LLMs for Zero-Shot Threat Detection via Structured Risk Indicators
यह शोध पत्र एक दो-चरणीय LLM फ्रेमवर्क प्रस्तावित करता है जो उपयोगकर्ता गतिविधि टाइमलाइन से संरचित, व्याख्या योग्य जोखिम संकेतकों (risk indicators) को बनाने के लिए रिट्रीवल-ऑगमेंटेड जनरेशन का लाभ उठाता है, और यह प्रदर्शित करते हुए कि इन संकेतकों की गुणवत्ता ही प्रदर्शन का प्राथमिक चालक है, इनसाइडर थ्रेट्स और APTs के स्टेट-ऑफ-द-आर्ट ज़ीरो-शॉट डिटेक्शन को प्राप्त करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
आधुनिक संगठनों के डिजिटल किलों में, सुरक्षा प्रणालियाँ लगातार घुसपैठियों की निगरानी करती रहती हैं। इनमें से कुछ प्रणालियाँ कंप्यूटरों के बीच बहने वाले ट्रैफ़िक को स्कैन करती हैं, जो डेटा स्ट्रीम में संदिग्ध पैटर्न की तलाश करती हैं। अन्य सीधे कंप्यूटरों पर स्थित होती हैं, जो यह निगरानी करती हैं कि अंदर क्या हो रहा है: कौन लॉग इन करता है, कौन सी फ़ाइलें खोली जाती हैं, कौन से उपकरण प्लग किए जाते हैं, और कौन से ईमेल भेजे जाते हैं। यह आंतरिक निगरानी महत्वपूर्ण है क्योंकि सबसे खतरनाक खतरे अक्सर भीतर से आते हैं। जब कोई हमलावर एक वैध पासवर्ड चुरा लेता है या किसी कर्मचारी को कंपनी के विरुद्ध कार्य करने के लिए राजी कर लेता है, तो वे बिल्कुल एक सामान्य उपयोगकर्ता की तरह सिस्टम के माध्यम से आगे बढ़ सकते हैं। उन्हें पकड़ने के लिए, सुरक्षा टीमों को देर रात तक प्रोजेक्ट पर काम करने वाले व्यक्ति और चुपचाप संवेदनशील डेटा चुरा रहे व्यक्ति के बीच अंतर करना होगा, जो कि केवल एक क्षण के बजाय समय के साथ एक व्यक्ति के व्यवहार की पूरी कहानी को समझने का कार्य है।
क्वींसलैंड विश्वविद्यालय के शोधकर्ताओं की एक टीम ने एक नया तरीका विकसित किया है जिससे कंप्यूटरों को विशिष्ट बुरे व्यवहार के उदाहरणों पर वर्षों के प्रशिक्षण की आवश्यकता के बिना यह अंतर करने में मदद मिल सके। कच्चे सुरक्षा लॉग के ढेर को देखकर तुरंत "खतरा" या "सुरक्षित" चिल्लाने के लिए कंप्यूटर से पूछने के बजाय, उन्होंने एक दो-चरणीय प्रणाली बनाई है जो एक सावधान विश्लेषक की तरह कार्य करती है। सबसे पहले, प्रणाली उपयोगकर्ता की गतिविधि को एक टाइमलाइन में व्यवस्थित करती है और एक शक्तिशाली लैंग्वेज मॉडल (भाषा मॉडल) से उस टाइमलाइन को जोखिम कारकों की एक स्पष्ट, संरचित सूची में अनुवादित करने के लिए कहती है। यह मॉडल से विशिष्ट चीजें पहचानने के लिए कहती है जो गलत हो सकती हैं, जैसे असामान्य घंटों में फ़ाइलों तक पहुँचना या अजीब सर्वरों से जुड़ना। फिर, दूसरा मॉडल समय के साथ इन जोखिम सूचियों के क्रम को देखता है ताकि उन पैटर्न का पता लगाया जा सके जो संकेत देते हैं कि एक हमला हो रहा है। यह दृष्टिकोण प्रणाली को दोनों प्रकार के खतरों का पता लगाने की अनुमति देता है: इनसाइडर थ्रेट (भीतरी खतरा), जहाँ एक भरोसेमंद कर्मचारी दुर्भावनापूर्ण हो जाता है, और एडवांस्ड पर्सिस्टेंट थ्रेट (उन्नत निरंतर खतरा), जहाँ एक परिष्कृत बाहरी हमलावर लंबे समय तक नेटवर्क में छिपा रहता है।
शोधकर्ताओं ने इस पद्धति का परीक्षण सुरक्षा डेटा के दो अलग-अलग सेटों पर किया। एक डेटासेट ने अठारह महीनों में लगभग एक सौ कर्मचारियों वाले इनसाइडर थ्रेट परिदृश्य का अनुकरण किया, जिसमें ईमेल आदान-प्रदान से लेकर फ़ाइल स्थानांतरण तक सब कुछ शामिल था। दूसरे डेटासेट ने एक नेटवर्क पर एक गुप्त बाहरी हमले का अनुकरण किया, जो कंप्यूटरों के बीच हजारों कनेक्शनों को ट्रैक करता है। दोनों ही मामलों में, नई प्रणाली ने लैंग्वेज मॉडल पर आधारित पिछले सर्वश्रेष्ठ तरीके से काफी बेहतर प्रदर्शन किया। इनसाइडर थ्रेट डेटा पर, नए दृष्टिकोण ने हमलों को सही ढंग से पहचानने की क्षमता में सुधार किया और साथ ही गलत चेतावनियों (फॉल्स अलार्म) को ग्यारह प्रतिशत से अधिक कम कर दिया। नेटवर्क हमले के डेटा पर, सुधार और भी नाटकीय था, जो इकतीस प्रतिशत से अधिक उछल गया। सफलता की कुंजी केवल एक बड़े कंप्यूटर मस्तिष्क का उपयोग करना नहीं था, बल्कि सूचना को संसाधित करने का तरीका बदलना था। जटिल लॉग्स को निर्णय लेने से पहले सरल, व्याख्या योग्य जोखिम संकेतकों में तोड़ने के लिए पहले मॉडल को मजबूर करके, प्रणाली सामान्य कार्य और दुर्भावनापूर्ण गतिविधि के बीच सूक्ष्म अंतरों को पहचानने में बहुत बेहतर हो गई।
