หน่วย
1. ความรู้เบื้องต้นเกี่ยวกับปัญญาประดิษฐ์ในการรักษาความปลอดภัยทางไซเบอร์: บทบาท ขอบเขต จริยธรรมในการป้องกัน และการตรวจสอบ 2. การวิเคราะห์บันทึกและ SIEM: แยกเหตุการณ์ออกจากสัญญาณรบกวนด้วยปัญญาประดิษฐ์ 3. การตามล่าภัยคุกคาม: การสร้างสมมติฐานและการค้นหาสัญญาณด้วยปัญญาประดิษฐ์ 4. การสแกนและจัดลำดับความสำคัญของช่องโหว่: การเรียงลำดับอย่างถูกต้องด้วย CVE, CVSS, EPSS และบริบท 5. การตอบสนองต่อเหตุการณ์: การวิเคราะห์อย่างรวดเร็ว คู่มือกลยุทธ์ และการตัดสินใจที่ควบคุมด้วยปัญญาประดิษฐ์ 6. การวิเคราะห์ฟิชชิ่งและวิศวกรรมสังคม: อีเมล, URL และการตรวจสอบส่วนหัว 7. การตรวจสอบโค้ดที่ปลอดภัยและการวิเคราะห์แบบคงที่: การค้นหาช่องโหว่ด้วยปัญญาประดิษฐ์ 8. ข้อมูลภัยคุกคาม: IOC, TTP, MITER ATT&CK และการสร้างความรู้สึกด้วยปัญญาประดิษฐ์ 9. การรายงานและการสื่อสาร: จากการค้นพบไปจนถึงรายงานทางเทคนิคไปจนถึงบทสรุปสำหรับผู้บริหาร 10. ขอบเขต ความเป็นส่วนตัว จริยธรรม และข้อห้ามในการใช้งานโดยไม่ได้รับอนุญาต 11. ขั้นตอนการทำงาน SOC แบบครบวงจร ระบบอัตโนมัติ (SOAR) การจัดการคุณภาพ และการตรวจสอบตนเอง
หน่วย 8 / 11

ข้อมูลภัยคุกคาม: IOC, TTP, MITER ATT&CK และการสร้างความรู้สึกด้วยปัญญาประดิษฐ์

กำไร:

  • ความสามารถในการเข้าใจว่าปัญญาประดิษฐ์สรุปรายงานภัยคุกคามขนาดยาวในสามระดับ (เชิงกลยุทธ์ ยุทธวิธี เทคนิค) และแมปรายงานเหล่านั้นไปยัง MITER ATT&CK โดยแยก IOC และ TTP
  • ความสามารถในการตรวจสอบ IOC แต่ละรายการด้วยแหล่งข้อมูลอิสระในปัจจุบันและที่สอง แต่ละเทคนิคใน ATT&CK และแยก IOC/เทคนิค/กลุ่มที่ประดิษฐ์ขึ้น
  • ความสามารถในการทำความเข้าใจว่าการระบุแหล่งที่มาแบบกลุ่มเป็นการกล่าวอ้างที่เสี่ยงที่สุด ควรใช้ภาษา 'ที่เข้ากันได้กับเทคนิค' แทน 'กลุ่มที่แน่นอน' และการป้องกันควรอิงตามการกำหนด TTP แบบถาวร

ทีมรักษาความปลอดภัยเพียงอย่างเดียวไม่เพียงแค่ต่อสู้กับการโจมตีที่เห็นเท่านั้น เรียนรู้โดยการแบ่งปันความรู้เกี่ยวกับการโจมตีทั่วโลก ข้อมูลภัยคุกคาม (เรียกสั้น ๆ ว่า TI) คือข้อมูลที่รวบรวม ประมวลผล และเปลี่ยนเป็นการดำเนินการเกี่ยวกับผู้โจมตี เครื่องมือที่พวกเขาใช้ เป้าหมาย และวิธีการของพวกเขา "มัลแวร์ตัวไหนกำลังแพร่กระจายอยู่ตอนนี้", "กลุ่มผู้โจมตีนี้กำหนดเป้าหมายเป็นเซกเตอร์ใด และทำงานอย่างไร", "เคยพบเห็นที่อยู่ IP นี้ในการโจมตีมาก่อนหรือไม่" คำตอบสำหรับคำถามเหล่านี้มาจากข้อมูลภัยคุกคาม

