లాభాలు:
- కృత్రిమ మేధస్సు మూడు స్థాయిలలో (వ్యూహాత్మక, వ్యూహాత్మక, సాంకేతిక) సుదీర్ఘ ముప్పు నివేదికలను సంగ్రహిస్తుంది మరియు IOC మరియు TTPని సంగ్రహించడం ద్వారా వాటిని MITER ATT&CKకి మ్యాప్ చేస్తుందని అర్థం చేసుకోగల సామర్థ్యం
- ప్రతి IOCని ప్రస్తుత మరియు రెండవ స్వతంత్ర మూలంతో ధృవీకరించగల సామర్థ్యం, ప్రతి సాంకేతికత ATT&CK మరియు కల్పిత IOC/టెక్నిక్/సమూహాన్ని సంగ్రహిస్తుంది
- సమూహ ఆపాదింపు అనేది అత్యంత ప్రమాదకర దావా అని అర్థం చేసుకోగల సామర్థ్యం, 'ఖచ్చితమైన సమూహం'కి బదులుగా 'టెక్నిక్లకు అనుకూలమైన' భాషను ఉపయోగించాలి మరియు రక్షణ శాశ్వత TTP నిర్ణయంపై ఆధారపడి ఉండాలి.
ఒక భద్రతా బృందం మాత్రమే అది చూసే దాడులతో పోరాడదు; ప్రపంచవ్యాప్తంగా దాడులకు సంబంధించిన జ్ఞానాన్ని పంచుకోవడం ద్వారా నేర్చుకుంటుంది. థ్రెట్ ఇంటెలిజెన్స్ (సంక్షిప్తంగా TI) అనేది దాడి చేసేవారు, వారు ఉపయోగించే సాధనాలు, వారి లక్ష్యాలు మరియు పద్ధతుల గురించి సేకరించిన, ప్రాసెస్ చేయబడిన మరియు చర్యగా మార్చబడిన సమాచారం. "ఇప్పుడు ఏ మాల్వేర్ వ్యాప్తి చెందుతోంది?", "ఈ దాడి చేసే సమూహం ఏ రంగాన్ని లక్ష్యంగా చేసుకుంటోంది మరియు ఇది ఎలా పని చేస్తుంది?", "ఈ IP చిరునామా ఇంతకు ముందు దాడిలో కనిపించిందా?" వంటి ప్రశ్నలకు సమాధానాలు ముప్పు ఇంటెలిజెన్స్ నుండి వచ్చాయి.
సమస్య ఏమిటంటే, ముప్పు తెలివితేటలు సమృద్ధిగా మరియు చెదరగొట్టబడ్డాయి: నివేదికలు, బ్లాగులు, ఫీడ్లు, ఫోరమ్లు, వేలకొద్దీ IOCలు. ఈ స్టాక్ను అర్థం చేసుకోవడంలో AI శక్తివంతమైనది: ఇది సుదీర్ఘ ముప్పు నివేదికలను సంగ్రహిస్తుంది, దాడి యొక్క కథనం నుండి నిర్మాణాత్మక IOC మరియు TTPలను సంగ్రహిస్తుంది, వాటిని MITER ATT&CK ఫ్రేమ్వర్క్కు మ్యాప్ చేస్తుంది మరియు “ఇది మాకు ఆందోళన కలిగిస్తుందా?” అని అడుగుతుంది. ప్రశ్న యొక్క మొదటి ముసాయిదాను సిద్ధం చేస్తుంది. కానీ AI పాత, సరికాని లేదా సందర్భం లేని ఇంటెలిజెన్స్ని తప్పుగా తప్పు పట్టవచ్చు, ఉనికిలో లేని ముప్పు సమూహం లేదా IOCని రూపొందించవచ్చు మరియు మీ సంస్థకు ఇంటెలిజెన్స్ నిజంగా చెల్లుబాటు అవుతుందో లేదో తెలియదు. AI సారాంశం, నిర్మాణాలు మరియు మ్యాప్స్ మేధస్సు; IOCని బ్లాక్లిస్ట్ చేయడం, ఏజెన్సీకి ఇంటెలిజెన్స్ని వర్తింపజేయడం మరియు నివేదికను "చర్య చేయదగినది" అని ప్రకటించడం విశ్లేషకుడి ఇష్టం.
