Winst:
- Mogelijkheid om een verdachte e-mail op drie lagen te analyseren (inhoud/social engineering, URL/bijlagestructuur, headers en SPF/DKIM/DMARC) met ondersteuning voor kunstmatige intelligentie
- Mogelijkheid om de discipline toe te passen van het analyseren van verdachte links in het live systeem zonder erop te klikken en het valideren van de 'phishing/veilige' beslissing van de AI met titel, domeinreputatie en context
- Vermogen om te onderkennen dat kunstmatige intelligentie de institutionele context niet kent en legitieme e-mail kan verwarren met phishing (vals positief) en als analist de beslissing kan nemen om deze te blokkeren
De meeste aanvallen beginnen met het misleiden van een persoon, niet vanuit een technische kwetsbaarheid. Phishing is een social engineering-aanval die probeert het slachtoffer te misleiden om wachtwoorden, kaartgegevens of klikken te verkrijgen door het slachtoffer te misleiden met een valse e-mail, bericht of website. Een medewerker die valt voor de melding "Uw zending kon niet worden afgeleverd, klik hier" of "De algemeen directeur vraagt om een dringende overdracht" zal zelfs de meest geavanceerde firewall omzeilen. Daarom is het snel en nauwkeurig analyseren van verdachte e-mails het dagelijkse brood van een beveiligingsteam.
Kunstmatige intelligentie is zeer krachtig bij phishing-analyse, omdat phishing in wezen een taal- en patroonprobleem is. AI kan binnen enkele seconden de toon van een e-mail, de urgentiedruk, grammaticale eigenaardigheden, valse merknabootsing en verdachte linkstructuur analyseren; kan uitleggen waarom een URL misleidend is; Het kan inconsistenties in e-mailheaders signaleren. Maar AI kan (en mag niet) door erop te klikken verifiëren dat een link daadwerkelijk kwaadaardig is, en kan in een bedrijfscontext niet definitief vaststellen dat een e-mail daadwerkelijk nep is. AI analyseert phishing en rechtvaardigt verdenkingen; De analist neemt de beslissing "dit is phishing, blokkeren/verwijderen" en geeft de melding aan de gebruiker.
Waar u op moet letten in een phishing-e-mail
Bij het onderzoeken van een verdachte e-mail wordt er gekeken naar drie lagen, en bij elke laag helpt AI:
- Inhoud en social engineering. Druk van urgentie (“onmiddellijk”, “uw account wordt gesloten”), huichelarij van autoriteit (“algemeen manager”, “IT-afdeling”), angst/beloning, grammaticale fouten, gebrek aan personalisatie. AI ontcijfert toon- en overtuigingstechnieken goed.
- Technische indicatoren — link en bijlage. Verschil tussen de weergegeven tekst en de echte URL, valse domeinnaam met gelijksoortige letters (typosquatting; bijv. paypa1.com), URL-verkorting, verdachte bestandsbijlagen (.html, .iso, Office-bestanden met macro's). AI analyseert de URL-structuur.
- E-mailheaders. De echte domeinnaam van de afzender, SPF/DKIM/DMARC-verificatieresultaten (drie authenticatiemechanismen die bewijzen dat de e-mail echt afkomstig is van het domein dat het beweert te zijn), inconsistenties in het serverpad. AI vat de titels samen en signaleert inconsistenties.
Een belangrijke veiligheidsregel: klik nooit op verdachte links op een live systeem. URL-analyse gebeurt via tekst, eventueel in een geïsoleerde (sandbox)omgeving. Het door de AI laten analyseren van een URL is niet het ‘bezoeken’ ervan; maar ga er niet vanuit dat de AI ook toegang heeft tot die site – de analyse is gebaseerd op structuur en bekende dreigingsinformatie.
Phishing-dashboard
laag
twijfel teken
Bijdrage van AI
grens
Inhoud
Urgentie, autoriteit, angstdruk
Toon- en overtuigingstechniekanalyse
Kent de context niet
Geplaatst door
Domeinimitatie, inconsistente naam
Gelijkenis-/typosquatdetectie
Herkent de instelling niet
URL
Schijnbaar ≠ reëel, gesimuleerd gebied
Structuuranalyse, uitleg
Kan niet klikken en bevestigen
Bijlage
Gevaarlijke uitbreiding, macro
Uitbreiding/type risicobeoordeling
Kan het bestand niet uitvoeren
Titel
SPF/DKIM/DMARC is mislukt
Samenvatting van de titel, inconsistentie
Controleer het resultaat
Context
onverwacht verzoek
genereert vragen
De beslissing ligt in handen van de analist
drie minikoffers
Geval 1 — Diagnose in 30 seconden. Een gebruiker vindt de e-mail 'van uw bank: uw rekening is geblokkeerd, verifieer' verdacht en stuurt deze door naar het beveiligingsteam. De analist geeft de e-mail (waarin de persoonlijke gegevens worden gemaskeerd) aan de AI. AI vat het samen in 30 seconden: de domeinnaam van de afzender is guvenli-banka-tr.info (niet het echte domein van de bank), de URL is ogenschijnlijk de bank, maar het echte doelwit is een ander domein, DKIM-verificatie mislukt, taal zet de urgentie onder druk. De analist bevestigt zelf deze indicatoren in de header en URL, meldt de e-mailphishing en blokkeert de hele organisatie. AI heeft de analyse versneld; De analist nam de beslissing.
