नफा:
- हे समजून घेण्याची क्षमता कृत्रिम बुद्धिमत्ता तीन स्तरांवर (सामरिक, सामरिक, तांत्रिक) दीर्घ धोक्याच्या अहवालांचा सारांश देते आणि IOC आणि TTP काढून त्यांना MITER ATT&CK मध्ये मॅप करते.
- प्रत्येक आयओसी वर्तमान आणि दुसऱ्या स्वतंत्र स्त्रोतासह सत्यापित करण्याची क्षमता, एटीटी आणि सीके मधील प्रत्येक तंत्र आणि बनावट IOC/तंत्र/गट काढणे
- समूह विशेषता हा सर्वात धोकादायक दावा आहे हे समजून घेण्याची क्षमता, 'अचूक गट' ऐवजी 'तंत्रांशी सुसंगत' भाषा वापरली जावी आणि संरक्षण कायम टीटीपी निर्धारावर आधारित असावे.
एकटा सुरक्षा दल केवळ दिसणाऱ्या हल्ल्यांशीच लढत नाही; जगभरातील हल्ल्यांचे ज्ञान सामायिक करून शिकते. थ्रेट इंटेलिजन्स (थोडक्यात TI) म्हणजे हल्लेखोर, ते वापरत असलेली साधने, त्यांचे लक्ष्य आणि पद्धतींबद्दल गोळा केलेली, प्रक्रिया केलेली आणि कृतीमध्ये बदललेली माहिती. "आता कोणता मालवेअर पसरत आहे?", "हा हल्लेखोर गट कोणत्या क्षेत्राला लक्ष्य करत आहे आणि ते कसे कार्य करते?", "हा IP पत्ता यापूर्वी हल्ल्यात दिसला आहे का?" यासारख्या प्रश्नांची उत्तरे धमकीच्या बुद्धिमत्तेतून मिळतात.
समस्या अशी आहे की धमकीची बुद्धिमत्ता मुबलक आणि विखुरलेली आहे: अहवाल, ब्लॉग, फीड, मंच, हजारो IOC. AI या स्टॅकची जाणीव करून देण्यासाठी शक्तिशाली आहे: ते दीर्घ धोक्याचे अहवाल सारांशित करते, हल्ल्याच्या कथनातून संरचित IOC आणि TTP काढते, त्यांना MITER ATT&CK फ्रेमवर्कमध्ये मॅप करते आणि विचारते की "याची आम्हाला चिंता आहे का?" प्रश्नाचा पहिला मसुदा तयार करतो. परंतु AI चुकीची जुनी, चुकीची किंवा संदर्भाबाहेरील बुद्धिमत्ता सत्य मानू शकते, अस्तित्वात नसलेला धोका गट किंवा IOC बनवू शकते आणि तुमच्या संस्थेसाठी बुद्धिमत्ता खरोखर वैध आहे की नाही हे माहित नाही. AI सारांश, संरचना आणि नकाशे बुद्धिमत्ता; IOC ला ब्लॉकलिस्ट करणे, एजन्सीला गुप्तचर माहिती लागू करणे आणि अहवाल "कार्रवाईयोग्य" घोषित करणे हे विश्लेषकावर अवलंबून आहे.
धोक्याच्या बुद्धिमत्तेचे स्तर
धोक्याची बुद्धिमत्ता तीन स्तरांवर मानली जाते:
- तांत्रिक/ऑपरेशनल (IOC स्तर): ठोस संकेतक — खराब IP, डोमेन, हॅश, URL. हे अल्पायुषी आहे (आक्रमक आयपी बदलते). AI अहवालातून ते काढण्यासाठी आणि त्यांची रचना करण्यास तत्पर आहे.
- सामरिक (TTP स्तर): हल्लेखोर कसे वागतो — तो कोणती तंत्रे, साधने, पद्धती वापरतो. ते अधिक कायम आहे (वर्तणूक बदलणे कठीण आहे). MITER ATT&CK ही या स्तराची सामान्य भाषा आहे.
