ਲਾਭ:
- ਇਹ ਸਮਝਣ ਦੀ ਯੋਗਤਾ ਕਿ ਨਕਲੀ ਬੁੱਧੀ ਤਿੰਨ ਪੱਧਰਾਂ (ਰਣਨੀਤਕ, ਰਣਨੀਤਕ, ਤਕਨੀਕੀ) 'ਤੇ ਲੰਬੀਆਂ ਧਮਕੀਆਂ ਦੀਆਂ ਰਿਪੋਰਟਾਂ ਦਾ ਸਾਰ ਦਿੰਦੀ ਹੈ ਅਤੇ ਆਈਓਸੀ ਅਤੇ ਟੀਟੀਪੀ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰਕੇ ਉਨ੍ਹਾਂ ਨੂੰ MITER ATT & CK ਨਾਲ ਮੈਪ ਕਰਦੀ ਹੈ।
- ਮੌਜੂਦਾ ਅਤੇ ਦੂਜੇ ਸੁਤੰਤਰ ਸਰੋਤ ਨਾਲ ਹਰੇਕ IOC ਦੀ ਤਸਦੀਕ ਕਰਨ ਦੀ ਸਮਰੱਥਾ, ATT&CK ਵਿੱਚ ਹਰੇਕ ਤਕਨੀਕ ਅਤੇ ਫੈਬਰੀਕੇਟਿਡ IOC/ਤਕਨੀਕ/ਗਰੁੱਪ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰਨ ਦੀ ਸਮਰੱਥਾ
- ਇਹ ਸਮਝਣ ਦੀ ਯੋਗਤਾ ਕਿ ਸਮੂਹ ਵਿਸ਼ੇਸ਼ਤਾ ਸਭ ਤੋਂ ਜੋਖਮ ਭਰਿਆ ਦਾਅਵਾ ਹੈ, ਕਿ 'ਸਹੀ ਸਮੂਹ' ਦੀ ਬਜਾਏ 'ਤਕਨੀਕਾਂ ਦੇ ਅਨੁਕੂਲ' ਭਾਸ਼ਾ ਦੀ ਵਰਤੋਂ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ ਅਤੇ ਇਹ ਕਿ ਬਚਾਅ ਇੱਕ ਸਥਾਈ TTP ਨਿਰਧਾਰਨ 'ਤੇ ਅਧਾਰਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ।
ਇਕੱਲੀ ਸੁਰੱਖਿਆ ਟੀਮ ਸਿਰਫ਼ ਉਨ੍ਹਾਂ ਹਮਲਿਆਂ ਦਾ ਮੁਕਾਬਲਾ ਨਹੀਂ ਕਰਦੀ ਜੋ ਉਹ ਦੇਖਦੀ ਹੈ; ਦੁਨੀਆ ਭਰ ਦੇ ਹਮਲਿਆਂ ਦਾ ਗਿਆਨ ਸਾਂਝਾ ਕਰਕੇ ਸਿੱਖਦਾ ਹੈ। ਥਰੇਟ ਇੰਟੈਲੀਜੈਂਸ (ਥੋੜ੍ਹੇ ਲਈ TI) ਹਮਲਾਵਰਾਂ, ਉਹਨਾਂ ਦੁਆਰਾ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਸਾਧਨਾਂ, ਉਹਨਾਂ ਦੇ ਟੀਚਿਆਂ ਅਤੇ ਤਰੀਕਿਆਂ ਬਾਰੇ ਇਕੱਤਰ ਕੀਤੀ ਗਈ, ਸੰਸਾਧਿਤ ਅਤੇ ਕਾਰਵਾਈ ਕਰਨ ਵਾਲੀ ਜਾਣਕਾਰੀ ਹੈ। "ਹੁਣ ਕਿਹੜਾ ਮਾਲਵੇਅਰ ਫੈਲ ਰਿਹਾ ਹੈ?", "ਇਹ ਹਮਲਾਵਰ ਸਮੂਹ ਕਿਸ ਸੈਕਟਰ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾ ਰਿਹਾ ਹੈ ਅਤੇ ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ?", "ਕੀ ਇਹ IP ਪਤਾ ਪਹਿਲਾਂ ਕਿਸੇ ਹਮਲੇ ਵਿੱਚ ਦੇਖਿਆ ਗਿਆ ਹੈ?" ਅਜਿਹੇ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਤੋਂ ਆਉਂਦੇ ਹਨ।
ਸਮੱਸਿਆ ਇਹ ਹੈ ਕਿ ਖਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਭਰਪੂਰ ਅਤੇ ਫੈਲੀ ਹੋਈ ਹੈ: ਰਿਪੋਰਟਾਂ, ਬਲੌਗ, ਫੀਡ, ਫੋਰਮ, ਹਜ਼ਾਰਾਂ ਆਈ.ਓ.