നേട്ടങ്ങൾ:
- ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് തെളിവുകളുടെ സംഗ്രഹം, ടൈംലൈൻ സ്ഥാപിക്കൽ, മൂലകാരണ സോർട്ടിംഗ്, പ്ലേബുക്ക് ഡ്രാഫ്റ്റിംഗ് എന്നിവയിലൂടെ സംഭവ പ്രതികരണത്തെ ത്വരിതപ്പെടുത്തുന്നുവെന്ന് മനസ്സിലാക്കുന്നു, എന്നാൽ ഒറ്റപ്പെടുത്തൽ/ലോക്ക്/അടയ്ക്കുക/അറിയിക്കുന്നതിനുള്ള തീരുമാനം അംഗീകൃത ടീമിൻ്റേതാണ്.
- ബിസിനസ്സ് ആഘാതവും റിവേഴ്സിബിലിറ്റിയും കണക്കിലെടുത്ത് കണ്ടെയ്നർ ഓപ്ഷനുകൾ വിലയിരുത്താനുള്ള കഴിവ്, അതിൻ്റെ ആഘാതം അളക്കാതെ നിർണായക ഇൻഫ്രാസ്ട്രക്ചറിനെ ഒറ്റപ്പെടുത്തരുത്
- വീണ്ടെടുക്കൽ വേഗതയ്ക്ക് തെളിവുകളുടെ സംരക്ഷണത്തെ (ഫോറൻസിക് ഇമേജ്, തെളിവുകളുടെ ശൃംഖല) മറികടക്കാൻ കഴിയില്ലെന്നും ഫോറൻസിക് നടപടികൾ കൃത്രിമ ബുദ്ധിയിലേക്ക് മാറ്റാൻ കഴിയില്ലെന്നും മനസ്സിലാക്കാനുള്ള കഴിവ്
ഒരു സുരക്ഷാ സംഭവം തകർന്നാൽ, സമയം ശത്രുവാണ്. ransomware വ്യാപിക്കാൻ തുടങ്ങുമ്പോൾ, ഓരോ മിനിറ്റിലും കൂടുതൽ മെഷീനുകൾ എൻക്രിപ്റ്റ് ചെയ്യപ്പെടുന്നു എന്നാണ് ഇതിനർത്ഥം. ഒരു അക്കൗണ്ട് അപഹരിച്ചുകഴിഞ്ഞാൽ, ആക്രമണകാരി ഓരോ മിനിറ്റിലും കൂടുതൽ ആഴത്തിൽ കുഴിക്കുന്നു. സംഭവ പ്രതികരണം (ചുരുക്കത്തിൽ IR) ഒരു സുരക്ഷാ സംഭവം കണ്ടുപിടിക്കുകയും അത് പരിമിതപ്പെടുത്തുകയും വൃത്തിയാക്കുകയും സാധാരണ നിലയിലേക്ക് മടങ്ങുകയും ചെയ്യുന്ന പ്രക്രിയയാണ്. സമ്മർദത്തിൻകീഴിലും അപൂർണ്ണമായ വിവരങ്ങളോടെയും ക്ലോക്ക് ടിക്കിംഗിലൂടെയും തീരുമാനങ്ങൾ എടുക്കാൻ IR ആവശ്യപ്പെടുന്നു; അതുകൊണ്ടാണ് അത് വേഗത്തിലും അച്ചടക്കത്തോടെയും ചെയ്യേണ്ടത്.
