നേട്ടങ്ങൾ:
- ആർട്ടിഫിഷ്യൽ ഇൻ്റലിജൻസ് ദൈർഘ്യമേറിയ ഭീഷണി റിപ്പോർട്ടുകളെ മൂന്ന് തലങ്ങളിൽ (തന്ത്രപരം, തന്ത്രപരം, സാങ്കേതികം) സംഗ്രഹിക്കുകയും IOC, TTP എന്നിവ എക്സ്ട്രാക്റ്റ് ചെയ്ത് അവയെ MITER ATT&CK ലേക്ക് മാപ്പ് ചെയ്യുകയും ചെയ്യുന്നുവെന്ന് മനസ്സിലാക്കാനുള്ള കഴിവ്
- നിലവിലുള്ളതും രണ്ടാമത്തെതുമായ സ്വതന്ത്ര ഉറവിടം ഉപയോഗിച്ച് ഓരോ ഐഒസിയും പരിശോധിച്ചുറപ്പിക്കാനുള്ള കഴിവ്, എടിടി & സികെയിലെ ഓരോ സാങ്കേതികതയും ഫാബ്രിക്കേറ്റഡ് ഐഒസി/ടെക്നിക്/ഗ്രൂപ്പ് എക്സ്ട്രാക്റ്റ് ചെയ്യാനും
- ഗ്രൂപ്പ് ആട്രിബ്യൂഷനാണ് ഏറ്റവും അപകടകരമായ അവകാശവാദം, 'കൃത്യമായ ഗ്രൂപ്പിന്' പകരം 'ടെക്നിക്കുകളുമായി പൊരുത്തപ്പെടുന്ന' ഭാഷ ഉപയോഗിക്കണമെന്നും പ്രതിരോധം സ്ഥിരമായ ടിടിപി നിർണ്ണയത്തെ അടിസ്ഥാനമാക്കിയുള്ളതായിരിക്കണമെന്നും മനസ്സിലാക്കാനുള്ള കഴിവ്.
ഒരു സുരക്ഷാ സംഘം മാത്രം അത് കാണുന്ന ആക്രമണങ്ങളെ ചെറുക്കുന്നില്ല; ലോകമെമ്പാടുമുള്ള ആക്രമണങ്ങളെക്കുറിച്ചുള്ള അറിവ് പങ്കിട്ടുകൊണ്ട് പഠിക്കുന്നു. ആക്രമണകാരികൾ, അവർ ഉപയോഗിക്കുന്ന ഉപകരണങ്ങൾ, അവരുടെ ലക്ഷ്യങ്ങൾ, രീതികൾ എന്നിവയെക്കുറിച്ചുള്ള വിവരങ്ങൾ ശേഖരിക്കുകയും പ്രോസസ്സ് ചെയ്യുകയും പ്രവർത്തനത്തിലേക്ക് മാറ്റുകയും ചെയ്യുന്ന വിവരമാണ് ഭീഷണി ഇൻ്റലിജൻസ് (ചുരുക്കത്തിൽ TI). "ഏത് ക്ഷുദ്രവെയർ ആണ് ഇപ്പോൾ പടരുന്നത്?", "ഈ ആക്രമണകാരി ഗ്രൂപ്പ് ഏത് മേഖലയാണ് ലക്ഷ്യമിടുന്നത്, അത് എങ്ങനെ പ്രവർത്തിക്കുന്നു?", "ഈ ഐപി വിലാസം മുമ്പ് ഒരു ആക്രമണത്തിൽ കണ്ടിട്ടുണ്ടോ?" ഇതുപോലുള്ള ചോദ്യങ്ങൾക്കുള്ള ഉത്തരങ്ങൾ ഭീഷണി ഇൻ്റലിജൻസിൽ നിന്നാണ്.
