एकाइहरू
1. साइबरसुरक्षामा कृत्रिम बुद्धिमत्ताको परिचय: भूमिका, सीमा, रक्षा नैतिकता र प्रमाणीकरण 2. लग र SIEM विश्लेषण: आर्टिफिसियल इन्टेलिजेन्सको साथ शोरबाट घटना अलग गर्दै 3. खतरा शिकार: परिकल्पनाहरू स्थापना गर्दै र कृत्रिम बुद्धिमत्ताको साथ संकेतहरूको खोजी गर्दै 4. जोखिम स्क्यानिङ र प्राथमिकता: CVE, CVSS, EPSS र सन्दर्भको साथ सही क्रमबद्ध गर्दै 5. घटना प्रतिक्रिया: द्रुत विश्लेषण, प्लेबुक र कृत्रिम बुद्धिमत्ता संग नियन्त्रित निर्णय 6. फिसिङ र सामाजिक ईन्जिनियरिङ् विश्लेषण: इमेल, URL र हेडर समीक्षा 7. सुरक्षित कोड समीक्षा र स्थिर विश्लेषण: कृत्रिम बुद्धिमत्ताको साथ कमजोरीहरू खोज्दै 8. थ्रेट इन्टेलिजेन्स: IOC, TTP, MITER ATT&CK र कृत्रिम बुद्धिमत्ताको साथ सेन्समेकिंग 9. रिपोर्टिङ र संचार: निष्कर्ष देखि प्राविधिक रिपोर्ट कार्यकारी सारांश सम्म 10. सीमा, गोपनीयता, नैतिकता र अनाधिकृत प्रयोग निषेध 11. अन्त-देखि-अन्त SOC कार्यप्रवाह, स्वचालन (SOAR), गुणस्तर व्यवस्थापन र स्व-अडिट
एकाइ 8 / 11

थ्रेट इन्टेलिजेन्स: IOC, TTP, MITER ATT&CK र कृत्रिम बुद्धिमत्ताको साथ सेन्समेकिंग

लाभ:

  • कृत्रिम बुद्धिमत्ताले तीन तह (रणनीतिक, रणनीतिक, प्राविधिक) मा लामो खतरा रिपोर्टहरू संक्षेप गर्दछ र IOC र TTP निकालेर MITER ATT&CK मा नक्सा बनाउँछ भनेर बुझ्ने क्षमता।
  • वर्तमान र दोस्रो स्वतन्त्र स्रोतको साथ प्रत्येक IOC प्रमाणित गर्ने क्षमता, ATT&CK मा प्रत्येक प्रविधि र बनावटी IOC/प्रविधि/समूह निकाल्ने
  • समूह एट्रिब्युसन सबैभन्दा जोखिमपूर्ण दाबी हो भनेर बुझ्ने क्षमता, 'सटीक समूह' को सट्टा 'प्रविधीसँग मिल्दो' भाषा प्रयोग गरिनुपर्छ र रक्षा स्थायी TTP निर्धारणमा आधारित हुनुपर्छ।

सुरक्षा टोली एक्लैले देखेको आक्रमणसँग मात्र लड्दैन; विश्वभरका आक्रमणहरूको ज्ञान साझा गरेर सिक्छ। थ्रेट इन्टेलिजेन्स (छोटकरीमा TI) आक्रमणकारीहरू, तिनीहरूले प्रयोग गर्ने उपकरणहरू, तिनीहरूका लक्ष्यहरू र विधिहरू बारे सङ्कलन, प्रशोधन र कार्यमा परिणत हुने जानकारी हो। "अहिले कुन मालवेयर फैलिरहेको छ?", "यो आक्रमणकारी समूहले कुन क्षेत्रलाई लक्षित गर्दैछ र यसले कसरी काम गर्छ?", "के यो आईपी ठेगाना पहिले आक्रमणमा देखेको छ?" यी जस्ता प्रश्नहरूको जवाफ खतरा बुद्धिबाट आउँछ।

