அலகுகள்
1. சைபர் பாதுகாப்பில் செயற்கை நுண்ணறிவு அறிமுகம்: பாத்திரங்கள், எல்லைகள், பாதுகாப்பு நெறிமுறைகள் மற்றும் சரிபார்ப்பு 2. பதிவு மற்றும் SIEM பகுப்பாய்வு: செயற்கை நுண்ணறிவுடன் நிகழ்வை சத்தத்திலிருந்து பிரிக்கிறது 3. அச்சுறுத்தல் வேட்டை: கருதுகோள்களை நிறுவுதல் மற்றும் செயற்கை நுண்ணறிவு மூலம் சிக்னல்களைத் தேடுதல் 4. பாதிப்பு ஸ்கேனிங் மற்றும் முன்னுரிமை: CVE, CVSS, EPSS மற்றும் சூழல் மூலம் சரியாக வரிசைப்படுத்துதல் 5. நிகழ்வு பதில்: விரைவான பகுப்பாய்வு, விளையாட்டு புத்தகம் மற்றும் செயற்கை நுண்ணறிவுடன் கட்டுப்படுத்தப்பட்ட முடிவு 6. ஃபிஷிங் மற்றும் சமூக பொறியியல் பகுப்பாய்வு: மின்னஞ்சல், URL மற்றும் தலைப்பு மதிப்பாய்வு 7. பாதுகாப்பான குறியீடு மதிப்பாய்வு மற்றும் நிலையான பகுப்பாய்வு: செயற்கை நுண்ணறிவு மூலம் பாதிப்புகளைக் கண்டறிதல் 8. அச்சுறுத்தல் நுண்ணறிவு: IOC, TTP, MITER ATT&CK மற்றும் செயற்கை நுண்ணறிவுடன் சென்ஸ்மேக்கிங் 9. அறிக்கையிடல் மற்றும் தொடர்பு: கண்டுபிடிப்புகள் முதல் தொழில்நுட்ப அறிக்கைகள் வரை நிர்வாக சுருக்கம் வரை 10. எல்லைகள், தனியுரிமை, நெறிமுறைகள் மற்றும் அங்கீகரிக்கப்படாத பயன்பாடு தடை 11. என்ட்-டு-எண்ட் SOC பணிப்பாய்வு, ஆட்டோமேஷன் (SOAR), தர மேலாண்மை மற்றும் சுய-தணிக்கை
அலகு 8 / 11

அச்சுறுத்தல் நுண்ணறிவு: IOC, TTP, MITER ATT&CK மற்றும் செயற்கை நுண்ணறிவுடன் சென்ஸ்மேக்கிங்

ஆதாயங்கள்:

  • செயற்கை நுண்ணறிவு நீண்ட அச்சுறுத்தல் அறிக்கைகளை மூன்று நிலைகளில் (மூலோபாய, தந்திரோபாய, தொழில்நுட்பம்) தொகுத்து, IOC மற்றும் TTP ஆகியவற்றை பிரித்தெடுப்பதன் மூலம் MITER ATT&CKக்கு வரைபடமாக்குகிறது என்பதை புரிந்து கொள்ளும் திறன்
  • ஒவ்வொரு ஐஓசியையும் தற்போதைய மற்றும் இரண்டாவது சார்பற்ற மூலத்துடன் சரிபார்க்கும் திறன், ஒவ்வொரு நுட்பமும் ATT&CK மற்றும் பிரித்தெடுக்கப்பட்ட IOC/டெக்னிக்/குழு
  • குழு பண்புக்கூறு மிகவும் ஆபத்தான கூற்று என்பதை புரிந்து கொள்ளும் திறன், 'சரியான குழு' என்பதற்கு பதிலாக 'தொழில்நுட்பங்களுடன் இணக்கமான' மொழி பயன்படுத்தப்பட வேண்டும் மற்றும் பாதுகாப்பு நிரந்தர TTP தீர்மானத்தின் அடிப்படையில் இருக்க வேண்டும்.

