AISOC by Quantinel Güvenlik operasyonları platformu

Alarmdan kanıtlı karara.

AISOC her SIEM/SOAR alarmını araştırır, kanıtları toplar ve her bulgusu kaynak kaydını gösteren gerekçeli bir karar ve rapor üretir. Müdahale adımları etki alanı değerlendirilmiş olarak gelir ve yetkili bir kişinin onayını bekler.

Çalışma ilkesi Yapay zekâ destekli araştırma. İnsan kontrolünde müdahale.

Kavramsal ürün önizlemesi

Hareketli çizim: WS-DEMO-014 için sentetik bir alarm normalize edilir; varlık, kullanıcı ve tehdit istihbaratı bağlamıyla zenginleştirilir; dört kanıt kaydına bağlanır; ATT&CK tekniklerine eşlenir ve “İnsan onayı bekleniyor” durumunda duran bir izolasyon önerisine dönüşür. Hiçbir işlem uygulanmaz.

00AISOC neleri kapsar

Alarm ile karar arasındaki işin tamamı için tek platform.

  1. 01 Alarm normalizasyonu Üretici formatları tek ortak şemaya
  2. 02 Deterministik triyaj Model çağrılmadan kural tabanlı FP/TP ön sınıflandırma
  3. 03 YZ destekli analiz Özet, MITRE ATT&CK eşlemesi, risk seviyesi, doğrulama soruları
  4. 04 YZ destekli araştırma Hipotez, kanıt toplama, zaman çizelgesi
  5. 05 Tehdit istihbaratı Gösterge itibarı; iç adresler dışarı sorulmaz
  6. 06 Müdahale hazırlığı Etki alanı, ayrıcalık ve geri alınabilirlik, ardından insan onayı
  7. 07 Karar defteri Zincirlenmiş kayıt, anlaşılır dilde yeniden oynatma
  8. 08 Raporlama Saldırı akış şemalı, anlaşılır dilde Türkçe ve İngilizce raporlar
  9. 09 Tespit mühendisliği Doğal dilden Sigma kuralı, çoklu SIEM sorgu taslakları
  10. 10 Çok müşterili yapı Kiracı bazında izin ve veri izolasyonu

01Örnek araştırma

Tek bir alarmı karara kadar izleyin.

Adım adım sentetik bir vaka: AISOC neye bakar, hangi sonuca varır, her sonucu hangi kayıt destekler ve kararı bir insanın vermesi için nerede durur.

Temsili senaryo · sentetik veri Kavramsal ürün önizlemesi — ürün arayüzünün ekran görüntüsü değildir

Şüpheli PowerShell çalıştırılması ve ardından dış bağlantı

Vaka
DEMO-0417
Uç nokta
WS-DEMO-014
Kullanıcı
demo.user
Kaynak
SIEM alarmı
Vaka durumu

İnsan onayı bekleniyor

Tüm adımlar ve vaka görünümleri aşağıda listelenmiştir. JavaScript açıkken vaka adım adım oynatılır.

  1. SIEM alarmı ortak şemaya dönüştürülür. Uç nokta, kullanıcı, süreç, kural ve zaman yapılandırılmış alanlara ayrılır.

  2. Model çağrılmadan önce kural tabanlı kontroller çalışır. İzin listesinde yok, bilinen zararsız bir örüntü değil; alarm araştırmaya alınır.

  3. Varlık, kullanıcı ve tehdit istihbaratı bağlamı paralel toplanır. İç adresler dış kaynaklara hiçbir zaman sorulmaz.

  4. İki hipotez kurulur. Salt okunur sorgular her birinin lehine ve aleyhine kanıt toplar; zaman çizelgesi kayıtlardan yeniden kurulur.

  5. Her bulgu kanıtını gösterir. ATT&CK eşlemeleri sabit katalogda doğrulanır; çıktı müşteriye ulaşmadan kalite denetiminden geçer.

  6. Etki alanı, ayrıcalık ve geri alınabilirlik değerlendirilerek izolasyon önerilir. Öneri şimdi yetkili bir kişiyi bekliyor. Hiçbir işlem uygulanmadı.

