Единицы
1. Введение в искусственный интеллект в кибербезопасности: роли, границы, оборонная этика и проверка 2. Анализ журналов и SIEM: отделение событий от шума с помощью искусственного интеллекта 3. Охота за угрозами: выдвижение гипотез и поиск сигналов с помощью искусственного интеллекта 4. Сканирование уязвимостей и приоритезация: правильная сортировка с помощью CVE, CVSS, EPSS и контекста 5. Реагирование на инциденты: быстрый анализ, сценарий и контролируемое решение с помощью искусственного интеллекта 6. Анализ фишинга и социальной инженерии: обзор электронной почты, URL-адресов и заголовков 7. Обзор безопасного кода и статический анализ: поиск уязвимостей с помощью искусственного интеллекта 8. Разведка угроз: IOC, TTP, MITRE ATT&CK и Sensemaking с искусственным интеллектом 9. Отчетность и коммуникация: от выводов к техническим отчетам и резюме 10. Границы, конфиденциальность, этика и запрет на несанкционированное использование 11. Комплексный рабочий процесс SOC, автоматизация (SOAR), управление качеством и самоаудит
Единица 6 / 11

Анализ фишинга и социальной инженерии: обзор электронной почты, URL-адресов и заголовков

Прибыль:

  • Возможность анализировать подозрительное электронное письмо на трех уровнях (контент/социальная инженерия, URL-адрес/структура вложений, заголовки и SPF/DKIM/DMARC) с поддержкой искусственного интеллекта.
  • Возможность применять дисциплину анализа подозрительных ссылок в действующей системе, не нажимая на них, и проверяя «фишинговое/безопасное» решение ИИ с указанием названия, репутации домена и контекста.
  • Способность распознавать, что искусственный интеллект не знает институционального контекста и может принять законное электронное письмо за фишинг (ложное срабатывание), и принять решение заблокировать его в качестве аналитика.

Большинство атак начинаются с обмана человека, а не с технической уязвимости. Фишинг — это атака социальной инженерии, целью которой является попытка обманом заставить жертву получить пароли, данные карты или клики, обманув жертву с помощью поддельного электронного письма, сообщения или веб-сайта. Сотрудник, попавшийся на сообщение «Ваш груз не может быть доставлен, нажмите здесь» или «Генеральный менеджер требует срочного перевода», обойдет даже самый совершенный межсетевой экран. Вот почему быстрый и точный анализ подозрительных писем — это ежедневный хлеб службы безопасности.

Искусственный интеллект очень эффективен в анализе фишинга, поскольку по своей сути фишинг — это проблема языка и шаблонов. ИИ может за считанные секунды проанализировать тон электронного письма, срочность, грамматические особенности, фальшивое подражание бренду и подозрительную структуру ссылок; может объяснить, почему URL-адрес обманчив; Он может отмечать несоответствия в заголовках электронных писем. Но ИИ не может (и не должен) проверить, щелкнув ссылку, действительно ли ссылка является вредоносной, и не может окончательно определить, что электронное письмо на самом деле является фальшивым в корпоративном контексте. ИИ анализирует фишинг и оправдывает подозрения; Аналитик принимает решение «это фишинг, заблокировать/удалить» и уведомление пользователю.

Что искать в фишинговом письме

При проверке подозрительного электронного письма рассматриваются три уровня, и на каждом уровне помогает ИИ:

  1. Контент и социальная инженерия. Давление срочности («немедленно», «ваш аккаунт будет закрыт»), маскировка полномочий («генеральный директор», «ИТ-отдел»), страх/вознаграждение, грамматические ошибки, отсутствие персонализации. ИИ хорошо расшифровывает тон и методы убеждения.
  2. Технические индикаторы — ссылка и приложение. Разница между отображаемым текстом и реальным URL-адресом, поддельное доменное имя с похожими буквами (опечатка; например, paypa1.com), сокращение URL-адреса, подозрительные вложения файлов (.html, .iso, файлы Office, содержащие макросы). ИИ анализирует структуру URL.
  3. Заголовки электронной почты. Реальное доменное имя отправителя, результаты проверки SPF/DKIM/DMARC (три механизма аутентификации, которые доказывают, что электронное письмо действительно пришло из заявленного домена), несоответствия путей к серверу. ИИ суммирует заголовки и отмечает несоответствия.

Важное правило безопасности: никогда не нажимайте на подозрительные ссылки в работающей системе. Анализ URL-адресов выполняется посредством текста, при необходимости в изолированной (песочнице) среде. Анализ URL-адреса ИИ не означает его «посещение»; но не думайте, что ИИ также может получить доступ к этому сайту — анализ основан на структуре и известных данных об угрозах.

