واحد 8 / 11

هوش تهدید: IOC، TTP، MITER ATT&CK و حس سازی با هوش مصنوعی

سود:

  • توانایی درک اینکه هوش مصنوعی گزارش های تهدید طولانی را در سه سطح (استراتژیک، تاکتیکی، فنی) خلاصه می کند و با استخراج IOC و TTP آنها را به MITER ATT&CK نگاشت می کند.
  • امکان تایید هر IOC با منبع مستقل فعلی و دوم، هر تکنیک در ATT&CK و استخراج IOC/تکنیک/گروه ساخته شده
  • توانایی درک اینکه انتساب گروهی مخاطره آمیزترین ادعا است، که باید از زبان "سازگار با تکنیک ها" به جای "گروه دقیق" استفاده شود و دفاع باید بر اساس تعیین دائمی TTP باشد.

یک تیم امنیتی به تنهایی فقط با حملاتی که می بیند مبارزه نمی کند. با به اشتراک گذاشتن دانش حملات در سراسر جهان یاد می گیرد. هوش تهدید (به اختصار TI) اطلاعاتی است که درباره مهاجمان، ابزارهایی که استفاده می‌کنند، اهداف و روش‌هایشان جمع‌آوری، پردازش و به عمل تبدیل می‌شود. "کدام بدافزار اکنون در حال گسترش است؟"، "این گروه مهاجم کدام بخش را هدف قرار می دهد و چگونه عمل می کند؟"، "آیا این آدرس IP قبلا در یک حمله دیده شده است؟" پاسخ به سوالاتی از این دست از اطلاعات تهدید می آید.

مشکل این است که اطلاعات تهدید فراوان و پراکنده است: گزارش ها، وبلاگ ها، فیدها، انجمن ها، هزاران IOC. هوش مصنوعی در درک این پشته قدرتمند است: گزارش‌های تهدید طولانی را خلاصه می‌کند، IOC و TTP ساختاریافته را از روایت یک حمله استخراج می‌کند، آنها را به چارچوب MITER ATT&CK ترسیم می‌کند و می‌پرسد: «آیا این به ما مربوط می‌شود؟» اولین پیش نویس سوال را آماده می کند. اما هوش مصنوعی می‌تواند اطلاعات قدیمی، نادرست یا خارج از زمینه را درست اشتباه کند، یک گروه تهدید یا IOC را تشکیل دهد و نداند که آیا اطلاعات واقعاً برای سازمان شما معتبر است یا خیر. هوش مصنوعی اطلاعات را خلاصه می کند، ساختار و نقشه می کشد. این بر عهده تحلیلگر است که یک IOC را بلاک کند، اطلاعاتی را برای آژانس اعمال کند و گزارشی را «قابل عمل» اعلام کند.

لایه های هوش تهدید

هوش تهدید در سه سطح در نظر گرفته می شود:

  1. فنی/عملیاتی (سطح IOC): نشانگرهای مشخص - IP های بد، دامنه ها، هش ها، URL ها. عمر کوتاهی دارد (مهاجم IP را تغییر می دهد). هوش مصنوعی به سرعت این موارد را از گزارش استخراج می کند و آنها را ساختار می دهد.
  2. تاکتیکی (سطح TTP): مهاجم چگونه رفتار می کند – از چه تکنیک ها، ابزارها و روش هایی استفاده می کند. دائمی تر است (تغییر رفتار دشوار است). MITER ATT&CK زبان رایج این سطح است.
  3. استراتژیک: چه کسی، چرا، کدام بخش، با چه گرایشی را هدف قرار می دهد. تصمیمات مدیریت را تغذیه می کند. هوش مصنوعی گزارش های طولانی در این سطح را خلاصه می کند.

