หน่วย
1. ความรู้เบื้องต้นเกี่ยวกับปัญญาประดิษฐ์ในการรักษาความปลอดภัยทางไซเบอร์: บทบาท ขอบเขต จริยธรรมในการป้องกัน และการตรวจสอบ 2. การวิเคราะห์บันทึกและ SIEM: แยกเหตุการณ์ออกจากสัญญาณรบกวนด้วยปัญญาประดิษฐ์ 3. การตามล่าภัยคุกคาม: การสร้างสมมติฐานและการค้นหาสัญญาณด้วยปัญญาประดิษฐ์ 4. การสแกนและจัดลำดับความสำคัญของช่องโหว่: การเรียงลำดับอย่างถูกต้องด้วย CVE, CVSS, EPSS และบริบท 5. การตอบสนองต่อเหตุการณ์: การวิเคราะห์อย่างรวดเร็ว คู่มือกลยุทธ์ และการตัดสินใจที่ควบคุมด้วยปัญญาประดิษฐ์ 6. การวิเคราะห์ฟิชชิ่งและวิศวกรรมสังคม: อีเมล, URL และการตรวจสอบส่วนหัว 7. การตรวจสอบโค้ดที่ปลอดภัยและการวิเคราะห์แบบคงที่: การค้นหาช่องโหว่ด้วยปัญญาประดิษฐ์ 8. ข้อมูลภัยคุกคาม: IOC, TTP, MITER ATT&CK และการสร้างความรู้สึกด้วยปัญญาประดิษฐ์ 9. การรายงานและการสื่อสาร: จากการค้นพบไปจนถึงรายงานทางเทคนิคไปจนถึงบทสรุปสำหรับผู้บริหาร 10. ขอบเขต ความเป็นส่วนตัว จริยธรรม และข้อห้ามในการใช้งานโดยไม่ได้รับอนุญาต 11. ขั้นตอนการทำงาน SOC แบบครบวงจร ระบบอัตโนมัติ (SOAR) การจัดการคุณภาพ และการตรวจสอบตนเอง
หน่วย 6 / 11

การวิเคราะห์ฟิชชิ่งและวิศวกรรมสังคม: อีเมล, URL และการตรวจสอบส่วนหัว

กำไร:

  • ความสามารถในการวิเคราะห์อีเมลที่น่าสงสัยในสามชั้น (เนื้อหา/วิศวกรรมสังคม, URL/โครงสร้างไฟล์แนบ, ส่วนหัวและ SPF/DKIM/DMARC) ด้วยการสนับสนุนปัญญาประดิษฐ์
  • ความสามารถในการใช้ระเบียบวินัยในการวิเคราะห์ลิงก์ที่น่าสงสัยในระบบที่ใช้งานจริงโดยไม่ต้องคลิกลิงก์เหล่านั้น และตรวจสอบการตัดสินใจ 'ฟิชชิ่ง/ปลอดภัย' ของ AI ด้วยชื่อ ชื่อเสียงของโดเมน และบริบท
  • ความสามารถในการรับรู้ว่าปัญญาประดิษฐ์ไม่ทราบบริบทของสถาบัน และอาจเข้าใจผิดว่าอีเมลที่ถูกต้องเป็นฟิชชิ่ง (ผลบวกลวง) และตัดสินใจบล็อกอีเมลดังกล่าวในฐานะนักวิเคราะห์

การโจมตีส่วนใหญ่เริ่มต้นจากการหลอกลวงบุคคล ไม่ใช่จากช่องโหว่ทางเทคนิค ฟิชชิ่งเป็นการโจมตีทางวิศวกรรมสังคมที่พยายามหลอกล่อเหยื่อให้รับรหัสผ่าน ข้อมูลการ์ด หรือการคลิก โดยการหลอกลวงเหยื่อด้วยอีเมล ข้อความ หรือเว็บไซต์ปลอม พนักงานที่ตกเป็นเหยื่อข้อความ "ไม่สามารถจัดส่งพัสดุของคุณ คลิกที่นี่" หรือ "ผู้จัดการทั่วไปขอโอนด่วน" จะข้ามแม้แต่ไฟร์วอลล์ที่ทันสมัยที่สุด นั่นเป็นเหตุผลว่าทำไมการวิเคราะห์อีเมลที่น่าสงสัยอย่างรวดเร็วและแม่นยำจึงเป็นภารกิจประจำวันของทีมรักษาความปลอดภัย

