Eining 6 / 11

Vefveiðar og félagsverkfræðigreining: Tölvupóstur, vefslóð og hausaskoðun

Hagnaður:

  • Geta til að greina grunsamlegan tölvupóst í þremur lögum (efni/félagsverkfræði, vefslóð/viðhengi uppbyggingu, hausar og SPF/DKIM/DMARC) með stuðningi við gervigreind
  • Hæfni til að beita þeirri aga að greina grunsamlega hlekki í beinni kerfinu án þess að smella á þá og staðfesta „phishing/örugga“ ákvörðun gervigreindar með titli, orðspori léns og samhengi
  • Hæfni til að viðurkenna að gervigreind þekkir ekki stofnanasamhengið og gæti rangt lögmætan tölvupóst fyrir vefveiðar (falsk jákvæð) og tekið ákvörðun um að loka honum sem sérfræðingur

Flestar árásir byrja á því að blekkja mann, ekki frá tæknilegum varnarleysi. Vefveiðar eru samfélagsverkfræðiárás sem reynir að blekkja fórnarlambið til að fá lykilorð, kortaupplýsingar eða smelli með því að blekkja fórnarlambið með fölsuðum tölvupósti, skilaboðum eða vefsíðu. Starfsmaður sem fellur fyrir "sendingunni þinni var ekki afhentur, smelltu hér" skilaboð eða "framkvæmdastjóri óskar eftir brýnum flutningi" mun fara framhjá jafnvel fullkomnasta eldveggnum. Þess vegna er það daglegt brauð öryggisteymi að greina grunsamlegan tölvupóst fljótt og örugglega.

Gervigreind er mjög öflug í vefveiðagreiningu vegna þess að vefveiðar eru í grunninn mál- og mynsturvandamál. Gervigreind getur greint tón tölvupósts, brýn þrýsting, málfræðilega einkenni, falsa vörumerkislíkingu og grunsamlega tenglabyggingu á nokkrum sekúndum; getur útskýrt hvers vegna vefslóð er villandi; Það getur flaggað ósamræmi í tölvupósthausum. En gervigreind getur ekki (og ætti ekki) að sannreyna með því að smella á að hlekkur sé í raun illgjarn og það getur ekki tekið endanlega ákvörðun um að tölvupóstur sé í raun falsaður í fyrirtækjasamhengi. AI greinir vefveiðar og réttlætir grun; Sérfræðingur tekur ákvörðunina „þetta er vefveiðar, loka/eyða“ og tilkynning til notandans.

Hvað á að leita að í phishing tölvupósti

Þegar grunsamlegur tölvupóstur er skoðaður eru þrjú lög skoðuð og gervigreind hjálpar við hvert lag:

  1. Innihalds- og félagsverkfræði. Brýn þrýstingur („strax“, „reikningnum þínum verður lokað“), dreifingu valds („framkvæmdastjóri“, „upplýsingatæknideild“), ótti/verðlaun, málfarsvillur, skortur á sérstillingu. AI greinir vel tón- og sannfæringartækni.
  2. Tæknivísar — ​​hlekkur og viðhengi. Mismunur á birtum texta og raunverulegu vefslóðinni, falsað lén með svipuðum stöfum (t.d. paypa1.com), stytting vefslóða, grunsamleg skráarviðhengi (.html, .iso, Office skrár sem innihalda fjölva). AI greinir vefslóð uppbyggingu.
  3. Tölvupósthausar. Raunverulegt lén sendanda, SPF/DKIM/DMARC sannprófunarniðurstöður (þrjár auðkenningaraðferðir sem sanna að tölvupósturinn kom í raun frá léninu sem hann segist vera), ósamræmi í slóð netþjóns. AI tekur saman titlana og merkir ósamræmi.