ഭീഷണിയുടെ ബുദ്ധി സമൃദ്ധവും ചിതറിക്കിടക്കുന്നതുമാണ് പ്രശ്നം: റിപ്പോർട്ടുകൾ, ബ്ലോഗുകൾ, ഫീഡുകൾ, ഫോറങ്ങൾ, ആയിരക്കണക്കിന് ഐഒസികൾ. ഈ ശേഖരം മനസ്സിലാക്കുന്നതിൽ AI ശക്തമാണ്: ഇത് നീണ്ട ഭീഷണി റിപ്പോർട്ടുകൾ സംഗ്രഹിക്കുന്നു, ആക്രമണത്തിൻ്റെ വിവരണത്തിൽ നിന്ന് ഘടനാപരമായ IOC, TTP എന്നിവ വേർതിരിച്ചെടുക്കുന്നു, അവയെ MITER ATT&CK ചട്ടക്കൂടിലേക്ക് മാപ്പ് ചെയ്യുന്നു, കൂടാതെ "ഇത് ഞങ്ങളെ ആശങ്കപ്പെടുത്തുന്നുണ്ടോ?" ചോദ്യത്തിൻ്റെ ആദ്യ കരട് തയ്യാറാക്കുന്നു. എന്നാൽ AI-ക്ക് പഴയതോ കൃത്യമല്ലാത്തതോ അല്ലെങ്കിൽ സന്ദർഭത്തിന് പുറത്തുള്ളതോ ആയ ഇൻ്റലിജൻസ് ശരിയാണെന്ന് തെറ്റിദ്ധരിക്കാനാകും, നിലവിലില്ലാത്ത ഒരു ഭീഷണി ഗ്രൂപ്പ് അല്ലെങ്കിൽ IOC ഉണ്ടാക്കുക, നിങ്ങളുടെ സ്ഥാപനത്തിന് ഇൻ്റലിജൻസ് യഥാർത്ഥത്തിൽ സാധുതയുള്ളതാണോ എന്ന് അറിയില്ല. AI സംഗ്രഹിക്കുന്നു, ഘടനകൾ, ഇൻ്റലിജൻസ് മാപ്പ്; ഒരു ഐഒസിയെ ബ്ലോക്ക്ലിസ്റ്റ് ചെയ്യേണ്ടതും ഏജൻസിക്ക് ഇൻ്റലിജൻസ് ബാധകമാക്കുന്നതും ഒരു റിപ്പോർട്ട് “പ്രവർത്തനക്ഷമമാണ്” എന്ന് പ്രഖ്യാപിക്കുന്നതും അനലിസ്റ്റിൻ്റെ ചുമതലയാണ്.
ഭീഷണി ബുദ്ധിയുടെ പാളികൾ
ഭീഷണി ബുദ്ധി മൂന്ന് തലങ്ങളിൽ കണക്കാക്കപ്പെടുന്നു:
- സാങ്കേതിക/പ്രവർത്തനപരം (IOC ലെവൽ): കോൺക്രീറ്റ് സൂചകങ്ങൾ - മോശം IP-കൾ, ഡൊമെയ്നുകൾ, ഹാഷുകൾ, URL-കൾ. ഇത് ഹ്രസ്വകാലമാണ് (ആക്രമികൻ ഐപി മാറ്റുന്നു). റിപ്പോർട്ടിൽ നിന്ന് ഇവ വേർതിരിച്ചെടുക്കാനും അവയെ രൂപപ്പെടുത്താനും AI വേഗത്തിലാണ്.
- തന്ത്രപരമായ (ടിടിപി ലെവൽ): ആക്രമണകാരി എങ്ങനെ പെരുമാറുന്നു - എന്ത് സാങ്കേതിക വിദ്യകൾ, ഉപകരണങ്ങൾ, രീതികൾ അവൻ ഉപയോഗിക്കുന്നു. ഇത് കൂടുതൽ ശാശ്വതമാണ് (പെരുമാറ്റം മാറ്റാൻ പ്രയാസമാണ്). ഈ ലെവലിൻ്റെ പൊതുവായ ഭാഷയാണ് MITER ATT&CK.
- തന്ത്രപ്രധാനം: ആരാണ്, എന്തിന്, ഏത് മേഖല, ഏത് പ്രവണതയോടെയാണ് ലക്ഷ്യമിടുന്നത്. ഇത് മാനേജ്മെൻ്റ് തീരുമാനങ്ങളെ പോഷിപ്പിക്കുന്നു. ഈ തലത്തിലുള്ള ദൈർഘ്യമേറിയ റിപ്പോർട്ടുകൾ AI സംഗ്രഹിക്കുന്നു.
