единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 8 / 11

Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект

Печалби:

  • Способност да се разбере, че изкуственият интелект обобщава дълги доклади за заплахи на три нива (стратегическо, тактическо, техническо) и ги картографира към MITER ATT&CK чрез извличане на IOC и TTP
  • Възможност за проверка на всеки IOC с текущ и втори независим източник, всяка техника в ATT&CK и извличане на изфабрикуван IOC/техника/група
  • Способността да се разбере, че груповото приписване е най-рискованото твърдение, че езикът „съвместим с техниките“ трябва да се използва вместо „точна група“ и че защитата трябва да се основава на постоянно определяне на TTP.

Екипът за сигурност сам не се бори само с атаките, които вижда; учи чрез споделяне на знания за атаки по целия свят. Threat intelligence (накратко TI) е информация, събрана, обработена и превърната в действие относно нападателите, инструментите, които използват, техните цели и методи. „Кой злонамерен софтуер се разпространява сега?“, „Към кой сектор е насочена тази група нападатели и как действа?“, „Този ​​IP адрес виждан ли е при атака преди?“ Отговорите на въпроси като тези идват от разузнаване на заплахи.

Проблемът е, че информацията за заплахи е изобилна и разпръсната: доклади, блогове, емисии, форуми, хиляди IOC. AI е мощен в осмислянето на този стек: той обобщава дълги доклади за заплахи, извлича структурирани IOC и TTP от разказа на атака, картографира ги към рамката на MITER ATT&CK и пита „това засяга ли ни?“ подготвя първата чернова на въпроса. Но AI може да сбърка старо, неточно или извън контекста разузнаване като истина, да състави несъществуваща група за заплаха или IOC и да не знае дали разузнаването е наистина валидно за вашата организация. AI обобщава, структурира и картографира интелигентността; От анализатора зависи да постави IOC в списъка за блокиране, да приложи разузнавателна информация към агенцията и да обяви доклада за „действителен“.

Слоеве на разузнаване на заплахи

Разузнаването на заплахите се разглежда на три нива:

  1. Технически/оперативни (ниво IOC): Конкретни индикатори — лоши IP адреси, домейни, хешове, URL адреси. Той е краткотраен (нападателят променя IP). AI бързо ги извлича от отчета и ги структурира.
  2. Тактически (TTP ниво): Как се държи нападателят — какви техники, инструменти, методи използва. То е по-трайно (поведението се променя трудно). MITER ATT&CK е общият език на това ниво.
  3. Стратегически: Кой се насочва, защо, към кой сектор, с каква тенденция. Подхранва управленските решения. AI обобщава дълги доклади на това ниво.

Условия: IOC (Индикатор за компромис — индикатор за нарушение, конкретна техническа следа). TTP (Tactics, Techniques, Procedures — поведенчески модел). MITER ATT&CK, номерирана, документирана библиотека с техники за нападатели (напр. T1566 "Phishing"). APT (Advanced Persistent Threat — усъвършенствана, постоянна, често спонсорирана от държавата група нападатели). Емисия, автоматично актуализиран IOC поток. Неправилно приписване, приписване на атака на грешната група; Това е най-честата грешка на интелигентността.

Диаграма за оценка на източника на разузнаване

критерий

въпрос да задам

Защо е важно?

Актуалност

Кога е публикувана? Валидна ли е още?

IOC бързо остаряват

Надеждност на източника

Кой го е публикувал, каква е репутацията му?

Много фалшива/изфабрикувана информация

Уместност

Насочен ли е към нас/нашата индустрия?

Не всяка заплаха е ваша заплаха

Проверяемост

Втори източник потвърждава ли това?

Един източник не е достатъчен

Действаемост

Какво мога да направя (блокиране, проследяване, обаждане)

Знанието трябва да се превърне в действие

Точност на цитирането

Колко солидно е груповото приписване?

