Mga nadagdag:
- Unawain na ang artificial intelligence ay nagbubuod at nagkumpol ng libu-libong linya ng log, nagtatatag ng timeline at nagha-highlight ng mga kahina-hinalang pattern, ngunit nagpasya ang analyst na ang kaganapan ay isang tunay na pag-atake gamit ang raw log
- Kakayahang maglapat ng baseline (normal na pag-uugali) kapag sinusuri ang isang alarma ng SIEM at kung paano alisin ang mga maling positibo nang walang konteksto at kung paano hindi mabibigyang-kahulugan ang anomalya
- Kakayahang makuha ang ugali ng pag-verify ng chain ng mga kaganapan na itinatag ng artificial intelligence sa raw log at pag-alis ng mga huwad na ugnayan
Ginugugol ng isang security analyst ang halos buong araw niya sa pagbabasa ng mga log. Ang log ay isang linya ng text na nag-timestamp kung ano ang nangyari sa isang system: kung sino ang nag-log in kung kailan, aling file ang na-access, aling koneksyon ang tinanggihan. Ang problema ay hindi ang napakaliit na log, ito ay ang dami nito kaya nakakasawa. Ang isang medium-sized na organisasyon ay gumagawa ng daan-daang milyong linya ng log bawat araw. Sa pile na ito, ang bakas ng isang tunay na pag-atake ay ang karayom sa haystack. SIEM (Impormasyon sa Seguridad at Pamamahala ng Kaganapan - ang sistema na nangongolekta at nag-uugnay ng mga log mula sa iba't ibang mapagkukunan sa iisang sentro at gumagawa ng mga alarma na nakabatay sa panuntunan) ay nariyan upang mahanap ang karayom na ito; ngunit karamihan sa mga alarma na nabubuo ng SIEM ay mga false positive din (mga walang kwentang alarma na hindi naman talaga mga banta). Ang tunay na trabaho ng analyst ay kunin ang totoong signal mula sa ingay na ito.
Ang artificial intelligence ay isang malakas na tulong sa pag-uuri na ito. Mababasa nito ang libu-libong linya ng log sa loob ng ilang segundo at ibubuod ang mga ito sa wika ng tao, mga umuulit na pattern ng cluster, ilarawan ang isang hanay ng mga kaganapan bilang "nauna itong nangyari, pagkatapos ay iyon," at ipaliwanag kung bakit tila kahina-hinala ang isang alarma. Ngunit hindi alam ng AI kung ano ang ibig sabihin ng log sa loob ng konteksto ng institusyon: "pag-access sa 3am" ay isang pag-atake sa isang institusyon, isang night shift na normal sa isa pa. Kaya't ang AI ay nagbubuod at nagba-flag ng log, ngunit ang analyst ay nagpasiya kung ang isang kaganapan ay isang tunay na pag-atake at bini-verify ito gamit ang raw log.
Mga hakbang sa pagsusuri ng log
Narito kung paano ka magpatakbo ng sunud-sunod na pag-aaral ng log/SIEM gamit ang AI:
- Kolektahin at i-anonymize. Alisin ang nauugnay na fragment ng log; palitan ang mga aktwal na IP, username, panloob na hostname ng mga placeholder (USER_A, IC_IP_1). Huwag kailanman i-export ang hilaw na data tulad ng sa isang panlabas na tool.
- Ibigay ang konteksto. Sabihin sa AI ang pinagmulan ng log (firewall, Windows event log, web server), kung ano ang normal na pag-uugali, at kung ano ang iyong hinahanap. Ang pagsusuri sa log na walang konteksto ay nakakapanlinlang.
- Ibuod at pagsama-samahin. Hilingin sa AI na pagpangkatin ang libu-libong row ayon sa mga uri ng kaganapan, kunin ang mga bilang ng paglitaw, at gumawa ng timeline.
- I-flag ang mga kahina-hinalang pattern. I-highlight ang mga pattern tulad ng "isang matagumpay na pag-log in pagkatapos ng hindi matagumpay na mga pag-login", "maraming file na na-access sa maikling panahon", "koneksyon sa network na kabilang sa isang hindi kilalang proseso."
