Enhed 8 / 11

Trusselsintelligens: IOC, TTP, MITER ATT&CK og Sensemaking med kunstig intelligens

Gevinster:

  • Evne til at forstå, at kunstig intelligens opsummerer lange trusselsrapporter på tre niveauer (strategisk, taktisk, teknisk) og kortlægger dem til MITER ATT&CK ved at udtrække IOC og TTP
  • Evne til at verificere hver IOC med nuværende og anden uafhængig kilde, hver teknik i ATT&CK og udtrække fremstillet IOC/teknik/gruppe
  • Evne til at forstå, at gruppetilskrivning er den mest risikable påstand, at sproget 'kompatibelt med teknikker' skal bruges i stedet for 'præcis gruppe', og at forsvaret bør baseres på en permanent TTP-bestemmelse.

Et sikkerhedsteam alene bekæmper ikke bare de angreb, det ser; lærer ved at dele viden om angreb rundt om i verden. Threat intelligence (TI for kort) er information indsamlet, behandlet og omdannet til handling om angribere, de værktøjer, de bruger, deres mål og metoder. "Hvilken malware spreder sig nu?", "Hvilken sektor er denne angribergruppe rettet mod, og hvordan virker den?", "Er denne IP-adresse blevet set i et angreb før?" Svarene på spørgsmål som disse kommer fra trusselsefterretninger.

Problemet er, at trusselsintelligens er rigeligt og spredt: rapporter, blogs, feeds, fora, tusindvis af IOC'er. AI er stærk til at give mening i denne stak: den opsummerer lange trusselsrapporter, udtrækker strukturerede IOC og TTP fra fortællingen om et angreb, kortlægger dem til MITER ATT&CK-rammen og spørger "optager dette os?" udarbejder det første udkast til spørgsmålet. Men AI kan forveksle gammel, unøjagtig eller ude af kontekst intelligens som sand, udgøre en ikke-eksisterende trusselsgruppe eller IOC og ikke vide, om intelligens virkelig er gyldig for din organisation. AI opsummerer, strukturerer og kortlægger intelligens; Det er op til analytikeren at blokere en IOC, anvende efterretninger til agenturet og erklære en rapport "angrebsbar."

Lag af trusselsintelligens

Trusselsintelligens betragtes på tre niveauer:

  1. Teknisk/operationel (IOC-niveau): Konkrete indikatorer — dårlige IP'er, domæner, hashes, URL'er. Det er kortvarigt (angriberen ændrer IP). AI er hurtig til at udtrække disse fra rapporten og strukturere dem.
  2. Taktisk (TTP-niveau): Hvordan angriberen opfører sig - hvilke teknikker, værktøjer, metoder han bruger. Det er mere permanent (adfærd er svær at ændre). MITRE ATT&CK er det fælles sprog på dette niveau.
  3. Strategisk: Hvem retter sig mod, hvorfor, hvilken sektor, med hvilken tendens. Det nærer ledelsesbeslutninger. AI opsummerer lange rapporter på dette niveau.

Vilkår: IOC (Indicator of Compromise — indikator for overtrædelse, konkret teknisk spor). TTP (Taktik, Teknikker, Procedurer — adfærdsmønster). MITER ATT&CK, et nummereret, dokumenteret bibliotek af angriberteknikker (f.eks. T1566 "Phishing"). APT (Advanced Persistent Threat — avanceret, vedvarende, ofte statssponsoreret angribergruppe). Feed, automatisk opdateret IOC-stream. Fejltilskrivning, at tilskrive et angreb til den forkerte gruppe; Det er den mest almindelige intelligensfejl.

Efterretningskildeevalueringsdiagram

kriterium

spørgsmål at stille

Hvorfor er det vigtigt?

Aktuelt

Hvornår blev det offentliggjort? Er det stadig gyldigt?

IOC'er bliver hurtigt forældede

Kildens pålidelighed

Hvem udgav den, hvad er dens ry?

Masser af falsk/fabrikeret intelligens

Relevans

Er det rettet mod os/vores branche?

Ikke enhver trussel er din trussel

Verificerbarhed

Bekræfter en anden kilde dette?

Én kilde er ikke nok

Handlingsevne

Hvad kan jeg gøre (blokere, spore, ringe)

Viden skal omsættes til handling

Citationsnøjagtighed

Hvor solid er gruppetilskrivning?