നിബന്ധനകൾ: IOC (ഇൻഡിക്കേറ്റർ ഓഫ് കോംപ്രമൈസ് - ലംഘനത്തിൻ്റെ സൂചകം, കോൺക്രീറ്റ് ടെക്നിക്കൽ ട്രെയ്സ്). TTP (തന്ത്രങ്ങൾ, സാങ്കേതികതകൾ, നടപടിക്രമങ്ങൾ - പെരുമാറ്റ രീതി). MITER ATT&CK, ആക്രമണകാരികളുടെ സാങ്കേതികതകളുടെ അക്കമിട്ട, രേഖപ്പെടുത്തപ്പെട്ട ലൈബ്രറി (ഉദാ. T1566 "ഫിഷിംഗ്"). APT (അഡ്വാൻസ്ഡ് പെർസിസ്റ്റൻ്റ് ത്രെറ്റ് - അഡ്വാൻസ്ഡ്, പെർസിസ്റ്റൻ്റ്, പലപ്പോഴും സ്റ്റേറ്റ് സ്പോൺസർ ചെയ്യുന്ന ആക്രമണകാരി ഗ്രൂപ്പ്). ഫീഡ്, സ്വയമേവ അപ്ഡേറ്റ് ചെയ്ത IOC സ്ട്രീം. തെറ്റായ ആട്രിബ്യൂഷൻ, തെറ്റായ ഗ്രൂപ്പിന് ആക്രമണം ആരോപിക്കുന്നു; ബുദ്ധിയുടെ ഏറ്റവും സാധാരണമായ തെറ്റാണിത്.
ഇൻ്റലിജൻസ് ഉറവിട മൂല്യനിർണ്ണയ ചാർട്ട്
മാനദണ്ഡം
ചോദിക്കാനുള്ള ചോദ്യം
എന്തുകൊണ്ട് അത് പ്രധാനമാണ്?
നിലവിലുള്ളത്
എപ്പോഴാണ് അത് പ്രസിദ്ധീകരിച്ചത്? അത് ഇപ്പോഴും സാധുവാണോ?
ഐഒസികൾ പെട്ടെന്ന് കാലഹരണപ്പെടും
ഉറവിട വിശ്വാസ്യത
ആരാണ് ഇത് പ്രസിദ്ധീകരിച്ചത്, അതിൻ്റെ പ്രശസ്തി എന്താണ്?
ധാരാളം വ്യാജ/നിർമ്മിത ബുദ്ധി
പ്രസക്തി
ഇത് ഞങ്ങളെ/നമ്മുടെ വ്യവസായത്തെ ലക്ഷ്യമാക്കുന്നുണ്ടോ?
എല്ലാ ഭീഷണിയും നിങ്ങളുടെ ഭീഷണിയല്ല
സ്ഥിരീകരണക്ഷമത
രണ്ടാമത്തെ ഉറവിടം ഇത് സ്ഥിരീകരിക്കുന്നുണ്ടോ?
ഒരു ഉറവിടം പോരാ
പ്രവർത്തനക്ഷമത
എനിക്ക് എന്തുചെയ്യാൻ കഴിയും (ബ്ലോക്ക്, ട്രാക്ക്, കോൾ)
അറിവ് പ്രവർത്തനമായി മാറണം
ഉദ്ധരണി കൃത്യത
ഗ്രൂപ്പ് ആട്രിബ്യൂഷൻ എത്രത്തോളം ദൃഢമാണ്?
തെറ്റായ ആട്രിബ്യൂഷൻ തെറ്റിദ്ധരിപ്പിക്കുന്നു
മൂന്ന് മിനി കേസുകൾ
കേസ് 1 - 40 പേജുള്ള റിപ്പോർട്ട് മുതൽ നടപടി വരെ. ഒരു പുതിയ ransomware കാമ്പെയ്നെക്കുറിച്ചുള്ള 40 പേജുള്ള ഭീഷണി റിപ്പോർട്ട് AI സംഗ്രഹിച്ചിരിക്കുന്നു. AI റിപ്പോർട്ടിനെ 1 പേജായി ചുരുക്കി, 32 IOC (IP, ഹാഷ്, ഡൊമെയ്ൻ), 7 MITER ATT&CK ടെക്നിക്കുകൾ എന്നിവ എക്സ്ട്രാക്റ്റ് ചെയ്യുന്നു, കൂടാതെ "ഈ ഗ്രൂപ്പ് നിങ്ങളുടെ വ്യവസായത്തെ ലക്ഷ്യമിടുന്നു" എന്ന് കുറിക്കുന്നു. അനലിസ്റ്റ് ഓരോ ഐഒസിയും രണ്ടാമത്തെ ഉറവിടം ഉപയോഗിച്ച് പരിശോധിക്കുന്നു, വാച്ച് ലിസ്റ്റിലേക്ക് ഇപ്പോഴും സാധുതയുള്ള 21 എണ്ണം ചേർക്കുകയും സാങ്കേതിക വിദ്യകളുടെ ATT&CK നമ്പറുകൾ സ്ഥിരീകരിക്കുകയും ഒരു ഭീഷണി വേട്ടയാടൽ സിദ്ധാന്തമായി വികസിപ്പിക്കുകയും ചെയ്യുന്നു. AI 40 പേജുകൾ പ്രോസസ്സ് ചെയ്യാവുന്നതാക്കി; പരിശോധനയും നടപടിയും അനലിസ്റ്റിൻ്റെതായിരുന്നു.