Mikilvæg öryggisregla: Aldrei smella á grunsamlega tengla á lifandi kerfi. Greining vefslóða fer fram með texta, í einangruðu (sandkassa) umhverfi ef þörf krefur. Að láta gervigreindina greina vefslóð er ekki að „heimsækja“ hana; en ekki gera ráð fyrir að gervigreind geti líka fengið aðgang að þeirri síðu - greiningin byggist á uppbyggingu og þekktri ógnargreind.

Mælaborð fyrir vefveiðar

lag

efamerki

Framlag gervigreindar

landamæri

Efni

Brýnt, yfirvald, óttaþrýstingur

Tón- og sannfæringartæknigreining

Veit ekki samhengið

Sent af

Lénslíking, ósamkvæmt nafn

Uppgötvun líkt/prentvillu

Kannast ekki við stofnunina

URL

Sýnilegt ≠ raunverulegt, hermt svæði

Byggingargreining, skýring

Get ekki smellt og staðfest

viðauka

Hættuleg framlenging, macro

Stækkun/tegund áhættumats

Get ekki keyrt skrána

Titill

SPF/DKIM/DMARC mistókst

Yfirlit yfirskriftar, ósamræmi

Staðfestu niðurstöðuna

Samhengi

óvænt beiðni

býr til spurningar

Ákvörðunin er í höndum sérfræðings

þrjú smámál

Tilfelli 1 - Greining á 30 sekúndum. Notanda finnst tölvupósturinn „frá bankanum þínum: reikningurinn þinn hefur verið frystur, staðfestu“ grunsamlegur og sendir hann áfram til öryggisteymisins. Sérfræðingur gefur AI tölvupóstinn (maskar persónuupplýsingarnar) til gervigreindar. Gervigreind tekur saman á 30 sekúndum: lén sendanda er guvenli-banka-tr.info (ekki raunverulegt lén bankans), vefslóðin er að því er virðist bankinn en raunverulegt markmið er annað lén, DKIM-staðfesting mistókst, tungumál setur þrýsting á brýnt. Sérfræðingurinn staðfestir sjálfur þessar vísbendingar í hausnum og vefslóðinni, lýsir yfir að tölvupósturinn sé vefveiðar og lokar á allt skipulagið. AI hefur hraðað greiningu; Sérfræðingur tók ákvörðunina.

Tilfelli 2 - Að misskilja lögmætan tölvupóst fyrir vefveiðar (falskt jákvætt). Gervigreindin flaggar tölvupóst sem „grunsamlega, hugsanlega vefveiðar: kemur frá ytra léni og inniheldur tengil. Sérfræðingur athugar samhengið: tölvupósturinn kemur frá raunverulegum HR hugbúnaðarveitanda stofnunarinnar, SPF/DKIM/DMARC eru allir í gildi og þessi veitandi hefur verið til í mörg ár. Gervigreindin flaggaði lögmætan tölvupóst vegna þess að það þekkti ekki samhengið. Sérfræðingur leiðréttir rangt jákvætt. Lexía: „Veiðaveiðar“ tákn gervigreindar er tilgáta; Án titilsannprófunar og stofnanasamhengis breytist það ekki í ákvörðun.

Mál 3 - Tilgerðarleg „örugg“ ákvörðun. Sérfræðingur gefur gervigreindinni slóð og spyr „er þetta öruggt?“ spyr hann. Gervigreindin segir „já, þetta er þekkt og öruggt lén. En gervigreindin hefur reyndar ekki skoðað þá síðu; Lénið er nýskráð innsláttarvilla án orðspors og líkanið gaf jákvæð viðbrögð vegna þess að það taldi það vera "gagnlegt" til að veita traust. Sérfræðingur athugar sjálfur skráningardag og orðsporsþjónustu lénsins og sér hættuna. Lexía: Bara vegna þess að gervigreindin segir „öruggt“ er ekki sönnun; Lénið er staðfest af aldri, orðspori og titilgögnum.

