Vienība 8 / 11

Draudu intelekts: SOK, TTP, MITER ATT&CK un sajūtu radīšana ar mākslīgo intelektu

Ieguvumi:

  • Spēja saprast, ka mākslīgais intelekts apkopo garus draudu ziņojumus trīs līmeņos (stratēģiskā, taktiskā, tehniskā) un kartē tos ar MITER ATT&CK, iegūstot SOK un TTP
  • Spēja pārbaudīt katru SOK ar pašreizējo un otro neatkarīgo avotu, katru ATT&CK paņēmienu un iegūt izgatavoto SOK/tehniku/grupu
  • Spēja saprast, ka grupu attiecināšana ir riskantākais apgalvojums, ka ir jāizmanto valoda “saderīga ar paņēmieniem”, nevis “precīza grupa” un ka aizstāvībai jābalstās uz pastāvīgu TTP noteikšanu.

Drošības komanda viena pati necīnās tikai ar uzbrukumiem, ko tā redz; mācās, daloties zināšanās par uzbrukumiem visā pasaulē. Draudu izlūkošana (saīsināti TI) ir informācija, kas savākta, apstrādāta un pārvērsta darbībā par uzbrucējiem, viņu izmantotajiem rīkiem, viņu mērķiem un metodēm. "Kura ļaunprogrammatūra pašlaik izplatās?", "Uz kuru sektoru šī uzbrucēju grupa vērš un kā tā rīkojas?", "Vai šī IP adrese ir iepriekš redzēta uzbrukumā?" Atbildes uz tādiem jautājumiem kā šie nāk no draudu izlūkošanas.

Problēma ir tā, ka draudu izlūkošana ir bagātīga un izkliedēta: ziņojumi, emuāri, plūsmas, forumi, tūkstošiem SOK. AI ir spēcīgs, lai izprastu šo kaudzi: tas apkopo garus draudu ziņojumus, izvelk strukturētus SOK un TTP no uzbrukuma stāstījuma, kartē tos MITER ATT&CK ietvarā un jautā: “Vai tas attiecas uz mums?” sagatavo jautājuma pirmo uzmetumu. Taču mākslīgais intelekts var sajaukt veco, neprecīzo vai ārpus konteksta esošo izlūkdatu kā patiesu, izveidot neeksistējošu draudu grupu vai SOK un nezināt, vai izlūkdati patiešām ir derīgi jūsu organizācijai. AI apkopo, strukturē un kartē izlūkošanas informāciju; Analītiķa ziņā ir iekļaut SOK bloķēšanas sarakstu, izmantot aģentūrai izlūkdatus un paziņot, ka ziņojums ir "sodāms".

Draudi izlūkošanas slāņi

Draudu izlūkošana tiek aplūkota trīs līmeņos:

  1. Tehniskais/operatīvais (IOC līmenis): konkrēti indikatori — slikti IP, domēni, jaucējkodoli, URL. Tas ir īslaicīgs (uzbrucējs maina IP). AI ātri tos izvelk no pārskata un strukturē.
  2. Taktiskais (TTP līmenis): kā uzbrucējs uzvedas — kādus paņēmienus, rīkus, metodes viņš izmanto. Tas ir pastāvīgāks (uzvedību ir grūti mainīt). MITER ATT&CK ir šī līmeņa kopējā valoda.
  3. Stratēģiskais: Kurš ir mērķēts, kāpēc, kura nozare, ar kādu tendenci. Tas nodrošina vadības lēmumus. AI apkopo garus ziņojumus šajā līmenī.

Termini: SOK (Indicator of Compromise — pārkāpuma indikators, konkrēta tehniskā pēda). TTP (Tactics, Techniques, Procedures — uzvedības modelis). MITER ATT&CK — numurēta, dokumentēta uzbrucēju tehnikas bibliotēka (piemēram, T1566 "Pikšķerēšana"). APT (Advanced Persistent Threat — uzlabota, pastāvīga, bieži vien valsts sponsorēta uzbrucēju grupa). Plūsma, automātiski atjaunināta SOK straume. Nepareiza attiecināšana, uzbrukuma attiecināšana uz nepareizu grupu; Tā ir visizplatītākā inteliģences kļūda.