ముప్పు తెలివితేటల పొరలు
ముప్పు తెలివితేటలు మూడు స్థాయిలలో పరిగణించబడతాయి:
- సాంకేతిక/ఆపరేషనల్ (IOC స్థాయి): కాంక్రీట్ సూచికలు — చెడు IPలు, డొమైన్లు, హ్యాష్లు, URLలు. ఇది స్వల్పకాలికం (దాడి చేసే వ్యక్తి IPని మారుస్తాడు). AI త్వరగా నివేదిక నుండి వీటిని సంగ్రహిస్తుంది మరియు వాటిని రూపొందించింది.
- వ్యూహాత్మక (TTP స్థాయి): దాడి చేసే వ్యక్తి ఎలా ప్రవర్తిస్తాడు — అతను ఉపయోగించే పద్ధతులు, సాధనాలు, పద్ధతులు. ఇది మరింత శాశ్వతమైనది (ప్రవర్తన మార్చడం కష్టం). MITER ATT&CK ఈ స్థాయి సాధారణ భాష.
- వ్యూహాత్మకం: ఎవరు, ఎందుకు, ఏ రంగాన్ని, ఏ ధోరణితో టార్గెట్ చేస్తున్నారు. ఇది నిర్వహణ నిర్ణయాలను అందిస్తుంది. AI ఈ స్థాయిలో సుదీర్ఘ నివేదికలను సంగ్రహిస్తుంది.
నిబంధనలు: IOC (రాజీ సూచిక — ఉల్లంఘన సూచిక, కాంక్రీట్ టెక్నికల్ ట్రేస్). TTP (టాక్టిక్స్, టెక్నిక్స్, ప్రొసీజర్స్ — ప్రవర్తనా నమూనా). MITER ATT&CK, అటాకర్ టెక్నిక్ల సంఖ్యతో కూడిన, డాక్యుమెంట్ చేయబడిన లైబ్రరీ (ఉదా. T1566 "ఫిషింగ్"). APT (అధునాతన పెర్సిస్టెంట్ థ్రెట్ — అడ్వాన్స్డ్, పెర్సిస్టెంట్, తరచుగా స్టేట్ స్పాన్సర్డ్ అటాకర్ గ్రూప్). ఫీడ్, స్వయంచాలకంగా నవీకరించబడిన IOC స్ట్రీమ్. తప్పుగా ఆపాదించడం, తప్పు సమూహానికి దాడిని ఆపాదించడం; ఇది మేధస్సు యొక్క అత్యంత సాధారణ తప్పు.
ఇంటెలిజెన్స్ సోర్స్ మూల్యాంకన చార్ట్
ప్రమాణం
అడగడానికి ప్రశ్న
ఇది ఎందుకు ముఖ్యమైనది?
ప్రస్తుతము
ఇది ఎప్పుడు ప్రచురించబడింది? ఇది ఇప్పటికీ చెల్లుబాటులో ఉందా?
IOCలు త్వరగా వాడుకలో లేవు
మూలం విశ్వసనీయత
ఎవరు ప్రచురించారు, దాని ఖ్యాతి ఏమిటి?
చాలా తప్పుడు/కల్పిత మేధస్సు
ఔచిత్యం
ఇది మమ్మల్ని/మన పరిశ్రమను లక్ష్యంగా చేసుకుంటుందా?
ప్రతి ముప్పు మీ ముప్పు కాదు
ధృవీకరణ
రెండవ మూలం దీనిని నిర్ధారిస్తుంది?
ఒక మూలం సరిపోదు
కార్యాచరణ
నేను ఏమి చేయగలను (బ్లాక్, ట్రాక్, కాల్)
జ్ఞానం చర్యగా మారాలి
అనులేఖన ఖచ్చితత్వం
సమూహ అట్రిబ్యూషన్ ఎంత ఘనమైనది?
