فائدہ:
- اس بات کو سمجھیں کہ خطرے کا شکار خطرے کی گھنٹی سے نہیں بلکہ قابل آزمائش مفروضے سے شروع ہوتا ہے، اور مصنوعی ذہانت کس طرح مفروضے کی تیاری اور استفسار کے مسودے میں مدد کرتی ہے۔
- اس بات کا اطلاق کرنے کی اہلیت کہ مصنوعی ذہانت کے ذریعہ نمایاں کردہ متضاد/نایاب سگنل کا خود بخود مطلب بدنیتی پر مبنی ارادہ نہیں ہے، اور یہ کہ مفروضے کی تصدیق خام ثبوت کے ساتھ ہونی چاہیے۔
- مصنوعی ذہانت کے ذریعے دیے گئے MITER ATT&CK تکنیکی نمبرز اور ایونٹ آئی ڈیز کی سرکاری ذرائع سے تصدیق کرنے اور من گھڑت تکنیکی تفصیلات کو ختم کرنے کی اہلیت
کلاسک سیکیورٹی مانیٹرنگ "الارم کا انتظار کریں، جب آتا ہے دیکھیں" کی منطق کے ساتھ کام کرتا ہے۔ لیکن سب سے خطرناک حملہ آور الارم نہ بجانے کی کوشش کرتے ہیں: وہ جائز ٹولز کا استعمال کرتے ہیں (اسے "استحصال" کہا جاتا ہے — یعنی ایسے ٹولز کا غلط استعمال کرنا جو سسٹم میں پہلے سے موجود ہیں، جیسے PowerShell، WMI)، آہستہ آہستہ حرکت کرتے ہیں، اور عام ٹریفک میں مداخلت کرتے ہیں۔ یہی وجہ ہے کہ خطرے کے شکار نے جنم لیا: الارم کا انتظار کیے بغیر، "اگر میری تنظیم میں اس وقت کوئی ناقابل شناخت حملہ آور ہوتا تو وہ کہاں ہوتا؟" سوال کے ساتھ نشانات کو فعال طور پر تلاش کرنا: خطرے کا شکار ایک مفروضے سے شروع ہوتا ہے، الارم سے نہیں۔
خطرے کے شکار میں مصنوعی ذہانت دو جگہوں پر بہت مفید ہے۔ سب سے پہلے مفروضے کی نسل ہے: حملے کی تکنیک دیں اور پوچھیں "اگر یہ تکنیک میرے ادارے میں استعمال کی گئی تھی، تو کن نوشتہ جات اور کس طرز پر یہ نشان چھوڑے گی؟" آپ پوچھ سکتے ہیں۔ دوسرا سگنل نکالنا ہے: یہ بڑے ڈیٹا میں نایاب، آؤٹ لیئر، "عام سے مختلف" کو نمایاں کر سکتا ہے۔ لیکن AI نہیں جانتا کہ آپ کی تنظیم کے لیے کیا معمول ہے اور یہ سوچنے کے جال میں پھنس سکتا ہے کہ ایک مفروضہ "ثابت" ہے۔ خطرے کے شکار میں، AI دماغ کا ساتھی اور سکینر ہے۔ شکاری (تجزیہ کار) فیصلہ کرتا ہے کہ آیا شکار کو حقیقی خطرہ ملتا ہے اور کیا اس کی اطلاع دی جائے گی۔
خطرے کے شکار کے اقدامات
- مفروضہ۔ ایک ٹھوس، قابل آزمائش جملہ: "ہو سکتا ہے کہ حملہ آور غیر کاروباری اوقات کے دوران سمجھوتہ شدہ اکاؤنٹ کے ساتھ اندرونی نیٹ ورک کو اسکین کر رہا ہو۔" آپ یہاں ذہن سازی کے لیے AI استعمال کر سکتے ہیں۔
- ڈیٹا سورس کی شناخت کریں۔ کون سا لاگ مفروضے کو ثابت/تردید کرتا ہے؟ (مثال کے طور پر، نیٹ ورک اسکیننگ کے لیے فائر وال اور DNS لاگز، استحقاق میں اضافے کے لیے شناختی لاگز۔)
