യൂണിറ്റുകൾ
1. സൈബർ സുരക്ഷയിലെ ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസിൻ്റെ ആമുഖം: റോളുകൾ, അതിരുകൾ, പ്രതിരോധ നൈതികത, സ്ഥിരീകരണം 2. ലോഗും SIEM വിശകലനവും: ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഉപയോഗിച്ച് ശബ്ദത്തിൽ നിന്ന് ഇവൻ്റിനെ വേർതിരിക്കുന്നു 3. ഭീഷണി വേട്ട: അനുമാനങ്ങൾ സ്ഥാപിക്കലും കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് സിഗ്നലുകൾക്കായി തിരയലും 4. ദുർബലത സ്കാനിംഗും മുൻഗണനയും: CVE, CVSS, EPSS, സന്ദർഭം എന്നിവ ഉപയോഗിച്ച് ശരിയായി അടുക്കുന്നു 5. സംഭവ പ്രതികരണം: ദ്രുത വിശകലനം, പ്ലേബുക്ക്, കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് നിയന്ത്രിത തീരുമാനം 6. ഫിഷിംഗ്, സോഷ്യൽ എഞ്ചിനീയറിംഗ് വിശകലനം: ഇമെയിൽ, URL, ഹെഡർ അവലോകനം 7. സുരക്ഷിത കോഡ് അവലോകനവും സ്റ്റാറ്റിക് അനാലിസിസും: കൃത്രിമബുദ്ധി ഉപയോഗിച്ച് കേടുപാടുകൾ കണ്ടെത്തൽ 8. ഭീഷണി ഇൻ്റലിജൻസ്: IOC, TTP, MITER ATT&CK, സെൻസ്മേക്കിംഗ് വിത്ത് ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് 9. റിപ്പോർട്ടിംഗും ആശയവിനിമയവും: കണ്ടെത്തലുകൾ മുതൽ സാങ്കേതിക റിപ്പോർട്ടുകൾ വരെ എക്സിക്യൂട്ടീവ് സംഗ്രഹം വരെ 10. അതിരുകൾ, സ്വകാര്യത, ധാർമ്മികത, അനധികൃത ഉപയോഗ നിരോധനം 11. എൻഡ്-ടു-എൻഡ് SOC വർക്ക്ഫ്ലോ, ഓട്ടോമേഷൻ (SOAR), ക്വാളിറ്റി മാനേജ്‌മെൻ്റ്, സെൽഫ് ഓഡിറ്റ്
യൂണിറ്റ് 3 / 11

ഭീഷണി വേട്ട: അനുമാനങ്ങൾ സ്ഥാപിക്കലും കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് സിഗ്നലുകൾക്കായി തിരയലും

നേട്ടങ്ങൾ:

  • ഒരു അലാറമല്ല, പരീക്ഷിക്കാവുന്ന ഒരു സിദ്ധാന്തത്തിലൂടെയാണ് ഭീഷണി വേട്ടയാടൽ ആരംഭിക്കുന്നത്, എങ്ങനെയാണ് കൃത്രിമബുദ്ധി സിദ്ധാന്തം സൃഷ്ടിക്കുന്നതിലും അന്വേഷണ ഡ്രാഫ്റ്റിംഗിലും സഹായിക്കുന്നതെന്നും മനസ്സിലാക്കുക.
  • ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഹൈലൈറ്റ് ചെയ്ത വിപരീത/അപൂർവ സിഗ്നൽ സ്വയമേവ ക്ഷുദ്രമായ ഉദ്ദേശ്യത്തെ അർത്ഥമാക്കുന്നില്ലെന്നും അനുമാനം അസംസ്കൃത തെളിവുകൾ ഉപയോഗിച്ച് സ്ഥിരീകരിക്കണമെന്നും പ്രയോഗിക്കാനുള്ള കഴിവ്.
  • ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് നൽകുന്ന MITER ATT&CK സാങ്കേതിക നമ്പറുകളും ഇവൻ്റ് ഐഡികളും ഔദ്യോഗിക ഉറവിടം ഉപയോഗിച്ച് പരിശോധിക്കാനും കെട്ടിച്ചമച്ച സാങ്കേതിക വിശദാംശങ്ങൾ ഇല്ലാതാക്കാനുമുള്ള കഴിവ്

