יחידה 8 / 11

אינטליגנציה של איומים: IOC, TTP, MITER ATT&CK ו-Sensemaking עם בינה מלאכותית

רווחים:

  • יכולת להבין שבינה מלאכותית מסכמת דוחות איומים ארוכים בשלוש רמות (אסטרטגיות, טקטיות, טכניות) וממפה אותם ל-MITER ATT&CK על ידי חילוץ IOC ו-TTP
  • יכולת לאמת כל IOC עם מקור עצמאי נוכחי ושני, כל טכניקה ב-ATT&CK ולחלץ IOC/טכניקה/קבוצה מפוברקת
  • היכולת להבין שייחוס קבוצתי הוא הטענה המסוכנת ביותר, שיש להשתמש בשפה 'תואמת טכניקות' במקום 'קבוצה מדויקת' ושההגנה צריכה להתבסס על קביעת TTP קבועה.

צוות אבטחה לבדו לא נלחם רק בהתקפות שהוא רואה; לומד על ידי שיתוף ידע על התקפות ברחבי העולם. מודיעין איומים (בקיצור TI) הוא מידע שנאסף, מעובד והופך לפעולה על התוקפים, הכלים שהם משתמשים בהם, המטרות והשיטות שלהם. "איזו תוכנה זדונית מתפשטת עכשיו?", "לאיזה מגזר מכוונת קבוצת התוקפים הזו וכיצד היא פועלת?", "האם כתובת ה-IP הזו נראתה בעבר בהתקפה?" התשובות לשאלות כגון אלה מגיעות ממודיעין איומים.

הבעיה היא שמודיעין איומים קיים בשפע ומפוזר: דוחות, בלוגים, עדכונים, פורומים, אלפי IOCs. בינה מלאכותית חזקה בהבנת המחסנית הזו: היא מסכמת דוחות איומים ארוכים, מחלצת IOC ו-TTP מובנים מהנרטיב של מתקפה, ממפה אותם למסגרת MITER ATT&CK ושואלת "האם זה מעסיק אותנו?" מכין את הטיוטה הראשונה של השאלה. אבל בינה מלאכותית יכולה לטעות באינטליגנציה ישנה, ​​לא מדויקת או מחוץ להקשר כנכונה, להוות קבוצת איומים לא קיימת או IOC, ולא לדעת אם המודיעין באמת תקף עבור הארגון שלך. AI מסכמת, מבנה וממפה אינטליגנציה; זה תלוי באנליסט לרשום חסימה של IOC, להחיל מידע מודיעיני על הסוכנות ולהכריז על דו"ח כ"ניתן לפעולה".

שכבות של מודיעין איומים

מודיעין איומים נחשב בשלוש רמות:

  1. טכני/תפעולי (רמת IOC): אינדיקטורים קונקרטיים - כתובות IP גרועות, דומיינים, גיבוב, כתובות URL. זה קצר מועד (התוקף משנה IP). בינה מלאכותית ממהרת לחלץ אותם מהדוח ולבנות אותם.
  2. טקטי (רמת TTP): איך התוקף מתנהג - באילו טכניקות, כלים, שיטות הוא משתמש. זה קבוע יותר (קשה לשנות התנהגות). MITER ATT&CK היא השפה הנפוצה של רמה זו.
  3. אסטרטגי: למי מכוון, למה, לאיזה מגזר, באיזו נטייה. זה מזין את החלטות ההנהלה. AI מסכם דוחות ארוכים ברמה זו.

תנאים: IOC (אינדיקטור של פשרה - אינדיקטור של הפרה, עקבות טכנית קונקרטית). TTP (טקטיקות, טכניקות, נהלים - דפוס התנהגותי). MITER ATT&CK, ספרייה ממוספרת ומתועדת של טכניקות תוקפים (למשל T1566 "Phishing"). APT (Advanced Persistent Threat - קבוצת תוקפים מתקדמת, מתמשכת, לרוב בחסות המדינה). עדכון, זרם IOC מעודכן אוטומטית. ייחוס שגוי, ייחוס תקיפה לקבוצה הלא נכונה; זו הטעות הנפוצה ביותר של המודיעין.

טבלת הערכת מקור מודיעין

קריטריון

שאלה לשאול

למה זה חשוב?

עכשוויות

מתי זה פורסם? האם זה עדיין בתוקף?

IOCs מתיישנים במהירות

מהימנות המקור

מי פרסם אותו, מה המוניטין שלו?

הרבה אינטליגנציה מזויפת/מפוברקת

רלוונטיות

האם זה מכוון אלינו/לענף שלנו?

לא כל איום הוא האיום שלך

אימות

האם מקור שני מאשר זאת?

מקור אחד לא מספיק

יכולת פעולה

מה אני יכול לעשות (לחסום, לעקוב, להתקשר)

ידע חייב להפוך לפעולה

דיוק ציטוט

עד כמה ייחוס קבוצתי מוצק?

