ಲಾಭಗಳು:
- ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ದೀರ್ಘ ಬೆದರಿಕೆ ವರದಿಗಳನ್ನು ಮೂರು ಹಂತಗಳಲ್ಲಿ (ಕಾರ್ಯತಂತ್ರದ, ಯುದ್ಧತಂತ್ರದ, ತಾಂತ್ರಿಕ) ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ ಮತ್ತು IOC ಮತ್ತು TTP ಅನ್ನು ಹೊರತೆಗೆಯುವ ಮೂಲಕ ಅವುಗಳನ್ನು MITER ATT&CK ಗೆ ನಕ್ಷೆ ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಸಾಮರ್ಥ್ಯ
- ಪ್ರತಿ ಐಒಸಿಯನ್ನು ಪ್ರಸ್ತುತ ಮತ್ತು ಎರಡನೇ ಸ್ವತಂತ್ರ ಮೂಲದೊಂದಿಗೆ ಪರಿಶೀಲಿಸುವ ಸಾಮರ್ಥ್ಯ, ಎಟಿಟಿ ಮತ್ತು ಸಿಕೆಯಲ್ಲಿನ ಪ್ರತಿಯೊಂದು ತಂತ್ರ ಮತ್ತು ಫ್ಯಾಬ್ರಿಕೇಟೆಡ್ ಐಒಸಿ/ಟೆಕ್ನಿಕ್/ಗ್ರೂಪ್ ಅನ್ನು ಹೊರತೆಗೆಯುವ ಸಾಮರ್ಥ್ಯ
- ಗುಂಪಿನ ಗುಣಲಕ್ಷಣವು ಅತ್ಯಂತ ಅಪಾಯಕಾರಿ ಹಕ್ಕು ಎಂದು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಸಾಮರ್ಥ್ಯ, 'ನಿಖರವಾದ ಗುಂಪು' ಬದಲಿಗೆ 'ತಂತ್ರಗಳೊಂದಿಗೆ ಹೊಂದಿಕೊಳ್ಳುವ' ಭಾಷೆಯನ್ನು ಬಳಸಬೇಕು ಮತ್ತು ರಕ್ಷಣೆಯು ಶಾಶ್ವತ TTP ನಿರ್ಣಯವನ್ನು ಆಧರಿಸಿರಬೇಕು.
ಕೇವಲ ಒಂದು ಭದ್ರತಾ ತಂಡವು ನೋಡುವ ದಾಳಿಗಳ ವಿರುದ್ಧ ಹೋರಾಡುವುದಿಲ್ಲ; ಪ್ರಪಂಚದಾದ್ಯಂತದ ದಾಳಿಗಳ ಜ್ಞಾನವನ್ನು ಹಂಚಿಕೊಳ್ಳುವ ಮೂಲಕ ಕಲಿಯುತ್ತಾನೆ. ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆ (ಸಂಕ್ಷಿಪ್ತವಾಗಿ TI) ದಾಳಿಕೋರರು, ಅವರು ಬಳಸುವ ಉಪಕರಣಗಳು, ಅವರ ಗುರಿಗಳು ಮತ್ತು ವಿಧಾನಗಳ ಬಗ್ಗೆ ಸಂಗ್ರಹಿಸಿದ, ಸಂಸ್ಕರಿಸಿದ ಮತ್ತು ಕ್ರಿಯೆಯಾಗಿ ಪರಿವರ್ತಿಸಿದ ಮಾಹಿತಿಯಾಗಿದೆ. "ಈಗ ಯಾವ ಮಾಲ್ವೇರ್ ಹರಡುತ್ತಿದೆ?", "ಈ ದಾಳಿಕೋರ ಗುಂಪು ಯಾವ ವಲಯವನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದೆ ಮತ್ತು ಅದು ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ?", "ಈ IP ವಿಳಾಸವು ಮೊದಲು ದಾಳಿಯಲ್ಲಿ ಕಂಡುಬಂದಿದೆಯೇ?" ಇಂತಹ ಪ್ರಶ್ನೆಗಳಿಗೆ ಉತ್ತರಗಳು ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯಿಂದ ಬರುತ್ತವೆ.
ಸಮಸ್ಯೆಯೆಂದರೆ ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯು ಹೇರಳವಾಗಿದೆ ಮತ್ತು ಚದುರಿಹೋಗಿದೆ: ವರದಿಗಳು, ಬ್ಲಾಗ್ಗಳು, ಫೀಡ್ಗಳು, ವೇದಿಕೆಗಳು, ಸಾವಿರಾರು IOCಗಳು. ಈ ಸ್ಟಾಕ್ ಅನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವಲ್ಲಿ AI ಶಕ್ತಿಯುತವಾಗಿದೆ: ಇದು ದೀರ್ಘ ಬೆದರಿಕೆ ವರದಿಗಳನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ, ದಾಳಿಯ ನಿರೂಪಣೆಯಿಂದ ರಚನಾತ್ಮಕ IOC ಮತ್ತು TTP ಅನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ, ಅವುಗಳನ್ನು MITER ATT&CK ಫ್ರೇಮ್ವರ್ಕ್ಗೆ ನಕ್ಷೆ ಮಾಡುತ್ತದೆ ಮತ್ತು "ಇದು ನಮಗೆ ಸಂಬಂಧಿಸಿದೆ?" ಪ್ರಶ್ನೆಯ ಮೊದಲ ಕರಡನ್ನು ಸಿದ್ಧಪಡಿಸುತ್ತದೆ. ಆದರೆ AI ಹಳೆಯ, ತಪ್ಪಾದ ಅಥವಾ ಸಂದರ್ಭದ ಹೊರಗಿನ ಬುದ್ಧಿಮತ್ತೆಯನ್ನು ನಿಜವೆಂದು ತಪ್ಪಾಗಿ ಗ್ರಹಿಸಬಹುದು, ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲದ ಬೆದರಿಕೆ ಗುಂಪು ಅಥವಾ IOC ಅನ್ನು ರಚಿಸಬಹುದು ಮತ್ತು ನಿಮ್ಮ ಸಂಸ್ಥೆಗೆ ಗುಪ್ತಚರವು ನಿಜವಾಗಿಯೂ ಮಾನ್ಯವಾಗಿದೆಯೇ ಎಂದು ತಿಳಿದಿಲ್ಲ. AI ಸಾರಾಂಶ, ರಚನೆಗಳು ಮತ್ತು ಗುಪ್ತಚರ ನಕ್ಷೆಗಳು; IOC ಅನ್ನು ಬ್ಲಾಕ್ಲಿಸ್ಟ್ ಮಾಡುವುದು, ಏಜೆನ್ಸಿಗೆ ಗುಪ್ತಚರವನ್ನು ಅನ್ವಯಿಸುವುದು ಮತ್ತು "ಕ್ರಿಯಾತ್ಮಕ" ವರದಿಯನ್ನು ಘೋಷಿಸುವುದು ವಿಶ್ಲೇಷಕರಿಗೆ ಬಿಟ್ಟದ್ದು.