ปัญญาประดิษฐ์นั้นทรงพลังมากในการวิเคราะห์ฟิชชิ่ง เพราะฟิชชิ่งคือปัญหาด้านภาษาและรูปแบบที่เป็นแก่นแท้ AI สามารถแยกวิเคราะห์น้ำเสียงของอีเมล ความกดดันของความเร่งด่วน พฤติกรรมทางไวยากรณ์ การแอบอ้างแบรนด์ปลอม และโครงสร้างลิงก์ที่น่าสงสัยได้ภายในไม่กี่วินาที สามารถอธิบายได้ว่าทำไม URL จึงหลอกลวง สามารถแจ้งความไม่สอดคล้องกันในส่วนหัวของอีเมลได้ แต่ AI ไม่สามารถ (และไม่ควร) ตรวจสอบได้ด้วยการคลิกลิงก์นั้นเป็นอันตรายจริงๆ และไม่สามารถตัดสินขั้นสุดท้ายได้ว่าอีเมลนั้นเป็นอีเมลปลอมในบริบทขององค์กร AI วิเคราะห์ฟิชชิ่งและพิสูจน์ความสงสัย นักวิเคราะห์ตัดสินใจว่า "นี่คือฟิชชิ่ง บล็อก/ลบ" และแจ้งเตือนผู้ใช้

สิ่งที่ควรมองหาในอีเมลฟิชชิ่ง

เมื่อตรวจสอบอีเมลที่น่าสงสัย เราจะพิจารณาสามชั้น และ AI จะช่วยในแต่ละชั้น:

  1. วิศวกรรมเนื้อหาและสังคม ความกดดันเร่งด่วน (“ทันที”, “บัญชีของคุณจะถูกปิด”), การบิดเบือนอำนาจ (“ผู้จัดการทั่วไป”, “แผนกไอที”), ความกลัว/รางวัล, ข้อผิดพลาดทางไวยากรณ์, การขาดความเป็นส่วนตัว AI ถอดรหัสโทนเสียงและเทคนิคการโน้มน้าวใจได้ดี
  2. ตัวชี้วัดทางเทคนิค — ลิงค์และไฟล์แนบ ความแตกต่างระหว่างข้อความที่แสดงและ URL จริง ชื่อโดเมนปลอมที่มีตัวอักษรคล้ายกัน (การพิมพ์ผิด เช่น paypa1.com) การย่อ URL การแนบไฟล์ที่น่าสงสัย (.html, .iso, ไฟล์ Office ที่มีมาโคร) AI วิเคราะห์โครงสร้าง URL
  3. ส่วนหัวของอีเมล ชื่อโดเมนจริงของผู้ส่ง ผลการตรวจสอบ SPF/DKIM/DMARC (กลไกการตรวจสอบสิทธิ์สามประการที่พิสูจน์ว่าอีเมลมาจากโดเมนที่อ้างว่าเป็นจริง) เส้นทางเซิร์ฟเวอร์ไม่สอดคล้องกัน AI สรุปความไม่สอดคล้องกันของชื่อและแฟล็ก

กฎความปลอดภัยที่สำคัญ: อย่าคลิกลิงก์ที่น่าสงสัยบนระบบที่ใช้งานจริง การวิเคราะห์ URL จะดำเนินการผ่านข้อความ ในสภาพแวดล้อมแบบแยก (แซนด์บ็อกซ์) หากจำเป็น การให้ AI วิเคราะห์ URL ไม่ใช่การ "เยี่ยมชม" มัน แต่อย่าถือว่า AI สามารถเข้าถึงไซต์นั้นได้ การวิเคราะห์จะขึ้นอยู่กับโครงสร้างและข้อมูลภัยคุกคามที่ทราบ

