युनिट्स
1. सायबरसुरक्षा मध्ये कृत्रिम बुद्धिमत्तेचा परिचय: भूमिका, सीमा, संरक्षण नीतिशास्त्र आणि सत्यापन 2. लॉग आणि एसआयईएम विश्लेषण: आर्टिफिशियल इंटेलिजन्ससह आवाजापासून इव्हेंट वेगळे करणे 3. धोक्याची शिकार: गृहीतके स्थापित करणे आणि कृत्रिम बुद्धिमत्तेसह सिग्नल शोधणे 4. भेद्यता स्कॅनिंग आणि प्राधान्यक्रम: CVE, CVSS, EPSS आणि संदर्भासह योग्यरित्या क्रमवारी लावणे 5. घटना प्रतिसाद: जलद विश्लेषण, प्लेबुक आणि कृत्रिम बुद्धिमत्तेसह नियंत्रित निर्णय 6. फिशिंग आणि सामाजिक अभियांत्रिकी विश्लेषण: ईमेल, URL आणि शीर्षलेख पुनरावलोकन 7. सुरक्षित कोड पुनरावलोकन आणि स्थिर विश्लेषण: कृत्रिम बुद्धिमत्तेसह भेद्यता शोधणे 8. थ्रेट इंटेलिजन्स: IOC, TTP, MITER ATT&CK आणि कृत्रिम बुद्धिमत्तेसह सेन्समेकिंग 9. रिपोर्टिंग आणि कम्युनिकेशन: निष्कर्षांपासून तांत्रिक अहवाल ते कार्यकारी सारांश 10. सीमा, गोपनीयता, नैतिकता आणि अनधिकृत वापर प्रतिबंध 11. एंड-टू-एंड SOC वर्कफ्लो, ऑटोमेशन (SOAR), गुणवत्ता व्यवस्थापन आणि स्व-ऑडिट
युनिट 3 / 11

धोक्याची शिकार: गृहीतके स्थापित करणे आणि कृत्रिम बुद्धिमत्तेसह सिग्नल शोधणे

नफा:

  • धोक्याची शिकार चाचणी करण्यायोग्य गृहीतकाने कशी सुरू होते, गजर न करता, आणि कृत्रिम बुद्धिमत्ता गृहीतक निर्मिती आणि क्वेरी मसुदा तयार करण्यात कशी मदत करते हे समजून घ्या.
  • कृत्रिम बुद्धिमत्तेद्वारे हायलाइट केलेल्या विरुद्ध/दुर्मिळ सिग्नलचा अर्थ आपोआप दुर्भावनापूर्ण हेतू नसतो आणि गृहीतके कच्च्या पुराव्यासह पुष्टी करणे आवश्यक आहे हे लागू करण्याची क्षमता.
  • MITER ATT&CK तांत्रिक क्रमांक आणि इव्हेंट आयडी कृत्रिम बुद्धिमत्तेद्वारे अधिकृत स्त्रोतासह सत्यापित करण्याची आणि बनावट तांत्रिक तपशील काढून टाकण्याची क्षमता

क्लासिक सिक्युरिटी मॉनिटरिंग "अलार्मची वाट पहा, कधी येईल ते पहा" या तर्काने कार्य करते. परंतु सर्वात धोकादायक हल्लेखोर अलार्म न वाढवण्याचा प्रयत्न करतात: ते कायदेशीर साधने वापरतात (याला "शोषण" म्हणतात — म्हणजे, पॉवरशेल, WMI सारख्या सिस्टमवर आधीपासून अस्तित्वात असलेल्या साधनांचा गैरवापर करणे), हळू चालतात आणि सामान्य रहदारीमध्ये व्यत्यय आणतात. म्हणूनच धोक्याची शिकार जन्माला आली: अलार्मची वाट न पाहता, "माझ्या संस्थेत सध्या सापडलेला हल्लेखोर असेल तर तो कुठे असेल?" प्रश्नासह ट्रेस शोधणे सक्रियपणे: धोक्याची शिकार एखाद्या गृहितकाने सुरू होते, अलार्म नाही.