- I-verify gamit ang hilaw na ebidensya. Hanapin at kumpirmahin ang bawat pattern na ibina-flag ng AI sa mga aktwal na linya ng log. I-scan din para sa iyong sarili ang mga lugar na napalampas ng AI.
- Desisyon at pagpaparehistro. Ipahayag ang aktwal na kaganapan bilang isang analyst, magbukas ng tiket, at idokumento na ang AI ay isang accelerator lamang.
Ilang termino: Log source ay ang system na gumagawa ng log. Ang ugnayan ay pinagsasama-sama ang mga kaganapan mula sa iba't ibang mga mapagkukunan at pagbibigay kahulugan sa mga ito (VPN login + file access + data transfer = posibleng pagtagas). Ang baseline ay isang sukatan ng normal na pag-uugali ng isang system; Ang anomalya ay may katuturan lamang na nauugnay sa baseline. Ang UEBA (User and Entity Behavior Analytics) ay isang AI-based na diskarte na natututo sa normal na gawi ng bawat user at nagba-flag ng paglihis.
tsart ng paghahambing
Diskarte
Paano ito gumagana
malakas na punto
kahinaan
Batay sa panuntunan ang SIEM
Inayos ang mga panuntunang "kung-kung gayon".
Transparent, maipaliwanag
Nakakaligtaan ang hindi kilalang pag-atake, maraming maling positibo
Pagtukoy batay sa lagda
Tumutugma sa kilalang masamang pattern
Mabilis sa kilalang banta
Bulag sa bago/binagong pag-atake
Anomalya/UEBA (AI)
Nakahanap ng paglihis mula sa normal
Maaaring makuha ang hindi alam
Anomalya = hindi atake; panganib ng mga maling positibo
Pagbubuod gamit ang AI
Binubuod ang log sa wika
Bilis, madaling mabasa
Walang konteksto, panganib ng guni-guni
Analyst (tao)
Mga komentong may konteksto
desisyon, responsibilidad
Mabagal, napapagod, hindi nagsusukat
Ang tamang pag-setup ay hindi ang pumili ng isa kundi ang mag-layer: Ang SIEM at signature ay humigit-kumulang na sinasala ang ingay, nagbubuod at nagha-highlight ang AI, nagbe-verify at nagpapasya ang analyst.
tatlong mini case
Case 1 — 50,000 linya, 6 na minuto. Ang isang analyst ay hindi nagpapakilala sa 50,000 linya ng mga log ng pag-access mula sa isang web server patungo sa AI. Napagpasyahan ng AI na ang isang panlabas na IP ay nag-crawl sa mga ruta /admin na may 12,000 kahilingan sa loob ng 3 oras, sinubukan ang 480 iba't ibang mga parameter, at nakatanggap ng 200 mga tugon nang 3 beses. Nahanap ng analyst ang 3 matagumpay na kahilingang ito sa raw log, na-verify na ito ay isang tunay na pag-atake sa enumeration ng landas, at hinaharangan ang IP. Ang pagbabasa ng 50,000 linya sa pamamagitan ng kamay ay tatagal ng ilang oras; Ang buod ay pinutol ito sa 6 na minuto, ngunit ito ang desisyon ng analyst.
Kaso 2 — Nilikhang ugnayan. Sinabi ng isa pang analyst sa AI, "ilarawan ang chain ng pag-atake sa log na ito." Bumubuo ang AI ng isang tuluy-tuloy na kuwento: "Sa 02:11, si USER_B ay nagtaas ng pribilehiyo at na-export ang data." Binubuksan ng analyst ang raw log bago isulat ito sa ulat; samantalang sa log ay walang privilege escalation o data transfer — ang modelo ay umaangkop sa isang tipikal na hanay ng mga kaganapan sa "kwento ng pag-atake." Kinukuha ng analyst ang claim. Aralin: Ang bawat chain na sinasabi ng AI ay dapat ma-verify sa log.
Case 3 — Night shift false positive. Bina-flag ng isang modelo ng UEBA ang isang user na nag-a-access ng 900 file sa 3 a.m. bilang isang "mataas na panganib na anomalya." Sinusuri ng analyst ang konteksto: ang user ay isang backup operator at ang trabahong ito ay tumatakbo tuwing 03:00 gabi-gabi; Hindi tiningnan ang baseline. Ang alarma ay isang false positive. Itinatakda ng analyst ang panuntunan at idinaragdag ang operator na ito sa listahan ng exception. Ang anomalya ay hindi palaging isang pag-atake; Kung walang konteksto, ang alarma ay ingay.