شرایط: IOC (شاخص سازش - نشانگر نقض، ردیابی فنی مشخص). TTP (تاکتیک ها، تکنیک ها، رویه ها - الگوی رفتاری). MITER ATT&CK، یک کتابخانه شماره‌دار و مستند از تکنیک‌های مهاجم (مانند T1566 "فیشینگ"). APT (تهدید مداوم پیشرفته - گروه مهاجم پیشرفته، مداوم، اغلب تحت حمایت دولت). فید، جریان IOC به طور خودکار به روز می شود. نسبت دادن نادرست، نسبت دادن حمله به گروه نادرست; این رایج ترین اشتباه هوش است.

نمودار ارزیابی منابع اطلاعاتی

معیار

سوال برای پرسیدن

چرا مهم است؟

جریان

چه زمانی منتشر شد؟ آیا هنوز معتبر است؟

IOC ها به سرعت منسوخ می شوند

قابلیت اطمینان منبع

چه کسی آن را منتشر کرد، شهرت آن چیست؟

بسیاری از هوش کاذب / ساختگی

ارتباط

آیا ما / صنعت ما را هدف قرار می دهد؟

هر تهدیدی تهدید شما نیست

قابلیت تأیید

آیا منبع دوم این موضوع را تایید می کند؟

یک منبع کافی نیست

قابلیت اقدام

چه کاری می توانم انجام دهم (مسدود کردن، پیگیری، تماس)

دانش باید به عمل تبدیل شود

دقت نقل قول

اسناد گروهی چقدر محکم است؟

انتساب اشتباه باعث گمراهی می شود

سه کیف کوچک

مورد 1 - از گزارش 40 صفحه ای تا اقدام. یک تحلیلگر به هوش مصنوعی یک گزارش تهدید 40 صفحه ای درباره یک کمپین باج افزار جدید را خلاصه می کند. هوش مصنوعی گزارش را به 1 صفحه کاهش می دهد، 32 IOC (IP، هش، دامنه) و 7 تکنیک MITER ATT&CK را استخراج می کند و یادآور می شود که "این گروه صنعت شما را هدف قرار می دهد." تحلیلگر هر یک از IOC ها را با منبع دوم تأیید می کند، 21 مورد را که هنوز معتبر هستند را به فهرست نظارت اضافه می کند، اعداد ATT&CK تکنیک ها را تأیید می کند و آن را به یک فرضیه شکار تهدید تبدیل می کند. هوش مصنوعی 40 صفحه را قابل پردازش ساخت. راستی آزمایی و اقدام از آن تحلیلگر بود.

مورد 2 - گروه APT ساخته شده. یک تحلیلگر از هوش مصنوعی پرسید که "چه گروهی این حمله را انجام داده است؟" او می پرسد. هوش مصنوعی با اطمینان پاسخ می دهد: "این تکنیک شناخته شده گروه "APT-Dark Eagle" است. تحلیلگر به دنبال این گروه در منابع اطلاعاتی تهدیدات شناخته شده می گردد - چنین گروهی وجود ندارد، مدل نام آن را ساخته است. اگر او آن را تایید نمی کرد، گزارش با انتساب نادرست منتشر می شد. درس: انتساب گروهی ساده ترین و پرخطرترین ادعا است. همیشه توسط یک منبع شناخته شده تأیید می شود و اغلب به عنوان "سازگار با تکنیک های زیر" به جای "اسناد دقیق" شناخته می شود.

مورد 3 - مسدود کردن کاذب با IOC قدیمی. یکی از تیم‌ها از هوش مصنوعی پرسید: «آیا نباید فهرستی از IP‌هایی را که ماه‌ها پیش از گزارشی دریافت کرده بود مسدود کنیم؟» او می پرسد؛ هوش مصنوعی می گوید "بله، آنها مخرب هستند." اما تحلیلگر می بیند که یکی از IP ها اکنون متعلق به یک ارائه دهنده ابر قانونی (CDN) است. مسدود کردن آن IP همچنین خدمات قانونی را که سازمان به آنها دسترسی دارد قطع می کند. IOC ها کوتاه مدت هستند. تحلیلگر فعلی بودن را تأیید می کند و موارد قدیمی را حذف می کند. درس: تا زمانی که IOC فعلی بودن آن را تأیید نکند، در فهرست بلاک قرار نمی گیرد.

