युनिट्स
1. सायबरसुरक्षा मध्ये कृत्रिम बुद्धिमत्तेचा परिचय: भूमिका, सीमा, संरक्षण नीतिशास्त्र आणि सत्यापन 2. लॉग आणि एसआयईएम विश्लेषण: आर्टिफिशियल इंटेलिजन्ससह आवाजापासून इव्हेंट वेगळे करणे 3. धोक्याची शिकार: गृहीतके स्थापित करणे आणि कृत्रिम बुद्धिमत्तेसह सिग्नल शोधणे 4. भेद्यता स्कॅनिंग आणि प्राधान्यक्रम: CVE, CVSS, EPSS आणि संदर्भासह योग्यरित्या क्रमवारी लावणे 5. घटना प्रतिसाद: जलद विश्लेषण, प्लेबुक आणि कृत्रिम बुद्धिमत्तेसह नियंत्रित निर्णय 6. फिशिंग आणि सामाजिक अभियांत्रिकी विश्लेषण: ईमेल, URL आणि शीर्षलेख पुनरावलोकन 7. सुरक्षित कोड पुनरावलोकन आणि स्थिर विश्लेषण: कृत्रिम बुद्धिमत्तेसह भेद्यता शोधणे 8. थ्रेट इंटेलिजन्स: IOC, TTP, MITER ATT&CK आणि कृत्रिम बुद्धिमत्तेसह सेन्समेकिंग 9. रिपोर्टिंग आणि कम्युनिकेशन: निष्कर्षांपासून तांत्रिक अहवाल ते कार्यकारी सारांश 10. सीमा, गोपनीयता, नैतिकता आणि अनधिकृत वापर प्रतिबंध 11. एंड-टू-एंड SOC वर्कफ्लो, ऑटोमेशन (SOAR), गुणवत्ता व्यवस्थापन आणि स्व-ऑडिट
युनिट 2 / 11

लॉग आणि एसआयईएम विश्लेषण: आर्टिफिशियल इंटेलिजन्ससह आवाजापासून इव्हेंट वेगळे करणे

नफा:

  • समजून घ्या की आर्टिफिशियल इंटेलिजन्स हजारो लॉग लाईन्स सारांशित करते आणि क्लस्टर करते, एक टाइमलाइन स्थापित करते आणि संशयास्पद पॅटर्न हायलाइट करते, परंतु विश्लेषक ठरवतो की ही घटना कच्च्या लॉगसह वास्तविक हल्ला आहे
  • SIEM अलार्मचे मूल्यांकन करताना बेसलाइन (सामान्य वर्तन) लागू करण्याची क्षमता आणि संदर्भाशिवाय खोटे सकारात्मक कसे दूर करावे आणि विसंगतीचा अर्थ कसा लावला जाऊ शकत नाही
  • कच्च्या लॉगमध्ये कृत्रिम बुद्धिमत्तेद्वारे स्थापित घटनांच्या साखळीची पडताळणी करण्याची आणि बनावट सहसंबंध काढून टाकण्याची सवय घेण्याची क्षमता.

सुरक्षा विश्लेषक त्याच्या दिवसातील बहुतांश वेळ नोंदी वाचण्यात घालवतात. लॉग ही मजकूराची एक ओळ आहे जी सिस्टमवर काय घडले ते टाइमस्टँप करते: कोणी लॉग इन केव्हा केले, कोणत्या फाईलमध्ये प्रवेश केला गेला, कोणते कनेक्शन नाकारले गेले. समस्या अशी नाही की खूप कमी लॉग आहे, ती अशी आहे की त्यात इतके आहे की ते गुदमरते आहे. एक मध्यम आकाराची संस्था दररोज शेकडो लाखो लॉग लाइन्स तयार करते. या ढिगाऱ्यात खऱ्या हल्ल्याचा खूण म्हणजे गवताच्या गंजीतील सुई. ही सुई शोधण्यासाठी SIEM (सुरक्षा माहिती आणि इव्हेंट मॅनेजमेंट - एकाच केंद्रातील वेगवेगळ्या स्त्रोतांकडून नोंदी एकत्रित आणि परस्परसंबंधित करणारी आणि नियम-आधारित अलार्म तयार करणारी यंत्रणा) आहे; परंतु SIEM द्वारे व्युत्पन्न केलेले बहुतेक अलार्म देखील चुकीचे सकारात्मक असतात (निरर्थक अलार्म जे प्रत्यक्षात धोके नसतात). या आवाजातून खरा सिग्नल काढणे हे विश्लेषकाचे खरे काम आहे.

