یونٹ 2 / 11

لاگ اور SIEM تجزیہ: مصنوعی ذہانت کے ساتھ ایونٹ کو شور سے الگ کرنا

فائدہ:

  • سمجھیں کہ مصنوعی ذہانت ہزاروں لاگ لائنوں کا خلاصہ اور کلسٹر کرتی ہے، ایک ٹائم لائن قائم کرتی ہے اور مشتبہ نمونوں کو نمایاں کرتی ہے، لیکن تجزیہ کار فیصلہ کرتا ہے کہ واقعہ خام لاگ کے ساتھ ایک حقیقی حملہ ہے۔
  • SIEM الارم کا جائزہ لیتے وقت بیس لائن (عام طرز عمل) کو لاگو کرنے کی اہلیت اور سیاق و سباق کے بغیر غلط مثبت کو کیسے ختم کیا جائے اور کس طرح بے ضابطگی کی تشریح نہیں کی جا سکتی
  • خام لاگ میں مصنوعی ذہانت سے قائم واقعات کے سلسلہ کی تصدیق کرنے اور جعلی ارتباط کو دور کرنے کی عادت حاصل کرنے کی صلاحیت

ایک سیکورٹی تجزیہ کار اپنے دن کا بیشتر حصہ لاگز پڑھنے میں صرف کرتا ہے۔ لاگ متن کی ایک لائن ہے جو سسٹم پر کیا ہوا ٹائم اسٹیمپ کرتا ہے: کس نے کب لاگ ان کیا، کس فائل تک رسائی حاصل کی گئی، کون سا کنکشن مسترد کر دیا گیا۔ مسئلہ یہ نہیں ہے کہ لاگ بہت کم ہے، مسئلہ یہ ہے کہ اس میں اتنا زیادہ ہے کہ اس کا دم گھٹ رہا ہے۔ ایک درمیانے درجے کی تنظیم روزانہ لاکھوں لاگ لائنیں تیار کرتی ہے۔ اس ڈھیر میں، حقیقی حملے کا سراغ گھاس کے ڈھیر میں سوئی ہے۔ SIEM (سیکیورٹی انفارمیشن اینڈ ایونٹ مینجمنٹ - وہ نظام جو ایک ہی مرکز میں مختلف ذرائع سے لاگز کو اکٹھا کرتا ہے اور اس سے منسلک کرتا ہے اور اصول پر مبنی الارم تیار کرتا ہے) اس سوئی کو تلاش کرنے کے لیے موجود ہے؛ لیکن زیادہ تر الارم جو SIEM پیدا کرتا ہے وہ بھی غلط مثبت ہیں (فضول الارم جو حقیقت میں خطرہ نہیں ہیں)۔ تجزیہ کار کا اصل کام اس شور سے حقیقی سگنل نکالنا ہے۔

مصنوعی ذہانت اس ترتیب میں ایک طاقتور مدد ہے۔ یہ سیکنڈوں میں ہزاروں لاگ لائنوں کو پڑھ سکتا ہے اور انسانی زبان میں ان کا خلاصہ کر سکتا ہے، کلسٹر بار بار چلنے والے پیٹرن، واقعات کی ایک زنجیر کو "پہلے یہ ہوا، پھر وہ" کے طور پر بیان کر سکتا ہے اور یہ بتا سکتا ہے کہ الارم کیوں مشکوک لگتا ہے۔ لیکن AI یہ نہیں جانتا کہ ادارے کے تناظر میں لاگ کا کیا مطلب ہے: "صبح 3 بجے تک رسائی" ایک ادارے میں حملہ ہے، دوسرے میں رات کی شفٹ معمول ہے۔ لہذا AI لاگ کا خلاصہ اور جھنڈا لگاتا ہے، لیکن تجزیہ کار فیصلہ کرتا ہے کہ آیا کوئی واقعہ حقیقی حملہ ہے اور خام لاگ سے اس کی تصدیق کرتا ہے۔

لاگ تجزیہ کے مراحل

یہاں یہ ہے کہ آپ AI کے ساتھ مرحلہ وار لاگ/SIEM تجزیہ کیسے چلاتے ہیں:

  1. جمع کریں اور گمنام کریں۔ متعلقہ لاگ کے ٹکڑے کو ہٹا دیں؛ اصل IPs، صارف نام، اندرونی میزبان ناموں کو پلیس ہولڈرز (USER_A, IC_IP_1) سے تبدیل کریں۔ کبھی بھی خام ڈیٹا برآمد نہ کریں جیسا کہ کسی بیرونی ٹول کو ہے۔
  2. سیاق و سباق دیں۔ AI کو لاگ کا ذریعہ بتائیں (فائر وال، ونڈوز ایونٹ لاگ، ویب سرور)، نارمل رویہ کیا ہے، اور آپ کیا ڈھونڈ رہے ہیں۔ سیاق و سباق کے بغیر لاگ تجزیہ گمراہ کن ہے۔
  3. خلاصہ اور جمع کریں۔ AI سے ہزاروں قطاروں کو ایونٹ کی اقسام کے مطابق گروپ کرنے، وقوعہ کی گنتی نکالنے اور ٹائم لائن بنانے کو کہیں۔
  4. مشکوک پیٹرن پر جھنڈا لگا ہوا ہے۔ پیٹرن کو نمایاں کریں جیسے "ناکام لاگ ان کے بعد ایک کامیاب لاگ ان"، "تھوڑے وقت میں بہت سی فائلوں تک رسائی"، "نیٹ ورک کنکشن کا تعلق نامعلوم عمل سے"۔
  5. خام ثبوت کے ساتھ تصدیق کریں۔ ہر ایک پیٹرن کو تلاش کریں اور اس کی تصدیق کریں کہ AI اصل لاگ لائنوں میں جھنڈا لگاتا ہے۔ اس کے علاوہ اپنے لیے ان علاقوں کو بھی اسکین کریں جن سے AI چھوٹ جاتا ہے۔
  6. فیصلہ اور رجسٹریشن۔ ایک تجزیہ کار کے طور پر اصل واقعہ کا اعلان کریں، ٹکٹ کھولیں، اور دستاویز کریں کہ AI محض ایک ایکسلریٹر ہے۔

چند اصطلاحات: لاگ سورس وہ سسٹم ہے جو لاگ تیار کرتا ہے۔ ارتباط مختلف ذرائع سے واقعات کو اکٹھا کر رہا ہے اور ان کو سمجھ رہا ہے (VPN لاگ ان + فائل تک رسائی + ڈیٹا کی منتقلی = ممکنہ لیک)۔ بیس لائن سسٹم کے نارمل رویے کا ایک پیمانہ ہے۔ بے ضابطگی صرف بنیادی لائن سے متعلق معنی رکھتی ہے۔ UEBA (صارف اور ہستی کے برتاؤ کے تجزیات) ایک AI پر مبنی نقطہ نظر ہے جو ہر صارف کے معمول کے رویے کو سیکھتا ہے اور انحراف کو جھنڈا دیتا ہے۔

موازنہ چارٹ

نقطہ نظر

یہ کیسے کام کرتا ہے۔

مضبوط نقطہ

کمزوری

اصول پر مبنی SIEM

طے شدہ "اگر-تو" اصول

شفاف، قابل وضاحت

نامعلوم حملہ، بہت سارے جھوٹے مثبت

دستخط کی بنیاد پر پتہ لگانا

مماثلت معلوم خراب پیٹرن

معلوم خطرے پر تیز

نئے/تبدیل شدہ حملے سے نابینا

بے ضابطگی/UEBA (AI)

معمول سے انحراف تلاش کرتا ہے۔

نامعلوم کو پکڑ سکتے ہیں۔

بے ضابطگی = حملہ نہیں؛ جھوٹے مثبت کا خطرہ

AI کے ساتھ خلاصہ

لاگ ان زبان کا خلاصہ کرتا ہے۔

رفتار، پڑھنے کی اہلیت

کوئی سیاق و سباق نہیں، فریب کا خطرہ

تجزیہ کار (انسان)

سیاق و سباق کے ساتھ تبصرے۔

فیصلہ، ذمہ داری

آہستہ، تھک جاتا ہے، پیمانہ نہیں ہوتا

صحیح سیٹ اپ کسی ایک کو چننا نہیں بلکہ پرت کرنا ہے: SIEM اور دستخط تقریباً شور کو فلٹر کرتے ہیں، AI خلاصہ اور نمایاں کرتا ہے، تجزیہ کار تصدیق کرتا ہے اور فیصلہ کرتا ہے۔

