లాభాలు:
- అలారం కాకుండా పరీక్షించదగిన పరికల్పనతో ముప్పు వేట ఎలా ప్రారంభమవుతుందో అర్థం చేసుకోండి మరియు కృత్రిమ మేధస్సు ఎలా పరికల్పన ఉత్పత్తి మరియు ప్రశ్న డ్రాఫ్టింగ్లో సహాయపడుతుంది.
- కృత్రిమ మేధస్సు ద్వారా హైలైట్ చేయబడిన విరుద్ధమైన/అరుదైన సంకేతం స్వయంచాలకంగా హానికరమైన ఉద్దేశం అని అర్ధం కాదు మరియు పరికల్పన ముడి సాక్ష్యంతో నిర్ధారించబడాలి.
- కృత్రిమ మేధస్సు ద్వారా అందించబడిన MITER ATT&CK సాంకేతిక సంఖ్యలు మరియు ఈవెంట్ IDలను అధికారిక మూలంతో ధృవీకరించగల సామర్థ్యం మరియు కల్పిత సాంకేతిక వివరాలను తొలగించడం
క్లాసిక్ సెక్యూరిటీ మానిటరింగ్ "అలారం కోసం వేచి ఉండండి, అది వచ్చినప్పుడు చూడండి" అనే లాజిక్తో పనిచేస్తుంది. కానీ అత్యంత ప్రమాదకరమైన దాడి చేసేవారు అలారాలను పెంచకుండా ఉండటానికి ప్రయత్నిస్తారు: వారు చట్టబద్ధమైన సాధనాలను ఉపయోగిస్తారు (దీనిని "దోపిడీ" అని పిలుస్తారు - అంటే, పవర్షెల్, WMI వంటి సిస్టమ్లో ఇప్పటికే ఉన్న సాధనాలను దుర్వినియోగం చేయడం), నెమ్మదిగా కదులుతాయి మరియు సాధారణ ట్రాఫిక్లో జోక్యం చేసుకుంటాయి. అందుకే బెదిరింపు వేట పుట్టింది: అలారం కోసం ఎదురుచూడకుండా, "నా సంస్థలో ప్రస్తుతం గుర్తించబడని దాడి చేసే వ్యక్తి ఉంటే, అతను ఎక్కడ ఉంటాడు?" ప్రశ్నతో జాడల కోసం చురుగ్గా శోధించడం: బెదిరింపు వేట అనేది ఒక పరికల్పనతో ప్రారంభమవుతుంది, అలారం కాదు.
ముప్పు వేటలో రెండు చోట్ల ఆర్టిఫిషియల్ ఇంటెలిజెన్స్ బాగా ఉపయోగపడుతుంది. మొదటిది పరికల్పన తరం: దాడి సాంకేతికతను ఇవ్వండి మరియు "ఈ సాంకేతికత నా సంస్థలో ఉపయోగించబడి ఉంటే, ఏ లాగ్లలో మరియు ఏ నమూనాలో అది ఒక జాడను వదిలివేస్తుంది?" మీరు అడగవచ్చు. రెండవది సిగ్నల్ వెలికితీత: ఇది పెద్ద డేటాలో అరుదైన, అవుట్లియర్, "సాధారణం నుండి భిన్నంగా" హైలైట్ చేస్తుంది. కానీ మీ సంస్థకు ఏది సాధారణమో AIకి తెలియదు మరియు పరికల్పన "నిరూపితమైనది" అని ఆలోచించే ఉచ్చులో పడవచ్చు. ముప్పు వేటలో, AI మైండ్ పార్టనర్ మరియు స్కానర్; వేటగాడు (విశ్లేషకుడు) ఎర నిజమైన ముప్పును కనుగొంటుందో లేదో మరియు ఇది నివేదించబడుతుందో లేదో నిర్ణయిస్తుంది.
ముప్పు వేట యొక్క దశలు
- పరికల్పన. నిర్దిష్టమైన, పరీక్షించదగిన వాక్యం: "దాడి చేసే వ్యక్తి వ్యాపారేతర గంటలలో రాజీపడిన ఖాతాతో అంతర్గత నెట్వర్క్ను స్కాన్ చేస్తూ ఉండవచ్చు." మీరు ఇక్కడ కలవరపరిచేందుకు AIని ఉపయోగించవచ్చు.
