Κέρδη:
- Ικανότητα κατανόησης ότι η τεχνητή νοημοσύνη συνοψίζει μεγάλες αναφορές απειλών σε τρία επίπεδα (στρατηγικό, τακτικό, τεχνικό) και τις χαρτογραφεί στο MITER ATT&CK εξάγοντας IOC και TTP
- Δυνατότητα επαλήθευσης κάθε ΔΟΕ με τρέχουσα και δεύτερη ανεξάρτητη πηγή, κάθε τεχνική στο ATT&CK και εξαγωγή κατασκευασμένης ΔΟΕ/τεχνικής/ομάδας
- Ικανότητα κατανόησης ότι η απόδοση ομάδας είναι ο πιο επικίνδυνος ισχυρισμός, ότι η γλώσσα «συμβατή με τεχνικές» πρέπει να χρησιμοποιείται αντί για «ακριβής ομάδα» και ότι η υπεράσπιση πρέπει να βασίζεται σε έναν μόνιμο προσδιορισμό TTP.
Μια ομάδα ασφαλείας από μόνη της δεν καταπολεμά μόνο τις επιθέσεις που βλέπει. μαθαίνει μοιράζοντας γνώσεις για επιθέσεις σε όλο τον κόσμο. Η ευφυΐα απειλών (TI για συντομία) είναι πληροφορίες που συλλέγονται, υποβάλλονται σε επεξεργασία και μετατρέπονται σε δράση σχετικά με τους επιτιθέμενους, τα εργαλεία που χρησιμοποιούν, τους στόχους και τις μεθόδους τους. "Ποιο κακόβουλο λογισμικό εξαπλώνεται τώρα;", "Ποιον τομέα στοχεύει αυτή η ομάδα εισβολέων και πώς ενεργεί;", "Έχει δει αυτή τη διεύθυνση IP σε μια επίθεση στο παρελθόν;" Οι απαντήσεις σε ερωτήσεις όπως αυτές προέρχονται από τη νοημοσύνη απειλών.
Το πρόβλημα είναι ότι οι πληροφορίες απειλών είναι άφθονες και διασκορπισμένες: αναφορές, ιστολόγια, ροές δεδομένων, φόρουμ, χιλιάδες ΔΟΕ. Η τεχνητή νοημοσύνη είναι ισχυρή στο να κατανοεί αυτή τη στοίβα: συνοψίζει εκτενείς αναφορές απειλών, εξάγει δομημένο IOC και TTP από την αφήγηση μιας επίθεσης, τις χαρτογραφεί στο πλαίσιο MITER ATT&CK και ρωτά «αυτό μας αφορά;» ετοιμάζει το πρώτο σχέδιο της ερώτησης. Ωστόσο, η τεχνητή νοημοσύνη μπορεί να μπερδέψει την παλιά, ανακριβή ή εκτός πλαισίου νοημοσύνη ως αληθινή, να αποτελέσει μια ανύπαρκτη ομάδα απειλών ή ΔΟΕ και να μην γνωρίζει εάν η νοημοσύνη είναι πραγματικά έγκυρη για τον οργανισμό σας. Η τεχνητή νοημοσύνη συνοψίζει, δομεί και χαρτογραφεί τη νοημοσύνη. Εναπόκειται στον αναλυτή να καταγράψει μια ΔΟΕ σε λίστα αποκλεισμού, να εφαρμόσει πληροφορίες στην υπηρεσία και να κηρύξει μια έκθεση «δυνάμενη να ενεργήσει».
Επίπεδα νοημοσύνης απειλών
Η νοημοσύνη των απειλών εξετάζεται σε τρία επίπεδα:
- Τεχνικά/λειτουργικά (επίπεδο ΔΟΕ): Συγκεκριμένοι δείκτες — κακές διευθύνσεις IP, τομείς, κατακερματισμοί, διευθύνσεις URL. Είναι βραχύβια (ο εισβολέας αλλάζει IP). Η τεχνητή νοημοσύνη τα εξάγει γρήγορα από την αναφορά και τα δομεί.
