Dobici:
- Sposobnost razumijevanja da umjetna inteligencija sažima dugačke izvještaje o prijetnjama na tri nivoa (strateški, taktički, tehnički) i mapira ih u MITER ATT&CK izdvajanjem IOC-a i TTP-a
- Sposobnost verifikacije svakog MOK-a sa trenutnim i drugim nezavisnim izvorom, svake tehnike u ATT&CK i izdvajanje proizvedenog MOK-a/tehnike/grupe
- Sposobnost da se razume da je grupna atribucija najrizičnija tvrdnja, da se jezik „kompatibilan sa tehnikama” treba koristiti umesto „tačne grupe” i da odbrana treba da se zasniva na trajnom TTP određivanju.
Sigurnosni tim se sam ne bori samo protiv napada koje vidi; uči dijeleći znanje o napadima širom svijeta. Obavještajni podaci o prijetnjama (skraćeno TI) su informacije koje se prikupljaju, obrađuju i pretvaraju u akciju o napadačima, alatima koje koriste, njihovim metama i metodama. "Koji se malver sada širi?", "Koji sektor cilja ova grupa napadača i kako se ponaša?", "Da li je ova IP adresa već viđena u napadu?" Odgovori na ovakva pitanja dolaze iz obavještajnih podataka o prijetnjama.
Problem je u tome što je obavještajnih podataka o prijetnjama obilje i raspršeno: izvještaji, blogovi, feedovi, forumi, hiljade MOK-ova. AI je moćan u pronalaženju smisla za ovaj skup: sažima dugačke izvještaje o prijetnjama, izdvaja strukturirane IOC i TTP iz narativa napada, mapira ih u okvir MITER ATT&CK i pita „da li nas se to tiče?“ priprema prvi nacrt pitanja. Ali AI može pogrešiti staru, netačnu ili izvan konteksta inteligenciju kao istinitu, činiti nepostojeću grupu prijetnji ili MOK i ne znati je li obavještajni podaci zaista valjani za vašu organizaciju. AI sažima, strukturira i mapira inteligenciju; Na analitičaru je da blokira MOK na listi, primijeni obavještajne podatke agenciji i proglasi izvještaj „podložnim djelovanju“.
Slojevi obavještajnih podataka o prijetnjama
Obavještajni podaci o prijetnjama razmatraju se na tri nivoa:
- Tehnički/operativni (IOC nivo): Konkretni indikatori — loši IP-ovi, domeni, hashovi, URL-ovi. To je kratkog veka (napadač menja IP). AI ih brzo izdvaja iz izvještaja i strukturira ih.
- Taktički (TTP nivo): Kako se napadač ponaša – koje tehnike, alate, metode koristi. Trajnije je (ponašanje je teško promijeniti). MITER ATT&CK je zajednički jezik ovog nivoa.
- Strateški: Ko cilja, zašto, koji sektor, sa kojom tendencijom. On hrani upravljačke odluke. AI sažima dugačke izvještaje na ovom nivou.
Uslovi: MOK (Indikator kompromisa — indikator kršenja, konkretni tehnički trag). TTP (taktike, tehnike, procedure — obrazac ponašanja). MITER ATT&CK, numerisana, dokumentovana biblioteka tehnika napadača (npr. T1566 "Phishing"). APT (Advanced Persistent Threat — napredna, uporna, često sponzorirana od države grupa napadača). Feed, automatski ažuriran IOC stream. Pogrešna atribucija, pripisivanje napada pogrešnoj grupi; To je najčešća greška inteligencije.
Tabela procjene izvora obavještajnih podataka
kriterijum
pitanje za postaviti
Zašto je to važno?
Aktuelnost
Kada je objavljeno? Da li još uvijek vrijedi?
MOK-ovi brzo zastarevaju
Pouzdanost izvora
Ko ga je objavio, kakva je njegova reputacija?
Mnogo lažne/izmišljene inteligencije
Relevantnost
Da li cilja na nas/našu industriju?
Nije svaka prijetnja vaša prijetnja
Provjerljivost
Da li drugi izvor to potvrđuje?
Jedan izvor nije dovoljan
Actionability
Šta mogu učiniti (blokirati, pratiti, pozvati)
Znanje se mora pretvoriti u akciju
Preciznost citata
Koliko je solidna grupna atribucija?
