Enhet 8 / 11

Hot Intelligence: IOC, TTP, MITER ATT&CK och Sensemaking med artificiell intelligens

Vinster:

  • Förmåga att förstå att artificiell intelligens sammanfattar långa hotrapporter på tre nivåer (strategisk, taktisk, teknisk) och mappar dem till MITER ATT&CK genom att extrahera IOC och TTP
  • Möjlighet att verifiera varje IOC med nuvarande och andra oberoende källa, varje teknik i ATT&CK och extrahera tillverkad IOC/teknik/grupp
  • Förmåga att förstå att grupptillskrivning är det mest riskfyllda påståendet, att språket "kompatibelt med tekniker" ska användas istället för "exakt grupp" och att försvaret ska baseras på en permanent TTP-bestämning.

Ett säkerhetsteam ensamt bekämpar inte bara attackerna det ser; lär sig genom att dela kunskap om attacker runt om i världen. Hotintelligens (TI för kort) är information som samlas in, bearbetas och omvandlas till handling om angripare, de verktyg de använder, deras mål och metoder. "Vilken skadlig programvara sprids nu?", "Vilken sektor riktar sig den här angripargruppen till och hur agerar den?", "Har den här IP-adressen setts i en attack tidigare?" Svaren på frågor som dessa kommer från hotintelligens.

Problemet är att hotintelligens är riklig och spridd: rapporter, bloggar, flöden, forum, tusentals IOC. AI är kraftfull när det gäller att förstå denna stack: den sammanfattar långa hotrapporter, extraherar strukturerade IOC och TTP från berättelsen om en attack, mappar dem till MITER ATT&CK-ramverket och frågar "berorar detta oss?" förbereder det första utkastet till frågan. Men AI kan missta gammal, felaktig eller out-of-context intelligens som sann, utgöra en icke-existerande hotgrupp eller IOC och inte veta om intelligens verkligen är giltig för din organisation. AI sammanfattar, strukturerar och kartlägger intelligens; Det är upp till analytikern att blockera en IOK, tillämpa underrättelser till byrån och förklara en rapport "angripbar".

Lager av hotintelligens

Hotintelligens betraktas på tre nivåer:

  1. Teknisk/operativ (IOC-nivå): Konkreta indikatorer — dåliga IP-adresser, domäner, hash, URL:er. Det är kortlivat (angriparen ändrar IP). AI är snabb att extrahera dessa från rapporten och strukturera dem.
  2. Taktisk (TTP-nivå): Hur angriparen beter sig — vilka tekniker, verktyg, metoder han använder. Det är mer permanent (beteendet är svårt att ändra). MITRE ATT&CK är det vanliga språket på denna nivå.
  3. Strategiskt: Vem riktar sig, varför, vilken sektor, med vilken tendens. Det matar ledningens beslut. AI sammanfattar långa rapporter på denna nivå.

Villkor: IOC (Indicator of Compromise — indikator på överträdelse, konkret tekniskt spår). TTP (Taktik, Tekniker, Procedurer — beteendemönster). MITER ATT&CK, ett numrerat, dokumenterat bibliotek med angripartekniker (t.ex. T1566 "Phishing"). APT (Advanced Persistent Threat — avancerad, ihållande, ofta statligt sponsrad angripargrupp). Flöde, automatiskt uppdaterad IOC-ström. Feltillskrivning, att tillskriva en attack till fel grupp; Det är intelligensens vanligaste misstag.

Utvärderingsdiagram för intelligenskälla

kriterium

fråga att ställa

Varför är det viktigt?

Aktuellhet

När publicerades den? Är det fortfarande giltigt?

IOC blir snabbt föråldrade

Källans tillförlitlighet

Vem har publicerat den, vad är dess rykte?

Massor av falsk/tillverkad intelligens

Relevans

Inriktar det sig på oss/vår bransch?

Inte varje hot är ditt hot

Verifierbarhet

Bekräftar en andra källa detta?

En källa räcker inte

Handlingsbarhet

Vad kan jag göra (blockera, spåra, ringa)

Kunskap måste omvandlas till handling

Citeringsnoggrannhet

Hur solid är grupptillskrivning?

