Tehdit Avcılarını Donatmak - Gelişmiş Analitik ve Yapay Zeka Bölüm2
Siber güvenlik alanında çalışıyorsanız, yakın herhangi bir tehdidin uyarı işaretini göz ardı edemezsiniz. Yeni siber tehditler, düşmanlar ve bilgisayar korsanlığı araçları ortaya çıkıyor...

Siber güvenlik alanında çalışıyorsanız, yakın herhangi bir tehdidin uyarı işaretini göz ardı edemezsiniz. Her gün her biri bir öncekinden daha gelişmiş yeni siber tehditler, düşmanlar ve bilgisayar korsanlığı araçları ortaya çıkıyor. Siber güvenlik verilerinin hacmi hızla artıyor ve profesyonelleri gürültüyle bunaltıyor. Bu arada, savunucuların sayısı azalırken, karanlık taraf organize suç ve devlet finansmanından gelen destekle güçleniyor. Dünyayı ne kurtarabilir? Elbette süper kahramanlar, ancak her başarılı süper kahramanın arkasında bir teknoloji yardımcısı vardır - siber tehdit avcıları söz konusu olduğunda, bir veri bilimcisi.
Bu, devam eden "Tehdit Avcısının Yükselişi" blog serimizin on ikinci yazısı. Artık süper kahramanlarımızı, tehdit avcılarımızı çok iyi tanıyorsunuz. Seri hakkında daha fazla bilgi edinmek ve önceki gönderileri bulmak için seri tanıtımımıza göz atın veya geçen haftaki "Tehdit avcılarını donatmak: Gelişmiş analitik ve yapay zeka bölüm 1" yazısını okuyun.
Tehdit avcıları arasında veri bilimcileri
İlk bakışta, veri bilimcileri tehdit avcıları arasında yersiz gibi görünse de, tamamlayıcı becerileri bir tehdit avcılığı ekibini iyiden olağanüstüye yükseltebilir. Siber tehdit avcılığı, teknik becerilerden ve aşağıdaki prosedürlerden daha fazlasını içerir. Analitik, araştırmacı bir zihniyet ve yaratıcı bir yaklaşım gerektirir. İlginç bir şekilde, bunlar başarılı bir veri bilimcisi için gerekli olan becerilerin aynısıdır. Veri bilimcilerinin ve tehdit avcılarının birlikte bu kadar iyi çalışmasının nedenlerinden biri de budur.
Veri bilimcileri günlerini verilerle etkileşim kurarak, geleneksel yöntemlerle bulunamayan gizli kalıpları ve içgörüleri ortaya çıkararak geçirirler. Bilgisayar bilimi, matematik, istatistik ve makine öğrenimi alanlarında çeşitli uzmanlıklara sahip profesyonellerdir. Tehdit avcıları ve veri bilimcileri arasındaki işbirliği, etkili siber tehdit araştırmaları için çok önemlidir. Tehdit avcıları ne arayacaklarını belirlerken, veri bilimcileri bu sinyalleri geniş ve karmaşık verilerden nasıl çıkaracaklarını bulurlar. Etkili bir şekilde ifade edilen sorunların yanı sıra kapsamlı bir şekilde temizlenmiş ve hazırlanmış veriler, orijinal verilerin doğrudan aranması ve sorgulanması yoluyla ulaşılamayan yepyeni bir düzeyde veri içgörülerine erişim sağlayabilir. Bu, uzlaşmayı kaçırmak veya herhangi bir hasar verilmeden önce onu yolunda erken yakalamak arasındaki farkı yaratabilir.
Yetenekli operatör veya basit düğmeye basıcı
Siber güvenlik araçları değişti. Devam eden gelişmeler, makine öğrenimi, akıllı varlık keşfi ve varlık çözümleme gibi en son teknolojik gelişmeleri bir araya getirerek hem hızı hem de verimliliği büyük ölçüde artırdı. Bununla birlikte, bu ilerlemeler, tehditleri durdurmanın karmaşıklığında ve karmaşıklığında bir artış gördük.