Geval 2 – Een legitieme e-mail aanzien voor phishing (vals positief). De AI markeert een e-mail als “verdacht, mogelijk phishing: afkomstig van een extern domein en bevat een link.” De analist controleert de context: de e-mail komt van de daadwerkelijke HR-softwareleverancier van de organisatie, SPF/DKIM/DMARC zijn allemaal geldig, en die provider bestaat al jaren. De AI markeerde een legitieme e-mail omdat deze de context niet kende. De analist corrigeert het vals-positieve resultaat. Les: het ‘phishing’-teken van AI is een hypothese; Zonder titelverificatie en institutionele context wordt het geen beslissing.
Geval 3 – Gekunstelde “veilige” beslissing. Een analist geeft de AI een URL en vraagt “is dit veilig?” vraagt hij. De AI zegt “ja, dit is een bekend en veilig domein.” Maar de AI heeft niet daadwerkelijk naar die site gekeken; De domeinnaam is een nieuw geregistreerde typosquat zonder reputatie, en het model leverde positieve reacties op omdat het dacht dat het "nuttig" was om vertrouwen te schenken. De analist controleert zelf de registratiedatum en reputatiediensten van de domeinnaam en ziet het gevaar. Les: alleen maar omdat de AI ‘veilig’ zegt, is geen bewijs; De domeinnaam wordt bevestigd door leeftijd, reputatie en titelgegevens.
Zwakke prompt/sterke prompt
Zwakke prompt:
Is dit een phishing-e-mail, vertel me ja/nee: [e-mail]
Deze prompt vraagt de AI om een directe beslissing (ja/nee), er wordt niet gevraagd om rechtvaardiging of bewijsmateriaal, er worden geen vragen gesteld over de mogelijkheid van een vals positief resultaat. Het antwoord van één woord van de AI kan misleidend zijn en persoonlijke gegevens zijn mogelijk ontmaskerd.
Krachtige prompt:
Jouw rol: Assistent van SOC-analist die phishing-analyse DRAFT voorbereidt. Besluitvorming; Zeg niet "het is phishing, verwijder het". Analyseer de volgende geanonimiseerde e-mail in drie lagen: (1) inhoud/social engineering-signalen (urgentie, autoriteit, angst, taal), (2) URL-structuur – verschil tussen schijnbaar en daadwerkelijk doelwit, typosquat, nabootsing van identiteit; maar ga er niet vanuit dat je links hebt bezocht. (3) headers bevatten SPF/DKIM/DMARC en afzenderverschillen - markeer het resultaat als "[bevestig in header]". Geef voor elk teken aan hoe sterk het bewijs is; Schrijf ook minimaal 2 onschuldige (vals-positieve) verklaringen. Verzonnen reputatie/beslissingsgeneratie. E-mail: [anoniem plakken]
De sterke bewering scheidt de drie lagen, stelt de kracht van het bewijs in vraag, versterkt het vals-positieve karakter, verbiedt het vermoeden van klikken en verzinsels.