Pogrešna atribucija dovodi u zabludu
tri mini kofera
Slučaj 1 — Od izvještaja od 40 stranica do akcije. Analitičar traži od AI da sažme izvještaj o prijetnjama na 40 stranica o novoj kampanji ransomwarea. AI smanjuje izvještaj na 1 stranicu, izdvaja 32 IOC (IP, hash, domena) i 7 MITER ATT&CK tehnika i napominje da "ova grupa cilja vašu industriju." Analitičar provjerava svaki od IOC-a s drugim izvorom, dodaje 21 koji su još uvijek važeći na listu praćenja, potvrđuje ATT&CK brojeve tehnika i razvija ih u hipotezu o lovu na prijetnje. AI je učinio 40 stranica obradivim; provjera i djelovanje bili su analitičari.
Slučaj 2 — Izrađena APT grupa. Analitičar je upitao AI "koja je grupa izvela ovaj napad?" pita on. AI samouvjereno odgovara: "Ovo je poznata tehnika grupe 'APT-Dark Eagle'." Analitičar traži ovu grupu u poznatim izvorima obaveštajnih podataka o pretnjama - ne postoji takva grupa, model je izmislio ime. Da to nije potvrdio, izvještaj bi izašao s netačnim atribucijom. Pouka: grupna atribucija je najlakša i najrizičnija tvrdnja; Uvijek se provjerava od strane poznatog izvora i često se naziva "kompatibilnim sa sljedećim tehnikama", a ne "preciznim pripisivanjem".
Slučaj 3 — Lažno blokiranje sa starim MOK-om. Jedan tim je pitao AI „zar ne bi trebalo da blokiramo“ listu IP adresa koje je primio iz izvještaja prije nekoliko mjeseci? on pita; AI kaže "da, oni su zlonamjerni." Ali analitičar vidi da jedna od IP adresa sada pripada legitimnom provajderu oblaka (CDN); Blokiranje te IP adrese bi također odsjeklo legitimne usluge kojima organizacija pristupa. MOK su kratkog veka. Analitičar provjerava aktuelnost i eliminira zastarjele. Lekcija: Ne ide na listu blokiranih dok MOK ne potvrdi njegovu aktuelnost.
Slaba prompt / Jaka prompt
Slab upit:
Ko je izvršio ovaj napad i koje IP adrese da blokiram? [izvještaj]
Ovaj zahtjev traži precizno pripisivanje i direktnu odluku o blokiranju od AI, ne traži pravovremenost i provjeru, otvoren je za izmišljotine. AI može dati uvjerljivu, ali netačnu atribuciju i zastarjelu listu MOK-a.
Snažan upit:
Vaša uloga: pomoćnik analitičara koji priprema podatke o prijetnjama SAŽETAK i KONFIGURACIJU. donošenje odluka; Nemojte reći "blokiraj", nemojte navoditi posebne grupe. Obradite sljedeći izvještaj: (1) izdvojite sažetak od 1 stranice (ko, šta, cilj, metod), (2) strukturiranu listu IOC-a (IP, domen, hash, URL); označite "[trenutnost i sekundarni izvor moraju biti provjereni]" za svaki; dodati lažni IOC,(3) mapirati TTP-ove na MITER ATT&CK, ali označiti svaki T-broj "[potvrditi u ATT&CK]",(4) ne reći "tačna grupa" za atribuciju; Koristite jezik "kompatibilan sa ovim tehnikama" i navedite snagu dokaza, (5) napišite pitanja zašto bi se ova inteligencija mogla primijeniti na našu industriju/arhitekturu. Izvještaj: [zalijepi]
Jaka tvrdnja traži sažetak + strukturu, ostavlja svaki IOC/TTP na verifikaciju, zabranjuje precizno pripisivanje, dovodi u pitanje relevantnost.
Predlošci upita koji se mogu kopirati
ŠABLONI SAŽETKA IZVEŠTAJA Sažmite sledeće izveštaje o pretnjama na 3 nivoa: (1) strateški (ko, zašto, ciljni sektor), (2) taktički (korišćeni TTP), (3) tehnički (vrste MOK). Ne prelazi 1 stranicu. Nemojte uključivati nikakve tvrdnje koje niste uklonili iz izvještaja; fabrication.Report: [paste]
IOC EXTRACTION TEMPLATE Izvlači strukturirane IOC-ove iz sljedećeg teksta: tip (IP/domain/hash/URL/e-mail), vrijednost, kontekst. Uzmite samo ono što je JASNO rečeno u tekstu; uklapanje. Označite "[trenutni + sekundarni izvor mora biti potvrđen]" za svaki MOK. Provjeri u tabelarnom obliku. Tekst: [zalijepi]
ATT&CK MATCHING TEMPLATE Mapirajte ponašanja u narativu napada na taktike i tehnike MITER ATT&CK. Za svako mapiranje: citat ponašanja + predloženo ime tehnike +"[T-broj mora biti potvrđen u ATT&CK]". Nemojte davati izmišljenu tehniku/broj; ako niste sigurni, napišite "[nejasno]". Naracija: [zalijepi]
OBRAZAC ZA PROCJENU RELEVANTNOSTI Pomozite mi da procijenim da li je sljedeća obavještajna informacija o prijetnjama primjenjiva na našu organizaciju: generirajte pitanja koja od naših sredstava odgovaraju ciljanoj tehnologiji/industriji. donošenje odluka; Daj mi kontrolnu listu. Sažetak obavještajnih podataka: [zalijepi]
Uobičajene greške
- Pravljenje precizne grupne atribucije. Atribucija je najteža i najneshvaćenija oblast; Umjesto "upravo ta grupa", recite "kompatibilno s ovim tehnikama" i potvrdite izvorom.
