одиниці
1. Вступ до штучного інтелекту в кібербезпеці: ролі, межі, етика захисту та перевірка 2. Журнал і аналіз SIEM: відокремлення події від шуму за допомогою штучного інтелекту 3. Полювання на загрози: встановлення гіпотез і пошук сигналів за допомогою штучного інтелекту 4. Сканування вразливостей і визначення пріоритетів: правильне сортування за допомогою CVE, CVSS, EPSS і Context 5. Реагування на інциденти: швидкий аналіз, методика і контрольоване рішення за допомогою штучного інтелекту 6. Аналіз фішингу та соціальної інженерії: перевірка електронної пошти, URL-адреси та заголовків 7. Огляд безпечного коду та статичний аналіз: пошук вразливостей за допомогою штучного інтелекту 8. Розвідка загроз: IOC, TTP, MITRE ATT&CK і Sensemaking за допомогою штучного інтелекту 9. Звітування та комунікація: від висновків до технічних звітів до резюме 10. Межі, конфіденційність, етика та заборона на несанкціоноване використання 11. Наскрізний робочий процес SOC, автоматизація (SOAR), управління якістю та самоперевірка
одиниця 8 / 11

Розвідка загроз: IOC, TTP, MITRE ATT&CK і Sensemaking за допомогою штучного інтелекту

Прибуток:

  • Здатність розуміти, що штучний інтелект узагальнює довгі звіти про загрози на трьох рівнях (стратегічному, тактичному, технічному) і відображає їх у MITRE ATT&CK шляхом вилучення IOC і TTP
  • Можливість перевірити кожну IOC з поточним і другим незалежним джерелом, кожну техніку в ATT&CK і витягти виготовлену IOC/техніку/групу
  • Здатність зрозуміти, що атрибуція групи є найризикованішим твердженням, що слід використовувати мову, «сумісну з техніками», а не «точну групу», і що захист має базуватися на постійному визначенні TTP.

Команда безпеки сама по собі не просто бореться з атаками, які вона бачить; навчається, ділячись знаннями про атаки по всьому світу. Розвідка загроз (скорочено TI) – це зібрана, оброблена та використана в дії інформація про зловмисників, інструменти, які вони використовують, їхні цілі та методи. «Яке зловмисне програмне забезпечення зараз поширюється?», «На який сектор націлена ця група зловмисників і як вона діє?», «Чи бачили цю IP-адресу під час атаки раніше?» Відповіді на подібні запитання надходять із розвідки загроз.

Проблема полягає в тому, що дані про загрози рясні та розсіяні: звіти, блоги, канали, форуми, тисячі IOC. ШІ здатний зрозуміти цей стек: він підсумовує довгі звіти про загрози, витягує структуровані IOC і TTP з опису атаки, відображає їх у структурі MITER ATT&CK і запитує: «Чи стосується це нас?» готує перший проект питання. Але штучний інтелект може помилково сприймати старі, неточні чи позаконтекстуальні дані за правдиві, створювати неіснуючу групу загроз або IOC і не знати, чи дійсно розвідка є дійсною для вашої організації. AI узагальнює, структурує та відображає інтелект; Аналітик має внести МОК у список блоків, застосувати розвідувальні дані до агентства та оголосити звіт «підставним».

Рівні аналізу загроз

Розвідка про загрози розглядається на трьох рівнях:

  1. Технічні/операційні (рівень IOC): конкретні індикатори — погані IP-адреси, домени, хеші, URL-адреси. Він короткочасний (зловмисник змінює IP). ШІ швидко витягує їх зі звіту та структурує.
  2. Тактичний (рівень TTP): Як поводиться зловмисник — які техніки, інструменти, методи він використовує. Він більш постійний (поведінку важко змінити). MITRE ATT&CK є загальною мовою цього рівня.
  3. Стратегічний: хто націлений, чому, який сектор, з якою тенденцією. Це живить управлінські рішення. ШІ підсумовує довгі звіти на цьому рівні.

Терміни: IOC (Indicator of Compromise — індикатор порушення, конкретний технічний слід). TTP (Tactics, Techniques, Procedures — поведінкова модель). MITER ATT&CK, пронумерована задокументована бібліотека методів зловмисників (наприклад, T1566 "Phishing"). APT (Advanced Persistent Threat — прогресивна, стійка, часто спонсорована державою група зловмисників). Стрічка, автоматично оновлений потік IOC. Неправильна атрибуція, приписування нападу не тій групі; Це найпоширеніша помилка інтелекту.

Діаграма оцінки джерела розвідки

критерій

питання, щоб поставити

Чому це важливо?

