Keuntungan:
- Kemampuan untuk memahami bahwa kecerdasan buatan merangkum laporan ancaman yang panjang pada tiga tingkat (strategis, taktis, teknis) dan memetakannya ke MITRE ATT&CK dengan mengekstraksi IOC dan TTP
- Kemampuan untuk memverifikasi setiap IOC dengan sumber independen saat ini dan kedua, masing-masing teknik di ATT&CK dan mengekstrak IOC/teknik/grup buatan
- Kemampuan untuk memahami bahwa atribusi kelompok adalah klaim yang paling berisiko, bahwa bahasa yang 'sesuai dengan teknik' harus digunakan daripada 'kelompok yang tepat' dan bahwa pembelaan harus didasarkan pada penentuan TTP yang permanen.
Tim keamanan sendiri tidak hanya melawan serangan yang dilihatnya; belajar dengan berbagi pengetahuan tentang serangan di seluruh dunia. Intelijen ancaman (disingkat TI) adalah informasi yang dikumpulkan, diproses, dan diubah menjadi tindakan tentang penyerang, alat yang mereka gunakan, target, dan metode mereka. "Malware mana yang menyebar sekarang?", "Sektor mana yang menjadi target kelompok penyerang ini dan bagaimana tindakannya?", "Apakah alamat IP ini pernah terlihat dalam serangan sebelumnya?" Jawaban atas pertanyaan seperti ini berasal dari intelijen ancaman.
Masalahnya adalah intelijen ancaman berlimpah dan tersebar: laporan, blog, feed, forum, ribuan IOC. AI sangat ahli dalam memahami tumpukan ini: AI merangkum laporan ancaman yang panjang, mengekstraksi IOC dan TTP terstruktur dari narasi serangan, memetakannya ke kerangka MITRE ATT&CK, dan bertanya “apakah ini menjadi perhatian kita?” menyiapkan draf pertama pertanyaan. Namun AI dapat salah mengira intelijen lama, tidak akurat, atau di luar konteks sebagai kebenaran, membentuk kelompok ancaman atau IOC yang tidak ada, dan tidak mengetahui apakah intelijen benar-benar valid untuk organisasi Anda. AI merangkum, menyusun, dan memetakan kecerdasan; Analis berhak untuk memasukkan IOC ke dalam daftar yang tidak diizinkan, menerapkan informasi intelijen kepada badan tersebut, dan menyatakan bahwa laporan tersebut “dapat ditindaklanjuti.”
Lapisan intelijen ancaman
Kecerdasan ancaman dipertimbangkan pada tiga tingkatan:
- Teknis/operasional (tingkat IOC): Indikator nyata — IP, domain, hash, URL buruk. Ini berumur pendek (penyerang mengubah IP). AI dengan cepat mengekstraknya dari laporan dan menyusunnya.
- Taktis (tingkat TTP): Bagaimana penyerang berperilaku — teknik, alat, metode apa yang dia gunakan. Ini lebih permanen (perilaku sulit diubah). MITRE ATT&CK adalah bahasa umum pada level ini.
- Strategis: Siapa yang menyasar, mengapa, sektor mana, dengan kecenderungan apa. Hal ini mendukung keputusan manajemen. AI merangkum laporan panjang pada tingkat ini.
Ketentuan: IOC (Indikator Kompromi — indikator pelanggaran, penelusuran teknis konkrit). TTP (Taktik, Teknik, Prosedur — pola perilaku). MITRE ATT&CK, perpustakaan teknik penyerang yang terdokumentasi dan bernomor (misalnya T1566 "Phishing"). APT (Ancaman Persisten Tingkat Lanjut — kelompok penyerang tingkat lanjut, gigih, dan sering kali disponsori negara). Umpan, aliran IOC yang diperbarui secara otomatis. Misattribution, mengaitkan serangan pada kelompok yang salah; Ini adalah kesalahan intelijen yang paling umum.
Bagan evaluasi sumber intelijen
kriteria
pertanyaan untuk ditanyakan
Mengapa ini penting?
Kekinian
Kapan diterbitkan? Apakah masih berlaku?
IOC menjadi usang dengan cepat
Keandalan sumber
Siapa yang menerbitkannya, apa reputasinya?
Banyak kecerdasan yang salah/dibuat-buat
Relevansi
Apakah itu menargetkan kita/industri kita?
Tidak semua ancaman adalah ancaman Anda
Keterverifikasian
Apakah sumber kedua mengkonfirmasi hal ini?
Satu sumber saja tidak cukup
Kemampuan untuk ditindaklanjuti
Apa yang dapat saya lakukan (memblokir, melacak, menelepon)
Pengetahuan harus diubah menjadi tindakan
Akurasi kutipan
Seberapa solidkah atribusi grup?