ਸੀ. AI ਇਸ ਸਟੈਕ ਨੂੰ ਸਮਝਣ ਵਿੱਚ ਸ਼ਕਤੀਸ਼ਾਲੀ ਹੈ: ਇਹ ਲੰਬੀਆਂ ਧਮਕੀਆਂ ਦੀਆਂ ਰਿਪੋਰਟਾਂ ਦਾ ਸਾਰ ਦਿੰਦਾ ਹੈ, ਇੱਕ ਹਮਲੇ ਦੇ ਬਿਰਤਾਂਤ ਤੋਂ ਢਾਂਚਾਗਤ IOC ਅਤੇ TTP ਕੱਢਦਾ ਹੈ, ਉਹਨਾਂ ਨੂੰ MITER ATT&CK ਫਰੇਮਵਰਕ ਵਿੱਚ ਮੈਪ ਕਰਦਾ ਹੈ, ਅਤੇ ਪੁੱਛਦਾ ਹੈ ਕਿ "ਕੀ ਇਹ ਸਾਡੀ ਚਿੰਤਾ ਹੈ?" ਸਵਾਲ ਦਾ ਪਹਿਲਾ ਖਰੜਾ ਤਿਆਰ ਕਰਦਾ ਹੈ। ਪਰ AI ਗਲਤੀ ਨਾਲ ਪੁਰਾਣੀ, ਗਲਤ, ਜਾਂ ਸੰਦਰਭ ਤੋਂ ਬਾਹਰ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਨੂੰ ਸੱਚ ਸਮਝ ਸਕਦਾ ਹੈ, ਇੱਕ ਗੈਰ-ਮੌਜੂਦ ਧਮਕੀ ਸਮੂਹ ਜਾਂ IOC ਬਣਾ ਸਕਦਾ ਹੈ, ਅਤੇ ਇਹ ਨਹੀਂ ਜਾਣ ਸਕਦਾ ਕਿ ਕੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਤੁਹਾਡੀ ਸੰਸਥਾ ਲਈ ਸੱਚਮੁੱਚ ਵੈਧ ਹੈ। AI ਸੰਖੇਪ, ਬਣਤਰ ਅਤੇ ਨਕਸ਼ੇ ਬੁੱਧੀ; ਇਹ ਵਿਸ਼ਲੇਸ਼ਕ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ ਕਿ ਉਹ ਇੱਕ IOC ਨੂੰ ਬਲਾਕਲਿਸਟ ਕਰੇ, ਏਜੰਸੀ ਨੂੰ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਲਾਗੂ ਕਰੇ, ਅਤੇ ਇੱਕ ਰਿਪੋਰਟ "ਕਾਰਵਾਈਯੋਗ" ਘੋਸ਼ਿਤ ਕਰੇ।
ਧਮਕੀ ਖੁਫੀਆ ਪਰਤਾਂ
ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਨੂੰ ਤਿੰਨ ਪੱਧਰਾਂ 'ਤੇ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ:
- ਤਕਨੀਕੀ/ਸੰਚਾਲਨ (IOC ਪੱਧਰ): ਠੋਸ ਸੂਚਕ — ਖਰਾਬ IP, ਡੋਮੇਨ, ਹੈਸ਼, URLs। ਇਹ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਹੈ (ਹਮਲਾਵਰ IP ਨੂੰ ਬਦਲਦਾ ਹੈ)। AI ਇਹਨਾਂ ਨੂੰ ਰਿਪੋਰਟ ਤੋਂ ਕੱਢਣ ਅਤੇ ਉਹਨਾਂ ਦੀ ਬਣਤਰ ਕਰਨ ਲਈ ਤੇਜ਼ ਹੈ।
- ਰਣਨੀਤਕ (TTP ਪੱਧਰ): ਹਮਲਾਵਰ ਕਿਵੇਂ ਵਿਵਹਾਰ ਕਰਦਾ ਹੈ - ਉਹ ਕਿਹੜੀਆਂ ਤਕਨੀਕਾਂ, ਸਾਧਨਾਂ, ਢੰਗਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ। ਇਹ ਵਧੇਰੇ ਸਥਾਈ ਹੈ (ਵਿਵਹਾਰ ਨੂੰ ਬਦਲਣਾ ਮੁਸ਼ਕਲ ਹੈ)। MITER ATT&CK ਇਸ ਪੱਧਰ ਦੀ ਆਮ ਭਾਸ਼ਾ ਹੈ।
- ਰਣਨੀਤਕ: ਕੌਣ ਨਿਸ਼ਾਨਾ ਬਣਾ ਰਿਹਾ ਹੈ, ਕਿਉਂ, ਕਿਹੜਾ ਸੈਕਟਰ, ਕਿਸ ਰੁਝਾਨ ਨਾਲ। ਇਹ ਪ੍ਰਬੰਧਨ ਦੇ ਫੈਸਲਿਆਂ ਨੂੰ ਫੀਡ ਕਰਦਾ ਹੈ। AI ਇਸ ਪੱਧਰ 'ਤੇ ਲੰਬੀਆਂ ਰਿਪੋਰਟਾਂ ਦਾ ਸਾਰ ਦਿੰਦਾ ਹੈ।
ਸ਼ਰਤਾਂ: IOC (ਸਮਝੌਤੇ ਦਾ ਸੂਚਕ — ਉਲੰਘਣਾ ਦਾ ਸੂਚਕ, ਠੋਸ ਤਕਨੀਕੀ ਟਰੇਸ)। TTP (ਟੈਕਟਿਕਸ, ਤਕਨੀਕਾਂ, ਪ੍ਰਕਿਰਿਆਵਾਂ — ਵਿਵਹਾਰਿਕ ਪੈਟਰਨ)। MITER ATT&CK, ਹਮਲਾਵਰ ਤਕਨੀਕਾਂ ਦੀ ਇੱਕ ਨੰਬਰ ਵਾਲੀ, ਦਸਤਾਵੇਜ਼ੀ ਲਾਇਬ੍ਰੇਰੀ (ਉਦਾਹਰਨ ਲਈ T1566 "ਫਿਸ਼ਿੰਗ")। APT (ਐਡਵਾਂਸਡ ਪਰਸਿਸਟੈਂਟ ਥਰੇਟ — ਐਡਵਾਂਸਡ, ਸਥਾਈ, ਅਕਸਰ ਰਾਜ-ਪ੍ਰਯੋਜਿਤ ਹਮਲਾਵਰ ਸਮੂਹ)। ਫੀਡ, ਆਟੋਮੈਟਿਕਲੀ ਅੱਪਡੇਟ ਆਈਓਸੀ ਸਟ੍ਰੀਮ। ਗਲਤ ਵੰਡ, ਗਲਤ ਸਮੂਹ ਨੂੰ ਹਮਲੇ ਦਾ ਕਾਰਨ; ਇਹ ਬੁੱਧੀ ਦੀ ਸਭ ਤੋਂ ਆਮ ਗਲਤੀ ਹੈ।
ਖੁਫੀਆ ਸਰੋਤ ਮੁਲਾਂਕਣ ਚਾਰਟ
ਮਾਪਦੰਡ
ਪੁੱਛਣ ਲਈ ਸਵਾਲ
ਇਹ ਮਹੱਤਵਪੂਰਨ ਕਿਉਂ ਹੈ?