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

چه کسی این حمله را انجام داده است و کدام آی پی را باید مسدود کنم؟ [گزارش]

این درخواست انتساب دقیق و تصمیم انسداد مستقیم را از هوش مصنوعی می‌خواهد، به موقع و تأیید نمی‌خواهد، قابل ساختن است. هوش مصنوعی ممکن است یک انتساب قانع کننده اما نادرست و فهرست منسوخ IOC ارائه دهد.

اعلان قدرتمند:

نقش شما: دستیار تحلیلگر در تهیه خلاصه و پیکربندی اطلاعات تهدید. تصمیم گیری؛ نگویید "مسدود کردن"، ارجاعات گروهی خاصی ایجاد نکنید. گزارش زیر را پردازش کنید: (1) خلاصه 1 صفحه‌ای را استخراج کنید (چه کسی، چه چیزی، هدف، روش)، (2) فهرست ساختاری IOCها (IP، دامنه، هش، URL). علامت "[حالت و منبع ثانویه باید تایید شود]" برای هر کدام. IOC ساختگی را اضافه کنید، (3) TTPها را به MITER ATT&CK نگاشت، اما هر عدد T را علامت بزنید "[در ATT&CK] تایید کنید"،(4) برای انتساب "گروه دقیق" را نگویید. از زبان "سازگار با این تکنیک ها" استفاده کنید و قدرت شواهد را بیان کنید، (5) سوالاتی بنویسید که چرا این هوش ممکن است در صنعت/معماری ما اعمال شود. گزارش: [چسباندن]

ادعای قوی خواستار خلاصه + ساختار است، هر IOC/TTP را به تأیید می‌سپارد، اسناد دقیق را ممنوع می‌کند، مرتبط بودن سؤالات را ممنوع می‌کند.

الگوهای درخواستی قابل کپی

الگوهای خلاصه گزارش گزارش تهدید زیر را در 3 سطح خلاصه کنید: (1) استراتژیک (چه کسی، چرا، بخش هدف)، (2) تاکتیکی (TTPهای استفاده شده)، (3) فنی (انواع IOC). از 1 صفحه تجاوز نکنید. هیچ ادعایی را که از گزارش حذف نکرده اید درج نکنید. ساختگی.گزارش: [چسباندن]

IOC EXTRACTION TEMPLATEIOC های ساختار یافته را از متن زیر استخراج می کند: نوع (IP/دامنه/هش/URL/ایمیل)، مقدار، زمینه. فقط آنچه را که به وضوح در متن آمده است در نظر بگیرید. مناسب برای هر IOC، «[منبع فعلی + ثانویه باید تأیید شود]» را علامت بزنید. تأیید به شکل جدولی. متن: [پیست کردن]

الگوی تطبیق ATT&CK رفتارها را در روایت حمله با تاکتیک‌ها و تکنیک‌های MITER ATT&CK ترسیم کنید. برای هر نقشه برداری: نقل قول رفتار + نام تکنیک پیشنهادی + "[شماره T باید در ATT&CK تایید شود]". تکنیک/شماره ساختگی ندهید. اگر مطمئن نیستید، بنویسید "[نامشخص]". روایت: [چسباندن]

الگوی ارزیابی مرتبط به من کمک کنید ارزیابی کنم که آیا اطلاعات تهدید زیر برای سازمان ما قابل اجرا است یا خیر: سؤالاتی را ایجاد کنید که کدام یک از دارایی های ما با فناوری/صنعت هدف مطابقت دارد. تصمیم گیری؛ یک چک لیست به من بدهید. خلاصه هوش: [چسباندن]