Фишинговая панель

слой

знак сомнения

Вклад ИИ

граница

Содержание

Срочность, авторитет, давление страха

Анализ тона и техники убеждения

Не знает контекста

Автор:

Олицетворение домена, противоречивое имя

Обнаружение сходства/опечатки

Не признает учреждение

URL-адрес

Кажущаяся ≠ реальная, смоделированная область.

Анализ структуры, объяснение

Не могу нажать и подтвердить

Приложение

Опасное расширение, макрос

Оценка риска расширения/типа

Не могу запустить файл

Название

Ошибка SPF/DKIM/DMARC.

Краткое описание названия, несоответствие

Проверьте результат

Контекст

неожиданный запрос

порождает вопросы

Решение находится в руках аналитика

три мини-кейса

Случай 1 — Диагностика за 30 секунд. Пользователь находит электронное письмо «от вашего банка: ваш счет заморожен, подтвердите» подозрительным и пересылает его в службу безопасности. Аналитик передает электронное письмо (маскируя личные данные) ИИ. AI подводит итог за 30 секунд: доменное имя отправителя — guvenli-banka-tr.info (не реальный домен банка), URL-адрес якобы принадлежит банку, но реальная цель — другой домен, проверка DKIM не удалась, язык требует срочности. Аналитик сам подтверждает эти показатели в шапке и URL, объявляет письмо фишинговым и блокирует всю организацию. ИИ ускорил анализ; Аналитик принял решение.

Случай 2. Принятие настоящего электронного письма за фишинговое (ложное срабатывание). ИИ помечает электронное письмо как «подозрительное, возможно, фишинговое: оно исходит из внешнего домена и содержит ссылку». Аналитик проверяет контекст: электронное письмо приходит от фактического поставщика программного обеспечения для управления персоналом организации, все SPF/DKIM/DMARC действительны, и этот поставщик существует уже много лет. ИИ пометил законное электронное письмо, поскольку не знал контекста. Аналитик исправляет ложное срабатывание. Урок: признак «фишинга» ИИ — это гипотеза; Без проверки прав собственности и институционального контекста это не превращается в решение.

Случай 3 — Надуманное «безопасное» решение. Аналитик дает ИИ URL-адрес и спрашивает: «Это безопасно?» — спрашивает он. ИИ говорит: «Да, это известный и безопасный домен». Но ИИ на самом деле не просматривал этот сайт; Доменное имя представляет собой недавно зарегистрированный опечаток без какой-либо репутации, и модель вызвала положительный отклик, поскольку посчитала «полезным» вызвать доверие. Аналитик сам проверяет дату регистрации и репутацию сервисов доменного имени и видит опасность. Урок: то, что ИИ говорит «безопасно», не является доказательством; Доменное имя подтверждено данными о возрасте, репутации и титуле.

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Это фишинговое письмо, скажите мне да/нет: [email]

Эта подсказка запрашивает у ИИ прямое решение (да/нет), он не запрашивает обоснований или доказательств, не ставит под сомнение возможность ложного срабатывания. Односложный ответ ИИ может ввести в заблуждение, а личные данные могут оказаться разоблаченными.

Мощная подсказка:

Ваша роль: Помощник аналитика SOC, готовящего ПРОЕКТ анализа фишинга. Принятие решений; Не говорите: «Это фишинг, удалите». Проанализируйте следующее анонимное электронное письмо на трех уровнях: (1) контент/сигналы социальной инженерии (срочность, авторитет, страх, язык), (2) структура URL-адреса — разница между видимой и фактической целью, опечатка, выдача себя за другое лицо; но не думайте, что вы посетили какие-либо ссылки, (3) заголовки включают SPF/DKIM/DMARC и несоответствие отправителя — отметьте результат как «[подтвердить в заголовке]». Укажите, насколько сильны доказательства для каждого признака; Также напишите как минимум 2 невинных (ложноположительных) объяснения. Сфабрикованная репутация/генерация решений. Электронная почта: [анонимная вставка]

Сильное утверждение разделяет три слоя, ставит под сомнение силу доказательств, усиливает ложное срабатывание, запрещает презумпцию мошенничества и фабрикации.