Mahinang prompt / Malakas na prompt
Mahinang prompt:
Suriin ang log na ito, sabihin sa akin kung may pag-atake.[10.14.2.7 - ahmet.yilmaz - 200 - /admin ...]
Ang prompt na ito ay naglalaman ng totoong IP at user (paglabag sa privacy), hindi nagsasabi sa pinagmulan ng log at normal na pag-uugali, hindi humihingi sa AI ng ebidensya at maling positibong pagsusuri. Maaaring iligaw ka ng AI sa isang pangungusap, "oo, may pag-atake."
Napakahusay na prompt:
Ang iyong tungkulin: Assistant sa SOC analyst na naghahanda ng pagsusuri DRAFT. Huwag magpasya, huwag magdeklara ng pag-atake. Isa itong hindi kilalang accesslog ng isang web server (nakamaskara ang mga IP at user). Normal na trapiko: 100-300 kahilingan/oras sa mga oras ng negosyo, karamihan sa mga ruta /produkto at /cart. Ang iyong gawain: (1) mga cluster event ayon sa uri at pinagmulan, magbigay ng bilang ng mga paglitaw, (2) mga pattern ng flag na lumilihis mula sa baseline, (3) ipakita para sa bawat flag kung saan ang mga linya ng log ito batay, (4) isulat ang posibilidad ng isang false positive para sa bawat isa at kung bakit. Fitting line/IOC insertion; Markahan ang "[analyst verify]" kung saan hindi ka sigurado.[anonymous log here]
Nililimitahan ng malakas na claim ang tungkulin, nagbibigay ng konteksto at baseline, at nangangailangan ng pakikipag-ugnayan sa ebidensya at pagsusuri ng mga maling positibo.
Nakokopya na mga template ng prompt
LOG SUMMARY TEMPLATEAng sumusunod na anonymous [log source: hal. Ibuod ang log ng [firewall]: (1) pangkat ayon sa mga uri ng kaganapan at ibigay ang bilang ng mga paglitaw ng bawat pangkat, (2) kunin ang bilang ng mga natatanging pinagmulan/target, (3) magtatag ng timeline (unang-huling kaganapan, mga oras ng peak), (4) ilista ang 5 kilalang anomalya na may linya ng ebidensya. Paggawa ng desisyon; in summary lang. Log: [i-paste]
CORRELATION TEMPLATE iugnay ang mga hindi kilalang kaganapan sa paglipas ng panahon at entity at bumuo ng isang posibleng hanay ng mga kaganapan; PERO, para sa bawat hakbang, ipahiwatig kung saang linya ng log ito nakabatay, at markahan ang hakbang na walang batayan bilang "[walang batayan - dapat ma-verify]". Sumulat din ng alternatibong paliwanag na may mabuting layunin. Mga kaganapan: [i-paste]
FALSE POSITIVE ELIMINATION TEMPLATEPara sa alarm na ito, bumuo ng hindi bababa sa 3 well-intentioned (false positive) na mga paliwanag para sa interpretasyon ng pag-atake at isulat kung anong karagdagang log/ebidensya ang kailangan kong tingnan para ma-verify ang bawat isa. Pagkatapos ay tukuyin kung aling karagdagang ebidensya ang pabor sa pag-atake at alin ang laban dito. Alarm: [i-paste]
TIMELINE EXTRACTION TEMPLATE: Isang kronolohikal na timeline ang kinukuha mula sa mga anonymous na log na ito: bawat linya sa format na [oras] [entity] [event] [source log]. Pagdaragdag ng kaganapan nang walang timestamp. Huwag gumawa ng mga puwang; Kung nawawala, isulat ang "[nawawala]". Mga log: [i-paste]
Mga karaniwang pagkakamali
- Pagsusuri nang walang konteksto. Ang mga komentong ginawa nang hindi binabanggit ang pinagmulan ng log at normal na gawi (baseline) ay nakakapanlinlang; Nagkakaroon ng kahulugan ang "anomalya" sa konteksto.
