ਇਕਾਈਆਂ
1. ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਨਕਲੀ ਬੁੱਧੀ ਦੀ ਜਾਣ-ਪਛਾਣ: ਭੂਮਿਕਾਵਾਂ, ਸੀਮਾਵਾਂ, ਰੱਖਿਆ ਨੈਤਿਕਤਾ ਅਤੇ ਤਸਦੀਕ 2. ਲੌਗ ਅਤੇ SIEM ਵਿਸ਼ਲੇਸ਼ਣ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਸ਼ੋਰ ਤੋਂ ਘਟਨਾ ਨੂੰ ਵੱਖ ਕਰਨਾ 3. ਖ਼ਤਰੇ ਦਾ ਸ਼ਿਕਾਰ: ਪਰਿਕਲਪਨਾ ਸਥਾਪਤ ਕਰਨਾ ਅਤੇ ਨਕਲੀ ਬੁੱਧੀ ਨਾਲ ਸੰਕੇਤਾਂ ਦੀ ਖੋਜ ਕਰਨਾ 4. ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ ਅਤੇ ਤਰਜੀਹ: CVE, CVSS, EPSS ਅਤੇ ਸੰਦਰਭ ਦੇ ਨਾਲ ਸਹੀ ਢੰਗ ਨਾਲ ਛਾਂਟਣਾ 5. ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਤੇਜ਼ ਵਿਸ਼ਲੇਸ਼ਣ, ਪਲੇਬੁੱਕ ਅਤੇ ਨਿਯੰਤਰਿਤ ਫੈਸਲਾ 6. ਫਿਸ਼ਿੰਗ ਅਤੇ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ ਵਿਸ਼ਲੇਸ਼ਣ: ਈਮੇਲ, URL ਅਤੇ ਸਿਰਲੇਖ ਸਮੀਖਿਆ 7. ਸੁਰੱਖਿਅਤ ਕੋਡ ਸਮੀਖਿਆ ਅਤੇ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ 8. ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ: IOC, TTP, MITER ATT&CK ਅਤੇ ਨਕਲੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਨਾਲ ਸੈਂਸਮੇਕਿੰਗ 9. ਰਿਪੋਰਟਿੰਗ ਅਤੇ ਸੰਚਾਰ: ਖੋਜਾਂ ਤੋਂ ਤਕਨੀਕੀ ਰਿਪੋਰਟਾਂ ਤੋਂ ਕਾਰਜਕਾਰੀ ਸੰਖੇਪ ਤੱਕ 10. ਸੀਮਾਵਾਂ, ਗੋਪਨੀਯਤਾ, ਨੈਤਿਕਤਾ ਅਤੇ ਅਣਅਧਿਕਾਰਤ ਵਰਤੋਂ ਦੀ ਮਨਾਹੀ 11. ਐਂਡ-ਟੂ-ਐਂਡ SOC ਵਰਕਫਲੋ, ਆਟੋਮੇਸ਼ਨ (SOAR), ਗੁਣਵੱਤਾ ਪ੍ਰਬੰਧਨ ਅਤੇ ਸਵੈ-ਆਡਿਟ
ਯੂਨਿਟ 2 / 11

ਲੌਗ ਅਤੇ SIEM ਵਿਸ਼ਲੇਸ਼ਣ: ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨਾਲ ਸ਼ੋਰ ਤੋਂ ਘਟਨਾ ਨੂੰ ਵੱਖ ਕਰਨਾ

ਲਾਭ:

  • ਇਹ ਸਮਝੋ ਕਿ ਨਕਲੀ ਬੁੱਧੀ ਹਜ਼ਾਰਾਂ ਲੌਗ ਲਾਈਨਾਂ ਦਾ ਸੰਖੇਪ ਅਤੇ ਕਲੱਸਟਰ ਕਰਦੀ ਹੈ, ਇੱਕ ਸਮਾਂ-ਰੇਖਾ ਸਥਾਪਤ ਕਰਦੀ ਹੈ ਅਤੇ ਸ਼ੱਕੀ ਪੈਟਰਨਾਂ ਨੂੰ ਉਜਾਗਰ ਕਰਦੀ ਹੈ, ਪਰ ਵਿਸ਼ਲੇਸ਼ਕ ਫੈਸਲਾ ਕਰਦਾ ਹੈ ਕਿ ਘਟਨਾ ਕੱਚੇ ਲੌਗ ਦੇ ਨਾਲ ਇੱਕ ਅਸਲ ਹਮਲਾ ਹੈ
  • SIEM ਅਲਾਰਮ ਦਾ ਮੁਲਾਂਕਣ ਕਰਦੇ ਸਮੇਂ ਬੇਸਲਾਈਨ (ਆਮ ਵਿਵਹਾਰ) ਨੂੰ ਲਾਗੂ ਕਰਨ ਦੀ ਯੋਗਤਾ ਅਤੇ ਸੰਦਰਭ ਤੋਂ ਬਿਨਾਂ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਕਿਵੇਂ ਖਤਮ ਕਰਨਾ ਹੈ ਅਤੇ ਕਿਵੇਂ ਵਿਗਾੜ ਦੀ ਵਿਆਖਿਆ ਨਹੀਂ ਕੀਤੀ ਜਾ ਸਕਦੀ।
  • ਕੱਚੇ ਲੌਗ ਵਿੱਚ ਨਕਲੀ ਬੁੱਧੀ ਦੁਆਰਾ ਸਥਾਪਿਤ ਘਟਨਾਵਾਂ ਦੀ ਲੜੀ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਅਤੇ ਝੂਠੇ ਸਬੰਧਾਂ ਨੂੰ ਹਟਾਉਣ ਦੀ ਆਦਤ ਹਾਸਲ ਕਰਨ ਦੀ ਸਮਰੱਥਾ

