Zyski:
- Umiejętność zrozumienia, że sztuczna inteligencja podsumowuje długie raporty o zagrożeniach na trzech poziomach (strategicznym, taktycznym, technicznym) i odwzorowuje je na MITER ATT&CK poprzez wyodrębnienie IOC i TTP
- Możliwość weryfikacji każdego IOC z bieżącego i drugiego niezależnego źródła, każdej techniki w ATT&CK i wyodrębnienia sfabrykowanych IOC/technika/grupa
- Umiejętność zrozumienia, że atrybucja grupowa jest twierdzeniem najbardziej ryzykownym, że zamiast słowa „dokładna grupa” należy używać języka „zgodne z technikami”, a obrona powinna opierać się na trwałym ustaleniu TTP.
Zespół ds. bezpieczeństwa nie tylko walczy z atakami, które widzi; uczy się, dzieląc się wiedzą na temat ataków na całym świecie. Analiza zagrożeń (w skrócie TI) to informacje gromadzone, przetwarzane i przekształcane w działania na temat atakujących, używanych przez nich narzędzi, ich celów i metod. „Jakie złośliwe oprogramowanie się teraz rozprzestrzenia?”, „W jaki sektor celuje ta grupa atakujących i jak ona działa?”, „Czy ten adres IP był już widziany podczas ataku?” Odpowiedzi na tego typu pytania pochodzą z analizy zagrożeń.
Problem polega na tym, że informacje o zagrożeniach są liczne i rozproszone: raporty, blogi, kanały, fora, tysiące IOC. Sztuczna inteligencja potrafi doskonale zrozumieć ten stos: podsumowuje długie raporty o zagrożeniach, wyodrębnia ustrukturyzowane IOC i TTP z narracji ataku, mapuje je do struktury MITRE ATT&CK i zadaje pytanie „czy nas to dotyczy?” przygotowuje pierwszą wersję pytania. Jednak sztuczna inteligencja może uznać stare, niedokładne lub wyrwane z kontekstu dane wywiadowcze za prawdziwe, stworzyć nieistniejącą grupę zagrożeń lub MKOl i nie wiedzieć, czy dane wywiadowcze są rzeczywiście przydatne w przypadku Twojej organizacji. Sztuczna inteligencja podsumowuje, porządkuje i mapuje inteligencję; Do analityka należy umieszczenie MKOl na liście zablokowanych, przekazanie agencji informacji wywiadowczych i uznanie raportu za „nadający się do podjęcia działań”.
Warstwy informacji o zagrożeniach
Informacje o zagrożeniach rozpatrywane są na trzech poziomach:
- Techniczne/operacyjne (poziom IOC): Konkretne wskaźniki — złe adresy IP, domeny, skróty, adresy URL. Jest krótkotrwały (atakujący zmienia IP). Sztuczna inteligencja szybko wyodrębnia je z raportu i nadaje im strukturę.
- Taktyczny (poziom TTP): Jak zachowuje się atakujący — jakich technik, narzędzi, metod używa. Jest bardziej trwały (zachowanie jest trudne do zmiany). MITRE ATT&CK jest powszechnym językiem na tym poziomie.
- Strategiczne: kto jest targetem, dlaczego, jaki sektor i z jaką tendencją. Wpływa na decyzje zarządcze. AI podsumowuje długie raporty na tym poziomie.
Warunki: IOC (Indicator of Compromise — wskaźnik naruszenia, konkretny ślad techniczny). TTP (Taktyka, Techniki, Procedury — wzorzec zachowania). MITRE ATT&CK, ponumerowana, udokumentowana biblioteka technik atakujących (np. T1566 „Phishing”). APT (Advanced Persistent Threat) — zaawansowana, trwała, często sponsorowana przez państwo grupa atakująca. Kanał, automatycznie aktualizowany strumień IOC. Błędne przypisanie, przypisanie ataku niewłaściwej grupie; To najczęstszy błąd inteligencji.
Wykres oceny źródła informacji wywiadowczych
kryterium
pytanie, które należy zadać
Dlaczego to jest ważne?
Aktualność
Kiedy został opublikowany? Czy to nadal aktualne?
IOC szybko stają się przestarzałe
Wiarygodność źródła
Kto to opublikował, jaka jest jego reputacja?
Mnóstwo fałszywej/sfabrykowanej inteligencji
Trafność
Czy jest skierowany do nas/naszej branży?
Nie każde zagrożenie jest Twoim zagrożeniem
Weryfikowalność
Czy drugie źródło to potwierdza?
Jedno źródło nie wystarczy
Możliwość działania
Co mogę zrobić (blokować, śledzić, dzwonić)
Wiedza musi zamienić się w działanie
Dokładność cytowania
Jak solidna jest atrybucja grupowa?