ஒரு பாதுகாப்புக் குழு மட்டும் தான் பார்க்கும் தாக்குதல்களை எதிர்த்துப் போராடுவதில்லை; உலகெங்கிலும் உள்ள தாக்குதல்கள் பற்றிய அறிவைப் பகிர்வதன் மூலம் கற்றுக்கொள்கிறது. அச்சுறுத்தல் நுண்ணறிவு (சுருக்கமாக TI) என்பது தாக்குபவர்கள், அவர்கள் பயன்படுத்தும் கருவிகள், அவர்களின் இலக்குகள் மற்றும் முறைகள் பற்றிய தகவல் சேகரிக்கப்பட்டு, செயலாக்கப்பட்டு செயலாக மாற்றப்படுகிறது. "இப்போது எந்த மால்வேர் பரவுகிறது?", "இந்த தாக்குபவர் குழு எந்தத் துறையை குறிவைக்கிறது, அது எவ்வாறு செயல்படுகிறது?", "இந்த ஐபி முகவரி இதற்கு முன் ஒரு தாக்குதலில் காணப்பட்டதா?" இது போன்ற கேள்விகளுக்கான பதில்கள் அச்சுறுத்தல் உளவுத்துறையிடம் இருந்து வருகிறது.

சிக்கல் என்னவென்றால், அச்சுறுத்தல் நுண்ணறிவு ஏராளமாக உள்ளது மற்றும் சிதறடிக்கப்படுகிறது: அறிக்கைகள், வலைப்பதிவுகள், ஊட்டங்கள், மன்றங்கள், ஆயிரக்கணக்கான IOCகள். இந்த அடுக்கைப் புரிந்துகொள்வதில் AI சக்தி வாய்ந்தது: இது நீண்ட அச்சுறுத்தல் அறிக்கைகளை சுருக்கமாகக் கூறுகிறது, தாக்குதலின் விவரிப்பிலிருந்து கட்டமைக்கப்பட்ட IOC மற்றும் TTP ஐப் பிரித்தெடுக்கிறது, அவற்றை MITER ATT&CK கட்டமைப்பிற்கு வரைபடமாக்குகிறது, மேலும் "இது எங்களுக்கு கவலை அளிக்கிறதா?" கேள்வியின் முதல் வரைவைத் தயாரிக்கிறது. ஆனால் AI ஆனது பழைய, துல்லியமற்ற அல்லது சூழலுக்குப் புறம்பான நுண்ணறிவை உண்மை என தவறாக நினைக்கலாம், இல்லாத அச்சுறுத்தல் குழு அல்லது IOCயை உருவாக்கலாம், மேலும் உளவுத்துறை உங்கள் நிறுவனத்திற்கு உண்மையிலேயே செல்லுபடியாகுமா என்று தெரியவில்லை. AI சுருக்கம், கட்டமைப்புகள் மற்றும் நுண்ணறிவை வரைபடமாக்குகிறது; ஐஓசியைத் தடுப்பது, ஏஜென்சிக்கு உளவுத்துறையைப் பயன்படுத்துவது மற்றும் ஒரு அறிக்கையை "செயல்படுத்தக்கூடியது" என்று அறிவிப்பது ஆய்வாளரின் பொறுப்பாகும்.

அச்சுறுத்தல் நுண்ணறிவின் அடுக்குகள்

அச்சுறுத்தல் நுண்ணறிவு மூன்று நிலைகளில் கருதப்படுகிறது:

  1. தொழில்நுட்பம்/செயல்பாட்டு (IOC நிலை): உறுதியான குறிகாட்டிகள் — மோசமான IPகள், டொமைன்கள், ஹாஷ்கள், URLகள். இது குறுகிய காலம் (தாக்குபவர் ஐபியை மாற்றுகிறது). AI விரைவாக அறிக்கையிலிருந்து இவற்றைப் பிரித்தெடுத்து அவற்றைக் கட்டமைக்கிறது.
  2. தந்திரோபாய (TTP நிலை): தாக்குபவர் எவ்வாறு நடந்துகொள்கிறார் - அவர் என்ன நுட்பங்கள், கருவிகள், முறைகளைப் பயன்படுத்துகிறார். இது மிகவும் நிரந்தரமானது (நடத்தை மாற்றுவது கடினம்). MITER ATT&CK என்பது இந்த நிலையின் பொதுவான மொழி.
  3. மூலோபாயம்: யார், ஏன், எந்தத் துறை, எந்தப் போக்கைக் குறிவைக்கிறார்கள். இது நிர்வாக முடிவுகளுக்கு உணவளிக்கிறது. AI இந்த மட்டத்தில் நீண்ட அறிக்கைகளை சுருக்கமாகக் கூறுகிறது.

