Qazanclar:
- Süni intellektin üç səviyyədə (strateji, taktiki, texniki) uzun təhdid hesabatlarını ümumiləşdirdiyini və IOC və TTP-ni çıxararaq onları MİTER ATT&CK-ya uyğunlaşdırdığını başa düşmək bacarığı
- Hər bir BOK-u cari və ikinci müstəqil mənbə, ATT&CK-da hər bir texnika ilə yoxlamaq və hazırlanmış IOC/texnika/qrup çıxarmaq bacarığı
- Qrup atributunun ən riskli iddia olduğunu, 'dəqiq qrup' əvəzinə 'texnika ilə uyğun gələn' dilin istifadə edilməli olduğunu və müdafiənin daimi TTP təyininə əsaslanmasını anlamaq bacarığı.
Təhlükəsizlik komandası təkcə gördüyü hücumlarla mübarizə aparmır; dünya üzrə hücumlar haqqında bilikləri paylaşaraq öyrənir. Təhdid kəşfiyyatı (qısaca TI) təcavüzkarlar, istifadə etdikləri alətlər, hədəfləri və metodları haqqında toplanan, işlənən və hərəkətə çevrilən məlumatdır. "Hansı zərərli proqram hazırda yayılır?", "Bu təcavüzkar qrup hansı sektoru hədəfləyir və necə hərəkət edir?", "Bu IP ünvanı əvvəllər hücumda görülübmü?" Bu kimi suallara cavablar təhlükə kəşfiyyatından gəlir.
Problem ondadır ki, təhdid kəşfiyyatı bol və dağınıqdır: hesabatlar, bloqlar, lentlər, forumlar, minlərlə IOC. Süni intellekt bu yığını mənalandırmaqda güclüdür: o, uzun təhlükə hesabatlarını ümumiləşdirir, strukturlaşdırılmış IOC və TTP-ni hücumun hekayəsindən çıxarır, onları MITER ATT&CK çərçivəsinə uyğunlaşdırır və “bunun bizə aidiyyəti varmı?” deyə soruşur. sualının ilk layihəsini hazırlayır. Lakin süni intellekt köhnə, qeyri-dəqiq və ya kontekstdən kənar kəşfiyyatı doğru kimi səhv sala bilər, mövcud olmayan bir təhlükə qrupu və ya IOC təşkil edə bilər və kəşfiyyatın təşkilatınız üçün həqiqətən etibarlı olub olmadığını bilmir. Süni intellekt ümumiləşdirir, strukturlar və xəritələr yaradır; BOK-u bloklayan siyahıya salmaq, agentliyə kəşfiyyat məlumatı tətbiq etmək və hesabatı “işlənə bilən” elan etmək analitikdən asılıdır.
Təhdid kəşfiyyatının təbəqələri
Təhdid kəşfiyyatı üç səviyyədə nəzərdən keçirilir:
- Texniki/əməliyyat (IOC səviyyəsi): Konkret göstəricilər — pis IP-lər, domenlər, hashlər, URL-lər. Qısamüddətlidir (təcavüzkar IP-ni dəyişir). Süni intellekt onları hesabatdan tez çıxarır və strukturlaşdırır.
- Taktiki (TTP səviyyəsi): Təcavüzkar necə davranır – hansı texnikalardan, alətlərdən, üsullardan istifadə edir. Daha qalıcıdır (davranışı dəyişdirmək çətindir). MITER ATT&CK bu səviyyənin ümumi dilidir.
- Strateji: Kim, niyə, hansı sektoru, hansı tendensiya ilə hədəfləyir. İdarəetmə qərarlarını qidalandırır. AI bu səviyyədə uzun hesabatları ümumiləşdirir.
Şərtlər: IOC (Indicator of Compromis — pozuntu göstəricisi, konkret texniki iz). TTP (Taktika, Texnikalar, Prosedurlar — davranış nümunəsi). MITER ATT&CK, hücumçu üsullarının nömrələnmiş, sənədləşdirilmiş kitabxanası (məsələn, T1566 "Fişinq"). APT (Advanced Persistent Threat — qabaqcıl, davamlı, tez-tez dövlət tərəfindən dəstəklənən hücumçu qrup). Lent, avtomatik yenilənən IOC axını. Yanlış tərif, hücumu səhv qrupa aid etmək; Bu, zəkanın ən çox yayılmış səhvidir.