ಬೆದರಿಕೆ ಗುಪ್ತಚರ ಪದರಗಳು
ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯನ್ನು ಮೂರು ಹಂತಗಳಲ್ಲಿ ಪರಿಗಣಿಸಲಾಗುತ್ತದೆ:
- ತಾಂತ್ರಿಕ/ಕಾರ್ಯಾಚರಣೆ (IOC ಮಟ್ಟ): ಕಾಂಕ್ರೀಟ್ ಸೂಚಕಗಳು - ಕೆಟ್ಟ ಐಪಿಗಳು, ಡೊಮೇನ್ಗಳು, ಹ್ಯಾಶ್ಗಳು, URL ಗಳು. ಇದು ಅಲ್ಪಾವಧಿಯದ್ದಾಗಿದೆ (ದಾಳಿಕೋರರು ಐಪಿಯನ್ನು ಬದಲಾಯಿಸುತ್ತಾರೆ). AI ಇವುಗಳನ್ನು ವರದಿಯಿಂದ ಹೊರತೆಗೆಯಲು ಮತ್ತು ಅವುಗಳನ್ನು ರಚನೆ ಮಾಡಲು ತ್ವರಿತವಾಗಿದೆ.
- ಟ್ಯಾಕ್ಟಿಕಲ್ (ಟಿಟಿಪಿ ಮಟ್ಟ): ಆಕ್ರಮಣಕಾರರು ಹೇಗೆ ವರ್ತಿಸುತ್ತಾರೆ - ಅವರು ಯಾವ ತಂತ್ರಗಳು, ಉಪಕರಣಗಳು, ವಿಧಾನಗಳನ್ನು ಬಳಸುತ್ತಾರೆ. ಇದು ಹೆಚ್ಚು ಶಾಶ್ವತವಾಗಿದೆ (ನಡವಳಿಕೆಯನ್ನು ಬದಲಾಯಿಸುವುದು ಕಷ್ಟ). MITER ATT&CK ಈ ಹಂತದ ಸಾಮಾನ್ಯ ಭಾಷೆಯಾಗಿದೆ.
- ಕಾರ್ಯತಂತ್ರ: ಯಾರು, ಏಕೆ, ಯಾವ ವಲಯ, ಯಾವ ಪ್ರವೃತ್ತಿಯೊಂದಿಗೆ ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದ್ದಾರೆ. ಇದು ನಿರ್ವಹಣಾ ನಿರ್ಧಾರಗಳನ್ನು ಪೋಷಿಸುತ್ತದೆ. AI ಈ ಮಟ್ಟದಲ್ಲಿ ದೀರ್ಘ ವರದಿಗಳನ್ನು ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ.
ನಿಯಮಗಳು: IOC (ರಾಜಿ ಸೂಚಕ - ಉಲ್ಲಂಘನೆಯ ಸೂಚಕ, ಕಾಂಕ್ರೀಟ್ ತಾಂತ್ರಿಕ ಜಾಡಿನ). TTP (ತಂತ್ರಗಳು, ತಂತ್ರಗಳು, ಕಾರ್ಯವಿಧಾನಗಳು - ನಡವಳಿಕೆಯ ಮಾದರಿ). MITER ATT&CK, ದಾಳಿಕೋರ ತಂತ್ರಗಳ ಸಂಖ್ಯೆಯ, ದಾಖಲಿತ ಲೈಬ್ರರಿ (ಉದಾ. T1566 "ಫಿಶಿಂಗ್"). APT (ಸುಧಾರಿತ ನಿರಂತರ ಬೆದರಿಕೆ - ಮುಂದುವರಿದ, ನಿರಂತರ, ಸಾಮಾನ್ಯವಾಗಿ ರಾಜ್ಯ ಪ್ರಾಯೋಜಿತ ಆಕ್ರಮಣಕಾರರ ಗುಂಪು). ಫೀಡ್, ಸ್ವಯಂಚಾಲಿತವಾಗಿ ನವೀಕರಿಸಿದ IOC ಸ್ಟ್ರೀಮ್. ತಪ್ಪು ಹಂಚಿಕೆ, ತಪ್ಪು ಗುಂಪಿಗೆ ದಾಳಿಯನ್ನು ಆರೋಪಿಸುವುದು; ಇದು ಬುದ್ಧಿವಂತಿಕೆಯ ಅತ್ಯಂತ ಸಾಮಾನ್ಯ ತಪ್ಪು.
