Gewinne:
- Fähigkeit zu verstehen, dass künstliche Intelligenz lange Bedrohungsberichte auf drei Ebenen (strategisch, taktisch, technisch) zusammenfasst und sie durch Extrahieren von IOC und TTP auf MITRE ATT&CK abbildet
- Möglichkeit, jeden IOC mit der aktuellen und zweiten unabhängigen Quelle, jede Technik in ATT&CK zu verifizieren und hergestellte IOC/Technik/Gruppe zu extrahieren
- Fähigkeit zu verstehen, dass die Gruppenzuordnung die riskanteste Behauptung ist, dass die Sprache „kompatibel mit Techniken“ anstelle von „exakte Gruppe“ verwendet werden sollte und dass die Verteidigung auf einer dauerhaften TTP-Bestimmung basieren sollte.
Ein Sicherheitsteam allein bekämpft nicht nur die Angriffe, die es sieht; lernt durch den Austausch von Wissen über Angriffe auf der ganzen Welt. Threat Intelligence (kurz TI) sind Informationen, die über Angreifer, die von ihnen verwendeten Tools, ihre Ziele und Methoden gesammelt, verarbeitet und in Maßnahmen umgesetzt werden. „Welche Schadsoftware verbreitet sich gerade?“, „Auf welchen Sektor zielt diese Angreifergruppe und wie verhält sie sich?“, „Wurde diese IP-Adresse schon einmal bei einem Angriff gesehen?“ Die Antworten auf Fragen wie diese stammen aus Bedrohungsinformationen.
Das Problem besteht darin, dass Bedrohungsinformationen reichlich vorhanden und verstreut sind: Berichte, Blogs, Feeds, Foren, Tausende von IOCs. KI ist sehr gut darin, diesen Stapel zu verstehen: Sie fasst lange Bedrohungsberichte zusammen, extrahiert strukturierte IOC und TTP aus der Erzählung eines Angriffs, ordnet sie dem MITRE ATT&CK-Framework zu und fragt: „Betrifft uns das?“ bereitet den ersten Entwurf der Frage vor. Aber KI kann alte, ungenaue oder aus dem Kontext gerissene Informationen für wahr halten, eine nicht existierende Bedrohungsgruppe oder ein nicht existierendes IOC bilden und nicht wissen, ob die Informationen wirklich für Ihr Unternehmen gültig sind. KI fasst Intelligenz zusammen, strukturiert und kartiert sie; Es ist Sache des Analysten, ein IOC auf die Sperrliste zu setzen, Informationen an die Behörde weiterzuleiten und einen Bericht für „umsetzbar“ zu erklären.
Schichten von Bedrohungsdaten
Bedrohungsinformationen werden auf drei Ebenen betrachtet:
- Technisch/betrieblich (IOC-Ebene): Konkrete Indikatoren – fehlerhafte IPs, Domains, Hashes, URLs. Es ist nur von kurzer Dauer (Angreifer ändert IP). KI kann diese schnell aus dem Bericht extrahieren und strukturieren.
- Taktisch (TTP-Ebene): Wie sich der Angreifer verhält – welche Techniken, Werkzeuge und Methoden er verwendet. Es ist dauerhafter (das Verhalten lässt sich nur schwer ändern). MITRE ATT&CK ist die gemeinsame Sprache dieser Stufe.
- Strategisch: Wer zielt darauf ab, warum, welchen Sektor, mit welcher Tendenz. Es speist Managemententscheidungen ein. KI fasst lange Berichte auf dieser Ebene zusammen.
Begriffe: IOC (Indicator of Compromise – Indikator für einen Verstoß, konkrete technische Spur). TTP (Taktiken, Techniken, Verfahren – Verhaltensmuster). MITRE ATT&CK, eine nummerierte, dokumentierte Bibliothek von Angreifertechniken (z. B. T1566 „Phishing“). APT (Advanced Persistent Threat – fortgeschrittene, hartnäckige, oft staatlich geförderte Angreifergruppe). Feed, automatisch aktualisierter IOC-Stream. Fehlzuordnung, Zuschreibung eines Angriffs zur falschen Gruppe; Es ist der häufigste Fehler der Intelligenz.