Kəşfiyyat mənbəyinin qiymətləndirilməsi cədvəli
meyar
veriləcək sual
Niyə vacibdir?
Carilik
Nə vaxt nəşr olundu? Hələ də qüvvədədir?
BOK-lar tez köhnəlir
Mənbənin etibarlılığı
Onu kim çap edib, onun reputasiyası nədir?
Çoxlu yalan/uydurma kəşfiyyat
Uyğunluq
Bizi/sənayemizi hədəfləyirmi?
Hər təhlükə sizin təhdidiniz deyil
Doğrulama qabiliyyəti
İkinci mənbə bunu təsdiq edirmi?
Bir mənbə kifayət deyil
Fəaliyyət qabiliyyəti
Nə edə bilərəm (bloklamaq, izləmək, zəng etmək)
Bilik hərəkətə çevrilməlidir
Sitat dəqiqliyi
Qrup aidiyyatı nə dərəcədə möhkəmdir?
Yanlış paylama aldadır
üç mini qutu
Case 1 - 40 səhifəlik hesabatdan hərəkətə. Bir analitik süni intellektə yeni bir ransomware kampaniyası haqqında 40 səhifəlik təhdid hesabatını yekunlaşdırdı. Süni intellekt hesabatı 1 səhifəyə qədər azaldır, 32 IOC (IP, hash, domen) və 7 MITER ATT&CK texnikasını çıxarır və "bu qrup sizin sənayenizi hədəfləyir" qeyd edir. Analitik BOK-ların hər birini ikinci mənbə ilə yoxlayır, hələ də qüvvədə olan 21-ni izləmə siyahısına əlavə edir, texnikaların ATT&CK nömrələrini təsdiqləyir və onu təhlükə ovçuluğu hipotezinə çevirir. AI 40 səhifəni emal edilə bilən hala gətirdi; yoxlama və fəaliyyət analitikin işi idi.
2-ci hal - APT qrupu. Bir analitik süni intellektə "bu hücumu hansı qrup həyata keçirib?" deyə soruşur. Süni intel inamla cavab verir: “Bu, “APT-Dark Eagle” qrupunun məlum texnikasıdır”. Təhlilçi bu qrupu məlum təhlükə kəşfiyyatı mənbələrində axtarır - belə bir qrup yoxdur, model adı düzəldib. Əgər o, bunu təsdiqləməsəydi, hesabat yanlış atribusiya ilə çıxacaqdı. Dərs: qrup aidiyyatı irəli sürmək üçün ən asan və ən riskli iddiadır; O, həmişə məlum mənbə tərəfindən təsdiqlənir və tez-tez "dəqiq atribusiya" deyil, "aşağıdakı üsullara uyğun" kimi istinad edilir.
İş 3 - Köhnə IOC ilə yanlış bloklama. Bir komanda AI-dan aylar əvvəl bir hesabatdan aldığı IP-lərin siyahısını "blok etməməliyikmi" deyə soruşdu? soruşur; Süni intellekt “bəli, onlar zərərlidir” deyir. Lakin analitik görür ki, IP-lərdən biri indi qanuni bulud provayderinə (CDN) məxsusdur; Həmin IP-nin bloklanması təşkilatın daxil olduğu qanuni xidmətləri də kəsəcək. BOK-lar qısa ömürlüdür. Analitik cariliyi yoxlayır və köhnəlmişləri aradan qaldırır. Dərs: BOK onun cariliyini yoxlayana qədər blok siyahıya düşmür.
Zəif məlumat / Güclü göstəriş
Zəif çağırış:
Bu hücumu kim edib və hansı IP-ləri blok etməliyəm? [hesabat]
Bu sorğu AI-dən dəqiq atribut və birbaşa bloklama qərarını tələb edir, vaxtında və yoxlanış tələb etmir, uydurma üçün açıqdır. Süni intellekt inandırıcı, lakin qeyri-dəqiq atribut və köhnəlmiş IOC siyahısı verə bilər.
