Eenheid 8 / 11

Bedreigingsinformatie: IOC, TTP, MITRE ATT&CK en Sensemaking met kunstmatige intelligentie

Winst:

  • Vermogen om te begrijpen dat kunstmatige intelligentie lange dreigingsrapporten op drie niveaus samenvat (strategisch, tactisch, technisch) en deze in kaart brengt in MITRE ATT&CK door IOC en TTP te extraheren
  • Mogelijkheid om elk IOC te verifiëren met de huidige en tweede onafhankelijke bron, elke techniek in ATT&CK en gefabriceerde IOC/techniek/groep te extraheren
  • Het vermogen om te begrijpen dat groepsattributie de meest risicovolle claim is, dat de taal 'compatibel met technieken' moet worden gebruikt in plaats van 'exacte groep' en dat de verdediging gebaseerd moet zijn op een permanente TTP-bepaling.

Een beveiligingsteam alleen bestrijdt niet alleen de aanvallen die het ziet; leert door kennis over aanvallen over de hele wereld te delen. Threat Intelligence (kortweg TI) is informatie die wordt verzameld, verwerkt en omgezet in actie over aanvallers, de tools die ze gebruiken, hun doelen en methoden. "Welke malware verspreidt zich nu?", "Op welke sector richt deze aanvallersgroep zich en hoe handelt deze?", "Is dit IP-adres eerder bij een aanval gezien?" De antwoorden op vragen als deze komen uit dreigingsinformatie.

Het probleem is dat informatie over dreigingen overvloedig en verspreid is: rapporten, blogs, feeds, forums, duizenden IOC's. AI is krachtig in het begrijpen van deze stapel: het vat lange dreigingsrapporten samen, haalt gestructureerde IOC en TTP uit het verhaal van een aanval, brengt ze in kaart in het MITRE ATT&CK-framework en vraagt: “gaat dit ons aan?” bereidt de eerste versie van de vraag voor. Maar AI kan oude, onnauwkeurige of buiten de context gelegen inlichtingen voor waar aannemen, een niet-bestaande dreigingsgroep of het IOC vormen, en niet weten of de inlichtingen werkelijk geldig zijn voor uw organisatie. AI vat intelligentie samen, structureert en brengt deze in kaart; Het is aan de analist om een ​​IOC op de zwarte lijst te zetten, inlichtingen op het agentschap toe te passen en een rapport ‘bruikbaar’ te verklaren.

Lagen van dreigingsinformatie

Bedreigingsinformatie wordt op drie niveaus bekeken:

  1. Technisch/operationeel (IOC-niveau): Concrete indicatoren – slechte IP’s, domeinen, hashes, URL’s. Het is van korte duur (de aanvaller verandert van IP). AI haalt deze snel uit het rapport en structureert deze.
  2. Tactisch (TTP-niveau): Hoe de aanvaller zich gedraagt ​​– welke technieken, hulpmiddelen, methoden hij gebruikt. Het is meer permanent (gedrag is moeilijk te veranderen). MITRE ATT&CK is de gemeenschappelijke taal van dit niveau.
  3. Strategisch: wie richt zich, waarom, op welke sector, met welke tendens. Het voedt managementbeslissingen. AI vat lange rapporten op dit niveau samen.

Termen: IOC (Indicator of Compromise – indicator van overtreding, concreet technisch spoor). TTP (tactiek, technieken, procedures - gedragspatroon). MITRE ATT&CK, een genummerde, gedocumenteerde bibliotheek met aanvallertechnieken (bijv. T1566 "Phishing"). APT (Advanced Persistent Threat – geavanceerde, aanhoudende, vaak door de staat gesponsorde aanvallergroep). Feed, automatisch bijgewerkte IOC-stream. Misattributie, het toeschrijven van een aanval aan de verkeerde groep; Het is de meest voorkomende fout van intelligentie.

Evaluatieschema voor inlichtingenbronnen

criterium

vraag te stellen

Waarom is het belangrijk?

Actualiteit

Wanneer is het gepubliceerd? Is het nog steeds geldig?

IOC’s raken snel verouderd

Bronbetrouwbaarheid

Wie heeft het gepubliceerd, wat is de reputatie ervan?

Veel valse/verzonnen informatie

Relevantie

Is het gericht op ons/onze sector?

Niet elke bedreiging is jouw bedreiging

Controleerbaarheid

Bevestigt een tweede bron dit?

Eén bron is niet genoeg

Bruikbaarheid

Wat kan ik doen (blokkeren, volgen, bellen)

Kennis moet worden omgezet in actie

Nauwkeurigheid van citaten

Hoe solide is groepsattributie?

