യൂണിറ്റുകൾ
1. സൈബർ സുരക്ഷയിലെ ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസിൻ്റെ ആമുഖം: റോളുകൾ, അതിരുകൾ, പ്രതിരോധ നൈതികത, സ്ഥിരീകരണം 2. ലോഗും SIEM വിശകലനവും: ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ഉപയോഗിച്ച് ശബ്ദത്തിൽ നിന്ന് ഇവൻ്റിനെ വേർതിരിക്കുന്നു 3. ഭീഷണി വേട്ട: അനുമാനങ്ങൾ സ്ഥാപിക്കലും കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് സിഗ്നലുകൾക്കായി തിരയലും 4. ദുർബലത സ്കാനിംഗും മുൻഗണനയും: CVE, CVSS, EPSS, സന്ദർഭം എന്നിവ ഉപയോഗിച്ച് ശരിയായി അടുക്കുന്നു 5. സംഭവ പ്രതികരണം: ദ്രുത വിശകലനം, പ്ലേബുക്ക്, കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് നിയന്ത്രിത തീരുമാനം 6. ഫിഷിംഗ്, സോഷ്യൽ എഞ്ചിനീയറിംഗ് വിശകലനം: ഇമെയിൽ, URL, ഹെഡർ അവലോകനം 7. സുരക്ഷിത കോഡ് അവലോകനവും സ്റ്റാറ്റിക് അനാലിസിസും: കൃത്രിമബുദ്ധി ഉപയോഗിച്ച് കേടുപാടുകൾ കണ്ടെത്തൽ 8. ഭീഷണി ഇൻ്റലിജൻസ്: IOC, TTP, MITER ATT&CK, സെൻസ്മേക്കിംഗ് വിത്ത് ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് 9. റിപ്പോർട്ടിംഗും ആശയവിനിമയവും: കണ്ടെത്തലുകൾ മുതൽ സാങ്കേതിക റിപ്പോർട്ടുകൾ വരെ എക്സിക്യൂട്ടീവ് സംഗ്രഹം വരെ 10. അതിരുകൾ, സ്വകാര്യത, ധാർമ്മികത, അനധികൃത ഉപയോഗ നിരോധനം 11. എൻഡ്-ടു-എൻഡ് SOC വർക്ക്ഫ്ലോ, ഓട്ടോമേഷൻ (SOAR), ക്വാളിറ്റി മാനേജ്‌മെൻ്റ്, സെൽഫ് ഓഡിറ്റ്
യൂണിറ്റ് 5 / 11

സംഭവ പ്രതികരണം: ദ്രുത വിശകലനം, പ്ലേബുക്ക്, കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് നിയന്ത്രിത തീരുമാനം

നേട്ടങ്ങൾ:

  • ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് തെളിവുകളുടെ സംഗ്രഹം, ടൈംലൈൻ സ്ഥാപിക്കൽ, മൂലകാരണ സോർട്ടിംഗ്, പ്ലേബുക്ക് ഡ്രാഫ്റ്റിംഗ് എന്നിവയിലൂടെ സംഭവ പ്രതികരണത്തെ ത്വരിതപ്പെടുത്തുന്നുവെന്ന് മനസ്സിലാക്കുന്നു, എന്നാൽ ഒറ്റപ്പെടുത്തൽ/ലോക്ക്/അടയ്ക്കുക/അറിയിക്കുന്നതിനുള്ള തീരുമാനം അംഗീകൃത ടീമിൻ്റേതാണ്.
  • ബിസിനസ്സ് ആഘാതവും റിവേഴ്സിബിലിറ്റിയും കണക്കിലെടുത്ത് കണ്ടെയ്നർ ഓപ്ഷനുകൾ വിലയിരുത്താനുള്ള കഴിവ്, അതിൻ്റെ ആഘാതം അളക്കാതെ നിർണായക ഇൻഫ്രാസ്ട്രക്ചറിനെ ഒറ്റപ്പെടുത്തരുത്
  • വീണ്ടെടുക്കൽ വേഗതയ്ക്ക് തെളിവുകളുടെ സംരക്ഷണത്തെ (ഫോറൻസിക് ഇമേജ്, തെളിവുകളുടെ ശൃംഖല) മറികടക്കാൻ കഴിയില്ലെന്നും ഫോറൻസിക് നടപടികൾ കൃത്രിമ ബുദ്ധിയിലേക്ക് മാറ്റാൻ കഴിയില്ലെന്നും മനസ്സിലാക്കാനുള്ള കഴിവ്

