Прибыль:
- Способность понимать, что искусственный интеллект суммирует длинные отчеты об угрозах на трех уровнях (стратегическом, тактическом и техническом) и сопоставляет их с MITRE ATT&CK, извлекая IOC и TTP.
- Возможность проверки каждого IOC с текущим и вторым независимым источником, каждого метода в ATT&CK и извлечения сфабрикованного IOC/метода/группы.
- Способность понять, что групповая атрибуция является наиболее рискованным утверждением, что вместо «точной группы» следует использовать формулировки «совместимые с методами» и что защита должна основываться на постоянном определении ТТП.
В одиночку команда безопасности не просто борется с атаками, которые она видит; учится, делясь знаниями об атаках по всему миру. Анализ угроз (сокращенно TI) — это собранная, обработанная и преобразованная в действие информация о злоумышленниках, используемых ими инструментах, их целях и методах. «Какое вредоносное ПО сейчас распространяется?», «На какой сектор нацелена эта группа злоумышленников и как она действует?», «Присутствовал ли этот IP-адрес в атаке раньше?» Ответы на подобные вопросы можно получить благодаря разведке угроз.
Проблема в том, что информация об угрозах обширна и разбросана: отчеты, блоги, каналы, форумы, тысячи МОК. ИИ способен разобраться в этом стеке: он обобщает длинные отчеты об угрозах, извлекает структурированные IOC и TTP из описания атаки, сопоставляет их со структурой MITRE ATT&CK и спрашивает: «Беспокоит ли это нас?» готовит первый вариант вопроса. Но ИИ может принять старые, неточные или вырванные из контекста разведданные за правдивые, создать несуществующую группу угроз или МОК и не знать, действительно ли разведданные действительны для вашей организации. ИИ обобщает, структурирует и отображает интеллект; Аналитик должен внести МОК в черный список, предоставить разведывательные данные агентству и объявить отчет «действительным».
Уровни анализа угроз
Анализ угроз рассматривается на трех уровнях:
- Технический/эксплуатационный (уровень IOC): Конкретные индикаторы — плохие IP-адреса, домены, хэши, URL-адреса. Он недолговечен (злоумышленник меняет IP). ИИ быстро извлекает их из отчета и структурирует.
- Тактический (уровень TTP): Как ведет себя злоумышленник — какие приемы, инструменты, методы он использует. Оно более постоянное (поведение сложно изменить). MITRE ATT&CK — общий язык этого уровня.
- Стратегический: на кого нацелена, почему, на какой сектор, с какой тенденцией. Это подпитывает управленческие решения. ИИ суммирует длинные отчеты на этом уровне.
Термины: IOC (Индикатор компрометации — индикатор нарушения, конкретный технический след). ТТП (Тактика, Техника, Процедуры — образец поведения). MITRE ATT&CK, пронумерованная документированная библиотека методов злоумышленника (например, T1566 «Фишинг»). APT (Advanced Persistent Threat — продвинутая, постоянная, часто спонсируемая государством группа злоумышленников). Лента, автоматически обновляемый поток IOC. Неправильная атрибуция, приписывание нападения не той группе; Это самая распространенная ошибка разведки.
Таблица оценки источника разведывательной информации
критерий
вопрос, который нужно задать
Почему это важно?
Актуальность
Когда оно было опубликовано? Это все еще актуально?
МОК быстро устаревают
Надежность источника
Кто опубликовал его, какова его репутация?
Много ложной/сфабрикованной информации
Актуальность
Нацелено ли оно на нас/нашу отрасль?
Не каждая угроза — ваша угроза
проверяемость
Подтверждает ли это второй источник?
Одного источника недостаточно
Действенность
Что я могу сделать (заблокировать, отследить, позвонить)
Знания должны превратиться в действия
Точность цитирования
Насколько надежна групповая атрибуция?