- धोरणात्मक: कोण लक्ष्य करत आहे, का, कोणते क्षेत्र, कोणत्या प्रवृत्तीसह. हे व्यवस्थापनाच्या निर्णयांना फीड करते. AI या स्तरावरील दीर्घ अहवालांचा सारांश देते.
अटी: IOC (तडजोडचे सूचक — उल्लंघनाचे सूचक, ठोस तांत्रिक ट्रेस). TTP (रणनीती, तंत्र, प्रक्रिया — वर्तणूक नमुना). MITER ATT&CK, एक क्रमांकित, हल्लेखोर तंत्रांचे दस्तऐवजीकरण केलेले लायब्ररी (उदा. T1566 "फिशिंग"). एपीटी (प्रगत पर्सिस्टंट थ्रेट — प्रगत, पर्सिस्टंट, अनेकदा राज्य-प्रायोजित हल्लेखोर गट). फीड, स्वयंचलितपणे अद्यतनित IOC प्रवाह. चुकीचे वर्गीकरण, चुकीच्या गटाला हल्ल्याचे श्रेय देणे; ही बुद्धिमत्तेची सर्वात सामान्य चूक आहे.
बुद्धिमत्ता स्त्रोत मूल्यमापन तक्ता
निकष
विचारण्यासाठी प्रश्न
ते महत्त्वाचे का आहे?
वर्तमानता
ते कधी प्रकाशित झाले? ते अजूनही वैध आहे का?
IOCs लवकर कालबाह्य होतात
स्त्रोत विश्वसनीयता
ते कोणी प्रकाशित केले, त्याची प्रतिष्ठा काय?
भरपूर खोटी/बनावट बुद्धिमत्ता
प्रासंगिकता
ते आम्हाला/आमच्या उद्योगाला लक्ष्य करते का?
प्रत्येक धमकी तुमची धमकी नसते
पडताळणीयोग्यता
दुसरा स्रोत याची पुष्टी करतो का?
एक स्रोत पुरेसा नाही
क्रियाशीलता
मी काय करू शकतो (ब्लॉक, ट्रॅक, कॉल)
ज्ञानाचे कृतीत रूपांतर झाले पाहिजे
उद्धरण अचूकता
गट विशेषता किती ठोस आहे?
चुकीचे वितरण दिशाभूल करते
तीन लहान प्रकरणे
केस 1 - 40-पानांच्या अहवालापासून ते कृतीपर्यंत. एका विश्लेषकाने AI ने नवीन रॅन्समवेअर मोहिमेबद्दल 40-पानांच्या धमकी अहवालाचा सारांश दिला आहे. AI अहवाल 1 पृष्ठापर्यंत कमी करते, 32 IOC (IP, हॅश, डोमेन) आणि 7 MITER ATT&CK तंत्र काढते आणि "हा गट तुमच्या उद्योगाला लक्ष्य करत आहे." विश्लेषक प्रत्येक IOC चे दुस-या स्त्रोतासह पडताळणी करतो, वॉच लिस्टमध्ये अजूनही वैध असलेल्या 21 जोडतो, तंत्रांच्या ATT&CK क्रमांकांची पुष्टी करतो आणि धोका शिकार गृहीतक म्हणून विकसित करतो. एआयने 40 पृष्ठे प्रक्रिया करण्यायोग्य केली; पडताळणी आणि कृती विश्लेषकाची होती.