Kopieerbare promptsjablonen
E-MAIL CONTENT ANALYSE SJABLOON Analyseer de tekst van de volgende anonieme e-mail voor social engineering: urgentiedruk, nabootsing van autoriteit/merk, angst/beloning, gebrek aan personalisatie, taal-/toonafwijkingen. Toon elk bord met een citaat. Beslis niet; vermeld gewoon de cijfers en het vermogen. E-mail: [plakken]
URL-ANALYSE SJABLOON (zonder te klikken) Analyseer de volgende URL als STRUCTUUR (niet bezoeken, niet aannemen): verschil tussen schijnbare tekst en daadwerkelijk doeldomein, typosquat/letter-spoofing, subdomein-spoofing, afkorting, verdachte parameter. VERGEET NIET de reputatie van de domeinnaam; Markeer "reputatie/registratiedatum moet afzonderlijk worden gecontroleerd".URL: [plakken]
HEADER INSPECTIE SJABLOON Geef een samenvatting van de volgende e-mailheaders: echt afzenderdomein, Return-Path, SPF/DKIM/DMARC-resultaten, inconsistenties in het serverpad (ontvangen), weergavenaam en echt adresverschil. Markeer elk resultaat met "[bevestig in onbewerkte kop]"; passend. Koppen: [plakken]
GEBRUIKERSWAARSCHUWING ONTWERP-SJABLOONSchrijf een korte, kalme, niet-beschuldigende ONTWERP-waarschuwingstekst die naar werknemers moet worden gestuurd bij bevestigde phishing: wat te doen (niet klikken, doorsturen, verwijderen), waarom, aan wie te melden. Gebruik geen paniektaal. Dit concept moet door de analisten worden goedgekeurd. Evenementsamenvatting: [plakken]
Veel voorkomende fouten
- Live klikken op de verdachte link. Analyse gebeurt via tekst en geïsoleerde media; live click kan jou ook tot slachtoffer maken.
- Vertrouwen op de ja/nee-beslissing van de AI. Het enkele woord ‘phishing/veilig’ is geen bewijs; Bevestig op titel, URL-structuur en domein.
- Het omzeilen van de instellingscontext (false positive). Legitieme providers sturen ook e-mails vanaf externe domeinen; Zie SPF/DKIM/DMARC en historische gebruikscontext.
- Persoonlijke/gevoelige gegevens doorgeven zonder masker. Maskeer de naam, het adres en de kaart-/wachtwoordgegevens in de e-mail vóór de analyse.
- De valse veldreputatie voor waar houden. AI kan doen alsof een gebied ‘veilig/bekend’ is; Bevestig met registratiedatum en reputatieservices.
Tip: De sterkste indicator bij phishing-analyse is vaak de header: als SPF/DKIM/DMARC allemaal falen en het afzenderdomein wordt vervalst, wordt de verdenking zeer sterk. Maar bevestig dit vanuit de ruwe titel, niet vanuit de AI-samenvatting.
Let op: Als u een e-mail als 'phishing' bestempelt en deze binnen de hele organisatie blokkeert, kan dit ook een legitieme zakelijke e-mail verstoren. Analyse van AI is een rechtvaardiging; De beslissing om te blokkeren en de gebruiker hiervan op de hoogte te stellen, ligt bij de analist na verificatie van de titel en de context.
Samengevat
Phishing richt zich op mensen, niet op technieken, en is in wezen een taal- en patroonprobleem; Daarom is het zo krachtig in AI-analyse. Een verdachte e-mail wordt op drie lagen onderzocht: inhoud/social engineering, URL/bijlagestructuur en e-mailheaders (SPF/DKIM/DMARC). AI genereert op elke laag een snelle rechtvaardiging, maar kan een verdachte link niet verifiëren door erop te klikken, kent de institutionele context niet en kan een ‘veilige/phishing’-beslissing nemen. AI-analyse is dus een hypothese: titelverificatie wordt bevestigd door de domeinreputatie en de context van de instelling, waarna de beslissing om te blokkeren en de gebruikersmelding wordt gedaan door de analist. Twee regels blijven constant: klik niet live op verdachte links, deel geen gevoelige gegevens zonder masker.
Applicatie taak
Ontvang een voorbeeld van verdachte e-mails (geanonimiseerd of een voorbeeld uit uw eigen quarantaine). Laat de AI de drie lagen afzonderlijk oplossen met de sjablonen ‘Content’, ‘URL’ en ‘Titel’. Verifieer jezelf in de ruwe data (vooral SPF/DKIM/DMARC in de header) de sterkste indicator die de AI op elke laag markeert en overweeg minstens één fout-positieve verklaring. Bepaal ten slotte: is dit phishing of niet, en waarom? Schrijf op op welk bewijsmateriaal u uw beslissing baseert.
controlelijst
- [ ] Ik heb de e-mail vóór analyse geanonimiseerd; persoonlijke/gevoelige gegevens zijn gemaskeerd.
- [ ] Ik heb de drie lagen (inhoud, URL/bijlage, titel) afzonderlijk onderzocht.
- [ ] Ik heb niet live op verdachte links geklikt; Ik heb de URL als structuur geparseerd.
- [ ] Ik heb het SPF/DKIM/DMARC-resultaat geverifieerd in de onbewerkte header.
- [ ] Ik bevestigde de "phishing/safe"-beslissing van de AI met bewijsmateriaal, ik vertrouwde het niet blindelings.
- [ ] Ik heb minstens één vals-positieve (onschuldige) verklaring overwogen.
- [ ] Als analist heb ik de beslissing genomen om gebruikers te blokkeren en op de hoogte te stellen.