Fitimet:
- Aftësia për të kuptuar se inteligjenca artificiale përmbledh raportet e gjata të kërcënimeve në tre nivele (strategjike, taktike, teknike) dhe i vendos ato në MITER ATT&CK duke nxjerrë IOC dhe TTP
- Aftësia për të verifikuar çdo IOC me burim aktual dhe të dytë të pavarur, çdo teknikë në ATT&CK dhe për të nxjerrë IOC/teknikë/grup të fabrikuar
- Aftësia për të kuptuar se atribuimi i grupit është pretendimi më i rrezikshëm, se gjuha 'përputhshme me teknikat' duhet të përdoret në vend të 'grupit të saktë' dhe se mbrojtja duhet të bazohet në një përcaktim të përhershëm të TTP.
Një ekip sigurie i vetëm nuk lufton vetëm sulmet që sheh; mëson duke ndarë njohuritë për sulmet në mbarë botën. Inteligjenca e kërcënimit (shkurtimisht TI) është informacion i mbledhur, i përpunuar dhe i kthyer në veprim në lidhje me sulmuesit, mjetet që ata përdorin, objektivat dhe metodat e tyre. "Cili malware po përhapet tani?", "Cili sektor synon ky grup sulmues dhe si vepron?", "A është parë kjo adresë IP në një sulm më parë?" Përgjigjet për pyetje të tilla vijnë nga inteligjenca e kërcënimeve.
Problemi është se inteligjenca e kërcënimeve është e bollshme dhe e shpërndarë: raporte, blogje, burime, forume, mijëra IOC. Inteligjenca artificiale është e fuqishme në kuptimin e kësaj rafte: ajo përmbledh raportet e gjata të kërcënimit, nxjerr IOC dhe TTP të strukturuar nga narrativa e një sulmi, i vendos ato në kornizën MITER ATT&CK dhe pyet "a na shqetëson kjo?" përgatit draftin e parë të pyetjes. Por AI mund të gabojë inteligjencën e vjetër, të pasaktë ose jashtë kontekstit si të vërtetë, të krijojë një grup kërcënimi jo-ekzistent ose IOC dhe të mos dijë nëse inteligjenca është vërtet e vlefshme për organizatën tuaj. AI përmbledh, strukturon dhe harton inteligjencën; I takon analistit të bllokojë një IOC, të aplikojë inteligjencën në agjenci dhe të deklarojë një raport "të veprueshëm".
Shtresat e inteligjencës së kërcënimit
Inteligjenca e kërcënimit konsiderohet në tre nivele:
- Teknik/operativ (niveli IOC): Treguesit konkret - IP të këqija, domene, hash, URL. Është jetëshkurtër (sulmuesi ndryshon IP-në). AI është i shpejtë për t'i nxjerrë këto nga raporti dhe për t'i strukturuar ato.
- Taktik (niveli TTP): Si sillet sulmuesi - çfarë teknikash, mjetesh, metodash përdor. Është më e përhershme (sjellja është e vështirë të ndryshohet). MITER ATT&CK është gjuha e përbashkët e këtij niveli.
- Strategjik: Kush synon, pse, cilin sektor, me çfarë tendence. Ai ushqen vendimet e menaxhimit. AI përmbledh raporte të gjata në këtë nivel.
Kushtet: IOC (Treguesi i Kompromisit - tregues i shkeljes, gjurmë teknike konkrete). TTP (Taktika, Teknika, Procedura - modeli i sjelljes). MITER ATT&CK, një bibliotekë e numëruar dhe e dokumentuar e teknikave të sulmuesit (p.sh. T1566 "Phishing"). APT (Kërcënimi i përparuar i vazhdueshëm - grup sulmues i avancuar, i vazhdueshëm, shpesh i sponsorizuar nga shteti). Furnizimi, transmetimi IOC i përditësuar automatikisht. Atribuim i gabuar, atribuim i një sulmi grupit të gabuar; Është gabimi më i zakonshëm i inteligjencës.
Grafiku i vlerësimit të burimit të inteligjencës
kriteri
pyetje për të bërë
Pse është e rëndësishme?
Aktualiteti
Kur u publikua? A është ende e vlefshme?
IOC-të vjetërohen shpejt
Besueshmëria e burimit
Kush e publikoi, cili është reputacioni i tij?
Shumë inteligjencë të rreme/fabrikuar
Rëndësia
A synon ne/industrinë tonë?
Jo çdo kërcënim është kërcënimi juaj
Verifikueshmëria
A e konfirmon këtë një burim i dytë?
Një burim nuk mjafton
Veprimtaria
Çfarë mund të bëj (bllokoj, gjurmoj, telefonoj)
Njohuria duhet të kthehet në veprim
Saktësia e citimit
Sa solid është atribuimi i grupit?
