Бирдиктер
1. Киберкоопсуздуктагы жасалма интеллектке киришүү: ролдор, чек аралар, коргонуу этикасы жана текшерүү 2. Log жана SIEM анализи: Окуяны ызы-чуудан жасалма интеллект менен бөлүү 3. Коркунучтарга аңчылык: гипотезаларды түзүү жана жасалма интеллект менен сигналдарды издөө 4. Аялуу жерлерди сканерлөө жана приоритеттөө: CVE, CVSS, EPSS жана контекст менен туура сорттоо 5. Окуяга жооп берүү: ыкчам талдоо, окуу китеби жана жасалма интеллект менен башкарылган чечим 6. Фишинг жана социалдык инженерия анализи: Электрондук почта, URL жана баш сөздү карап чыгуу 7. Коопсуз кодду карап чыгуу жана статикалык анализ: Жасалма интеллект менен аялуу жерлерди табуу 8. Коркунучтуу интеллект: IOC, TTP, MITER ATT&CK жана жасалма интеллект менен сенсемакинг 9. Отчет берүү жана байланыш: жыйынтыктардан техникалык отчетторго чейин 10. Чек ара, купуялык, этика жана уруксатсыз колдонууга тыюу салуу 11. SOC иш процесси, автоматташтыруу (SOAR), сапатты башкаруу жана өзүн өзү текшерүү
бирдиги 8 / 11

Коркунучтуу интеллект: IOC, TTP, MITER ATT&CK жана жасалма интеллект менен сенсемакинг

Пайдалар:

  • Жасалма интеллект коркунучтун үч деңгээлдеги (стратегиялык, тактикалык, техникалык) узак отчетторун жалпылай турганын жана IOC жана TTP алуу менен аларды MITER ATT&CK картасына түшүрөрүн түшүнүү жөндөмү
  • Ар бир ЭОКту учурдагы жана экинчи көз карандысыз булак, ATT&CK ар бир техникасы менен текшерүү жана ойлоп табылган IOC/техника/топту бөлүп алуу мүмкүнчүлүгү
  • Топтук атрибуция эң кооптуу доомат экенин, "так топтун" ордуна "техникаларга шайкеш" тил колдонулушу керек экенин жана коргонуу туруктуу TTP аныктамасына негизделиши керектигин түшүнүү.

Бир гана коопсуздук тобу көргөн кол салуулар менен күрөшпөйт; дүйнө жүзү боюнча чабуулдар боюнча билимди бөлүшүү аркылуу үйрөнөт. Коркунучту чалгындоо (кыскача TI) бул чабуулчулар, алар колдонгон куралдар, алардын максаттары жана ыкмалары жөнүндө чогултулган, иштетилген жана аракетке айланган маалымат. "Учурда кайсы кесепеттүү программа жайылып жатат?", "Бул чабуулчу топ кайсы секторду бутага алууда жана ал кандай иш-аракет кылат?", "Бул IP дарек мурда чабуулда көрүлгөн беле?" Бул сыяктуу суроолорго жооптор коркунуч чалгындоосунан келет.

Маселе коркунуч чалгындоосунун көп жана чачыранды болушунда: отчеттор, блогдор, каналдар, форумдар, миңдеген ЭОК. AI бул стектин маанисин түшүнүүдө күчтүү: ал коркунуч жөнүндө узак отчетторду жалпылайт, чабуулдун баяндоосунан структураланган IOC жана TTP чыгарып, аларды MITER ATT&CK алкактарына түшүрөт жана "бул бизге тиешелүүбү?" суроонун биринчи долбоорун даярдайт. Бирок AI эски, так эмес же контексттен тышкаркы чалгындоону чындык деп адаштырып, жок коркунучтуу топту же ЭОКту түзүшү мүмкүн жана чалгындоо сиздин уюмуңуз үчүн чындап эле жарактуу экенин билбейт. AI жалпылайт, интеллектти түзөт жана карталарды түзөт; ЭОКту бөгөттөөлөр тизмесине киргизүү, агенттикке чалгындоо маалыматын колдонуу жана отчетту “иш-аракет кылууга жарамдуу” деп жарыялоо талдоочуга байланыштуу.

