Pelnas:
- Galimybė analizuoti įtartiną el. laišką trimis lygmenimis (turinys / socialinė inžinerija, URL / priedų struktūra, antraštės ir SPF / DKIM / DMARC) naudojant dirbtinio intelekto palaikymą
- Galimybė taikyti discipliną analizuojant įtartinas nuorodas tiesioginėje sistemoje jų nespustelėjus ir patvirtinant AI „sukčiavimo / saugaus“ sprendimą pagal pavadinimą, domeno reputaciją ir kontekstą.
- Gebėjimas atpažinti, kad dirbtinis intelektas nežino institucinio konteksto ir gali supainioti teisėtą el. paštą su sukčiavimu (klaidinga teigiama) ir priimti sprendimą jį blokuoti kaip analitikas
Dauguma atakų prasideda nuo žmogaus apgaudinėjimo, o ne nuo techninio pažeidžiamumo. Sukčiavimas yra socialinės inžinerijos ataka, kuria bandoma apgauti auką, kad ji gautų slaptažodžius, kortelės informaciją arba spustelėtų, apgaudinėdama auką netikru el. laišku, žinute ar svetaine. Darbuotojas, papuolęs į pranešimą „Jūsų siunta negalėjo būti pristatyta, spauskite čia“ arba „generalinis direktorius prašo skubiai perkelti“ apeis net pažangiausią užkardą. Štai kodėl greitai ir tiksliai išanalizuoti įtartinus el. laiškus yra kasdienė apsaugos komandos duona.
Dirbtinis intelektas yra labai galingas atliekant sukčiavimo analizę, nes sukčiavimas iš esmės yra kalbos ir modelio problema. AI per kelias sekundes gali išanalizuoti el. laiško toną, skubos spaudimą, gramatinius keistenybes, netikrą prekės ženklo apsimetinėjimą ir įtartiną nuorodų struktūrą; gali paaiškinti, kodėl URL yra apgaulingas; Jis gali pažymėti neatitikimus el. laiškų antraštėse. Tačiau dirbtinis intelektas negali (ir neturėtų) patikrinti spustelėdamas, kad nuoroda iš tikrųjų yra kenkėjiška, ir negali galutinai nuspręsti, ar el. laiškas iš tikrųjų yra netikras įmonės kontekste. AI analizuoja sukčiavimą ir pateisina įtarimus; Analitikas priima sprendimą „tai yra sukčiavimas, blokuoja/ištrina“ ir praneša vartotojui.
Ko ieškoti sukčiavimo el. laiške
Nagrinėjant įtartiną el. laišką, peržiūrimi trys sluoksniai, o AI padeda kiekviename sluoksnyje:
- Turinys ir socialinė inžinerija. Spaudimas skubos tvarka („tuoj“, „jūsų sąskaita bus uždaryta“), įgaliojimų menkinimas („generalinis direktorius“, „IT skyrius“), baimė/atlygis, gramatinės klaidos, personalizavimo trūkumas. AI gerai iššifruoja toną ir įtikinėjimo būdus.
- Techniniai rodikliai – nuoroda ir priedas. Skirtumas tarp rodomo teksto ir tikrojo URL, netikras domeno pavadinimas su panašiomis raidėmis (typosquatting; pvz., paypa1.com), URL sutrumpinimas, įtartini failų priedai (.html, .iso, Office failai su makrokomandomis). AI analizuoja URL struktūrą.
- El. laiškų antraštės. Siuntėjo tikrasis domeno pavadinimas, SPF/DKIM/DMARC tikrinimo rezultatai (trys autentifikavimo mechanizmai, įrodantys, kad el. laiškas tikrai atėjo iš domeno, kuriuo jis teigiama), serverio kelio neatitikimai. AI apibendrina pavadinimus ir pažymi neatitikimus.
