Mga nadagdag:
- Kakayahang maunawaan na ang artificial intelligence ay nagbubuod ng mahahabang ulat ng pagbabanta sa tatlong antas (strategic, tactical, teknikal) at mina-map ang mga ito sa MITER ATT&CK sa pamamagitan ng pagkuha ng IOC at TTP
- Kakayahang i-verify ang bawat IOC gamit ang kasalukuyan at pangalawang independiyenteng pinagmulan, ang bawat diskarte sa ATT&CK at i-extract ang gawa-gawang IOC/teknikal/grupo
- Kakayahang maunawaan na ang pagpapatungkol ng pangkat ay ang pinakamapanganib na pag-aangkin, na ang wikang 'katugma sa mga diskarte' ay dapat gamitin sa halip na 'eksaktong pangkat' at ang pagtatanggol ay dapat na nakabatay sa isang permanenteng pagpapasiya ng TTP.
Ang isang pangkat ng seguridad lamang ay hindi lamang lumalaban sa mga pag-atake na nakikita nito; natututo sa pamamagitan ng pagbabahagi ng kaalaman sa mga pag-atake sa buong mundo. Ang Threat intelligence (TI para sa maikli) ay impormasyong nakolekta, pinoproseso at ginawang aksyon tungkol sa mga umaatake, ang mga tool na ginagamit nila, ang kanilang mga target at pamamaraan. "Aling malware ang kumakalat ngayon?", "Aling sektor ang tina-target ng attacker group na ito at paano ito kumikilos?", "Nakita na ba ang IP address na ito sa isang pag-atake dati?" Ang mga sagot sa mga tanong na tulad nito ay nagmumula sa threat intelligence.
Ang problema ay ang pananakot ng katalinuhan ay sagana at nakakalat: mga ulat, blog, feed, forum, libu-libong IOC. Ang AI ay makapangyarihan sa pagbibigay kahulugan sa stack na ito: nagbubuod ito ng mahahabang ulat ng pagbabanta, kumukuha ng structured na IOC at TTP mula sa salaysay ng isang pag-atake, mina-map ang mga ito sa balangkas ng MITRE ATT&CK, at nagtatanong ng "nababahala ba ito sa amin?" inihahanda ang unang burador ng tanong. Ngunit maaaring mapagkamalan ng AI ang luma, hindi tumpak, o wala sa konteksto na katalinuhan bilang totoo, bumubuo ng isang hindi umiiral na grupo ng pagbabanta o IOC, at hindi alam kung tunay na wasto ang intelligence para sa iyong organisasyon. Ang AI ay nagbubuod, mga istruktura at mga mapa ng katalinuhan; Nasa analyst na i-blocklist ang isang IOC, ilapat ang intelligence sa ahensya, at ideklara ang isang ulat na "naaaksyunan."
Mga layer ng threat intelligence
Isinasaalang-alang ang Threat Intelligence sa tatlong antas:
- Teknikal/operasyonal (level ng IOC): Mga konkretong tagapagpahiwatig — masamang IP, domain, hash, URL. Ito ay panandalian (nagbabago ng IP ang attacker). Mabilis na kinukuha ng AI ang mga ito mula sa ulat at binubuo ang mga ito.
- Tactical (Antas ng TTP): Paano kumikilos ang umaatake — anong mga diskarte, tool, pamamaraan ang ginagamit niya. Ito ay mas permanente (ang pag-uugali ay mahirap baguhin). Ang MITER ATT&CK ay ang karaniwang wika ng antas na ito.
- Strategic: Sino ang nagta-target, bakit, anong sektor, na may kung anong ugali. Pinapakain nito ang mga desisyon sa pamamahala. Binubuod ng AI ang mahahabang ulat sa antas na ito.
Mga Tuntunin: IOC (Indicator of Compromise — indicator of violation, concrete technical trace). TTP (Tactics, Techniques, Procedures — behavioral pattern). MITER ATT&CK, isang may numero, nakadokumentong library ng mga diskarte sa pag-atake (hal. T1566 "Phishing"). APT (Advanced Persistent Threat — advanced, paulit-ulit, madalas na itinataguyod ng estado na grupo ng attacker). Feed, awtomatikong ina-update ang stream ng IOC. Misttribution, pag-uugnay ng pag-atake sa maling grupo; Ito ang pinakakaraniwang pagkakamali ng katalinuhan.