Коркунучтун чалгындоо катмарлары

Коркунучтун чалгындоосу үч деңгээлде каралат:

  1. Техникалык/эксплуатациялык (ЭОК деңгээли): Конкреттүү көрсөткүчтөр — начар IP, домендер, хэштер, URL'дер. Бул кыска мөөнөттүү (чабуул IP өзгөртөт). AI аларды отчеттон тез чыгарып, структурасын түзө алат.
  2. Тактикалык (ТТП деңгээли): чабуулчу өзүн кандай алып жүрөт — ал кандай ыкмаларды, куралдарды, ыкмаларды колдонот. Бул туруктуураак (жүрүм-турумду өзгөртүү кыйын). MITER ATT&CK бул деңгээлдеги жалпы тил.
  3. Стратегиялык: Ким, эмне үчүн, кайсы сектор, кандай тенденция менен максаттуу. Бул башкаруу чечимдерин азыктандырат. AI бул деңгээлдеги узак отчеттордун жалпылайт.

Шарттары: МОК (Индикатор компромисс — бузуунун көрсөткүчү, конкреттүү техникалык из). TTP (Тактика, Техника, Процедуралар — жүрүм-турум үлгүсү). MITER ATT&CK, чабуулчулардын ыкмаларынын номерленген, документтештирилген китепканасы (мисалы, T1566 "Фишинг"). APT (Advanced Persistent Threat — өнүккөн, туруктуу, көбүнчө мамлекет тарабынан каржыланган чабуулчулар тобу). Түрмөк, автоматтык түрдө жаңыртылган IOC агымы. Туура эмес маалымат берүү, туура эмес топко кол салуу; Бул интеллекттин эң кеңири тараган катасы.

Чалгындоо булактарын баалоо диаграммасы

критерий

суроо берүү

Бул эмне үчүн маанилүү?

Учурдагылык

Качан жарыяланган? Ал дагы эле жарактуубу?

ЭОК тез эле эскирип калат

Булактын ишенимдүүлүгү

Аны ким чыгарган, анын аброю кандай?

Көптөгөн жалган/ойдон чыгарылган чалгындоо

Маанилүүлүк

Ал бизге/биздин өнөр жайыбызга багытталганбы?

Ар бир коркунуч сенин коркунучуң эмес

Текшерүү мүмкүнчүлүгү

Муну экинчи булак тастыктайбы?

Бир булак жетишсиз

Активдүүлүк

Мен эмне кылсам болот (бөгөттөө, көзөмөлдөө, чалуу)

Билим аракетке айланышы керек

Цитата тактыгы

Топтук атрибуция канчалык бекем?

Туура эмес бөлүштүрүү адашууга алып келет

үч мини учурлар

1-жагдай — 40 беттен турган отчёттон аракетке. Аналитик AI жаңы ransomware кампаниясы жөнүндө 40 барактан турган коркунуч отчетун жыйынтыктайт. AI отчетту 1 бетке чейин кыскартат, 32 IOC (IP, хэш, домен) жана 7 MITER ATT&CK ыкмаларын бөлүп алат жана "бул топ сиздин тармакка багытталган" деп белгилейт. Аналитик ЭОКтун ар бирин экинчи булак менен текшерип, көрүү тизмесине дагы эле жарактуу 21ди кошот, техникалардын ATT&CK номерлерин тастыктайт жана аны коркунучка аңчылык гипотезасына айлантат. AI 40 баракты иштетилүүчү кылды; текшерүү жана иш-аракет аналитиктин эле.

2-жагдай — APT тобу. Аналитик AIдан "бул чабуулду кайсы топ жасады?" — деп сурайт ал. AI ишенимдүү жооп берет: "Бул "APT-Dark Eagle" тобунун белгилүү техникасы." Талдоочу бул топту белгилүү коркунуч чалгындоо булактарынан издейт — андай топ жок, модель атын түзгөн. Эгер ал аны тастыктабаганда, отчет туура эмес атрибуция менен чыгып кетмек. Сабак: топтук атрибуция – бул эң оңой жана коркунучтуу доомат; Ал ар дайым белгилүү булак тарабынан текшерилет жана көбүнчө "так атрибуция" эмес, "төмөнкү ыкмалар менен шайкеш" деп аталат.

3-жагдай - Эски IOC менен жалган бөгөттөө. Бир команда AIдан бир нече ай мурун отчеттон алган IPлердин тизмесин "бөгөттөшүбүз керекпи" деп сурады. ал сурайт; AI "ооба, алар зыяндуу" дейт. Бирок аналитик IPдердин бири азыр мыйзамдуу булут провайдерине (CDN) таандык экенин көрөт; Ошол IPди бөгөттөө уюм кирүүчү мыйзамдуу кызматтарды да өчүрөт. ЭОК кыска мөөнөттүү. Аналитик учурдагыны текшерип, эскиргендерин жок кылат. Сабак: ЭОК анын учурдагы экенин текшермейинче, ал бөгөттөлгөн тизмеге кирбейт.