- استفسار کو ڈیزائن کریں۔ وہ استفسار جو ہدف شدہ پیٹرن کو تلاش کرے گا (SIEM استفسار کی زبان، KQL، SQL-like)۔ AI سوالات کا مسودہ تیار کرنے میں مدد کرتا ہے۔ لیکن آپ استفسار کا جائزہ لیتے ہیں اور اسے چلاتے ہیں۔
- نتیجہ نکالیں۔ سینکڑوں لائنوں کے آؤٹ پٹ سے اصلی سگنل کو فلٹر کریں۔ یہاں AI کلسٹرنگ اور خلاصہ کرتا ہے۔
- تصدیق یا تردید۔ خام ثبوت اور سیاق و سباق کے ساتھ تصدیق کریں کہ آیا پایا جانے والا سراغ واقعی بدنیتی پر مبنی ہے یا بے قصور۔
- نتیجہ کو دستاویز کریں اور اسے عزم میں بدل دیں۔ پائے جانے والے اصل پیٹرن کو مستقل پتہ لگانے کے اصول میں تبدیل کریں۔ اگر مفروضہ ناکام ہو تو اسے بھی ریکارڈ کریں (ایک منفی نتیجہ بھی معلومات ہے)۔
شرائط: ٹی ٹی پی (حکمت عملی، تکنیک، طریقہ کار — حملہ آور کا طرز عمل)۔ MITER ATT&CK حملہ آور تکنیکوں کی ایک شمار شدہ اور دستاویزی لائبریری ہے (جیسے T1078 "درست اکاؤنٹس")؛ یہ خطرے کے شکار میں ایک عام زبان فراہم کرتا ہے۔ IOC (خلاف ورزی کا اشارہ - خراب IP، ہیش، ڈومین)۔ سفید شور (وائٹ لسٹ/معروف-اچھا) ایک عام رویہ ہے جو شکار کو قربان کرنے کے لیے جانا جاتا ہے۔
خطرے کے شکار کے طریقوں کا ٹیبل
نقطہ نظر
نقطہ آغاز
AI کی شراکت
توجہ
مفروضے پر مبنی شکار
"اگر کوئی ایسا حملہ آور ہوتا تو..."
مفروضہ نسل، پیٹرن کی تفصیل
مفروضہ ثبوت نہیں ہے۔
آئی او سی پر مبنی شکار
معلوم برا اشارے
IOCs کو لاگز سے ملانا
پرانا/غلط IOC گمراہ کرتا ہے۔
TTP/ATT&CK پر مبنی شکار
ایک تکنیک (ٹی نمبر)
تکنیک کو لاگ پیٹرن میں تبدیل کرنا
تکنیک ≠ سنگل پیٹرن
بے ضابطگی پر مبنی شکار
شماریاتی انحراف
آؤٹ لئیر کو نمایاں کریں۔
متضاد ≠ بد عقیدہ
اسٹیک فریکوئنسی تجزیہ
"نایاب کیا ہے؟"
نایاب واقعہ کی تلاش
نایاب ≠ خطرناک
تین چھوٹے مقدمات
کیس 1 - نایاب کو تلاش کرنا۔ ایک شکاری پوچھ سکتا ہے، "اندرونی نیٹ ورک پر کون سا عمل سب سے کم کمپیوٹرز پر چلتا ہے لیکن سب سے زیادہ نیٹ ورک کنکشن قائم کرتا ہے؟" اپنا مفروضہ قائم کرتا ہے۔ AI گمنام پروسیس کنکشن ڈیٹا سے ایک پیٹرن کو نمایاں کرتا ہے: svchost32.exe نامی ایک عمل، جو صرف 2 مشینوں پر دیکھا جاتا ہے، 340 مختلف بیرونی پتوں سے جڑ رہا ہے۔ شکاری اس کا جائزہ لیتا ہے۔ اسے ایک میلویئر ملتا ہے جو جائز svchost.exe کی نقل کرتا ہے۔ AI نے نایاب کو فلٹر کیا۔ شکاری نے تشخیص اور مداخلت کی۔
