Əhəmiyyətli Riskləri Gözləmək - İrəli Düzey Analitik və Sintetik Intellect Hissə 2
Əgər siber təhlükəsizlik sahəsində işləyirsənz, ən yaxın tehdidin xəbər verən əlamətləri heç vaxt qeyd etməmək lazımdır. Yeni siber tehdidlər, düşmanlar və kompüter qaraçıl araçları ortaya çıxır...

Xəbərdarlıq: Siber təhlükələr haqqında
Siber təhlükələr sahəsində işləyirsənz, ən yaxın tehdidin xəbərdarlıq işarətini qarışdıra bilməzsiniz. Hər gün, daha inkişaf etmiş yeni siber təhlükələr, düşmanlar və kompüter qaraçaları ortaya çıxır. Siber təhlükələr haqqında məlumatların həcmi sürətlə artırılır və bu, səlahiyyətli şəxsləri gürültüdən qorxun. Bu zaman, savunmacıların sayı azalarkən, qara tərəf təşkilatlı cinayət və hökümət maliyyələşdirməsi ilə güclənir. Dünəni nə qurtarır? Elbət, super qahramanlar, lakin hər uğurlu super qahramanın arxasında bir texnologiya köməkçisi var - siber təhlükələr avı.
Bu, davam edən "Tehdit Avcısının Yüksəlişi" blog seriyasının on ikinci hissəsidir. Artıq super qahramanlarımızı, tehdit avcılarımızı çox yaxşı tanırsınız. Seri haqqında daha çox məlumat almaq və əvvəlki mesajları tapmaq üçün seri təqdimatına baxın və ya əvvəlki haftanın "Tehdit avcılarını təmin etmək: İrəliləmiş analitik və AI - hissə 1" yazılarını oxuyun.
Veri elmçiləri tehdit avcıları arasında
İlk baxışda, veri elmçiləri tehdit avcıları arasında uymaz görünə bilər, lakin onların tamamlayıcı bacarıqları tehdit avcılığı ekibini əhəmiyyətli dərəcədə yuxarı çəkilə bilər. Siber təhlükələr avcılığı, texniki bacarıqlardan və aşağıdakı proseslərdən daha çox şey əhatə edir. Analitik, tədqiqatçı zehni və yaratıcı yanaşma tələb olunur. İlginç şəkildə, bu bacarıqlar uğurlu bir veri elmçisi üçün eynidir. Veri elmçiləri və tehdit avcılarının birlikdə bu qədər yaxşı işləməsinin səbəblərdən biri bu dəqiqədədir.
Veri elmçiləri, gizli kalıpları və fikirləri ən yaxşı nümunələr ilə tapa bilməyən ədəbi metodlarla birgə verilərlə qarşılaşır. Kompyuter elmi, riyaziyyat, statistika və maşın öyrənməsi sahələrində müxtəlif mütəxəssislər olan profesyonallardır. Tehdit avcıları və veri elmçiləri arasında əməkdaşlıq, effektiv siber təhlükələr tədqiqatları üçün çox əhəmiyyətli olur. Tehdit avcıları nə axtarırlar, veri elmçiləri bu sinyalları əlavə və mürəkkəb verilərdən necə çıxaracağını tapırlar. Eyni zamanda, məsələni effektiv şəkildə ifadə etməklə əlavə olaraq, təmizlənmiş və hazırlanmış verilərlə tam əhatəli olaraq, orijinal verilərlə qeyd edilməyən yeni dərəcədə verilər fikirləri əldə etmək mümkündür. Bu, qarşısını almaq və ya heç bir zərər verilmədən əvvəl onu yaxşı həyata keçirmək arasında fərq yarada bilər.
Yetərli operator və ya sadə düymə basan
Siber təhlükələr alətləri dəyişdi. Davam edən inkişaf, maşın öyrənməsi, əylətici varlıq kəşfi və varlıq analizi kimi ən son texnologiyaları birləşdirərək həm sürət, həm də effektivliyi çox qədər artırır. Bununla birlikdə, bu inkişaf, təhlükələri dayandırmaqda mürəkkəblik və qeyri-müxtəlifliyin artması ilə nəticələnir.