കേസ് 2 - നിർമ്മിച്ച APT ഗ്രൂപ്പ്. ഒരു അനലിസ്റ്റ് AI യോട് ചോദിച്ചു "ഏത് ഗ്രൂപ്പാണ് ഈ ആക്രമണം നടത്തിയത്?" അവൻ ചോദിക്കുന്നു. AI ആത്മവിശ്വാസത്തോടെ ഉത്തരം നൽകുന്നു: "ഇത് 'APT-Dark Eagle' ഗ്രൂപ്പിൻ്റെ അറിയപ്പെടുന്ന സാങ്കേതികതയാണ്." അറിയപ്പെടുന്ന ഭീഷണി ഇൻ്റലിജൻസ് സ്രോതസ്സുകളിൽ അനലിസ്റ്റ് ഈ ഗ്രൂപ്പിനായി തിരയുന്നു - അത്തരമൊരു ഗ്രൂപ്പില്ല, മോഡലാണ് പേര് നിർമ്മിച്ചത്. അദ്ദേഹം അത് സ്ഥിരീകരിച്ചിരുന്നില്ലെങ്കിൽ, റിപ്പോർട്ട് തെറ്റായ ആട്രിബ്യൂഷനുമായി പുറത്തുപോകുമായിരുന്നു. പാഠം: ഗ്രൂപ്പ് ആട്രിബ്യൂഷൻ ആണ് ഏറ്റവും എളുപ്പവും അപകടകരവുമായ അവകാശവാദം; ഇത് എല്ലായ്പ്പോഴും അറിയപ്പെടുന്ന ഒരു സ്രോതസ്സ് മുഖേന സ്ഥിരീകരിക്കപ്പെടുന്നു, കൂടാതെ "കൃത്യമായ ആട്രിബ്യൂഷൻ" എന്നതിലുപരി "ഇനിപ്പറയുന്ന സാങ്കേതികതകളുമായി പൊരുത്തപ്പെടുന്നു" എന്ന് പലപ്പോഴും പരാമർശിക്കപ്പെടുന്നു.
കേസ് 3 - പഴയ IOC ഉപയോഗിച്ച് തെറ്റായ തടയൽ. മാസങ്ങൾക്കുമുമ്പ് ഒരു റിപ്പോർട്ടിൽ നിന്ന് ലഭിച്ച ഐപികളുടെ ഒരു ലിസ്റ്റ് "ഞങ്ങൾ ബ്ലോക്ക് ചെയ്യേണ്ടതില്ലേ" എന്ന് ഒരു ടീം AI-യോട് ചോദിച്ചു. അവൻ ചോദിക്കുന്നു; AI പറയുന്നു, "അതെ, അവ ക്ഷുദ്രകരമാണ്." എന്നാൽ IP-കളിൽ ഒന്ന് ഇപ്പോൾ നിയമാനുസൃതമായ ക്ലൗഡ് ദാതാവിൻ്റെ (CDN) ആണെന്ന് അനലിസ്റ്റ് കാണുന്നു; ആ ഐപി തടയുന്നത് സ്ഥാപനം ആക്സസ് ചെയ്യുന്ന നിയമാനുസൃതമായ സേവനങ്ങളെ ഇല്ലാതാക്കും. ഐഒസികൾ ഹ്രസ്വകാലമാണ്. അനലിസ്റ്റ് നിലവിലുള്ളത് പരിശോധിക്കുകയും കാലഹരണപ്പെട്ടവ ഒഴിവാക്കുകയും ചെയ്യുന്നു. പാഠം: ഐഒസി അതിൻ്റെ നിലവിലെത പരിശോധിക്കുന്നത് വരെ ഇത് ബ്ലോക്ക്ലിസ്റ്റിൽ പോകില്ല.