ಗುಪ್ತಚರ ಮೂಲ ಮೌಲ್ಯಮಾಪನ ಚಾರ್ಟ್
ಮಾನದಂಡ
ಕೇಳಲು ಪ್ರಶ್ನೆ
ಇದು ಏಕೆ ಮುಖ್ಯ?
ಪ್ರಸ್ತುತತೆ
ಅದು ಯಾವಾಗ ಪ್ರಕಟವಾಯಿತು? ಇದು ಇನ್ನೂ ಮಾನ್ಯವಾಗಿದೆಯೇ?
IOC ಗಳು ಬೇಗನೆ ಬಳಕೆಯಲ್ಲಿಲ್ಲ
ಮೂಲ ವಿಶ್ವಾಸಾರ್ಹತೆ
ಯಾರು ಅದನ್ನು ಪ್ರಕಟಿಸಿದರು, ಅದರ ಖ್ಯಾತಿ ಏನು?
ಬಹಳಷ್ಟು ಸುಳ್ಳು/ರಚಿಸಿದ ಬುದ್ಧಿಮತ್ತೆ
ಪ್ರಸ್ತುತತೆ
ಇದು ನಮ್ಮನ್ನು/ನಮ್ಮ ಉದ್ಯಮವನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆಯೇ?
ಪ್ರತಿಯೊಂದು ಬೆದರಿಕೆಯೂ ನಿಮ್ಮ ಬೆದರಿಕೆಯಲ್ಲ
ಪರಿಶೀಲನೆ
ಎರಡನೇ ಮೂಲವು ಇದನ್ನು ದೃಢೀಕರಿಸುತ್ತದೆಯೇ?
ಒಂದು ಮೂಲವು ಸಾಕಾಗುವುದಿಲ್ಲ
ಕ್ರಿಯಾಶೀಲತೆ
ನಾನು ಏನು ಮಾಡಬಹುದು (ಬ್ಲಾಕ್, ಟ್ರ್ಯಾಕ್, ಕರೆ)
ಜ್ಞಾನವು ಕ್ರಿಯೆಯಾಗಿ ಬದಲಾಗಬೇಕು
ಉಲ್ಲೇಖದ ನಿಖರತೆ
ಗುಂಪು ಗುಣಲಕ್ಷಣ ಎಷ್ಟು ಘನವಾಗಿದೆ?
ತಪ್ಪು ಹಂಚಿಕೆ ತಪ್ಪುದಾರಿಗೆಳೆಯುತ್ತದೆ
ಮೂರು ಸಣ್ಣ ಪ್ರಕರಣಗಳು
ಪ್ರಕರಣ 1 - 40-ಪುಟಗಳ ವರದಿಯಿಂದ ಕ್ರಮಕ್ಕೆ. ಹೊಸ ransomware ಅಭಿಯಾನದ ಕುರಿತು 40-ಪುಟಗಳ ಬೆದರಿಕೆ ವರದಿಯನ್ನು AI ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ. AI ವರದಿಯನ್ನು 1 ಪುಟಕ್ಕೆ ತಗ್ಗಿಸುತ್ತದೆ, 32 IOC (IP, ಹ್ಯಾಶ್, ಡೊಮೇನ್) ಮತ್ತು 7 MITER ATT&CK ತಂತ್ರಗಳನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ ಮತ್ತು "ಈ ಗುಂಪು ನಿಮ್ಮ ಉದ್ಯಮವನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದೆ" ಎಂದು ಟಿಪ್ಪಣಿ ಮಾಡುತ್ತದೆ. ವಿಶ್ಲೇಷಕರು ಪ್ರತಿ IOC ಗಳನ್ನು ಎರಡನೇ ಮೂಲದೊಂದಿಗೆ ಪರಿಶೀಲಿಸುತ್ತಾರೆ, ವೀಕ್ಷಣೆ ಪಟ್ಟಿಗೆ ಇನ್ನೂ ಮಾನ್ಯವಾಗಿರುವ 21 ಅನ್ನು ಸೇರಿಸುತ್ತಾರೆ, ತಂತ್ರಗಳ ATT&CK ಸಂಖ್ಯೆಗಳನ್ನು ದೃಢೀಕರಿಸುತ್ತಾರೆ ಮತ್ತು ಅದನ್ನು ಬೆದರಿಕೆ ಬೇಟೆಯ ಕಲ್ಪನೆಯಾಗಿ ಅಭಿವೃದ್ಧಿಪಡಿಸುತ್ತಾರೆ. AI 40 ಪುಟಗಳನ್ನು ಪ್ರಕ್ರಿಯೆಗೊಳಿಸುವಂತೆ ಮಾಡಿದೆ; ಪರಿಶೀಲನೆ ಮತ್ತು ಕ್ರಮವು ವಿಶ್ಲೇಷಕರದ್ದಾಗಿತ್ತು.