"അലാറത്തിനായി കാത്തിരിക്കുക, അത് വരുമ്പോൾ നോക്കുക" എന്ന ലോജിക്കിലാണ് ക്ലാസിക് സെക്യൂരിറ്റി മോണിറ്ററിംഗ് പ്രവർത്തിക്കുന്നത്. എന്നാൽ ഏറ്റവും അപകടകരമായ ആക്രമണകാരികൾ അലാറങ്ങൾ ഉയർത്താതിരിക്കാൻ ശ്രമിക്കുന്നു: അവർ നിയമാനുസൃതമായ ടൂളുകൾ ഉപയോഗിക്കുന്നു (ഇതിനെ "ചൂഷണം" എന്ന് വിളിക്കുന്നു - അതായത്, പവർഷെൽ, ഡബ്ല്യുഎംഐ പോലുള്ള സിസ്റ്റത്തിൽ നിലവിലുള്ള ടൂളുകൾ ദുരുപയോഗം ചെയ്യുന്നു), സാവധാനം നീങ്ങുകയും സാധാരണ ട്രാഫിക്കിൽ ഇടപെടുകയും ചെയ്യുന്നു. അതുകൊണ്ടാണ് ഭീഷണി വേട്ട പിറവിയെടുത്തത്: ഒരു അലാറത്തിന് കാത്തുനിൽക്കാതെ, "എൻ്റെ സ്ഥാപനത്തിൽ നിലവിൽ കണ്ടെത്താത്ത ഒരു ആക്രമണകാരിയുണ്ടെങ്കിൽ, അവൻ എവിടെയായിരിക്കും?" എന്ന ചോദ്യത്തോടുകൂടിയ ട്രെയ്‌സുകൾക്കായി മുൻകൂട്ടി തിരയുന്നു: ഭീഷണി വേട്ട ആരംഭിക്കുന്നത് ഒരു പരികല്പനയിൽ നിന്നാണ്, ഒരു അലാറമല്ല.

ഭീഷണി വേട്ടയിൽ രണ്ടിടത്ത് കൃത്രിമബുദ്ധി വളരെ ഉപയോഗപ്രദമാണ്. ആദ്യത്തേത് ഹൈപ്പോതെസിസ് ജനറേഷൻ ആണ്: ഒരു ആക്രമണ സാങ്കേതികത നൽകിക്കൊണ്ട് ചോദിക്കുക "എൻ്റെ സ്ഥാപനത്തിൽ ഈ സാങ്കേതികത ഉപയോഗിച്ചിരുന്നെങ്കിൽ, ഏത് ലോഗുകളിൽ, ഏത് പാറ്റേണിലാണ് അത് ഒരു ട്രെയ്സ് വിടുക?" നിങ്ങൾക്ക് ചോദിക്കാം. രണ്ടാമത്തേത് സിഗ്നൽ എക്‌സ്‌ട്രാക്‌ഷനാണ്: വലിയ ഡാറ്റയിലെ അപൂർവവും അതിരുകടന്നതും "സാധാരണയിൽ നിന്ന് വ്യത്യസ്തവുമായ" ഹൈലൈറ്റ് ചെയ്യാൻ ഇതിന് കഴിയും. എന്നാൽ നിങ്ങളുടെ ഓർഗനൈസേഷനെ സംബന്ധിച്ചിടത്തോളം എന്താണ് സാധാരണമെന്ന് AI-ക്ക് അറിയില്ല, കൂടാതെ ഒരു സിദ്ധാന്തം "തെളിയിക്കപ്പെട്ടു" എന്ന ചിന്തയുടെ കെണിയിൽ അകപ്പെട്ടേക്കാം. ഭീഷണി വേട്ടയിൽ, AI ഒരു മനസ്സ് പങ്കാളിയും സ്കാനറും ആണ്; വേട്ടക്കാരൻ (അനലിസ്റ്റ്) ഇര ഒരു യഥാർത്ഥ ഭീഷണി കണ്ടെത്തുന്നുണ്ടോ എന്നും ഇത് റിപ്പോർട്ട് ചെയ്യപ്പെടുമോ എന്നും തീരുമാനിക്കുന്നു.