விதிமுறைகள்: IOC (சமரசம் காட்டி - மீறல் காட்டி, உறுதியான தொழில்நுட்ப சுவடு). TTP (தந்திரங்கள், நுட்பங்கள், நடைமுறைகள் — நடத்தை முறை). MITER ATT&CK, தாக்குபவர் நுட்பங்களின் எண்ணிடப்பட்ட, ஆவணப்படுத்தப்பட்ட நூலகம் (எ.கா. T1566 "ஃபிஷிங்"). APT (மேம்பட்ட தொடர்ச்சியான அச்சுறுத்தல் - மேம்பட்ட, நிலையான, பெரும்பாலும் அரசால் வழங்கப்படும் தாக்குதல் குழு). ஊட்டம், தானாகவே புதுப்பிக்கப்பட்ட IOC ஸ்ட்ரீம். தவறான பகிர்வு, தவறான குழுவின் தாக்குதலுக்கு காரணம்; இது உளவுத்துறையின் மிகவும் பொதுவான தவறு.

புலனாய்வு மூல மதிப்பீட்டு விளக்கப்படம்

அளவுகோல்

கேட்க வேண்டிய கேள்வி

அது ஏன் முக்கியம்?

தற்போதைய தன்மை

எப்போது வெளியிடப்பட்டது? அது இன்னும் செல்லுபடியாகுமா?

IOC கள் விரைவில் வழக்கற்றுப் போகின்றன

மூல நம்பகத்தன்மை

யார் வெளியிட்டது, அதன் புகழ் என்ன?

நிறைய பொய்/புனையப்பட்ட நுண்ணறிவு

சம்பந்தம்

அது நம்மை/நம் தொழில்துறையை குறிவைக்கிறதா?

ஒவ்வொரு அச்சுறுத்தலும் உங்கள் அச்சுறுத்தல் அல்ல

சரிபார்த்தல்

இரண்டாவது ஆதாரம் இதை உறுதிப்படுத்துகிறதா?

ஒரு ஆதாரம் போதாது

செயல் திறன்

நான் என்ன செய்ய முடியும் (தடுப்பு, தடம், அழைப்பு)

அறிவு செயலாக மாற வேண்டும்

மேற்கோள் துல்லியம்

குழு பண்புக்கூறு எவ்வளவு உறுதியானது?

தவறான பகிர்வு தவறாக வழிநடத்துகிறது

மூன்று சிறிய வழக்குகள்

வழக்கு 1 - 40 பக்க அறிக்கையிலிருந்து நடவடிக்கை வரை. ஒரு ஆய்வாளர் புதிய ransomware பிரச்சாரத்தைப் பற்றிய 40 பக்க அச்சுறுத்தல் அறிக்கையை AI யிடம் சுருக்கிக் கூறியுள்ளார். AI அறிக்கையை 1 பக்கமாகக் குறைத்து, 32 IOC (IP, ஹாஷ், டொமைன்) மற்றும் 7 MITER ATT&CK நுட்பங்களைப் பிரித்தெடுத்து, "இந்தக் குழு உங்கள் தொழில்துறையை குறிவைக்கிறது" என்று குறிப்பிடுகிறது. ஆய்வாளர் ஒவ்வொரு ஐஓசியையும் இரண்டாவது மூலத்துடன் சரிபார்த்து, கண்காணிப்புப் பட்டியலில் இன்னும் செல்லுபடியாகும் 21ஐச் சேர்த்து, நுட்பங்களின் ATT&CK எண்களை உறுதிசெய்து, அதை அச்சுறுத்தும் வேட்டைக் கருதுகோளாக உருவாக்குகிறார். AI ஆனது 40 பக்கங்களை செயலாக்கக்கூடியதாக மாற்றியது; சரிபார்ப்பு மற்றும் நடவடிக்கை ஆய்வாளருடையது.