AI അമൂല്യമായ വേഗത IR-ലേക്ക് കൊണ്ടുവരുന്നു: ചിതറിക്കിടക്കുന്ന തെളിവുകൾ (ലോഗുകൾ, അലേർട്ടുകൾ, EDR ഡാറ്റ) വേഗത്തിൽ സംഗ്രഹിക്കുന്നു, ഒരു ഇവൻ്റ് ടൈംലൈൻ സ്ഥാപിക്കുന്നു, സാധ്യമായ മൂലകാരണം എണ്ണുന്നു, ഒരു ഡ്രാഫ്റ്റ് പ്ലേബുക്ക് (മുൻകൂട്ടി നിർവചിച്ച ഘട്ടം ഘട്ടമായുള്ള ഇടപെടൽ ഗൈഡ്) നിർമ്മിക്കുകയും പോസ്റ്റ്-ഇൻ്റർവെൻഷൻ റിപ്പോർട്ടിൻ്റെ രൂപരേഖ നൽകുകയും ചെയ്യുന്നു. എന്നാൽ IR-ലെ ഏറ്റവും നിർണായകമായ തീരുമാനങ്ങൾ - നെറ്റ്വർക്കിൽ നിന്ന് ഒരു സിസ്റ്റം ഒറ്റപ്പെടുത്തുക, ഒരു അക്കൗണ്ട് ലോക്ക് ചെയ്യുക, ഒരു സെർവർ ഷട്ട് ഡൗൺ ചെയ്യുക, തെളിവുകൾ ഇല്ലാതാക്കുക അല്ലെങ്കിൽ സംരക്ഷിക്കുക - ഇവയെല്ലാം പഴയപടിയാക്കാവുന്നതും ബിസിനസ്സ് തടസ്സപ്പെടുത്തുന്നതും ജുഡീഷ്യൽ പ്രക്രിയകളെ സ്വാധീനിക്കുന്നതുമായ തീരുമാനങ്ങളാണ്. ഇവ AI-ലേക്ക് നിയോഗിക്കാനാവില്ല. AI എന്നത് IR-ലെ ഒരു വിശകലനവും ഡ്രാഫ്റ്റിംഗ് എഞ്ചിനും ആണ്; ഐസൊലേഷൻ, ലോക്കിംഗ്, ക്ലോഷർ, നോട്ടിഫിക്കേഷൻ എന്നിവ സംബന്ധിച്ച തീരുമാനം കഴിവുള്ള പ്രതികരണ ടീമിൻ്റേതാണ്.
സംഭവത്തിൻ്റെ പ്രതികരണത്തിൻ്റെ ഘട്ടങ്ങൾ
വ്യവസായത്തിലെ ഒരു പൊതു ചട്ടക്കൂട് (NIST അടിസ്ഥാനമാക്കിയുള്ളത്) ആറ് ഘട്ടങ്ങളാണ്. ഓരോ ഘട്ടത്തിലും, AI-യുടെ സഹായവും പരിധിയും വ്യത്യസ്തമാണ്:
- തയ്യാറാക്കൽ: പ്ലേബുക്കുകൾ, റോളുകൾ, ആശയവിനിമയ പദ്ധതി എന്നിവ മുൻകൂട്ടി തയ്യാറാണ്. പ്ലേബുക്കുകളും ഡ്രിൽ സാഹചര്യങ്ങളും നിർമ്മിക്കാൻ AI സഹായിക്കുന്നു - ഇവൻ്റിന് മുമ്പ്, നിമിഷത്തിലല്ല.
- കണ്ടെത്തലും വിശകലനവും: ഇവൻ്റ് പരിശോധിച്ചുറപ്പിക്കുകയും അതിൻ്റെ വ്യാപ്തി നിർണ്ണയിക്കുകയും ചെയ്യുന്നു. AI തെളിവുകൾ സംഗ്രഹിക്കുകയും ഒരു ടൈംലൈൻ സ്ഥാപിക്കുകയും മൂലകാരണ സിദ്ധാന്തങ്ങൾ പട്ടികപ്പെടുത്തുകയും ചെയ്യുന്നു. തീരുമാനം അനലിസ്റ്റിൻ്റെതാണ്.
- കണ്ടെയ്ൻമെൻ്റ്: സ്പ്രെഡ് നിർത്തി (ഐസൊലേഷൻ, അക്കൗണ്ട് ലോക്ക്). ഈ നിർണായക തീരുമാനം മനുഷ്യരുടേതാണ്; AI ഓപ്ഷനുകളും അവയുടെ ഇഫക്റ്റുകളും മാത്രം പട്ടികപ്പെടുത്തുന്നു.
- ഉന്മൂലനം: ക്ഷുദ്രകരമായ, പിൻവാതിൽ, അപഹരിക്കപ്പെട്ട അക്കൗണ്ടുകൾ മായ്ച്ചു. AI ചെക്ക്ലിസ്റ്റ് നിർമ്മിക്കുന്നു; നടപ്പാക്കലും സ്ഥിരീകരണവും മാനുഷികമാണ്.
- വീണ്ടെടുക്കൽ: സിസ്റ്റങ്ങൾ വീണ്ടെടുക്കുകയും നിയന്ത്രിത രീതിയിൽ നിരീക്ഷിക്കുകയും ചെയ്യുന്നു. AI ഒരു നിരീക്ഷണ പദ്ധതി ശുപാർശ ചെയ്യുന്നു.
- പഠിച്ച പാഠങ്ങൾ: മൂലകാരണം, ടൈംലൈൻ, മെച്ചപ്പെടുത്തൽ. AI കരട് റിപ്പോർട്ടുകളും മെച്ചപ്പെടുത്തൽ നിർദ്ദേശങ്ങളും നിർമ്മിക്കുന്നു; അവൻ അംഗീകാര ടീമിൽ ഉണ്ട്.