ഭീഷണി വേട്ടയുടെ ഘട്ടങ്ങൾ

  1. അനുമാനം. വ്യക്തമായതും പരിശോധിക്കാവുന്നതുമായ ഒരു വാചകം: "ഒരു അപഹരിക്കപ്പെട്ട അക്കൗണ്ട് ഉപയോഗിച്ച് ബിസിനസ്സ് അല്ലാത്ത സമയങ്ങളിൽ ഒരു ആക്രമണകാരി ആന്തരിക നെറ്റ്‌വർക്ക് സ്കാൻ ചെയ്യുന്നുണ്ടാകാം." നിങ്ങൾക്ക് ഇവിടെ മസ്തിഷ്കപ്രക്ഷോഭത്തിനായി AI ഉപയോഗിക്കാം.
  2. ഡാറ്റ ഉറവിടം തിരിച്ചറിയുക. ഏത് രേഖയാണ് അനുമാനം തെളിയിക്കുന്നത്/തെറ്റിക്കുന്നത്? (ഉദാഹരണത്തിന്, നെറ്റ്‌വർക്ക് സ്കാനിംഗിനുള്ള ഫയർവാൾ, ഡിഎൻഎസ് ലോഗുകൾ, പ്രിവിലേജ് വർദ്ധിപ്പിക്കുന്നതിനുള്ള ഐഡൻ്റിറ്റി ലോഗുകൾ.)
  3. ചോദ്യം രൂപകൽപ്പന ചെയ്യുക. ടാർഗെറ്റുചെയ്‌ത പാറ്റേണിനായി തിരയുന്ന ചോദ്യം (SIEM അന്വേഷണ ഭാഷ, KQL, SQL പോലെയുള്ളത്). ചോദ്യങ്ങൾ ഡ്രാഫ്റ്റ് ചെയ്യാൻ AI സഹായിക്കുന്നു; എന്നാൽ നിങ്ങൾ ചോദ്യം അവലോകനം ചെയ്ത് പ്രവർത്തിപ്പിക്കുക.
  4. ഫലം വേർതിരിച്ചെടുക്കുക. നൂറുകണക്കിന് ലൈനുകളുടെ ഔട്ട്പുട്ടിൽ നിന്ന് യഥാർത്ഥ സിഗ്നൽ ഫിൽട്ടർ ചെയ്യുക. ഇവിടെ AI ക്ലസ്റ്ററിംഗും സംഗ്രഹവും ചെയ്യുന്നു.
  5. സ്ഥിരീകരിക്കുക അല്ലെങ്കിൽ നിരസിക്കുക. കണ്ടെത്തിയ തെളിവുകൾ യഥാർത്ഥത്തിൽ ക്ഷുദ്രകരമാണോ നിരപരാധിയാണോ എന്ന് അസംസ്‌കൃത തെളിവുകളും സന്ദർഭവും ഉപയോഗിച്ച് സ്ഥിരീകരിക്കുക.
  6. ഫലം രേഖപ്പെടുത്തുകയും ഒരു നിർണ്ണയത്തിലേക്ക് മാറ്റുകയും ചെയ്യുക. കണ്ടെത്തിയ യഥാർത്ഥ പാറ്റേൺ സ്ഥിരമായ കണ്ടെത്തൽ നിയമമാക്കി മാറ്റുക; അനുമാനം പരാജയപ്പെട്ടാൽ, അതും രേഖപ്പെടുത്തുക (ഒരു നെഗറ്റീവ് ഫലവും വിവരമാണ്).

നിബന്ധനകൾ: TTP (തന്ത്രങ്ങൾ, സാങ്കേതികതകൾ, നടപടിക്രമങ്ങൾ — ആക്രമണകാരിയുടെ പെരുമാറ്റ രീതി). MITER ATT&CK ആക്രമണകാരികളുടെ സാങ്കേതികതകളുടെ എണ്ണപ്പെട്ടതും രേഖപ്പെടുത്തപ്പെട്ടതുമായ ഒരു ലൈബ്രറിയാണ് (ഉദാ. T1078 "സാധുവായ അക്കൗണ്ടുകൾ"); ഭീഷണി വേട്ടയിൽ ഇത് ഒരു പൊതു ഭാഷ നൽകുന്നു. IOC (ലംഘനത്തിൻ്റെ സൂചകം - മോശം IP, ഹാഷ്, ഡൊമെയ്ൻ). ഇരയെ ബലിയർപ്പിക്കാൻ അറിയപ്പെടുന്ന സാധാരണ സ്വഭാവമാണ് വെളുത്ത ശബ്ദം (വൈറ്റ് ലിസ്റ്റ്/അറിയപ്പെടുന്ന-നല്ലത്).

ഭീഷണി വേട്ടയാടൽ സമീപനങ്ങളുടെ പട്ടിക

സമീപിക്കുക

ആരംഭ പോയിൻ്റ്

AI യുടെ സംഭാവന

ശ്രദ്ധ

അനുമാനത്തെ അടിസ്ഥാനമാക്കിയുള്ള വേട്ടയാടൽ

"ഇങ്ങനെയൊരു അക്രമി ഉണ്ടായിരുന്നെങ്കിൽ..."

സിദ്ധാന്തം സൃഷ്ടിക്കൽ, പാറ്റേൺ വിവരണം

അനുമാനം തെളിവല്ല

ഐഒസി അടിസ്ഥാനമാക്കിയുള്ള വേട്ട

അറിയപ്പെടുന്ന മോശം സൂചകം

IOC-കൾ ലോഗുകളുമായി പൊരുത്തപ്പെടുന്നു

പഴയ/തെറ്റായ IOC തെറ്റിദ്ധരിപ്പിക്കുന്നു

TTP/ATT&CK അടിസ്ഥാനമാക്കിയുള്ള വേട്ടയാടൽ

ഒരു സാങ്കേതികത (ടി-നമ്പർ)

സാങ്കേതികതയെ ലോഗ് പാറ്റേണിലേക്ക് പരിവർത്തനം ചെയ്യുന്നു

ടെക്നിക്ക് ≠ ഒറ്റ പാറ്റേൺ

അനോമലി അടിസ്ഥാനമാക്കിയുള്ള വേട്ട

സ്റ്റാറ്റിസ്റ്റിക്കൽ വ്യതിയാനം

ഔട്ട്‌ലെയർ ഹൈലൈറ്റ് ചെയ്യുക

വൈരുദ്ധ്യം ≠ മോശം വിശ്വാസം

സ്റ്റാക്ക് ഫ്രീക്വൻസി വിശകലനം

"ഏറ്റവും അപൂർവ്വം എന്താണ്?"