வழக்கு 2 - உருவாக்கப்பட்ட APT குழு. ஒரு ஆய்வாளர் AIயிடம் "இந்த தாக்குதலை நடத்திய குழு எது?" என்று கேட்கிறார். AI நம்பிக்கையுடன் பதிலளிக்கிறது: "இது 'APT-டார்க் ஈகிள்' குழுவின் அறியப்பட்ட நுட்பமாகும்." அறியப்பட்ட அச்சுறுத்தல் நுண்ணறிவு ஆதாரங்களில் ஆய்வாளர் இந்தக் குழுவைத் தேடுகிறார் - அத்தகைய குழு எதுவும் இல்லை, மாதிரியின் பெயரை உருவாக்கியது. அவர் அதை உறுதிப்படுத்தாமல் இருந்திருந்தால், அந்த அறிக்கை தவறான காரணத்துடன் வெளிவந்திருக்கும். பாடம்: குழு பண்புக்கூறு மிகவும் எளிதான மற்றும் அபாயகரமான கோரிக்கையாகும்; இது எப்போதும் அறியப்பட்ட மூலத்தால் சரிபார்க்கப்படுகிறது மற்றும் பெரும்பாலும் "சரியான பண்புக்கூறு" என்பதற்கு பதிலாக "பின்வரும் நுட்பங்களுடன் இணக்கமானது" என்று குறிப்பிடப்படுகிறது.

வழக்கு 3 - பழைய IOC உடன் தவறான தடுப்பு. ஒரு குழு AI யிடம் பல மாதங்களுக்கு முன்பு அறிக்கையிலிருந்து பெற்ற IPகளின் பட்டியலை "நாம் தடுக்க வேண்டாமா" என்று கேட்டது. அவர் கேட்கிறார்; "ஆம், அவை தீங்கிழைக்கும்" என்று AI கூறுகிறது. ஆனால் IPகளில் ஒன்று இப்போது சட்டபூர்வமான கிளவுட் வழங்குநருக்கு (CDN) சொந்தமானது என்பதை ஆய்வாளர் காண்கிறார்; அந்த ஐபியைத் தடுப்பது நிறுவனம் அணுகும் முறையான சேவைகளையும் துண்டித்துவிடும். IOC கள் குறுகிய காலம். ஆய்வாளர் தற்போதைய நிலையைச் சரிபார்த்து, காலாவதியானவற்றை நீக்குகிறார். பாடம்: ஐஓசி அதன் தற்போதைய நிலையைச் சரிபார்க்கும் வரை அது தடைப்பட்டியலுக்குச் செல்லாது.

பலவீனமான வரியில் / வலுவான வரியில்

பலவீனமான உடனடி:

இந்தத் தாக்குதலை யார் செய்தார்கள், எந்த ஐபிகளை நான் தடுக்க வேண்டும்? [அறிக்கை]

இந்தக் கோரிக்கையானது, துல்லியமான பண்புக்கூறு மற்றும் AI இலிருந்து நேரடியாகத் தடுக்கும் முடிவைக் கேட்கிறது, இது நேரத்தையும் சரிபார்ப்பையும் கேட்காது, இது புனையப்படுவதற்குத் திறந்திருக்கும். AI உறுதியான ஆனால் துல்லியமற்ற பண்புக்கூறு மற்றும் காலாவதியான IOC பட்டியலை வழங்கலாம்.