- Blokiranje MOK-a bez provjere valute. MOK su kratkog veka; Stara IP adresa sada može pripadati legitimnoj usluzi, prvo provjerite da li je ažurirana.
- Vjerovati jednom izvoru. Potvrdite obavještajne podatke sa drugim nezavisnim izvorom; Postoji mnogo lažne/izmišljene inteligencije.
- Ne dovodi u pitanje relevantnost. Nije svaka prijetnja vaša prijetnja; Pogledajte kako se industrija, tehnologija i arhitektura preklapaju.
- Izmišljanje MOK/tehnike/grupe misleći da je to istina. AI ih može tečno prilagoditi; provjerite svaki na poznatom izvoru i MITER ATT&CK.
Savjet: Najuporniji i najvredniji sloj obavještajnih podataka o prijetnjama je TTP, a ne MOK. Napadač mijenja svoj IP u jednom danu, ali je teško promijeniti njegov obrazac ponašanja (TTP). Izgradite svoju odbranu na TTP detekciji, a ne na IOC blokiranju.
Oprez: Stavljanje MOC-a na listu blokiranja takođe može presresti legitiman saobraćaj (lažno pozitivno blokiranje). Pogrešno upiranje prstom u grupu troši resurse u pogrešnom smjeru. Inteligencija je ulaz; Odluka o blokiranju i atribuciji ostaje na analitičaru nakon verifikacije.
Ukratko
Obavještajni podaci o prijetnjama omogućavaju organizaciji da se bori ne sama, već sa iskustvom svijeta; ali zato što je brojan, neuredan i promjenjiv, zahtijeva tumačenje. AI sažima dugačke izvještaje na tri nivoa (strateški, taktički, tehnički), izdvaja IOC i TTP, mapira u MITER ATT&CK i daje pregled relevantnosti. Najveći rizici: izmišljeni MOK/tehnika/grupa, tačna, ali lažna atribucija i zastarjeli MOK. Zato je svaki IOC validiran sa aktuelnošću i drugim izvorom, svaka tehnika je verifikovana u ATT&CK; referenca je napravljena na jeziku "kompatibilnom sa tehnikama", a ne "definitivnoj grupi"; a odluka o blokiranju/sprovođenju je na analitičaru. Srce odbrane je trajna TTP detekcija, a ne kratkotrajni MOK.
Zadatak aplikacije
Nabavite javni uzorak izvještaja o prijetnjama. Izvucite sažetak i strukturiranu listu MOK-a iz AI pomoću predložaka “Report Summarization” i “IOC Extraction”. Provjerite valutu i autentičnost 5 MOK-a na poznatom izvoru; Pokušajte pronaći barem jedan zastarjeli ili upitni MOK. Proverite T-brojeve tehnika objavljenih sa šablonom "ATT&CK Matching" na sajtu MITER ATT&CK i uhvatite lažni/lažni broj ako postoji.
kontrolna lista
- [ ] Sažeo sam izvještaj na tri nivoa (strateški, taktički, tehnički).
- [ ] Provjerio sam svaki MOK sa valutom i drugim nezavisnim izvorom.
- [ ] Provjerio sam svaku MITER ATT&CK tehniku/trik u službenom izvoru.
- [ ] Obraćao sam se referenci grupe jezikom "u skladu sa tehnikama", a ne "tačnim".
- [ ] Doveo sam u pitanje relevantnost inteligencije za moju instituciju (sektor, tehnologija, arhitektura).
- [ ] Provjerio sam svaku tvrdnju, znajući da je možda izmišljena MOK/tehnika/grupa.
- [ ] Donio sam odluku da se blokiram i implementiram kao analitičar nakon verifikacije.