या क्रमवारीत कृत्रिम बुद्धिमत्ता ही एक शक्तिशाली मदत आहे. ते सेकंदात हजारो लॉग लाईन्स वाचू शकते आणि त्यांचा मानवी भाषेत सारांश, क्लस्टर आवर्ती पॅटर्न, घटनांच्या साखळीचे वर्णन "प्रथम हे घडले, नंतर ते" असे करू शकते आणि अलार्म संशयास्पद का आहे हे स्पष्ट करू शकते. परंतु संस्थेच्या संदर्भात लॉगचा अर्थ काय आहे हे AI ला माहित नाही: "पहाटे 3 वाजता प्रवेश" हा एका संस्थेत हल्ला आहे, दुसऱ्या संस्थेत रात्रीची शिफ्ट सामान्य आहे. म्हणून AI लॉगचा सारांश आणि ध्वजांकित करते, परंतु विश्लेषक इव्हेंट वास्तविक हल्ला आहे की नाही हे ठरवतो आणि कच्च्या लॉगसह त्याची पडताळणी करतो.

लॉग विश्लेषणाचे टप्पे

तुम्ही AI सह चरण-दर-चरण लॉग/SIEM विश्लेषण कसे चालवता ते येथे आहे:

  1. गोळा करा आणि अनामिक करा. संबंधित लॉग तुकडा काढा; वास्तविक IP, वापरकर्तानावे, अंतर्गत होस्टनावे प्लेसहोल्डरसह बदला (USER_A, IC_IP_1). बाह्य साधनांप्रमाणे कच्चा डेटा कधीही निर्यात करू नका.
  2. संदर्भ द्या. AI ला लॉगचा स्रोत (फायरवॉल, विंडोज इव्हेंट लॉग, वेब सर्व्हर), सामान्य वर्तन काय आहे आणि तुम्ही काय शोधत आहात ते सांगा. संदर्भाशिवाय लॉगचे विश्लेषण दिशाभूल करणारे आहे.
  3. सारांश आणि एकत्रित करा. AI ला इव्हेंट प्रकारांनुसार हजारो पंक्तींचे गट करण्यास सांगा, घटनांची संख्या काढा आणि टाइमलाइन तयार करा.
  4. संशयास्पद नमुने ध्वजांकित करा. "अयशस्वी लॉगिननंतर एक यशस्वी लॉगिन", "अल्प कालावधीत अनेक फाइल ऍक्सेस", "अज्ञात प्रक्रियेशी संबंधित नेटवर्क कनेक्शन" यासारखे नमुने हायलाइट करा.
  5. कच्च्या पुराव्यासह पडताळणी करा. वास्तविक लॉग लाईन्समध्ये AI ध्वजांकित प्रत्येक नमुना शोधा आणि पुष्टी करा. तसेच AI चुकलेली क्षेत्रे स्वतःसाठी स्कॅन करा.
  6. निर्णय आणि नोंदणी. विश्लेषक म्हणून वास्तविक घटना घोषित करा, तिकीट उघडा आणि एआय केवळ एक प्रवेगक आहे हे दस्तऐवज करा.

काही अटी: लॉग स्रोत ही प्रणाली आहे जी लॉग तयार करते. सहसंबंध विविध स्त्रोतांकडून इव्हेंट एकत्र आणत आहे आणि त्यांचा अर्थ लावत आहे (VPN लॉगिन + फाइल ऍक्सेस + डेटा ट्रान्सफर = संभाव्य लीक). बेसलाइन ही प्रणालीच्या सामान्य वर्तनाचे मोजमाप आहे; बेसलाइनच्या सापेक्ष विसंगतीला अर्थ प्राप्त होतो. UEBA (User and Entity Behavior Analytics) हा AI-आधारित दृष्टीकोन आहे जो प्रत्येक वापरकर्त्याचे सामान्य वर्तन शिकतो आणि विचलन दर्शवतो.

