ලාභ:
- කෘතිම බුද්ධිය දිගු තර්ජන වාර්තා මට්ටම් තුනකින් (උපායමාර්ගික, උපායශීලී, තාක්ෂණික) සාරාංශ කර IOC සහ TTP උපුටා ගැනීමෙන් MITER ATT&CK වෙත සිතියම් ගත කරන බව තේරුම් ගැනීමේ හැකියාව
- එක් එක් IOC වත්මන් සහ දෙවන ස්වාධීන මූලාශ්ර සමඟ සත්යාපනය කිරීමේ හැකියාව, ATT&CK හි එක් එක් තාක්ෂණය සහ සැකසූ IOC/තාක්ෂණය/කණ්ඩායම උපුටා ගැනීම
- කණ්ඩායම් ආරෝපණය අවදානම් ප්රකාශය බව තේරුම් ගැනීමේ හැකියාව, 'නිශ්චිත කණ්ඩායම' වෙනුවට 'තාක්රමවලට අනුකූල' භාෂාව භාවිතා කළ යුතු අතර ආරක්ෂාව ස්ථිර TTP නිර්ණය මත පදනම් විය යුතුය.
ආරක්ෂක කණ්ඩායමක් පමණක් තමන් දකින ප්රහාරවලට එරෙහිව සටන් කරන්නේ නැත; ලොව පුරා ප්රහාර පිළිබඳ දැනුම බෙදාගැනීමෙන් ඉගෙන ගනී. තර්ජන බුද්ධිය (කෙටියෙන් TI) යනු ප්රහාරකයින්, ඔවුන් භාවිතා කරන මෙවලම්, ඔවුන්ගේ ඉලක්ක සහ ක්රම පිළිබඳ තොරතුරු රැස්කර, සකසන ලද සහ ක්රියාවක් බවට පත් කිරීමයි. "දැන් පැතිරෙන්නේ කුමන අනිෂ්ට මෘදුකාංගයද?", "මෙම ප්රහාරක කණ්ඩායම ඉලක්ක කරන්නේ කුමන අංශයද සහ එය ක්රියා කරන්නේ කෙසේද?", "මෙම IP ලිපිනය මීට පෙර ප්රහාරයකදී දැක තිබේද?" වැනි ප්රශ්නවලට පිළිතුරු ලැබෙන්නේ තර්ජන බුද්ධියෙන්.
ගැටලුව වන්නේ තර්ජන බුද්ධිය බහුල සහ විසිරී තිබීමයි: වාර්තා, බ්ලොග්, සංසද, දහස් ගණනක් IOC. මෙම තොගය තේරුම් ගැනීමට AI ප්රබලයි: එය දිගු තර්ජන වාර්තා සාරාංශ කරයි, ප්රහාරයක ආඛ්යානයෙන් ව්යුහගත IOC සහ TTP උපුටා ගනී, ඒවා MITER ATT&CK රාමුව වෙත සිතියම් ගත කරයි, සහ “මෙය අප ගැන සැලකිලිමත්ද?” යනුවෙන් අසයි. ප්රශ්නයේ පළමු කෙටුම්පත සකස් කරයි. නමුත් AI හට පැරණි, සාවද්ය හෝ සන්දර්භයෙන් පිටත බුද්ධිය සත්ය ලෙස වරදවා වටහා ගත හැක, නොපවතින තර්ජන කණ්ඩායමක් හෝ IOC සෑදිය හැක, සහ බුද්ධිය ඔබගේ සංවිධානයට සත්ය වශයෙන්ම වලංගු වේද යන්න නොදනී. AI සාරාංශ කරයි, ව්යුහයන් සහ සිතියම් බුද්ධිය; IOC අවහිර කිරීම, නියෝජිතායතනයට බුද්ධි තොරතුරු යෙදීම සහ වාර්තාවක් “ක්රියාකාරී” ලෙස ප්රකාශ කිරීම විශ්ලේෂකයාට භාරයි.