समस्या यो हो कि खतरा खुफिया प्रचुर मात्रामा छ र फैलिएको छ: रिपोर्टहरू, ब्लगहरू, फिडहरू, फोरमहरू, हजारौं आईओसीहरू। AI यस स्ट्याकको अर्थ बनाउन शक्तिशाली छ: यसले लामो खतरा रिपोर्टहरू संक्षेप गर्दछ, संरचित IOC र TTP लाई आक्रमणको कथाबाट निकाल्छ, तिनीहरूलाई MITER ATT&CK ढाँचामा नक्सा बनाउँछ, र सोध्छ "के यसले हामीलाई चिन्ता गर्छ?" प्रश्नको पहिलो मस्यौदा तयार गर्दछ। तर AI ले पुरानो, गलत, वा सन्दर्भ बाहिरको इन्टेलिजेन्सलाई सत्यको रूपमा गल्ती गर्न सक्छ, एक अस्तित्वहीन खतरा समूह वा IOC बनाउन सक्छ, र तपाईंको संगठनको लागि खुफिया साँच्चै मान्य छ कि छैन भनेर थाहा छैन। एआई संक्षेप, संरचना र नक्सा बुद्धिमत्ता; IOC लाई ब्लकलिस्ट गर्ने, एजेन्सीमा खुफिया जानकारी लागू गर्ने र रिपोर्टलाई "कार्रवाई योग्य" घोषणा गर्ने विश्लेषकमा निर्भर छ।

खतरा खुफिया को तहहरू

थ्रेट इन्टेलिजेन्सलाई तीन तहमा मानिन्छ:

  1. प्राविधिक/अपरेसनल (IOC स्तर): ठोस संकेतकहरू — खराब आईपीहरू, डोमेनहरू, ह्यासहरू, URL हरू। यो अल्पकालीन छ (आक्रमणकर्ताले आईपी परिवर्तन गर्दछ)। AI यी रिपोर्टबाट निकाल्न र तिनीहरूलाई संरचना गर्न छिटो छ।
  2. रणनीतिक (TTP स्तर): आक्रमणकारीले कसरी व्यवहार गर्छ — उसले कुन प्रविधि, उपकरण, विधिहरू प्रयोग गर्छ। यो अधिक स्थायी छ (व्यवहार परिवर्तन गर्न गाह्रो छ)। MITER ATT&CK यस स्तरको साझा भाषा हो।
  3. रणनीतिक: कसले लक्षित गर्दैछ, किन, कुन क्षेत्र, कुन प्रवृत्तिका साथ। यसले व्यवस्थापन निर्णयहरू फीड गर्दछ। AI ले यस स्तरमा लामो रिपोर्टहरू संक्षेप गर्दछ।

सर्तहरू: IOC (समझौताको सूचक — उल्लङ्घनको सूचक, ठोस प्राविधिक ट्रेस)। TTP (रणनीति, प्रविधि, प्रक्रिया - व्यवहार ढाँचा)। MITER ATT&CK, आक्रमणकारी प्रविधिहरूको संख्यात्मक, दस्तावेज गरिएको पुस्तकालय (जस्तै T1566 "फिसिङ")। APT (उन्नत पर्सिस्टेन्ट थ्रेट — उन्नत, निरन्तर, प्रायः राज्य-प्रायोजित आक्रमणकारी समूह)। फीड, स्वचालित रूपमा अद्यावधिक IOC स्ट्रिम। गलत वर्गीकरण, गलत समूहलाई आक्रमणको श्रेय दिँदै; यो बुद्धिको सबैभन्दा सामान्य गल्ती हो।

खुफिया स्रोत मूल्याङ्कन चार्ट

मापदण्ड

सोध्न प्रश्न

यो किन महत्त्वपूर्ण छ?

वर्तमानता

कहिले प्रकाशित भयो ? के यो अझै मान्य छ?

IOCs चाँडै अप्रचलित हुन्छ

स्रोत विश्वसनीयता

कसले प्रकाशित गर्यो, यसको प्रतिष्ठा के हो?

धेरै झूटा / बनावटी बुद्धि

सान्दर्भिकता

के यसले हामीलाई/हाम्रो उद्योगलाई लक्षित गर्छ?

हरेक धम्की तपाईंको धम्की होइन

प्रमाणीकरण

के दोस्रो स्रोतले यसलाई पुष्टि गर्छ?

एउटा स्रोत पर्याप्त छैन

क्रियाशीलता

म के गर्न सक्छु (ब्लक, ट्र्याक, कल)

ज्ञानलाई व्यवहारमा परिणत गर्नुपर्छ

उद्धरण शुद्धता

समूह एट्रिब्युसन कति ठोस छ?