Fejlbeskrivelse vildleder

tre minisager

Case 1 — Fra 40-siders rapport til handling. En analytiker får AI til at opsummere en 40-siders trusselrapport om en ny ransomware-kampagne. AI reducerer rapporten til 1 side, udtrækker 32 IOC (IP, hash, domæne) og 7 MITER ATT&CK teknikker og bemærker, at "denne gruppe er rettet mod din branche." Analytikeren verificerer hver af IOC'erne med en anden kilde, tilføjer de 21, der stadig er gyldige, til observationslisten, bekræfter teknikkernes ATT&CK-tal og udvikler det til en trusseljagthypotese. AI'en gjorde 40 sider bearbejdelige; verifikation og handling var analytikerens.

Case 2 — Sammensat APT-gruppe. En analytiker spurgte AI "hvilken gruppe udførte dette angreb?" spørger han. AI svarer selvsikkert: "Dette er den kendte teknik fra 'APT-Dark Eagle'-gruppen." Analytikeren leder efter denne gruppe i kendte trusselsefterretningskilder - der er ingen sådan gruppe, modellen udgjorde navnet. Hvis han ikke havde bekræftet det, ville rapporten være gået ud med en forkert tilskrivning. Lektion: gruppetilskrivning er den nemmeste og mest risikable påstand at fremsætte; Det er altid verificeret af en kendt kilde og omtales ofte som "kompatibelt med følgende teknikker" snarere end "nøjagtig tilskrivning".

Case 3 — Falsk blokering med gammel IOC. Et hold spurgte AI'en "skal vi ikke blokere" en liste over IP'er, den modtog fra en rapport for måneder siden? spørger han; AI siger "ja, de er ondsindede." Men analytikeren ser, at en af ​​IP'erne nu tilhører en legitim cloud-udbyder (CDN); Blokering af denne IP ville også afskære de legitime tjenester, som organisationen tilgår. IOC'er er kortvarige. Analytikeren verificerer aktualitet og eliminerer forældede. Lektion: Den kommer ikke på blokeringslisten, før IOC har verificeret dens aktualitet.

Svag prompt / Stærk prompt

Svag prompt:

Hvem udførte dette angreb, og hvilke IP'er skal jeg blokere? [rapport]

Denne anmodning beder om præcis tilskrivning og direkte blokeringsbeslutning fra AI, den beder ikke om aktualitet og verifikation, den er åben for fremstilling. AI kan give en overbevisende, men unøjagtig tilskrivning og forældet IOC-liste.

Kraftig prompt:

Din rolle: assistent for analytikeren, der udarbejder trusselsefterretninger SAMMENFATNING og KONFIGURATION. beslutningstagning; Sig ikke "bloker", lav ikke specifikke gruppehenvisninger. Bearbejd følgende rapport:(1) udtræk 1-sides oversigt (hvem, hvad, mål, metode),(2) struktureret liste over IOC'er (IP, domæne, hash, URL); markere "[aktuelt og sekundær kilde skal verificeres]" for hver; tilføj dummy IOC,(3) kortlæg TTP'er til MITER ATT&CK, men markér hvert T-nummer "[bekræft i ATT&CK]",(4) sig ikke "nøjagtig gruppe" for tilskrivning; Brug sproget "kompatibelt med disse teknikker" og angiv styrken af ​​beviser, (5) skriv spørgsmål om, hvorfor denne intelligens kan gælde for vores industri/arkitektur. Rapport: [indsæt]

Stærk påstand beder om resumé + struktur, overlader hver IOC/TTP til verifikation, forbyder præcis tilskrivning, spørgsmålsrelevans.

Kopierbare promptskabeloner

RAPPORTRESUMÉ Skabeloner Opsummer følgende trusselsrapport på 3 niveauer: (1) strategisk (hvem, hvorfor, målsektor), (2) taktisk (brugte TTP'er), (3) teknisk (typer af IOC'er). Må ikke overstige 1 side. Medtag ikke krav, som du ikke har fjernet fra rapporten; fabrikation.Rapport: [indsæt]

IOC EXTRACTION TEMPLATE Udtrækker strukturerede IOC'er fra følgende tekst: type (IP/domæne/hash/URL/e-mail),værdi, kontekst. Tag kun det, der KLART står i teksten; montering. Tjek "[aktuel + sekundær kilde skal verificeres]" for hver IOC. Bekræft i tabelform. Tekst: [indsæt]