Неправилното приписване подвежда

три мини калъфа

Случай 1 — От доклад от 40 страници към действие. Анализатор кара изкуствения интелект да обобщи доклад от 40 страници за заплахи за нова кампания за рансъмуер. AI намалява доклада до 1 страница, извлича 32 IOC (IP, хеш, домейн) и 7 MITRE ATT&CK техники и отбелязва „тази група е насочена към вашата индустрия“. Анализаторът проверява всеки от IOC с втори източник, добавя 21-те, които все още са валидни, към списъка за наблюдение, потвърждава ATT&CK числата на техниките и го развива в хипотеза за лов на заплахи. AI направи 40 страници обработими; проверката и действията бяха на анализатора.

Случай 2 — Създадена APT група. Анализатор попита AI "коя група е извършила тази атака?" пита той. AI уверено отговаря: „Това е известната техника на групата „APT-Dark Eagle“. Анализаторът търси тази група в известни източници на информация за заплахи — няма такава група, моделът е измислил името. Ако не го беше потвърдил, докладът щеше да излезе с грешно приписване. Урок: груповото приписване е най-лесното и най-рисковано твърдение; Винаги се проверява от известен източник и често се нарича „съвместим със следните техники“, а не „точно приписване“.

Случай 3 — Фалшиво блокиране със стар IOC. Един екип попита AI "не трябва ли да блокираме" списък с IP адреси, получен от доклад преди месеци? пита той; AI ​​казва „да, те са злонамерени“. Но анализаторът вижда, че един от IP адресите вече принадлежи на легитимен облачен доставчик (CDN); Блокирането на този IP също би прекъснало законните услуги, до които организацията има достъп. МОК са краткотрайни. Анализаторът проверява актуалността и елиминира остарелите. Поука: Не влиза в списъка за блокиране, докато МОК не потвърди актуалността му.

Слаба подкана / Силна подкана

Слаба подкана:

Кой извърши тази атака и кои IP трябва да блокирам? [доклад]

Това искане изисква точно приписване и директно решение за блокиране от AI, то не изисква навременност и проверка, то е отворено за измислици. AI може да даде убедително, но неточно приписване и остарял списък на IOC.

Мощна подкана:

Вашата роля: асистент на анализатора, изготвящ РЕЗЮМЕ и КОНФИГУРАЦИЯ за разузнаване на заплахи. Вземане на решения; Не казвайте „блокиране“, не правете конкретни препратки към групата. Обработете следния отчет: (1) извлечете резюме от 1 страница (кой, какво, цел, метод), (2) структуриран списък на IOC (IP, домейн, хеш, URL); маркирайте „[актуалността и вторичният източник трябва да бъдат потвърдени]“ за всеки; добавете фиктивен IOC, (3) съпоставете TTP към MITER ATT&CK, но маркирайте всеки T-номер "[потвърдете в ATT&CK]", (4) не казвайте "точна група" за приписване; Използвайте езика „съвместим с тези техники“ и посочете силата на доказателствата, (5) напишете въпроси защо тази интелигентност може да се приложи към нашата индустрия/архитектура. Доклад: [постави]

Силното твърдение изисква резюме + структура, оставя всеки IOC/TTP на проверка, забранява точното приписване, поставя под въпрос уместността.

Копируеми шаблони за подкана

ШАБЛОНИ ЗА РЕЗЮМЕ НА ОТЧЕТА Обобщете следния доклад за заплахи на 3 нива: (1) стратегическо (кой, защо, целеви сектор), (2) тактическо (използвани TTP), (3) техническо (типове IOC). Не надвишавайте 1 страница. Не включвайте твърдения, които не сте премахнали от отчета; изработка.Доклад: [поставяне]

IOC EXTRACTION TEMPLATE Извлича структурирани IOC от следния текст: тип (IP/домейн/хеш/URL/имейл),стойност, контекст. Вземете само това, което е ЯСНО посочено в текста; монтаж. Отбележете „[текущият + вторичен източник трябва да бъде проверен]“ за всеки IOC. Проверете в таблична форма. Текст: [поставяне]