- Τακτική (επίπεδο TTP): Πώς συμπεριφέρεται ο εισβολέας — ποιες τεχνικές, εργαλεία, μεθόδους χρησιμοποιεί. Είναι πιο μόνιμο (η συμπεριφορά είναι δύσκολο να αλλάξει). Η MITER ATT&CK είναι η κοινή γλώσσα αυτού του επιπέδου.
- Στρατηγικός: Ποιος στοχεύει, γιατί, ποιον τομέα, με ποια τάση. Τροφοδοτεί τις αποφάσεις της διοίκησης. Το AI συνοψίζει μεγάλες αναφορές σε αυτό το επίπεδο.
Όροι: ΔΟΕ (Δείκτης Συμβιβασμού — δείκτης παραβίασης, συγκεκριμένο τεχνικό ίχνος). TTP (Τακτικές, Τεχνικές, Διαδικασίες — μοτίβο συμπεριφοράς). MITER ATT&CK, μια αριθμημένη, τεκμηριωμένη βιβλιοθήκη τεχνικών εισβολέων (π.χ. T1566 "Phishing"). APT (Advanced Persistent Threat - προηγμένη, επίμονη, συχνά υποστηριζόμενη από το κράτος ομάδα επιτιθέμενων). Τροφοδοσία, αυτόματα ενημερωμένη ροή IOC. Λανθασμένη απόδοση, απόδοση επίθεσης σε λάθος ομάδα. Είναι το πιο συνηθισμένο λάθος της ευφυΐας.
Διάγραμμα αξιολόγησης πηγής πληροφοριών
κριτήριο
ερώτηση να κάνω
Γιατί είναι σημαντικό;
Επίκαιρα
Πότε δημοσιεύτηκε; Ισχύει ακόμα;
Οι ΔΟΕ ξεπερνιούνται γρήγορα
Αξιοπιστία πηγής
Ποιος το δημοσίευσε, ποια είναι η φήμη του;
Πολλή ψεύτικη/κατασκευασμένη νοημοσύνη
Συνάφεια
Στοχεύει εμάς/τον κλάδο μας;
Δεν είναι κάθε απειλή η απειλή σας
Επαληθευσιμότητα
Το επιβεβαιώνει μια δεύτερη πηγή;
Μια πηγή δεν αρκεί
Δυνατότητα δράσης
Τι μπορώ να κάνω (αποκλεισμός, παρακολούθηση, κλήση)
Η γνώση πρέπει να μετατραπεί σε πράξη
Ακρίβεια αναφοράς
Πόσο σταθερή είναι η απόδοση ομάδας;
Η εσφαλμένη απόδοση παραπλανά
τρεις μίνι θήκες
Περίπτωση 1 — Από την έκθεση 40 σελίδων στη δράση. Ένας αναλυτής ζητά από το AI να συνοψίσει μια έκθεση απειλών 40 σελίδων σχετικά με μια νέα καμπάνια ransomware. Το AI μειώνει την αναφορά σε 1 σελίδα, εξάγει 32 IOC (IP, hash, domain) και 7 τεχνικές MITER ATT&CK και σημειώνει "αυτή η ομάδα στοχεύει τον κλάδο σας". Ο αναλυτής επαληθεύει κάθε μία από τις ΔΟΕ με μια δεύτερη πηγή, προσθέτει τις 21 που εξακολουθούν να ισχύουν στη λίστα παρακολούθησης, επιβεβαιώνει τους αριθμούς ATT&CK των τεχνικών και τις αναπτύσσει σε μια υπόθεση κυνηγιού απειλών. Το AI έκανε 40 σελίδες επεξεργάσιμες. η επαλήθευση και η δράση ήταν του αναλυτή.
Περίπτωση 2 — Δημιουργημένη ομάδα APT. Ένας αναλυτής ρώτησε την AI "ποια ομάδα πραγματοποίησε αυτήν την επίθεση;" ρωτάει. Το AI απαντά με σιγουριά: «Αυτή είναι η γνωστή τεχνική της ομάδας «APT-Dark Eagle». Ο αναλυτής αναζητά αυτήν την ομάδα σε γνωστές πηγές πληροφοριών απειλών — δεν υπάρχει τέτοια ομάδα, το μοντέλο δημιούργησε το όνομα. Αν δεν το είχε επιβεβαιώσει, η αναφορά θα είχε βγει με λανθασμένη απόδοση. Μάθημα: η ομαδική απόδοση είναι ο πιο εύκολος και επικίνδυνος ισχυρισμός. Πάντα επαληθεύεται από μια γνωστή πηγή και συχνά αναφέρεται ως "συμβατό με τις ακόλουθες τεχνικές" και όχι ως "ακριβής απόδοση".