Алсыз тездик / Күчтүү тездик

Алсыз билдирүү:

Бул чабуулду ким жасады жана кайсы IP-ди бөгөттөшүм керек? [отчет]

Бул суроо AIдан так атрибуцияны жана түздөн-түз бөгөттөө чечимин талап кылат, ал өз убагында жана текшерүүнү талап кылбайт, ал жасалмалоого ачык. AI ынанымдуу, бирок так эмес атрибуцияны жана ЭОКтун эскирген тизмесин бере алат.

Күчтүү билдирүү:

Сиздин ролуңуз: коркунучтун чалгындоо КЫСКАЧАСЫН жана КОНФИГУРАЦИЯСЫН даярдап жаткан аналитиктин жардамчысы. чечим кабыл алуу; "Блок" деп айтпаңыз, белгилүү бир топторго шилтеме жасабаңыз. Төмөнкү отчетту иштетиңиз:(1) 1 барактан турган корутундуну үзүндү (ким, эмне, максат, ыкма),(2) ЭОКтун структураланган тизмеси (IP, домен, хэш, URL); ар бири үчүн "[учурдагы жана экинчилик булагы текшерилиши керек]" белгилөө; жасалма IOC кошуу,(3) MITER ATT&CKга TTP картасын кошуңуз, бирок ар бир T-санын "[ATT&CKда ырастаңыз]" деп белгилеңиз,(4) атрибуция үчүн "так топ" деп айтпаңыз; "Бул ыкмаларга туура келген" тилди колдонуңуз жана далилдердин күчтүүлүгүн айтыңыз, (5) бул интеллект эмне үчүн биздин өнөр жайыбызга/архитектурабызга колдонулушу мүмкүн деген суроолорду жазыңыз. Кабарлоо: [чаптоо]

Күчтүү доомат кыскача + структураны талап кылат, ар бир IOC/TTP текшерүүгө калтырат, так атрибуциялоого, суроолордун актуалдуулугуна тыюу салат.

Көчүрүлүүчү тез шаблондор

ОТЧЕТ КЫСКАЧА ҮЛГҮЛӨР Төмөнкү коркунуч отчетун 3 деңгээлде жыйынтыктаңыз: (1) стратегиялык (ким, эмне үчүн, максаттуу сектор), (2) тактикалык (колдонулган TTPs), (3) техникалык (ЭОКтун түрлөрү). 1 беттен ашпаңыз. Отчеттон алып салынбаган дооматтарды кошпоңуз; жасалмалоо. Баяндама: [чаптоо]

IOC EXTRACTION TEMPLATE Төмөнкү тексттен структураланган ЭОКту чыгарып алат: түрү (IP/domain/hash/URL/email), маани, контекст. Текстте АЧЫК айтылгандарды гана алыңыз; ылайыктуу. Ар бир ЭОК үчүн "[учурдагы + кошумча булак текшерилиши керек]" дегенди белгилеңиз. Таблица түрүндө текшериңиз.Текст: [жабыштыруу]

ATT&CK MATCHING TEMPLATE Чабуул баянындагы жүрүм-турумду MITER ATT&CK тактикасына жана техникасына картаңыз. Ар бир картага түшүрүү үчүн: жүрүм-турум цитата + сунушталган техниканын аталышы +"[T-саны ATT&CKда ырасталууга тийиш]". Жасалган техниканы/номерди бербе; эгер так эмес болсоңуз, "[так эмес]" деп жазыңыз. Баяндама: [чаптоо]

АКЫЙКЫЛЫКТЫ БААЛОО ҮЛГҮБҮ Төмөнкү коркунучтун чалгындоосу биздин уюмга ылайыктуу экендигин баалоого жардам бериңиз: биздин активдерибиздин кайсынысы максаттуу технологияга/тармакка дал келет деген суроолорду түзүңүз. чечим кабыл алуу; Мага текшерүү баракчасын бериңиз. Чалгындоо корутундусу: [чаптоо]