تین چھوٹے مقدمات

کیس 1 - 50,000 لائنیں، 6 منٹ۔ ایک تجزیہ کار ویب سرور سے AI تک رسائی کے لاگ کی 50,000 لائنوں کو گمنام کرتا ہے۔ اے آئی نے اندازہ لگایا ہے کہ ایک بیرونی آئی پی نے 3 گھنٹے میں 12,000 درخواستوں کے ساتھ /ایڈمن روٹس کو کرال کیا، 480 مختلف پیرامیٹرز کو آزمایا، اور 3 بار 200 جوابات موصول ہوئے۔ تجزیہ کار ان 3 کامیاب درخواستوں کو خام لاگ میں تلاش کرتا ہے، اس بات کی تصدیق کرتا ہے کہ یہ ایک حقیقی راستہ شمار کرنے والا حملہ ہے، اور IP کو روکتا ہے۔ ہاتھ سے 50,000 لکیریں پڑھنے میں گھنٹے لگیں گے۔ سمری نے اسے 6 منٹ تک کاٹ دیا، لیکن یہ تجزیہ کار کا فیصلہ تھا۔

کیس 2 - متضاد ارتباط۔ ایک اور تجزیہ کار AI کو بتاتا ہے، "اس لاگ میں حملے کی زنجیر کی وضاحت کریں۔" AI ایک فلوڈ اسٹوری بناتا ہے: "02:11 پر، USER_B نے استحقاق بلند کیا اور ڈیٹا کو ایکسپورٹ کیا۔" تجزیہ کار رپورٹ میں لکھنے سے پہلے خام لاگ کھولتا ہے۔ جبکہ لاگ میں نہ تو استحقاق میں اضافہ ہوتا ہے اور نہ ہی ڈیٹا کی منتقلی — ماڈل واقعات کے ایک مخصوص سلسلہ کو "حملے کی کہانی" میں فٹ کرتا ہے۔ تجزیہ کار دعویٰ نکالتا ہے۔ سبق: AI بتاتی ہے ہر زنجیر کی لاگ میں تصدیق ہونی چاہیے۔

کیس 3 - نائٹ شفٹ غلط مثبت۔ UEBA ماڈل صبح 3 بجے 900 فائلوں تک رسائی حاصل کرنے والے صارف کو "ہائی رسک بے ضابطگی" کے طور پر جھنڈا لگاتا ہے۔ تجزیہ کار سیاق و سباق کی جانچ کرتا ہے: صارف ایک بیک اپ آپریٹر ہے اور یہ کام ہر رات 03:00 بجے چلتا ہے۔ بیس لائن کو نہیں دیکھا گیا۔ الارم ایک غلط مثبت ہے۔ تجزیہ کار اصول طے کرتا ہے اور اس آپریٹر کو استثناء کی فہرست میں شامل کرتا ہے۔ بے ضابطگی ہمیشہ حملہ نہیں ہوتی۔ سیاق و سباق کے بغیر، الارم شور ہے۔

کمزور فوری / مضبوط اشارہ

کمزور اشارہ:

اس لاگ کا جائزہ لیں، مجھے بتائیں کہ کیا کوئی حملہ ہوا ہے۔[10.14.2.7 - ahmet.yilmaz - 200 - /admin...]

اس پرامپٹ میں اصلی IP اور صارف (پرائیویسی کی خلاف ورزی) پر مشتمل ہے، لاگ سورس اور نارمل رویے کو نہیں بتاتا، AI سے ثبوت اور غلط مثبت تشخیص کے لیے نہیں پوچھتا۔ AI آپ کو ایک جملے سے گمراہ کر سکتا ہے، "ہاں، ایک حملہ ہوا ہے۔"

طاقتور اشارہ:

آپ کا کردار: تجزیہ کا مسودہ تیار کرنے والے SOC تجزیہ کار کا معاون۔ فیصلہ نہ کریں، حملے کا اعلان نہ کریں۔ یہ ویب سرور کا ایک گمنام رسائی لاگ ہے (IPs اور صارفین نقاب پوش ہیں)۔ عام ٹریفک: کاروباری اوقات کے دوران 100-300 درخواستیں/گھنٹہ، زیادہ تر /پروڈکٹ اور /کارٹ کے راستے۔ آپ کا کام: (1) قسم اور ماخذ کے لحاظ سے واقعات کو کلسٹر کریں، واقعات کی تعداد دیں، (2) پرچم کے نمونے جو بیس لائن سے ہٹتے ہیں، (3) ہر جھنڈے کے لیے دکھائیں کہ یہ کن لاگ لائنوں پر مبنی ہے، (4) ہر ایک کے لیے غلط مثبت کا امکان لکھیں اور کیوں۔ فٹنگ لائن/آئی او سی اندراج؛ جہاں آپ کو یقین نہیں ہے وہاں "[تجزیہ کار کی تصدیق]" کو نشان زد کریں [یہاں گمنام لاگ]