ייחוס מוטעה מטעה

שלושה מיני תיקים

מקרה 1 - מדוח בן 40 עמודים לפעולה. אנליסט יש ל-AI לסכם דוח איומים בן 40 עמודים על קמפיין חדש של תוכנות כופר. AI מצמצם את הדוח לעמוד אחד, מחלץ 32 IOC (IP, hash, תחום) ו-7 MITRE ATT&CK טכניקות, ומציין "הקבוצה הזו מכוונת לתעשייה שלך". האנליטיקאי מאמת כל אחד מה-IOC עם מקור שני, מוסיף את 21 שעדיין תקפים לרשימת המעקב, מאשר את מספרי ה-ATT&CK של הטכניקות, ומפתח אותה להשערת ציד איומים. ה-AI הפך 40 עמודים לעיבוד; האימות והפעולה היו של האנליסט.

מקרה 2 - קבוצת APT מורכבת. אנליסט שאל את AI "איזו קבוצה ביצעה את המתקפה הזו?" הוא שואל. AI עונה בביטחון: "זו הטכניקה הידועה של קבוצת 'APT-Dark Eagle'." האנליסט מחפש את הקבוצה הזו במקורות מודיעין איומים ידועים - אין קבוצה כזו, המודל הרכיב את השם. אם הוא לא היה מאשר זאת, הדיווח היה יוצא עם ייחוס שגוי. שיעור: ייחוס קבוצתי הוא הטענה הקלה והמסוכנת ביותר לטעון; זה תמיד מאומת על ידי מקור ידוע ולעתים קרובות מכונה "תואם לטכניקות הבאות" ולא "ייחוס מדויק".

מקרה 3 - חסימת שווא עם IOC הישן. צוות אחד שאל את ה-AI "האם לא כדאי לחסום" רשימה של כתובות IP שקיבלה מדיווח לפני חודשים? הוא שואל; ה-AI אומר "כן, הם זדוניים." אבל האנליסט רואה שאחד ה-IP שייך כעת לספק ענן לגיטימי (CDN); חסימת ה-IP תגרום גם לניתוק השירותים הלגיטימיים שאליהם הארגון ניגש. IOCs הם קצרי מועד. האנליסט מוודא עדכניות ומבטל מיושנים. לקח: זה לא נכנס לרשימת החסימה עד שה-IOC מאמת את העדכניות שלו.

הנחיה חלשה / הנחיה חזקה

הנחיה חלשה:

מי ביצע את ההתקפה הזו ואילו כתובות IP עליי לחסום? [דווח]

בקשה זו מבקשת ייחוס מדויק והחלטת חסימה ישירה מה-AI, היא לא מבקשת עמידה בזמנים ואימות, היא פתוחה להמצאה. AI עשוי לתת ייחוס משכנע אך לא מדויק ורשימת IOC מיושנת.

הנחיה עוצמתית:

תפקידך: עוזר לאנליסט המכין מודיעין איומים סיכום ותצורה. קבלת החלטות; אל תגיד "חסום", אל תעשה הפניות ספציפיות לקבוצה. עבד את הדוח הבא: (1) חלץ סיכום של עמוד אחד (מי, מה, יעד, שיטה), (2) רשימה מובנית של IOCs (IP, תחום, hash, URL); סמן "[יש לאמת את הזרם והמקור המשני]" עבור כל אחד מהם; הוסף דמה IOC,(3) מפה TTPs ל-MITER ATT&CK אך סמן כל מספר T "[אשר ב-ATT&CK]",(4) אל תגיד "קבוצה מדויקת" לצורך ייחוס; השתמש בשפה "תואמת לטכניקות אלה" וציין את עוצמת הראיות, (5) כתוב שאלות מדוע אינטליגנציה זו עשויה לחול על התעשייה/ארכיטקטורה שלנו. דיווח: [הדבק]

טענה חזקה מבקשת סיכום + מבנה, משאירה כל IOC/TTP לאימות, אוסרת ייחוס מדויק, רלוונטיות לשאלות.

תבניות הנחיות הניתנות להעתקה

תבניות סיכום דוח סכמו את דוח האיומים הבא ב-3 רמות: (1) אסטרטגי (מי, למה, מגזר היעד), (2) טקטי (בשימוש ב-TTP), (3) טכני (סוגי IOCs). אל תחרוג מעמוד אחד. אל תכלול טענות שלא הסרת מהדוח; יצור. דוח: [הדבק]

IOC EXTRACTION TEMPLATE מחלץ IOCs מובנים מהטקסט הבא: סוג (IP/דומיין/hash/URL/email),value, context. קח רק את מה שכתוב בצורה ברורה בטקסט; הוֹלֵם. סמן את "[נוכחי + מקור משני חייב להיות מאומת]" עבור כל IOC. אמת בצורת טבלה. טקסט: [הדבק]