Adım 6 / 6

Kanıtlar

DEMO-0417 vakası için toplanan kayıtlar
Ref Kaynak Kayıt Neden önemli
A0 SIEM · kural eşleşmesi Şüpheli PowerShell çalıştırılması · WS-DEMO-014 · demo.user Tetikleyici. Ortak şemaya dönüştürüldü.
C1 Varlık envanteri WS-DEMO-014 · finans iş istasyonu · kritiklik: orta Olası müdahalenin etkisini belirler.
C2 Dizin hizmeti demo.user · standart hesap · yönetici yetkisi yok Yönetici betiği ihtimalini zayıflatır.
C3 Tehdit istihbaratı update.example.invalid · 203.0.113.45 · bilinen itibar yok Eşleşme olmaması “temiz” değil “bilinmiyor” olarak kaydedilir.
E1 Uç nokta · süreç oluşturma WINWORD.EXE → powershell.exe -NoProfile -EncodedCommand […] Bir Office süreci PowerShell’i kodlanmış komutla başlattı.
E2 PowerShell · betik bloğu kaydı Çözülen betik https://update.example.invalid/… adresini istiyor Tanınmayan bir alan adından uzak içerik istendi.
E3 DNS update.example.invalid → 203.0.113.45 Betik çalıştıktan hemen sonra çözümlendi.
E4 Güvenlik duvarı WS-DEMO-014 → 203.0.113.45:443 · 40 sn içinde 3 oturum Çözümlenen adrese dış bağlantı.

Zaman çizelgesi

  1. E1 powershell.exe, WINWORD.EXE altında kodlanmış komutla başlıyor
  2. E2 Betik bloğu kaydı: update.example.invalid adresine istek
  3. E3 update.example.invalid, 203.0.113.45 adresine çözümleniyor
  4. E4 203.0.113.45 adresine üç HTTPS oturumunun ilki açılıyor
  5. A0 SIEM “Şüpheli PowerShell çalıştırılması” alarmını üretiyor
  6. ??:??:?? Toplanan kayıtlarda yok Belgenin iş istasyonuna nasıl ulaştığı. Açık soru olarak işaretlendi.

Kanıt kayıtlarından yeniden kuruldu. Zamanlar sentetiktir.

Değerlendirme

Karar

Muhtemel gerçek pozitif

Güven

Yüksek

Bir Office süreci, tanınmayan bir alan adından içerik isteyen kodlanmış bir PowerShell komutu başlattı ve ardından bu adrese dış oturumlar açtı. Akış, ikinci aşamayı indiren zararlı bir belgeyle tutarlı.

Hipotezler
  • Destekleniyor Zararlı bir belge indirme başlattı E1E2E3E4
  • Desteklenmiyor Meşru bir yönetim betiği C2E1
MITRE ATT&CK eşlemesi
  • T1204.002 User Execution: Malicious File E1
  • T1059.001 Command and Scripting Interpreter: PowerShell E1E2
  • T1027 Obfuscated Files or Information E1
  • T1071.001 Application Layer Protocol: Web Protocols E3E4
Kalite denetimi
  • Dört bulgunun dördü de kanıt gösteriyor
  • ATT&CK kimlikleri katalogda doğrulandı
  • Açık soru: belgenin kaynağı toplanan kayıtlarda yok
Müşteriye doğrulama sorusu

demo.user bu sabah dış bir göndericiden fatura belgesi bekliyor muydu?

Aksiyon önerisi

Önerilen adım

WS-DEMO-014 ağdan izole edilsin

Uç nokta incelenirken yeni dış oturumların açılmasını durdurur. E4C1

Politika değerlendirmesi
Etki alanı
1 varlık · iç iş istasyonu
Ayrıcalıklı hesap
Hayır
Geri alınabilir
Evet — izolasyon kaldırılabilir
Politika sonucu
Onaya sunulabilir
Onay kapısı

İnsan onayı bekleniyor

Adı belirli yetkili onaylayıcı (nöbetçi L2)

Kontroller yalnızca gösterim amaçlıdır. Bu sayfadan hiçbir işlem uygulanamaz.

Hiçbir işlem uygulanmadı. Karar ve onaylayan kişi karar defterine yazılacak.

Ayrıca hazırlandı — her biri ayrı onay gerektirir
  • update.example.invalid ve 203.0.113.45 engellensin
  • demo.user için açık oturumlar sonlandırılsın
Rapor taslakları
  • Türkçe
  • İngilizce
  • Saldırı akış şeması

Kavramsal ürün önizlemesi — ürün arayüzünün ekran görüntüsü değildir

02Nasıl çalışır

Alarm girişinden ekibinizle yazışmaya kadar tek, yönetişimli bir hat.

Her alarm aynı işlem hattından geçer. Her aşama bir sonrakine tanımlı bir çıktı devreder; bir sonucun nereden geldiği her zaman görülebilir.