Atribuimi i gabuar çon në gabim
tre mini kuti
Rasti 1 — Nga raporti 40 faqesh në veprim. Një analist ka bërë që AI të përmbledhë një raport kërcënimi prej 40 faqesh në lidhje me një fushatë të re ransomware. AI e redukton raportin në 1 faqe, nxjerr 32 IOC (IP, hash, domen) dhe 7 teknika MITER ATT&CK dhe vëren "ky grup synon industrinë tuaj". Analisti verifikon secilën prej IOC-ve me një burim të dytë, shton 21 që janë ende të vlefshme në listën e vëzhgimit, konfirmon numrat ATT&CK të teknikave dhe e zhvillon atë në një hipotezë gjuetie kërcënimi. AI bëri 40 faqe të përpunueshme; verifikimi dhe veprimi ishin të analistit.
Rasti 2 - Grupi i krijuar APT. Një analist e pyeti AI "cili grup e kreu këtë sulm?" pyet ai. AI përgjigjet me besim: "Kjo është teknika e njohur e grupit "APT-Dark Eagle". Analisti e kërkon këtë grup në burime të njohura të inteligjencës së kërcënimeve - nuk ka një grup të tillë, modeli e ka krijuar emrin. Nëse ai nuk do ta kishte konfirmuar, raporti do të kishte dalë me një atribuim të pasaktë. Mësimi: atribuimi në grup është pretendimi më i lehtë dhe më i rrezikshëm për t'u bërë; Ai verifikohet gjithmonë nga një burim i njohur dhe shpesh quhet "i pajtueshëm me teknikat e mëposhtme" dhe jo si "atribut i saktë".
Rasti 3 - Bllokim i rremë me IOC të vjetër. Një ekip e pyeti AI "a nuk duhet të bllokojmë" një listë të IP-ve që ka marrë nga një raport muaj më parë? ai pyet; AI thotë "po, ata janë keqdashës". Por analisti sheh që një nga IP-të tani i përket një ofruesi legjitim cloud (CDN); Bllokimi i asaj IP do të ndërpresë gjithashtu shërbimet legjitime që organizata ka akses. IOC-të janë jetëshkurtër. Analisti verifikon aktualitetin dhe eliminon ato të vjetruara. Mësimi: Nuk hyn në listën e bllokimit derisa IOC të verifikojë aktualitetin e tij.
Prompt i dobët / Prompt i fortë
Njoftim i dobët:
Kush e bëri këtë sulm dhe cilat IP duhet të bllokoj? [raporti]
Kjo kërkesë kërkon atribuim të saktë dhe vendim të drejtpërdrejtë bllokues nga UA, nuk kërkon afat dhe verifikim, është e hapur për fabrikim. AI mund të japë një atribuim bindës por të pasaktë dhe një listë të vjetëruar të IOC.
Njoftim i fuqishëm:
Roli juaj: asistent i analistit që përgatit përmbledhjen dhe KONFIGURIMIN e inteligjencës së kërcënimit. Vendimmarrja; Mos thoni "blloko", mos bëni referenca specifike në grup. Përpunoni raportin e mëposhtëm: (1) nxirrni përmbledhjen me 1 faqe (kush, çfarë, objektivi, metoda), (2) lista e strukturuar e IOC-ve (IP, domeni, hash, URL); shënoni "[aktualiteti dhe burimi dytësor duhet të verifikohen]" për secilën; shtoni IOC-in e rremë,(3) hartoni TTP-të në MITER ATT&CK, por shënoni çdo numër T "[konfirmo në ATT&CK]",(4) mos thuaj "grup i saktë" për atribut; Përdorni gjuhën "e pajtueshme me këto teknika" dhe tregoni fuqinë e provave, (5) shkruani pyetje se pse kjo inteligjencë mund të zbatohet në industrinë/arkitekturën tonë. Raporti: [ngjit]
Pretendimi i fortë kërkon përmbledhje + strukturë, e lë çdo IOC/TTP në verifikim, ndalon atribuimin e saktë, rëndësinë e pyetjeve.
Modele të shpejtë të kopjueshëm
MOLDON PËR PËRMBLEDHJE TË RAPORTIT Përmblidhni raportin e mëposhtëm të kërcënimit në 3 nivele: (1) strategjik (kush, pse, sektori i synuar), (2) taktik (TTP-të e përdorura), (3) teknik (llojet e IOC-ve). Mos e kaloni 1 faqe. Mos përfshini pretendime që nuk i keni hequr nga raporti; fabrikim.Raporti: [ngjit]
IOC EXTRACTION TEMPLATENxjerrë IOC të strukturuara nga teksti vijues: lloji (IP/domain/hash/URL/email), vlera, konteksti. Merrni vetëm atë që thuhet QARTË në tekst; i përshtatshëm. Kontrolloni "[burimi aktual + sekondar duhet të verifikohet]" për çdo IOC. Verifiko në formë tabelare. Teksti: [ngjit]
TEMPLATET E PËRQASHTIMIT ATT&CK Harto sjelljet në narrativën e sulmit me taktikat dhe teknikat e MITER ATT&CK. Për çdo hartë: kuotën e sjelljes + emrin e teknikës së sugjeruar +"[Numri T duhet të konfirmohet në ATT&CK]". Mos jepni një teknikë/numër të sajuar; nëse nuk jeni të sigurt, shkruani "[e paqartë]". Tregimi: [ngjit]
TABLENI I VLERËSIMIT TË RELEVANCËS Më ndihmoni të vlerësoj nëse inteligjenca e mëposhtme e kërcënimit është e zbatueshme për organizatën tonë: krijoni pyetjet se cilat nga asetet tona përputhen me teknologjinë/industrinë e synuar. Vendimmarrja; Më jep një listë kontrolli. Përmbledhja e inteligjencës: [ngjit]
Gabimet e zakonshme
- Bërja e atributeve të sakta në grup. Atribuimi është fusha më e vështirë dhe më e keqkuptuar; Në vend të "pikërisht ai grup", thoni "përputhet me këto teknika" dhe konfirmoni me burimin.