- డేటా మూలాన్ని గుర్తించండి. ఏ లాగ్ పరికల్పనను రుజువు చేస్తుంది/నిరాకరిస్తుంది? (ఉదాహరణకు, నెట్వర్క్ స్కానింగ్ కోసం ఫైర్వాల్ మరియు DNS లాగ్లు, ప్రివిలేజ్ ఎస్కలేషన్ కోసం గుర్తింపు లాగ్లు.)
- ప్రశ్నను రూపొందించండి. లక్ష్య నమూనా కోసం శోధించే ప్రశ్న (SIEM ప్రశ్న భాష, KQL, SQL లాంటిది). ప్రశ్నలను రూపొందించడంలో AI సహాయపడుతుంది; కానీ మీరు ప్రశ్నను సమీక్షించి, దాన్ని అమలు చేయండి.
- ఫలితాన్ని సంగ్రహించండి. వందలాది లైన్ల అవుట్పుట్ నుండి నిజమైన సిగ్నల్ను ఫిల్టర్ చేయండి. ఇక్కడ AI క్లస్టరింగ్ మరియు సారాంశం చేస్తుంది.
- నిర్ధారించండి లేదా తిరస్కరించండి. కనుగొనబడిన జాడ నిజంగా హానికరమైనదా లేదా అమాయకమైనదా అని ముడి సాక్ష్యం మరియు సందర్భంతో నిర్ధారించండి.
- ఫలితాన్ని డాక్యుమెంట్ చేయండి మరియు దానిని నిర్ణయంగా మార్చండి. కనుగొనబడిన వాస్తవ నమూనాను శాశ్వత గుర్తింపు నియమంగా మార్చండి; పరికల్పన విఫలమైతే, దానిని కూడా రికార్డ్ చేయండి (ప్రతికూల ఫలితం కూడా సమాచారం).
నిబంధనలు: TTP (టాక్టిక్స్, టెక్నిక్స్, ప్రొసీజర్స్ — దాడి చేసేవారి ప్రవర్తనా విధానం). MITER ATT&CK అనేది అటాకర్ టెక్నిక్ల యొక్క లెక్కించబడిన మరియు డాక్యుమెంట్ చేయబడిన లైబ్రరీ (ఉదా. T1078 "చెల్లుబాటు అయ్యే ఖాతాలు"); ఇది ముప్పు వేటలో ఒక సాధారణ భాషను అందిస్తుంది. IOC (ఉల్లంఘన సూచిక — చెడ్డ IP, హాష్, డొమైన్). వైట్ నాయిస్ (వైట్ లిస్ట్/తెలిసిన-మంచిది) అనేది ఎరను బలి ఇవ్వడానికి తెలిసిన సాధారణ ప్రవర్తన.
ముప్పు వేట విధానాల పట్టిక
అప్రోచ్
ప్రారంభ స్థానం
AI యొక్క సహకారం
శ్రద్ధ
పరికల్పన ఆధారిత వేట
"అలాంటి దాడి చేసే వ్యక్తి ఉంటే..."
పరికల్పన ఉత్పత్తి, నమూనా వివరణ
పరికల్పన సాక్ష్యం కాదు
IOC ఆధారిత వేట
తెలిసిన చెడ్డ సూచిక
IOCలను లాగ్లకు సరిపోల్చడం
పాత/తప్పు IOC తప్పుదారి పట్టిస్తుంది
TTP/ATT&CK ఆధారిత వేట
ఒక సాంకేతికత (T-సంఖ్య)
సాంకేతికతను లాగ్ నమూనాగా మారుస్తోంది
సాంకేతికత ≠ ఒకే నమూనా
క్రమరాహిత్యం ఆధారిత వేట
గణాంక విచలనం
అవుట్లియర్ను హైలైట్ చేయండి
వ్యతిరేక ≠ చెడు విశ్వాసం
స్టాక్ ఫ్రీక్వెన్సీ విశ్లేషణ
"అరుదైనది ఏమిటి?"
