Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 6 / 11

Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља

Добици:

  • Могућност анализе сумњиве е-поште на три слоја (садржај/друштвени инжењеринг, УРЛ/структура прилога, заглавља и СПФ/ДКИМ/ДМАРЦ) уз подршку за вештачку интелигенцију
  • Способност примене дисциплине анализе сумњивих линкова у систему уживо без кликања на њих и валидације одлуке АИ о 'пхисхинг/сафе' са насловом, репутацијом домена и контекстом
  • Способност препознавања да вештачка интелигенција не познаје институционални контекст и да може погрешно да е-маил буде лажан (лажно позитиван) и да донесе одлуку да га блокира као аналитичар

Већина напада почиње од обмане особе, а не од техничке рањивости. „Пецање“ је напад друштвеног инжењеринга који покушава да превари жртву да добије лозинке, информације о картици или кликове преваривши жртву лажном е-поштом, поруком или веб-сајтом. Запослени који пада на поруку „ваша пошиљка није могла бити испоручена, кликните овде“ или „генерални менаџер захтева хитан трансфер“ заобићи ће чак и најнапреднији заштитни зид. Зато је брза и прецизна анализа сумњивих мејлова свакодневни хлеб безбедносног тима.

Вештачка интелигенција је веома моћна у анализи фишинга јер је пхисхинг, у својој суштини, проблем језика и шаблона. АИ може да анализира тон е-поште, притисак хитности, граматичке недоумице, лажно представљање бренда и сумњиву структуру линкова за неколико секунди; може објаснити зашто је УРЛ обмањујући; Може да означи недоследности у заглављима е-поште. Али вештачка интелигенција не може (и не треба) да потврди кликом да је веза заправо злонамерна и не може да донесе коначну одлуку да је е-пошта заправо лажна у корпоративном контексту. АИ анализира пхисхинг и оправдава сумњу; Аналитичар доноси одлуку „ово је пхисхинг, блокирај/избриши“ и обавештава корисника.

Шта тражити у пхисхинг имејлу

Приликом испитивања сумњиве е-поште, посматрају се три слоја и АИ помаже на сваком слоју:

  1. Садржај и друштвени инжењеринг. Притисак хитности („одмах“, „ваш рачун ће бити затворен“), прикривање ауторитета („генерални директор“, „ИТ одељење“), страх/награда, граматичке грешке, недостатак персонализације. АИ добро дешифрује тон и технике убеђивања.
  2. Технички индикатори — линк и прилог. Разлика између приказаног текста и правог УРЛ-а, лажно име домена са сличним словима (типоскуаттинг; нпр. паипа1.цом), скраћивање УРЛ-а, сумњиви прилози датотека (.хтмл, .исо, Оффице датотеке које садрже макрое). АИ анализира УРЛ структуру.
  3. Заглавља е-поште. Право име домена пошиљаоца, резултати верификације СПФ/ДКИМ/ДМАРЦ (три механизма аутентификације који доказују да је е-пошта заиста дошла са домена за који тврди да јесте), недоследности путање сервера. АИ сумира недоследности у насловима и заставицама.

Важно безбедносно правило: Никада не кликајте на сумњиве везе на активном систему. Анализа УРЛ-а се врши путем текста, у изолованом (сандбок) окружењу ако је потребно. То што АИ анализира УРЛ не значи да га „посећује“; али немојте претпостављати да вештачка интелигенција такође може да приступи тој локацији — анализа је заснована на структури и познатим обавештајним подацима о претњама.

Контролна табла за пхисхинг

слој

знак сумње

Допринос АИ

граница

Садржај

Хитност, ауторитет, притисак страха

Анализа тона и технике убеђивања

Не зна контекст

Објавио

Лажно представљање домена, недоследно име

Детекција сличности/типосквата

Не признаје институцију

УРЛ

Привидно = реално, симулирано подручје

Анализа структуре, објашњење

Не могу кликнути и потврдити

Анекс

Опасно проширење, макро

Процена ризика проширења/врсте

Не могу покренути датотеку

Наслов

СПФ/ДКИМ/ДМАРЦ није успео

Резиме наслова, недоследност

Проверите резултат

Контекст

неочекивани захтев

генерише питања

Одлука је у рукама аналитичара

три мини кофера

Случај 1 — Дијагноза за 30 секунди. Корисник сматра да је е-маил „из ваше банке: ваш рачун је замрзнут, потврдите“ сумњив и прослеђује га безбедносном тиму. Аналитичар даје е-пошту (маскирајући личне податке) АИ. АИ резимира у 30 секунди: име домена пошиљаоца је гувенли-банка-тр.инфо (није прави домен банке), УРЛ је наводно банка, али прави циљ је други домен, ДКИМ верификација није успела, језик врши притисак на хитност. Сам аналитичар потврђује ове индикаторе у заглављу и УРЛ-у, проглашава пхисхинг имејл и блокира целу организацију. АИ има убрзану анализу; Одлуку је донео аналитичар.