తప్పుగా ఆపాదించడం తప్పుదారి పట్టిస్తుంది
మూడు చిన్న కేసులు
కేసు 1 — 40 పేజీల నివేదిక నుండి చర్య వరకు. ఒక విశ్లేషకుడు కొత్త ransomware ప్రచారం గురించి 40-పేజీల బెదిరింపు నివేదికను AI సారాంశం చేసింది. AI నివేదికను 1 పేజీకి తగ్గిస్తుంది, 32 IOC (IP, హాష్, డొమైన్) మరియు 7 MITER ATT&CK టెక్నిక్లను సంగ్రహిస్తుంది మరియు "ఈ సమూహం మీ పరిశ్రమను లక్ష్యంగా చేసుకుంటోంది" అని పేర్కొంది. విశ్లేషకుడు ప్రతి IOCలను రెండవ మూలాధారంతో ధృవీకరిస్తాడు, ఇప్పటికీ వీక్షణ జాబితాకు చెల్లుబాటు అయ్యే 21ని జోడిస్తుంది, సాంకేతికతల ATT&CK సంఖ్యలను నిర్ధారిస్తుంది మరియు దానిని ముప్పు వేట ఊహగా అభివృద్ధి చేస్తుంది. AI 40 పేజీలను ప్రాసెస్ చేయగలిగింది; ధృవీకరణ మరియు చర్య విశ్లేషకులవి.
కేసు 2 — రూపొందించబడిన APT సమూహం. ఒక విశ్లేషకుడు AIని "ఈ దాడిని ఏ బృందం చేసింది?" అని అడుగుతాడు. AI నమ్మకంగా సమాధానమిస్తుంది: "ఇది 'APT-డార్క్ ఈగిల్' సమూహం యొక్క తెలిసిన సాంకేతికత." విశ్లేషకుడు ఈ గుంపు కోసం తెలిసిన ముప్పు ఇంటెలిజెన్స్ సోర్సెస్లో వెతుకుతున్నారు — అలాంటి గ్రూప్ ఏదీ లేదు, మోడల్ పేరును రూపొందించింది. అతను దానిని ధృవీకరించకపోతే, నివేదిక తప్పు ఆపాదించబడి ఉండేది. పాఠం: సమూహ అట్రిబ్యూషన్ అనేది సులభమయిన మరియు ప్రమాదకరమైన దావా; ఇది ఎల్లప్పుడూ తెలిసిన మూలం ద్వారా ధృవీకరించబడుతుంది మరియు తరచుగా "ఖచ్చితమైన ఆపాదింపు" కంటే "క్రింది సాంకేతికతలకు అనుకూలమైనది"గా సూచించబడుతుంది.
కేస్ 3 — పాత IOCతో తప్పుగా నిరోధించడం. ఒక బృందం AIని నెలల క్రితం నివేదిక నుండి అందుకున్న IPల జాబితాను "మేము బ్లాక్ చేయకూడదా" అని అడిగారు. అతను అడుగుతాడు; AI "అవును, అవి హానికరమైనవి" అని చెప్పింది. కానీ IPలలో ఒకటి ఇప్పుడు చట్టబద్ధమైన క్లౌడ్ ప్రొవైడర్ (CDN)కి చెందినదని విశ్లేషకుడు చూస్తారు; ఆ IPని నిరోధించడం వలన సంస్థ యాక్సెస్ చేసే చట్టబద్ధమైన సేవలు కూడా నిలిపివేయబడతాయి. IOCలు స్వల్పకాలికమైనవి. విశ్లేషకుడు ప్రస్తుత స్థితిని ధృవీకరిస్తాడు మరియు పాత వాటిని తొలగిస్తాడు. పాఠం: IOC దాని ప్రస్తుతతను ధృవీకరించే వరకు ఇది బ్లాక్లిస్ట్లోకి వెళ్లదు.
బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్
బలహీనమైన ప్రాంప్ట్:
ఈ దాడిని ఎవరు చేసారు మరియు నేను ఏ IPలను బ్లాక్ చేయాలి? [నివేదిక]
ఈ అభ్యర్థన AI నుండి ఖచ్చితమైన అట్రిబ్యూషన్ మరియు డైరెక్ట్ బ్లాకింగ్ నిర్ణయాన్ని అడుగుతుంది, ఇది సమయపాలన మరియు ధృవీకరణ కోసం అడగదు, ఇది కల్పనకు తెరవబడుతుంది. AI నమ్మదగిన కానీ సరికాని ఆరోపణ మరియు గడువు ముగిసిన IOC జాబితాను అందించవచ్చు.
శక్తివంతమైన ప్రాంప్ట్:
మీ పాత్ర: ముప్పు గూఢచార సారాంశం మరియు కాన్ఫిగరేషన్ని సిద్ధం చేసే విశ్లేషకుడికి సహాయకుడు. నిర్ణయం తీసుకోవడం; "బ్లాక్" అని చెప్పకండి, నిర్దిష్ట సమూహ సూచనలు చేయవద్దు. కింది నివేదికను ప్రాసెస్ చేయండి:(1) 1-పేజీ సారాంశాన్ని సంగ్రహించండి (ఎవరు, ఏమిటి, లక్ష్యం, పద్ధతి),(2) IOCల నిర్మాణాత్మక జాబితా (IP, డొమైన్, హాష్, URL); ప్రతిదానికి "[ప్రస్తుత మరియు ద్వితీయ మూలం తప్పనిసరిగా ధృవీకరించబడాలి]" అని గుర్తు పెట్టండి; నకిలీ IOC,(3) MITER ATT&CKకి TTPలను మ్యాప్ చేయండి, అయితే ప్రతి T-నంబర్ను "[ATT&CKలో నిర్ధారించండి]"ని గుర్తించండి,(4) అట్రిబ్యూషన్ కోసం "ఖచ్చితమైన సమూహం" అని చెప్పకండి; "ఈ సాంకేతికతలకు అనుకూలం" అనే భాషను ఉపయోగించండి మరియు సాక్ష్యం యొక్క బలాన్ని తెలియజేయండి, (5) ఈ మేధస్సు మన పరిశ్రమ/నిర్మాణానికి ఎందుకు వర్తించవచ్చనే ప్రశ్నలను వ్రాయండి. నివేదిక: [అతికించు]
బలమైన దావా సారాంశం + నిర్మాణం కోసం అడుగుతుంది, ప్రతి IOC/TTPని ధృవీకరణకు వదిలివేస్తుంది, ఖచ్చితమైన ఆరోపణ, ప్రశ్నల ఔచిత్యాన్ని నిషేధిస్తుంది.
కాపీ చేయగల ప్రాంప్ట్ టెంప్లేట్లు
నివేదిక సారాంశం టెంప్లేట్లు క్రింది ముప్పు నివేదికను 3 స్థాయిలలో సంగ్రహించండి: (1) వ్యూహాత్మక (ఎవరు, ఎందుకు, లక్ష్య రంగం), (2) వ్యూహాత్మక (TTPలు ఉపయోగించారు), (3) సాంకేతిక (IOCల రకాలు).1 పేజీని మించకూడదు. మీరు నివేదిక నుండి తీసివేయని క్లెయిమ్లను చేర్చవద్దు; కల్పన. నివేదిక: [అతికించు]
IOC ఎక్స్ట్రాక్షన్ టెంప్లేట్ కింది వచనం నుండి నిర్మాణాత్మక IOCలను సంగ్రహిస్తుంది: రకం (IP/డొమైన్/హాష్/URL/ఇమెయిల్),విలువ, సందర్భం. టెక్స్ట్లో స్పష్టంగా చెప్పబడిన వాటిని మాత్రమే తీసుకోండి; యుక్తమైనది. ప్రతి IOC కోసం "[ప్రస్తుత + ద్వితీయ మూలం తప్పనిసరిగా ధృవీకరించబడాలి]"ని తనిఖీ చేయండి. పట్టిక రూపంలో ధృవీకరించండి. వచనం: [అతికించు]