Περίπτωση 3 — Εσφαλμένος αποκλεισμός με παλιά ΔΟΕ. Μια ομάδα ρώτησε την τεχνητή νοημοσύνη "δεν πρέπει να αποκλείσουμε" μια λίστα με τις IP που έλαβε από μια αναφορά πριν από μήνες; ρωταει? Το AI λέει «ναι, είναι κακόβουλοι». Αλλά ο αναλυτής βλέπει ότι μία από τις IP ανήκει πλέον σε έναν νόμιμο πάροχο cloud (CDN). Ο αποκλεισμός αυτής της IP θα απέκλειε επίσης τις νόμιμες υπηρεσίες στις οποίες έχει πρόσβαση ο οργανισμός. Οι ΔΟΕ είναι βραχύβιες. Ο αναλυτής επαληθεύει την τρέχουσα κατάσταση και εξαλείφει τα ξεπερασμένα. Μάθημα: Δεν μπαίνει στη λίστα αποκλεισμού έως ότου η ΔΟΕ επαληθεύσει την τρέχουσα κατάσταση.
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη προτροπή:
Ποιος έκανε αυτή την επίθεση και ποιες IP να αποκλείσω; [αναφορά]
Αυτό το αίτημα ζητά ακριβή απόδοση και απόφαση άμεσου αποκλεισμού από το AI, δεν ζητά επικαιρότητα και επαλήθευση, είναι ανοιχτό στην κατασκευή. Η τεχνητή νοημοσύνη μπορεί να δώσει μια πειστική αλλά ανακριβή απόδοση και μια ξεπερασμένη λίστα της ΔΟΕ.
Ισχυρή προτροπή:
Ο ρόλος σας: βοηθός του αναλυτή που προετοιμάζει τις πληροφορίες απειλών SUMMARY and CONFIGURATION. Λήψη αποφάσεων; Μην λέτε "μπλοκ", μην κάνετε συγκεκριμένες αναφορές ομάδας. Επεξεργαστείτε την ακόλουθη αναφορά: (1) εξαγωγή περίληψης 1 σελίδας (ποιος, τι, στόχος, μέθοδος), (2) δομημένη λίστα ΔΟΕ (IP, τομέας, κατακερματισμός, URL). σημάδι "[η τρέχουσα και η δευτερεύουσα πηγή πρέπει να επαληθευτεί]" για καθένα· Προσθέστε εικονικό IOC,(3) αντιστοιχίστε τα TTP στο MITER ATT&CK, αλλά σημειώστε κάθε αριθμό T "[επιβεβαιώστε στο ATT&CK]",(4) μην πείτε "ακριβή ομάδα" για απόδοση. Χρησιμοποιήστε τη γλώσσα "συμβατή με αυτές τις τεχνικές" και δηλώστε τη δύναμη των αποδεικτικών στοιχείων, (5) γράψτε ερωτήσεις σχετικά με το γιατί αυτή η ευφυΐα μπορεί να ισχύει για τη βιομηχανία/αρχιτεκτονική μας. Αναφορά: [επικόλληση]
Ο ισχυρός ισχυρισμός ζητά περίληψη + δομή, αφήνει κάθε ΔΟΕ/TTP σε επαλήθευση, απαγορεύει την ακριβή απόδοση, συνάφεια ερωτήσεων.
