लाभ:
- खतराको शिकार कसरी परीक्षणयोग्य परिकल्पनाबाट सुरु हुन्छ, अलार्म होइन, र कृत्रिम बुद्धिमत्ताले परिकल्पना उत्पादन र क्वेरी ड्राफ्टिङमा कसरी मद्दत गर्छ भन्ने कुरा बुझ्नुहोस्।
- कृत्रिम बुद्धिमत्ताद्वारा हाइलाइट गरिएको विपरित/दुर्लभ सङ्केतले स्वचालित रूपमा दुर्भावनापूर्ण अभिप्राय होइन भनेर लागू गर्ने क्षमता, र परिकल्पनालाई कच्चा प्रमाणको साथ पुष्टि गरिनुपर्छ।
- आधिकारिक स्रोतसँग कृत्रिम बुद्धिमत्ताद्वारा दिइएको MITER ATT&CK प्राविधिक नम्बरहरू र घटना आईडीहरू प्रमाणित गर्ने र बनावटी प्राविधिक विवरणहरू हटाउने क्षमता।
क्लासिक सुरक्षा निगरानी "अलार्मको लागि पर्खनुहोस्, जब यो आउँछ हेर्नुहोस्" को तर्क संग काम गर्दछ। तर सबैभन्दा खतरनाक आक्रमणकारीहरूले अलार्म बजाउन प्रयास नगर्ने प्रयास गर्छन्: तिनीहरू वैध उपकरणहरू प्रयोग गर्छन् (यसलाई "शोषण" भनिन्छ - अर्थात्, PowerShell, WMI जस्ता प्रणालीमा पहिले नै अवस्थित उपकरणहरू दुरुपयोग गर्ने), बिस्तारै हिँड्छन्, र सामान्य ट्राफिकमा हस्तक्षेप गर्छन्। यसैले खतराको शिकारको जन्म भयो: अलार्मको प्रतीक्षा नगरी, "यदि मेरो संगठनमा हाल पत्ता नलागेको आक्रमणकारी थियो भने, ऊ कहाँ हुनेछ?" सक्रिय रूपमा प्रश्नको साथ ट्रेसहरू खोज्दै: खतराको शिकार एक परिकल्पनाबाट सुरु हुन्छ, अलार्म होइन।
आर्टिफिसियल इन्टेलिजेन्स खतरा शिकारमा दुई ठाउँमा धेरै उपयोगी छ। पहिलो परिकल्पना उत्पादन हो: आक्रमण गर्ने प्रविधि दिनुहोस् र सोध्नुहोस् "यदि यो प्रविधि मेरो संस्थामा प्रयोग गरिएको थियो भने, कुन लगहरूमा र कुन ढाँचामा यसले ट्रेस छोड्छ?" तपाईं सोध्न सक्नुहुन्छ। दोस्रो संकेत निकासी हो: यसले ठूलो डेटामा दुर्लभ, बाहिरी, "सामान्य भन्दा फरक" हाइलाइट गर्न सक्छ। तर AI लाई तपाईको संगठनको लागि सामान्य के हो थाहा छैन र एक परिकल्पना "प्रमाणित" भएको सोच्ने पासोमा पर्न सक्छ। खतरा शिकार मा, AI एक दिमाग साझेदार र स्क्यानर हो; शिकारी (विश्लेषक) ले निर्णय गर्छ कि शिकारले वास्तविक खतरा भेट्टाउँछ कि र यो रिपोर्ट गरिनेछ।
खतरा शिकार को चरणहरु
- परिकल्पना। एक ठोस, परीक्षण योग्य वाक्य: "एक आक्रमणकारीले सम्झौता खाताको साथ गैर-व्यापार घण्टाको समयमा आन्तरिक नेटवर्क स्क्यान गरिरहेको हुन सक्छ।" तपाईं यहाँ ब्रेनस्टर्मिङको लागि AI प्रयोग गर्न सक्नुहुन्छ।
- डाटा स्रोत पहिचान गर्नुहोस्। कुन लगले परिकल्पनालाई प्रमाणित/खण्डन गर्छ? (उदाहरणका लागि, नेटवर्क स्क्यानिङका लागि फायरवाल र DNS लगहरू, विशेषाधिकार वृद्धिका लागि पहिचान लगहरू।)