Veik kvaðning / Sterk kvaðning

Veik kvaðning:

Er þetta tölvupóstsveiðar, segðu mér já/nei: [email]

Þessi hvetja biður gervigreindina um beina ákvörðun (já/nei), hún biður ekki um rökstuðning eða sönnunargögn, hún efast ekki um möguleikann á falskri jákvæðni. Eins orðs svar gervigreindarinnar gæti verið villandi og persónuleg gögn gætu hafa farið leynt.

Öflug tilvitnun:

Hlutverk þitt: Aðstoðarmaður SOC sérfræðings sem undirbýr vefveiðagreiningu DRAG. Ákvarðanataka; Ekki segja "þetta er vefveiðar, eyða því". Greindu eftirfarandi nafnlausa tölvupóst í þremur lögum: (1) innihald/samfélagstæknimerki (brýnt, vald, ótta, tungumál), (2) uppbygging vefslóða — munur á augljósu og raunverulegu skotmarki, innsláttarvillu, eftirlíkingu; en ekki gera ráð fyrir að þú hafir heimsótt neina tengla, (3) hausar innihalda SPF/DKIM/DMARC og misræmi sendanda - merktu niðurstöðuna sem "[staðfesta í haus]". Tilgreinið hversu sterk sönnunargögnin eru fyrir hvert merki; Skrifaðu líka að minnsta kosti 2 saklausar (falskar jákvæðar) skýringar. Tilbúið orðspor/ákvarðanamyndun. Netfang: [nafnlaust líma]

Hin sterka fullyrðing aðskilur lögin þrjú, efast um styrk sönnunargagna, framfylgir hinu falska jákvæða, bannar ályktun um smelli og tilbúning.

Afritanleg hvetja sniðmát

Sniðmát fyrir greiningu á innihaldi tölvupósts í tölvupósti. Greindu texta eftirfarandi nafnlausa tölvupósts fyrir félagslega verkfræði: þrýstingur sem er brýnt, valds-/vörumerkislíking, ótti/verðlaun, skortur á sérstillingu, einkenni á tungumáli/tóni. Sýndu hvert skilti með tilvitnun. Ekki ákveða; skráðu bara merkin og aflgjöfina. Netfang: [líma]

GREININGARsniðmát fyrir vefslóð (án þess að smella) Greindu eftirfarandi vefslóð sem UPPBYGGING (ekki heimsækja, ekki gera ráð fyrir): munur á sýnilegum texta og raunverulegu markléni, innsláttar-/stafaskemmtun, undirlénsskemmtun, skammstöfun, grunsamlega breytu. EKKI falsa orðspor lénsins; Merktu „mannorð/skráningardagsetningu ætti að athuga sérstaklega“. URL: [líma]

SKYNNINGARSNIÐMÁT fyrir haus Taktu saman eftirfarandi tölvupósthausa: raunverulegt sendandalén, skilaleið, SPF/DKIM/DMARC niðurstöður, ósamræmi í slóð miðlara (móttekið), birtingarheiti og raunverulegur mismunur á heimilisfangi. Merktu hverja niðurstöðu með "[staðfestu í hráum haus]"; mátun. Fyrirsagnir: [líma]

VIÐVÖRUNARDRÖG NOTANDA SNIÐMÁT Skrifaðu stuttan, rólegan, ekki ásakandi DRÖG viðvörunartexta sem á að senda til starfsmanna vegna staðfestrar vefveiða: hvað á að gera (ekki smella, áframsenda, eyða), hvers vegna, hverjum á að tilkynna. Ekki nota skelfingarmál. Þessi drög fara í gegnum samþykki greiningaraðila. Samantekt atburðar: [líma]