ಪ್ರಕರಣ 2 - ಮೇಡ್-ಅಪ್ ಎಪಿಟಿ ಗುಂಪು. ವಿಶ್ಲೇಷಕರೊಬ್ಬರು AI ಯನ್ನು "ಯಾವ ಗುಂಪು ಈ ದಾಳಿಯನ್ನು ನಡೆಸಿತು?" ಎಂದು ಕೇಳುತ್ತಾನೆ. AI ವಿಶ್ವಾಸದಿಂದ ಉತ್ತರಿಸುತ್ತದೆ: "ಇದು 'ಎಪಿಟಿ-ಡಾರ್ಕ್ ಈಗಲ್' ಗುಂಪಿನ ತಿಳಿದಿರುವ ತಂತ್ರವಾಗಿದೆ." ವಿಶ್ಲೇಷಕರು ತಿಳಿದಿರುವ ಬೆದರಿಕೆ ಗುಪ್ತಚರ ಮೂಲಗಳಲ್ಲಿ ಈ ಗುಂಪನ್ನು ಹುಡುಕುತ್ತಾರೆ - ಅಂತಹ ಯಾವುದೇ ಗುಂಪು ಇಲ್ಲ, ಮಾದರಿಯು ಹೆಸರನ್ನು ಮಾಡಿದೆ. ಅವರು ಅದನ್ನು ಖಚಿತಪಡಿಸದಿದ್ದರೆ, ವರದಿಯು ತಪ್ಪಾದ ಆರೋಪದೊಂದಿಗೆ ಹೊರಹೋಗುತ್ತಿತ್ತು. ಪಾಠ: ಗುಂಪು ಗುಣಲಕ್ಷಣವು ಮಾಡಲು ಸುಲಭವಾದ ಮತ್ತು ಅಪಾಯಕಾರಿ ಹಕ್ಕು; ಇದನ್ನು ಯಾವಾಗಲೂ ತಿಳಿದಿರುವ ಮೂಲದಿಂದ ಪರಿಶೀಲಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಇದನ್ನು "ನಿಖರವಾದ ಗುಣಲಕ್ಷಣ" ಕ್ಕಿಂತ ಹೆಚ್ಚಾಗಿ "ಕೆಳಗಿನ ತಂತ್ರಗಳೊಂದಿಗೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ" ಎಂದು ಉಲ್ಲೇಖಿಸಲಾಗುತ್ತದೆ.
ಪ್ರಕರಣ 3 - ಹಳೆಯ IOC ಯೊಂದಿಗೆ ತಪ್ಪು ನಿರ್ಬಂಧಿಸುವಿಕೆ. ಒಂದು ತಂಡವು AI ಅನ್ನು "ನಾವು ನಿರ್ಬಂಧಿಸಬಾರದು" ಎಂದು ಕೇಳಿದೆ ತಿಂಗಳ ಹಿಂದೆ ವರದಿಯಿಂದ ಸ್ವೀಕರಿಸಿದ IP ಗಳ ಪಟ್ಟಿಯನ್ನು? ಅವನು ಕೇಳುತ್ತಾನೆ; AI ಹೇಳುತ್ತದೆ "ಹೌದು, ಅವು ದುರುದ್ದೇಶಪೂರಿತವಾಗಿವೆ." ಆದರೆ ಐಪಿಗಳಲ್ಲಿ ಒಂದನ್ನು ಈಗ ಕಾನೂನುಬದ್ಧ ಕ್ಲೌಡ್ ಪ್ರೊವೈಡರ್ (ಸಿಡಿಎನ್) ಗೆ ಸೇರಿದೆ ಎಂದು ವಿಶ್ಲೇಷಕರು ನೋಡುತ್ತಾರೆ; ಆ IP ಅನ್ನು ನಿರ್ಬಂಧಿಸುವುದು ಸಂಸ್ಥೆಯು ಪ್ರವೇಶಿಸುವ ಕಾನೂನುಬದ್ಧ ಸೇವೆಗಳನ್ನು ಸಹ ಕಡಿತಗೊಳಿಸುತ್ತದೆ. IOC ಗಳು ಅಲ್ಪಕಾಲಿಕವಾಗಿವೆ. ವಿಶ್ಲೇಷಕರು ಪ್ರಸ್ತುತತೆಯನ್ನು ಪರಿಶೀಲಿಸುತ್ತಾರೆ ಮತ್ತು ಹಳೆಯದನ್ನು ತೆಗೆದುಹಾಕುತ್ತಾರೆ. ಪಾಠ: IOC ತನ್ನ ಪ್ರಸ್ತುತತೆಯನ್ನು ಪರಿಶೀಲಿಸುವವರೆಗೆ ಇದು ಬ್ಲಾಕ್ಲಿಸ್ಟ್ಗೆ ಹೋಗುವುದಿಲ್ಲ.
ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್ / ಬಲವಾದ ಪ್ರಾಂಪ್ಟ್
ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್:
ಈ ದಾಳಿಯನ್ನು ಯಾರು ಮಾಡಿದ್ದಾರೆ ಮತ್ತು ನಾನು ಯಾವ ಐಪಿಗಳನ್ನು ನಿರ್ಬಂಧಿಸಬೇಕು? [ವರದಿ]
ಈ ವಿನಂತಿಯು AI ನಿಂದ ನಿಖರವಾದ ಗುಣಲಕ್ಷಣ ಮತ್ತು ನೇರ ನಿರ್ಬಂಧಿಸುವ ನಿರ್ಧಾರವನ್ನು ಕೇಳುತ್ತದೆ, ಇದು ಸಮಯೋಚಿತತೆ ಮತ್ತು ಪರಿಶೀಲನೆಗಾಗಿ ಕೇಳುವುದಿಲ್ಲ, ಇದು ಫ್ಯಾಬ್ರಿಕೇಶನ್ಗೆ ಮುಕ್ತವಾಗಿದೆ. AI ಮನವೊಪ್ಪಿಸುವ ಆದರೆ ತಪ್ಪಾದ ಗುಣಲಕ್ಷಣ ಮತ್ತು ಹಳತಾದ IOC ಪಟ್ಟಿಯನ್ನು ನೀಡಬಹುದು.
