Ganancias:
- Capacidad para comprender que la inteligencia artificial resume informes extensos de amenazas en tres niveles (estratégico, táctico, técnico) y los asigna a MITRE ATT&CK extrayendo IOC y TTP.
- Capacidad para verificar cada COI con la fuente actual y una segunda fuente independiente, cada técnica en ATT&CK y extraer COI/técnica/grupo fabricados
- Capacidad para comprender que la atribución de grupo es la afirmación más arriesgada, que se debe utilizar el lenguaje "compatible con las técnicas" en lugar de "grupo exacto" y que la defensa debe basarse en una determinación permanente de TTP.
Un equipo de seguridad por sí solo no se limita a luchar contra los ataques que ve; aprende compartiendo conocimientos sobre ataques en todo el mundo. La inteligencia de amenazas (TI para abreviar) es información recopilada, procesada y convertida en acción sobre los atacantes, las herramientas que utilizan, sus objetivos y métodos. "¿Qué malware se está propagando ahora?", "¿A qué sector se dirige este grupo atacante y cómo actúa?", "¿Se ha visto esta dirección IP en un ataque antes?" Las respuestas a preguntas como estas provienen de la inteligencia sobre amenazas.
El problema es que la inteligencia sobre amenazas es abundante y dispersa: informes, blogs, feeds, foros, miles de IOC. La IA es poderosa para darle sentido a esta pila: resume largos informes de amenazas, extrae IOC y TTP estructurados de la narrativa de un ataque, los asigna al marco MITRE ATT&CK y pregunta "¿esto nos preocupa?" prepara el primer borrador de la pregunta. Pero la IA puede confundir información antigua, inexacta o fuera de contexto como verdadera, formar un grupo de amenazas o un COI inexistente y no saber si la inteligencia es realmente válida para su organización. La IA resume, estructura y mapea la inteligencia; Depende del analista incluir en la lista de bloqueo a un COI, aplicar información de inteligencia a la agencia y declarar que un informe es “procesable”.
Capas de inteligencia sobre amenazas
La inteligencia sobre amenazas se considera en tres niveles:
- Técnico/operativo (nivel COI): indicadores concretos: IP, dominios, hashes y URL incorrectos. Es de corta duración (el atacante cambia de IP). La IA los extrae rápidamente del informe y los estructura.
- Táctico (nivel TTP): cómo se comporta el atacante: qué técnicas, herramientas y métodos utiliza. Es más permanente (el comportamiento es difícil de cambiar). MITRE ATT&CK es el lenguaje común de este nivel.
- Estratégico: A quién se dirige, por qué, a qué sector, con qué tendencia. Alimenta las decisiones de gestión. AI resume informes largos en este nivel.
Términos: COI (Indicador de Compromiso - indicador de infracción, rastro técnico concreto). TTP (Tácticas, Técnicas, Procedimientos – patrón de comportamiento). MITRE ATT&CK, una biblioteca numerada y documentada de técnicas de atacantes (por ejemplo, T1566 "Phishing"). APT (Amenaza persistente avanzada: grupo de atacantes avanzado, persistente y a menudo patrocinado por el estado). Feed, flujo del COI actualizado automáticamente. Atribución errónea, atribuir un ataque al grupo equivocado; Es el error más común de la inteligencia.
Cuadro de evaluación de fuentes de inteligencia
criterio
pregunta para hacer
¿Por qué es importante?
Actualidad
¿Cuándo se publicó? ¿Sigue siendo válido?
Los COI se vuelven obsoletos rápidamente
Confiabilidad de la fuente
¿Quién lo publicó, cuál es su reputación?
Mucha inteligencia falsa/fabricada
Relevancia
¿Está dirigido a nosotros/nuestra industria?
No todas las amenazas son tu amenaza
Verificabilidad
¿Una segunda fuente confirma esto?
Una fuente no es suficiente
Capacidad de acción
¿Qué puedo hacer (bloquear, rastrear, llamar)?
El conocimiento debe convertirse en acción.
Precisión de las citas
¿Qué tan sólida es la atribución grupal?
