Egység 8 / 11

Fenyegetés intelligencia: IOC, TTP, MITER ATT&CK és Sensemaking with Artificial Intelligence

Nyereség:

  • Képes megérteni, hogy a mesterséges intelligencia három szinten (stratégiai, taktikai, technikai) összegzi a hosszú fenyegetésjelentéseket, és leképezi azokat a MITER ATT&CK-hoz az IOC és a TTP kinyerésével
  • Lehetőség minden IOC ellenőrzésére az aktuális és a második független forrással, minden egyes technikával az ATT&CK-ban, valamint a gyártott IOC/technika/csoport kinyerésére.
  • Annak megértése, hogy a csoporthoz való hozzárendelés a legkockázatosabb állítás, hogy a „technikákkal kompatibilis” nyelvet kell használni a „pontos csoport” helyett, és hogy a védekezésnek állandó TTP-meghatározáson kell alapulnia.

Egy biztonsági csapat önmagában nem csak a látott támadásokkal küzd; úgy tanul, hogy megosztja tudását a támadásokról világszerte. A fenyegetés intelligencia (röviden TI) a támadókról, az általuk használt eszközökről, célpontjaikról és módszereikről összegyűjtött, feldolgozott és cselekvéssé alakított információ. "Melyik rosszindulatú program terjed most?", "Melyik szektort célozza ez a támadócsoport és hogyan viselkedik?", "Látták már ezt az IP-címet támadásban?" Az ilyen kérdésekre a válaszok a fenyegetésekkel kapcsolatos hírszerzésből származnak.

A probléma az, hogy a fenyegetésekkel kapcsolatos hírszerzés bőséges és szétszórt: jelentések, blogok, hírfolyamok, fórumok, több ezer IOC. A mesterséges intelligencia hatékonyan képes értelmezni ezt a halmot: összefoglalja a hosszú fenyegetésjelentéseket, kivonja a strukturált IOC-t és TTP-t a támadások narratívájából, leképezi őket a MITER ATT&CK keretrendszerére, és megkérdezi, hogy ez érint minket? elkészíti a kérdés első vázlatát. A mesterséges intelligencia azonban összetévesztheti a régi, pontatlan vagy a kontextuson kívüli hírszerzést igaznak, nem létező fenyegető csoportot vagy NOB-t alkothat, és nem tudja, hogy a hírszerzés valóban érvényes-e az Ön szervezetére. A mesterséges intelligencia összegzi, strukturálja és leképezi az intelligenciát; Az elemző feladata, hogy blokkoljon egy NOB-t, alkalmazza a hírszerzési információkat az ügynökségnél, és a jelentést „perképesnek” nyilvánítsa.

A fenyegetési hírszerzés rétegei

A fenyegetés intelligenciáját három szinten vizsgálják:

  1. Műszaki/működési (IOC szint): Konkrét mutatók – rossz IP-k, tartományok, hash-ek, URL-ek. Rövid életű (a támadó megváltoztatja az IP-t). Az AI gyorsan kivonja ezeket a jelentésből, és strukturálja őket.
  2. Taktikai (TTP szint): Hogyan viselkedik a támadó – milyen technikákat, eszközöket, módszereket használ. Állandóbb (a viselkedésen nehéz változtatni). A MITER ATT&CK ennek a szintnek a közös nyelve.
  3. Stratégiai: Ki, miért, melyik szektort, milyen tendenciával célozza meg. Ez táplálja a vezetői döntéseket. Az AI ezen a szinten foglalja össze a hosszú jelentéseket.

Kifejezések: IOC (Indicator of Compromise – szabálysértés jelzője, konkrét műszaki nyom). TTP (Tactics, Techniques, Procedures – viselkedési minta). MITER ATT&CK, a támadó technikák számozott, dokumentált könyvtára (pl. T1566 "Phishing"). APT (Advanced Persistent Threat – fejlett, állandó, gyakran államilag támogatott támadócsoport). Feed, automatikusan frissülő IOC stream. Rossz attribúció, támadásnak rossz csoporthoz való hozzárendelése; Ez az intelligencia leggyakoribb hibája.

Intelligenciaforrás értékelési diagram

kritérium

kérdést feltenni

Miért fontos?

Aktuálisság

Mikor jelent meg? Érvényes még?

Az IOC-ok gyorsan elavulnak

Forrás megbízhatósága

Ki adta ki, mi a híre?

Rengeteg hamis/kitalált intelligencia

Relevancia

Céloz minket/iparágunkat?

Nem minden fenyegetés a te fenyegetésed

Ellenőrizhetőség

Másik forrás is megerősíti ezt?

Egy forrás nem elég

Cselekvőképesség

Mit tehetek (letiltás, nyomon követés, hívás)

A tudásnak cselekvéssé kell alakulnia

Az idézet pontossága

Mennyire szilárd a csoportos hozzárendelés?