Bu da təhlükəsizlik alətlərini daha az sezgisel və izah edici hala gətirir. Və artan mürəkkəbliyin əlavəsi ilə, artıq meşgul olan tehdit avcılarının inkişaf etmiş alətlərin yetkin operatorlarından sadə düymə basanlara keçməyin təhlükəsi də ortaya çıxır. Bu, aləti öyrənmək istəməmələrindən deyil, çox sayda tehdit avcısının yeganə alət üzərində uzmanlaşmaq üçün vaxtı olmamasından ibarətdir.
Veri elmçilərini və tehdit avcılarını siber müdafiə ekibində birləşdirmək bu məsələni həll edə bilər. Veri elmçiləri, verilərdən məlumat əldə etmək üçün müxtəlif üsulları bilməz, eyni zamanda bu üsulların zəifliklərini və yayılmış xırda dövriyəni də yaxşı şəkildə anlayırlar. Daha da əhəmiyyətli, bu üsulların tətbiq edildiyi verilər sisteminin zəifliklərini və onlar necə atılıb qoyulacaqğını anlayırlar.
Məsələn, istəm mühendisliyinə baxaq. Dil, uzunluq, ton və cümlə quruluşu, anlayışlı cavab almaq və ya heç bir cavab almamaq arasında fərq yarada bilər. Cavab ala bilməkdən daha da pislə, yalan cavab alması kimi halüsinasiya adlanır. Veri elmçiləri, etki sahələrini və veri məlumatlarını istifadə edərək, tehdit avcıları ilə birlikdə effektiv istəm dövriyələrini yaradaraq qaytarırlar. Tehdit avcıları və veri elmçiləri bir ekip kimi effektiv şəkildə yüksək keyfiyyətli nəticələr yarada bilər.
Varlıq analizi məsələsi
Tehdit avcıları və veri elmçiləri arasında effektiv ekip işinin başqa bir nümunəsi, bəzi varlıqların bütün hadisələrini və davranışlarını onlarla əlaqələndirən varlıq analizidir. Bu məsələ iki hissədən ibarətdir. İlk olaraq, bir varlığın nədən ibarət olduğunu təyin etməliyik, bununla birgə ən yaxşı detallı səviyyəni və ayırma üsullarını də təyin etməliyik. İkinci hissədə, bir varlıq ilə müxtəlif veri mənbələrində və varlıq təsvirlərində qeyd edilmiş bütün fəaliyyətlər arasında əlaqəni maksimuma çatdırmaq lazımdır. Bu, kulağa sadə gələ bilsə də, hər iki məsələnin necə həll olunduğunu, nəticələrin keyfiyyətini dərhal təsir edəcəkdir.
Deyək ki, bir şirkətin iki hesabı olan sistem idarəsi var. Normal bir istifadəçi hesabı gündəlik işlər üçün istifadə olunur, digəri isə ayrılmış idarəsi hesabıdır. Bu iki hesabı bir varlıq altında birləşdirməliyik yoxsa ayrı-ayrılıqda saxlamalıyıq? Bir tehdit avcısının baxış açısı, hər iki hesab eyni işçiyə məxsusdur, bu səbəbdən onlara qoşulmaq tabiyyətindədir. Bununla birlikdə, veri elm və davranış analizi perspektivindən baxış zamanı, bu iki hesab müxtəlif funksiyalara, müxtəlif proseslərə, müxtəlif icazatlara, müxtəlif həcmli veri ötürmələrinə və hətta müxtəlif hadisə modelinə sahibdir. Əlavə olaraq, davranışlar eyni cür olanlarla müqayisədə, ən yaxşı nəticələri almaq üçün idarəsi hesab başqa idarəsi hesablarla müqayisə edilməlidir və normal istifadəçi hesab başqa normal istifadəçi hesablarla müqayisə edilməlidir. İstifadəçi əlavə etmək, silmək və ya istifadəçi ayrılmalarını yüksəltmək üçün PowerShell skriptlərini işlətmək idarəsi üçün çox normaldır, lakin normal bir istifadəçi üçün son dərəcə anormaldır.