แดชบอร์ดฟิชชิ่ง

ชั้น

สัญญาณสงสัย

การมีส่วนร่วมของเอไอ

ชายแดน

เนื้อหา

ความเร่งด่วน อำนาจ ความกลัวความกดดัน

การวิเคราะห์เทคนิคโทนเสียงและการโน้มน้าวใจ

ไม่รู้บริบท

โพสต์โดย

การแอบอ้างโดเมน ชื่อไม่สอดคล้องกัน

การตรวจจับความคล้ายคลึง/การพิมพ์ผิด

ไม่ยอมรับสถาบัน

URL

ปรากฏ ≠ พื้นที่จริงจำลอง

การวิเคราะห์โครงสร้างคำอธิบาย

ไม่สามารถคลิกและยืนยันได้

ภาคผนวก

ส่วนขยายที่เป็นอันตรายมาโคร

การประเมินความเสี่ยงส่วนขยาย/ประเภท

ไม่สามารถเรียกใช้ไฟล์

ชื่อเรื่อง

SPF/DKIM/DMARC ล้มเหลว

สรุปชื่อเรื่องไม่สอดคล้องกัน

ตรวจสอบผลลัพธ์

บริบท

คำขอที่ไม่คาดคิด

ทำให้เกิดคำถาม

การตัดสินใจอยู่ในมือของนักวิเคราะห์

มินิเคสสามอัน

กรณีที่ 1 — วินิจฉัยภายใน 30 วินาที ผู้ใช้พบว่าอีเมล "จากธนาคารของคุณ: บัญชีของคุณถูกระงับ ยืนยัน" อีเมลที่น่าสงสัย และส่งต่อไปยังทีมรักษาความปลอดภัย นักวิเคราะห์มอบอีเมล (ปกปิดข้อมูลส่วนบุคคล) ให้กับ AI AI สรุปใน 30 วินาที: ชื่อโดเมนของผู้ส่งคือ guvenli-banka-tr.info (ไม่ใช่โดเมนจริงของธนาคาร) เห็นได้ชัดว่า URL เป็นธนาคาร แต่เป้าหมายที่แท้จริงคือโดเมนอื่น การตรวจสอบ DKIM ล้มเหลว ภาษาสร้างแรงกดดันต่อความเร่งด่วน นักวิเคราะห์เองยืนยันตัวบ่งชี้เหล่านี้ในส่วนหัวและ URL ประกาศอีเมลฟิชชิ่ง และบล็อกทั้งองค์กร AI ได้เร่งการวิเคราะห์ นักวิเคราะห์จึงตัดสินใจ

กรณีที่ 2 — เข้าใจผิดว่าอีเมลที่ถูกต้องเป็นฟิชชิ่ง (ผลบวกลวง) AI ทำเครื่องหมายอีเมลว่า “น่าสงสัย อาจเป็นฟิชชิ่ง: มาจากโดเมนภายนอกและมีลิงก์” นักวิเคราะห์ตรวจสอบบริบท: อีเมลที่มาจากผู้ให้บริการซอฟต์แวร์ HR ที่แท้จริงขององค์กร SPF/DKIM/DMARC นั้นถูกต้องทั้งหมด และผู้ให้บริการดังกล่าวมีมานานหลายปีแล้ว AI แจ้งอีเมลที่ถูกต้องเนื่องจากไม่ทราบบริบท นักวิเคราะห์แก้ไขผลบวกลวง บทเรียน: สัญญาณ "ฟิชชิ่ง" ของ AI เป็นเพียงสมมติฐาน หากไม่มีการตรวจสอบชื่อและบริบทของสถาบัน การตัดสินใจจะไม่กลายเป็นการตัดสินใจ