നിബന്ധനകൾ: EDR (Endpoint Detection and Response — അവസാന പോയിൻ്റുകളിൽ പ്രവർത്തിക്കുന്ന സോഫ്റ്റ്വെയർ, അതായത് കമ്പ്യൂട്ടറുകൾ, കൂടാതെ സംശയാസ്പദമായ പെരുമാറ്റം കണ്ടെത്താനും പ്രതികരിക്കാനും കഴിയും). ഇവൻ്റിൻ്റെ യഥാർത്ഥ ആരംഭ പോയിൻ്റാണ് മൂലകാരണം ("അവർ എങ്ങനെയാണ് ആദ്യം പ്രവേശിച്ചത്?"). ആരൊക്കെ, എങ്ങനെ, എപ്പോൾ ഫോറൻസിക് തെളിവുകൾ ശേഖരിച്ചു എന്നതിൻ്റെ തടസ്സമില്ലാത്ത രേഖയാണ് കസ്റ്റഡി ശൃംഖല; നിയമനടപടിയിൽ അത് നിർണായകമാണ്. എംടിടിആർ (പ്രതികരിക്കാനുള്ള ശരാശരി സമയം) എന്നത് ഐആർ ടീമിൻ്റെ പ്രകടനത്തിൻ്റെ അളവുകോലാണ്.
തീരുമാന അതോറിറ്റി പട്ടിക
ഐആർ നടപടി
AI യുടെ പങ്ക്
ആരാണ് തീരുമാനിക്കുന്നത്
എന്തിന്
തെളിവുകളുടെ സംഗ്രഹം, ടൈംലൈൻ
നിർമ്മാതാവ്, ആക്സിലറേറ്റർ
അനലിസ്റ്റ് സ്ഥിരീകരിക്കുന്നു
ഭ്രമാത്മകതയുടെ അപകടസാധ്യത
മൂലകാരണ സിദ്ധാന്തം
സോർട്ടർ, നിർദ്ദേശം
അനലിസ്റ്റ്
സന്ദർഭവും തെളിവും ആവശ്യമാണ്
പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് (മുമ്പ്)
സ്കെച്ച് ജനറേറ്റർ
ഐആർ നേതാവ് സ്ഥിരീകരിക്കുന്നു
പ്രയോഗക്ഷമത
സിസ്റ്റം ഒറ്റപ്പെടുത്തുക
ലിസ്റ്റ് ഓപ്ഷനുകൾ മാത്രം
അംഗീകൃത അനലിസ്റ്റ്
ബിസിനസ്സ് തടസ്സം, തിരിച്ചുവരവ്
അക്കൗണ്ട് ലോക്കൗട്ട്
ആഘാത വിശകലനം നൽകുന്നു
അംഗീകൃത അനലിസ്റ്റ്
തെറ്റായ ലോക്ക് സ്റ്റോപ്പുകൾ പ്രവർത്തിക്കുന്നു
തെളിവ് ഇല്ലാതാക്കൽ/സംരക്ഷണം
മുന്നറിയിപ്പ്, നിർദ്ദേശങ്ങൾ
ഐആർ നേതാവ് + നിയമം
ജുഡീഷ്യൽ പ്രക്രിയയെ ബാധിക്കുന്നു
നിയമ/നിയമപരമായ അറിയിപ്പ്
കരട് എഴുത്തുകാരൻ
നിയമം + മാനേജ്മെൻ്റ്
നിയമപരമായ ബാധ്യത
മൂന്ന് മിനി കേസുകൾ
കേസ് 1 - സമ്മർദ്ദത്തിൻ കീഴിലുള്ള ദ്രുത സംഗ്രഹം. പുലർച്ചെ 2:40ന് ഒരു ransomware മുന്നറിയിപ്പ് വരുന്നു. AI-യ്ക്ക് EDR, ഫയർവാൾ ലോഗുകൾ (അജ്ഞാതമാക്കുന്നതിലൂടെ) അനലിസ്റ്റ് നൽകുന്നു. ഓരോ 90 സെക്കൻഡിലും AI ഒരു ടൈംലൈൻ നിർമ്മിക്കുന്നു: "01:55 ഫിഷിംഗ് അറ്റാച്ച്മെൻ്റ് തുറന്നു, 02:10 PowerShell ഡൗൺലോഡ് ചെയ്തു, 02:30 ലാറ്ററൽ ചലനം ആരംഭിച്ചു, 3 മെഷീനുകളെ ബാധിച്ചു." അസംസ്കൃത ഇഡിആർ റെക്കോർഡ് ഉപയോഗിച്ച് അനലിസ്റ്റ് ഈ ശൃംഖല സ്ഥിരീകരിക്കുന്നു, ബാധിതമായ 3 മെഷീനുകളെ അവൻ്റെ വിവേചനാധികാരത്തിൽ ഒറ്റപ്പെടുത്തുകയും സ്പ്രെഡ് നിർത്തുകയും ചെയ്യുന്നു. AI 20 മിനിറ്റ് തെളിവ് വായന 90 സെക്കൻഡായി കുറച്ചു; അനലിസ്റ്റാണ് ഐസൊലേഷൻ തീരുമാനം എടുത്തത്.
