Добивки:
- Способност да се разбере дека вештачката интелигенција ги сумира долгите извештаи за заканите на три нивоа (стратешки, тактички, технички) и ги мапира на MITER ATT&CK со извлекување на IOC и TTP
- Способност да се потврди секој МОК со тековниот и вториот независен извор, секоја техника во ATT&CK и да се извлече фабрикувана МОК/техника/група
- Способност да се разбере дека припишувањето на групата е најризичното тврдење, дека јазикот „компатибилен со техники“ треба да се користи наместо „точна група“ и дека одбраната треба да се заснова на трајно определување на ТТП.
Безбедносниот тим сам не се бори само со нападите што ги гледа; учи преку споделување на знаењето за нападите ширум светот. Разузнавањето за закани (накратко ТИ) е информација што се собира, обработува и претворува во акција за напаѓачите, алатките што ги користат, нивните цели и методи. „Кој малициозен софтвер се шири сега?“, „Кој сектор е насочена оваа група на напаѓачи и како дејствува?“, „Дали оваа IP адреса била видена во напад претходно?“ Одговорите на прашања како овие доаѓаат од разузнавањето за закани.
Проблемот е што разузнавањето за заканите е изобилно и распространето: извештаи, блогови, доводи, форуми, илјадници МОК. Вештачката интелигенција е моќна во правењето смисла на овој оџак: ги сумира долгите извештаи за закани, ги извлекува структурираните IOC и TTP од наративот на нападот, ги мапира на рамката MITER ATT&CK и прашува „дали ова нè засега нас? го подготвува првиот нацрт на прашањето. Но, вештачката интелигенција може да ги погреши старите, неточни или надвор од контекст разузнавачките информации како вистинити, да состави непостоечка група за закана или МОК и да не знае дали разузнавањето е навистина валидно за вашата организација. ВИ резимира, структурира и мапира интелигенција; На аналитичарот му останува да го блокира списокот на МОК, да примени разузнавачки информации во агенцијата и да го прогласи извештајот „подвижен“.
Слоеви на интелигенција за закана
Интелигенцијата за заканите се разгледува на три нивоа:
- Техничко/оперативно (ниво на IOC): Конкретни индикатори - лоши IP-адреси, домени, хашови, URL-адреси. Тоа е краткотрајно (напаѓачот ја менува IP адресата). Вештачката интелигенција брзо ги извлекува од извештајот и ги структурира.
- Тактичко (TTP ниво): Како се однесува напаѓачот - кои техники, алатки, методи ги користи. Потрајно е (однесувањето тешко се менува). MITER ATT&CK е заеднички јазик на ова ниво.
- Стратешки: Кој е насочен, зошто, кој сектор, со каква тенденција. Тоа ги храни менаџерските одлуки. ВИ резимира долги извештаи на ова ниво.
Услови: МОК (Индикатор за компромис - индикатор за прекршување, конкретна техничка трага). TTP (тактики, техники, процедури - модел на однесување). MITER ATT&CK, нумерирана, документирана библиотека на техники на напаѓачите (на пр. T1566 „Фишинг“). APT (Advanced Persistent Threat - напредна, упорна, честопати државно спонзорирана напаѓачка група). Напојување, автоматски ажуриран поток на МОК. Погрешно припишување, припишување напад на погрешна група; Тоа е најчеста грешка на интелигенцијата.
Табела за евалуација на извори на разузнавање
критериум
прашање да се постави
Зошто е важно?
Актуелност
Кога е објавено? Дали се уште важи?
МОК брзо застаруваат
Доверливост на изворот
Кој го објави, каква е неговата репутација?
Многу лажна/фабрикувана интелигенција
Релевантност
Дали е насочена кон нас/нашата индустрија?
Не секоја закана е ваша закана
Проверливост
Дали втор извор го потврдува ова?
Еден извор не е доволен
Активност
Што можам да направам (блокирање, следење, повикување)
Знаењето мора да се претвори во акција
Точност на наводите
Колку е солидна групната атрибуција?
