zisky:
- Schopnost pochopit, že umělá inteligence shrnuje dlouhé zprávy o hrozbách na třech úrovních (strategické, taktické, technické) a mapuje je na MITER ATT&CK extrakcí IOC a TTP
- Schopnost ověřit každý IOC s aktuálním a druhým nezávislým zdrojem, každou techniku v ATT&CK a extrahovat vyrobený IOC/techniku/skupinu
- Schopnost pochopit, že skupinová atribuce je nejrizikovější tvrzení, že by se měl používat jazyk „kompatibilní s technikami“ namísto „přesná skupina“ a že obrana by měla být založena na trvalém určení TTP.
Samotný bezpečnostní tým nebojuje pouze s útoky, které vidí; učí se sdílením znalostí o útocích po celém světě. Threat Intelligence (zkráceně TI) jsou informace shromážděné, zpracované a převedené do akce o útočnících, nástrojích, které používají, jejich cílech a metodách. "Který malware se nyní šíří?", "Na který sektor cílí tato skupina útočníků a jak se chová?", "Byla tato IP adresa viděna již při útoku?" Odpovědi na takové otázky pocházejí ze zpravodajství o hrozbách.
Problém je v tom, že zpravodajství o hrozbách je hojné a rozptýlené: zprávy, blogy, zdroje, fóra, tisíce IOC. Umělá inteligence je mocná v tom, aby dala smysl této hromadě: shrnuje dlouhé zprávy o hrozbách, extrahuje strukturované IOC a TTP z narativu útoku, mapuje je do rámce MITER ATT&CK a ptá se: „Týká se nás to? připraví první návrh otázky. Ale umělá inteligence může zaměnit staré, nepřesné nebo z kontextu vytržené zpravodajské informace jako pravdivé, vytvořit neexistující skupinu hrozeb nebo MOV a neví, zda jsou informace pro vaši organizaci skutečně platné. AI shrnuje, strukturuje a mapuje inteligenci; Je na analytikovi, aby zařadil MOV na seznam, použil zpravodajské informace na agenturu a prohlásil zprávu za „použitelnou“.
Vrstvy zpravodajství o hrozbách
Inteligence hrozeb se posuzuje na třech úrovních:
- Technické/provozní (úroveň IOC): Konkrétní indikátory — špatné IP adresy, domény, hash, URL. Je to krátkodobé (útočník změní IP). Umělá inteligence je rychle extrahuje ze zprávy a strukturuje je.
- Taktické (úroveň TTP): Jak se útočník chová — jaké techniky, nástroje, metody používá. Je trvalejší (chování se těžko mění). MITRE ATT&CK je společný jazyk této úrovně.
- Strategické: Kdo cílí, proč, na který sektor, s jakou tendencí. Podpoří rozhodnutí managementu. AI shrnuje dlouhé zprávy na této úrovni.
Termíny: IOC (Indicator of Compromise — indikátor porušení, konkrétní technická stopa). TTP (taktika, techniky, postupy — vzor chování). MITER ATT&CK, číslovaná, zdokumentovaná knihovna technik útočníků (např. T1566 „Phishing“). APT (Advanced Persistent Threat — pokročilá, perzistentní, často státem sponzorovaná skupina útočníků). Zdroj, automaticky aktualizovaný stream IOC. Nesprávné přiřazení, připsání útoku nesprávné skupině; Je to nejčastější chyba inteligence.
Tabulka hodnocení zpravodajských zdrojů
kritérium
otázku položit
Proč je to důležité?
Aktuálnost
Kdy byla zveřejněna? Platí to ještě?
MOV rychle zastarávají
Spolehlivost zdroje
Kdo ji vydal, jakou má pověst?
Spousta falešných/vymyšlených inteligencí
Relevance
Cílí na nás/naše odvětví?
Ne každá hrozba je vaší hrozbou
Ověřitelnost
Potvrzuje to druhý zdroj?
Jeden zdroj nestačí
Akceschopnost
Co mohu dělat (blokovat, sledovat, volat)
Znalosti se musí proměnit v činy
Přesnost citace
Jak solidní je skupinová atribuce?