Копируемые шаблоны подсказок

ШАБЛОН АНАЛИЗА СОДЕРЖИМОГО ЭЛЕКТРОННОЙ ПОЧТЫ Проанализируйте текст следующего анонимного электронного письма на предмет социальной инженерии: давление срочности, авторитет/подражание бренду, страх/вознаграждение, отсутствие персонализации, особенности языка/тона. Покажите каждый знак с цитатой. Не решайте; просто перечислите марки и номинальную мощность. Электронная почта: [вставить]

ШАБЛОН АНАЛИЗА URL-адресов (без нажатия кнопки) Проанализируйте следующий URL-адрес как СТРУКТУРУ (не посещайте, не предполагайте): разница между видимым текстом и фактическим целевым доменом, опечатка/подмена буквы, подмена субдомена, аббревиатура, подозрительный параметр. НЕ ПОДДЕЛЫВАЙТЕ репутацию доменного имени; Отметьте «репутацию/дату регистрации следует проверять отдельно».URL: [вставить]

ШАБЛОН ПРОВЕРКИ ЗАГОЛОВКА. Суммируйте следующие заголовки электронной почты: реальный домен отправителя, путь возврата, результаты SPF/DKIM/DMARC, несоответствия пути к серверу (полученные), отображаемое имя и разница реальных адресов. Отметьте каждый результат надписью «[подтвердить в необработанном заголовке]»; примерка. Заголовки: [вставить]

ШАБЛОН ПРЕДУПРЕЖДЕНИЯ ПОЛЬЗОВАТЕЛЯ Напишите короткий, спокойный, не обвинительный текст-ПРОЕКТ предупреждения, который будет отправлен сотрудникам в случае подтвержденного фишинга: что делать (не нажимать, пересылать, удалять), почему, кому сообщить. Не используйте панический язык. Этот проект проходит одобрение аналитиков. Краткое описание мероприятия: [вставить]

Распространенные ошибки

  • Живое нажатие на подозрительную ссылку. Анализ проводится с помощью текста и отдельных медиа; живой щелчок тоже может сделать вас жертвой.
  • Доверие к решению ИИ «да/нет». Одно слово «фишинг/безопасность» не является доказательством; Подтвердите название, структуру URL и домен.
  • Обход институционального контекста (ложное срабатывание). Законные провайдеры также отправляют электронные письма с внешних доменов; См. SPF/DKIM/DMARC и исторический контекст использования.
  • Предоставление личных/конфиденциальных данных без маски. Перед анализом замаскируйте имя, адрес, информацию о карте/пароле в электронном письме.
  • Принятие ложной репутации за правду. ИИ может имитировать, что территория «безопасна/известна»; Подтвердите дату регистрации и услуги репутации.
Совет: Самым сильным индикатором при анализе фишинга часто является заголовок: если все SPF/DKIM/DMARC не работают и домен отправителя подделан, подозрение становится очень сильным. Но подтвердите это из сырого названия, а не из резюме ИИ.
Предупреждение. Объявление электронного письма «фишинговым» и его блокировка во всей организации также может нарушить работу законной деловой электронной почты. Анализ ИИ является оправданием; Решение о блокировке и уведомлении пользователя принимается аналитиком после проверки заголовка и контекста.

В итоге

Фишинг нацелен на людей, а не на методы, и, по сути, представляет собой проблему языка и шаблонов; Вот почему он так эффективен в анализе ИИ. Подозрительное электронное письмо проверяется на трех уровнях: контент/социальная инженерия, структура URL/вложений и заголовки электронного письма (SPF/DKIM/DMARC). ИИ генерирует быстрое обоснование на каждом уровне, но не может проверить подозрительную ссылку, нажав на нее, не знает институционального контекста и может принять «безопасное/фишинговое» решение. Таким образом, анализ ИИ — это гипотеза: проверка названия подтверждается репутацией домена и контекстом учреждения, затем аналитик принимает решение о блокировке и уведомлении пользователя. Два правила остаются неизменными: не переходите по подозрительным ссылкам в прямом эфире, не делитесь конфиденциальными данными без маски.

Задача приложения

Получите образец подозрительных писем (анонимных или из вашего карантина). Попросите ИИ разрешить три слоя отдельно с помощью шаблонов «Содержимое», «URL-адрес» и «Заголовок». Проверьте по необработанным данным (особенно SPF/DKIM/DMARC в заголовке) самый сильный индикатор, который ИИ отмечает на каждом уровне, и примите во внимание хотя бы одно ложноположительное объяснение. Наконец, решите: фишинг это или нет и почему — запишите, на каких доказательствах вы основываете свое решение.

контрольный список

  • [ ] Перед анализом я анонимизировал электронное письмо; личные/конфиденциальные данные были замаскированы.
  • [ ] Я исследовал три слоя (содержание, URL/вложение, заголовок) отдельно.
  • [ ] Я не нажимал ни на одну подозрительную ссылку в реальном времени; Я проанализировал URL-адрес как структуру.
  • [ ] Я проверил результат SPF/DKIM/DMARC в необработанном заголовке.
  • [ ] Я подтвердил решение ИИ о «фишинге/безопасности» доказательствами, я не доверял ему слепо.
  • [ ] Я рассмотрел как минимум одно ложноположительное (невиновное) утверждение.
  • [ ] Как аналитик, я принял решение заблокировать и уведомить пользователей.