गलत वितरणले भ्रामक हुन्छ

तीन मिनी केसहरू

केस 1 - 40-पृष्ठ रिपोर्ट देखि कार्य सम्म। एक विश्लेषकसँग एआईसँग नयाँ ransomware अभियानको बारेमा 40-पृष्ठको खतरा रिपोर्ट छ। AI ले रिपोर्टलाई 1 पृष्ठमा घटाउँछ, 32 IOC (IP, ह्यास, डोमेन) र 7 MITER ATT&CK प्रविधिहरू निकाल्छ, र "यस समूहले तपाईंको उद्योगलाई लक्षित गरिरहेको छ।" विश्लेषकले प्रत्येक IOC लाई दोस्रो स्रोतको साथ प्रमाणित गर्दछ, 21 थप्छ जुन अझै पनि हेर्ने सूचीमा मान्य छन्, प्रविधिको ATT&CK नम्बरहरू पुष्टि गर्दछ, र यसलाई खतरा शिकार परिकल्पनामा विकास गर्दछ। AI ले 40 पृष्ठहरू प्रक्रियायोग्य बनायो; प्रमाणीकरण र कार्य विश्लेषकको थियो।

केस 2 - निर्मित APT समूह। एक विश्लेषकले एआईलाई सोधे, "कुन समूहले यो आक्रमण गरेको हो?" उसले सोध्छ। एआईले आत्मविश्वासका साथ जवाफ दिन्छ: "यो 'एपीटी-डार्क ईगल' समूहको ज्ञात प्रविधि हो।" विश्लेषकले यो समूहलाई ज्ञात खतरा खुफिया स्रोतहरूमा खोज्छ - त्यहाँ त्यस्तो कुनै समूह छैन, मोडेलले नाम बनाएको छ। यदि उनले यसको पुष्टि नगरेको भए, रिपोर्ट गलत एट्रिब्युसनको साथ बाहिर जाने थियो। पाठ: समूह एट्रिब्युसन सबैभन्दा सजिलो र जोखिमपूर्ण दाबी हो; यो सधैं एक ज्ञात स्रोत द्वारा प्रमाणित हुन्छ र प्राय: "सही विशेषता" को सट्टा "निम्न प्रविधिहरूसँग उपयुक्त" भनेर उल्लेख गरिन्छ।

केस 3 - पुरानो IOC संग गलत अवरुद्ध। एक टोलीले AI लाई सोध्यो "हामीले केही महिना अघि रिपोर्टबाट प्राप्त आईपीहरूको सूचीलाई ब्लक गर्नु हुँदैन"? उसले सोध्छ; AI भन्छ "हो, तिनीहरू दुर्भावनापूर्ण छन्।" तर विश्लेषकले हेर्छन् कि आईपीहरू मध्ये एउटा अब वैध क्लाउड प्रदायक (CDN) को हो; त्यो IP अवरुद्ध गर्नाले संगठनले पहुँच गर्ने वैध सेवाहरू पनि काट्नेछ। आईओसीहरू अल्पकालीन हुन्छन्। विश्लेषकले वर्तमानता प्रमाणित गर्छ र पुरानोलाई हटाउँछ। पाठ: IOC ले यसको वर्तमानता प्रमाणित नगरेसम्म यो ब्लकलिस्टमा जाँदैन।

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर प्रम्प्ट:

यो आक्रमण कसले गर्यो र मैले कुन आईपीहरू ब्लक गर्नुपर्छ? [रिपोर्ट]

यो अनुरोधले AI बाट सटीक एट्रिब्युशन र प्रत्यक्ष अवरुद्ध निर्णयको लागि सोध्छ, यसले समयबद्धता र प्रमाणीकरणको लागि सोध्दैन, यो बनावटको लागि खुला छ। AI ले विश्वस्त तर गलत एट्रिब्युशन र पुरानो IOC सूची दिन सक्छ।

शक्तिशाली प्रम्प्ट:

तपाईंको भूमिका: खतरा खुफिया सारांश र कन्फिगरेसन तयार गर्ने विश्लेषकको सहायक। निर्णय लिने; "ब्लक" नभन्नुहोस्, विशिष्ट समूह सन्दर्भहरू नगर्नुहोस्। निम्न रिपोर्ट प्रक्रिया गर्नुहोस्: (1) 1-पृष्ठ सारांश निकाल्नुहोस् (कसले, के, लक्ष्य, विधि), (2) IOC को संरचित सूची (IP, डोमेन, ह्यास, URL); प्रत्येकको लागि "[वर्तमानता र माध्यमिक स्रोत प्रमाणित हुनुपर्छ]" चिन्ह लगाउनुहोस्; डमी IOC, (3) नक्सा TTP हरू MITER ATT&CK मा थप्नुहोस् तर प्रत्येक T-नम्बरलाई चिन्ह लगाउनुहोस् "[ATT&CK मा पुष्टि गर्नुहोस्]", (4) एट्रिब्युसनको लागि "सही समूह" नभन्नुहोस्; "यी प्रविधिहरूसँग मिल्दो" भाषा प्रयोग गर्नुहोस् र प्रमाणको बल बताउनुहोस्, (5) किन यो बुद्धिमत्ता हाम्रो उद्योग/वास्तुकलामा लागू हुन सक्छ भन्ने प्रश्नहरू लेख्नुहोस्। रिपोर्ट: [पेस्ट]