ਇੱਕ ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ ਆਪਣੇ ਦਿਨ ਦਾ ਜ਼ਿਆਦਾਤਰ ਸਮਾਂ ਲੌਗ ਪੜ੍ਹਨ ਵਿੱਚ ਬਿਤਾਉਂਦਾ ਹੈ। ਇੱਕ ਲੌਗ ਟੈਕਸਟ ਦੀ ਇੱਕ ਲਾਈਨ ਹੁੰਦੀ ਹੈ ਜੋ ਇੱਕ ਸਿਸਟਮ ਤੇ ਕੀ ਹੋਇਆ ਟਾਈਮਸਟੈਂਪ ਕਰਦੀ ਹੈ: ਕਿਸਨੇ ਕਦੋਂ ਲੌਗਇਨ ਕੀਤਾ, ਕਿਹੜੀ ਫਾਈਲ ਤੱਕ ਪਹੁੰਚ ਕੀਤੀ ਗਈ, ਕਿਹੜਾ ਕਨੈਕਸ਼ਨ ਰੱਦ ਕੀਤਾ ਗਿਆ। ਸਮੱਸਿਆ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਇੱਥੇ ਬਹੁਤ ਘੱਟ ਲੌਗ ਹੈ, ਇਹ ਹੈ ਕਿ ਇਸ ਵਿੱਚ ਇੰਨਾ ਜ਼ਿਆਦਾ ਹੈ ਕਿ ਇਹ ਦਮ ਘੁੱਟ ਰਿਹਾ ਹੈ। ਇੱਕ ਮੱਧਮ ਆਕਾਰ ਦੀ ਸੰਸਥਾ ਪ੍ਰਤੀ ਦਿਨ ਲੱਖਾਂ ਲੌਗ ਲਾਈਨਾਂ ਪੈਦਾ ਕਰਦੀ ਹੈ। ਇਸ ਢੇਰ ਵਿੱਚ, ਅਸਲ ਹਮਲੇ ਦੀ ਨਿਸ਼ਾਨਦੇਹੀ ਪਰਾਗ ਦੇ ਢੇਰ ਵਿੱਚ ਸੂਈ ਹੈ। SIEM (ਸੁਰੱਖਿਆ ਜਾਣਕਾਰੀ ਅਤੇ ਇਵੈਂਟ ਮੈਨੇਜਮੈਂਟ - ਸਿਸਟਮ ਜੋ ਇੱਕ ਸਿੰਗਲ ਸੈਂਟਰ ਵਿੱਚ ਵੱਖ-ਵੱਖ ਸਰੋਤਾਂ ਤੋਂ ਲੌਗਸ ਨੂੰ ਇਕੱਠਾ ਕਰਦਾ ਹੈ ਅਤੇ ਉਸ ਨਾਲ ਸਬੰਧਿਤ ਕਰਦਾ ਹੈ ਅਤੇ ਨਿਯਮ-ਅਧਾਰਿਤ ਅਲਾਰਮ ਪੈਦਾ ਕਰਦਾ ਹੈ) ਇਸ ਸੂਈ ਨੂੰ ਲੱਭਣ ਲਈ ਮੌਜੂਦ ਹੈ; ਪਰ ਜ਼ਿਆਦਾਤਰ ਅਲਾਰਮ ਜੋ SIEM ਦੁਆਰਾ ਤਿਆਰ ਕੀਤੇ ਜਾਂਦੇ ਹਨ ਉਹ ਵੀ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਹੁੰਦੇ ਹਨ (ਵਿਅਰਥ ਅਲਾਰਮ ਜੋ ਅਸਲ ਵਿੱਚ ਖ਼ਤਰੇ ਨਹੀਂ ਹੁੰਦੇ)। ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਅਸਲ ਕੰਮ ਇਸ ਰੌਲੇ ਤੋਂ ਅਸਲੀ ਸੰਕੇਤ ਕੱਢਣਾ ਹੈ।

ਇਸ ਲੜੀਬੱਧ ਵਿੱਚ ਨਕਲੀ ਬੁੱਧੀ ਇੱਕ ਸ਼ਕਤੀਸ਼ਾਲੀ ਸਹਾਇਤਾ ਹੈ। ਇਹ ਸਕਿੰਟਾਂ ਵਿੱਚ ਹਜ਼ਾਰਾਂ ਲੌਗ ਲਾਈਨਾਂ ਨੂੰ ਪੜ੍ਹ ਸਕਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਮਨੁੱਖੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸੰਖੇਪ ਕਰ ਸਕਦਾ ਹੈ, ਕਲੱਸਟਰ ਆਵਰਤੀ ਪੈਟਰਨ, ਘਟਨਾਵਾਂ ਦੀ ਇੱਕ ਲੜੀ ਨੂੰ "ਪਹਿਲਾਂ ਇਹ ਹੋਇਆ, ਫਿਰ ਉਹ" ਵਜੋਂ ਵਰਣਨ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ ਦੱਸ ਸਕਦਾ ਹੈ ਕਿ ਇੱਕ ਅਲਾਰਮ ਸ਼ੱਕੀ ਕਿਉਂ ਜਾਪਦਾ ਹੈ। ਪਰ AI ਇਹ ਨਹੀਂ ਜਾਣਦਾ ਕਿ ਸੰਸਥਾ ਦੇ ਸੰਦਰਭ ਵਿੱਚ ਲੌਗ ਦਾ ਕੀ ਅਰਥ ਹੈ: "ਸਵੇਰੇ 3 ਵਜੇ ਪਹੁੰਚ" ਇੱਕ ਸੰਸਥਾ ਵਿੱਚ ਹਮਲਾ ਹੈ, ਦੂਜੀ ਵਿੱਚ ਰਾਤ ਦੀ ਸ਼ਿਫਟ ਆਮ ਹੈ। ਇਸ ਲਈ AI ਲੌਗ ਨੂੰ ਸੰਖੇਪ ਅਤੇ ਫਲੈਗ ਕਰਦਾ ਹੈ, ਪਰ ਵਿਸ਼ਲੇਸ਼ਕ ਇਹ ਫੈਸਲਾ ਕਰਦਾ ਹੈ ਕਿ ਕੀ ਕੋਈ ਘਟਨਾ ਅਸਲ ਹਮਲਾ ਹੈ ਅਤੇ ਕੱਚੇ ਲੌਗ ਨਾਲ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ।

ਲੌਗ ਵਿਸ਼ਲੇਸ਼ਣ ਦੇ ਪੜਾਅ

ਇਹ ਹੈ ਕਿ ਤੁਸੀਂ AI ਨਾਲ ਕਦਮ-ਦਰ-ਕਦਮ ਲੌਗ/SIEM ਵਿਸ਼ਲੇਸ਼ਣ ਕਿਵੇਂ ਚਲਾਉਂਦੇ ਹੋ:

  1. ਇਕੱਤਰ ਕਰੋ ਅਤੇ ਅਗਿਆਤ ਬਣਾਓ। ਸੰਬੰਧਿਤ ਲੌਗ ਦੇ ਟੁਕੜੇ ਨੂੰ ਹਟਾਓ; ਅਸਲ IP, ਉਪਭੋਗਤਾ ਨਾਮ, ਅੰਦਰੂਨੀ ਹੋਸਟਨਾਂ ਨੂੰ ਪਲੇਸਹੋਲਡਰ (USER_A, IC_IP_1) ਨਾਲ ਬਦਲੋ। ਕਦੇ ਵੀ ਕੱਚਾ ਡੇਟਾ ਨਿਰਯਾਤ ਨਾ ਕਰੋ ਜਿਵੇਂ ਕਿ ਕਿਸੇ ਬਾਹਰੀ ਟੂਲ ਨੂੰ ਹੁੰਦਾ ਹੈ।
  2. ਪ੍ਰਸੰਗ ਦਿਓ. AI ਨੂੰ ਲੌਗ ਦਾ ਸਰੋਤ ਦੱਸੋ (ਫਾਇਰਵਾਲ, ਵਿੰਡੋਜ਼ ਇਵੈਂਟ ਲੌਗ, ਵੈੱਬ ਸਰਵਰ), ਆਮ ਵਿਵਹਾਰ ਕੀ ਹੈ, ਅਤੇ ਤੁਸੀਂ ਕੀ ਲੱਭ ਰਹੇ ਹੋ। ਸੰਦਰਭ ਤੋਂ ਬਿਨਾਂ ਲੌਗ ਵਿਸ਼ਲੇਸ਼ਣ ਗੁੰਮਰਾਹਕੁੰਨ ਹੈ।
  3. ਸੰਖੇਪ ਅਤੇ ਇਕੱਤਰ ਕਰੋ। AI ਨੂੰ ਇਵੈਂਟ ਕਿਸਮਾਂ ਦੇ ਅਨੁਸਾਰ ਹਜ਼ਾਰਾਂ ਕਤਾਰਾਂ ਦਾ ਸਮੂਹ ਕਰਨ, ਮੌਜੂਦਗੀ ਦੀ ਗਿਣਤੀ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰਨ ਅਤੇ ਇੱਕ ਸਮਾਂਰੇਖਾ ਬਣਾਉਣ ਲਈ ਕਹੋ।
  4. ਸ਼ੱਕੀ ਪੈਟਰਨ ਫਲੈਗ ਕੀਤੇ ਹੋਏ ਹਨ। "ਅਸਫਲ ਲਾਗਇਨਾਂ ਤੋਂ ਬਾਅਦ ਇੱਕ ਸਫਲ ਲੌਗਇਨ", "ਥੋੜ੍ਹੇ ਸਮੇਂ ਵਿੱਚ ਬਹੁਤ ਸਾਰੀਆਂ ਫਾਈਲਾਂ ਤੱਕ ਪਹੁੰਚ", "ਇੱਕ ਅਣਜਾਣ ਪ੍ਰਕਿਰਿਆ ਨਾਲ ਸਬੰਧਤ ਨੈਟਵਰਕ ਕਨੈਕਸ਼ਨ" ਵਰਗੇ ਪੈਟਰਨਾਂ ਨੂੰ ਉਜਾਗਰ ਕਰੋ।
  5. ਕੱਚੇ ਸਬੂਤਾਂ ਨਾਲ ਤਸਦੀਕ ਕਰੋ। ਹਰੇਕ ਪੈਟਰਨ ਨੂੰ ਲੱਭੋ ਅਤੇ ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ AI ਅਸਲ ਲੌਗ ਲਾਈਨਾਂ ਵਿੱਚ ਫਲੈਗ ਕਰਦਾ ਹੈ। ਆਪਣੇ ਲਈ ਉਹਨਾਂ ਖੇਤਰਾਂ ਨੂੰ ਵੀ ਸਕੈਨ ਕਰੋ ਜੋ AI ਖੁੰਝਦਾ ਹੈ।
  6. ਫੈਸਲਾ ਅਤੇ ਰਜਿਸਟਰੇਸ਼ਨ. ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਦੇ ਤੌਰ 'ਤੇ ਅਸਲ ਘਟਨਾ ਦਾ ਐਲਾਨ ਕਰੋ, ਇੱਕ ਟਿਕਟ ਖੋਲ੍ਹੋ, ਅਤੇ ਦਸਤਾਵੇਜ਼ ਦਿਓ ਕਿ AI ਸਿਰਫ਼ ਇੱਕ ਐਕਸਲੇਟਰ ਹੈ।

ਕੁਝ ਸ਼ਬਦ: ਲੌਗ ਸਰੋਤ ਉਹ ਸਿਸਟਮ ਹੈ ਜੋ ਲੌਗ ਪੈਦਾ ਕਰਦਾ ਹੈ। ਸਬੰਧ ਵੱਖ-ਵੱਖ ਸਰੋਤਾਂ ਤੋਂ ਇਵੈਂਟਾਂ ਨੂੰ ਇਕੱਠੇ ਲਿਆ ਰਿਹਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਸਮਝਦਾ ਹੈ (VPN ਲੌਗਿਨ + ਫਾਈਲ ਐਕਸੈਸ + ਡਾਟਾ ਟ੍ਰਾਂਸਫਰ = ਸੰਭਵ ਲੀਕ)। ਇੱਕ ਬੇਸਲਾਈਨ ਇੱਕ ਸਿਸਟਮ ਦੇ ਆਮ ਵਿਵਹਾਰ ਦਾ ਇੱਕ ਮਾਪ ਹੈ; ਬੇਸਲਾਈਨ ਦੇ ਸਬੰਧ ਵਿੱਚ ਅਸੰਗਤਤਾ ਸਿਰਫ਼ ਅਰਥ ਰੱਖਦੀ ਹੈ। UEBA (ਉਪਭੋਗਤਾ ਅਤੇ ਇਕਾਈ ਵਿਵਹਾਰ ਵਿਸ਼ਲੇਸ਼ਣ) ਇੱਕ AI-ਆਧਾਰਿਤ ਪਹੁੰਚ ਹੈ ਜੋ ਹਰੇਕ ਉਪਭੋਗਤਾ ਦੇ ਆਮ ਵਿਵਹਾਰ ਨੂੰ ਸਿੱਖਦੀ ਹੈ ਅਤੇ ਭਟਕਣਾ ਨੂੰ ਫਲੈਗ ਕਰਦੀ ਹੈ।