சக்திவாய்ந்த தூண்டுதல்:

உங்கள் பங்கு: அச்சுறுத்தல் நுண்ணறிவு சுருக்கம் மற்றும் உள்ளமைவைத் தயாரிக்கும் ஆய்வாளரின் உதவியாளர். முடிவெடுத்தல்; "தடு" என்று சொல்லாதீர்கள், குறிப்பிட்ட குழு குறிப்புகளை உருவாக்காதீர்கள். பின்வரும் அறிக்கையைச் செயலாக்கவும்:(1) 1-பக்க சுருக்கத்தைப் பிரித்தெடுக்கவும் (யார், என்ன, இலக்கு, முறை),(2) IOCகளின் கட்டமைக்கப்பட்ட பட்டியல் (IP, டொமைன், ஹாஷ், URL); ஒவ்வொன்றிற்கும் "[தற்போதைய மற்றும் இரண்டாம் நிலை ஆதாரம் சரிபார்க்கப்பட வேண்டும்]" என்பதைக் குறிக்கவும்; போலி IOC,(3) வரைபட TTPகளை MITER ATT&CK இல் சேர்க்கவும், ஆனால் ஒவ்வொரு T-எண்ணையும் "[ATT&CK இல் உறுதிப்படுத்தவும்]" எனக் குறிக்கவும்,(4) பண்புக்கூறுக்கு "சரியான குழு" என்று கூற வேண்டாம்; "இந்த நுட்பங்களுடன் இணங்கக்கூடிய" மொழியைப் பயன்படுத்தவும் மற்றும் ஆதாரங்களின் வலிமையைக் குறிப்பிடவும், (5) இந்த நுண்ணறிவு ஏன் நமது தொழில்/கட்டிடக்கலைக்கு பொருந்தும் என கேள்விகளை எழுதவும். அறிக்கை: [ஒட்டு]

வலுவான உரிமைகோரல் சுருக்கம் + கட்டமைப்பைக் கேட்கிறது, ஒவ்வொரு ஐஓசி/டிடிபியையும் சரிபார்ப்பிற்கு விட்டுவிடுகிறது, துல்லியமான பண்புக்கூறு, கேள்விகளின் பொருத்தத்தை தடை செய்கிறது.

நகலெடுக்கக்கூடிய உடனடி வார்ப்புருக்கள்

அறிக்கை சுருக்கம் டெம்ப்ளேட்கள் பின்வரும் அச்சுறுத்தல் அறிக்கையை 3 நிலைகளில் சுருக்கவும்: (1) மூலோபாயம் (யார், ஏன், இலக்கு பிரிவு), (2) தந்திரோபாய (TTPகள் பயன்படுத்தப்பட்டது), (3) தொழில்நுட்பம் (IOC களின் வகைகள்).1 பக்கத்திற்கு மிகாமல். அறிக்கையில் இருந்து நீங்கள் அகற்றாத எந்த உரிமைகோரல்களையும் சேர்க்க வேண்டாம்; புனைதல். அறிக்கை: [ஒட்டு]

IOC பிரித்தெடுத்தல் டெம்ப்ளேட் பின்வரும் உரையிலிருந்து கட்டமைக்கப்பட்ட IOC களைப் பிரித்தெடுக்கிறது: வகை (IP/domain/hash/URL/email),மதிப்பு, சூழல். உரையில் தெளிவாகக் கூறப்பட்டுள்ளதை மட்டும் எடுத்துக் கொள்ளுங்கள்; பொருத்துதல். ஒவ்வொரு IOCக்கும் "[தற்போதைய + இரண்டாம் நிலை ஆதாரம் சரிபார்க்கப்பட வேண்டும்]" என்பதைச் சரிபார்க்கவும். அட்டவணை வடிவத்தில் சரிபார்க்கவும். உரை: [ஒட்டு]

ATT&CK MATCHING டெம்ப்ளேட் MITER ATT&CK உத்திகள் மற்றும் நுட்பங்களுடன் தாக்குதலின் நடத்தைகளை வரையவும். ஒவ்வொரு மேப்பிங்கிற்கும்: நடத்தை மேற்கோள் + பரிந்துரைக்கப்பட்ட நுட்பத்தின் பெயர் +"[T-எண் ATT&CK இல் உறுதிப்படுத்தப்பட வேண்டும்]". தயாரிக்கப்பட்ட நுட்பம்/எண் கொடுக்க வேண்டாம்; உங்களுக்கு உறுதியாக தெரியவில்லை என்றால், "[தெளிவற்ற]" என்று எழுதவும். விவரிப்பு: [ஒட்டு]