అరుదైన సంఘటనను కనుగొనడం
అరుదైన ≠ ప్రమాదకరమైనది
మూడు చిన్న కేసులు
కేసు 1 - అరుదైన వాటిని కనుగొనడం. ఒక వేటగాడు ఇలా అడగవచ్చు, "అంతర్గత నెట్వర్క్లో ఏ ప్రక్రియ తక్కువ కంప్యూటర్లలో నడుస్తుంది కానీ అత్యధిక నెట్వర్క్ కనెక్షన్లను ఏర్పరుస్తుంది?" తన పరికల్పనను స్థాపించాడు. AI అనామక ప్రాసెస్-కనెక్షన్ డేటా నుండి ఒక నమూనాను హైలైట్ చేస్తుంది: svchost32.exe అనే ప్రక్రియ, కేవలం 2 మెషీన్లలో మాత్రమే కనిపిస్తుంది, ఇది 340 విభిన్న బాహ్య చిరునామాలకు కనెక్ట్ చేయబడుతోంది. వేటగాడు దీనిని పరిశీలిస్తాడు; ఇది చట్టబద్ధమైన svchost.exeని అనుకరించే మాల్వేర్ను కనుగొంటుంది. AI అరుదైన వాటిని ఫిల్టర్ చేసింది; వేటగాడు రోగ నిర్ధారణ మరియు జోక్యం చేసుకున్నాడు.
కేసు 2 - విఫలమైన (కానీ విలువైన) వేట. ఒక వేటగాడు అడిగాడు "వ్యాపారం కాని సమయాల్లో భారీ డేటా డౌన్లోడ్ అవుతుందా?" అతని పరికల్పనను ఏర్పాటు చేస్తుంది; AI సంబంధిత ప్రశ్న డ్రాఫ్ట్ను వ్రాస్తుంది. ఫలితం: 3 మంది వినియోగదారులు రాత్రి సమయంలో డౌన్లోడ్ చేసుకున్నారు, కానీ వారు ముగ్గురూ ఓవర్సీస్ ఆఫీసు ఉద్యోగులు మరియు టైమ్ జోన్ తేడాల కారణంగా పని వేళల్లో పని చేస్తున్నారు. పరికల్పన తిరస్కరించబడింది. వేటగాడు దీనిని "ప్రతికూల ఫలితం"గా డాక్యుమెంట్ చేస్తాడు మరియు భవిష్యత్ వేటల కోసం ఈ 3 వినియోగదారులను మినహాయింపులుగా పేర్కొన్నాడు. విజయవంతం కాని వేట కూడా సంస్థను బాగా తెలుసుకోవటానికి మాకు వీలు కల్పించింది.
కేస్ 3 - కల్పిత సాంకేతిక ఉచ్చు. ఒక వేటగాడు AIని "నా సంస్థలో T1055 టెక్నిక్ కోసం నేను ఎలా వెతకాలి?" అంటున్నారు. "T1055 కింది ఈవెంట్ IDని రూపొందిస్తుంది" అని AI ఒక ఒప్పించే ప్రశ్న మరియు వాదనను వ్రాస్తుంది; కానీ అతను ఇచ్చిన ఈవెంట్ ID తప్పు మరియు మోడల్ ATT&CK సబ్-టెక్నిక్ను రూపొందించింది. Avcı MITER ATT&CK రికార్డ్ను తెరుస్తుంది, సాంకేతిక వివరణ మరియు నిజమైన లాగ్ మూలాధారాలను నిర్ధారిస్తుంది మరియు సరికాని ఈవెంట్ IDని సరిచేస్తుంది. పాఠం: AI అందించే ప్రతి సాంకేతిక వివరాలను (ఈవెంట్ ID, T-నంబర్, లాగ్ ఫీల్డ్) అధికారిక మూలంతో ధృవీకరించండి.
బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్
బలహీనమైన ప్రాంప్ట్:
నా నెట్వర్క్లో దాడి చేసే వ్యక్తి ఉన్నాడో లేదో కనుగొనండి.