അപൂർവ സംഭവം കണ്ടെത്തുന്നു

അപൂർവ്വം ≠ അപകടകരമാണ്

മൂന്ന് മിനി കേസുകൾ

കേസ് 1 - അപൂർവ്വം കണ്ടെത്തൽ. ഒരു വേട്ടക്കാരൻ ചോദിച്ചേക്കാം, "ആന്തരിക നെറ്റ്‌വർക്കിലെ ഏത് പ്രക്രിയയാണ് ഏറ്റവും കുറച്ച് കമ്പ്യൂട്ടറുകളിൽ പ്രവർത്തിക്കുന്നത്, എന്നാൽ ഏറ്റവും കൂടുതൽ നെറ്റ്‌വർക്ക് കണക്ഷനുകൾ സ്ഥാപിക്കുന്നത്?" അവൻ്റെ സിദ്ധാന്തം സ്ഥാപിക്കുന്നു. അജ്ഞാത പ്രോസസ്സ്-കണക്ഷൻ ഡാറ്റയിൽ നിന്ന് ഒരു പാറ്റേൺ AI ഹൈലൈറ്റ് ചെയ്യുന്നു: 2 മെഷീനുകളിൽ മാത്രം കാണുന്ന svchost32.exe എന്ന് പേരുള്ള ഒരു പ്രോസസ്സ് 340 വ്യത്യസ്ത ബാഹ്യ വിലാസങ്ങളിലേക്ക് കണക്റ്റുചെയ്യുന്നു. വേട്ടക്കാരൻ ഇത് പരിശോധിക്കുന്നു; നിയമാനുസൃതമായ svchost.exe-നെ അനുകരിക്കുന്ന ഒരു ക്ഷുദ്രവെയർ ഇത് കണ്ടെത്തുന്നു. AI അപൂർവ്വമായി ഫിൽട്ടർ ചെയ്തു; വേട്ടക്കാരൻ രോഗനിർണയവും ഇടപെടലും നടത്തി.

കേസ് 2 - പരാജയപ്പെട്ട (എന്നാൽ വിലപ്പെട്ട) വേട്ട. ഒരു വേട്ടക്കാരൻ ചോദിച്ചു "ബിസിനസ് അല്ലാത്ത സമയങ്ങളിൽ വൻതോതിൽ ഡാറ്റ ഡൗൺലോഡ് ചെയ്യാമോ?" അവൻ്റെ സിദ്ധാന്തം സ്ഥാപിക്കുന്നു; AI പ്രസക്തമായ അന്വേഷണ ഡ്രാഫ്റ്റ് എഴുതുന്നു. ഫലം: 3 ഉപയോക്താക്കൾ രാത്രിയിൽ ഡൗൺലോഡ് ചെയ്‌തു, എന്നാൽ അവർ മൂന്നു പേരും വിദേശ ഓഫീസ് ജോലിക്കാരും സമയമേഖലയിലെ വ്യത്യാസങ്ങൾ കാരണം പ്രവൃത്തി സമയങ്ങളിൽ ജോലി ചെയ്യുന്നവരുമാണ്. അനുമാനം നിരാകരിക്കപ്പെടുന്നു. വേട്ടക്കാരൻ ഇത് ഒരു "നെഗറ്റീവ് റിസൾട്ട്" ആയി രേഖപ്പെടുത്തുകയും ഈ 3 ഉപയോക്താക്കളെ ഭാവി വേട്ടകൾക്കുള്ള ഒഴിവാക്കലായി രേഖപ്പെടുത്തുകയും ചെയ്യുന്നു. വിജയിക്കാത്ത വേട്ടയാടൽ പോലും സ്ഥാപനത്തെ നന്നായി അറിയാൻ ഞങ്ങളെ അനുവദിച്ചു.

