Câștiguri:
- Abilitatea de a înțelege că inteligența artificială rezumă rapoarte lungi de amenințări la trei niveluri (strategic, tactic, tehnic) și le mapează la MITRE ATT&CK prin extragerea IOC și TTP
- Abilitatea de a verifica fiecare IOC cu sursa curentă și a doua independentă, fiecare tehnică în ATT&CK și extrage IOC/tehnică/grup fabricat
- Capacitatea de a înțelege că atribuirea grupului este cea mai riscantă afirmație, că limbajul „compatibil cu tehnicile” ar trebui utilizat în locul „grupului exact” și că apărarea ar trebui să se bazeze pe o determinare permanentă a TTP.
O echipă de securitate singură nu se luptă doar cu atacurile pe care le vede; învață prin împărtășirea cunoștințelor despre atacurile din întreaga lume. Inteligența amenințărilor (TI pe scurt) reprezintă informații colectate, procesate și transformate în acțiuni despre atacatori, instrumentele pe care le folosesc, țintele și metodele lor. „Ce malware se răspândește acum?”, „Ce sector vizează acest grup de atacatori și cum acționează?”, „A fost văzută această adresă IP într-un atac înainte?” Răspunsurile la întrebări ca acestea provin din informații despre amenințări.
Problema este că informațiile despre amenințări sunt abundente și dispersate: rapoarte, bloguri, fluxuri, forumuri, mii de IOC. Inteligența artificială este puternică în a înțelege această stivă: rezumă rapoarte lungi de amenințări, extrage IOC și TTP structurate din narațiunea unui atac, le mapează pe cadrul MITRE ATT&CK și întreabă „Ne interesează acest lucru?” pregătește prima schiță a întrebării. Dar AI poate confunda informațiile vechi, inexacte sau în afara contextului ca fiind adevărate, alcătuiesc un grup de amenințare inexistent sau IOC și să nu știe dacă informațiile sunt cu adevărat valide pentru organizația ta. AI rezumă, structurează și hărți inteligența; Rămâne la latitudinea analistului să blocheze un CIO, să aplice informații agenției și să declare un raport „acționabil”.
Straturi de informații despre amenințări
Inteligența amenințărilor este considerată la trei niveluri:
- Tehnic/operațional (nivel IOC): Indicatori concreti — IP-uri, domenii, hashuri, URL-uri proaste. Este de scurtă durată (atacatorul își schimbă IP-ul). AI este rapid să le extragă din raport și să le structureze.
- Tactic (nivel TTP): Cum se comportă atacatorul - ce tehnici, instrumente, metode folosește. Este mai permanent (comportamentul este greu de schimbat). MITRE ATT&CK este limbajul comun al acestui nivel.
- Strategic: Cine vizează, de ce, ce sector, cu ce tendință. Acesta alimentează deciziile de management. AI rezumă rapoarte lungi la acest nivel.
Termeni: IOC (Indicator de compromis — indicator de încălcare, urmă tehnic concret). TTP (Tactici, Tehnici, Proceduri — model comportamental). MITRE ATT&CK, o bibliotecă numerotată și documentată de tehnici pentru atacatori (de exemplu, T1566 „Phishing”). APT (Advanced Persistent Threat — grup de atacatori avansat, persistent, adesea sponsorizat de stat). Feed, flux IOC actualizat automat. Atribuire greșită, atribuirea unui atac unui grup greșit; Este cea mai frecventă greșeală a inteligenței.
Diagrama de evaluare a surselor de informații
criteriu
întrebare de pus
De ce este important?
Actualitate
Când a fost publicat? Mai este valabil?
IOC-urile devin depășite rapid
Fiabilitatea sursei
Cine l-a publicat, care este reputația sa?
Multă inteligență falsă/fabricată
Relevanța
Ne țintește pe noi/industria noastră?
Nu orice amenințare este amenințarea ta
Verificabilitate
O a doua sursă confirmă acest lucru?
O singură sursă nu este suficientă
Capacitatea de acționare
Ce pot face (bloca, urmări, sună)
Cunoașterea trebuie să se transforme în acțiune
Acuratețea citațiilor
Cât de solidă este atribuirea de grup?
