Tüm yazılar
·2 dk okuma·ShamashAi Ekibi

ShamashAi AI Investigator ile Tek Tıkla Olay Analizi

ShamashAi'nin AI Investigator özelliği ile event detaylarını tek ekranda analiz edin. IT yöneticileri ve sysadmin'ler için zaman kazandıran çözüm.

AI Investigator

Cuma akşamı saat 19:23'te şirketinizin güvenlik ekibi, sunucu DC01 üzerindeki ssh:ahmet@dc01 hesabına yönelik 200 başarısız RDP denemesi ile karşılaştı. Geleneksel olarak, böyle bir olayın arka planını anlamak için potansiyel olarak göze çarpan birkaç faktörü analiz etmeniz gerekir: kaynak IP adresinin coğrafi konumu, tehdit istihbaratıyla eşleşmeler, ilgili diğer olaylar, MITRE ATT&CK çerçevesine uygunluk ve normal davranıştan sapmalar... Tüm bu bilgileri almak için genellikle birden fazla ekrana ihtiyaç duyulurdu. Ancak ShamashAi'nin AI Investigator özelliği ile olayın tüm detaylarını tek bir ekran üzerinden inceleyebilirsiniz.

Event Detay Sayfası - AI ile İnceleme

ShamashAi, bir olayın derinlemesine analizini sağlamak amacıyla geliştirdiği AI Investigator modülü ile dikkat çekiyor. Bu özelliği kullanarak tek bir "AI ile incele" butonuna basarak çok kapsamlı bir analiz elde edebilirsiniz. AI Investigator modülü, POST /ai/investigate-event/:id endpoint'i üzerinden çalışır ve yalnızca bir istemle geniş bir veri toplar.
  • Aynı Kaynak IP'den Son 6 Saatlik Olaylar: ShamashAi, aynı kaynak IP adresine sahip son 6 saatlik olayları toplar. Bu, olayın sadece izole bir vakadan mı yoksa daha geniş bir tehdit aktörünün parçası mı olduğunu anlamanızı sağlar.
  • Threat Intel Match: Olay verisi, Tor ağı, FireHOL, ve Spamhaus gibi tehdit istihbarat kaynaklarıyla eşleştirilir. Bu sayede saldırganın bilinen bir tehdit olup olmadığını hızlıca görebilirsiniz.
  • Geo Enrichment: MaxMind GeoLite2 veritabanı ile olayın kaynak IP adresinin coğrafi konumu belirlenir. Böylece saldırının menşei hakkında anında bilgi sahibi olabilirsiniz.
  • Baseline Drift Hesaplama: ShamashAi, olayların normal davranıştan ne kadar sapma gösterdiğini ölçmek için dbo.behavior_baselines tablosundaki verilerle karşılaştırma yapar. Bu, anormal aktivitelerin hızla tespit edilmesine yardımcı olur.
  • Claude Analizi: AI Investigator, olay verilerini Claude modeli ile inceleyerek plân dilinde bir özet ve önerilen aksiyonlar sunar.

Cache ve Performans

ShamashAi, performansı artırmak için aynı event_id için 5 dakika süresince bir cache mekanizması uygular. Böylece aynı bilgilerin tekrarlı sorgularla istenmesi önlenir, bu da sistem yükünü azaltır ve kullanıcı deneyimini iyileştirir.

Kullanım Senaryoları

  • IT Yöneticileri: Güvenlik açıklarını hızlı ve kapsamlı bir şekilde analiz edebilir, daha stratejik kararlar alabilirsiniz.
  • Sistem Yöneticileri: Operasyonel süreçleri hızlandırır ve rutin kontrolleri daha etkili yapmanızı sağlar.

Limitler ve Dürüst Notlar

  • Özelleştirilebilir raporlama seçenekleri sınırlı olabilir.
  • Gelişmiş tehdit analitiği derinlikli bilgi isteyen kullanıcılar için yetersiz kalabilir.
  • API entegrasyonları özelleştirilmiş ihtiyaçlar için esneklik sunmayabilir.
Pilot programı 30 gün ücretsiz: shamashai.com.tr/iletisim
Paylaş

Bu konuyu projenize uygulayalım

Pilot programı kapsamında ürünü gerçek altyapınızda 30 gün ücretsiz deneyin.