Kasu:
- Oskus mõista, et tehisintellekt võtab pikad ohuteated kokku kolmel tasandil (strateegiline, taktikaline, tehniline) ja kaardistab need MITER ATT&CK-ga, eraldades IOC ja TTP.
- Võimalus kontrollida iga ROK-i praeguse ja teise sõltumatu allikaga, iga tehnikat ATT&CK-s ja eraldada valmistatud IOC-d / tehnika / rühm
- Võime mõista, et rühma omistamine on kõige riskantsem väide, et „täpse rühma” asemel tuleks kasutada keelt „ühildub tehnikatega” ja et kaitse peaks põhinema püsival TTP määramisel.
Turvameeskond üksi ei võitle ainult rünnakutega, mida ta näeb; õpib, jagades teadmisi rünnakute kohta kogu maailmas. Threat Intelligence (lühidalt TI) on teave, mida kogutakse, töödeldakse ja muudetakse toiminguteks ründajate, nende kasutatavate tööriistade, nende sihtmärkide ja meetodite kohta. "Milline pahavara praegu levib?", "Millisele sektorile see ründajarühm sihib ja kuidas see toimib?", "Kas seda IP-aadressi on varem ründes nähtud?" Vastused sellistele küsimustele pärinevad ohuluurest.
Probleem on selles, et ohuluure on rikkalik ja hajutatud: aruanded, ajaveebid, kanalid, foorumid, tuhanded ROK-id. Tehisintellekt on selle virna mõistmisel võimas: see võtab kokku pikad ohuaruanded, eraldab rünnaku narratiivist struktureeritud IOC ja TTP, kaardistab need MITER ATT&CK raamistikuga ja küsib, kas see puudutab meid? koostab küsimuse esimese mustandi. Kuid tehisintellekt võib ekslikult pidada vana, ebatäpset või kontekstivälist luureandmeid tõeseks, moodustada olematu ohurühma või ROK-i ega tea, kas luureandmed teie organisatsiooni jaoks tõesti kehtivad. AI teeb kokkuvõtteid, struktureerib ja kaardistab luureandmeid; Analüütiku ülesanne on lisada ROK-i nimekirja, rakendada agentuurile luureandmeid ja kuulutada aruanne hagikõlbulikuks.
Ohu luurekihid
Ohu luureandmeid käsitletakse kolmel tasandil:
- Tehniline/operatiivne (IOC-i tase): konkreetsed näitajad – halvad IP-d, domeenid, räsid, URL-id. See on lühiajaline (ründaja muudab IP-d). AI võtab need kiiresti aruandest välja ja struktureerib need.
- Taktikaline (TTP tase): kuidas ründaja käitub – milliseid tehnikaid, tööriistu, meetodeid ta kasutab. See on püsivam (käitumist on raske muuta). MITER ATT&CK on selle taseme tavakeel.
- Strateegiline: kes sihib, miks, milline sektor, millise tendentsiga. See toidab juhtimisotsuseid. Tehisintellekt võtab sellel tasemel pikad aruanded kokku.
Tingimused: ROK (Indicator of Compromise — rikkumise indikaator, konkreetne tehniline jälg). TTP (Tactics, Techniques, Procedures — käitumismuster). MITER ATT&CK, nummerdatud, dokumenteeritud ründamistehnikate kogu (nt T1566 "andmepüük"). APT (Advanced Persistent Threat – arenenud, püsiv, sageli riiklikult toetatav ründajate rühm). Voog, automaatselt uuendatud IOC voog. Valesti omistamine, rünnaku omistamine valele rühmale; See on intelligentsuse kõige levinum viga.
Luureallikate hindamise tabel
kriteerium
küsimus esitada
Miks see oluline on?
Aktuaalsus
Millal see avaldati? Kas see kehtib veel?
ROK-id vananevad kiiresti
Allika usaldusväärsus
Kes selle avaldas, milline on selle maine?
Palju vale/väljamõeldud luureandmeid
Asjakohasus
Kas see on suunatud meile/meie tööstusele?
Mitte iga oht pole teie oht
Kontrollitavus
Kas teine allikas kinnitab seda?
Ühest allikast ei piisa
Tegevusvõime
Mida ma saan teha (blokeerida, jälgida, helistada)
Teadmised peavad muutuma tegudeks
Tsitaadi täpsus
Kui kindel on rühma omistamine?