ਤੁਲਨਾ ਚਾਰਟ

ਪਹੁੰਚ

ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਮਜ਼ਬੂਤ ਬਿੰਦੂ

ਕਮਜ਼ੋਰੀ

ਨਿਯਮ ਆਧਾਰਿਤ SIEM

ਸਥਿਰ "ਜੇ-ਤਾਂ" ਨਿਯਮ

ਪਾਰਦਰਸ਼ੀ, ਵਿਆਖਿਆਯੋਗ

ਅਣਜਾਣ ਹਮਲੇ ਨੂੰ ਯਾਦ ਕਰਦਾ ਹੈ, ਬਹੁਤ ਸਾਰੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ

ਦਸਤਖਤ ਆਧਾਰਿਤ ਖੋਜ

ਮੇਲ ਖਾਂਦਾ ਖਰਾਬ ਪੈਟਰਨ

ਜਾਣਿਆ ਧਮਕੀ 'ਤੇ ਤੇਜ਼

ਨਵੇਂ/ਬਦਲਿਆ ਹਮਲੇ ਲਈ ਅੰਨ੍ਹਾ

ਅਨੌਮਲੀ/UEBA (AI)

ਆਮ ਤੋਂ ਭਟਕਣਾ ਲੱਭਦਾ ਹੈ

ਅਣਜਾਣ ਨੂੰ ਫੜ ਸਕਦਾ ਹੈ

ਵਿਸੰਗਤਿ = not attack; ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਦਾ ਜੋਖਮ

AI ਨਾਲ ਸੰਖੇਪ

ਲੌਗ ਇਨ ਭਾਸ਼ਾ ਦਾ ਸਾਰ ਦਿੰਦਾ ਹੈ

ਗਤੀ, ਪੜ੍ਹਨਯੋਗਤਾ

ਕੋਈ ਪ੍ਰਸੰਗ ਨਹੀਂ, ਭਰਮ ਦਾ ਖ਼ਤਰਾ

ਵਿਸ਼ਲੇਸ਼ਕ (ਮਨੁੱਖੀ)

ਪ੍ਰਸੰਗ ਦੇ ਨਾਲ ਟਿੱਪਣੀ

ਫੈਸਲਾ, ਜ਼ਿੰਮੇਵਾਰੀ

ਹੌਲੀ, ਥੱਕ ਜਾਂਦਾ ਹੈ, ਪੈਮਾਨਾ ਨਹੀਂ ਪਾਉਂਦਾ

ਸਹੀ ਸੈਟਅਪ ਇੱਕ ਨੂੰ ਚੁਣਨਾ ਨਹੀਂ ਹੈ ਪਰ ਪਰਤ ਕਰਨਾ ਹੈ: SIEM ਅਤੇ ਦਸਤਖਤ ਮੋਟੇ ਤੌਰ 'ਤੇ ਰੌਲੇ ਨੂੰ ਫਿਲਟਰ ਕਰਦੇ ਹਨ, AI ਸੰਖੇਪ ਅਤੇ ਹਾਈਲਾਈਟਸ, ਵਿਸ਼ਲੇਸ਼ਕ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ ਅਤੇ ਫੈਸਲਾ ਕਰਦਾ ਹੈ।

ਤਿੰਨ ਛੋਟੇ ਕੇਸ

ਕੇਸ 1 — 50,000 ਲਾਈਨਾਂ, 6 ਮਿੰਟ। ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਇੱਕ ਵੈੱਬ ਸਰਵਰ ਤੋਂ AI ਤੱਕ ਪਹੁੰਚ ਲੌਗ ਦੀਆਂ 50,000 ਲਾਈਨਾਂ ਨੂੰ ਅਗਿਆਤ ਕਰਦਾ ਹੈ। AI ਇਹ ਸਿੱਟਾ ਕੱਢਦਾ ਹੈ ਕਿ ਇੱਕ ਸਿੰਗਲ ਬਾਹਰੀ IP ਨੇ 3 ਘੰਟਿਆਂ ਵਿੱਚ 12,000 ਬੇਨਤੀਆਂ ਦੇ ਨਾਲ / ਐਡਮਿਨ ਰੂਟਾਂ ਨੂੰ ਕ੍ਰੌਲ ਕੀਤਾ, 480 ਵੱਖ-ਵੱਖ ਮਾਪਦੰਡਾਂ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ, ਅਤੇ 3 ਵਾਰ 200 ਜਵਾਬ ਪ੍ਰਾਪਤ ਕੀਤੇ। ਵਿਸ਼ਲੇਸ਼ਕ ਕੱਚੇ ਲੌਗ ਵਿੱਚ ਇਹਨਾਂ 3 ਸਫਲ ਬੇਨਤੀਆਂ ਨੂੰ ਲੱਭਦਾ ਹੈ, ਇਹ ਤਸਦੀਕ ਕਰਦਾ ਹੈ ਕਿ ਇਹ ਇੱਕ ਅਸਲ ਮਾਰਗ ਗਣਨਾ ਹਮਲਾ ਹੈ, ਅਤੇ IP ਨੂੰ ਬਲੌਕ ਕਰਦਾ ਹੈ। ਹੱਥ ਨਾਲ 50,000 ਲਾਈਨਾਂ ਨੂੰ ਪੜ੍ਹਨ ਵਿੱਚ ਘੰਟੇ ਲੱਗ ਜਾਣਗੇ; ਸੰਖੇਪ ਨੇ ਇਸਨੂੰ 6 ਮਿੰਟ ਤੱਕ ਘਟਾ ਦਿੱਤਾ, ਪਰ ਇਹ ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਫੈਸਲਾ ਸੀ।

ਕੇਸ 2 - ਵਿਵਾਦਿਤ ਸਬੰਧ। ਇੱਕ ਹੋਰ ਵਿਸ਼ਲੇਸ਼ਕ AI ਨੂੰ ਕਹਿੰਦਾ ਹੈ, "ਇਸ ਲੌਗ ਵਿੱਚ ਹਮਲੇ ਦੀ ਲੜੀ ਦਾ ਵਰਣਨ ਕਰੋ।" AI ਇੱਕ ਤਰਲ ਕਹਾਣੀ ਦਾ ਨਿਰਮਾਣ ਕਰਦਾ ਹੈ: "02:11 ਵਜੇ, USER_B ਨੇ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਵਧਾਏ ਅਤੇ ਡੇਟਾ ਨੂੰ ਨਿਰਯਾਤ ਕੀਤਾ।" ਵਿਸ਼ਲੇਸ਼ਕ ਰਿਪੋਰਟ ਵਿੱਚ ਲਿਖਣ ਤੋਂ ਪਹਿਲਾਂ ਕੱਚਾ ਲੌਗ ਖੋਲ੍ਹਦਾ ਹੈ; ਜਦੋਂ ਕਿ ਲੌਗ ਵਿੱਚ ਨਾ ਤਾਂ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਵਾਧਾ ਹੈ ਅਤੇ ਨਾ ਹੀ ਡੇਟਾ ਟ੍ਰਾਂਸਫਰ — ਮਾਡਲ "ਹਮਲੇ ਦੀ ਕਹਾਣੀ" ਵਿੱਚ ਘਟਨਾਵਾਂ ਦੀ ਇੱਕ ਖਾਸ ਲੜੀ ਨੂੰ ਫਿੱਟ ਕਰਦਾ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਦਾਅਵੇ ਨੂੰ ਕੱਢਦਾ ਹੈ। ਪਾਠ: AI ਦੁਆਰਾ ਦੱਸੀ ਗਈ ਹਰ ਚੇਨ ਨੂੰ ਲੌਗ ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।

