Добици:
- Могућност анализе сумњиве е-поште на три слоја (садржај/друштвени инжењеринг, УРЛ/структура прилога, заглавља и СПФ/ДКИМ/ДМАРЦ) уз подршку за вештачку интелигенцију
- Способност примене дисциплине анализе сумњивих линкова у систему уживо без кликања на њих и валидације одлуке АИ о 'пхисхинг/сафе' са насловом, репутацијом домена и контекстом
- Способност препознавања да вештачка интелигенција не познаје институционални контекст и да може погрешно да е-маил буде лажан (лажно позитиван) и да донесе одлуку да га блокира као аналитичар
Већина напада почиње од обмане особе, а не од техничке рањивости. „Пецање“ је напад друштвеног инжењеринга који покушава да превари жртву да добије лозинке, информације о картици или кликове преваривши жртву лажном е-поштом, поруком или веб-сајтом. Запослени који пада на поруку „ваша пошиљка није могла бити испоручена, кликните овде“ или „генерални менаџер захтева хитан трансфер“ заобићи ће чак и најнапреднији заштитни зид. Зато је брза и прецизна анализа сумњивих мејлова свакодневни хлеб безбедносног тима.
Вештачка интелигенција је веома моћна у анализи фишинга јер је пхисхинг, у својој суштини, проблем језика и шаблона. АИ може да анализира тон е-поште, притисак хитности, граматичке недоумице, лажно представљање бренда и сумњиву структуру линкова за неколико секунди; може објаснити зашто је УРЛ обмањујући; Може да означи недоследности у заглављима е-поште. Али вештачка интелигенција не може (и не треба) да потврди кликом да је веза заправо злонамерна и не може да донесе коначну одлуку да је е-пошта заправо лажна у корпоративном контексту. АИ анализира пхисхинг и оправдава сумњу; Аналитичар доноси одлуку „ово је пхисхинг, блокирај/избриши“ и обавештава корисника.
Шта тражити у пхисхинг имејлу
Приликом испитивања сумњиве е-поште, посматрају се три слоја и АИ помаже на сваком слоју:
- Садржај и друштвени инжењеринг. Притисак хитности („одмах“, „ваш рачун ће бити затворен“), прикривање ауторитета („генерални директор“, „ИТ одељење“), страх/награда, граматичке грешке, недостатак персонализације. АИ добро дешифрује тон и технике убеђивања.
- Технички индикатори — линк и прилог. Разлика између приказаног текста и правог УРЛ-а, лажно име домена са сличним словима (типоскуаттинг; нпр. паипа1.цом), скраћивање УРЛ-а, сумњиви прилози датотека (.хтмл, .исо, Оффице датотеке које садрже макрое). АИ анализира УРЛ структуру.
- Заглавља е-поште. Право име домена пошиљаоца, резултати верификације СПФ/ДКИМ/ДМАРЦ (три механизма аутентификације који доказују да је е-пошта заиста дошла са домена за који тврди да јесте), недоследности путање сервера. АИ сумира недоследности у насловима и заставицама.
Важно безбедносно правило: Никада не кликајте на сумњиве везе на активном систему. Анализа УРЛ-а се врши путем текста, у изолованом (сандбок) окружењу ако је потребно. То што АИ анализира УРЛ не значи да га „посећује“; али немојте претпостављати да вештачка интелигенција такође може да приступи тој локацији — анализа је заснована на структури и познатим обавештајним подацима о претњама.
Контролна табла за пхисхинг
слој
знак сумње
Допринос АИ
граница
Садржај
Хитност, ауторитет, притисак страха
Анализа тона и технике убеђивања
Не зна контекст
Објавио
Лажно представљање домена, недоследно име
Детекција сличности/типосквата
Не признаје институцију
УРЛ
Привидно = реално, симулирано подручје
Анализа структуре, објашњење
Не могу кликнути и потврдити
Анекс
Опасно проширење, макро
Процена ризика проширења/врсте
Не могу покренути датотеку
Наслов
СПФ/ДКИМ/ДМАРЦ није успео
Резиме наслова, недоследност
Проверите резултат
Контекст
неочекивани захтев
генерише питања
Одлука је у рукама аналитичара
три мини кофера
Случај 1 — Дијагноза за 30 секунди. Корисник сматра да је е-маил „из ваше банке: ваш рачун је замрзнут, потврдите“ сумњив и прослеђује га безбедносном тиму. Аналитичар даје е-пошту (маскирајући личне податке) АИ. АИ резимира у 30 секунди: име домена пошиљаоца је гувенли-банка-тр.инфо (није прави домен банке), УРЛ је наводно банка, али прави циљ је други домен, ДКИМ верификација није успела, језик врши притисак на хитност. Сам аналитичар потврђује ове индикаторе у заглављу и УРЛ-у, проглашава пхисхинг имејл и блокира целу организацију. АИ има убрзану анализу; Одлуку је донео аналитичар.