കേസ് 3 - കൃത്രിമ സാങ്കേതിക കെണി. ഒരു വേട്ടക്കാരൻ AI-യോട് ചോദിക്കുന്നു "എൻ്റെ ഓർഗനൈസേഷനിൽ T1055 ടെക്നിക്കിനായി ഞാൻ എങ്ങനെ നോക്കും?" പറയുന്നു. "T1055 ഇനിപ്പറയുന്ന ഇവൻ്റ് ഐഡി സൃഷ്ടിക്കുന്നു" എന്ന ബോധ്യപ്പെടുത്തുന്ന ചോദ്യവും ഉറപ്പും AI എഴുതുന്നു; എന്നാൽ അദ്ദേഹം നൽകിയ ഇവൻ്റ് ഐഡി തെറ്റാണ്, കൂടാതെ മോഡൽ ATT&CK ഉപ-സാങ്കേതികവിദ്യയാണ് നിർമ്മിച്ചിരിക്കുന്നത്. Avcı MITER ATT&CK റെക്കോർഡ് തുറക്കുന്നു, സാങ്കേതിക വിവരണവും യഥാർത്ഥ ലോഗ് ഉറവിടങ്ങളും സ്ഥിരീകരിക്കുന്നു, കൂടാതെ തെറ്റായ ഇവൻ്റ് ഐഡി ശരിയാക്കുന്നു. പാഠം: AI നൽകുന്ന എല്ലാ സാങ്കേതിക വിശദാംശങ്ങളും (ഇവൻ്റ് ഐഡി, ടി-നമ്പർ, ലോഗ് ഫീൽഡ്) ഔദ്യോഗിക ഉറവിടം ഉപയോഗിച്ച് പരിശോധിക്കുക.

ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്

ദുർബലമായ പ്രോംപ്റ്റ്:

എൻ്റെ നെറ്റ്‌വർക്കിൽ ഒരു ആക്രമണകാരിയുണ്ടോ എന്ന് കണ്ടെത്തുക.

ഈ ക്ലെയിം അനുമാന രഹിതവും ഡാറ്റ രഹിതവും പരിധിയില്ലാത്തതും സ്ഥിരീകരിക്കാനാവാത്തതുമാണ്. AI ഒരു പൊതുവായ അല്ലെങ്കിൽ നിർമ്മിച്ച ലിസ്റ്റ് നിർമ്മിക്കുന്നു; അതു പ്രയോജനമില്ല.

ശക്തമായ നിർദ്ദേശം:

നിങ്ങളുടെ റോൾ: ഭീഷണി വേട്ടക്കാരന് ആശയങ്ങളും രൂപരേഖകളും നൽകുന്ന സഹായി. തീരുമാനിക്കരുത്, "ഒരു ഭീഷണിയുണ്ട്" എന്ന് പറയരുത്. എൻ്റെ അനുമാനം: "ഒരു വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട അക്കൗണ്ട് ബിസിനസ്സ് അല്ലാത്ത സമയങ്ങളിൽ ആന്തരിക പോർട്ടുകൾ സ്കാൻ ചെയ്തേക്കാം." ഇനിപ്പറയുന്നവ സൃഷ്‌ടിക്കുക: (1) ഈ സിദ്ധാന്തം തെളിയിക്കുകയും നിരസിക്കുകയും ചെയ്യുന്ന ലോഗ് സ്രോതസ്സുകൾ ലിസ്റ്റ് ചെയ്യുക, (2) തിരയേണ്ട മൂർത്തമായ പാറ്റേൺ വിവരിക്കുക (ഏത് ഫീൽഡുകൾ, ഏതൊക്കെ പരിധികൾ), (3) ഒരു ഉദാഹരണ അന്വേഷണത്തിൻ്റെ ഡ്രാഫ്റ്റ് എഴുതുക, ഓരോ വരിയും കമൻ്റ് ചെയ്യുക, (4) ഫലമായുണ്ടാകുന്ന ഫലത്തിൽ ഏതൊക്കെ നിരപരാധികളായ വിശദീകരണങ്ങൾ ഇല്ലാതാക്കുമെന്ന് എഴുതുക. പ്രസക്തമായ MITER ATT&CK സാങ്കേതികത നിർദ്ദേശിക്കുക, എന്നാൽ T-നമ്പറും ഇവൻ്റ് ഐഡിയും "[MITER-ൽ നിന്ന് പരിശോധിച്ചുറപ്പിച്ചിരിക്കണം]" എന്ന് അടയാളപ്പെടുത്തുക, അത് ഉണ്ടാക്കരുത്.

ശക്തമായ അവകാശവാദം ഒരു മൂർത്തമായ സിദ്ധാന്തത്തോടെ ആരംഭിക്കുന്നു, തെളിവുകളുടെ/നിഷേധത്തിൻ്റെ ബാലൻസ് സ്ഥാപിക്കുന്നു, ചോദ്യം വിശദീകരിച്ചു, കൂടാതെ സാങ്കേതിക വിശദാംശങ്ങൾ സ്ഥിരീകരണത്തിന് വിടുന്നു.