केस 2 - मेड-अप एपीटी ग्रुप. एका विश्लेषकाने एआयला विचारले "कोणत्या गटाने हा हल्ला केला?" तो विचारतो. एआय आत्मविश्वासाने उत्तर देते: "हे 'एपीटी-डार्क ईगल' गटाचे ज्ञात तंत्र आहे." विश्लेषक ज्ञात धोक्याच्या गुप्तचर स्त्रोतांमध्ये या गटाचा शोध घेतात — असा कोणताही गट नाही, मॉडेलने नाव बनवले आहे. जर त्याने याची पुष्टी केली नसती, तर अहवाल चुकीच्या विशेषतासह बाहेर गेला असता. धडा: गट विशेषता करणे हा सर्वात सोपा आणि धोकादायक दावा आहे; हे नेहमी ज्ञात स्त्रोताद्वारे सत्यापित केले जाते आणि "अचूक विशेषता" ऐवजी "खालील तंत्रांशी सुसंगत" म्हणून संदर्भित केले जाते.
प्रकरण 3 - जुन्या IOC सह खोटे अवरोधित करणे. एका टीमने एआयला विचारले की काही महिन्यांपूर्वी आलेल्या एका अहवालातून मिळालेल्या आयपीची यादी "आम्ही ब्लॉक करू नये?" तो विचारतो; AI म्हणते "होय, ते दुर्भावनापूर्ण आहेत." परंतु विश्लेषक पाहतो की आयपीपैकी एक आता कायदेशीर क्लाउड प्रदाता (CDN) च्या मालकीचा आहे; तो IP अवरोधित केल्याने संस्थेने प्रवेश केलेल्या कायदेशीर सेवा देखील बंद होतील. आयओसी अल्पायुषी असतात. विश्लेषक वर्तमानता सत्यापित करतो आणि जुने काढून टाकतो. धडा: जोपर्यंत IOC त्याची वर्तमानता सत्यापित करत नाही तोपर्यंत ते ब्लॉकलिस्टमध्ये जात नाही.
कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट
कमकुवत प्रॉम्प्ट:
हा हल्ला कोणी केला आणि मी कोणते IP ब्लॉक करावे? [अहवाल]
ही विनंती AI कडून अचूक विशेषता आणि थेट अवरोधित करण्याचा निर्णय विचारते, ती वेळोवेळी आणि पडताळणीसाठी विचारत नाही, ती बनावट बनवण्यासाठी खुली आहे. AI खात्रीशीर पण चुकीची विशेषता आणि कालबाह्य IOC यादी देऊ शकते.
शक्तिशाली सूचना:
तुमची भूमिका: धोका बुद्धिमत्ता सारांश आणि कॉन्फिगरेशन तयार करणाऱ्या विश्लेषकाचा सहाय्यक. निर्णय घेणे; "ब्लॉक" म्हणू नका, विशिष्ट गट संदर्भ देऊ नका. खालील अहवालावर प्रक्रिया करा: (1) 1-पृष्ठ सारांश काढा (कोण, काय, लक्ष्य, पद्धत), (2) IOC ची संरचित सूची (IP, डोमेन, हॅश, URL); प्रत्येकासाठी "[वर्तमानता आणि दुय्यम स्त्रोत सत्यापित करणे आवश्यक आहे]" चिन्हांकित करा; डमी IOC जोडा, (3) MITER ATT&CK मध्ये TTPs नकाशा करा परंतु प्रत्येक टी-नंबर "[ATT&CK मध्ये पुष्टी करा] चिन्हांकित करा", (4) विशेषतासाठी "अचूक गट" म्हणू नका; "या तंत्रांशी सुसंगत" भाषा वापरा आणि पुराव्याचे सामर्थ्य सांगा, (५) ही बुद्धिमत्ता आमच्या उद्योग/वास्तूकला का लागू शकते याचे प्रश्न लिहा. अहवाल: [पेस्ट]
मजबूत दावा सारांश + रचना विचारतो, प्रत्येक IOC/TTP पडताळणीसाठी सोडतो, अचूक विशेषता, प्रश्न प्रासंगिकता प्रतिबंधित करतो.