තර්ජන බුද්ධියේ ස්ථර
තර්ජන බුද්ධිය මට්ටම් තුනකින් සැලකේ:
- තාක්ෂණික/ක්රියාකාරී (IOC මට්ටම): කොන්ක්රීට් දර්ශක - නරක IPs, වසම්, හෑෂ්, URL. එය කෙටි කාලීන වේ (ප්රහාරකයා IP වෙනස් කරයි). AI ඉක්මනින් මේවා වාර්තාවෙන් උපුටාගෙන ඒවා ව්යුහගත කරයි.
- උපායශීලී (TTP මට්ටම): ප්රහාරකයා හැසිරෙන ආකාරය - ඔහු භාවිතා කරන ශිල්පීය ක්රම, මෙවලම්, ක්රම. එය වඩාත් ස්ථිරයි (හැසිරීම වෙනස් කිරීමට අපහසුය). MITER ATT&CK යනු මෙම මට්ටමේ පොදු භාෂාවයි.
- උපායමාර්ගික: ඉලක්ක කරන්නේ කවුරුන්ද, ඇයි, කුමන අංශයද, කුමන ප්රවණතාවයකින්ද. එය කළමනාකරණ තීරණ පෝෂණය කරයි. AI මෙම මට්ටමේ දීර්ඝ වාර්තා සාරාංශ කරයි.
නියමයන්: IOC (සම්මුති දර්ශකය - උල්ලංඝනය කිරීමේ දර්ශකය, කොන්ක්රීට් තාක්ෂණික හෝඩුවාවක්). TTP (උපක්රම, ශිල්පීය ක්රම, ක්රියා පටිපාටි - හැසිරීම් රටාව). MITER ATT&CK, ප්රහාරක ශිල්පීය ක්රම පිළිබඳ අංක සහිත, ලේඛනගත පුස්තකාලයකි (උදා: T1566 "තතුබෑම්"). APT (උසස් ස්ථීර තර්ජනය - උසස්, ස්ථීර, බොහෝ විට රාජ්ය අනුග්රහය දක්වන ප්රහාරක කණ්ඩායම). සංග්රහය, ස්වයංක්රීයව යාවත්කාලීන කරන ලද IOC ප්රවාහය. වැරදි ලෙස බෙදා හැරීම, වැරදි කණ්ඩායමකට ප්රහාරයක් ආරෝපණය කිරීම; එය බුද්ධියේ වඩාත් පොදු වැරැද්දයි.
බුද්ධි මූලාශ්ර ඇගයීම් සටහන
නිර්ණායකය
ඇසීමට ප්රශ්නය
එය වැදගත් වන්නේ ඇයි?
වත්මන් බව
එය පළ කළේ කවදාද? එය තවමත් වලංගුද?
IOC ඉක්මනින් යල්පැන යයි
මූලාශ්ර විශ්වසනීයත්වය
එය ප්රකාශයට පත් කළේ කවුද, එහි කීර්තිය කුමක්ද?
බොහෝ ව්යාජ/නිර්මාණ බුද්ධිය
අදාළත්වය
එය අපව/අපගේ කර්මාන්තය ඉලක්ක කරන්නේද?
සෑම තර්ජනයක්ම ඔබේ තර්ජනය නොවේ
සත්යාපනය
දෙවන මූලාශ්රය මෙය සනාථ කරයිද?
එක් මූලාශ්රයක් ප්රමාණවත් නොවේ
ක්රියාකාරීත්වය
මට කුමක් කළ හැකිද (අවහිර කරන්න, ලුහුබැඳීම, ඇමතුම)
දැනුම ක්රියාවක් බවට පත් විය යුතුය
උපුටා දැක්වීමේ නිරවද්යතාවය
සමූහ ආරෝපණය කෙතරම් ඝනද?