Svarbi saugumo taisyklė: niekada nespauskite įtartinų nuorodų veikiančioje sistemoje. URL analizė atliekama per tekstą, jei reikia, izoliuotoje (smėlio dėžės) aplinkoje. Jei dirbtinis intelektas analizuoja URL, tai nereiškia, kad jis „lankomas“; tačiau nemanykite, kad AI taip pat gali pasiekti tą svetainę – analizė pagrįsta struktūra ir žinoma grėsmės žvalgyba.
Sukčiavimo informacijos suvestinė
sluoksnis
abejonių ženklas
AI indėlis
siena
Turinys
Skubumas, autoritetas, baimės spaudimas
Tono ir įtikinėjimo technikos analizė
Nežino konteksto
Paskelbė
Domeno apsimetinėjimas, nenuoseklus pavadinimas
Panašumo / rašybos klaidų aptikimas
Institucijos nepripažįsta
URL
Regimasis ≠ tikras, imituotas plotas
Struktūrų analizė, paaiškinimas
Nepavyko spustelėti ir patvirtinti
priedas
Pavojingas plėtinys, makro
Išplėtimo / tipo rizikos įvertinimas
Nepavyksta paleisti failo
Pavadinimas
SPF / DKIM / DMARC nepavyko
Pavadinimo santrauka, nenuoseklumas
Patikrinkite rezultatą
Kontekstas
netikėtas prašymas
generuoja klausimus
Sprendimas yra analitiko rankose
trys mini dėklai
1 atvejis – diagnozė per 30 sekundžių. Naudotojas mano, kad el. laiškas „iš jūsų banko: jūsų sąskaita užšaldyta, patvirtink“ yra įtartinas ir persiunčia jį saugos komandai. Analitikas perduoda el. laišką (užmaskuoja asmens duomenis) AI. AI apibendrina per 30 sekundžių: siuntėjo domeno vardas yra guvenli-banka-tr.info (ne tikrasis banko domenas), URL tariamai yra bankas, bet tikrasis tikslas yra kitas domenas, DKIM patvirtinimas nepavyko, kalba daro spaudimą skubiai. Pats analitikas patvirtina šiuos rodiklius antraštėje ir URL, paskelbia el. laiškų sukčiavimą ir blokuoja visą organizaciją. AI paspartino analizę; Tokį sprendimą priėmė analitikas.
2 atvejis – teisėto el. pašto klaidinimas dėl sukčiavimo (klaidingas teigiamas rezultatas). AI pažymi el. laišką kaip „įtartiną, galbūt sukčiavimą: kilęs iš išorinio domeno ir jame yra nuoroda“. Analitikas patikrina kontekstą: el. laiškas gaunamas iš tikrojo organizacijos HR programinės įrangos tiekėjo, visi SPF/DKIM/DMARC galioja ir tas teikėjas egzistuoja jau daugelį metų. AI pažymėjo teisėtą el. laišką, nes nežinojo konteksto. Analitikas ištaiso klaidingą teigiamą rezultatą. Pamoka: AI „sukčiavimo“ ženklas yra hipotezė; Be nuosavybės teisės patikrinimo ir institucinio konteksto tai nevirsta sprendimu.
3 atvejis. Sugalvotas „saugus“ sprendimas. Analitikas suteikia AI URL ir klausia „ar tai saugu? – klausia jis. AI sako: „Taip, tai žinomas ir saugus domenas“. Tačiau AI iš tikrųjų tos svetainės nežiūrėjo; Domeno vardas yra naujai užregistruotas spausdinimas, neturintis jokios reputacijos, o modelis sulaukė teigiamo atsako, nes manė, kad tai „naudinga“ suteikti pasitikėjimą. Pats analitikas tikrina domeno vardo registracijos datą, reputacijos paslaugas ir įžvelgia pavojų. Pamoka: vien todėl, kad AI sako „saugu“, nėra įrodymas; Domeno vardą patvirtina amžius, reputacija ir titulo duomenys.