- क्वेरी डिजाइन गर्नुहोस्। लक्षित ढाँचा (SIEM क्वेरी भाषा, KQL, SQL-like) खोज्ने क्वेरी। AI प्रश्नहरूको मस्यौदामा मद्दत गर्दछ; तर तपाइँ क्वेरी समीक्षा गर्नुहोस् र यसलाई चलाउनुहोस्।
- नतिजा निकाल्नुहोस्। सयौं लाइन आउटपुटबाट वास्तविक संकेत फिल्टर गर्नुहोस्। यहाँ AI ले क्लस्टरिङ र संक्षेपीकरण गर्छ।
- पुष्टि वा खण्डन गर्नुहोस्। कच्चा प्रमाण र सन्दर्भ संग पुष्टि गर्नुहोस् कि फेला परेको ट्रेस साँच्चै दुर्भावनापूर्ण वा निर्दोष हो।
- नतिजा कागजात गर्नुहोस् र यसलाई दृढ संकल्पमा बदल्नुहोस्। पाइने वास्तविक ढाँचालाई स्थायी पत्ता लगाउने नियममा रूपान्तरण गर्नुहोस्; यदि परिकल्पना असफल भयो भने, त्यो पनि रेकर्ड गर्नुहोस् (नकारात्मक परिणाम पनि जानकारी हो)।
सर्तहरू: TTP (रणनीति, प्रविधि, प्रक्रियाहरू - आक्रमणकारीको व्यवहार ढाँचा)। MITER ATT&CK आक्रमणकारी प्रविधिहरूको एक गणना गरिएको र दस्तावेज गरिएको पुस्तकालय हो (जस्तै T1078 "मान्य खाताहरू"); यसले खतरा शिकारमा साझा भाषा प्रदान गर्दछ। IOC (उल्लंघनको सूचक — खराब आईपी, ह्यास, डोमेन)। सेतो आवाज (श्वेतसूची/ज्ञात-राम्रो) शिकार बलिदानको लागि परिचित सामान्य व्यवहार हो।
खतरा शिकार दृष्टिकोण को तालिका
दृष्टिकोण
सुरूवात बिन्दु
AI को योगदान
ध्यान
परिकल्पना आधारित शिकार
"यदि त्यहाँ यस्तो आक्रमणकारी थियो ..."
परिकल्पना उत्पादन, ढाँचा विवरण
परिकल्पना प्रमाण होइन
IOC आधारित शिकार
ज्ञात खराब सूचक
लगहरूमा IOC हरू मिलाउँदै
पुरानो/गलत IOC भ्रामक
TTP/ATT&CK आधारित शिकार
एक प्रविधि (टी-नम्बर)
प्रविधिलाई लग ढाँचामा रूपान्तरण गर्दै
प्रविधि ≠ एकल ढाँचा
विसंगति आधारित शिकार
सांख्यिकीय विचलन
आउटलियर हाइलाइट गर्नुहोस्
विपरीत ≠ खराब विश्वास
स्ट्याक आवृत्ति विश्लेषण
"सबैभन्दा दुर्लभ के हो?"
दुर्लभ घटना खोज्दै
दुर्लभ ≠ खतरनाक
तीन मिनी केसहरू
केस 1 - दुर्लभ खोज्दै। एक शिकारीले सोध्न सक्छ, "आन्तरिक नेटवर्कमा कुन प्रक्रिया थोरै कम्प्युटरहरूमा चल्छ तर धेरै नेटवर्क जडानहरू स्थापना गर्दछ?" आफ्नो परिकल्पना स्थापित गर्दछ। AI ले अज्ञात प्रक्रिया-जडान डेटाबाट एउटा ढाँचा हाइलाइट गर्दछ: svchost32.exe नामक प्रक्रिया, केवल 2 मेसिनहरूमा देखिन्छ, 340 विभिन्न बाह्य ठेगानाहरूमा जडान भइरहेको छ। शिकारीले यसलाई जाँच्छ; यसले वैध svchost.exe को नक्कल गर्ने मालवेयर फेला पार्छ। AI दुर्लभ फिल्टर; शिकारीले निदान र हस्तक्षेप गरे।
