ክፍሎች
1. በሳይበር ደህንነት ውስጥ ወደ አርቲፊሻል ኢንተለጀንስ መግቢያ፡ ሚናዎች፣ ወሰኖች፣ የመከላከያ ስነምግባር እና ማረጋገጫ 2. የምዝግብ ማስታወሻ እና የሲኢኤም ትንታኔ፡- ክስተትን ከአርቴፊሻል ኢንተለጀንስ መለየት 3. አስጊ አደን፡ መላምቶችን ማቋቋም እና በአርቴፊሻል ኢንተለጀንስ ምልክቶችን መፈለግ 4. የተጋላጭነት ቅኝት እና ቅድሚያ መስጠት፡ በCVE፣ CVSS፣ EPSS እና Context በትክክል መደርደር 5. የክስተት ምላሽ፡ ፈጣን ትንተና፣ የመጫወቻ መጽሐፍ እና ቁጥጥር የሚደረግበት ውሳኔ በሰው ሰራሽ እውቀት 6. የማስገር እና የማህበራዊ ምህንድስና ትንተና፡ ኢሜል፣ ዩአርኤል እና የራስጌ ግምገማ 7. ደህንነቱ የተጠበቀ ኮድ ግምገማ እና የማይንቀሳቀስ ትንታኔ፡- በሰው ሰራሽ ብልህነት ተጋላጭነቶችን መፈለግ 8. የማስፈራሪያ ኢንተለጀንስ፡ IOC፣ TTP፣ MITER ATT&CK እና ስሜትን መስራት ከአርቴፊሻል ኢንተለጀንስ ጋር 9. ሪፖርት ማድረግ እና ግንኙነት፡ ከግኝቶች እስከ ቴክኒካዊ ሪፖርቶች እስከ አስፈፃሚ ማጠቃለያ 10. ድንበሮች፣ ግላዊነት፣ ስነምግባር እና ያልተፈቀደ አጠቃቀም ክልከላ 11. ከጫፍ እስከ ጫፍ SOC የስራ ፍሰት፣ አውቶሜሽን (SOAR)፣ የጥራት አስተዳደር እና ራስን ኦዲት
ክፍል 8 / 11

የማስፈራሪያ ኢንተለጀንስ፡ IOC፣ TTP፣ MITER ATT&CK እና ስሜትን መስራት ከአርቴፊሻል ኢንተለጀንስ ጋር

ትርፍ፡

  • ሰው ሰራሽ የማሰብ ችሎታ ረጅም ስጋት ሪፖርቶችን በሶስት ደረጃዎች (ስትራቴጂካዊ ፣ ታክቲካዊ ፣ ቴክኒካል) ጠቅለል አድርጎ ወደ MITER ATT&CK ካርታ እና IOC እና TTP ን በማውጣት እንደሚረዳ የመረዳት ችሎታ።
  • እያንዳንዱን IOC ከአሁኑ እና ከሁለተኛ ገለልተኛ ምንጭ ፣ እያንዳንዱ ቴክኒክ በ ATT&CK የማረጋገጥ እና የተሰራ IOC/ቴክኒክ/ቡድን የማውጣት ችሎታ።
  • የቡድን መለያው በጣም አደገኛው የይገባኛል ጥያቄ መሆኑን የመረዳት ችሎታ፣ 'ከቴክኒኮች ጋር የሚስማማ' ቋንቋ 'ትክክለኛ ቡድን' ሳይሆን ጥቅም ላይ መዋል እንዳለበት እና መከላከያው በቋሚ የTTP ውሳኔ ላይ የተመሰረተ መሆን አለበት።

የደህንነት ቡድን ብቻውን የሚያያቸው ጥቃቶችን ብቻ አይዋጋም። በአለም ዙሪያ ያሉ ጥቃቶችን እውቀት በማካፈል ይማራል። የማስፈራሪያ መረጃ (TI በአጭሩ) ስለ አጥቂዎች፣ ስለሚጠቀሙባቸው መሳሪያዎች፣ ዒላማዎቻቸው እና ዘዴዎች የተሰበሰበ፣ የተቀነባበረ እና ወደ ተግባር የሚቀየር መረጃ ነው። "አሁን የትኛው ማልዌር እየተሰራጨ ነው?"፣ "ይህ አጥቂ ቡድን የትኛውን ዘርፍ ነው ኢላማ ያደረገው እና ​​እንዴት ነው የሚሰራው?"፣ "ይህ አይ ፒ አድራሻ ከዚህ በፊት በጥቃቱ ታይቷል?" ለእንደዚህ አይነት ጥያቄዎች መልሶች የሚመጣው ከአስጊ ብልህነት ነው።

