ਲਾਭ:
- ਇਹ ਪਤਾ ਲਗਾਉਣ ਦੇ ਯੋਗ ਹੋਣਾ ਕਿ ਕਿੱਥੇ ਨਕਲੀ ਬੁੱਧੀ ਰੱਖਿਆਤਮਕ ਸੁਰੱਖਿਆ ਵਰਕਫਲੋ (ਖੋਜ, ਵਿਸ਼ਲੇਸ਼ਣ, ਦਖਲ, ਸੁਧਾਰ, ਰਿਪੋਰਟਿੰਗ) ਵਿੱਚ ਸਮਾਂ ਬਚਾਉਂਦੀ ਹੈ ਅਤੇ ਜਿੱਥੇ ਸੁਰੱਖਿਆ-ਨਾਜ਼ੁਕ ਫੈਸਲੇ (ਹਮਲੇ ਦੀ ਘੋਸ਼ਣਾ, ਅਲੱਗ-ਥਲੱਗ, ਬਲਾਕਿੰਗ, ਅਧਿਕਾਰਤ ਰਿਪੋਰਟ) ਵਿਸ਼ਲੇਸ਼ਕ ਲਈ ਛੱਡ ਦਿੱਤੇ ਜਾਂਦੇ ਹਨ, ਕੰਮ ਦੇ ਜੋਖਮ ਪੱਧਰ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ।
- ਹਰੇਕ AI ਆਉਟਪੁੱਟ ਨੂੰ ਕੱਚੇ ਸਬੂਤ (ਲੌਗ, ਆਈਓਸੀ, ਸੀਵੀਈ, ਕੋਡ) ਨਾਲ ਜੋੜਨ ਦੇ ਅਨੁਸ਼ਾਸਨ ਨੂੰ ਲਾਗੂ ਕਰਨ ਦੀ ਯੋਗਤਾ, ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ ਇਸ ਦੀ ਜਾਂਚ ਕਰਨਾ ਅਤੇ ਇਸਨੂੰ ਸੰਦਰਭ ਫਿਲਟਰਿੰਗ ਦੁਆਰਾ ਪਾਸ ਕਰਨਾ।
- KVKK/ਗੋਪਨੀਯਤਾ ਦੇ ਦਾਇਰੇ ਵਿੱਚ ਲੌਗ ਅਤੇ ਸੁਰੱਖਿਆ ਡੇਟਾ ਨੂੰ ਅਗਿਆਤ ਕਰਨ ਦੀ ਸਮਰੱਥਾ ਅਤੇ ਸਿਰਫ ਅਧਿਕਾਰਤ, ਰੱਖਿਆਤਮਕ ਉਦੇਸ਼ਾਂ ਅਤੇ ਲਿਖਤੀ ਇਜਾਜ਼ਤ ਨਾਲ ਵਰਤਣ ਦੀ ਆਦਤ ਪਾਉਣ ਦੀ ਸਮਰੱਥਾ।
ਇੱਕ ਸੁਰੱਖਿਆ ਓਪਰੇਸ਼ਨ ਸੈਂਟਰ (ਅੰਗਰੇਜ਼ੀ ਵਿੱਚ SOC - ਸੁਰੱਖਿਆ ਓਪਰੇਸ਼ਨ ਸੈਂਟਰ; ਟੀਮ ਜੋ ਸੰਗਠਨ ਦੇ ਨੈਟਵਰਕ, ਸਰਵਰਾਂ ਅਤੇ ਉਪਭੋਗਤਾਵਾਂ ਦੀ 24/7 ਨਿਗਰਾਨੀ ਕਰਦੀ ਹੈ), ਹਰ ਸਕਿੰਟ ਵਿੱਚ ਹਜ਼ਾਰਾਂ ਇਵੈਂਟ ਰਿਕਾਰਡ ਆਉਂਦੇ ਹਨ। ਸਵੇਰੇ 3:14 ਵਜੇ ਰੂਸ ਵਿੱਚ ਇੱਕ ਸਰਵਰ ਨਾਲ ਜੁੜਿਆ ਇੱਕ ਕਰਮਚਾਰੀ: ਕੀ ਇਹ ਹਮਲਾ ਹੈ ਜਾਂ ਵਿਦੇਸ਼ ਵਿੱਚ ਵਪਾਰਕ ਯਾਤਰਾ? ਇੱਕ ਉਪਭੋਗਤਾ ਨੇ ਪੰਜ ਮਿੰਟਾਂ ਵਿੱਚ 4,000 ਫਾਈਲਾਂ ਨੂੰ ਐਨਕ੍ਰਿਪਟ ਕੀਤਾ: ਕੀ ਇਹ ਰੈਨਸਮਵੇਅਰ ਜਾਂ ਬੈਕਅੱਪ ਟੂਲ ਹੈ? ਇੱਕ ਈਮੇਲ "ਇਨਵੌਇਸ ਅਟੈਚਡ" ਕਹਿੰਦੀ ਹੈ: ਕੀ ਇਹ ਅਸਲ ਲੇਖਾਕਾਰੀ ਈਮੇਲ ਹੈ ਜਾਂ ਫਿਸ਼ਿੰਗ? ਇੱਕ ਕੋਡ ਸਮੀਖਿਆ ਵਿੱਚ, ਇੱਕ SQL ਪੁੱਛਗਿੱਛ ਉਪਭੋਗਤਾ ਇੰਪੁੱਟ ਨੂੰ ਸਿੱਧਾ ਜੋੜਦੀ ਹੈ: ਕੀ ਇਹ ਇੱਕ ਸ਼ੋਸ਼ਣਯੋਗ ਕਮਜ਼ੋਰੀ ਹੈ ਜਾਂ ਅੰਦਰੂਨੀ ਨੈੱਟਵਰਕ 'ਤੇ ਚੱਲ ਰਹੀ ਇੱਕ ਸੁਰੱਖਿਅਤ ਸਕ੍ਰਿਪਟ ਹੈ? ਇਹਨਾਂ ਵਿੱਚੋਂ ਬਹੁਤ ਸਾਰੇ ਸਵਾਲ ਦੁਹਰਾਉਣ ਵਾਲੇ ਅਤੇ ਥਕਾ ਦੇਣ ਵਾਲੇ ਹਨ; ਉਹਨਾਂ ਵਿੱਚੋਂ ਕੁਝ ਅਜਿਹੇ ਫੈਸਲੇ ਹਨ ਜੋ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਡੇਟਾ ਦੀ ਉਲੰਘਣਾ, ਲੱਖਾਂ ਲੀਰਾਂ ਦਾ ਨੁਕਸਾਨ, ਜਾਂ ਕਿਸੇ ਸੰਸਥਾ ਦੀ ਸਾਖ ਨੂੰ ਨੁਕਸਾਨ ਪਹੁੰਚਾ ਸਕਦੇ ਹਨ।
ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ (ਏਆਈ, ਜਾਂ ਛੋਟੇ-ਕੰਪਿਊਟਰ ਸਿਸਟਮਾਂ ਲਈ AI ਜੋ ਸਕੈਨ ਕਰ ਸਕਦੇ ਹਨ, ਸੰਖੇਪ, ਵਰਗੀਕ੍ਰਿਤ ਕਰ ਸਕਦੇ ਹਨ, ਅਸੰਗਤੀਆਂ ਨੂੰ ਫਲੈਗ ਕਰ ਸਕਦੇ ਹਨ, ਅਤੇ ਟੈਕਸਟ ਅਤੇ ਪੈਟਰਨਾਂ ਦੀ ਵੱਡੀ ਮਾਤਰਾ ਦੇ ਡਰਾਫਟ ਤਿਆਰ ਕਰ ਸਕਦੇ ਹਨ) ਇਸ ਤਸਵੀਰ ਦੇ ਬਿਲਕੁਲ ਵਿਚਕਾਰ ਫਿੱਟ ਬੈਠਦੇ ਹਨ। ਜਦੋਂ ਸਹੀ ਢੰਗ ਨਾਲ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ ਸਕਿੰਟਾਂ ਵਿੱਚ ਲੌਗਸ ਦੀਆਂ ਹਜ਼ਾਰਾਂ ਲਾਈਨਾਂ ਦਾ ਸਾਰ ਦਿੰਦਾ ਹੈ, ਕਮਜ਼ੋਰੀਆਂ ਦੇ ਇੱਕ ਸਮੂਹ ਨੂੰ ਤਰਜੀਹ ਦਿੰਦਾ ਹੈ, ਮਿੰਟਾਂ ਦੀ ਬਜਾਏ ਸਕਿੰਟਾਂ ਵਿੱਚ ਫਿਸ਼ਿੰਗ ਈਮੇਲ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਨੂੰ ਸੋਚਣ ਦਾ ਸਮਾਂ ਦਿੰਦਾ ਹੈ। ਜਦੋਂ ਗਲਤ ਤਰੀਕੇ ਨਾਲ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ "ਆਮ" ਵਜੋਂ ਲੇਬਲ ਲਗਾ ਕੇ ਇੱਕ ਅਸਲ ਹਮਲੇ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰ ਸਕਦਾ ਹੈ, ਇੱਕ ਅਜਿਹੀ ਧਮਕੀ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਜਾਂ ਸੰਗਠਨ ਦੇ ਬਾਹਰ ਗੁਪਤ ਲੌਗ ਡੇਟਾ ਨੂੰ ਲੀਕ ਕਰਕੇ ਟੀਮ ਨੂੰ ਝੂਠੇ ਤੌਰ 'ਤੇ ਅਲਾਰਮ ਕਰ ਸਕਦਾ ਹੈ।