Nesprávná atribuce je zavádějící
tři mini pouzdra
Případ 1 — Od 40stránkové zprávy k akci. Analytik nechal AI shrnout 40stránkovou zprávu o hrozbě o nové kampani proti ransomwaru. Umělá inteligence redukuje zprávu na 1 stránku, extrahuje 32 IOC (IP, hash, doména) a 7 technik MITER ATT&CK a poznamenává, že „tato skupina se zaměřuje na vaše odvětví“. Analytik ověří každý z MOV pomocí druhého zdroje, přidá 21, které jsou stále platné, do seznamu sledovaných, potvrdí čísla ATT&CK technik a rozvine to do hypotézy lovu hrozeb. AI zpracovala 40 stran; ověření a akce byly na analytikovi.
Případ 2 — Vytvořená skupina APT. Analytik se zeptal AI "která skupina provedla tento útok?" ptá se. AI sebevědomě odpovídá: "Toto je známá technika skupiny 'APT-Dark Eagle'." Analytik hledá tuto skupinu ve známých zdrojích informací o hrozbách – žádná taková skupina neexistuje, název vymyslel model. Pokud by to nepotvrdil, zpráva by vyšla s nesprávným přiřazením. Ponaučení: skupinová atribuce je nejjednodušší a nejrizikovější tvrzení; Je vždy ověřena známým zdrojem a často se označuje jako „kompatibilní s následujícími technikami“ spíše než „přesná atribuce“.
Případ 3 – Falešné blokování se starým IOC. Jeden tým se zeptal AI „neměli bychom blokovat“ seznam IP adres, které obdržel ze zprávy před měsíci? ptá se; Umělá inteligence říká „ano, jsou zákeřní“. Ale analytik vidí, že jedna z IP nyní patří legitimnímu poskytovateli cloudu (CDN); Blokování této IP by také odřízlo legitimní služby, ke kterým organizace přistupuje. MOV jsou krátkodobé. Analytik ověřuje aktuálnost a odstraňuje zastaralé. Ponaučení: Na seznam blokovaných se nedostane, dokud MOV neověří jeho aktuálnost.
Slabá výzva / Silná výzva
Slabá výzva:
Kdo tento útok provedl a které IP adresy bych měl zablokovat? [zpráva]
Tento požadavek vyžaduje přesné přiřazení a rozhodnutí o přímém blokování ze strany AI, nepožaduje včasnost a ověření, je otevřený pro výrobu. AI může poskytnout přesvědčivé, ale nepřesné přiřazení a zastaralý seznam MOV.
Výkonná výzva:
Vaše role: asistent analytika připravujícího SUMMARY a CONFIGURATION zpravodajství o hrozbách. rozhodování; Neříkejte „blokovat“, neuvádějte konkrétní skupinové odkazy. Zpracujte následující zprávu: (1) extrahujte 1stránkový souhrn (kdo, co, cíl, metoda), (2) strukturovaný seznam IOC (IP, doména, hash, URL); u každého označte "[aktuálnost a sekundární zdroj musí být ověřeny]"; přidat fiktivní IOC,(3) mapovat TTP do MITRE ATT&CK, ale označit každé T-číslo "[potvrdit v ATT&CK]",(4) neříkat "přesnou skupinu" pro přiřazení; Použijte jazyk „kompatibilní s těmito technikami“ a uveďte sílu důkazů, (5) napište otázky, proč by se tato inteligence mohla vztahovat na náš průmysl/architekturu. Zpráva: [vložit]
Silné tvrzení vyžaduje shrnutí + strukturu, ponechává každý IOC/TTP na ověření, zakazuje přesné přiřazení, zpochybňuje relevanci.
Kopírovatelné šablony výzev
ŠABLONY SHRNUTÍ ZPRÁV Shrňte následující zprávu o ohrožení na 3 úrovních: (1) strategická (kdo, proč, cílový sektor), (2) taktická (použité TTP), (3) technická (typy IOC). Nepřekračujte 1 stránku. Neuvádějte žádné nároky, které jste z přehledu neodstranili; výroba. Zpráva: [vložit]
TEMPLATE EXTRACTION IOCExtrahuje strukturované IOC z následujícího textu: typ (IP/doména/hash/URL/e-mail),hodnota, kontext. Berte jen to, co je JASNĚ uvedeno v textu; kování. U každého IOC zaškrtněte „[proud + sekundární zdroj musí být ověřen]“. Ověřte v tabulkové formě.Text: [vložit]
ATT&CK MATCHING ŠABLONA Zmapujte chování v příběhu o útoku na taktiku a techniky MITER ATT&CK. Pro každé mapování: nabídka chování + navrhovaný název techniky + „[T-číslo musí být potvrzeno v ATT&CK]“. Nedávejte vymyšlenou techniku/číslo; pokud si nejste jisti, napište "[nejasné]". Vyprávění: [vložit]
ŠABLONA HODNOCENÍ RELEVANCE Pomozte mi vyhodnotit, zda je pro naši organizaci použitelná následující informace o hrozbách: generujte otázky, která z našich aktiv odpovídají cílové technologii/odvětví. rozhodování; Dejte mi kontrolní seznam. Shrnutí informací: [vložit]
Časté chyby
- Přesné přiřazení skupiny. Atribuce je nejobtížnější a nejvíce nepochopená oblast; Místo „přesně ta skupina“ řekněte „kompatibilní s těmito technikami“ a potvrďte u zdroje.
