Добивки:
- Способност да се анализира сомнителна е-пошта во три слоја (содржина/социјален инженеринг, URL/структура на прилози, заглавија и SPF/DKIM/DMARC) со поддршка за вештачка интелигенција
- Способност да се примени дисциплината за анализа на сомнителни врски во системот во живо без кликнување на нив и да се потврди одлуката за „фишинг/безбедна“ на ВИ со наслов, репутација на домен и контекст
- Способност да се препознае дека вештачката интелигенција не го познава институционалниот контекст и може да ја згреши легитимната е-пошта за фишинг (лажно позитивно) и да донесе одлука да ја блокира како аналитичар
Повеќето напади започнуваат од измама на личност, а не од техничка ранливост. Фишингот е напад од социјален инженеринг кој се обидува да ја измами жртвата да добие лозинки, информации за картички или кликови со измама на жртвата со лажна е-пошта, порака или веб-страница. Вработен кој напаѓа во пораката „вашата пратка не може да се испорача, кликнете овде“ или „генералниот директор бара итен трансфер“ ќе го заобиколи дури и најнапредниот заштитен ѕид. Затоа, брзо и прецизно анализирање на сомнителни е-пошта е секојдневен леб на безбедносниот тим.
Вештачката интелигенција е многу моќна во анализата на фишинг бидејќи фишингот е, во својата суштина, проблем со јазикот и моделот. Вештачката интелигенција може да го анализира тонот на е-поштата, притисокот од итност, граматичките необичности, лажното имитирање на брендот и сомнителната структура на врската за неколку секунди; може да објасни зошто URL-то е измамен; Може да ги означи недоследностите во заглавијата на е-поштата. Но, вештачката интелигенција не може (и не треба) да потврди со кликнување дека врската е всушност злонамерна и не може да донесе конечна одлука дека е-поштата е всушност лажна во корпоративен контекст. ВИ го анализира фишингот и го оправдува сомнежот; Аналитичарот ја донесува одлуката „ова е фишинг, блокирај/бриши“ и известување до корисникот.
Што да барате во е-пошта за фишинг
При испитување на сомнителна е-пошта, се разгледуваат три слоја и вештачката интелигенција помага во секој слој:
- Содржина и социјален инженеринг. Притисок на итност („веднаш“, „вашата сметка ќе биде затворена“), симулирање на овластување („генерален менаџер“, „оддел за ИТ“), страв/награда, граматички грешки, недостаток на персонализација. Вештачката интелигенција добро ги дешифрира техниките за тон и убедување.
- Технички индикатори — врска и прилог. Разлика помеѓу прикажаниот текст и вистинската URL-адреса, лажно име на домен со слични букви (typosquatting; на пр. paypa1.com), скратување на URL-то, сомнителни прилози на датотеки (.html, .iso, Office-датотеки што содржат макроа). ВИ ја анализира структурата на URL-то.
- Заглавија на е-пошта. Вистинското име на домен на испраќачот, резултатите од верификацијата SPF/DKIM/DMARC (три механизми за автентикација кои докажуваат дека е-поштата навистина доаѓа од доменот за кој се тврди дека е), недоследности на патеката на серверот. Вештачката интелигенција ги сумира насловите и означува недоследности.
Важно безбедносно правило: Никогаш не кликајте на сомнителни врски на жив систем. Анализата на URL-то се врши преку текст, во изолирана (песочна) средина доколку е потребно. Ако вештачката интелигенција анализира URL-адреса, не е „посетување“ на неа; но не претпоставувајте дека вештачката интелигенција исто така може да пристапи до таа локација - анализата се заснова на структурата и познатата разузнавачка закана.
Контролна табла за фишинг
слој
знак за сомнеж
Придонес на ВИ
граница
Содржина
Итност, авторитет, страв притисок
Анализа на техника на тон и убедување
Не го знае контекстот
Објавено од
Имитирање на домен, неконзистентно име
Сличност/откривање на типоскват
Не ја признава институцијата
URL
Привидна ≠ реална, симулирана област
Анализа на структурата, објаснување
Не може да се кликне и да се потврди
Анекс
Опасно проширување, макро
Проценка на ризикот за проширување/тип
Не може да се изврши датотеката
Наслов
SPF/DKIM/DMARC не успеа
Резиме на насловот, недоследност
Потврдете го резултатот
Контекст
неочекувано барање
генерира прашања
Одлуката е во рацете на аналитичарот
три мини футроли
Случај 1 - Дијагноза за 30 секунди. Корисникот смета дека е-поштата „од вашата банка: вашата сметка е замрзната, потврдете“ е сомнителна и ја проследува до безбедносниот тим. Аналитичарот ја дава е-поштата (маскирајќи ги личните податоци) на вештачката интелигенција. Вештачката интелигенција резимира во 30 секунди: името на доменот на испраќачот е guvenli-banka-tr.info (не е вистинскиот домен на банката), URL-то навидум е банката, но вистинската цел е друг домен, потврдата DKIM не успеа, јазикот врши притисок врз итноста. Самиот аналитичар ги потврдува овие индикатори во заглавието и URL-то, го прогласува фишингот на е-поштата и ја блокира целата организација. ВИ има забрзана анализа; Аналитичарот ја донесе одлуката.
