Unit 8 / 11

Kecerdasan Ancaman: IOC, TTP, MITER ATT&CK dan Sensemaking dengan Kepintaran Buatan

Keuntungan:

  • Keupayaan untuk memahami bahawa kecerdasan buatan meringkaskan laporan ancaman panjang pada tiga peringkat (strategik, taktikal, teknikal) dan memetakannya kepada MITRE ATT&CK dengan mengekstrak IOC dan TTP
  • Keupayaan untuk mengesahkan setiap IOC dengan sumber bebas semasa dan kedua, setiap teknik dalam ATT&CK dan mengekstrak IOC/teknik/kumpulan rekaan
  • Keupayaan untuk memahami bahawa atribusi kumpulan adalah tuntutan paling berisiko, bahawa bahasa 'serasi dengan teknik' harus digunakan dan bukannya 'kumpulan tepat' dan bahawa pembelaan harus berdasarkan penentuan TTP kekal.

Pasukan keselamatan sahaja bukan sahaja melawan serangan yang dilihatnya; belajar dengan berkongsi pengetahuan tentang serangan di seluruh dunia. Perisikan ancaman (pendek kata TI) ialah maklumat yang dikumpul, diproses dan dijadikan tindakan mengenai penyerang, alat yang mereka gunakan, sasaran dan kaedah mereka. "Malware mana yang sedang merebak sekarang?", "Sektor manakah yang disasarkan oleh kumpulan penyerang ini dan bagaimana ia bertindak?", "Adakah alamat IP ini pernah dilihat dalam serangan sebelum ini?" Jawapan kepada soalan seperti ini datang daripada perisikan ancaman.

Masalahnya ialah perisikan ancaman adalah banyak dan tersebar: laporan, blog, suapan, forum, beribu-ribu IOC. AI berkuasa untuk memahami timbunan ini: ia meringkaskan laporan ancaman yang panjang, mengekstrak IOC dan TTP berstruktur daripada naratif serangan, memetakannya ke rangka kerja MITRE ATT&CK dan bertanya "adakah ini membimbangkan kita?" menyediakan draf pertama soalan. Tetapi AI boleh menyalahkan perisikan lama, tidak tepat atau luar konteks sebagai benar, membentuk kumpulan ancaman atau IOC yang tidak wujud dan tidak mengetahui sama ada perisikan benar-benar sah untuk organisasi anda. AI meringkaskan, struktur dan perisikan peta; Terpulang kepada penganalisis untuk menyenaraikan IOC, menggunakan risikan kepada agensi dan mengisytiharkan laporan "boleh diambil tindakan."

Lapisan perisikan ancaman

Perisikan ancaman dipertimbangkan pada tiga peringkat:

  1. Teknikal/operasi (peringkat IOC): Penunjuk konkrit — IP, domain, cincang, URL yang tidak baik. Ia adalah jangka pendek (penyerang menukar IP). AI cepat mengeluarkannya daripada laporan dan menyusunnya.
  2. Taktikal (tahap TTP): Bagaimana penyerang berkelakuan — apakah teknik, alatan, kaedah yang dia gunakan. Ia lebih kekal (tingkah laku sukar diubah). MITRE ATT&CK ialah bahasa biasa peringkat ini.
  3. Strategik: Siapa yang menyasarkan, mengapa, sektor mana, dengan kecenderungan apa. Ia memberi makan kepada keputusan pengurusan. AI meringkaskan laporan panjang pada tahap ini.

Syarat: IOC (Penunjuk Kompromi — penunjuk pelanggaran, jejak teknikal konkrit). TTP (Taktik, Teknik, Prosedur — corak tingkah laku). MITER ATT&CK, perpustakaan teknik penyerang bernombor dan didokumenkan (cth. T1566 "Pancingan data"). APT (Advanced Persistent Threat — maju, berterusan, kumpulan penyerang yang sering ditaja oleh kerajaan). Suapan, strim IOC dikemas kini secara automatik. Atribusi salah, mengaitkan serangan kepada kumpulan yang salah; Ia adalah kesilapan kecerdasan yang paling biasa.

Carta penilaian sumber perisikan

kriteria

soalan untuk ditanya

Mengapa ia penting?

semasa

Bilakah ia diterbitkan? Adakah ia masih sah?

IOC menjadi usang dengan cepat

Kebolehpercayaan sumber

Siapa yang menerbitkannya, apakah reputasinya?

Banyak perisikan palsu/rekaan

Perkaitan

Adakah ia menyasarkan kami/industri kami?

Bukan setiap ancaman adalah ancaman anda

Kebolehpercayaan

Adakah sumber kedua mengesahkan ini?

Satu sumber tidak mencukupi

Kebolehtindakan

Apa yang boleh saya lakukan (sekat, jejak, panggil)

Ilmu mesti berubah menjadi tindakan

Ketepatan petikan

Sejauh manakah atribusi kumpulan itu kukuh?

