الوحدات
1. مقدمة للذكاء الاصطناعي في الأمن السيبراني: الأدوار والحدود وأخلاقيات الدفاع والتحقق 2. تحليل السجل وSIEM: فصل الحدث عن الضوضاء باستخدام الذكاء الاصطناعي 3. صيد التهديدات: وضع الفرضيات والبحث عن الإشارات باستخدام الذكاء الاصطناعي 4. فحص الثغرات الأمنية وتحديد الأولويات: الفرز بشكل صحيح باستخدام CVE وCVSS وEPSS والسياق 5. الاستجابة للحوادث: التحليل السريع وقواعد اللعبة والقرارات الخاضعة للرقابة باستخدام الذكاء الاصطناعي 6. تحليل التصيد والهندسة الاجتماعية: مراجعة البريد الإلكتروني وعنوان URL والرأس 7. مراجعة التعليمات البرمجية الآمنة والتحليل الثابت: العثور على الثغرات الأمنية باستخدام الذكاء الاصطناعي 8. استخبارات التهديدات: IOC، وTTP، وMITER ATT&CK، وصناعة القرار باستخدام الذكاء الاصطناعي 9. إعداد التقارير والاتصالات: من النتائج إلى التقارير الفنية إلى الملخص التنفيذي 10. الحدود والخصوصية والأخلاق وحظر الاستخدام غير المصرح به 11. سير عمل SOC الشامل والأتمتة (SOAR) وإدارة الجودة والتدقيق الذاتي
وحدة 8 / 11

استخبارات التهديدات: IOC، وTTP، وMITER ATT&CK، وصناعة القرار باستخدام الذكاء الاصطناعي

المكاسب:

  • القدرة على فهم أن الذكاء الاصطناعي يلخص تقارير التهديدات الطويلة على ثلاثة مستويات (الإستراتيجي والتكتيكي والفني) ويعينها إلى MITRE ATT&CK عن طريق استخراج IOC وTTP
  • القدرة على التحقق من كل بطاقة IOC من خلال مصدر مستقل حالي وثاني، وكل تقنية في ATT&CK واستخراج بطاقة IOC/تقنية/مجموعة ملفقة
  • القدرة على فهم أن إسناد المجموعة هو الادعاء الأكثر خطورة، وأنه يجب استخدام اللغة "المتوافقة مع التقنيات" بدلاً من "المجموعة المحددة" وأن الدفاع يجب أن يستند إلى تحديد TTP دائم.

لا يقوم الفريق الأمني ​​وحده بمكافحة الهجمات التي يراها فحسب؛ يتعلم من خلال تبادل المعرفة حول الهجمات في جميع أنحاء العالم. معلومات التهديدات (TI للاختصار) هي المعلومات التي يتم جمعها ومعالجتها وتحويلها إلى إجراءات حول المهاجمين والأدوات التي يستخدمونها وأهدافهم وأساليبهم. "ما هي البرامج الضارة التي تنتشر الآن؟"، "ما هو القطاع الذي تستهدفه مجموعة المهاجمين هذه وكيف تعمل؟"، "هل تمت رؤية عنوان IP هذا في هجوم من قبل؟" الإجابات على مثل هذه الأسئلة تأتي من الاستخبارات المتعلقة بالتهديدات.

المشكلة هي أن معلومات التهديد وفيرة ومشتتة: التقارير، والمدونات، والخلاصات، والمنتديات، وآلاف شركات النفط الدولية. الذكاء الاصطناعي قوي في فهم هذه المجموعة: فهو يلخص تقارير التهديدات الطويلة، ويستخرج IOC وTTP المنظمين من سرد الهجوم، ويربطهما بإطار عمل MITRE ATT&CK، ويسأل "هل هذا يهمنا؟" يقوم بإعداد المسودة الأولى للسؤال. لكن يمكن للذكاء الاصطناعي أن يخطئ في فهم المعلومات الاستخباراتية القديمة أو غير الدقيقة أو الخارجة عن السياق على أنها حقيقية، ويشكل مجموعة تهديد غير موجودة أو IOC، ولا يعرف ما إذا كانت المعلومات الاستخباراتية صالحة حقًا لمؤسستك. يلخص الذكاء الاصطناعي الذكاء الاصطناعي ويبنيه ويرسم خرائط له؛ والأمر متروك للمحلل لوضع قائمة الحظر على اللجنة الأولمبية الدولية، وتطبيق المعلومات الاستخبارية على الوكالة، والإعلان عن أن التقرير "قابل للتنفيذ".