केस 2 - असफल (तर मूल्यवान) शिकार। एक शिकारीले सोधे "के त्यहाँ गैर-व्यावसायिक घण्टामा मास डाटा डाउनलोड हुन सक्छ?" आफ्नो परिकल्पना स्थापित गर्दछ; AI ले सान्दर्भिक क्वेरी ड्राफ्ट लेख्छ। नतिजा: 3 प्रयोगकर्ताहरूले रातमा डाउनलोड गरे, तर तिनीहरू सबै विदेशी कार्यालयका कर्मचारीहरू हुन् र समय क्षेत्र भिन्नताका कारण व्यापार घण्टामा काम गर्छन्। परिकल्पना खण्डन गरिएको छ। शिकारीले यसलाई "नकारात्मक परिणाम" को रूपमा दस्तावेज गर्दछ र यी 3 प्रयोगकर्ताहरूलाई भविष्यका शिकारहरूको लागि अपवादको रूपमा नोट गर्दछ। असफल शिकारले पनि हामीलाई संस्थालाई अझ राम्ररी चिन्न अनुमति दियो।
केस 3 - निर्मित प्राविधिक जाल। एक शिकारीले एआईलाई सोध्छन् "म मेरो संगठनमा T1055 प्रविधि कसरी खोज्छु?" भन्छन्। AI ले एउटा विश्वस्त प्रश्न र दावी लेख्छ कि "T1055 ले निम्न घटना ID उत्पन्न गर्दछ"; तर उनले दिएको घटना आईडी गलत छ र मोडेलले ATT&CK उप-प्रविधि बनाएको छ। Avcı ले MITER ATT&CK रेकर्ड खोल्छ, प्राविधिक विवरण र वास्तविक लग स्रोतहरू पुष्टि गर्छ, र गलत घटना ID सच्याउछ। पाठ: AI ले दिने हरेक प्राविधिक विवरणहरू (घटना ID, T-नम्बर, लग फिल्ड) आधिकारिक स्रोतबाट प्रमाणित गर्नुहोस्।
कमजोर प्रम्प्ट / बलियो प्रम्प्ट
कमजोर प्रम्प्ट:
मेरो नेटवर्कमा आक्रमणकारी छ कि छैन पत्ता लगाउनुहोस्।
यो दाबी परिकल्पना-रहित, डाटा-मुक्त, असीमित र अप्रमाणित छ। AI ले सामान्य वा बनाइएको सूची उत्पादन गर्दछ; यो कुनै कामको छैन।
शक्तिशाली प्रम्प्ट:
तपाईंको भूमिका: सहायक जसले खतरा शिकारीलाई विचार र रूपरेखा दिन्छ। निर्णय नगर्नुहोस्, "त्यहाँ धम्की छ" नभन्नुहोस्। मेरो परिकल्पना: "एक सम्झौता गरिएको खाता गैर-व्यापार घण्टाको समयमा आन्तरिक पोर्टहरू स्क्यान गरिरहेको हुन सक्छ।" निम्न उत्पन्न गर्नुहोस्: (१) यस परिकल्पनालाई प्रमाणित गर्ने र डिस्फ्युज गर्ने लग स्रोतहरूको सूची बनाउनुहोस्, (२) खोजी गरिने ठोस ढाँचाको वर्णन गर्नुहोस् (कुन क्षेत्रहरू, कुन थ्रेसहोल्डहरू), (३) उदाहरण क्वेरीको मस्यौदा लेख्नुहोस् र प्रत्येक लाइनमा टिप्पणी गर्नुहोस्, (४) नतिजामा कुन निर्दोष स्पष्टीकरणहरू हटाइनेछन् भनेर लेख्नुहोस्। सान्दर्भिक MITER ATT&CK प्रविधिको सुझाव दिनुहोस्, तर T-Number र घटना ID लाई "[MITER बाट प्रमाणित गरिनुपर्छ]" भनी चिन्ह लगाउनुहोस्, यसलाई नबनाउनुहोस्।
बलियो दावी ठोस परिकल्पनाबाट सुरु हुन्छ, प्रमाण/खण्डनको सन्तुलन स्थापित गर्दछ, प्रश्नको व्याख्या गरिएको छ, र प्रमाणीकरणमा प्राविधिक विवरण छोड्छ।
प्रतिलिपि गर्न मिल्ने प्रम्प्ट टेम्प्लेटहरू
मेरो संस्थाको लागि हाइपोथेसिस जेनेरेसन टेम्प्लेट [एन्टिटी: जस्तै [सक्रिय निर्देशिका/क्लाउड/अन्तबिन्दु] ५ को सन्दर्भमा परीक्षणयोग्य खतरा शिकार परिकल्पनाहरू उत्पन्न गर्नुहोस्। प्रत्येक परिकल्पनाको लागि: (1) कुन आक्रमणकारी व्यवहारले यसलाई लक्षित गर्दछ, (2) कुन लग स्रोतले प्रमाण/खण्डन प्रदान गर्दछ, (3) अपेक्षित ढाँचा। परीक्षणयोग्य वाक्यहरू बनाउनुहोस्, सामान्य होइन।