වැරදි ලෙස බෙදා හැරීම නොමඟ යවයි
කුඩා නඩු තුනක්
1 නඩුව - පිටු 40 වාර්තාවේ සිට ක්රියාව දක්වා. විශ්ලේෂකයෙකු විසින් නව ransomware ව්යාපාරයක් පිළිබඳ පිටු 40ක තර්ජන වාර්තාවක් සාරාංශගත කිරීමට AI සතුව ඇත. AI වාර්තාව පිටු 1කට අඩු කරයි, IOC (IP, hash, domain) 32ක් සහ MITER ATT&CK ශිල්පීය ක්රම 7ක් උපුටා ගන්නා අතර, "මෙම කණ්ඩායම ඔබේ කර්මාන්තය ඉලක්ක කර ගනිමින් සිටී" යනුවෙන් සටහන් කරයි. විශ්ලේෂක විසින් එක් එක් IOCs දෙවන මූලාශ්රයක් සමඟින් සත්යාපනය කරයි, තවමත් වලංගු 21 නිරීක්ෂණ ලැයිස්තුවට එකතු කරයි, තාක්ෂණික ක්රමවල ATT&CK අංක තහවුරු කරයි, සහ එය තර්ජන දඩයම් උපකල්පනයක් බවට වර්ධනය කරයි. AI පිටු 40 ක් සැකසිය හැකි බවට පත් කළේය; සත්යාපනය සහ ක්රියාව විශ්ලේෂකයාගේ විය.
නඩුව 2 - සාදන ලද APT කණ්ඩායම. විශ්ලේෂකයෙක් AI ගෙන් ඇසුවේ "මෙම ප්රහාරය සිදු කළේ කුමන කණ්ඩායමද?" ඔහු අසයි. AI විශ්වාසයෙන් පිළිතුරු දෙයි: "මෙය 'APT-Dark Eagle' කණ්ඩායමේ දන්නා තාක්ෂණයයි." විශ්ලේෂකයා මෙම කණ්ඩායම සඳහා දන්නා තර්ජන බුද්ධි මූලාශ්රවලින් සොයයි - එවැනි කණ්ඩායමක් නොමැත, ආකෘතිය නම සෑදී ඇත. ඔහු එය තහවුරු නොකළේ නම්, වාර්තාව වැරදි ආරෝපණයක් සහිතව පිටතට යාමට ඉඩ තිබුණි. පාඩම: සමූහ ආරෝපණය කිරීමට පහසුම සහ අවදානම් හිමිකම වේ; එය සෑම විටම දන්නා මූලාශ්රයකින් සත්යාපනය කර ඇති අතර බොහෝ විට "නිවැරදි ආරෝපණය" වෙනුවට "පහත සඳහන් තාක්ෂණික ක්රම සමඟ අනුකූල" ලෙස හැඳින්වේ.
නඩුව 3 - පැරණි IOC සමඟ වැරදි අවහිර කිරීම. එක් කණ්ඩායමක් AI ගෙන් ඇසුවේ මාස කිහිපයකට පෙර වාර්තාවකින් ලැබුණු IP ලැයිස්තුවක් "අපි අවහිර කළ යුතු නොවේද"? ඔහු අසයි; AI පවසන්නේ "ඔව්, ඒවා අනිෂ්ටයි" කියායි. නමුත් විශ්ලේෂකයාට පෙනෙන්නේ එක් IP එකක් දැන් නීත්යානුකූල වලාකුළු සපයන්නෙකුට (CDN) අයත් වන බවයි; එම IP අවහිර කිරීම සංවිධානයට ප්රවේශ වන නීත්යානුකූල සේවාවන් ද කපා හරිනු ඇත. IOC කෙටිකාලීනයි. විශ්ලේෂකයා වත්මන් බව තහවුරු කර යල් පැන ගිය ඒවා ඉවත් කරයි. පාඩම: IOC එහි වත්මන් බව තහවුරු කරන තුරු එය අවහිර ලැයිස්තුවට නොයනු ඇත.