धोक्याच्या शिकारीत दोन ठिकाणी कृत्रिम बुद्धिमत्ता खूप उपयुक्त आहे. पहिली म्हणजे गृहीतक निर्मिती: हल्ला करण्याचे तंत्र द्या आणि विचारा "हे तंत्र माझ्या संस्थेत वापरले असल्यास, कोणत्या नोंदींवर आणि कोणत्या पॅटर्नमध्ये ते ट्रेस सोडेल?" तुम्ही विचारू शकता. दुसरे म्हणजे सिग्नल काढणे: ते मोठ्या डेटामधील दुर्मिळ, बाह्य, "सामान्यपेक्षा वेगळे" हायलाइट करू शकते. परंतु AI ला तुमच्या संस्थेसाठी काय सामान्य आहे हे माहित नाही आणि एक गृहितक "सिद्ध" आहे असा विचार करण्याच्या फंदात पडू शकते. धोका शिकार मध्ये, AI एक मन भागीदार आणि स्कॅनर आहे; शिकारीला खरा धोका आहे की नाही हे शिकारी (विश्लेषक) ठरवतो आणि याची नोंद केली जाईल की नाही.

धमकी शिकार पायऱ्या

  1. गृहीतक. एक ठोस, चाचणी करण्यायोग्य वाक्य: "एक आक्रमणकर्ता तडजोड केलेल्या खात्यासह गैर-व्यावसायिक तासांमध्ये अंतर्गत नेटवर्क स्कॅन करत असेल." तुम्ही येथे विचारमंथन करण्यासाठी AI वापरू शकता.
  2. डेटा स्रोत ओळखा. कोणता लॉग गृहीतक सिद्ध करतो/नकारतो? (उदाहरणार्थ, नेटवर्क स्कॅनिंगसाठी फायरवॉल आणि DNS लॉग, विशेषाधिकार वाढीसाठी ओळख लॉग.)
  3. क्वेरी डिझाइन करा. क्वेरी जी लक्ष्यित नमुना शोधेल (SIEM क्वेरी भाषा, KQL, SQL-सारखी). AI प्रश्नांचा मसुदा तयार करण्यात मदत करते; परंतु तुम्ही क्वेरीचे पुनरावलोकन करून ते चालवा.
  4. निकाल काढा. शेकडो लाइन आउटपुटमधून वास्तविक सिग्नल फिल्टर करा. येथे AI क्लस्टरिंग आणि सारांशीकरण करते.
  5. पुष्टी करा किंवा खंडन करा. सापडलेला ट्रेस खरोखर दुर्भावनापूर्ण आहे की निर्दोष आहे याची कच्चा पुरावा आणि संदर्भासह पुष्टी करा.
  6. निकालाचे दस्तऐवजीकरण करा आणि त्यास निर्धारामध्ये बदला. आढळलेल्या वास्तविक नमुनाला कायमस्वरूपी शोध नियमात रूपांतरित करा; गृहीतक अयशस्वी झाल्यास, ते देखील रेकॉर्ड करा (नकारात्मक परिणाम देखील माहिती आहे).

अटी: TTP (रणनीती, तंत्र, कार्यपद्धती — हल्लेखोराची वर्तणूक नमुना). MITER ATT&CK हे हल्लेखोर तंत्रांचे एक प्रगणित आणि दस्तऐवजीकरण केलेले लायब्ररी आहे (उदा. T1078 “वैध खाती”); हे धमकीच्या शिकार मध्ये एक सामान्य भाषा प्रदान करते. IOC (उल्लंघनाचे सूचक — खराब आयपी, हॅश, डोमेन). पांढरा आवाज (श्वेतसूची/ज्ञात-चांगला) हे सामान्य वर्तन आहे जे शिकार बलिदानासाठी ओळखले जाते.

धोक्याची शिकार करण्याच्या दृष्टीकोनांची सारणी

दृष्टीकोन

प्रारंभ बिंदू

AI चे योगदान

लक्ष द्या

गृहीतकांवर आधारित शिकार

"असा हल्लेखोर असता तर..."

गृहीतक निर्मिती, नमुना वर्णन

गृहीतक पुरावा नाही

IOC आधारित शोधाशोध

ज्ञात वाईट सूचक

IOC ला लॉगशी जुळत आहे

जुने/चुकीचे IOC दिशाभूल करते

TTP/ATT&CK आधारित शिकार

एक तंत्र (टी-नंबर)

तंत्राचे लॉग पॅटर्नमध्ये रूपांतर करणे

तंत्र ≠ सिंगल पॅटर्न

विसंगती आधारित शिकार

सांख्यिकीय विचलन

आउटलायर हायलाइट करा

विरोधाभासी ≠ वाईट विश्वास

स्टॅक वारंवारता विश्लेषण

"दुर्मिळ काय आहे?"