ATT&CK మ్యాచింగ్ టెంప్లేట్మాప్ దాడి కథనంలోని ప్రవర్తనలను MITER ATT&CK వ్యూహాలు మరియు సాంకేతికతలకు. ప్రతి మ్యాపింగ్ కోసం: ప్రవర్తన కోట్ + సూచించబడిన సాంకేతికత పేరు +"[T-నంబర్ తప్పనిసరిగా ATT&CKలో నిర్ధారించబడాలి]". తయారు చేసిన సాంకేతికత/సంఖ్యను ఇవ్వవద్దు; మీకు ఖచ్చితంగా తెలియకపోతే, "[అస్పష్టంగా]" అని వ్రాయండి. కథనం: [అతికించు]
సంబంధిత మూల్యాంకన టెంప్లేట్ మా సంస్థకు కింది త్రెట్ ఇంటెలిజెన్స్ వర్తిస్తుందో లేదో మూల్యాంకనం చేయడంలో నాకు సహాయపడండి: మా ఆస్తులలో లక్ష్య సాంకేతికత/పరిశ్రమతో సరిపోలే ప్రశ్నలను రూపొందించండి. నిర్ణయం తీసుకోవడం; నాకు చెక్లిస్ట్ ఇవ్వండి. ఇంటెలిజెన్స్ సారాంశం: [అతికించండి]
సాధారణ తప్పులు
- ఖచ్చితమైన సమూహ లక్షణాన్ని రూపొందించడం. అట్రిబ్యూషన్ అనేది చాలా కష్టమైన మరియు చాలా తప్పుగా అర్థం చేసుకున్న ప్రాంతం; "సరిగ్గా ఆ సమూహం"కి బదులుగా, "ఈ టెక్నిక్లకు అనుకూలమైనది" అని చెప్పండి మరియు మూలంతో నిర్ధారించండి.
- కరెన్సీని ధృవీకరించకుండా IOCని నిరోధించడం. IOCలు స్వల్పకాలికమైనవి; పాత IP ఇప్పుడు చట్టబద్ధమైన సేవకు చెందినది కావచ్చు, ముందుగా తాజాదనాన్ని తనిఖీ చేయండి.
- ఒకే మూలాన్ని విశ్వసించడం. రెండవ స్వతంత్ర మూలంతో మేధస్సును నిర్ధారించండి; చాలా తప్పుడు/కల్పిత మేధస్సు ఉంది.
- ఔచిత్యాన్ని ప్రశ్నించడం లేదు. ప్రతి ముప్పు మీ ముప్పు కాదు; పరిశ్రమ, సాంకేతికత మరియు ఆర్కిటెక్చర్ అతివ్యాప్తిని చూడండి.
- ఇది నిజమని భావించి IOC/టెక్నిక్/సమూహాన్ని రూపొందించడం. AI వాటిని సరళంగా స్వీకరించగలదు; తెలిసిన మూలం మరియు MITER ATT&CK వద్ద ప్రతిదానిని ధృవీకరించండి.
చిట్కా: ముప్పు ఇంటెలిజెన్స్ యొక్క అత్యంత నిరంతర మరియు విలువైన పొర TTP, IOC కాదు. దాడి చేసే వ్యక్తి తన IPని ఒక రోజులో మార్చుకుంటాడు, కానీ అతని ప్రవర్తనా విధానాన్ని (TTP) మార్చడం కష్టం. TTP గుర్తింపుపై మీ రక్షణను రూపొందించుకోండి, IOC నిరోధించడం కాదు.
హెచ్చరిక: బ్లాక్లిస్ట్లో IOCని ఉంచడం వలన చట్టబద్ధమైన ట్రాఫిక్కు కూడా అంతరాయం ఏర్పడవచ్చు (తప్పుడు పాజిటివ్ బ్లాకింగ్). సమూహం వైపు వేలు తప్పుగా చూపడం వలన వనరులను తప్పు దిశలో వృధా చేస్తుంది. మేధస్సు ఒక ఇన్పుట్; వెరిఫికేషన్ తర్వాత బ్లాకింగ్ మరియు అట్రిబ్యూషన్ నిర్ణయం విశ్లేషకుడి వద్ద ఉంటుంది.
