Voitot:
- Kyky ymmärtää, että tekoäly tiivistää pitkät uhkaraportit kolmella tasolla (strateginen, taktinen, tekninen) ja kartoittaa ne MITER ATT&CK:hen poimimalla IOC:n ja TTP:n
- Kyky tarkistaa jokainen IOC nykyisellä ja toisella riippumattomalla lähteellä, jokainen tekniikka ATT&CK:ssa ja poimia valmistettu IOC/tekniikka/ryhmä
- Kyky ymmärtää, että ryhmäattribuutio on riskialttein väite, että "tekniikkojen kanssa yhteensopivaa" kieltä tulisi käyttää "tarkan ryhmän" sijaan ja että puolustuksen tulisi perustua pysyvään TTP-määritykseen.
Turvatiimi ei yksin taistele näkemiään hyökkäyksiä vastaan; oppii jakamalla tietoa hyökkäyksistä ympäri maailmaa. Threat Intelligence (lyhyesti TI) on tietoa, joka on kerätty, käsitelty ja muutettu toiminnaksi hyökkääjistä, heidän käyttämistään työkaluista, kohteista ja menetelmistä. "Mikä haittaohjelma leviää nyt?", "Mihin sektoriin tämä hyökkääjäryhmä kohdistuu ja miten se toimii?", "Onko tämä IP-osoite nähty hyökkäyksessä aiemmin?" Vastaukset tällaisiin kysymyksiin tulevat uhkatiedustelusta.
Ongelmana on, että uhkien tiedustelutietoa on runsaasti ja hajallaan: raportit, blogit, syötteet, foorumit, tuhannet IOC:t. Tekoäly on tehokas tämän pinon ymmärtämisessä: se tekee yhteenvedon pitkistä uhkaraporteista, poimii jäsennellyt IOC:n ja TTP:n hyökkäyksen kerronnasta, kartoittaa ne MITER ATT&CK -kehykseen ja kysyy "koskeeko tämä meitä?" valmistelee kysymyksen ensimmäisen luonnoksen. Mutta tekoäly voi luulla vanhaa, epätarkaa tai kontekstista poikkeavaa tiedustelutietoa todeksi, muodostaa olemattoman uhkaryhmän tai KOK:n eikä tiedä, onko tiedustelu todella pätevää organisaatiossasi. Tekoäly tekee yhteenvedon, jäsentää ja kartoittaa älykkyyttä; Analyytikon tehtävänä on asettaa KOK:n estolista, soveltaa tiedustelutietoa virastoon ja julistaa raportti "toimikelpoiseksi".
Uhkatietoisuuden kerrokset
Uhkatietoisuutta tarkastellaan kolmella tasolla:
- Tekninen/toiminnallinen (IOC-taso): Konkreettiset indikaattorit – huonot IP-osoitteet, verkkotunnukset, tiivisteet, URL-osoitteet. Se on lyhytikäinen (hyökkääjä vaihtaa IP-osoitetta). Tekoäly poimii ne nopeasti raportista ja jäsentää ne.
- Taktinen (TTP-taso): Kuinka hyökkääjä käyttäytyy – mitä tekniikoita, työkaluja ja menetelmiä hän käyttää. Se on pysyvämpi (käyttäytymistä on vaikea muuttaa). MITER ATT&CK on tämän tason yleinen kieli.
- Strateginen: Kuka kohdistaa, miksi, mikä ala, millä suuntauksella. Se ruokkii johdon päätöksiä. Tekoäly tekee yhteenvedon pitkistä raporteista tällä tasolla.
Termit: IOC (Indicator of Compromise — indikaattori rikkomuksesta, konkreettinen tekninen jälki). TTP (taktiikka, tekniikat, menettelyt — käyttäytymismalli). MITER ATT&CK, numeroitu, dokumentoitu kirjasto hyökkääjätekniikoista (esim. T1566 "phishing"). APT (Advanced Persistent Threat – kehittynyt, jatkuva, usein valtion tukema hyökkääjäryhmä). Syöte, automaattisesti päivitetty IOC-stream. Virheellinen määrittely, hyökkäyksen antaminen väärälle ryhmälle; Se on yleisin älykkyyden virhe.