ችግሩ የዛቻ ኢንተለጀንስ የበዛ እና የተበታተነ ነው፡ ሪፖርቶች፣ ብሎጎች፣ ምግቦች፣ መድረኮች፣ በሺዎች የሚቆጠሩ አይኦሲዎች። AI ይህንን ቁልል ትርጉም በመስጠት ረገድ ሃይለኛ ነው፡ ረጅም ስጋት ሪፖርቶችን ያጠቃልላል፣ የተዋቀሩ IOC እና TTP ከጥቃቱ ትረካ ያወጣል፣ ወደ MITER ATT&CK ማዕቀፍ ያዘጋጃል እና “ይህ እኛን ይመለከታል?” ሲል ይጠይቃል። የጥያቄውን የመጀመሪያ ረቂቅ ያዘጋጃል. ነገር ግን AI ያረጀ፣ ትክክል ያልሆነ ወይም ከአውድ ውጭ የሆነ መረጃ እውነት ነው ብሎ ሊሳሳት ይችላል፣ የሌለ አስጊ ቡድን ወይም IOC ይመሰርታል፣ እና ኢንተለጀንስ በእውነት ለድርጅትዎ የሚሰራ መሆኑን አያውቅም። AI ማጠቃለያ, አወቃቀሮች እና ካርታዎች የማሰብ ችሎታ; IOCን መዝጋት፣ መረጃን ለኤጀንሲው ማመልከት እና ሪፖርትን “ተግባራዊ” ማወጅ የተንታኙ ፈንታ ነው።

የማስፈራሪያ ብልህነት ንብርብሮች

የማሰብ ችሎታ በሦስት ደረጃዎች ይከፈላል-

  1. ቴክኒካል/ኦፕሬሽን (የአይኦሲ ደረጃ)፡ ኮንክሪት አመልካቾች — መጥፎ አይፒዎች፣ ጎራዎች፣ ሃሽ፣ ዩአርኤሎች። ለአጭር ጊዜ ነው (አጥቂው አይፒን ይለውጣል). AI እነዚህን ከሪፖርቱ አውጥቶ አዋቅሮ ፈጥኗል።
  2. ታክቲካል (TTP ደረጃ): አጥቂው እንዴት እንደሚሠራ - ምን ዓይነት ዘዴዎች, መሳሪያዎች, ዘዴዎች ይጠቀማል. የበለጠ ቋሚ ነው (ባህሪ ለመለወጥ አስቸጋሪ ነው). MITER ATT&CK የዚህ ደረጃ የጋራ ቋንቋ ነው።
  3. ስልታዊ፡ ማነው ኢላማ ያደረገው፣ ለምን፣ የትኛው ዘርፍ፣ በምን አይነት ዝንባሌ ነው። የአስተዳደር ውሳኔዎችን ይመገባል. AI በዚህ ደረጃ ረጅም ሪፖርቶችን ያጠቃልላል.

ውሎች: IOC (የስምምነት አመልካች - የጥሰት አመልካች, ተጨባጭ ቴክኒካዊ አሻራ). TTP (ስልቶች፣ ቴክኒኮች፣ አካሄዶች - የባህሪ ንድፍ)። MITER ATT&CK፣ ቁጥር ያለው፣ የሰነድ የአጥቂ ቴክኒኮች ቤተ-መጽሐፍት (ለምሳሌ T1566 “አስጋሪ”)። APT (የላቀ የማያቋርጥ ስጋት - የላቀ፣ ቀጣይነት ያለው፣ ብዙ ጊዜ በመንግስት የሚደገፍ አጥቂ ቡድን)። ምግብ፣ በራስ ሰር የዘመነ IOC ዥረት። የተሳሳተ አስተያየት, ጥቃትን ለተሳሳተ ቡድን መስጠት; በጣም የተለመደው የማሰብ ችሎታ ስህተት ነው።

የኢንተለጀንስ ምንጭ ግምገማ ገበታ

መስፈርት

የሚለው ጥያቄ መጠየቅ አለበት።

ለምን አስፈላጊ ነው?

