Jedinica 8 / 11

Threat Intelligence: IOC, TTP, MITER ATT&CK i Sensemaking s umjetnom inteligencijom

Dobici:

  • Sposobnost razumijevanja da umjetna inteligencija sažima duga izvješća o prijetnjama na tri razine (strateška, taktička, tehnička) i mapira ih u MITER ATT&CK izdvajanjem IOC i TTP
  • Sposobnost provjere svakog IOC-a s trenutnim i drugim neovisnim izvorom, svake tehnike u ATT&CK i izdvajanja proizvedenog IOC-a/tehnike/skupine
  • Sposobnost razumijevanja da je atribucija grupi najrizičnija tvrdnja, da se treba koristiti jezik 'kompatibilan s tehnikama' umjesto 'točne grupe' i da se obrana treba temeljiti na trajnoj determinaciji TTP-a.

Sigurnosni tim sam se ne bori samo protiv napada koje vidi; uči dijeleći znanje o napadima diljem svijeta. Threat intelligence (skraćeno TI) informacije su prikupljene, obrađene i pretvorene u akciju o napadačima, alatima koje koriste, njihovim ciljevima i metodama. "Koji se malware sada širi?", "Koji sektor cilja ova skupina napadača i kako djeluje?", "Je li ova IP adresa već viđena u napadu?" Odgovori na ovakva pitanja dolaze iz podataka o prijetnjama.

Problem je u tome što su obavještajni podaci o prijetnjama obilni i raspršeni: izvješća, blogovi, feedovi, forumi, tisuće IOC-ova. AI je moćan u pronalaženju smisla za ovaj niz: sažima dugačka izvješća o prijetnjama, izvlači strukturirane IOC i TTP iz narativa napada, preslikava ih u okvir MITER ATT&CK i pita " tiče li se nas to?" priprema prvi nacrt pitanja. Ali umjetna inteligencija može staru, netočnu ili izvankontekstualnu inteligenciju zamijeniti istinitom, stvoriti nepostojeću prijetnju ili IOC i ne znati je li inteligencija uistinu važeća za vašu organizaciju. AI sažima, strukturira i mapira inteligenciju; Na analitičaru je hoće li MOK staviti na listu blokiranih, primijeniti obavještajne podatke agenciji i proglasiti izvješće "pokretnim".

Slojevi obavještajnih podataka o prijetnjama

Obavještajni podaci o prijetnjama razmatraju se na tri razine:

  1. Tehničko/operativno (razina MOK-a): Konkretni indikatori — loši IP-ovi, domene, hashovi, URL-ovi. Kratko traje (napadač mijenja IP). AI ih brzo izdvaja iz izvješća i strukturira.
  2. Taktička (TTP razina): Kako se napadač ponaša — koje tehnike, alate, metode koristi. Trajnije je (ponašanje se teško mijenja). MITER ATT&CK je uobičajeni jezik ove razine.
  3. Strateški: Tko cilja, zašto, koji sektor, s kojom tendencijom. Hrani upravljačke odluke. AI sažima duga izvješća na ovoj razini.

Pojmovi: MOK (Indicator of Compromise — indikator kršenja, konkretan tehnički trag). TTP (Taktike, tehnike, postupci — obrazac ponašanja). MITER ATT&CK, numerirana, dokumentirana biblioteka napadačkih tehnika (npr. T1566 "Phishing"). APT (Advanced Persistent Threat — napredna, uporna, često državno sponzorirana napadačka skupina). Feed, automatski ažurirani IOC tok. Pogrešna atribucija, pripisivanje napada pogrešnoj skupini; To je najčešća greška inteligencije.

Tablica procjene izvora obavještajnih podataka

kriterij

pitanje za postaviti

Zašto je to važno?

Aktualnost

Kada je objavljeno? Još uvijek vrijedi?

IOC-ovi brzo zastarijevaju

Pouzdanost izvora

Tko ju je objavio, kakav je njen ugled?

Puno lažnih/izmišljenih obavještajnih podataka

Relevantnost

Cilja li na nas/našu industriju?

Nije svaka prijetnja vaša prijetnja

Provjerljivost

Potvrđuje li to drugi izvor?

Jedan izvor nije dovoljan

Djelatnost

Što mogu učiniti (blokirati, pratiti, nazvati)

Znanje se mora pretvoriti u djelo

Točnost citiranja

Koliko je čvrsta grupna atribucija?

