻ്റ് - ഒരു കേന്ദ്രത്തിൽ വിവിധ സ്രോതസ്സുകളിൽ നിന്നുള്ള ലോഗുകൾ ശേഖരിക്കുകയും പരസ്പരബന്ധിതമാക്കുകയും നിയമങ്ങൾ അടിസ്ഥാനമാക്കിയുള്ള അലാറങ്ങൾ നിർമ്മിക്കുകയും ചെയ്യുന്ന സിസ്റ്റം) ഈ സൂചി കണ്ടെത്തുന്നതിന് ഉണ്ട്; എന്നാൽ SIEM സൃഷ്ടിക്കുന്ന മിക്ക അലാറങ്ങളും തെറ്റായ പോസിറ്റീവുകളാണ് (യഥാർത്ഥത്തിൽ ഭീഷണികളല്ലാത്ത വ്യർത്ഥ അലാറങ്ങൾ). ഈ ശബ്ദത്തിൽ നിന്ന് യഥാർത്ഥ സിഗ്നൽ വേർതിരിച്ചെടുക്കുക എന്നതാണ് അനലിസ്റ്റിൻ്റെ യഥാർത്ഥ ജോലി.

ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഈ സോർട്ടിംഗിലെ ശക്തമായ സഹായമാണ്. ഇതിന് സെക്കൻ്റുകൾക്കുള്ളിൽ ആയിരക്കണക്കിന് ലോഗ് ലൈനുകൾ വായിക്കാനും അവയെ മനുഷ്യ ഭാഷയിൽ സംഗ്രഹിക്കാനും ക്ലസ്റ്റർ ആവർത്തിച്ചുള്ള പാറ്റേണുകൾ സംഗ്രഹിക്കാനും "ആദ്യം ഇത് സംഭവിച്ചു, പിന്നെ അത്" എന്ന് സംഭവങ്ങളുടെ ഒരു ശൃംഖലയെ വിവരിക്കാനും ഒരു അലാറം സംശയാസ്പദമായി തോന്നുന്നത് എന്തുകൊണ്ടാണെന്ന് വിശദീകരിക്കാനും കഴിയും. എന്നാൽ സ്ഥാപനത്തിൻ്റെ പശ്ചാത്തലത്തിൽ ലോഗ് എന്താണ് അർത്ഥമാക്കുന്നതെന്ന് AI-ക്ക് അറിയില്ല: "പുലർച്ചെ 3 മണിക്ക് പ്രവേശനം" എന്നത് ഒരു സ്ഥാപനത്തിലെ ആക്രമണമാണ്, മറ്റൊന്നിൽ രാത്രി ഷിഫ്റ്റ് സാധാരണമാണ്. അതിനാൽ AI ലോഗ് സംഗ്രഹിക്കുകയും ഫ്ലാഗ് ചെയ്യുകയും ചെയ്യുന്നു, എന്നാൽ ഒരു ഇവൻ്റ് യഥാർത്ഥ ആക്രമണമാണോ എന്ന് വിശകലന വിദഗ്ധൻ തീരുമാനിക്കുകയും റോ ലോഗ് ഉപയോഗിച്ച് അത് സ്ഥിരീകരിക്കുകയും ചെയ്യുന്നു.

ലോഗ് വിശകലനത്തിൻ്റെ ഘട്ടങ്ങൾ

AI ഉപയോഗിച്ച് നിങ്ങൾ എങ്ങനെയാണ് ഒരു ഘട്ടം ഘട്ടമായുള്ള ലോഗ്/SIEM വിശകലനം നടത്തുന്നത് എന്നത് ഇതാ:

  1. ശേഖരിക്കുകയും അജ്ഞാതമാക്കുകയും ചെയ്യുക. പ്രസക്തമായ ലോഗ് ശകലം നീക്കം ചെയ്യുക; യഥാർത്ഥ IP-കൾ, ഉപയോക്തൃനാമങ്ങൾ, ആന്തരിക ഹോസ്റ്റ്നാമങ്ങൾ എന്നിവ പ്ലെയ്‌സ്‌ഹോൾഡറുകൾ ഉപയോഗിച്ച് മാറ്റിസ്ഥാപിക്കുക (USER_A, IC_IP_1). ഒരു ബാഹ്യ ഉപകരണത്തിലേക്ക് ഒരിക്കലും റോ ഡാറ്റ എക്‌സ്‌പോർട്ട് ചെയ്യരുത്.
  2. സന്ദർഭം നൽകുക. ലോഗിൻ്റെ ഉറവിടം (ഫയർവാൾ, വിൻഡോസ് ഇവൻ്റ് ലോഗ്, വെബ് സെർവർ), സാധാരണ പെരുമാറ്റം എന്താണെന്നും നിങ്ങൾ എന്താണ് തിരയുന്നതെന്നും AI-യോട് പറയുക. സന്ദർഭമില്ലാതെയുള്ള ലോഗ് വിശകലനം തെറ്റിദ്ധരിപ്പിക്കുന്നതാണ്.
  3. സംഗ്രഹിക്കുകയും സമാഹരിക്കുകയും ചെയ്യുക. ഇവൻ്റ് തരങ്ങൾ, സംഭവങ്ങളുടെ എണ്ണം എക്‌സ്‌ട്രാക്‌റ്റ് ചെയ്‌ത് ഒരു ടൈംലൈൻ സൃഷ്‌ടിക്കാൻ ആയിരക്കണക്കിന് വരികൾ ഗ്രൂപ്പുചെയ്യാൻ AI-യോട് ആവശ്യപ്പെടുക.
  4. സംശയാസ്പദമായ പാറ്റേണുകൾ ഫ്ലാഗുചെയ്‌തു. "വിജയിക്കാത്ത ലോഗിനുകൾക്കുശേഷം ഒരു വിജയകരമായ ലോഗിൻ", "കുറഞ്ഞ സമയത്തിനുള്ളിൽ നിരവധി ഫയൽ ആക്‌സസുകൾ", "ഒരു അജ്ഞാത പ്രക്രിയയിൽ പെട്ട നെറ്റ്‌വർക്ക് കണക്ഷൻ" തുടങ്ങിയ പാറ്റേണുകൾ ഹൈലൈറ്റ് ചെയ്യുക.
  5. അസംസ്‌കൃത തെളിവുകൾ ഉപയോഗിച്ച് പരിശോധിക്കുക. യഥാർത്ഥ ലോഗ് ലൈനുകളിൽ AI ഫ്ലാഗ് ചെയ്യുന്ന ഓരോ പാറ്റേണും കണ്ടെത്തി സ്ഥിരീകരിക്കുക. AI നഷ്‌ടപ്പെടുന്ന പ്രദേശങ്ങളും നിങ്ങൾക്കായി സ്കാൻ ചെയ്യുക.
  6. തീരുമാനവും രജിസ്ട്രേഷനും. യഥാർത്ഥ ഇവൻ്റ് ഒരു അനലിസ്റ്റായി പ്രഖ്യാപിക്കുക, ഒരു ടിക്കറ്റ് തുറക്കുക, AI ഒരു ആക്സിലറേറ്റർ മാത്രമാണെന്ന് രേഖപ്പെടുത്തുക.

കുറച്ച് നിബന്ധനകൾ: ലോഗ് ഉത്പാദിപ്പിക്കുന്ന സിസ്റ്റമാണ് ലോഗ് സോഴ്സ്. പരസ്പരബന്ധം വ്യത്യസ്‌ത ഉറവിടങ്ങളിൽ നിന്നുള്ള ഇവൻ്റുകൾ ഒരുമിച്ച് കൊണ്ടുവരികയും അവ അർത്ഥമാക്കുകയും ചെയ്യുന്നു (VPN ലോഗിൻ + ഫയൽ ആക്‌സസ് + ഡാറ്റ കൈമാറ്റം = സാധ്യമായ ചോർച്ച). ഒരു സിസ്റ്റത്തിൻ്റെ സാധാരണ സ്വഭാവത്തിൻ്റെ അളവുകോലാണ് അടിസ്ഥാനരേഖ; ബേസ്‌ലൈനുമായി താരതമ്യപ്പെടുത്തുമ്പോൾ മാത്രമേ അപാകത അർത്ഥമുള്ളൂ. ഓരോ ഉപയോക്താവിൻ്റെയും സാധാരണ പെരുമാറ്റം മനസിലാക്കുകയും വ്യതിയാനം ഫ്ലാഗ് ചെയ്യുകയും ചെയ്യുന്ന AI- അടിസ്ഥാനമാക്കിയുള്ള സമീപനമാണ് UEBA (ഉപയോക്തൃ, എൻ്റിറ്റി ബിഹേവിയർ അനലിറ്റിക്സ്).

