Добици:
- Способност да се разуме да вештачка интелигенција сажима дугачке извештаје о претњама на три нивоа (стратешки, тактички, технички) и мапира их у МИТЕР АТТ&ЦК издвајањем ИОЦ и ТТП
- Способност верификације сваког МОК-а са тренутним и другим независним извором, сваке технике у АТТ&ЦК-у и издвајања произведеног МОК-а/технике/групе
- Способност да се разуме да је групна атрибуција најризичнија тврдња, да треба користити језик „компатибилан са техникама“ уместо „тачне групе“ и да одбрана треба да се заснива на трајном ТТП одређивању.
Безбедносни тим се сам не бори само против напада које види; учи тако што дели знање о нападима широм света. Обавештајне информације о претњама (скраћено ТИ) су информације које се прикупљају, обрађују и претварају у акцију о нападачима, алатима које користе, њиховим метама и методама. „Који се малвер сада шири?“, „Који сектор циља ова група нападача и како се понаша?“, „Да ли је ова ИП адреса раније виђена у нападу?“ Одговори на оваква питања долазе из обавештајних података о претњама.
Проблем је у томе што је обавештајна информација о претњама у изобиљу и распршена: извештаји, блогови, фидови, форуми, хиљаде МОК-а. АИ је моћан у разумевању овог скупа: он сумира дугачке извештаје о претњама, издваја структурисане ИОЦ и ТТП из наратива напада, мапира их у оквир МИТЕР АТТ&ЦК и пита „да ли нас се ово тиче?“ припрема први нацрт питања. Али АИ може погрешити стару, нетачну или ван контекста обавештајну информацију као истиниту, чинити непостојећу групу претњи или МОК, и не знати да ли је обавештајна информација заиста важећа за вашу организацију. АИ сажима, структурира и мапира интелигенцију; На аналитичару је да блокира МОК на листи, примени обавештајне податке агенцији и прогласи извештај „подложним мерењу“.
Слојеви обавештајних података о претњама
Обавештајне информације о претњи се разматрају на три нивоа:
- Технички/оперативни (ниво МОК): Конкретни индикатори — лоше ИП адресе, домени, хешови, УРЛ адресе. То је кратког века (нападач мења ИП). АИ их брзо издваја из извештаја и структурира их.
- Тактички (ТТП ниво): Како се нападач понаша — које технике, алате, методе користи. Трајније је (понашање се тешко мења). МИТЕР АТТ&ЦК је заједнички језик овог нивоа.
- Стратешки: Ко циља, зашто, који сектор, са којом тенденцијом. Он храни управљачке одлуке. АИ сумира дугачке извештаје на овом нивоу.
Услови: МОК (Индикатор компромиса — индикатор кршења, конкретни технички траг). ТТП (Тацтицс, Тецхникуес, Процедурес — образац понашања). МИТЕР АТТ&ЦК, нумерисана, документована библиотека техника нападача (нпр. Т1566 „Пхисхинг“). АПТ (Адванцед Персистент Тхреат — напредна, упорна, често спонзорисана од државе група нападача). Феед, аутоматски ажуриран ток МОК-а. Погрешна атрибуција, приписивање напада погрешној групи; То је најчешћа грешка интелигенције.
Табела за процену извора обавештајних података
критеријум
питање које треба поставити
Зашто је то важно?
Актуелност
Када је објављено? Да ли још увек важи?
МОК брзо застаревају
Поузданост извора
Ко га је објавио, каква је његова репутација?
Много лажних/измишљених обавештајних података
Релевантност
Да ли циља на нас/нашу индустрију?
Није свака претња ваша претња
Проверљивост
Да ли други извор потврђује ово?
Један извор није довољан
Ацтионабилити
Шта могу да урадим (блокирање, праћење, позив)
Знање се мора претворити у акцију
Тачност цитата
Колико је солидна групна атрибуција?