Актуальність

Коли було опубліковано? Він ще дійсний?

IOC швидко застарівають

Надійність джерела

Хто його видав, яка його репутація?

Багато фальшивих/сфабрикованих даних

Актуальність

Чи націлено воно на нас/нашу галузь?

Не кожна загроза є вашою загрозою

Перевіряемість

Друге джерело підтверджує це?

Одного джерела недостатньо

Діяльність

Що я можу зробити (заблокувати, відстежити, подзвонити)

Знання повинні перетворюватися на дію

Точність цитування

Наскільки надійна групова атрибуція?

Неправильне зазначення авторства вводить в оману

три міні-чохла

Кейс 1 — Від 40-сторінкового звіту до дії. Аналітик змушує штучний інтелект узагальнити 40-сторінковий звіт про нову кампанію програм-вимагачів. AI скорочує звіт до 1 сторінки, виділяє 32 IOC (IP, хеш, домен) і 7 методів MITRE ATT&CK і зазначає, що «ця група націлена на вашу галузь». Аналітик перевіряє кожну з IOC за допомогою другого джерела, додає 21 дійсний до списку спостереження, підтверджує номери ATT&CK техніки та розвиває це в гіпотезі пошуку загроз. AI зробив 40 сторінок доступними для обробки; перевірка та дії належали аналітику.

Випадок 2 — Складена група APT. Аналітик запитав AI, "яка група здійснила цю атаку?" — запитує він. ШІ впевнено відповідає: «Це відома методика групи «АПТ-Dark Eagle». Аналітик шукає цю групу в відомих джерелах розвідки про загрози — такої групи немає, назву придумала модель. Якби він цього не підтвердив, звіт вийшов би з неправильним посиланням. Урок: групове віднесення є найлегшим і найризикованішим твердженням; Це завжди перевіряється відомим джерелом і часто згадується як «сумісне з наступними методами», а не як «точне присвоєння авторства».

Випадок 3 — помилкове блокування зі старим IOC. Одна команда запитала ШІ: «Чи не варто нам заблокувати» список IP-адрес, отриманий у звіті кілька місяців тому? він запитує; ШІ каже «так, вони шкідливі». Але аналітик бачить, що одна з IP-адрес тепер належить законному хмарному провайдеру (CDN); Блокування цієї IP-адреси також призведе до відключення законних служб, до яких організація отримує доступ. МОК недовговічні. Аналітик перевіряє актуальність і усуває застарілі. Урок: він не потрапляє в список блокувань, доки МОК не перевірить його актуальність.

Слабка підказка / Сильна підказка

Слабка підказка:

Хто здійснив цю атаку і які IP-адреси мені слід заблокувати? [доповідь]

Цей запит вимагає точного визначення авторства та прямого рішення про блокування від ШІ, він не вимагає своєчасності та перевірки, він відкритий для фабрикації. ШІ може дати переконливе, але неточне приписування та застарілий список МОК.

Потужна підказка:

Ваша роль: помічник аналітика, який готує дані про загрози РЕЗЮМЕ та КОНФІГУРАЦІЮ. Прийняття рішень; Не кажіть «заблокувати», не робіть конкретних посилань на групи. Обробіть такий звіт: (1) витягніть підсумок на 1 сторінку (хто, що, ціль, метод), (2) структурований список IOC (IP, домен, хеш, URL); позначка «[актуальність і вторинне джерело повинні бути перевірені]» для кожного; додайте фіктивний IOC, (3) зіставте TTP з MITER ATT&CK, але позначте кожен номер T "[підтвердити в ATT&CK]", (4) не кажіть "точна група" для атрибуції; Використовуйте формулювання «сумісно з цими методами» та надайте силу доказів, (5) напишіть запитання щодо того, чому ці дані можуть бути застосовані до нашої галузі/архітектури. Звіт: [вставити]

Сильна претензія вимагає резюме + структуру, залишає кожен IOC/TTP для перевірки, забороняє точне приписування, ставить під сумнів релевантність.