Silpnas raginimas / Stiprus raginimas
Silpnas raginimas:
Ar šis el. laiškas yra sukčiavimas, pasakykite taip/ne: [el. paštas]
Šis raginimas prašo dirbtinio intelekto tiesioginio sprendimo (taip/ne), nereikalauja pagrindimo ar įrodymų, neabejoja klaidingo teigiamo rezultato galimybe. AI vieno žodžio atsakymas gali būti klaidinantis, o asmens duomenys gali būti demaskuoti.
Galingas raginimas:
Jūsų vaidmuo: SOC analitiko padėjėjas, rengiantis sukčiavimo analizės JUODRAŠTĮ. Sprendimų priėmimas; Nesakykite „tai sukčiavimas, ištrinkite“. Išanalizuokite šiuos anoniminius el. laiškus trimis lygmenimis: (1) turinio / socialinės inžinerijos signalai (skubu, autoritetas, baimė, kalba), (2) URL struktūra – skirtumas tarp matomo ir tikrojo tikslo, klaidos, apsimetimas; bet nemanykite, kad apsilankėte jokiose nuorodose, (3) antraštėse yra SPF / DKIM / DMARC ir siuntėjo neatitikimas – pažymėkite rezultatą kaip „[patvirtinti antraštėje]“. Nurodykite, kiek tvirti kiekvieno ženklo įrodymai; Taip pat parašykite bent 2 nekaltus (klaidingai teigiamus) paaiškinimus. Sugalvota reputacijos / sprendimų generavimas. paštas: [anoniminis įklijavimas]
Tvirtas teiginys atskiria tris sluoksnius, kvestionuoja įrodymų stiprumą, patvirtina klaidingą teigiamą teiginį, draudžia spustelėjimą ir sugalvojimą.
Kopijuojami raginimo šablonai
EL. PAŠTO TURINIO ANALIZĖS ŠABLONIS Išanalizuokite šio anoniminio el. laiško tekstą, skirtą socialinei inžinerijai: skubos spaudimas, autoriteto / prekės ženklo apsimetinėjimas, baimė / atlygis, personalizavimo trūkumas, kalbos / tono keistenybės. Parodykite kiekvieną ženklą su citata. Neapsispręsk; tiesiog nurodykite ženklus ir galios reitingą. El. paštas: [įklijuoti]
URL ANALIZĖS ŠABLONAS (nespustelėjus) Analizuokite šį URL kaip STRUKTŪRĄ (neapsilankykite, negalvokite): skirtumas tarp matomo teksto ir tikrojo tikslinio domeno, klaidos klaidos / raidžių klaidinimas, subdomeno klastojimas, santrumpa, įtartinas parametras. NEAPGALUOKITE domeno vardo reputacijos; Pažymėkite "reputaciją / registracijos datą reikia tikrinti atskirai".URL: [įklijuoti]
ANTRAŠTĖS PATIKRINIMO ŠABLONIS Apibendrinkite šias el. pašto antraštes: tikrasis siuntėjo domenas, grąžinimo kelias, SPF/DKIM/DMARC rezultatai, serverio kelio (gauta) neatitikimai, rodomas pavadinimas ir tikrojo adreso skirtumas. Pažymėkite kiekvieną rezultatą su "[patvirtinti neapdorotoje antraštėje]"; montavimas. Antraštės: [įklijuoti]
NAUDOTOJO ĮSPĖJIMO JUODRAŠTIS ŠABLONAS Parašykite trumpą, ramų, nekaltinantį JUODRAŠTĮ įspėjimo tekstą, kuris bus išsiųstas darbuotojams už patvirtintą sukčiavimą: ką daryti (nespausti, nepersiųsti, ištrinti), kodėl, kam pranešti. Nevartokite panikos kalbos. Šį projektą patvirtina analitikas. Renginio santrauka: [įklijuoti]
Dažnos klaidos
- Tiesiogiai paspaudus įtartiną nuorodą. Analizė atliekama per tekstą ir izoliuotas laikmenas; Tiesioginis paspaudimas taip pat gali tapti auka.
- Pasitikėjimas AI sprendimu taip/ne. Vienintelis žodis „sukčiavimas/saugu“ nėra įrodymas; Patvirtinkite pagal pavadinimą, URL struktūrą ir domeną.