കേസ് 2 - തെറ്റായ ഒറ്റപ്പെടൽ ശുപാർശ. ഒരു സാഹചര്യത്തിൽ, AI പറയുന്നു, "IC_HOST_7-ൽ നിന്നുള്ള ട്രാഫിക് സംശയാസ്പദമാണ്, ഒറ്റപ്പെട്ടതാണ്." അനലിസ്റ്റ് സന്ദർഭം പരിശോധിക്കുന്നു: IC_HOST_7 ആണ് സ്ഥാപനത്തിൻ്റെ പ്രധാന പ്രാമാണീകരണ സെർവർ; ഒറ്റപ്പെട്ടാൽ, എല്ലാ ജീവനക്കാരും പ്രവേശിക്കുന്നത് നിർത്തും. മാത്രമല്ല, ട്രാഫിക്കിൻ്റെ കാരണം നിയമാനുസൃതമായ ബാക്കപ്പാണ്. അനലിസ്റ്റ് ഒറ്റപ്പെടുത്തുന്നില്ല, പകരം സംശയാസ്പദമായ ലിങ്ക് മാത്രം നിരീക്ഷിക്കുന്നു. പാഠം: ബിസിനസ്സ് ആഘാതം അറിയാതെ AI-യുടെ ഐസൊലേഷൻ ശുപാർശ നടപ്പിലാക്കാൻ കഴിയില്ല; നിർണായക ഇൻഫ്രാസ്ട്രക്ചറിനെ സംബന്ധിച്ചിടത്തോളം, തീരുമാനം ശ്രദ്ധാപൂർവ്വം മാനുഷികമാണ്.
കേസ് 3 - ആകസ്മികമായി തെളിവ് നശിപ്പിക്കൽ. ഒരു സംഘം, വൃത്തിയാക്കാനുള്ള തിരക്കിൽ, AI യോട് ചോദിച്ചു "ഞാൻ എങ്ങനെ ഈ മെഷീൻ വേഗത്തിൽ വൃത്തിയാക്കും?" അവൻ ചോദിക്കുന്നു; സിസ്റ്റം വീണ്ടും ഇൻസ്റ്റാൾ ചെയ്യാൻ AI വാഗ്ദാനം ചെയ്യുന്നു. എന്നാൽ മെഷീനിൽ ഫോറൻസിക് തെളിവുകൾ (മെമ്മറി ഡംപ്, ആക്രമണ ഉപകരണങ്ങൾ) അടങ്ങിയിരിക്കുന്നു, അത് ഇതുവരെ ശേഖരിക്കപ്പെട്ടിട്ടില്ല; പുനഃസ്ഥാപിക്കുന്നത് തെളിവുകളുടെ ശൃംഖലയെ നശിപ്പിക്കും. സീനിയർ അനലിസ്റ്റ് ആദ്യം ചിത്രം (ഫോറൻസിക് കോപ്പി) എടുത്തിട്ടുണ്ടെന്ന് ഉറപ്പുവരുത്തുകയും പിന്നീട് അത് വൃത്തിയാക്കുകയും ചെയ്യുന്നു. പാഠം: വീണ്ടെടുക്കലിൻ്റെ വേഗത തെളിവുകളുടെ സംരക്ഷണത്തെ മറികടക്കാൻ കഴിയില്ല; ജുഡീഷ്യൽ നടപടികൾ AI-യെ ഏൽപ്പിച്ചിട്ടില്ല.
ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്
ദുർബലമായ പ്രോംപ്റ്റ്:
ഒരു ransomware ആക്രമണമുണ്ട്, ഞാൻ എന്തുചെയ്യണം? ഏത് മെഷീനുകളാണ് ഞാൻ ഓഫ് ചെയ്യേണ്ടത്?