Bu da güvenlik araçlarını daha az sezgisel ve açıklayıcı hale getirdi. Ve artan karmaşıklıkla birlikte, zaten meşgul olan tehdit avcılarının gelişmiş araçların yetenekli operatörleri olmaktan basit düğmeye basanlara geçme riski de ortaya çıkıyor. Bunun nedeni, aracı öğrenmek istememeleri değil, çoğu tehdit avcısının güvenlik yığınlarındaki tek bir araç üzerinde uzmanlaşmak için zamanları olmamasıdır.
Veri bilimcilerini ve tehdit avcılarını bir siber savunma ekibinde eşleştirmek bu sorunu çözebilir. Veri bilimcileri, verilerden bilgi elde etmek için çeşitli yöntemler bilmekle kalmaz, aynı zamanda bu yöntemlerin zayıflıklarını ve yaygın tuzaklarını da derinlemesine anlarlar. Daha da önemlisi, bu yöntemlerin uygulandığı verilerin zayıflıklarını ve bunların nasıl üstesinden gelineceğini anlarlar.
Örneğin, istem mühendisliğine bakalım. Dilbilgisi, uzunluk, ton ve cümle yapısı, anlayışlı bir yanıt almak veya hiç yanıt almamak arasındaki farkı yaratabilir. Cevap alamamaktan daha da kötüsü, halüsinasyon olarak da bilinen yanlış bir cevap almaktır. Veri bilimcileri, etki alanlarını ve veri bilgilerini kullanarak yinelemeli olarak etkili istemler tasarlamak için tehdit avcılarıyla birlikte çalışabilir. Tehdit avcıları ve veri bilimcileri bir ekip olarak etkili bir şekilde yüksek kaliteli sonuçlar üretebilir.
Varlık çözümleme sorunu
Tehdit avcıları ve veri bilimcileri arasındaki etkili ekip çalışmasının bir başka örneği, tek bir varlığın tüm olaylarını ve davranışlarını onunla ilişkilendirmeyi içeren varlık çözümlemesidir. Bu sorun iki bölümden oluşmaktadır. İlk olarak, en iyi ayrıntı düzeyini ve ayırma yöntemlerini belirlemek de dahil olmak üzere bir varlığı neyin oluşturduğunu tanımlamamız gerekir. İkinci olarak, bir varlık ile çeşitli veri kaynaklarında ve varlık temsillerinde kaydedilen tüm faaliyetleri arasındaki ilişkiyi en üst düzeye çıkarmamız gerekir. Bu kulağa basit gelse de, her iki sorunun da nasıl çözüldüğü, veriler tarafından üretilen sonuçların kalitesini doğrudan etkileyecektir.
Diyelim ki bir kuruluşun iki hesabı olan bir sistem yöneticisi var. Normal bir kullanıcı hesabı günlük görevler için kullanılır, diğeri ise ayrıcalıklı yönetici hesabıdır. Bu iki hesabı tek bir varlık altında birleştirmeli miyiz yoksa ayrı mı tutmalıyız? Bir tehdit avcısının bakış açısından, her iki hesap da aynı çalışana aittir, bu nedenle onlara katılmak doğal görünmektedir. Bununla birlikte, veri bilimi ve davranış analizi perspektifinden bakıldığında, bu iki hesap farklı işlevlere, farklı süreçleri kullanır, farklı izinlere sahiptir, farklı hacimlerde veri aktarır ve hatta farklı etkinlik modellerine sahiptir. Ayrıca, davranışları akranlarıyla karşılaştırıldığında, en iyi sonuçları elde etmek için, yönetici hesabı diğer yönetici hesaplarıyla karşılaştırılmalı ve normal kullanıcı hesabı diğer normal kullanıcı hesaplarıyla karşılaştırılmalıdır. Kullanıcı ekleyen veya kaldıran veya kullanıcı ayrıcalıklarını yükselten PowerShell betiklerini çalıştırmak bir yönetici için oldukça normaldir, ancak normal bir kullanıcı için son derece anormaldir.
