단위 8 / 11

위협 인텔리전스: IOC, TTP, MITRE ATT&CK 및 인공 지능을 통한 센스메이킹

이득:

  • 인공 지능이 세 가지 수준(전략, 전술, 기술)에서 긴 위협 보고서를 요약하고 IOC 및 TTP를 추출하여 이를 MITRE ATT&CK에 매핑한다는 것을 이해하는 능력
  • 현재 및 두 번째 독립 소스, ATT&CK의 각 기술로 각 IOC를 검증하고 조작된 IOC/기술/그룹을 추출하는 기능
  • 그룹 귀속이 가장 위험한 주장이라는 점, '정확한 그룹' 대신 '기술과 호환 가능한' 언어를 사용해야 하며 방어는 영구적인 TTP 결정을 기반으로 해야 한다는 점을 이해하는 능력.

보안팀만으로는 눈에 띄는 공격에 맞서 싸우는 것이 아닙니다. 전 세계의 공격에 대한 지식을 공유하여 학습합니다. 위협 인텔리전스(줄여서 TI)는 공격자, 공격자가 사용하는 도구, 공격 대상 및 방법에 대해 수집, 처리 및 조치로 전환되는 정보입니다. "지금 유포되고 있는 악성코드는 무엇인가?", "이 공격자 집단은 어느 분야를 표적으로 삼고 있으며, 어떻게 행동하는가?", "이 IP 주소가 이전에도 공격에 포착된 적이 있는가?" 이와 같은 질문에 대한 답은 위협 인텔리전스에서 나옵니다.

문제는 위협 인텔리전스가 보고서, 블로그, 피드, 포럼, 수천 개의 IOC 등 풍부하고 분산되어 있다는 것입니다. AI는 이 스택을 이해하는 데 강력합니다. 긴 위협 보고서를 요약하고, 공격 설명에서 구조화된 IOC 및 TTP를 추출하고, 이를 MITRE ATT&CK 프레임워크에 매핑하고 "이것이 우리에게 문제가 됩니까?"라고 묻습니다. 질문의 첫 번째 초안을 준비합니다. 그러나 AI는 오래되고 부정확하거나 상황에 맞지 않는 인텔리전스를 사실로 착각하고 존재하지 않는 위협 그룹이나 IOC를 구성할 수 있으며 인텔리전스가 실제로 조직에 유효한지 여부를 알 수 없습니다. AI는 지능을 요약하고 구조화하며 매핑합니다. IOC를 차단 목록에 추가하고 해당 기관에 정보를 적용하며 보고서를 "실행 가능"하다고 선언하는 것은 분석가의 몫입니다.

위협 인텔리전스 계층

위협 인텔리전스는 세 가지 수준으로 고려됩니다.

  1. 기술/운영(IOC 수준): 구체적인 지표 — 잘못된 IP, 도메인, 해시, URL. 수명이 짧습니다(공격자가 IP를 변경함). AI는 보고서에서 이러한 내용을 신속하게 추출하고 구조화합니다.
  2. 전술(TTP 수준): 공격자가 어떻게 행동하는지 - 그가 사용하는 기술, 도구, 방법. 이는 보다 영구적입니다(행동을 변경하기 어렵습니다). MITRE ATT&CK는 이 레벨의 공통 언어입니다.
  3. 전략적: 누가, 왜, 어떤 부문, 어떤 경향으로 타겟팅하고 있는지. 이는 경영 결정에 영향을 미칩니다. AI는 이 수준에서 긴 보고서를 요약합니다.

용어: IOC(침해 지표 — 위반 지표, 구체적인 기술 추적). TTP(전술, 기술, 절차 - 행동 패턴). MITRE ATT&CK는 번호가 매겨지고 문서화된 공격자 기술 라이브러리입니다(예: T1566 "피싱"). APT(Advanced Persistant Threat - 지능형, 지속적, 종종 국가 후원을 받는 공격자 그룹)입니다. 피드, 자동으로 업데이트되는 IOC 스트림. 공격을 잘못된 그룹에 귀속시키는 오귀인(Misattribution) 그것은 지능의 가장 흔한 실수입니다.

지능 소스 평가 차트

기준

물어볼 질문

왜 중요합니까?

현재성

언제 출판됐나요? 아직도 유효합니까?

IOC는 빠르게 쓸모 없게 됩니다.

소스 신뢰성

누가 출판했으며 평판은 어떻습니까?

허위/조작된 정보가 많음

관련성

우리/우리 업계를 대상으로 합니까?

모든 위협이 당신의 위협은 아닙니다

검증가능성

두 번째 출처가 이를 확인합니까?

하나의 소스만으로는 충분하지 않습니다.

실행 가능성

무엇을 할 수 있나요(차단, 추적, 전화)

지식은 행동으로 바뀌어야 한다

인용 정확도

그룹 귀속은 얼마나 견고한가요?