Погрешното припишување доведува во заблуда
три мини футроли
Случај 1 - Од извештај на 40 страници до акција. Еден аналитичар бара вештачката интелигенција да резимира извештај за закана од 40 страници за нова кампања за откуп. AI го намалува извештајот на 1 страница, извлекува 32 IOC (IP, хаш, домен) и 7 MITER ATT&CK техники и забележува „оваа група ја таргетира вашата индустрија“. Аналитичарот го проверува секој од МОК со втор извор, ги додава 21 кои сè уште се валидни на списокот за следење, ги потврдува броевите на ATT&CK на техниките и го развива во хипотеза за лов на закани. Вештачката интелигенција направи обработливи 40 страници; верификација и акција беа на аналитичарот.
Случај 2 - Направена APT група. Аналитичарот ја праша АИ „која група го изврши овој напад? прашува тој. ВИ самоуверено одговара: „Ова е позната техника на групата „APT-Dark Eagle“. Аналитичарот ја бара оваа група во познати извори на разузнавачки закани - не постои таква група, моделот го сочинува името. Да не го потврдише, извештајот ќе излезеше со неточно припишување. Лекција: Групното припишување е најлесното и најризичното тврдење; Секогаш е потврден од познат извор и често се нарекува „компатибилен со следните техники“ наместо „точна атрибуција“.
Случај 3 - Лажно блокирање со стариот МОК. Еден тим ја праша вештачката интелигенција „да не блокираме“ список на IP-адреси што ги добил од извештајот пред неколку месеци? тој прашува; Вештачката интелигенција вели „да, тие се злонамерни“. Но, аналитичарот гледа дека една од IP-адресите сега припаѓа на легитимен провајдер на облак (CDN); Блокирањето на таа IP адреса, исто така, ќе ги прекине легитимните услуги до кои организацијата пристапува. МОК се краткотрајни. Аналитичарот ја потврдува актуелноста и ги елиминира застарените. Лекција: Не оди на блок-листата додека МОК не ја потврди нејзината актуелност.
Слаб промпт / Силен промпт
Слаба навестување:
Кој го направи овој напад и кои IP-адреси треба да ги блокирам? [извештај]
Ова барање бара прецизно припишување и директно блокирачко решение од вештачката интелигенција, не бара навременост и верификација, отворено е за измислица. Вештачката интелигенција може да даде убедлива, но неточна атрибуција и застарена листа на МОК.
Моќен потсетник:
Вашата улога: помошник на аналитичарот кој подготвува РЕЗИМЕ и КОНФИГУРАЦИЈА за разузнавање за закани. Донесување одлуки; Не кажувајте „блокирајте“, не правете конкретни групни референци. Обработете го следниов извештај: (1) извадете резиме од 1 страница (кој, што, цел, метод), (2) структурирана листа на IOCs (IP, домен, хаш, URL); ознака „[сегашноста и секундарниот извор мора да бидат потврдени]“ за секој; додадете лажна IOC,(3) мапирајте ги TTP на MITER ATT&CK, но означете го секој Т-број „[потврди во ATT&CK]“,(4) не кажувајте „точна група“ за атрибуција; Користете го јазикот „компатибилен со овие техники“ и наведете ја силата на доказите, (5) напишете прашања зошто оваа интелигенција може да се примени во нашата индустрија/архитектура. Извештај: [залепи]
Силно тврдење бара резиме + структура, го остава секој IOC/TTP на верификација, забранува прецизно наведување, релевантноста на прашањата.
Шаблони за копирање на брзините
ОБРАБОЦИ ЗА РЕЗИМЕ ИЗВЕШТАЈ Сумирајте го следниов извештај за закана на 3 нивоа: (1) стратешки (кој, зошто, целниот сектор), (2) тактички (користени ТТП), (3) технички (типови на МОК). Не надминувајте 1 страница. Не вклучувајте никакви тврдења што не сте ги отстраниле од извештајот; изработка.Извештај: [паста]
шаблон за вадење на IOC Извлекува структурирани IOC од следниот текст: тип (IP/домен/хаш/URL/email), вредност, контекст. Земете само она што е ЈАСНО наведено во текстот; фитинг. Проверете „[тековниот + секундарниот извор мора да биде потврден]“ за секој МОК. Потврдете во табеларна форма. Текст: [залепи]
ОБРАБОТ ЗА ПОСТАВУВАЊЕ НА ATT&CK Мапа на однесувањето во наративот за напад според тактиките и техниките на MITER ATT&CK. За секое мапирање: цитат за однесување + име на предложена техника + „[Т-бројот мора да се потврди во ATT&CK]“. Не давајте измислена техника/број; ако не сте сигурни, напишете „[нејасно]“. Нарација: [залепи]
ОБРАБОК ЗА ПРОЦЕНКА ЗА РЕЛЕВАНТНОСТ Помогнете ми да проценам дали следнава разузнавачка закана е применлива за нашата организација: генерирај прашања кои од нашите средства одговараат на целната технологија/индустрија. Донесување одлуки; Дајте ми листа за проверка. Резиме на интелигенција: [залепи]
Вообичаени грешки
- Правење прецизно групно наведување. Атрибуцијата е најтешката и најнеразбраната област; Наместо „токму таа група“, кажете „компатибилно со овие техники“ и потврдете со изворот.