Veri bilimini tehdit avcılığı sürecine entegre etme
Bu aşamada, umarım tehdit avcılığı ekibinizin veri bilimcilerine ihtiyacı olduğuna ikna olmuşsunuzdur. Birini edinmek için birkaç seçenek vardır: yeni bir veri bilimi ekibi üyesi işe alabilir, harici veri bilimi danışmanları veya ücretli hizmetler kullanabilir veya mevcut siber güvenlik ekibi üyeleriniz arasındaki yetenekleri besleyebilirsiniz. Multidisipliner ekibinizi bir araya getirdikten sonra, her seferinde bir kullanım durumunu ele alarak başlayabilirler. Çözümler ve kullanım durumları için fikirler siber savunma ekibinizdeki hem tehdit avcılarından hem de veri bilimcilerinden geleceğinden, ekibinizdeki çeşitli uzmanlık bir avantaj sağlayacaktır.
Tehdit avcılığı ekibimizle çalışma deneyimime göre, uygulamalı tehdit avcılığı uzmanları genellikle sahada gördükleri kullanım durumlarından ayrıntıları ve bunlarla başa çıkmak için kullandıkları yöntemleri getirir. Tehdit avcıları kullanım örneğinin karmaşıklıklarını, onu tespit etmek için kullanılan yöntemleri ve şu anda mevcut olan araçların sınırlamalarını açıkladıktan sonra, veri bilimcileri verileri inceleyebilir. Problemin ve eldeki verilerin çeşitli yönlerini göz önünde bulundururlar, bazen matematiksel veya mantıksal bir problem olarak yaklaşırlar. Bu, yeni tespit yöntemleri için beyin fırtınası yapmak, bunları test etmek ve doğrulamak ve nihayetinde bu yeni çözümleri ön cephe savunucularının cephaneliğine kalıcı olarak entegre etmek için bir temel oluşturur.
Bir veri bilimi ekibi üyesi, yeni algoritmalara, hesaplama yöntemlerine veya veri kaynaklarına dayalı yeni bir kullanım örneği de bulabilir. Bu olduğunda, veri bilimcileri bulgularını tehdit avcılarıyla paylaşır ve bulguların değerli olup olmadığını ve mevcut çözümleri nasıl iyileştirebileceklerini belirlemek için birlikte beyin fırtınası yaparlar. Örneğin, veri bilimi ekibi, komut satırı girişlerinin doğal dile benzer desenlere sahip olduğunu fark edebilir ve tehdit avcılarının keşif saldırılarını ortaya çıkarmak için dil tabanlı modeller kullandığını önerebilir. Tehdit avcılarıyla yakın işbirliği sayesinde, komut satırı keşfini keşfetmek için yeni ve etkili bir yöntem geliştirildi ve fikir birden çok yineleme yoluyla test edildi ve değerlendirildi.
Son
Veri bilimcileri, tehdit avcılığı ekiplerinin daha çok değil, daha akıllı çalışmasına yardımcı olur ve iyi entegre edildiğinde ve uygun şekilde dahil edildiğinde, tehdit avcısı süper kahramanlarımızın omuzlarındaki yükü azaltmaya yardımcı olabilir. Birden fazla döngüde tüm ekip üyeleri arasında ileri geri sıçrayan fikirler, doğal olarak genişler ve çok çeşitli siber güvenlik kullanım durumlarının kapsamını geliştirir. Bir organizasyonu güvence altına almak için bu yarış asla bitmediği ve savunucuların ekibi asla "bitmediği" için bu tür fikir akışı asla durmamalıdır, ancak bu mesleğin zorluğu ve güzelliği budur.
OpenText Siber Güvenlik hakkında daha fazla bilgi edinin
En değerli ve hassas bilgilerinizi korumak için tehdit avcılığı ekibinizi ürünler, hizmetler ve eğitimlerle etkinleştirmeye hazır mısınız? Anormal ve kötü amaçlı davranışları proaktif olarak belirlemek, önceliklendirmek ve araştırmak için tehdit avcılarına ve güvenlik analistlerine uç noktalar ve ağ trafiği genelinde 360 derecelik görünürlük sunan modern bir tamamlayıcı güvenlik çözümleri portföyü için siber güvenlik portföyümüze göz atın.
Kaynak: Tehdit avcılarını donatmak: Gelişmiş analitik ve yapay zeka – Bölüm 2 - OpenText Blogları