Izlūkošanas avotu novērtēšanas diagramma

kritērijs

uzdot jautājumu

Kāpēc tas ir svarīgi?

Aktualitāte

Kad tas tika publicēts? Vai tas joprojām ir spēkā?

SOK ātri noveco

Avota uzticamība

Kas to publicēja, kāda ir tā reputācija?

Daudz viltus/safabricētas inteliģences

Atbilstība

Vai tas ir vērsts uz mums/mūsu nozari?

Ne visi draudi ir jūsu draudi

Pārbaudāmība

Vai otrs avots to apstiprina?

Ar vienu avotu nepietiek

Darbības spēja

Ko es varu darīt (bloķēt, izsekot, zvanīt)

Zināšanām jāpārvēršas darbībā

Citātu precizitāte

Cik stabila ir grupas attiecināšana?

Nepareiza attiecināšana maldina

trīs mini futrāļi

1. gadījums — no 40 lappušu ziņojuma līdz darbībai. Analītiķis ir licis AI apkopot 40 lappušu garu draudu ziņojumu par jaunu izspiedējvīrusu kampaņu. AI samazina pārskatu līdz 1 lapai, izvelk 32 IOC (IP, hash, domēns) un 7 MITER ATT&CK metodes un atzīmē, ka "šī grupa ir vērsta uz jūsu nozari". Analītiķis pārbauda katru no SOK ar otru avotu, pievieno 21, kas joprojām ir derīgs, uzraugāmajam sarakstam, apstiprina metožu ATT&CK numurus un attīsta to par draudu meklēšanas hipotēzi. AI padarīja apstrādājamas 40 lapas; pārbaude un rīcība bija analītiķa uzdevums.

2. gadījums — izveidota APT grupa. Analītiķis AI jautāja: "kura grupa veica šo uzbrukumu?" viņš jautā. AI pārliecinoši atbild: "Šī ir zināmā grupas" APT-Dark Eagle" tehnika." Analītiķis šo grupu meklē zināmos draudu izlūkošanas avotos — tādas grupas nav, modeli veidoja nosaukums. Ja viņš to nebūtu apstiprinājis, ziņojums būtu iznācis ar nepareizu attiecinājumu. Nodarbība: grupu attiecināšana ir vienkāršākais un riskantākais apgalvojums; To vienmēr pārbauda zināms avots, un to bieži dēvē par "saderīgu ar tālāk norādītajām metodēm", nevis "precīzu attiecinājumu".

3. gadījums — viltus bloķēšana ar veco SOK. Viena komanda jautāja AI "vai mums nevajadzētu bloķēt" IP sarakstu, ko tā saņēma no ziņojuma pirms mēnešiem? viņš jautā; AI saka: "jā, tie ir ļaunprātīgi." Bet analītiķis redz, ka viens no IP tagad pieder likumīgam mākoņa pakalpojumu sniedzējam (CDN); Šī IP bloķēšana arī pārtrauktu likumīgos pakalpojumus, kuriem organizācija piekļūst. SOK ir īslaicīgas. Analītiķis pārbauda aktualitāti un novērš novecojušos. Nodarbība: tas neietilpst bloķēšanas sarakstā, kamēr SOK nepārbauda tā aktualitāti.

Vāja uzvedne / spēcīga uzvedne

Vāja uzvedne:

Kas izdarīja šo uzbrukumu un kuras IP man vajadzētu bloķēt? [ziņojums]

Šis pieprasījums prasa precīzu attiecinājumu un tiešu bloķēšanas lēmumu no AI, tas neprasa savlaicīgumu un pārbaudi, tas ir pieejams izdomāšanai. AI var sniegt pārliecinošu, bet neprecīzu attiecinājumu un novecojušu SOK sarakstu.