දුර්වල ක්ෂණික / ශක්තිමත් විමසුම
දුර්වල ක්ෂණික:
මෙම ප්රහාරය සිදු කළේ කවුද සහ මා අවහිර කළ යුතු IP මොනවාද? [වාර්තාව]
මෙම ඉල්ලීම AI වෙතින් නිරවද්ය ආරෝපණය සහ සෘජු අවහිර කිරීමේ තීරණය ඉල්ලා සිටින අතර, එය කාලෝචිතභාවය සහ සත්යාපනය සඳහා ඉල්ලන්නේ නැත, එය ප්රබන්ධ කිරීමට විවෘතය. AI විසින් ඒත්තු ගැන්වෙන නමුත් සාවද්ය ආරෝපණයක් සහ යල් පැන ගිය IOC ලැයිස්තුවක් ලබා දිය හැක.
බලවත් විමසුම:
ඔබේ කාර්යභාරය: තර්ජන බුද්ධි සාරාංශය සහ වින්යාසය සකස් කරන විශ්ලේෂකයාගේ සහායකයා. තීරණ ගැනීම; "අවහිර කරන්න" නොකියන්න, නිශ්චිත කණ්ඩායම් යොමු කිරීම් නොකරන්න. පහත වාර්තාව සකසන්න:(1) 1-පිටු සාරාංශය උපුටා ගන්න (කවුද, කුමක්ද, ඉලක්කය, ක්රමය),(2) IOC වල ව්යුහගත ලැයිස්තුව (IP, වසම, හැෂ්, URL); එක් එක් සඳහා "[වත්මන් බව සහ ද්විතියික මූලාශ්රය සත්යාපනය කළ යුතුය]" ලකුණ; ව්යාජ IOC,(3) සිතියම් TTPs MITER ATT&CK වෙත එක් කරන්න, නමුත් එක් එක් T-අංකය "[ATT&CK හි තහවුරු කරන්න]" සලකුණු කරන්න,(4) ආරෝපණය සඳහා "නිශ්චිත කණ්ඩායම" නොකියන්න; "මෙම ශිල්පීය ක්රම සමඟ ගැළපෙන" භාෂාව භාවිතා කර සාක්ෂිවල ප්රබලතාවය සඳහන් කරන්න, (5) මෙම බුද්ධිය අපගේ කර්මාන්තයට/ගෘහ නිර්මාණ ශිල්පයට අදාළ විය හැක්කේ මන්දැයි ප්රශ්න ලියන්න. වාර්තාව: [පේස්ට්]
ප්රබල හිමිකම් පෑම සාරාංශය + ව්යුහය ඉල්ලා සිටී, එක් එක් IOC/TTP සත්යාපනයට තබයි, නිශ්චිත ආරෝපණය, ප්රශ්න අදාළත්වය තහනම් කරයි.
පිටපත් කළ හැකි ක්ෂණික සැකිලි
වාර්තා සාරාංශ සැකිලි පහත තර්ජන වාර්තාව මට්ටම් 3 කින් සාරාංශ කරන්න: (1) උපායමාර්ගික (කවුද, ඇයි, ඉලක්ක අංශය), (2) උපායශීලී (TTPs භාවිතා කර ඇත), (3) තාක්ෂණික (IOCs වර්ග).පිටුව 1 නොඉක්මවන්න. ඔබ වාර්තාවෙන් ඉවත් නොකළ කිසිදු හිමිකම් පෑමක් ඇතුළත් නොකරන්න; ප්රබන්ධය.වාර්තාව: [පේස්ට්]
IOC EXTRACTION TEMPLATE ව්යුහගත IOCs පහත පෙළෙන් උපුටා ගනී: වර්ගය (IP/domain/hash/URL/email),අගය, සන්දර්භය. පෙළෙහි පැහැදිලිව දක්වා ඇති දේ පමණක් ගන්න; සවි කිරීම. එක් එක් IOC සඳහා "[වත්මන් + ද්විතියික මූලාශ්රය සත්යාපනය කළ යුතුය]" පරීක්ෂා කරන්න. වගු ආකාරයෙන් තහවුරු කරන්න. පෙළ: [පේස්ට්]