Неправильная атрибуция вводит в заблуждение
три мини-кейса
Кейс 1 — От 40-страничного отчета к действию. Аналитик поручил ИИ обобщить 40-страничный отчет об угрозах новой кампании по вымогательству. ИИ сокращает отчет до 1 страницы, извлекает 32 метода IOC (IP, хэш, домен) и 7 методов MITRE ATT&CK и отмечает, что «эта группа нацелена на вашу отрасль». Аналитик проверяет каждый из IOC со вторым источником, добавляет 21 действующий метод в список наблюдения, подтверждает номера ATT&CK методов и развивает это в гипотезу поиска угроз. ИИ сделал обрабатываемыми 40 страниц; проверка и действие были за аналитиком.
Случай 2. Созданная группа APT. Аналитик спросил AI: «Какая группа осуществила эту атаку?» — спрашивает он. ИИ уверенно отвечает: «Это известная методика группировки «АПТ-Темный Орел». Аналитик ищет эту группу в известных источниках разведки об угрозах — такой группы нет, название придумала модель. Если бы он это не подтвердил, отчет вышел бы с неверной атрибуцией. Урок: групповая атрибуция — самое простое и рискованное утверждение; Он всегда проверяется известным источником и часто упоминается как «совместимый со следующими методами», а не как «точная атрибуция».
Случай 3 — Ложная блокировка старым IOC. Одна команда спросила ИИ, «не следует ли нам заблокировать» список IP-адресов, который он получил из отчета несколько месяцев назад? он спрашивает; ИИ говорит: «Да, они вредоносные». Но аналитик видит, что один из IP-адресов теперь принадлежит законному облачному провайдеру (CDN); Блокировка этого IP-адреса также приведет к отключению законных сервисов, к которым получает доступ организация. МОК живут недолго. Аналитик проверяет актуальность и исключает устаревшие. Урок: он не попадет в черный список до тех пор, пока МОК не подтвердит его актуальность.
Слабая подсказка / Сильная подсказка
Слабая подсказка:
Кто совершил эту атаку и какие IP-адреса мне следует заблокировать? [отчет]
Этот запрос требует от ИИ точного установления авторства и прямого решения о блокировке, он не требует своевременности и проверки, он открыт для фабрикации. ИИ может дать убедительную, но неточную атрибуцию и устаревший список МОК.
Мощная подсказка:
Ваша роль: помощник аналитика по подготовке сводной информации об угрозах и КОНФИГУРАЦИИ. Принятие решений; Не говорите «заблокировать», не делайте ссылок на конкретные группы. Обработайте следующий отчет: (1) извлеките одностраничное резюме (кто, что, цель, метод), (2) структурированный список IOC (IP, домен, хеш, URL); поставьте пометку «[актуальность и вторичный источник должны быть проверены]» для каждого; добавить фиктивный IOC, (3) сопоставить TTP с MITRE ATT&CK, но отметить каждый T-номер «[подтвердить в ATT&CK]», (4) не указывать «точную группу» для атрибуции; Используйте язык, «совместимый с этими методами», и укажите убедительность доказательств; (5) напишите вопросы о том, почему эта информация может быть применима к нашей отрасли/архитектуре. Отчет: [вставить]
Сильное утверждение требует краткого изложения + структуры, оставляет каждый МОК/ДТС на проверке, запрещает точную атрибуцию, ставит под сомнение актуальность.
Копируемые шаблоны подсказок
ШАБЛОНЫ СВОДНЫХ ОТЧЕТОВ Составьте следующий отчет об угрозах на трех уровнях: (1) стратегический (кто, почему, целевой сектор), (2) тактический (используемые TTP), (3) технический (типы IOC). Не превышайте 1 страницу. Не включайте претензии, которые вы не удалили из отчета; изготовление.Отчет: [вставить]
ШАБЛОН ИЗВЛЕЧЕНИЯ IOC Извлекает структурированные IOC из следующего текста: тип (IP/домен/хеш/URL/электронная почта), значение, контекст. Берите только то, что ПОНЯТНО указано в тексте; примерка. Установите флажок «[текущий + вторичный источник должен быть проверен]» для каждого IOC. Проверьте в табличной форме. Текст: [вставить]
ШАБЛОН СООТВЕТСТВИЯ ATT&CK Сопоставьте поведение в повествовании об атаке с тактикой и приемами MITRE ATT&CK. Для каждого сопоставления: цитата поведения + название предлагаемой техники + «[T-номер должен быть подтвержден в ATT&CK]». Не давайте вымышленной техники/номера; если не уверены, напишите «[неразборчиво]». Повествование: [вставить]
ШАБЛОН ОЦЕНКИ СООТВЕТСТВИЯ Помогите мне оценить, применима ли следующая информация об угрозах к нашей организации: сформулируйте вопросы, какие из наших активов соответствуют целевой технологии/отрасли. Принятие решений; Дайте мне контрольный список. Сводка разведданных: [вставить]
Распространенные ошибки
- Точная групповая атрибуция. Атрибуция – самая трудная и наиболее неправильно понимаемая область; Вместо «именно эта группа» скажите «совместимо с этими методами» и подтвердите источник.
