Vienetas 8 / 11

Grėsmės intelektas: IOC, TTP, MITER ATT&CK ir jausmų kūrimas naudojant dirbtinį intelektą

Pelnas:

  • Gebėjimas suprasti, kad dirbtinis intelektas apibendrina ilgas grėsmių ataskaitas trimis lygiais (strateginiu, taktiniu, techniniu) ir susieja juos su MITER ATT&CK, išskirdamas IOC ir TTP.
  • Galimybė patikrinti kiekvieną IOC naudojant dabartinį ir antrą nepriklausomą šaltinį, kiekvieną ATT&CK metodą ir išgauti pagamintą IOC / techniką / grupę
  • Gebėjimas suprasti, kad grupės priskyrimas yra rizikingiausias teiginys, kad vietoj „tikslios grupės“ turėtų būti vartojama kalba „suderinama su metodais“ ir kad gynyba turėtų būti pagrįsta nuolatiniu TTP nustatymu.

Vien tik saugos komanda kovoja su matomomis atakomis; mokosi dalindamasi žiniomis apie išpuolius visame pasaulyje. Grėsmių žvalgyba (sutrumpintai TI) – tai informacija, surinkta, apdorojama ir paverčiama veiksmais apie užpuolikus, jų naudojamus įrankius, jų taikinius ir metodus. „Kokios kenkėjiškos programos dabar plinta?“, „Į kurį sektorių taikosi ši užpuolikų grupė ir kaip ji veikia?“, „Ar šis IP adresas anksčiau buvo pastebėtas atakoje?“ Atsakymai į tokius klausimus gaunami iš grėsmės žvalgybos.

Problema ta, kad grėsmių žvalgyba yra gausi ir išsklaidyta: ataskaitos, tinklaraščiai, kanalai, forumai, tūkstančiai IOC. Dirbtinis intelektas yra galingas, kad suprastų šį krūvą: jis apibendrina ilgas grėsmių ataskaitas, iš atakos pasakojimo išskiria struktūrinius IOC ir TTP, susieja juos su MITER ATT&CK sistema ir klausia „ar tai mums rūpi? parengia pirmąjį klausimo juodraštį. Tačiau dirbtinis intelektas gali klaidingai laikyti seną, netikslų ar iš konteksto nesusijusią žvalgybos informaciją kaip teisingą, sudaryti neegzistuojančią grėsmių grupę arba TOK ir nežinoti, ar žvalgyba tikrai tinka jūsų organizacijai. AI apibendrina, struktūrizuoja ir atvaizduoja intelektą; Analitikas turi blokuoti TOK sąrašą, pritaikyti agentūrai žvalgybos duomenis ir paskelbti, kad ataskaita yra „teisinga“.

Grėsmių žvalgybos sluoksniai

Grėsmės žvalgyba vertinama trimis lygiais:

  1. Techninis / eksploatacinis (IOC lygis): konkretūs rodikliai – blogi IP, domenai, maišos, URL. Tai trumpalaikė (užpuolikas keičia IP). AI greitai juos ištraukia iš ataskaitos ir susistemina.
  2. Taktinis (TTP lygis): kaip užpuolikas elgiasi – kokius metodus, įrankius, metodus jis naudoja. Jis yra pastovesnis (elgesį sunku pakeisti). MITER ATT&CK yra bendra šio lygio kalba.
  3. Strateginis: kas taiko, kodėl, į kokį sektorių, su kokia tendencija. Tai skatina valdymo sprendimus. AI apibendrina ilgas šio lygio ataskaitas.

Terminai: IOC (Indicator of Compromise – pažeidimo indikatorius, konkretus techninis pėdsakas). TTP (Tactics, Techniques, Procedures – elgesio modelis). MITER ATT&CK, sunumeruota, dokumentuota užpuolimo metodų biblioteka (pvz., T1566 „phishing“). APT (Advanced Persistent Threat – pažengusi, nuolatinė, dažnai valstybės remiama užpuolikų grupė). Tiekimas, automatiškai atnaujinamas IOC srautas. Neteisingas priskyrimas, atakos priskyrimas netinkamai grupei; Tai dažniausia intelekto klaida.

Žvalgybos šaltinio vertinimo diagrama

kriterijus

klausimą užduoti

Kodėl tai svarbu?

Aktualumas

Kada jis buvo paskelbtas? Ar dar galioja?

IOC greitai pasensta

Šaltinio patikimumas

Kas jį paskelbė, kokia jo reputacija?

Daug klaidingos/išgalvotos žvalgybos

Aktualumas

Ar jis skirtas mums / mūsų pramonei?

Ne kiekviena grėsmė yra jūsų grėsmė

Patikrinamumas

Ar tai patvirtina antrasis šaltinis?

Vieno šaltinio neužtenka

Veiksmingumas

Ką daryti (blokuoti, sekti, skambinti)

Žinios turi virsti veiksmais

Citavimo tikslumas

Kiek tvirtas yra grupės priskyrimas?