A téves hozzárendelés félrevezet

három mini tok

1. eset – 40 oldalas jelentéstől a cselekvésig. Egy elemző megkérte az AI-t, hogy összefoglaljon egy 40 oldalas fenyegetésjelentést egy új ransomware kampányról. A mesterséges intelligencia 1 oldalra csökkenti a jelentést, kivonat 32 IOC (IP, hash, domain) és 7 MITER ATT&CK technikát, és megjegyzi, hogy „ez a csoport az Ön iparágát célozza meg”. Az elemző minden egyes IOC-t egy második forrásból igazol, felveszi a figyelőlistára a még érvényes 21-et, megerősíti a technikák ATT&CK számát, és fenyegetésvadászat hipotézissé fejleszti. Az AI 40 oldalt tett feldolgozhatóvá; ellenőrzés és cselekvés volt az elemzőé.

2. eset – Összeállított APT-csoport. Egy elemző megkérdezte az AI-t, hogy "melyik csoport követte el ezt a támadást?" – kérdezi. Az AI magabiztosan válaszol: "Ez az "APT-Dark Eagle" csoport ismert technikája." Az elemző ezt a csoportot keresi az ismert fenyegetettségi hírszerzési forrásokban – nincs ilyen csoport, a modell alkotta a nevet. Ha nem erősítette volna meg, a jelentés hibás forrásmegjelöléssel ment volna ki. Tanulság: a csoportos hozzárendelés a legkönnyebb és legkockázatosabb állítás; Mindig egy ismert forrás ellenőrzi, és gyakran "a következő technikákkal kompatibilis"-nek nevezik, nem pedig "pontos hozzárendelésnek".

3. eset – Hamis blokkolás régi IOC-val. Az egyik csapat megkérdezte az AI-t, hogy „nem szabad-e blokkolnunk” azoknak az IP-címeknek a listáját, amelyeket egy hónapokkal ezelőtti jelentésből kapott? kérdi; Az AI azt mondja: „igen, rosszindulatúak”. Ám az elemző úgy látja, hogy az egyik IP most egy legitim felhőszolgáltatóhoz (CDN) tartozik; Ennek az IP-címnek a blokkolása a szervezet által elérhető legális szolgáltatásokat is megszakítaná. Az IOC-k rövid életűek. Az elemző ellenőrzi az aktualitást és kiküszöböli az elavultakat. Tanulság: Addig nem kerül fel a tiltólistára, amíg a NOB nem ellenőrzi az aktualitását.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Ki követte el ezt a támadást, és mely IP-címeket blokkoljam? [jelentés]

Ez a kérés pontos hozzárendelést és közvetlen blokkolási döntést kér az MI-től, nem kér időszerűséget és ellenőrzést, kitalálható. Az AI meggyőző, de pontatlan forrást és elavult NOB-listát adhat.

Erőteljes felszólítás:

Az Ön szerepe: a fenyegetésfelderítést előkészítő elemző asszisztense ÖSSZEFOGLALÁS és KONFIGURÁCIÓ. Döntéshozatal; Ne mondd, hogy "blokk", ne hivatkozz konkrét csoportokra. A következő jelentés feldolgozása:(1) 1 oldalas összefoglaló kibontása (ki, mi, cél, módszer),(2) IOC-k strukturált listája (IP, domain, hash, URL); mindegyiknél jelölje be: "[az aktuális és a másodlagos forrást ellenőrizni kell]"; ál IOC hozzáadása,(3) a TTP-ket leképezi a MITER ATT&CK-hoz, de minden T-számot jelöljön meg "[erősítse meg az ATT&CK-ban]",(4) ne mondja ki, hogy "pontos csoport" a hozzárendeléshez; Használja az „ezekkel a technikákkal kompatibilis” nyelvezetet, és adja meg a bizonyítékok erejét, (5) írjon fel kérdéseket arra vonatkozóan, hogy ez az intelligencia miért alkalmazható iparunkra/építészetünkre. Jelentés: [beillesztés]

Az erős állítás összefoglalást + szerkezetet kér, minden NOB/TTP ellenőrzésre bízza, tiltja a pontos hozzárendelést, megkérdőjelezi a relevanciát.

Másolható prompt sablonok

JELENTÉS ÖSSZEFOGLALÓ SABLONOK Összefoglalja a következő fenyegetésjelentést 3 szinten: (1) stratégiai (ki, miért, célszektor), (2) taktikai (használt TTP-k), (3) technikai (IOC-k típusai). Ne haladja meg az 1 oldalt. Ne tartalmazzon olyan állításokat, amelyeket nem távolított el a jelentésből; gyártás.Jelentés: [beillesztés]

IOC EXTRACTION TEMPLATE A strukturált IOC-okat kivonja a következő szövegből: típus (IP/domain/hash/URL/e-mail), érték, kontextus. Csak azt vegyük, ami a szövegben egyértelműen szerepel; felszerelés. Minden IOC-nál jelölje be az „[áram + másodlagos forrást ellenőrizni kell]” elemet. Ellenőrzés táblázatos formában. Szöveg: [beillesztés]