ATT&CK MATCHING TEMPLATEMAf את ההתנהגויות בנרטיב ההתקפה לטקטיקות וטכניקות MITER ATT&CK. לכל מיפוי: ציטוט התנהגות + שם טכניקה מוצעת +"[מספר T חייב להיות מאושר ב-ATT&CK]". אל תיתן טכניקה/מספר מורכב; אם אינך בטוח, כתוב "[לא ברור]". קריינות: [הדבק]

תבנית הערכת רלוונטיות עזור לי להעריך אם מודיעין האיומים הבא ישים לארגון שלנו: צור את השאלות אילו מהנכסים שלנו תואמים את הטכנולוגיה/תעשיית היעד. קבלת החלטות; תן לי רשימת בדיקה. תקציר מודיעין: [הדבק]

טעויות נפוצות

  • ביצוע ייחוס קבוצתי מדויק. ייחוס הוא התחום הכי קשה והכי לא מובן; במקום "בדיוק הקבוצה הזו", אמור "תואם לטכניקות האלה" ואשר עם המקור.
  • חסימת ה-IOC מבלי לאמת את המטבע. IOCs הם קצרי מועד; ייתכן ש-IP ישן שייך כעת לשירות לגיטימי, בדוק תחילה את רעננותו.
  • אמון במקור יחיד. אשר מידע מודיעיני עם מקור בלתי תלוי שני; יש הרבה אינטליגנציה מזויפת/מפוברקת.
  • לא מטיל ספק ברלוונטיות. לא כל איום הוא האיום שלך; תסתכל על תעשייה, טכנולוגיה וארכיטקטורה חופפות.
  • להמציא את IOC/טכניקה/קבוצה לחשוב שזה נכון. AI יכול להתאים אותם בצורה שוטפת; אמת כל אחד במקור ידוע וב-MITER ATT&CK.
טיפ: השכבה המתמשכת והחשובה ביותר של מודיעין איומים היא ה-TTP, לא ה-IOC. התוקף משנה את ה-IP שלו ביום אחד, אך קשה לשנות את דפוס ההתנהגות שלו (TTP). בנה את ההגנה שלך על זיהוי TTP, לא חסימת IOC.
זהירות: הכנסת IOC לרשימת החסימה עלולה גם ליירט תנועה לגיטימית (חסימה חיובית כוזבת). הפניית אצבע לקבוצה מבזבזת באופן שגוי משאבים בכיוון הלא נכון. אינטליגנציה היא קלט; החלטת החסימה והייחוס נתונה בידי האנליסט לאחר האימות.

לסיכום

מודיעין איומים מאפשר לארגון להילחם לא לבד אלא עם הניסיון של העולם; אבל מכיוון שהוא רב, מבולגן ומשתנה, הוא דורש פרשנות. AI מסכם דוחות ארוכים בשלוש רמות (אסטרטגי, טקטי, טכני), מחלץ את IOC ו-TTP, ממפה ל-MITER ATT&CK ומספק מתאר רלוונטיות. הסיכונים הגדולים ביותר: IOC/טכניקה/קבוצה מורכבים, ייחוס מדויק אך שקרי ו-IOC מיושן. זו הסיבה שכל IOC מאומת עם עדכניות ומקור שני, כל טכניקה מאומתת ב-ATT&CK; ההתייחסות נעשית בשפה "תואמת טכניקות" ולא "קבוצה מוגדרת"; וההחלטה לחסום/לאכוף היא של האנליסט. לב ההגנה הוא זיהוי TTP קבוע, לא IOCs קצרי מועד.

משימת יישום

קבל דוח איומים מדגם פומבי. חלץ סיכום ורשימה מובנית של IOCs מ-AI עם התבניות "סיכום דוחות" ו-"IOC Extraction". בדוק את המטבע והאותנטיות של 5 מה-IOC במקור ידוע; נסה למצוא לפחות IOC מיושן או מפוקפק אחד. אמת את מספרי ה-T של הטכניקות שפורסמו עם התבנית "ATT&CK Matching" באתר MITER ATT&CK ותפוס מספר מזויף/שקרי אם יש.

רשימת בדיקה

  • [ ] סיכמתי את הדוח בשלוש רמות (אסטרטגי, טקטי, טכני).
  • [ ] אימתתי כל IOC עם מטבע ומקור עצמאי שני.
  • [ ] אימתתי כל טכניקה/טריק של MITER ATT&CK במקור הרשמי.
  • [ ] התייחסתי להתייחסות הקבוצתית בשפה של "תואם לטכניקות" ולא "מדויק".
  • [ ] שאלתי את הרלוונטיות של מודיעין עבור המוסד שלי (מגזר, טכנולוגיה, ארכיטקטורה).
  • [ ] בדקתי כל טענה בעובדה, בידיעה שייתכן שהיא מורכבת מה-IOC/טכניקה/קבוצה.
  • [ ] קיבלתי את ההחלטה לחסום וליישם כאנליסט לאחר אימות.