Случај 2 - Грешка легитимна е-пошта за фишинг (лажно позитивно). Вештачката интелигенција означува е-пошта како „сомнителна, можеби фишинг: потекнува од надворешен домен и содржи врска“. Аналитичарот го проверува контекстот: е-поштата доаѓа од вистинскиот провајдер на софтвер за човечки ресурси на организацијата, сите SPF/DKIM/DMARC се валидни, а тој провајдер постои со години. Вештачката интелигенција означи легитимна е-пошта бидејќи не го знаеше контекстот. Аналитичарот го поправа лажното позитивно. Лекција: Знакот „фишинг“ на ВИ е хипотеза; Без верификација на насловот и институционален контекст, тоа не се претвора во одлука.
Случај 3 - Измислена „безбедна“ одлука. Аналитичарот дава URL на вештачката интелигенција и прашува „дали е ова безбедно? прашува тој. Вештачката интелигенција вели „да, ова е познат и безбеден домен“. Но, вештачката интелигенција всушност не ја погледна таа локација; Името на доменот е новорегистриран typosquat без репутација, а моделот даде позитивен одговор бидејќи сметаше дека е „корисно“ да се даде доверба. Самиот аналитичар го проверува датумот на регистрација и услугите за репутација на името на доменот и ја гледа опасноста. Поука: Само затоа што вештачката интелигенција вели „безбедно“ не е доказ; Името на доменот се потврдува со возраста, репутацијата и податоците за титулата.
Слаб промпт / Силен промпт
Слаба навестување:
Дали оваа е-пошта е фишинг, кажи ми да/не: [email]
Овој потсетник бара од ВИ директна одлука (да/не), не бара оправдување или докази, не ја доведува во прашање можноста за лажно позитивно. Одговорот во еден збор на вештачката интелигенција можеби е погрешен, а личните податоци можеби се демаскирани.
Моќен потсетник:
Вашата улога: Помошник на аналитичарот на SOC подготвува DRAFT за анализа на фишинг. Донесување одлуки; Не кажувајте „тоа е фишинг, избришете го“. Анализирајте ја следнава анонимизирана е-пошта во три слоја: (1) сигнали за содржина/социјален инженеринг (ургенција, авторитет, страв, јазик), (2) структура на URL-адреса — разлика помеѓу очигледна и вистинска цел, typosquat, имитирање; но не претпоставувајте дека сте посетиле некоја врска, (3) заглавијата вклучуваат SPF/DKIM/DMARC и несовпаѓање на испраќачот - означете го резултатот како „[потврди во заглавието]“. Наведете колку се силни доказите за секој знак; Напишете и најмалку 2 невини (лажно позитивни) објаснувања. Фабрикувана репутација/генерирање одлуки. Е-пошта: [анонимна паста]
Силното тврдење ги раздвојува трите слоја, ја доведува во прашање силата на доказите, го спроведува лажното позитивно, ја забранува претпоставката за кликнување и измислување.