Случај 2 — Грешка легитимног имејла за „пецање“ (лажно позитивно). АИ означава е-пошту као „сумњиву, вероватно пхисхинг: потиче са спољног домена и садржи везу“. Аналитичар проверава контекст: е-пошта долази од стварног добављача софтвера за људске ресурсе организације, СПФ/ДКИМ/ДМАРЦ су сви валидни и тај провајдер постоји годинама. АИ је означио легитимну е-пошту јер није знао контекст. Аналитичар исправља лажно позитиван. Поука: АИ знак „пхисхинг“ је хипотеза; Без провере наслова и институционалног контекста, то се не претвара у одлуку.
Случај 3 — Измишљена „безбедна“ одлука. Аналитичар даје АИ УРЛ и пита „да ли је ово безбедно?“ пита он. АИ каже „да, ово је познат и сигуран домен“. Али вештачка интелигенција заправо није погледала ту локацију; Име домена је новорегистровани типоскват без репутације, а модел је дао позитиван одговор јер је сматрао да је "корисно" давати поверење. Сам аналитичар проверава датум регистрације и услуге репутације имена домена и увиђа опасност. Поука: Само зато што АИ каже „сигурно“ није доказ; Име домена потврђује се годинама, репутацијом и подацима о титули.
Слаби промпт / Јаки промпт
Слабо обавештење:
Да ли је ова е-пошта пхисхинг, реците ми да/не: [е-пошта]
Овај упит од АИ тражи директну одлуку (да/не), не тражи оправдање или доказе, не доводи у питање могућност лажног позитивног резултата. Одговор од једне речи вештачке интелигенције може да доведе у заблуду и лични подаци су можда разоткривени.
Снажан упит:
Ваша улога: Помоћник аналитичара СОЦ-а који припрема НАЦРТ пхисхинг анализе. Доношење одлука; Немојте рећи „то је пхисхинг, избришите га“. Анализирајте следећу анонимну е-пошту у три слоја: (1) сигнали садржаја/социјалног инжењеринга (хитност, ауторитет, страх, језик), (2) структура УРЛ-а — разлика између привидне и стварне мете, куцање, лажно представљање; али немојте претпостављати да сте посетили било коју везу, (3) заглавља укључују СПФ/ДКИМ/ДМАРЦ и неслагање пошиљаоца — означите резултат као „[потврди у заглављу]“. Наведите колико су јаки докази за сваки знак; Такође напишите најмање 2 невина (лажно позитивна) објашњења. Измишљена репутација/генерисање одлука. Имејл: [анонимно налепи]
Јака тврдња раздваја три слоја, доводи у питање снагу доказа, намеће лажно позитивне, забрањује претпоставку кликања и измишљања.
Шаблони упита који се могу копирати
ШАБЛОНА ЗА АНАЛИЗУ САДРЖАЈА ИМЕЈЛА Анализирајте текст следећег анонимног имејла за друштвени инжењеринг: притисак хитности, лажно представљање ауторитета/бренда, страх/награда, недостатак персонализације, језичке/тонске хировите. Покажите сваки знак са цитатом. Немојте одлучивати; само наведите ознаке и називну снагу. Имејл: [налепи]
ШАБЛОНА ЗА АНАЛИЗУ УРЛ-а (без кликања) Анализирајте следећу УРЛ адресу као СТРУКТУРУ (не посећујте, не претпостављајте): разлика између очигледног текста и стварног циљног домена, лажирање куцања/слова, лажирање поддомена, скраћеница, сумњиви параметар. НЕ ЛАЖИТЕ репутацију имена домена; Означите „репутацију/датум регистрације треба посебно проверити“.УРЛ: [налепи]
ШАБЛОНА ЗА ИНСПЕКЦИЈУ ЗАГЛАВЉА Резимирајте следећа заглавља е-поште: домен стварног пошиљаоца, повратна путања, СПФ/ДКИМ/ДМАРЦ резултати, недоследности путање сервера (примљених), име за приказ и разлика стварне адресе. Означите сваки резултат са „[потврдите у сировом заглављу]“; уклапање. Наслови: [налепи]
НАЦРТ УПОЗОРЕЊА КОРИСНИКА Напишите кратак, миран, неоптужујући текст упозорења НАЦРТ који ће се послати запосленима за потврђени пхисхинг: шта да раде (не кликћу, прослеђују, бришу), зашто, коме да пријаве. Не користите језик панике. Овај нацрт пролази кроз одобрење аналитичара. Резиме догађаја: [налепи]
Уобичајене грешке
- Уживо кликом на сумњиву везу. Анализа се врши путем текста и изолованих медија; клик уживо може и вас учинити жртвом.