Αντιγράψιμα πρότυπα προτροπών
ΠΡΟΤΥΠΑ ΠΕΡΙΛΗΨΗΣ ΑΝΑΦΟΡΑΣ Συνοψίστε την ακόλουθη αναφορά απειλής σε 3 επίπεδα: (1) στρατηγικό (ποιος, γιατί, τομέας στόχος), (2) τακτικό (χρησιμοποιούνται TTP), (3) τεχνικά (τύποι ΔΟΕ). Μην υπερβαίνετε τη 1 σελίδα. Μην συμπεριλάβετε αξιώσεις που δεν έχετε αφαιρέσει από την αναφορά. κατασκευή.Αναφορά: [επικόλληση]
ΠΡΟΤΥΠΟ ΕΞΑΓΩΓΗΣ ΔΟΕΕξάγει δομημένα ΔΟΕ από το ακόλουθο κείμενο: τύπος (IP/domain/hash/URL/email), τιμή, περιβάλλον. Πάρτε μόνο αυτό που αναφέρεται ΞΕΚΑΘΑΡΑ στο κείμενο. προσαρμογή. Επιλέξτε "[η τρέχουσα + η δευτερεύουσα πηγή πρέπει να επαληθευτεί]" για κάθε ΔΟΕ. Επαλήθευση σε μορφή πίνακα. Κείμενο: [επικόλληση]
ΠΡΟΤΥΠΟ ΑΝΤΙΣΤΟΙΧΙΑΣ ATT&CK Χαρτογραφήστε τις συμπεριφορές στην αφήγηση επίθεσης με τις τακτικές και τεχνικές MITER ATT&CK. Για κάθε αντιστοίχιση: προσφορά συμπεριφοράς + προτεινόμενο όνομα τεχνικής +"[Ο αριθμός Τ πρέπει να επιβεβαιωθεί στο ATT&CK]". Μην δίνετε τεχνική/αριθμό φτιαγμένης. αν δεν είστε σίγουροι, γράψτε "[ασαφές]". Αφήγηση: [επικόλληση]
ΠΡΟΤΥΠΟ ΑΞΙΟΛΟΓΗΣΗΣ ΣΧΕΤΙΚΟΤΗΤΑΣ Βοηθήστε με να αξιολογήσω εάν η ακόλουθη ευφυΐα απειλής ισχύει για τον οργανισμό μας: δημιουργήστε τις ερωτήσεις ποια από τα περιουσιακά μας στοιχεία ταιριάζουν με την τεχνολογία/βιομηχανία-στόχο. Λήψη αποφάσεων; Δώσε μου μια λίστα ελέγχου. Περίληψη νοημοσύνης: [επικόλληση]
Συνήθη λάθη
- Πραγματοποίηση ακριβούς ομαδικής απόδοσης. Η απόδοση είναι η πιο δύσκολη και πιο παρεξηγημένη περιοχή. Αντί για "ακριβώς αυτή την ομάδα", πείτε "συμβατό με αυτές τις τεχνικές" και επιβεβαιώστε με την πηγή.
- Αποκλεισμός της ΔΟΕ χωρίς επαλήθευση νομίσματος. Οι ΔΟΕ είναι βραχύβιες. Μια παλιά IP μπορεί πλέον να ανήκει σε μια νόμιμη υπηρεσία, ελέγξτε πρώτα για φρεσκάδα.
- Εμπιστεύεστε μια μόνο πηγή. Επιβεβαιώστε τις πληροφορίες με μια δεύτερη ανεξάρτητη πηγή. Υπάρχει πολλή ψεύτικη/κατασκευασμένη νοημοσύνη.
- Χωρίς αμφισβήτηση της συνάφειας. Δεν είναι κάθε απειλή η δική σας απειλή. Κοιτάξτε την αλληλοεπικάλυψη βιομηχανίας, τεχνολογίας και αρχιτεκτονικής.
- Κάνοντας τη ΔΟΕ/τεχνική/ομάδα πιστεύοντας ότι είναι αλήθεια. Το AI μπορεί να τα προσαρμόσει άπταιστα. επαληθεύστε το καθένα σε γνωστή πηγή και MITER ATT&CK.
Συμβουλή: Το πιο επίμονο και πολύτιμο επίπεδο πληροφοριών για τις απειλές είναι το TTP, όχι η ΔΟΕ. Ο εισβολέας αλλάζει την IP του σε μια μέρα, αλλά είναι δύσκολο να αλλάξει το μοτίβο συμπεριφοράς του (TTP). Δημιουργήστε την άμυνά σας στην ανίχνευση TTP, όχι στον αποκλεισμό του IOC.