- Hindi bini-verify ang chain na itinatag ng AI. Maaaring ikonekta ng modelo ang mga ordinaryong kaganapan sa isang kuwento ng pag-atake; Kumpirmahin ang bawat hakbang sa raw log.
- Napagkakamalang pag-atake ang isang anomalya. Ang tanda ng UEBA ay isang hypothesis; Tanggalin ang mga inosenteng dahilan gaya ng backup, maintenance, bagong software.
- Pag-export ng raw data nang walang masking. Ang tunay na IP/user/host ay parehong paglabag sa KVKK at regalo ng mapa ng network sa umaatake.
- Huwag magtiwala sa negatibong buod at huminto sa pagba-browse. Patakbuhin ang iyong sariling sistematikong query (mga uri ng kritikal na insidente, mga bagong IOC) kahit na "walang mahalaga" ang sinabi ng AI.
Tip: Palaging hilingin na "ipakita ang linya ng ebidensya" kapag ang AI ay nagbubuod ng log. Huwag seryosohin ang anumang paghahanap nang walang linya ng ebidensya; Pinutol ng isang panuntunang ito ang karamihan sa mga guni-guni.
Babala: Ang pag-dismiss ng alerto sa SIEM dahil lang sa sinabi ng AI na "false positive" ay maaaring pagtakpan ng isang tunay na pag-atake. Malayang suriin din ang alarma na tinatawag ng AI na "hindi mahalaga"; Ang desisyon sa pagsasara ay pag-aari ng analyst at naitala.
Sa buod
Ang kakanyahan ng log at pagsusuri ng SIEM ay upang kunin ang tunay na signal mula sa isang malaking tumpok ng ingay. Sa pag-uuri-uri na ito, ibinubuod ng AI ang log sa loob ng ilang segundo, pinagsama-sama ang mga pattern, nagtatatag ng timeline, at hina-highlight ang suspek — ngunit hindi alam ang konteksto ng institusyon at maaaring gumawa ng mga kaganapan. Kaya ang tamang setup ay layered: ang panuntunan/pirma ay halos sumasala, ang AI ay nagbubuod at nagba-flag, ang analyst ay nagbe-verify gamit ang raw log at gumagawa ng desisyon. Tatlong prinsipyo ang nagpoprotekta sa iyo: konteksto (walang anomalya na binibigyang-kahulugan nang walang baseline), ebidensya (bawat paghahanap ay nakatali sa raw log line), independiyenteng kontrol (ang tinatawag ng AI na "malinis" na lugar ay na-scan din). At palaging gumagana nang hindi nagpapakilala.
Gawain ng aplikasyon
Kumuha ng sample na fragment ng log (alinman sa anonymized mula sa iyong sariling system o mula sa isang sample na set ng data). Una, i-summarize ito sa AI gamit ang template na "Log Summarization." Pagkatapos ay ilapat ang template na "Maling Positibong Pag-aalis" para sa bawat isa sa tatlong pinakakilalang natuklasan at i-verify ang bawat paghahanap sa iyong sarili sa raw log. Panghuli, tandaan ang mga pagkakaiba sa pagitan ng buod ng AI at ng iyong hilaw na pagbabasa: Ano ang napalampas ng AI, ano ang ginawa nito, ano ang nakuha nito nang tama?
checklist
- [ ] Hindi ko pinakilala ang log; totoong IP/user/host na nakamaskara.
- [ ] Ibinigay ko sa AI ang pinagmulan ng log at normal na pag-uugali (baseline).
- [ ] Humiling ako ng isang linya ng log ng ebidensya para sa bawat paghahanap at na-verify ito sa raw log.
- [ ] Kinumpirma ko ang bawat hakbang ng hanay ng mga kaganapan na itinatag ng AI, na tinanggal ang katha.
- [ ] Isinaalang-alang ko ang hindi bababa sa isang maling positibong paliwanag para sa bawat alarma.
- [ ] Na-scan ko rin ang mga lugar na tinatawag ng AI na "malinis/hindi mahalaga".
- [ ] Bilang analyst, ginawa ko ang desisyon at ang record ng insidente; Naidokumento ko ang AI bilang isang accelerator.