Enota 8 / 11

Obveščanje o grožnjah: IOC, TTP, MITER ATT&CK in Sensemaking with Artificial Intelligence

Dobički:

  • Sposobnost razumevanja, da umetna inteligenca povzema dolga poročila o grožnjah na treh ravneh (strateška, taktična, tehnična) in jih preslika v MITER ATT&CK z ekstrakcijo IOC in TTP
  • Sposobnost preverjanja vsakega IOC s trenutnim in drugim neodvisnim virom, vsake tehnike v ATT&CK in ekstrahiranja izdelanega IOC/tehnike/skupine
  • Sposobnost razumevanja, da je skupinsko pripisovanje najbolj tvegana trditev, da je treba uporabiti jezik, ki je "združljiv s tehnikami", namesto "natančne skupine" in da mora obramba temeljiti na trajni določitvi TTP.

Varnostna ekipa se sama ne bori samo proti napadom, ki jih vidi; uči z deljenjem znanja o napadih po vsem svetu. Obveščanje o grožnjah (kratko TI) so zbrane, obdelane in spremenjene v akcijo informacije o napadalcih, orodjih, ki jih uporabljajo, njihovih ciljih in metodah. "Katera zlonamerna programska oprema se zdaj širi?", "Na kateri sektor cilja ta skupina napadalcev in kako deluje?", "Ali je bil ta naslov IP že viden v napadu?" Odgovori na takšna vprašanja prihajajo iz obveščevalnih podatkov o grožnjah.

Težava je v tem, da je obveščevalnih podatkov o grožnjah ogromno in razpršeno: poročila, blogi, viri, forumi, na tisoče IOC. Umetna inteligenca je zmogljiva pri razumevanju tega sklada: povzema dolga poročila o grožnjah, izvleče strukturirana IOC in TTP iz pripovedi napada, ju preslika v okvir MITER ATT&CK in vpraša, "ali nas to zadeva?" pripravi prvi osnutek vprašanja. Toda umetna inteligenca lahko stare, netočne ali izven konteksta obveščevalne podatke zamenja za resnične, ustvari neobstoječo skupino groženj ali IOC in ne ve, ali so obveščevalni podatki resnično veljavni za vašo organizacijo. AI povzema, strukturira in preslika inteligenco; Na analitiku je, da uvrsti IOC na seznam blokiranih, uporabi obveščevalne podatke pri agenciji in poročilo razglasi za "uporabno".

Plasti obveščevalnih podatkov o grožnjah

Obveščanje o grožnjah se obravnava na treh ravneh:

  1. Tehnično/operativno (nivo IOC): Konkretni indikatorji — slabi IP-ji, domene, zgoščene vrednosti, URL-ji. Je kratkotrajen (napadalec spremeni IP). AI jih hitro izlušči iz poročila in strukturira.
  2. Taktično (raven TTP): Kako se napadalec obnaša - katere tehnike, orodja, metode uporablja. Je trajnejši (vedenje se težko spremeni). MITER ATT&CK je skupni jezik te ravni.
  3. Strateški: kdo cilja, zakaj, kateri sektor, s kakšno težnjo. Hrani odločitve vodstva. AI na tej ravni povzema dolga poročila.

Izrazi: IOC (Indicator of Compromise — indikator kršitve, konkretna tehnična sled). TTP (Taktike, tehnike, postopki — vedenjski vzorec). MITER ATT&CK, oštevilčena, dokumentirana knjižnica tehnik napadalcev (npr. T1566 "Phishing"). APT (Advanced Persistent Threat — napredna, vztrajna, pogosto državno sponzorirana skupina napadalcev). Vir, samodejno posodobljen tok IOC. Napačna atribucija, pripisovanje napada napačni skupini; To je najpogostejša napaka inteligence.

Tabela vrednotenja vira obveščevalnih podatkov

merilo

vprašati

Zakaj je pomembno?

Aktualnost

Kdaj je bilo objavljeno? Ali še velja?

IOC hitro zastarajo

Zanesljivost vira

Kdo jo je izdal, kakšen je njen sloves?

Veliko lažnih/izmišljenih obveščevalnih podatkov

Ustreznost

Ali cilja na nas/našo panogo?

Vsaka grožnja ni vaša grožnja

Preverljivost

Ali drugi vir to potrjuje?

En vir ni dovolj

Ukrepljivost

Kaj lahko storim (blokiram, sledim, pokličem)

Znanje se mora spremeniti v dejanja

Natančnost citiranja

Kako trdno je pripisovanje skupini?