Случај 2 — Грешка легитимног имејла за „пецање“ (лажно позитивно). АИ означава е-пошту као „сумњиву, вероватно пхисхинг: потиче са спољног домена и садржи везу“. Аналитичар проверава контекст: е-пошта долази од стварног добављача софтвера за људске ресурсе организације, СПФ/ДКИМ/ДМАРЦ су сви валидни и тај провајдер постоји годинама. АИ је означио легитимну е-пошту јер није знао контекст. Аналитичар исправља лажно позитиван. Поука: АИ знак „пхисхинг“ је хипотеза; Без провере наслова и институционалног контекста, то се не претвара у одлуку.

Случај 3 — Измишљена „безбедна“ одлука. Аналитичар даје АИ УРЛ и пита „да ли је ово безбедно?“ пита он. АИ каже „да, ово је познат и сигуран домен“. Али вештачка интелигенција заправо није погледала ту локацију; Име домена је новорегистровани типоскват без репутације, а модел је дао позитиван одговор јер је сматрао да је "корисно" давати поверење. Сам аналитичар проверава датум регистрације и услуге репутације имена домена и увиђа опасност. Поука: Само зато што АИ каже „сигурно“ није доказ; Име домена потврђује се годинама, репутацијом и подацима о титули.

Слаби промпт / Јаки промпт

Слабо обавештење:

Да ли је ова е-пошта пхисхинг, реците ми да/не: [е-пошта]

Овај упит од АИ тражи директну одлуку (да/не), не тражи оправдање или доказе, не доводи у питање могућност лажног позитивног резултата. Одговор од једне речи вештачке интелигенције може да доведе у заблуду и лични подаци су можда разоткривени.

Снажан упит:

Ваша улога: Помоћник аналитичара СОЦ-а који припрема НАЦРТ пхисхинг анализе. Доношење одлука; Немојте рећи „то је пхисхинг, избришите га“. Анализирајте следећу анонимну е-пошту у три слоја: (1) сигнали садржаја/социјалног инжењеринга (хитност, ауторитет, страх, језик), (2) структура УРЛ-а — разлика између привидне и стварне мете, куцање, лажно представљање; али немојте претпостављати да сте посетили било коју везу, (3) заглавља укључују СПФ/ДКИМ/ДМАРЦ и неслагање пошиљаоца — означите резултат као „[потврди у заглављу]“. Наведите колико су јаки докази за сваки знак; Такође напишите најмање 2 невина (лажно позитивна) објашњења. Измишљена репутација/генерисање одлука. Имејл: [анонимно налепи]

Јака тврдња раздваја три слоја, доводи у питање снагу доказа, намеће лажно позитивне, забрањује претпоставку кликања и измишљања.

Шаблони упита који се могу копирати

ШАБЛОНА ЗА АНАЛИЗУ САДРЖАЈА ИМЕЈЛА Анализирајте текст следећег анонимног имејла за друштвени инжењеринг: притисак хитности, лажно представљање ауторитета/бренда, страх/награда, недостатак персонализације, језичке/тонске хировите. Покажите сваки знак са цитатом. Немојте одлучивати; само наведите ознаке и називну снагу. Имејл: [налепи]

ШАБЛОНА ЗА АНАЛИЗУ УРЛ-а (без кликања) Анализирајте следећу УРЛ адресу као СТРУКТУРУ (не посећујте, не претпостављајте): разлика између очигледног текста и стварног циљног домена, лажирање куцања/слова, лажирање поддомена, скраћеница, сумњиви параметар. НЕ ЛАЖИТЕ репутацију имена домена; Означите „репутацију/датум регистрације треба посебно проверити“.УРЛ: [налепи]