പകർത്താവുന്ന പ്രോംപ്റ്റ് ടെംപ്ലേറ്റുകൾ

എൻ്റെ സ്ഥാപനത്തിനായുള്ള ഹൈപ്പോതെസിസ് ജനറേഷൻ ടെംപ്ലേറ്റ് [എൻ്റിറ്റി: ഉദാ. [സജീവ ഡയറക്‌ടറി / ക്ലൗഡ് / എൻഡ്‌പോയിൻ്റ്]5-ൻ്റെ പശ്ചാത്തലത്തിൽ പരീക്ഷിക്കാവുന്ന ഭീഷണി വേട്ടയാടൽ അനുമാനങ്ങൾ സൃഷ്ടിക്കുക. ഓരോ അനുമാനത്തിനും: (1) ഏത് ആക്രമണകാരിയുടെ പെരുമാറ്റമാണ് അത് ലക്ഷ്യമിടുന്നത്, (2) ഏത് ലോഗ് ഉറവിടം തെളിവ്/നിഷേധം നൽകും, (3) പ്രതീക്ഷിക്കുന്ന പാറ്റേൺ. പരീക്ഷിക്കാവുന്ന വാക്യങ്ങൾ ഉണ്ടാക്കുക, പൊതുവായവയല്ല.

ടെക്‌നിക് പാറ്റേൺ പാറ്റേൺ എൻ്റെ [ടെക്‌നിക് നാമം] സ്ഥാപനത്തിൽ ഇനിപ്പറയുന്ന ആക്രമണ സാങ്കേതികതയ്ക്കായി ഞാൻ തിരയും. ജനറേറ്റ് ചെയ്യുക: (1) ടെക്നിക് സാധാരണയായി അതിൻ്റെ അടയാളം വിടുന്ന ലോഗ് ഏരിയകൾ, (2) കോൺക്രീറ്റ് പാറ്റേണുകളും ത്രെഷോൾഡുകളും, (3) ഈ പാറ്റേൺ ട്രിഗർ ചെയ്യാൻ കഴിയുന്ന നിഷ്കളങ്കമായ (തെറ്റായ പോസിറ്റീവ്) സാഹചര്യങ്ങൾ. പ്രസക്തമായ MITRE ATT&CK T-നമ്പർ ഓഫർ എന്നാൽ "[MITER ൽ നിന്ന് പരിശോധിച്ചുറപ്പിച്ചിരിക്കണം]" ഫ്ലാഗ്; കെട്ടിച്ചമച്ച ഇവൻ്റ് ഐഡി/നമ്പർ നൽകരുത്.

ചോദ്യ ഡ്രാഫ്റ്റ് ടെംപ്ലേറ്റ് ഇനിപ്പറയുന്ന പാറ്റേണിനായി തിരയുന്ന ഒരു [SIEM/KQL/SQL] അന്വേഷണ ഡ്രാഫ്റ്റ് എഴുതുക: [പാറ്റേൺ വിവരണം]. ഓരോ വരിയിലും നിങ്ങൾ ഏത് ഫീൽഡ് ഫിൽട്ടർ ചെയ്യുന്നുവെന്നും എന്തുകൊണ്ടാണെന്നും വിശദീകരിക്കുക, കൂടാതെ പ്രകടന അപകടസാധ്യതകൾ അടയാളപ്പെടുത്തുക. ഞാൻ ചോദ്യം അവലോകനം ചെയ്‌ത് അത് പ്രവർത്തിപ്പിക്കും; നിങ്ങൾ അത് പ്രവർത്തിപ്പിക്കുമെന്ന് കരുതരുത്. എനിക്കറിയാവുന്ന സ്കീമിന് അനുസരിച്ച് ഫീൽഡ് നാമങ്ങൾ "[സ്‌കീമയ്ക്ക് ശരിയാണ്]" എന്ന് അടയാളപ്പെടുത്തുക.

ഫലം ഇല്ലാതാക്കുന്ന ടെംപ്ലേറ്റ് എൻ്റെ വേട്ടയാടലിൻ്റെ ഫലം ഇനിപ്പറയുന്ന വരികൾ നൽകി (അജ്ഞാതൻ): [ഒട്ടിക്കുക]. അവയെ ഗ്രൂപ്പുചെയ്യുക, ഓരോ ഗ്രൂപ്പിനും (1) ക്ഷുദ്രകരമായ ഒരു സാഹചര്യം, (2) കുറഞ്ഞത് 2 നിരപരാധിയായ വിശദീകരണങ്ങൾ, (3) വേർതിരിക്കാൻ കൂടുതൽ തെളിവുകൾ എന്നിവ എഴുതുക. തീരുമാനമെടുക്കൽ; നിങ്ങളെ വേർപെടുത്താൻ എന്നെ അനുവദിക്കരുത്. തെളിവുകളില്ലാത്ത ഒരു ക്ലെയിമിന് "[അടിസ്ഥാനമില്ല]" എന്ന് അടയാളപ്പെടുത്തുക.