- Blokování MOV bez ověření měny. MOV jsou krátkodobé; Stará IP může nyní patřit k legitimní službě, nejprve zkontrolujte aktuálnost.
- Důvěřovat jedinému zdroji. Potvrďte informace pomocí druhého nezávislého zdroje; Existuje mnoho falešných/vymyšlených inteligencí.
- Bez zpochybňování relevance. Ne každá hrozba je vaší hrozbou; Podívejte se, jak se průmysl, technologie a architektura překrývají.
- To, že si MOV/technika/skupina myslí, že je to pravda. AI je dokáže plynule přizpůsobit; ověřte každý u známého zdroje a MITER ATT&CK.
Tip: Nejtrvalejší a nejcennější vrstvou informací o hrozbách je TTP, nikoli IOC. Útočník změní svou IP během jednoho dne, ale je obtížné změnit jeho vzorec chování (TTP). Postavte svou obranu na detekci TTP, ne na blokování IOC.
Upozornění: Uvedení IOC na seznam blokovaných může také zachytit legitimní provoz (falešně pozitivní blokování). Nesprávné ukazování prstem na skupinu plýtvá zdroji špatným směrem. Inteligence je vstup; Rozhodnutí o blokování a přiřazení je po ověření na analytikovi.
V souhrnu
Inteligence hrozeb umožňuje organizaci bojovat nikoli sama, ale se zkušenostmi světa; ale protože je četná, chaotická a proměnlivá, vyžaduje interpretaci. AI shrnuje dlouhé zprávy na třech úrovních (strategické, taktické, technické), extrahuje IOC a TTP, mapuje MITER ATT&CK a poskytuje přehled relevance. Největší rizika: vymyšlený MOV/technika/skupina, přesné, ale nepravdivé přiřazení a zastaralý MOV. Proto je každý MOV validován s aktuálností a druhým zdrojem, každá technika je ověřena v ATT&CK; odkaz je učiněn v jazyce „kompatibilní s technikami“ a nikoli „definitivní skupina“; a rozhodnutí zablokovat/vynutit je na analytikovi. Srdcem obrany je permanentní detekce TTP, nikoli krátkodobé IOC.
Aplikační úkol
Získejte veřejnou ukázkovou zprávu o hrozbě. Extrahujte souhrnný a strukturovaný seznam IOC z AI pomocí šablon „Souhrn zpráv“ a „Extrakce IOC“. Zkontrolujte měnu a pravost 5 MOV ze známého zdroje; Pokuste se najít alespoň jeden zastaralý nebo sporný MOV. Ověřte T-čísla technik uvolněných pomocí šablony "ATT&CK Matching" na stránce MITER ATT&CK a zachyťte falešné/falešné číslo, pokud existuje.
kontrolní seznam
- [ ] Zprávu jsem shrnul do tří úrovní (strategická, taktická, technická).
- [ ] Ověřil jsem každý MOV s měnou a druhým nezávislým zdrojem.
- [ ] Ověřil jsem každou techniku/trik MITER ATT&CK v oficiálním zdroji.
- [ ] Odkaz na skupinu jsem řešil v jazyce „v souladu s technikami“ spíše než „přesný“.
- [ ] Zpochybnil jsem relevanci zpravodajských informací pro mou instituci (sektor, technologie, architektura).
- [ ] Ověřil jsem fakta každé tvrzení s vědomím, že může být vytvořeno MOV/technika/skupina.
- [ ] Po ověření jsem se rozhodl zablokovat a implementovat jako analytik.