Tiedustelulähteiden arviointikaavio
kriteeri
kysymys kysyttäväksi
Miksi se on tärkeää?
Ajankohtaisuus
Milloin se julkaistiin? Onko se edelleen voimassa?
IOC:t vanhenevat nopeasti
Lähteen luotettavuus
Kuka julkaisi sen, mikä on sen maine?
Paljon väärää/kehitettyä älykkyyttä
Relevanssi
Kohdistuuko se meille/toimialallemme?
Jokainen uhka ei ole sinun uhkasi
Todennettavuus
Vahvistaako toinen lähde tämän?
Yksi lähde ei riitä
Toimivuus
Mitä voin tehdä (estää, seurata, soittaa)
Tiedon tulee muuttua teoiksi
Lainauksen tarkkuus
Kuinka vahvaa ryhmäattribuutio on?
Virheellinen antaminen johtaa harhaan
kolme minilaukkua
Tapaus 1 – 40-sivuisesta raportista toimintaan. Analyytikko on antanut tekoälylle yhteenvedon 40-sivuisesta uhkaraportista uudesta kiristysohjelmakampanjasta. Tekoäly pienentää raportin yhdelle sivulle, poimii 32 IOC- (IP, hash, domain) ja 7 MITER ATT&CK -tekniikkaa ja toteaa, että "tämä ryhmä on kohdistettu toimialaasi". Analyytikko varmentaa jokaisen IOC:n toisella lähteellä, lisää 21 edelleen voimassaolevaa tarkkailulistalle, vahvistaa tekniikoiden ATT&CK-numerot ja kehittää siitä uhkien metsästyshypoteesin. Tekoäly teki 40 sivua prosessoitavaksi; todentaminen ja toimet olivat analyytikon.
Tapaus 2 – Muodostettu APT-ryhmä. Analyytikko kysyi AI:lta "mikä ryhmä teki tämän hyökkäyksen?" hän kysyy. Tekoäly vastaa luottavaisesti: "Tämä on APT-Dark Eagle -ryhmän tunnettu tekniikka." Analyytikko etsii tätä ryhmää tunnetuista uhkatiedustelun lähteistä – sellaista ryhmää ei ole, mallista tuli nimi. Jos hän ei olisi vahvistanut sitä, raportti olisi mennyt ulos väärällä merkinnällä. Oppitunti: ryhmäattribuutio on helpoin ja riskialtisin väite; Sen vahvistaa aina tunnettu lähde, ja siihen viitataan usein "yhteensopivana seuraavien tekniikoiden kanssa" pikemminkin kuin "tarkka attribuutio".
Tapaus 3 – Väärä esto vanhalla IOC:llä. Yksi tiimi kysyi tekoälyltä "eikö meidän pitäisi estää" luettelo IP-osoitteista, jotka se sai kuukausia sitten tehdystä raportista? hän kysyy; Tekoäly sanoo "kyllä, ne ovat haitallisia". Mutta analyytikko näkee, että yksi IP-osoitteista kuuluu nyt lailliselle pilvipalveluntarjoajalle (CDN); Tämän IP-osoitteen estäminen katkaisisi myös organisaation lailliset palvelut. IOC:t ovat lyhytikäisiä. Analyytikko tarkistaa ajantasaisuuden ja eliminoi vanhentuneet. Oppitunti: Se ei mene estolistalle ennen kuin KOK varmistaa sen ajantasaisuuden.