താരതമ്യ ചാർട്ട്

സമീപിക്കുക

ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു

ശക്തമായ പോയിൻ്റ്

ബലഹീനത

റൂൾ അടിസ്ഥാനമാക്കിയുള്ള SIEM

സ്ഥിരമായ "എങ്കിൽ-അപ്പോൾ" നിയമങ്ങൾ

സുതാര്യമായ, വിശദീകരിക്കാവുന്ന

അജ്ഞാതമായ ആക്രമണം നഷ്ടമായി, ധാരാളം തെറ്റായ പോസിറ്റീവുകൾ

ഒപ്പ് അടിസ്ഥാനമാക്കിയുള്ള കണ്ടെത്തൽ

അറിയപ്പെടുന്ന മോശം പാറ്റേണുമായി പൊരുത്തപ്പെടുന്നു

അറിയപ്പെടുന്ന ഭീഷണിയിൽ വേഗത്തിൽ

പുതിയ/മാറ്റപ്പെട്ട ആക്രമണത്തിന് അന്ധത

അപാകത/UEBA (AI)

സാധാരണയിൽ നിന്ന് വ്യതിചലനം കണ്ടെത്തുന്നു

അജ്ഞാതനെ പിടിച്ചെടുക്കാൻ കഴിയും

അനോമലി = ആക്രമണമല്ല; തെറ്റായ പോസിറ്റീവുകളുടെ അപകടസാധ്യത

AI ഉപയോഗിച്ചുള്ള സംഗ്രഹം

ഭാഷയിലെ ലോഗ് സംഗ്രഹിക്കുന്നു

വേഗത, വായനാക്ഷമത

സന്ദർഭമില്ല, ഹാലുസിനേഷൻ സാധ്യത

അനലിസ്റ്റ് (മനുഷ്യൻ)

സന്ദർഭത്തോട് കൂടിയ അഭിപ്രായങ്ങൾ

തീരുമാനം, ഉത്തരവാദിത്തം

പതുക്കെ, ക്ഷീണിക്കുന്നു, സ്കെയിൽ ചെയ്യുന്നില്ല

ശരിയായ സജ്ജീകരണം ഒരെണ്ണം തിരഞ്ഞെടുക്കലല്ല, ലെയറിലേക്കാണ്: SIEM ഉം ഒപ്പും ശബ്‌ദത്തെ ഏകദേശം ഫിൽട്ടർ ചെയ്യുന്നു, AI സംഗ്രഹിക്കുകയും ഹൈലൈറ്റ് ചെയ്യുകയും ചെയ്യുന്നു, അനലിസ്റ്റ് പരിശോധിച്ച് തീരുമാനിക്കുന്നു.

മൂന്ന് മിനി കേസുകൾ

കേസ് 1 - 50,000 വരികൾ, 6 മിനിറ്റ്. ഒരു വെബ് സെർവറിൽ നിന്ന് AI-യിലേക്കുള്ള ആക്‌സസ് ലോഗുകളുടെ 50,000 ലൈനുകൾ ഒരു അനലിസ്റ്റ് അജ്ഞാതമാക്കുന്നു. 3 മണിക്കൂറിനുള്ളിൽ 12,000 അഭ്യർത്ഥനകളുള്ള ഒരു എക്‌സ്‌റ്റേണൽ ഐപി / അഡ്‌മിൻ റൂട്ടുകൾ ക്രാൾ ചെയ്‌തു, 480 വ്യത്യസ്ത പാരാമീറ്ററുകൾ പരീക്ഷിച്ചു, കൂടാതെ 200 പ്രതികരണങ്ങൾ 3 തവണ ലഭിച്ചുവെന്ന് AI അനുമാനിക്കുന്നു. അനലിസ്റ്റ് ഈ 3 വിജയകരമായ അഭ്യർത്ഥനകൾ റോ ലോഗിൽ കണ്ടെത്തി, ഇത് ഒരു യഥാർത്ഥ പാത എണ്ണൽ ആക്രമണമാണെന്ന് പരിശോധിച്ച് ഐപി തടയുന്നു. 50,000 വരികൾ കൈകൊണ്ട് വായിക്കാൻ മണിക്കൂറുകളെടുക്കും; സംഗ്രഹം ഇത് 6 മിനിറ്റായി ചുരുക്കി, പക്ഷേ ഇത് വിശകലന വിദഗ്ധൻ്റെ തീരുമാനമായിരുന്നു.

