Gains :
- Capacité à comprendre que l'intelligence artificielle résume les longs rapports sur les menaces à trois niveaux (stratégique, tactique, technique) et les mappe à MITRE ATT&CK en extrayant IOC et TTP
- Possibilité de vérifier chaque IOC avec la source actuelle et la deuxième source indépendante, chaque technique dans ATT&CK et d'extraire les IOC/techniques/groupes fabriqués
- Capacité à comprendre que l'attribution de groupe est l'affirmation la plus risquée, que le langage « compatible avec les techniques » doit être utilisé à la place de « groupe exact » et que la défense doit être basée sur une détermination TTP permanente.
Une équipe de sécurité ne se contente pas de lutter seule contre les attaques qu'elle détecte ; apprend en partageant ses connaissances sur les attaques à travers le monde. Les renseignements sur les menaces (TI en abrégé) sont des informations collectées, traitées et transformées en actions sur les attaquants, les outils qu'ils utilisent, leurs cibles et leurs méthodes. "Quel malware se propage actuellement ?", "Quel secteur cible ce groupe d'attaquants et comment agit-il ?", "Cette adresse IP a-t-elle déjà été vue dans une attaque ?" Les réponses à de telles questions proviennent du renseignement sur les menaces.
Le problème est que les renseignements sur les menaces sont abondants et dispersés : rapports, blogs, flux, forums, milliers d’IOC. L’IA est puissante pour donner un sens à cette pile : elle résume les longs rapports sur les menaces, extrait les IOC et TTP structurés du récit d’une attaque, les mappe au cadre MITRE ATT&CK et demande « est-ce que cela nous concerne ? prépare la première version de la question. Mais l’IA peut prendre pour véridiques des renseignements anciens, inexacts ou hors contexte, constituer un groupe de menace ou un IOC inexistant et ne pas savoir si les renseignements sont réellement valables pour votre organisation. L’IA résume, structure et cartographie l’intelligence ; Il appartient à l’analyste de bloquer un IOC, d’appliquer les renseignements à l’agence et de déclarer un rapport « exploitable ».
Couches de renseignements sur les menaces
Les renseignements sur les menaces sont considérés à trois niveaux :
- Technique/opérationnel (niveau CIO) : indicateurs concrets — mauvaises adresses IP, domaines, hachages, URL. C'est de courte durée (l'attaquant change d'IP). L’IA les extrait rapidement du rapport et les structure.
- Tactique (niveau TTP) : comment l'attaquant se comporte – quelles techniques, outils, méthodes il utilise. C'est plus permanent (le comportement est difficile à changer). MITRE ATT&CK est le langage commun de ce niveau.
- Stratégique : qui cible, pourquoi, quel secteur, avec quelle tendance. Elle nourrit les décisions de gestion. L'IA résume les longs rapports à ce niveau.
Termes : IOC (Indicator of Compromise — indicateur de violation, trace technique concrète). TTP (Tactiques, Techniques, Procédures – modèle comportemental). MITRE ATT&CK, une bibliothèque numérotée et documentée de techniques d'attaquants (par exemple T1566 "Phishing"). APT (Advanced Persistent Threat – groupe d’attaquants avancés, persistants, souvent parrainés par l’État). Flux, flux IOC mis à jour automatiquement. Mauvaise attribution, attribuant une attaque au mauvais groupe ; C'est l'erreur la plus courante du renseignement.
Tableau d'évaluation des sources de renseignement
critère
question à poser
Pourquoi est-ce important ?
Actualité
Quand a-t-il été publié ? Est-ce toujours valable ?
Les IOC deviennent rapidement obsolètes
Fiabilité des sources
Qui l'a publié, quelle est sa réputation ?
Beaucoup de renseignements faux/fabriqués
Pertinence
Est-ce que cela nous cible/notre industrie ?
Toutes les menaces ne sont pas votre menace
Vérifiabilité
Une deuxième source le confirme-t-elle ?
Une seule source ne suffit pas
Possibilité d'action
Que puis-je faire (bloquer, suivre, appeler)
La connaissance doit se transformer en action
Exactitude des citations
Quelle est la solidité de l’attribution de groupe ?
