利益:
- 人工知能が長い脅威レポートを 3 つのレベル (戦略、戦術、技術) で要約し、IOC と TTP を抽出して MITRE ATT&CK にマッピングすることを理解する能力
- 現在および 2 番目の独立した情報源、ATT&CK の各技術で各 IOC を検証し、製造された IOC/技術/グループを抽出する機能
- グループの帰属が最も危険な主張であること、「正確なグループ」の代わりに「技術と互換性のある」言語を使用する必要があること、防御は永続的な TTP の決定に基づくべきであることを理解する能力。
セキュリティ チームだけが、発生した攻撃と戦うだけではありません。世界中の攻撃に関する知識を共有することで学習します。脅威インテリジェンス (略称 TI) は、攻撃者、攻撃者が使用するツール、攻撃対象と手法について収集、処理され、行動に移される情報です。 「現在どのマルウェアが拡散しているのか?」、「この攻撃者グループはどの分野をターゲットにしており、どのように活動しているのか?」、「この IP アドレスは以前に攻撃で確認されたことがあるのか?」このような質問に対する答えは、脅威インテリジェンスから得られます。
問題は、レポート、ブログ、フィード、フォーラム、何千もの IOC など、脅威インテリジェンスが豊富で分散していることです。 AI は、このスタックを理解するのに強力です。AI は、長い脅威レポートを要約し、攻撃の物語から構造化された IOC と TTP を抽出し、それらを MITRE ATT&CK フレームワークにマッピングして、「これは私たちに関係しますか?」と尋ねます。質問の初稿を準備します。しかし、AI は古いインテリジェンス、不正確なインテリジェンス、または文脈から外れているインテリジェンスを真実であると誤認し、存在しない脅威グループまたは IOC を構成し、インテリジェンスが組織にとって本当に有効であるかどうかを認識できない可能性があります。 AI はインテリジェンスを要約し、構造化し、マッピングします。 IOCをブロックリストに登録し、IOCに情報を提供し、レポートを「実用的」と宣言するかどうかはアナリスト次第です。
脅威インテリジェンスの層
脅威インテリジェンスは次の 3 つのレベルで考慮されます。
- 技術/運用 (IOC レベル): 具体的な指標 - 不正な IP、ドメイン、ハッシュ、URL。これは短命です (攻撃者が IP を変更します)。 AI はこれらをレポートから迅速に抽出し、構造化します。
- 戦術 (TTP レベル): 攻撃者がどのように行動するか、どのようなテクニック、ツール、方法を使用するか。それはより永続的です(行動を変えるのは困難です)。 MITRE ATT&CK はこのレベルの共通言語です。
- 戦略: 誰が、なぜ、どの分野を、どのような傾向でターゲットにしているのか。それは経営上の意思決定に役立ちます。 AIはこのレベルで長いレポートを要約します。
用語: IOC (Indicator of Compromise — 違反の指標、具体的な技術的痕跡)。 TTP (戦術、技術、手順 — 行動パターン)。 MITRE ATT&CK、攻撃者の手法を番号付きで文書化したライブラリ (T1566「フィッシング」など)。 APT (Advanced Persistent Threat - 高度で永続的な、多くの場合国家の支援を受けた攻撃者グループ)。フィード、自動的に更新される IOC ストリーム。誤った帰属、攻撃を間違ったグループに帰する。それは知性の最も一般的な間違いです。
情報源評価表
基準
尋ねるべき質問
なぜ重要なのでしょうか?
最新性
いつ出版されましたか?まだ有効ですか?
IOCはすぐに時代遅れになる
ソースの信頼性
誰が出版したのか、評判はどうなのか?
多くの虚偽/捏造されたインテリジェンス
関連性
それは私たちや私たちの業界をターゲットにしていますか?
すべての脅威があなたの脅威であるわけではありません
検証可能性
別の情報源がこれを裏付けていますか?
ソースが 1 つだけでは不十分
実用性
何ができますか (ブロック、追跡、通話)
知識は行動に移さなければなりません
引用の精度
グループ帰属はどの程度確実ですか?