दुर्मिळ घटना शोधणे

दुर्मिळ ≠ धोकादायक

तीन लहान प्रकरणे

केस 1 - दुर्मिळ शोधणे. एक शिकारी विचारू शकतो, "अंतर्गत नेटवर्कवरील कोणती प्रक्रिया सर्वात कमी संगणकांवर चालते परंतु सर्वात जास्त नेटवर्क कनेक्शन स्थापित करते?" त्याचे गृहीतक स्थापित करते. AI अनामित प्रक्रिया-कनेक्शन डेटामधून एक नमुना हायलाइट करते: svchost32.exe नावाची प्रक्रिया, केवळ 2 मशीनवर दिसते, 340 भिन्न बाह्य पत्त्यांशी कनेक्ट होत आहे. शिकारी हे तपासतो; त्याला एक मालवेअर सापडतो जो कायदेशीर svchost.exe ची नक्कल करतो. एआयने दुर्मिळ फिल्टर केले; शिकारीने निदान आणि हस्तक्षेप केला.

केस 2 - अयशस्वी (परंतु मौल्यवान) शोधाशोध. एका शिकारीने विचारले "व्यवसाय नसलेल्या वेळेत मोठ्या प्रमाणात डेटा डाउनलोड होऊ शकतो का?" त्याची परिकल्पना स्थापित करते; AI संबंधित क्वेरीचा मसुदा लिहितो. परिणाम: 3 वापरकर्त्यांनी रात्री डाउनलोड केले, परंतु ते तिघेही परदेशी कार्यालयातील कर्मचारी आहेत आणि वेळ क्षेत्राच्या फरकांमुळे व्यवसायाच्या वेळेत काम करतात. गृहितकाचे खंडन केले जाते. शिकारी हे "नकारात्मक परिणाम" म्हणून दस्तऐवजीकरण करतो आणि भविष्यातील शिकारीसाठी या 3 वापरकर्त्यांना अपवाद म्हणून नोंदवतो. अयशस्वी शोधाने देखील आम्हाला संस्थेला अधिक चांगल्या प्रकारे जाणून घेण्याची परवानगी दिली.

प्रकरण 3 - काल्पनिक तांत्रिक सापळा. एक शिकारी एआयला विचारतो "मी माझ्या संस्थेमध्ये T1055 तंत्र कसे शोधू?" म्हणतो. AI एक खात्रीशीर क्वेरी आणि प्रतिपादन लिहिते की “T1055 खालील इव्हेंट आयडी व्युत्पन्न करते”; परंतु त्याने दिलेला इव्हेंट आयडी चुकीचा आहे आणि मॉडेलने एटीटी आणि सीके उप-तंत्र बनवले आहे. Avcı MITER ATT&CK रेकॉर्ड उघडते, तांत्रिक वर्णन आणि वास्तविक लॉग स्रोतांची पुष्टी करते आणि चुकीचा इव्हेंट आयडी दुरुस्त करते. धडा: एआयने दिलेला प्रत्येक तांत्रिक तपशील (इव्हेंट आयडी, टी-नंबर, लॉग फील्ड) अधिकृत स्त्रोतासह सत्यापित करा.

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमकुवत प्रॉम्प्ट:

माझ्या नेटवर्कवर हल्लेखोर आहे का ते शोधा.

हा दावा हायपोथिसिस-मुक्त, डेटा-मुक्त, अमर्यादित आणि असत्यापित आहे. AI सामान्य किंवा तयार केलेली यादी तयार करते; त्याचा काही उपयोग नाही.

शक्तिशाली सूचना:

तुमची भूमिका: सहाय्यक जो धमकीच्या शिकारीला कल्पना आणि रूपरेषा देतो. निर्णय घेऊ नका, "धमकी आहे" असे म्हणू नका. माझे गृहितक: "तडजोड केलेले खाते गैर-व्यावसायिक तासांमध्ये अंतर्गत पोर्ट स्कॅन करत असेल." खालील व्युत्पन्न करा: (१) लॉग स्त्रोतांची यादी करा जे हे गृहितक सिद्ध करतील आणि डिसफ्यूज करतील, (२) शोधल्या जाणाऱ्या ठोस पॅटर्नचे वर्णन करा (कोणते फील्ड, कोणते थ्रेशोल्ड), (३) उदाहरण क्वेरीचा मसुदा लिहा आणि प्रत्येक ओळीवर टिप्पणी द्या, (४) परिणामी परिणामात कोणते निष्पाप स्पष्टीकरण काढून टाकले जातील ते लिहा. संबंधित MITER ATT&CK तंत्र सुचवा, परंतु टी-नंबर आणि इव्हेंट आयडी "[MITER वरून सत्यापित करणे आवश्यक आहे]" म्हणून चिन्हांकित करा, ते तयार करू नका.