कॉपी करण्यायोग्य प्रॉम्प्ट टेम्पलेट्स
अहवालाचा सारांश टेम्प्लेट खालील धोक्याचा अहवाल 3 स्तरांवर सारांशित करा: (1) धोरणात्मक (कोण, का, लक्ष्य क्षेत्र), (2) रणनीतिक (TTPs वापरले), (3) तांत्रिक (IOC चे प्रकार). 1 पृष्ठांपेक्षा जास्त नसावे. तुम्ही अहवालातून काढलेले कोणतेही दावे समाविष्ट करू नका; fabrication.report: [पेस्ट]
IOC EXTRACTION TEMPLATE खालील मजकुरातून संरचित IOCs काढतो: प्रकार (IP/domain/hash/URL/email), मूल्य, संदर्भ. मजकूरात जे स्पष्टपणे सांगितले आहे तेच घ्या; फिटिंग प्रत्येक IOC साठी "[वर्तमान + दुय्यम स्त्रोत सत्यापित करणे आवश्यक आहे]" तपासा. सारणी स्वरूपात सत्यापित करा. मजकूर: [पेस्ट]
एटीटी आणि सीके मॅचिंग टेम्प्लेट MITER एटीटी आणि सीके रणनीती आणि तंत्रांवर आक्रमण कथनातील वर्तन मॅप करा. प्रत्येक मॅपिंगसाठी: वर्तन कोट + सुचवलेले तंत्र नाव +"[टी-नंबर ATT&CK मध्ये पुष्टी करणे आवश्यक आहे]". मेड-अप तंत्र/क्रमांक देऊ नका; तुम्हाला खात्री नसल्यास, "[अस्पष्ट]" लिहा. कथन: [पेस्ट]
प्रासंगिकता मूल्यमापन टेम्प्लेट खालील धोक्याची बुद्धिमत्ता आमच्या संस्थेला लागू आहे की नाही याचे मूल्यांकन करण्यात मला मदत करा: आमची कोणती मालमत्ता लक्ष्य तंत्रज्ञान/उद्योगाशी जुळते हे प्रश्न निर्माण करा. निर्णय घेणे; मला एक चेकलिस्ट द्या. बुद्धिमत्ता सारांश: [पेस्ट]
सामान्य चुका
- तंतोतंत गट विशेषता बनवणे. विशेषता हे सर्वात कठीण आणि सर्वात गैरसमज असलेले क्षेत्र आहे; "नक्की तो गट" ऐवजी, "या तंत्रांशी सुसंगत" म्हणा आणि स्त्रोतासह पुष्टी करा.
- चलनाची पडताळणी न करता IOC ला ब्लॉक करणे. आयओसी अल्पायुषी आहेत; जुना IP आता कायदेशीर सेवेशी संबंधित असू शकतो, प्रथम ताजेपणा तपासा.
- एकाच स्त्रोतावर विश्वास ठेवणे. दुसऱ्या स्वतंत्र स्त्रोतासह बुद्धिमत्तेची पुष्टी करा; खूप खोटी/बनावट बुद्धिमत्ता आहे.
- प्रासंगिकतेवर प्रश्नचिन्ह नाही. प्रत्येक धमकी तुमची धमकी नाही; उद्योग, तंत्रज्ञान आणि आर्किटेक्चर ओव्हरलॅप पहा.
- IOC/तंत्र/समूह तयार करणे हे खरे आहे. AI त्यांना अस्खलितपणे जुळवून घेऊ शकते; ज्ञात स्रोत आणि MITER ATT&CK येथे प्रत्येकाची पडताळणी करा.
टीप: धोक्याच्या बुद्धिमत्तेचा सर्वात चिकाटीचा आणि मौल्यवान स्तर म्हणजे TTP, IOC नाही. हल्लेखोर एका दिवसात त्याचा आयपी बदलतो, पण त्याचा वर्तन पॅटर्न (TTP) बदलणे अवघड आहे. आयओसी ब्लॉकिंगवर नव्हे तर टीटीपी डिटेक्शनवर तुमचा बचाव तयार करा.