Шаблони за копирање на брзините
шаблон за анализа на содржината на е-пошта Анализирајте го текстот на следната анонимна е-пошта за социјално инженерство: притисок од итност, авторитет/имитирање на брендот, страв/награда, недостаток на персонализација, необичности во јазикот/тонот. Покажете го секој знак со цитат. Не одлучувај; само наведете ги оценките и моќноста. Е-пошта: [залепи]
ШАБЕЛ ЗА АНАЛИЗА НА УРЛ (без кликнување) Анализирајте го следниов URL како СТРУКТУРА (не посетувајте, не претпоставувајте): разлика помеѓу привидниот текст и вистинскиот целен домен, измама со печатење/писма, измама на поддомен, кратенка, сомнителен параметар. НЕ ФАЛЖУВАЈТЕ ја репутацијата на името на доменот; Означете „репутацијата/датумот на регистрација треба да се провери посебно“.URL: [залепи]
шаблон за инспекција на заглавие Резимирајте ги следните заглавија на е-пошта: домен на реален испраќач, патека за враќање, резултати од SPF/DKIM/DMARC, недоследности на патеката на серверот (примено), име на прикажување и вистинска разлика во адресата. Обележете го секој резултат со „[потврди во необработено заглавие]“; фитинг. Наслови: [залепи]
ОБРАБОТ ЗА ПРЕДУПРЕДУВАЊЕ НА КОРИСНИК Напишете краток, мирен, необвинителски текст за предупредување DRAFT што ќе се испрати до вработените за потврден фишинг: што да правите (не кликнувајте, препраќајте, бришете), зошто, кому да пријавите. Не користете паничен јазик. Овој нацрт поминува преку одобрување од аналитичар. Резиме на настанот: [залепи]
Вообичаени грешки
- Во живо со кликнување на сомнителната врска. Анализата се прави преку текст и изолирани медиуми; кликнување во живо може да ве направи жртва и вас.
- Имајќи доверба во одлуката да/не на вештачката интелигенција. Единствениот збор „фишинг/безбедно“ не е доказ; Потврдете по наслов, структура на URL и домен.
- Заобиколување на контекстот на институцијата (лажно позитивно). Легитимните провајдери, исто така, испраќаат е-пошта од надворешни домени; Видете SPF/DKIM/DMARC и историски контекст на употреба.
- Давање лични/чувствителни податоци без маска. Маскирајте го името, адресата, информациите за картичка/лозинка во е-поштата пред анализата.
- Грешка на лажната репутација на теренот како вистинита. ВИ може да лажира дека областа е „безбедна/позната“; Потврдете со датумот на регистрација и услугите за репутација.
Совет: Единствениот најсилен индикатор во анализата на фишинг е често заглавието: ако сите SPF/DKIM/DMARC не успеат и доменот на испраќачот е измамен, сомнежот станува многу силен. Но, потврдете го ова од суровиот наслов, а не од резимето на вештачката интелигенција.
Внимание: прогласувањето на е-пошта за „фишинг“ и нејзиното блокирање низ организацијата, исто така, може да ја наруши легитимната деловна е-пошта. Анализата на вештачката интелигенција е оправдување; Одлуката за блокирање и известување за корисникот останува на аналитичарот по проверката на насловот и контекстот.
Сумирано
Фишингот ги таргетира луѓето, а не техниките, и во суштина е проблем со јазикот и моделот; Затоа е толку моќен во анализата на вештачката интелигенција. Сомнителната е-пошта се испитува на три слоја: содржина/социјален инженеринг, структура на URL/прилози и заглавија на е-пошта (SPF/DKIM/DMARC). ВИ генерира брзо оправдување на секој слој, но не може да потврди сомнителна врска со кликнување на неа, не го познава институционалниот контекст и може да донесе одлука за „безбедна/фишинг“. Значи, анализата на вештачката интелигенција е хипотеза: верификацијата на насловот се потврдува со репутацијата на доменот и контекстот на институцијата, а потоа одлуката за блокирање и известувањето на корисникот го донесува аналитичарот. Две правила остануваат константни: не кликајте на сомнителни линкови во живо, не споделувајте чувствителни податоци без маска.
Задача за апликација
Добијте примерок од сомнителни е-пошта (или анонимизирани или примерок од вашиот сопствен карантин). Нека вештачката интелигенција ги реши трите слоја одделно со шаблоните „Содржина“, „URL“ и „Наслов“. Потврдете се во необработените податоци (особено SPF/DKIM/DMARC во заглавието) најсилниот показател дека вештачката интелигенција го означува на секој слој и разгледајте барем едно лажно позитивно објаснување. Конечно, одлучете: дали е ова фишинг или не, и зошто - запишете на кои докази ја засновате вашата одлука.
листа за проверка
- [ ] Ја анонимизирав е-поштата пред анализата; личните/чувствителните податоци се маскирани.
- [ ] Ги испитав трите слоја (содржина, URL/прилог, наслов) одделно.
- [ ] Не кликнав на ниту една сомнителна врска во живо; Ја анализирав URL-то како структура.
- [ ] Го потврдив резултатот SPF/DKIM/DMARC во необработеното заглавие.
- [ ] Ја потврдив одлуката за „фишинг/безбедна“ на вештачката интелигенција со докази, не ѝ верував слепо.
- [ ] Разгледав барем една лажна позитивна (невина) изјава.
- [ ] Како аналитичар, донесов одлука да ги блокирам и известам корисниците.