बलियो दावीले सारांश + संरचनाको लागि सोध्छ, प्रत्येक IOC/TTP लाई प्रमाणीकरण गर्न छोड्छ, सटीक एट्रिब्युशन, प्रश्नहरूको प्रासंगिकतालाई निषेध गर्दछ।

प्रतिलिपि गर्न मिल्ने प्रम्प्ट टेम्प्लेटहरू

रिपोर्ट सारांश टेम्प्लेटहरू 3 स्तरहरूमा निम्न खतरा रिपोर्टहरू संक्षेप गर्नुहोस्: (1) रणनीतिक (कसले, किन, लक्षित क्षेत्र), (2) रणनीतिक (TTPs प्रयोग गरियो), (3) प्राविधिक (आईओसीहरूका प्रकारहरू)। 1 पृष्ठ भन्दा बढी नगर्नुहोस्। तपाईंले रिपोर्टबाट नहटाएको कुनै पनि दावीहरू समावेश नगर्नुहोस्; fabrication.report: [पेस्ट]

IOC EXTRACTION TEMPLATE निम्न पाठबाट संरचित IOC हरू निकाल्छ: प्रकार (IP/domain/hash/URL/email), मान, सन्दर्भ। पाठमा स्पष्ट रूपमा भनिएको कुरा मात्र लिनुहोस्; फिटिङ। प्रत्येक IOC को लागि "[वर्तमान + माध्यमिक स्रोत प्रमाणित हुनुपर्छ]" जाँच गर्नुहोस्। ट्याबुलर फारममा प्रमाणित गर्नुहोस्। टेक्स्ट: [पेस्ट]

ATT&CK मिलान टेम्प्लेट MITER ATT&CK रणनीति र प्रविधिहरूमा आक्रमण कथामा व्यवहारहरू नक्सा गर्नुहोस्। प्रत्येक म्यापिङको लागि: व्यवहार उद्धरण + सुझाव गरिएको प्राविधिक नाम + "[T-नम्बर ATT&CK मा पुष्टि हुनुपर्छ]"। मेड-अप प्रविधि/नम्बर नदिनुहोस्; यदि तपाइँ निश्चित हुनुहुन्न भने, "[अस्पष्ट]" लेख्नुहोस्। कथा: [पेस्ट]

सान्दर्भिकता मूल्याङ्कन टेम्प्लेट मलाई निम्न खतरा बुद्धिमत्ता हाम्रो संगठनमा लागू हुन्छ कि छैन भनेर मूल्याङ्कन गर्न मद्दत गर्नुहोस्: हाम्रो कुन सम्पत्तिहरू लक्षित प्रविधि/उद्योगसँग मेल खान्छ भन्ने प्रश्नहरू उत्पन्न गर्नुहोस्। निर्णय लिने; मलाई चेकलिस्ट दिनुहोस्। खुफिया सारांश: [पेस्ट]

सामान्य गल्तीहरू

  • सटीक समूह एट्रिब्युसन बनाउँदै। एट्रिब्युसन सबैभन्दा कठिन र सबैभन्दा गलत बुझिएको क्षेत्र हो; "ठ्याक्कै त्यो समूह" को सट्टा, "यी प्रविधिहरूसँग उपयुक्त" भन्नुहोस् र स्रोतसँग पुष्टि गर्नुहोस्।
  • मुद्रा प्रमाणीकरण बिना IOC अवरुद्ध। IOCs अल्पकालीन छन्; पुरानो आईपी अब वैध सेवासँग सम्बन्धित हुन सक्छ, पहिले ताजापन जाँच गर्नुहोस्।
  • एउटै स्रोतमा विश्वास गर्दै। दोस्रो स्वतन्त्र स्रोतको साथ खुफिया पुष्टि गर्नुहोस्; त्यहाँ धेरै झूटा / बनावटी बुद्धि छ।
  • सान्दर्भिकतामाथि प्रश्न उठाउँदैन । हरेक धम्की तपाईंको खतरा होइन; उद्योग, प्रविधि र वास्तुकला ओभरल्याप हेर्नुहोस्।
  • IOC/प्रविधि/समूहलाई यो सत्य हो भनी सोच्दै। AI ले तिनीहरूलाई धाराप्रवाह अनुकूलन गर्न सक्छ; प्रत्येक ज्ञात स्रोत र MITER ATT&CK मा प्रमाणित गर्नुहोस्।
सुझाव: खतरा खुफियाको सबैभन्दा निरन्तर र मूल्यवान तह TTP हो, IOC होइन। आक्रमणकारीले एक दिनमा आफ्नो आईपी परिवर्तन गर्छ, तर उसको व्यवहार ढाँचा (TTP) परिवर्तन गर्न गाह्रो छ। TTP पत्ता लगाउन आफ्नो रक्षा निर्माण गर्नुहोस्, IOC अवरुद्ध होइन।
सावधानी: IOC लाई ब्लकलिस्टमा राख्नुले वैध ट्राफिक (झूटा सकारात्मक ब्लकिङ) पनि रोक्न सक्छ। गलत तरिकाले समूहमा औंला देखाउँदा स्रोतहरू गलत दिशामा बर्बाद हुन्छ। बुद्धि एक इनपुट हो; अवरुद्ध र एट्रिब्युसन निर्णय प्रमाणीकरण पछि विश्लेषक मा रहन्छ।