Valesti omistamine eksitab
kolm minikarpi
Juhtum 1 – 40-leheküljelisest aruandest tegevuseni. Analüütik laseb AI-l teha kokkuvõtte 40-leheküljelisest ohuaruandest uue lunavarakampaania kohta. Tehisintellekt vähendab aruande ühele lehele, eraldab 32 IOC (IP, räsi, domeen) ja 7 MITER ATT&CK tehnikat ning märgib, et "see rühm sihib teie tööstust". Analüütik kontrollib iga ROK-i teise allikaga, lisab 21 endiselt kehtivat jälgimisnimekirja, kinnitab tehnikate ATT&CK numbrid ja arendab selle ohujahtimise hüpoteesiks. AI muutis töödeldavaks 40 lehekülge; kontrollimine ja tegutsemine olid analüütiku enda teha.
Juhtum 2 – koostatud APT rühm. Analüütik küsis tehisintellektil: "milline rühmitus selle rünnaku korraldas?" küsib ta. AI vastab enesekindlalt: "See on "APT-Dark Eagle" rühma tuntud tehnika." Analüütik otsib seda gruppi teadaolevatest ohuluure allikatest – sellist gruppi ei ole, nime moodustas mudel. Kui ta poleks seda kinnitanud, oleks aruanne vale omistamisega välja läinud. Õppetund: rühma omistamine on kõige lihtsam ja riskantsem väide; Seda kontrollib alati teadaolev allikas ja sellele viidatakse sageli kui "järgmiste tehnikatega ühilduvale" kui "täpsele omistamisele".
Juhtum 3 – valeblokeerimine vana ROK-iga. Üks meeskond küsis AI-lt "kas me ei peaks blokeerima" nende IP-de loendi, mille ta sai kuude eest aruandest? ta küsib; AI ütleb: "Jah, nad on pahatahtlikud." Kuid analüütik näeb, et üks IP-dest kuulub nüüd seaduslikule pilveteenuse pakkujale (CDN); Selle IP blokeerimine katkestaks ka seaduslikud teenused, millele organisatsioon juurde pääseb. ROK-id on lühiajalised. Analüütik kontrollib ajakohasust ja kõrvaldab aegunud. Õppetund: see ei lähe blokeerimisnimekirja enne, kui ROK on kontrollinud selle ajakohasust.
Nõrk viip / Tugev viip
Nõrk viip:
Kes selle rünnaku tegi ja millised IP-d peaksin blokeerima? [aruanne]
See taotlus nõuab tehisintellekti täpset omistamist ja otsest blokeerimisotsust, see ei nõua õigeaegsust ja kontrollimist, see on väljamõeldud. AI võib anda veenva, kuid ebatäpse omistamise ja aegunud ROK-i nimekirja.
Võimas viip:
Teie roll: ohuluure ettevalmistava analüütiku assistent KOKKUVÕTE ja SEADISTUS. Otsuste tegemine; Ärge öelge "blokeeri", ärge viige konkreetsetele rühmadele. Töötlege järgmist aruannet:(1) ekstrakti 1-leheküljeline kokkuvõte (kes, mis, sihtmärk, meetod),(2) IOC-de struktureeritud loend (IP, domeen, räsi, URL); märkige igaühe jaoks "[voolu ja teisese allika peab olema kontrollitud]"; lisage näiv IOC,(3) vastendage TTP-d MITER ATT&CK-le, kuid märkige iga T-number "[kinnita ATT&CK-s]",(4) ärge öelge omistamiseks "täpne rühm"; Kasutage keelt "ühildub nende tehnikatega" ja esitage tõendite tugevus, (5) kirjutage küsimusi selle kohta, miks see luure võib meie tööstusele/arhitektuurile kehtida. Teata: [kleebi]
Tugev väide nõuab kokkuvõtet + struktuuri, jätab iga ROK/TTP kontrollimise hooleks, keelab täpse omistamise, seab kahtluse alla asjakohasuse.
Kopeeritavad viipade mallid
ARUANDE KOKKUVÕTE MALLIDVõtke kokku järgmine ohuaruanne kolmel tasandil: (1) strateegiline (kes, miks, sihtsektor), (2) taktikaline (kasutatud TTP-d), (3) tehniline (ROC-de tüübid). Ärge ületage 1 lehekülge. Ärge lisage väiteid, mida te pole aruandest eemaldanud; valmistamine.Raport: [kleebi]
IOC EXTRACTION TEMPLATE Eraldab struktureeritud IOC-id järgmisest tekstist: tüüp (IP/domeen/räsi/URL/e-post), väärtus, kontekst. Võtke ainult see, mis on tekstis SELGELT öeldud; sobitamine. Märkige iga ROK-i juures märk "[voolu + sekundaarne allikas tuleb kontrollida]". Kinnitage tabeli kujul.Tekst: [kleebi]
ATT&CK VASTUVÕTEMALL Kaardistage rünnakujutustuses olevad käitumisviisid MITER ATT&CK taktikate ja tehnikatega. Iga kaardistuse jaoks: käitumise tsitaat + soovitatud tehnika nimi + "[T-number tuleb kinnitada ATT&CK-s]". Ära anna väljamõeldud tehnikat/numbrit; kui te pole kindel, kirjutage "[ebaselge]". Jutustus: [kleebi]
ASJAKOHASUSE HINDAMISE MALL Aidake mul hinnata, kas järgmine ohuteave on meie organisatsiooni jaoks rakendatav: genereerige küsimused, milline meie varadest vastab sihttehnoloogiale/tööstusele. Otsuste tegemine; Andke mulle kontrollnimekiri. Teabe kokkuvõte: [kleebi]
Levinud vead
- Täpse rühma omistamise tegemine. Omistamine on kõige keerulisem ja kõige valesti mõistetav valdkond; "Täpselt see rühm" asemel öelge "ühildub nende tehnikatega" ja kinnitage allikaga.