Chart ng pagsusuri ng mapagkukunan ng katalinuhan
pamantayan
tanong na itatanong
Bakit ito mahalaga?
Kasalukuyan
Kailan ito nai-publish? May bisa pa ba ito?
Mabilis na nagiging lipas ang mga IOC
Ang pagiging maaasahan ng pinagmulan
Sino ang naglathala nito, ano ang reputasyon nito?
Maraming huwad/fabricated na katalinuhan
Kaugnayan
Target ba nito tayo/aming industriya?
Hindi lahat ng banta ay banta mo
Pagpapatunay
Kinukumpirma ba ito ng pangalawang source?
Hindi sapat ang isang source
Kakayahang kumilos
Ano ang maaari kong gawin (i-block, subaybayan, tawag)
Ang kaalaman ay dapat na maging aksyon
Katumpakan ng pagsipi
Gaano katibay ang pagpapatungkol ng pangkat?
Nakakalinlang ang maling tribusyon
tatlong mini case
Kaso 1 — Mula sa 40-pahinang ulat hanggang sa pagkilos. Ang isang analyst ay may AI na buod ng isang 40-pahinang ulat ng pagbabanta tungkol sa isang bagong ransomware campaign. Binabawasan ng AI ang ulat sa 1 page, kinukuha ang 32 IOC (IP, hash, domain) at 7 MITER ATT&CK na diskarte, at sinabing "tina-target ng grupong ito ang iyong industriya." Bine-verify ng analyst ang bawat isa sa mga IOC na may pangalawang source, idinaragdag ang 21 na valid pa rin sa listahan ng panonood, kinukumpirma ang mga numero ng ATT&CK ng mga diskarte, at gagawin itong hypothesis ng threat hunting. Ginawa ng AI na maproseso ang 40 na pahina; ang pagpapatunay at pagkilos ay ang analyst.
Kaso 2 — Binuo na APT na grupo. Tinanong ng isang analyst ang AI "aling grupo ang nagsagawa ng pag-atakeng ito?" tanong niya. Kumpiyansa na sinasagot ng AI: "Ito ang kilalang pamamaraan ng grupong 'APT-Dark Eagle'." Hinahanap ng analyst ang grupong ito sa mga kilalang pinagmumulan ng intelligence ng pagbabanta — walang ganoong grupo, ang modelo ang bumubuo sa pangalan. Kung hindi niya ito kinumpirma, ang ulat ay lumabas na may maling attribution. Aralin: ang pagpapatungkol ng pangkat ay ang pinakamadali at pinakamapanganib na pag-angkin na gawin; Palagi itong bini-verify ng isang kilalang pinagmulan at kadalasang tinutukoy bilang "katugma sa mga sumusunod na diskarte" sa halip na "eksaktong pagpapatungkol."
Case 3 — Maling pagharang gamit ang lumang IOC. Tinanong ng isang koponan ang AI "hindi ba dapat nating i-block" ang isang listahan ng mga IP na natanggap nito mula sa isang ulat buwan na ang nakalipas? tanong niya; Sinasabi ng AI na "oo, malisyoso sila." Ngunit nakikita ng analyst na ang isa sa mga IP ay nabibilang na ngayon sa isang lehitimong cloud provider (CDN); Ang pagharang sa IP na iyon ay mapuputol din ang mga lehitimong serbisyo na naa-access ng organisasyon. Ang mga IOC ay panandalian. Bine-verify ng analyst ang pagiging bago at inaalis ang mga luma. Aralin: Hindi ito mapupunta sa blocklist hangga't hindi nave-verify ng IOC ang pagiging kasalukuyan nito.
