Winst:
- Begrijp dat kunstmatige intelligentie duizenden logregels samenvat en clustert, een tijdlijn vaststelt en verdachte patronen benadrukt, maar de analist besluit dat de gebeurtenis een echte aanval is op basis van het onbewerkte logbestand
- Mogelijkheid om basislijn (normaal gedrag) toe te passen bij het evalueren van een SIEM-alarm en hoe valse positieven zonder context te elimineren en hoe de afwijking niet kan worden geïnterpreteerd
- Vermogen om de gewoonte te verwerven om de keten van gebeurtenissen die door kunstmatige intelligentie tot stand is gebracht in het onbewerkte logboek te verifiëren en valse correlaties te verwijderen
Een beveiligingsanalist besteedt het grootste deel van zijn dag aan het lezen van logboeken. Een logbestand is een tekstregel die een tijdstempel geeft van wat er op een systeem is gebeurd: wie wanneer heeft ingelogd, welk bestand is geopend, welke verbinding is afgewezen. Het probleem is niet dat er te weinig log is, maar dat er zoveel log is dat het verstikkend is. Een middelgrote organisatie produceert honderden miljoenen logregels per dag. In deze stapel is het spoor van een echte aanval de speld in de hooiberg. SIEM (Security Information and Event Management - het systeem dat logs uit verschillende bronnen in één centrum verzamelt en correleert en op regels gebaseerde alarmen produceert) is er om deze naald te vinden; maar de meeste alarmen die SIEM genereert zijn ook vals-positieven (nutteloze alarmen die eigenlijk geen bedreigingen zijn). De echte taak van de analist is om het echte signaal uit deze ruis te halen.
Kunstmatige intelligentie is een krachtig hulpmiddel bij dit sorteren. Het kan binnen enkele seconden duizenden logregels lezen en deze in menselijke taal samenvatten, terugkerende patronen clusteren, een reeks gebeurtenissen beschrijven als "eerst gebeurde dit, daarna dat", en uitleggen waarom een alarm verdacht lijkt. Maar de AI weet niet wat het log betekent binnen de context van de instelling: ‘toegang om 3 uur’ is in de ene instelling een aanval, in de andere een nachtdienst normaal. De AI vat dus het log samen en markeert het, maar de analist beslist of een gebeurtenis een echte aanval is en verifieert dit met het onbewerkte log.
Stappen van loganalyse
Zo voert u stapsgewijze log-/SIEM-analyse uit met AI:
- Verzamel en anonimiseer. Verwijder het relevante logfragment; vervang werkelijke IP's, gebruikersnamen en interne hostnamen door tijdelijke aanduidingen (USER_A, IC_IP_1). Exporteer nooit onbewerkte gegevens zoals ze zijn naar een externe tool.
- Geef de context. Vertel de AI de bron van het logbestand (firewall, Windows-gebeurtenislogboek, webserver), wat normaal gedrag is en waar u naar op zoek bent. Loganalyse zonder context is misleidend.
- Samenvatten en aggregeren. Vraag de AI om duizenden rijen te groeperen op gebeurtenistype, het aantal voorvallen te extraheren en een tijdlijn te maken.
- Laat verdachte patronen markeren. Markeer patronen zoals "één succesvolle login na mislukte logins", "veel bestandstoegangen in korte tijd", "netwerkverbinding die behoort tot een onbekend proces".
- Verifieer met ruw bewijsmateriaal. Zoek en bevestig elk patroon dat de AI markeert in de daadwerkelijke logregels. Scan ook zelf de gebieden die de AI mist.
- Beslissing en registratie. Geef als analist de feitelijke gebeurtenis aan, open een ticket en documenteer dat de AI slechts een versneller is.
Een paar termen: Logboekbron is het systeem dat het logbestand produceert. Correlatie is het samenbrengen van gebeurtenissen uit verschillende bronnen en het begrijpen ervan (VPN-login + bestandstoegang + gegevensoverdracht = mogelijk lek). Een basislijn is een maatstaf voor het normale gedrag van een systeem; Anomalie heeft alleen zin ten opzichte van de basislijn. UEBA (User and Entity Behavior Analytics) is een op AI gebaseerde aanpak die het normale gedrag van elke gebruiker leert en afwijkingen signaleert.