ഈ പ്രോംപ്റ്റ് AI-യോട് നേരിട്ടുള്ള പ്രവർത്തന തീരുമാനത്തിനായി ആവശ്യപ്പെടുന്നു (ഏത് മെഷീൻ ഷട്ട് ഡൗൺ ചെയ്യണം), സന്ദർഭമോ ബിസിനസ്സ് സ്വാധീനമോ തെളിവുകളോ നൽകുന്നില്ല. AI ഒരു പൊതു അല്ലെങ്കിൽ അപകടകരമായ നിർദ്ദേശം നൽകുന്നു; അന്ധമായി പ്രയോഗിച്ചാൽ, ജോലി നിലയ്ക്കും അല്ലെങ്കിൽ തെളിവുകൾ അപ്രത്യക്ഷമാകും.
ശക്തമായ നിർദ്ദേശം:
നിങ്ങളുടെ പങ്ക്: സംഭവ പ്രതികരണ ടീമിന് വിശകലനവും ഓപ്ഷനുകളും നൽകുന്ന അസിസ്റ്റൻ്റ്. ഒരു തീരുമാനം എടുക്കരുത്; "ആ മെഷീൻ ഓഫ് ചെയ്യുക/ഐസൊലേറ്റ് ചെയ്യുക" എന്ന് ഓർഡർ ചെയ്യരുത്, ഓപ്ഷനുകളും ഓരോന്നിൻ്റെയും സാധ്യമായ സ്വാധീനവും ലിസ്റ്റ് ചെയ്യുക. ഇനിപ്പറയുന്ന അജ്ഞാത തെളിവുകൾ പ്രോസസ്സ് ചെയ്യുക: [EDR/ലോഗ് സംഗ്രഹം].നിങ്ങളുടെ ചുമതല: (1) ഒരു സാധ്യതയുള്ള ഇവൻ്റ് ടൈംലൈൻ നിർമ്മിക്കുക, നിങ്ങൾ ഓരോ ചുവടും അടിസ്ഥാനമാക്കിയുള്ള തെളിവുകൾ കാണിക്കുക, "[പരിശോധിച്ചിരിക്കണം]" എന്ന് അടിസ്ഥാനമില്ലാത്ത ഒന്ന് അടയാളപ്പെടുത്തുക, (2) ലിസ്റ്റ് 3 മൂലകാരണ സിദ്ധാന്തങ്ങൾ, ഓരോന്നും എങ്ങനെ പരീക്ഷിക്കണമെന്ന് എഴുതുക, (3) ലിസ്റ്റ് കണ്ടെയ്ൻമെൻ്റ് ഓപ്ഷനുകൾ എഴുതുക. തീരുമാനം എനിക്ക് വിടുക, (4) ഒറ്റപ്പെടുന്നതിന് മുമ്പ് തെളിവുകൾ സംരക്ഷിക്കാൻ എന്ത് നടപടികളാണ് വേണ്ടതെന്ന് എന്നെ ഓർമ്മിപ്പിക്കുക.
ശക്തമായ ഡിമാൻഡ് AI-യെ ഒരു ഓപ്ഷൻ പ്രൊവൈഡർ എന്ന നിലയിൽ പരിമിതപ്പെടുത്തുന്നു, തെളിവുകളുമായി ബന്ധിപ്പിക്കുന്നു, ബിസിനസ്സ് സ്വാധീനത്തിനും തെളിവ് സംരക്ഷണത്തിനും ഊന്നൽ നൽകുന്നു, തീരുമാനം മനുഷ്യർക്ക് വിട്ടുകൊടുക്കുന്നു.