طبقات من استخبارات التهديد

يتم النظر في استخبارات التهديد على ثلاثة مستويات:

  1. الفني/التشغيلي (مستوى IOC): مؤشرات محددة - عناوين IP والمجالات والتجزئة وعناوين URL السيئة. إنه قصير العمر (يقوم المهاجم بتغيير IP). يسارع الذكاء الاصطناعي إلى استخراج هذه العناصر من التقرير وتنظيمها.
  2. التكتيكية (مستوى TTP): كيف يتصرف المهاجم - ما هي التقنيات والأدوات والأساليب التي يستخدمها. إنه أكثر ديمومة (يصعب تغيير السلوك). MITRE ATT&CK هي اللغة المشتركة لهذا المستوى.
  3. استراتيجي: من يستهدف، لماذا، أي قطاع، وبأي اتجاه. يغذي قرارات الإدارة. يلخص الذكاء الاصطناعي التقارير الطويلة على هذا المستوى.

المصطلحات: IOC (مؤشر التسوية — مؤشر الانتهاك، الأثر الفني الملموس). TTP (التكتيكات والتقنيات والإجراءات - النمط السلوكي). MITRE ATT&CK، مكتبة مرقمة وموثقة لتقنيات المهاجمين (مثل T1566 "التصيد الاحتيالي"). APT (التهديد المستمر المتقدم - مجموعة مهاجمة متقدمة ومستمرة وغالبًا ما تكون برعاية الدولة). تغذية، يتم تحديث تدفق IOC تلقائيًا. الإسناد الخاطئ، أي إسناد الهجوم إلى المجموعة الخطأ؛ وهو الخطأ الأكثر شيوعا في الذكاء.

مخطط تقييم مصدر الاستخبارات

المعيار

سؤال لطرحه

لماذا هو مهم؟

الحالية

متى تم نشره؟ هل ما زالت صالحة؟

تصبح شركات النفط الدولية عفا عليها الزمن بسرعة

موثوقية المصدر

ومن نشره وما سمعته؟

الكثير من المعلومات الاستخبارية الكاذبة/الملفقة

الصلة

هل يستهدفنا/صناعتنا؟

ليس كل تهديد هو التهديد الخاص بك

إمكانية التحقق

هل يؤكد مصدر ثاني ذلك؟

مصدر واحد لا يكفي

القدرة على العمل

ماذا يمكنني أن أفعل (حظر، تتبع، اتصال)

المعرفة يجب أن تتحول إلى عمل

دقة الاقتباس

ما مدى صلابة إسناد المجموعة؟

الإسناد الخاطئ مضلل

ثلاث حالات صغيرة

الحالة 1 - من التقرير المكون من 40 صفحة إلى الإجراء. قام أحد المحللين بتلخيص تقرير تهديد من 40 صفحة حول حملة فدية جديدة. يقلل الذكاء الاصطناعي التقرير إلى صفحة واحدة، ويستخرج 32 IOC (IP، والتجزئة، والمجال) و7 تقنيات MITRE ATT&CK، ويلاحظ أن "هذه المجموعة تستهدف مجال عملك." يتحقق المحلل من كل من بطاقات النفط الدولية (IOC) بمصدر ثانٍ، ويضيف الـ 21 بطاقة التي لا تزال صالحة إلى قائمة المراقبة، ويؤكد أرقام ATT&CK الخاصة بالتقنيات، ويطورها إلى فرضية لصيد التهديدات. جعل الذكاء الاصطناعي 40 صفحة قابلة للمعالجة؛ كان التحقق والإجراء من اختصاص المحلل.

الحالة 2 - مجموعة التهديدات المستمرة المتقدمة (APT). وسأل أحد المحللين منظمة العفو الدولية "أي جماعة نفذت هذا الهجوم؟" يسأل. يجيب الذكاء الاصطناعي بثقة: "هذه هي التقنية المعروفة لمجموعة 'APT-Dark Eagle'". يبحث المحلل عن هذه المجموعة في مصادر استخباراتية معروفة للتهديدات - لا توجد مثل هذه المجموعة، النموذج هو الذي يتكون من الاسم. ولو لم يؤكد ذلك لخرج التقرير بإسناد غير صحيح. الدرس المستفاد: إسناد المجموعة هو الادعاء الأسهل والأكثر خطورة؛ يتم التحقق منه دائمًا من خلال مصدر معروف وغالبًا ما يشار إليه على أنه "متوافق مع التقنيات التالية" بدلاً من "الإسناد الدقيق".