Heikko kehote / Vahva kehote
Heikko kehote:
Kuka tämän hyökkäyksen teki ja mitkä IP-osoitteet minun pitäisi estää? [raportti]
Tämä pyyntö pyytää tekoälyltä tarkkaa nimeämistä ja suoraa estopäätöstä, se ei vaadi oikea-aikaisuutta ja todentamista, se on avoin tekoälylle. Tekoäly voi antaa vakuuttavan, mutta epätarkan nimen ja vanhentuneen IOC-luettelon.
Tehokas kehotus:
Tehtäväsi: uhkatiedustelua valmistelevan analyytikon avustaja YHTEENVETO ja KONFIGUROINTI. Päätöksenteko; Älä sano "block", älä tee tiettyjä ryhmäviittauksia. Käsittele seuraava raportti:(1) poimi 1-sivuinen yhteenveto (kuka, mikä, kohde, menetelmä),(2) jäsennelty IOC-luettelo (IP, domain, hash, URL); merkitse jokaiselle "[virtaus ja toissijainen lähde on tarkistettava]"; lisää vale IOC,(3) yhdistä TTP:t MITER ATT&CK:hen, mutta merkitse jokainen T-numero "[vahvista ATT&CK:ssa]",(4) älä sano "tarkka ryhmä" määritystä varten; Käytä kieltä "yhteensopiva näiden tekniikoiden kanssa" ja ilmoita todisteiden vahvuus, (5) kirjoita kysymyksiä siitä, miksi tämä tieto saattaa koskea toimialaamme/arkkitehtuuriamme. Raportti: [liitä]
Vahva väite vaatii tiivistelmää + rakennetta, jättää jokaisen IOC/TTP:n varmennettavaksi, kieltää tarkan nimeämisen, kyseenalaistaa merkityksellisyyden.
Kopioitavat kehotemallit
RAPORTIN YHTEENVETOMALLITTyhjennä seuraava uhkaraportti kolmella tasolla: (1) strateginen (kuka, miksi, kohdesektori), (2) taktinen (käytetyt TTP:t), (3) tekninen (IOC-tyypit). Älä ylitä 1 sivua. Älä sisällytä väitteitä, joita et ole poistanut raportista. valmistus.Raportti: [liitä]
IOC EXTRACTION TEMPLATE Purkaa jäsennellyt IOC:t seuraavasta tekstistä: tyyppi (IP/domain/hash/URL/email),arvo, konteksti. Ota vain se, mikä on selkeästi sanottu tekstissä; asennus. Valitse kunkin IOC:n kohdalla "[virta + toissijainen lähde on tarkistettava]". Tarkista taulukkomuodossa.Teksti: [liitä]
ATT&CK MATCHING MALLIN Kartoita hyökkäyskertomuksen käyttäytymiset MITER ATT&CK:n taktiikoihin ja tekniikoihin. Jokaiselle kartoitukselle: käyttäytymistarjous + ehdotettu tekniikan nimi + "[T-numero on vahvistettava ATT&CK:ssa]". Älä anna keksittyä tekniikkaa/numeroa; jos et ole varma, kirjoita "[epäselvä]". Selostus: [liitä]
RELEVANCE ARVIOINTIMALLIAuta minua arvioimaan, soveltuvatko seuraavat uhkatiedot organisaatioomme: luo kysymykset, mikä resursseistamme vastaa kohdeteknologiaa/toimialaa. Päätöksenteko; Anna minulle tarkistuslista. Tietojen yhteenveto: [liitä]
Yleisiä virheitä
- Tarkan ryhmämäärityksen tekeminen. Attribuutio on vaikein ja väärinymmärretyin alue; Sanon "täsmälleen tuo ryhmä" sijaan sano "yhteensopiva näiden tekniikoiden kanssa" ja vahvista lähteellä.
- KOK:n estäminen ilman valuutan tarkistamista. IOC:t ovat lyhytikäisiä; Vanha IP voi nyt kuulua lailliselle palvelulle, tarkista ensin tuoreus.