പകർത്താവുന്ന പ്രോംപ്റ്റ് ടെംപ്ലേറ്റുകൾ
ഇവൻ്റ് ടൈംലൈൻ ടെംപ്ലേറ്റ് ഈ അജ്ഞാത ഐആർ തെളിവിൽ നിന്ന് കാലക്രമത്തിലുള്ള ഇവൻ്റ് ടൈംലൈൻ നിർമ്മിക്കുക. ഓരോ വരിയും:[സമയം] [ഇവൻ്റ്] [തെളിവുകളുടെ ഉറവിടം]. ടൈംസ്റ്റാമ്പോ തെളിവോ ഇല്ലാതെ ഒരു ഘട്ടം ചേർക്കുന്നു; ശൂന്യമായത് "[കാണാതായത് - ശേഖരിക്കണം]" എന്ന് അടയാളപ്പെടുത്തുക. തീരുമാനം/ശുപാർശ, തെളിവുകളെ മാത്രം അടിസ്ഥാനമാക്കിയുള്ള റാങ്കിംഗ്. തെളിവ്: [ഒട്ടിക്കുക]
റൂട്ട് കോസ് ഹൈപ്പോതെസിസ് ടെംപ്ലേറ്റ് ഈ സംഭവത്തിന് ഏറ്റവും സാധ്യതയുള്ള 3-5 മൂലകാരണ സിദ്ധാന്തങ്ങൾ സൃഷ്ടിക്കുക. ഓരോ സിദ്ധാന്തത്തിനും: (1) അതിനെ അടിസ്ഥാനമാക്കിയുള്ള തെളിവുകൾ, (2) അത് സ്ഥിരീകരിക്കാൻ ശേഖരിക്കേണ്ട അധിക തെളിവുകൾ, (3) ഇത് ശരിയാണെങ്കിൽ മറ്റേതെങ്കിലും സൂചനകൾ പ്രതീക്ഷിക്കുന്നു. അവയിൽ ഒന്നും ഉറപ്പിച്ചു പറയരുത്; പ്രോബബിലിറ്റി ഭാഷ ഉപയോഗിക്കുക. ഇവൻ്റ് സംഗ്രഹം: [ഒട്ടിക്കുക]
കോൺട്രാക്ഷൻ ഓപ്ഷൻ ടെംപ്ലേറ്റ്ഇനിപ്പറയുന്ന സാഹചര്യത്തിനായുള്ള കണ്ടെയ്ൻമെൻ്റ് ഓപ്ഷനുകൾ പട്ടികപ്പെടുത്തുക (ഐസൊലേറ്റ് / മോണിറ്റർ / ലോക്ക് / സെഗ്മെൻ്റ്). ഓരോ ഓപ്ഷനും: ബിസിനസ്സ് ആഘാതം, മടങ്ങിവരാനുള്ള ബുദ്ധിമുട്ട്, തെളിവുകളെ സ്വാധീനിക്കുക, ഫോറൻസിക് റിസ്ക്. എനിക്ക് ആജ്ഞകൾ നൽകരുത്; ഞാൻ തീരുമാനം എടുക്കും. ഗുരുതരമായ ഇൻഫ്രാസ്ട്രക്ചർ (ഐഡൻ്റിറ്റി, ഡിഎൻഎസ്, ബാക്കപ്പ്) ഉൾപ്പെട്ടിട്ടുണ്ടെങ്കിൽ അത് പ്രത്യേകിച്ചും അനുയോജ്യമാണ്. നില: [ഒട്ടിക്കുക]
പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് ടെംപ്ലേറ്റ് (ഇവൻ്റിനു മുമ്പുള്ള തയ്യാറെടുപ്പ്) ഇനിപ്പറയുന്ന സാഹചര്യത്തിനായി [ഉദാ. ജോലി ഇമെയിൽ വിട്ടുവീഴ്ച] ഒരു ഘട്ടം ഘട്ടമായുള്ള ഇടപെടൽ പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് എഴുതുക: ട്രിഗർ, റോളുകൾ, കണ്ടെയ്ൻമെൻ്റ്, നാശം, വീണ്ടെടുക്കൽ, കോൺടാക്റ്റ്, അറിയിപ്പ് ഘട്ടങ്ങൾ. ഓരോ നിർണായക തീരുമാനത്തിനും അടുത്തായി "[മനുഷ്യൻ്റെ അംഗീകാരം]" ചെക്ക്മാർക്ക് ഇടുക. ഐആർ നേതാവിൻ്റെ അംഗീകാരമില്ലാതെ ഈ കരട് പ്രാബല്യത്തിൽ വരുന്നതല്ല.
സാധാരണ തെറ്റുകൾ
- പ്രവർത്തനപരമായ തീരുമാനങ്ങൾ എടുക്കാൻ AI-യെ അനുവദിക്കുക. "ഞാൻ ഏത് മെഷീൻ ഓഫ് ചെയ്യണം" എന്ന ചോദ്യം ബിസിനസ്സ് സ്വാധീനം അറിയുന്ന ടീമിൻ്റേതാണ്, AI യുടേതല്ല; തിരഞ്ഞെടുപ്പും സ്വാധീനവും മാത്രമാണ് AI വാഗ്ദാനം ചെയ്യുന്നത്.
- തെളിവുകൾ ശേഖരിക്കാതെ വൃത്തിയാക്കുന്നു. വേഗത്തിനുവേണ്ടി ഫോറൻസിക് തെളിവുകൾ നശിപ്പിക്കുന്നത് അപ്രസക്തമാണ്; ഐസൊലേഷൻ/ക്ലീനപ്പിന് മുമ്പ് ചിത്രവും മെമ്മറിയും ഉപേക്ഷിക്കുക.