तुलना चार्ट

दृष्टीकोन

ते कसे कार्य करते

मजबूत बिंदू

अशक्तपणा

नियम आधारित SIEM

निश्चित "जर-तर" नियम

पारदर्शक, स्पष्ट करण्यायोग्य

अज्ञात हल्ला चुकतो, बरेच खोटे सकारात्मक

स्वाक्षरी आधारित ओळख

खराब नमुना ज्ञात जुळण्या

ज्ञात धमकीवर जलद

नवीन/बदललेल्या हल्ल्यासाठी अंध

विसंगती/UEBA (AI)

सामान्य पासून विचलन शोधते

अज्ञात पकडू शकतो

विसंगती = not attack; खोट्या सकारात्मकतेचा धोका

AI सह सारांश

लॉग इन भाषेचा सारांश देतो

वेग, वाचनीयता

संदर्भ नाही, भ्रम होण्याचा धोका

विश्लेषक (मानवी)

संदर्भासह टिप्पण्या

निर्णय, जबाबदारी

मंद होतो, थकतो, मोजत नाही

योग्य सेटअप म्हणजे एक निवडणे नव्हे तर स्तर करणे: SIEM आणि स्वाक्षरी अंदाजे आवाज फिल्टर करतात, AI सारांशित करते आणि हायलाइट करते, विश्लेषक सत्यापित करतो आणि निर्णय घेतो.

तीन लहान प्रकरणे

केस 1 — 50,000 ओळी, 6 मिनिटे. एक विश्लेषक वेब सर्व्हरवरून AI वर प्रवेश लॉगच्या 50,000 ओळी अनामित करतो. AI ने निष्कर्ष काढला की एका बाह्य IP ने 3 तासांत 12,000 विनंत्यांसह/admin मार्ग क्रॉल केले, 480 भिन्न पॅरामीटर्स वापरून पाहिले आणि 3 वेळा 200 प्रतिसाद प्राप्त केले. विश्लेषकाला रॉ लॉगमध्ये या 3 यशस्वी विनंत्या सापडतात, तो खरा मार्ग गणनेचा हल्ला असल्याची पडताळणी करतो आणि IP ब्लॉक करतो. हाताने 50,000 ओळी वाचण्यासाठी तास लागतील; सारांशाने ते 6 मिनिटांपर्यंत कमी केले, परंतु तो विश्लेषकाचा निर्णय होता.

केस 2 - विवादित सहसंबंध. दुसरा विश्लेषक AI ला सांगतो, "या लॉगमध्ये हल्ल्याच्या साखळीचे वर्णन करा." AI एक प्रवाही कथा तयार करते: "02:11 वाजता, USER_B ने विशेषाधिकार वाढवला आणि डेटा निर्यात केला." अहवालात लिहिण्यापूर्वी विश्लेषक कच्चा लॉग उघडतो; तर लॉगमध्ये विशेषाधिकार वाढ किंवा डेटा ट्रान्सफर नाही — मॉडेल "हल्ल्याच्या कथा" मध्ये घटनांच्या विशिष्ट साखळीत बसते. विश्लेषक दावा काढतो. धडा: एआयने सांगितलेली प्रत्येक साखळी लॉगमध्ये सत्यापित केली पाहिजे.

केस 3 — नाईट शिफ्ट फॉल्स पॉझिटिव्ह. UEBA मॉडेल पहाटे 3 वाजता 900 फायलींमध्ये प्रवेश करणाऱ्या वापरकर्त्याला "उच्च-जोखीम विसंगती" म्हणून ध्वजांकित करते. विश्लेषक संदर्भ तपासतो: वापरकर्ता बॅकअप ऑपरेटर आहे आणि ही नोकरी दररोज रात्री 03:00 वाजता चालते; आधाररेखा पाहिली नाही. अलार्म हा चुकीचा सकारात्मक आहे. विश्लेषक नियम सेट करतो आणि या ऑपरेटरला अपवाद सूचीमध्ये जोडतो. विसंगती हा नेहमीच हल्ला नसतो; संदर्भाशिवाय, अलार्म म्हणजे आवाज.

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमकुवत प्रॉम्प्ट:

हा लॉग तपासा, हल्ला झाला असल्यास मला सांगा.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]

या प्रॉम्प्टमध्ये वास्तविक आयपी आणि वापरकर्ता (गोपनीयतेचे उल्लंघन) समाविष्ट आहे, लॉग स्रोत आणि सामान्य वर्तन सांगत नाही, एआयला पुरावे आणि चुकीच्या सकारात्मक मूल्यांकनासाठी विचारत नाही. एआय तुम्हाला "होय, हल्ला झाला आहे" या एकाच वाक्याने तुमची दिशाभूल करू शकते.

