یونٹ 8 / 11

تھریٹ انٹیلی جنس: IOC، TTP، MITER ATT&CK اور مصنوعی ذہانت کے ساتھ سینس میکنگ

فائدہ:

  • یہ سمجھنے کی صلاحیت کہ مصنوعی ذہانت تین سطحوں (اسٹریٹجک، ٹیکٹیکل، تکنیکی) پر طویل خطرے کی رپورٹوں کا خلاصہ کرتی ہے اور IOC اور TTP کو نکال کر انہیں MITER ATT&CK پر نقشہ بناتی ہے۔
  • موجودہ اور دوسرے آزاد ذریعہ کے ساتھ ہر IOC کی تصدیق کرنے کی صلاحیت، ATT&CK میں ہر ایک تکنیک اور من گھڑت IOC/ٹیکنیک/گروپ کو نکالنا
  • یہ سمجھنے کی اہلیت کہ گروپ کا انتساب سب سے زیادہ خطرناک دعویٰ ہے، کہ 'صحیح گروپ' کے بجائے 'تکنیک کے ساتھ ہم آہنگ' زبان استعمال کی جانی چاہیے اور یہ کہ دفاع TTP کے مستقل عزم پر مبنی ہونا چاہیے۔

اکیلے سیکورٹی ٹیم صرف ان حملوں سے نہیں لڑتی جو اسے دیکھتی ہے؛ دنیا بھر میں حملوں کے بارے میں معلومات بانٹ کر سیکھتا ہے۔ تھریٹ انٹیلی جنس (مختصر طور پر TI) حملہ آوروں، ان کے استعمال کردہ آلات، ان کے اہداف اور طریقوں کے بارے میں معلومات اکٹھی، کارروائی اور کارروائی میں تبدیل ہوتی ہے۔ "اب کون سا میلویئر پھیل رہا ہے؟"، "یہ حملہ آور گروپ کس سیکٹر کو نشانہ بنا رہا ہے اور یہ کیسے کام کرتا ہے؟"، "کیا یہ IP ایڈریس پہلے کسی حملے میں دیکھا گیا ہے؟" اس طرح کے سوالات کے جواب خطرے کی ذہانت سے آتے ہیں۔

مسئلہ یہ ہے کہ خطرے کی انٹیلی جنس بہت زیادہ اور منتشر ہے: رپورٹس، بلاگز، فیڈز، فورمز، ہزاروں آئی او سی۔ AI اس اسٹیک کو سمجھنے میں طاقتور ہے: یہ طویل خطرے کی رپورٹوں کا خلاصہ کرتا ہے، حملے کے بیانیے سے ساختی IOC اور TTP کو نکالتا ہے، انہیں MITER ATT&CK فریم ورک میں نقشہ بناتا ہے، اور پوچھتا ہے کہ "کیا یہ ہماری فکر ہے؟" سوال کا پہلا مسودہ تیار کرتا ہے۔ لیکن AI غلطی سے پرانی، غلط، یا سیاق و سباق سے ہٹ کر انٹیلی جنس کو درست سمجھ سکتا ہے، ایک غیر موجود خطرہ گروپ یا IOC بنا سکتا ہے، اور یہ نہیں جانتا کہ آیا آپ کی تنظیم کے لیے انٹیلی جنس واقعی درست ہے۔ AI کا خلاصہ، ڈھانچے اور نقشے کی ذہانت؛ یہ تجزیہ کار پر منحصر ہے کہ وہ IOC کو بلاک لسٹ کرے، ایجنسی کو انٹیلی جنس کا اطلاق کرے اور رپورٹ کو "قابل عمل" قرار دے۔

خطرے کی انٹیلی جنس کی پرتیں۔

خطرے کی ذہانت کو تین سطحوں پر سمجھا جاتا ہے:

  1. تکنیکی/آپریشنل (IOC لیول): ٹھوس اشارے — خراب IPs، ڈومینز، ہیشز، URLs۔ یہ قلیل المدتی ہے (حملہ آور آئی پی کو تبدیل کرتا ہے)۔ AI ان کو رپورٹ سے نکالنے اور ان کی ساخت بنانے میں جلدی کرتا ہے۔
  2. ٹیکٹیکل (ٹی ٹی پی لیول): حملہ آور کیسا برتاؤ کرتا ہے — وہ کون سی تکنیک، اوزار، طریقے استعمال کرتا ہے۔ یہ زیادہ مستقل ہے (رویے کو تبدیل کرنا مشکل ہے)۔ MITER ATT&CK اس سطح کی عام زبان ہے۔
  3. اسٹریٹجک: کون نشانہ بنا رہا ہے، کیوں، کون سا شعبہ، کس رجحان کے ساتھ۔ یہ انتظامی فیصلوں کو فیڈ کرتا ہے۔ AI اس سطح پر طویل رپورٹوں کا خلاصہ کرتا ہے۔