ਇਸ ਯੂਨਿਟ ਦਾ ਮਕਸਦ ਕੋਈ ਵਾਹਨ ਪ੍ਰਮੋਸ਼ਨ ਨਹੀਂ ਹੈ। ਟੀਚਾ ਇਹ ਸਪੱਸ਼ਟ ਕਰਨਾ ਹੈ ਕਿ ਸੁਰੱਖਿਆ ਪੇਸ਼ੇਵਰ ਦੀ ਨੌਕਰੀ ਵਿੱਚ AI ਨੂੰ ਕਿੱਥੇ ਰੱਖਣਾ ਹੈ ਅਤੇ ਕਿੱਥੇ ਨਹੀਂ ਲਗਾਉਣਾ ਹੈ। ਆਉ ਸ਼ੁਰੂ ਤੋਂ ਹੀ ਮੂਲ ਸਿਧਾਂਤ ਨੂੰ ਦੁਹਰਾਉਂਦੇ ਹਾਂ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਇੱਕ ਸਹਾਇਕ ਹੈ, ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ ਦੀ ਥਾਂ 'ਤੇ ਫੈਸਲਾ ਲੈਣ ਵਾਲੀ ਅਥਾਰਟੀ ਨਹੀਂ। ਕਿਸੇ ਘਟਨਾ ਨੂੰ ਅਸਲ ਹਮਲਾ ਘੋਸ਼ਿਤ ਕਰਨਾ, ਇੱਕ ਸਿਸਟਮ ਨੂੰ ਅਲੱਗ ਕਰਨਾ, ਉਪਭੋਗਤਾ ਨੂੰ ਬਲੌਕ ਕਰਨਾ, ਅਤੇ ਖੋਜ ਨੂੰ ਇੱਕ ਅਧਿਕਾਰਤ ਰਿਪੋਰਟ ਵਿੱਚ ਬਦਲਣਾ ਯੋਗ ਮਾਹਰ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ। ਇੱਕ ਗੈਰ-ਪ੍ਰਮਾਣਿਤ AI ਆਉਟਪੁੱਟ ਇੱਕ ਗੈਰ-ਪ੍ਰਮਾਣਿਤ ਦਾਅਵਾ ਹੈ। ਅਤੇ ਇਸ ਮੋਡੀਊਲ ਦੀ ਸਭ ਤੋਂ ਲਾਲ ਲਾਈਨ: ਇੱਥੇ ਦੱਸੀ ਗਈ ਹਰ ਚੀਜ਼ ਰੱਖਿਆਤਮਕ (ਰੱਖਿਆਤਮਕ) ਉਦੇਸ਼ਾਂ ਲਈ ਹੈ। ਬਿਨਾਂ ਇਜਾਜ਼ਤ ਦੇ ਕਿਸੇ ਸਿਸਟਮ ਵਿੱਚ ਘੁਸਪੈਠ ਕਰਨ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰਨਾ, ਹਮਲਾ ਕਰਨ ਵਾਲਾ ਟੂਲ ਬਣਾਉਣਾ, ਜਾਂ ਅਣਅਧਿਕਾਰਤ ਟੈਸਟਿੰਗ ਕਰਵਾਉਣਾ ਗੈਰ-ਕਾਨੂੰਨੀ ਹੈ ਅਤੇ ਇਸ ਮੋਡਿਊਲ ਦੇ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਹੈ।
ਸੁਰੱਖਿਆ ਵਰਕਫਲੋ ਅਤੇ ਏਆਈ ਦੀ ਜਗ੍ਹਾ
ਰੱਖਿਆਤਮਕ ਸੁਰੱਖਿਆ ਦੇ ਕਾਰੋਬਾਰ ਨੂੰ ਸਮਝਣ ਲਈ, ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਪੰਜ ਪੜਾਵਾਂ ਵਿੱਚ ਵੰਡਣਾ ਲਾਭਦਾਇਕ ਹੈ। ਖੋਜ: ਲੌਗ ਅਤੇ SIEM ਡੇਟਾ ਤੋਂ ਸ਼ੱਕੀ ਵਿਵਹਾਰ ਨੂੰ ਕੈਪਚਰ ਕਰਨਾ। ਵਿਸ਼ਲੇਸ਼ਣ/ਟ੍ਰਿਏਜ: ਮੁਲਾਂਕਣ ਕਰਨਾ ਅਤੇ ਤਰਜੀਹ ਦੇਣਾ ਕਿ ਕੀ ਇੱਕ ਅਲਾਰਮ ਅਸਲੀ ਹੈ ਜਾਂ ਗਲਤ (ਗਲਤ ਸਕਾਰਾਤਮਕ)। ਜਵਾਬ: ਘਟਨਾ ਦੀ ਰੋਕਥਾਮ, ਅਲੱਗ-ਥਲੱਗ, ਸਫਾਈ। ਉਪਚਾਰ: ਕਮਜ਼ੋਰੀ ਨੂੰ ਬੰਦ ਕਰਨਾ, ਮੂਲ ਕਾਰਨ ਨੂੰ ਖਤਮ ਕਰਨਾ। ਰਿਪੋਰਟਿੰਗ: ਤਕਨੀਕੀ ਅਤੇ ਪ੍ਰਬੰਧਕੀ ਦਸਤਾਵੇਜ਼ਾਂ ਵਿੱਚ ਖੋਜ ਦਾ ਅਨੁਵਾਦ। AI ਸਾਰੇ ਪੰਜ ਪੜਾਵਾਂ ਨੂੰ ਛੂਹ ਸਕਦਾ ਹੈ, ਪਰ ਹਰੇਕ ਨੂੰ ਇੱਕੋ ਅਧਿਕਾਰ ਨਾਲ ਨਹੀਂ।
ਆਉ ਸ਼ੁਰੂ ਤੋਂ ਕੁਝ ਸ਼ਬਦਾਂ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰੀਏ। SIEM (ਸੁਰੱਖਿਆ ਜਾਣਕਾਰੀ ਅਤੇ ਇਵੈਂਟ ਮੈਨੇਜਮੈਂਟ) ਇੱਕ ਪ੍ਰਣਾਲੀ ਹੈ ਜੋ ਵੱਖ-ਵੱਖ ਸਰੋਤਾਂ (ਸਰਵਰ, ਫਾਇਰਵਾਲ, ਐਪਲੀਕੇਸ਼ਨ) ਤੋਂ ਲੌਗ ਰਿਕਾਰਡਾਂ ਨੂੰ ਇਕੱਠਾ ਕਰਦੀ ਹੈ ਅਤੇ ਸਬੰਧਿਤ ਕਰਦੀ ਹੈ ਅਤੇ ਨਿਯਮ-ਅਧਾਰਿਤ ਅਲਾਰਮ ਤਿਆਰ ਕਰਦੀ ਹੈ। ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ ਉਦੋਂ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਇੱਕ ਘਟਨਾ ਜੋ ਅਸਲ ਵਿੱਚ ਕੋਈ ਖ਼ਤਰਾ ਨਹੀਂ ਹੈ ਇੱਕ ਅਲਾਰਮ ਪੈਦਾ ਕਰਦੀ ਹੈ; ਇਹ ਗਧੇ ਵਿੱਚ ਇੱਕ ਦਰਦ ਹੈ ਜੋ SOC ਟੀਮਾਂ ਨੂੰ ਥੱਕਦਾ ਹੈ ਅਤੇ "ਚੇਤਾਵਨੀ ਥਕਾਵਟ" ਵੱਲ ਲੈ ਜਾਂਦਾ ਹੈ। ਇੱਕ ਝੂਠਾ ਨਕਾਰਾਤਮਕ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਇੱਕ ਅਸਲ ਹਮਲਾ ਕਦੇ ਨਹੀਂ ਫੜਿਆ ਜਾਂਦਾ; ਇਹ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਗਲਤੀ ਹੈ ਕਿਉਂਕਿ ਇਹ ਚੁੱਪਚਾਪ ਨੁਕਸਾਨ ਪਹੁੰਚਾਉਂਦੀ ਹੈ। ਆਈਓਸੀ (ਸਮਝੌਤੇ ਦਾ ਸੂਚਕ) ਇੱਕ ਤਕਨੀਕੀ ਟਰੇਸ ਹੈ ਜੋ ਇੱਕ ਹਮਲੇ ਦੇ ਟਰੇਸ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ: ਇੱਕ ਖਤਰਨਾਕ IP ਪਤਾ, ਇੱਕ ਫਾਈਲ ਹੈਸ਼ (ਹੈਸ਼), ਇੱਕ ਡੋਮੇਨ ਨਾਮ। ਟੀਟੀਪੀ (ਟੈਕਟਿਕਸ, ਤਕਨੀਕ, ਪ੍ਰੋਸੀਜ਼ਰ) ਇੱਕ ਵਿਹਾਰਕ ਪੈਟਰਨ ਹੈ ਜੋ ਦੱਸਦਾ ਹੈ ਕਿ ਹਮਲਾਵਰ ਕਿਵੇਂ ਵਿਵਹਾਰ ਕਰਦਾ ਹੈ।
ਹੇਠ ਦਿੱਤੀ ਸਾਰਣੀ ਮਿਸ਼ਨ ਦੁਆਰਾ AI ਦੀ ਭੂਮਿਕਾ ਅਤੇ ਜੋਖਮ ਪੱਧਰ ਦਾ ਸਾਰ ਦਿੰਦੀ ਹੈ:
ਖੋਜ
ਏਆਈ ਦੀ ਭੂਮਿਕਾ
ਜੋਖਮ ਦਾ ਪੱਧਰ
ਕੌਣ ਪ੍ਰਵਾਨ ਕਰਦਾ ਹੈ
ਲੌਗ ਸੰਖੇਪ, ਰੌਲਾ ਘਟਾਉਣਾ
ਐਕਸਲੇਟਰ, ਸਮਾਲਟਰ
ਘੱਟ
ਵਿਸ਼ਲੇਸ਼ਕ
ਕਮਜ਼ੋਰੀ ਤਰਜੀਹੀ ਰੂਪਰੇਖਾ
ਕ੍ਰਮਵਾਰ, ਸੁਝਾਅ
ਘੱਟ-ਮੱਧਮ
ਵਿਸ਼ਲੇਸ਼ਕ
ਫਿਸ਼ਿੰਗ ਈਮੇਲ ਵਿਸ਼ਲੇਸ਼ਣ
ਪੂਰਵ-ਯੋਗਤਾ, ਸਪਸ਼ਟੀਕਰਨ
ਮੱਧਮ
ਵਿਸ਼ਲੇਸ਼ਕ
ਅਲਾਰਮ ਟ੍ਰਾਈਜ (ਸੱਚਾ/ਗਲਤ)
ਸੁਝਾਅ ਉਚਿਤਤਾ ਪੈਦਾ ਕਰਦਾ ਹੈ
ਮੱਧਮ-ਉੱਚਾ
ਵਿਸ਼ਲੇਸ਼ਕ (ਅਜੇ ਵੀ ਸਹੀ)
ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਪਲੇਬੁੱਕ ਡਰਾਫਟ
ਸਕੈਚ ਜਨਰੇਟਰ
ਮੱਧਮ-ਉੱਚਾ
ਸੀਨੀਅਰ ਵਿਸ਼ਲੇਸ਼ਕ / IR ਨੇਤਾ
ਸੁਰੱਖਿਅਤ ਕੋਡ ਸਮੀਖਿਆ ਖੋਜ
ਦੂਜੀ ਅੱਖ, ਸੰਕੇਤਕ
ਮੱਧਮ-ਉੱਚਾ
ਡਿਵੈਲਪਰ + ਸੁਰੱਖਿਆ
ਸਿਸਟਮ ਅਲੱਗ-ਥਲੱਗ / ਬਲਾਕ ਕਰਨ ਦਾ ਫੈਸਲਾ
ਮਦਦਗਾਰ ਨਹੀਂ
ਬਹੁਤ ਉੱਚਾ
ਅਧਿਕਾਰਤ ਵਿਸ਼ਲੇਸ਼ਕ
ਅਧਿਕਾਰਤ ਘਟਨਾ ਰਿਪੋਰਟ/ਸੂਚਨਾ
ਡਰਾਫਟ, ਮਾਹਰ ਠੀਕ ਕਰਦਾ ਹੈ
ਬਹੁਤ ਉੱਚਾ
IR ਨੇਤਾ + ਕਾਨੂੰਨੀ/ਪਾਲਣਾ
ਇਸ ਚਾਰਟ ਵਿੱਚ ਇੱਕ ਲਾਈਨ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖੋ: ਜਿਵੇਂ-ਜਿਵੇਂ ਜੋਖਮ ਵਧਦਾ ਹੈ, AI ਦੀ ਭੂਮਿਕਾ ਸੁੰਗੜਦੀ ਹੈ, ਮਨੁੱਖੀ ਪ੍ਰਵਾਨਗੀ ਵਧਦੀ ਹੈ। AI ਦੀ ਕੋਈ ਲਾਈਨ ਕਿਸੇ ਇਵੈਂਟ ਨੂੰ ਸਮੀਖਿਆ ਤੋਂ ਛੋਟ ਨਹੀਂ ਦੇ ਸਕਦੀ।
ਪੁਸ਼ਟੀਕਰਨ ਇਸ ਕਾਰੋਬਾਰ ਦਾ ਕੇਂਦਰ ਕਿਉਂ ਹੈ
ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਜੋ ਆਉਟਪੁੱਟ ਦਿੰਦਾ ਹੈ, ਉਸ ਵਿੱਚ ਭਰੋਸਾ ਜਾਪਦਾ ਹੈ, ਪਰ ਇਹ ਯਕੀਨੀ ਨਹੀਂ ਹੋ ਸਕਦਾ। ਇੱਕ ਭਾਸ਼ਾ ਮਾਡਲ ਇੱਕ ਗੈਰ-ਮੌਜੂਦ CVE ਨੰਬਰ (ਨਿਰਬਲਤਾ ID) ਬਣਾ ਸਕਦਾ ਹੈ, ਇੱਕ ਲੌਗ ਲਾਈਨ ਦਾ ਹਵਾਲਾ ਦੇ ਸਕਦਾ ਹੈ ਜੋ ਅਸਲ ਵਿੱਚ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਜਾਂ ਦਾਅਵਾ ਕਰ ਸਕਦਾ ਹੈ ਕਿ ਇੱਕ IP ਪਤਾ ਬਿਨਾਂ ਕਿਸੇ ਸਬੂਤ ਦੇ "ਨੁਕਸਾਨਦਾਇਕ" ਹੈ; ਇਸ ਨੂੰ ਭਰਮ ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਉਹੀ ਮਾਡਲ ਇੱਕ ਅਸਲ ਅਟੈਕ ਚੇਨ ਨੂੰ ਵੀ ਗੁਆ ਸਕਦਾ ਹੈ। ਦੋਵੇਂ ਜਾਲ ਬਰਾਬਰ ਤਰਲਤਾ ਨਾਲ ਆਉਂਦੇ ਹਨ; ਸਹੀ ਅਤੇ ਗਲਤ ਨੂੰ ਵੱਖ ਕਰਨ ਵਾਲੀ ਇਕੋ ਚੀਜ਼ ਤੁਹਾਡੀ ਮੁਹਾਰਤ ਅਤੇ ਤਸਦੀਕ ਕਰਨ ਦੀ ਤੁਹਾਡੀ ਆਦਤ ਹੈ।