Güclü göstəriş:
Sizin rolunuz: təhdid kəşfiyyatının XÜLASƏSİ və KONFİQURASINI hazırlayan analitik köməkçisi. Qərar vermə; "Blok" deməyin, xüsusi qrup istinadları etməyin. Aşağıdakı hesabatı emal edin:(1) 1 səhifəlik xülasə çıxarın (kim, nə, hədəf, metod),(2) IOC-ların strukturlaşdırılmış siyahısı (IP, domen, hash, URL); hər biri üçün "[cari və ikinci dərəcəli mənbə yoxlanılmalıdır]" işarəsi; dummy IOC əlavə edin,(3) TTP-ləri MİTER ATT&CK-ya köçürün, lakin hər T-rəqəmini qeyd edin "[ATT&CK-da təsdiqləyin]",(4) atribut üçün "dəqiq qrup" deməyin; "Bu üsullarla uyğun gələn" dildən istifadə edin və sübutun gücünü ifadə edin, (5) bu kəşfiyyatın sənayemizə/arxitekturamıza niyə tətbiq oluna biləcəyinə dair suallar yazın. Hesabat: [yapışdırın]
Güclü iddia xülasə + struktur tələb edir, hər bir IOC/TTP-ni yoxlamaya buraxır, dəqiq atribusiyanı qadağan edir, müvafiq suallar verir.
Kopyalana bilən sorğu şablonları
HESABAT XÜLASƏ ŞABLONLARI Aşağıdakı təhdid hesabatını 3 səviyyədə ümumiləşdirin: (1) strateji (kim, niyə, hədəf sektor), (2) taktiki (istifadə olunan TTP-lər), (3) texniki (İOC növləri). 1 səhifədən çox olmayın. Hesabatdan silmədiyiniz heç bir iddianı daxil etməyin; uydurma.Report: [yapışdırın]
IOC EXTRACTION TEMPLATEStrukturlaşdırılmış IOC-ləri aşağıdakı mətndən çıxarır: növ (IP/domain/hesh/URL/e-poçt), dəyər, kontekst. Yalnız mətndə AÇIQ qeyd olunanları götürün; uyğunluq. Hər BOK üçün "[cari + ikinci dərəcəli mənbə doğrulanmalıdır]" işarəsini yoxlayın. Cədvəl şəklində yoxlayın. Mətn: [yapışdırın]
HÜCÜM HÜCÜM HÜCUM TƏKQİYƏSİNƏ UYĞUN ŞABLAB Hücum hekayəsindəki davranışları MITER ATT&CK taktika və texnikalarına uyğunlaşdırın. Hər bir xəritə üçün: davranış sitatı + təklif olunan texnika adı +"[T nömrəsi ATT&CK-da təsdiqlənməlidir]". Uydurma texnikası/nömrəsi verməyin; əmin deyilsinizsə, "[açıq deyil]" yazın. Hekayə: [yapışdırın]
ƏLAQƏLİYİN QİYMƏTLƏNDİRİLMƏSİ ŞABLANIAşağıdakı təhlükə kəşfiyyatının təşkilatımıza aid olub-olmadığını qiymətləndirməkdə mənə kömək edin: aktivlərimizdən hansının hədəf texnologiyaya/sənayeyə uyğun olduğuna dair suallar yaradın. Qərar vermə; Mənə bir yoxlama siyahısı verin. Kəşfiyyat xülasəsi: [yapışdırın]
Ümumi səhvlər
- Dəqiq qrup atributunun edilməsi. Atribusiya ən çətin və ən səhv başa düşülən sahədir; “Məhz həmin qrup” əvəzinə “bu texnikalara uyğundur” deyin və mənbə ilə təsdiqləyin.
- Valyutanı yoxlamadan BOK-u bloklamaq. BOK-lar qısa ömürlüdür; Köhnə IP indi qanuni xidmətə aid ola bilər, əvvəlcə təzəliyini yoxlayın.