잘못된 귀인으로 인해 오해가 발생함

세 개의 미니 케이스

사례 1 — 40페이지 분량의 보고서에서 실행까지. 분석가는 AI가 새로운 랜섬웨어 캠페인에 대한 40페이지 분량의 위협 보고서를 요약하도록 했습니다. AI는 보고서를 1페이지로 줄이고 32개의 IOC(IP, 해시, 도메인)와 7개의 MITRE ATT&CK 기술을 추출하고 "이 그룹은 귀하의 산업을 대상으로 합니다"라고 기록합니다. 분석가는 두 번째 소스를 통해 각 IOC를 확인하고, 여전히 유효한 21개를 감시 목록에 추가하고, 기술의 ATT&CK 번호를 확인하고, 이를 위협 사냥 가설로 발전시킵니다. AI는 40페이지를 처리 ​​가능하게 만들었습니다. 검증과 조치는 분석가의 몫이었습니다.

사례 2 — 구성된 APT 그룹. 한 분석가는 AI에게 "이 공격을 수행한 그룹은 누구인가?"라고 물었다. 그는 묻습니다. AI는 "이것이 'APT-다크이글' 집단의 알려진 기술이다"라고 자신있게 대답한다. 분석가는 알려진 위협 인텔리전스 소스에서 이 그룹을 찾습니다. 모델에서 이름을 따온 그러한 그룹은 없습니다. 그가 이를 확인하지 않았다면 보고서는 잘못된 귀속으로 나갔을 것입니다. 교훈: 집단 귀속은 가장 쉽고 위험한 주장입니다. 항상 알려진 소스에 의해 검증되며 "정확한 귀속"보다는 "다음 기술과 호환 가능"이라고 언급되는 경우가 많습니다.

사례 3 — 이전 IOC를 사용한 허위 차단. 한 팀은 몇 달 전 보고서에서 받은 IP 목록을 AI에 "차단해야 하지 않을까"라고 물었다. 그는 묻습니다. AI는 “예, 그들은 악의적입니다”라고 말합니다. 그러나 분석가는 IP 중 하나가 이제 합법적인 클라우드 공급자(CDN)에 속해 있음을 확인합니다. 해당 IP를 차단하면 조직이 액세스하는 합법적인 서비스도 차단됩니다. IOC는 수명이 짧습니다. 분석가는 현재성을 확인하고 오래된 것을 제거합니다. 교훈: IOC가 최신성을 확인할 때까지 차단 목록에 올라가지 않습니다.

약한 프롬프트 / 강한 프롬프트

약한 프롬프트:

이 공격은 누가 수행했으며 어떤 IP를 차단해야 합니까? [보고]

이 요청은 AI의 정확한 귀속과 직접적인 차단 결정을 요구하며 적시성과 검증을 요구하지 않으며 조작될 수 있습니다. AI는 설득력 있지만 부정확한 속성과 오래된 IOC 목록을 제공할 수 있습니다.

강력한 프롬프트:

귀하의 역할: 위협 인텔리전스를 준비하는 분석가 보조자 요약 및 구성. 의사결정 "차단"이라고 말하지 말고 특정 그룹을 언급하지 마세요. 다음 보고서를 처리합니다.(1) 1페이지 요약(누가, 무엇을, 대상, 방법),(2) 구조화된 IOC 목록(IP, 도메인, 해시, URL)을 추출합니다. 각각에 대해 "[현재성 및 보조 소스를 확인해야 함]"을 표시합니다. 더미 IOC를 추가하고(3) TTP를 MITRE ATT&CK에 매핑하지만 각 T 번호를 "[ATT&CK에서 확인]"으로 표시합니다.(4) 속성에 대해 "정확한 그룹"을 말하지 않습니다. "이러한 기술과 호환되는" 언어를 사용하고 증거의 강도를 설명합니다. (5) 이 정보가 왜 우리 산업/아키텍처에 적용될 수 있는지에 대한 질문을 작성합니다. 보고서: [붙여넣기]

강력한 주장은 요약 + 구조를 요구하고 각 IOC/TTP를 검증에 맡깁니다. 정확한 귀속을 금지하고 관련성을 질문합니다.

복사 가능한 프롬프트 템플릿

보고서 요약 템플릿 다음 위협 보고서를 (1) 전략적(누가, 왜, 대상 부문), (2) 전술(사용된 TTP), (3) 기술(IOC 유형)의 3가지 수준으로 요약합니다. 1페이지를 초과하지 마십시오. 보고서에서 삭제하지 않은 주장은 포함하지 마세요. 제작.보고서: [붙여넣기]

IOC 추출 템플릿유형(IP/도메인/해시/URL/이메일), 값, 컨텍스트 텍스트에서 구조화된 IOC를 추출합니다. 본문에 명확하게 명시된 것만 취하십시오. 입어 보기. 각 IOC에 대해 "[현재 + 보조 소스를 확인해야 함]"을 선택합니다. 표 형식으로 확인하세요.텍스트: [붙여넣기]