ಶಕ್ತಿಯುತ ಪ್ರಾಂಪ್ಟ್:
ನಿಮ್ಮ ಪಾತ್ರ: ಬೆದರಿಕೆ ಗುಪ್ತಚರ ಸಾರಾಂಶ ಮತ್ತು ಸಂರಚನೆಯನ್ನು ಸಿದ್ಧಪಡಿಸುವ ವಿಶ್ಲೇಷಕರಿಗೆ ಸಹಾಯಕ. ನಿರ್ಧಾರ ತೆಗೆದುಕೊಳ್ಳುವುದು; "ನಿರ್ಬಂಧಿಸು" ಎಂದು ಹೇಳಬೇಡಿ, ನಿರ್ದಿಷ್ಟ ಗುಂಪು ಉಲ್ಲೇಖಗಳನ್ನು ಮಾಡಬೇಡಿ. ಕೆಳಗಿನ ವರದಿಯನ್ನು ಪ್ರಕ್ರಿಯೆಗೊಳಿಸಿ:(1) 1-ಪುಟ ಸಾರಾಂಶವನ್ನು ಹೊರತೆಗೆಯಿರಿ (ಯಾರು, ಏನು, ಗುರಿ, ವಿಧಾನ),(2) IOC ಗಳ ರಚನಾತ್ಮಕ ಪಟ್ಟಿ (IP, ಡೊಮೇನ್, ಹ್ಯಾಶ್, URL); ಪ್ರತಿಯೊಂದಕ್ಕೂ "[ಪ್ರಸ್ತುತ ಮತ್ತು ದ್ವಿತೀಯ ಮೂಲವನ್ನು ಪರಿಶೀಲಿಸಬೇಕು]" ಎಂದು ಗುರುತಿಸಿ; MITER ATT&CK ಗೆ ನಕಲಿ IOC,(3) ನಕ್ಷೆ TTP ಗಳನ್ನು ಸೇರಿಸಿ ಆದರೆ ಪ್ರತಿ T-ಸಂಖ್ಯೆಯನ್ನು "[ATT&CK ನಲ್ಲಿ ದೃಢೀಕರಿಸಿ]" ಎಂದು ಗುರುತಿಸಿ,(4) ಗುಣಲಕ್ಷಣಕ್ಕಾಗಿ "ನಿಖರವಾದ ಗುಂಪು" ಎಂದು ಹೇಳಬೇಡಿ; "ಈ ತಂತ್ರಗಳಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ" ಭಾಷೆಯನ್ನು ಬಳಸಿ ಮತ್ತು ಸಾಕ್ಷ್ಯದ ಬಲವನ್ನು ತಿಳಿಸಿ, (5) ಈ ಬುದ್ಧಿಮತ್ತೆ ನಮ್ಮ ಉದ್ಯಮ/ವಾಸ್ತುಶೈಲಿಗೆ ಏಕೆ ಅನ್ವಯಿಸಬಹುದು ಎಂಬ ಪ್ರಶ್ನೆಗಳನ್ನು ಬರೆಯಿರಿ. ವರದಿ: [ಅಂಟಿಸಿ]
ಬಲವಾದ ಹಕ್ಕು ಸಾರಾಂಶ + ರಚನೆಯನ್ನು ಕೇಳುತ್ತದೆ, ಪ್ರತಿ IOC/TTP ಅನ್ನು ಪರಿಶೀಲನೆಗೆ ಬಿಡುತ್ತದೆ, ನಿಖರವಾದ ಗುಣಲಕ್ಷಣ, ಪ್ರಶ್ನೆಗಳ ಪ್ರಸ್ತುತತೆಯನ್ನು ನಿಷೇಧಿಸುತ್ತದೆ.
ನಕಲು ಮಾಡಬಹುದಾದ ಪ್ರಾಂಪ್ಟ್ ಟೆಂಪ್ಲೇಟ್ಗಳು
ವರದಿ ಸಾರಾಂಶ ಟೆಂಪ್ಲೇಟ್ಗಳು ಕೆಳಗಿನ ಬೆದರಿಕೆ ವರದಿಯನ್ನು 3 ಹಂತಗಳಲ್ಲಿ ಸಾರಾಂಶಗೊಳಿಸಿ: (1) ಕಾರ್ಯತಂತ್ರ (ಯಾರು, ಏಕೆ, ಗುರಿ ವಲಯ), (2) ಯುದ್ಧತಂತ್ರದ (TTPs ಬಳಸಲಾಗಿದೆ), (3) ತಾಂತ್ರಿಕ (IOC ಗಳ ಪ್ರಕಾರಗಳು).1 ಪುಟವನ್ನು ಮೀರಬಾರದು. ನೀವು ವರದಿಯಿಂದ ತೆಗೆದುಹಾಕದ ಯಾವುದೇ ಹಕ್ಕುಗಳನ್ನು ಸೇರಿಸಬೇಡಿ; ತಯಾರಿಕೆ. ವರದಿ: [ಅಂಟಿಸಿ]
IOC ಹೊರತೆಗೆಯುವಿಕೆ ಟೆಂಪ್ಲೇಟ್ ಈ ಕೆಳಗಿನ ಪಠ್ಯದಿಂದ ರಚನಾತ್ಮಕ IOC ಗಳನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ: ಪ್ರಕಾರ (IP/ಡೊಮೇನ್/ಹ್ಯಾಶ್/URL/ಇಮೇಲ್), ಮೌಲ್ಯ, ಸಂದರ್ಭ. ಪಠ್ಯದಲ್ಲಿ ಸ್ಪಷ್ಟವಾಗಿ ಹೇಳಿರುವುದನ್ನು ಮಾತ್ರ ತೆಗೆದುಕೊಳ್ಳಿ; ಅಳವಡಿಸುವ. ಪ್ರತಿ IOC ಗಾಗಿ "[ಪ್ರಸ್ತುತ + ದ್ವಿತೀಯ ಮೂಲವನ್ನು ಪರಿಶೀಲಿಸಬೇಕು]" ಪರಿಶೀಲಿಸಿ. ಕೋಷ್ಟಕ ರೂಪದಲ್ಲಿ ಪರಿಶೀಲಿಸಿ. ಪಠ್ಯ: [ಅಂಟಿಸಿ]