കേസ് 2 - ആസൂത്രിതമായ പരസ്പരബന്ധം. മറ്റൊരു അനലിസ്റ്റ് AI യോട് പറയുന്നു, "ഈ ലോഗിലെ ആക്രമണ ശൃംഖല വിവരിക്കുക." AI ഒരു ഫ്ലൂയിഡ് സ്റ്റോറി നിർമ്മിക്കുന്നു: "02:11-ന്, USER_B ഉയർന്ന പ്രത്യേകാവകാശം നൽകുകയും ഡാറ്റ കയറ്റുമതി ചെയ്യുകയും ചെയ്തു." റിപ്പോർട്ടിൽ എഴുതുന്നതിന് മുമ്പ് അനലിസ്റ്റ് റോ ലോഗ് തുറക്കുന്നു; അതേസമയം, ലോഗിൽ പ്രത്യേകാവകാശ വർദ്ധനവോ ഡാറ്റാ കൈമാറ്റമോ ഇല്ല - മോഡൽ "ആക്രമണ കഥ" എന്ന സംഭവങ്ങളുടെ ഒരു സാധാരണ ശൃംഖലയുമായി യോജിക്കുന്നു. അനലിസ്റ്റ് ക്ലെയിം എക്‌സ്‌ട്രാക്റ്റുചെയ്യുന്നു. പാഠം: AI പറയുന്ന എല്ലാ ശൃംഖലകളും ലോഗിൽ പരിശോധിച്ചിരിക്കണം.

കേസ് 3 - നൈറ്റ് ഷിഫ്റ്റ് തെറ്റായ പോസിറ്റീവ്. പുലർച്ചെ 3 മണിക്ക് 900 ഫയലുകൾ ആക്‌സസ് ചെയ്യുന്ന ഒരു ഉപയോക്താവിനെ "ഉയർന്ന അപകടസാധ്യതയുള്ള അപാകത" ആയി UEBA മോഡൽ ഫ്ലാഗ് ചെയ്യുന്നു. അനലിസ്റ്റ് സന്ദർഭം പരിശോധിക്കുന്നു: ഉപയോക്താവ് ഒരു ബാക്കപ്പ് ഓപ്പറേറ്ററാണ്, ഈ ജോലി എല്ലാ രാത്രിയും 03:00 മണിക്ക് പ്രവർത്തിക്കുന്നു; അടിസ്ഥാനരേഖ നോക്കിയില്ല. അലാറം തെറ്റായ പോസിറ്റീവ് ആണ്. അനലിസ്റ്റ് നിയമം സജ്ജമാക്കുകയും ഈ ഓപ്പറേറ്ററെ ഒഴിവാക്കൽ ലിസ്റ്റിലേക്ക് ചേർക്കുകയും ചെയ്യുന്നു. അപാകത എപ്പോഴും ഒരു ആക്രമണമല്ല; സന്ദർഭമില്ലാതെ, അലാറം ശബ്ദമാണ്.

ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്

ദുർബലമായ പ്രോംപ്റ്റ്:

ഈ ലോഗ് പരിശോധിക്കുക, എന്തെങ്കിലും ആക്രമണമുണ്ടെങ്കിൽ എന്നോട് പറയൂ.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

ഈ പ്രോംപ്റ്റിൽ യഥാർത്ഥ ഐപിയും ഉപയോക്താവും അടങ്ങിയിരിക്കുന്നു (സ്വകാര്യത ലംഘനം), ലോഗ് ഉറവിടവും സാധാരണ പെരുമാറ്റവും പറയുന്നില്ല, തെളിവുകൾക്കും തെറ്റായ പോസിറ്റീവ് വിലയിരുത്തലിനും AI-യോട് ആവശ്യപ്പെടുന്നില്ല. "അതെ, ഒരു ആക്രമണമുണ്ട്" എന്ന ഒറ്റ വാചകം കൊണ്ട് നിങ്ങളെ തെറ്റിദ്ധരിപ്പിക്കാൻ AI-ന് കഴിയും.