ATT&CK MATCHING SKABELONKlip adfærden i angrebsfortællingen til MITER ATT&CKs taktikker og teknikker. For hver kortlægning: adfærdscitat + foreslået tekniknavn +"[T-nummer skal bekræftes i ATT&CK]". Giv ikke en opdigtet teknik/tal; hvis du ikke er sikker, så skriv "[uklart]". Fortælling: [indsæt]

RELEVANSVURDERINGSSkabelonHjælp mig med at evaluere, om følgende trusselsintelligens er anvendelig for vores organisation: generer spørgsmålene, hvilke af vores aktiver der matcher målteknologien/-industrien. beslutningstagning; Giv mig en tjekliste. Efterretningsoversigt: [indsæt]

Almindelige fejl

  • At lave præcis gruppetilskrivning. Attribution er det sværeste og mest misforståede område; I stedet for "præcis den gruppe", sig "kompatibel med disse teknikker" og bekræft med kilden.
  • Blokering af IOC uden at verificere valuta. IOC'er er kortlivede; En gammel IP kan nu tilhøre en legitim tjeneste, tjek først for friskhed.
  • At stole på en enkelt kilde. Bekræft efterretninger med en anden uafhængig kilde; Der er mange falske/fabrikerede intelligenser.
  • Ikke at stille spørgsmålstegn ved relevans. Ikke enhver trussel er din trussel; Se på industri, teknologi og arkitektur overlapper hinanden.
  • At udgøre IOC/teknikken/gruppen og tro, at det er sandt. AI kan tilpasse dem flydende; verificere hver ved kendt kilde og MITER ATT&CK.
Tip: Det mest vedholdende og værdifulde lag af trusselsintelligens er TTP, ikke IOC. Angriberen ændrer sin IP på én dag, men det er svært at ændre sit adfærdsmønster (TTP). Byg dit forsvar på TTP-detektion, ikke IOC-blokering.
Forsigtig: At sætte en IOC på blokeringslisten kan også opsnappe lovlig trafik (falsk positiv blokering). At pege fingeren mod en gruppe spilder forkert ressourcer i den forkerte retning. Intelligens er et input; Beslutningen om blokering og tilskrivning påhviler analytikeren efter verifikation.

Sammenfattende

Trusselsefterretninger gør det muligt for organisationen at kæmpe ikke alene, men med verdens erfaring; men fordi det er talrigt, rodet og varierende, kræver det fortolkning. AI opsummerer lange rapporter på tre niveauer (strategisk, taktisk, teknisk), udtrækker IOC og TTP, kortlægger til MITER ATT&CK og giver en relevansoversigt. Største risici: sammensat IOC/teknik/gruppe, nøjagtig men falsk tilskrivning og forældet IOC. Det er grunden til, at enhver IOC er valideret med aktualitet og anden kilde, hver teknik er verificeret i ATT&CK; henvisningen er lavet på sproget "kompatibelt med teknikker" og ikke "definitiv gruppe"; og beslutningen om at blokere/håndhæve er analytikerens. Hjertet i forsvaret er permanent TTP-detektion, ikke kortlivede IOC'er.

Ansøgningsopgave

Få en offentlig prøvetrusselsrapport. Uddrag en oversigt og en struktureret liste over IOC'er fra AI med skabelonerne "Report Summarization" og "IOC Extraction". Tjek valutaen og ægtheden af ​​5 af IOC'erne på en kendt kilde; Prøv at finde mindst én forældet eller tvivlsom IOC. Bekræft T-numrene for de frigivne teknikker med "ATT&CK Matching"-skabelonen på MITER ATT&CK-webstedet, og fang eventuelt et falsk/falskt nummer.

tjekliste

  • [ ] Jeg opsummerede rapporten på tre niveauer (strategisk, taktisk, teknisk).
  • [ ] Jeg har verificeret hver IOC med valuta og en anden uafhængig kilde.
  • [ ] Jeg har verificeret hver MITER ATT&CK teknik/trick i den officielle kilde.
  • [ ] Jeg har adresseret gruppereferencen på sproget "konsistent med teknikker" snarere end "præcis".
  • [ ] Jeg satte spørgsmålstegn ved relevansen af ​​intelligens for min institution (sektor, teknologi, arkitektur).
  • [ ] Jeg har faktatjekket hver enkelt påstand, velvidende at det kan være lavet af IOC/teknik/gruppe.
  • [ ] Jeg tog beslutningen om at blokere og implementere som analytiker efter verifikation.