ദുർബലമായ പ്രോംപ്റ്റ് / ശക്തമായ പ്രോംപ്റ്റ്
ദുർബലമായ പ്രോംപ്റ്റ്:
ആരാണ് ഈ ആക്രമണം നടത്തിയത്, ഏതൊക്കെ ഐപികളെയാണ് ഞാൻ ബ്ലോക്ക് ചെയ്യേണ്ടത്? [റിപ്പോർട്ട്]
ഈ അഭ്യർത്ഥന AI-യിൽ നിന്ന് കൃത്യമായ ആട്രിബ്യൂഷനും നേരിട്ടുള്ള തടയൽ തീരുമാനവും ആവശ്യപ്പെടുന്നു, ഇത് സമയബന്ധിതവും സ്ഥിരീകരണവും ആവശ്യപ്പെടുന്നില്ല, ഇത് കെട്ടിച്ചമയ്ക്കാൻ തുറന്നതാണ്. AI ബോധ്യപ്പെടുത്തുന്നതും എന്നാൽ കൃത്യമല്ലാത്തതുമായ ആട്രിബ്യൂഷനും കാലഹരണപ്പെട്ട IOC ലിസ്റ്റും നൽകിയേക്കാം.
ശക്തമായ നിർദ്ദേശം:
നിങ്ങളുടെ റോൾ: ഭീഷണി ഇൻ്റലിജൻസ് സംഗ്രഹവും കോൺഫിഗറേഷനും തയ്യാറാക്കുന്ന അനലിസ്റ്റിൻ്റെ സഹായി. തീരുമാനമെടുക്കൽ; "തടയുക" എന്ന് പറയരുത്, പ്രത്യേക ഗ്രൂപ്പ് റഫറൻസുകൾ ഉണ്ടാക്കരുത്. ഇനിപ്പറയുന്ന റിപ്പോർട്ട് പ്രോസസ്സ് ചെയ്യുക:(1) 1-പേജ് സംഗ്രഹം എക്സ്ട്രാക്റ്റ് ചെയ്യുക (ആരാണ്, എന്താണ്, ടാർഗെറ്റ്, രീതി),(2) IOC-കളുടെ ഘടനാപരമായ ലിസ്റ്റ് (IP, ഡൊമെയ്ൻ, ഹാഷ്, URL); ഓരോന്നിനും "[നിലവിലും ദ്വിതീയ ഉറവിടവും പരിശോധിച്ചിരിക്കണം]" എന്ന് അടയാളപ്പെടുത്തുക; ഡമ്മി IOC,(3) MITER ATT&CK-ലേക്ക് TTP-കൾ മാപ്പ് ചെയ്യുക, എന്നാൽ ഓരോ T-നമ്പറും "[ATT&CK-ൽ സ്ഥിരീകരിക്കുക]" എന്ന് അടയാളപ്പെടുത്തുക,(4) ആട്രിബ്യൂഷന് "കൃത്യമായ ഗ്രൂപ്പ്" എന്ന് പറയരുത്; "ഈ സാങ്കേതികതകളുമായി പൊരുത്തപ്പെടുന്ന" ഭാഷ ഉപയോഗിക്കുക, തെളിവുകളുടെ ശക്തി പ്രസ്താവിക്കുക, (5) ഈ ബുദ്ധി നമ്മുടെ വ്യവസായ/വാസ്തുവിദ്യയ്ക്ക് ബാധകമാകുന്നത് എന്തുകൊണ്ടാണെന്ന് ചോദ്യങ്ങൾ എഴുതുക. റിപ്പോർട്ട്: [ഒട്ടിക്കുക]
ശക്തമായ ക്ലെയിം സംഗ്രഹം + ഘടന ആവശ്യപ്പെടുന്നു, ഓരോ IOC/TTP-യെയും സ്ഥിരീകരണത്തിന് വിടുന്നു, കൃത്യമായ ആട്രിബ്യൂഷൻ, ചോദ്യങ്ങളുടെ പ്രസക്തി എന്നിവ നിരോധിക്കുന്നു.