ATT&CK ಮ್ಯಾಚಿಂಗ್ ಟೆಂಪ್ಲೇಟ್ಮ್ಯಾಪ್ ದಾಳಿಯ ನಿರೂಪಣೆಯಲ್ಲಿನ ನಡವಳಿಕೆಗಳನ್ನು MITER ATT&CK ತಂತ್ರಗಳು ಮತ್ತು ತಂತ್ರಗಳಿಗೆ. ಪ್ರತಿ ಮ್ಯಾಪಿಂಗ್ಗೆ: ನಡವಳಿಕೆಯ ಉಲ್ಲೇಖ + ಸಲಹೆ ಮಾಡಿದ ತಂತ್ರದ ಹೆಸರು +"[T-ಸಂಖ್ಯೆಯನ್ನು ATT&CK ನಲ್ಲಿ ದೃಢೀಕರಿಸಬೇಕು]". ತಯಾರಿಸಿದ ತಂತ್ರ/ಸಂಖ್ಯೆಯನ್ನು ನೀಡಬೇಡಿ; ನಿಮಗೆ ಖಚಿತವಿಲ್ಲದಿದ್ದರೆ, "[ಅಸ್ಪಷ್ಟ]" ಎಂದು ಬರೆಯಿರಿ. ನಿರೂಪಣೆ: [ಅಂಟಿಸಿ]
ಪ್ರಸ್ತುತತೆಯ ಮೌಲ್ಯಮಾಪನ ಟೆಂಪ್ಲೇಟ್ ಈ ಕೆಳಗಿನ ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯು ನಮ್ಮ ಸಂಸ್ಥೆಗೆ ಅನ್ವಯಿಸುತ್ತದೆಯೇ ಎಂದು ಮೌಲ್ಯಮಾಪನ ಮಾಡಲು ನನಗೆ ಸಹಾಯ ಮಾಡಿ: ನಮ್ಮ ಯಾವ ಸ್ವತ್ತುಗಳು ಗುರಿ ತಂತ್ರಜ್ಞಾನ/ಉದ್ಯಮಕ್ಕೆ ಹೊಂದಿಕೆಯಾಗುತ್ತವೆ ಎಂಬ ಪ್ರಶ್ನೆಗಳನ್ನು ರಚಿಸಿ. ನಿರ್ಧಾರ ತೆಗೆದುಕೊಳ್ಳುವುದು; ನನಗೆ ಪರಿಶೀಲನಾಪಟ್ಟಿ ನೀಡಿ. ಗುಪ್ತಚರ ಸಾರಾಂಶ: [ಅಂಟಿಸಿ]
ಸಾಮಾನ್ಯ ತಪ್ಪುಗಳು
- ನಿಖರವಾದ ಗುಂಪು ಗುಣಲಕ್ಷಣವನ್ನು ಮಾಡುವುದು. ಗುಣಲಕ್ಷಣವು ಅತ್ಯಂತ ಕಷ್ಟಕರವಾದ ಮತ್ತು ಹೆಚ್ಚು ತಪ್ಪಾಗಿ ಗ್ರಹಿಸಲ್ಪಟ್ಟ ಪ್ರದೇಶವಾಗಿದೆ; "ನಿಖರವಾಗಿ ಆ ಗುಂಪು" ಬದಲಿಗೆ, "ಈ ತಂತ್ರಗಳಿಗೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ" ಎಂದು ಹೇಳಿ ಮತ್ತು ಮೂಲದೊಂದಿಗೆ ದೃಢೀಕರಿಸಿ.
- ಕರೆನ್ಸಿಯನ್ನು ಪರಿಶೀಲಿಸದೆ IOC ಅನ್ನು ನಿರ್ಬಂಧಿಸುವುದು. IOC ಗಳು ಅಲ್ಪಕಾಲಿಕವಾಗಿವೆ; ಹಳೆಯ IP ಈಗ ಕಾನೂನುಬದ್ಧ ಸೇವೆಗೆ ಸೇರಿರಬಹುದು, ಮೊದಲು ತಾಜಾತನವನ್ನು ಪರಿಶೀಲಿಸಿ.
- ಒಂದೇ ಮೂಲವನ್ನು ನಂಬುವುದು. ಎರಡನೇ ಸ್ವತಂತ್ರ ಮೂಲದೊಂದಿಗೆ ಗುಪ್ತಚರವನ್ನು ದೃಢೀಕರಿಸಿ; ಬಹಳಷ್ಟು ಸುಳ್ಳು/ಕಟ್ಟಲಾದ ಬುದ್ಧಿಮತ್ತೆ ಇದೆ.
- ಪ್ರಸ್ತುತತೆಯನ್ನು ಪ್ರಶ್ನಿಸುತ್ತಿಲ್ಲ. ಪ್ರತಿಯೊಂದು ಬೆದರಿಕೆಯೂ ನಿಮ್ಮ ಬೆದರಿಕೆಯಲ್ಲ; ಉದ್ಯಮ, ತಂತ್ರಜ್ಞಾನ ಮತ್ತು ವಾಸ್ತುಶಿಲ್ಪದ ಅತಿಕ್ರಮಣವನ್ನು ನೋಡಿ.