ഒരു സുരക്ഷാ സംഭവം തകർന്നാൽ, സമയം ശത്രുവാണ്. ransomware വ്യാപിക്കാൻ തുടങ്ങുമ്പോൾ, ഓരോ മിനിറ്റിലും കൂടുതൽ മെഷീനുകൾ എൻക്രിപ്റ്റ് ചെയ്യപ്പെടുന്നു എന്നാണ് ഇതിനർത്ഥം. ഒരു അക്കൗണ്ട് അപഹരിച്ചുകഴിഞ്ഞാൽ, ആക്രമണകാരി ഓരോ മിനിറ്റിലും കൂടുതൽ ആഴത്തിൽ കുഴിക്കുന്നു. സംഭവ പ്രതികരണം (ചുരുക്കത്തിൽ IR) ഒരു സുരക്ഷാ സംഭവം കണ്ടുപിടിക്കുകയും അത് പരിമിതപ്പെടുത്തുകയും വൃത്തിയാക്കുകയും സാധാരണ നിലയിലേക്ക് മടങ്ങുകയും ചെയ്യുന്ന പ്രക്രിയയാണ്. സമ്മർദത്തിൻകീഴിലും അപൂർണ്ണമായ വിവരങ്ങളോടെയും ക്ലോക്ക് ടിക്കിംഗിലൂടെയും തീരുമാനങ്ങൾ എടുക്കാൻ IR ആവശ്യപ്പെടുന്നു; അതുകൊണ്ടാണ് അത് വേഗത്തിലും അച്ചടക്കത്തോടെയും ചെയ്യേണ്ടത്.

AI അമൂല്യമായ വേഗത IR-ലേക്ക് കൊണ്ടുവരുന്നു: ചിതറിക്കിടക്കുന്ന തെളിവുകൾ (ലോഗുകൾ, അലേർട്ടുകൾ, EDR ഡാറ്റ) വേഗത്തിൽ സംഗ്രഹിക്കുന്നു, ഒരു ഇവൻ്റ് ടൈംലൈൻ സ്ഥാപിക്കുന്നു, സാധ്യമായ മൂലകാരണം എണ്ണുന്നു, ഒരു ഡ്രാഫ്റ്റ് പ്ലേബുക്ക് (മുൻകൂട്ടി നിർവചിച്ച ഘട്ടം ഘട്ടമായുള്ള ഇടപെടൽ ഗൈഡ്) നിർമ്മിക്കുകയും പോസ്റ്റ്-ഇൻ്റർവെൻഷൻ റിപ്പോർട്ടിൻ്റെ രൂപരേഖ നൽകുകയും ചെയ്യുന്നു. എന്നാൽ IR-ലെ ഏറ്റവും നിർണായകമായ തീരുമാനങ്ങൾ - നെറ്റ്‌വർക്കിൽ നിന്ന് ഒരു സിസ്റ്റം ഒറ്റപ്പെടുത്തുക, ഒരു അക്കൗണ്ട് ലോക്ക് ചെയ്യുക, ഒരു സെർവർ ഷട്ട് ഡൗൺ ചെയ്യുക, തെളിവുകൾ ഇല്ലാതാക്കുക അല്ലെങ്കിൽ സംരക്ഷിക്കുക - ഇവയെല്ലാം പഴയപടിയാക്കാവുന്നതും ബിസിനസ്സ് തടസ്സപ്പെടുത്തുന്നതും ജുഡീഷ്യൽ പ്രക്രിയകളെ സ്വാധീനിക്കുന്നതുമായ തീരുമാനങ്ങളാണ്. ഇവ AI-ലേക്ക് നിയോഗിക്കാനാവില്ല. AI എന്നത് IR-ലെ ഒരു വിശകലനവും ഡ്രാഫ്റ്റിംഗ് എഞ്ചിനും ആണ്; ഐസൊലേഷൻ, ലോക്കിംഗ്, ക്ലോഷർ, നോട്ടിഫിക്കേഷൻ എന്നിവ സംബന്ധിച്ച തീരുമാനം കഴിവുള്ള പ്രതികരണ ടീമിൻ്റേതാണ്.

സംഭവത്തിൻ്റെ പ്രതികരണത്തിൻ്റെ ഘട്ടങ്ങൾ

വ്യവസായത്തിലെ ഒരു പൊതു ചട്ടക്കൂട് (NIST അടിസ്ഥാനമാക്കിയുള്ളത്) ആറ് ഘട്ടങ്ങളാണ്. ഓരോ ഘട്ടത്തിലും, AI-യുടെ സഹായവും പരിധിയും വ്യത്യസ്തമാണ്:

  1. തയ്യാറാക്കൽ: പ്ലേബുക്കുകൾ, റോളുകൾ, ആശയവിനിമയ പദ്ധതി എന്നിവ മുൻകൂട്ടി തയ്യാറാണ്. പ്ലേബുക്കുകളും ഡ്രിൽ സാഹചര്യങ്ങളും നിർമ്മിക്കാൻ AI സഹായിക്കുന്നു - ഇവൻ്റിന് മുമ്പ്, നിമിഷത്തിലല്ല.
  2. കണ്ടെത്തലും വിശകലനവും: ഇവൻ്റ് പരിശോധിച്ചുറപ്പിക്കുകയും അതിൻ്റെ വ്യാപ്തി നിർണ്ണയിക്കുകയും ചെയ്യുന്നു. AI തെളിവുകൾ സംഗ്രഹിക്കുകയും ഒരു ടൈംലൈൻ സ്ഥാപിക്കുകയും മൂലകാരണ സിദ്ധാന്തങ്ങൾ പട്ടികപ്പെടുത്തുകയും ചെയ്യുന്നു. തീരുമാനം അനലിസ്റ്റിൻ്റെതാണ്.
  3. കണ്ടെയ്ൻമെൻ്റ്: സ്പ്രെഡ് നിർത്തി (ഐസൊലേഷൻ, അക്കൗണ്ട് ലോക്ക്). ഈ നിർണായക തീരുമാനം മനുഷ്യരുടേതാണ്; AI ഓപ്‌ഷനുകളും അവയുടെ ഇഫക്റ്റുകളും മാത്രം പട്ടികപ്പെടുത്തുന്നു.
  4. ഉന്മൂലനം: ക്ഷുദ്രകരമായ, പിൻവാതിൽ, അപഹരിക്കപ്പെട്ട അക്കൗണ്ടുകൾ മായ്ച്ചു. AI ചെക്ക്‌ലിസ്റ്റ് നിർമ്മിക്കുന്നു; നടപ്പാക്കലും സ്ഥിരീകരണവും മാനുഷികമാണ്.
  5. വീണ്ടെടുക്കൽ: സിസ്റ്റങ്ങൾ വീണ്ടെടുക്കുകയും നിയന്ത്രിത രീതിയിൽ നിരീക്ഷിക്കുകയും ചെയ്യുന്നു. AI ഒരു നിരീക്ഷണ പദ്ധതി ശുപാർശ ചെയ്യുന്നു.
  6. പഠിച്ച പാഠങ്ങൾ: മൂലകാരണം, ടൈംലൈൻ, മെച്ചപ്പെടുത്തൽ. AI കരട് റിപ്പോർട്ടുകളും മെച്ചപ്പെടുത്തൽ നിർദ്ദേശങ്ങളും നിർമ്മിക്കുന്നു; അവൻ അംഗീകാര ടീമിൽ ഉണ്ട്.

നിബന്ധനകൾ: EDR (Endpoint Detection and Response — അവസാന പോയിൻ്റുകളിൽ പ്രവർത്തിക്കുന്ന സോഫ്റ്റ്‌വെയർ, അതായത് കമ്പ്യൂട്ടറുകൾ, കൂടാതെ സംശയാസ്പദമായ പെരുമാറ്റം കണ്ടെത്താനും പ്രതികരിക്കാനും കഴിയും). ഇവൻ്റിൻ്റെ യഥാർത്ഥ ആരംഭ പോയിൻ്റാണ് മൂലകാരണം ("അവർ എങ്ങനെയാണ് ആദ്യം പ്രവേശിച്ചത്?"). ആരൊക്കെ, എങ്ങനെ, എപ്പോൾ ഫോറൻസിക് തെളിവുകൾ ശേഖരിച്ചു എന്നതിൻ്റെ തടസ്സമില്ലാത്ത രേഖയാണ് കസ്റ്റഡി ശൃംഖല; നിയമനടപടിയിൽ അത് നിർണായകമാണ്. എംടിടിആർ (പ്രതികരിക്കാനുള്ള ശരാശരി സമയം) എന്നത് ഐആർ ടീമിൻ്റെ പ്രകടനത്തിൻ്റെ അളവുകോലാണ്.

തീരുമാന അതോറിറ്റി പട്ടിക

ഐആർ നടപടി

AI യുടെ പങ്ക്

ആരാണ് തീരുമാനിക്കുന്നത്

എന്തിന്

തെളിവുകളുടെ സംഗ്രഹം, ടൈംലൈൻ

നിർമ്മാതാവ്, ആക്സിലറേറ്റർ

അനലിസ്റ്റ് സ്ഥിരീകരിക്കുന്നു

ഭ്രമാത്മകതയുടെ അപകടസാധ്യത

മൂലകാരണ സിദ്ധാന്തം

സോർട്ടർ, നിർദ്ദേശം

അനലിസ്റ്റ്

സന്ദർഭവും തെളിവും ആവശ്യമാണ്

പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് (മുമ്പ്)