Atribuirea greșită induce în eroare
trei mini cutii
Cazul 1 — De la un raport de 40 de pagini la acțiune. Un analist îi cere AI să rezuma un raport de amenințare de 40 de pagini despre o nouă campanie de ransomware. AI reduce raportul la 1 pagină, extrage 32 de tehnici IOC (IP, hash, domeniu) și 7 MITRE ATT&CK și notează că „acest grup vizează industria ta”. Analistul verifică fiecare dintre IOC-uri cu o a doua sursă, adaugă cele 21 care sunt încă valabile la lista de urmărire, confirmă numerele ATT&CK ale tehnicilor și o dezvoltă într-o ipoteză de vânătoare de amenințări. AI a făcut 40 de pagini procesabile; verificarea şi acţiunea au fost ale analistului.
Cazul 2 — Grupul APT alcătuit. Un analist a întrebat AI „ce grup a efectuat acest atac?” întreabă el. AI răspunde cu încredere: „Aceasta este tehnica cunoscută a grupului „APT-Dark Eagle””. Analistul caută acest grup în surse cunoscute de informații despre amenințări - nu există un astfel de grup, modelul a alcătuit numele. Dacă nu ar fi confirmat, raportul ar fi ieșit cu o atribuire incorectă. Lecția: atribuirea grupului este cea mai ușor și mai riscantă pretenție de făcut; Este întotdeauna verificat de o sursă cunoscută și este adesea denumit „compatibil cu următoarele tehnici” mai degrabă decât „atribuire exactă”.
Cazul 3 — Blocare falsă cu vechiul IOC. O echipă a întrebat AI „nu ar trebui să blocăm” o listă de IP-uri primite dintr-un raport cu luni în urmă? întreabă el; AI spune „da, sunt rău intenționați”. Dar analistul vede că unul dintre IP-uri aparține acum unui furnizor de cloud legitim (CDN); Blocarea acelui IP ar întrerupe și serviciile legitime pe care le accesează organizația. IOC-urile sunt de scurtă durată. Analistul verifică actualitatea și le elimină pe cele învechite. Lecție: Nu intră pe lista blocată până când CIO nu își verifică actualitatea.
Prompt slab / Prompt puternic
Prompt slab:
Cine a făcut acest atac și ce IP-uri ar trebui să blochez? [raport]
Această solicitare cere atribuire precisă și decizie directă de blocare din partea AI, nu cere promptitudine și verificare, este deschisă fabricației. AI poate oferi o atribuire convingătoare, dar inexactă și o listă depășită a IOC.
Solicitare puternică:
Rolul dumneavoastră: asistent al analistului care pregătește informații despre amenințări REZUMAT și CONFIGURARE. Luarea deciziilor; Nu spuneți „blocați”, nu faceți referințe specifice de grup. Procesați următorul raport: (1) extrageți un rezumat de 1 pagină (cine, ce, țintă, metodă), (2) listă structurată de IOC (IP, domeniu, hash, URL); marca „[actualitatea și sursa secundară trebuie verificate]” pentru fiecare; adăugați IOC fals,(3) mapați TTP-uri la MITRE ATT&CK, dar marcați fiecare număr T „[confirmați în ATT&CK]”,(4) nu spuneți „grup exact” pentru atribuire; Utilizați limbajul „compatibil cu aceste tehnici” și precizați puterea dovezilor, (5) scrieți întrebări despre motivul pentru care această inteligență s-ar putea aplica industriei/arhitecturii noastre. Raport: [paste]
Afirmația puternică cere rezumat + structură, lasă fiecare IOC/TTP la verificare, interzice atribuirea precisă, pune la îndoială relevanța.