- IOC/ತಂತ್ರಜ್ಞಾನ/ಗುಂಪನ್ನು ರಚಿಸುವುದು ನಿಜವೆಂದು ಭಾವಿಸುವುದು. AI ಅವುಗಳನ್ನು ನಿರರ್ಗಳವಾಗಿ ಹೊಂದಿಕೊಳ್ಳಬಲ್ಲದು; ತಿಳಿದಿರುವ ಮೂಲದಲ್ಲಿ ಪ್ರತಿಯೊಂದನ್ನು ಪರಿಶೀಲಿಸಿ ಮತ್ತು MITER ATT&CK.
ಸಲಹೆ: ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯ ಅತ್ಯಂತ ನಿರಂತರ ಮತ್ತು ಮೌಲ್ಯಯುತವಾದ ಪದರವು TTP ಆಗಿದೆ, IOC ಅಲ್ಲ. ಆಕ್ರಮಣಕಾರನು ತನ್ನ ಐಪಿಯನ್ನು ಒಂದೇ ದಿನದಲ್ಲಿ ಬದಲಾಯಿಸುತ್ತಾನೆ, ಆದರೆ ಅವನ ನಡವಳಿಕೆಯ ಮಾದರಿಯನ್ನು (ಟಿಟಿಪಿ) ಬದಲಾಯಿಸುವುದು ಕಷ್ಟ. TTP ಪತ್ತೆಹಚ್ಚುವಿಕೆಯಲ್ಲಿ ನಿಮ್ಮ ರಕ್ಷಣೆಯನ್ನು ನಿರ್ಮಿಸಿ, IOC ನಿರ್ಬಂಧಿಸುವಿಕೆಯಲ್ಲ.
ಎಚ್ಚರಿಕೆ: ಬ್ಲಾಕ್ಲಿಸ್ಟ್ನಲ್ಲಿ IOC ಅನ್ನು ಹಾಕುವುದು ಕಾನೂನುಬದ್ಧ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಸಹ ಪ್ರತಿಬಂಧಿಸಬಹುದು (ತಪ್ಪು ಧನಾತ್ಮಕ ತಡೆಗಟ್ಟುವಿಕೆ). ತಪ್ಪಾಗಿ ಗುಂಪಿನ ಕಡೆಗೆ ಬೆರಳು ತೋರಿಸುವುದು ಸಂಪನ್ಮೂಲಗಳನ್ನು ತಪ್ಪು ದಿಕ್ಕಿನಲ್ಲಿ ವ್ಯರ್ಥ ಮಾಡುತ್ತದೆ. ಬುದ್ಧಿವಂತಿಕೆಯು ಒಂದು ಒಳಹರಿವು; ನಿರ್ಬಂಧಿಸುವಿಕೆ ಮತ್ತು ಗುಣಲಕ್ಷಣದ ನಿರ್ಧಾರವು ಪರಿಶೀಲನೆಯ ನಂತರ ವಿಶ್ಲೇಷಕನ ಬಳಿ ಇರುತ್ತದೆ.
ಸಾರಾಂಶದಲ್ಲಿ
ಬೆದರಿಕೆ ಬುದ್ಧಿಮತ್ತೆಯು ಸಂಸ್ಥೆಯು ಏಕಾಂಗಿಯಾಗಿ ಹೋರಾಡಲು ಸಾಧ್ಯವಾಗಿಸುತ್ತದೆ ಆದರೆ ಪ್ರಪಂಚದ ಅನುಭವದೊಂದಿಗೆ; ಆದರೆ ಇದು ಹಲವಾರು, ಗೊಂದಲಮಯ ಮತ್ತು ವೇರಿಯಬಲ್ ಆಗಿರುವುದರಿಂದ, ಇದಕ್ಕೆ ವ್ಯಾಖ್ಯಾನದ ಅಗತ್ಯವಿದೆ. AI ದೀರ್ಘ ವರದಿಗಳನ್ನು ಮೂರು ಹಂತಗಳಲ್ಲಿ (ಕಾರ್ಯತಂತ್ರದ, ಯುದ್ಧತಂತ್ರದ, ತಾಂತ್ರಿಕ) ಸಾರಾಂಶಗೊಳಿಸುತ್ತದೆ, IOC ಮತ್ತು TTP ಅನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ, MITER ATT&CK ಗೆ ನಕ್ಷೆಗಳು ಮತ್ತು ಪ್ರಸ್ತುತತೆಯ ರೂಪರೇಖೆಯನ್ನು ಒದಗಿಸುತ್ತದೆ. ದೊಡ್ಡ ಅಪಾಯಗಳು: ನಿರ್ಮಿತ IOC/ತಂತ್ರಜ್ಞಾನ/ಗುಂಪು, ನಿಖರವಾದ ಆದರೆ ತಪ್ಪು ಗುಣಲಕ್ಷಣ ಮತ್ತು ಬಳಕೆಯಲ್ಲಿಲ್ಲದ IOC. ಅದಕ್ಕಾಗಿಯೇ ಪ್ರತಿ IOC ಪ್ರಸ್ತುತತೆ ಮತ್ತು ಎರಡನೇ ಮೂಲದೊಂದಿಗೆ ಮೌಲ್ಯೀಕರಿಸಲ್ಪಟ್ಟಿದೆ, ಪ್ರತಿ ತಂತ್ರವನ್ನು ATT&CK ನಲ್ಲಿ ಪರಿಶೀಲಿಸಲಾಗುತ್ತದೆ; ಉಲ್ಲೇಖವನ್ನು "ತಂತ್ರಗಳೊಂದಿಗೆ ಹೊಂದಿಕೊಳ್ಳುವ" ಭಾಷೆಯಲ್ಲಿ ಮಾಡಲಾಗಿದೆ ಮತ್ತು "ನಿರ್ಣಾಯಕ ಗುಂಪು" ಅಲ್ಲ; ಮತ್ತು ನಿರ್ಬಂಧಿಸುವ/ ಜಾರಿಗೊಳಿಸುವ ನಿರ್ಧಾರವು ವಿಶ್ಲೇಷಕರದ್ದಾಗಿದೆ. ರಕ್ಷಣೆಯ ಹೃದಯವು ಶಾಶ್ವತ TTP ಪತ್ತೆಹಚ್ಚುವಿಕೆಯಾಗಿದೆ, ಅಲ್ಪಾವಧಿಯ IOC ಗಳಲ್ಲ.