Mahinang prompt / Malakas na prompt
Mahinang prompt:
Sino ang gumawa ng pag-atake na ito at aling mga IP ang dapat kong i-block? [ulat]
Ang kahilingang ito ay humihingi ng tumpak na pagpapatungkol at direktang pagpapasya sa pagharang mula sa AI, hindi ito humihingi ng pagiging maagap at pag-verify, ito ay bukas sa katha. Maaaring magbigay ang AI ng kapani-paniwala ngunit hindi tumpak na pagpapatungkol at lumang listahan ng IOC.
Napakahusay na prompt:
Ang iyong tungkulin: katulong sa analyst na naghahanda ng threat intelligence SUMMARY at CONFIGURATION. Paggawa ng desisyon; Huwag sabihing "block", huwag gumawa ng mga partikular na sanggunian ng grupo. Iproseso ang sumusunod na ulat:(1) kunin ang 1-pahinang buod (sino, ano, target, pamamaraan),(2) nakabalangkas na listahan ng mga IOC (IP, domain, hash, URL); markahan ang "[kailangang ma-verify ang kasalukuyang at pangalawang pinagmulan]" para sa bawat isa; magdagdag ng dummy IOC,(3) imapa ang mga TTP sa MITER ATT&CK ngunit markahan ang bawat T-number na "[kumpirmahin sa ATT&CK]",(4) huwag sabihin ang "eksaktong pangkat" para sa pagpapatungkol; Gamitin ang wikang "katugma sa mga diskarteng ito" at sabihin ang lakas ng ebidensya, (5) sumulat ng mga tanong kung bakit maaaring mailapat ang katalinuhan na ito sa ating industriya/arkitektura. Ulat: [i-paste]
Ang malakas na claim ay humihingi ng buod + istraktura, iniiwan ang bawat IOC/TTP sa pag-verify, ipinagbabawal ang tumpak na pagpapatungkol, mga tanong na may kaugnayan.
Nakokopya na mga template ng prompt
TEMPLATE NG BUOD NG ULATIbuod ang sumusunod na ulat ng pagbabanta sa 3 antas: (1) estratehiko (sino, bakit, target na sektor), (2) taktikal (mga TTP na ginamit), (3) teknikal (mga uri ng IOC).Huwag lumampas sa 1 pahina. Huwag isama ang anumang claim na hindi mo inalis sa ulat; katha.Ulat: [i-paste]
IOC EXTRACTION TEMPLATEEextracts structured IOCs mula sa sumusunod na text: uri (IP/domain/hash/URL/email),value, context. Kunin lamang ang MALINAW na nakasaad sa teksto; angkop. Lagyan ng tsek ang "[dapat ma-verify ang kasalukuyang + pangalawang pinagmulan]" para sa bawat IOC. I-verify sa tabular form.Text: [paste]
ATT&CK MATCHING TEMPLATEmapa ang mga gawi sa salaysay ng pag-atake sa mga taktika at diskarte ng MITER ATT&CK. Para sa bawat pagmamapa: quote ng gawi + iminungkahing pangalan ng diskarte +"[Dapat kumpirmahin ang T-number sa ATT&CK]". Huwag magbigay ng isang gawa-gawang pamamaraan/numero; kung hindi ka sigurado, isulat ang "[hindi malinaw]". Pagsasalaysay: [idikit]
RELEVANCE ASSESSMENT TEMPLATETulungan akong suriin kung ang sumusunod na threat intelligence ay naaangkop sa aming organisasyon: buuin ang mga tanong kung alin sa aming mga asset ang tumutugma sa target na teknolohiya/industriya. Paggawa ng desisyon; Bigyan mo ako ng checklist. Buod ng katalinuhan: [i-paste]
Mga karaniwang pagkakamali
- Paggawa ng tumpak na pagpapatungkol sa pangkat. Ang pagpapatungkol ay ang pinakamahirap at pinaka-hindi nauunawaan na bahagi; Sa halip na "eksaktong pangkat na iyon", sabihin ang "katugma sa mga diskarteng ito" at kumpirmahin sa pinagmulan.
- Hinaharang ang IOC nang hindi bini-verify ang pera. Ang mga IOC ay panandalian; Ang isang lumang IP ay maaaring kabilang na ngayon sa isang lehitimong serbisyo, tingnan muna kung bago.