Neteisingas priskyrimas klaidina

trys mini dėklai

1 atvejis – nuo 40 puslapių ataskaitos iki veiksmo. Analitikas AI apibendrina 40 puslapių grėsmės ataskaitą apie naują išpirkos reikalaujančių programų kampaniją. AI sumažina ataskaitą iki 1 puslapio, išskiria 32 IOC (IP, maišos, domeno) ir 7 MITER ATT&CK metodus ir pažymi, kad „ši grupė taikosi į jūsų pramonę“. Analitikas patikrina kiekvieną IOC naudodamas antrąjį šaltinį, prideda 21 vis dar galiojantį stebėjimo sąrašą, patvirtina metodų ATT&CK numerius ir paverčia jį grėsmės medžioklės hipoteze. AI padarė 40 puslapių apdoroti; patikrinimas ir veiksmai buvo analitiko.

2 atvejis – Sudaryta APT grupė. Analitikas paklausė AI: „kuri grupė įvykdė šią ataką? – klausia jis. AI užtikrintai atsako: „Tai žinoma „APT-Dark Eagle“ grupės technika. Šios grupės analitikas ieško žinomuose grėsmių žvalgybos šaltiniuose – tokios grupės nėra, modelis sugalvojo pavadinimą. Jei jis nebūtų to patvirtinęs, ataskaita būtų išėjusi su neteisingu priskyrimu. Pamoka: grupės priskyrimas yra lengviausias ir rizikingiausias reikalavimas; Jis visada patikrinamas žinomo šaltinio ir dažnai vadinamas „suderinamu su toliau nurodytais būdais“, o ne „tiksliu priskyrimu“.

3 atvejis – klaidingas blokavimas naudojant seną IOC. Viena komanda paklausė AI „ar neturėtume blokuoti“ IP sąrašo, kurį ji gavo iš ataskaitos prieš kelis mėnesius? jis klausia; AI sako „taip, jie yra kenkėjiški“. Tačiau analitikas mato, kad vienas iš IP dabar priklauso teisėtam debesų paslaugų teikėjui (CDN); Blokuojant šį IP taip pat būtų nutrauktos teisėtos paslaugos, kurias pasiekia organizacija. IOC yra trumpalaikiai. Analitikas patikrina aktualumą ir pašalina pasenusius. Pamoka: jis nepatenka į blokų sąrašą tol, kol IOC nepatvirtina jo aktualumo.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Kas padarė šią ataką ir kokius IP turėčiau užblokuoti? [ataskaita]

Šioje užklausoje AI prašoma tikslaus priskyrimo ir tiesioginio blokavimo sprendimo, neprašoma pateikti savalaikiškumo ir patikrinimo, ji gali būti sukurta. AI gali pateikti įtikinamą, bet netikslų priskyrimą ir pasenusį TOK sąrašą.

Galingas raginimas:

Jūsų vaidmuo: analitiko padėjėjas, ruošiantis grėsmių žvalgybą SANTRAUKA ir KONFIGŪRACIJA. Sprendimų priėmimas; Nesakykite „blokuoti“, nedarykite konkrečių grupių nuorodų. Apdorokite šią ataskaitą: (1) ištraukite 1 puslapio santrauką (kas, kas, tikslas, metodas), (2) struktūrinis IOC sąrašas (IP, domenas, maiša, URL); pažymėkite „[būtina patikrinti srovę ir antrinį šaltinį]“; pridėti netikrą IOC,(3) priskirti TTP į MITER ATT&CK, bet pažymėti kiekvieną T skaičių „[patvirtinti ATT&CK]“,(4) nesakyti „tikslios grupės“ priskyrimui; Naudokite kalbą „suderinama su šiais metodais“ ir nurodykite įrodymų stiprumą, (5) parašykite klausimus, kodėl ši informacija gali būti taikoma mūsų pramonei / architektūrai. Pranešimas: [įklijuoti]

Stiprus teiginys reikalauja santraukos + struktūros, kiekvienas TOK / TTP paliekamas patikrinti, draudžiamas tikslus priskyrimas, keliami klausimai dėl aktualumo.

Kopijuojami raginimo šablonai

ATASKAITOS SANTRAUKOS ŠABLONAI Apibendrinkite šią grėsmių ataskaitą 3 lygiais: (1) strateginis (kas, kodėl, tikslinis sektorius), (2) taktinis (naudojami TTP), (3) techniniai (IOC tipai). Neviršykite 1 puslapio. Neįtraukite jokių pretenzijų, kurių nepašalinote iš ataskaitos; gamyba.Pranešimas: [įklijuoti]

IOC EXTRACTION TEMPLATE Ištraukia struktūrinius IOC iš šio teksto: tipas (IP/domenas/maišos/URL/el. paštas), vertė, kontekstas. Imk tik tai, kas AIŠKIAI pasakyta tekste; montavimas. Prie kiekvieno IOC pažymėkite „[turi būti patikrinta srovė + antrinis šaltinis]“. Patvirtinkite lentelės forma. Tekstas: [įklijuoti]