പകർത്താവുന്ന പ്രോംപ്റ്റ് ടെംപ്ലേറ്റുകൾ
റിപ്പോർട്ട് സംഗ്രഹ ടെംപ്ലേറ്റുകൾ താഴെപ്പറയുന്ന ഭീഷണി റിപ്പോർട്ട് 3 തലങ്ങളിൽ സംഗ്രഹിക്കുക: (1) തന്ത്രപരമായ (ആരാണ്, എന്തുകൊണ്ട്, ടാർഗെറ്റ് സെക്ടർ), (2) തന്ത്രപരമായ (TTP-കൾ ഉപയോഗിച്ചത്), (3) സാങ്കേതിക (IOC-കളുടെ തരങ്ങൾ).1 പേജിൽ കവിയരുത്. റിപ്പോർട്ടിൽ നിന്ന് നിങ്ങൾ നീക്കം ചെയ്യാത്ത ക്ലെയിമുകളൊന്നും ഉൾപ്പെടുത്തരുത്; ഫാബ്രിക്കേഷൻ. റിപ്പോർട്ട്: [ഒട്ടിക്കുക]
IOC എക്സ്ട്രാക്ഷൻ ടെംപ്ലേറ്റ് ഇനിപ്പറയുന്ന ടെക്സ്റ്റിൽ നിന്ന് ഘടനാപരമായ IOC-കൾ വേർതിരിച്ചെടുക്കുന്നു: തരം (IP/domain/hash/URL/email), മൂല്യം, സന്ദർഭം. വാചകത്തിൽ വ്യക്തമായി പറഞ്ഞിരിക്കുന്നത് മാത്രം എടുക്കുക; ഫിറ്റിംഗ്. ഓരോ ഐഒസിക്കും "[നിലവിലെ + ദ്വിതീയ ഉറവിടം പരിശോധിച്ചുറപ്പിച്ചിരിക്കണം]" പരിശോധിക്കുക. പട്ടിക രൂപത്തിൽ സ്ഥിരീകരിക്കുക. വാചകം: [ഒട്ടിക്കുക]
MITER ATT&CK തന്ത്രങ്ങളിലേക്കും സാങ്കേതികതകളിലേക്കും ആക്രമണ വിവരണത്തിലെ പെരുമാറ്റങ്ങൾ ATT&CK MATCHING ടെംപ്ലേറ്റ്മാപ്പ് ചെയ്യുക. ഓരോ മാപ്പിംഗിനും: പെരുമാറ്റ ഉദ്ധരണി + നിർദ്ദേശിച്ച സാങ്കേതിക നാമം +"[T-നമ്പർ ATT&CK-ൽ സ്ഥിരീകരിക്കണം]". ഉണ്ടാക്കിയ സാങ്കേതികത/നമ്പർ നൽകരുത്; നിങ്ങൾക്ക് ഉറപ്പില്ലെങ്കിൽ, "[വ്യക്തമല്ല]" എന്ന് എഴുതുക. വിവരണം: [ഒട്ടിക്കുക]
പ്രസക്തമായ വിലയിരുത്തൽ ടെംപ്ലേറ്റ് ഞങ്ങളുടെ സ്ഥാപനത്തിന് ഇനിപ്പറയുന്ന ഭീഷണി ഇൻ്റലിജൻസ് ബാധകമാണോ എന്ന് വിലയിരുത്താൻ എന്നെ സഹായിക്കൂ: ടാർഗെറ്റ് സാങ്കേതികവിദ്യ/വ്യവസായവുമായി പൊരുത്തപ്പെടുന്ന ഞങ്ങളുടെ അസറ്റുകൾ ഏതാണ് എന്ന ചോദ്യങ്ങൾ സൃഷ്ടിക്കുക. തീരുമാനമെടുക്കൽ; എനിക്ക് ഒരു ചെക്ക്ലിസ്റ്റ് തരൂ. ഇൻ്റലിജൻസ് സംഗ്രഹം: [ഒട്ടിക്കുക]
സാധാരണ തെറ്റുകൾ
- കൃത്യമായ ഗ്രൂപ്പ് ആട്രിബ്യൂഷൻ ഉണ്ടാക്കുന്നു. ആട്രിബ്യൂഷൻ ഏറ്റവും ബുദ്ധിമുട്ടുള്ളതും ഏറ്റവും തെറ്റിദ്ധരിക്കപ്പെട്ടതുമായ മേഖലയാണ്; "കൃത്യമായി ആ ഗ്രൂപ്പ്" എന്നതിനുപകരം, "ഈ സാങ്കേതികതകളുമായി പൊരുത്തപ്പെടുന്നു" എന്ന് പറയുകയും ഉറവിടവുമായി സ്ഥിരീകരിക്കുകയും ചെയ്യുക.
- കറൻസി പരിശോധിക്കാതെ ഐഒസിയെ തടയുന്നു. ഐഒസികൾ ഹ്രസ്വകാലമാണ്; ഒരു പഴയ ഐപി ഇപ്പോൾ നിയമാനുസൃതമായ സേവനത്തിൽ ഉൾപ്പെട്ടേക്കാം, ആദ്യം പുതുമ പരിശോധിക്കുക.