ਵਰਤਮਾਨਤਾ
ਇਹ ਕਦੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ ਸੀ? ਕੀ ਇਹ ਅਜੇ ਵੀ ਵੈਧ ਹੈ?
ਆਈਓਸੀ ਜਲਦੀ ਪੁਰਾਣੀ ਹੋ ਜਾਂਦੀ ਹੈ
ਸਰੋਤ ਭਰੋਸੇਯੋਗਤਾ
ਇਸ ਨੂੰ ਕਿਸ ਨੇ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ, ਇਸਦੀ ਕੀ ਸਾਖ ਹੈ?
ਬਹੁਤ ਸਾਰੀਆਂ ਝੂਠੀਆਂ/ਮਨਘੜਤ ਬੁੱਧੀ
ਪ੍ਰਸੰਗਿਕਤਾ
ਕੀ ਇਹ ਸਾਨੂੰ/ਸਾਡੇ ਉਦਯੋਗ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ?
ਹਰ ਧਮਕੀ ਤੁਹਾਡੀ ਧਮਕੀ ਨਹੀਂ ਹੈ
ਪੁਸ਼ਟੀਕਰਨ
ਕੀ ਕੋਈ ਦੂਜਾ ਸਰੋਤ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ?
ਇੱਕ ਸਰੋਤ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ
ਕਾਰਵਾਈਯੋਗਤਾ
ਮੈਂ ਕੀ ਕਰ ਸਕਦਾ ਹਾਂ (ਬਲਾਕ, ਟ੍ਰੈਕ, ਕਾਲ)
ਗਿਆਨ ਨੂੰ ਅਮਲ ਵਿੱਚ ਬਦਲਣਾ ਚਾਹੀਦਾ ਹੈ
ਹਵਾਲਾ ਸ਼ੁੱਧਤਾ
ਸਮੂਹ ਵਿਸ਼ੇਸ਼ਤਾ ਕਿੰਨੀ ਠੋਸ ਹੈ?
ਗਲਤ ਵੰਡ ਗੁੰਮਰਾਹ ਕਰਦੀ ਹੈ
ਤਿੰਨ ਛੋਟੇ ਕੇਸ
ਕੇਸ 1 - 40-ਪੰਨਿਆਂ ਦੀ ਰਿਪੋਰਟ ਤੋਂ ਕਾਰਵਾਈ ਤੱਕ। ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਇੱਕ ਨਵੀਂ ਰੈਨਸਮਵੇਅਰ ਮੁਹਿੰਮ ਬਾਰੇ 40 ਪੰਨਿਆਂ ਦੀ ਧਮਕੀ ਰਿਪੋਰਟ ਦਾ ਸਾਰ ਕੀਤਾ ਹੈ। AI ਰਿਪੋਰਟ ਨੂੰ 1 ਪੰਨੇ ਤੱਕ ਘਟਾਉਂਦਾ ਹੈ, 32 IOC (IP, ਹੈਸ਼, ਡੋਮੇਨ) ਅਤੇ 7 MITER ATT&CK ਤਕਨੀਕਾਂ ਨੂੰ ਕੱਢਦਾ ਹੈ, ਅਤੇ ਨੋਟ ਕਰਦਾ ਹੈ ਕਿ "ਇਹ ਸਮੂਹ ਤੁਹਾਡੇ ਉਦਯੋਗ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾ ਰਿਹਾ ਹੈ।" ਵਿਸ਼ਲੇਸ਼ਕ ਦੂਜੇ ਸਰੋਤ ਨਾਲ ਹਰੇਕ IOC ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ, 21 ਨੂੰ ਜੋੜਦਾ ਹੈ ਜੋ ਅਜੇ ਵੀ ਵਾਚ ਲਿਸਟ ਵਿੱਚ ਵੈਧ ਹਨ, ਤਕਨੀਕਾਂ ਦੇ ATT ਅਤੇ CK ਨੰਬਰਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਇੱਕ ਖ਼ਤਰੇ ਦੀ ਸ਼ਿਕਾਰ ਪਰਿਕਲਪਨਾ ਵਿੱਚ ਵਿਕਸਤ ਕਰਦਾ ਹੈ। AI ਨੇ 40 ਪੰਨਿਆਂ ਨੂੰ ਪ੍ਰਕਿਰਿਆਯੋਗ ਬਣਾਇਆ; ਤਸਦੀਕ ਅਤੇ ਕਾਰਵਾਈ ਵਿਸ਼ਲੇਸ਼ਕ ਦੇ ਸਨ.