सबसे दिलचस्प खोजों में से एक यह थी कि प्रणाली ने संदर्भ (कॉन्टेक्स्ट) की आवश्यकता को कैसे संभाला। शोधकर्ताओं ने पाया कि छोटे, कम शक्तिशाली लैंग्वेज मॉडल्स के लिए, उपयोगकर्ता के पिछले व्यवहार का सारांश प्रदान करने से उन्हें बेहतर जोखिम संकेतक उत्पन्न करने में मदद मिली। यह ऐसा था मानो मॉडल को वर्तमान क्षण में क्या असामान्य है, इसे समझने के लिए उपयोगकर्ता के इतिहास को देखने की आवश्यकता थी। हालाँकि, बड़े, अधिक सक्षम मॉडल्स के लिए, यह अतिरिक्त ऐतिहासिक संदर्भ बहुत कम अंतर पैदा करता था; वे पहले से ही अपने आप उच्च-गुणवत्ता वाले जोखिम संकेतक उत्पन्न करने में सक्षम थे। यह सुझाव देता है कि जोखिम का प्रारंभिक मूल्यांकन पकड़ना सबसे महत्वपूर्ण कारक है। यदि प्रक्रिया का पहला चरण खतरे की एक स्पष्ट और सटीक तस्वीर बनाता है, तो दूसरा चरण हमले के पैटर्न को आसानी से पहचान सकता है। यदि पहला चरण अस्पष्ट या भ्रमित करने वाला है, तो प्रणाली संघर्ष करती है, चाहे अंतिम क्लासिफायर कितना भी शक्तिशाली क्यों न हो।
अध्ययन ने यह भी खुलासा किया कि डेटा को कैसे समूहित (ग्रुप) किया जाता है, यह अत्यधिक महत्व रखता है। प्रणाली तब सबसे अच्छा काम करती है जब वह एक व्यक्ति की सभी गतिविधियों को एक निरंतर कहानी के रूप में देखती है, न कि मशीनों के बीच अलग-थलग घटनाओं या कनेक्शन के रूप में। जब शोधकर्ताओं ने मशीनों के बीच के कनेक्शन के आधार पर डेटा को समूहित करने का प्रयास किया, तो प्रणाली का प्रदर्शन काफी गिर गया। ऐसा इसलिए है क्योंकि हमलावर का व्यवहार कई अलग-अलग उपकरणों और लॉग्स में उनके कार्यों द्वारा परिभाषित होता है, और केवल पूरी तस्वीर देखने से ही सिस्टम खतरे के पूर्ण दायरे को देख सकता है। शोधकर्ताओं ने उल्लेख किया कि जबकि प्रणाली पहले डेटासेट में इनसाइडर थ्रेट को पकड़ने में उत्कृष्ट थी, दूसरे डेटासेट ने, जिसमें बहुत गुप्त नेटवर्क हमले शामिल थे, एक कठिन चुनौती पेश की जहाँ संकेत बहुत धुंधले थे। फिर भी, संरचित दृष्टिकोण ने पहचान के लिए एक ठोस आधार प्रदान किया, जिससे सिद्ध हुआ कि जटिल सुरक्षा डेटा को प्रबंधनीय, व्याख्या योग्य टुकड़ों में तोड़ना एक शक्तिशाली रणनीति है।
अंततः, यह कार्य यह प्रदर्शित करता है कि स्वचालित खतरे का पता लगाने का भविष्य केवल कंप्यूटरों को हर संभावित हमले को याद करने के लिए प्रशिक्षित करने में नहीं, बल्कि उन्हें एक संरचित तरीके से व्यवहार के बारे में तर्क करने के लिए सिखाने में निहित है। कच्चे डेटा को स्पष्ट जोखिम संकेतकों में अनुवादित करने के लिए लैंग्वेज मॉडल्स का उपयोग करके और फिर उन संकेतकों का समय के साथ विश्लेषण करके, सुरक्षा प्रणालियाँ अधिक सटीक और विश्वसनीय बन सकती हैं। निष्कर्ष बताते हैं कि सबसे प्रभावी सेटअप इस बात पर निर्भर करता है कि किस प्रकार के खतरे का शिकार किया जा रहा है और मॉडल्स की क्षमताएं क्या हैं, लेकिन मूल सिद्धांत समान रहता है: मध्यवर्ती चरणों में स्पष्टता अंतिम परिणाम में बेहतर निर्णय की ओर ले जाती है। यह दृष्टिकोण संगठनों को उनके विरुद्ध पलटने वाले व्यक्ति और उनके सामने छिपने की कोशिश करने वाले बाहरी व्यक्ति, दोनों से बचाने के लिए एक आशाजनक मार्ग प्रदान करता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।