誤った帰属は誤解を招く
ミニケース3個
ケース 1 — 40 ページの報告書から行動まで。アナリストは AI に新たなランサムウェア キャンペーンに関する 40 ページの脅威レポートを要約させました。 AI はレポートを 1 ページに縮小し、32 の IOC (IP、ハッシュ、ドメイン) と 7 つの MITRE ATT&CK テクニックを抽出し、「このグループはあなたの業界をターゲットにしている」と指摘します。アナリストは各 IOC を 2 番目の情報源で検証し、まだ有効な 21 個を監視リストに追加し、手法の ATT&CK 番号を確認して、それを脅威ハンティング仮説に発展させます。 AIは40ページを処理可能にしました。検証とアクションはアナリストが担当しました。
ケース 2 — 構成された APT グループ。アナリストはAIに「この攻撃を実行したのはどのグループですか?」と質問した。彼は尋ねます。 AI は自信を持ってこう答えます。「これは、『APT-Dark Eagle』グループの既知の技術です。」アナリストは、既知の脅威インテリジェンス ソースからこのグループを探します。そのようなグループは存在せず、モデルが名前を作り上げたものです。もし彼がそれを確認していなければ、報告書は誤った帰属のもとで公表されていただろう。教訓: グループの帰属は最も簡単で最もリスクの高い主張です。これは常に既知の情報源によって検証されており、「正確な帰属」ではなく「以下の技術と互換性がある」と呼ばれることがよくあります。
ケース 3 — 古い IOC による誤ったブロック。あるチームはAIに、数か月前のレポートから受け取ったIPのリストを「ブロックすべきではないか」と質問した。彼は尋ねます。 AIは「はい、悪意があります」と言います。しかし、アナリストは、IP の 1 つが正規のクラウド プロバイダー (CDN) に属していることに気付きました。その IP をブロックすると、組織がアクセスする正規のサービスも遮断されます。 IOC は短命です。アナリストは最新性を検証し、古いものを削除します。教訓: IOC が最新性を確認するまでブロックリストには載らない。
弱いプロンプト / 強いプロンプト
弱いプロンプト:
この攻撃を行ったのは誰ですか?どの IP をブロックすればよいですか? 【報告】
このリクエストは、正確な帰属と AI からの直接のブロック決定を求めますが、適時性や検証は求めておらず、捏造の可能性があります。 AI は、説得力はあるものの不正確な帰属や古い IOC リストを提供する可能性があります。
強力なプロンプト:
あなたの役割: 脅威インテリジェンスの概要と構成を準備するアナリストのアシスタント。意思決定; 「ブロック」とは言わず、特定のグループに言及しないでください。次のレポートを処理します。(1) 1 ページの概要 (誰が、何を、ターゲット、方法) を抽出します。(2) IOC の構造化リスト (IP、ドメイン、ハッシュ、URL)。それぞれに「[最新性と二次情報源を確認する必要があります]」をマークします。ダミー IOC を追加します。(3) TTP を MITRE ATT&CK にマッピングしますが、各 T 番号に「[ATT&CK で確認]」とマークを付けます。(4) 帰属については「正確なグループ」とは言いません。 「これらの技術と互換性がある」という文言を使用し、証拠の強さを述べます。(5) このインテリジェンスがなぜ私たちの業界/アーキテクチャに適用されるのかについての質問を書きます。レポート: [貼り付け]
強力な主張は要約と構造を要求し、各 IOC/TTP の検証に委ね、正確な帰属を禁止し、関連性を疑問視します。
コピー可能なプロンプトテンプレート
レポート概要テンプレート次の脅威レポートを 3 つのレベルで要約します: (1) 戦略 (誰が、なぜ、標的セクター)、(2) 戦術 (使用される TTP)、(3) 技術 (IOC の種類)。1 ページを超えないようにしてください。レポートから削除していない主張は含めないでください。製作.レポート: [貼り付け]
IOC 抽出テンプレート次のテキストから構造化 IOC を抽出します: タイプ (IP/ドメイン/ハッシュ/URL/電子メール)、値、コンテキスト。本文に明確に記載されている内容のみを取り上げてください。フィッティング。各 IOC の「[現在の + 二次ソースを検証する必要がある]」にチェックを入れます。表形式で確認します。テキスト: [貼り付け]