الحالة 3 - الحجب الخاطئ باستخدام بطاقة IOC القديمة. سأل أحد الفرق الذكاء الاصطناعي "ألا ينبغي علينا حظر" قائمة عناوين IP التي تلقاها من تقرير منذ أشهر؟ يسأل؛ يقول الذكاء الاصطناعي "نعم، إنهم خبيثون". لكن المحلل يرى أن أحد عناوين IP ينتمي الآن إلى مزود سحابي شرعي (CDN)؛ سيؤدي حظر عنوان IP هذا أيضًا إلى قطع الخدمات المشروعة التي تصل إليها المنظمة. الشركات النفطية الدولية قصيرة الأجل. يقوم المحلل بالتحقق من الحداثة ويزيل تلك التي عفا عليها الزمن. الدرس المستفاد: لا يتم إدراجه في القائمة المحظورة حتى تتحقق اللجنة الأولمبية الدولية من حداثته.

موجه ضعيف / موجه قوي

حث ضعيف:

من قام بهذا الهجوم وما هي عناوين IP التي يجب أن أحظرها؟ [تقرير]

يطلب هذا الطلب الإسناد الدقيق وقرار الحجب المباشر من الذكاء الاصطناعي، ولا يطلب التوقيت المناسب والتحقق، فهو مفتوح للتلفيق. قد يقدم الذكاء الاصطناعي إسنادًا مقنعًا ولكنه غير دقيق وقائمة قديمة من اللجنة الأولمبية الدولية.

مطالبة قوية:

دورك: مساعد المحلل الذي يقوم بإعداد ملخص وتكوين معلومات التهديد. صناعة القرار؛ لا تقل "حظر"، ولا تحدد مراجع محددة للمجموعة. قم بمعالجة التقرير التالي: (1) استخراج ملخص من صفحة واحدة (من وماذا والهدف والطريقة)، (2) قائمة منظمة لبطاقات IOC (IP، المجال، التجزئة، URL)؛ ضع علامة "[يجب التحقق من الحداثة والمصدر الثانوي]" لكل منها؛ أضف بطاقة IOC وهمية، (3) قم بتعيين TTPs إلى MITER ATT&CK ولكن ضع علامة على كل رقم T "[أكد في ATT&CK]"،(4) لا تذكر "المجموعة المحددة" للإسناد؛ استخدم اللغة "المتوافقة مع هذه التقنيات" واذكر قوة الأدلة، (5) اكتب أسئلة حول سبب تطبيق هذا الذكاء على صناعتنا/بنيتنا. تقرير: [لصق]

يطالب الادعاء القوي بملخص + هيكل، ويترك كل IOC/TTP للتحقق، ويحظر الإسناد الدقيق، وأهمية الأسئلة.

قوالب سريعة قابلة للنسخ

قوالب ملخص التقرير قم بتلخيص تقرير التهديد التالي على 3 مستويات: (1) استراتيجي (من ولماذا والقطاع المستهدف)، (2) تكتيكي (TTPs المستخدمة)، (3) تقني (أنواع شركات النفط الدولية). لا تتجاوز صفحة واحدة. لا تقم بتضمين أي مطالبات لم تقم بإزالتها من التقرير؛ تقرير عن التصنيع: [لصق]

قالب استخراج IOC يستخرج بطاقات IOC المنظمة من النص التالي: النوع (IP/domain/hash/URL/email)، القيمة، السياق. خذ فقط ما هو مذكور بوضوح في النص؛ مناسب. حدد "[يجب التحقق من المصدر الحالي + المصدر الثانوي]" لكل بطاقة IOC. التحقق في شكل جدولي. النص: [لصق]

نموذج مطابقة ATT&CK قم بتعيين السلوكيات في قصة الهجوم وفقًا لتكتيكات وتقنيات MITRE ATT&CK. لكل تعيين: اقتباس السلوك + اسم التقنية المقترح + "[يجب تأكيد رقم T في ATT&CK]". لا تعط تقنية/رقمًا مصطنعًا؛ إذا لم تكن متأكدًا، فاكتب "[غير واضح]". رواية : [لصق]

نموذج تقييم الصلة ساعدني في تقييم ما إذا كانت معلومات التهديد التالية تنطبق على مؤسستنا: قم بإعداد الأسئلة حول أي من أصولنا تتطابق مع التكنولوجيا/الصناعة المستهدفة. صناعة القرار؛ أعطني قائمة مرجعية. ملخص الذكاء: [لصق]