Napačno dodeljevanje zavaja

trije mini kovčki

1. primer – Od 40-stranskega poročila do akcije. Analitik zahteva, da AI povzame 40-stransko poročilo o grožnjah o novi kampanji izsiljevalske programske opreme. AI skrajša poročilo na 1 stran, izvleče 32 tehnik IOC (IP, hash, domena) in 7 tehnik MITRE ATT&CK ter zapiše, da "ta skupina cilja na vašo industrijo." Analitik preveri vsako od IOC z drugim virom, doda 21, ki so še vedno veljavni, na nadzorni seznam, potrdi številke ATT&CK tehnik in to razvije v hipotezo lova na grožnje. AI je omogočil obdelavo 40 strani; preverjanje in ukrepanje sta bila analitikova.

Primer 2 – Sestavljena skupina APT. Analitik je AI vprašal, "katera skupina je izvedla ta napad?" vpraša. AI samozavestno odgovori: "To je znana tehnika skupine 'APT-Dark Eagle'." Analitik išče to skupino v znanih virih obveščevalnih podatkov o grožnjah – take skupine ni, ime si je izmislil model. Če tega ne bi potrdil, bi poročilo izšlo z napačnim pripisom. Lekcija: skupinsko pripisovanje je najlažja in najbolj tvegana trditev; Vedno ga preveri znani vir in se pogosto imenuje "združljiv z naslednjimi tehnikami" namesto "natančnega pripisa".

Primer 3 – Lažno blokiranje s starim IOC. Ena ekipa je AI vprašala, "ali ne bi smeli blokirati" seznama IP-jev, ki jih je prejela iz poročila pred meseci? vpraša; AI pravi "da, so zlonamerni." Toda analitik vidi, da eden od IP-jev zdaj pripada zakonitemu ponudniku oblaka (CDN); Blokiranje tega IP-ja bi tudi prekinilo zakonite storitve, do katerih organizacija dostopa. IOC so kratkotrajni. Analitik preveri aktualnost in izloči zastarele. Lekcija: Ne gre na seznam blokiranih, dokler MOK ne preveri njegove aktualnosti.

Šibek poziv/močan poziv

Šibek poziv:

Kdo je izvedel ta napad in katere IP-je naj blokiram? [poročilo]

Ta zahteva od umetne inteligence zahteva natančno pripisovanje in neposredno odločitev o blokiranju, ne zahteva pravočasnosti in preverjanja, odprta je za izmišljotine. AI lahko da prepričljivo, a netočno pripisovanje in zastarel seznam IOC.

Močan poziv:

Vaša vloga: pomočnik analitika, ki pripravlja POVZETEK in KONFIGURACIJO obveščanja o grožnjah. odločanje; Ne recite "blokiraj", ne omenjajte posebnih skupin. Obdelajte naslednje poročilo: (1) izvleček 1-stranskega povzetka (kdo, kaj, cilj, metoda), (2) strukturiran seznam IOC (IP, domena, hash, URL); za vsakega označite "[aktualnost in sekundarni vir je treba preveriti]"; dodajte navidezni IOC, (3) preslikajte TTP v MITER ATT&CK, vendar označite vsako T-številko "[potrdite v ATT&CK]", (4) ne recite "natančna skupina" za dodelitev; Uporabite jezik "združljivo s temi tehnikami" in navedite trdnost dokazov, (5) napišite vprašanja o tem, zakaj bi ta inteligenca lahko veljala za našo industrijo/arhitekturo. Poročilo: [prilepi]

Močna trditev zahteva povzetek + strukturo, prepušča vsak IOC/TTP preverjanju, prepoveduje natančno pripisovanje, dvomi o ustreznosti.

Kopirane predloge pozivov

PREDLOGE POVZETKA POROČILA Povzemite naslednje poročilo o grožnjah na 3 ravneh: (1) strateško (kdo, zakaj, ciljni sektor), (2) taktično (uporabljeni TTP), (3) tehnično (vrste IOC). Ne presegajte 1 strani. Ne vključite trditev, ki jih niste odstranili iz poročila; izdelava.Poročilo: [prilepi]

PREDLOGA ZA EKSTRAKCIJO IOC Izvleče strukturirane IOC iz naslednjega besedila: tip (IP/domena/hash/URL/e-pošta), vrednost, kontekst. Vzemite samo tisto, kar je JASNO navedeno v besedilu; prileganje. Označite "[trenutni + sekundarni vir mora biti preverjen]" za vsak IOC. Preveri v obliki tabele. Besedilo: [prilepi]