- Yhteen lähteeseen luottaminen. Vahvista tiedustelu toiselta riippumattomalta lähteeltä; On paljon väärää/kehitettyä älykkyyttä.
- Ei kyseenalaista merkitystä. Jokainen uhka ei ole sinun uhkasi; Katso teollisuuden, teknologian ja arkkitehtuurin päällekkäisyyttä.
- KOK:n/tekniikan/ryhmän muodostaminen ajattelemalla, että se on totta. AI voi mukauttaa niitä sujuvasti; tarkista jokainen tunnetusta lähteestä ja MITER ATT&CK.
Vinkki: Pysyvin ja arvokkain uhkatiedon kerros on TTP, ei IOC. Hyökkääjä vaihtaa IP-osoitteensa yhdessä päivässä, mutta hänen käyttäytymismalliaan (TTP) on vaikea muuttaa. Rakenna puolustus TTP-tunnistukseen, ei IOC-estoon.
Varoitus: IOC:n lisääminen estolistalle voi myös siepata laillista liikennettä (väärä positiivinen esto). Sormella osoittaminen ryhmää kohden tuhlaa resursseja väärään suuntaan. Älykkyys on syöte; Esto- ja attribuutiopäätöksen tekee analyytikko varmennuksen jälkeen.
Yhteenvetona
Uhkaäly antaa organisaatiolle mahdollisuuden taistella ei yksin vaan maailman kokemuksen avulla; mutta koska se on lukuisa, sekava ja vaihteleva, se vaatii tulkintaa. Tekoäly tekee yhteenvedon pitkistä raporteista kolmella tasolla (strateginen, taktinen, tekninen), poimii IOC:n ja TTP:n, kartoittaa MITER ATT&CK:hen ja antaa osuvuuden hahmotelman. Suurimmat riskit: keksitty KOK/tekniikka/ryhmä, tarkka mutta väärä merkintä ja vanhentunut KOK. Tästä syystä jokainen IOC validoidaan ajankohtaisuuden ja toisen lähteen mukaan, jokainen tekniikka varmistetaan ATT&CK; viittaus tehdään kielellä "yhteensopiva tekniikoiden kanssa" eikä "lopullinen ryhmä"; ja päätös estää/täytäntöönpano on analyytikon. Puolustuksen ydin on pysyvä TTP-tunnistus, ei lyhytaikaiset IOC:t.
Sovellustehtävä
Hanki julkinen näyteuhkaraportti. Pura yhteenveto ja jäsennelty luettelo IOC:ista tekoälystä "Raportin yhteenveto"- ja "IOC Extraction" -malleilla. Tarkista viiden IOC:n valuutta ja aitous tunnetusta lähteestä; Yritä löytää ainakin yksi vanhentunut tai kyseenalainen KOK. Tarkista julkaistujen tekniikoiden T-numerot "ATT&CK Matching" -mallilla MITER ATT&CK -sivustolla ja hanki väärennetty/väärä numero, jos sellainen on.
tarkistuslista
- [ ] Tein raportin yhteenvedon kolmella tasolla (strateginen, taktinen, tekninen).
- [ ] Olen tarkistanut jokaisen KOK:n valuutalla ja toisella riippumattomalla lähteellä.
- [ ] Olen tarkistanut jokaisen MITER ATT&CK -tekniikan/tempun virallisesta lähteestä.
- [ ] Olen käsitellyt ryhmäviittausta kielellä "yhdenmukainen tekniikoiden kanssa" pikemminkin kuin "tarkka".
- [ ] Kyseenalaistin älykkyyden merkityksen laitokselleni (sektori, teknologia, arkkitehtuuri).
- [ ] Olen tarkistanut tosiasiat jokaisen väitteen, koska tiedän, että se saattaa olla KOK:n/tekniikan/ryhmän keksimä.
- [ ] Tein päätöksen estää ja toteuttaa analyytikkona tarkastuksen jälkeen.