vergelijkingstabel
Benadering
Hoe werkt het
sterk punt
zwakte
Op regels gebaseerde SIEM
Vaste "als-dan"-regels
Transparant, verklaarbaar
Mist onbekende aanval, veel valse positieven
Op handtekeningen gebaseerde detectie
Komt overeen met bekend slecht patroon
Snel op bekende dreiging
Blind voor nieuwe/gewijzigde aanval
Anomalie/UEBA (AI)
Vindt afwijking van normaal
Kan het onbekende vastleggen
Anomalie = geen aanval; risico op valse positieven
Samenvattend met AI
Geeft een samenvatting van de inlogtaal
Snelheid, leesbaarheid
Geen context, risico op hallucinatie
Analist (mens)
Opmerkingen met context
besluit, verantwoordelijkheid
Langzaam, wordt moe, schaalt niet
De juiste opstelling is niet om er één te kiezen, maar om lagen te combineren: SIEM en handtekening filteren grofweg de ruis weg, AI vat samen en benadrukt, analisten verifiëren en beslissen.
drie minikoffers
Geval 1 — 50.000 lijnen, 6 minuten. Een analist anonimiseert 50.000 regels toegangslogboeken van een webserver naar de AI. De AI leidt hieruit af dat een enkel extern IP-adres 12.000 verzoeken in 3 uur door /admin heeft gecrawld, 480 verschillende parameters heeft geprobeerd en 3 keer 200 reacties heeft ontvangen. De analist vindt deze drie succesvolle verzoeken in het onbewerkte logboek, verifieert dat het een echte padopsommingsaanval is en blokkeert het IP-adres. Met de hand 50.000 regels lezen zou uren duren; De samenvatting verkortte het tot zes minuten, maar het was de beslissing van de analist.
Geval 2 – Gekunstelde correlatie. Een andere analist zegt tegen de AI: “Beschrijf de aanvalsketen in dit logboek.” De AI construeert een vloeiend verhaal: "Om 02:11 verhoogde USER_B de rechten en exporteerde de gegevens." De analist opent het onbewerkte logboek voordat het in het rapport wordt geschreven; terwijl er in het logboek noch sprake is van escalatie van privileges, noch van gegevensoverdracht – past het model een typische reeks gebeurtenissen in het ‘aanvalsverhaal’. De analist haalt de claim eruit. Les: Elke keten die de AI vertelt, moet in het logboek worden geverifieerd.
Geval 3 — Vals-positief nachtdienst. Een UEBA-model markeert een gebruiker die om 3 uur 's nachts toegang heeft tot 900 bestanden als een 'risicovolle anomalie'. De analist controleert de context: de gebruiker is een back-upoperator en deze taak draait elke nacht om 03:00 uur; Er is niet naar de basislijn gekeken. Het alarm is vals positief. De analist stelt de regel in en voegt deze operator toe aan de uitzonderingslijst. Anomalie is niet altijd een aanval; Zonder context is alarm ruis.
Zwakke prompt/sterke prompt
Zwakke prompt:
Bestudeer dit logboek en vertel me of er een aanval is geweest.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Deze prompt bevat het echte IP-adres en de echte gebruiker (privacyschending), vertelt de logbron en normaal gedrag niet, vraagt de AI niet om bewijs en vals-positieve evaluatie. AI kan je misleiden met een enkele zin: "Ja, er is een aanval."
Krachtige prompt:
Jouw rol: Assistent van SOC-analist die analyse DRAFT voorbereidt. Beslis niet, kondig geen aanval aan. Dit is een geanonimiseerde toegangslog van een webserver (IP's en gebruikers zijn gemaskeerd). Normaal verkeer: 100-300 verzoeken/uur tijdens kantooruren, voornamelijk /product- en /karroutes. Jouw taak: (1) cluster gebeurtenissen op type en bron, geef het aantal voorvallen op, (2) vlagpatronen die afwijken van de basislijn, (3) laat voor elke vlag zien op welke logregels deze is gebaseerd, (4) noteer de waarschijnlijkheid van een vals-positief voor elke vlag en waarom. Paslijn/IOC inbrengen; Markeer "[analist verifieert]" als u het niet zeker weet. [anoniem log hier in]
De sterke claim beperkt de rol, biedt context en basis, en vereist betrokkenheid bij bewijsmateriaal en evaluatie van valse positieven.