Verkeerde attributie leidt tot misleiding

drie minikoffers

Casus 1 — Van rapport van 40 pagina's naar actie. Een analist laat de AI een dreigingsrapport van 40 pagina’s samenvatten over een nieuwe ransomwarecampagne. AI reduceert het rapport tot één pagina, haalt er 32 IOC- (IP, hash, domein) en 7 MITRE ATT&CK-technieken uit, en merkt op dat "deze groep zich op uw branche richt." De analist verifieert elk van de IOC's met een tweede bron, voegt de 21 die nog geldig zijn toe aan de watchlist, bevestigt de ATT&CK-nummers van de technieken en ontwikkelt deze tot een hypothese voor het jagen op bedreigingen. De AI maakte 40 pagina’s verwerkbaar; verificatie en actie waren van de analist.

Geval 2 — Samengestelde APT-groep. Een analist vroeg aan AI: "Welke groep heeft deze aanval uitgevoerd?" vraagt ​​hij. AI antwoordt zelfverzekerd: "Dit is de bekende techniek van de 'APT-Dark Eagle'-groep." De analist zoekt naar deze groep in bekende bronnen van informatie over dreigingen – zo’n groep bestaat niet, het model heeft de naam bedacht. Als hij het niet had bevestigd, zou het rapport zijn uitgegaan met een onjuiste toeschrijving. Les: groepsattributie is de gemakkelijkste en meest risicovolle claim om te maken; Het wordt altijd geverifieerd door een bekende bron en er wordt vaak naar verwezen als "compatibel met de volgende technieken" in plaats van "exacte toeschrijving".

Geval 3 – Valse blokkade bij het oude IOC. Eén team vroeg de AI ‘moeten we een lijst met IP’s die het maanden geleden uit een rapport had ontvangen, niet blokkeren’? vraagt ​​hij; De AI zegt “ja, ze zijn kwaadaardig.” Maar de analist ziet dat een van de IP’s nu eigendom is van een legitieme cloudprovider (CDN); Het blokkeren van dat IP-adres zou ook de legitieme services waartoe de organisatie toegang heeft, afsluiten. IOC’s zijn van korte duur. De analist verifieert de actualiteit en elimineert verouderde. Les: het komt pas op de blokkeerlijst als het IOC de actualiteit ervan heeft geverifieerd.

Zwakke prompt/sterke prompt

Zwakke prompt:

Wie heeft deze aanval uitgevoerd en welke IP's moet ik blokkeren? [rapport]

Dit verzoek vraagt om nauwkeurige attributie en directe blokkeringsbeslissingen van de AI; het vraagt niet om tijdigheid en verificatie; het staat open voor verzinsels. AI kan een overtuigende maar onnauwkeurige toeschrijving en een verouderde IOC-lijst opleveren.

Krachtige prompt:

Jouw rol: assistent van de analist die dreigingsinformatie SAMENVATTING en CONFIGURATIE voorbereidt. Besluitvorming; Zeg niet "blokkeren", maak geen specifieke groepsreferenties. Verwerk het volgende rapport: (1) extract van een samenvatting van één pagina (wie, wat, doel, methode), (2) gestructureerde lijst van IOC's (IP, domein, hash, URL); markeer voor elk "[actualiteit en secundaire bron moeten worden geverifieerd]"; voeg dummy IOC toe, (3) wijs TTP's toe aan MITRE ATT&CK maar markeer elk T-nummer "[bevestig in ATT&CK]", (4) zeg niet "exacte groep" voor attributie; Gebruik de taal "compatibel met deze technieken" en vermeld de kracht van het bewijsmateriaal, (5) schrijf vragen over waarom deze intelligentie van toepassing zou kunnen zijn op onze industrie/architectuur. Rapport: [plakken]

Sterke beweringen vragen om samenvatting en structuur, laten elke IOC/TTP over aan verificatie, verbieden precieze attributie en stellen de relevantie in vraag.

Kopieerbare promptsjablonen

RAPPORTSAMENVATTINGSJABLONEN Vat het volgende dreigingsrapport samen op 3 niveaus: (1) strategisch (wie, waarom, doelsector), (2) tactisch (gebruikte TTP's), (3) technisch (soorten IOC's). Niet groter dan 1 pagina. Neem geen claims op die u niet uit het rapport heeft verwijderd; fabricage.Rapport: [plakken]

IOC EXTRACTION TEMPLATEExtraheert gestructureerde IOC's uit de volgende tekst: type (IP/domein/hash/URL/e-mail), waarde, context. Neem alleen datgene wat DUIDELIJK in de tekst staat; passend. Vink voor elk IOC "[huidige + secundaire bron moet worden geverifieerd]" aan. Verifieer in tabelvorm.Tekst: [plakken]