ปัญหาคือข้อมูลภัยคุกคามมีมากมายและกระจัดกระจาย เช่น รายงาน บล็อก ฟีด ฟอรัม และ IOC นับพันรายการ AI มีประสิทธิภาพในการทำความเข้าใจกลุ่มนี้ โดยสรุปรายงานภัยคุกคามขนาดยาว แยก IOC และ TTP ที่มีโครงสร้างออกจากการเล่าเรื่องการโจมตี แมปรายงานเหล่านั้นกับกรอบงาน MITER ATT&CK และถามว่า “สิ่งนี้เกี่ยวข้องกับเราหรือไม่” เตรียมร่างคำถามชุดแรก แต่ AI สามารถเข้าใจผิดว่าข้อมูลข่าวกรองเก่า ไม่ถูกต้อง หรือนอกบริบทเป็นเรื่องจริง สร้างกลุ่มภัยคุกคามที่ไม่มีอยู่จริงหรือ IOC และไม่รู้ว่าข้อมูลข่าวกรองนั้นใช้ได้จริงสำหรับองค์กรของคุณหรือไม่ AI สรุป โครงสร้าง และจัดทำแผนที่ข่าวกรอง ขึ้นอยู่กับนักวิเคราะห์ที่จะบล็อกรายการ IOC, ใช้ข่าวกรองกับหน่วยงาน และประกาศรายงานว่า “สามารถดำเนินการได้”

ข้อมูลภัยคุกคามหลายชั้น

ข้อมูลภัยคุกคามแบ่งออกเป็นสามระดับ:

  1. ด้านเทคนิค/การปฏิบัติงาน (ระดับ IOC): ตัวชี้วัดที่เป็นรูปธรรม — IP, โดเมน, แฮช, URL ที่ไม่ถูกต้อง มีอายุสั้น (ผู้โจมตีเปลี่ยน IP) AI สามารถแยกสิ่งเหล่านี้ออกจากรายงานและจัดโครงสร้างได้อย่างรวดเร็ว
  2. ยุทธวิธี (ระดับ TTP): ผู้โจมตีมีพฤติกรรมอย่างไร — เทคนิค เครื่องมือ วิธีการที่เขาใช้ ถาวรกว่า (พฤติกรรมเปลี่ยนแปลงยาก) MITER ATT&CK เป็นภาษากลางของระดับนี้
  3. เชิงกลยุทธ์: ใครกำหนดเป้าหมาย ทำไม ภาคไหน และมีแนวโน้มอย่างไร มันดึงการตัดสินใจของฝ่ายบริหาร AI สรุปรายงานยาวในระดับนี้

เงื่อนไข: IOC (ตัวบ่งชี้การประนีประนอม - ตัวบ่งชี้การละเมิด การติดตามทางเทคนิคที่เป็นรูปธรรม) TTP (ยุทธวิธี เทคนิค ขั้นตอน — รูปแบบพฤติกรรม) MITER ATT&CK คลังข้อมูลเทคนิคของผู้โจมตีที่มีหมายเลขและบันทึกไว้ (เช่น T1566 "ฟิชชิ่ง") APT (Advanced Persistent Threat — กลุ่มผู้โจมตีขั้นสูง ต่อเนื่อง มักได้รับการสนับสนุนจากรัฐ) ฟีดสตรีม IOC ที่อัปเดตโดยอัตโนมัติ การระบุแหล่งที่มาที่ไม่ถูกต้อง โดยระบุว่าเป็นการโจมตีผิดกลุ่ม มันเป็นข้อผิดพลาดที่พบบ่อยที่สุดของสติปัญญา

แผนภูมิการประเมินแหล่งข่าวกรอง

เกณฑ์

คำถามที่จะถาม

เหตุใดจึงสำคัญ?