ਤਸਦੀਕ ਅਨੁਸ਼ਾਸਨ ਵਿੱਚ ਤਿੰਨ ਕਦਮ ਹੁੰਦੇ ਹਨ:
- ਇਸ ਨੂੰ ਸਬੂਤ ਨਾਲ ਜੋੜੋ: ਹਰੇਕ AI ਦਾਅਵੇ ਨੂੰ ਇੱਕ ਕੱਚੇ ਲੌਗ, ਇੱਕ ਅਸਲ IOC, ਇੱਕ ਪ੍ਰਮਾਣਿਤ CVE ਰਿਕਾਰਡ, ਜਾਂ ਖੁਦ ਕੋਡ ਨਾਲ ਮੇਲ ਕਰੋ। ਕੋਈ ਵੀ ਦਾਅਵਾ ਜਿਸਦਾ ਸਰੋਤ ਦਾ ਹਵਾਲਾ ਨਹੀਂ ਦਿੱਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਰਿਪੋਰਟ ਵਿੱਚ ਸ਼ਾਮਲ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ। ਧਿਆਨ ਖਿੱਚਣ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰੋ, ਸਬੂਤ ਵਜੋਂ ਨਹੀਂ।
- ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ ਜਾਂਚ ਕਰੋ: ਉਹਨਾਂ ਖੇਤਰਾਂ ਦੀ ਵੀ ਜਾਂਚ ਕਰੋ ਜਿਨ੍ਹਾਂ ਨੂੰ AI "ਸਾਫ਼" ਕਹਿੰਦਾ ਹੈ। ਇੱਕ ਨਕਾਰਾਤਮਕ AI ਆਉਟਪੁੱਟ "ਕੋਈ ਧਮਕੀ ਨਹੀਂ" ਦੀ ਗਾਰੰਟੀ ਨਹੀਂ ਹੈ; ਆਪਣੇ ਖੁਦ ਦੇ ਵਿਵਸਥਿਤ ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਕਦੇ ਨਾ ਛੱਡੋ।
- ਸੰਦਰਭ ਫਿਲਟਰ: ਮਾਹਰਤਾ ਨਾਲ ਜਾਂਚ ਕਰੋ ਕਿ ਕੀ ਆਉਟਪੁੱਟ ਸੰਸਥਾ ਦੇ ਢਾਂਚੇ, ਵਪਾਰਕ ਸੰਦਰਭ, ਅਤੇ ਜਾਣੇ ਜਾਂਦੇ ਆਮ ਵਿਵਹਾਰ ਨੂੰ ਫਿੱਟ ਕਰਦਾ ਹੈ। "ਅਸੰਗਤਤਾ" ਦਾ ਮਤਲਬ ਹਮੇਸ਼ਾ "ਹਮਲਾ" ਨਹੀਂ ਹੁੰਦਾ।
ਸਾਵਧਾਨ: ਕੱਚੇ ਸਬੂਤਾਂ ਦੇ ਨਾਲ ਹਰੇਕ ਦਾਅਵੇ ਨਾਲ ਮੇਲ ਕੀਤੇ ਬਿਨਾਂ ਇੱਕ AI ਦੁਆਰਾ ਤਿਆਰ ਘਟਨਾ ਰਿਪੋਰਟ 'ਤੇ ਦਸਤਖਤ ਕਰਨਾ ਸਬੂਤ ਦੇ ਬਿਨਾਂ ਦੋਸ਼ ਲਗਾਉਣ ਦੇ ਬਰਾਬਰ ਜ਼ਿੰਮੇਵਾਰੀ ਰੱਖਦਾ ਹੈ। ਨਿਰਵਿਘਨ ਆਉਟਪੁੱਟ ਸਹੀ ਆਉਟਪੁੱਟ ਨਹੀਂ ਹੈ; ਜੇਕਰ ਇੱਕ ਸੁਰੱਖਿਆ ਫੈਸਲਾ ਗਲਤ ਹੈ, ਤਾਂ ਲਾਗਤ ਇੱਕ ਸਿਸਟਮ ਕਰੈਸ਼ ਜਾਂ ਇੱਕ ਉਲੰਘਣਾ ਖੁੰਝ ਜਾਂਦੀ ਹੈ।
ਗੋਪਨੀਯਤਾ ਅਤੇ ਨੈਤਿਕਤਾ: ਲੌਗ ਡੇਟਾ ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਹੈ
ਲੌਗ ਰਿਕਾਰਡਾਂ ਵਿੱਚ ਉਪਭੋਗਤਾ ਨਾਮ, IP ਪਤੇ, ਅੰਦਰੂਨੀ ਸਰਵਰ ਨਾਮ, ਫਾਈਲ ਮਾਰਗ ਅਤੇ ਕਈ ਵਾਰ ਨਿੱਜੀ ਡੇਟਾ ਸ਼ਾਮਲ ਹੁੰਦੇ ਹਨ। ਉਹ ਤੁਰਕੀਏ ਵਿੱਚ ਕੇਵੀਕੇਕੇ (ਪਰਸਨਲ ਡੇਟਾ ਪ੍ਰੋਟੈਕਸ਼ਨ ਲਾਅ) ਅਤੇ ਯੂਰਪ ਵਿੱਚ ਜੀਡੀਪੀਆਰ ਦੇ ਅਧੀਨ ਸੁਰੱਖਿਅਤ ਹਨ; ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹ "ਅੰਦਰੂਨੀ ਖੁਫੀਆ" ਹਨ ਜੋ ਸੰਸਥਾ ਦੇ ਹਮਲੇ ਦੀ ਸਤਹ ਨੂੰ ਪ੍ਰਗਟ ਕਰਦੇ ਹਨ. ਇੱਕ ਜਨਤਕ AI ਟੂਲ ਵਿੱਚ ਕੱਚੇ ਲੌਗ, ਅਸਲ IP, ਅਤੇ ਅੰਦਰੂਨੀ ਸਰਵਰ ਨਾਮਾਂ ਦੇ ਨਾਲ ਇੱਕ ਇਵੈਂਟ ਨੂੰ ਪੇਸਟ ਕਰਨਾ ਨਾ ਸਿਰਫ਼ ਨਿੱਜੀ ਡੇਟਾ ਦਾ ਪਰਦਾਫਾਸ਼ ਕਰਦਾ ਹੈ ਬਲਕਿ ਬਾਹਰੀ ਸਰਵਰ ਲਈ ਇੱਕ ਉਪਯੋਗੀ ਨੈੱਟਵਰਕ ਨਕਸ਼ਾ ਵੀ ਰੱਖਦਾ ਹੈ। ਨਿਯਮ ਸਧਾਰਨ ਹੈ: ਪਹਿਲਾਂ ਗੁਮਨਾਮ ਬਣਾਓ ਅਤੇ ਮਾਸਕ ਕਰੋ। ਅਸਲ IP, ਉਪਭੋਗਤਾ ਨਾਮ, ਅੰਦਰੂਨੀ ਹੋਸਟਨਾਂ ਨੂੰ ਪਲੇਸਹੋਲਡਰ ਨਾਲ ਬਦਲੋ; ਜੇ ਸੰਭਵ ਹੋਵੇ, ਤਾਂ ਕਾਰਪੋਰੇਟ ਟੂਲ ਚੁਣੋ ਜਿਨ੍ਹਾਂ ਕੋਲ ਡੇਟਾ ਪ੍ਰੋਸੈਸਿੰਗ ਸਮਝੌਤਾ ਹੋਵੇ ਅਤੇ ਮਾਡਲ ਸਿਖਲਾਈ ਵਿੱਚ ਤੁਹਾਡੇ ਡੇਟਾ ਦੀ ਵਰਤੋਂ ਨਾ ਕਰੋ।