کیس 2 - ناکام (لیکن قیمتی) شکار۔ ایک شکاری نے پوچھا "کیا غیر کاروباری اوقات میں بڑے پیمانے پر ڈیٹا ڈاؤن لوڈ ہو سکتا ہے؟" اپنے مفروضے کو قائم کرتا ہے؛ AI متعلقہ سوال کا مسودہ لکھتا ہے۔ نتیجہ: 3 صارفین نے رات کو ڈاؤن لوڈ کیا، لیکن یہ تینوں بیرون ملک دفتری کارکن ہیں اور ٹائم زون کے فرق کی وجہ سے کاروباری اوقات میں کام کرتے ہیں۔ مفروضے کی تردید کی جاتی ہے۔ شکاری اسے "منفی نتیجہ" کے طور پر دستاویز کرتا ہے اور ان 3 صارفین کو مستقبل کے شکار کے استثناء کے طور پر نوٹ کرتا ہے۔ یہاں تک کہ ناکام شکار نے ہمیں ادارے کو بہتر طور پر جاننے کی اجازت دی۔
کیس 3 - تیار شدہ تکنیکی جال۔ ایک شکاری AI سے پوچھتا ہے "میں اپنی تنظیم میں T1055 تکنیک کو کیسے تلاش کروں؟" کہتے ہیں AI ایک قائل سوال اور دعویٰ لکھتا ہے کہ "T1055 مندرجہ ذیل ایونٹ ID تیار کرتا ہے"؛ لیکن اس نے جو ایونٹ آئی ڈی دی وہ غلط ہے اور ماڈل نے ATT&CK ذیلی تکنیک بنائی ہے۔ Avcı MITER ATT&CK ریکارڈ کھولتا ہے، تکنیکی وضاحت اور حقیقی لاگ ذرائع کی تصدیق کرتا ہے، اور غلط ایونٹ ID کو درست کرتا ہے۔ سبق: AI کی طرف سے دی جانے والی ہر تکنیکی تفصیلات (ایونٹ آئی ڈی، ٹی نمبر، لاگ فیلڈ) کو آفیشل سورس سے تصدیق کریں۔
کمزور فوری / مضبوط اشارہ
کمزور اشارہ:
معلوم کریں کہ آیا میرے نیٹ ورک پر کوئی حملہ آور موجود ہے۔
یہ دعوی مفروضے سے پاک، ڈیٹا سے پاک، لامحدود اور ناقابل تصدیق ہے۔ AI ایک عمومی یا بنائی گئی فہرست تیار کرتا ہے۔ یہ کوئی فائدہ نہیں ہے.
طاقتور اشارہ:
آپ کا کردار: اسسٹنٹ جو خطرے کے شکاری کو آئیڈیاز اور خاکہ پیش کرتا ہے۔ فیصلہ نہ کریں، یہ نہ کہیں کہ "خطرہ ہے"۔ میرا مفروضہ: "ایک سمجھوتہ شدہ اکاؤنٹ غیر کاروباری اوقات کے دوران اندرونی بندرگاہوں کو اسکین کر سکتا ہے۔" درج ذیل بنائیں: (1) لاگ ان ذرائع کی فہرست بنائیں جو اس مفروضے کو ثابت کریں گے اور اسے ختم کریں گے، (2) تلاش کیے جانے والے ٹھوس پیٹرن کی وضاحت کریں (کون سی فیلڈز، کون سی حدیں)، (3) ایک مثال کے سوال کا مسودہ لکھیں اور ہر سطر پر تبصرہ کریں، (4) لکھیں کہ نتیجے میں کون سی معصوم وضاحتیں ختم ہو جائیں گی۔ متعلقہ MITER ATT&CK تکنیک تجویز کریں، لیکن T-نمبر اور ایونٹ ID کو "[MITER سے تصدیق شدہ ہونا ضروری ہے] کے بطور نشان زد کریں، اسے تیار نہ کریں۔
مضبوط دعویٰ ایک ٹھوس مفروضے سے شروع ہوتا ہے، شواہد/تردید کا توازن قائم کرتا ہے، استفسار کی وضاحت کرتا ہے، اور تکنیکی تفصیل کو تصدیق پر چھوڑ دیتا ہے۔
کاپی کرنے کے قابل پرامپٹ ٹیمپلیٹس
میرے ادارے کے لیے ہائپوتھیسس جنریشن ٹیمپلیٹ [ہستی: جیسے [ایکٹو ڈائریکٹری/کلاؤڈ/اینڈ پوائنٹ]5 کے تناظر میں قابل آزمائش خطرے کے شکار مفروضے تیار کریں۔ ہر مفروضے کے لیے: (1) حملہ آور کے کس رویے کو یہ نشانہ بناتا ہے، (2) کون سا لاگ ماخذ ثبوت/تردید فراہم کرے گا، (3) متوقع نمونہ۔ قابل امتحان جملے بنائیں، عام نہیں۔