กรณีที่ 3 — การวางแผนการตัดสินใจที่ "ปลอดภัย" นักวิเคราะห์ให้ URL แก่ AI และถามว่า “สิ่งนี้ปลอดภัยหรือไม่” เขาถาม AI บอกว่า “ใช่ นี่คือโดเมนที่รู้จักและปลอดภัย” แต่ AI ไม่ได้ดูไซต์นั้นจริงๆ ชื่อโดเมนเป็นชื่อโดเมนที่จดทะเบียนใหม่ซึ่งไม่มีชื่อเสียง และแบบจำลองนี้ได้รับการตอบรับเชิงบวกเพราะคิดว่าการให้ความไว้วางใจนั้น "มีประโยชน์" นักวิเคราะห์เองได้ตรวจสอบวันที่จดทะเบียนและบริการชื่อเสียงของชื่อโดเมนและมองเห็นถึงอันตราย บทเรียน: เพียงเพราะ AI บอกว่า "ปลอดภัย" ไม่ใช่หลักฐาน ชื่อโดเมนได้รับการยืนยันจากข้อมูลอายุ ชื่อเสียง และตำแหน่ง

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

พรอมต์ที่อ่อนแอ:

นี่เป็นอีเมลฟิชชิ่งหรือไม่ โปรดบอกฉันว่าใช่/ไม่ใช่: [อีเมล]

ข้อความแจ้งนี้จะขอให้ AI ตัดสินใจโดยตรง (ใช่/ไม่ใช่) โดยจะไม่ขอเหตุผลหรือหลักฐาน และไม่ตั้งคำถามถึงความเป็นไปได้ของผลบวกลวง คำตอบเพียงคำเดียวของ AI อาจทำให้เข้าใจผิดและข้อมูลส่วนบุคคลอาจถูกเปิดเผย

พรอมต์อันทรงพลัง:

บทบาทของคุณ: ผู้ช่วยนักวิเคราะห์ SOC เตรียม DRAFT การวิเคราะห์ฟิชชิ่ง การตัดสินใจ อย่าพูดว่า "มันเป็นฟิชชิ่ง ลบมัน" วิเคราะห์อีเมลที่ไม่ระบุชื่อต่อไปนี้ในสามชั้น: (1) เนื้อหา/สัญญาณวิศวกรรมสังคม (ความเร่งด่วน อำนาจ ความกลัว ภาษา) (2) โครงสร้าง URL — ความแตกต่างระหว่างเป้าหมายที่ชัดเจนและเป้าหมายจริง การพิมพ์ผิด การแอบอ้างบุคคลอื่น; แต่อย่าถือว่าคุณได้เยี่ยมชมลิงก์ใดๆ (3) ส่วนหัวประกอบด้วย SPF/DKIM/DMARC และความคลาดเคลื่อนของผู้ส่ง — ทำเครื่องหมายผลลัพธ์เป็น "[ยืนยันในส่วนหัว]" ระบุว่าหลักฐานแต่ละป้ายมีความแข็งแกร่งเพียงใด และเขียนคำอธิบายที่ไร้เดียงสาอย่างน้อย 2 รายการ (ผลบวกลวง) สร้างชื่อเสียง/การสร้างการตัดสินใจ อีเมล์: [วางที่ไม่ระบุชื่อ]

คำกล่าวอ้างที่ชัดเจนแยกชั้นทั้งสามออก ตั้งคำถามถึงความเข้มแข็งของหลักฐาน บังคับใช้ผลบวกลวง ห้ามมิให้สันนิษฐานว่าเป็นการคลิกและการปลอมแปลง

เทมเพลตพร้อมท์ที่คัดลอกได้

เทมเพลตการวิเคราะห์เนื้อหาอีเมล วิเคราะห์ข้อความของอีเมลนิรนามต่อไปนี้สำหรับวิศวกรรมสังคม: ความกดดันของความเร่งด่วน การเลียนแบบผู้มีอำนาจ/แบรนด์ ความกลัว/รางวัล การขาดความเป็นส่วนตัว ภาษา/น้ำเสียงที่แปลกประหลาด แสดงแต่ละป้ายด้วยคำพูด อย่าตัดสินใจ; เพียงแสดงเครื่องหมายและระดับพลังงาน อีเมล์: [วาง]