- Bllokimi i IOC pa verifikuar monedhën. IOC-të janë jetëshkurtër; Një IP e vjetër tani mund t'i përkasë një shërbimi legjitim, kontrolloni fillimisht për freski.
- Besimi në një burim të vetëm. Konfirmoni inteligjencën me një burim të dytë të pavarur; Ka shumë inteligjencë të rreme/fabrikuar.
- Nuk vë në dyshim rëndësinë. Jo çdo kërcënim është kërcënimi juaj; Shikoni mbivendosjen e industrisë, teknologjisë dhe arkitekturës.
- Përbërja e IOC/teknikës/grupit duke menduar se është e vërtetë. AI mund t'i përshtatë ato rrjedhshëm; verifikoni secilën në burimin e njohur dhe MITER ATT&CK.
Këshillë: Shtresa më e qëndrueshme dhe më e vlefshme e inteligjencës së kërcënimit është TTP, jo IOC. Sulmuesi ndryshon IP-në e tij brenda një dite, por është e vështirë të ndryshohet modeli i tij i sjelljes (TTP). Ndërtoni mbrojtjen tuaj mbi zbulimin TTP, jo bllokimin e IOC.
Kujdes: Vendosja e një IOC në listën e bllokimit mund të përgjojë gjithashtu trafikun legjitim (bllokim fals pozitiv). Drejtimi i gishtit drejt një grupi shpërdoron gabimisht burimet në drejtimin e gabuar. Inteligjenca është një input; Vendimi i bllokimit dhe atribuimit i takon analistit pas verifikimit.
Në përmbledhje
Inteligjenca e kërcënimit i mundëson organizatës të luftojë jo vetëm, por me përvojën e botës; por për shkak se është i shumtë, i çrregullt dhe i ndryshueshëm, kërkon interpretim. AI përmbledh raporte të gjata në tre nivele (strategjike, taktike, teknike), nxjerr IOC dhe TTP, harton në MITER ATT&CK dhe ofron përmbledhje të rëndësisë. Rreziqet më të mëdha: IOC/teknika/grup i krijuar, atribuim i saktë por i rremë dhe IOC i vjetëruar. Kjo është arsyeja pse çdo IOC vlerësohet me aktualitetin dhe burimin e dytë, çdo teknikë verifikohet në ATT&CK; referenca bëhet në gjuhën "përputhshme me teknikat" dhe jo "grupi definitiv"; dhe vendimi për bllokimin/zbatimin është i analistit. Zemra e mbrojtjes është zbulimi i përhershëm i TTP, jo IOC jetëshkurtër.
Detyra e aplikimit
Merrni një mostër publike të raportit të kërcënimit. Nxirrni një listë përmbledhëse dhe të strukturuar të IOC-ve nga AI me shabllonet "Përmbledhja e raporteve" dhe "Nxjerrja e IOC". Kontrolloni monedhën dhe autenticitetin e 5 prej IOC-ve në një burim të njohur; Mundohuni të gjeni të paktën një IOC të vjetëruar ose të dyshimtë. Verifikoni numrat T të teknikave të lëshuara me shabllonin "ATT&CK Matching" në sitin MITER ATT&CK dhe kapni një numër të rremë/të rremë nëse ka.
listë kontrolli
- [ ] Kam përmbledhur raportin në tre nivele (strategjik, taktik, teknik).
- [ ] Unë kam verifikuar çdo IOC me monedhë dhe një burim të dytë të pavarur.
- [ ] Unë kam verifikuar çdo teknikë/mashtrim MITER ATT&CK në burimin zyrtar.
- [ ] Unë e kam trajtuar referencën e grupit në gjuhën e "konsistencës me teknikat" dhe jo "të saktë".
- [ ] Vura në dyshim rëndësinë e inteligjencës për institucionin tim (sektori, teknologjia, arkitektura).
- [ ] Unë e kam kontrolluar faktin çdo pretendim, duke ditur se mund të jetë i përbërë nga IOC/teknika/grupi.
- [ ] Unë mora vendimin për të bllokuar dhe zbatuar si analist pas verifikimit.