ወቅታዊነት

መቼ ነው የታተመው? አሁንም ልክ ነው?

IOCs በፍጥነት ጊዜ ያለፈባቸው ይሆናሉ

የምንጭ አስተማማኝነት

ማን አሳተመው፣ ስሙስ ማን ነው?

ብዙ የውሸት/የተሰራ የማሰብ ችሎታ

አግባብነት

እኛን/ኢንደስትሪያችንን ያነጣጠረ ነው?

ሁሉም ስጋትዎ አይደለም

ማረጋገጥ

ሁለተኛ ምንጭ ይህን ያረጋግጣል?

አንድ ምንጭ በቂ አይደለም

ተግባራዊነት

ምን ማድረግ እችላለሁ (ማገድ፣ መከታተል፣ መደወል)

እውቀት ወደ ተግባር መቀየር አለበት።

የጥቅስ ትክክለኛነት

የቡድን ባህሪ ምን ያህል ጠንካራ ነው?

አላግባብ መስጠት ያሳሳታል።

ሶስት ጥቃቅን ጉዳዮች

ጉዳይ 1 - ከ40-ገጽ ዘገባ ወደ ተግባር። አንድ ተንታኝ AI ስለ አዲስ የቤዛ ዌር ዘመቻ ባለ 40 ገጽ የዛቻ ዘገባ ጠቅለል አድርጎ አቅርቦታል። AI ሪፖርቱን ወደ 1 ገጽ በመቀነስ 32 IOC (IP, hash, domain) እና 7 MITER ATT&CK ቴክኒኮችን አውጥቶ "ይህ ቡድን የእርስዎን ኢንዱስትሪ ያነጣጠረ ነው" ብሏል። ተንታኙ እያንዳንዱን አይኦሲዎች በሁለተኛው ምንጭ ያረጋግጣሉ፣ 21 ቱን አሁንም በክትትል ዝርዝሩ ውስጥ ያሉትን ጨምረዋል፣ የቴክኒኮቹን ATT&CK ቁጥሮች ያረጋግጣል እና ወደ አስጊ አደን መላምት ያዳብራል። AI 40 ገጾችን ሊሰራ የሚችል አደረገ; ማረጋገጥ እና እርምጃ ተንታኞች ነበሩ።

ጉዳይ 2 - የተሰራ APT ቡድን። አንድ ተንታኝ AI "ይህን ጥቃት የፈፀመው የትኛው ቡድን ነው?" ብሎ ይጠይቃል። AI በልበ ሙሉነት እንዲህ ሲል ይመልሳል: "ይህ የ'APT-Dark Eagle' ቡድን የታወቀ ዘዴ ነው." ተንታኙ ይህንን ቡድን በሚታወቁ የስጋት ምንጮች ውስጥ ይፈልጋል - እንደዚህ ያለ ቡድን የለም ፣ ሞዴሉ ስሙን ፈጠረ። እሱ ባያረጋግጠው ኖሮ ሪፖርቱ የተሳሳተ ባህሪ ይዞ ይወጣል። ትምህርት፡ የቡድን ባህሪ በጣም ቀላሉ እና በጣም አደገኛ የይገባኛል ጥያቄ ነው። እሱ ሁል ጊዜ በሚታወቅ ምንጭ የተረጋገጠ እና ብዙውን ጊዜ ከ"ትክክለኛ ባህሪ" ይልቅ "ከሚከተሉት ቴክኒኮች ጋር ተኳሃኝ" ተብሎ ይጠራል።

