ලාභ:
- කෘත්රිම බුද්ධිය ලොග් රේඛා දහස් ගණනක් සාරාංශ කර පොකුරු කරන බව තේරුම් ගන්න, කාලරාමුවක් ස්ථාපිත කර සැක සහිත රටා උද්දීපනය කරයි, නමුත් විශ්ලේෂකයා තීරණය කරන්නේ මෙම සිදුවීම අමු ලොගය සමඟ සැබෑ ප්රහාරයක් බවයි.
- SIEM අනතුරු ඇඟවීමක් ඇගයීමේදී මූලික (සාමාන්ය හැසිරීම) යෙදීමේ හැකියාව සහ සන්දර්භයකින් තොරව ව්යාජ ධනාත්මක දේ ඉවත් කරන්නේ කෙසේද සහ විෂමතාව අර්ථ නිරූපණය කළ නොහැකි ආකාරය
- කෘත්රිම බුද්ධිය මගින් තහවුරු කර ඇති සිද්ධි දාමය අමු ලඝු සටහනේ තහවුරු කර ව්යාජ සහසම්බන්ධතා ඉවත් කිරීමේ පුරුද්ද අත්කර ගැනීමේ හැකියාව.
ආරක්ෂක විශ්ලේෂකයෙකු තම දවසේ වැඩි කාලයක් ගත කරන්නේ ලඝු-සටහන් කියවීමටය. ලොගයක් යනු පද්ධතියක සිදු වූ දේ වේලා මුද්රා කරන පෙළ පෙළකි: කවුරුන් ලොග් වූයේ කවදාද, කුමන ගොනුවට ප්රවේශ වූයේද, කුමන සම්බන්ධතාවය ප්රතික්ෂේප වූයේද යන්න. ප්රශ්නය තියෙන්නේ ලොග අඩුවීම නෙවෙයි, හුස්ම හිරවෙන තරමට තියෙන එකයි. මධ්යම ප්රමාණයේ සංවිධානයක් දිනකට ලොග් රේඛා මිලියන සිය ගණනක් නිෂ්පාදනය කරයි. මෙම ගොඩේ, සැබෑ ප්රහාරයක හෝඩුවාවක් වන්නේ පිදුරු ගොඩේ ඉදිකටුවයි. SIEM (ආරක්ෂක තොරතුරු සහ සිදුවීම් කළමනාකරණය - එක් මධ්යස්ථානයක විවිධ මූලාශ්රවලින් ලඝු-සටහන් එකතු කර සහසම්බන්ධ කර නීති-පාදක එලාම් නිපදවන පද්ධතිය) මෙම ඉඳිකටුවක් සොයා ගැනීමට තිබේ; නමුත් SIEM උත්පාදනය කරන බොහෝ අනතුරු ඇඟවීම් ද ව්යාජ ධනාත්මක වේ (ඇත්ත වශයෙන්ම තර්ජන නොවන නිෂ්ඵල අනතුරු ඇඟවීම්). විශ්ලේෂකයාගේ සැබෑ කාර්යය වන්නේ මෙම ශබ්දයෙන් සැබෑ සංඥාව උකහා ගැනීමයි.
කෘතිම බුද්ධිය මෙම වර්ග කිරීම සඳහා ප්රබල ආධාරකයකි. එයට තත්පර කිහිපයකින් ලොග් රේඛා දහස් ගණනක් කියවා ඒවා මිනිස් භාෂාවෙන්, පොකුරු පුනරාවර්තන රටාවලින් සාරාංශගත කළ හැකිය, සිදුවීම් දාමයක් "පළමුව මෙය සිදු විය, පසුව එය" ලෙස විස්තර කිරීමට සහ අනතුරු ඇඟවීමක් සැක සහිත ලෙස පෙනෙන්නේ මන්දැයි පැහැදිලි කළ හැකිය. නමුත් ආයතනයේ සන්දර්භය තුළ ලොගය යන්නෙන් අදහස් කරන්නේ කුමක්දැයි AI දන්නේ නැත: "පෙ.ව. 3 ට ප්රවේශය" යනු එක් ආයතනයක ප්රහාරයක් වන අතර තවත් ආයතනයක රාත්රී මුරය සාමාන්ය වේ. එබැවින් AI ලොගය සාරාංශ කර සලකුණු කරයි, නමුත් විශ්ලේෂක විසින් සිදුවීමක් සැබෑ ප්රහාරයක් දැයි තීරණය කර එය අමු ලොගය සමඟ සත්යාපනය කරයි.