شرائط: IOC (انڈیکیٹر آف کمپرومائز — خلاف ورزی کا اشارہ، ٹھوس تکنیکی ٹریس)۔ ٹی ٹی پی (حکمت عملی، تکنیک، طریقہ کار - طرز عمل)۔ MITER ATT&CK، حملہ آور تکنیکوں کی ایک عدد، دستاویزی لائبریری (جیسے T1566 "فشنگ")۔ اے پی ٹی (ایڈوانسڈ پرسسٹنٹ تھریٹ — ایڈوانسڈ، مستقل، اکثر ریاست کے زیر اہتمام حملہ آور گروپ)۔ فیڈ، خودکار طور پر اپ ڈیٹ شدہ IOC سلسلہ۔ غلط تقسیم، غلط گروپ سے حملے کو منسوب کرنا؛ یہ ذہانت کی سب سے عام غلطی ہے۔

انٹیلی جنس ماخذ کی تشخیص کا چارٹ

معیار

پوچھنا سوال

یہ کیوں ضروری ہے؟

کرنٹنس

کب شائع ہوا؟ کیا یہ اب بھی درست ہے؟

آئی او سی تیزی سے متروک ہو جاتے ہیں۔

ماخذ کی وشوسنییتا

اسے کس نے شائع کیا، اس کی شہرت کیا ہے؟

بہت ساری جھوٹی/من گھڑت ذہانت

مطابقت

کیا یہ ہمیں/ہماری صنعت کو نشانہ بناتا ہے؟

ہر خطرہ آپ کا خطرہ نہیں ہے۔

تصدیق کی اہلیت

کیا دوسرا ذریعہ اس کی تصدیق کرتا ہے؟

ایک ذریعہ کافی نہیں ہے۔

عمل کی اہلیت

میں کیا کر سکتا ہوں (بلاک، ٹریک، کال)

علم کو عمل میں بدلنا چاہیے۔

اقتباس کی درستگی

گروپ انتساب کتنا ٹھوس ہے؟

غلط تقسیم گمراہ کرتی ہے۔

تین چھوٹے مقدمات

کیس 1 - 40 صفحات کی رپورٹ سے کارروائی تک۔ ایک تجزیہ کار نے ایک نئی رینسم ویئر مہم کے بارے میں 40 صفحات پر مشتمل دھمکی آمیز رپورٹ کا خلاصہ کیا ہے۔ AI رپورٹ کو 1 صفحہ تک کم کر دیتا ہے، 32 IOC (IP، ہیش، ڈومین) اور 7 MITER ATT&CK تکنیک نکالتا ہے، اور نوٹ کرتا ہے کہ "یہ گروپ آپ کی صنعت کو نشانہ بنا رہا ہے۔" تجزیہ کار آئی او سی میں سے ہر ایک کی تصدیق دوسرے ذریعہ سے کرتا ہے، 21 کو شامل کرتا ہے جو ابھی بھی واچ لسٹ میں درست ہیں، تکنیک کے ATT&CK نمبروں کی تصدیق کرتا ہے، اور اسے خطرے کے شکار مفروضے میں تیار کرتا ہے۔ اے آئی نے 40 صفحات کو قابل عمل بنایا۔ تصدیق اور کارروائی تجزیہ کار کی تھی۔