शक्तिशाली सूचना:

तुमची भूमिका: विश्लेषण मसुदा तयार करताना SOC विश्लेषकाचे सहाय्यक. ठरवू नका, हल्ला जाहीर करू नका. हा वेब सर्व्हरचा अनामित ऍक्सेसलॉग आहे (IPs आणि वापरकर्ते मुखवटा घातलेले आहेत). सामान्य रहदारी: व्यवसायाच्या वेळेत 100-300 विनंत्या/तास, मुख्यतः /उत्पादन आणि /कार्ट मार्ग. तुमचे कार्य: (१) प्रकार आणि स्रोतानुसार घडामोडी क्लस्टर करा, घटनांची संख्या द्या, (२) आधाररेषेपासून विचलित होणारे ध्वज नमुने, (३) प्रत्येक ध्वजासाठी ते कोणत्या लॉग लाइनवर आधारित आहे ते दाखवा, (४) प्रत्येकासाठी आणि का चुकीच्या पॉझिटिव्हची संभाव्यता लिहा. फिटिंग लाइन/आयओसी घालणे; जिथे तुम्हाला खात्री नसेल तिथे "[विश्लेषक सत्यापित]" चिन्हांकित करा.[येथे निनावी लॉग]

मजबूत दावा भूमिका मर्यादित करतो, संदर्भ आणि आधाररेखा प्रदान करतो आणि पुराव्यासह प्रतिबद्धता आणि खोट्या सकारात्मकतेचे मूल्यांकन आवश्यक आहे.

कॉपी करण्यायोग्य प्रॉम्प्ट टेम्पलेट्स

लॉग सारांश टेम्प्लेट खालील निनावी [लॉग स्रोत: उदा. [फायरवॉल] लॉगचा सारांश द्या: (1) इव्हेंट प्रकारांनुसार गट करा आणि प्रत्येक गटाच्या घटनांची संख्या द्या, (2) अद्वितीय स्त्रोत/लक्ष्यांची संख्या काढा, (3) एक टाइमलाइन स्थापित करा (पहिली-शेवटची घटना, पीक तास), (4) पुराव्याच्या ओळीसह 5 प्रमुख विसंगतींची यादी करा. निर्णय घेणे; फक्त सारांशात. लॉग: [पेस्ट]

सहसंबंध टेम्प्लेटवेळ आणि अस्तित्वानुसार निनावी घटनांचा संबंध जोडणे आणि घटनांची संभाव्य साखळी तयार करणे; परंतु, प्रत्येक पायरीसाठी, ती कोणत्या लॉग लाइनवर आधारित आहे ते दर्शवा आणि "[कोणताही आधार नाही - सत्यापित करणे आवश्यक आहे]" असे कोणतेही आधार नसलेल्या चरणावर चिन्हांकित करा. तसेच एक पर्यायी चांगल्या हेतूने स्पष्टीकरण लिहा. कार्यक्रम: [पेस्ट]

असत्य सकारात्मक निर्मूलन टेम्पलेट या अलार्मसाठी, हल्ल्याच्या स्पष्टीकरणासाठी किमान 3 चांगल्या हेतूने (खोटे सकारात्मक) स्पष्टीकरण तयार करा आणि प्रत्येकाची पडताळणी करण्यासाठी मला कोणते अतिरिक्त लॉग/पुरावे पहावे लागतील ते लिहा. त्यानंतर कोणता अतिरिक्त पुरावा हल्ल्याच्या बाजूने आहे आणि कोणता विरोधात आहे हे ठरवा. अलार्म: [पेस्ट]

टाइमलाइन एक्सट्रॅक्शन टेम्प्लेट: या निनावी लॉगमधून एकल कालक्रमानुसार टाइमलाइन काढली जाते: प्रत्येक ओळ [वेळ] [संस्था] [इव्हेंट] [स्रोत लॉग] फॉरमॅटमध्ये. टाइमस्टॅम्पशिवाय इव्हेंट जोडत आहे. अंतर करू नका; गहाळ असल्यास, "[मिसिंग]" लिहा. लॉग: [पेस्ट]