ശക്തമായ നിർദ്ദേശം:

നിങ്ങളുടെ റോൾ: വിശകലന ഡ്രാഫ്റ്റ് തയ്യാറാക്കുന്ന SOC അനലിസ്റ്റിൻ്റെ അസിസ്റ്റൻ്റ്. തീരുമാനിക്കരുത്, ആക്രമണം പ്രഖ്യാപിക്കരുത്. ഇതൊരു വെബ് സെർവറിൻ്റെ അജ്ഞാത ആക്‌സസ്‌ലോഗാണ് (ഐപികളും ഉപയോക്താക്കളും മുഖംമൂടിയുള്ളവരാണ്). സാധാരണ ട്രാഫിക്: പ്രവൃത്തി സമയങ്ങളിൽ 100-300 അഭ്യർത്ഥനകൾ/മണിക്കൂർ, കൂടുതലും /ഉൽപ്പന്നം കൂടാതെ /കാർട്ട് റൂട്ടുകൾ. നിങ്ങളുടെ ചുമതല: (1) തരവും ഉറവിടവും അനുസരിച്ച് ക്ലസ്റ്റർ ഇവൻ്റുകൾ, സംഭവങ്ങളുടെ എണ്ണം നൽകുക, (2) ബേസ്‌ലൈനിൽ നിന്ന് വ്യതിചലിക്കുന്ന ഫ്ലാഗ് പാറ്റേണുകൾ, (3) ഓരോ ഫ്ലാഗിനും അത് അടിസ്ഥാനമാക്കിയുള്ള ലോഗ് ലൈനുകൾ കാണിക്കുക, (4) ഓരോന്നിനും തെറ്റായ പോസിറ്റീവിനുള്ള സാധ്യത എഴുതുക. ഫിറ്റിംഗ് ലൈൻ/ഐഒസി ഉൾപ്പെടുത്തൽ; നിങ്ങൾക്ക് ഉറപ്പില്ലാത്തിടത്ത് "[അനലിസ്റ്റ് പരിശോധിച്ചുറപ്പിക്കുക]" എന്ന് അടയാളപ്പെടുത്തുക.[അജ്ഞാത ലോഗ് ഇവിടെ]

ശക്തമായ ക്ലെയിം റോളിനെ പരിമിതപ്പെടുത്തുന്നു, സന്ദർഭവും അടിസ്ഥാനവും നൽകുന്നു, കൂടാതെ തെളിവുകളുമായുള്ള ഇടപഴകലും തെറ്റായ പോസിറ്റീവുകളുടെ വിലയിരുത്തലും ആവശ്യമാണ്.

പകർത്താവുന്ന പ്രോംപ്റ്റ് ടെംപ്ലേറ്റുകൾ

ലോഗ് സമ്മറി ടെംപ്ലേറ്റ് ഇനിപ്പറയുന്ന അജ്ഞാതമാണ് [ലോഗ് ഉറവിടം: ഉദാ. [ഫയർവാൾ] ലോഗ് സംഗ്രഹിക്കുക: (1) ഇവൻ്റ് തരങ്ങൾ അനുസരിച്ച് ഗ്രൂപ്പ് ചെയ്ത് ഓരോ ഗ്രൂപ്പിൻ്റെയും സംഭവങ്ങളുടെ എണ്ണം നൽകുക, (2) അദ്വിതീയ ഉറവിടം/ലക്ഷ്യങ്ങളുടെ എണ്ണം എക്‌സ്‌ട്രാക്റ്റ് ചെയ്യുക, (3) ഒരു ടൈംലൈൻ സ്ഥാപിക്കുക (ആദ്യത്തെ അവസാനത്തെ ഇവൻ്റ്, പീക്ക് മണിക്കൂർ), (4) ഒരു തെളിവ് ലൈൻ ഉപയോഗിച്ച് 5 പ്രമുഖ അപാകതകൾ ലിസ്റ്റ് ചെയ്യുക. തീരുമാനമെടുക്കൽ; ചുരുക്കത്തിൽ. ലോഗ്: [ഒട്ടിക്കുക]