ਨੈਤਿਕ ਸੀਮਾ ਘੱਟੋ-ਘੱਟ ਤਕਨੀਕੀ ਸੀਮਾ ਜਿੰਨੀ ਮਹੱਤਵਪੂਰਨ ਹੈ। ਇੱਕ ਕਮਜ਼ੋਰੀ ਨੂੰ ਲੱਭਣ ਅਤੇ ਬਿਨਾਂ ਇਜਾਜ਼ਤ ਦੇ ਇਸਦਾ ਸ਼ੋਸ਼ਣ ਕਰਨ ਵਿੱਚ ਅੰਤਰ ਕਾਨੂੰਨੀ ਅਤੇ ਅਪਰਾਧਿਕ ਵਿੱਚ ਅੰਤਰ ਹੈ। ਇਸ ਮੋਡੀਊਲ ਵਿੱਚ, ਤੁਸੀਂ ਸਿਰਫ਼ ਉਹਨਾਂ ਸਿਸਟਮਾਂ ਵਿੱਚ AI ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋ ਜਿਸ ਲਈ ਤੁਸੀਂ ਅਧਿਕਾਰਤ ਹੋ, ਰੱਖਿਆਤਮਕ ਉਦੇਸ਼ਾਂ ਲਈ ਅਤੇ ਲਿਖਤੀ ਇਜਾਜ਼ਤ ਨਾਲ। AI ਨੂੰ "ਅਟੈਕ ਟੂਲ ਲਿਖੋ", "ਮੈਂ ਉਸ ਸਾਈਟ ਵਿੱਚ ਕਿਵੇਂ ਘੁਸਪੈਠ ਕਰਾਂ", "ਇੱਕ ਕੰਮ ਕਰਨ ਵਾਲਾ ਮਾਲਵੇਅਰ ਪੈਦਾ ਕਰਨਾ" ਵਰਗੀਆਂ ਚੀਜ਼ਾਂ ਕਰਨ ਲਈ ਕਹਿਣਾ ਪੇਸ਼ੇ ਤੋਂ ਬਾਹਰ ਹੈ, ਅਤੇ ਆਧੁਨਿਕ AI ਟੂਲ ਉਹਨਾਂ ਨੂੰ ਕਿਸੇ ਵੀ ਤਰ੍ਹਾਂ ਰੱਦ ਕਰਦੇ ਹਨ।
ਤਿੰਨ ਛੋਟੇ ਕੇਸ
ਕੇਸ 1 - ਸੁਰੱਖਿਅਤ ਵਰਤੋਂ। ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਇੱਕ ਰਾਤ ਦੀ ਸ਼ਿਫਟ ਦੌਰਾਨ SIEM ਵਿੱਚ 1,200 ਅਲਾਰਮਾਂ ਦਾ ਸਾਹਮਣਾ ਕਰਦਾ ਹੈ। ਕੀ AI ਨੇ ਕੱਚੇ ਸੁਚੇਤਨਾਵਾਂ ਨੂੰ ਸੰਖੇਪ ਕੀਤਾ ਹੈ (ਗੁਮਨਾਮ); AI 1,200 ਅਲਾਰਮਾਂ ਨੂੰ 18 ਕਲੱਸਟਰਾਂ ਵਿੱਚ ਸਮੇਟਦਾ ਹੈ ਅਤੇ "ਉਸੇ ਅੰਦਰੂਨੀ IP ਤੋਂ 340 ਅਸਫਲ ਲੌਗਇਨ, 1 ਸਫਲਤਾ" ਪੈਟਰਨ ਨੂੰ ਅੱਗੇ ਖਿੱਚਦਾ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਕੱਚੇ ਲੌਗ ਦੇ ਨਾਲ ਇਸ ਕਲੱਸਟਰ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ, ਇੱਕ ਅਸਲੀ ਪਾਸਵਰਡ ਬਰੂਟ ਫੋਰਸ ਅਟੈਕ ਲੱਭਦਾ ਹੈ, ਅਤੇ ਖਾਤੇ ਨੂੰ 9 ਮਿੰਟਾਂ ਵਿੱਚ ਲਾਕ ਕਰ ਦਿੰਦਾ ਹੈ। ਏਆਈ ਤੇਜ਼ ਛਾਂਟੀ; ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਫੈਸਲਾ ਅਤੇ ਤਸਦੀਕ ਕੀਤਾ.
ਕੇਸ 2 - ਗੈਰ-ਪ੍ਰਮਾਣਿਤ ਆਉਟਪੁੱਟ ਟਰੈਪ। ਇਕ ਹੋਰ ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਏਆਈ ਨੂੰ ਕਮਜ਼ੋਰੀਆਂ ਦੀ ਸੂਚੀ ਨੂੰ ਤਰਜੀਹ ਦਿੱਤੀ ਹੈ। AI ਕਹਿੰਦਾ ਹੈ "CVE-2024-99999 ਨਾਜ਼ੁਕ ਹੈ, ਇਸਨੂੰ ਹੁਣੇ ਪੈਚ ਕਰੋ।" ਵਿਸ਼ਲੇਸ਼ਕ ਪੈਚ ਕਰਨ ਦੀ ਯੋਜਨਾ ਬਣਾਉਂਦਾ ਹੈ ਪਰ CVE ਰਿਕਾਰਡ ਨੂੰ ਕਦੇ ਨਹੀਂ ਖੋਲ੍ਹਦਾ; ਜਦੋਂ ਕਿ ਅਜਿਹਾ ਕੋਈ CVE ਨਹੀਂ ਹੈ — ਮਾਡਲ ਨੇ ਨੰਬਰ ਬਣਾਇਆ ਹੈ। ਟੀਮ ਇੱਕ ਅਜਿਹੇ ਪੈਚ ਦਾ ਪਿੱਛਾ ਕਰਨ ਵਿੱਚ ਘੰਟੇ ਗੁਆ ਦਿੰਦੀ ਹੈ ਜੋ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਜਦੋਂ ਕਿ ਅਸਲ ਗੰਭੀਰ ਕਮਜ਼ੋਰੀ ਵਿੱਚ ਦੇਰੀ ਹੁੰਦੀ ਹੈ। ਪੁਸ਼ਟੀਕਰਨ ਨੂੰ ਛੱਡ ਦਿੱਤਾ ਗਿਆ ਹੈ, ਦਾਅਵਾ ਸਰੋਤ ਨਾਲ ਲਿੰਕ ਨਹੀਂ ਹੈ।
ਕੇਸ 3 - ਗੁਪਤਤਾ ਦੀ ਉਲੰਘਣਾ। ਕਿਸੇ ਘਟਨਾ ਦੀ ਜਾਂਚ ਨੂੰ ਤੇਜ਼ ਕਰਨ ਲਈ, ਇੱਕ ਮਾਹਰ ਕੱਚੇ ਫਾਇਰਵਾਲ ਲੌਗ ਨੂੰ - ਅਸਲ ਅੰਦਰੂਨੀ IP, ਉਪਭੋਗਤਾ ਨਾਮ, ਅਤੇ VPN ਸਰਵਰ ਨਾਮਾਂ ਦੇ ਨਾਲ - ਇੱਕ ਜਨਤਕ AI ਟੂਲ ਵਿੱਚ ਪੇਸਟ ਕਰਦਾ ਹੈ। ਸੰਸਥਾ ਦੀ ਨੈੱਟਵਰਕ ਟੋਪੋਲੋਜੀ, ਨਾਮਕਰਨ ਸਕੀਮ ਅਤੇ ਉਪਭੋਗਤਾ ਸੂਚੀ ਇੱਕ ਬਾਹਰੀ ਸਰਵਰ 'ਤੇ ਚਲੀ ਗਈ ਹੈ। ਸਹੀ ਤਰੀਕਾ ਇਹ ਸੀ ਕਿ IP ਅਤੇ ਨਾਵਾਂ ਨੂੰ ਮਾਸਕ ਕਰਨਾ ਅਤੇ ਸਿਰਫ ਪੈਟਰਨ ਨੂੰ ਸਾਂਝਾ ਕਰਨਾ।
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:
ਕੀ ਹੇਠਾਂ ਦਿੱਤੇ ਲੌਗ ਵਿੱਚ ਕੋਈ ਹਮਲਾ ਹੈ: 10.2.14.7 ਉਪਭੋਗਤਾ ahmet.yilmaz VPN ਵਿੱਚ ਦਾਖਲ ਹੋਇਆ, ਫਿਰ ਫਾਈਲ ਸਰਵਰ FS-MUHASEBE-01 ਨਾਲ ਜੁੜਿਆ। ਇਹਨਾਂ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਵੀ ਤਰਜੀਹ ਦਿਓ।