- ROK-i blokeerimine ilma valuutat kontrollimata. ROK-id on lühiajalised; Vana IP võib nüüd kuuluda legitiimsele teenusele, kontrollige esmalt värskust.
- Usaldades ühte allikat. Kinnitage luureandmed teise sõltumatu allikaga; Vale/väljamõeldud luureandmeid on palju.
- Ei sea asjakohasust kahtluse alla. Mitte iga oht pole teie oht; Vaadake tööstuse, tehnoloogia ja arhitektuuri kattumist.
- ROK-i/tehnika/rühma moodustamine, arvates, et see on tõsi. AI suudab neid sujuvalt kohandada; kontrollige kõiki teadaolevas allikas ja MITER ATT&CK.
Näpunäide. Kõige püsivam ja väärtuslikum ohuluure kiht on TTP, mitte ROK. Ründaja vahetab oma IP-d ühe päevaga, kuid käitumismustrit (TTP) on raske muuta. Ehitage oma kaitse üles TTP tuvastamisele, mitte IOC blokeerimisele.
Ettevaatust: IOC-i blokeerimisloendisse lisamine võib samuti katkestada seadusliku liikluse (valepositiivne blokeerimine). Grupi peale näpuga näitamine raiskab ressursse vales suunas. Intelligentsus on sisend; Blokeerimis- ja omistamisotsuse teeb pärast kontrollimist analüütik.
Kokkuvõttes
Ohu luure võimaldab organisatsioonil võidelda mitte üksi, vaid maailma kogemustega; kuid kuna see on arvukas, segane ja muutlik, vajab see tõlgendamist. AI võtab kokku pikad aruanded kolmel tasandil (strateegiline, taktikaline, tehniline), eraldab IOC ja TTP, kaardistab MITER ATT&CK ja annab asjakohasuse ülevaate. Suurimad riskid: väljamõeldud ROK/tehnika/rühm, täpne, kuid vale omistamine ja vananenud ROK. Seetõttu on iga ROK valideeritud voolutugevuse ja teise allikaga, iga tehnikat kontrollib ATT&CK; viide on tehtud keeles "ühildub tehnikatega", mitte "määratletud rühmaga"; ja blokeerimise/jõustamise otsuse teeb analüütik. Kaitse keskmes on püsiv TTP tuvastamine, mitte lühiajalised IOC-d.
Rakenduse ülesanne
Hankige avalik ohuaruanne. Tehke tehisintellektist ROK-ide kokkuvõte ja struktureeritud loend mallide „Aruande kokkuvõte” ja „ROK-i ekstraheerimine” abil. Kontrollige teadaolevas allikas 5 ROK-i valuutat ja autentsust; Proovige leida vähemalt üks aegunud või küsitav ROK. Kontrollige välja antud tehnikate T-numbreid, kasutades malli "ATT&CK Matching" saidil MITER ATT&CK ja leidke võlts/vale number, kui see on olemas.
kontrollnimekiri
- [ ] Tegin aruande kokkuvõtte kolmel tasandil (strateegiline, taktikaline, tehniline).
- [ ] Olen kontrollinud iga ROK-i valuutat ja teist sõltumatut allikat.
- [ ] Olen kontrollinud iga MITER ATT&CK tehnikat/trikki ametlikus allikas.
- [ ] Olen käsitlenud rühmaviidet pigem "võtetega kooskõlas" kui "täpne" keeles.
- [ ] Seadsin kahtluse alla luureandmete asjakohasuse oma asutuse jaoks (sektor, tehnoloogia, arhitektuur).
- [ ] Olen iga väidet faktidega kontrollinud, teades, et see võib olla ROK-i/tehnika/rühma väljamõeldis.
- [ ] Otsustasin blokeerida ja rakendada analüütikuna pärast kontrollimist.