Προσοχή: Η τοποθέτηση ενός IOC στη λίστα αποκλεισμού μπορεί επίσης να παρεμποδίσει τη νόμιμη κυκλοφορία (ψευδώς θετικός αποκλεισμός). Το να δείχνεις το δάχτυλο σε μια ομάδα λανθασμένα σπαταλά πόρους προς τη λάθος κατεύθυνση. Η νοημοσύνη είναι μια εισροή. Η απόφαση αποκλεισμού και απόδοσης ανήκει στον αναλυτή μετά την επαλήθευση.
Συνοπτικά
Η ευφυΐα απειλών επιτρέπει στον οργανισμό να πολεμήσει όχι μόνος του αλλά με την εμπειρία του κόσμου. αλλά επειδή είναι πολυάριθμο, ακατάστατο και μεταβλητό, απαιτεί ερμηνεία. Η τεχνητή νοημοσύνη συνοψίζει μεγάλες εκθέσεις σε τρία επίπεδα (στρατηγικό, τακτικό, τεχνικό), εξάγει το IOC και το TTP, χαρτογραφεί στο MITER ATT&CK και παρέχει περίγραμμα συνάφειας. Μεγαλύτεροι κίνδυνοι: κατασκευασμένη ΔΟΕ/τεχνική/ομάδα, ακριβής αλλά ψευδής απόδοση και απαρχαιωμένη ΔΟΕ. Αυτός είναι ο λόγος για τον οποίο κάθε ΔΟΕ επικυρώνεται με την τρέχουσα και δεύτερη πηγή, κάθε τεχνική επαληθεύεται στο ATT&CK; η αναφορά γίνεται στη γλώσσα "συμβατή με τεχνικές" και όχι "οριστική ομάδα". και η απόφαση αποκλεισμού/επιβολής είναι του αναλυτή. Η καρδιά της άμυνας είναι η μόνιμη ανίχνευση TTP, όχι τα βραχύβια IOC.
Εργασία εφαρμογής
Λάβετε ένα δημόσιο δείγμα αναφοράς απειλής. Εξάγετε μια συνοπτική και δομημένη λίστα ΔΟΕ από την τεχνητή νοημοσύνη με τα πρότυπα «Σύνοψη αναφορών» και «Εξαγωγή ΔΟΕ». Ελέγξτε το νόμισμα και τη γνησιότητα 5 από τις ΔΟΕ σε μια γνωστή πηγή. Προσπαθήστε να βρείτε τουλάχιστον μία ξεπερασμένη ή αμφισβητήσιμη ΔΟΕ. Επαληθεύστε τους αριθμούς T των τεχνικών που κυκλοφόρησαν με το πρότυπο "ATT&CK Matching" στον ιστότοπο MITER ATT&CK και πιάστε έναν ψεύτικο/ψευδή αριθμό, εάν υπάρχει.
λίστα ελέγχου
- [ ] Συνόψισα την έκθεση σε τρία επίπεδα (στρατηγικό, τακτικό, τεχνικό).
- [ ] Έχω επαληθεύσει κάθε ΔΟΕ με νόμισμα και μια δεύτερη ανεξάρτητη πηγή.
- [ ] Έχω επαληθεύσει κάθε τεχνική/κόλπο MITER ATT&CK στην επίσημη πηγή.
- [ ] Έχω αναφερθεί στην αναφορά της ομάδας στη γλώσσα του "συνεπούς με τις τεχνικές" και όχι στην "ακριβή".
- [ ] Αμφισβήτησα τη συνάφεια των πληροφοριών για το ίδρυμά μου (τομέας, τεχνολογία, αρχιτεκτονική).
- [ ] Έχω ελέγξει τα στοιχεία κάθε ισχυρισμού, γνωρίζοντας ότι μπορεί να αποτελείται από ΔΟΕ/τεχνική/ομάδα.
- [ ] Πήρα την απόφαση να αποκλείσω και να εφαρμόσω ως αναλυτής μετά από επαλήθευση.