TECHNIQUE PATTERN PATTERN म मेरो [प्राविधिक नाम] संस्थामा निम्न आक्रमण प्रविधिको खोजी गर्नेछु। उत्पन्न गर्नुहोस्: (1) लग क्षेत्रहरू जहाँ प्रविधिले सामान्यतया आफ्नो छाप छोड्छ, (2) ठोस ढाँचा र थ्रेसहोल्डहरू खोज्नको लागि, (3) निर्दोष (झूटा सकारात्मक) अवस्थाहरू जसले यो ढाँचा ट्रिगर गर्न सक्छ। सान्दर्भिक MITRE ATT&CK T-Number प्रस्ताव गर्नुहोस् तर "[MITER बाट प्रमाणित हुनुपर्छ]" झण्डा सहित; बनावटी घटना आईडी/नम्बर नदिनुहोस्।
QUERY ड्राफ्ट टेम्प्लेट निम्न ढाँचा खोज्ने [SIEM/KQL/SQL] क्वेरी ड्राफ्ट लेख्नुहोस्: [प्याटर्न विवरण]। प्रत्येक पङ्क्तिमा टिप्पणी गर्नुहोस्, तपाइँ कुन फिल्ड फिल्टर गर्दै हुनुहुन्छ र किन, र प्रदर्शन जोखिमहरू चिन्ह लगाउनुहोस्। म क्वेरीको समीक्षा गर्नेछु र यसलाई चलाउनेछु; तपाईंले यसलाई चलाउनुहुनेछ भनेर नसोच्नुहोस्। मलाई थाहा भएको योजना अनुसार फिल्ड नामहरू "[स्कीमामा सही]" चिन्ह लगाइ छोड्नुहोस्।
रिजल्ट एलिमिनेटिङ टेम्प्लेटमेरो शिकारको नतिजाले निम्न लाइनहरू (अज्ञात) प्राप्त गर्यो: [पेस्ट]। तिनीहरूलाई समूह बनाउनुहोस्, र प्रत्येक समूहको लागि (1) एक दुर्भावनापूर्ण परिदृश्य, (2) कम्तिमा 2 निर्दोष स्पष्टीकरणहरू, र (3) भिन्नता खोज्न थप प्रमाणहरू लेख्नुहोस्। निर्णय लिने; मलाई तिमीलाई अलग गर्न नदिनुहोस्। कुनै प्रमाण नभएको दाबीको लागि "[कुनै आधार छैन]" चिन्ह लगाउनुहोस्।
सामान्य गल्तीहरू
- परिकल्पना बिना शिकार। "केही खोज्नुहोस्" भन्नाले AI लाई अनुमान गर्न र मेकअप गर्न धक्का दिन्छ; शिकार एक ठोस, परीक्षण योग्य वाक्य संग सुरु हुन्छ।
- प्रमाणको लागि परिकल्पना गलत गर्दै। शिकारले सम्भावनाको परीक्षण गर्दछ; कच्चा प्रमाण द्वारा पुष्टि नभएसम्म फेला परेको ट्रेस "धम्की" होइन।
- विपरितलाई नराम्रो ठान्नु स्वतः। दुर्लभ/आउटलियर प्रायः निर्दोष हुन्छ (रखरखाव, नयाँ सफ्टवेयर, एक-अफ काम); सन्दर्भ संग छान्नुहोस्।
- प्राविधिक विवरण प्रमाणीकरण गर्दैन। AI ले घटना आईडी, T-नम्बर र लग फिल्ड मिलाउन सक्छ; MITER ATT&CK र उत्पादन कागजातको साथ पुष्टि गर्नुहोस्।
- बर्बाद क्याच फ्याँक्दै। नकरात्मक नतिजा पनि ज्ञान हो: संस्थालाई राम्रोसँग चिन्ने, भविष्यमा झूटा सकारात्मकहरूलाई कम गर्दै; कागजात।