ATT&CK EGYEZÉS SABLON A támadási narratívában szereplő viselkedéseket a MITER ATT&CK taktikájához és technikáihoz térképezze fel. Minden egyes leképezéshez: viselkedési idézet + javasolt technika neve + "[T-számot meg kell erősíteni az ATT&CK-ban]". Ne adj kitalált technikát/számot; ha nem biztos benne, írja be, hogy „[nem világos]”. Narráció: [beillesztés]

RELEVANCIAÉRTÉKELÉSI SABLON Segítsen felmérni, hogy a következő fenyegetés-felderítés alkalmazható-e szervezetünkre: generálja a kérdéseket, hogy melyik eszközünk egyezik a céltechnológiával/iparággal. Döntéshozatal; Adj egy ellenőrző listát. Intelligencia összefoglalója: [beillesztés]

Gyakori hibák

  • Pontos csoporthozzárendelés készítése. Az attribúció a legnehezebb és leginkább félreérthető terület; A „pontosan ez a csoport” helyett mondja azt, hogy „kompatibilis ezekkel a technikákkal”, és erősítse meg a forrást.
  • A NOB blokkolása a pénznem ellenőrzése nélkül. Az IOC-k rövid életűek; Előfordulhat, hogy egy régi IP egy legitim szolgáltatáshoz tartozik, először ellenőrizze a frissességet.
  • Egyetlen forrásban bízva. Erősítse meg a hírszerzést egy második független forrással; Nagyon sok a hamis/kitalált intelligencia.
  • Nem kérdőjelezi meg a relevanciát. Nem minden fenyegetés a te fenyegetésed; Nézd meg az ipar, a technológia és az építészet átfedéseit.
  • A NOB/technika/csoport összeállítása igaz. A mesterséges intelligencia folyékonyan képes adaptálni őket; ellenőrizze mindegyiket ismert forrásnál és a MITER ATT&CK-nál.
Tipp: A fenyegetéssel kapcsolatos hírszerzés legkitartóbb és legértékesebb rétege a TTP, nem pedig az IOC. A támadó egy nap alatt megváltoztatja az IP-címét, de nehéz megváltoztatni a viselkedésmintáját (TTP). A védekezést a TTP-észlelésre építse, ne az IOC-blokkolásra.
Vigyázat: Ha egy IOC-t felvesz a tiltólistára, az is elfoghatja a jogos forgalmat (hamis pozitív blokkolás). Ha helytelenül mutogat egy csoportra, az erőforrásokat rossz irányba pazarolja. Az intelligencia egy bemenet; A blokkolással és a hozzárendeléssel kapcsolatos döntés az ellenőrzést követően az elemzőt illeti meg.

Összefoglalva

A fenyegetés intelligencia lehetővé teszi a szervezet számára, hogy ne egyedül, hanem a világ tapasztalataival küzdjön; de mivel sok, zűrös és változó, értelmezést igényel. A mesterséges intelligencia három szinten (stratégiai, taktikai, technikai) összegzi a hosszú jelentéseket, kivonja az IOC-t és a TTP-t, leképezi a MITER ATT&CK-t, és relevanciavázlatot ad. A legnagyobb kockázatok: kitalált IOC/technika/csoport, pontos, de hamis hozzárendelés és elavult IOC. Éppen ezért minden NOB érvényességével és második forrásával érvényes, minden technika ellenőrzött az ATT&CK; a hivatkozás a „technikákkal kompatibilis” és nem a „végleges csoport” nyelven történik; és a blokkolás/végrehajtás döntése az elemzőé. A védekezés lényege az állandó TTP észlelés, nem pedig a rövid életű IOC.

Pályázati feladat

Szerezzen be egy nyilvános fenyegetésjelentés mintát. A „Jelentésösszefoglaló” és az „IOC-kivonás” sablonok segítségével kivonhatja az IOC-k összefoglalóját és strukturált listáját az AI-ból. Ellenőrizze 5 IOC pénznemét és hitelességét ismert forráson; Próbáljon legalább egy elavult vagy megkérdőjelezhető NOB-t találni. Ellenőrizze a kiadott technikák T-számait az "ATT&CK Matching" sablonnal a MITER ATT&CK webhelyen, és találjon hamis/hamis számot, ha van ilyen.

ellenőrző lista

  • [ ] A jelentést három szinten (stratégiai, taktikai, technikai) foglaltam össze.
  • [ ] Minden NOB-t ellenőriztem valutával és egy második független forrással.
  • [ ] Minden MITER ATT&CK technikát/trükköt ellenőriztem a hivatalos forrásban.
  • [ ] A csoportos hivatkozást a "technikákkal összhangban álló" nyelven kezeltem, nem pedig a "pontos".
  • [ ] Megkérdőjeleztem az intelligencia relevanciáját intézményem (szektor, technológia, építészet) szempontjából.
  • [ ] Minden egyes állítást tényszerűen ellenőriztem, tudván, hogy az NOB/technika/csoport összeállítása lehet.
  • [ ] Ellenőrzés után döntöttem úgy, hogy elemzőként blokkolom és implementálom.