കോറിലേഷൻ ടെംപ്ലേറ്റ്-അജ്ഞാത ഇവൻ്റുകൾ കാലക്രമത്തിലും സ്ഥാപനത്തിലും പരസ്പരബന്ധിതമാക്കുകയും സംഭവങ്ങളുടെ സാധ്യമായ ഒരു ശൃംഖല നിർമ്മിക്കുകയും ചെയ്യുക; എന്നാൽ, ഓരോ ഘട്ടത്തിനും, അത് ഏത് ലോഗ് ലൈനിനെ അടിസ്ഥാനമാക്കിയുള്ളതാണെന്ന് സൂചിപ്പിക്കുക, കൂടാതെ അടിസ്ഥാനമില്ലാത്ത ഘട്ടം "[അടിസ്ഥാനമില്ല - പരിശോധിച്ചുറപ്പിക്കേണ്ടതാണ്]" എന്ന് അടയാളപ്പെടുത്തുക. ഒരു ബദൽ സദുദ്ദേശ്യപരമായ വിശദീകരണവും എഴുതുക. ഇവൻ്റുകൾ: [ഒട്ടിക്കുക]

തെറ്റായ പോസിറ്റീവ് എലിമിനേഷൻ ടെംപ്ലേറ്റ് ഈ അലാറത്തിന്, ആക്രമണ വ്യാഖ്യാനത്തിനായി കുറഞ്ഞത് 3 സദുദ്ദേശ്യ (തെറ്റായ പോസിറ്റീവ്) വിശദീകരണങ്ങളെങ്കിലും സൃഷ്ടിക്കുക, ഓരോന്നും പരിശോധിച്ചുറപ്പിക്കാൻ ഞാൻ നോക്കേണ്ട അധിക ലോഗ്/തെളിവുകൾ എഴുതുക. അതിനുശേഷം ഏതൊക്കെ അധിക തെളിവുകളാണ് ആക്രമണത്തിന് അനുകൂലമെന്നും ഏതാണ് എതിരെന്നും നിർണ്ണയിക്കുക. അലാറം: [ഒട്ടിക്കുക]

ടൈംലൈൻ എക്‌സ്‌ട്രാക്‌ഷൻ ടെംപ്ലേറ്റ്: ഈ അജ്ഞാത ലോഗുകളിൽ നിന്ന് ഒരൊറ്റ കാലക്രമ ടൈംലൈൻ എക്‌സ്‌ട്രാക്‌റ്റുചെയ്‌തു: ഓരോ വരിയും [സമയം] [എൻ്റിറ്റി] [ഇവൻ്റ്] [ഉറവിട ലോഗ്] ഫോർമാറ്റിലുള്ളതാണ്. ടൈംസ്റ്റാമ്പ് ഇല്ലാതെ ഒരു ഇവൻ്റ് ചേർക്കുന്നു. വിടവുകൾ നികത്തരുത്; നഷ്ടപ്പെട്ടാൽ, "[കാണാതായിരിക്കുന്നു]" എന്ന് എഴുതുക. രേഖകൾ: [ഒട്ടിക്കുക]