ලොග් විශ්ලේෂණයේ පියවර
ඔබ AI සමඟ පියවරෙන් පියවර ලොග්/SIEM විශ්ලේෂණයක් ක්රියාත්මක කරන ආකාරය මෙන්න:
- එකතු කර නිර්නාමික කරන්න. අදාළ ලොග් කොටස ඉවත් කරන්න; සත්ය IP, පරිශීලක නාම, අභ්යන්තර ධාරක නාම ස්ථාන දරන්නන් සමඟ ප්රතිස්ථාපනය කරන්න (USER_A, IC_IP_1). කිසි විටෙක අමු දත්ත බාහිර මෙවලමකට අපනයනය නොකරන්න.
- සන්දර්භය දෙන්න. ලොගයේ මූලාශ්රය (ෆයර්වෝල්, වින්ඩෝස් සිදුවීම් ලොගය, වෙබ් සේවාදායකය), සාමාන්ය හැසිරීම කුමක්ද සහ ඔබ සොයන දේ AI ට කියන්න. සන්දර්භය නොමැතිව ලොග් විශ්ලේෂණය නොමඟ යවන සුළුය.
- සාරාංශ කර එකතු කරන්න. සිදුවීම් වර්ග අනුව පේළි දහස් ගණනක් සමූහ කිරීමට, සිදුවීම් ගණන උපුටා ගැනීමට සහ කාලරාමුවක් නිර්මාණය කිරීමට AI ට අසන්න.
- සැක සහිත රටා සලකුණු කර ඇත. "අසාර්ථක පුරනය වීමෙන් පසු එක් සාර්ථක පුරනයක්", "කෙටි කාලයකදී බොහෝ ගොනු ප්රවේශයන්", "නොදන්නා ක්රියාවලියකට අයත් ජාල සම්බන්ධතාව" වැනි රටා ඉස්මතු කරන්න.
- අමු සාක්ෂි සහිතව තහවුරු කරන්න. සත්ය ලොග් රේඛාවල AI සලකුණු කරන සෑම රටාවක්ම සොයාගෙන තහවුරු කරන්න. AI මග හැරෙන ප්රදේශ ඔබම පරිලෝකනය කරන්න.
- තීරණය සහ ලියාපදිංචිය. සත්ය සිදුවීම විශ්ලේෂකයෙකු ලෙස ප්රකාශ කරන්න, ටිකට් පතක් විවෘත කරන්න, සහ AI යනු ත්වරණකාරකයක් පමණක් බව ලේඛනගත කරන්න.
නියමයන් කිහිපයක්: ලොග් මූලාශ්රය යනු ලොගය නිපදවන පද්ධතියයි. සහසම්බන්ධය යනු විවිධ මූලාශ්රවලින් සිදුවීම් එකට ගෙන ඒම සහ ඒවා අර්ථවත් කිරීම (VPN පිවිසුම + ගොනු ප්රවේශය + දත්ත හුවමාරුව = විය හැකි කාන්දු වීම). මූලික රේඛාවක් යනු පද්ධතියක සාමාන්ය හැසිරීම් මිනුමකි; විෂමතාවය අර්ථවත් වන්නේ මූලික පදනමට සාපේක්ෂව පමණි. UEBA (පරිශීලක සහ ආයතන හැසිරීම් විශ්ලේෂණ) යනු එක් එක් පරිශීලකයාගේ සාමාන්ය හැසිරීම ඉගෙන ගන්නා සහ අපගමනය සලකුණු කරන AI මත පදනම් වූ ප්රවේශයකි.