தொடர்புடைய மதிப்பீட்டு டெம்ப்ளேட் பின்வரும் அச்சுறுத்தல் நுண்ணறிவு எங்கள் நிறுவனத்திற்குப் பொருந்துமா என்பதை மதிப்பீடு செய்ய எனக்கு உதவுங்கள்: இலக்கு தொழில்நுட்பம்/தொழில்துறையுடன் பொருந்தக்கூடிய எங்களின் சொத்துக்கள் எது என்ற கேள்விகளை உருவாக்கவும். முடிவெடுத்தல்; எனக்கு ஒரு சரிபார்ப்புப் பட்டியலைக் கொடுங்கள். நுண்ணறிவு சுருக்கம்: [ஒட்டு]

பொதுவான தவறுகள்

  • துல்லியமான குழு பண்புகளை உருவாக்குதல். பண்புக்கூறு மிகவும் கடினமான மற்றும் மிகவும் தவறாகப் புரிந்துகொள்ளப்பட்ட பகுதி; "சரியாக அந்தக் குழு" என்பதற்குப் பதிலாக, "இந்த நுட்பங்களுடன் இணக்கமானது" என்று கூறி, மூலத்துடன் உறுதிப்படுத்தவும்.
  • நாணயத்தை சரிபார்க்காமல் ஐஓசியைத் தடுப்பது. IOC கள் குறுகிய காலம்; பழைய ஐபி இப்போது முறையான சேவையைச் சேர்ந்ததாக இருக்கலாம், முதலில் புத்துணர்ச்சியை சரிபார்க்கவும்.
  • ஒற்றை ஆதாரத்தை நம்புதல். இரண்டாவது சுயாதீன மூலத்துடன் உளவுத்துறையை உறுதிப்படுத்தவும்; நிறைய பொய்/புனையப்பட்ட நுண்ணறிவு உள்ளது.
  • பொருத்தத்தை கேள்வி கேட்கவில்லை. ஒவ்வொரு அச்சுறுத்தலும் உங்கள் அச்சுறுத்தல் அல்ல; தொழில், தொழில்நுட்பம் மற்றும் கட்டிடக்கலை ஒன்றுடன் ஒன்று பார்க்கவும்.
  • ஐஓசி/தொழில்நுட்பம்/குழுவை உருவாக்குவது உண்மை என்று நினைத்து. AI அவற்றை சரளமாக மாற்றியமைக்க முடியும்; அறியப்பட்ட மூலத்தில் ஒவ்வொன்றையும் சரிபார்க்கவும் மற்றும் MITER ATT&CK.
உதவிக்குறிப்பு: அச்சுறுத்தல் நுண்ணறிவின் மிகவும் நிலையான மற்றும் மதிப்புமிக்க அடுக்கு TTP ஆகும், IOC அல்ல. தாக்குபவர் ஒரே நாளில் தனது ஐபியை மாற்றுகிறார், ஆனால் அவரது நடத்தை முறையை (TTP) மாற்றுவது கடினம். TTP கண்டறிதலில் உங்கள் பாதுகாப்பை உருவாக்குங்கள், IOC தடுப்பதில் அல்ல.
எச்சரிக்கை: தடைப்பட்டியலில் ஐஓசியை வைப்பது முறையான போக்குவரத்தை இடைமறிக்கக்கூடும் (தவறான நேர்மறை தடுப்பு). ஒரு குழுவை தவறாக சுட்டிக்காட்டுவது வளங்களை தவறான திசையில் வீணாக்குகிறது. நுண்ணறிவு என்பது ஒரு உள்ளீடு; சரிபார்த்த பிறகு தடுப்பது மற்றும் பண்புக்கூறு முடிவு ஆய்வாளரிடம் உள்ளது.