ความเป็นปัจจุบัน

ตีพิมพ์เมื่อไหร่? มันยังใช้ได้อยู่หรือเปล่า?

IOCs ล้าสมัยอย่างรวดเร็ว

ความน่าเชื่อถือของแหล่งที่มา

ใครเป็นผู้เผยแพร่ ชื่อเสียงของมันคืออะไร?

ข้อมูลเท็จ/เท็จจำนวนมาก

ความเกี่ยวข้อง

มันกำหนดเป้าหมายเรา/อุตสาหกรรมของเราหรือไม่?

ไม่ใช่ทุกภัยคุกคามที่เป็นภัยคุกคามของคุณ

การตรวจสอบความถูกต้อง

แหล่งข่าวที่สองยืนยันเรื่องนี้หรือไม่?

แหล่งเดียวไม่พอ

ความสามารถในการดำเนินการ

ฉันจะทำอย่างไร (บล็อก ติดตาม โทร)

ความรู้จะต้องกลายเป็นการกระทำ

ความแม่นยำในการอ้างอิง

การระบุแหล่งที่มาแบบกลุ่มมีความแข็งแกร่งเพียงใด

การระบุแหล่งที่มาอย่างไม่ถูกต้องทำให้เข้าใจผิด

มินิเคสสามอัน

กรณีที่ 1 — จากรายงาน 40 หน้าสู่การดำเนินการ นักวิเคราะห์ให้ AI สรุปรายงานภัยคุกคาม 40 หน้าเกี่ยวกับแคมเปญแรนซัมแวร์ใหม่ AI ลดรายงานเหลือ 1 หน้า แยก 32 IOC (IP, แฮช, โดเมน) และเทคนิค 7 MITER ATT&CK และตั้งข้อสังเกตว่า "กลุ่มนี้กำหนดเป้าหมายไปที่อุตสาหกรรมของคุณ" นักวิเคราะห์ตรวจสอบ IOC แต่ละรายการด้วยแหล่งที่สอง เพิ่ม 21 รายการที่ยังคงใช้ได้ในรายการเฝ้าดู ยืนยันหมายเลข ATT&CK ของเทคนิค และพัฒนาให้เป็นสมมติฐานการตามล่าภัยคุกคาม AI ทำให้สามารถประมวลผลได้ 40 หน้า; การตรวจสอบและการดำเนินการเป็นของนักวิเคราะห์

กรณีที่ 2 — กลุ่ม APT ที่สร้างขึ้น นักวิเคราะห์ถาม AI ว่า "กลุ่มใดที่เป็นผู้ทำการโจมตีครั้งนี้" เขาถาม AI ตอบอย่างมั่นใจ: "นี่คือเทคนิคที่รู้จักของกลุ่ม 'APT-Dark Eagle'" นักวิเคราะห์มองหากลุ่มนี้ในแหล่งข่าวกรองภัยคุกคามที่รู้จัก ซึ่งไม่มีกลุ่มดังกล่าว ซึ่งเป็นชื่อแบบจำลองที่สร้างขึ้น หากเขาไม่ยืนยัน รายงานคงจะมีการระบุแหล่งที่มาที่ไม่ถูกต้อง บทเรียน: การระบุแหล่งที่มาแบบกลุ่มเป็นการกล่าวอ้างที่ง่ายและเสี่ยงที่สุด มีการตรวจสอบโดยแหล่งที่มาที่รู้จักเสมอ และมักเรียกว่า "เข้ากันได้กับเทคนิคต่อไปนี้" มากกว่า "การระบุแหล่งที่มาที่แน่นอน"