Шаблони підказок, які можна копіювати

ШАБЛОНИ РЕЗЮМЕ ЗВІТУ Узагальніть наступний звіт про загрози на 3 рівнях: (1) стратегічний (хто, чому, цільовий сектор), (2) тактичний (використані TTP), (3) технічний (типи IOC). Не перевищуйте 1 сторінки. Не включайте жодних претензій, які ви не вилучили зі звіту; виготовлення. Звіт: [вставити]

ШАБЛОН ВИДОБАННЯ IOC Витягує структуровані IOC із такого тексту: тип (IP/домен/хеш/URL/електронна адреса), значення, контекст. Беріть лише те, що ЧІТКО зазначено в тексті; примірка. Позначте «[поточне + вторинне джерело має бути перевірено]» для кожного IOC. Перевірте в табличній формі. Текст: [вставити]

ШАБЛОН ВІДПОВІДНОСТІ ATT&CK Зіставте поведінку в описі атаки з тактикою та технікою MITRE ATT&CK. Для кожного відображення: цитата поведінки + запропонована назва техніки + "[Т-номер має бути підтверджено в ATT&CK]". Не давайте вигадану техніку/номер; якщо ви не впевнені, напишіть "[неясно]". Розповідь: [вставити]

ШАБЛОН ОЦІНЮВАННЯ РЕЛЕВАНТНОСТІ Допоможіть мені оцінити, чи застосовні наступні дані про загрози до нашої організації: створіть запитання, які з наших активів відповідають цільовій технології/галузі. Прийняття рішень; Дайте мені контрольний список. Підсумок розвідки: [вставити]

Поширені помилки

  • Виконання точної групової атрибуції. Атрибуція є найскладнішою та найбільш неправильно зрозумілою сферою; Замість «саме цієї групи» скажіть «сумісний із цими методами» та підтвердьте джерело.
  • Блокування МОК без перевірки валюти. МОК недовговічні; Старий IP тепер може належати законній службі, спочатку перевірте його свіжість.
  • Довіра одному джерелу. Підтвердити розвідувальні дані за допомогою другого незалежного джерела; Існує багато фальшивих/сфабрикованих даних.
  • Не ставлячи під сумнів актуальність. Не кожна загроза є вашою загрозою; Подивіться на перекриття промисловості, технологій та архітектури.
  • Створення МОК/техніки/групи, вважаючи, що це правда. ШІ може їх легко адаптувати; перевірити кожне з відомого джерела та MITRE ATT&CK.
Порада. Найстійкішим і найціннішим рівнем аналізу загроз є TTP, а не IOC. Зловмисник змінює свій IP за один день, але змінити його шаблон поведінки (TTP) складно. Створіть свій захист на виявленні TTP, а не на блокуванні IOC.
Застереження: розміщення IOC у списку блокувань також може перехопити законний трафік (блокування з хибним спрацьовуванням). Неправильне вказування пальцем на групу витрачає ресурси в неправильному напрямку. Інтелект – це вхід; Рішення про блокування та атрибуцію залишається за аналітиком після перевірки.

Підсумовуючи

Інтелектуальні дані про загрози дають змогу організації боротися не поодинці, а з використанням світового досвіду; але оскільки він численний, безладний і мінливий, він вимагає тлумачення. AI узагальнює довгі звіти на трьох рівнях (стратегічний, тактичний, технічний), витягує IOC і TTP, відображає MITRE ATT&CK і надає структуру релевантності. Найбільші ризики: вигаданий IOC/техніка/група, точне, але неправдиве приписування та застарілий IOC. Ось чому кожен IOC перевіряється актуальністю та другим джерелом, кожна техніка перевіряється в ATT&CK; посилання зроблено мовою «сумісно з техніками», а не «визначеною групою»; і рішення про блокування/примусове виконання приймає аналітик. Серцем захисту є постійне виявлення TTP, а не короткочасні IOC.

Аплікаційне завдання

Отримайте публічний зразок звіту про загрозу. Отримайте зведений і структурований список IOC з AI за допомогою шаблонів «Резюмування звіту» та «Вилучення IOC». Перевірте валюту та автентичність 5 МОК у відомому джерелі; Спробуйте знайти хоча б один застарілий або сумнівний МОК. Перевірте T-номера технік, випущених за допомогою шаблону «ATT&CK Matching» на сайті MITRE ATT&CK, і виловіть фальшивий/хибний номер, якщо такий є.

контрольний список

  • [ ] Я підсумував доповідь на трьох рівнях (стратегічний, тактичний, технічний).
  • [ ] Я перевірив кожен IOC за допомогою валюти та другого незалежного джерела.
  • [ ] Я перевірив кожну техніку/трюк MITER ATT&CK в офіційному джерелі.
  • [ ] Я звернувся до посилання на групу мовою «відповідає до техніки», а не «точно».
  • [ ] Я поставив під сумнів доречність інтелекту для моєї установи (галузі, технологій, архітектури).
  • [ ] Я перевірив факти кожної заяви, знаючи, що вона може бути вигаданою IOC/технікою/групою.
  • [ ] Я прийняв рішення заблокувати та реалізувати як аналітик після перевірки.