MITER ATT&CK උපක්රම සහ ශිල්පීය ක්රම වෙත ප්රහාරක ආඛ්යානයේ හැසිරීම් ATT&CK MATCHING TEMPLATEMAප් කරන්න. එක් එක් සිතියම්කරණය සඳහා: හැසිරීම් උද්ධෘත + යෝජිත තාක්ෂණික නම +"[T-අංකය ATT&CK තුළ තහවුරු කළ යුතුය]". සාදන ලද තාක්ෂණයක්/අංකයක් ලබා නොදෙන්න; ඔබට විශ්වාස නැත්නම්, "[නොපැහැදිලි]" ලියන්න. විස්තරය: [පේස්ට්]
අදාළ තක්සේරු අච්චුව පහත සඳහන් තර්ජන බුද්ධිය අපගේ සංවිධානයට අදාළ වේද යන්න ඇගයීමට මට උදවු කරන්න: ඉලක්ක තාක්ෂණය/කර්මාන්තය සමඟ ගැලපෙන අපගේ වත්කම් මොනවාද යන ප්රශ්න උත්පාදනය කරන්න. තීරණ ගැනීම; මට පිරික්සුම් ලැයිස්තුවක් දෙන්න. බුද්ධි සාරාංශය: [පේස්ට්]
පොදු වැරදි
- නිශ්චිත කණ්ඩායම් ආරෝපණය කිරීම. ආරෝපණය යනු වඩාත්ම දුෂ්කර හා වඩාත්ම වරදවා වටහාගත් ප්රදේශයයි; "හරියටම එම කණ්ඩායම" වෙනුවට, "මෙම ශිල්පීය ක්රම සමඟ අනුකූල" යැයි පවසා මූලාශ්රය සමඟ තහවුරු කරන්න.
- මුදල් තහවුරු කිරීමකින් තොරව IOC අවහිර කිරීම. IOC කෙටි කාලීන ය; පැරණි IP එකක් දැන් නීත්යානුකූල සේවාවකට අයත් විය හැක, පළමුව නැවුම් බව පරීක්ෂා කරන්න.
- තනි මූලාශ්රයක් විශ්වාස කිරීම. දෙවන ස්වාධීන මූලාශ්රයක් සමඟ බුද්ධිය තහවුරු කරන්න; බොරු/නිර්මාණ බුද්ධිය ගොඩක් තියෙනවා.
- අදාළත්වය ප්රශ්න නොකරයි. සෑම තර්ජනයක්ම ඔබේ තර්ජනය නොවේ; කර්මාන්තය, තාක්ෂණය සහ ගෘහ නිර්මාණ ශිල්පය අතිච්ඡාදනය බලන්න.
- ඒක ඇත්ත කියලා හිතාගෙන IOC/technique/group එක හදන්න. AI හට ඒවා චතුර ලෙස අනුවර්තනය කළ හැකිය; දන්නා මූලාශ්රයෙන් සහ MITER ATT&CK හිදී එක් එක් සත්යාපනය කරන්න.
ඉඟිය: තර්ජන බුද්ධියේ වඩාත්ම ස්ථීර හා වටිනා ස්ථරය වන්නේ TTP මිස IOC නොවේ. ප්රහාරකයා එක් දිනකින් ඔහුගේ IP වෙනස් කරයි, නමුත් ඔහුගේ හැසිරීම් රටාව (TTP) වෙනස් කිරීම අපහසුය. IOC අවහිර කිරීම නොව TTP හඳුනාගැනීම මත ඔබේ ආරක්ෂාව ගොඩනඟා ගන්න.
අවවාදයයි: IOC අවහිර ලැයිස්තුවට ඇතුළත් කිරීමෙන් නීත්යානුකූල ගමනාගමනයට බාධා විය හැක (ව්යාජ ධනාත්මක අවහිර කිරීම්). කණ්ඩායමක් වෙත වැරදි ලෙස ඇඟිල්ල දිගු කිරීම වැරදි දිශාවට සම්පත් නාස්ති කරයි. බුද්ධිය ආදානයකි; අවහිර කිරීම සහ ආරෝපණය කිරීමේ තීරණය සත්යාපනය කිරීමෙන් පසු විශ්ලේෂකයා සතු වේ.