Diagramm zur Auswertung von Geheimdienstquellen
Kriterium
Frage zu stellen
Warum ist es wichtig?
Aktualität
Wann wurde es veröffentlicht? Ist es noch gültig?
IOCs veralten schnell
Quellenzuverlässigkeit
Wer hat es veröffentlicht, welchen Ruf hat es?
Viele falsche/erfundene Informationen
Relevanz
Ist es auf uns/unsere Branche ausgerichtet?
Nicht jede Bedrohung ist Ihre Bedrohung
Überprüfbarkeit
Bestätigt eine zweite Quelle dies?
Eine Quelle reicht nicht aus
Umsetzbarkeit
Was kann ich tun (blockieren, verfolgen, anrufen)
Wissen muss in Taten umgesetzt werden
Zitiergenauigkeit
Wie solide ist die Gruppenzuordnung?
Eine falsche Zuordnung führt in die Irre
drei Mini-Koffer
Fall 1 – Vom 40-seitigen Bericht zur Aktion. Ein Analyst lässt die KI einen 40-seitigen Bedrohungsbericht über eine neue Ransomware-Kampagne zusammenfassen. AI reduziert den Bericht auf eine Seite, extrahiert 32 IOC- (IP, Hash, Domain) und 7 MITRE ATT&CK-Techniken und stellt fest: „Diese Gruppe zielt auf Ihre Branche ab.“ Der Analyst verifiziert jedes der IOCs mit einer zweiten Quelle, fügt die 21 noch gültigen zur Beobachtungsliste hinzu, bestätigt die ATT&CK-Zahlen der Techniken und entwickelt daraus eine Threat-Hunting-Hypothese. Die KI machte 40 Seiten verarbeitbar; Überprüfung und Handeln waren Sache des Analytikers.
Fall 2 – Erfundene APT-Gruppe. Ein Analyst fragte AI: „Welche Gruppe hat diesen Angriff durchgeführt?“ er fragt. KI antwortet selbstbewusst: „Das ist die bekannte Technik der ‚APT-Dark Eagle‘-Gruppe.“ Der Analyst sucht in bekannten Threat-Intelligence-Quellen nach dieser Gruppe – es gibt keine solche Gruppe, das Modell hat den Namen erfunden. Hätte er es nicht bestätigt, wäre der Bericht mit einer falschen Namensnennung erschienen. Lektion: Gruppenzuordnung ist die einfachste und riskanteste Behauptung; Es wird immer von einer bekannten Quelle bestätigt und oft als „kompatibel mit den folgenden Techniken“ und nicht als „genaue Zuschreibung“ bezeichnet.
Fall 3 – Falsche Blockierung mit altem IOC. Ein Team fragte die KI: „Sollten wir nicht eine Liste von IPs blockieren“, die sie vor Monaten aus einem Bericht erhalten hatte? er fragt; Die KI sagt: „Ja, sie sind bösartig.“ Doch der Analyst sieht, dass eine der IPs nun einem legitimen Cloud-Anbieter (CDN) gehört; Das Blockieren dieser IP-Adresse würde auch dazu führen, dass die legitimen Dienste, auf die die Organisation zugreift, abgeschnitten werden. IOCs sind von kurzer Dauer. Der Analyst überprüft die Aktualität und eliminiert veraltete. Lektion: Es kommt nicht auf die Sperrliste, bis das IOC seine Aktualität überprüft.
Schwache Eingabeaufforderung / Starke Eingabeaufforderung
Schwache Eingabeaufforderung:
Wer hat diesen Angriff durchgeführt und welche IPs sollte ich blockieren? [Bericht]
Bei dieser Anfrage wird von der KI eine genaue Namensnennung und eine direkte Blockierungsentscheidung verlangt, es wird nicht um Aktualität und Verifizierung gebeten, sie ist offen für Fälschungen. KI liefert möglicherweise eine überzeugende, aber ungenaue Zuordnung und eine veraltete IOC-Liste.