الأخطاء الشائعة

  • جعل إسناد المجموعة دقيقة. الإسناد هو أصعب المجالات وأكثرها سوء فهم؛ بدلاً من "تلك المجموعة بالضبط"، قل "متوافقة مع هذه التقنيات" وتأكد من المصدر.
  • حجب اللجنة الأولمبية الدولية دون التحقق من العملة. شركات النفط العالمية قصيرة الأجل. ربما ينتمي عنوان IP القديم الآن إلى خدمة شرعية، تحقق من حداثته أولاً.
  • الثقة بمصدر واحد. التأكد من المعلومات الاستخبارية مع مصدر مستقل ثانٍ؛ هناك الكثير من المعلومات الاستخبارية الكاذبة/الملفقة.
  • عدم التشكيك في الأهمية. ليس كل تهديد يمثل تهديدًا لك؛ انظر إلى تداخل الصناعة والتكنولوجيا والهندسة المعمارية.
  • تكوين اللجنة الأولمبية الدولية/التقنية/المجموعة معتقدًا أن هذا صحيح. يستطيع الذكاء الاصطناعي تكييفها بطلاقة؛ تحقق من كل منها في مصدر معروف وMITER ATT&CK.
نصيحة: الطبقة الأكثر استمرارية وقيمة من معلومات التهديد هي TTP، وليس اللجنة الأولمبية الدولية. يقوم المهاجم بتغيير عنوان IP الخاص به في يوم واحد، ولكن من الصعب تغيير نمط سلوكه (TTP). قم ببناء دفاعك على اكتشاف TTP، وليس حظر IOC.
تنبيه: قد يؤدي أيضًا وضع بطاقة IOC في القائمة المحظورة إلى اعتراض حركة المرور المشروعة (الحظر الإيجابي الخاطئ). إن توجيه أصابع الاتهام إلى مجموعة بشكل غير صحيح يؤدي إلى إهدار الموارد في الاتجاه الخاطئ. الذكاء هو المدخلات؛ قرار الحجب والإسناد يقع على عاتق المحلل بعد التحقق.

باختصار

إن استخبارات التهديدات تمكن المنظمة من القتال ليس بمفردها ولكن بخبرة العالم؛ ولكن لأنها كثيرة وفوضوية ومتغيرة، فإنها تحتاج إلى تفسير. يلخص الذكاء الاصطناعي التقارير الطويلة على ثلاثة مستويات (الإستراتيجي والتكتيكي والتقني)، ويستخرج IOC وTTP، ويرسم خرائط لـ MITRE ATT&CK ويوفر مخططًا تفصيليًا ذي صلة. أكبر المخاطر: اللجنة الأولمبية الدولية/التقنية/المجموعة المختلقة، والإسناد الدقيق ولكن الخاطئ، واللجنة الأولمبية الدولية التي عفا عليها الزمن. ولهذا السبب يتم التحقق من صحة كل بطاقة IOC مع الحداثة والمصدر الثاني، ويتم التحقق من كل تقنية في ATT&CK؛ أن تتم الإشارة باللغة "المتوافقة مع التقنيات" وليس "المجموعة النهائية"؛ وقرار المنع/التنفيذ يعود للمحلل. قلب الدفاع هو الكشف الدائم عن TTP، وليس IOCs قصيرة العمر.

مهمة التطبيق

احصل على عينة عامة من تقرير التهديد. استخرج ملخصًا وقائمة منظمة لبطاقات IOC من الذكاء الاصطناعي باستخدام قوالب "تلخيص التقرير" و"استخراج IOC". التحقق من عملة وصحة 5 من شهادات النفط الدولية من مصدر معروف؛ حاول العثور على بطاقة IOC واحدة قديمة أو مشكوك فيها على الأقل. تحقق من أرقام T الخاصة بالتقنيات التي تم إصدارها باستخدام قالب "ATT&CK Matching" على موقع MITRE ATT&CK واحصل على رقم مزيف/خطأ إن وجد.

قائمة مرجعية

  • [ ] قمت بتلخيص التقرير في ثلاثة مستويات (إستراتيجي، تكتيكي، فني).
  • [ ] لقد قمت بالتحقق من كل IOC باستخدام العملة ومصدر مستقل ثانٍ.
  • [ ] لقد قمت بالتحقق من كل تقنية/خدعة MITRE ATT&CK في المصدر الرسمي.
  • [ ] لقد تناولت مرجع المجموعة بلغة "المتوافق مع التقنيات" بدلاً من "الدقيق".
  • [ ] لقد تساءلت عن أهمية الذكاء لمؤسستي (القطاع، والتكنولوجيا، والهندسة المعمارية).
  • [ ] لقد قمت بالتحقق من صحة كل مطالبة، مع العلم أنها قد تكون مكونة من IOC/تقنية/مجموعة.
  • [ ] لقد اتخذت قرار الحظر والتنفيذ كمحلل بعد التحقق.