Погрешна атрибуција доводи у заблуду
три мини кофера
Случај 1 — Од извештаја од 40 страница до акције. Аналитичар је наложио АИ да сажме извештај о претњама на 40 страница о новој кампањи рансомвера. АИ смањује извештај на 1 страницу, издваја 32 ИОЦ (ИП, хеш, домен) и 7 МИТЕР АТТ&ЦК техника и примећује „ова група циља на вашу индустрију“. Аналитичар проверава сваки од МОК-а са другим извором, додаје 21 који су још увек важећи на листу праћења, потврђује АТТ&ЦК бројеве техника и развија их у хипотезу о лову на претње. АИ је учинио 40 страница обрадивим; верификација и радња били су аналитичари.
Случај 2 — Направљена АПТ група. Аналитичар је питао АИ "која је група извела овај напад?" пита он. АИ самоуверено одговара: „Ово је позната техника групе 'АПТ-Дарк Еагле'. Аналитичар тражи ову групу у познатим изворима обавештајних података о претњама — не постоји таква група, модел је измислио име. Да то није потврдио, извештај би изашао са нетачним приписивањем. Поука: групна атрибуција је најлакша и најризичнија тврдња; Увек је верификован од стране познатог извора и често се назива „компатибилним са следећим техникама“, а не „тачним приписивањем“.
Случај 3 — Лажно блокирање са старим МОК-ом. Један тим је питао АИ „зар не би требало да блокирамо“ листу ИП адреса које је примио из извештаја пре неколико месеци? он пита; АИ каже "да, они су злонамерни." Али аналитичар види да једна од ИП адреса сада припада легитимном добављачу облака (ЦДН); Блокирање те ИП адресе би такође прекинуло легитимне услуге којима организација приступа. МОК су кратког века. Аналитичар проверава актуелност и елиминише застареле. Поука: Не иде на листу блокираних док МОК не потврди његову актуелност.
Слаби промпт / Јаки промпт
Слабо обавештење:
Ко је извршио овај напад и које ИП адресе треба да блокирам? [извештај]
Овај захтев тражи прецизно приписивање и директну одлуку о блокирању од АИ, не тражи благовременост и проверу, отворен је за измишљотине. АИ може дати убедљиву, али нетачну атрибуцију и застарелу листу МОК-а.
Снажан упит:
Ваша улога: помоћник аналитичара који припрема обавештајне податке о претњама САЖЕТАК и КОНФИГУРАЦИЈУ. Доношење одлука; Не говорите „блокирајте“, немојте правити посебне групне референце. Обрадите следећи извештај: (1) издвојите резиме на 1 страници (ко, шта, циљ, метод), (2) структурирану листу ИОЦ-а (ИП, домен, хеш, УРЛ); означите "[тренутност и секундарни извор морају бити верификовани]" за сваки; додати лажни ИОЦ,(3) мапирати ТТП-ове у МИТЕР АТТ&ЦК, али означити сваки Т-број "[потврди у АТТ&ЦК]",(4) не рећи "тачна група" за атрибуцију; Користите језик „компатибилан са овим техникама“ и наведите снагу доказа, (5) напишите питања зашто би се ова интелигенција могла применити на нашу индустрију/архитектуру. Извештај: [налепи]
Јака тврдња тражи резиме + структуру, оставља сваки МОК/ТТП на верификацију, забрањује прецизно приписивање, доводи у питање релевантност.
Шаблони упита који се могу копирати
ШАБЛОНИ САЖЕТКА ИЗВЕШТАЈА Сумирајте следеће извештаје о претњама на 3 нивоа: (1) стратешки (ко, зашто, циљни сектор), (2) тактички (коришћени ТТП), (3) технички (врсте МОК). Не прелази 1 страницу. Немојте укључивати никакве тврдње које нисте уклонили из извештаја; фабрицатион.Репорт: [пасте]
ИОЦ ЕКСТРАЦТИОН ТЕМПЛАТЕ Извлачи структуриране ИОЦ-ове из следећег текста: тип (ИП/домаин/хасх/УРЛ/е-маил), вредност, контекст. Узмите само оно што је ЈАСНО речено у тексту; уклапање. Означите „[тренутни + секундарни извор мора бити верификован]“ за сваки МОК. Провери у табеларном облику. Текст: [налепи]
АТТ&ЦК УПОТРЕБА ШАБЛОНАМА Мапирајте понашања у наративу напада на тактике и технике МИТЕР АТТ&ЦК. За свако мапирање: цитат понашања + предложено име технике +"[Т-број мора бити потврђен у АТТ&ЦК]". Не дајте измишљену технику/број; ако нисте сигурни, напишите „[нејасно]“. Нарација: [налепи]
ОБРАЗАЦ ПРОЦЕНЕ РЕЛЕВАНТНОСТИ Помозите ми да проценим да ли је следећа обавештајна информација о претњама применљива на нашу организацију: генеришите питања која наша средства одговарају циљаној технологији/индустрији. Доношење одлука; Дај ми контролну листу. Сажетак обавештајних података: [налепи]
Уобичајене грешке
- Прављење прецизне групне атрибуције. Атрибуција је најтежа и најнесхваћенија област; Уместо „баш та група“, реците „компатибилно са овим техникама“ и потврдите извором.