ਕੇਸ 2 — ਮੇਡ-ਅੱਪ APT ਗਰੁੱਪ। ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਨੇ ਏਆਈ ਨੂੰ ਪੁੱਛਿਆ ਕਿ "ਇਹ ਹਮਲਾ ਕਿਸ ਸਮੂਹ ਨੇ ਕੀਤਾ?" ਉਹ ਪੁੱਛਦਾ ਹੈ। AI ਭਰੋਸੇ ਨਾਲ ਜਵਾਬ ਦਿੰਦਾ ਹੈ: "ਇਹ 'ਏਪੀਟੀ-ਡਾਰਕ ਈਗਲ' ਸਮੂਹ ਦੀ ਜਾਣੀ ਜਾਂਦੀ ਤਕਨੀਕ ਹੈ।" ਵਿਸ਼ਲੇਸ਼ਕ ਇਸ ਸਮੂਹ ਨੂੰ ਜਾਣੇ-ਪਛਾਣੇ ਖਤਰੇ ਵਾਲੇ ਖੁਫੀਆ ਸਰੋਤਾਂ ਵਿੱਚ ਲੱਭਦਾ ਹੈ — ਅਜਿਹਾ ਕੋਈ ਸਮੂਹ ਨਹੀਂ ਹੈ, ਮਾਡਲ ਦਾ ਨਾਮ ਬਣਾਇਆ ਗਿਆ ਹੈ। ਜੇਕਰ ਉਸਨੇ ਇਸਦੀ ਪੁਸ਼ਟੀ ਨਾ ਕੀਤੀ ਹੁੰਦੀ, ਤਾਂ ਰਿਪੋਰਟ ਇੱਕ ਗਲਤ ਐਟਰੀਬਿਊਸ਼ਨ ਦੇ ਨਾਲ ਬਾਹਰ ਚਲੀ ਜਾਂਦੀ। ਪਾਠ: ਸਮੂਹ ਵਿਸ਼ੇਸ਼ਤਾ ਕਰਨਾ ਸਭ ਤੋਂ ਆਸਾਨ ਅਤੇ ਜੋਖਮ ਭਰਿਆ ਦਾਅਵਾ ਹੈ; ਇਹ ਹਮੇਸ਼ਾਂ ਕਿਸੇ ਜਾਣੇ-ਪਛਾਣੇ ਸਰੋਤ ਦੁਆਰਾ ਪ੍ਰਮਾਣਿਤ ਹੁੰਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਅਕਸਰ "ਸਹੀ ਵਿਸ਼ੇਸ਼ਤਾ" ਦੀ ਬਜਾਏ "ਹੇਠ ਦਿੱਤੀਆਂ ਤਕਨੀਕਾਂ ਨਾਲ ਅਨੁਕੂਲ" ਕਿਹਾ ਜਾਂਦਾ ਹੈ।
ਕੇਸ 3 - ਪੁਰਾਣੇ IOC ਨਾਲ ਗਲਤ ਬਲਾਕਿੰਗ। ਇੱਕ ਟੀਮ ਨੇ ਏਆਈ ਨੂੰ ਪੁੱਛਿਆ ਕਿ "ਕੀ ਸਾਨੂੰ ਆਈਪੀ ਦੀ ਇੱਕ ਸੂਚੀ ਨੂੰ ਬਲੌਕ ਨਹੀਂ ਕਰਨਾ ਚਾਹੀਦਾ" ਜੋ ਇਸ ਨੂੰ ਮਹੀਨੇ ਪਹਿਲਾਂ ਇੱਕ ਰਿਪੋਰਟ ਤੋਂ ਪ੍ਰਾਪਤ ਹੋਇਆ ਸੀ? ਉਹ ਪੁੱਛਦਾ ਹੈ; AI ਕਹਿੰਦਾ ਹੈ "ਹਾਂ, ਉਹ ਖਤਰਨਾਕ ਹਨ।" ਪਰ ਵਿਸ਼ਲੇਸ਼ਕ ਦੇਖਦਾ ਹੈ ਕਿ ਆਈਪੀਜ਼ ਵਿੱਚੋਂ ਇੱਕ ਹੁਣ ਇੱਕ ਜਾਇਜ਼ ਕਲਾਉਡ ਪ੍ਰਦਾਤਾ (CDN) ਨਾਲ ਸਬੰਧਤ ਹੈ; ਉਸ IP ਨੂੰ ਬਲੌਕ ਕਰਨ ਨਾਲ ਸੰਗਠਨ ਦੁਆਰਾ ਪਹੁੰਚ ਕੀਤੀ ਜਾਂਦੀ ਜਾਇਜ਼ ਸੇਵਾਵਾਂ ਨੂੰ ਵੀ ਕੱਟ ਦਿੱਤਾ ਜਾਵੇਗਾ। IOC ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਹੁੰਦੇ ਹਨ। ਵਿਸ਼ਲੇਸ਼ਕ ਵਰਤਮਾਨਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ ਅਤੇ ਪੁਰਾਣੀਆਂ ਨੂੰ ਖਤਮ ਕਰਦਾ ਹੈ। ਸਬਕ: ਇਹ ਉਦੋਂ ਤੱਕ ਬਲਾਕਲਿਸਟ ਵਿੱਚ ਨਹੀਂ ਜਾਂਦਾ ਜਦੋਂ ਤੱਕ IOC ਇਸਦੀ ਮੌਜੂਦਾਤਾ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕਰਦਾ।
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:
ਇਹ ਹਮਲਾ ਕਿਸਨੇ ਕੀਤਾ ਅਤੇ ਮੈਨੂੰ ਕਿਹੜੇ IP ਨੂੰ ਬਲੌਕ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ? [ਰਿਪੋਰਟ]