La atribución errónea induce a error
tres mini casos
Caso 1: Del informe de 40 páginas a la acción. Un analista hace que la IA resuma un informe de amenazas de 40 páginas sobre una nueva campaña de ransomware. La IA reduce el informe a 1 página, extrae 32 IOC (IP, hash, dominio) y 7 técnicas MITRE ATT&CK, y señala que "este grupo se dirige a su industria". El analista verifica cada uno de los IOC con una segunda fuente, agrega los 21 que aún son válidos a la lista de vigilancia, confirma los números ATT&CK de las técnicas y lo desarrolla en una hipótesis de caza de amenazas. La IA hizo procesables 40 páginas; la verificación y la acción eran del analista.
Caso 2: grupo APT inventado. Un analista preguntó a AI "¿qué grupo llevó a cabo este ataque?" pregunta. AI responde con confianza: "Ésta es la técnica conocida del grupo 'APT-Dark Eagle'". El analista busca este grupo en fuentes conocidas de inteligencia sobre amenazas; no existe tal grupo, el modelo inventó el nombre. Si no lo hubiera confirmado, el informe habría salido con una atribución incorrecta. Lección: la atribución grupal es la afirmación más fácil y arriesgada de hacer; Siempre está verificado por una fuente conocida y a menudo se lo denomina "compatible con las siguientes técnicas" en lugar de "atribución exacta".
Caso 3: Falso bloqueo con el antiguo COI. Un equipo preguntó a la IA "¿no deberíamos bloquear" una lista de IP que recibió de un informe hace meses? él pregunta; La IA dice “sí, son maliciosos”. Pero el analista ve que una de las IP ahora pertenece a un proveedor de nube legítimo (CDN); Bloquear esa IP también cortaría los servicios legítimos a los que accede la organización. Las COI duran poco. El analista verifica la actualidad y elimina las obsoletas. Lección: No entra en la lista de bloqueo hasta que el COI verifique su actualidad.
Aviso débil / Aviso fuerte
Aviso débil:
¿Quién realizó este ataque y qué IP debo bloquear? [informe]
Esta solicitud solicita una atribución precisa y una decisión de bloqueo directo por parte de la IA, no exige puntualidad ni verificación, está abierta a la fabricación. La IA puede dar una atribución convincente pero inexacta y una lista del COI obsoleta.
Potente mensaje:
Su función: asistente del analista que prepara el RESUMEN y la CONFIGURACIÓN de la inteligencia sobre amenazas. Toma de decisiones; No digas "bloquear", no hagas referencias grupales específicas. Procese el siguiente informe: (1) extraiga un resumen de 1 página (quién, qué, destino, método), (2) lista estructurada de IOC (IP, dominio, hash, URL); marque "[se debe verificar la actualidad y la fuente secundaria]" para cada uno; agregue IOC ficticio, (3) asigne TTP a MITRE ATT&CK pero marque cada número T "[confirmar en ATT&CK]", (4) no diga "grupo exacto" para la atribución; Utilice el lenguaje "compatible con estas técnicas" y establezca la solidez de la evidencia, (5) escriba preguntas sobre por qué esta inteligencia podría aplicarse a nuestra industria/arquitectura. Informe: [pegar]
Una afirmación fuerte exige un resumen + estructura, deja cada COI/TTP en manos de la verificación, prohíbe la atribución precisa y cuestiona la relevancia.