ఈ దావా ఊహ రహితమైనది, డేటా రహితమైనది, అపరిమితమైనది మరియు ధృవీకరించలేనిది. AI సాధారణ లేదా తయారు చేసిన జాబితాను ఉత్పత్తి చేస్తుంది; దాని వల్ల ఉపయోగం లేదు.
శక్తివంతమైన ప్రాంప్ట్:
మీ పాత్ర: బెదిరింపు వేటగాడికి ఆలోచనలు మరియు రూపురేఖలు అందించే సహాయకుడు. నిర్ణయం తీసుకోకండి, "ముప్పు ఉంది" అని చెప్పకండి. నా పరికల్పన: "రాజీ పడిన ఖాతా వ్యాపారేతర సమయాల్లో అంతర్గత పోర్ట్లను స్కాన్ చేస్తూ ఉండవచ్చు." కింది వాటిని రూపొందించండి: (1) ఈ పరికల్పనను నిరూపించే మరియు విడదీసే లాగ్ మూలాలను జాబితా చేయండి, (2) శోధించాల్సిన నిర్దిష్ట నమూనాను వివరించండి (ఏ ఫీల్డ్లు, ఏ థ్రెషోల్డ్లు), (3) ఒక ఉదాహరణ ప్రశ్న యొక్క డ్రాఫ్ట్ను వ్రాయండి మరియు ప్రతి పంక్తిని వ్యాఖ్యానించండి, (4) ఫలిత ఫలితంలో ఏ అమాయక వివరణలు తొలగించబడతాయో వ్రాయండి. సంబంధిత MITER ATT&CK టెక్నిక్ని సూచించండి, కానీ T-నంబర్ మరియు ఈవెంట్ IDని "[తప్పనిసరిగా MITER నుండి ధృవీకరించాలి]" అని గుర్తు పెట్టండి, దానిని తయారు చేయవద్దు.
బలమైన దావా కాంక్రీట్ పరికల్పనతో మొదలవుతుంది, సాక్ష్యం/తిరస్కరణ సమతుల్యతను ఏర్పరుస్తుంది, ప్రశ్నను వివరించింది మరియు సాంకేతిక వివరాలను ధృవీకరణకు వదిలివేస్తుంది.
కాపీ చేయగల ప్రాంప్ట్ టెంప్లేట్లు
నా సంస్థ కోసం పరికల్పన తరం టెంప్లేట్ [ఎంటిటీ: ఉదా. [యాక్టివ్ డైరెక్టరీ / క్లౌడ్ / ఎండ్ పాయింట్]5 సందర్భంలో పరీక్షించదగిన ముప్పు వేట పరికల్పనలను రూపొందించండి. ప్రతి పరికల్పన కోసం: (1) అది ఏ దాడి చేసేవారి ప్రవర్తనను లక్ష్యంగా చేసుకుంటుంది, (2) ఏ లాగ్ మూలం సాక్ష్యం/తిరస్కరణను అందిస్తుంది, (3) ఊహించిన నమూనా. సాధారణ వాక్యాలను కాకుండా పరీక్షించదగిన వాక్యాలను రూపొందించండి.
టెక్నిక్ ప్యాటర్న్ ప్యాటర్న్ నేను నా [టెక్నిక్ పేరు] సంస్థలో కింది దాడి సాంకేతికత కోసం శోధిస్తాను. రూపొందించండి: (1) సాంకేతికత సాధారణంగా దాని గుర్తును వదిలివేసే లాగ్ ప్రాంతాలు, (2) కాంక్రీట్ నమూనాలు మరియు థ్రెషోల్డ్లు వెతకడానికి, (3) ఈ నమూనాను ప్రేరేపించగల అమాయక (తప్పుడు సానుకూల) పరిస్థితులు. సంబంధిత MITRE ATT&CK T-సంఖ్యను ఆఫర్ చేయండి కానీ "[MITER నుండి ధృవీకరించబడాలి]" ఫ్లాగ్; కల్పిత ఈవెంట్ ID/నంబర్ ఇవ్వవద్దు.