भक्कम दाव्याची सुरुवात ठोस गृहीतकेने होते, पुराव्याचे/नकाराचे संतुलन स्थापित करते, क्वेरीचे स्पष्टीकरण दिले जाते आणि तांत्रिक तपशील पडताळणीसाठी सोडले जाते.

कॉपी करण्यायोग्य प्रॉम्प्ट टेम्पलेट्स

माझ्या संस्थेसाठी हायपोथिसिस जनरेशन टेम्प्लेट [संस्था: उदा. [सक्रिय निर्देशिका / क्लाउड / एंडपॉईंट] 5 च्या संदर्भात चाचणी करण्यायोग्य धोका शिकार गृहितके व्युत्पन्न करा. प्रत्येक गृहीतकासाठी: (1) कोणत्या आक्रमणकर्त्याच्या वर्तनाला ते लक्ष्य करते, (2) कोणता लॉग स्रोत पुरावा/ खंडन प्रदान करेल, (3) अपेक्षित नमुना. चाचणी करण्यायोग्य वाक्ये बनवा, सामान्य नाही.

TECHNIQUE PATTERN PATTERN मी माझ्या [तंत्राचे नाव] संस्थेमध्ये खालील आक्रमण तंत्र शोधेन. व्युत्पन्न करा: (1) लॉग क्षेत्रे जेथे तंत्र सामान्यत: आपली छाप सोडते, (2) ठोस नमुने आणि थ्रेशोल्ड शोधण्यासाठी, (3) निष्पाप (खोट्या सकारात्मक) परिस्थिती ज्या या पॅटर्नला चालना देऊ शकतात. संबंधित MITRE ATT&CK T-नंबर ऑफर करा परंतु "[MITER वरून सत्यापित करणे आवश्यक आहे]" ध्वजासह; बनावट इव्हेंट आयडी/नंबर देऊ नका.

क्वेरी मसुदा टेम्प्लेट खालील नमुना शोधणारा [SIEM/KQL/SQL] क्वेरी मसुदा लिहा: [पॅटर्न वर्णन]. प्रत्येक ओळीवर टिप्पणी करा, तुम्ही कोणते फील्ड फिल्टर करत आहात आणि का ते स्पष्ट करा आणि कार्यप्रदर्शन धोके चिन्हांकित करा. मी क्वेरीचे पुनरावलोकन करीन आणि ते चालवीन; तुम्ही ते चालवाल असे समजू नका. मला माहित असलेल्या योजनेनुसार फील्डची नावे "[स्कीमा बरोबर]" चिन्हांकित सोडा.

निकाल काढून टाकणारा टेम्प्लेटमाझ्या शोधाच्या परिणामात खालील ओळी (अनामित): [पेस्ट करा]. त्यांचे गट करा आणि प्रत्येक गटासाठी (1) एक दुर्भावनापूर्ण परिस्थिती, (2) किमान 2 निष्पाप स्पष्टीकरणे आणि (3) वेगळे करण्यासाठी अतिरिक्त पुरावे लिहा. निर्णय घेणे; मला वेगळे करू नकोस. कोणताही पुरावा नसलेल्या दाव्यासाठी "[आधार नाही]" चिन्हांकित करा.

सामान्य चुका

  • गृहितकांशिवाय शिकार. “काहीतरी शोधा” असे म्हणणे एआयला अंदाज लावण्यासाठी आणि मेक अप करण्यास प्रवृत्त करते; शोधाशोध एका ठोस, चाचणी करण्यायोग्य वाक्याने सुरू होते.
  • पुराव्यासाठी गृहीतकांची चूक करणे. शिकार एक शक्यता चाचणी; सापडलेला ट्रेस कच्च्या पुराव्यांद्वारे पुष्टी होईपर्यंत "धमकी" नाही.
  • आपोआप उलट वाईट समजणे. दुर्मिळ/बाह्य सहसा निर्दोष असतो (देखभाल, नवीन सॉफ्टवेअर, एकच काम); संदर्भासह चाळणे.
  • तांत्रिक तपशील पडताळत नाही. एआय इव्हेंट आयडी, टी-नंबर आणि लॉग फील्डशी जुळू शकते; MITER ATT&CK आणि उत्पादन दस्तऐवजीकरणासह पुष्टी करा.
  • वाया गेलेला झेल फेकला. नकारात्मक परिणाम देखील ज्ञान आहे: संस्थेला अधिक चांगल्या प्रकारे जाणून घेणे, भविष्यातील चुकीचे सकारात्मक कमी करणे; दस्तऐवज
टीप: एक चांगली धोक्याची शिकार गृहीतक "परीक्षण करण्यायोग्य" असावी: एक ठोस दावा जो खरा किंवा खोटा असू शकतो. "माझ्या नेटवर्कमध्ये काही वाईट आहे का?" चाचणी केली जाऊ शकत नाही; “व्यवसाय नसलेल्या वेळेत खाते X 50 पेक्षा जास्त अंतर्गत IP शी कनेक्ट झाले आहे का?” चाचणी केली जाऊ शकते.
लक्ष द्या: धमकीची शिकार फक्त तुम्हाला अधिकृत असलेल्या सिस्टमवरच केली जाते. एआयला दुसऱ्या संस्थेची, एखाद्या व्यक्तीची किंवा नेटवर्कची "तपास" करण्यास सांगणे ज्यासाठी तुम्हाला परवानगी नाही, हा अनधिकृत प्रवेश मिळवण्याचा प्रयत्न आहे आणि तो या मॉड्यूलच्या बाहेर आहे.