Kopieerbare promptsjablonen
LOG SAMENVATTING SJABLOONDe volgende anonieme [logboekbron: b.v. Vat het [firewall]-logboek samen: (1) groepeer op gebeurtenistypen en geef het aantal keren dat elke groep voorkomt, (2) extraheer het aantal unieke bronnen/doelen, (3) stel een tijdlijn op (eerste-laatste gebeurtenis, piekuren), (4) maak een lijst van de vijf prominente afwijkingen met een bewijslijn. Besluitvorming; even samengevat. Logboek: [plakken]
CORRELATIESJABLOON Correleer anonieme gebeurtenissen in de tijd en entiteit en construeer een mogelijke keten van gebeurtenissen; MAAR geef voor elke stap aan op welke logregel deze is gebaseerd, en markeer de stap die geen basis heeft als "[geen basis - moet worden geverifieerd]". Schrijf ook een alternatieve, goedbedoelde uitleg. Evenementen: [plakken]
FALSE POSITIEVE ELIMINATIE SJABLOON Genereer voor dit alarm ten minste 3 goedbedoelde (vals-positieve) verklaringen voor de aanvalsinterpretatie en schrijf op naar welk aanvullend logboek/bewijs ik moet kijken om ze allemaal te verifiëren. Bepaal vervolgens welk aanvullend bewijsmateriaal vóór de aanval is en welk bewijsmateriaal ertegen is. Wekker: [plakken]
TIJDLIJNEXTRACTIESJABLOON: Uit deze anonieme logboeken wordt één chronologische tijdlijn geëxtraheerd: elke regel in het formaat [tijd] [entiteit] [gebeurtenis] [bronlogboek]. Een evenement toevoegen zonder tijdstempel. Vul de gaten niet op; Als dit ontbreekt, schrijf dan "[ontbreekt]". Logboeken: [plakken]
Veel voorkomende fouten
- Analyse zonder context. Opmerkingen zonder vermelding van de logbron en normaal gedrag (basislijn) zijn misleidend; "Anomalie" krijgt betekenis met context.
- Het niet verifiëren van de keten die door de AI is opgezet. Het model kan gewone gebeurtenissen verbinden met een aanvalsverhaal; Bevestig elke stap in het onbewerkte logboek.
- Een anomalie voor een aanval aanzien. Het teken van UEBA is een hypothese; Elimineer onschuldige oorzaken zoals back-up, onderhoud, nieuwe software.
- Onbewerkte gegevens exporteren zonder maskering. Het echte IP/gebruiker/host is zowel een KVKK-schending als een netwerkkaartgeschenk voor de aanvaller.
- Vertrouw de negatieve samenvatting niet en stop met browsen. Voer uw eigen systematische zoekopdracht uit (types van kritieke incidenten, nieuwe IOC's), zelfs als de AI "niets belangrijks" zegt.
Tip: Vraag altijd om "bewijsregel tonen" wanneer u de AI het logboek laat samenvatten. Neem geen enkele bevinding zonder bewijsmateriaal serieus; Deze ene regel elimineert de meeste hallucinaties.
Let op: het negeren van een SIEM-waarschuwing alleen maar omdat de AI 'vals positief' zei, zou een echte aanval kunnen verdoezelen. Controleer ook onafhankelijk het alarm dat de AI "onbelangrijk" noemt; Het sluitingsbesluit is eigendom van de analist en wordt vastgelegd.
Samengevat
De essentie van log- en SIEM-analyse is om het echte signaal uit een enorme hoop ruis te halen. Bij deze sortering vat AI de inlogseconden samen, clustert patronen, stelt een tijdlijn op en benadrukt de verdachte – maar kent de institutionele context niet en kan gebeurtenissen verzinnen. De juiste opzet is dus gelaagd: de regel/handtekening zift grofweg, de AI vat samen en markeert, de analist verifieert met de ruwe log en neemt een beslissing. Drie principes beschermen u: context (geen anomalie geïnterpreteerd zonder basislijn), bewijsmateriaal (elke bevinding is gekoppeld aan de onbewerkte logregel), onafhankelijke controle (wat de AI ‘schoon’ gebied noemt, wordt ook gescand). En werk altijd geanonimiseerd.
Applicatie taak
Neem een voorbeeldlogfragment (geanonimiseerd uit uw eigen systeem of uit een voorbeeldgegevensset). Vat het eerst samen in AI met de sjabloon 'Logboeksamenvatting'. Pas vervolgens het sjabloon ‘False Positive Elimination’ toe voor elk van de drie meest opvallende bevindingen en verifieer elke bevinding zelf in het onbewerkte logboek. Let ten slotte op de verschillen tussen de samenvatting van de AI en uw ruwe lezing: wat heeft de AI gemist, wat heeft hij verzonnen, wat heeft hij goed gedaan?
controlelijst
- [ ] Ik heb het log geanonimiseerd; echt IP/gebruiker/host gemaskeerd.
- [ ] Ik gaf de AI de logbron en normaal gedrag (basislijn).
- [ ] Ik heb voor elke bevinding een bewijslogboekregel opgevraagd en deze in het onbewerkte logboek geverifieerd.
- [ ] Ik bevestigde elke stap van de reeks gebeurtenissen die door de AI was vastgesteld, en verwijderde de verzinsels.
- [ ] Ik heb voor elk alarm minstens één vals-positieve verklaring overwogen.
- [ ] Ik heb ook de gebieden gescand die de AI "schoon/onbelangrijk" noemt.
- [ ] Als analist heb ik de beslissing genomen en het incident geregistreerd; Ik heb AI gedocumenteerd als versneller.