Pogrešna atribucija dovodi u zabludu

tri mini kućišta

Slučaj 1 — Od izvješća od 40 stranica do akcije. Analitičar traži od umjetne inteligencije da sažme izvješće o prijetnjama na 40 stranica o novoj kampanji ransomwarea. AI smanjuje izvješće na 1 stranicu, izvlači 32 IOC (IP, hash, domena) i 7 MITRE ATT&CK tehnika i napominje "ova grupa cilja na vašu industriju." Analitičar provjerava svaki od IOC-ova s ​​drugim izvorom, dodaje 21 koji su još uvijek važeći na popis za praćenje, potvrđuje ATT&CK brojeve tehnika i razvija to u hipotezu o lovu na prijetnje. AI je učinio 40 stranica obradivim; provjera i djelovanje bili su analitičarevi.

Slučaj 2 — Izrađena APT grupa. Analitičar je upitao AI "koja je skupina izvela ovaj napad?" pita on. AI samouvjereno odgovara: "Ovo je poznata tehnika grupe 'APT-Dark Eagle'." Analitičar traži ovu skupinu u poznatim izvorima obavještajnih podataka o prijetnjama — ne postoji takva skupina, model je izmislio ime. Da nije potvrdio, izvješće bi izašlo s netočnom atribucijom. Lekcija: grupno pripisivanje najlakša je i najrizičnija tvrdnja; Uvijek ga potvrđuje poznati izvor i često se naziva "kompatibilnim sa sljedećim tehnikama", a ne "točnim pripisivanjem".

Slučaj 3 — Lažno blokiranje sa starim IOC-om. Jedan je tim upitao AI "ne bismo li trebali blokirati" popis IP adresa koje je dobio iz izvješća prije nekoliko mjeseci? on pita; AI ​​kaže "da, oni su zlonamjerni." Ali analitičar vidi da jedan od IP-ova sada pripada legitimnom pružatelju usluga oblaka (CDN); Blokiranje tog IP-a također bi prekinulo legitimne usluge kojima organizacija pristupa. MOK su kratkog vijeka. Analitičar provjerava aktualnost i eliminira zastarjele. Lekcija: Ne ide na listu blokiranih dok MOK ne potvrdi njegovu aktualnost.

Slab upit / Jak upit

Slab upit:

Tko je izvršio ovaj napad i koje IP adrese trebam blokirati? [izvješće]

Ovaj zahtjev traži preciznu atribuciju i izravnu odluku o blokiranju od AI-ja, ne traži pravodobnost i provjeru, otvoren je za izmišljanje. AI može dati uvjerljivu, ali netočnu atribuciju i zastarjeli IOC popis.

Snažan upit:

Vaša uloga: pomoćnik analitičara koji priprema SAŽETAK i KONFIGURACIJU obavještajnih podataka o prijetnjama. Odlučivanje; Nemojte reći "blokiraj", nemojte posebno spominjati grupu. Obradite sljedeće izvješće: (1) izdvojite sažetak od 1 stranice (tko, što, cilj, metoda), (2) strukturirani popis IOC-ova (IP, domena, hash, URL); označite "[trenutni i sekundarni izvor moraju biti potvrđeni]" za svaki; dodajte lažni IOC, (3) mapirajte TTP-ove u MITER ATT&CK, ali označite svaki T-broj "[potvrdite u ATT&CK]", (4) nemojte reći "točna grupa" za atribuciju; Koristite jezik "kompatibilan s ovim tehnikama" i navedite snagu dokaza, (5) napišite pitanja o tome zašto bi se ova inteligencija mogla primijeniti na našu industriju/arhitekturu. Izvješće: [zalijepi]

Jaka tvrdnja traži sažetak + strukturu, prepušta svaki IOC/TTP provjeri, zabranjuje precizno pripisivanje, dovodi u pitanje relevantnost.

Predlošci upita koji se mogu kopirati

PREDLOŠCI SAŽETKA IZVJEŠĆA Sažmite sljedeće izvješće o prijetnjama na 3 razine: (1) strateška (tko, zašto, ciljni sektor), (2) taktička (upotrijebljeni TTP-ovi), (3) tehnička (vrste IOC-a). Nemojte premašiti 1 stranicu. Nemojte uključivati ​​nikakve tvrdnje koje niste uklonili iz izvješća; izrada.Izvješće: [zalijepi]

IOC EXTRACTION TEMPLATE Izdvaja strukturirane IOC-ove iz sljedećeg teksta: vrsta (IP/domena/hash/URL/e-pošta), vrijednost, kontekst. Uzmite samo ono što je JASNO navedeno u tekstu; pristajanje. Označite "[trenutni + sekundarni izvor mora biti potvrđen]" za svaki IOC. Provjerite u tabelarnom obliku.Tekst: [zalijepi]