ਕੇਸ 3 — ਨਾਈਟ ਸ਼ਿਫਟ ਗਲਤ ਸਕਾਰਾਤਮਕ। ਇੱਕ UEBA ਮਾਡਲ ਸਵੇਰੇ 3 ਵਜੇ 900 ਫਾਈਲਾਂ ਤੱਕ ਪਹੁੰਚ ਕਰਨ ਵਾਲੇ ਉਪਭੋਗਤਾ ਨੂੰ "ਉੱਚ-ਜੋਖਮ ਵਾਲੀ ਵਿਗਾੜ" ਵਜੋਂ ਫਲੈਗ ਕਰਦਾ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਸੰਦਰਭ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ: ਉਪਭੋਗਤਾ ਇੱਕ ਬੈਕਅੱਪ ਆਪਰੇਟਰ ਹੈ ਅਤੇ ਇਹ ਨੌਕਰੀ ਹਰ ਰਾਤ 03:00 ਵਜੇ ਚੱਲਦੀ ਹੈ; ਬੇਸਲਾਈਨ ਨੂੰ ਨਹੀਂ ਦੇਖਿਆ ਗਿਆ ਸੀ. ਅਲਾਰਮ ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਨਿਯਮ ਸੈੱਟ ਕਰਦਾ ਹੈ ਅਤੇ ਇਸ ਆਪਰੇਟਰ ਨੂੰ ਅਪਵਾਦ ਸੂਚੀ ਵਿੱਚ ਜੋੜਦਾ ਹੈ। ਵਿਗਾੜ ਹਮੇਸ਼ਾ ਇੱਕ ਹਮਲਾ ਨਹੀਂ ਹੁੰਦਾ; ਸੰਦਰਭ ਤੋਂ ਬਿਨਾਂ, ਅਲਾਰਮ ਰੌਲਾ ਹੈ।

ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ

ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:

ਇਸ ਲੌਗ ਦੀ ਜਾਂਚ ਕਰੋ, ਮੈਨੂੰ ਦੱਸੋ ਕਿ ਕੀ ਕੋਈ ਹਮਲਾ ਹੋਇਆ ਹੈ।[10.14.2.7 - ahmet.yilmaz - 200 - /admin...]

ਇਸ ਪ੍ਰੋਂਪਟ ਵਿੱਚ ਅਸਲ IP ਅਤੇ ਉਪਭੋਗਤਾ (ਗੋਪਨੀਯਤਾ ਦੀ ਉਲੰਘਣਾ) ਸ਼ਾਮਲ ਹੈ, ਲੌਗ ਸਰੋਤ ਅਤੇ ਆਮ ਵਿਵਹਾਰ ਨੂੰ ਨਹੀਂ ਦੱਸਦਾ, AI ਨੂੰ ਸਬੂਤ ਅਤੇ ਗਲਤ ਸਕਾਰਾਤਮਕ ਮੁਲਾਂਕਣ ਲਈ ਨਹੀਂ ਪੁੱਛਦਾ। AI ਤੁਹਾਨੂੰ ਇੱਕ ਵਾਕ ਨਾਲ ਗੁੰਮਰਾਹ ਕਰ ਸਕਦਾ ਹੈ, "ਹਾਂ, ਇੱਕ ਹਮਲਾ ਹੈ।"

ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:

ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਵਿਸ਼ਲੇਸ਼ਣ ਡਰਾਫਟ ਤਿਆਰ ਕਰਨ ਵਾਲੇ SOC ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਸਹਾਇਕ। ਫੈਸਲਾ ਨਾ ਕਰੋ, ਹਮਲੇ ਦਾ ਐਲਾਨ ਨਾ ਕਰੋ। ਇਹ ਇੱਕ ਵੈੱਬ ਸਰਵਰ ਦਾ ਇੱਕ ਗੁਮਨਾਮ ਐਕਸੈਸਲੌਗ ਹੈ (IPs ਅਤੇ ਉਪਭੋਗਤਾ ਮਾਸਕ ਕੀਤੇ ਹੋਏ ਹਨ)। ਸਧਾਰਣ ਟ੍ਰੈਫਿਕ: ਕਾਰੋਬਾਰੀ ਘੰਟਿਆਂ ਦੌਰਾਨ 100-300 ਬੇਨਤੀਆਂ/ਘੰਟਾ, ਜਿਆਦਾਤਰ /ਉਤਪਾਦ ਅਤੇ /ਕਾਰਟ ਰੂਟ। ਤੁਹਾਡਾ ਕੰਮ: (1) ਕਿਸਮ ਅਤੇ ਸਰੋਤ ਦੁਆਰਾ ਕਲੱਸਟਰ ਇਵੈਂਟਸ, ਘਟਨਾਵਾਂ ਦੀ ਸੰਖਿਆ ਦਿਓ, (2) ਫਲੈਗ ਪੈਟਰਨ ਜੋ ਬੇਸਲਾਈਨ ਤੋਂ ਭਟਕਦੇ ਹਨ, (3) ਹਰੇਕ ਫਲੈਗ ਲਈ ਦਿਖਾਓ ਕਿ ਇਹ ਕਿਸ ਲੌਗ ਲਾਈਨ 'ਤੇ ਅਧਾਰਤ ਹੈ, (4) ਹਰੇਕ ਲਈ ਗਲਤ ਸਕਾਰਾਤਮਕ ਦੀ ਸੰਭਾਵਨਾ ਨੂੰ ਲਿਖੋ ਅਤੇ ਕਿਉਂ। ਫਿਟਿੰਗ ਲਾਈਨ/ਆਈਓਸੀ ਸੰਮਿਲਨ; "[ਵਿਸ਼ਲੇਸ਼ਕ ਤਸਦੀਕ]" 'ਤੇ ਨਿਸ਼ਾਨ ਲਗਾਓ ਜਿੱਥੇ ਤੁਸੀਂ ਨਿਸ਼ਚਤ ਨਹੀਂ ਹੋ। [ਇੱਥੇ ਅਗਿਆਤ ਲੌਗ]