ప్రశ్న డ్రాఫ్ట్ టెంప్లేట్ కింది నమూనా కోసం చూసే [SIEM/KQL/SQL] క్వెరీ డ్రాఫ్ట్ను వ్రాయండి: [నమూనా వివరణ]. ప్రతి లైన్ను వ్యాఖ్యానించండి, మీరు ఏ ఫీల్డ్ను ఫిల్టర్ చేస్తున్నారో మరియు ఎందుకు చేస్తున్నారో వివరించండి మరియు పనితీరు ప్రమాదాలను గుర్తించండి. నేను ప్రశ్నను సమీక్షించి, దాన్ని అమలు చేస్తాను; మీరు దీన్ని అమలు చేస్తారని అనుకోకండి. నాకు తెలిసిన స్కీమ్ ప్రకారం ఫీల్డ్ పేర్లను "[స్కీమాకు సరైనది]" అని గుర్తు పెట్టండి.
టెంప్లేట్ తొలగింపు ఫలితం నా వేట ఫలితం క్రింది పంక్తులను అందించింది (అనామకం): [పేస్ట్]. వాటిని సమూహపరచండి మరియు ప్రతి సమూహానికి (1) హానికరమైన దృశ్యం, (2) కనీసం 2 అమాయక వివరణలు మరియు (3) భేదం కోసం వెతకడానికి అదనపు ఆధారాలను వ్రాయండి. నిర్ణయం తీసుకోవడం; నిన్ను విడదీయనివ్వు. ఆధారాలు లేని దావా కోసం "[ఆధారం లేదు]" అని గుర్తు పెట్టండి.
సాధారణ తప్పులు
- పరికల్పనలు లేకుండా వేట. "ఏదైనా కనుగొనండి" అని చెప్పడం AIని ఊహించడానికి మరియు తయారు చేయడానికి నెట్టివేస్తుంది; వేట ఒక నిర్దిష్టమైన, పరీక్షించదగిన వాక్యంతో ప్రారంభమవుతుంది.
- సాక్ష్యం కోసం పరికల్పనను తప్పుగా అర్థం చేసుకోవడం. వేట ఒక అవకాశాన్ని పరీక్షిస్తుంది; ముడి సాక్ష్యం ద్వారా నిర్ధారించబడే వరకు కనుగొనబడిన జాడ "ముప్పు" కాదు.
- స్వయంచాలకంగా విరుద్ధంగా చెడుగా పరిగణించడం. అరుదైన/అవుట్లియర్ తరచుగా అమాయకంగా ఉంటుంది (నిర్వహణ, కొత్త సాఫ్ట్వేర్, ఒక-ఆఫ్ ఉద్యోగం); సందర్భాన్ని బట్టి జల్లెడ పట్టండి.
- సాంకేతిక వివరాలను ధృవీకరించడం లేదు. AI ఈవెంట్ ID, T-నంబర్ మరియు లాగ్ ఫీల్డ్తో సరిపోలవచ్చు; MITER ATT&CK మరియు ఉత్పత్తి డాక్యుమెంటేషన్తో నిర్ధారించండి.
- వృధాగా పట్టిన క్యాచ్ని విసిరివేసాడు. ప్రతికూల ఫలితం కూడా జ్ఞానం: సంస్థను బాగా తెలుసుకోవడం, భవిష్యత్తులో తప్పుడు పాజిటివ్లను తగ్గించడం; పత్రం.
చిట్కా: మంచి ముప్పు వేట పరికల్పన "పరీక్షించదగినది" అయి ఉండాలి: ఒక నిర్దిష్ట దావా నిజం లేదా తప్పుగా మారవచ్చు. "నా నెట్వర్క్లో ఏదైనా చెడు ఉందా?" పరీక్షించబడదు; "వ్యాపారం కాని సమయాల్లో ఖాతా X 50 కంటే ఎక్కువ అంతర్గత IPలకు కనెక్ట్ అయిందా?" పరీక్షించవచ్చు.
శ్రద్ధ: బెదిరింపు వేట మీకు అధికారం ఉన్న సిస్టమ్లలో మాత్రమే చేయబడుతుంది. మీకు అనుమతి లేని మరొక సంస్థ, ఒక వ్యక్తి లేదా నెట్వర్క్ను "పరిశోధించమని" AIని అడగడం అనధికార ప్రాప్యతను పొందే ప్రయత్నం మరియు ఈ మాడ్యూల్ వెలుపల ఉంది.