ਇਹ ਬੇਨਤੀ ਤਿੰਨ ਤਰੀਕਿਆਂ ਨਾਲ ਨੁਕਸਦਾਰ ਹੈ: ਅਸਲ IP, ਉਪਭੋਗਤਾ ਅਤੇ ਸਰਵਰ ਨਾਮ ਸਾਂਝੇ ਕੀਤੇ ਗਏ ਹਨ (ਗੋਪਨੀਯਤਾ ਦੀ ਉਲੰਘਣਾ), AI ਦੀ ਭੂਮਿਕਾ ਅਤੇ ਸੀਮਾਵਾਂ ਪਰਿਭਾਸ਼ਿਤ ਨਹੀਂ ਹਨ, ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਸਬੂਤ ਦੀ ਬੇਨਤੀ ਨਹੀਂ ਕੀਤੀ ਗਈ ਹੈ। AI ਅੰਦਾਜ਼ੇ ਦੇ ਨਾਲ ਪਾੜੇ ਨੂੰ ਭਰ ਦਿੰਦਾ ਹੈ ਅਤੇ ਮਨਘੜਤ ਦਾ ਖਤਰਾ ਪੈਦਾ ਹੁੰਦਾ ਹੈ।
ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:
ਤੁਹਾਡੀ ਭੂਮਿਕਾ: SOC ਵਿਸ਼ਲੇਸ਼ਕ ਲਈ ਡਰਾਫਟ ਸਹਾਇਕ। ਫੈਸਲਾ ਲੈਣਾ; ਘਟਨਾ ਨੂੰ "ਹਮਲੇ" ਵਜੋਂ ਘੋਸ਼ਿਤ ਕਰੋ, ਸਿਸਟਮ ਨੂੰ ਅਲੱਗ ਕਰੋ, ਜਾਂ ਉਪਭੋਗਤਾ ਨੂੰ ਬਲੌਕ ਕਰੋ। ਮੇਰੇ ਵੱਲੋਂ ਤੁਹਾਨੂੰ ਦਿੱਤੇ ਗਏ ਅਗਿਆਤ ਲੌਗ ਪੈਟਰਨ ਦਾ ਸਿਰਫ਼ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰੋ। ਹਰੇਕ ਦਾਅਵੇ ਲਈ, ਦੱਸੋ ਕਿ ਤੁਸੀਂ ਕਿਸ ਲੌਗ ਲਾਈਨ 'ਤੇ ਅਧਾਰਤ ਹੋ; "[ਵਿਸ਼ਲੇਸ਼ਕ ਤਸਦੀਕ]" ਮਾਰਕ ਕਰੋ ਜਿੱਥੇ ਤੁਸੀਂ ਯਕੀਨੀ ਨਹੀਂ ਹੋ; IOC, CVE ਜਾਂ IP ਨੂੰ ਧੋਖਾ ਦੇਣਾ। ਅਗਿਆਤ ਘਟਨਾ: USER_A ਨੇ 03:14 ਵਜੇ YURTDISI_IP ਰਾਹੀਂ VPN ਤੱਕ ਪਹੁੰਚ ਕੀਤੀ; ਫਿਰ ਅੰਦਰੂਨੀ ਫਾਈਲ ਸਰਵਰ ਲਈ 4,000 ਫਾਈਲਾਂ ਤੱਕ ਪਹੁੰਚ ਕੀਤੀ; ਉਪਭੋਗਤਾ ਆਮ ਤੌਰ 'ਤੇ 09:00-18:00 ਦੇ ਵਿਚਕਾਰ ਕੰਮ ਕਰਦਾ ਹੈ। ਸਵਾਲ: (1) ਕਿਹੜੇ ਪੈਟਰਨ ਸ਼ੱਕੀ ਹਨ, (2) ਮੈਨੂੰ ਕਿਹੜੇ ਵਾਧੂ ਲੌਗ ਸਬੂਤ ਲੱਭਣੇ ਚਾਹੀਦੇ ਹਨ, (3) ਕੀ ਗਲਤ ਸਕਾਰਾਤਮਕ ਹੋ ਸਕਦੇ ਹਨ?
ਮਜ਼ਬੂਤ ਇੱਛਾ ਅਗਿਆਤ ਹੈ, ਭੂਮਿਕਾ ਅਤੇ ਸੀਮਾ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰਦੀ ਹੈ, ਸਬੂਤਾਂ ਨਾਲ ਸਵਾਲਾਂ ਦਾ ਲਗਾਵ ਅਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਦੀ ਸੰਭਾਵਨਾ, ਅਤੇ ਮਨਘੜਤ ਦੀ ਮਨਾਹੀ ਕਰਦੀ ਹੈ।
ਕਾਪੀ ਕਰਨ ਯੋਗ ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟਸ
ਭੂਮਿਕਾ ਅਤੇ ਸੀਮਾਵਾਂ ਦਾ ਵਰਣਨ ਟੈਮਪਲੇਟ ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਡਰਾਫਟ/ਵਿਸ਼ਲੇਸ਼ਣ ਤਿਆਰ ਕਰਨ ਵਾਲੇ ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਸਹਾਇਕ। ਤੁਸੀਂ ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਨਹੀਂ ਹੋ; ਘਟਨਾ ਨੂੰ ਹਮਲੇ ਵਜੋਂ ਘੋਸ਼ਿਤ ਕਰਨਾ, ਸਿਸਟਮ ਨੂੰ ਅਲੱਗ ਕਰਨਾ, ਉਪਭੋਗਤਾ ਨੂੰ ਬਲਾਕ ਕਰਨਾ ਜਾਂ ਅਧਿਕਾਰਤ ਰਿਪੋਰਟ ਨੂੰ ਅੰਤਿਮ ਰੂਪ ਦੇਣਾ। ਅੰਤਮ ਫੈਸਲਾ ਅਤੇ ਦਸਤਖਤ ਵਿਸ਼ਲੇਸ਼ਕ ਦੇ ਕੋਲ ਹੈ। ਹਰੇਕ ਦਾਅਵੇ ਲਈ ਸਬੂਤ (ਲੌਗ ਲਾਈਨ, IOC, CVE, ਕੋਡ) ਦਿਖਾਓ; ਕਿਸੇ ਅਜਿਹੀ ਚੀਜ਼ 'ਤੇ ਨਿਸ਼ਾਨ ਲਗਾਓ ਜਿਸਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਹੈ "[ਪੜਤਾਲ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ]", ਇਸਨੂੰ ਨਾ ਬਣਾਓ। ਟਾਸਕ: [ਟਾਸਕ ਲਿਖੋ]।