සාරාංශයක් ලෙස
තර්ජන බුද්ධිය සංවිධානයට තනිවම නොව ලෝකයේ අත්දැකීම් සමඟ සටන් කිරීමට හැකියාව ලබා දෙයි; නමුත් එය බොහෝ, අවුල් සහගත සහ විචල්ය බැවින්, එයට අර්ථකථනය අවශ්ය වේ. AI මට්ටම් තුනකින් (උපායමාර්ගික, උපායශීලී, තාක්ෂණික) දිගු වාර්තා සාරාංශ කරයි, IOC සහ TTP උපුටා ගනී, MITER ATT&CK වෙත සිතියම් කර අදාළ දළ සටහන් සපයයි. විශාලතම අවදානම්: සාදන ලද IOC/තාක්ෂණය/කණ්ඩායම, නිවැරදි නමුත් වැරදි ආරෝපණය සහ යල් පැන ගිය IOC. සෑම IOC එකක්ම වත්මන් බව සහ දෙවන මූලාශ්රය සමඟ වලංගු වන්නේ එබැවිනි, සෑම තාක්ෂණයක්ම ATT&CK හි සත්යාපනය කෙරේ; සඳහන "විද්යාවට අනුකූල" භාෂාවෙන් සිදු කර ඇති අතර "නිශ්චිත කණ්ඩායම" නොවේ; සහ අවහිර/බලාත්මක කිරීමේ තීරණය විශ්ලේෂකගේ වේ. ආරක්ෂාවේ හදවත ස්ථිර TTP හඳුනාගැනීම මිස කෙටිකාලීන IOC නොවේ.
යෙදුම් කාර්යය
පොදු සාම්පල තර්ජන වාර්තාවක් ලබා ගන්න. "වාර්තා සාරාංශ කිරීම" සහ "IOC නිස්සාරණය" සැකිලි සමඟින් AI වෙතින් IOC වල සාරාංශ සහ ව්යුහගත ලැයිස්තුවක් උපුටා ගන්න. දන්නා මූලාශ්රයකින් IOCs 5ක මුදල් හා සත්යතාව පරීක්ෂා කරන්න; අවම වශයෙන් යල් පැන ගිය හෝ සැක සහිත IOC එකක් සොයා ගැනීමට උත්සාහ කරන්න. MITER ATT&CK අඩවියේ "ATT&CK Matching" අච්චුව සමඟ නිකුත් කරන ලද ශිල්පීය ක්රමවල T-අංක සත්යාපනය කර ව්යාජ/අසත්ය අංකයක් ඇත්නම් අල්ලා ගන්න.
පිරික්සුම් ලැයිස්තුව
- [ ] මම වාර්තාව මට්ටම් තුනකින් (උපායමාර්ගික, උපායශීලී, තාක්ෂණික) සාරාංශ කළෙමි.
- [ ] මම එක් එක් IOC මුදල් සහ දෙවන ස්වාධීන මූලාශ්රයක් සමඟ සත්යාපනය කර ඇත.
- [ ] මම නිල මූලාශ්රයේ එක් එක් MITER ATT&CK තාක්ෂණය/උපක්රමය සත්යාපනය කර ඇත.
- [ ] මම කණ්ඩායම් යොමුව ආමන්ත්රණය කර ඇත්තේ "නිවැරදි" වෙනුවට "තාක්රමවලට අනුකූල" භාෂාවෙනි.
- [ ] මම මගේ ආයතනය (අංශය, තාක්ෂණය, ගෘහ නිර්මාණ ශිල්පය) සඳහා බුද්ධියේ අදාළත්වය ප්රශ්න කළෙමි.
- [ ] IOC/technique/group සෑදිය හැකි බව දැන, මම සෑම හිමිකම් පෑමක්ම සත්ය පරීක්ෂා කර ඇත.
- [ ] සත්යාපනය කිරීමෙන් පසු විශ්ලේෂකයෙකු ලෙස අවහිර කිරීමට සහ ක්රියාත්මක කිරීමට මම තීරණය කළෙමි.