กรณีที่ 3 — การบล็อกที่ผิดพลาดด้วย IOC เก่า ทีมงานคนหนึ่งถาม AI ว่า "เราไม่ควรบล็อก" รายการ IP ที่ได้รับจากรายงานเมื่อหลายเดือนก่อนหรือไม่? เขาถาม; AI บอกว่า “ใช่ พวกมันเป็นอันตราย” แต่นักวิเคราะห์เห็นว่าหนึ่งใน IP นั้นเป็นของผู้ให้บริการคลาวด์ที่ถูกต้องตามกฎหมาย (CDN) การบล็อก IP นั้นจะตัดบริการที่ถูกต้องตามกฎหมายที่องค์กรเข้าถึงด้วย IOC มีอายุสั้น นักวิเคราะห์ตรวจสอบความเป็นปัจจุบันและกำจัดสิ่งที่ล้าสมัย บทเรียน: จะไม่อยู่ในรายการบล็อกจนกว่า IOC จะตรวจสอบความเป็นปัจจุบัน

พรอมต์อ่อน / พรอมต์แข็งแกร่ง

พรอมต์ที่อ่อนแอ:

การโจมตีครั้งนี้คือใครและฉันควรบล็อก IP ใด [รายงาน]

คำขอนี้ขอการระบุแหล่งที่มาที่แม่นยำและการตัดสินใจบล็อกโดยตรงจาก AI โดยไม่ได้ขอความทันเวลาและการตรวจสอบ แต่เปิดให้มีการประดิษฐ์ขึ้น AI อาจให้การระบุแหล่งที่มาที่น่าเชื่อถือแต่ไม่ถูกต้อง และรายการ IOC ที่ล้าสมัย

พรอมต์อันทรงพลัง:

บทบาทของคุณ: ผู้ช่วยนักวิเคราะห์ในการเตรียมข้อมูลสรุปเกี่ยวกับภัยคุกคามและการกำหนดค่า การตัดสินใจ อย่าพูดว่า "บล็อก" อย่าอ้างอิงกลุ่มอย่างเจาะจง ประมวลผลรายงานต่อไปนี้:(1) แยกข้อมูลสรุป 1 หน้า (ใคร อะไร เป้าหมาย วิธีการ)(2) รายการที่มีโครงสร้างของ IOCs (IP, โดเมน, แฮช, URL); ทำเครื่องหมาย "[ต้องตรวจสอบความปัจจุบันและแหล่งที่มารอง]" สำหรับแต่ละอัน เพิ่ม IOC จำลอง (3) แมป TTP ไปที่ MITER ATT&CK แต่ทำเครื่องหมาย T-number แต่ละตัว "[ยืนยันใน ATT&CK]", (4) อย่าพูดว่า "กลุ่มที่แน่นอน" สำหรับการระบุแหล่งที่มา ใช้ภาษา "เข้ากันได้กับเทคนิคเหล่านี้" และระบุจุดแข็งของหลักฐาน (5) เขียนคำถามว่าเหตุใดข่าวกรองนี้อาจนำไปใช้กับอุตสาหกรรม/สถาปัตยกรรมของเรา รายงาน: [วาง]

การกล่าวอ้างที่ชัดเจนขอข้อมูลสรุป + โครงสร้าง ปล่อยให้ IOC/TTP แต่ละรายการมีการตรวจสอบ ห้ามไม่ให้ระบุแหล่งที่มาอย่างแม่นยำ คำถามที่เกี่ยวข้องกัน

เทมเพลตพร้อมท์ที่คัดลอกได้

เทมเพลตสรุปรายงาน สรุปรายงานภัยคุกคามต่อไปนี้ใน 3 ระดับ: (1) เชิงกลยุทธ์ (ใคร ทำไม ภาคเป้าหมาย) (2) ยุทธวิธี (ใช้ TTP) (3) ทางเทคนิค (ประเภทของ IOC) ห้ามเกิน 1 หน้า อย่ารวมการอ้างสิทธิ์ใดๆ ที่คุณไม่ได้ลบออกจากรายงาน การผลิตรายงาน: [วาง]