सारांशात

धोक्याची शिकार ही अलार्मची वाट न पाहता लपलेल्या हल्लेखोराच्या खुणा शोधत असते आणि त्याची सुरुवात अलार्मने नव्हे तर एका गृहीतकाने होते. AI या प्रक्रियेत दोन शक्तिशाली योगदान देते: चाचणी करण्यायोग्य गृहीतके आणि क्वेरी ड्राफ्ट तयार करणे आणि मोठ्या डेटामधून दुर्मिळ/आउटलियर सिग्नल फिल्टर करणे. परंतु AI ला तुमच्या संस्थेसाठी काय सामान्य आहे हे माहित नाही, ते तांत्रिक तपशील तयार करू शकते आणि पुराव्यासाठी गृहीतक चुकीच्या पद्धतीने बनवण्याच्या फंदात पडू शकते. त्यामुळे शिकारीला सहा पायऱ्या असतात (परिकल्पना, डेटा, क्वेरी, अर्क, पडताळणी, दस्तऐवज) आणि प्रत्येक टप्प्यावर निर्णय हा शिकारीवर अवलंबून असतो. विरोधाभासी ≠ वाईट, गृहितक ≠ पुरावे, AI द्वारे दिलेला तांत्रिक तपशील ≠ बरोबर; सर्व कच्चा पुरावा आणि MITER ATT&CK द्वारे पुष्टी.

अर्ज कार्य

तुमच्या स्वतःच्या संस्थेसाठी (किंवा नमुना वातावरण) “हायपोथेसिस जनरेशन” टेम्पलेटसह AI कडून 5 धोक्याची शिकार गृहितके मिळवा. सर्वात चाचणी करण्यायोग्य निवडा, “पॅटर्न तंत्र” आणि “क्वेरी ड्राफ्ट” टेम्पलेट्ससह क्वेरीचा मसुदा तयार करा, क्वेरीमधील प्रत्येक पंक्ती आणि MITER ATT&CK मधील प्रत्येक सुचवलेला टी-नंबर सत्यापित करा. एका छोट्या हंट नोटमध्ये निकाल लिहा (कल्पना पुष्टी झाली, नाकारली गेली, तुम्ही काय शिकलात).

चेकलिस्ट

  • [ ] मी माझ्या शोधाला ठोस, चाचणी करण्यायोग्य गृहीतकाने सुरुवात केली.
  • [ ] मी असे लॉग स्रोत ओळखले आहेत जे गृहितक सिद्ध आणि खोटा ठरवतील.
  • [ ] मी क्वेरी मसुद्याच्या प्रत्येक ओळीचे पुनरावलोकन केले आणि ते माझ्या स्वतःच्या स्कीमामध्ये रुपांतरित केले.
  • [ ] मी अधिकृत स्त्रोतासह प्रस्तावित MITER ATT&CK तंत्र आणि इव्हेंट आयडी सत्यापित केले.
  • [ ] मी कच्चा पुरावा आणि संदर्भासह प्रत्येक सिग्नलची पुष्टी केली; मी आपोआप उलट वाईट मानले नाही.
  • [ ] मी अयशस्वी झालेल्या गृहितकाचे दस्तऐवजीकरण देखील केले (नकारात्मक परिणाम म्हणजे माहिती).
  • [ ] मी फक्त शिकार करण्यासाठी अधिकृत असलेल्या प्रणालींवर शिकार केली.