ਇਹ ਬੇਨਤੀ AI ਤੋਂ ਸਹੀ ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਸਿੱਧੇ ਬਲਾਕਿੰਗ ਫੈਸਲੇ ਦੀ ਮੰਗ ਕਰਦੀ ਹੈ, ਇਹ ਸਮਾਂਬੱਧਤਾ ਅਤੇ ਤਸਦੀਕ ਲਈ ਨਹੀਂ ਪੁੱਛਦੀ, ਇਹ ਮਨਘੜਤ ਲਈ ਖੁੱਲ੍ਹੀ ਹੈ। AI ਇੱਕ ਯਕੀਨਨ ਪਰ ਗਲਤ ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਪੁਰਾਣੀ IOC ਸੂਚੀ ਦੇ ਸਕਦਾ ਹੈ।
ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:
ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਸੰਖੇਪ ਅਤੇ ਕੌਨਫਿਗਰੇਸ਼ਨ ਤਿਆਰ ਕਰਨ ਵਾਲੇ ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਸਹਾਇਕ। ਫੈਸਲਾ ਲੈਣਾ; "ਬਲਾਕ" ਨਾ ਕਹੋ, ਖਾਸ ਸਮੂਹ ਦੇ ਹਵਾਲੇ ਨਾ ਬਣਾਓ। ਨਿਮਨਲਿਖਤ ਰਿਪੋਰਟ 'ਤੇ ਕਾਰਵਾਈ ਕਰੋ: (1) 1-ਪੰਨਿਆਂ ਦਾ ਸੰਖੇਪ (ਕੌਣ, ਕੀ, ਨਿਸ਼ਾਨਾ, ਵਿਧੀ), (2) IOCs (IP, ਡੋਮੇਨ, ਹੈਸ਼, URL) ਦੀ ਢਾਂਚਾਗਤ ਸੂਚੀ ਕੱਢੋ; ਹਰੇਕ ਲਈ "[ਵਰਤਮਾਨਤਾ ਅਤੇ ਸੈਕੰਡਰੀ ਸਰੋਤ ਦੀ ਪੁਸ਼ਟੀ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ]" ਮਾਰਕ ਕਰੋ; ਡਮੀ ਆਈਓਸੀ ਸ਼ਾਮਲ ਕਰੋ, (3) MITER ATT&CK ਵਿੱਚ TTP ਦਾ ਨਕਸ਼ਾ ਬਣਾਓ ਪਰ ਹਰੇਕ T-ਨੰਬਰ ਨੂੰ ਚਿੰਨ੍ਹਿਤ ਕਰੋ "[ATT&CK ਵਿੱਚ ਪੁਸ਼ਟੀ ਕਰੋ]", (4) ਵਿਸ਼ੇਸ਼ਤਾ ਲਈ "ਸਹੀ ਸਮੂਹ" ਨਾ ਕਹੋ; "ਇਨ੍ਹਾਂ ਤਕਨੀਕਾਂ ਦੇ ਅਨੁਕੂਲ" ਭਾਸ਼ਾ ਦੀ ਵਰਤੋਂ ਕਰੋ ਅਤੇ ਸਬੂਤ ਦੀ ਤਾਕਤ ਦੱਸੋ, (5) ਸਵਾਲ ਲਿਖੋ ਕਿ ਇਹ ਬੁੱਧੀ ਸਾਡੇ ਉਦਯੋਗ/ਆਰਕੀਟੈਕਚਰ 'ਤੇ ਕਿਉਂ ਲਾਗੂ ਹੋ ਸਕਦੀ ਹੈ। ਰਿਪੋਰਟ: [ਪੇਸਟ]
ਮਜ਼ਬੂਤ ਦਾਅਵਾ ਸੰਖੇਪ + ਬਣਤਰ ਲਈ ਪੁੱਛਦਾ ਹੈ, ਹਰੇਕ IOC/TTP ਨੂੰ ਤਸਦੀਕ ਕਰਨ ਲਈ ਛੱਡ ਦਿੰਦਾ ਹੈ, ਸਟੀਕ ਵਿਸ਼ੇਸ਼ਤਾ, ਸਵਾਲਾਂ ਦੀ ਸਾਰਥਕਤਾ 'ਤੇ ਪਾਬੰਦੀ ਲਗਾਉਂਦਾ ਹੈ।
ਕਾਪੀ ਕਰਨ ਯੋਗ ਪ੍ਰੋਂਪਟ ਟੈਂਪਲੇਟਸ
ਰਿਪੋਰਟ ਸੰਖੇਪ ਟੈਮਪਲੇਟ 3 ਪੱਧਰਾਂ 'ਤੇ ਹੇਠਾਂ ਦਿੱਤੀ ਧਮਕੀ ਰਿਪੋਰਟ ਨੂੰ ਸੰਖੇਪ ਕਰੋ: (1) ਰਣਨੀਤਕ (ਕੌਣ, ਕਿਉਂ, ਟੀਚਾ ਸੈਕਟਰ), (2) ਰਣਨੀਤਕ (ਟੀਟੀਪੀਜ਼ ਵਰਤੇ ਗਏ), (3) ਤਕਨੀਕੀ (ਆਈਓਸੀ ਦੀਆਂ ਕਿਸਮਾਂ)। 1 ਪੰਨੇ ਤੋਂ ਵੱਧ ਨਾ ਕਰੋ। ਕੋਈ ਵੀ ਦਾਅਵਿਆਂ ਨੂੰ ਸ਼ਾਮਲ ਨਾ ਕਰੋ ਜੋ ਤੁਸੀਂ ਰਿਪੋਰਟ ਤੋਂ ਨਹੀਂ ਹਟਾਏ ਹਨ; fabrication.report: [ਪੇਸਟ]