Misattribusi menyesatkan
tiga kasus mini
Kasus 1 — Dari laporan 40 halaman hingga tindakan. Seorang analis meminta AI merangkum laporan ancaman setebal 40 halaman tentang kampanye ransomware baru. AI mengurangi laporan menjadi 1 halaman, mengekstrak 32 IOC (IP, hash, domain) dan 7 teknik MITRE ATT&CK, dan mencatat "grup ini menargetkan industri Anda." Analis memverifikasi masing-masing IOC dengan sumber kedua, menambahkan 21 IOC yang masih valid ke dalam daftar pantauan, mengonfirmasi nomor ATT&CK teknik tersebut, dan mengembangkannya menjadi hipotesis perburuan ancaman. AI membuat 40 halaman dapat diproses; verifikasi dan tindakan adalah milik analis.
Kasus 2 - Grup APT yang dibuat-buat. Seorang analis bertanya kepada AI, "kelompok mana yang melakukan serangan ini?" dia bertanya. AI dengan percaya diri menjawab: "Ini adalah teknik yang diketahui dari kelompok 'APT-Dark Eagle'." Analis mencari kelompok ini di sumber intelijen ancaman yang diketahui — tidak ada kelompok seperti itu, modellah yang membuat namanya. Jika dia tidak mengonfirmasinya, laporan itu akan keluar dengan atribusi yang salah. Pelajaran: atribusi kelompok adalah klaim yang paling mudah dan paling berisiko untuk dibuat; Hal ini selalu diverifikasi oleh sumber yang diketahui dan sering disebut sebagai "kompatibel dengan teknik berikut" daripada "atribusi yang tepat".
Kasus 3 — Pemblokiran palsu dengan IOC lama. Satu tim bertanya kepada AI "bukankah kita harus memblokir" daftar IP yang diterimanya dari laporan beberapa bulan lalu? dia bertanya; AI mengatakan “ya, mereka jahat.” Namun analis melihat bahwa salah satu IP sekarang menjadi milik penyedia cloud (CDN) yang sah; Memblokir IP tersebut juga akan memutus layanan sah yang diakses organisasi. IOC berumur pendek. Analis memverifikasi yang terkini dan menghilangkan yang ketinggalan jaman. Pelajaran: Ini tidak akan masuk dalam daftar blokir sampai IOC memverifikasi kekiniannya.
Perintah lemah / Perintah kuat
Perintah yang lemah:
Siapa yang melakukan serangan ini dan IP mana yang harus saya blokir? [laporan]
Permintaan ini meminta atribusi yang tepat dan keputusan pemblokiran langsung dari AI, tidak meminta ketepatan waktu dan verifikasi, serta terbuka untuk pemalsuan. AI mungkin memberikan atribusi yang meyakinkan namun tidak akurat dan daftar IOC yang sudah ketinggalan zaman.
Perintah yang kuat:
Peran Anda: asisten analis menyiapkan intelijen ancaman RINGKASAN dan KONFIGURASI. Pengambilan keputusan; Jangan katakan "blokir", jangan membuat referensi grup tertentu. Proses laporan berikut:(1) ekstrak ringkasan 1 halaman (siapa, apa, target, metode),(2) daftar terstruktur IOC (IP, domain, hash, URL); tandai "[kekinian dan sumber sekunder harus diverifikasi]" untuk masing-masing; tambahkan IOC tiruan,(3) petakan TTP ke MITRE ATT&CK tetapi tandai setiap nomor T "[konfirmasi di ATT&CK]",(4) jangan sebutkan "grup persis" untuk atribusi; Gunakan bahasa yang "sesuai dengan teknik ini" dan nyatakan kekuatan buktinya, (5) tulis pertanyaan mengapa kecerdasan ini dapat diterapkan pada industri/arsitektur kita. Laporan: [tempel]
Klaim yang kuat meminta ringkasan + struktur, membiarkan setiap IOC/TTP melakukan verifikasi, melarang atribusi yang tepat, mempertanyakan relevansi.