സാധാരണ തെറ്റുകൾ

  • അനുമാനങ്ങളില്ലാതെ വേട്ടയാടൽ. "എന്തെങ്കിലും കണ്ടെത്തുക" എന്ന് പറയുന്നത് AI-യെ ഊഹിക്കാനും രൂപപ്പെടുത്താനും പ്രേരിപ്പിക്കുന്നു; വേട്ടയാടൽ ആരംഭിക്കുന്നത് മൂർച്ചയുള്ളതും പരീക്ഷിക്കാവുന്നതുമായ ഒരു വാക്യത്തോടെയാണ്.
  • ഒരു സിദ്ധാന്തത്തെ തെളിവായി തെറ്റിദ്ധരിപ്പിക്കുന്നു. വേട്ട ഒരു സാധ്യത പരിശോധിക്കുന്നു; അസംസ്‌കൃത തെളിവുകളാൽ സ്ഥിരീകരിക്കപ്പെടുന്നതുവരെ കണ്ടെത്തിയ കണ്ടെത്തൽ ഒരു "ഭീഷണി" അല്ല.
  • നേരെ വിപരീതമായത് മോശമായി കണക്കാക്കുന്നു. അപൂർവ്വം/പുറമ്പോക്ക് പലപ്പോഴും നിരപരാധിയാണ് (പരിപാലനം, പുതിയ സോഫ്റ്റ്‌വെയർ, ഒറ്റത്തവണ ജോലി); സന്ദർഭത്തിനനുസരിച്ച് അരിച്ചെടുക്കുക.
  • സാങ്കേതിക വിശദാംശങ്ങൾ പരിശോധിക്കുന്നില്ല. AI-യ്ക്ക് ഇവൻ്റ് ഐഡി, ടി-നമ്പർ, ലോഗ് ഫീൽഡ് എന്നിവയുമായി പൊരുത്തപ്പെടാൻ കഴിയും; MITER ATT&CK, ഉൽപ്പന്ന ഡോക്യുമെൻ്റേഷൻ എന്നിവ ഉപയോഗിച്ച് സ്ഥിരീകരിക്കുക.
  • പാഴായ ക്യാച്ച് വലിച്ചെറിഞ്ഞു. നെഗറ്റീവ് ഫലം അറിവാണ്: ഭാവിയിലെ തെറ്റായ പോസിറ്റീവുകൾ കുറയ്ക്കുന്നതിലൂടെ ഓർഗനൈസേഷനെ നന്നായി അറിയുന്നു; പ്രമാണം.
നുറുങ്ങ്: ഒരു നല്ല ഭീഷണി വേട്ടയാടൽ സിദ്ധാന്തം "ടെസ്റ്റബിൾ" ആയിരിക്കണം: ഒരു വ്യക്തമായ അവകാശവാദം ശരിയോ തെറ്റോ ആയി മാറിയേക്കാം. "എൻ്റെ നെറ്റ്‌വർക്കിൽ എന്തെങ്കിലും മോശം ഉണ്ടോ?" പരീക്ഷിക്കാൻ കഴിയില്ല; "ബിസിനസ് അല്ലാത്ത സമയങ്ങളിൽ അക്കൗണ്ട് X 50-ലധികം ആന്തരിക ഐപികളിലേക്ക് കണക്‌റ്റ് ചെയ്‌തിട്ടുണ്ടോ?" പരീക്ഷിക്കാവുന്നതാണ്.
ശ്രദ്ധിക്കുക: നിങ്ങൾക്ക് ചെയ്യാൻ അധികാരമുള്ള സിസ്റ്റങ്ങളിൽ മാത്രമാണ് ഭീഷണി വേട്ട നടത്തുന്നത്. നിങ്ങൾക്ക് അനുമതിയില്ലാത്ത മറ്റൊരു ഓർഗനൈസേഷനെയോ ഒരു വ്യക്തിയെയോ നെറ്റ്‌വർക്കിനെയോ "അന്വേഷിക്കാൻ" AI ആവശ്യപ്പെടുന്നത് അനധികൃത ആക്‌സസ് നേടാനുള്ള ശ്രമമാണ്, അത് ഈ മൊഡ്യൂളിന് പുറത്താണ്.