ጉዳይ 3 - በአሮጌው IOC የውሸት እገዳ። አንድ ቡድን AI ከወራት በፊት ከሪፖርት ያገኘውን የአይፒዎች ዝርዝር "ማገድ የለብንም" ሲል ጠየቀው? ብሎ ይጠይቃል; AI “አዎ፣ ተንኮለኛ ናቸው” ይላል። ነገር ግን ተንታኙ ከአይፒዎች ውስጥ አንዱ አሁን ህጋዊ የደመና አቅራቢ (ሲዲኤን) መሆኑን ያያል; ያንን አይ ፒ ማገድ ድርጅቱ የሚያገኛቸውን ህጋዊ አገልግሎቶችንም ያቋርጣል። IOCs ለአጭር ጊዜ የሚቆዩ ናቸው። ተንታኙ ወቅታዊነትን ያረጋግጣል እና ጊዜ ያለፈባቸውን ያስወግዳል። ትምህርት፡ IOC ወቅታዊነቱን እስካላረጋገጠ ድረስ በብሎክ ዝርዝሩ ውስጥ አይሄድም።

ደካማ ጥያቄ / ጠንካራ ጥያቄ

ደካማ ጥያቄ፡

ይህ ጥቃት ያደረሰው ማን ነው እና የትኞቹን አይፒዎች ማገድ አለብኝ? [ሪፖርት]

ይህ ጥያቄ ከ AI ትክክለኛ ባህሪ እና ቀጥተኛ እገዳ ውሳኔን ይጠይቃል, ወቅታዊነት እና ማረጋገጫ አይጠይቅም, ለመፈልሰፍ ክፍት ነው. AI አሳማኝ ግን ትክክለኛ ያልሆነ መለያ እና ጊዜ ያለፈበት IOC ዝርዝር ሊሰጥ ይችላል።

ኃይለኛ ጥያቄ፡-

የእርስዎ ሚና፡ የአደጋ መረጃን በማዘጋጀት ለተንታኙ ረዳት SMMARY እና CONFIGURATION። ውሳኔ መስጠት; "አግድ" አትበል፣ የተወሰኑ የቡድን ማጣቀሻዎችን አታድርግ። የሚከተለውን ሪፖርት ያካሂዱ፡(1) ባለ 1-ገጽ ማጠቃለያ (ማን፣ ምን፣ ዒላማ፣ ዘዴ)፣ (2) የተዋቀሩ የአይኦሲዎች ዝርዝር (IP፣ domain፣ hash፣ URL)፣ ለእያንዳንዱ "[የአሁኑ እና ሁለተኛ ምንጭ መረጋገጥ አለበት]" የሚል ምልክት ያድርጉ; dummy IOC ያክሉ (3) ካርታ TTPs ወደ MITER ATT & CK ግን እያንዳንዱን ቲ-ቁጥር "[ATT & CK ውስጥ ያረጋግጡ]" (4) ለባለቤትነት "ትክክለኛ ቡድን" አትበል; "ከእነዚህ ቴክኒኮች ጋር የሚስማማ" ቋንቋን ተጠቀም እና የማስረጃውን ጥንካሬ ግለጽ፣ (5) ለምን ይህ ኢንተለጀንስ በእኛ ኢንዱስትሪ/አርክቴክቸር ላይ እንደሚተገበር ጥያቄዎችን ጻፍ። ሪፖርት፡ [ለጥፍ]

ጠንካራ የይገባኛል ጥያቄ ማጠቃለያ + መዋቅር ይጠይቃል፣ እያንዳንዱ IOC/TTP ለማረጋገጫ ይተወዋል፣ ትክክለኛ ባህሪን ይከለክላል፣ ተገቢነት ጥያቄዎች።

ሊገለበጡ የሚችሉ የጥያቄ አብነቶች

የሪፖርት ማጠቃለያ አብነት የሚከተለውን የዛቻ ዘገባ ጠቅለል አድርጎ በ3 ደረጃዎች ያቅርቡ፡ (1) ስልታዊ (ማን፣ ለምን፣ ዒላማ ዘርፍ)፣ (2) ታክቲካል (TTPs ጥቅም ላይ የዋለ)፣ (3) ቴክኒካል (የአይኦሲ አይነቶች)።ከ1 ገጽ አይበልጥም። ከሪፖርቱ ያላስወገዱትን ማንኛውንም የይገባኛል ጥያቄ አያካትቱ; fabrication.ሪፖርት፡ [ለጥፍ]