సారాంశంలో
థ్రెట్ ఇంటెలిజెన్స్ సంస్థను ఒంటరిగా కాకుండా ప్రపంచ అనుభవంతో పోరాడటానికి అనుమతిస్తుంది; కానీ అది అనేకం, గజిబిజిగా మరియు వేరియబుల్ అయినందున, దీనికి వివరణ అవసరం. AI మూడు స్థాయిలలో (వ్యూహాత్మక, వ్యూహాత్మక, సాంకేతిక) సుదీర్ఘ నివేదికలను సంగ్రహిస్తుంది, IOC మరియు TTPలను సంగ్రహిస్తుంది, MITER ATT&CKకి మ్యాప్లు మరియు ఔచిత్యపు రూపురేఖలను అందిస్తుంది. అతిపెద్ద ప్రమాదాలు: తయారు చేయబడిన IOC/టెక్నిక్/సమూహం, ఖచ్చితమైన కానీ తప్పుడు ఆపాదింపు మరియు వాడుకలో లేని IOC. అందుకే ప్రతి IOC కరెంట్నెస్ మరియు రెండవ సోర్స్తో ధృవీకరించబడుతుంది, ప్రతి టెక్నిక్ ATT&CKలో ధృవీకరించబడుతుంది; సూచన "టెక్నిక్లకు అనుకూలమైనది" భాషలో చేయబడుతుంది మరియు "ఖచ్చితమైన సమూహం" కాదు; మరియు బ్లాక్/అమలు చేయాలనే నిర్ణయం విశ్లేషకుడిదే. రక్షణ యొక్క గుండె శాశ్వత TTP గుర్తింపు, స్వల్పకాలిక IOCలు కాదు.
అప్లికేషన్ టాస్క్
పబ్లిక్ నమూనా ముప్పు నివేదికను పొందండి. "రిపోర్ట్ సారాంశం" మరియు "IOC సంగ్రహణ" టెంప్లేట్లతో AI నుండి IOCల సారాంశం మరియు నిర్మాణాత్మక జాబితాను సంగ్రహించండి. తెలిసిన సోర్స్లో 5 IOCల కరెన్సీ మరియు ప్రామాణికతను తనిఖీ చేయండి; కనీసం ఒక పాత లేదా సందేహాస్పదమైన IOCని కనుగొనడానికి ప్రయత్నించండి. MITER ATT&CK సైట్లో "ATT&CK మ్యాచింగ్" టెంప్లేట్తో విడుదల చేసిన టెక్నిక్ల యొక్క T-నంబర్లను ధృవీకరించండి మరియు ఏదైనా ఉంటే నకిలీ/తప్పుడు సంఖ్యను కనుగొనండి.
చెక్లిస్ట్
- [ ] నేను నివేదికను మూడు స్థాయిలలో (వ్యూహాత్మక, వ్యూహాత్మక, సాంకేతిక) సంగ్రహించాను.
- [ ] నేను ప్రతి IOCని కరెన్సీతో మరియు రెండవ స్వతంత్ర మూలంతో ధృవీకరించాను.
- [ ] నేను అధికారిక సోర్స్లో ప్రతి MITER ATT&CK టెక్నిక్/ట్రిక్ని ధృవీకరించాను.
- [ ] నేను సమూహ సూచనను "ఖచ్చితమైన" భాషలో కాకుండా "సాంకేతికతలతో కూడిన" భాషలో ప్రస్తావించాను.
- [ ] నేను నా సంస్థ (రంగం, సాంకేతికత, నిర్మాణం) కోసం ఇంటెలిజెన్స్ యొక్క ఔచిత్యాన్ని ప్రశ్నించాను.
- [ ] నేను ప్రతి క్లెయిమ్ను వాస్తవంగా తనిఖీ చేసాను, అది IOC/టెక్నిక్/సమూహంతో రూపొందించబడి ఉండవచ్చని తెలుసుకున్నాను.
- [ ] ధృవీకరణ తర్వాత విశ్లేషకుడిగా బ్లాక్ చేసి అమలు చేయాలని నేను నిర్ణయం తీసుకున్నాను.