സ്കെച്ച് ജനറേറ്റർ

ഐആർ നേതാവ് സ്ഥിരീകരിക്കുന്നു

പ്രയോഗക്ഷമത

സിസ്റ്റം ഒറ്റപ്പെടുത്തുക

ലിസ്റ്റ് ഓപ്ഷനുകൾ മാത്രം

അംഗീകൃത അനലിസ്റ്റ്

ബിസിനസ്സ് തടസ്സം, തിരിച്ചുവരവ്

അക്കൗണ്ട് ലോക്കൗട്ട്

ആഘാത വിശകലനം നൽകുന്നു

അംഗീകൃത അനലിസ്റ്റ്

തെറ്റായ ലോക്ക് സ്റ്റോപ്പുകൾ പ്രവർത്തിക്കുന്നു

തെളിവ് ഇല്ലാതാക്കൽ/സംരക്ഷണം

മുന്നറിയിപ്പ്, നിർദ്ദേശങ്ങൾ

ഐആർ നേതാവ് + നിയമം

ജുഡീഷ്യൽ പ്രക്രിയയെ ബാധിക്കുന്നു

നിയമ/നിയമപരമായ അറിയിപ്പ്

കരട് എഴുത്തുകാരൻ

നിയമം + മാനേജ്മെൻ്റ്

നിയമപരമായ ബാധ്യത

മൂന്ന് മിനി കേസുകൾ

കേസ് 1 - സമ്മർദ്ദത്തിൻ കീഴിലുള്ള ദ്രുത സംഗ്രഹം. പുലർച്ചെ 2:40ന് ഒരു ransomware മുന്നറിയിപ്പ് വരുന്നു. AI-യ്ക്ക് EDR, ഫയർവാൾ ലോഗുകൾ (അജ്ഞാതമാക്കുന്നതിലൂടെ) അനലിസ്റ്റ് നൽകുന്നു. ഓരോ 90 സെക്കൻഡിലും AI ഒരു ടൈംലൈൻ നിർമ്മിക്കുന്നു: "01:55 ഫിഷിംഗ് അറ്റാച്ച്മെൻ്റ് തുറന്നു, 02:10 PowerShell ഡൗൺലോഡ് ചെയ്തു, 02:30 ലാറ്ററൽ ചലനം ആരംഭിച്ചു, 3 മെഷീനുകളെ ബാധിച്ചു." അസംസ്‌കൃത ഇഡിആർ റെക്കോർഡ് ഉപയോഗിച്ച് അനലിസ്റ്റ് ഈ ശൃംഖല സ്ഥിരീകരിക്കുന്നു, ബാധിതമായ 3 മെഷീനുകളെ അവൻ്റെ വിവേചനാധികാരത്തിൽ ഒറ്റപ്പെടുത്തുകയും സ്‌പ്രെഡ് നിർത്തുകയും ചെയ്യുന്നു. AI 20 മിനിറ്റ് തെളിവ് വായന 90 സെക്കൻഡായി കുറച്ചു; അനലിസ്റ്റാണ് ഐസൊലേഷൻ തീരുമാനം എടുത്തത്.

കേസ് 2 - തെറ്റായ ഒറ്റപ്പെടൽ ശുപാർശ. ഒരു സാഹചര്യത്തിൽ, AI പറയുന്നു, "IC_HOST_7-ൽ നിന്നുള്ള ട്രാഫിക് സംശയാസ്പദമാണ്, ഒറ്റപ്പെട്ടതാണ്." അനലിസ്റ്റ് സന്ദർഭം പരിശോധിക്കുന്നു: IC_HOST_7 ആണ് സ്ഥാപനത്തിൻ്റെ പ്രധാന പ്രാമാണീകരണ സെർവർ; ഒറ്റപ്പെട്ടാൽ, എല്ലാ ജീവനക്കാരും പ്രവേശിക്കുന്നത് നിർത്തും. മാത്രമല്ല, ട്രാഫിക്കിൻ്റെ കാരണം നിയമാനുസൃതമായ ബാക്കപ്പാണ്. അനലിസ്റ്റ് ഒറ്റപ്പെടുത്തുന്നില്ല, പകരം സംശയാസ്പദമായ ലിങ്ക് മാത്രം നിരീക്ഷിക്കുന്നു. പാഠം: ബിസിനസ്സ് ആഘാതം അറിയാതെ AI-യുടെ ഐസൊലേഷൻ ശുപാർശ നടപ്പിലാക്കാൻ കഴിയില്ല; നിർണായക ഇൻഫ്രാസ്ട്രക്ചറിനെ സംബന്ധിച്ചിടത്തോളം, തീരുമാനം ശ്രദ്ധാപൂർവ്വം മാനുഷികമാണ്.

കേസ് 3 - ആകസ്മികമായി തെളിവ് നശിപ്പിക്കൽ. ഒരു സംഘം, വൃത്തിയാക്കാനുള്ള തിരക്കിൽ, AI യോട് ചോദിച്ചു "ഞാൻ എങ്ങനെ ഈ മെഷീൻ വേഗത്തിൽ വൃത്തിയാക്കും?" അവൻ ചോദിക്കുന്നു; സിസ്റ്റം വീണ്ടും ഇൻസ്റ്റാൾ ചെയ്യാൻ AI വാഗ്ദാനം ചെയ്യുന്നു. എന്നാൽ മെഷീനിൽ ഫോറൻസിക് തെളിവുകൾ (മെമ്മറി ഡംപ്, ആക്രമണ ഉപകരണങ്ങൾ) അടങ്ങിയിരിക്കുന്നു, അത് ഇതുവരെ ശേഖരിക്കപ്പെട്ടിട്ടില്ല; പുനഃസ്ഥാപിക്കുന്നത് തെളിവുകളുടെ ശൃംഖലയെ നശിപ്പിക്കും. സീനിയർ അനലിസ്റ്റ് ആദ്യം ചിത്രം (ഫോറൻസിക് കോപ്പി) എടുത്തിട്ടുണ്ടെന്ന് ഉറപ്പുവരുത്തുകയും പിന്നീട് അത് വൃത്തിയാക്കുകയും ചെയ്യുന്നു. പാഠം: വീണ്ടെടുക്കലിൻ്റെ വേഗത തെളിവുകളുടെ സംരക്ഷണത്തെ മറികടക്കാൻ കഴിയില്ല; ജുഡീഷ്യൽ നടപടികൾ AI-യെ ഏൽപ്പിച്ചിട്ടില്ല.

ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്

ദുർബലമായ പ്രോംപ്റ്റ്:

ഒരു ransomware ആക്രമണമുണ്ട്, ഞാൻ എന്തുചെയ്യണം? ഏത് മെഷീനുകളാണ് ഞാൻ ഓഫ് ചെയ്യേണ്ടത്?

ഈ പ്രോംപ്റ്റ് AI-യോട് നേരിട്ടുള്ള പ്രവർത്തന തീരുമാനത്തിനായി ആവശ്യപ്പെടുന്നു (ഏത് മെഷീൻ ഷട്ട് ഡൗൺ ചെയ്യണം), സന്ദർഭമോ ബിസിനസ്സ് സ്വാധീനമോ തെളിവുകളോ നൽകുന്നില്ല. AI ഒരു പൊതു അല്ലെങ്കിൽ അപകടകരമായ നിർദ്ദേശം നൽകുന്നു; അന്ധമായി പ്രയോഗിച്ചാൽ, ജോലി നിലയ്ക്കും അല്ലെങ്കിൽ തെളിവുകൾ അപ്രത്യക്ഷമാകും.

ശക്തമായ നിർദ്ദേശം:

നിങ്ങളുടെ പങ്ക്: സംഭവ പ്രതികരണ ടീമിന് വിശകലനവും ഓപ്ഷനുകളും നൽകുന്ന അസിസ്റ്റൻ്റ്. ഒരു തീരുമാനം എടുക്കരുത്; "ആ മെഷീൻ ഓഫ് ചെയ്യുക/ഐസൊലേറ്റ് ചെയ്യുക" എന്ന് ഓർഡർ ചെയ്യരുത്, ഓപ്‌ഷനുകളും ഓരോന്നിൻ്റെയും സാധ്യമായ സ്വാധീനവും ലിസ്റ്റ് ചെയ്യുക. ഇനിപ്പറയുന്ന അജ്ഞാത തെളിവുകൾ പ്രോസസ്സ് ചെയ്യുക: [EDR/ലോഗ് സംഗ്രഹം].നിങ്ങളുടെ ചുമതല: (1) ഒരു സാധ്യതയുള്ള ഇവൻ്റ് ടൈംലൈൻ നിർമ്മിക്കുക, നിങ്ങൾ ഓരോ ചുവടും അടിസ്ഥാനമാക്കിയുള്ള തെളിവുകൾ കാണിക്കുക, "[പരിശോധിച്ചിരിക്കണം]" എന്ന് അടിസ്ഥാനമില്ലാത്ത ഒന്ന് അടയാളപ്പെടുത്തുക, (2) ലിസ്റ്റ് 3 മൂലകാരണ സിദ്ധാന്തങ്ങൾ, ഓരോന്നും എങ്ങനെ പരീക്ഷിക്കണമെന്ന് എഴുതുക, (3) ലിസ്റ്റ് കണ്ടെയ്ൻമെൻ്റ് ഓപ്‌ഷനുകൾ എഴുതുക. തീരുമാനം എനിക്ക് വിടുക, (4) ഒറ്റപ്പെടുന്നതിന് മുമ്പ് തെളിവുകൾ സംരക്ഷിക്കാൻ എന്ത് നടപടികളാണ് വേണ്ടതെന്ന് എന്നെ ഓർമ്മിപ്പിക്കുക.

ശക്തമായ ഡിമാൻഡ് AI-യെ ഒരു ഓപ്‌ഷൻ പ്രൊവൈഡർ എന്ന നിലയിൽ പരിമിതപ്പെടുത്തുന്നു, തെളിവുകളുമായി ബന്ധിപ്പിക്കുന്നു, ബിസിനസ്സ് സ്വാധീനത്തിനും തെളിവ് സംരക്ഷണത്തിനും ഊന്നൽ നൽകുന്നു, തീരുമാനം മനുഷ്യർക്ക് വിട്ടുകൊടുക്കുന്നു.