- Блокирање на МОК без проверка на валутата. МОК се краткотрајни; Старата IP адреса сега може да припаѓа на легитимна услуга, прво проверете дали е свежина.
- Доверба на еден извор. Потврдете ја разузнавањето со втор независен извор; Има многу лажна/фабрикувана интелигенција.
- Не се доведува во прашање релевантноста. Не секоја закана е ваша закана; Погледнете како се преклопуваат индустријата, технологијата и архитектурата.
- Составување на МОК/техника/група мислејќи дека е вистина. ВИ може течно да ги приспособи; проверете го секој на познат извор и MITER ATT&CK.
Совет: Најупорниот и највреден слој на разузнавање за закани е ТТП, а не МОК. Напаѓачот ја менува својата IP адреса за еден ден, но тешко е да се промени неговиот модел на однесување (TTP). Изградете ја вашата одбрана на откривање TTP, а не блокирање на IOC.
Внимание: Ставањето IOC на блок-листата може да го пресретне и легитимен сообраќај (лажно позитивно блокирање). Посочувањето со прст во група неправилно ги троши ресурсите во погрешна насока. Интелигенцијата е влез; Одлуката за блокирање и припишување е на аналитичарот по верификацијата.
Сумирано
Разузнавањето за заканите и овозможува на организацијата да се бори не сама, туку со искуството на светот; но бидејќи е многубројна, неуредна и променлива, бара толкување. Вештачката интелигенција резимира долги извештаи на три нивоа (стратегиско, тактичко, техничко), извлекува IOC и TTP, мапира до MITER ATT&CK и обезбедува преглед на релевантноста. Најголеми ризици: измислен МОК/техника/група, точно, но лажно припишување и застарен МОК. Затоа секој МОК е потврден со актуелност и втор извор, секоја техника е потврдена во ATT&CK; референцата е направена на јазикот „компатибилен со техники“, а не „дефинитивна група“; а одлуката за блокирање/спроведување е на аналитичарот. Срцето на одбраната е трајното откривање на ТТП, а не краткотрајните МОК.
Задача за апликација
Добијте јавен примерок извештај за закана. Извлечете резиме и структуриран список на МОК од вештачката интелигенција со шаблоните „Сумирање на извештаи“ и „Извлекување на МОК“. Проверете ја валутата и автентичноста на 5 од МОК на познат извор; Обидете се да најдете барем еден застарен или сомнителен МОК. Потврдете ги Т-броевите на техниките објавени со шаблонот „ATT&CK Matching“ на страницата MITER ATT&CK и фатете лажен/лажен број доколку ги има.
листа за проверка
- [ ] Го сумирав извештајот на три нивоа (стратешко, тактичко, техничко).
- [ ] Го потврдив секој МОК со валута и втор независен извор.
- [ ] Ја потврдив секоја техника/трик на MITER ATT&CK во официјалниот извор.
- [ ] Јас се обратив на групната референца на јазикот на „во согласност со техниките“ наместо „точно“.
- [ ] Ја преиспитав релевантноста на разузнавањето за мојата институција (сектор, технологија, архитектура).
- [ ] Го проверив фактите секое тврдење, знаејќи дека можеби е составено МОК/техника/група.
- [ ] Одлуката за блокирање и спроведување како аналитичар ја донесов по верификацијата.