کیس 2 - تیار کردہ APT گروپ۔ ایک تجزیہ کار نے AI سے پوچھا "یہ حملہ کس گروپ نے کیا؟" وہ پوچھتا ہے. AI اعتماد سے جواب دیتا ہے: "یہ 'APT-Dark Eagle' گروپ کی معروف تکنیک ہے۔" تجزیہ کار اس گروپ کو معلوم خطرے کے انٹیلی جنس ذرائع میں تلاش کرتا ہے - ایسا کوئی گروپ نہیں ہے، ماڈل نے نام بنایا ہے۔ اگر وہ اس کی تصدیق نہ کرتا تو رپورٹ غلط انتساب کے ساتھ نکل جاتی۔ سبق: گروپ انتساب کرنا سب سے آسان اور خطرناک دعویٰ ہے۔ اس کی ہمیشہ کسی معروف ذریعہ سے تصدیق کی جاتی ہے اور اسے اکثر "بالکل انتساب" کے بجائے "مندرجہ ذیل تکنیکوں کے ساتھ ہم آہنگ" کہا جاتا ہے۔

کیس 3 - پرانے IOC کے ساتھ غلط بلاکنگ۔ ایک ٹیم نے اے آئی سے پوچھا کہ "کیا ہمیں آئی پیز کی فہرست کو بلاک نہیں کرنا چاہیے" جو اسے مہینوں پہلے کی ایک رپورٹ سے موصول ہوئی تھی؟ وہ پوچھتا ہے؛ AI کا کہنا ہے کہ "ہاں، وہ بدنیتی پر مبنی ہیں۔" لیکن تجزیہ کار دیکھتا ہے کہ IPs میں سے ایک اب ایک جائز کلاؤڈ فراہم کنندہ (CDN) سے تعلق رکھتا ہے۔ اس IP کو مسدود کرنے سے وہ جائز خدمات بھی منقطع ہو جائیں گی جن تک تنظیم تک رسائی حاصل ہے۔ آئی او سی قلیل المدت ہیں۔ تجزیہ کار کرنٹ کی تصدیق کرتا ہے اور فرسودہ کو ختم کرتا ہے۔ سبق: یہ اس وقت تک بلاک لسٹ میں نہیں جاتا جب تک کہ IOC اس کی موجودہ ہونے کی تصدیق نہیں کرتا۔

کمزور فوری / مضبوط اشارہ

کمزور اشارہ:

یہ حملہ کس نے کیا اور میں کن IPs کو بلاک کروں؟ [رپورٹ]

یہ درخواست AI سے قطعی انتساب اور براہ راست بلاک کرنے کے فیصلے کے لیے کہتی ہے، یہ بروقت اور تصدیق کے لیے نہیں کہتی، یہ من گھڑت ہے۔ AI ایک قابل یقین لیکن غلط انتساب اور پرانی IOC فہرست دے سکتا ہے۔

طاقتور اشارہ:

آپ کا کردار: خطرے کی انٹیلی جنس سمری اور کنفیگریشن تیار کرنے والے تجزیہ کار کا معاون۔ فیصلہ سازی؛ "بلاک" نہ کہیں، مخصوص گروپ کے حوالے نہ بنائیں۔ درج ذیل رپورٹ پر کارروائی کریں: (1) 1 صفحہ کا خلاصہ نکالیں (کون، کیا، ہدف، طریقہ)، (2) IOCs کی ساختی فہرست (IP، ڈومین، ہیش، URL)؛ ہر ایک کے لیے نشان "[موجودہ اور ثانوی ماخذ کی تصدیق ہونی چاہیے]"؛ ڈمی IOC شامل کریں، (3) MITER ATT&CK میں TTPs کا نقشہ بنائیں لیکن ہر T-نمبر کو نشان زد کریں "[ATT&CK میں تصدیق کریں]"، (4) انتساب کے لیے "صرف گروپ" نہ کہیں۔ "ان تکنیکوں کے ساتھ ہم آہنگ" زبان کا استعمال کریں اور ثبوت کی طاقت کو بیان کریں، (5) سوالات لکھیں کہ یہ ذہانت ہماری صنعت/فن تعمیر پر کیوں لاگو ہو سکتی ہے۔ رپورٹ: [پیسٹ]

مضبوط دعویٰ سمری + ڈھانچہ کے لیے پوچھتا ہے، ہر IOC/TTP کو تصدیق پر چھوڑ دیتا ہے، قطعی انتساب، سوالات کی مطابقت سے منع کرتا ہے۔