सामान्य चुका

  • संदर्भाशिवाय विश्लेषण. लॉग स्रोत आणि सामान्य वर्तन (बेसलाइन) यांचा उल्लेख न करता केलेल्या टिप्पण्या दिशाभूल करणाऱ्या आहेत; "विसंगती" ला संदर्भासह अर्थ प्राप्त होतो.
  • AI द्वारे स्थापित केलेल्या साखळीची पडताळणी करत नाही. मॉडेल सामान्य घटनांना हल्ल्याच्या कथेशी जोडू शकते; कच्च्या लॉगमधील प्रत्येक चरणाची पुष्टी करा.
  • आक्रमणासाठी विसंगती चुकणे. UEBA चे चिन्ह एक गृहीतक आहे; बॅकअप, देखभाल, नवीन सॉफ्टवेअर यासारखी निष्पाप कारणे दूर करा.
  • मुखवटा न लावता कच्चा डेटा निर्यात करणे. वास्तविक IP/वापरकर्ता/होस्ट हे KVKK उल्लंघन आणि आक्रमणकर्त्याला नेटवर्क नकाशा भेट दोन्ही आहे.
  • नकारात्मक सारांशावर विश्वास ठेवू नका आणि ब्राउझिंग थांबवा. तुमची स्वतःची पद्धतशीर क्वेरी (गंभीर घटना प्रकार, नवीन IOCs) चालवा, जरी AI ने "काही महत्त्वाचे नाही" म्हटले तरीही.
टीप: AI ला लॉगचा सारांश देताना नेहमी "पुरावा रेषा दाखवा" असे विचारा. पुराव्याशिवाय कोणताही शोध गांभीर्याने घेऊ नका; हा एक नियम बहुतेक भ्रम दूर करतो.
खबरदारी: एआयने "खोटे सकारात्मक" म्हटल्यामुळे SIEM अलर्ट डिसमिस करणे वास्तविक आक्रमण लपवू शकते. एआय "महत्त्वहीन" म्हणतो तो अलार्म देखील स्वतंत्रपणे तपासा; बंद करण्याचा निर्णय विश्लेषकाचा आहे आणि त्याची नोंद आहे.

सारांशात

लॉग आणि SIEM विश्लेषणाचे सार म्हणजे आवाजाच्या प्रचंड ढिगाऱ्यातून वास्तविक सिग्नल काढणे. या क्रमवारीत, AI लॉग इन सेकंदांचा सारांश देते, क्लस्टर पॅटर्न, एक टाइमलाइन स्थापित करते आणि संशयित व्यक्तीला हायलाइट करते — परंतु संस्थात्मक संदर्भ माहित नाही आणि घटना घडवू शकते. त्यामुळे योग्य सेटअप स्तरित आहे: नियम/स्वाक्षरी साधारणपणे चाळते, एआय सारांशित करते आणि ध्वजांकित करते, विश्लेषक कच्च्या लॉगसह सत्यापित करतो आणि निर्णय घेतो. तीन तत्त्वे तुमचे संरक्षण करतात: संदर्भ (बेसलाइनशिवाय कोणत्याही विसंगतीचा अर्थ लावला जात नाही), पुरावा (प्रत्येक शोध कच्च्या लॉग लाइनशी जोडलेला आहे), स्वतंत्र नियंत्रण (ज्याला एआय "स्वच्छ" क्षेत्र म्हणतात ते देखील स्कॅन केले जाते). आणि नेहमी निनावी काम करा.

अर्ज कार्य

नमुना लॉगचा तुकडा घ्या (तुमच्या स्वतःच्या सिस्टमवरून किंवा नमुना डेटा सेटवरून अनामित). प्रथम, "लॉग सारांशीकरण" टेम्प्लेटसह ते AI वर सारांशित करा. नंतर तीन सर्वात लक्षणीय निष्कर्षांसाठी “फॉल्स पॉझिटिव्ह एलिमिनेशन” टेम्पलेट लागू करा आणि प्रत्येक रॉ लॉगमध्ये स्वतःला शोधत असल्याचे सत्यापित करा. शेवटी, AI चा सारांश आणि तुमचे कच्चे वाचन यातील फरक लक्षात घ्या: AI ने काय चुकले, ते काय बनले, काय बरोबर मिळाले?

चेकलिस्ट

  • मी लॉग अनामित केले; वास्तविक आयपी/वापरकर्ता/होस्ट मुखवटा घातलेला.
  • [ ] मी AI ला लॉग स्रोत आणि सामान्य वर्तन (बेसलाइन) दिले.
  • मी प्रत्येक शोधासाठी पुरावा लॉग लाइनची विनंती केली आणि कच्च्या लॉगमध्ये ते सत्यापित केले.
  • [ ] मी AI द्वारे स्थापन केलेल्या घटनांच्या साखळीच्या प्रत्येक पायरीची पुष्टी केली, बनावट गोष्टींचा तण काढला.
  • मी प्रत्येक अलार्मसाठी किमान एक चुकीचे सकारात्मक स्पष्टीकरण मानले.
  • [ ] मी ते क्षेत्र देखील स्कॅन केले ज्यांना AI "स्वच्छ/बिनमहत्त्वाचे" म्हणतो.
  • [ ] विश्लेषक म्हणून, मी निर्णय घेतला आणि घटनेची नोंद केली; मी AI चे प्रवेगक म्हणून दस्तऐवजीकरण केले.