- സാധൂകരിക്കാതെ റിപ്പോർട്ടിലേക്ക് ടൈംലൈൻ ഇറക്കുമതി ചെയ്യുന്നു. സംഭവങ്ങളുടെ ശൃംഖല സൃഷ്ടിക്കാൻ AI-ക്ക് കഴിയും; അസംസ്കൃത തെളിവുകൾ ഉപയോഗിച്ച് ഓരോ ഘട്ടവും സ്ഥിരീകരിക്കുക.
- നിർണായകമായ അടിസ്ഥാന സൗകര്യങ്ങളെ ചിന്തിക്കാതെ ഒറ്റപ്പെടുത്തുന്നു. ഐഡൻ്റിറ്റി, ഡിഎൻഎസ്, ബാക്കപ്പ് സെർവർ എന്നിവ ഒറ്റപ്പെടുത്തുന്നത് മുഴുവൻ സ്ഥാപനത്തെയും നിർത്തലാക്കും; ആദ്യം പ്രഭാവം അളക്കുക.
- സംഭവം നടക്കുമ്പോൾ ആദ്യമായി പ്ലേബുക്ക് എഴുതുന്നു. തയ്യാറെടുപ്പ് ഘട്ടത്തിലാണ് പ്ലേബുക്ക് നിർമ്മിച്ചിരിക്കുന്നത്; സംഭവ സമയത്ത് ആദ്യം മുതൽ എഴുതാൻ ശ്രമിക്കുന്നത് പരിഭ്രാന്തിയും പിശകുകളും ഉണ്ടാക്കുന്നു.
നുറുങ്ങ്: IR-ൽ, AI-യോട് എപ്പോഴും പറയുക "ഓപ്ഷനുകളും അവയുടെ ഇഫക്റ്റുകളും പട്ടികപ്പെടുത്തുക, ഞാൻ തീരുമാനിക്കട്ടെ." ഈ ഒരൊറ്റ വാചകം AI-യെ അപകടകരമായ ഒരു "ഓട്ടോപൈലറ്റിൽ" നിന്ന് സുരക്ഷിതമായ "ഉപദേശകൻ" ആക്കി മാറ്റുന്നു.
മുൻകരുതൽ: ഒരു സിസ്റ്റം ഒറ്റപ്പെടുത്തൽ, ഒരു അക്കൗണ്ട് ലോക്ക് ചെയ്യുക അല്ലെങ്കിൽ തെളിവുകൾ ഇല്ലാതാക്കൽ എന്നിവ മാറ്റാനാവാത്ത പ്രത്യാഘാതങ്ങൾ ഉണ്ടാക്കുകയും ജുഡീഷ്യൽ/നിയമ പ്രക്രിയകളെ ബാധിക്കുകയും ചെയ്യും. ഈ തീരുമാനങ്ങൾ അംഗീകൃത പ്രതികരണ ടീമിൻ്റെ അംഗീകാരത്തോടെയും, ആവശ്യമെങ്കിൽ, നിയമപരവും മാനേജ്മെൻ്റും; AI ഔട്ട്പുട്ട് ഒരു നിർദ്ദേശമാണ്, ഒരു ഓർഡറല്ല.
ചുരുക്കത്തിൽ
സംഭവ പ്രതികരണത്തിന് സമ്മർദ്ദത്തിലും ക്ലോക്ക് ടിക്കിംഗിലും വേഗത്തിലും അച്ചടക്കത്തോടെയും തീരുമാനമെടുക്കേണ്ടതുണ്ട്. തെളിവ് സംഗ്രഹം, ടൈംലൈൻ ബിൽഡിംഗ്, റൂട്ട് കോസ് സോർട്ടിംഗ്, പ്ലേബുക്ക് ഡ്രാഫ്റ്റിംഗ് എന്നിവ ഉപയോഗിച്ച് AI ഈ വേഗത വളരെയധികം വർദ്ധിപ്പിക്കുന്നു. എന്നാൽ IR-ൻ്റെ ഏറ്റവും നിർണായകമായ പ്രവർത്തനങ്ങൾ-ഐസൊലേഷൻ, അക്കൗണ്ട് ലോക്കൗട്ട്, സിസ്റ്റം ഷട്ട്ഡൗൺ, തെളിവുകൾ ഇല്ലാതാക്കൽ/സംരക്ഷിക്കൽ, നിയമപരമായ അറിയിപ്പ്- ബിസിനസ് തടസ്സങ്ങളിലേക്കും നിയമപരമായ പ്രത്യാഘാതങ്ങളിലേക്കും നയിക്കുന്ന മാറ്റാനാകാത്ത തീരുമാനങ്ങളാണ്, അവ AI-യെ ഏൽപ്പിക്കാൻ കഴിയില്ല. ആറ് ഘട്ടങ്ങളിൽ ഓരോന്നിലും (തയ്യാറാക്കൽ, കണ്ടെത്തൽ, നിയന്ത്രണങ്ങൾ, നാശം, രക്ഷാപ്രവർത്തനം, പാഠം), AI വിശകലനവും ബ്ലൂപ്രിൻ്റും നിർമ്മിക്കുന്നു; തീരുമാനം അംഗീകൃത ടീമിൻ്റേതാണ്. രണ്ട് സുവർണ്ണ നിയമങ്ങൾ: തെളിവുകൾ സംരക്ഷിക്കാതെ ശുദ്ധീകരിക്കുക, അതിൻ്റെ ആഘാതം അളക്കാതെ നിർണായകമായ അടിസ്ഥാന സൗകര്യങ്ങളെ ഒറ്റപ്പെടുത്തുക.