Salah atribusi mengelirukan

tiga kes mini

Kes 1 — Dari laporan 40 muka surat kepada tindakan. Seorang penganalisis meminta AI meringkaskan laporan ancaman 40 halaman tentang kempen perisian tebusan baharu. AI mengurangkan laporan kepada 1 halaman, mengekstrak 32 IOC (IP, cincangan, domain) dan 7 teknik MITRE ATT&CK, dan menyatakan "kumpulan ini menyasarkan industri anda." Penganalisis mengesahkan setiap IOC dengan sumber kedua, menambah 21 yang masih sah pada senarai pantauan, mengesahkan nombor ATT&CK teknik dan mengembangkannya menjadi hipotesis pemburuan ancaman. AI membuat 40 halaman boleh diproses; pengesahan dan tindakan adalah milik penganalisis.

Kes 2 — Kumpulan APT yang dibuat-buat. Seorang penganalisis bertanya kepada AI "kumpulan manakah yang melakukan serangan ini?" dia bertanya. AI dengan yakin menjawab: "Ini adalah teknik yang diketahui oleh kumpulan 'APT-Dark Eagle'." Penganalisis mencari kumpulan ini dalam sumber risikan ancaman yang diketahui — tidak ada kumpulan sedemikian, model itu membentuk namanya. Jika dia tidak mengesahkannya, laporan itu akan dikeluarkan dengan atribusi yang salah. Pengajaran: atribusi kumpulan ialah tuntutan yang paling mudah dan paling berisiko untuk dibuat; Ia sentiasa disahkan oleh sumber yang diketahui dan sering dirujuk sebagai "serasi dengan teknik berikut" dan bukannya "atribusi tepat".

Kes 3 — Penyekatan palsu dengan IOC lama. Satu pasukan bertanya kepada AI "bukankah kita harus menyekat" senarai IP yang diterima daripada laporan beberapa bulan lalu? dia bertanya; AI berkata "ya, mereka berniat jahat." Tetapi penganalisis melihat bahawa salah satu IP kini dimiliki oleh pembekal awan (CDN) yang sah; Menyekat IP itu juga akan memotong perkhidmatan sah yang diakses oleh organisasi. IOC adalah jangka pendek. Penganalisis mengesahkan arus dan menghapuskan yang lapuk. Pelajaran: Ia tidak masuk dalam senarai sekat sehingga IOC mengesahkan kekiniannya.

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Siapa yang melakukan serangan ini dan IP mana yang harus saya sekat? [laporan]

Permintaan ini meminta atribusi yang tepat dan keputusan menyekat langsung daripada AI, ia tidak meminta ketepatan masa dan pengesahan, ia terbuka kepada fabrikasi. AI mungkin memberikan atribusi yang meyakinkan tetapi tidak tepat dan senarai IOC yang sudah lapuk.

Gesaan kuat:

Peranan anda: pembantu penganalisis menyediakan RINGKASAN risikan ancaman dan KONFIGURASI. Membuat keputusan; Jangan sebut "sekat", jangan buat rujukan kumpulan tertentu. Proses laporan berikut:(1) ekstrak ringkasan 1 halaman (siapa, apa, sasaran, kaedah),(2) senarai berstruktur IOC (IP, domain, cincang, URL); tandakan "[arus dan sumber sekunder mesti disahkan]" untuk setiap; tambahkan IOC tiruan,(3) petakan TTP ke MITRE ATT&CK tetapi tandakan setiap nombor T "[sahkan dalam ATT&CK]",(4) jangan sebut "kumpulan tepat" untuk atribusi; Gunakan bahasa "serasi dengan teknik ini" dan nyatakan kekuatan bukti, (5) tulis soalan tentang mengapa kecerdasan ini mungkin digunakan untuk industri/seni bina kita. Laporan: [tampal]

Tuntutan kuat meminta ringkasan + struktur, menyerahkan setiap IOC/TTP kepada pengesahan, melarang atribusi yang tepat, perkaitan soalan.

Templat gesaan yang boleh disalin

TEMPLAT RINGKASAN LAPORANRingkaskan laporan ancaman berikut pada 3 peringkat: (1) strategik (siapa, mengapa, sektor sasaran), (2) taktikal (TTP yang digunakan), (3) teknikal (jenis IOC). Jangan melebihi 1 halaman. Jangan sertakan sebarang tuntutan yang anda belum keluarkan daripada laporan; fabrikasi.Laporan: [tampal]

TEMPLATEKSTRAKSI IOCMengekstrak IOC berstruktur daripada teks berikut: jenis (IP/domain/cincang/URL/e-mel),nilai, konteks. Ambil hanya apa yang dinyatakan dengan JELAS dalam teks; sesuai. Tandai "[sumber semasa + sekunder mesti disahkan]" untuk setiap IOC. Sahkan dalam bentuk jadual.Teks: [tampal]