- Tək mənbəyə güvənmək. İkinci müstəqil mənbə ilə kəşfiyyatı təsdiqləyin; Çoxlu yalan/uydurma kəşfiyyat var.
- Münasibliyini şübhə altına alma. Hər təhlükə sizin təhdidiniz deyil; Sənaye, texnologiya və memarlıq üst-üstə düşür.
- BOK/texnika/qrupun düzgün olduğunu düşünərək təşkil etmək. AI onları sərbəst şəkildə uyğunlaşdıra bilər; hər birini məlum mənbədə və MİTER ATT&CK-da yoxlayın.
İpucu: Təhdid kəşfiyyatının ən davamlı və qiymətli təbəqəsi BOK deyil, TTP-dir. Təcavüzkar bir gündə IP-ni dəyişir, lakin onun davranış modelini (TTP) dəyişdirmək çətindir. Müdafiənizi IOC bloklamasında deyil, TTP aşkarlamasında qurun.
Diqqət: BOK-un blok siyahısına salınması qanuni trafikə də mane ola bilər (yanlış müsbət bloklama). Barmağını bir qrupa səhv göstərmək resursları yanlış istiqamətə sərf edir. Kəşfiyyat bir girişdir; Bloklama və atribusiya qərarı yoxlamadan sonra analitikin üzərinə düşür.
Xülasə
Təhdid kəşfiyyatı təşkilata təkbaşına deyil, dünya təcrübəsi ilə mübarizə aparmağa imkan verir; lakin çoxsaylı, qarışıq və dəyişkən olduğu üçün şərh tələb edir. Süni intellekt üç səviyyədə (strateji, taktiki, texniki) uzun hesabatları ümumiləşdirir, IOC və TTP-ni çıxarır, MİTER ATT&CK-ya xəritələr hazırlayır və müvafiq kontur təqdim edir. Ən böyük risklər: uydurulmuş IOC/texnika/qrup, dəqiq, lakin yanlış atribut və köhnəlmiş IOC. Buna görə hər bir BOK cari və ikinci mənbə ilə təsdiqlənir, hər bir texnika ATT&CK-da yoxlanılır; arayış "qəti qrup" deyil, "texnika ilə uyğun gələn" dildə aparılır; və bloklamaq/məcbur etmək qərarı analitikindir. Müdafiənin ürəyi qısa müddətli IOC-lər deyil, daimi TTP aşkarlanmasıdır.
Tətbiq tapşırığı
İctimai təhdid hesabatı nümunəsi alın. “Hesabat Xülasəsi” və “IOC Çıxarışı” şablonları ilə AI-dən BOK-ların xülasə və strukturlaşdırılmış siyahısını çıxarın. BOK-lardan 5-nin valyutasını və həqiqiliyini məlum mənbədə yoxlayın; Ən azı bir köhnəlmiş və ya şübhəli BOK tapmağa çalışın. MITER ATT&CK saytında "ATT&CK Uyğunluğu" şablonu ilə buraxılmış texnikaların T nömrələrini yoxlayın və əgər varsa, saxta/yalan nömrəni tutun.
yoxlama siyahısı
- [ ] Mən hesabatı üç səviyyədə (strateji, taktiki, texniki) ümumiləşdirdim.
- [ ] Mən hər BOK-u valyuta və ikinci müstəqil mənbə ilə təsdiqləmişəm.
- [ ] Mən rəsmi mənbədə hər MITER ATT&CK texnikasını/hiyləsini yoxladım.
- [ ] Qrup arayışına "dəqiq" deyil, "texnika ilə uyğun" dilində müraciət etdim.
- [ ] İnstitutum (sektor, texnologiya, memarlıq) üçün kəşfiyyatın aktuallığını şübhə altına aldım.
- [ ] Mən hər bir iddianın IOC/texnika/qrupdan ibarət ola biləcəyini bildiyim üçün faktları yoxladım.
- [ ] Mən yoxlamadan sonra analitik kimi bloklamaq və həyata keçirmək qərarına gəldim.