ਅਗਿਆਤ ਨਿਯੰਤਰਣ ਟੈਂਪਲੇਟ ਅਸਲ IP ਪਤੇ, ਉਪਭੋਗਤਾ ਨਾਮ, ਅੰਦਰੂਨੀ ਹੋਸਟ/ਸਰਵਰ ਨਾਮ, ਈ-ਮੇਲ ਅਤੇ ਡੋਮੇਨ ਨਾਮ, ਹੇਠਲੇ ਸੁਰੱਖਿਆ ਡੇਟਾ ਤੋਂ ਕਾਰਪੋਰੇਟ ਜਾਣਕਾਰੀ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰੋ; ਇਕਸਾਰ ਪਲੇਸਹੋਲਡਰਾਂ (USER_A, IC_IP_1, HOST_1) ਨਾਲ ਬਦਲੋ। ਵਿਸ਼ਲੇਸ਼ਣ ਲਈ ਸਿਰਫ਼ ਲੋੜੀਂਦਾ ਪੈਟਰਨ ਰੱਖੋ। ਇੱਕ ਸੂਚੀ ਵਿੱਚ ਤਬਦੀਲੀਆਂ ਬਾਰੇ ਮੈਨੂੰ ਸੂਚਿਤ ਕਰੋ। ਡੇਟਾ: [ਡੇਟਾ ਪੇਸਟ ਕਰੋ]
ਪ੍ਰਮਾਣਿਕਤਾ ਜਾਂਚ ਟੈਮਪਲੇਟ ਤੁਹਾਡੇ ਦੁਆਰਾ ਪੈਦਾ ਕੀਤੇ ਗਏ ਹਰੇਕ ਖੋਜ ਲਈ, ਇਸਦੇ ਅੱਗੇ ਲਿਖੋ: (1) ਇਹ ਕਿਸ ਸਬੂਤ 'ਤੇ ਅਧਾਰਤ ਹੈ, (2) ਮੈਨੂੰ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਕਿਹੜਾ ਕੱਚਾ ਰਿਕਾਰਡ/ਸਰੋਤ ਖੋਲ੍ਹਣਾ ਚਾਹੀਦਾ ਹੈ, (3) ਗਲਤ ਸਕਾਰਾਤਮਕ ਦੀ ਸੰਭਾਵਨਾ ਅਤੇ ਕਿਉਂ। ਸਹੀ ਭਾਸ਼ਾ ਦੀ ਬਜਾਏ ਲੋੜ ਪੈਣ 'ਤੇ "ਸੰਭਵ/ਸ਼ੱਕੀ" ਦੀ ਵਰਤੋਂ ਕਰੋ। ਗੈਰ-ਮੌਜੂਦ CVE/IOC/IP ਫੈਬਰੀਕੇਸ਼ਨ।
ਜੋਖਮ ਪੱਧਰ ਅਲਾਟਮੈਂਟ ਟੈਮਪਲੇਟ ਉਸ ਸੁਰੱਖਿਆ ਅਸਾਈਨਮੈਂਟ ਨੂੰ ਸ਼੍ਰੇਣੀਬੱਧ ਕਰੋ ਜਿਸ ਨੂੰ ਮੈਂ ਸਪੁਰਦ ਕਰਾਂਗਾ ਅਤੇ ਜਾਇਜ਼ਤਾ ਲਿਖਾਂਗਾ: (A) ਘੱਟ ਜੋਖਮ - AI ਰੂਪਰੇਖਾ/ਸਾਰਾਂਸ਼ ਕਾਫ਼ੀ, (B) ਮੱਧਮ ਜੋਖਮ - ਵਿਸ਼ਲੇਸ਼ਕ ਨੂੰ ਤਸਦੀਕ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, (C) ਉੱਚ/ਬਹੁਤ ਉੱਚ ਜੋਖਮ - ਫੈਸਲਾ/ਅਲੱਗ-ਥਲੱਗ/ਸੂਚਨਾ ਵਿਸ਼ਲੇਸ਼ਕ ਨਾਲ ਸਬੰਧਤ ਹੈ, AI ਸਿਰਫ ਮਦਦਗਾਰ ਹੈ। ਟਾਸਕ: [ਟਾਸਕ ਲਿਖੋ]।
ਆਮ ਗਲਤੀਆਂ
- ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਲਈ AI ਨੂੰ ਗਲਤ ਕਰਨਾ। AI ਪੈਟਰਨਾਂ ਲਈ ਸਕੈਨ ਕਰਦਾ ਹੈ ਪਰ ਇਸਦੀ ਕੋਈ ਜ਼ਿੰਮੇਵਾਰੀ ਜਾਂ ਅਧਿਕਾਰ ਨਹੀਂ ਹੈ; ਤੁਸੀਂ ਫੈਸਲਾ ਕਰੋ। ਆਉਟਪੁੱਟ ਇੱਕ ਡਰਾਫਟ ਹੈ, ਇੱਕ ਫੈਸਲਾ ਨਹੀਂ।
- ਅਸਲ IP, ਉਪਭੋਗਤਾ ਅਤੇ ਹੋਸਟ ਨਾਮ ਸਾਂਝਾ ਕਰਨਾ. ਇਹ KVKK ਦੀ ਉਲੰਘਣਾ ਅਤੇ ਇੱਕ ਨੈਟਵਰਕ ਮੈਪ ਲੀਕ ਦੋਵੇਂ ਹੈ ਜੋ ਹਮਲਾਵਰ ਨੂੰ ਲਾਭ ਪਹੁੰਚਾਏਗਾ; ਪਹਿਲਾਂ ਮਾਸਕ.
- ਨਕਾਰਾਤਮਕ AI ਆਉਟਪੁੱਟ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ ਅਤੇ ਖੋਜ ਨੂੰ ਆਰਾਮ ਦੇਣਾ। "ਕੋਈ ਧਮਕੀ ਨਹੀਂ" ਦਾ ਅਸਲ ਵਿੱਚ ਇਹ ਮਤਲਬ ਨਹੀਂ ਹੈ ਕਿ ਉੱਥੇ ਨਹੀਂ ਹੈ; ਆਪਣੇ ਖੁਦ ਦੇ ਵਿਵਸਥਿਤ ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਕਦੇ ਨਾ ਛੱਡੋ।
- ਬਿਨਾਂ ਤਸਦੀਕ ਕੀਤੇ CVE/IOC ਦੀ ਵਰਤੋਂ ਕਰਨਾ। ਮਾਡਲ ਨੰਬਰ ਅਤੇ ਸੂਚਕ ਮੇਲ ਕਰ ਸਕਦਾ ਹੈ; ਅਧਿਕਾਰਤ ਸਰੋਤ ਨਾਲ ਹਰੇਕ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
- ਅਣਅਧਿਕਾਰਤ/ਅਪਮਾਨਜਨਕ ਵਰਤੋਂ। ਲਿਖਤੀ ਅਨੁਮਤੀ ਨਾਲ, ਆਪਣੇ ਖੁਦ ਦੇ ਸਿਸਟਮਾਂ 'ਤੇ, ਸਿਰਫ ਰੱਖਿਆਤਮਕ ਤੌਰ 'ਤੇ ਕੰਮ ਕਰੋ; ਨਹੀਂ ਤਾਂ ਇਹ ਗੈਰ-ਕਾਨੂੰਨੀ ਅਤੇ ਅਨੈਤਿਕ ਦੋਵੇਂ ਹਨ।
ਸੁਝਾਅ: ਹਰੇਕ ਕੰਮ ਲਈ ਆਪਣੇ ਆਪ ਨੂੰ ਇੱਕ ਸਵਾਲ ਪੁੱਛੋ: "ਜੇ ਇਹ ਆਉਟਪੁੱਟ ਗਲਤ ਹੈ ਤਾਂ ਕੀ ਹੁੰਦਾ ਹੈ?" ਜੇਕਰ ਜਵਾਬ "ਹਮਲਾ ਬਚਦਾ ਹੈ" ਜਾਂ "ਕਾਰੋਬਾਰੀ ਰੁਕਾਵਟ ਆਉਂਦੀ ਹੈ" - ਜਿਵੇਂ ਕਿ ਇਹ ਅਕਸਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਹੁੰਦਾ ਹੈ - AI ਦੀ ਵਰਤੋਂ ਸਿਰਫ਼ ਸੰਖੇਪ/ਸੁਝਾਅ/ਰੂਪਰੇਖਾ ਲਈ ਕਰੋ ਅਤੇ ਕਦੇ ਵੀ ਪੁਸ਼ਟੀਕਰਨ ਨੂੰ ਨਾ ਛੱਡੋ।
ਸੰਖੇਪ ਵਿੱਚ