- Nagtitiwala sa iisang pinagmulan. Kumpirmahin ang katalinuhan gamit ang pangalawang independiyenteng pinagmulan; Maraming maling/fabricated na katalinuhan.
- Hindi nagtatanong ng kaugnayan. Hindi lahat ng banta ay iyong banta; Tingnan ang industriya, teknolohiya at arkitektura na magkakapatong.
- Binubuo ang IOC/technique/group na iniisip na totoo ito. Matatas na maiangkop ng AI ang mga ito; i-verify ang bawat isa sa kilalang pinagmulan at MITER ATT&CK.
Tip: Ang pinaka-persistent at mahalagang layer ng threat intelligence ay ang TTP, hindi ang IOC. Binago ng attacker ang kanyang IP sa isang araw, ngunit mahirap baguhin ang pattern ng kanyang pag-uugali (TTP). Buuin ang iyong depensa sa TTP detection, hindi IOC blocking.
Pag-iingat: Ang paglalagay ng IOC sa blocklist ay maaari ring humarang sa lehitimong trapiko (false positive blocking). Ang pagturo ng daliri sa isang grupo ay hindi wastong nag-aaksaya ng mga mapagkukunan sa maling direksyon. Ang katalinuhan ay isang input; Ang desisyon sa pag-block at attribution ay nakasalalay sa analyst pagkatapos ng pag-verify.
Sa buod
Ang Threat Intelligence ay nagbibigay-daan sa organisasyon na lumaban hindi lamang ngunit sa karanasan ng mundo; ngunit dahil ito ay marami, magulo, at pabagu-bago, nangangailangan ito ng interpretasyon. Binubuod ng AI ang mahahabang ulat sa tatlong antas (madiskarte, taktikal, teknikal), kinukuha ang IOC at TTP, nagmamapa sa MITER ATT&CK at nagbibigay ng balangkas ng kaugnayan. Pinakamalaking panganib: ginawang IOC/teknikal/pangkat, tumpak ngunit maling pagpapatungkol, at hindi na ginagamit na IOC. Iyon ang dahilan kung bakit ang bawat IOC ay napatunayan sa pagiging bago at pangalawang pinagmulan, ang bawat pamamaraan ay napatunayan sa ATT&CK; ang sanggunian ay ginawa sa wikang "katugma sa mga diskarte" at hindi "tiyak na pangkat"; at ang desisyon na harangan/ipatupad ay ang analyst. Ang puso ng depensa ay permanenteng TTP detection, hindi mga panandaliang IOC.
Gawain ng aplikasyon
Kumuha ng pampublikong sample na ulat ng banta. Mag-extract ng buod at structured na listahan ng mga IOC mula sa AI gamit ang mga template na “Report Summarization” at “IOC Extraction”. Suriin ang pera at pagiging tunay ng 5 sa mga IOC sa isang kilalang pinagmulan; Subukang maghanap ng hindi bababa sa isang luma o kaduda-dudang IOC. I-verify ang T-numbers ng mga technique na inilabas gamit ang template na "ATT&CK Matching" sa MITER ATT&CK site at kumuha ng peke/false number kung mayroon.
checklist
- [ ] Binuod ko ang ulat sa tatlong antas (estratehiko, taktikal, teknikal).
- [ ] Na-verify ko na ang bawat IOC gamit ang currency at pangalawang independiyenteng source.
- [ ] Na-verify ko na ang bawat technique/trick ng MITER ATT&CK sa opisyal na pinagmulan.
- [ ] Tinugunan ko ang sanggunian ng grupo sa wikang "naaayon sa mga pamamaraan" sa halip na "eksakto".
- [ ] Kinuwestiyon ko ang kaugnayan ng katalinuhan para sa aking institusyon (sektor, teknolohiya, arkitektura).
- [ ] Sinuri ko ng katotohanan ang bawat claim, alam kong ito ay maaaring binubuo ng IOC/technique/group.
- [ ] Nagpasya akong i-block at ipatupad bilang analyst pagkatapos ng pag-verify.