مضبوط دعوی کردار کو محدود کرتا ہے، سیاق و سباق اور بیس لائن فراہم کرتا ہے، اور ثبوت کے ساتھ مشغولیت اور غلط مثبت کی تشخیص کی ضرورت ہوتی ہے۔

کاپی کرنے کے قابل پرامپٹ ٹیمپلیٹس

لاگ خلاصہ ٹیمپلیٹ درج ذیل گمنام [لاگ ماخذ: جیسے [فائر وال] لاگ کا خلاصہ کریں: (1) ایونٹ کی اقسام کے لحاظ سے گروپ کریں اور ہر گروپ کے واقعات کی تعداد دیں، (2) منفرد ماخذ/اہداف کی تعداد نکالیں، (3) ایک ٹائم لائن قائم کریں (پہلا آخری واقعہ، چوٹی کے اوقات)، (4) ثبوت کی لائن کے ساتھ 5 نمایاں بے ضابطگیوں کی فہرست بنائیں۔ فیصلہ سازی؛ صرف خلاصہ میں. لاگ: [پیسٹ کریں]

CORELATION TEMPLATE وقت اور ہستی کے ساتھ گمنام واقعات کو جوڑیں اور واقعات کا ایک ممکنہ سلسلہ بنائیں۔ لیکن، ہر قدم کے لیے، اس بات کی نشاندہی کریں کہ یہ کس لاگ لائن پر مبنی ہے، اور اس قدم کو نشان زد کریں جس کی کوئی بنیاد نہیں ہے "[کوئی بنیاد نہیں - تصدیق ہونی چاہیے]"۔ ایک متبادل نیک نیتی کی وضاحت بھی لکھیں۔ واقعات: [پیسٹ کریں]

جھوٹے مثبت خاتمے کا سانچہ اس الارم کے لیے، حملے کی تشریح کے لیے کم از کم 3 اچھی نیت (غلط مثبت) وضاحتیں تیار کریں اور لکھیں کہ ہر ایک کی تصدیق کے لیے مجھے کون سے اضافی لاگ/شواہد کو دیکھنے کی ضرورت ہے۔ پھر اس بات کا تعین کریں کہ کون سے اضافی ثبوت حملے کے حق میں ہیں اور کون سے اس کے خلاف۔ الارم: [پیسٹ کریں]

ٹائم لائن نکالنے کا تمثیل: ان گمنام نوشتہ جات سے ایک واحد تاریخی ٹائم لائن نکالی گئی ہے: ہر سطر [وقت] [اینٹی] [ایونٹ] [ماخذ لاگ] کی شکل میں۔ ٹائم اسٹیمپ کے بغیر ایونٹ شامل کرنا۔ خلا کو مت بنائیں؛ اگر غائب ہو تو "[لاپتہ]" لکھیں۔ لاگز: [پیسٹ کریں]

عام غلطیاں

  • سیاق و سباق کے بغیر تجزیہ۔ لاگ سورس اور نارمل رویے (بیس لائن) کا ذکر کیے بغیر کیے گئے تبصرے گمراہ کن ہیں۔ "بے ضابطگی" سیاق و سباق کے ساتھ معنی حاصل کرتی ہے۔
  • AI کے ذریعہ قائم کردہ سلسلہ کی تصدیق نہیں کرنا۔ ماڈل عام واقعات کو حملے کی کہانی سے جوڑ سکتا ہے۔ خام لاگ میں ہر قدم کی تصدیق کریں۔
  • حملے کے لیے بے ضابطگی کو سمجھنا۔ UEBA کی علامت ایک مفروضہ ہے؛ بیک اپ، دیکھ بھال، نئے سافٹ ویئر جیسی معصوم وجوہات کو ختم کریں۔
  • خام ڈیٹا کو ماسک کیے بغیر ایکسپورٹ کرنا۔ اصلی IP/صارف/میزبان دونوں KVKK کی خلاف ورزی اور حملہ آور کو نیٹ ورک میپ تحفہ ہے۔
  • منفی خلاصہ پر بھروسہ نہ کریں اور براؤزنگ بند کریں۔ اپنی خود کی منظم استفسار (اوقات کی اہم اقسام، نئی IOCs) چلائیں یہاں تک کہ اگر AI کہتا ہے "کچھ بھی اہم نہیں"۔
اشارہ: AI کے پاس لاگ کا خلاصہ کرتے وقت ہمیشہ "شواہد لائن دکھانے" کو کہیں۔ ثبوت کے بغیر کسی بھی تلاش کو سنجیدگی سے نہ لیں؛ یہ ایک اصول زیادہ تر فریب کو ختم کرتا ہے۔
احتیاط: SIEM الرٹ کو صرف اس لیے مسترد کرنا کہ AI نے کہا کہ "غلط مثبت" حقیقی حملے کو چھپا سکتا ہے۔ نیز آزادانہ طور پر الارم کو چیک کریں جسے AI "غیر اہم" کہتا ہے۔ بندش کا فیصلہ تجزیہ کار کا ہے اور ریکارڈ کیا جاتا ہے۔