ಅಪ್ಲಿಕೇಶನ್ ಕಾರ್ಯ
ಸಾರ್ವಜನಿಕ ಮಾದರಿ ಬೆದರಿಕೆ ವರದಿಯನ್ನು ಪಡೆಯಿರಿ. "ವರದಿ ಸಾರಾಂಶ" ಮತ್ತು "IOC ಹೊರತೆಗೆಯುವಿಕೆ" ಟೆಂಪ್ಲೇಟ್ಗಳೊಂದಿಗೆ AI ನಿಂದ IOC ಗಳ ಸಾರಾಂಶ ಮತ್ತು ರಚನಾತ್ಮಕ ಪಟ್ಟಿಯನ್ನು ಹೊರತೆಗೆಯಿರಿ. ತಿಳಿದಿರುವ ಮೂಲದಲ್ಲಿ 5 IOC ಗಳ ಕರೆನ್ಸಿ ಮತ್ತು ದೃಢೀಕರಣವನ್ನು ಪರಿಶೀಲಿಸಿ; ಕನಿಷ್ಠ ಒಂದು ಹಳತಾದ ಅಥವಾ ಪ್ರಶ್ನಾರ್ಹ IOC ಅನ್ನು ಹುಡುಕಲು ಪ್ರಯತ್ನಿಸಿ. MITER ATT&CK ಸೈಟ್ನಲ್ಲಿ "ATT&CK ಹೊಂದಾಣಿಕೆ" ಟೆಂಪ್ಲೇಟ್ನೊಂದಿಗೆ ಬಿಡುಗಡೆಯಾದ ತಂತ್ರಗಳ T-ಸಂಖ್ಯೆಗಳನ್ನು ಪರಿಶೀಲಿಸಿ ಮತ್ತು ಯಾವುದಾದರೂ ಇದ್ದರೆ ನಕಲಿ/ತಪ್ಪು ಸಂಖ್ಯೆಯನ್ನು ಹಿಡಿಯಿರಿ.
ಪರಿಶೀಲನಾಪಟ್ಟಿ
- [ ] ನಾನು ವರದಿಯನ್ನು ಮೂರು ಹಂತಗಳಲ್ಲಿ (ಕಾರ್ಯತಂತ್ರ, ಯುದ್ಧತಂತ್ರ, ತಾಂತ್ರಿಕ) ಸಂಕ್ಷಿಪ್ತಗೊಳಿಸಿದ್ದೇನೆ.
- [ ] ನಾನು ಪ್ರತಿ IOC ಯನ್ನು ಕರೆನ್ಸಿ ಮತ್ತು ಎರಡನೇ ಸ್ವತಂತ್ರ ಮೂಲದೊಂದಿಗೆ ಪರಿಶೀಲಿಸಿದ್ದೇನೆ.
- [ ] ನಾನು ಅಧಿಕೃತ ಮೂಲದಲ್ಲಿ ಪ್ರತಿ MITER ATT&CK ತಂತ್ರ/ಟ್ರಿಕ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿದ್ದೇನೆ.
- [ ] ನಾನು ಗುಂಪಿನ ಉಲ್ಲೇಖವನ್ನು "ನಿಖರವಾದ" ಬದಲಿಗೆ "ತಂತ್ರಗಳೊಂದಿಗೆ ಸ್ಥಿರವಾದ" ಭಾಷೆಯಲ್ಲಿ ತಿಳಿಸಿದ್ದೇನೆ.
- [ ] ನನ್ನ ಸಂಸ್ಥೆಗೆ (ವಲಯ, ತಂತ್ರಜ್ಞಾನ, ವಾಸ್ತುಶಿಲ್ಪ) ಬುದ್ಧಿವಂತಿಕೆಯ ಪ್ರಸ್ತುತತೆಯನ್ನು ನಾನು ಪ್ರಶ್ನಿಸಿದೆ.
- [ ] IOC/ತಂತ್ರಜ್ಞಾನ/ಗುಂಪು ಮಾಡಿರಬಹುದು ಎಂದು ತಿಳಿದುಕೊಂಡು ನಾನು ಪ್ರತಿ ಕ್ಲೈಮ್ ಅನ್ನು ವಾಸ್ತವವಾಗಿ ಪರಿಶೀಲಿಸಿದ್ದೇನೆ.
- [ ] ಪರಿಶೀಲನೆಯ ನಂತರ ವಿಶ್ಲೇಷಕನಾಗಿ ನಿರ್ಬಂಧಿಸಲು ಮತ್ತು ಕಾರ್ಯಗತಗೊಳಿಸಲು ನಾನು ನಿರ್ಧಾರವನ್ನು ಮಾಡಿದ್ದೇನೆ.