TECHNIQUE PATTERN PATTERN میں اپنے [ٹیکنیک کا نام] ادارے میں حملے کی درج ذیل تکنیک تلاش کروں گا۔ تخلیق کریں: (1) لاگ ان علاقوں میں جہاں تکنیک عام طور پر اپنا نشان چھوڑتی ہے، (2) ٹھوس نمونے اور دہلیز تلاش کرنے کے لیے، (3) معصوم (غلط مثبت) حالات جو اس پیٹرن کو متحرک کرسکتے ہیں۔ متعلقہ MITRE ATT&CK T-نمبر پیش کریں لیکن "[MITER سے تصدیق شدہ ہونا ضروری ہے]" جھنڈے کے ساتھ؛ من گھڑت واقعہ ID/نمبر نہ دیں۔
QUERY DRAFT TEMPLATE ایک [SIEM/KQL/SQL] سوال کا مسودہ لکھیں جو مندرجہ ذیل پیٹرن کو تلاش کرتا ہے: [پیٹرن کی تفصیل]۔ ہر سطر پر تبصرہ کریں، وضاحت کریں کہ آپ کس فیلڈ کو فلٹر کر رہے ہیں اور کیوں، اور کارکردگی کے خطرات کو نشان زد کریں۔ میں استفسار کا جائزہ لوں گا اور اسے چلاؤں گا۔ فرض نہ کریں کہ آپ اسے چلائیں گے۔ فیلڈ کے ناموں کو اس اسکیم کے مطابق چھوڑ دیں جو میں جانتا ہوں۔
نتیجہ ختم کرنے والا سانچہمیرے شکار کے نتیجے میں درج ذیل سطریں نکلیں (گمنام): [پیسٹ کریں]۔ انہیں گروپ بنائیں، اور ہر گروپ کے لیے (1) ایک بدنیتی پر مبنی منظر نامے، (2) کم از کم 2 معصوم وضاحتیں، اور (3) فرق کرنے کے لیے اضافی ثبوت لکھیں۔ فیصلہ سازی؛ مجھے تم سے جدا نہ ہونے دو۔ کسی ایسے دعوے کے لیے جس کا کوئی ثبوت نہیں ہے "[کوئی بنیاد نہیں]" کو نشان زد کریں۔
عام غلطیاں
- مفروضوں کے بغیر شکار۔ "کچھ ڈھونڈو" کہنا AI کو اندازہ لگانے اور میک اپ کرنے پر مجبور کرتا ہے۔ شکار ایک ٹھوس، قابل آزمائش جملے سے شروع ہوتا ہے۔
- ثبوت کے لیے مفروضے کو غلط سمجھنا۔ شکار ایک امکان کی جانچ کرتا ہے۔ پایا جانے والا سراغ اس وقت تک "خطرہ" نہیں ہے جب تک کہ اس کی خام ثبوت سے تصدیق نہ ہو جائے۔
- خود بخود اس کے برعکس کو برا سمجھنا۔ نایاب/آؤٹ لیئر اکثر بے قصور ہوتا ہے (دیکھ بھال، نیا سافٹ ویئر، یک طرفہ کام)؛ سیاق و سباق کے ساتھ چھانیں۔
- تکنیکی تفصیلات کی تصدیق نہیں کر رہا ہے۔ AI ایونٹ ID، T-نمبر اور لاگ فیلڈ سے مماثل ہو سکتا ہے۔ MITER ATT&CK اور پروڈکٹ کی دستاویزات کے ساتھ تصدیق کریں۔
- ضائع شدہ کیچ پھینکنا۔ منفی نتیجہ بھی علم ہے: تنظیم کو بہتر طور پر جاننا، مستقبل کے غلط مثبت کو کم کرنا؛ دستاویز
ٹپ: خطرے کے شکار کا ایک اچھا مفروضہ "آزمائشی" ہونا چاہیے: ایک ٹھوس دعویٰ جو درست یا غلط ثابت ہو سکتا ہے۔ "کیا میرے نیٹ ورک میں کچھ خراب ہے؟" ٹیسٹ نہیں کیا جا سکتا؛ "کیا اکاؤنٹ X غیر کاروباری اوقات کے دوران 50 سے زیادہ اندرونی IPs سے منسلک ہوا؟" ٹیسٹ کیا جا سکتا ہے.