සංසන්දනාත්මක සටහන
ප්රවේශය
කොහොමද වැඩ කරන්නේ
ශක්තිමත් ලක්ෂ්යය
දුර්වලකම
රීති මත පදනම් වූ SIEM
ස්ථාවර "එසේ නම්" නීති
විනිවිද පෙනෙන, පැහැදිලි කළ හැකි
නොදන්නා ප්රහාරයක් මග හැරී ඇත, ව්යාජ ධනාත්මක බොහෝ දේ
අත්සන පදනම් කරගත් හඳුනාගැනීම
දන්නා නරක රටාවට ගැලපේ
දන්නා තර්ජනය මත වේගවත්
නව/වෙනස් කළ ප්රහාරයට අන්ධයි
විෂමතාව/UEBA (AI)
සාමාන්ය තත්වයෙන් බැහැරවීමක් සොයා ගනී
නොදන්නා දේ අල්ලා ගත හැකිය
විෂමතාව = පහර නොදීම; ව්යාජ ධනාත්මක අවදානම
AI සමඟ සාරාංශගත කිරීම
භාෂාවේ ලොගය සාරාංශ කරයි
වේගය, කියවීමේ හැකියාව
සන්දර්භය නැත, මායාවේ අවදානම
විශ්ලේෂක (මානව)
සන්දර්භය සමඟ අදහස්
තීරණය, වගකීම
සෙමින්, වෙහෙසට පත් වේ, පරිමාණය නොකරයි
නිවැරදි සැකසුම වන්නේ එකක් තෝරා ගැනීම නොව ස්ථරයයි: SIEM සහ අත්සන දළ වශයෙන් ශබ්දය පෙරීම, AI සාරාංශ කිරීම සහ උද්දීපනය කරයි, විශ්ලේෂක සත්යාපනය කර තීරණය කරයි.
කුඩා නඩු තුනක්
නඩුව 1 - පේළි 50,000, විනාඩි 6. විශ්ලේෂකයෙකු වෙබ් සේවාදායකයකින් AI වෙත ප්රවේශ ලඝු පේළි 50,000ක් නිර්නාමික කරයි. තනි බාහිර IP එකක් පැය 3ක් තුළ ඉල්ලීම් 12,000ක් සමඟ බඩගාගෙන ගොස් ඇති බවත්, විවිධ පරාමිති 480ක් උත්සාහ කළ බවත්, 3 වරක් ප්රතිචාර 200ක් ලැබුණු බවත් AI නිගමනය කරයි. විශ්ලේෂකයා මෙම සාර්ථක ඉල්ලීම් 3 raw log තුළ සොයා ගනී, එය සැබෑ මාර්ග ගණන් කිරීමේ ප්රහාරයක් බව සත්යාපනය කර IP අවහිර කරයි. අතින් පේළි 50,000ක් කියවීමට පැය ගණනක් ගත වේ; සාරාංශය එය විනාඩි 6 දක්වා අඩු කළ නමුත් එය විශ්ලේෂකයාගේ තීරණය විය.
නඩුව 2 - උපකල්පිත සහසම්බන්ධය. තවත් විශ්ලේෂකයෙක් AI වෙත පවසන්නේ, "මෙම ලොගයේ ඇති ප්රහාර දාමය විස්තර කරන්න" යනුවෙනි. AI ද්රව කථාවක් ගොඩනඟයි: "02:11 ට, USER_B ඉහළ වරප්රසාද ලබා දී දත්ත අපනයනය කළේය." වාර්තාවේ ලිවීමට පෙර විශ්ලේෂකයා අමු ලොගය විවෘත කරයි; ලොගයේ වරප්රසාද උත්සන්න කිරීමක් හෝ දත්ත හුවමාරුවක් නොමැති අතර - ආකෘතිය සාමාන්ය සිදුවීම් දාමයකට "ප්රහාරක කතාවට" ගැලපේ. විශ්ලේෂක හිමිකම් ප්රකාශය උපුටා ගනී. පාඩම: AI පවසන සෑම දාමයක්ම ලොගයේ සත්යාපනය කළ යුතුය.
නඩුව 3 - රාත්රී මාරුව වැරදි ධනාත්මක. UEBA ආකෘතියක් මඟින් පරිශීලකයෙකු අලුයම 3 ට ගොනු 900කට ප්රවේශ වීම "ඉහළ අවදානම් විෂමතාවයක්" ලෙස සලකුණු කරයි. විශ්ලේෂකයා සන්දර්භය පරීක්ෂා කරයි: පරිශීලකයා උපස්ථ ක්රියාකරුවෙකු වන අතර මෙම කාර්යය සෑම රාත්රියකම 03:00 ට ක්රියාත්මක වේ; බේස්ලයින් එක බැලුවේ නෑ. එලාම් එක වැරදි පොසිටිව් එකක්. විශ්ලේෂක විසින් රීතිය සකසා මෙම ක්රියාකරු ව්යතිරේක ලැයිස්තුවට එක් කරයි. විෂමතාව සෑම විටම ප්රහාරයක් නොවේ; සන්දර්භය නොමැතිව, එලාම් යනු ශබ්දයයි.