Feltillskrivning vilseleder

tre minifodral

Fall 1 — Från 40-sidig rapport till handling. En analytiker låter AI sammanfatta en 40-sidig hotrapport om en ny ransomware-kampanj. AI reducerar rapporten till 1 sida, extraherar 32 IOC (IP, hash, domän) och 7 MITER ATT&CK-tekniker och noterar "den här gruppen riktar sig till din bransch." Analytikern verifierar var och en av IOCs med en andra källa, lägger till de 21 som fortfarande är giltiga till bevakningslistan, bekräftar teknikernas ATT&CK-nummer och utvecklar det till en hotjakthypotes. AI:n gjorde 40 sidor bearbetbara; verifiering och handling var analytikerns.

Fall 2 — Sammansatt APT-grupp. En analytiker frågade AI "vilken grupp utförde denna attack?" frågar han. AI svarar självsäkert: "Detta är den kända tekniken för 'APT-Dark Eagle'-gruppen." Analytikern letar efter denna grupp i kända hotunderrättelsekällor - det finns ingen sådan grupp, modellen utgjorde namnet. Om han inte hade bekräftat det hade anmälan gått ut med en felaktig tillskrivning. Lektion: grupptillskrivning är det enklaste och mest riskfyllda påståendet att göra; Det verifieras alltid av en känd källa och kallas ofta för "kompatibelt med följande tekniker" snarare än "exakt tillskrivning".

Fall 3 — Falsk blockering med gamla IOC. Ett team frågade AI:n "ska vi inte blockera" en lista över IP:er som den fick från en rapport för månader sedan? frågar han; AI:n säger "ja, de är skadliga." Men analytikern ser att en av IP:erna nu tillhör en legitim molnleverantör (CDN); Blockering av den IP-adressen skulle också stänga av de legitima tjänster som organisationen har åtkomst till. IOC är kortlivade. Analytikern verifierar aktualitet och eliminerar föråldrade. Lektion: Den hamnar inte på blockeringslistan förrän IOC har verifierat dess aktuellhet.

Svag prompt / Stark prompt

Svag uppmaning:

Vem gjorde denna attack och vilka IP-adresser ska jag blockera? [rapport]

Denna begäran kräver exakt tillskrivning och direkt blockeringsbeslut från AI, den kräver inte aktualitet och verifiering, den är öppen för tillverkning. AI kan ge en övertygande men felaktig tillskrivning och föråldrad IOC-lista.

Kraftfull uppmaning:

Din roll: assistent till analytikern som förbereder hotintelligens SAMMANFATTNING och KONFIGURATION. Beslutsfattande; Säg inte "blockera", gör inte specifika gruppreferenser. Bearbeta följande rapport:(1) extrahera en sammanfattning på 1 sida (vem, vad, mål, metod),(2) strukturerad lista över IOC (IP, domän, hash, URL); markera "[aktualitet och sekundär källa måste verifieras]" för varje; lägg till dummy IOC,(3) mappa TTP till MITER ATT&CK men markera varje T-nummer "[bekräfta i ATT&CK]",(4) säg inte "exakt grupp" för tillskrivning; Använd språket "kompatibelt med dessa tekniker" och ange styrkan av bevis, (5) skriv frågor om varför denna intelligens kan gälla vår industri/arkitektur. Rapportera: [klistra in]

Starka påståenden kräver sammanfattning + struktur, lämnar varje IOC/TTP till verifiering, förbjuder exakt tillskrivning, frågors relevans.

Kopierbara promptmallar

SAMMANFATTNINGSMALLAR FÖR RAPPORTER Sammanfatta följande hotrapport på tre nivåer: (1) strategisk (vem, varför, målsektor), (2) taktisk (TTP:er som används), (3) tekniska (typer av IOC). Överskrid inte 1 sida. Ta inte med några påståenden som du inte har tagit bort från rapporten; tillverkning.Rapport: [klistra in]

IOC EXTRACTION TEMPLATE Extraherar strukturerade IOC från följande text: typ (IP/domän/hash/URL/e-post), värde, sammanhang. Ta bara det som TYDLIGT står i texten; montering. Markera "[nuvarande + sekundär källa måste verifieras]" för varje IOC. Verifiera i tabellform.Text: [klistra in]