Błędne przypisanie wprowadza w błąd
trzy mini etui
Przypadek 1 — Od 40-stronicowego raportu do działania. Analityk zlecił sztucznej inteligencji podsumowanie 40-stronicowego raportu o zagrożeniach dotyczącego nowej kampanii oprogramowania ransomware. AI ogranicza raport do 1 strony, wyodrębnia 32 techniki IOC (IP, hash, domena) i 7 technik MITRE ATT&CK i zauważa, że „ta grupa celuje w Twoją branżę”. Analityk weryfikuje każdy z IOC za pomocą drugiego źródła, dodaje 21, które są nadal ważne, do listy obserwacyjnej, potwierdza wartości ATT&CK technik i przekształca je w hipotezę polowania na zagrożenia. Sztuczna inteligencja umożliwiła przetworzenie 40 stron; weryfikacja i działanie należały do analityka.
Przypadek 2 – Gotowa grupa APT. Analityk zapytał sztuczną inteligencję „która grupa przeprowadziła ten atak?” pyta. AI pewnie odpowiada: „To znana technika grupy „APT-Dark Eagle”. Analityk szuka tej grupy w znanych źródłach informacji o zagrożeniach — nie ma takiej grupy, model wymyślił nazwę. Gdyby tego nie potwierdził, raport zostałby opublikowany z błędnym przypisaniem. Lekcja: atrybucja grupowa jest najłatwiejszym i najbardziej ryzykownym twierdzeniem; Jest to zawsze weryfikowane przez znane źródło i często określa się je jako „zgodne z następującymi technikami”, a nie „dokładne przypisanie”.
Przypadek 3 — Fałszywe blokowanie przy użyciu starego IOC. Jeden z zespołów zapytał sztuczną inteligencję „czy nie powinniśmy blokować” listy adresów IP otrzymanej z raportu kilka miesięcy temu? pyta; Sztuczna inteligencja mówi „tak, są złośliwi”. Analityk widzi jednak, że jeden z adresów IP należy obecnie do legalnego dostawcy usług w chmurze (CDN); Zablokowanie tego adresu IP spowodowałoby również odcięcie legalnych usług, do których organizacja uzyskuje dostęp. IOC są krótkotrwałe. Analityk weryfikuje aktualność i eliminuje przestarzałe. Lekcja: Nie trafia na listę zablokowanych, dopóki MKOl nie zweryfikuje jej aktualności.
Słaba zachęta/silna zachęta
Słaba zachęta:
Kto przeprowadził ten atak i które adresy IP powinienem zablokować? [raport]
We wniosku tym żąda się dokładnego przypisania i podjęcia przez sztuczną inteligencję decyzji o bezpośrednim zablokowaniu, nie wymaga się terminowości ani weryfikacji, można go sfabrykować. Sztuczna inteligencja może podać przekonujące, ale niedokładne przypisanie i nieaktualną listę MKOl.
Potężny monit:
Twoja rola: asystent analityka przygotowującego analizę zagrożeń PODSUMOWANIE i KONFIGURACJA. Podejmowanie decyzji; Nie mów „blokuj”, nie twórz konkretnych odniesień do grup. Przetwórz następujący raport: (1) wyodrębnij 1-stronicowe podsumowanie (kto, co, cel, metoda), (2) uporządkowana lista IOC (adres IP, domena, skrót, adres URL); przy każdym zaznaczyć „[aktualność i źródło wtórne muszą zostać zweryfikowane]”; dodaj fikcyjne IOC, (3) zmapuj TTP do MITER ATT&CK, ale zaznacz każdy numer T „[potwierdź w ATT&CK]”, (4) nie mów „dokładna grupa” w celu przypisania; Użyj języka „zgodnego z tymi technikami” i określ siłę dowodów, (5) napisz pytania wyjaśniające, dlaczego te informacje mogą mieć zastosowanie w naszej branży/architekturze. Raport: [wklej]
Silne twierdzenie wymaga podsumowania i struktury, pozostawia każdy IOC/TTP weryfikacji, zabrania precyzyjnego przypisania, kwestionuje znaczenie.