പകർത്താവുന്ന പ്രോംപ്റ്റ് ടെംപ്ലേറ്റുകൾ

ഇവൻ്റ് ടൈംലൈൻ ടെംപ്ലേറ്റ് ഈ അജ്ഞാത ഐആർ തെളിവിൽ നിന്ന് കാലക്രമത്തിലുള്ള ഇവൻ്റ് ടൈംലൈൻ നിർമ്മിക്കുക. ഓരോ വരിയും:[സമയം] [ഇവൻ്റ്] [തെളിവുകളുടെ ഉറവിടം]. ടൈംസ്റ്റാമ്പോ തെളിവോ ഇല്ലാതെ ഒരു ഘട്ടം ചേർക്കുന്നു; ശൂന്യമായത് "[കാണാതായത് - ശേഖരിക്കണം]" എന്ന് അടയാളപ്പെടുത്തുക. തീരുമാനം/ശുപാർശ, തെളിവുകളെ മാത്രം അടിസ്ഥാനമാക്കിയുള്ള റാങ്കിംഗ്. തെളിവ്: [ഒട്ടിക്കുക]

റൂട്ട് കോസ് ഹൈപ്പോതെസിസ് ടെംപ്ലേറ്റ് ഈ സംഭവത്തിന് ഏറ്റവും സാധ്യതയുള്ള 3-5 മൂലകാരണ സിദ്ധാന്തങ്ങൾ സൃഷ്ടിക്കുക. ഓരോ സിദ്ധാന്തത്തിനും: (1) അതിനെ അടിസ്ഥാനമാക്കിയുള്ള തെളിവുകൾ, (2) അത് സ്ഥിരീകരിക്കാൻ ശേഖരിക്കേണ്ട അധിക തെളിവുകൾ, (3) ഇത് ശരിയാണെങ്കിൽ മറ്റേതെങ്കിലും സൂചനകൾ പ്രതീക്ഷിക്കുന്നു. അവയിൽ ഒന്നും ഉറപ്പിച്ചു പറയരുത്; പ്രോബബിലിറ്റി ഭാഷ ഉപയോഗിക്കുക. ഇവൻ്റ് സംഗ്രഹം: [ഒട്ടിക്കുക]

കോൺട്രാക്ഷൻ ഓപ്‌ഷൻ ടെംപ്ലേറ്റ്ഇനിപ്പറയുന്ന സാഹചര്യത്തിനായുള്ള കണ്ടെയ്ൻമെൻ്റ് ഓപ്‌ഷനുകൾ പട്ടികപ്പെടുത്തുക (ഐസൊലേറ്റ് / മോണിറ്റർ / ലോക്ക് / സെഗ്‌മെൻ്റ്). ഓരോ ഓപ്‌ഷനും: ബിസിനസ്സ് ആഘാതം, മടങ്ങിവരാനുള്ള ബുദ്ധിമുട്ട്, തെളിവുകളെ സ്വാധീനിക്കുക, ഫോറൻസിക് റിസ്ക്. എനിക്ക് ആജ്ഞകൾ നൽകരുത്; ഞാൻ തീരുമാനം എടുക്കും. ഗുരുതരമായ ഇൻഫ്രാസ്ട്രക്ചർ (ഐഡൻ്റിറ്റി, ഡിഎൻഎസ്, ബാക്കപ്പ്) ഉൾപ്പെട്ടിട്ടുണ്ടെങ്കിൽ അത് പ്രത്യേകിച്ചും അനുയോജ്യമാണ്. നില: [ഒട്ടിക്കുക]

പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് ടെംപ്ലേറ്റ് (ഇവൻ്റിനു മുമ്പുള്ള തയ്യാറെടുപ്പ്) ഇനിപ്പറയുന്ന സാഹചര്യത്തിനായി [ഉദാ. ജോലി ഇമെയിൽ വിട്ടുവീഴ്ച] ഒരു ഘട്ടം ഘട്ടമായുള്ള ഇടപെടൽ പ്ലേബുക്ക് ഡ്രാഫ്റ്റ് എഴുതുക: ട്രിഗർ, റോളുകൾ, കണ്ടെയ്ൻമെൻ്റ്, നാശം, വീണ്ടെടുക്കൽ, കോൺടാക്റ്റ്, അറിയിപ്പ് ഘട്ടങ്ങൾ. ഓരോ നിർണായക തീരുമാനത്തിനും അടുത്തായി "[മനുഷ്യൻ്റെ അംഗീകാരം]" ചെക്ക്മാർക്ക് ഇടുക. ഐആർ നേതാവിൻ്റെ അംഗീകാരമില്ലാതെ ഈ കരട് പ്രാബല്യത്തിൽ വരുന്നതല്ല.