اشتباهات رایج

  • انتساب دقیق گروهی انتساب سخت ترین و اشتباه ترین حوزه است. به جای "دقیقا آن گروه" بگویید "سازگار با این تکنیک ها" و با منبع تایید کنید.
  • مسدود کردن IOC بدون تأیید ارز. IOC ها کوتاه مدت هستند. یک IP قدیمی ممکن است اکنون متعلق به یک سرویس قانونی باشد، ابتدا تازگی را بررسی کنید.
  • اعتماد به یک منبع واحد اطلاعات را با منبع مستقل دوم تأیید کنید. اطلاعات کاذب/ساختگی زیادی وجود دارد.
  • ارتباط را زیر سوال نمی برد. هر تهدیدی تهدید شما نیست. به همپوشانی صنعت، فناوری و معماری نگاه کنید.
  • تشکیل IOC/تکنیک/گروه با این تصور که درست است. هوش مصنوعی می تواند آنها را به طور روان تطبیق دهد. هر کدام را در منبع شناخته شده و MITER ATT&CK بررسی کنید.
نکته: پایدارترین و ارزشمندترین لایه اطلاعات تهدید، TTP است، نه IOC. مهاجم IP خود را در یک روز تغییر می دهد، اما تغییر الگوی رفتاری خود (TTP) دشوار است. دفاع خود را بر اساس تشخیص TTP بسازید، نه مسدود کردن IOC.
احتیاط: قرار دادن یک IOC در لیست بلاک ممکن است ترافیک قانونی را نیز رهگیری کند (مسدود کننده مثبت کاذب). اشاره نادرست با انگشت به سمت یک گروه، منابع را در جهت اشتباه هدر می دهد. هوش یک ورودی است. تصمیم انسداد و انتساب پس از تأیید با تحلیلگر است.

به طور خلاصه

اطلاعات تهدید سازمان را قادر می سازد نه به تنهایی بلکه با تجربه جهان مبارزه کند. اما از آنجا که متعدد، آشفته و متغیر است، نیاز به تفسیر دارد. هوش مصنوعی گزارش‌های طولانی را در سه سطح (استراتژیک، تاکتیکی، فنی) خلاصه می‌کند، IOC و TTP را استخراج می‌کند، نقشه‌هایی را به MITER ATT&CK ارائه می‌کند و طرح کلی مرتبط را ارائه می‌کند. بزرگترین خطرات: IOC/تکنیک/گروه ساخته شده، انتساب دقیق اما نادرست، و IOC منسوخ شده. به همین دلیل است که هر IOC با جریان و منبع دوم تأیید می شود، هر تکنیک در ATT&CK تأیید می شود. ارجاع به زبان "سازگار با تکنیک ها" و نه "گروه قطعی" انجام شده است. و تصمیم برای مسدود کردن/اجرا با تحلیلگر است. قلب دفاع، تشخیص دائمی TTP است، نه IOC های کوتاه مدت.

وظیفه کاربردی

یک نمونه گزارش تهدید عمومی دریافت کنید. با الگوهای «خلاصه‌سازی گزارش» و «استخراج IOC»، فهرستی خلاصه و ساختار یافته از IOCها را از هوش مصنوعی استخراج کنید. ارز و اعتبار 5 IOC را در یک منبع شناخته شده بررسی کنید. سعی کنید حداقل یک IOC قدیمی یا مشکوک پیدا کنید. شماره T تکنیک های منتشر شده با الگوی "ATT&CK Matching" در سایت MITER ATT&CK را بررسی کنید و در صورت وجود یک شماره جعلی/نادرست را بگیرید.

چک لیست

  • [ ] من گزارش را در سه سطح (استراتژیک، تاکتیکی، فنی) خلاصه کردم.
  • [ ] من هر IOC را با ارز و منبع مستقل دوم تأیید کرده ام.
  • [ ] من هر تکنیک/ترفند MITER ATT&CK را در منبع رسمی تأیید کرده ام.
  • [ ] من مرجع گروه را به زبان «سازگار با تکنیک ها» به جای «دقیق» خطاب کرده ام.
  • [ ] من ارتباط اطلاعات را برای موسسه خود (بخش، فناوری، معماری) زیر سوال بردم.
  • [ ] من هر ادعایی را بررسی کرده ام، زیرا می دانم که ممکن است IOC/تکنیک/گروه باشد.
  • [ ] من تصمیم گرفتم به عنوان یک تحلیلگر پس از تأیید، مسدود و اجرا کنم.