Une mauvaise attribution induit en erreur
trois mini-cases
Cas 1 — Du rapport de 40 pages à l'action. Un analyste demande à l'IA de résumer un rapport de menace de 40 pages sur une nouvelle campagne de ransomware. L'IA réduit le rapport à 1 page, extrait 32 techniques IOC (IP, hachage, domaine) et 7 techniques MITRE ATT&CK, et note "ce groupe cible votre secteur". L'analyste vérifie chacun des IOC auprès d'une seconde source, ajoute les 21 encore valables à la liste de surveillance, confirme les numéros ATT&CK des techniques et en fait une hypothèse de chasse aux menaces. L'IA a rendu 40 pages traitables ; la vérification et l'action appartenaient à l'analyste.
Cas 2 — Groupe APT constitué. Un analyste a demandé à AI : « quel groupe a mené cette attaque ? » demande-t-il. AI répond avec assurance : "C'est la technique connue du groupe 'APT-Dark Eagle'." L’analyste recherche ce groupe dans des sources connues de renseignements sur les menaces : un tel groupe n’existe pas, c’est le modèle qui a donné son nom. S'il ne l'avait pas confirmé, le rapport aurait été publié avec une attribution incorrecte. Leçon : l’attribution de groupe est l’affirmation la plus simple et la plus risquée ; Il est toujours vérifié par une source connue et est souvent qualifié de « compatible avec les techniques suivantes » plutôt que d'« attribution exacte ».
Cas 3 — Faux blocage avec l'ancien IOC. Une équipe a demandé à l'IA "ne devrions-nous pas bloquer" une liste d'adresses IP qu'elle a reçue d'un rapport il y a des mois ? demande-t-il ; L'IA dit "oui, ils sont malveillants". Mais l’analyste constate que l’une des adresses IP appartient désormais à un fournisseur de cloud légitime (CDN) ; Le blocage de cette adresse IP couperait également les services légitimes auxquels l’organisation accède. Les CIO sont de courte durée. L'analyste vérifie l'actualité et élimine les éléments obsolètes. Leçon : il ne figure pas sur la liste de blocage tant que le CIO n'a pas vérifié son actualité.
Invite faible/Invite forte
Invite faible :
Qui a commis cette attaque et quelles adresses IP dois-je bloquer ? [rapport]
Cette demande demande une attribution précise et une décision de blocage directe de la part de l'IA, elle ne demande pas d'opportunité ni de vérification, elle est ouverte à la fabrication. L'IA peut donner une attribution convaincante mais inexacte et une liste du CIO obsolète.
Invite puissante :
Votre rôle : assistant de l'analyste préparant le SOMMAIRE et la CONFIGURATION des renseignements sur les menaces. Prise de décision; Ne dites pas « bloquer », ne faites pas de références spécifiques à un groupe. Traiter le rapport suivant : (1) extraire un résumé d'une page (qui, quoi, cible, méthode), (2) une liste structurée des IOC (IP, domaine, hachage, URL) ; marquez « [l'actualité et la source secondaire doivent être vérifiées] » pour chacun ; ajoutez un IOC factice, (3) mappez les TTP à MITRE ATT&CK mais marquez chaque numéro T "[confirmer dans ATT&CK]", (4) ne dites pas "groupe exact" pour l'attribution ; Utilisez le langage « compatible avec ces techniques » et indiquez la force des preuves, (5) rédigez des questions sur les raisons pour lesquelles cette intelligence pourrait s'appliquer à notre industrie/architecture. Rapport : [coller]
Une revendication forte demande un résumé + une structure, laisse chaque CIO/TTP à la vérification, interdit une attribution précise, remet en question la pertinence.