ШАБЛОН ЗА СЪОТВЕТСТВИЕ НА ATT&CK Направете карта на поведението в разказа за атака към тактиките и техниките на MITRE ATT&CK. За всяко съпоставяне: цитат за поведение + предложено име на техника + "[T-номерът трябва да бъде потвърден в ATT&CK]". Не давайте измислена техника/номер; ако не сте сигурни, напишете "[неясно]". Разказ: [постави]

ШАБЛОН ЗА ОЦЕНКА НА СЪОТВЕТСТВИЕТО Помогнете ми да преценя дали следното разузнаване на заплахите е приложимо за нашата организация: генерирайте въпросите кои от нашите активи отговарят на целевата технология/отрасъл. Вземане на решения; Дайте ми контролен списък. Обобщение на информацията: [поставяне]

Често срещани грешки

  • Извършване на прецизно групово приписване. Приписването е най-трудната и най-неразбрана област; Вместо „точно тази група“, кажете „съвместим с тези техники“ и потвърдете с източника.
  • Блокиране на IOC без проверка на валутата. МОК са краткотрайни; Стар IP вече може да принадлежи на законна услуга, първо проверете за свежест.
  • Доверяване на един източник. Потвърдете разузнаването с втори независим източник; Има много фалшива/изфабрикувана интелигентност.
  • Без да поставя под въпрос уместността. Не всяка заплаха е ваша заплаха; Погледнете припокриването на индустрията, технологията и архитектурата.
  • Измисляне на МОК/техника/група, мислейки, че е истина. AI може да ги адаптира плавно; проверете всеки при известен източник и MITER ATT&CK.
Съвет: Най-устойчивото и ценно ниво на разузнаване на заплахи е TTP, а не IOC. Нападателят променя своя IP за един ден, но е трудно да промени своя модел на поведение (TTP). Изградете защитата си върху откриване на TTP, а не на IOC блокиране.
Внимание: Поставянето на IOC в списъка за блокиране може също да прихване легитимен трафик (фалшиво положително блокиране). Соченето с пръст към група неправилно прахосва ресурси в грешната посока. Интелигентността е вход; Решението за блокиране и приписване остава на анализатора след проверка.

В обобщение

Разузнаването на заплахите позволява на организацията да се бори не сама, а с опита на света; но тъй като е многоброен, разхвърлян и променлив, той изисква тълкуване. AI обобщава дълги доклади на три нива (стратегическо, тактическо, техническо), извлича IOC и TTP, картографира към MITER ATT&CK и предоставя схема на уместност. Най-големите рискове: измислен IOC/техника/група, точно, но невярно приписване и остарял IOC. Ето защо всеки IOC се валидира с актуалност и втори източник, всяка техника се проверява в ATT&CK; препратката е направена на езика „съвместим с техники“, а не „окончателна група“; и решението за блокиране/налагане е на анализатора. Сърцето на защитата е постоянно откриване на TTP, а не краткотрайни IOC.

Задача за приложение

Вземете публичен примерен доклад за заплаха. Извлечете обобщен и структуриран списък на IOC от AI с шаблоните „Report Summarization“ и „IOC Extraction“. Проверете валутата и автентичността на 5 от IOC в известен източник; Опитайте се да намерите поне един остарял или съмнителен IOC. Проверете T-номера на техниките, пуснати с шаблона „ATT&CK Matching“ на сайта на MITER ATT&CK и хванете фалшив/фалшив номер, ако има такъв.

контролен списък

  • [ ] Обобщих доклада на три нива (стратегическо, тактическо, техническо).
  • [ ] Проверих всеки IOC с валута и втори независим източник.
  • [ ] Проверих всяка техника/трик на MITER ATT&CK в официалния източник.
  • [ ] Обърнах се към препратката към групата на езика на „в съответствие с техниките“, а не на „точно“.
  • [ ] Поставих под съмнение значението на разузнаването за моята институция (сектор, технология, архитектура).
  • [ ] Проверих фактите на всяко твърдение, знаейки, че може да е измислено от МОК/техника/група.
  • [ ] Взех решение да блокирам и внедря като анализатор след проверка.