ਨਕਲੀ ਬੁੱਧੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਇੱਕ ਸ਼ਕਤੀਸ਼ਾਲੀ ਸਹਾਇਕ ਹੈ: ਇਹ ਲੌਗ ਨੂੰ ਸੰਖੇਪ ਕਰਦਾ ਹੈ, ਅਲਾਰਮ ਨੂੰ ਕ੍ਰਮਬੱਧ ਕਰਦਾ ਹੈ, ਫਿਸ਼ਿੰਗ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ, ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ, ਡਰਾਫਟ ਰਿਪੋਰਟਾਂ ਤਿਆਰ ਕਰਦਾ ਹੈ। ਪਰ ਇਹ ਇੱਕ ਸੁਰੱਖਿਆ-ਨਾਜ਼ੁਕ ਖੇਤਰ ਹੈ; ਕਿਸੇ ਘਟਨਾ ਨੂੰ ਹਮਲਾ ਘੋਸ਼ਿਤ ਕਰਨਾ, ਇੱਕ ਸਿਸਟਮ ਨੂੰ ਅਲੱਗ ਕਰਨਾ, ਇੱਕ ਉਪਭੋਗਤਾ ਨੂੰ ਬਲੌਕ ਕਰਨਾ, ਅਤੇ ਇੱਕ ਅਧਿਕਾਰਤ ਰਿਪੋਰਟ ਦਰਜ ਕਰਨਾ ਯੋਗ ਮਾਹਰ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ। ਪ੍ਰਕਿਰਿਆ ਦੇ ਪੰਜ ਪੜਾਵਾਂ (ਖੋਜ, ਵਿਸ਼ਲੇਸ਼ਣ, ਦਖਲ, ਉਪਚਾਰ, ਰਿਪੋਰਟਿੰਗ) ਵਿੱਚ AI ਦੀ ਭੂਮਿਕਾ ਜੋਖਮ ਦੇ ਪੱਧਰ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ; ਜਿਵੇਂ-ਜਿਵੇਂ ਜੋਖਮ ਵਧਦਾ ਹੈ, ਮਨੁੱਖੀ ਪ੍ਰਵਾਨਗੀ ਵਧਦੀ ਹੈ। ਤਿੰਨ ਅਨੁਸ਼ਾਸਨ ਹਰ ਕਦਮ ਦੀ ਸੁਰੱਖਿਆ ਕਰਦੇ ਹਨ: ਸਬੂਤ, ਸੁਤੰਤਰ ਜਾਂਚ, ਸੰਦਰਭ ਫਿਲਟਰ। ਅਤੇ ਇਸ ਸਭ ਦੇ ਹੇਠਾਂ, ਦੋ ਸੀਮਾਵਾਂ ਹਨ: ਗੁਪਤਤਾ (ਗੁਮਨਾਮਤਾ ਤੋਂ ਬਿਨਾਂ ਕੱਚਾ ਡੇਟਾ ਨਿਰਯਾਤ ਕਰਨਾ) ਅਤੇ ਨੈਤਿਕਤਾ (ਸਿਰਫ਼ ਅਧਿਕਾਰਤ, ਰੱਖਿਆਤਮਕ, ਅਧਿਕਾਰਤ ਵਰਤੋਂ)।
ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ
ਆਪਣੀ ਖੁਦ ਦੀ ਸੰਸਥਾ (ਜਾਂ ਇੱਕ ਉਦਾਹਰਨ ਦ੍ਰਿਸ਼) ਤੋਂ ਤਿੰਨ ਕਾਰਜ ਚੁਣੋ: ਇੱਕ ਘੱਟ ਜੋਖਮ (ਉਦਾਹਰਨ ਲਈ ਰੋਜ਼ਾਨਾ ਚੇਤਾਵਨੀ ਸਾਰ), ਇੱਕ ਮੱਧਮ ਜੋਖਮ (ਉਦਾਹਰਨ ਲਈ ਇੱਕ ਫਿਸ਼ਿੰਗ ਵਿਸ਼ਲੇਸ਼ਣ), ਇੱਕ ਬਹੁਤ ਜ਼ਿਆਦਾ ਜੋਖਮ (ਉਦਾਹਰਨ ਲਈ ਇੱਕ ਸਿਸਟਮ ਨੂੰ ਅਲੱਗ ਕਰਨ ਦਾ ਫੈਸਲਾ)। ਹਰੇਕ ਲਈ, (1) ਇੱਕ ਵਾਕ ਵਿੱਚ AI ਦੀ ਭੂਮਿਕਾ ਦਾ ਵਰਣਨ ਕਰੋ, (2) ਲਿਖੋ ਕਿ ਤੁਸੀਂ ਕਿਹੜਾ ਤਸਦੀਕ ਕਦਮ ਚੁੱਕੋਗੇ, (3) ਦੱਸੋ ਕਿ ਤੁਸੀਂ ਡੇਟਾ ਨੂੰ ਅਗਿਆਤ ਕਿਵੇਂ ਕਰੋਗੇ। ਫਿਰ "ਭੂਮਿਕਾ ਅਤੇ ਸੀਮਾਵਾਂ ਪਰਿਭਾਸ਼ਾ" ਟੈਂਪਲੇਟ ਨੂੰ ਆਪਣੇ ਮੱਧਮ-ਜੋਖਮ ਵਾਲੇ ਕੰਮ ਲਈ ਅਨੁਕੂਲ ਬਣਾਓ, ਇੱਕ ਪ੍ਰੋਂਪਟ ਲਿਖੋ, ਅਤੇ ਨੋਟ ਕਰੋ ਕਿ ਤੁਸੀਂ ਕੱਚੇ ਸਬੂਤ ਦੇ ਨਾਲ ਇਸਦੇ ਆਉਟਪੁੱਟ ਦੀ ਪੁਸ਼ਟੀ ਕਿਵੇਂ ਕਰੋਗੇ।
ਚੈੱਕਲਿਸਟ
- ਮੈਂ ਕੰਮ ਦਾ ਜੋਖਮ ਪੱਧਰ (ਘੱਟ/ਮੱਧਮ/ਉੱਚ/ਬਹੁਤ ਉੱਚ) ਨਿਰਧਾਰਤ ਕੀਤਾ ਹੈ।
- [ ] ਮੈਂ AI ਦੀ ਭੂਮਿਕਾ ਨੂੰ "ਸਹਾਇਕ/ਸਾਰ/ਸੁਝਾਅ/ਡਰਾਫਟ" ਤੱਕ ਸੀਮਿਤ ਕਰ ਦਿੱਤਾ ਹੈ; ਫੈਸਲਾ ਅਤੇ ਦਸਤਖਤ ਵਿਸ਼ਲੇਸ਼ਕ ਦੇ ਕੋਲ ਹੈ।
- [ ] ਮੈਂ ਡੇਟਾ ਨੂੰ ਅਗਿਆਤ ਕੀਤਾ; ਅਸਲੀ IP, ਉਪਭੋਗਤਾ, ਹੋਸਟ ਅਤੇ ਡੋਮੇਨ ਨਾਮ ਮਾਸਕ ਕੀਤੇ ਗਏ ਹਨ.
- [ ] ਮੈਂ ਕੱਚੇ ਸਬੂਤ (ਲੌਗ, IOC, CVE, ਕੋਡ) ਨਾਲ ਹਰ ਦਾਅਵੇ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਦਾ ਵਾਅਦਾ ਕੀਤਾ ਸੀ।
- ਨੈਗੇਟਿਵ AI ਆਉਟਪੁੱਟ ਦੇ ਬਾਵਜੂਦ, ਮੈਂ ਆਪਣਾ ਖੁਦ ਦਾ ਵਿਵਸਥਿਤ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਾਂਗਾ।
- [ ] ਇਹ ਜਾਣਦੇ ਹੋਏ ਕਿ ਇਹ ਜਾਅਲੀ CVE/IOC/IP ਹੋ ਸਕਦਾ ਹੈ, ਮੈਂ ਅਧਿਕਾਰਤ ਸਰੋਤ ਨਾਲ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕਰਾਂਗਾ।
- [ ] ਮੈਂ ਸਿਰਫ਼ ਅਧਿਕਾਰਤ, ਰੱਖਿਆਤਮਕ ਅਤੇ ਲਿਖਤੀ ਅਧਿਕਾਰਤ ਵਰਤੋਂ ਤੱਕ ਸੀਮਿਤ ਹਾਂ।