IOC ਐਕਸਟ੍ਰੈਕਸ਼ਨ ਟੈਂਪਲੇਟ ਹੇਠਾਂ ਦਿੱਤੇ ਟੈਕਸਟ ਤੋਂ ਸਟ੍ਰਕਚਰਡ IOCs ਕੱਢਦਾ ਹੈ: ਕਿਸਮ (IP/ਡੋਮੇਨ/ਹੈਸ਼/URL/ਈਮੇਲ), ਮੁੱਲ, ਸੰਦਰਭ। ਸਿਰਫ਼ ਉਹੀ ਲਓ ਜੋ ਟੈਕਸਟ ਵਿੱਚ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਕਿਹਾ ਗਿਆ ਹੈ; ਫਿਟਿੰਗ ਹਰੇਕ IOC ਲਈ "[ਮੌਜੂਦਾ + ਸੈਕੰਡਰੀ ਸਰੋਤ ਪ੍ਰਮਾਣਿਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ]" ਦੀ ਜਾਂਚ ਕਰੋ। ਸਾਰਣੀਬੱਧ ਰੂਪ ਵਿੱਚ ਪੁਸ਼ਟੀ ਕਰੋ। ਟੈਕਸਟ: [ਪੇਸਟ]
ATT&CK ਮੈਚਿੰਗ ਟੈਂਪਲੇਟ MITER ATT&CK ਦੀਆਂ ਰਣਨੀਤੀਆਂ ਅਤੇ ਤਕਨੀਕਾਂ ਨਾਲ ਹਮਲੇ ਦੇ ਬਿਰਤਾਂਤ ਵਿੱਚ ਵਿਹਾਰਾਂ ਦਾ ਨਕਸ਼ਾ ਬਣਾਓ। ਹਰੇਕ ਮੈਪਿੰਗ ਲਈ: ਵਿਵਹਾਰ ਦਾ ਹਵਾਲਾ + ਸੁਝਾਈ ਗਈ ਤਕਨੀਕ ਦਾ ਨਾਮ +"[T-ਨੰਬਰ ATT&CK ਵਿੱਚ ਪੁਸ਼ਟੀ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ]"। ਕੋਈ ਬਣਾਈ ਤਕਨੀਕ/ਨੰਬਰ ਨਾ ਦਿਓ; ਜੇਕਰ ਤੁਸੀਂ ਯਕੀਨੀ ਨਹੀਂ ਹੋ, ਤਾਂ "[ਅਸਪਸ਼ਟ]" ਲਿਖੋ। ਕਥਾ: [ਪੇਸਟ]
ਸਾਰਥਕਤਾ ਮੁਲਾਂਕਣ ਟੈਮਪਲੇਟ ਇਹ ਮੁਲਾਂਕਣ ਕਰਨ ਵਿੱਚ ਮੇਰੀ ਮਦਦ ਕਰੋ ਕਿ ਕੀ ਹੇਠਾਂ ਦਿੱਤੀ ਖਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਸਾਡੀ ਸੰਸਥਾ 'ਤੇ ਲਾਗੂ ਹੁੰਦੀ ਹੈ: ਸਵਾਲ ਪੈਦਾ ਕਰੋ ਕਿ ਸਾਡੀਆਂ ਕਿਹੜੀਆਂ ਸੰਪਤੀਆਂ ਟੀਚਾ ਤਕਨਾਲੋਜੀ/ਉਦਯੋਗ ਨਾਲ ਮੇਲ ਖਾਂਦੀਆਂ ਹਨ। ਫੈਸਲਾ ਲੈਣਾ; ਮੈਨੂੰ ਇੱਕ ਚੈਕਲਿਸਟ ਦਿਓ। ਖੁਫੀਆ ਸੰਖੇਪ: [ਪੇਸਟ]
ਆਮ ਗਲਤੀਆਂ
- ਸਟੀਕ ਸਮੂਹ ਵਿਸ਼ੇਸ਼ਤਾ ਬਣਾਉਣਾ। ਵਿਸ਼ੇਸ਼ਤਾ ਸਭ ਤੋਂ ਮੁਸ਼ਕਲ ਅਤੇ ਸਭ ਤੋਂ ਵੱਧ ਗਲਤ ਸਮਝਿਆ ਗਿਆ ਖੇਤਰ ਹੈ; "ਬਿਲਕੁਲ ਉਸੇ ਸਮੂਹ" ਦੀ ਬਜਾਏ, "ਇਨ੍ਹਾਂ ਤਕਨੀਕਾਂ ਦੇ ਅਨੁਕੂਲ" ਕਹੋ ਅਤੇ ਸਰੋਤ ਨਾਲ ਪੁਸ਼ਟੀ ਕਰੋ।
- ਮੁਦਰਾ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੇ ਬਿਨਾਂ IOC ਨੂੰ ਬਲਾਕ ਕਰਨਾ। ਆਈਓਸੀ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਹੁੰਦੇ ਹਨ; ਇੱਕ ਪੁਰਾਣਾ IP ਹੁਣ ਇੱਕ ਜਾਇਜ਼ ਸੇਵਾ ਨਾਲ ਸਬੰਧਤ ਹੋ ਸਕਦਾ ਹੈ, ਪਹਿਲਾਂ ਤਾਜ਼ਗੀ ਦੀ ਜਾਂਚ ਕਰੋ।
- ਇੱਕ ਇੱਕਲੇ ਸਰੋਤ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ। ਦੂਜੇ ਸੁਤੰਤਰ ਸਰੋਤ ਨਾਲ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ; ਬਹੁਤ ਸਾਰੀ ਝੂਠੀ/ਮਨਘੜਤ ਬੁੱਧੀ ਹੈ।
- ਸਾਰਥਕਤਾ 'ਤੇ ਸਵਾਲ ਨਹੀਂ ਉਠਾਉਂਦੇ। ਹਰ ਧਮਕੀ ਤੁਹਾਡੀ ਧਮਕੀ ਨਹੀਂ ਹੈ; ਉਦਯੋਗ, ਤਕਨਾਲੋਜੀ ਅਤੇ ਆਰਕੀਟੈਕਚਰ ਓਵਰਲੈਪ ਨੂੰ ਦੇਖੋ।