  1. 01

    Alarm girişi

    SIEM/SOAR’dan gelen ham alarmlar ortak şemaya çevrilir. Deterministik ön triyaj bilinen örüntüleri model çağırmadan eler.

    Çıktı Normalize alarm

  2. 02

    Zenginleştirme

    Varlık, kullanıcı ve dış tehdit istihbaratı bağlamı paralel toplanır.

    Çıktı Bağlam paketi

  3. 03

    Analiz

    Hipotezler, salt okunur kanıt sorguları ve zaman çizelgesi; güven skoru ve gerekçeyle sınıflandırma; MITRE ATT&CK eşlemesi.

    Çıktı Kanıt referanslı bulgular

  4. 04

    Kalite denetimi

    Çıktı müşteriye gitmeden ikinci kez denetlenir. Dayanağı gösterilemeyen bulgu rapora girmez.

    Çıktı Denetlenmiş karar

  5. 05

    Müdahale ve rapor

    Etki alanı ve geri alınabilirliği değerlendirilmiş müdahale adımları, onay kapısı ve saldırı akış şemalı Türkçe ya da İngilizce rapor.

    Çıktı Aksiyon planı ve rapor

  6. 06

    Etkileşim

    Ekibiniz vakayla ilgili ek sorularını imzalı ve süreli bir bağlantı üzerinden sorar.

    Çıktı Kayıtlı yanıtlar

Her aşamada

  • Kurumsal hafıza

    Müşteriye özel ve izole. Her vaka buraya yazılır; benzer olay geldiğinde geçmiş bağlam analize girdi olur.

  • Yönetişim katmanı

    Kanıt sınıflandırma · onay kapısı · karar defteri · kiracı izolasyonu · girdi temizleme · kalite ölçümü.

  • OT/ICS hattı

    Endüstriyel ortamlarda operasyonel emniyet etkisini değerlendirir: üretim sürekliliği, fiziksel hasar ve insan güvenliği. Endüstriyel protokol ayrıştırmayı da kapsar.

03Uzmanlık alanları

Destekledikleri karara göre düzenlenmiş uzmanlar.

AISOC her sorunun ihtiyaç duyduğu uzmanı seçer. Tamamı aynı yönetişim katmanı altında çalışır.

Ne olduğunu ortaya koyun

Her ifadenin arkasında kaydı bulunan, savunulabilir bir olay anlatımı.

Araştırma ve analiz
Ne oldu, neden riskli, MITRE ATT&CK karşılığı ne?
FP/TP triyaj
Gerçek tehdit mi, yanlış alarm mı — karara güven ne kadar?
Kanıt
Bu sonuca hangi kayıttan, hangi alandan varıldı?
Tehdit istihbaratı
Bu adres, dosya veya alan adı daha önce kötü bilinmiş mi?

Ne yapılacağına karar verin

Etkisine göre ölçülmüş müdahale seçenekleri ve yapay zekânın durduğu net bir sınır.

Aksiyon danışmanlığı
Şimdi ne yapmalıyız, hangi adımı hangi sırayla?
OT/ICS emniyeti
Bu durum üretim hattı ve operasyonel emniyet için ne anlama geliyor?
L2 eskalasyon
Bu, yapay zekânın kapsamını aşıyor mu? Vaka dosyası hazırlanır; eskalasyonu yalnızca insan yapar.

Anlatın ve tekrarını önleyin

Üzerine aksiyon alınabilen raporlar ve açığı kapatan tespitler.

Görselleştirme
Varlıklar → saldırı akışı → etki; bağımsız bir şema olarak.
Tespit mühendisliği
Bunu bir daha nasıl yakalarız? Risk notuyla birlikte kural taslağı.

Kırmızı takım ajanı geliştirme aşamasında. Yol haritası Tespit mühendisliği bölümünde.

04Yönetişim

Her karar, yeniden oynatılabilir bir kayıt bırakır.

AISOC hiçbir değiştirici işlemi kendi başına uygulamaz. Ne olduğu, hangi kanıtın desteklediği, hangi kontrolden geçtiği ve kimin onayladığı birbirine bağlı kalır ve geriye dönük olarak yeniden oynatılabilir.

Karar kaydı · temsili DEMO-0417

Onay zinciri

  1. 01 Öneri
  2. 02 Politika kontrolü
  3. 03 Onay kapısı
  4. 04 Uygulama

Politika kontrolü etki alanını, geri alınabilirliği ve ayrıcalığı kapsar.