സാധാരണ തെറ്റുകൾ

  • പ്രവർത്തനപരമായ തീരുമാനങ്ങൾ എടുക്കാൻ AI-യെ അനുവദിക്കുക. "ഞാൻ ഏത് മെഷീൻ ഓഫ് ചെയ്യണം" എന്ന ചോദ്യം ബിസിനസ്സ് സ്വാധീനം അറിയുന്ന ടീമിൻ്റേതാണ്, AI യുടേതല്ല; തിരഞ്ഞെടുപ്പും സ്വാധീനവും മാത്രമാണ് AI വാഗ്ദാനം ചെയ്യുന്നത്.
  • തെളിവുകൾ ശേഖരിക്കാതെ വൃത്തിയാക്കുന്നു. വേഗത്തിനുവേണ്ടി ഫോറൻസിക് തെളിവുകൾ നശിപ്പിക്കുന്നത് അപ്രസക്തമാണ്; ഐസൊലേഷൻ/ക്ലീനപ്പിന് മുമ്പ് ചിത്രവും മെമ്മറിയും ഉപേക്ഷിക്കുക.
  • സാധൂകരിക്കാതെ റിപ്പോർട്ടിലേക്ക് ടൈംലൈൻ ഇറക്കുമതി ചെയ്യുന്നു. സംഭവങ്ങളുടെ ശൃംഖല സൃഷ്ടിക്കാൻ AI-ക്ക് കഴിയും; അസംസ്കൃത തെളിവുകൾ ഉപയോഗിച്ച് ഓരോ ഘട്ടവും സ്ഥിരീകരിക്കുക.
  • നിർണായകമായ അടിസ്ഥാന സൗകര്യങ്ങളെ ചിന്തിക്കാതെ ഒറ്റപ്പെടുത്തുന്നു. ഐഡൻ്റിറ്റി, ഡിഎൻഎസ്, ബാക്കപ്പ് സെർവർ എന്നിവ ഒറ്റപ്പെടുത്തുന്നത് മുഴുവൻ സ്ഥാപനത്തെയും നിർത്തലാക്കും; ആദ്യം പ്രഭാവം അളക്കുക.
  • സംഭവം നടക്കുമ്പോൾ ആദ്യമായി പ്ലേബുക്ക് എഴുതുന്നു. തയ്യാറെടുപ്പ് ഘട്ടത്തിലാണ് പ്ലേബുക്ക് നിർമ്മിച്ചിരിക്കുന്നത്; സംഭവ സമയത്ത് ആദ്യം മുതൽ എഴുതാൻ ശ്രമിക്കുന്നത് പരിഭ്രാന്തിയും പിശകുകളും ഉണ്ടാക്കുന്നു.
നുറുങ്ങ്: IR-ൽ, AI-യോട് എപ്പോഴും പറയുക "ഓപ്‌ഷനുകളും അവയുടെ ഇഫക്റ്റുകളും പട്ടികപ്പെടുത്തുക, ഞാൻ തീരുമാനിക്കട്ടെ." ഈ ഒരൊറ്റ വാചകം AI-യെ അപകടകരമായ ഒരു "ഓട്ടോപൈലറ്റിൽ" നിന്ന് സുരക്ഷിതമായ "ഉപദേശകൻ" ആക്കി മാറ്റുന്നു.
മുൻകരുതൽ: ഒരു സിസ്റ്റം ഒറ്റപ്പെടുത്തൽ, ഒരു അക്കൗണ്ട് ലോക്ക് ചെയ്യുക അല്ലെങ്കിൽ തെളിവുകൾ ഇല്ലാതാക്കൽ എന്നിവ മാറ്റാനാവാത്ത പ്രത്യാഘാതങ്ങൾ ഉണ്ടാക്കുകയും ജുഡീഷ്യൽ/നിയമ പ്രക്രിയകളെ ബാധിക്കുകയും ചെയ്യും. ഈ തീരുമാനങ്ങൾ അംഗീകൃത പ്രതികരണ ടീമിൻ്റെ അംഗീകാരത്തോടെയും, ആവശ്യമെങ്കിൽ, നിയമപരവും മാനേജ്മെൻ്റും; AI ഔട്ട്‌പുട്ട് ഒരു നിർദ്ദേശമാണ്, ഒരു ഓർഡറല്ല.

ചുരുക്കത്തിൽ

സംഭവ പ്രതികരണത്തിന് സമ്മർദ്ദത്തിലും ക്ലോക്ക് ടിക്കിംഗിലും വേഗത്തിലും അച്ചടക്കത്തോടെയും തീരുമാനമെടുക്കേണ്ടതുണ്ട്. തെളിവ് സംഗ്രഹം, ടൈംലൈൻ ബിൽഡിംഗ്, റൂട്ട് കോസ് സോർട്ടിംഗ്, പ്ലേബുക്ക് ഡ്രാഫ്റ്റിംഗ് എന്നിവ ഉപയോഗിച്ച് AI ഈ വേഗത വളരെയധികം വർദ്ധിപ്പിക്കുന്നു. എന്നാൽ IR-ൻ്റെ ഏറ്റവും നിർണായകമായ പ്രവർത്തനങ്ങൾ-ഐസൊലേഷൻ, അക്കൗണ്ട് ലോക്കൗട്ട്, സിസ്റ്റം ഷട്ട്ഡൗൺ, തെളിവുകൾ ഇല്ലാതാക്കൽ/സംരക്ഷിക്കൽ, നിയമപരമായ അറിയിപ്പ്- ബിസിനസ് തടസ്സങ്ങളിലേക്കും നിയമപരമായ പ്രത്യാഘാതങ്ങളിലേക്കും നയിക്കുന്ന മാറ്റാനാകാത്ത തീരുമാനങ്ങളാണ്, അവ AI-യെ ഏൽപ്പിക്കാൻ കഴിയില്ല. ആറ് ഘട്ടങ്ങളിൽ ഓരോന്നിലും (തയ്യാറാക്കൽ, കണ്ടെത്തൽ, നിയന്ത്രണങ്ങൾ, നാശം, രക്ഷാപ്രവർത്തനം, പാഠം), AI വിശകലനവും ബ്ലൂപ്രിൻ്റും നിർമ്മിക്കുന്നു; തീരുമാനം അംഗീകൃത ടീമിൻ്റേതാണ്. രണ്ട് സുവർണ്ണ നിയമങ്ങൾ: തെളിവുകൾ സംരക്ഷിക്കാതെ ശുദ്ധീകരിക്കുക, അതിൻ്റെ ആഘാതം അളക്കാതെ നിർണായകമായ അടിസ്ഥാന സൗകര്യങ്ങളെ ഒറ്റപ്പെടുത്തുക.