- ഒരൊറ്റ ഉറവിടത്തിൽ വിശ്വസിക്കുന്നു. രണ്ടാമത്തെ സ്വതന്ത്ര ഉറവിടം ഉപയോഗിച്ച് ഇൻ്റലിജൻസ് സ്ഥിരീകരിക്കുക; തെറ്റായ/ കെട്ടിച്ചമച്ച ബുദ്ധി ധാരാളം ഉണ്ട്.
- പ്രസക്തിയെ ചോദ്യം ചെയ്യുന്നില്ല. എല്ലാ ഭീഷണിയും നിങ്ങളുടെ ഭീഷണിയല്ല; വ്യവസായം, സാങ്കേതികവിദ്യ, വാസ്തുവിദ്യ എന്നിവയുടെ ഓവർലാപ്പ് നോക്കുക.
- അത് ശരിയാണെന്ന് കരുതി ഐഒസി/ടെക്നിക്/ഗ്രൂപ്പ് ഉണ്ടാക്കുന്നു. AI-ന് അവയെ നന്നായി പൊരുത്തപ്പെടുത്താൻ കഴിയും; ഓരോന്നും അറിയപ്പെടുന്ന ഉറവിടത്തിലും MITER ATT&CK-ലും പരിശോധിച്ചുറപ്പിക്കുക.
നുറുങ്ങ്: ഭീഷണി ഇൻ്റലിജൻസിൻ്റെ ഏറ്റവും സ്ഥിരവും വിലപ്പെട്ടതുമായ പാളി ടിടിപിയാണ്, ഐഒസി അല്ല. ആക്രമണകാരി ഒരു ദിവസം കൊണ്ട് തൻ്റെ ഐപി മാറ്റുന്നു, എന്നാൽ അവൻ്റെ പെരുമാറ്റ രീതി (TTP) മാറ്റാൻ പ്രയാസമാണ്. ടിടിപി കണ്ടെത്തലിൽ നിങ്ങളുടെ പ്രതിരോധം കെട്ടിപ്പടുക്കുക, ഐഒസി തടയൽ അല്ല.
മുന്നറിയിപ്പ്: ബ്ലോക്ക്ലിസ്റ്റിൽ ഒരു IOC ഇടുന്നത് നിയമാനുസൃതമായ ട്രാഫിക്കിനെ തടസ്സപ്പെടുത്തിയേക്കാം (തെറ്റായ പോസിറ്റീവ് തടയൽ). ഒരു ഗ്രൂപ്പിന് നേരെ വിരൽ ചൂണ്ടുന്നത് തെറ്റായ ദിശയിൽ വിഭവങ്ങൾ പാഴാക്കുന്നു. ബുദ്ധി ഒരു ഇൻപുട്ടാണ്; തടയലും ആട്രിബ്യൂഷൻ തീരുമാനവും പരിശോധിച്ചതിന് ശേഷം അനലിസ്റ്റിൻ്റെ പക്കലാണ്.
ചുരുക്കത്തിൽ
ഭീഷണി ബുദ്ധി സംഘടനയെ ഒറ്റയ്ക്ക് മാത്രമല്ല, ലോകത്തിൻ്റെ അനുഭവവുമായി പോരാടാൻ പ്രാപ്തമാക്കുന്നു; എന്നാൽ അത് ധാരാളം, കുഴപ്പമുള്ളതും, വേരിയബിൾ ആയതിനാൽ, അതിന് വ്യാഖ്യാനം ആവശ്യമാണ്. AI മൂന്ന് തലങ്ങളിൽ (തന്ത്രപരം, തന്ത്രപരം, സാങ്കേതികം) ദൈർഘ്യമേറിയ റിപ്പോർട്ടുകൾ സംഗ്രഹിക്കുന്നു, IOC, TTP എന്നിവ വേർതിരിച്ചെടുക്കുന്നു, MITER ATT&CK-ലേക്കുള്ള മാപ്പുകൾ, പ്രസക്തമായ രൂപരേഖ നൽകുന്നു. ഏറ്റവും വലിയ അപകടസാധ്യതകൾ: നിർമ്മിത ഐഒസി/ടെക്നിക്/ഗ്രൂപ്പ്, കൃത്യവും എന്നാൽ തെറ്റായതുമായ ആട്രിബ്യൂഷൻ, കാലഹരണപ്പെട്ട ഐഒസി. അതുകൊണ്ടാണ് ഓരോ ഐഒസിയും നിലവിലുള്ളതും രണ്ടാമത്തെ ഉറവിടവും ഉപയോഗിച്ച് സാധൂകരിക്കുന്നത്, എല്ലാ സാങ്കേതികതകളും ATT&CK-ൽ പരിശോധിച്ചുറപ്പിച്ചിരിക്കുന്നു; "ടെക്നിക്കുകൾക്ക് അനുയോജ്യം" എന്ന ഭാഷയിലാണ് റഫറൻസ് നിർമ്മിച്ചിരിക്കുന്നത്, അല്ലാതെ "നിശ്ചിത ഗ്രൂപ്പ്" അല്ല; തടയൽ/നിർവഹണം നടത്താനുള്ള തീരുമാനം അനലിസ്റ്റിൻ്റെതാണ്. പ്രതിരോധത്തിൻ്റെ ഹൃദയം സ്ഥിരമായ ടിടിപി കണ്ടെത്തലാണ്, ഹ്രസ്വകാല ഐഒസികളല്ല.