دھیان دیں: خطرے کا شکار صرف ان سسٹمز پر کیا جاتا ہے جس کے آپ کو اختیار ہے۔ اے آئی سے کسی دوسری تنظیم، کسی شخص یا ایسے نیٹ ورک کی "تحقیقات" کرنے کے لیے کہنا جس کے لیے آپ کو اجازت نہیں ہے، غیر مجاز رسائی حاصل کرنے کی کوشش ہے اور یہ اس ماڈیول سے باہر ہے۔
خلاصہ میں
خطرے کا شکار کسی الارم کا انتظار کیے بغیر کسی چھپے ہوئے حملہ آور کے نشانات کو فعال طور پر تلاش کر رہا ہے، اور یہ خطرے کی گھنٹی سے نہیں بلکہ مفروضے سے شروع ہوتا ہے۔ AI اس عمل میں دو طاقتور شراکتیں پیش کرتا ہے: قابل آزمائش مفروضے اور استفسار کے مسودے تیار کرنا، اور بڑے ڈیٹا سے نایاب/آؤٹ لیئر سگنلز کو فلٹر کرنا۔ لیکن AI نہیں جانتا کہ آپ کی تنظیم کے لیے کیا معمول ہے، یہ تکنیکی تفصیلات بنا سکتا ہے اور ثبوت کے لیے مفروضے کو غلط سمجھنے کے جال میں پھنس سکتا ہے۔ لہذا شکار کے چھ مراحل ہوتے ہیں (مفروضہ، ڈیٹا، استفسار، اقتباس، تصدیق، دستاویز) اور ہر قدم پر فیصلہ شکاری پر منحصر ہوتا ہے۔ متضاد ≠ برا، مفروضہ ≠ ثبوت، AI کی طرف سے دی گئی تکنیکی تفصیل ≠ درست؛ تمام خام ثبوت اور MITER ATT&CK سے تصدیق شدہ۔
درخواست کا کام
آپ کی اپنی تنظیم (یا نمونہ ماحول) کے لیے "Hypothesis Generation" ٹیمپلیٹ کے ساتھ AI سے خطرے کے شکار کے 5 مفروضے حاصل کریں۔ سب سے زیادہ قابل آزمائش کا انتخاب کریں، "پیٹرن ٹیکنیک" اور "کوئیری ڈرافٹ" ٹیمپلیٹس کے ساتھ ایک سوال کا مسودہ تیار کریں، استفسار میں ہر قطار اور MITER ATT&CK میں ہر تجویز کردہ T-نمبر کی توثیق کریں۔ ایک مختصر ہنٹ نوٹ میں نتیجہ (مفروضے کی تصدیق ہوئی، غلط ثابت ہوئی، آپ نے کیا سیکھا) لکھیں۔
چیک لسٹ
- میں نے اپنی تلاش کا آغاز ایک ٹھوس، قابل امتحان مفروضے کے ساتھ کیا۔
- میں نے لاگ ذرائع کی نشاندہی کی ہے جو مفروضے کو ثابت اور غلط ثابت کریں گے۔
- [ ] میں نے استفسار کے مسودے کی ہر سطر کا جائزہ لیا اور اسے اپنے اسکیما میں ڈھال لیا۔
- میں نے مجوزہ MITER ATT&CK تکنیک اور ایونٹ آئی ڈیز کی سرکاری ذریعہ سے تصدیق کی۔
- [ ] میں نے ہر ایک سگنل کی خام ثبوت اور سیاق و سباق کے ساتھ تصدیق کی۔ میں نے خود بخود اس کے برعکس کو برا نہیں سمجھا۔
- میں نے اس مفروضے کو بھی دستاویز کیا جو ناکام ہوا (منفی نتیجہ معلومات ہے)۔
- میں نے صرف ان سسٹمز پر شکار کیا جن کا مجھے شکار کرنے کا اختیار تھا۔