- Веровати АИ одлуци да/не. Једна реч „пхисхинг/сецуре“ није доказ; Потврдите насловом, структуром УРЛ-а и доменом.
- Заобилажење контекста институције (лажно позитивно). Легитимни провајдери такође шаљу е-пошту са спољних домена; Погледајте СПФ/ДКИМ/ДМАРЦ и историјски контекст употребе.
- Давање личних/осетљивих података без маске. Пре анализе маскирајте име, адресу, податке о картици/лозинки у е-поруци.
- Погрешити лажну репутацију на терену као истиниту. АИ може да лажира да је област „безбедна/позната“; Потврдите датум регистрације и услуге репутације.
Савет: Најјачи индикатор у анализи „пецања“ често је заглавље: ако СПФ/ДКИМ/ДМАРЦ сви не успеју и домен пошиљаоца буде лажиран, сумња постаје веома јака. Али потврдите ово из сировог наслова, а не из резимеа АИ.
Опрез: Проглашавање е-поште за „пецање“ и блокирање у целој организацији такође може пореметити легитимну пословну е-пошту. Анализа АИ је оправдање; Одлука о блокирању и обавештењу корисника остаје на аналитичару након верификације наслова и контекста.
Укратко
„Пецање“ циља на људе, а не на технике, и у суштини је проблем језика и шаблона; Зато је тако моћан у анализи вештачке интелигенције. Сумњива е-пошта се испитује на три слоја: садржај/друштвени инжењеринг, УРЛ адреса/структура прилога и заглавља е-поште (СПФ/ДКИМ/ДМАРЦ). АИ генерише брзо оправдање на сваком слоју, али не може да потврди сумњиву везу кликом на њу, не познаје институционални контекст и може да донесе одлуку о „безбедном/пецању“. Дакле, АИ анализа је хипотеза: верификација наслова се потврђује репутацијом домена и контекстом институције, а затим одлуку о блокирању и обавештењу корисника доноси аналитичар. Два правила остају константна: не кликајте уживо на сумњиве везе, не делите осетљиве податке без маске.
Задатак апликације
Узмите узорак сумњивих е-порука (анонимизираних или узорак из вашег карантина). Нека АИ разреши три слоја одвојено помоћу шаблона „Садржај“, „УРЛ“ и „Наслов“. Уверите се у необрађене податке (нарочито СПФ/ДКИМ/ДМАРЦ у заглављу) као најјачи показатељ да АИ означава сваки слој и узмите у обзир бар једно лажно позитивно објашњење. Коначно, одлучите: да ли је ово пхисхинг или не и зашто — запишите на којим доказима заснивате своју одлуку.
контролна листа
- [ ] Анонимизовао сам имејл пре анализе; лични/осетљиви подаци су маскирани.
- [ ] Испитао сам три слоја (садржај, УРЛ/прилог, наслов) одвојено.
- [ ] Нисам кликнуо ни на једну сумњиву везу уживо; Парсирао сам УРЛ као структуру.
- [ ] Проверио сам СПФ/ДКИМ/ДМАРЦ резултат у сировом заглављу.
- [ ] Потврдио сам одлуку АИ о „пхисхинг/сафе“ доказима, нисам јој слепо веровао.
- [ ] Размотрио сам најмање једну лажно позитивну (невину) изјаву.
- [ ] Као аналитичар, донео сам одлуку да блокирам и обавестим кориснике.