ਮਜ਼ਬੂਤ ਦਾਅਵਾ ਭੂਮਿਕਾ ਨੂੰ ਸੀਮਿਤ ਕਰਦਾ ਹੈ, ਸੰਦਰਭ ਅਤੇ ਬੇਸਲਾਈਨ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਅਤੇ ਸਬੂਤ ਅਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਦੇ ਮੁਲਾਂਕਣ ਦੇ ਨਾਲ ਸ਼ਮੂਲੀਅਤ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।

ਕਾਪੀ ਕਰਨ ਯੋਗ ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟਸ

ਲੌਗ ਸੰਖੇਪ ਟੈਮਪਲੇਟ ਹੇਠਾਂ ਦਿੱਤਾ ਅਗਿਆਤ [ਲੌਗ ਸਰੋਤ: ਉਦਾ. [ਫਾਇਰਵਾਲ] ਲੌਗ ਨੂੰ ਸੰਖੇਪ ਕਰੋ: (1) ਘਟਨਾ ਕਿਸਮਾਂ ਦੁਆਰਾ ਸਮੂਹ ਅਤੇ ਹਰੇਕ ਸਮੂਹ ਦੀਆਂ ਘਟਨਾਵਾਂ ਦੀ ਸੰਖਿਆ ਦਿਓ, (2) ਵਿਲੱਖਣ ਸਰੋਤ/ਟੀਚੇ ਦੀ ਸੰਖਿਆ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰੋ, (3) ਇੱਕ ਸਮਾਂ-ਰੇਖਾ ਸਥਾਪਤ ਕਰੋ (ਪਹਿਲੀ-ਆਖਰੀ ਘਟਨਾ, ਪੀਕ ਘੰਟੇ), (4) ਇੱਕ ਸਬੂਤ ਲਾਈਨ ਦੇ ਨਾਲ 5 ਪ੍ਰਮੁੱਖ ਵਿਗਾੜਾਂ ਦੀ ਸੂਚੀ ਬਣਾਓ। ਫੈਸਲਾ ਲੈਣਾ; ਸਿਰਫ਼ ਸੰਖੇਪ ਵਿੱਚ. ਲੌਗ: [ਪੇਸਟ]

ਸਹਿ-ਸੰਬੰਧ ਟੈਂਪਲੇਟ-ਸਮੇਂ ਅਤੇ ਹਸਤੀ ਦੇ ਨਾਲ ਅਗਿਆਤ ਘਟਨਾਵਾਂ ਨੂੰ ਜੋੜੋ ਅਤੇ ਘਟਨਾਵਾਂ ਦੀ ਇੱਕ ਸੰਭਾਵਿਤ ਲੜੀ ਦਾ ਨਿਰਮਾਣ ਕਰੋ; ਪਰ, ਹਰੇਕ ਪੜਾਅ ਲਈ, ਇਹ ਦਰਸਾਓ ਕਿ ਇਹ ਕਿਸ ਲੌਗ ਲਾਈਨ 'ਤੇ ਅਧਾਰਤ ਹੈ, ਅਤੇ ਉਸ ਕਦਮ ਨੂੰ ਚਿੰਨ੍ਹਿਤ ਕਰੋ ਜਿਸਦਾ ਕੋਈ ਆਧਾਰ ਨਹੀਂ ਹੈ "[ਕੋਈ ਅਧਾਰ ਨਹੀਂ - ਪ੍ਰਮਾਣਿਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ]"। ਇੱਕ ਵਿਕਲਪਿਕ ਨੇਕ ਇਰਾਦੇ ਵਾਲੀ ਵਿਆਖਿਆ ਵੀ ਲਿਖੋ। ਇਵੈਂਟਸ: [ਪੇਸਟ]

ਗਲਤ ਸਕਾਰਾਤਮਕ ਖਾਤਮਾ ਟੈਂਪਲੇਟ ਇਸ ਅਲਾਰਮ ਲਈ, ਹਮਲੇ ਦੀ ਵਿਆਖਿਆ ਲਈ ਘੱਟੋ-ਘੱਟ 3 ਚੰਗੀ ਇਰਾਦੇ ਵਾਲੇ (ਗਲਤ ਸਕਾਰਾਤਮਕ) ਸਪੱਸ਼ਟੀਕਰਨ ਤਿਆਰ ਕਰੋ ਅਤੇ ਲਿਖੋ ਕਿ ਹਰ ਇੱਕ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਮੈਨੂੰ ਕਿਹੜੇ ਵਾਧੂ ਲੌਗ/ਸਬੂਤ ਦੇਖਣ ਦੀ ਲੋੜ ਹੈ। ਫਿਰ ਇਹ ਨਿਰਧਾਰਤ ਕਰੋ ਕਿ ਕਿਹੜਾ ਵਾਧੂ ਸਬੂਤ ਹਮਲੇ ਦੇ ਹੱਕ ਵਿੱਚ ਹੈ ਅਤੇ ਕਿਹੜਾ ਇਸਦੇ ਵਿਰੁੱਧ ਹੈ। ਅਲਾਰਮ: [ਪੇਸਟ]

ਟਾਈਮਲਾਈਨ ਐਕਸਟ੍ਰੈਕਸ਼ਨ ਟੈਮਪਲੇਟ: ਇਹਨਾਂ ਅਗਿਆਤ ਲੌਗਾਂ ਤੋਂ ਇੱਕ ਸਿੰਗਲ ਕਾਲਕ੍ਰਮਿਕ ਸਮਾਂ-ਰੇਖਾ ਕੱਢੀ ਜਾਂਦੀ ਹੈ: [ਸਮਾਂ] [ਹਸਤੀ] [ਈਵੈਂਟ] [ਸਰੋਤ ਲੌਗ] ਫਾਰਮੈਟ ਵਿੱਚ ਹਰੇਕ ਲਾਈਨ। ਟਾਈਮਸਟੈਂਪ ਤੋਂ ਬਿਨਾਂ ਇੱਕ ਇਵੈਂਟ ਸ਼ਾਮਲ ਕਰਨਾ। ਪਾੜੇ ਨੂੰ ਨਾ ਬਣਾਓ; ਜੇਕਰ ਗੁੰਮ ਹੈ, ਤਾਂ "[ਗੁੰਮ]" ਲਿਖੋ। ਲੌਗਸ: [ਪੇਸਟ]