- Institucijos konteksto aplenkimas (klaidingas teigiamas). Teisėti paslaugų teikėjai taip pat siunčia el. laiškus iš išorinių domenų; Žr. SPF / DKIM / DMARC ir istorinį naudojimo kontekstą.
- Asmeninių / neskelbtinų duomenų pateikimas be kaukės. Prieš analizę el. laiške užmaskuokite vardą, adresą, kortelės/slaptažodžio informaciją.
- Suklastotą lauko reputaciją supainioti su tiesa. AI gali suklastoti, kad sritis yra „saugi/žinoma“; Patvirtinkite registracijos datą ir reputacijos paslaugas.
Patarimas: vienintelis stipriausias sukčiavimo analizės rodiklis dažnai yra antraštė: jei SPF / DKIM / DMARC viskas nepavyksta ir siuntėjo domenas yra suklastotas, įtarimas tampa labai stiprus. Tačiau patvirtinkite tai iš neapdoroto pavadinimo, o ne iš AI santraukos.
Įspėjimas: el. pašto paskelbimas „sukčiavimu“ ir jo blokavimas visoje organizacijoje taip pat gali sutrikdyti teisėtą verslo el. pašto adresą. AI analizė yra pateisinimas; Sprendimą blokuoti ir naudotojo pranešimą priima analitikas, patikrinęs pavadinimą ir kontekstą.
Apibendrinant
Sukčiavimas nukreiptas į žmones, o ne į metodus, ir iš esmės yra kalbos ir modelio problema; Štai kodėl ji yra tokia galinga AI analizėje. Įtartinas el. laiškas nagrinėjamas trimis lygmenimis: turinys / socialinė inžinerija, URL / priedų struktūra ir el. laiškų antraštės (SPF / DKIM / DMARC). AI sukuria greitą pagrindimą kiekviename lygmenyje, bet negali patikrinti įtartinos nuorodos spustelėdamas ją, nežino institucinio konteksto ir gali priimti „saugų / sukčiavimo“ sprendimą. Taigi AI analizė yra hipotezė: titulo patikrinimą patvirtina domeno reputacija ir institucijos kontekstas, tada sprendimą blokuoti ir naudotojo pranešimą priima analitikas. Dvi taisyklės išlieka nepakitusios: nespauskite įtartinų nuorodų gyvai, nesidalykite jautriais duomenimis be kaukės.
Taikymo užduotis
Gaukite įtartinų el. laiškų pavyzdį (anoniminius arba pavyzdį iš savo karantino). Leiskite AI išspręsti tris sluoksnius atskirai naudodami šablonus „Turinys“, „URL“ ir „Pavadinimas“. Įsitikinkite, kad neapdorotuose duomenyse (ypač SPF/DKIM/DMARC antraštėje) yra stipriausias indikatorius, kurį AI pažymi kiekviename sluoksnyje, ir apsvarstykite bent vieną klaidingai teigiamą paaiškinimą. Galiausiai nuspręskite: ar tai sukčiavimas, ar ne ir kodėl – užsirašykite, kokiais įrodymais grindžiate savo sprendimą.
kontrolinis sąrašas
- [ ] Prieš analizuodamas el. laišką anonimizuojau; asmeniniai / neskelbtini duomenys buvo užmaskuoti.
- [ ] Išnagrinėjau tris sluoksnius (turinys, URL / priedas, pavadinimas) atskirai.
- [ ] Tiesiogiai nespustelėjau jokių įtartinų nuorodų; Išanalizavau URL kaip struktūrą.
- [ ] Patikrinau SPF / DKIM / DMARC rezultatą neapdorotoje antraštėje.
- [ ] AI „phishing/safe“ sprendimą patvirtinau įrodymais, aklai juo nepasitikėjau.
- [ ] Aš apsvarsčiau bent vieną klaidingai teigiamą (nekaltą) teiginį.
- [ ] Aš, kaip analitikas, nusprendžiau blokuoti vartotojus ir apie tai pranešti.