ചുരുക്കത്തിൽ

ഭീഷണി വേട്ടയാടൽ ഒരു അലാറത്തിനായി കാത്തുനിൽക്കാതെ മറഞ്ഞിരിക്കുന്ന ആക്രമണകാരിയുടെ സൂചനകൾക്കായി മുൻകൂട്ടി തിരയുകയാണ്, ഇത് ആരംഭിക്കുന്നത് ഒരു അലാറമല്ല, ഒരു അനുമാനത്തിലാണ്. ഈ പ്രക്രിയയിൽ AI ശക്തമായ രണ്ട് സംഭാവനകൾ വാഗ്ദാനം ചെയ്യുന്നു: പരീക്ഷിക്കാവുന്ന അനുമാനങ്ങളും അന്വേഷണ ഡ്രാഫ്റ്റുകളും സൃഷ്ടിക്കുന്നു, കൂടാതെ വലിയ ഡാറ്റയിൽ നിന്ന് അപൂർവ/അതിലധികമായ സിഗ്നലുകൾ ഫിൽട്ടർ ചെയ്യുന്നു. എന്നാൽ നിങ്ങളുടെ ഓർഗനൈസേഷൻ്റെ സാധാരണമായത് എന്താണെന്ന് AI-ക്ക് അറിയില്ല, അതിന് സാങ്കേതിക വിശദാംശങ്ങൾ ഉണ്ടാക്കാനും തെളിവായി ഒരു സിദ്ധാന്തത്തെ തെറ്റിദ്ധരിപ്പിക്കുന്ന കെണിയിൽ വീഴാനും കഴിയും. അതിനാൽ വേട്ടയ്‌ക്ക് ആറ് ഘട്ടങ്ങളുണ്ട് (അനുമാനം, ഡാറ്റ, അന്വേഷണം, എക്‌സ്‌ട്രാക്‌റ്റ്, വെരിഫൈ, ഡോക്യുമെൻ്റ്) ഓരോ ഘട്ടത്തിലും തീരുമാനം വേട്ടക്കാരനാണ്. കോൺട്രാരിയൻ ≠ മോശം, അനുമാനം ≠ തെളിവ്, AI നൽകിയ സാങ്കേതിക വിശദാംശങ്ങൾ ≠ ശരിയാണ്; എല്ലാം അസംസ്‌കൃത തെളിവുകളും MITER ATT&CK വഴിയും സ്ഥിരീകരിച്ചു.

ആപ്ലിക്കേഷൻ ടാസ്ക്

നിങ്ങളുടെ സ്വന്തം ഓർഗനൈസേഷനായി (അല്ലെങ്കിൽ ഒരു മാതൃകാ പരിതസ്ഥിതി) "ഹൈപ്പോതെസിസ് ജനറേഷൻ" ടെംപ്ലേറ്റ് ഉപയോഗിച്ച് AI-യിൽ നിന്ന് 5 ഭീഷണി വേട്ടയാടൽ സിദ്ധാന്തങ്ങൾ നേടുക. ഏറ്റവും പരീക്ഷിക്കാവുന്നത് തിരഞ്ഞെടുക്കുക, "പാറ്റേൺ ടെക്നിക്ക്", "ക്വറി ഡ്രാഫ്റ്റ്" ടെംപ്ലേറ്റുകൾ ഉപയോഗിച്ച് ഒരു ചോദ്യം ഡ്രാഫ്റ്റ് ചെയ്യുക, അന്വേഷണത്തിലെ ഓരോ വരിയും MITER ATT&CK-ൽ നിർദ്ദേശിച്ചിരിക്കുന്ന ഓരോ T-നമ്പറും സാധൂകരിക്കുക. ഒരു ചെറിയ വേട്ട കുറിപ്പിൽ ഫലം (പങ്കൽപ്പം സ്ഥിരീകരിച്ചോ, നിരാകരിച്ചോ, നിങ്ങൾ എന്താണ് പഠിച്ചത്) എഴുതുക.

ചെക്ക്ലിസ്റ്റ്

  • [ ] ഞാൻ എൻ്റെ വേട്ട ആരംഭിച്ചത് മൂർത്തമായ, പരീക്ഷിക്കാവുന്ന ഒരു സിദ്ധാന്തത്തോടെയാണ്.
  • [ ] അനുമാനം തെളിയിക്കുകയും നിരാകരിക്കുകയും ചെയ്യുന്ന ലോഗ് ഉറവിടങ്ങൾ ഞാൻ തിരിച്ചറിഞ്ഞിട്ടുണ്ട്.
  • [ ] അന്വേഷണ ഡ്രാഫ്റ്റിൻ്റെ ഓരോ വരിയും ഞാൻ അവലോകനം ചെയ്യുകയും എൻ്റെ സ്വന്തം സ്കീമയ്ക്ക് അനുയോജ്യമാക്കുകയും ചെയ്തു.
  • [ ] ഞാൻ നിർദിഷ്ട MITER ATT&CK സാങ്കേതികതയും ഇവൻ്റ് ഐഡികളും ഔദ്യോഗിക ഉറവിടം ഉപയോഗിച്ച് പരിശോധിച്ചു.
  • [ ] ഞാൻ ഓരോ സിഗ്നലും അസംസ്‌കൃത തെളിവുകളും സന്ദർഭവും ഉപയോഗിച്ച് സ്ഥിരീകരിച്ചു; വിരുദ്ധമായത് മോശമായി ഞാൻ സ്വയം കണക്കാക്കിയില്ല.
  • [ ] പരാജയപ്പെട്ട സിദ്ധാന്തവും ഞാൻ രേഖപ്പെടുത്തി (നെഗറ്റീവ് ഫലം വിവരമാണ്).
  • [ ] വേട്ടയാടാൻ എനിക്ക് അധികാരമുള്ള സിസ്റ്റങ്ങളിൽ മാത്രമാണ് ഞാൻ വേട്ടയാടിയത്.