IOC EXTRACTION TEMPLATE แยก IOC ที่มีโครงสร้างออกจากข้อความต่อไปนี้: ประเภท (IP/โดเมน/แฮช/URL/อีเมล),ค่า, บริบท รับเฉพาะสิ่งที่ระบุไว้อย่างชัดเจนในข้อความ เหมาะสม ทำเครื่องหมาย "[ปัจจุบัน + แหล่งที่มารองต้องได้รับการตรวจสอบ]" สำหรับแต่ละ IOC ยืนยันในรูปแบบตาราง ข้อความ: [วาง]

เทมเพลตการจับคู่ ATT&CK จับคู่พฤติกรรมในการบรรยายการโจมตีกับกลยุทธ์และเทคนิคของ MITER ATT&CK สำหรับการแมปแต่ละรายการ: คำพูดพฤติกรรม + ชื่อเทคนิคที่แนะนำ + "[T-number ต้องได้รับการยืนยันใน ATT&CK]" อย่าให้เทคนิค/ตัวเลขในการแต่งหน้า หากคุณไม่แน่ใจ ให้เขียนว่า "[ไม่ชัดเจน]" คำบรรยาย: [วาง]

เทมเพลตการประเมินความเกี่ยวข้องช่วยฉันประเมินว่าข้อมูลภัยคุกคามต่อไปนี้ใช้ได้กับองค์กรของเราหรือไม่: สร้างคำถามว่าสินทรัพย์ใดของเราตรงกับเทคโนโลยี/อุตสาหกรรมเป้าหมาย การตัดสินใจ ให้ฉันรายการตรวจสอบ สรุปข่าวกรอง: [วาง]

ข้อผิดพลาดทั่วไป

  • การสร้างการระบุแหล่งที่มาแบบกลุ่มที่แม่นยำ การระบุแหล่งที่มาเป็นส่วนที่ยากที่สุดและมีการเข้าใจผิดมากที่สุด แทนที่จะพูดว่า "กลุ่มนั้น" ให้พูดว่า "เข้ากันได้กับเทคนิคเหล่านี้" และยืนยันกับแหล่งที่มา
  • การบล็อก IOC โดยไม่ต้องตรวจสอบสกุลเงิน IOC มีอายุสั้น IP เก่าอาจเป็นของบริการที่ถูกต้อง โปรดตรวจสอบความใหม่ก่อน
  • เชื่อถือแหล่งเดียว ยืนยันข่าวกรองกับแหล่งข้อมูลอิสระแห่งที่สอง มีข่าวกรองเท็จ/ประดิษฐ์มากมาย
  • ไม่ตั้งคำถามถึงความเกี่ยวข้อง ไม่ใช่ทุกภัยคุกคามที่เป็นภัยคุกคามของคุณ มองอุตสาหกรรม เทคโนโลยี และสถาปัตยกรรมที่ทับซ้อนกัน
  • ประกอบ IOC/เทคนิค/กลุ่ม โดยคิดว่าเป็นจริง AI สามารถปรับเปลี่ยนได้อย่างคล่องแคล่ว ตรวจสอบแต่ละแหล่งที่ทราบและ MITER ATT&CK
เคล็ดลับ: ชั้นข้อมูลภัยคุกคามที่ต่อเนื่องและมีคุณค่าที่สุดคือ TTP ไม่ใช่ IOC ผู้โจมตีเปลี่ยน IP ของเขาในหนึ่งวัน แต่เป็นการยากที่จะเปลี่ยนรูปแบบพฤติกรรม (TTP) สร้างการป้องกันของคุณด้วยการตรวจจับ TTP ไม่ใช่การบล็อก IOC
ข้อควรระวัง: การใส่ IOC ในรายการบล็อกอาจขัดขวางการรับส่งข้อมูลที่ถูกต้อง (การบล็อกเชิงบวกที่ผิดพลาด) การชี้นิ้วไปที่กลุ่มอย่างไม่ถูกต้องเป็นการสิ้นเปลืองทรัพยากรไปในทิศทางที่ผิด ความฉลาดเป็นปัจจัยนำเข้า การตัดสินใจในการบล็อกและระบุแหล่งที่มาจะขึ้นอยู่กับนักวิเคราะห์หลังจากการตรวจสอบแล้ว