ATT&CK MATCHING TEMPLATEPreslikajte vedenja v pripovedi o napadu na taktike in tehnike MITER ATT&CK. Za vsako preslikavo: ponudba vedenja + predlagano ime tehnike +"[T-številka mora biti potrjena v ATT&CK]". Ne dajajte izmišljene tehnike/številke; če niste prepričani, napišite "[nejasno]". Pripoved: [prilepi]

PREDLOGA ZA OCENJEVANJE USTREZNOSTI Pomagajte mi oceniti, ali je naslednje obveščanje o grožnjah uporabno za našo organizacijo: ustvarite vprašanja, katera naša sredstva se ujemajo s ciljno tehnologijo/industrijo. odločanje; Daj mi kontrolni seznam. Povzetek obveščevalnih podatkov: [prilepi]

Pogoste napake

  • Natančna atribucija skupine. Pripisovanje je najtežje in najbolj napačno razumljeno področje; Namesto "natančno ta skupina" recite "združljivo s temi tehnikami" in potrdite z virom.
  • Blokiranje MOK brez preverjanja valute. IOC so kratkotrajni; Stari IP morda zdaj pripada zakoniti storitvi, najprej preverite svežost.
  • Zaupanje enemu samemu viru. Potrdite obveščevalne podatke z drugim neodvisnim virom; Veliko je lažnih/izmišljenih obveščevalnih podatkov.
  • Brez dvoma v relevantnost. Vsaka grožnja ni vaša grožnja; Poglejte prekrivanje industrije, tehnologije in arhitekture.
  • Izmišljanje MOK/tehnike/skupine z mislijo, da je res. AI jih lahko tekoče prilagodi; preverite vsakega pri znanem viru in MITER ATT&CK.
Nasvet: najbolj vztrajna in dragocena plast obveščanja o grožnjah je TTP, ne IOC. Napadalec spremeni svoj IP v enem dnevu, težko pa spremeni svoj vzorec obnašanja (TTP). Zgradite svojo obrambo na zaznavanju TTP, ne na blokiranju IOC.
Pozor: Če IOC uvrstite na seznam blokiranih, lahko prestrežete tudi zakonit promet (lažno pozitivno blokiranje). Nepravilno kazanje s prstom na skupino zapravlja sredstva v napačno smer. Inteligenca je vložek; Odločitev o blokiranju in pripisovanju je po preverjanju v rokah analitika.

Če povzamem

Obveščanje o grožnjah omogoča organizaciji, da se ne bori sama, temveč z izkušnjami sveta; a ker je številna, neurejena in spremenljiva, zahteva interpretacijo. AI povzema dolga poročila na treh ravneh (strateška, taktična, tehnična), izvleče IOC in TTP, preslika v MITER ATT&CK in zagotovi oris ustreznosti. Največja tveganja: izmišljena IOC/tehnika/skupina, točna, a lažna atribucija in zastarela IOC. Zato je vsak IOC potrjen s aktualnostjo in drugim virom, vsaka tehnika je preverjena v ATT&CK; sklic je v jeziku "združljivo s tehnikami" in ne "dokončna skupina"; in odločitev o blokiranju/uveljavitvi je analitikova. Srce obrambe je trajno zaznavanje TTP, ne kratkotrajni IOC.

Aplikacijska naloga

Pridobite javno poročilo o grožnjah. Izvlecite povzetek in strukturiran seznam IOC iz AI s predlogama »Povzetek poročila« in »Izvleček IOC«. Preverite valuto in pristnost 5 IOC v znanem viru; Poskusite najti vsaj en zastarel ali vprašljiv IOC. Preverite T-številke tehnik, izdanih s predlogo "ATT&CK Matching" na spletnem mestu MITER ATT&CK in ujemite lažno/lažno številko, če obstaja.

kontrolni seznam

  • [ ] Poročilo sem povzel na treh ravneh (strateška, taktična, tehnična).
  • [ ] Vsak IOC sem preveril z valuto in drugim neodvisnim virom.
  • [ ] Vsako tehniko/trik MITER ATT&CK sem preveril v uradnem viru.
  • [ ] Referenco skupine sem naslovil v jeziku "skladno s tehnikami" in ne "natančno".
  • [ ] Dvomil sem o pomembnosti inteligence za svojo institucijo (sektor, tehnologija, arhitektura).
  • [ ] Vsako trditev sem preveril, saj vem, da je morda izmišljena od MOK/tehnike/skupine.
  • [ ] Po preverjanju sem se odločil za blokiranje in implementacijo kot analitik.