ATT&CK 매칭 템플릿공격 내러티브의 동작을 MITRE ATT&CK 전술 및 기술에 매핑합니다. 각 매핑에 대해 동작 견적 + 제안된 기술 이름 + "[ATT&CK에서 T 번호를 확인해야 합니다.]". 꾸며낸 기술/번호를 제공하지 마십시오. 확실하지 않은 경우 "[불분명]"이라고 기재하세요. 나레이션: [붙여넣기]

관련성 평가 템플릿다음 위협 인텔리전스가 우리 조직에 적용 가능한지 평가할 수 있도록 도와주세요. 우리 자산 중 어떤 것이 대상 기술/산업과 일치하는지 질문을 생성하세요. 의사결정 체크리스트를 주세요. 지능 요약: [붙여넣기]

일반적인 실수

  • 정확한 그룹 귀속 만들기. 귀속은 가장 어렵고 가장 오해받는 영역입니다. "정확히 그 그룹" 대신 "이러한 기술과 호환 가능"이라고 말하고 출처를 확인하세요.
  • 통화를 확인하지 않고 IOC를 차단합니다. IOC는 수명이 짧습니다. 이제 이전 IP가 합법적인 서비스에 속할 수 있으므로 먼저 최신성을 확인하세요.
  • 단일 소스를 신뢰합니다. 두 번째 독립 소스를 통해 정보를 확인합니다. 허위/조작된 정보가 많이 있습니다.
  • 관련성을 의심하지 않습니다. 모든 위협이 귀하의 위협은 아닙니다. 산업, 기술, 아키텍처가 겹치는 부분을 살펴보세요.
  • IOC/기술/그룹이 그것이 사실이라고 생각하여 구성합니다. AI는 이를 유창하게 적응시킬 수 있습니다. 알려진 소스와 MITRE ATT&CK에서 각각을 확인하세요.
팁: 위협 인텔리전스의 가장 지속적이고 가치 있는 계층은 IOC가 아닌 TTP입니다. 공격자는 하루만에 IP를 변경하지만, 행동패턴(TTP)을 변경하기는 어렵다. IOC 차단이 아닌 TTP 감지를 기반으로 방어를 구축하세요.
주의: IOC를 차단 목록에 추가하면 합법적인 트래픽을 차단할 수도 있습니다(오탐지 차단). 그룹을 손가락질하는 것은 잘못된 방향으로 자원을 낭비하는 것입니다. 지능은 입력입니다. 차단 및 귀속 결정은 검증 후 분석가에게 달려 있습니다.

요약하면

위협 인텔리전스를 통해 조직은 혼자가 아니라 전 세계의 경험을 바탕으로 싸울 수 있습니다. 그러나 그 수가 많고, 지저분하고, 가변적이기 때문에 해석이 필요합니다. AI는 세 가지 수준(전략, 전술, 기술)에서 긴 보고서를 요약하고, IOC 및 TTP를 추출하고, MITRE ATT&CK에 매핑하고 관련성 개요를 제공합니다. 가장 큰 위험: 조작된 IOC/기술/그룹, 정확하지만 잘못된 귀속, 쓸모없는 IOC. 그렇기 때문에 모든 IOC는 최신성과 두 번째 소스로 검증되고 모든 기술은 ATT&CK에서 검증됩니다. 참조는 "확정적인 그룹"이 아닌 "기술과 호환되는" 언어로 작성됩니다. 차단/집행 결정은 분석가의 몫입니다. 방어의 핵심은 단기 IOC가 아닌 영구적인 TTP 감지입니다.

응용과제

공개 샘플 위협 보고서를 받아보세요. "보고서 요약" 및 "IOC 추출" 템플릿을 사용하여 AI에서 IOC의 요약 및 구조화된 목록을 추출합니다. 알려진 소스에서 5개 IOC의 통화와 진위 여부를 확인하세요. 오래되었거나 의심스러운 IOC를 하나 이상 찾아보십시오. MITRE ATT&CK 사이트에서 "ATT&CK Matching" 템플릿으로 공개된 기술의 T-번호를 확인하고 가짜/거짓 번호가 있는 경우 이를 잡아냅니다.

체크리스트

  • [ ] 보고서를 세 가지 수준(전략적, 전술적, 기술적)으로 요약했습니다.
  • [ ] 각 IOC를 통화와 두 번째 독립 소스로 확인했습니다.
  • [ ] 공식 소스에서 각 MITRE ATT&CK 기술/트릭을 검증했습니다.
  • [ ] 나는 "정확함"보다는 "기술과 일치함"이라는 언어로 그룹 참조를 다루었습니다.
  • [ ] 나는 우리 기관(부문, 기술, 건축)에 대한 지능의 관련성에 대해 의문을 제기했습니다.
  • [ ] 나는 각 주장이 IOC/기술/그룹으로 구성되었을 수 있다는 사실을 알고 사실을 확인했습니다.
  • [ ] 검증 후 분석가로서 차단 및 구현을 결정했습니다.