Șabloane de prompt copiabile
ȘABLONE DE REZUMAT DE RAPORT Rezumați următorul raport de amenințare la 3 niveluri: (1) strategic (cine, de ce, sectorul țintă), (2) tactic (TTP-uri utilizate), (3) tehnic (tipuri de IOC). Nu depășiți 1 pagină. Nu includeți nicio afirmație pe care nu le-ați eliminat din raport; fabricație.Raport: [paste]
ȘABLAN DE EXTRACȚIE IOCExtrage IOC-uri structurate din următorul text: tip (IP/domeniu/hash/URL/e-mail), valoare, context. Luați doar ceea ce este clar menționat în text; montaj. Bifați „[sursa curentă + secundară trebuie verificată]” pentru fiecare IOC. Verificați în formă tabelară.Text: [paste]
Șablon de potrivire ATT&CK Hartați comportamentele din narațiunea de atac la tacticile și tehnicile MITRE ATT&CK. Pentru fiecare mapare: citat comportament + numele tehnicii sugerate + „[Numărul T trebuie confirmat în ATT&CK]”. Nu da o tehnică/număr inventat; dacă nu ești sigur, scrie „[neclar]”. Narațiune: [pastă]
ȘABLAN DE EVALUARE A RELEVANȚEIAjutați-mă să evaluez dacă următoarele informații despre amenințări sunt aplicabile organizației noastre: generați întrebările care dintre activele noastre se potrivesc cu tehnologia/industria țintă. Luarea deciziilor; Dă-mi o listă de verificare. Rezumat de informații: [paste]
Greșeli comune
- Efectuarea unei atribuiri precise de grup. Atribuirea este domeniul cel mai dificil și cel mai greșit înțeles; În loc de „exact acel grup”, spuneți „compatibil cu aceste tehnici” și confirmați cu sursa.
- Blocarea CIO fără a verifica moneda. IOC-urile sunt de scurtă durată; Un IP vechi poate aparține acum unui serviciu legitim, verificați mai întâi prospețimea.
- Având încredere într-o singură sursă. Confirmați inteligența cu o a doua sursă independentă; Există multă inteligență falsă/fabricată.
- Nu pune sub semnul întrebării relevanța. Nu orice amenințare este amenințarea ta; Priviți la suprapunerea industriei, tehnologiei și arhitecturii.
- Alcătuirea CIO/tehnica/grupul crezând că este adevărat. AI le poate adapta fluent; verificați fiecare la sursă cunoscută și MITRE ATT&CK.
Sfat: cel mai persistent și valoros strat de informații despre amenințări este TTP, nu IOC. Atacatorul își schimbă IP-ul într-o zi, dar este dificil să-și schimbe modelul de comportament (TTP). Construiți-vă apărarea pe detectarea TTP, nu pe blocarea IOC.
Atenție: introducerea unui IOC pe lista de blocare poate, de asemenea, intercepta traficul legitim (blocare fals pozitiv). Arătarea incorect cu degetul către un grup irosește resurse în direcția greșită. Inteligența este o intrare; Decizia de blocare și atribuire revine analistului după verificare.
Pe scurt
Inteligența asupra amenințărilor permite organizației să lupte nu singură, ci cu experiența lumii; dar pentru că este numeros, dezordonat și variabil, necesită interpretare. AI rezumă rapoarte lungi la trei niveluri (strategic, tactic, tehnic), extrage IOC și TTP, hărți la MITRE ATT&CK și oferă o schiță a relevanței. Cele mai mari riscuri: IOC/tehnică/grup inventat, atribuire exactă, dar falsă și IOC învechit. De aceea fiecare IOC este validat cu actualitate și a doua sursă, fiecare tehnică este verificată în ATT&CK; referirea se face în limbajul „compatibil cu tehnici” și nu „grup definitiv”; iar decizia de blocare/aplicare este a analistului. Inima apărării este detectarea permanentă a TTP, nu IOC-uri de scurtă durată.
Sarcina de aplicare
Obțineți un exemplu public de raport de amenințare. Extrageți un rezumat și o listă structurată de IOC-uri din AI cu șabloanele „Rezumare raport” și „Extragere IOC”. Verificați moneda și autenticitatea a 5 dintre IOC-uri pe o sursă cunoscută; Încercați să găsiți cel puțin un IOC învechit sau discutabil. Verificați numerele T ale tehnicilor lansate cu șablonul „ATT&CK Matching” pe site-ul MITRE ATT&CK și prindeți un număr fals/fals, dacă există.
lista de verificare
- [ ] Am rezumat raportul la trei niveluri (strategic, tactic, tehnic).
- [ ] Am verificat fiecare IOC cu monedă și o a doua sursă independentă.
- [ ] Am verificat fiecare tehnică/truc MITRE ATT&CK în sursa oficială.
- [ ] Am abordat referința de grup în limbajul „consecvent cu tehnici” mai degrabă decât „exact”.
- [ ] Am pus la îndoială relevanța inteligenței pentru instituția mea (sector, tehnologie, arhitectură).
- [ ] Am verificat fiecare revendicare, știind că poate fi alcătuită IOC/tehnică/grup.
- [ ] Am luat decizia de a bloca și implementa ca analist după verificare.