  1. 01

    Kanıt referansları

    Her ifade dayandığı kayıtla birlikte verilir. Dayanağı gösterilemeyen bulgu rapora alınmaz.

  2. 02

    Müşteri izolasyonu

    Her kanıt ait olduğu müşteriyle damgalanır; damgasız kanıt kabul edilmez. İzinler ve veriler kiracı bazında ayrılır.

  3. 03

    Politika kontrolleri

    Bir adım önerilmeden önce etki alanı, ayrıcalık ve geri alınabilirlik değerlendirilir. Kurumun kendi altyapısını engellemek veya ayrıcalıklı hesapta geri alınamaz bir işlem onaya bile götürülmez.

  4. 04

    İnsan onayı

    Değiştirici her işlem adı belirli, yetkili bir kişiye sunulur ve onay kayda geçer. Araştırma sorguları salt okunurdur.

  5. 05

    Yeniden incelenebilir karar geçmişi

    Zincirlenmiş karar defteri, bir kararın neden verildiğini anlaşılır bir dille yeniden oynatmanızı sağlar.

Destekleyici güvenceler

  • Girdi temizleme

    Kayıt alanları bir saldırgan tarafından yazılmış olabilir. Modele giden her metin tek bir kapıdan geçer ve temizlenir.

  • Uydurmaya kapalı kontroller

    Modelin öne sürdüğü bir adres veya teknik gerçekten gözlenmiş olmalıdır. ATT&CK iddiaları sabit bir katalogda doğrulanır.

05Kurulum

Veri politikanızın izin verdiği yerde çalışır.

AISOC sizin altyapınıza kurulur. Model katmanı değiştirilebilir: varsayılan olarak yerel bir LLM ya da veri sınıflandırmanızın ve güvenlik politikalarınızın izin verdiği durumlarda bir bulut LLM. Kanıt ve onay kontrolleri her iki durumda da aynı kalır.

Kurulum sınırı şeması. Altyapınızın içinde: SIEM/SOAR, AISOC’a salt okunur veri sağlar; AISOC yerel LLM, kurumsal hafıza ve insan onaylayıcıyla çalışır. İsteğe bağlı bir yol, politika kapısından geçerek sınırın dışındaki bulut LLM’e yalnızca politikanın izin verdiği içeriği taşır; çevrimdışı modda bu yol kullanılmaz.

Varsayılan

Kurum içi, çevrimdışı çalışabilir

  • Kendi donanımınıza konteyner olarak kurulur
  • Dış bağlantı gerektirmez; internete kapalı ortamlarda çalışır
  • Yerel LLM: alarmlar ve kanıtlar altyapınızın içinde işlenir
  • Mevcut araçlarınıza salt okunur bağlanır

İsteğe bağlı

Politikanın izin verdiği yerde bulut LLM

  • Yalnızca veri sınıflandırmanızın ve güvenlik politikalarınızın izin verdiği durumlarda kullanılır
  • Modele gönderilen içerik seçtiğiniz sağlayıcı tarafından işlenir
  • Bu işleme, sağlayıcıyla yaptığınız sözleşmeye de tabidir
  • Onay kapıları, kanıt referansları ve karar defteri değişmez

Devreye alındığında ne oluyor

  1. 01

    Kurulum

    Kendi donanımınıza, konteyner olarak. Dış bağlantı olmadan ayağa kalkar.

  2. 02

    Bağlantı

    Mevcut altyapınıza salt okunur bağlanır. Kurulumunuz değişmez.

  3. 03

    İlk alarmdan itibaren

    Ön eleme → araştırma → kanıtlı sınıflandırma → saldırı akış şemalı rapor.

  4. 04

    Aksiyon

    Değiştirici her işlem adı belirli bir kişiye sorulur; onaylayan kayda geçer.

  5. 05

    Kurumsal hafıza

    Her vaka müşteriye özel hafızaya yazılır; benzer olayda geçmiş bağlam hazır gelir.

06Tespit mühendisliği

Kuralı bir kez yazın. Kullandığınız her SIEM için taslağını alın.

Bir davranışı doğal dille tarif edin; AISOC bir Sigma kuralı taslağı hazırlar ve ortamınızdaki SIEM’lerin sorgularına çevirir. Her taslak bir risk notu taşır ve incelenmek üzere bir mühendise gider.