IOC EXTRACTION TEMPLATE የተዋቀሩ IOCዎችን ከሚከተለው ጽሁፍ ያወጣል፡ አይነት (IP/domain/hash/URL/ኢሜል)፣እሴት፣ አውድ። በጽሁፉ ውስጥ በግልፅ የተገለጸውን ብቻ ይውሰዱ; መግጠም. ለእያንዳንዱ IOC "[የአሁኑ + ሁለተኛ ምንጭ መረጋገጥ አለበት]" የሚለውን ምልክት ያድርጉ። በሰንጠረዥ መልክ ያረጋግጡ። ጽሑፍ፡ [ለጥፍ]

ATT&CK ማዛመጃ TEMPLATE በጥቃቱ ትረካ ውስጥ ያሉትን ባህሪያቶች ወደ MITER ATT&CK ስልቶች እና ቴክኒኮች ያውርዱ። ለእያንዳንዱ የካርታ ስራ፡ የባህሪ ጥቅስ + የተጠቆመ ቴክኒክ ስም +"[T-ቁጥር በ ATT&CK ውስጥ መረጋገጥ አለበት]"። የተሰራ ቴክኒክ/ቁጥር አትስጡ; እርግጠኛ ካልሆኑ “[ግልጽ ያልሆነ]” ብለው ይጻፉ። ትረካ፡ [ለጥፍ]

የአግባብነት ግምገማ አብነት የሚከተለው የስጋት መረጃ በድርጅታችን ላይ ተፈጻሚ መሆኑን እንድገመግም እርዳኝ፡ ከንብረታችን ውስጥ ከታቀደው ቴክኖሎጂ/ኢንዱስትሪ ጋር የሚዛመዱትን ጥያቄዎች አቅርቡ። ውሳኔ መስጠት; የማረጋገጫ ዝርዝር ስጠኝ. የማሰብ ችሎታ ማጠቃለያ፡ [ለጥፍ]

የተለመዱ ስህተቶች

  • ትክክለኛ የቡድን መገለጫ ማድረግ። ባህሪ በጣም አስቸጋሪ እና በጣም የተሳሳተ አካባቢ ነው; "በትክክል ያ ቡድን" ከማለት ይልቅ "ከእነዚህ ቴክኒኮች ጋር የሚስማማ" ይበሉ እና ከምንጩ ጋር ያረጋግጡ።
  • ምንዛሬ ሳያረጋግጡ IOCን ማገድ። IOCs አጭር ጊዜ ነው; የድሮ አይፒ አሁን ህጋዊ አገልግሎት ሊሆን ይችላል፣ መጀመሪያ ትኩስነትን ያረጋግጡ።
  • ነጠላ ምንጭ ማመን. ከሁለተኛ ገለልተኛ ምንጭ ጋር የማሰብ ችሎታን ያረጋግጡ; ብዙ የውሸት/የተሰራ የማሰብ ችሎታ አለ።
  • አግባብነት ጥያቄ አይደለም። ሁሉም ማስፈራሪያዎ አይደለም; ኢንዱስትሪ፣ ቴክኖሎጂ እና አርክቴክቸር መደራረብን ይመልከቱ።
  • እውነት ነው ብሎ IOC/ቴክኒክ/ቡድን ማቋቋም። AI በደንብ ሊያስተካክላቸው ይችላል; እያንዳንዱን በሚታወቅ ምንጭ እና MITER ATT&CK ያረጋግጡ።
ጠቃሚ ምክር፡ በጣም ዘላቂ እና ዋጋ ያለው የስጋት ኢንተለጀንስ ንብርብር TTP እንጂ IOC አይደለም። አጥቂው በአንድ ቀን ውስጥ አይፒውን ይለውጣል፣ ነገር ግን ባህሪውን (TTP) ለመቀየር አስቸጋሪ ነው። መከላከያዎን በቲቲፒ ማወቂያ ላይ ይገንቡ እንጂ አይኦሲ በማገድ ላይ አይደለም።
ጥንቃቄ፡ IOCን በብሎክ ዝርዝሩ ላይ ማስቀመጥ ህጋዊ ትራፊክን (ውሸት አወንታዊ እገዳን) ሊያስተጓጉል ይችላል። ጣትን በቡድን መጠቆም ወደ ተሳሳተ አቅጣጫ ሀብትን ያባክናል። ኢንተለጀንስ አንድ ግብዓት ነው; እገዳው እና የባለቤትነት ውሳኔው ከተረጋገጠ በኋላ በተንታኙ ላይ ነው.