खबरदारी: IOC ला ब्लॉकलिस्टमध्ये ठेवल्याने कायदेशीर ट्रॅफिक (खोट्या सकारात्मक ब्लॉकिंग) मध्ये अडथळा येऊ शकतो. एखाद्या गटाकडे चुकीच्या पद्धतीने बोट दाखवल्याने संसाधने चुकीच्या दिशेने वाया जातात. बुद्धिमत्ता एक इनपुट आहे; पडताळणीनंतर ब्लॉकिंग आणि ॲट्रिब्युशनचा निर्णय विश्लेषकावर अवलंबून असतो.
सारांशात
धोक्याची बुद्धिमत्ता संस्थेला एकट्याने नव्हे तर जगाच्या अनुभवाने लढण्यास सक्षम करते; परंतु ते असंख्य, अव्यवस्थित आणि परिवर्तनीय असल्यामुळे त्याला अर्थ लावणे आवश्यक आहे. AI तीन पातळ्यांवर दीर्घ अहवाल सारांशित करते (सामरिक, सामरिक, तांत्रिक), IOC आणि TTP काढते, MITER ATT&CK चे नकाशे आणि प्रासंगिक रूपरेषा प्रदान करते. सर्वात मोठे धोके: बनवलेले IOC/तंत्र/गट, अचूक पण खोटे विशेषता आणि अप्रचलित IOC. म्हणूनच प्रत्येक IOC वर्तमानता आणि द्वितीय स्त्रोतासह प्रमाणित केले जाते, प्रत्येक तंत्र ATT&CK; मध्ये सत्यापित केले जाते. संदर्भ "तंत्रांशी सुसंगत" भाषेत तयार केला जातो आणि "निश्चित गट" मध्ये नाही; आणि अवरोधित करण्याचा/अंमलबजावणी करण्याचा निर्णय विश्लेषकाचा आहे. संरक्षणाचे केंद्र कायम टीटीपी शोधणे आहे, अल्पकालीन IOCs नाही.
अर्ज कार्य
सार्वजनिक नमुना धमकी अहवाल मिळवा. “रिपोर्ट सारांश” आणि “IOC एक्स्ट्रॅक्शन” टेम्पलेट्ससह AI वरून IOC ची सारांश आणि संरचित सूची काढा. ज्ञात स्त्रोतावर IOC पैकी 5 चे चलन आणि सत्यता तपासा; किमान एक कालबाह्य किंवा शंकास्पद IOC शोधण्याचा प्रयत्न करा. MITER ATT&CK साइटवर "ATT&CK मॅचिंग" टेम्प्लेटसह जारी केलेल्या तंत्रांचे टी-नंबर सत्यापित करा आणि खोटे/खोटे क्रमांक असल्यास पकडा.
चेकलिस्ट
- [ ] मी अहवालाचा सारांश तीन स्तरांवर (सामरिक, सामरिक, तांत्रिक) दिला.
- [ ] मी प्रत्येक IOC चे चलन आणि दुसरा स्वतंत्र स्रोत सत्यापित केले आहे.
- मी अधिकृत स्त्रोतामध्ये प्रत्येक MITER ATT&CK तंत्र/युक्ती सत्यापित केली आहे.
- [ ] मी समूह संदर्भाला "अचूक" ऐवजी "तंत्रांशी सुसंगत" भाषेत संबोधित केले आहे.
- [ ] मी माझ्या संस्थेसाठी (क्षेत्र, तंत्रज्ञान, आर्किटेक्चर) बुद्धिमत्तेच्या प्रासंगिकतेवर प्रश्नचिन्ह उपस्थित केले.
- [ ] मी प्रत्येक दाव्याची वस्तुस्थिती तपासली आहे, कारण ते IOC/तंत्र/गट बनलेले असू शकतात.
- [ ] मी पडताळणीनंतर विश्लेषक म्हणून अवरोधित करण्याचा आणि अंमलबजावणी करण्याचा निर्णय घेतला.