Bugün kullanılabilir

  • Doğal dilden Sigma kuralı taslakları
  • Farklı SIEM sorgu dilleri için sorgu taslakları
  • Her taslakla birlikte risk notu
  • İncelemeye sunulan taslaklar; otomatik devreye alınmaz
Taslak · Sigma · DEMO-0417 vakasından
title: Office application starts encoded PowerShell
status: experimental
description: Draft from case DEMO-0417. Review before use.
logsource:
  category: process_creation
  product: windows
detection:
  parent:
    ParentImage|endswith:
      - '\WINWORD.EXE'
      - '\EXCEL.EXE'
  child:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - ' -enc'
      - ' -EncodedCommand'
  condition: parent and child
falsepositives:
  - Office add-ins that start PowerShell
level: high

Sorgu taslakları SplunkQRadarElasticMicrosoft Sentinel

Risk notu PowerShell başlatan meşru Office eklentileri de eşleşir. Etkinleştirmeden önce istisnaları gözden geçirin.

07Sorular

Güvenlik ekiplerinin ilk sorduğu sorular.

01 AISOC, SIEM veya SOAR’ımızın yerini mi alır?

Hayır. AISOC, SIEM/SOAR’ınızın zaten ürettiği alarmlar üzerinde çalışır. Alarmları ortak şemaya çevirir ve araştırma için mevcut altyapınıza salt okunur bağlanır; kurulumunuz olduğu gibi kalır. Kaynaklar ve bağlantı yöntemleri kapsam belirleme sırasında ortamınıza göre netleştirilir.

02 AISOC kendi başına işlem yapabilir mi?

Hiçbir değiştirici işlemi kendi başına uygulamaz. AISOC müdahale adımlarını hazırlar — uç noktayı ağdan izole etmek, hesabı devre dışı bırakmak, oturumları sonlandırmak, parolayı sıfırlamak, göstergeyi engellemek veya dosyayı karantinaya almak — etki alanını, ayrıcalığı ve geri alınabilirliği değerlendirir ve her birini adı belirli, yetkili bir kişiye sunar. Onay kayda geçer.

03 Verimiz buluta gider mi?

Kurum içi kurulumda gitmez: model dâhil tüm sistem altyapınızın içinde çalışır. Bulut LLM yalnızca veri sınıflandırmanızın ve güvenlik politikalarınızın izin verdiği durumlarda kullanılır; bu durumda modele gönderilen içerik seçtiğiniz sağlayıcı tarafından işlenir. Tehdit istihbaratı sorgularında iç adresler hiçbir zaman dışarı gönderilmez.

04 Tamamen çevrimdışı çalışabilir mi?

Evet. AISOC kendi donanımınıza konteyner olarak kurulur, dış bağlantı gerektirmez ve internete kapalı ortamlarda çalışabilir.

05 Raporlar hangi dillerde üretiliyor?

Vaka raporları Türkçe ve İngilizce olarak, anlaşılır bir dille üretilir; her rapor bir saldırı akış şeması içerir. Başka rapor dilleri mevcut kapsamın parçası değildir.

06 OT/ICS ortamlarını kapsıyor mu?

Evet, bir olayın operasyonel emniyet etkisini değerlendiren ayrı bir OT/ICS hattıyla: üretim sürekliliği, fiziksel hasar ve insan güvenliği. Hat endüstriyel protokol ayrıştırmayı da kapsar; OT/ICS emniyet uzmanı bir olayın üretim hattı için ne anlama geldiğini değerlendirir.

07 Yapay zekâ hataları nasıl kontrol altında tutuluyor?

Her ifade dayandığı kaydı gösterir; dayanağı olmayan bulgu rapora girmez. Modelin öne sürdüğü adres ve teknikler gerçekten gözlenmiş olmalıdır; ATT&CK iddiaları sabit bir katalogda doğrulanır. Çıktı size ulaşmadan kalite denetiminden geçer ve değiştirici her işlem yine insan onayı gerektirir. Hiçbir yapay zekâ sistemi hatasız değildir; AISOC hataların görünür ve incelenebilir olması için tasarlanmıştır.

08Demo talebi

Bir araştırmayı uçtan uca görün.

SOC ortamınızı kısaca anlatın. Size bir araştırmayı ve veri politikalarınıza uyan kurulum seçeneğini adım adım gösterelim.

Demoda neler var

  1. 01 Alarmdan onay kapısına kadar eksiksiz bir araştırma
  2. 02 Veri politikanıza göre kurum içi ve bulut LLM seçenekleri
  3. 03 AISOC’un SIEM/SOAR’ınıza nasıl bağlandığı