సారాంశంలో
థ్రెట్ హంటింగ్ అనేది అలారం కోసం ఎదురుచూడకుండా దాచిన దాడి చేసే వ్యక్తి యొక్క జాడల కోసం చురుగ్గా శోధిస్తుంది మరియు ఇది అలారంతో కాకుండా పరికల్పనతో ప్రారంభమవుతుంది. AI ఈ ప్రక్రియలో రెండు శక్తివంతమైన సహకారాన్ని అందిస్తుంది: పరీక్షించదగిన పరికల్పనలు మరియు ప్రశ్న డ్రాఫ్ట్లను రూపొందించడం మరియు పెద్ద డేటా నుండి అరుదైన/అవుట్లియర్ సిగ్నల్లను ఫిల్టర్ చేయడం. కానీ మీ సంస్థకు ఏది సాధారణమో AIకి తెలియదు, అది సాంకేతిక వివరాలను రూపొందించి, సాక్ష్యం కోసం పరికల్పనను తప్పుగా భావించే ఉచ్చులో పడవచ్చు. కాబట్టి వేట ఆరు దశలను కలిగి ఉంటుంది (పరికల్పన, డేటా, ప్రశ్న, సంగ్రహం, ధృవీకరించడం, పత్రం) మరియు ప్రతి దశలో నిర్ణయం వేటగాడుపై ఆధారపడి ఉంటుంది. కాంట్రారియన్ ≠ చెడ్డది, పరికల్పన ≠ సాక్ష్యం, AI ద్వారా అందించబడిన సాంకేతిక వివరాలు సరైనవి; అన్నీ ముడి సాక్ష్యం మరియు MITER ATT&CK ద్వారా నిర్ధారించబడ్డాయి.
అప్లికేషన్ టాస్క్
మీ స్వంత సంస్థ (లేదా నమూనా పర్యావరణం) కోసం "హైపోథెసిస్ జనరేషన్" టెంప్లేట్తో AI నుండి 5 ముప్పు వేట పరికల్పనలను పొందండి. అత్యంత పరీక్షించదగినదాన్ని ఎంచుకోండి, "నమూనా సాంకేతికత" మరియు "ప్రశ్న డ్రాఫ్ట్" టెంప్లేట్లతో ప్రశ్నను డ్రాఫ్ట్ చేయండి, ప్రశ్నలోని ప్రతి అడ్డు వరుసను మరియు MITER ATT&CKలో సూచించబడిన ప్రతి T-సంఖ్యను ధృవీకరించండి. ఫలితాన్ని (పరికల్పన ధృవీకరించబడిందా, తిరస్కరించబడిందా, మీరు ఏమి నేర్చుకున్నారు) చిన్న వేట నోట్లో వ్రాయండి.
చెక్లిస్ట్
- [ ] నేను ఒక నిర్దిష్టమైన, పరీక్షించదగిన పరికల్పనతో నా వేట ప్రారంభించాను.
- [ ] నేను పరికల్పనను నిరూపించే మరియు తిరస్కరించే లాగ్ మూలాలను గుర్తించాను.
- [ ] నేను ప్రశ్న డ్రాఫ్ట్లోని ప్రతి పంక్తిని సమీక్షించాను మరియు దానిని నా స్వంత స్కీమాకు అనుగుణంగా మార్చుకున్నాను.
- [ ] నేను ప్రతిపాదిత MITER ATT&CK టెక్నిక్ మరియు ఈవెంట్ IDలను అధికారిక మూలంతో ధృవీకరించాను.
- [] నేను ప్రతి సంకేతాన్ని ముడి సాక్ష్యం మరియు సందర్భంతో ధృవీకరించాను; నేను స్వయంచాలకంగా విరుద్ధంగా చెడుగా పరిగణించలేదు.
- [ ] నేను విఫలమైన పరికల్పనను కూడా డాక్యుమెంట్ చేసాను (ప్రతికూల ఫలితం సమాచారం).
- [ ] నేను వేటాడేందుకు నాకు అధికారం ఉన్న సిస్టమ్లపై మాత్రమే వేటాడాను.