- IOC/ਤਕਨੀਕ/ਸਮੂਹ ਨੂੰ ਇਹ ਸੋਚ ਕੇ ਬਣਾਉਣਾ ਕਿ ਇਹ ਸੱਚ ਹੈ। AI ਉਹਨਾਂ ਨੂੰ ਚੰਗੀ ਤਰ੍ਹਾਂ ਅਨੁਕੂਲ ਬਣਾ ਸਕਦਾ ਹੈ; ਜਾਣੇ-ਪਛਾਣੇ ਸਰੋਤ ਅਤੇ MITER ATT&CK 'ਤੇ ਹਰੇਕ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।
ਸੰਕੇਤ: ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਦੀ ਸਭ ਤੋਂ ਸਥਾਈ ਅਤੇ ਕੀਮਤੀ ਪਰਤ TTP ਹੈ, IOC ਨਹੀਂ। ਹਮਲਾਵਰ ਇੱਕ ਦਿਨ ਵਿੱਚ ਆਪਣਾ IP ਬਦਲ ਲੈਂਦਾ ਹੈ, ਪਰ ਉਸਦੇ ਵਿਵਹਾਰ ਪੈਟਰਨ (TTP) ਨੂੰ ਬਦਲਣਾ ਮੁਸ਼ਕਲ ਹੁੰਦਾ ਹੈ। TTP ਖੋਜ 'ਤੇ ਆਪਣਾ ਬਚਾਅ ਬਣਾਓ, ਨਾ ਕਿ IOC ਬਲਾਕਿੰਗ।
ਸਾਵਧਾਨ: ਇੱਕ IOC ਨੂੰ ਬਲੌਕਲਿਸਟ ਵਿੱਚ ਪਾਉਣਾ ਵੀ ਜਾਇਜ਼ ਆਵਾਜਾਈ ਨੂੰ ਰੋਕ ਸਕਦਾ ਹੈ (ਗਲਤ ਸਕਾਰਾਤਮਕ ਬਲਾਕਿੰਗ)। ਕਿਸੇ ਸਮੂਹ ਵੱਲ ਗਲਤ ਤਰੀਕੇ ਨਾਲ ਉਂਗਲ ਚੁੱਕਣਾ ਗਲਤ ਦਿਸ਼ਾ ਵਿੱਚ ਸਰੋਤਾਂ ਦੀ ਬਰਬਾਦੀ ਕਰਦਾ ਹੈ। ਖੁਫੀਆ ਇੱਕ ਇਨਪੁਟ ਹੈ; ਬਲੌਕਿੰਗ ਅਤੇ ਐਟ੍ਰਬਿਊਸ਼ਨ ਦਾ ਫੈਸਲਾ ਤਸਦੀਕ ਤੋਂ ਬਾਅਦ ਵਿਸ਼ਲੇਸ਼ਕ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ।
ਸੰਖੇਪ ਵਿੱਚ
ਖ਼ਤਰੇ ਦੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਸੰਗਠਨ ਨੂੰ ਇਕੱਲੇ ਨਹੀਂ ਸਗੋਂ ਸੰਸਾਰ ਦੇ ਤਜ਼ਰਬੇ ਨਾਲ ਲੜਨ ਦੇ ਯੋਗ ਬਣਾਉਂਦੀ ਹੈ; ਪਰ ਕਿਉਂਕਿ ਇਹ ਬਹੁਤ ਸਾਰੇ, ਗੜਬੜ, ਅਤੇ ਪਰਿਵਰਤਨਸ਼ੀਲ ਹੈ, ਇਸ ਲਈ ਵਿਆਖਿਆ ਦੀ ਲੋੜ ਹੈ। AI ਤਿੰਨ ਪੱਧਰਾਂ (ਰਣਨੀਤਕ, ਰਣਨੀਤਕ, ਤਕਨੀਕੀ) 'ਤੇ ਲੰਬੀਆਂ ਰਿਪੋਰਟਾਂ ਦਾ ਸਾਰ ਦਿੰਦਾ ਹੈ, IOC ਅਤੇ TTP ਨੂੰ ਕੱਢਦਾ ਹੈ, MITER ATT&CK ਲਈ ਨਕਸ਼ੇ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਪ੍ਰਸੰਗਿਕ ਰੂਪਰੇਖਾ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਸਭ ਤੋਂ ਵੱਡੇ ਜੋਖਮ: ਬਣੀ ਆਈਓਸੀ/ਤਕਨੀਕ/ਸਮੂਹ, ਸਹੀ ਪਰ ਗਲਤ ਵਿਸ਼ੇਸ਼ਤਾ, ਅਤੇ ਪੁਰਾਣੀ ਆਈ.ਓ.ਸੀ. ਇਸ ਲਈ ਹਰ IOC ਨੂੰ ਮੌਜੂਦਾ ਅਤੇ ਦੂਜੇ ਸਰੋਤ ਨਾਲ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਹਰ ਤਕਨੀਕ ਨੂੰ ATT&CK; ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਹਵਾਲਾ "ਤਕਨੀਕਾਂ ਦੇ ਅਨੁਕੂਲ" ਭਾਸ਼ਾ ਵਿੱਚ ਬਣਾਇਆ ਗਿਆ ਹੈ ਅਤੇ "ਨਿਸ਼ਚਿਤ ਸਮੂਹ" ਵਿੱਚ ਨਹੀਂ; ਅਤੇ ਬਲਾਕ/ਲਾਗੂ ਕਰਨ ਦਾ ਫੈਸਲਾ ਵਿਸ਼ਲੇਸ਼ਕ ਦਾ ਹੈ। ਬਚਾਅ ਦਾ ਦਿਲ ਸਥਾਈ ਟੀਟੀਪੀ ਖੋਜ ਹੈ, ਨਾ ਕਿ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਆਈ.ਓ.ਸੀ.
ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ
ਜਨਤਕ ਨਮੂਨਾ ਧਮਕੀ ਰਿਪੋਰਟ ਪ੍ਰਾਪਤ ਕਰੋ। "ਰਿਪੋਰਟ ਸੰਖੇਪ" ਅਤੇ "IOC ਐਕਸਟਰੈਕਸ਼ਨ" ਟੈਂਪਲੇਟਸ ਦੇ ਨਾਲ AI ਤੋਂ IOCs ਦੀ ਇੱਕ ਸੰਖੇਪ ਅਤੇ ਢਾਂਚਾਗਤ ਸੂਚੀ ਕੱਢੋ। ਕਿਸੇ ਜਾਣੇ-ਪਛਾਣੇ ਸਰੋਤ 'ਤੇ ਆਈਓਸੀ ਦੇ 5 ਦੀ ਮੁਦਰਾ ਅਤੇ ਪ੍ਰਮਾਣਿਕਤਾ ਦੀ ਜਾਂਚ ਕਰੋ; ਘੱਟੋ-ਘੱਟ ਇੱਕ ਪੁਰਾਣੀ ਜਾਂ ਸ਼ੱਕੀ IOC ਲੱਭਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰੋ। MITER ATT&CK ਸਾਈਟ 'ਤੇ "ATT&CK ਮੈਚਿੰਗ" ਟੈਂਪਲੇਟ ਨਾਲ ਜਾਰੀ ਕੀਤੀਆਂ ਤਕਨੀਕਾਂ ਦੇ ਟੀ-ਨੰਬਰਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ ਅਤੇ ਜੇਕਰ ਕੋਈ ਜਾਅਲੀ/ਗਲਤ ਨੰਬਰ ਹੈ ਤਾਂ ਫੜੋ।
ਚੈੱਕਲਿਸਟ
- [ ] ਮੈਂ ਰਿਪੋਰਟ ਨੂੰ ਤਿੰਨ ਪੱਧਰਾਂ (ਰਣਨੀਤਕ, ਰਣਨੀਤਕ, ਤਕਨੀਕੀ) 'ਤੇ ਸੰਖੇਪ ਕੀਤਾ।
- [ ] ਮੈਂ ਹਰੇਕ IOC ਨੂੰ ਮੁਦਰਾ ਅਤੇ ਦੂਜੇ ਸੁਤੰਤਰ ਸਰੋਤ ਨਾਲ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਹੈ।
- ਮੈਂ ਅਧਿਕਾਰਤ ਸਰੋਤ ਵਿੱਚ ਹਰੇਕ MITER ATT&CK ਤਕਨੀਕ/ਚਾਲ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਹੈ।
- ਮੈਂ ਸਮੂਹ ਸੰਦਰਭ ਨੂੰ "ਸਹੀ" ਦੀ ਬਜਾਏ "ਤਕਨੀਕਾਂ ਨਾਲ ਇਕਸਾਰ" ਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸੰਬੋਧਿਤ ਕੀਤਾ ਹੈ।
- [ ] ਮੈਂ ਆਪਣੀ ਸੰਸਥਾ (ਸੈਕਟਰ, ਤਕਨਾਲੋਜੀ, ਆਰਕੀਟੈਕਚਰ) ਲਈ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਦੀ ਸਾਰਥਕਤਾ 'ਤੇ ਸਵਾਲ ਕੀਤਾ।
- [ ] ਮੈਂ ਹਰੇਕ ਦਾਅਵੇ ਦੀ ਤੱਥ-ਜਾਂਚ ਕੀਤੀ ਹੈ, ਇਹ ਜਾਣਦੇ ਹੋਏ ਕਿ ਇਹ IOC/ਤਕਨੀਕ/ਸਮੂਹ ਬਣ ਸਕਦਾ ਹੈ।
- [ ] ਮੈਂ ਤਸਦੀਕ ਤੋਂ ਬਾਅਦ ਇੱਕ ਵਿਸ਼ਲੇਸ਼ਕ ਵਜੋਂ ਬਲੌਕ ਕਰਨ ਅਤੇ ਲਾਗੂ ਕਰਨ ਦਾ ਫੈਸਲਾ ਲਿਆ ਹੈ।