ਆਮ ਗਲਤੀਆਂ

  • ਸੰਦਰਭ ਤੋਂ ਬਿਨਾਂ ਵਿਸ਼ਲੇਸ਼ਣ। ਲੌਗ ਸਰੋਤ ਅਤੇ ਆਮ ਵਿਵਹਾਰ (ਬੇਸਲਾਈਨ) ਦਾ ਜ਼ਿਕਰ ਕੀਤੇ ਬਿਨਾਂ ਕੀਤੀਆਂ ਟਿੱਪਣੀਆਂ ਗੁੰਮਰਾਹਕੁੰਨ ਹਨ; "ਅਸੰਗਤਤਾ" ਸੰਦਰਭ ਦੇ ਨਾਲ ਅਰਥ ਪ੍ਰਾਪਤ ਕਰਦੀ ਹੈ।
  • ਏਆਈ ਦੁਆਰਾ ਸਥਾਪਿਤ ਚੇਨ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਜਾ ਰਹੀ ਹੈ। ਮਾਡਲ ਆਮ ਘਟਨਾਵਾਂ ਨੂੰ ਹਮਲੇ ਦੀ ਕਹਾਣੀ ਨਾਲ ਜੋੜ ਸਕਦਾ ਹੈ; ਕੱਚੇ ਲੌਗ ਵਿੱਚ ਹਰੇਕ ਪੜਾਅ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
  • ਇੱਕ ਹਮਲੇ ਲਈ ਇੱਕ ਅਸੰਗਤਤਾ ਦੀ ਗਲਤੀ. UEBA ਦਾ ਚਿੰਨ੍ਹ ਇੱਕ ਅਨੁਮਾਨ ਹੈ; ਬੇਕਸੂਰ ਕਾਰਨਾਂ ਨੂੰ ਖਤਮ ਕਰੋ ਜਿਵੇਂ ਕਿ ਬੈਕਅੱਪ, ਰੱਖ-ਰਖਾਅ, ਨਵੇਂ ਸੌਫਟਵੇਅਰ.
  • ਬਿਨਾਂ ਮਾਸਕ ਦੇ ਕੱਚੇ ਡੇਟਾ ਨੂੰ ਨਿਰਯਾਤ ਕਰਨਾ। ਅਸਲ IP/ਉਪਭੋਗਤਾ/ਹੋਸਟ ਦੋਵੇਂ ਇੱਕ KVKK ਉਲੰਘਣਾ ਹੈ ਅਤੇ ਹਮਲਾਵਰ ਨੂੰ ਇੱਕ ਨੈੱਟਵਰਕ ਨਕਸ਼ਾ ਤੋਹਫ਼ਾ ਹੈ।
  • ਨਕਾਰਾਤਮਕ ਸਾਰਾਂਸ਼ 'ਤੇ ਭਰੋਸਾ ਨਾ ਕਰੋ ਅਤੇ ਬ੍ਰਾਊਜ਼ਿੰਗ ਬੰਦ ਕਰੋ। ਆਪਣੀ ਖੁਦ ਦੀ ਵਿਵਸਥਿਤ ਪੁੱਛਗਿੱਛ (ਨਾਜ਼ੁਕ ਘਟਨਾ ਕਿਸਮਾਂ, ਨਵੇਂ ਆਈਓਸੀ) ਚਲਾਓ ਭਾਵੇਂ AI ਕਹਿੰਦਾ ਹੈ "ਕੁਝ ਵੀ ਮਹੱਤਵਪੂਰਨ ਨਹੀਂ"।
ਸੰਕੇਤ: AI ਕੋਲ ਲੌਗ ਦਾ ਸਾਰ ਹੋਣ 'ਤੇ ਹਮੇਸ਼ਾ "ਸਬੂਤ ਲਾਈਨ ਦਿਖਾਉਣ" ਲਈ ਕਹੋ। ਬਿਨਾਂ ਸਬੂਤ ਦੇ ਕਿਸੇ ਵੀ ਖੋਜ ਨੂੰ ਗੰਭੀਰਤਾ ਨਾਲ ਨਾ ਲਓ; ਇਹ ਇੱਕ ਨਿਯਮ ਜ਼ਿਆਦਾਤਰ ਭਰਮਾਂ ਨੂੰ ਕੱਟਦਾ ਹੈ।
ਸਾਵਧਾਨ: ਇੱਕ SIEM ਚੇਤਾਵਨੀ ਨੂੰ ਖਾਰਜ ਕਰਨਾ ਕਿਉਂਕਿ AI ਨੇ ਕਿਹਾ ਕਿ "ਗਲਤ ਸਕਾਰਾਤਮਕ" ਇੱਕ ਅਸਲ ਹਮਲੇ ਨੂੰ ਕਵਰ ਕਰ ਸਕਦਾ ਹੈ। ਅਲਾਰਮ ਦੀ ਵੀ ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ ਜਾਂਚ ਕਰੋ ਜਿਸ ਨੂੰ AI "ਗੈਰ-ਮਹੱਤਵਪੂਰਨ" ਕਹਿੰਦਾ ਹੈ; ਬੰਦ ਕਰਨ ਦਾ ਫੈਸਲਾ ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਹੈ ਅਤੇ ਰਿਕਾਰਡ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਸੰਖੇਪ ਵਿੱਚ