ATT&CK ATTIKRINIMO ŠABLONAS Nubrėžkite elgesį atakos pasakojime su MITER ATT&CK taktika ir metodais. Kiekvienam atvaizdavimui: elgesio citata + siūlomos technikos pavadinimas + „[T numeris turi būti patvirtintas ATT&CK]“. Neduokite išgalvotos technikos/numerio; jei nesate tikri, parašykite "[neaišku]". Pasakojimas: [įklijuoti]

AKTUALUMO VERTINIMO ŠABLONASPadėkite man įvertinti, ar mūsų organizacijai taikytina ši grėsmės žvalgyba: generuokite klausimus, kuris iš mūsų išteklių atitinka tikslinę technologiją / pramonės šaką. Sprendimų priėmimas; Duok man kontrolinį sąrašą. Žvalgybos suvestinė: [įklijuoti]

Dažnos klaidos

  • Tikslus grupės priskyrimas. Priskyrimas yra sunkiausia ir labiausiai nesuprantama sritis; Vietoj „būtent ta grupė“, pasakykite „suderinama su šiais metodais“ ir patvirtinkite šaltinį.
  • TOK blokavimas nepatikrinus valiutos. IOC yra trumpalaikiai; Senas IP dabar gali priklausyti teisėtai paslaugai, pirmiausia patikrinkite, ar jis yra šviežias.
  • Pasitikėjimas vienu šaltiniu. Patvirtinkite žvalgybą su antruoju nepriklausomu šaltiniu; Yra daug klaidingos / išgalvotos žvalgybos.
  • Nekvestionuoja aktualumo. Ne kiekviena grėsmė yra jūsų grėsmė; Pažvelkite į pramonės, technologijų ir architektūros sutapimą.
  • TOK sudarymas/technika/grupė galvoja, kad tai tiesa. AI gali juos sklandžiai pritaikyti; patikrinkite kiekvieną iš žinomo šaltinio ir MITER ATT&CK.
Patarimas: Pats patvariausias ir vertingiausias grėsmės žvalgybos sluoksnis yra TTP, o ne IOC. Užpuolikas pakeičia savo IP per vieną dieną, tačiau sunku pakeisti jo elgesio modelį (TTP). Sukurkite savo gynybą TTP aptikimu, o ne IOC blokavimu.
Įspėjimas: IOC įtraukimas į blokavimo sąrašą taip pat gali perimti teisėtą srautą (klaidingas teigiamas blokavimas). Neteisingai rodant pirštu į grupę, ištekliai švaistomi netinkama kryptimi. Intelektas yra įvestis; Sprendimą dėl blokavimo ir priskyrimo priima analitikas po patikrinimo.

Apibendrinant

Grėsmių žvalgyba įgalina organizaciją kovoti ne vienai, o su pasaulio patirtimi; bet kadangi ji yra daug, netvarkinga ir kintama, ją reikia interpretuoti. AI apibendrina ilgas ataskaitas trimis lygiais (strateginiu, taktiniu, techniniu), ištraukia IOC ir TTP, susieja su MITER ATT&CK ir pateikia aktualumo metmenis. Didžiausia rizika: sukurtas TOK/technika/grupė, tikslus, bet klaidingas priskyrimas ir pasenęs TOK. Štai kodėl kiekvienas IOC yra patvirtintas pagal eigą ir antrąjį šaltinį, kiekviena technika yra patikrinta ATT&CK; nuoroda daroma kalba "suderinama su metodais", o ne "galutinė grupė"; o sprendimą blokuoti/įgyvendinti priima analitikas. Gynybos esmė yra nuolatinis TTP aptikimas, o ne trumpalaikiai IOC.

Taikymo užduotis

Gaukite viešą grėsmės ataskaitos pavyzdį. Iš AI ištraukite IOC santrauką ir struktūrinį sąrašą naudodami „Ataskaitos suvestinės“ ir „IOC ištraukimo“ šablonus. Patikrinkite 5 IOC valiutą ir autentiškumą žinomame šaltinyje; Pabandykite rasti bent vieną pasenusį ar abejotiną TOK. Patikrinkite išleistų metodų T numerius naudodami „ATT&CK Matching“ šabloną MITER ATT&CK svetainėje ir gaukite netikrą / klaidingą skaičių, jei toks yra.

kontrolinis sąrašas

  • [ ] Ataskaitą apibendrinau trimis lygmenimis (strateginiu, taktiniu, techniniu).
  • [ ] Aš patikrinau kiekvieną IOC su valiuta ir antruoju nepriklausomu šaltiniu.
  • [ ] Aš patikrinau kiekvieną MITER ATT&CK techniką / triuką oficialiame šaltinyje.
  • [ ] Aš kalbėjau apie grupės nuorodą „atitinka techniką“, o ne „tiksliai“.
  • [ ] Suabejojau žvalgybos tinkamumu mano institucijai (sektoriui, technologijoms, architektūrai).
  • [ ] Aš patikrinau kiekvieną teiginį, žinodamas, kad tai gali būti TOK / technika / grupė.
  • [ ] Po patikrinimo priėmiau sprendimą blokuoti ir įdiegti kaip analitikas.