ATT&CK MATCHING-SJABLOON Breng het gedrag in het aanvalsverhaal in kaart met MITRE ATT&CK-tactieken en -technieken. Voor elke mapping: gedragsquote + voorgestelde technieknaam + "[T-nummer moet worden bevestigd in ATT&CK]". Geef geen verzonnen techniek/nummer; Als je het niet zeker weet, schrijf dan "[onduidelijk]". Gesproken tekst: [plakken]

RELEVANCE ASSESSMENT SJABLOON Help me evalueren of de volgende dreigingsinformatie van toepassing is op onze organisatie: genereer de vragen welke van onze middelen overeenkomen met de doeltechnologie/-industrie. Besluitvorming; Geef mij een checklist. Samenvatting van de inlichtingen: [plakken]

Veel voorkomende fouten

  • Precieze groepsattributie maken. Attributie is het moeilijkste en meest onbegrepen gebied; In plaats van "precies die groep", zegt u "compatibel met deze technieken" en bevestigt u dit met de bron.
  • Het IOC blokkeren zonder de munt te verifiëren. IOC's zijn van korte duur; Een oud IP-adres behoort nu mogelijk tot een legitieme service, controleer eerst of deze nog actueel is.
  • Vertrouwen op één enkele bron. Bevestig inlichtingen met een tweede onafhankelijke bron; Er is veel valse/verzonnen intelligentie.
  • De relevantie niet in twijfel trekken. Niet elke bedreiging is jouw bedreiging; Kijk naar de overlap tussen industrie, technologie en architectuur.
  • Het IOC/de techniek/groep bedenken dat het waar is. AI kan ze vloeiend aanpassen; verifieer elk bij bekende bron en MITRE ATT&CK.
Tip: De meest persistente en waardevolle laag van informatie over dreigingen is de TTP, niet het IOC. De aanvaller verandert zijn IP in één dag, maar het is moeilijk om zijn gedragspatroon (TTP) te veranderen. Bouw uw verdediging op TTP-detectie, niet op IOC-blokkering.
Let op: het plaatsen van een IOC op de blokkeerlijst kan ook legitiem verkeer onderscheppen (false positive blocking). Door ten onrechte met de vinger naar een groep te wijzen, worden middelen in de verkeerde richting verspild. Intelligentie is een input; De beslissing over blokkering en toewijzing ligt na verificatie bij de analist.

Samengevat

Bedreigingsinformatie stelt de organisatie in staat om niet alleen te vechten, maar met de ervaring van de wereld; maar omdat het talrijk, rommelig en variabel is, vereist het interpretatie. AI vat lange rapporten samen op drie niveaus (strategisch, tactisch, technisch), extraheert IOC en TTP, brengt ze in kaart naar MITRE ATT&CK en geeft een overzicht van de relevantie. Grootste risico's: verzonnen IOC/techniek/groep, nauwkeurige maar valse toeschrijving, en verouderd IOC. Daarom wordt elk IOC gevalideerd met actualiteit en tweede bron, elke techniek wordt geverifieerd in ATT&CK; de verwijzing wordt gemaakt in de taal "compatibel met technieken" en niet in "definitieve groep"; en de beslissing om te blokkeren/afdwingen ligt bij de analist. Het hart van de verdediging is de permanente TTP-detectie, en niet de kortstondige IOC’s.

Applicatie taak

Ontvang een openbaar voorbeeld van een bedreigingsrapport. Haal een samenvattende en gestructureerde lijst van IOC's uit AI met de sjablonen "Report Summarization" en "IOC Extraction". Controleer de valuta en authenticiteit van 5 van de IOC's op een bekende bron; Probeer minstens één verouderd of twijfelachtig IOC te vinden. Controleer de T-nummers van de technieken die zijn vrijgegeven met het sjabloon "ATT&CK Matching" op de MITRE ATT&CK-site en ontdek eventueel een vals/vals nummer.

controlelijst

  • [ ] Ik heb het rapport samengevat op drie niveaus (strategisch, tactisch, technisch).
  • [ ] Ik heb elk IOC geverifieerd met valuta en een tweede onafhankelijke bron.
  • [ ] Ik heb elke MITRE ATT&CK-techniek/truc geverifieerd in de officiële bron.
  • [ ] Ik heb de groepsreferentie behandeld in de taal van "consistent met technieken" in plaats van "exact".
  • [ ] Ik trok de relevantie van intelligentie voor mijn instelling (sector, technologie, architectuur) in twijfel.
  • [ ] Ik heb elke bewering op feiten gecontroleerd, wetende dat deze mogelijk afkomstig is van het IOC/techniek/groep.
  • [ ] Ik heb na verificatie als analist de beslissing genomen om te blokkeren en te implementeren.