በማጠቃለያው

የስጋት መረጃ ድርጅቱ ብቻውን ሳይሆን የዓለምን ልምድ ይዞ እንዲታገል ያስችለዋል። ነገር ግን ብዙ፣ የተዝረከረከ እና ተለዋዋጭ ስለሆነ ትርጓሜን ይፈልጋል። AI ረጅም ሪፖርቶችን በሶስት ደረጃዎች (ስትራቴጂክ, ታክቲካል, ቴክኒካል) ጠቅለል አድርጎ ያቀርባል, IOC እና TTP, ካርታዎችን ወደ MITER ATT&CK ያዘጋጃል እና ተዛማጅነት ያላቸውን ዝርዝሮች ያቀርባል. ትልቁ አደጋዎች፡- የተሰራ IOC/ቴክኒክ/ቡድን፣ ትክክለኛ ግን የውሸት መለያ እና ጊዜ ያለፈበት IOC። ለዚያም ነው እያንዳንዱ IOC በወቅታዊነት እና በሁለተኛው ምንጭ የተረጋገጠው, እያንዳንዱ ዘዴ በ ATT ውስጥ የተረጋገጠ ነው & CK; ማመሳከሪያው በቋንቋው "ከቴክኒኮች ጋር ተኳሃኝ" እንጂ "የተወሰነ ቡድን" አይደለም; እና የማገድ/የመተግበር ውሳኔ ተንታኙ ነው። የመከላከያ ልብ ቋሚ የቲቲፒ ማወቂያ እንጂ የአጭር ጊዜ አይኦሲዎች አይደለም።

የመተግበሪያ ተግባር

የህዝብ ናሙና ስጋት ሪፖርት ያግኙ። በ"ሪፖርት ማጠቃለያ" እና "IOC Extraction" አብነቶች ከአይኦኤ ማጠቃለያ እና የተዋቀረ ዝርዝር ያውጡ። በሚታወቅ ምንጭ ላይ የ IOC 5 ምንዛሪ እና ትክክለኛነት ያረጋግጡ; ቢያንስ አንድ ጊዜ ያለፈበት ወይም አጠራጣሪ IOC ለማግኘት ይሞክሩ። በ MITER ATT&CK ድረ-ገጽ ላይ በ"ATT&CK Matching" አብነት የተለቀቁትን የቴክኒኮችን ቲ-ቁጥሮች ያረጋግጡ እና ካለ የውሸት/የውሸት ቁጥር ይያዙ።

የማረጋገጫ ዝርዝር

  • [ ] ሪፖርቱን በሦስት ደረጃዎች (ስልታዊ፣ ታክቲክ፣ ቴክኒካል) ጠቅለል አድርጌዋለሁ።
  • [ ] እያንዳንዱን IOC በገንዘብ እና በሁለተኛ ገለልተኛ ምንጭ አረጋግጫለሁ።
  • [ ] እያንዳንዱን MITER ATT&CK ቴክኒክ/ማታለል በይፋዊው ምንጭ አረጋግጫለሁ።
  • [ ] የቡድን ማመሳከሪያውን ከ"ትክክለኛ" ይልቅ "ከቴክኒኮች ጋር የሚስማማ" በሚለው ቋንቋ ገልጫለሁ።
  • [ ] ለተቋሜ (ሴክተር፣ ቴክኖሎጂ፣ አርክቴክቸር) ስለ ኢንተለጀንስ አግባብነት ጥያቄ አቅርቤ ነበር።
  • [ ] IOC/technique/ቡድን ሊሆን እንደሚችል በማወቄ እያንዳንዱን የይገባኛል ጥያቄ በእውነታ አረጋግጫለሁ።
  • [ ] ከተረጋገጠ በኋላ እንደ ተንታኝ ለማገድ እና ለመተግበር ወሰንኩ።