Kraftvolle Aufforderung:
Ihre Rolle: Assistent des Analysten, der Bedrohungsinformationen ZUSAMMENFASSUNG und KONFIGURATION erstellt. Entscheidungsfindung; Sagen Sie nicht „blockieren“, machen Sie keine spezifischen Gruppenverweise. Verarbeiten Sie den folgenden Bericht: (1) Extrahieren Sie eine einseitige Zusammenfassung (wer, was, Ziel, Methode), (2) strukturierte Liste von IOCs (IP, Domäne, Hash, URL); Markieren Sie jeweils „[Aktualität und Sekundärquelle müssen überprüft werden]“; Dummy-IOC hinzufügen,(3) TTPs zu MITRE ATT&CK zuordnen, aber jede T-Nummer mit „[in ATT&CK bestätigen]“ markieren,(4) nicht „exakte Gruppe“ zur Zuordnung angeben; Verwenden Sie die Sprache „kompatibel mit diesen Techniken“ und geben Sie die Stärke der Beweise an. (5) Schreiben Sie Fragen dazu, warum diese Informationen auf unsere Branche/Architektur anwendbar sein könnten. Bericht: [einfügen]
Eine starke Behauptung erfordert eine Zusammenfassung + Struktur, überlässt jedes IOC/TTP der Überprüfung, verbietet eine genaue Zuordnung und stellt die Relevanz in Frage.
Kopierbare Eingabeaufforderungsvorlagen
VORLAGEN ZUSAMMENFASSUNG DES BERICHTS Fassen Sie den folgenden Bedrohungsbericht auf drei Ebenen zusammen: (1) strategisch (wer, warum, Zielsektor), (2) taktisch (verwendete TTPs), (3) technisch (Arten von IOCs). Nicht länger als 1 Seite. Nehmen Sie keine Ansprüche auf, die Sie nicht aus dem Bericht entfernt haben. Herstellung.Bericht: [Einfügen]
IOC-EXTRAKTIONSVORLAGE Extrahiert strukturierte IOCs aus dem folgenden Text: Typ (IP/Domäne/Hash/URL/E-Mail), Wert, Kontext. Nehmen Sie nur das, was im Text KLAR steht; Beschlag. Aktivieren Sie für jeden IOC die Option „[Strom- und Sekundärquelle müssen überprüft werden]“. Überprüfen Sie in tabellarischer Form.Text: [Einfügen]
ATT&CK-MATCHING-VORLAGEN Ordnen Sie die Verhaltensweisen in der Angriffserzählung den MITRE ATT&CK-Taktiken und -Techniken zu. Für jede Zuordnung: Verhaltenszitat + Name der vorgeschlagenen Technik + „[T-Nummer muss in ATT&CK bestätigt werden]“. Geben Sie keine erfundene Technik/Zahl an; Wenn Sie sich nicht sicher sind, schreiben Sie „[unklar]“. Erzählung: [Einfügen]
VORLAGE FÜR RELEVANZBEWERTUNG Helfen Sie mir zu beurteilen, ob die folgenden Bedrohungsinformationen auf unsere Organisation anwendbar sind: Stellen Sie Fragen, welche unserer Vermögenswerte mit der Zieltechnologie/-branche übereinstimmen. Entscheidungsfindung; Geben Sie mir eine Checkliste. Geheimdienstzusammenfassung: [Einfügen]
Häufige Fehler
- Präzise Gruppenzuordnung vornehmen. Die Zuschreibung ist der schwierigste und am meisten missverstandene Bereich; Anstelle von „genau diese Gruppe“ sagen Sie „kompatibel mit diesen Techniken“ und bestätigen Sie dies mit der Quelle.
- Blockierung des IOC ohne Überprüfung der Währung. IOCs sind von kurzer Dauer; Eine alte IP gehört nun möglicherweise zu einem legitimen Dienst. Überprüfen Sie zunächst die Aktualität.
- Vertrauen Sie einer einzigen Quelle. Bestätigen Sie die Erkenntnisse mit einer zweiten unabhängigen Quelle; Es gibt viele falsche/erfundene Informationen.