TEMPLAT PADANAN ATT&CKPeta gelagat dalam naratif serangan kepada taktik dan teknik MITER ATT&CK. Untuk setiap pemetaan: petikan tingkah laku + nama teknik yang dicadangkan +"[T-nombor mesti disahkan dalam ATT&CK]". Jangan berikan teknik/nombor rekaan; jika anda tidak pasti, tulis "[tidak jelas]". Penceritaan: [tampal]

TEMPLAT PENILAIAN RELEVANBantu saya menilai sama ada perisikan ancaman berikut boleh digunakan untuk organisasi kami: jana soalan yang mana aset kami sepadan dengan teknologi/industri sasaran. Membuat keputusan; Beri saya senarai semak. Ringkasan kecerdasan: [tampal]

Kesilapan biasa

  • Membuat atribusi kumpulan yang tepat. Atribusi ialah bidang yang paling sukar dan paling disalahfahamkan; Daripada "kumpulan itu", sebut "serasi dengan teknik ini" dan sahkan dengan sumbernya.
  • Menyekat IOC tanpa mengesahkan mata wang. IOC adalah jangka pendek; IP lama kini mungkin tergolong dalam perkhidmatan yang sah, semak kesegaran dahulu.
  • Mempercayai satu sumber. Sahkan risikan dengan sumber bebas kedua; Terdapat banyak perisikan palsu/rekaan.
  • Tidak mempersoalkan kaitan. Bukan setiap ancaman adalah ancaman anda; Lihat industri, teknologi dan seni bina bertindih.
  • Membuat IOC/teknik/kumpulan dengan menganggap ia adalah benar. AI boleh menyesuaikannya dengan lancar; sahkan setiap satu di sumber yang diketahui dan MITRE ATT&CK.
Petua: Lapisan perisikan ancaman yang paling berterusan dan berharga ialah TTP, bukan IOC. Penyerang menukar IPnya dalam satu hari, tetapi sukar untuk mengubah corak tingkah lakunya (TTP). Bina pertahanan anda pada pengesanan TTP, bukan penyekatan IOC.
Awas: Meletakkan IOC pada senarai sekatan juga boleh memintas trafik yang sah (sekatan positif palsu). Menuding jari kepada kumpulan secara salah membazir sumber ke arah yang salah. Kepintaran adalah input; Keputusan penyekatan dan atribusi terletak pada penganalisis selepas pengesahan.

Secara ringkasnya

Perisikan ancaman membolehkan organisasi berjuang bukan sahaja tetapi dengan pengalaman dunia; tetapi kerana ia banyak, tidak kemas, dan berubah-ubah, ia memerlukan tafsiran. AI meringkaskan laporan panjang pada tiga peringkat (strategik, taktikal, teknikal), mengekstrak IOC dan TTP, memetakan kepada MITER ATT&CK dan menyediakan garis besar perkaitan. Risiko terbesar: IOC/teknik/kumpulan rekaan, atribusi yang tepat tetapi palsu dan IOC usang. Itulah sebabnya setiap IOC disahkan dengan arus dan sumber kedua, setiap teknik disahkan dalam ATT&CK; rujukan dibuat dalam bahasa "serasi dengan teknik" dan bukan "kumpulan definitif"; dan keputusan untuk menyekat/menguatkuasakan adalah milik penganalisis. Inti pertahanan ialah pengesanan TTP kekal, bukan IOC jangka pendek.

Tugasan permohonan

Dapatkan laporan ancaman sampel awam. Ekstrak ringkasan dan senarai berstruktur IOC daripada AI dengan templat "Ringkasan Laporan" dan "Pengeluaran IOC". Semak mata wang dan ketulenan 5 daripada IOC pada sumber yang diketahui; Cuba cari sekurang-kurangnya satu IOC yang lapuk atau dipersoalkan. Sahkan nombor T bagi teknik yang dikeluarkan dengan templat "ATT&CK Matching" di tapak MITER ATT&CK dan tangkap nombor palsu/palsu jika ada.

senarai semak

  • [ ] Saya meringkaskan laporan pada tiga peringkat (strategik, taktikal, teknikal).
  • [ ] Saya telah mengesahkan setiap IOC dengan mata wang dan sumber bebas kedua.
  • [ ] Saya telah mengesahkan setiap teknik/helah MITRE ATT&CK dalam sumber rasmi.
  • [ ] Saya telah menangani rujukan kumpulan dalam bahasa "konsisten dengan teknik" dan bukannya "tepat".
  • [ ] Saya mempersoalkan kaitan kecerdasan untuk institusi saya (sektor, teknologi, seni bina).
  • [ ] Saya telah menyemak fakta setiap tuntutan, mengetahui ia mungkin terdiri daripada IOC/teknik/kumpulan.
  • [ ] Saya membuat keputusan untuk menyekat dan melaksanakan sebagai penganalisis selepas pengesahan.