- Блокирање МОК-а без провере валуте. МОК су кратког века; Стара ИП адреса сада може припадати легитимној услузи, прво проверите да ли је свежа.
- Поверење у један извор. Потврдите обавештајне податке са другим независним извором; Постоји много лажних/измишљених обавештајних података.
- Не доводи у питање релевантност. Није свака претња ваша претња; Погледајте како се индустрија, технологија и архитектура преклапају.
- Измишљање МОК/технике/групе мислећи да је то истина. АИ их може течно прилагодити; проверите сваки на познатом извору и МИТЕР АТТ&ЦК.
Савет: Најупорнији и највреднији слој обавештајних података о претњама је ТТП, а не МОК. Нападач мења свој ИП у једном дану, али је тешко променити његов образац понашања (ТТП). Изградите своју одбрану на откривању ТТП-а, а не на блокирању МОК-а.
Опрез: Стављање МОК-а на листу блокирања може такође пресрести легитиман саобраћај (лажно позитивно блокирање). Нетачно упирање прстом у групу троши ресурсе у погрешном правцу. Интелигенција је улаз; Одлука о блокирању и приписивању остаје на аналитичару након верификације.
Укратко
Обавештајне информације о претњи омогућавају организацији да се бори не сама, већ са искуством света; али зато што је бројан, неуредан и променљив, захтева тумачење. АИ сажима дугачке извештаје на три нивоа (стратешки, тактички, технички), издваја ИОЦ и ТТП, мапира у МИТЕР АТТ&ЦК и даје преглед релевантности. Највећи ризици: измишљени МОК/техника/група, тачна, али лажна атрибуција и застарели МОК. Зато је сваки МОК валидиран са актуелношћу и другим извором, свака техника је верификована у АТТ&ЦК; референца је направљена на језику „компатибилном са техникама“, а не на „дефинитивној групи“; а одлука о блокирању/спровођењу је аналитичарева. Срце одбране је трајно откривање ТТП-а, а не краткотрајни МОК.
Задатак апликације
Набавите јавни узорак извештаја о претњи. Извуците резиме и структурирану листу МОК-а из АИ помоћу шаблона „Резиме извештаја“ и „Извлачење МОК-а“. Проверите валуту и аутентичност 5 МОК-а на познатом извору; Покушајте да пронађете бар један застарели или сумњив МОК. Проверите Т-бројеве техника објављених са шаблоном „АТТ&ЦК Матцхинг“ на сајту МИТЕР АТТ&ЦК и ухватите лажни/лажни број ако постоји.
контролна листа
- [ ] Извештај сам сажео на три нивоа (стратешки, тактички, технички).
- [ ] Проверио сам сваки МОК са валутом и другим независним извором.
- [ ] Проверио сам сваку технику/трик МИТЕР АТТ&ЦК у званичном извору.
- [ ] Обраћао сам се референци групе на језику „у складу са техникама“, а не „тачно“.
- [ ] Довео сам у питање релевантност интелигенције за моју институцију (сектор, технологија, архитектура).
- [ ] Проверио сам сваку тврдњу, знајући да је можда измишљена МОК/техника/група.
- [ ] Одлуку да блокирам и имплементирам као аналитичар сам донео након верификације.