Plantillas de avisos copiables
PLANTILLAS DE RESUMEN DE INFORMESResuma el siguiente informe de amenazas en 3 niveles: (1) estratégico (quién, por qué, sector objetivo), (2) táctico (TTP utilizados), (3) técnico (tipos de IOC). No exceda 1 página. No incluya ningún reclamo que no haya eliminado del informe; fabricación.Informe: [pegar]
PLANTILLA DE EXTRACCIÓN DE IOC Extrae IOC estructurados del siguiente texto: tipo (IP/dominio/hash/URL/correo electrónico), valor, contexto. Tome sólo lo que está CLARAMENTE indicado en el texto; adecuado. Marque "[la fuente actual + secundaria debe ser verificada]" para cada COI. Verificar en forma tabular. Texto: [pegar]
PLANTILLA DE COINCIDENCIA DE ATT&CK Asigne los comportamientos en la narrativa de ataque a las tácticas y técnicas de MITRE ATT&CK. Para cada mapeo: cita de comportamiento + nombre de la técnica sugerida +"[El número T debe confirmarse en ATT&CK]". No des una técnica o número inventado; si no está seguro, escriba "[poco claro]". Narración: [pegar]
PLANTILLA DE EVALUACIÓN DE RELEVANCIA Ayúdeme a evaluar si la siguiente inteligencia sobre amenazas es aplicable a nuestra organización: genere las preguntas sobre cuáles de nuestros activos coinciden con la tecnología/industria objetivo. Toma de decisiones; Dame una lista de verificación. Resumen de inteligencia: [pegar]
Errores comunes
- Hacer una atribución grupal precisa. La atribución es el área más difícil y más incomprendida; En lugar de "exactamente ese grupo", diga "compatible con estas técnicas" y confirme con la fuente.
- Bloquear al COI sin verificar la moneda. Las COI son de corta duración; Una IP antigua ahora puede pertenecer a un servicio legítimo; primero verifique que esté actualizada.
- Confiando en una única fuente. Confirmar la inteligencia con una segunda fuente independiente; Hay mucha inteligencia falsa/fabricada.
- Sin cuestionar la relevancia. No todas las amenazas son tu amenaza; Observemos la superposición de industria, tecnología y arquitectura.
- Inventarse el COI/técnica/grupo pensando que es cierto. La IA puede adaptarlos con fluidez; verifique cada uno en una fuente conocida y MITRE ATT&CK.
Consejo: la capa más persistente y valiosa de inteligencia sobre amenazas es el TTP, no el COI. El atacante cambia su IP en un día, pero le resulta complicado cambiar su patrón de comportamiento (TTP). Construya su defensa basándose en la detección de TTP, no en el bloqueo del COI.
Precaución: Poner un IOC en la lista de bloqueo también puede interceptar tráfico legítimo (bloqueo de falso positivo). Señalar con el dedo a un grupo de forma incorrecta desperdicia recursos en la dirección equivocada. La inteligencia es un insumo; La decisión de bloqueo y atribución recae en el analista después de la verificación.
En resumen
La inteligencia sobre amenazas permite a la organización luchar no sola sino con la experiencia del mundo; pero debido a que es numeroso, confuso y variable, requiere interpretación. La IA resume informes extensos en tres niveles (estratégico, táctico, técnico), extrae COI y TTP, se asigna a MITRE ATT&CK y proporciona un esquema de relevancia. Los mayores riesgos: COI/técnica/grupo inventados, atribución precisa pero falsa y COI obsoleto. Es por eso que cada COI está validado con actualidad y segunda fuente, cada técnica está verificada en ATT&CK; la referencia se hace en el lenguaje "compatible con técnicas" y no "grupo definitivo"; y la decisión de bloquear/hacer cumplir es del analista. El corazón de la defensa es la detección permanente de TTP, no las IOC de corta duración.
Tarea de aplicación
Obtenga un informe público de amenazas de muestra. Extraiga una lista resumida y estructurada de IOC de AI con las plantillas "Resumen de informes" y "Extracción de IOC". Verifique la moneda y autenticidad de 5 de las COI en una fuente conocida; Intente encontrar al menos un COI desactualizado o cuestionable. Verifique los números T de las técnicas publicadas con la plantilla "ATT&CK Matching" en el sitio MITRE ATT&CK y detecte un número falso, si lo hubiera.
lista de verificación
- [ ] Resumí el informe en tres niveles (estratégico, táctico, técnico).
- [] He verificado cada COI con moneda y una segunda fuente independiente.
- [] He verificado cada técnica/truco de MITRE ATT&CK en la fuente oficial.
- [ ] He abordado la referencia al grupo en el lenguaje de "consistente con las técnicas" en lugar de "exacto".
- [ ] Cuestioné la relevancia de la inteligencia para mi institución (sector, tecnología, arquitectura).
- [ ] He verificado cada afirmación, sabiendo que puede estar compuesta por COI/técnica/grupo.
- [] Tomé la decisión de bloquear e implementar como analista después de la verificación.