เทมเพลตการวิเคราะห์ URL (โดยไม่ต้องคลิก) วิเคราะห์ URL ต่อไปนี้เป็นโครงสร้าง (อย่าเข้าชม อย่าถือว่า): ความแตกต่างระหว่างข้อความที่ปรากฏและโดเมนเป้าหมายจริง การปลอมแปลงการพิมพ์ผิด/ตัวอักษร การปลอมแปลงโดเมนย่อย ตัวย่อ พารามิเตอร์ที่น่าสงสัย อย่าปลอมแปลงชื่อเสียงของชื่อโดเมน ทำเครื่องหมาย "ควรตรวจสอบชื่อเสียง/วันที่ลงทะเบียนแยกกัน" URL: [วาง]

เทมเพลตการตรวจสอบส่วนหัว สรุปส่วนหัวอีเมลต่อไปนี้: โดเมนผู้ส่งจริง, Return-Path, ผลลัพธ์ SPF/DKIM/DMARC, เส้นทางเซิร์ฟเวอร์ (ที่ได้รับ) ที่ไม่สอดคล้องกัน, ชื่อที่แสดง และความแตกต่างของที่อยู่จริง ทำเครื่องหมายแต่ละผลลัพธ์ด้วย "[ยืนยันในส่วนหัวดิบ]"; เหมาะสม หัวข้อ: [วาง]

เทมเพลตคำเตือนผู้ใช้ เขียนข้อความคำเตือน DRAFT สั้นๆ สงบ และไม่กล่าวหาเพื่อส่งถึงพนักงานสำหรับการยืนยันฟิชชิ่ง: จะต้องทำอย่างไร (อย่าคลิก ส่งต่อ ลบ) ทำไม และต้องรายงานถึงใคร อย่าใช้ภาษาตื่นตระหนก ร่างนี้ผ่านการอนุมัติจากนักวิเคราะห์ สรุปกิจกรรม: [วาง]

ข้อผิดพลาดทั่วไป

  • ถ่ายทอดสดการคลิกลิงก์ที่น่าสงสัย การวิเคราะห์เสร็จสิ้นผ่านข้อความและสื่อแยก การคลิกสดสามารถทำให้คุณตกเป็นเหยื่อได้เช่นกัน
  • เชื่อมั่นในการตัดสินใจใช่/ไม่ใช่ของ AI คำเดียวว่า "ฟิชชิ่ง/ปลอดภัย" ไม่ใช่หลักฐาน ยืนยันตามชื่อ โครงสร้าง URL และโดเมน
  • ข้ามบริบทของสถาบัน (ผลบวกลวง) ผู้ให้บริการที่ถูกกฎหมายยังส่งอีเมลจากโดเมนภายนอกด้วย ดู SPF/DKIM/DMARC และบริบทการใช้งานในอดีต
  • การให้ข้อมูลส่วนบุคคล/ข้อมูลที่ละเอียดอ่อนโดยไม่มีการปิดบัง ปิดบังชื่อ ที่อยู่ ข้อมูลบัตร/รหัสผ่านในอีเมลก่อนทำการวิเคราะห์
  • การเข้าใจผิดว่าชื่อเสียงของสนามปลอมนั้นเป็นเรื่องจริง AI สามารถแกล้งทำเป็นว่าพื้นที่นั้น “ปลอดภัย/เป็นที่รู้จัก”; ยืนยันด้วยวันลงทะเบียนและบริการชื่อเสียง
เคล็ดลับ: ตัวบ่งชี้ที่แข็งแกร่งที่สุดตัวเดียวในการวิเคราะห์ฟิชชิ่งมักจะเป็นส่วนหัว: หาก SPF/DKIM/DMARC ทั้งหมดล้มเหลวและโดเมนผู้ส่งถูกปลอมแปลง ความสงสัยจะรุนแรงมาก แต่ยืนยันเรื่องนี้จากชื่อดิบไม่ใช่จากสรุป AI
ข้อควรระวัง: การประกาศอีเมล "ฟิชชิ่ง" และการบล็อกอีเมลทั่วทั้งองค์กรอาจขัดขวางอีเมลธุรกิจที่ถูกต้องตามกฎหมายได้ การวิเคราะห์ AI ถือเป็นเหตุผล การตัดสินใจบล็อกและการแจ้งเตือนผู้ใช้จะขึ้นอยู่กับนักวิเคราะห์หลังจากการตรวจสอบชื่อและบริบท