Modèles d'invite copiables
MODÈLES DE RÉSUMÉ DU RAPPORTRésumez le rapport sur les menaces suivant à 3 niveaux : (1) stratégique (qui, pourquoi, secteur cible), (2) tactique (TTP utilisés), (3) technique (types d'IOC). Ne dépassez pas 1 page. N'incluez aucune réclamation que vous n'avez pas supprimée du rapport ; fabrication.Rapport : [coller]
MODÈLE D'EXTRACTION IOCExtrait les IOC structurés du texte suivant : type (IP/domaine/hash/URL/e-mail), valeur, contexte. Ne prenez que ce qui est CLAIREMENT indiqué dans le texte ; convenable. Cochez « [la source actuelle + secondaire doit être vérifiée] » pour chaque IOC. Vérifier sous forme de tableau.Texte : [coller]
MODÈLE DE CORRESPONDANCE ATT&CKMappez les comportements du récit d'attaque aux tactiques et techniques MITRE ATT&CK. Pour chaque mappage : citation de comportement + nom de la technique suggérée + "[Le numéro T doit être confirmé dans ATT&CK]". Ne donnez pas de technique/numéro inventé ; si vous n'êtes pas sûr, écrivez "[peu clair]". Narration : [coller]
MODÈLE D'ÉVALUATION DE LA PERTINENCEAidez-moi à évaluer si les renseignements sur les menaces suivants sont applicables à notre organisation : générez les questions suivantes : lesquels de nos actifs correspondent à la technologie/au secteur cible. Prise de décision; Donnez-moi une liste de contrôle. Résumé des renseignements : [coller]
Erreurs courantes
- Faire une attribution de groupe précise. L'attribution est le domaine le plus difficile et le plus mal compris ; Au lieu de « exactement ce groupe », dites « compatible avec ces techniques » et confirmez auprès de la source.
- Bloquer le CIO sans vérifier la devise. Les CIO sont de courte durée ; Une ancienne adresse IP peut désormais appartenir à un service légitime, vérifiez d'abord sa fraîcheur.
- Faire confiance à une seule source. Confirmer les renseignements auprès d'une deuxième source indépendante ; Il y a beaucoup de renseignements faux/fabriqués.
- Sans remettre en question la pertinence. Toutes les menaces ne sont pas votre menace ; Regardez le chevauchement de l’industrie, de la technologie et de l’architecture.
- Composer le CIO/technique/groupe en pensant que c'est vrai. L’IA peut les adapter couramment ; vérifiez chacun à une source connue et MITRE ATT&CK.
Astuce : La couche de renseignements sur les menaces la plus persistante et la plus précieuse est le TTP, et non l'IOC. L'attaquant change son IP en une journée, mais il est difficile de changer son comportement (TTP). Construisez votre défense sur la détection TTP, et non sur le blocage IOC.
Attention : Mettre un IOC sur la liste de blocage peut également intercepter du trafic légitime (faux blocage positif). Pointer du doigt un groupe à tort gaspille des ressources dans la mauvaise direction. L'intelligence est un intrant ; La décision de blocage et d'attribution appartient à l'analyste après vérification.
En résumé
Les renseignements sur les menaces permettent à l’organisation de lutter non pas seule, mais avec l’expérience du monde ; mais parce qu’il est nombreux, désordonné et variable, il nécessite une interprétation. L'IA résume les longs rapports à trois niveaux (stratégique, tactique, technique), extrait le CIO et le TTP, les mappe à MITRE ATT&CK et fournit un aperçu pertinent. Principaux risques : CIO/technique/groupe inventés, attribution exacte mais fausse et CIO obsolète. C'est pourquoi chaque IOC est validé avec actualité et deuxième source, chaque technique est vérifiée dans ATT&CK ; la référence est faite dans le langage « compatible avec les techniques » et non « groupe définitif » ; et la décision de bloquer/appliquer appartient à l'analyste. Le cœur de la défense est la détection permanente des TTP, et non les IOC de courte durée.
Tâche de candidature
Obtenez un exemple public de rapport sur les menaces. Extrayez une liste récapitulative et structurée des IOC de l'IA avec les modèles « Résumé du rapport » et « Extraction des IOC ». Vérifier la devise et l'authenticité de 5 des CIO sur une source connue ; Essayez de trouver au moins un CIO obsolète ou douteux. Vérifiez les numéros T des techniques publiées avec le modèle « ATT&CK Matching » sur le site MITRE ATT&CK et détectez un faux/faux numéro le cas échéant.
liste de contrôle
- [ ] J'ai résumé le rapport à trois niveaux (stratégique, tactique, technique).
- [ ] J'ai vérifié chaque CIO avec la monnaie et une deuxième source indépendante.
- [ ] J'ai vérifié chaque technique/astuce MITRE ATT&CK dans la source officielle.
- [ ] J'ai abordé la référence du groupe dans le langage de « conforme aux techniques » plutôt que « exact ».
- [ ] Je me suis interrogé sur la pertinence de l'intelligence pour mon institution (secteur, technologie, architecture).
- [ ] J'ai vérifié chaque affirmation, sachant qu'elle peut être composée de CIO/technique/groupe.
- [ ] J'ai pris la décision de bloquer et de mettre en œuvre en tant qu'analyste après vérification.