Algeng mistök

  • Með því að smella á grunsamlega hlekkinn í beinni. Greining fer fram með texta og einangruðum miðlum; lifandi smellur getur gert þig að fórnarlambinu líka.
  • Að treysta já/nei ákvörðun gervigreindar. Eina orðið „vefveiðar/örugg“ er ekki sönnunargagn; Staðfestu með titli, vefslóð uppbyggingu og léni.
  • Framhjá samhengi stofnunarinnar (falskt jákvætt). Lögmætir veitendur senda einnig tölvupóst frá ytri lénum; Sjá SPF/DKIM/DMARC og sögulegt notkunarsamhengi.
  • Að gefa persónuleg/viðkvæm gögn án grímu. Maskaðu nafn, heimilisfang, kort/lykilorð upplýsingar í tölvupóstinum fyrir greiningu.
  • Að misskilja falsa sviði mannorð sem satt. AI getur falsað að svæði sé „öruggt/þekkt“; Staðfestu með skráningardagsetningu og orðsporsþjónustu.
Ábending: Eini sterkasti vísirinn í vefveiðagreiningu er oft hausinn: ef SPF/DKIM/DMARC mistakast allt og sendandalénið er falsað, verður grunur mjög sterkur. En staðfestu þetta frá hráa titlinum, ekki frá AI samantektinni.
Varúð: Að lýsa því yfir að tölvupóstur sé „veðveiðar“ og lokun á honum í stofnuninni getur einnig truflað lögmætan viðskiptapóst. Greining á gervigreind er réttlæting; Ákvörðunin um að loka á og notandatilkynningar hvílir á sérfræðingnum eftir titil- og samhengisstaðfestingu.

Í stuttu máli

Vefveiðar beinast að fólki, ekki tækni, og er í meginatriðum tungumála- og mynsturvandamál; Þess vegna er það svo öflugt í gervigreindargreiningu. Grunsamlegur tölvupóstur er skoðaður í þremur lögum: efni/félagsverkfræði, vefslóð/viðhengi uppbyggingu og tölvupósthausar (SPF/DKIM/DMARC). Gervigreind myndar hraða réttlætingu á hverju lagi, en getur ekki staðfest grunsamlegan hlekk með því að smella á hann, þekkir ekki stofnanasamhengið og getur tekið ákvörðun um „örugga/veiðveiðar“. Svo gervigreindargreining er tilgáta: titilstaðfesting er staðfest af orðspori léns og samhengi stofnunar, síðan er ákvörðunin um að loka og notendatilkynning tekin af sérfræðingnum. Tvær reglur eru stöðugar: ekki smella á grunsamlega tengla í beinni, ekki deila viðkvæmum gögnum án grímu.

Umsóknarverkefni

Fáðu sýnishorn af grunsamlegum tölvupóstum (annaðhvort nafnlausum eða sýnishorn úr eigin sóttkví). Láttu gervigreindina leysa lögin þrjú sérstaklega með „Content“, „URL“ og „Title“ sniðmátunum. Staðfestu sjálfan þig í hráu gögnunum (sérstaklega SPF/DKIM/DMARC í hausnum) sterkasta vísbendinguna um að gervigreindin sé að merkja við hvert lag og íhugaðu að minnsta kosti eina ranga jákvæða skýringu. Að lokum skaltu ákveða: er þetta vefveiðar eða ekki, og hvers vegna - skrifaðu niður hvaða sönnunargögn þú byggir ákvörðun þína á.

gátlisti

  • [ ] Ég nafngreindi tölvupóstinn fyrir greiningu; persónuleg/viðkvæm gögn hafa verið duluð.
  • [ ] Ég skoðaði lögin þrjú (innihald, vefslóð/viðhengi, titill) sérstaklega.
  • [ ] Ég smellti ekki á neina grunsamlega tengla í beinni; Ég flokkaði slóðina sem uppbyggingu.
  • [ ] Ég staðfesti SPF/DKIM/DMARC niðurstöðuna í hráu hausnum.
  • [ ] Ég staðfesti "phishing/örugg" ákvörðun gervigreindar með sönnunargögnum, ég treysti henni ekki í blindni.
  • [ ] Ég hef íhugað að minnsta kosti eina ranga jákvæða (saklausa) fullyrðingu.
  • [ ] Sem sérfræðingur tók ég þá ákvörðun að loka á og láta notendur vita.