ATT&CK MATCHING TEMPLATEMap ponašanja u priči o napadu na MITER ATT&CK taktike i tehnike. Za svako mapiranje: citat ponašanja + predloženi naziv tehnike + "[T-broj mora biti potvrđen u ATT&CK]". Nemojte davati izmišljenu tehniku/broj; ako niste sigurni, napišite "[nejasno]". Naracija: [zalijepi]

PREDLOG PROCJENE RELEVANTNOSTI Pomozite mi da procijenim je li sljedeća inteligencija prijetnji primjenjiva na našu organizaciju: generirajte pitanja koja naša imovina odgovara ciljnoj tehnologiji/industriji. Odlučivanje; Daj mi popis za provjeru. Sažetak obavještajnih podataka: [zalijepi]

Uobičajene greške

  • Izrada precizne grupne atribucije. Atribucija je najteže i najviše pogrešno shvaćeno područje; Umjesto "upravo te skupine", recite "kompatibilno s ovim tehnikama" i potvrdite s izvorom.
  • Blokiranje MOK-a bez provjere valute. MOK su kratkog vijeka; Stari IP sada možda pripada legitimnoj usluzi, prvo provjerite je li svjež.
  • Vjerovanje jednom izvoru. Potvrdite obavještajne podatke s drugim neovisnim izvorom; Puno je lažnih/izmišljenih obavještajnih podataka.
  • Ne dovodeći u pitanje relevantnost. Nije svaka prijetnja vaša prijetnja; Pogledajte kako se industrija, tehnologija i arhitektura preklapaju.
  • Izmišljati MOK/tehniku/skupinu misleći da je to istina. AI ih može tečno prilagoditi; provjerite svaki na poznatom izvoru i MITER ATT&CK.
Savjet: Najtrajniji i najvrjedniji sloj obavještajnih podataka o prijetnjama je TTP, a ne IOC. Napadač promijeni svoj IP u jednom danu, ali je teško promijeniti svoj obrazac ponašanja (TTP). Izgradite svoju obranu na otkrivanju TTP-a, a ne na IOC blokiranju.
Oprez: stavljanje IOC-a na popis blokiranih također može presresti legitiman promet (lažno pozitivno blokiranje). Pogrešno upiranje prstom u grupu troši resurse u pogrešnom smjeru. Inteligencija je input; Odluku o blokiranju i pripisivanju donosi analitičar nakon provjere.

Ukratko

Obavještajni podaci o prijetnjama omogućuju organizaciji da se bori ne sama, već uz pomoć iskustva svijeta; ali budući da je brojan, neuredan i promjenjiv, zahtijeva tumačenje. AI sažima dugačka izvješća na tri razine (strateška, taktička, tehnička), izvlači IOC i TTP, preslikava u MITER ATT&CK i daje pregled relevantnosti. Najveći rizici: izmišljeni MOK/tehnika/skupina, točna ali lažna atribucija i zastarjeli MOK. Zato je svaki IOC potvrđen aktualnošću i drugim izvorom, svaka tehnika je provjerena u ATT&CK; referenca je u jeziku "kompatibilno s tehnikama", a ne "definitivnom skupinom"; a odluka o blokiranju/provođenju je na analitičaru. Srce obrane je trajno otkrivanje TTP-a, a ne kratkotrajni IOC-ovi.

Zadatak aplikacije

Dobijte javni uzorak izvješća o prijetnji. Izdvojite sažetak i strukturirani popis IOC-a iz AI-ja s predlošcima "Report Summarization" i "IOC Extraction". Provjerite valutu i autentičnost 5 IOC-a na poznatom izvoru; Pokušajte pronaći barem jedan zastarjeli ili upitni MOK. Provjerite T-brojeve tehnika objavljenih s predloškom "ATT&CK Matching" na stranici MITER ATT&CK i uhvatite lažni/lažni broj ako postoji.

popis za provjeru

  • [ ] Izvješće sam sažeo na tri razine (strateška, taktička, tehnička).
  • [ ] Provjerio sam svaki IOC s valutom i drugim neovisnim izvorom.
  • [ ] Provjerio sam svaku MITER ATT&CK tehniku/trik u službenom izvoru.
  • [ ] Obratio sam se referenci grupe jezikom "u skladu s tehnikama", a ne "točno".
  • [ ] Doveo sam u pitanje relevantnost inteligencije za moju instituciju (sektor, tehnologiju, arhitekturu).
  • [ ] Provjerio sam svaku tvrdnju, znajući da je možda izmišljena od strane MOK-a/tehnike/grupe.
  • [ ] Donio sam odluku o blokiranju i implementaciji kao analitičar nakon provjere.