Spēcīga uzvedne:

Jūsu loma: analītiķa palīgs, kas sagatavo draudu izlūkošanas KOPSAVILKUMS un KONFIGURĀCIJAS. Lēmumu pieņemšana; Nesakiet "bloķēt", neveidojiet konkrētas grupas atsauces. Apstrādājiet šādu ziņojumu: (1) izņemiet 1 lappuses kopsavilkumu (kas, kas, mērķis, metode), (2) strukturētu IOC sarakstu (IP, domēns, hash, URL); atzīmējiet "[jāpārbauda aktuālums un sekundārais avots]" katram; pievienot fiktīvu IOC,(3) kartēt TTP uz MITER ATT&CK, bet atzīmēt katru T numuru "[apstiprināt ATT&CK]",(4) nesaki "precīza grupa" attiecinājumam; Izmantojiet valodu "saderīgs ar šīm metodēm" un norādiet pierādījumu stiprumu, (5) uzrakstiet jautājumus par to, kāpēc šī informācija varētu attiekties uz mūsu nozari/arhitektūru. Ziņojums: [ielīmēt]

Spēcīgs apgalvojums prasa kopsavilkumu + struktūru, atstāj katru SOK/TTP pārbaudes ziņā, aizliedz precīzu attiecināšanu, apšauba atbilstību.

Kopējamas uzvedņu veidnes

ZIŅOJUMA KOPSAVILKUMA VEIDNESapkopojiet šādu draudu ziņojumu 3 līmeņos: (1) stratēģiskais (kas, kāpēc, mērķa sektors), (2) taktiskais (izmantotie TTP), (3) tehniskais (IOC veidi). Nepārsniedziet 1 lappusi. Neiekļaujiet nekādas pretenzijas, kuras neesat noņēmis no pārskata; izgatavošana.Ziņojums: [ielīmēt]

IOC IZSŪTĪŠANAS VEIDS Izvelk strukturētus IOC no šāda teksta: tips (IP/domēns/jaucējkrānis/URL/e-pasts), vērtība, konteksts. Ņem tikai to, kas tekstā ir SKAIDRI pateikts; montāža. Katrai SOK atzīmējiet "[jāpārbauda pašreizējais + sekundārais avots]". Pārbaudiet tabulas veidā.Teksts: [ielīmēt]

ATT&CK ATBILSTĪBAS VEIDNEAttieciniet uzvedību uzbrukuma stāstījumā ar MITER ATT&CK taktiku un paņēmieniem. Katrai kartēšanai: uzvedības citāts + ieteiktā tehnikas nosaukums + "[T numurs ir jāapstiprina ATT&CK]". Nedodiet izdomātu tehniku/numuru; ja neesat pārliecināts, rakstiet "[neskaidrs]". Stāstījums: [ielīmēt]

ATBILSTĪBAS NOVĒRTĒJUMA VEIDNEPalīdziet man novērtēt, vai mūsu organizācijai ir piemērojama tālāk norādītā apdraudējuma informācija: ģenerējiet jautājumus, kuri no mūsu līdzekļiem atbilst mērķa tehnoloģijai/nozarei. Lēmumu pieņemšana; Dodiet man kontrolsarakstu. Informācijas kopsavilkums: [ielīmēt]