Kopiowalne szablony podpowiedzi
SZABLONY PODSUMOWANIA RAPORTÓWPodsumuj następujący raport o zagrożeniach na 3 poziomach: (1) strategiczny (kto, dlaczego, docelowy sektor), (2) taktyczny (stosowane TTP), (3) techniczny (rodzaje IOC). Nie przekraczaj 1 strony. Nie uwzględniaj żadnych roszczeń, których nie usunąłeś z raportu; produkcja.Raport: [wklej]
SZABLON WYCIĄGNIĘCIA IOC Wyodrębnia ustrukturyzowane IOC z następującego tekstu: typ (IP/domena/hash/URL/e-mail), wartość, kontekst. Weź tylko to, co jest WYRAŹNIE stwierdzone w tekście; dopasowywanie. Zaznacz „[bieżące + źródło wtórne musi zostać zweryfikowane]” dla każdego MKOl. Sprawdź w formie tabelarycznej.Tekst: [wklej]
SZABLON DOPASOWANIA ATT&CK Przyporządkuj zachowania w narracji ataku do taktyk i technik MITRE ATT&CK. Dla każdego mapowania: cytat zachowania + sugerowana nazwa techniki + „[Numer T musi zostać potwierdzony w ATT&CK]”. Nie podawaj wymyślonej techniki/numeru; jeśli nie jesteś pewien, napisz „[niejasne]”. Narracja: [wklej]
SZABLON OCENY ISTOTNOŚCI Pomóż mi ocenić, czy następująca analiza zagrożeń ma zastosowanie w naszej organizacji: wygeneruj pytania, które z naszych zasobów pasują do docelowej technologii/branży. Podejmowanie decyzji; Daj mi listę kontrolną. Podsumowanie inteligencji: [wklej]
Typowe błędy
- Dokonywanie precyzyjnej atrybucji grupowej. Atrybucja to najtrudniejszy i najbardziej niezrozumiały obszar; Zamiast „dokładnie ta grupa” powiedz „zgodny z tymi technikami” i potwierdź, podając źródło.
- Blokowanie MKOl bez weryfikacji waluty. MKOl są krótkotrwałe; Stary adres IP może teraz należeć do legalnej usługi, najpierw sprawdź jego aktualność.
- Zaufanie jednemu źródłu. Potwierdź informacje wywiadowcze za pomocą drugiego niezależnego źródła; Istnieje wiele fałszywych/sfabrykowanych informacji wywiadowczych.
- Nie kwestionując trafności. Nie każde zagrożenie jest Twoim zagrożeniem; Spójrz na przenikanie się przemysłu, technologii i architektury.
- Tworzenie MKOl/techniki/grupy myśląc, że to prawda. AI może je płynnie dostosowywać; sprawdź każdy u znanego źródła i MITER ATT&CK.
Wskazówka: najbardziej trwałą i cenną warstwą informacji o zagrożeniach jest TTP, a nie MKOl. Atakujący zmienia swoje IP w ciągu jednego dnia, ale trudno jest zmienić jego wzorzec zachowania (TTP). Zbuduj swoją obronę na wykrywaniu TTP, a nie na blokowaniu IOC.
Uwaga: umieszczenie IOC na liście blokowanych może również przechwycić legalny ruch (blokowanie fałszywie pozytywne). Wskazywanie palcem na grupę nieprawidłowo marnuje zasoby w złym kierunku. Inteligencja jest wkładem; Decyzja o zablokowaniu i przypisaniu należy do analityka po weryfikacji.
Podsumowując
Threat Intelligence umożliwia organizacji walkę nie w pojedynkę, ale z wykorzystaniem doświadczenia świata; ale ponieważ jest liczny, chaotyczny i zmienny, wymaga interpretacji. Sztuczna inteligencja podsumowuje długie raporty na trzech poziomach (strategicznym, taktycznym, technicznym), wyodrębnia IOC i TTP, mapuje do MITER ATT&CK i zapewnia zarys istotności. Największe ryzyko: wymyślony MKOl/technika/grupa, dokładne, ale fałszywe przypisanie i przestarzały MKOl. Dlatego każdy IOC jest sprawdzany pod kątem aktualności i drugiego źródła, każda technika jest weryfikowana w ATT&CK; odniesienie następuje w języku „zgodny z technikami”, a nie „grupa ostateczna”; a decyzja o zablokowaniu/wymuszeniu należy do analityka. Sercem obrony jest ciągłe wykrywanie TTP, a nie krótkotrwałe IOC.
Zadanie aplikacji
Uzyskaj publiczny przykładowy raport o zagrożeniach. Wyodrębnij podsumowanie i uporządkowaną listę IOC z AI za pomocą szablonów „Podsumowanie raportu” i „Wyodrębnienie IOC”. Sprawdź walutę i autentyczność 5 MKOl w znanym źródle; Spróbuj znaleźć przynajmniej jeden przestarzały lub wątpliwy IOC. Sprawdź numery T technik udostępnionych za pomocą szablonu „ATT&CK Matching” na stronie MITRE ATT&CK i wyłapuj fałszywy/fałszywy numer, jeśli taki istnieje.
lista kontrolna
- [ ] Raport podsumowałem na trzech poziomach (strategicznym, taktycznym, technicznym).
- [ ] Sprawdziłem każdy MKOl z walutą i drugim niezależnym źródłem.
- [ ] Sprawdziłem każdą technikę/sztuczkę MITER ATT&CK w oficjalnym źródle.
- [ ] Do odniesienia do grupy odniosłem się raczej w języku „zgodnym z techniką”, a nie „dokładnym”.
- [ ] Kwestionowałem znaczenie inteligencji dla mojej instytucji (sektora, technologii, architektury).
- [ ] Sprawdziłem każde roszczenie, wiedząc, że może to być MKOl/technika/grupa.
- [ ] Decyzję o zablokowaniu i wdrożeniu podjąłem jako analityk po weryfikacji.