โดยสรุป

ข้อมูลภัยคุกคามช่วยให้องค์กรสามารถต่อสู้ได้ไม่เพียงแต่โดยลำพัง แต่ด้วยประสบการณ์ของโลก แต่เนื่องจากมีจำนวนมาก ยุ่งเหยิง และแปรผัน จึงต้องมีการตีความ AI สรุปรายงานขนาดยาวในสามระดับ (เชิงกลยุทธ์ ยุทธวิธี เทคนิค) แยก IOC และ TTP แผนที่ไปยัง MITER ATT&CK และจัดเตรียมโครงร่างที่เกี่ยวข้อง ความเสี่ยงที่ใหญ่ที่สุด: IOC/เทคนิค/กลุ่มที่สร้างขึ้น การระบุแหล่งที่มาที่แม่นยำแต่เป็นเท็จ และ IOC ที่ล้าสมัย นั่นคือเหตุผลที่ IOC ทุกแห่งได้รับการตรวจสอบความถูกต้องด้วยกระแสปัจจุบันและแหล่งที่มาที่สอง ทุกเทคนิคได้รับการตรวจสอบใน ATT&CK; การอ้างอิงทำในภาษา "เข้ากันได้กับเทคนิค" และไม่ใช่ "กลุ่มขั้นสุดท้าย" และการตัดสินใจที่จะบล็อก/บังคับใช้เป็นของนักวิเคราะห์ หัวใจของการป้องกันคือการตรวจจับ TTP แบบถาวร ไม่ใช่ IOC ที่มีอายุสั้น

งานสมัคร

รับรายงานภัยคุกคามตัวอย่างสาธารณะ แยกรายการสรุปและโครงสร้างของ IOC จาก AI ด้วยเทมเพลต “การสรุปรายงาน” และ “การแยก IOC” ตรวจสอบสกุลเงินและความถูกต้องของ IOC 5 รายการจากแหล่งที่ทราบ พยายามค้นหา IOC ที่ล้าสมัยหรือน่าสงสัยอย่างน้อยหนึ่งรายการ ตรวจสอบหมายเลข T ของเทคนิคที่เผยแพร่ด้วยเทมเพลต "ATT&CK Matching" บนไซต์ MITER ATT&CK และตรวจจับหมายเลขปลอม/เท็จ หากมี

รายการตรวจสอบ

  • [ ] ฉันสรุปรายงานเป็นสามระดับ (เชิงกลยุทธ์ ยุทธวิธี เทคนิค)
  • [ ] ฉันได้ตรวจสอบ IOC แต่ละรายการด้วยสกุลเงินและแหล่งที่มาอิสระแห่งที่สองแล้ว
  • [ ] ฉันได้ตรวจสอบเทคนิค/เคล็ดลับของ MITER ATT&CK แต่ละรายการในแหล่งที่มาอย่างเป็นทางการแล้ว
  • [ ] ฉันได้กล่าวถึงการอ้างอิงกลุ่มในภาษา "สอดคล้องกับเทคนิค" มากกว่า "แน่นอน"
  • [ ] ฉันตั้งคำถามถึงความเกี่ยวข้องของสติปัญญาสำหรับสถาบันของฉัน (ภาคส่วน เทคโนโลยี สถาปัตยกรรม)
  • [ ] ฉันได้ตรวจสอบข้อเท็จจริงแต่ละข้อเรียกร้องแล้ว โดยรู้ว่าอาจประกอบด้วย IOC/เทคนิค/กลุ่ม
  • [ ] ฉันตัดสินใจบล็อกและดำเนินการในฐานะนักวิเคราะห์หลังจากการตรวจสอบแล้ว