ਲੌਗ ਅਤੇ SIEM ਵਿਸ਼ਲੇਸ਼ਣ ਦਾ ਸਾਰ ਸ਼ੋਰ ਦੇ ਇੱਕ ਵਿਸ਼ਾਲ ਢੇਰ ਤੋਂ ਅਸਲ ਸਿਗਨਲ ਨੂੰ ਕੱਢਣਾ ਹੈ. ਇਸ ਲੜੀਬੱਧ ਵਿੱਚ, AI ਲੌਗ ਇਨ ਸਕਿੰਟਾਂ, ਕਲੱਸਟਰ ਪੈਟਰਨ, ਇੱਕ ਸਮਾਂ-ਰੇਖਾ ਸਥਾਪਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਸ਼ੱਕੀ ਵਿਅਕਤੀ ਨੂੰ ਉਜਾਗਰ ਕਰਦਾ ਹੈ - ਪਰ ਸੰਸਥਾਗਤ ਸੰਦਰਭ ਨੂੰ ਨਹੀਂ ਜਾਣਦਾ ਹੈ ਅਤੇ ਘਟਨਾਵਾਂ ਨੂੰ ਬਣਾ ਸਕਦਾ ਹੈ। ਇਸ ਲਈ ਸਹੀ ਸੈੱਟਅੱਪ ਲੇਅਰਡ ਹੈ: ਨਿਯਮ/ਦਸਤਖਤ ਮੋਟੇ ਤੌਰ 'ਤੇ ਛਾਂਟਦਾ ਹੈ, AI ਸੰਖੇਪ ਅਤੇ ਫਲੈਗ ਕਰਦਾ ਹੈ, ਵਿਸ਼ਲੇਸ਼ਕ ਕੱਚੇ ਲੌਗ ਨਾਲ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ ਅਤੇ ਫੈਸਲਾ ਲੈਂਦਾ ਹੈ। ਤਿੰਨ ਸਿਧਾਂਤ ਤੁਹਾਡੀ ਰੱਖਿਆ ਕਰਦੇ ਹਨ: ਸੰਦਰਭ (ਬੇਸਲਾਈਨ ਤੋਂ ਬਿਨਾਂ ਕੋਈ ਅਸੰਗਤਤਾ ਦੀ ਵਿਆਖਿਆ ਨਹੀਂ ਕੀਤੀ ਜਾਂਦੀ), ਸਬੂਤ (ਹਰੇਕ ਖੋਜ ਨੂੰ ਕੱਚੀ ਲੌਗ ਲਾਈਨ ਨਾਲ ਜੋੜਿਆ ਜਾਂਦਾ ਹੈ), ਸੁਤੰਤਰ ਨਿਯੰਤਰਣ (ਜਿਸ ਨੂੰ AI "ਸਾਫ਼" ਖੇਤਰ ਕਹਿੰਦਾ ਹੈ ਵੀ ਸਕੈਨ ਕੀਤਾ ਜਾਂਦਾ ਹੈ)। ਅਤੇ ਹਮੇਸ਼ਾ ਗੁਮਨਾਮ ਕੰਮ ਕਰੋ।

ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ

ਇੱਕ ਨਮੂਨਾ ਲੌਗ ਟੁਕੜਾ ਲਓ (ਜਾਂ ਤਾਂ ਤੁਹਾਡੇ ਆਪਣੇ ਸਿਸਟਮ ਤੋਂ ਜਾਂ ਇੱਕ ਨਮੂਨਾ ਡੇਟਾ ਸੈੱਟ ਤੋਂ ਅਗਿਆਤ)। ਪਹਿਲਾਂ, ਇਸਨੂੰ "ਲੌਗ ਸੰਖੇਪ" ਟੈਮਪਲੇਟ ਨਾਲ AI ਵਿੱਚ ਸੰਖੇਪ ਕਰੋ। ਫਿਰ ਤਿੰਨ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਖੋਜਾਂ ਵਿੱਚੋਂ ਹਰੇਕ ਲਈ "ਗਲਤ ਸਕਾਰਾਤਮਕ ਖਾਤਮਾ" ਟੈਮਪਲੇਟ ਲਾਗੂ ਕਰੋ ਅਤੇ ਹਰ ਇੱਕ ਨੂੰ ਕੱਚੇ ਲੌਗ ਵਿੱਚ ਆਪਣੇ ਆਪ ਨੂੰ ਲੱਭਣ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ। ਅੰਤ ਵਿੱਚ, ਏਆਈ ਦੇ ਸੰਖੇਪ ਅਤੇ ਤੁਹਾਡੀ ਕੱਚੀ ਰੀਡਿੰਗ ਵਿੱਚ ਅੰਤਰ ਨੂੰ ਨੋਟ ਕਰੋ: ਏਆਈ ਨੇ ਕੀ ਖੁੰਝਾਇਆ, ਇਸ ਨੇ ਕੀ ਬਣਾਇਆ, ਇਹ ਕੀ ਸਹੀ ਹੋਇਆ?

ਚੈੱਕਲਿਸਟ

  • [ ] ਮੈਂ ਲਾਗ ਨੂੰ ਅਗਿਆਤ ਕੀਤਾ ਹੈ; ਅਸਲੀ IP/ਉਪਭੋਗਤਾ/ਹੋਸਟ ਮਾਸਕ ਕੀਤਾ।
  • [ ] ਮੈਂ AI ਨੂੰ ਲੌਗ ਸਰੋਤ ਅਤੇ ਆਮ ਵਿਵਹਾਰ (ਬੇਸਲਾਈਨ) ਦਿੱਤਾ ਹੈ।
  • ਮੈਂ ਹਰੇਕ ਖੋਜ ਲਈ ਸਬੂਤ ਲੌਗ ਲਾਈਨ ਦੀ ਬੇਨਤੀ ਕੀਤੀ ਅਤੇ ਕੱਚੇ ਲੌਗ ਵਿੱਚ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ।
  • [ ] ਮੈਂ AI ਦੁਆਰਾ ਸਥਾਪਿਤ ਘਟਨਾਵਾਂ ਦੀ ਲੜੀ ਦੇ ਹਰ ਕਦਮ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ, ਮਨਘੜਤ ਨੂੰ ਖਤਮ ਕੀਤਾ।
  • ਮੈਂ ਹਰੇਕ ਅਲਾਰਮ ਲਈ ਘੱਟੋ-ਘੱਟ ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ ਵਿਆਖਿਆ 'ਤੇ ਵਿਚਾਰ ਕੀਤਾ ਹੈ।
  • [ ] ਮੈਂ ਉਹਨਾਂ ਖੇਤਰਾਂ ਨੂੰ ਵੀ ਸਕੈਨ ਕੀਤਾ ਹੈ ਜਿਨ੍ਹਾਂ ਨੂੰ AI "ਸਾਫ਼/ਗੈਰ-ਮਹੱਤਵਪੂਰਨ" ਕਹਿੰਦਾ ਹੈ।
  • [ ] ਵਿਸ਼ਲੇਸ਼ਕ ਦੇ ਤੌਰ 'ਤੇ, ਮੈਂ ਫੈਸਲਾ ਲਿਆ ਅਤੇ ਘਟਨਾ ਦਾ ਰਿਕਾਰਡ; ਮੈਂ ਇੱਕ ਐਕਸਲੇਟਰ ਵਜੋਂ AI ਦਾ ਦਸਤਾਵੇਜ਼ੀਕਰਨ ਕੀਤਾ।