Жалпы каталар

  • Так топ атрибутун жасоо. Атрибуция эң татаал жана эң туура эмес түшүнүк; "Так ошол топтун" ордуна "бул ыкмалар менен шайкеш келет" деп айтып, булак менен ырастаңыз.
  • Валютаны текшербестен ЭОКту бөгөттөө. ЭОК кыска мөөнөттүү; Эски IP азыр мыйзамдуу кызматка таандык болушу мүмкүн, адегенде жаңылыгын текшериңиз.
  • Бир булакка ишенүү. Экинчи көз карандысыз булак менен чалгындоону ырастоо; Көптөгөн жалган/ойдон чыгарылган интеллект бар.
  • Маанилүүлүгүнө шек келтирбейт. Ар бир коркунуч сиздин коркунучуңуз эмес; Өнөр жайды, технологияны жана архитектураны карагыла.
  • ЭОК/техника/группаны түзүү бул чындык. AI аларды эркин ыңгайлаштыра алат; ар бирин белгилүү булактан текшериңиз жана MITER ATT&CK.
Кеңеш: Коркунучтун чалгындоосунун эң туруктуу жана баалуу катмары ЭОК эмес, TTP болуп саналат. Чабуулчу өзүнүн IP-ин бир күндө өзгөртөт, бирок анын жүрүм-турум үлгүсүн (TTP) өзгөртүү кыйын. Коргооңузду IOC бөгөттөөсүнө эмес, TTP аныктоого негиздеңиз.
Эскертүү: ЭОКту бөгөттөөлөр тизмесине киргизүү мыйзамдуу трафикке да тоскоол болушу мүмкүн (жалган оң бөгөттөө). Топко сөөмөйдү туура эмес көрсөтүү ресурстарды туура эмес багытта коротот. Интеллект - бул киргизүү; Бөгөттөө жана атрибуциялоо чечими текшерүүдөн кийин талдоочуга жүктөлөт.

Кыскача айтканда

Коркунучтуу чалгындоо уюмга жалгыз эмес, дүйнөнүн тажрыйбасы менен күрөшүүгө мүмкүндүк берет; бирок ал көп, башаламан жана өзгөрмө болгондуктан, чечмелөөнү талап кылат. AI үч деңгээлдеги (стратегиялык, тактикалык, техникалык) узун отчетторду жалпылайт, IOC жана TTPди чыгарып, MITER ATT&CK карталарын түзөт жана актуалдуулугун камсыз кылат. Эң чоң тобокелдиктер: түзүлгөн ЭОК/техника/топ, так, бирок жалган атрибуция жана эскирген ЭОК. Ошондуктан ар бир ЭОК учурдагы жана экинчи булак менен текшерилет, ар бир техника ATT&CKда текшерилет; шилтеме "аныктоочу топ" эмес, "техника менен шайкеш" тилде жасалса; жана бөгөт коюу/күчкө салуу чечими аналитикке таандык. Коргонуунун жүрөгү кыска мөөнөттүү ЭОК эмес, туруктуу TTP аныктоо болуп саналат.

Колдонмо тапшырмасы

Коомдук үлгүдөгү коркунуч отчетун алыңыз. "Отчеттун жыйындысы" жана "ЭОК чыгаруу" шаблондору менен AIдан ЭОКтун кыскача жана структураланган тизмесин чыгарып алыңыз. Белгилүү булактан 5 ЭОКтун валютасын жана аныктыгын текшерүү; Жок дегенде бир эскирген же шектүү ЭОК табууга аракет кылыңыз. MITER ATT&CK сайтында "ATT&CK Matching" үлгүсү менен чыгарылган техникалардын T-номерлерин текшериңиз жана эгер бар болсо, жасалма/жалган номерди кармаңыз.

текшерүү тизмеси

  • [ ] Мен отчетту үч деңгээлде (стратегиялык, тактикалык, техникалык) жыйынтыктадым.
  • [ ] Мен ар бир ЭОКту валюта жана экинчи көз карандысыз булак менен ырастадым.
  • [ ] Мен ар бир MITER ATT&CK техникасын/трюктарын расмий булакта текшердим.
  • [ ] Мен топтун шилтемесин "так" эмес, "техника менен шайкеш" тилде айттым.
  • [ ] Мен интеллекттин менин мекемем (сектор, технология, архитектура) үчүн ылайыктуулугунан шек санадым.
  • [ ] Мен ар бир дооматты текшерип чыктым, анткени ал IOC/техника/группадан түзүлүшү мүмкүн.
  • [ ] Мен текшерүүдөн кийин талдоочу катары бөгөт коюу жана ишке ашыруу чечимин кабыл алдым.