संक्षेपमा

थ्रेट इन्टेलिजेन्सले संगठनलाई एक्लै होइन तर विश्वको अनुभवसँग लड्न सक्षम बनाउँछ; तर यो धेरै, गडबड र चर भएको कारणले यसको व्याख्या चाहिन्छ। AI ले तीन तह (रणनीतिक, रणनीतिक, प्राविधिक) मा लामो प्रतिवेदनहरूको सारांश दिन्छ, IOC र TTP निकाल्छ, MITER ATT&CK मा नक्सा बनाउँछ र सान्दर्भिक रूपरेखा प्रदान गर्दछ। सबैभन्दा ठूलो जोखिम: निर्मित IOC/प्रविधि/समूह, सही तर गलत एट्रिब्युशन, र अप्रचलित IOC। यसैले प्रत्येक IOC वर्तमानता र दोस्रो स्रोतको साथ मान्य हुन्छ, प्रत्येक प्रविधि ATT&CK; मा प्रमाणित हुन्छ। सन्दर्भ "प्रविधिहरूसँग मिल्दो" भाषामा बनाइन्छ र "निश्चित समूह" होइन; र अवरुद्ध/लागू गर्ने निर्णय विश्लेषकको हो। रक्षाको मुटु स्थायी TTP पत्ता लगाउने हो, अल्पकालीन IOCs होइन।

आवेदन कार्य

सार्वजनिक नमूना खतरा रिपोर्ट प्राप्त गर्नुहोस्। "रिपोर्ट सारांश" र "IOC निकासी" टेम्प्लेटहरूको साथ AI बाट IOC को सारांश र संरचित सूची निकाल्नुहोस्। ज्ञात स्रोतमा IOC को 5 को मुद्रा र प्रमाणिकता जाँच गर्नुहोस्; कम्तिमा एक पुरानो वा शंकास्पद IOC फेला पार्न प्रयास गर्नुहोस्। MITER ATT&CK साइटमा "ATT&CK मिलान" टेम्प्लेटको साथ जारी गरिएका प्रविधिहरूको T-नम्बरहरू प्रमाणित गर्नुहोस् र यदि कुनै नक्कली/झूटा नम्बरहरू समात्नुहोस्।

चेकलिस्ट

  • मैले प्रतिवेदनलाई तीन तह (रणनीतिक, रणनीतिक, प्राविधिक) मा संक्षेप गरें।
  • [ ] मैले प्रत्येक आईओसीलाई मुद्रा र दोस्रो स्वतन्त्र स्रोतबाट प्रमाणित गरेको छु।
  • [] मैले आधिकारिक स्रोतमा प्रत्येक MITER ATT&CK प्रविधि/ट्रिक प्रमाणित गरेको छु।
  • [ ] मैले समूह सन्दर्भलाई "सटीक" भन्दा "प्रविधिसँग अनुरूप" को भाषामा सम्बोधन गरेको छु।
  • [] मैले मेरो संस्था (क्षेत्र, प्रविधि, वास्तुकला) को लागि बुद्धिमत्ताको सान्दर्भिकतामा प्रश्न उठाएँ।
  • [ ] मैले प्रत्येक दावीलाई तथ्य-जाँच गरेको छु, यो IOC/प्राविधिक/समूहबाट बनेको हुन सक्छ भन्ने थाहा पाएर।
  • [ ] मैले प्रमाणीकरण पछि विश्लेषकको रूपमा ब्लक गर्ने र कार्यान्वयन गर्ने निर्णय गरें।