ആപ്ലിക്കേഷൻ ടാസ്ക്
ഒരു സാഹചര്യം തിരഞ്ഞെടുക്കുക (ഉദാ. ഫിഷിംഗിന് ശേഷം അക്കൗണ്ട് ഏറ്റെടുക്കൽ). "ഇവൻ്റ് ടൈംലൈൻ", "റൂട്ട് കോസ് ഹൈപ്പോതെസിസ്" എന്നീ ടെംപ്ലേറ്റുകൾ ഉപയോഗിച്ച് AI-ൽ നിന്നുള്ള ഒരു വിശകലനത്തിൻ്റെ രൂപരേഖ തയ്യാറാക്കുക; ഓരോ ടൈംലൈൻ ഘട്ടവും പരിശോധിക്കാൻ നിങ്ങൾ ഉപയോഗിക്കുന്ന തെളിവുകൾ എഴുതുക. തുടർന്ന്, "ലിമിറ്റിംഗ് ഓപ്ഷൻ" ടെംപ്ലേറ്റ് ഉപയോഗിച്ച്, നിങ്ങൾക്ക് മൂന്ന് പരിമിതപ്പെടുത്തൽ ഓപ്ഷനുകൾ ലഭിച്ചുകഴിഞ്ഞാൽ, ഓരോന്നിൻ്റെയും ബിസിനസ്സ് സ്വാധീനം സ്വയം വിലയിരുത്തുകയും നിങ്ങൾ ഏതാണ് തിരഞ്ഞെടുക്കേണ്ടതെന്നും എന്തുകൊണ്ട് (തെളിവ് സംരക്ഷിക്കാൻ നിങ്ങൾ ആദ്യം ചെയ്യേണ്ടത് എന്താണെന്നും) ശ്രദ്ധിക്കുക.
ചെക്ക്ലിസ്റ്റ്
- [ ] ഞാൻ ഒരു ഓപ്ഷൻ/അനാലിസിസ് സെർവറായി AI പരിമിതപ്പെടുത്തി; ഞാൻ പ്രവർത്തന തീരുമാനം എടുത്തു.
- [ ] ടൈംലൈനിൻ്റെ ഓരോ ഘട്ടവും അസംസ്കൃത തെളിവുകൾ സഹിതം ഞാൻ പരിശോധിച്ചു, കൃത്രിമത്വം ഒഴിവാക്കി.
- [ ] ഐസൊലേഷൻ/ക്ലീനിംഗിന് മുമ്പ് ഞാൻ തെളിവ് ശേഖരണം (ചിത്രം, മെമ്മറി ഡംപ്) ആസൂത്രണം ചെയ്തു.
- നിർണ്ണായകമായ അടിസ്ഥാന സൗകര്യങ്ങൾക്കായി ഒറ്റപ്പെടലിൻ്റെ ബിസിനസ്സ് ആഘാതം ഞാൻ ആദ്യം അളന്നു.
- [ ] ഞാൻ മൂലകാരണ സിദ്ധാന്തങ്ങളെ പരീക്ഷിക്കാനുള്ള സാധ്യതകൾ എന്ന നിലയിലാണ് പരിഗണിച്ചത്, നിർണ്ണായകമല്ല.
- [ ] ഇവൻ്റിന് മുമ്പ് ഞാൻ പ്ലേബുക്ക് തയ്യാറാക്കി അംഗീകാരത്തിനായി ഐആർ നേതാവിന് സമർപ്പിച്ചു.
- [ ] നിയമപരമായ അറിയിപ്പ് ആവശ്യമുള്ള സന്ദർഭങ്ങളിൽ ഞാൻ നിയമപരമായ/ഭരണപരമായ അംഗീകാരം ഉൾപ്പെടുത്തിയിട്ടുണ്ട്.