Biežas kļūdas

  • Precīza grupas attiecinājuma veikšana. Attiecināšana ir visgrūtākā un visvairāk pārprastā joma; "Tieši tā grupa" vietā sakiet "saderīgs ar šīm metodēm" un apstipriniet ar avotu.
  • SOK bloķēšana, nepārbaudot valūtu. SOK ir īslaicīgas; Vecs IP tagad var piederēt likumīgam pakalpojumam, vispirms pārbaudiet, vai tas ir atjaunināts.
  • Uzticoties vienam avotam. Apstipriniet izlūkdatus ar otru neatkarīgu avotu; Ir daudz viltus/safabricētas inteliģences.
  • Neapšaubot atbilstību. Ne visi draudi ir jūsu draudi; Apskatiet nozares, tehnoloģiju un arhitektūras pārklājumu.
  • SOK sastādīšana/tehnika/grupa, domājot, ka tā ir taisnība. AI var tās tekoši pielāgot; pārbaudiet katru no zināmā avota un MITER ATT&CK.
Padoms. Noturīgākais un vērtīgākais draudu izlūkošanas slānis ir TTP, nevis SOK. Uzbrucējs maina savu IP vienas dienas laikā, taču ir grūti mainīt viņa uzvedības modeli (TTP). Veidojiet savu aizsardzību, izmantojot TTP noteikšanu, nevis SOK bloķēšanu.
Uzmanību: IOC iekļaušana bloķēšanas sarakstā var arī pārtvert likumīgu trafiku (viltus pozitīva bloķēšana). Nepareizi norādot ar pirkstu uz grupu, tiek izšķērdēti resursi nepareizā virzienā. Intelekts ir ievads; Lēmumu par bloķēšanu un attiecināšanu pieņem analītiķis pēc pārbaudes.

Rezumējot

Draudu izlūkošana ļauj organizācijai cīnīties nevis vienai, bet ar pasaules pieredzi; bet, tā kā tas ir daudz, netīrs un mainīgs, tas prasa interpretāciju. AI apkopo garus ziņojumus trīs līmeņos (stratēģiskais, taktiskais, tehniskais), izņem SOK un TTP, kartē MITER ATT&CK un sniedz atbilstības izklāstu. Lielākie riski: izdomāta SOK/tehnika/grupa, precīzs, bet nepatiess attiecinājums un novecojusi SOK. Tāpēc katrs SOK tiek apstiprināts ar aktualitāti un otro avotu, katrs paņēmiens tiek pārbaudīts ATT&CK; atsauce izdarīta valodā "saderīgs ar paņēmieniem", nevis "galīgā grupa"; un lēmumu par bloķēšanu/piespiedu izpildi pieņem analītiķis. Aizsardzības pamatā ir pastāvīga TTP noteikšana, nevis īslaicīgi IOC.

Lietojumprogrammas uzdevums

Saņemiet publisku draudu ziņojuma paraugu. Izņemiet no AI kopsavilkumu un strukturētu SOK sarakstu, izmantojot veidnes “Pārskata kopsavilkums” un “IOC ekstrakcija”. Pārbaudiet 5 SOK valūtu un autentiskumu zināmā avotā; Mēģiniet atrast vismaz vienu novecojušu vai apšaubāmu SOK. Pārbaudiet izlaisto metožu T numurus, izmantojot veidni "ATT&CK Matching" vietnē MITER ATT&CK, un uztveriet viltotu/nepatiesu numuru, ja tāds ir.

kontrolsaraksts

  • [ ] Es apkopoju ziņojumu trīs līmeņos (stratēģiskais, taktiskais, tehniskais).
  • [ ] Esmu pārbaudījis katru SOK ar valūtu un otru neatkarīgu avotu.
  • [ ] Esmu pārbaudījis katru MITER ATT&CK tehniku/triku oficiālajā avotā.
  • [ ] Es esmu pievērsies grupas atsaucei valodā "atbilstoši paņēmieniem", nevis "precīzi".
  • [ ] Es apšaubīju izlūkošanas atbilstību manai iestādei (nozare, tehnoloģija, arhitektūra).
  • [ ] Esmu pārbaudījis faktus par katru prasību, zinot, ka to var izdomāt SOK/tehnika/grupa.
  • [ ] Lēmumu bloķēt un ieviest kā analītiķis pieņēmu pēc pārbaudes.