Veri elmini tehdit avcılığı prosesinə inteqrasiya etmək
Bu mərhələdə, ümid edirəm ki, tehdit avcılığı ekibinizin veri elmçilərinə ehtiyacı olduğunu inandırdım. Birini əldə etmək üçün bir neçə seçim var: yeni bir veri elm ekib üzvü işinə götürə bilərsiniz, xarici veri elm məsləhətçiləri və ya pulsuz xidmətlər istifadə edə bilərsiniz və ya mevcut siber təhlükəsizlik ekib üzvləri arasında bacarıqları inkişaf etdirə bilərsiniz. Multidisiplin ekibinizi birləşdirdikdən sonra, hər dəfə bir istifadə halını nəzərdə tutaraq başlaya bilərsiniz. Həll və istifadə halları üçün fikirlər siber təhlükəsizlik ekibində hem tehdit avcılarından hem də veri elmçilərindən gəlir, bu da ekibdəki müxtəlif mütəxəssislər üçün bir əlavə üstünlük yaradır.
Tehdit avcılığı ekibimlə iş təcrübəmə görə, tətbiqi tehdit avcılığı mütəxəssisləri ümumiyyətlə sahədə gördükləri istifadə hallarının detallarını və onlarla başa çıxmaq üçün istifadə etdikləri üsulları gətirirlər. Tehdit avcıları istifadə hallarının mürəkkəbliyini, onu təyin etmək üçün istifadə olunan üsulları və ictimai alətlərin məhdudluqlarını izah etdikdən sonra, veri elmçiləri verilərlə işləyə bilər. Problem və əldə edilən verilərin müxtəlif yönünü nəzərə alırlar, bazən riyazi və ya mantiq üsulu ilə yanaşırlar. Bu, yeni təyin üsulları üçün fikir yoxlaması, onlara test və təsdiq etmək və nihayətində bu yeni həll yollarını ön xətt savunucularının zəka cəbhəsinə daimi olaraq inteqrasiya etmək üçün əsas yaradır.
Bir veri elm ekib üzvü, yeni alqoritmlər, hesablamalar üsulları və ya veri mənbələrinə əsaslanan yeni bir istifadə halları da tapa bilər. Bu olduqda, veri elmçiləri nəticələrini tehdit avcıları ilə paylaşır və bu nəticələrin dəyərli olub-olmamasını və mevcut həll yollarını necə yaxşılaşdıra biləcəklərini müzakirə edirlər. Məsələn, veri elm ekibi komanda sətirin daxil edilmələrinin tabii dilin oxşar desenlərə sahib olduğunu təsdiq edə bilər və tehdit avcılarının kəşf hücumlarını təyin etmək üçün dil əsaslı modellər istifadə edə bilərini təklif edə bilər. Tehdit avcıları ilə yaxın əməkdaşlıq sayəsində komanda sətirinin kəşfi üçün yeni və effektiv üsul yaradıldı və fikir bir neçə təkrar edilmiş üsul yolu ilə test və qiymətləndirildi.
Son
Veri elmçiləri, tehdit avcılığı ekibinin daha çox deyil, daha akıllı işləməsinə kömək edir. Uyğun şəkildə inteqrasiya və daxil edilməsi zamanı, tehdit avcılarımızın omuzlarında yükü azaldır. Bütün ekib üzvləri arasında bir neçə dövrlə fikirlərinin qayıtmaq və geri qayıtmaq, tabii ki, genişlənir və çox müxtəlif siber təhlükəsizlik istifadə hallarının mövcudluğunu inkişaf etdirir. Bir təşkilatı qorumaq üçün bu yarış asla dayanmadığı və savunucuların ekibi asla "bitmədiyi" üçün bu cür fikir axını asla dayanmamalıdır, lakin bu mesleğin çətinliyi və güzəlliyi budur.
OpenText Siber Təhlükəsizlik haqqında daha çox məlumat əldə edin
Ən dəyərli və həssas məlumatlarınızı qorumaq üçün tehdit avcılığı ekibinizi məhsullar, xidmətlər və təlimlərlə eff