സാധാരണ തെറ്റുകൾ

  • സന്ദർഭമില്ലാതെയുള്ള വിശകലനം. ലോഗ് ഉറവിടവും സാധാരണ പെരുമാറ്റവും (അടിസ്ഥാനം) പരാമർശിക്കാതെ നടത്തിയ അഭിപ്രായങ്ങൾ തെറ്റിദ്ധരിപ്പിക്കുന്നതാണ്; "അനോമലി" എന്നത് സന്ദർഭത്തിനനുസരിച്ച് അർത്ഥം നേടുന്നു.
  • AI സ്ഥാപിച്ച ശൃംഖല പരിശോധിക്കുന്നില്ല. മോഡലിന് സാധാരണ സംഭവങ്ങളെ ഒരു ആക്രമണ കഥയുമായി ബന്ധിപ്പിക്കാൻ കഴിയും; റോ ലോഗിലെ ഓരോ ഘട്ടവും സ്ഥിരീകരിക്കുക.
  • ഒരു അപാകതയെ ആക്രമണമായി തെറ്റിദ്ധരിക്കുന്നു. UEBA യുടെ അടയാളം ഒരു സിദ്ധാന്തമാണ്; ബാക്കപ്പ്, മെയിൻ്റനൻസ്, പുതിയ സോഫ്‌റ്റ്‌വെയർ തുടങ്ങിയ നിരപരാധികളായ കാരണങ്ങൾ ഇല്ലാതാക്കുക.
  • മറയ്ക്കാതെ അസംസ്‌കൃത ഡാറ്റ കയറ്റുമതി ചെയ്യുന്നു. യഥാർത്ഥ IP/ഉപയോക്താവ്/ഹോസ്റ്റ് ഒരു KVKK ലംഘനവും ആക്രമണകാരിക്ക് ഒരു നെറ്റ്‌വർക്ക് മാപ്പ് സമ്മാനവുമാണ്.
  • നെഗറ്റീവ് സംഗ്രഹം വിശ്വസിച്ച് ബ്രൗസിംഗ് നിർത്തരുത്. "പ്രധാനമായ ഒന്നുമില്ല" എന്ന് AI പറഞ്ഞാൽ പോലും നിങ്ങളുടെ സ്വന്തം സിസ്റ്റമാറ്റിക് അന്വേഷണം (നിർണ്ണായക സംഭവ തരങ്ങൾ, പുതിയ IOC-കൾ) പ്രവർത്തിപ്പിക്കുക.
നുറുങ്ങ്: AI ലോഗ് സംഗ്രഹിക്കുമ്പോൾ എല്ലായ്പ്പോഴും "തെളിവ് ലൈൻ കാണിക്കാൻ" ആവശ്യപ്പെടുക. ഒരു തെളിവുമില്ലാതെ ഒരു കണ്ടെത്തലും ഗൗരവമായി എടുക്കരുത്; ഈ ഒരു നിയമം മിക്ക ഹാലൂസിനേഷനുകളും ഇല്ലാതാക്കുന്നു.
മുന്നറിയിപ്പ്: "തെറ്റായ പോസിറ്റീവ്" എന്ന് AI പറഞ്ഞതുകൊണ്ട് മാത്രം ഒരു SIEM അലേർട്ട് നിരസിക്കുന്നത് ഒരു യഥാർത്ഥ ആക്രമണത്തെ മറയ്ക്കാൻ കഴിയും. AI "പ്രധാനമല്ലാത്തത്" എന്ന് വിളിക്കുന്ന അലാറം സ്വതന്ത്രമായി പരിശോധിക്കുക; അടച്ചുപൂട്ടൽ തീരുമാനം അനലിസ്റ്റിൻ്റെതാണ്, അത് രേഖപ്പെടുത്തുകയും ചെയ്യുന്നു.

ചുരുക്കത്തിൽ

ലോഗിൻ്റെയും SIEM വിശകലനത്തിൻ്റെയും സാരാംശം ഒരു വലിയ ശബ്ദ കൂമ്പാരത്തിൽ നിന്ന് യഥാർത്ഥ സിഗ്നൽ വേർതിരിച്ചെടുക്കുക എന്നതാണ്. ഈ സോർട്ടിംഗിൽ, AI രേഖയെ സെക്കൻഡിൽ സംഗ്രഹിക്കുന്നു, പാറ്റേണുകൾ ക്ലസ്റ്റുചെയ്യുന്നു, ഒരു ടൈംലൈൻ സ്ഥാപിക്കുന്നു, സംശയിക്കുന്നയാളെ ഹൈലൈറ്റ് ചെയ്യുന്നു - എന്നാൽ സ്ഥാപനപരമായ സന്ദർഭം അറിയില്ല, കൂടാതെ ഇവൻ്റുകൾ നിർമ്മിക്കാനും കഴിയും. അതിനാൽ ശരിയായ സജ്ജീകരണം ലേയേർഡ് ആണ്: റൂൾ/സിഗ്നേച്ചർ ഏകദേശം അരിച്ചെടുക്കുന്നു, AI സംഗ്രഹിക്കുകയും ഫ്ലാഗ് ചെയ്യുകയും ചെയ്യുന്നു, അനലിസ്റ്റ് റോ ലോഗ് ഉപയോഗിച്ച് പരിശോധിച്ച് തീരുമാനമെടുക്കുന്നു. മൂന്ന് തത്ത്വങ്ങൾ നിങ്ങളെ സംരക്ഷിക്കുന്നു: സന്ദർഭം (അടിസ്ഥാനമില്ലാതെ വ്യാഖ്യാനിച്ചിട്ടില്ല), തെളിവുകൾ (ഓരോ കണ്ടെത്തലും അസംസ്‌കൃത ലോഗ് ലൈനുമായി ബന്ധിപ്പിച്ചിരിക്കുന്നു), സ്വതന്ത്ര നിയന്ത്രണം ("വൃത്തിയുള്ള" ഏരിയ എന്ന് AI വിളിക്കുന്നവയും സ്കാൻ ചെയ്യുന്നു). കൂടാതെ എപ്പോഴും അജ്ഞാതനായി പ്രവർത്തിക്കുക.