- Блокировка МОК без проверки валюты. МНК недолговечны; Старый IP-адрес теперь может принадлежать законному сервису, сначала проверьте его актуальность.
- Доверие одному источнику. Подтвердите разведданные вторым независимым источником; Существует много ложной/сфабрикованной информации.
- Не подвергая сомнению актуальность. Не каждая угроза является вашей угрозой; Посмотрите на совпадение промышленности, технологий и архитектуры.
- Составляя МОК/технику/группу, думая, что это правда. ИИ может свободно их адаптировать; проверьте каждый из известных источников и MITRE ATT&CK.
Совет: наиболее надежным и ценным уровнем анализа угроз является ТТП, а не МОК. Злоумышленник меняет свой IP за один день, но изменить его модель поведения (TTP) сложно. Постройте свою защиту на обнаружении TTP, а не на блокировке IOC.
Внимание: включение IOC в черный список может также привести к перехвату законного трафика (ложная блокировка). Неверное указание пальцем на группу приводит к трате ресурсов в неправильном направлении. Интеллект — это входные данные; Решение о блокировке и атрибуции остается за аналитиком после проверки.
В заключение
Анализ угроз позволяет организации бороться не в одиночку, а используя мировой опыт; но поскольку оно многочисленно, беспорядочно и изменчиво, оно требует интерпретации. ИИ обобщает длинные отчеты на трех уровнях (стратегическом, тактическом и техническом), извлекает IOC и TTP, сопоставляет их с MITRE ATT&CK и предоставляет релевантную схему. Самые большие риски: выдуманный МОК/техника/группа, точная, но ложная атрибуция и устаревший МОК. Вот почему каждый IOC проверяется на актуальность и второй источник, каждая техника проверяется в ATT&CK; ссылка сделана на языке «совместимо с методами», а не «определенной группой»; и решение о блокировке/принуждении остается за аналитиком. Основой защиты является постоянное обнаружение TTP, а не кратковременные IOC.
Задача приложения
Получите общедоступный образец отчета об угрозах. Извлеките сводный и структурированный список IOC из AI с помощью шаблонов «Суммирование отчета» и «Извлечение IOC». Проверьте валюту и подлинность 5 МОК по известному источнику; Попробуйте найти хотя бы один устаревший или сомнительный МОК. Проверьте T-номера методов, выпущенных с помощью шаблона «ATT&CK Matching» на сайте MITRE ATT&CK, и выявите поддельный/ложный номер, если таковой имеется.
контрольный список
- [ ] Я резюмировал отчет на трех уровнях (стратегическом, тактическом и техническом).
- [ ] Я проверил каждый МОК по валюте и второму независимому источнику.
- [ ] Я проверил каждую технику/трюк MITRE ATT&CK в официальном источнике.
- [ ] Я обратился к ссылке на группу, используя термин «согласовано с методами», а не «точно».
- [ ] Я усомнился в актуальности разведывательных данных для моего учреждения (сектора, технологии, архитектуры).
- [ ] Я проверил каждое утверждение, зная, что оно может быть выдумано МОК/методом/группой.
- [ ] Решение о блокировке и реализации в качестве аналитика я принял после проверки.