خلاصہ میں

لاگ اور SIEM تجزیہ کا نچوڑ شور کے ایک بڑے ڈھیر سے حقیقی سگنل نکالنا ہے۔ اس ترتیب میں، AI لاگ ان سیکنڈز، کلسٹر پیٹرن کا خلاصہ کرتا ہے، ایک ٹائم لائن قائم کرتا ہے، اور مشتبہ شخص کو ہائی لائٹ کرتا ہے — لیکن ادارہ جاتی سیاق و سباق کو نہیں جانتا اور واقعات بنا سکتا ہے۔ لہذا درست سیٹ اپ تہہ دار ہے: اصول/دستخط تقریباً چھانتے ہیں، AI خلاصہ اور جھنڈا لگاتا ہے، تجزیہ کار خام لاگ سے تصدیق کرتا ہے اور فیصلہ کرتا ہے۔ تین اصول آپ کی حفاظت کرتے ہیں: سیاق و سباق (بیس لائن کے بغیر کسی بے ضابطگی کی تشریح نہیں کی جاتی ہے)، شواہد (ہر تلاش خام لاگ لائن سے منسلک ہے)، آزاد کنٹرول (جسے AI "کلین" ایریا کہتا ہے اسے بھی اسکین کیا جاتا ہے)۔ اور ہمیشہ گمنام کام کریں۔

درخواست کا کام

ایک نمونہ لاگ کا ٹکڑا لیں (یا تو آپ کے اپنے سسٹم سے گمنام یا نمونہ ڈیٹا سیٹ سے)۔ سب سے پہلے، "لاگ سمریائزیشن" ٹیمپلیٹ کے ساتھ اس کا خلاصہ AI میں کریں۔ پھر تین سب سے قابل ذکر نتائج میں سے ہر ایک کے لیے "غلط مثبت خاتمے" ٹیمپلیٹ کا اطلاق کریں اور ہر ایک کی خام لاگ میں اپنے آپ کو تلاش کرنے کی تصدیق کریں۔ آخر میں، AI کے خلاصے اور آپ کے خام پڑھنے کے درمیان فرق کو نوٹ کریں: AI نے کیا کھویا، اس نے کیا بنایا، کیا درست ہوا؟

چیک لسٹ

  • [ ] میں نے لاگ کو گمنام کیا اصلی IP/صارف/میزبان نقاب پوش۔
  • [ ] میں نے AI کو لاگ سورس اور نارمل برتاؤ (بیس لائن) دیا۔
  • میں نے ہر ایک تلاش کے لیے ثبوت لاگ لائن کی درخواست کی اور خام لاگ میں اس کی تصدیق کی۔
  • [ ] میں نے من گھڑت باتوں کو ختم کرتے ہوئے AI کے ذریعہ قائم کردہ واقعات کے سلسلہ کے ہر قدم کی تصدیق کی۔
  • میں نے ہر الارم کے لیے کم از کم ایک غلط مثبت وضاحت پر غور کیا۔
  • میں نے ان علاقوں کو بھی اسکین کیا جنہیں AI "صاف/غیر اہم" کہتا ہے۔
  • تجزیہ کار کے طور پر، میں نے فیصلہ کیا اور واقعہ کا ریکارڈ بنایا۔ میں نے AI کو بطور ایکسلریٹر دستاویز کیا۔