ആപ്ലിക്കേഷൻ ടാസ്ക്

ഒരു സാഹചര്യം തിരഞ്ഞെടുക്കുക (ഉദാ. ഫിഷിംഗിന് ശേഷം അക്കൗണ്ട് ഏറ്റെടുക്കൽ). "ഇവൻ്റ് ടൈംലൈൻ", "റൂട്ട് കോസ് ഹൈപ്പോതെസിസ്" എന്നീ ടെംപ്ലേറ്റുകൾ ഉപയോഗിച്ച് AI-ൽ നിന്നുള്ള ഒരു വിശകലനത്തിൻ്റെ രൂപരേഖ തയ്യാറാക്കുക; ഓരോ ടൈംലൈൻ ഘട്ടവും പരിശോധിക്കാൻ നിങ്ങൾ ഉപയോഗിക്കുന്ന തെളിവുകൾ എഴുതുക. തുടർന്ന്, "ലിമിറ്റിംഗ് ഓപ്‌ഷൻ" ടെംപ്ലേറ്റ് ഉപയോഗിച്ച്, നിങ്ങൾക്ക് മൂന്ന് പരിമിതപ്പെടുത്തൽ ഓപ്ഷനുകൾ ലഭിച്ചുകഴിഞ്ഞാൽ, ഓരോന്നിൻ്റെയും ബിസിനസ്സ് സ്വാധീനം സ്വയം വിലയിരുത്തുകയും നിങ്ങൾ ഏതാണ് തിരഞ്ഞെടുക്കേണ്ടതെന്നും എന്തുകൊണ്ട് (തെളിവ് സംരക്ഷിക്കാൻ നിങ്ങൾ ആദ്യം ചെയ്യേണ്ടത് എന്താണെന്നും) ശ്രദ്ധിക്കുക.

ചെക്ക്ലിസ്റ്റ്

  • [ ] ഞാൻ ഒരു ഓപ്‌ഷൻ/അനാലിസിസ് സെർവറായി AI പരിമിതപ്പെടുത്തി; ഞാൻ പ്രവർത്തന തീരുമാനം എടുത്തു.
  • [ ] ടൈംലൈനിൻ്റെ ഓരോ ഘട്ടവും അസംസ്‌കൃത തെളിവുകൾ സഹിതം ഞാൻ പരിശോധിച്ചു, കൃത്രിമത്വം ഒഴിവാക്കി.
  • [ ] ഐസൊലേഷൻ/ക്ലീനിംഗിന് മുമ്പ് ഞാൻ തെളിവ് ശേഖരണം (ചിത്രം, മെമ്മറി ഡംപ്) ആസൂത്രണം ചെയ്തു.
  • നിർണ്ണായകമായ അടിസ്ഥാന സൗകര്യങ്ങൾക്കായി ഒറ്റപ്പെടലിൻ്റെ ബിസിനസ്സ് ആഘാതം ഞാൻ ആദ്യം അളന്നു.
  • [ ] ഞാൻ മൂലകാരണ സിദ്ധാന്തങ്ങളെ പരീക്ഷിക്കാനുള്ള സാധ്യതകൾ എന്ന നിലയിലാണ് പരിഗണിച്ചത്, നിർണ്ണായകമല്ല.
  • [ ] ഇവൻ്റിന് മുമ്പ് ഞാൻ പ്ലേബുക്ക് തയ്യാറാക്കി അംഗീകാരത്തിനായി ഐആർ നേതാവിന് സമർപ്പിച്ചു.
  • [ ] നിയമപരമായ അറിയിപ്പ് ആവശ്യമുള്ള സന്ദർഭങ്ങളിൽ ഞാൻ നിയമപരമായ/ഭരണപരമായ അംഗീകാരം ഉൾപ്പെടുത്തിയിട്ടുണ്ട്.