ATT&CK MATCHING MALL Mappa beteendena i attackberättelsen till MITER ATT&CKs taktik och teknik. För varje mappning: beteendecitat + föreslaget tekniknamn +"[T-nummer måste bekräftas i ATT&CK]". Ge inte en påhittad teknik/siffra; om du inte är säker, skriv "[oklart]". Berättande: [klistra in]

RELEVANSBEDÖMNINGSMALL Hjälp mig att utvärdera om följande hotintelligens är tillämplig på vår organisation: generera frågorna vilka av våra tillgångar som matchar måltekniken/branschen. Beslutsfattande; Ge mig en checklista. Underrättelsesammanfattning: [klistra in]

Vanliga misstag

  • Göra exakt grupptilldelning. Attribution är det svåraste och mest missförstådda området; Istället för "exakt den gruppen", säg "kompatibel med dessa tekniker" och bekräfta med källan.
  • Blockerar IOC utan att verifiera valutan. IOC är kortlivade; En gammal IP kan nu tillhöra en legitim tjänst, kontrollera först om den är färsk.
  • Lita på en enda källa. Bekräfta intelligens med en andra oberoende källa; Det finns mycket falsk/tillverkad intelligens.
  • Ifrågasätter inte relevansen. Inte varje hot är ditt hot; Titta på överlappning mellan industri, teknik och arkitektur.
  • Att hitta på IOK/tekniken/gruppen och tro att det är sant. AI kan anpassa dem flytande; verifiera var och en vid känd källa och MITER ATT&CK.
Tips: Det mest ihållande och värdefulla lagret av hotintelligens är TTP, inte IOC. Angriparen ändrar sin IP på en dag, men det är svårt att ändra sitt beteendemönster (TTP). Bygg ditt försvar på TTP-detektering, inte IOC-blockering.
Varning: Att sätta en IOC på blockeringslistan kan också fånga upp legitim trafik (falsk positiv blockering). Att peka finger mot en grupp slösar felaktigt resurser i fel riktning. Intelligens är en input; Blockerings- och tillskrivningsbeslutet ligger hos analytikern efter verifiering.

Sammanfattningsvis

Hotintelligens gör det möjligt för organisationen att slåss inte ensam utan med världens erfarenhet; men eftersom det är många, rörigt och varierande, kräver det tolkning. AI sammanfattar långa rapporter på tre nivåer (strategisk, taktisk, teknisk), extraherar IOC och TTP, mappar till MITER ATT&CK och ger relevansöversikter. Största riskerna: påhittad IOC/teknik/grupp, korrekt men falsk attribution och föråldrad IOC. Det är därför varje IOC valideras med aktuellhet och andra källa, varje teknik verifieras i ATT&CK; hänvisningen görs på språket "kompatibelt med tekniker" och inte "definitiv grupp"; och beslutet att blockera/upprätthålla är analytikerns. Hjärtat i försvaret är permanent TTP-detektering, inte kortlivade IOC.

Applikationsuppgift

Få ett offentligt exempel på hotrapport. Extrahera en sammanfattning och strukturerad lista över IOC från AI med mallarna "Rapport Summarization" och "IOC Extraction". Kontrollera valutan och äktheten för 5 av IOCs på en känd källa; Försök att hitta åtminstone en föråldrad eller tvivelaktig IOC. Verifiera T-numren för teknikerna som släppts med mallen "ATT&CK Matching" på MITER ATT&CK-webbplatsen och fånga ett falskt/falskt nummer om det finns.

checklista

  • [ ] Jag sammanfattade rapporten på tre nivåer (strategisk, taktisk, teknisk).
  • [ ] Jag har verifierat varje IOC med valuta och en andra oberoende källa.
  • [ ] Jag har verifierat varje MITER ATT&CK-teknik/trick i den officiella källan.
  • [ ] Jag har tagit upp gruppreferensen på språket "förenlig med tekniker" snarare än "exakt".
  • [ ] Jag ifrågasatte relevansen av intelligens för min institution (sektor, teknik, arkitektur).
  • [ ] Jag har faktagranskat varje påstående, med vetskap om att det kan bestå av IOC/teknik/grupp.
  • [ ] Jag tog beslutet att blockera och implementera som analytiker efter verifiering.