Templat cepat yang dapat disalin
TEMPLATE RINGKASAN LAPORAN Ringkaslah laporan ancaman berikut pada 3 tingkat: (1) strategis (siapa, mengapa, sektor sasaran), (2) taktis (TTP yang digunakan), (3) teknis (jenis IOC).Jangan melebihi 1 halaman. Jangan sertakan klaim apa pun yang belum Anda hapus dari laporan; fabrikasi.Laporan: [tempel]
TEMPLATE EKSTRAKSI IOCEkstrak IOC terstruktur dari teks berikut: tipe (IP/domain/hash/URL/email),nilai, konteks. Ambil saja apa yang dinyatakan dengan JELAS dalam teks; tepat. Centang "[sumber saat ini + sekunder harus diverifikasi]" untuk setiap IOC. Verifikasi dalam bentuk tabel. Teks: [tempel]
TEMPLATE PENCOCOKAN ATT&CKPetakan perilaku dalam narasi serangan dengan taktik dan teknik MITRE ATT&CK. Untuk setiap pemetaan: kutipan perilaku + nama teknik yang disarankan +"[Nomor-T harus dikonfirmasi di ATT&CK]". Jangan memberikan teknik/angka yang dibuat-buat; jika Anda tidak yakin, tulis "[tidak jelas]". Narasi: [tempel]
TEMPLATE PENILAIAN RELEVANSIBantu saya mengevaluasi apakah intelijen ancaman berikut dapat diterapkan pada organisasi kita: buat pertanyaan aset mana yang cocok dengan teknologi/industri target. Pengambilan keputusan; Beri saya daftar periksa. Ringkasan intelijen: [tempel]
Kesalahan umum
- Membuat atribusi grup yang tepat. Atribusi adalah bidang yang paling sulit dan paling disalahpahami; Alih-alih "kelompok itu persis", ucapkan "sesuai dengan teknik ini" dan konfirmasikan dengan sumbernya.
- Memblokir IOC tanpa memverifikasi mata uang. IOC berumur pendek; IP lama sekarang mungkin milik layanan yang sah, periksa kesegarannya terlebih dahulu.
- Mempercayai satu sumber. Konfirmasikan intelijen dengan sumber independen kedua; Ada banyak kecerdasan yang salah/dibuat-buat.
- Tidak mempertanyakan relevansi. Tidak semua ancaman merupakan ancaman bagi Anda; Lihatlah industri, teknologi, dan arsitektur yang saling tumpang tindih.
- Membuat pemikiran IOC/teknik/kelompok itu benar. AI dapat mengadaptasinya dengan lancar; verifikasi masing-masing di sumber yang diketahui dan MITRE ATT&CK.
Tip: Lapisan intelijen ancaman yang paling persisten dan berharga adalah TTP, bukan IOC. Penyerang mengubah IP-nya dalam satu hari, namun sulit mengubah pola perilakunya (TTP). Bangun pertahanan Anda berdasarkan deteksi TTP, bukan pemblokiran IOC.
Perhatian: Memasukkan IOC ke dalam daftar blokir juga dapat mencegat lalu lintas yang sah (pemblokiran positif palsu). Menuding suatu kelompok secara tidak benar akan membuang-buang sumber daya ke arah yang salah. Intelijen adalah sebuah masukan; Keputusan pemblokiran dan atribusi berada di tangan analis setelah verifikasi.
Singkatnya
Kecerdasan ancaman memungkinkan organisasi untuk bertarung tidak sendirian namun dengan pengalaman dunia; tetapi karena jumlahnya banyak, berantakan, dan bervariasi, maka memerlukan penafsiran. AI merangkum laporan panjang di tiga tingkat (strategis, taktis, teknis), mengekstraksi IOC dan TTP, memetakan ke MITRE ATT&CK dan memberikan garis besar relevansi. Risiko terbesar: IOC/teknik/grup yang dibuat-buat, atribusi yang akurat namun salah, dan IOC yang sudah usang. Itulah sebabnya setiap IOC divalidasi dengan terkini dan sumber kedua, setiap teknik diverifikasi di ATT&CK; referensi dibuat dalam bahasa yang "sesuai dengan teknik" dan bukan "kelompok pasti"; dan keputusan untuk memblokir/menerapkannya ada di tangan analis. Inti pertahanannya adalah deteksi TTP permanen, bukan IOC yang berumur pendek.
Tugas aplikasi
Dapatkan contoh laporan ancaman publik. Ekstrak ringkasan dan daftar terstruktur IOC dari AI dengan templat “Peringkasan Laporan” dan “Ekstraksi IOC”. Periksa mata uang dan keaslian 5 IOC pada sumber yang diketahui; Cobalah untuk menemukan setidaknya satu IOC yang ketinggalan jaman atau dipertanyakan. Verifikasi nomor T dari teknik yang dirilis dengan template "ATT&CK Matching" di situs MITRE ATT&CK dan tangkap nomor palsu/palsu jika ada.
daftar periksa
- [ ] Saya merangkum laporan dalam tiga tingkatan (strategis, taktis, teknis).
- [ ] Saya telah memverifikasi setiap IOC dengan mata uang dan sumber independen kedua.
- [ ] Setiap teknik/trik MITRE ATT&CK telah saya verifikasi di sumber resmi.
- [ ] Saya telah membahas referensi kelompok dalam bahasa "konsisten dengan teknik" daripada "tepat".
- [ ] Saya mempertanyakan relevansi intelijen bagi institusi saya (sektor, teknologi, arsitektur).
- [ ] Saya telah memeriksa fakta setiap klaim, mengetahui bahwa klaim tersebut mungkin dibuat oleh IOC/teknik/grup.
- [ ] Saya membuat keputusan untuk memblokir dan menerapkan sebagai analis setelah verifikasi.