ആപ്ലിക്കേഷൻ ടാസ്ക്
ഒരു പൊതു സാമ്പിൾ ഭീഷണി റിപ്പോർട്ട് നേടുക. "റിപ്പോർട്ട് സംഗ്രഹം", "IOC എക്സ്ട്രാക്ഷൻ" എന്നീ ടെംപ്ലേറ്റുകൾ ഉപയോഗിച്ച് AI-യിൽ നിന്ന് IOC-കളുടെ ഒരു സംഗ്രഹവും ഘടനാപരമായ ലിസ്റ്റ് എക്സ്ട്രാക്റ്റുചെയ്യുക. അറിയപ്പെടുന്ന ഒരു ഉറവിടത്തിൽ 5 IOC-കളുടെ കറൻസിയും ആധികാരികതയും പരിശോധിക്കുക; കാലഹരണപ്പെട്ടതോ സംശയാസ്പദമായതോ ആയ ഒരു IOC എങ്കിലും കണ്ടെത്താൻ ശ്രമിക്കുക. MITER ATT&CK സൈറ്റിൽ "ATT&CK മാച്ചിംഗ്" ടെംപ്ലേറ്റ് ഉപയോഗിച്ച് പുറത്തിറക്കിയ ടെക്നിക്കുകളുടെ T-നമ്പറുകൾ പരിശോധിച്ച് ഏതെങ്കിലും വ്യാജ/തെറ്റായ നമ്പർ കണ്ടെത്തുക.
ചെക്ക്ലിസ്റ്റ്
- [ ] ഞാൻ റിപ്പോർട്ട് മൂന്ന് തലങ്ങളിൽ (തന്ത്രപരം, തന്ത്രപരം, സാങ്കേതികം) സംഗ്രഹിച്ചു.
- [ ] ഞാൻ ഓരോ ഐഒസിയും കറൻസിയും രണ്ടാമത്തെ സ്വതന്ത്ര ഉറവിടവും ഉപയോഗിച്ച് പരിശോധിച്ചു.
- [ ] ഞാൻ ഔദ്യോഗിക ഉറവിടത്തിൽ ഓരോ MITER ATT&CK ടെക്നിക്/ട്രിക്ക് പരിശോധിച്ചു.
- [ ] ഞാൻ ഗ്രൂപ്പ് റഫറൻസിനെ "കൃത്യമായത്" എന്നതിലുപരി "ടെക്നിക്കുകൾക്ക് അനുസൃതമായി" എന്ന ഭാഷയിലാണ് അഭിസംബോധന ചെയ്തത്.
- [ ] എൻ്റെ സ്ഥാപനത്തിന് (മേഖല, സാങ്കേതികവിദ്യ, വാസ്തുവിദ്യ) ബുദ്ധിയുടെ പ്രസക്തിയെ ഞാൻ ചോദ്യം ചെയ്തു.
- [ ] ഓരോ ക്ലെയിമും ഞാൻ വസ്തുതാപരമായി പരിശോധിച്ചു, അത് ഐഒസി/ടെക്നിക്/ഗ്രൂപ്പ് ഉണ്ടാക്കിയതാകാമെന്ന് അറിഞ്ഞു.
- [ ] പരിശോധിച്ചുറപ്പിച്ചതിന് ശേഷം ഒരു അനലിസ്റ്റായി ബ്ലോക്ക് ചെയ്യാനും നടപ്പിലാക്കാനും ഞാൻ തീരുമാനിച്ചു.