ATT&CK マッチング テンプレート攻撃の物語における行動を MITRE ATT&CK の戦術とテクニックにマッピングします。各マッピング: 動作引用 + 推奨テクニック名 + 「[T 番号は ATT&CK で確認する必要があります]」。でっちあげのテクニックや数値を与えないでください。不明な場合は「[不明]」と記入してください。ナレーション: [ペースト]
関連性評価テンプレート次の脅威インテリジェンスが私たちの組織に適用できるかどうかを評価するのに役立ちます。どの資産がターゲットのテクノロジー/業界に一致するかという質問を生成します。意思決定;チェックリストをください。インテリジェンスの概要: [貼り付け]
よくある間違い
- グループ帰属を正確に行う。帰属は最も難しく、最も誤解されている領域です。 「まさにそのグループ」ではなく、「これらの技術と互換性がある」と述べ、情報源に確認してください。
- 通貨を検証せずに IOC をブロックする。 IOC は短命です。古い IP が正規のサービスに属している可能性があるため、最初に最新性を確認してください。
- 単一の情報源を信頼する。 2番目の独立した情報源で情報を確認します。虚偽/捏造されたインテリジェンスが大量に存在します。
- 関連性を問うものではありません。すべての脅威があなたの脅威であるわけではありません。産業、テクノロジー、アーキテクチャの重なりに注目してください。
- それが真実であると考えて IOC/技術/団体を構成する。 AI はそれらをスムーズに適応させることができます。既知のソースと MITRE ATT&CK でそれぞれを検証します。
ヒント: 脅威インテリジェンスの最も永続的で価値のある層は、IOC ではなく TTP です。攻撃者は 1 日で IP を変更しますが、行動パターン (TTP) を変更することは困難です。 IOC ブロックではなく、TTP 検出に基づいて防御を構築します。
注意: IOC をブロックリストに追加すると、正規のトラフィックが傍受される可能性もあります (誤検知ブロック)。グループを誤って指差すことは、間違った方向にリソースを浪費することになります。知性はインプットです。ブロックと帰属の決定は、検証後のアナリストに委ねられます。
要約すると
脅威インテリジェンスにより、組織は単独ではなく世界の経験と協力して戦うことができます。しかし、それは数が多く、乱雑で、変化しやすいため、解釈が必要です。 AI は長いレポートを 3 つのレベル (戦略、戦術、技術) で要約し、IOC と TTP を抽出し、MITRE ATT&CK にマッピングして、関連性の概要を提供します。最大のリスク: でっちあげの IOC/技術/グループ、正確だが虚偽の帰属、そして時代遅れの IOC。そのため、すべての IOC は最新性と 2 番目のソースで検証され、すべての技術は ATT&CK で検証されます。言及は「技術と互換性がある」という言葉で行われており、「決定的なグループ」ではありません。そしてブロック/強制の決定はアナリストが行います。防御の中心は、短期間の IOC ではなく、永続的な TTP 検出です。
アプリケーションタスク
公開サンプル脅威レポートを入手してください。 「レポートの要約」テンプレートと「IOC 抽出」テンプレートを使用して、AI から IOC の概要と構造化されたリストを抽出します。既知の情報源で 5 つの IOC の通貨と信頼性を確認します。少なくとも 1 つの時代遅れまたは疑わしい IOC を見つけるようにしてください。 MITRE ATT&CK サイトの「ATT&CK Matching」テンプレートで公開されているテクニックの T 番号を確認し、偽/偽の番号があればそれを見つけます。
チェックリスト
- [ ] レポートを 3 つのレベル (戦略的、戦術的、技術的) にまとめました。
- [ ] 私は各 IOC を通貨と 2 番目の独立した情報源で検証しました。
- [ ] MITRE ATT&CKの各テクニック/トリックを公式ソースで検証しました。
- [ ] 私はグループ参照について、「正確」ではなく「技術との一貫性」という言葉で取り上げました。
- [ ] 私は、自分の所属機関 (セクター、テクノロジー、アーキテクチャ) にとってインテリジェンスとの関連性に疑問を抱きました。
- [ ] IOC/技術/グループで構成されている可能性があることを承知の上で、私は各主張を事実確認しました。
- [ ] 検証後、アナリストとしてブロックして実装することを決定しました。