දුර්වල ක්ෂණික / ශක්තිමත් විමසුම
දුර්වල ක්ෂණික:
මෙම ලොගය පරීක්ෂා කරන්න, ප්රහාරයක් ඇත්නම් මට කියන්න.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
මෙම විමසුමේ සැබෑ IP සහ පරිශීලකයා (පෞද්ගලිකත්වය උල්ලංඝනය කිරීම) අඩංගු වේ, ලොග් මූලාශ්රය සහ සාමාන්ය හැසිරීම නොකියයි, සාක්ෂි සහ ව්යාජ ධනාත්මක ඇගයීම් සඳහා AI වෙතින් අසන්නේ නැත. AI හට "ඔව්, ප්රහාරයක් ඇත" යන තනි වාක්යයකින් ඔබව නොමඟ යැවිය හැක.
බලවත් විමසුම:
ඔබේ කාර්යභාරය: SOC විශ්ලේෂකයාගේ සහකාර විශ්ලේෂණ කෙටුම්පත සකස් කිරීම. තීරණය නොකරන්න, ප්රහාරයක් ප්රකාශ නොකරන්න. මෙය වෙබ් සේවාදායකයක නිර්නාමික ප්රවේශ ලොගයකි (IPs සහ පරිශීලකයින් වෙස්මුහුණු කර ඇත). සාමාන්ය ගමනාගමනය: ව්යාපාරික වේලාවන් තුළ ඉල්ලීම්/පැයට 100-300, බොහෝ දුරට / නිෂ්පාදන සහ / කරත්ත මාර්ග. ඔබේ කාර්යය: (1) වර්ගය සහ මූලාශ්රය අනුව පොකුරු සිදුවීම්, සිදුවීම් ගණන දෙන්න, (2) මූලික රේඛාවෙන් බැහැර වන ධජ රටා, (3) එක් එක් ධජය සඳහා එය පදනම් වී ඇති ලඝු රේඛා පෙන්වන්න, (4) එක් එක් සහ ඇයි සඳහා ව්යාජ ධනයක සම්භාවිතාව ලියන්න. සවි කිරීමේ රේඛාව / IOC ඇතුළු කිරීම; ඔබට විශ්වාස නැති තැන "[විශ්ලේෂක සත්යාපනය]" ලකුණු කරන්න.[නිර්නාමික ලොගය මෙතැනින්]
ප්රබල හිමිකම් පෑම භූමිකාව සීමා කරයි, සන්දර්භය සහ මූලික කරුණු සපයයි, සහ සාක්ෂි සමඟ සම්බන්ධ වීම සහ ව්යාජ ධනාත්මක ඇගයීම් අවශ්ය වේ.