सुझाव: एक राम्रो खतरा शिकार परिकल्पना "परीक्षण योग्य" हुनुपर्छ: एक ठोस दावी जुन सत्य वा गलत हुन सक्छ। "मेरो नेटवर्कमा केहि खराब छ?" परीक्षण गर्न सकिँदैन; "के खाता X गैर-व्यापार घण्टामा 50 भन्दा बढी आन्तरिक आईपीहरूसँग जडान भयो?" परीक्षण गर्न सकिन्छ।
ध्यान दिनुहोस्: खतरा शिकार केवल प्रणालीहरूमा गरिन्छ जुन तपाईं गर्न अधिकृत हुनुहुन्छ। AI लाई अर्को संगठन, एक व्यक्ति, वा नेटवर्क जसको लागि तपाईसँग अनुमति छैन "अनुसन्धान" गर्न सोध्नु भनेको अनाधिकृत पहुँच प्राप्त गर्ने प्रयास हो र यो मोड्युल बाहिर छ।
संक्षेपमा
खतराको शिकारले अलार्मको प्रतीक्षा नगरी लुकेको आक्रमणकारीको ट्रेसहरू खोज्दै सक्रिय रूपमा खोज्छ, र यो अलार्मबाट होइन, परिकल्पनाबाट सुरु हुन्छ। AI ले यस प्रक्रियामा दुई शक्तिशाली योगदानहरू प्रदान गर्दछ: परीक्षण योग्य परिकल्पनाहरू र क्वेरी ड्राफ्टहरू उत्पन्न गर्दै, र ठूलो डाटाबाट दुर्लभ/आउटलियर संकेतहरू फिल्टर गर्ने। तर AI लाई तपाईको संगठनको लागि सामान्य के हो थाहा छैन, यसले प्राविधिक विवरणहरू बनाउन सक्छ र प्रमाणको लागि परिकल्पनालाई गलत बनाउने जालमा पर्न सक्छ। त्यसोभए शिकारका छवटा चरणहरू छन् (परिकल्पना, डाटा, क्वेरी, एक्स्ट्र्याक्ट, प्रमाणीकरण, कागजात) र प्रत्येक चरणमा निर्णय शिकारीमा निर्भर हुन्छ। विपरीत ≠ खराब, परिकल्पना ≠ प्रमाण, प्राविधिक विवरण AI द्वारा दिइएको ≠ सही; सबै कच्चा प्रमाण र MITER ATT&CK द्वारा पुष्टि।
आवेदन कार्य
तपाईंको आफ्नै संगठन (वा नमूना वातावरण) को लागि "हाइपोथेसिस जेनेरेसन" टेम्प्लेटको साथ AI बाट 5 खतरा शिकार परिकल्पनाहरू प्राप्त गर्नुहोस्। सबैभन्दा परीक्षण योग्य छनोट गर्नुहोस्, "ढाँचा प्रविधि" र "क्वेरी ड्राफ्ट" टेम्प्लेटहरूसँग प्रश्नको मस्यौदा बनाउनुहोस्, क्वेरीमा प्रत्येक पङ्क्ति र MITER ATT&CK मा सुझाव गरिएको T-नम्बर मान्य गर्नुहोस्। छोटो शिकार नोटमा नतिजा लेख्नुहोस् (परिकल्पना पुष्टि भयो, अस्वीकृत भयो, तपाईंले के सिक्नुभयो)।
चेकलिस्ट
- [ ] मैले एउटा ठोस, परीक्षण योग्य परिकल्पनाको साथ मेरो खोज सुरु गरें।
- [ ] मैले लग स्रोतहरू पहिचान गरेको छु जसले परिकल्पनालाई प्रमाणित र खण्डन गर्नेछ।
- [ ] मैले क्वेरी ड्राफ्टको प्रत्येक पङ्क्तिको समीक्षा गरें र यसलाई मेरो आफ्नै योजनामा अनुकूलित गरें।
- [ ] मैले प्रस्तावित MITER ATT&CK प्रविधि र घटना आईडी आधिकारिक स्रोतसँग प्रमाणित गरें।
- [ ] मैले कच्चा प्रमाण र सन्दर्भको साथ प्रत्येक संकेत पुष्टि गरें; विपरितलाई मैले स्वतः नराम्रो ठानेको छैन।
- [] मैले असफल परिकल्पनालाई पनि दस्तावेज गरें (नकारात्मक परिणाम जानकारी हो)।
- [ ] मैले केवल प्रणालीहरूमा शिकार गरें जुन मलाई शिकार गर्न अधिकार दिइएको थियो।