- Relevanz nicht in Frage stellen. Nicht jede Bedrohung ist Ihre Bedrohung; Schauen Sie sich die Überschneidungen von Industrie, Technologie und Architektur an.
- Das IOC/die Technik/die Gruppe zusammenstellen und denken, dass es wahr ist. KI kann sie fließend anpassen; Überprüfen Sie jeweils eine bekannte Quelle und MITRE ATT&CK.
Tipp: Die beständigste und wertvollste Ebene der Bedrohungsinformationen ist die TTP, nicht das IOC. Der Angreifer ändert seine IP innerhalb eines Tages, es ist jedoch schwierig, sein Verhaltensmuster (TTP) zu ändern. Bauen Sie Ihre Verteidigung auf TTP-Erkennung auf, nicht auf IOC-Blockierung.
Achtung: Durch das Setzen eines IOC auf die Sperrliste kann auch legitimer Datenverkehr abgefangen werden (Falsch-Positiv-Blockierung). Wenn man fälschlicherweise mit dem Finger auf eine Gruppe zeigt, werden Ressourcen in die falsche Richtung verschwendet. Intelligenz ist ein Input; Die Entscheidung über die Sperrung und Zuordnung liegt nach der Überprüfung beim Analysten.
Zusammenfassend
Threat Intelligence ermöglicht es der Organisation, nicht allein, sondern mit der Erfahrung der Welt zu kämpfen. aber weil es zahlreich, unübersichtlich und variabel ist, bedarf es einer Interpretation. KI fasst lange Berichte auf drei Ebenen (strategisch, taktisch, technisch) zusammen, extrahiert IOC und TTP, ordnet sie MITRE ATT&CK zu und liefert einen Überblick über die Relevanz. Größte Risiken: erfundenes IOC/Technik/Gruppe, genaue, aber falsche Zuordnung und veraltetes IOC. Deshalb wird jedes IOC mit Aktualität und Zweitquelle validiert, jede Technik wird in ATT&CK verifiziert; die Bezugnahme erfolgt in der Sprache „kompatibel mit den Techniken“ und nicht in der Formulierung „endgültige Gruppe“; und die Entscheidung zur Blockierung/Durchsetzung liegt beim Analysten. Das Herzstück der Verteidigung ist die permanente TTP-Erkennung, nicht kurzlebige IOCs.
Anwendungsaufgabe
Erhalten Sie einen öffentlichen Beispiel-Bedrohungsbericht. Extrahieren Sie eine Zusammenfassung und eine strukturierte Liste von IOCs aus AI mit den Vorlagen „Berichtszusammenfassung“ und „IOC-Extraktion“. Überprüfen Sie die Währung und Echtheit von 5 IOCs anhand einer bekannten Quelle. Versuchen Sie, mindestens ein veraltetes oder fragwürdiges IOC zu finden. Überprüfen Sie die T-Nummern der veröffentlichten Techniken mit der Vorlage „ATT&CK Matching“ auf der MITRE ATT&CK-Website und fangen Sie gegebenenfalls eine gefälschte/falsche Nummer ab.
Checkliste
- [ ] Ich habe den Bericht auf drei Ebenen zusammengefasst (strategisch, taktisch, technisch).
- [ ] Ich habe jedes IOC anhand der Währung und einer zweiten unabhängigen Quelle überprüft.
- [ ] Ich habe jede MITRE ATT&CK-Technik/jeden Trick in der offiziellen Quelle überprüft.
- [ ] Ich habe den Gruppenbezug in der Sprache von „im Einklang mit den Techniken“ und nicht in der Sprache von „exakt“ angesprochen.
- [ ] Ich habe die Relevanz von Intelligenz für meine Institution (Branche, Technologie, Architektur) in Frage gestellt.
- [ ] Ich habe jede Behauptung einer Faktenprüfung unterzogen, wohlwissend, dass sie möglicherweise vom IOC/der Technik/der Gruppe stammt.
- [ ] Ich habe nach der Überprüfung die Entscheidung getroffen, zu blockieren und als Analyst zu implementieren.