පිටපත් කළ හැකි ක්ෂණික සැකිලි
ලොග් සාරාංශ සැකිල්ල පහත සඳහන් නිර්නාමික [ලොග් මූලාශ්රය: උදා. [ෆයර්වෝල්] ලොගය සාරාංශ කරන්න: (1) සිදුවීම් වර්ග අනුව කණ්ඩායම සහ එක් එක් කාණ්ඩයේ සිදුවීම් ගණන දෙන්න, (2) අනන්ය මූලාශ්ර/ඉලක්ක ගණන උපුටා ගන්න, (3) කාලරාමුවක් (පළමු-අවසාන සිදුවීම, උපරිම පැය), (4) ප්රමුඛ විෂමතා 5 සාක්ෂි රේඛාවක් සමඟ ලැයිස්තුගත කරන්න. තීරණ ගැනීම; සාරාංශයෙන් පමණි. ලොගය: [පේස්ට්]
සහසම්බන්ධතා සැකිල්ල-කාලය සහ ආයතනය සමඟ නිර්නාමික සිදුවීම් සම්බන්ධ කිරීම සහ හැකි සිදුවීම් දාමයක් ගොඩනැගීම; නමුත්, සෑම පියවරක් සඳහාම, එය පදනම් වන්නේ කුමන ලොග් රේඛාවද යන්න සඳහන් කරන්න, සහ පදනමක් නොමැති පියවර "[පදනමක් නැත - සත්යාපනය කළ යුතුය]" ලෙස සලකුණු කරන්න. විකල්ප හොඳ චේතනාවෙන් පැහැදිලි කිරීමක් ද ලියන්න. සිදුවීම්: [පේස්ට්]
සාවද්ය ධනාත්මක ඉවත් කිරීමේ අච්චුව මෙම අනතුරු ඇඟවීම සඳහා, ප්රහාර අර්ථ නිරූපණය සඳහා අවම වශයෙන් හොඳ චේතනාවෙන් යුත් (ව්යාජ ධනාත්මක) පැහැදිලි කිරීම් 3ක් උත්පාදනය කර එක් එක් සත්යාපනය කිරීමට මා බැලිය යුතු අමතර ලඝු/සාක්ෂි මොනවාදැයි ලියන්න. ඉන්පසු ප්රහාරයට පක්ෂව සහ ඊට විරුද්ධ කුමන අමතර සාක්ෂිද යන්න තීරණය කරන්න. අනතුරු ඇඟවීම: [පේස්ට්]
කාලරේඛා උපුටාගැනීමේ අච්චුව: මෙම නිර්නාමික ලඝු වලින් තනි කාලානුක්රමික කාලරාමුවක් උපුටා ගනු ලැබේ: [කාලය] [entity] [සිදුවීම] [මූලාශ්ර සටහන] ආකෘතියේ සෑම පේළියක්ම. වේලා මුද්දරයක් නොමැතිව සිදුවීමක් එක් කිරීම. හිඩැස් ඇති නොකරන්න; අතුරුදහන් නම්, "[අතුරුදහන්]" ලියන්න. ලඝු: [පේස්ට්]
පොදු වැරදි
- සන්දර්භය නොමැතිව විශ්ලේෂණය. ලොග් මූලාශ්රය සහ සාමාන්ය හැසිරීම (මූලික) සඳහන් නොකර කරන ලද අදහස් නොමඟ යවන සුළු ය; "විෂමතාව" සන්දර්භය සමඟ අර්ථය ලබා ගනී.
- AI මගින් ස්ථාපිත දාමය සත්යාපනය නොකිරීම. ආකෘතියට සාමාන්ය සිදුවීම් ප්රහාරක කතාවකට සම්බන්ධ කළ හැකිය; අමු ලොගයේ සෑම පියවරක්ම තහවුරු කරන්න.
- ප්රහාරයක් සඳහා විෂමතාවයක් වරදවා වටහා ගැනීම. UEBA හි ලකුණ උපකල්පනයකි; උපස්ථ, නඩත්තු, නව මෘදුකාංග වැනි අහිංසක හේතු ඉවත් කරන්න.
- ආවරණ නොමැතිව අමු දත්ත අපනයනය කිරීම. සැබෑ IP/පරිශීලක/ධාරකය KVKK උල්ලංඝනයක් සහ ප්රහාරකයාට ජාල සිතියම් තෑග්ගක් යන දෙකම වේ.
- සෘණ සාරාංශය විශ්වාස නොකරන්න සහ බ්රවුස් කිරීම නවත්වන්න. AI "වැදගත් කිසිවක් නැත" යැයි පැවසුවද ඔබේම ක්රමානුකූල විමසුම (විවේචනාත්මක සිදුවීම් වර්ග, නව IOC) ධාවනය කරන්න.
ඉඟිය: AI ලඝු සටහන සාරාංශ කරන විට සෑම විටම "සාක්ෂි රේඛාව පෙන්වීමට" අසන්න. සාක්ෂි රේඛාවකින් තොරව ඕනෑම සොයාගැනීමක් බැරෑරුම් ලෙස නොසලකන්න; මෙම එක් නීතියක් බොහෝ මායාවන් කපා හැරේ.
අවවාදයයි: AI "ව්යාජ ධනාත්මක" යැයි පැවසූ පමණින් SIEM ඇඟවීමක් ඉවත දැමීම සැබෑ ප්රහාරයක් වසන් කළ හැකිය. AI "වැදගත් නොවන" ලෙස හඳුන්වන අනතුරු ඇඟවීම ස්වාධීනව පරීක්ෂා කරන්න; වසා දැමීමේ තීරණය විශ්ලේෂකයාට අයත් වන අතර එය සටහන් කර ඇත.