சுருக்கமாக

அச்சுறுத்தல் நுண்ணறிவு அமைப்பு தனியாக அல்ல, உலக அனுபவத்துடன் போராட உதவுகிறது; ஆனால் அது ஏராளமான, குழப்பமான மற்றும் மாறக்கூடியதாக இருப்பதால், அதற்கு விளக்கம் தேவைப்படுகிறது. AI நீண்ட அறிக்கைகளை மூன்று நிலைகளில் (மூலோபாய, தந்திரோபாய, தொழில்நுட்பம்) சுருக்கி, IOC மற்றும் TTP பிரித்தெடுக்கிறது, MITER ATT&CK க்கு வரைபடங்கள் மற்றும் தொடர்புடைய அவுட்லைனை வழங்குகிறது. மிகப்பெரிய அபாயங்கள்: உருவாக்கப்பட்ட IOC/தொழில்நுட்பம்/குழு, துல்லியமான ஆனால் தவறான பண்புக்கூறு மற்றும் காலாவதியான IOC. அதனால்தான் ஒவ்வொரு ஐஓசியும் தற்போதைய நிலை மற்றும் இரண்டாவது மூலத்துடன் சரிபார்க்கப்படுகிறது, ஒவ்வொரு நுட்பமும் ATT&CK இல் சரிபார்க்கப்படுகிறது; குறிப்பு "தொழில்நுட்பங்களுடன் இணக்கமானது" மொழியில் செய்யப்பட்டுள்ளது மற்றும் "உறுதியான குழு" அல்ல; மற்றும் தடுப்பது/செயல்படுத்துவது என்பது ஆய்வாளரின் முடிவு. பாதுகாப்பின் இதயம் நிரந்தர TTP கண்டறிதல், குறுகிய கால IOCகள் அல்ல.

விண்ணப்ப பணி

பொது மாதிரி அச்சுறுத்தல் அறிக்கையைப் பெறவும். "அறிக்கை சுருக்கம்" மற்றும் "IOC பிரித்தெடுத்தல்" டெம்ப்ளேட்கள் மூலம் AI இலிருந்து IOCகளின் சுருக்கம் மற்றும் கட்டமைக்கப்பட்ட பட்டியலைப் பிரித்தெடுக்கவும். அறியப்பட்ட மூலத்தில் 5 ஐஓசிகளின் நாணயம் மற்றும் நம்பகத்தன்மையை சரிபார்க்கவும்; குறைந்தது ஒரு காலாவதியான அல்லது சந்தேகத்திற்குரிய IOC ஐக் கண்டுபிடிக்க முயற்சிக்கவும். MITER ATT&CK தளத்தில் "ATT&CK Matching" டெம்ப்ளேட்டுடன் வெளியிடப்பட்ட நுட்பங்களின் T- எண்களைச் சரிபார்த்து, ஏதேனும் போலி/தவறான எண்ணைப் பிடிக்கவும்.

சரிபார்ப்பு பட்டியல்

  • [ ] நான் அறிக்கையை மூன்று நிலைகளில் (மூலோபாய, தந்திரோபாய, தொழில்நுட்பம்) தொகுத்துள்ளேன்.
  • [ ] ஒவ்வொரு ஐஓசியையும் நாணயம் மற்றும் இரண்டாவது சுயாதீன மூலத்துடன் சரிபார்த்துள்ளேன்.
  • [ ] உத்தியோகபூர்வ மூலத்தில் ஒவ்வொரு MITER ATT&CK நுட்பத்தையும்/தந்திரத்தையும் சரிபார்த்துள்ளேன்.
  • [ ] குழுக் குறிப்பை "சரியானது" என்பதற்குப் பதிலாக "தொழில்நுட்பங்களுடன் இணங்குதல்" என்ற மொழியில் உரையாடினேன்.
  • [ ] எனது நிறுவனத்திற்கு (துறை, தொழில்நுட்பம், கட்டிடக்கலை) உளவுத்துறையின் தொடர்பு குறித்து நான் கேள்வி எழுப்பினேன்.
  • [ ] நான் ஒவ்வொரு உரிமைகோரலையும் உண்மையாக சரிபார்த்தேன், அது ஐஓசி/தொழில்நுட்பம்/குழுவாக இருக்கலாம் என்பதை அறிந்தேன்.
  • [ ] சரிபார்த்த பிறகு ஒரு ஆய்வாளராகத் தடுப்பது மற்றும் செயல்படுத்துவது என்ற முடிவை எடுத்தேன்.