ШАБЛОНА ЗА ИНСПЕКЦИЈУ ЗАГЛАВЉА Резимирајте следећа заглавља е-поште: домен стварног пошиљаоца, повратна путања, СПФ/ДКИМ/ДМАРЦ резултати, недоследности путање сервера (примљених), име за приказ и разлика стварне адресе. Означите сваки резултат са „[потврдите у сировом заглављу]“; уклапање. Наслови: [налепи]

НАЦРТ УПОЗОРЕЊА КОРИСНИКА Напишите кратак, миран, неоптужујући текст упозорења НАЦРТ који ће се послати запосленима за потврђени пхисхинг: шта да раде (не кликћу, прослеђују, бришу), зашто, коме да пријаве. Не користите језик панике. Овај нацрт пролази кроз одобрење аналитичара. Резиме догађаја: [налепи]

Уобичајене грешке

  • Уживо кликом на сумњиву везу. Анализа се врши путем текста и изолованих медија; клик уживо може и вас учинити жртвом.
  • Веровати АИ одлуци да/не. Једна реч „пхисхинг/сецуре“ није доказ; Потврдите насловом, структуром УРЛ-а и доменом.
  • Заобилажење контекста институције (лажно позитивно). Легитимни провајдери такође шаљу е-пошту са спољних домена; Погледајте СПФ/ДКИМ/ДМАРЦ и историјски контекст употребе.
  • Давање личних/осетљивих података без маске. Пре анализе маскирајте име, адресу, податке о картици/лозинки у е-поруци.
  • Погрешити лажну репутацију на терену као истиниту. АИ може да лажира да је област „безбедна/позната“; Потврдите датум регистрације и услуге репутације.
Савет: Најјачи индикатор у анализи „пецања“ често је заглавље: ако СПФ/ДКИМ/ДМАРЦ сви не успеју и домен пошиљаоца буде лажиран, сумња постаје веома јака. Али потврдите ово из сировог наслова, а не из резимеа АИ.
Опрез: Проглашавање е-поште за „пецање“ и блокирање у целој организацији такође може пореметити легитимну пословну е-пошту. Анализа АИ је оправдање; Одлука о блокирању и обавештењу корисника остаје на аналитичару након верификације наслова и контекста.

Укратко

„Пецање“ циља на људе, а не на технике, и у суштини је проблем језика и шаблона; Зато је тако моћан у анализи вештачке интелигенције. Сумњива е-пошта се испитује на три слоја: садржај/друштвени инжењеринг, УРЛ адреса/структура прилога и заглавља е-поште (СПФ/ДКИМ/ДМАРЦ). АИ генерише брзо оправдање на сваком слоју, али не може да потврди сумњиву везу кликом на њу, не познаје институционални контекст и може да донесе одлуку о „безбедном/пецању“. Дакле, АИ анализа је хипотеза: верификација наслова се потврђује репутацијом домена и контекстом институције, а затим одлуку о блокирању и обавештењу корисника доноси аналитичар. Два правила остају константна: не кликајте уживо на сумњиве везе, не делите осетљиве податке без маске.

Задатак апликације

Узмите узорак сумњивих е-порука (анонимизираних или узорак из вашег карантина). Нека АИ разреши три слоја одвојено помоћу шаблона „Садржај“, „УРЛ“ и „Наслов“. Уверите се у необрађене податке (нарочито СПФ/ДКИМ/ДМАРЦ у заглављу) као најјачи показатељ да АИ означава сваки слој и узмите у обзир бар једно лажно позитивно објашњење. Коначно, одлучите: да ли је ово пхисхинг или не и зашто — запишите на којим доказима заснивате своју одлуку.

контролна листа

  • [ ] Анонимизовао сам имејл пре анализе; лични/осетљиви подаци су маскирани.
  • [ ] Испитао сам три слоја (садржај, УРЛ/прилог, наслов) одвојено.
  • [ ] Нисам кликнуо ни на једну сумњиву везу уживо; Парсирао сам УРЛ као структуру.
  • [ ] Проверио сам СПФ/ДКИМ/ДМАРЦ резултат у сировом заглављу.
  • [ ] Потврдио сам одлуку АИ о „пхисхинг/сафе“ доказима, нисам јој слепо веровао.
  • [ ] Размотрио сам најмање једну лажно позитивну (невину) изјаву.
  • [ ] Као аналитичар, донео сам одлуку да блокирам и обавестим кориснике.