ആപ്ലിക്കേഷൻ ടാസ്ക്

ഒരു സാമ്പിൾ ലോഗ് ശകലം എടുക്കുക (ഒന്നുകിൽ നിങ്ങളുടെ സ്വന്തം സിസ്റ്റത്തിൽ നിന്നോ സാമ്പിൾ ഡാറ്റ സെറ്റിൽ നിന്നോ അജ്ഞാതമാക്കിയത്). ആദ്യം, "ലോഗ് സമ്മറൈസേഷൻ" ടെംപ്ലേറ്റ് ഉപയോഗിച്ച് AI- ലേക്ക് സംഗ്രഹിക്കുക. തുടർന്ന് ഏറ്റവും ശ്രദ്ധേയമായ മൂന്ന് കണ്ടെത്തലുകൾക്കും "ഫാൾസ് പോസിറ്റീവ് എലിമിനേഷൻ" ടെംപ്ലേറ്റ് പ്രയോഗിക്കുകയും ഓരോ കണ്ടെത്തലും അസംസ്‌കൃത ലോഗിൽ സ്വയം പരിശോധിക്കുകയും ചെയ്യുക. അവസാനമായി, AI-യുടെ സംഗ്രഹവും നിങ്ങളുടെ അസംസ്‌കൃത വായനയും തമ്മിലുള്ള വ്യത്യാസങ്ങൾ ശ്രദ്ധിക്കുക: AI-ന് എന്താണ് നഷ്ടമായത്, എന്താണ് അത് സൃഷ്ടിച്ചത്, എന്താണ് ശരിയായത്?

ചെക്ക്ലിസ്റ്റ്

  • [] ഞാൻ ലോഗ് അജ്ഞാതമാക്കി; യഥാർത്ഥ IP/ഉപയോക്താവ്/ഹോസ്‌റ്റ് മുഖംമൂടി.
  • [ ] ഞാൻ AI യ്ക്ക് ലോഗ് ഉറവിടവും സാധാരണ സ്വഭാവവും (അടിസ്ഥാനം) നൽകി.
  • [] ഓരോ കണ്ടെത്തലിനും ഞാൻ ഒരു തെളിവ് ലോഗ് ലൈൻ അഭ്യർത്ഥിക്കുകയും അത് അസംസ്‌കൃത രേഖയിൽ സ്ഥിരീകരിക്കുകയും ചെയ്തു.
  • [ ] കൃത്രിമത്വം ഇല്ലാതാക്കിക്കൊണ്ട് AI സ്ഥാപിച്ച സംഭവങ്ങളുടെ ശൃംഖലയുടെ ഓരോ ഘട്ടവും ഞാൻ സ്ഥിരീകരിച്ചു.
  • [ ] ഓരോ അലാറത്തിനും കുറഞ്ഞത് ഒരു തെറ്റായ പോസിറ്റീവ് വിശദീകരണമെങ്കിലും ഞാൻ പരിഗണിച്ചു.
  • AI "വൃത്തിയുള്ളത്/അപ്രധാനം" എന്ന് വിളിക്കുന്ന മേഖലകളും ഞാൻ സ്കാൻ ചെയ്തു.
  • [ ] അനലിസ്റ്റ് എന്ന നിലയിൽ ഞാൻ തീരുമാനവും സംഭവ റെക്കോർഡും എടുത്തു; ഞാൻ AI ഒരു ആക്സിലറേറ്ററായി രേഖപ്പെടുത്തി.