โดยสรุป

ฟิชชิ่งมุ่งเป้าไปที่ผู้คน ไม่ใช่เทคนิค และเป็นปัญหาทางภาษาและรูปแบบ นั่นเป็นสาเหตุที่การวิเคราะห์ AI มีประสิทธิภาพมาก อีเมลที่น่าสงสัยจะถูกตรวจสอบในสามชั้น: เนื้อหา/วิศวกรรมสังคม, URL/โครงสร้างไฟล์แนบ และส่วนหัวของอีเมล (SPF/DKIM/DMARC) AI สร้างเหตุผลอย่างรวดเร็วในทุกเลเยอร์ แต่ไม่สามารถตรวจสอบลิงก์ที่น่าสงสัยได้ด้วยการคลิกลิงก์นั้น ไม่ทราบบริบทของสถาบัน และสามารถทำการตัดสินใจแบบ “ปลอดภัย/ฟิชชิ่ง” ได้ ดังนั้นการวิเคราะห์ AI จึงเป็นสมมติฐาน: การตรวจสอบชื่อจะได้รับการยืนยันโดยชื่อเสียงของโดเมนและบริบทของสถาบัน จากนั้นนักวิเคราะห์จะตัดสินใจบล็อกและแจ้งเตือนผู้ใช้ กฎสองข้อยังคงเหมือนเดิม: อย่าคลิกลิงก์ที่น่าสงสัยในขณะแสดงอยู่ อย่าแชร์ข้อมูลที่ละเอียดอ่อนโดยไม่มีการปกปิด

งานสมัคร

รับตัวอย่างอีเมลที่น่าสงสัย (ทั้งที่ไม่ระบุชื่อหรือตัวอย่างจากเขตกักกันของคุณเอง) ให้ AI แก้ไขสามเลเยอร์แยกกันด้วยเทมเพลต "เนื้อหา", "URL" และ "ชื่อเรื่อง" ยืนยันตัวเองในข้อมูลดิบ (โดยเฉพาะ SPF/DKIM/DMARC ในส่วนหัว) ซึ่งเป็นตัวบ่งชี้ที่แข็งแกร่งที่สุดที่ AI ทำเครื่องหมายไว้ในแต่ละเลเยอร์ และพิจารณาคำอธิบายเชิงบวกที่ผิดพลาดอย่างน้อยหนึ่งคำอธิบาย สุดท้ายนี้ ตัดสินใจ: นี่เป็นฟิชชิ่งหรือไม่ และเพราะเหตุใด — จดหลักฐานที่คุณใช้ในการตัดสินใจ

รายการตรวจสอบ

  • [ ] ฉันไม่ระบุชื่ออีเมลก่อนการวิเคราะห์ ข้อมูลส่วนบุคคล/ข้อมูลที่ละเอียดอ่อนถูกปกปิด
  • [ ] ฉันตรวจสอบทั้งสามเลเยอร์ (เนื้อหา, URL/ไฟล์แนบ, ชื่อ) แยกกัน
  • [ ] ฉันไม่ได้คลิกลิงก์ที่น่าสงสัยใดๆ ฉันแยกวิเคราะห์ URL เป็นโครงสร้าง
  • [ ] ฉันตรวจสอบผลลัพธ์ SPF/DKIM/DMARC ในส่วนหัวดิบแล้ว
  • [ ] ฉันยืนยันการตัดสินใจ "ฟิชชิ่ง/ปลอดภัย" ของ AI พร้อมหลักฐาน ฉันไม่ได้เชื่อถือโดยสุ่มสี่สุ่มห้า
  • [ ] ฉันได้พิจารณาข้อความเชิงบวกอันเป็นเท็จ (ไร้เดียงสา) อย่างน้อยหนึ่งข้อความ
  • [ ] ในฐานะนักวิเคราะห์ ฉันตัดสินใจบล็อกและแจ้งให้ผู้ใช้ทราบ