සාරාංශයක් ලෙස
ලොග් සහ SIEM විශ්ලේෂණයේ සාරය නම් විශාල ශබ්ද ගොඩකින් සැබෑ සංඥාව උකහා ගැනීමයි. මෙම වර්ගීකරණයේදී, AI විසින් ලොගය තත්පර වලින් සාරාංශ කරයි, රටා පොකුරු කරයි, කාලරාමුවක් ස්ථාපිත කරයි, සහ සැකකරු ඉස්මතු කරයි - නමුත් ආයතනික සන්දර්භය නොදන්නා අතර සිදුවීම් සෑදිය හැක. එබැවින් නිවැරදි සැකසුම ස්ථර කර ඇත: රීතිය/අත්සන දළ වශයෙන් වෙන් කරයි, AI සාරාංශ කරයි සහ සලකුණු කරයි, විශ්ලේෂකයා අමු ලොගය සමඟ සත්යාපනය කර තීරණයක් ගනී. මූලධර්ම තුනක් ඔබව ආරක්ෂා කරයි: සන්දර්භය (මූලික රේඛාවකින් තොරව විෂමතාවයක් අර්ථ දක්වා නැත), සාක්ෂි (සෑම සොයා ගැනීමක්ම අමු ලොග් රේඛාවට බැඳී ඇත), ස්වාධීන පාලනය (AI "පිරිසිදු" ප්රදේශය ලෙස හඳුන්වන දේ ද ස්කෑන් කරනු ලැබේ). සහ සෑම විටම නිර්නාමිකව වැඩ කරන්න.
යෙදුම් කාර්යය
නියැදි ලොග් ඛණ්ඩයක් ගන්න (ඔබගේම පද්ධතියකින් හෝ නියැදි දත්ත කට්ටලයකින් නිර්නාමික කර ඇත). පළමුව, එය "ලොග් සාරාංශකරණය" අච්චුව සමඟ AI වෙත සාරාංශ කරන්න. ඉන්පසු වඩාත් කැපී පෙනෙන සොයාගැනීම් තුනෙන් එකක් සඳහා "False Positive Elimination" අච්චුව යොදන්න සහ අමු ලොගයේ ඇති සෑම සොයාගැනීමක්ම ඔබම සත්යාපනය කරන්න. අවසාන වශයෙන්, AI හි සාරාංශය සහ ඔබේ අමු කියවීම අතර වෙනස්කම් සටහන් කරන්න: AI හට මග හැරුණේ කුමක්ද, එය සෑදුවේ කුමක්ද, එය නිවැරදි වූයේ කුමක්ද?
පිරික්සුම් ලැයිස්තුව
- [ ] මම ලොගය නිර්නාමික කළෙමි; සැබෑ IP/පරිශීලක/ධාරක වෙස් මුහුණු.
- [ ] මම AI වෙත ලොග් මූලාශ්රය සහ සාමාන්ය හැසිරීම (මූලික) ලබා දුනිමි.
- [ ] මම එක් එක් සොයා ගැනීම සඳහා සාක්ෂි ලඝු රේඛාවක් ඉල්ලා සිටි අතර එය අමු ලොගයේ සත්යාපනය කළෙමි.
- [ ] මම AI විසින් පිහිටුවන ලද සිදුවීම් දාමයේ සෑම පියවරක්ම ප්රබන්ධය ඉවත් කරමින් තහවුරු කළෙමි.
- [ ] මම එක් එක් අනතුරු ඇඟවීම සඳහා අවම වශයෙන් එක් ව්යාජ ධනාත්මක පැහැදිලි කිරීමක් සලකා බැලුවෙමි.
- [ ] මම AI "පිරිසිදු / නොවැදගත්" ලෙස හඳුන්වන ප්රදේශ ද පරිලෝකනය කළෙමි.
- [ ] විශ්ලේෂක ලෙස, මම තීරණය සහ සිද්ධි වාර්තාව; මම AI ත්වරණකාරකයක් ලෙස ලේඛනගත කළෙමි.