کاپی کرنے کے قابل پرامپٹ ٹیمپلیٹس

رپورٹ کا خلاصہ ٹیمپلیٹس مندرجہ ذیل خطرے کی رپورٹ کا 3 سطحوں پر خلاصہ کریں: (1) اسٹریٹجک (کون، کیوں، ہدف کا شعبہ)، (2) ٹیکٹیکل (ٹی ٹی پی استعمال کیا گیا)، (3) تکنیکی (آئی او سی کی اقسام)۔ 1 صفحہ سے زیادہ نہ ہو۔ ایسے دعوے شامل نہ کریں جنہیں آپ نے رپورٹ سے نہیں ہٹایا ہے۔ من گھڑت.رپورٹ: [پیسٹ]

IOC EXTRACTION TEMPLATE درج ذیل متن سے ساختی IOCs نکالتا ہے: قسم (IP/domain/hash/URL/email)، قدر، سیاق و سباق۔ صرف وہی لیں جو متن میں واضح طور پر بیان کیا گیا ہے۔ فٹنگ ہر IOC کے لیے "[موجودہ + ثانوی ماخذ کی تصدیق ہونی چاہیے]" کو چیک کریں۔ ٹیبلر شکل میں تصدیق کریں۔ متن: [پیسٹ کریں]

اے ٹی ٹی اینڈ سی کے میچنگ ٹیمپلیٹ حملے کے بیانیے میں رویوں کا نقشہ MITER ATT&CK کے حربوں اور تکنیکوں سے بنائیں۔ ہر میپنگ کے لیے: برتاؤ کا حوالہ + تجویز کردہ تکنیک کا نام +"[T-نمبر کی تصدیق ATT&CK میں ہونی چاہیے]"۔ میک اپ تکنیک/نمبر نہ دیں۔ اگر آپ کو یقین نہیں ہے تو "[غیر واضح]" لکھیں۔ بیان: [پیسٹ]

متعلقہ تشخیص کا ٹیمپلیٹ اس بات کا جائزہ لینے میں میری مدد کریں کہ آیا درج ذیل خطرے کی انٹیلی جنس ہماری تنظیم پر لاگو ہوتی ہے: سوالات پیدا کریں کہ ہمارے کون سے اثاثے ہدف ٹیکنالوجی/صنعت سے مماثل ہیں۔ فیصلہ سازی؛ مجھے ایک چیک لسٹ دیں۔ انٹیلی جنس کا خلاصہ: [پیسٹ]

عام غلطیاں

  • قطعی گروپ انتساب بنانا۔ انتساب سب سے مشکل اور سب سے زیادہ غلط فہمی والا علاقہ ہے۔ "بالکل وہی گروپ" کے بجائے "ان تکنیکوں کے ساتھ مطابقت رکھتا ہے" بولیں اور ذریعہ سے تصدیق کریں۔
  • کرنسی کی تصدیق کیے بغیر IOC کو بلاک کرنا۔ آئی او سی قلیل المدتی ہیں۔ ایک پرانا IP اب کسی جائز سروس سے تعلق رکھتا ہے، پہلے تازگی کی جانچ کریں۔
  • کسی ایک ذریعہ پر بھروسہ کرنا۔ دوسرے آزاد ذریعہ سے انٹیلی جنس کی تصدیق کریں۔ بہت ساری جھوٹی/من گھڑت ذہانت ہے۔
  • مطابقت پر سوال نہیں اٹھانا۔ ہر خطرہ آپ کا خطرہ نہیں ہوتا۔ صنعت، ٹیکنالوجی اور آرکیٹیکچر اوورلیپ کو دیکھیں۔
  • IOC/ٹیکنیک/گروپ کو یہ سوچنا کہ یہ سچ ہے۔ AI انہیں روانی سے ڈھال سکتا ہے۔ معلوم ذریعہ اور MITER ATT&CK پر ہر ایک کی تصدیق کریں۔
اشارہ: خطرے کی انٹیلی جنس کی سب سے زیادہ مستقل اور قیمتی پرت TTP ہے، IOC نہیں۔ حملہ آور ایک دن میں اپنا IP تبدیل کر لیتا ہے، لیکن اس کے طرز عمل (TTP) کو تبدیل کرنا مشکل ہے۔ TTP کا پتہ لگانے پر اپنا دفاع بنائیں، IOC بلاک کرنے پر نہیں۔
احتیاط: IOC کو بلاک لسٹ میں ڈالنا جائز ٹریفک کو روک سکتا ہے (غلط مثبت بلاکنگ)۔ کسی گروپ کی طرف غلط طریقے سے انگلی اٹھانا وسائل کو غلط سمت میں ضائع کرتا ہے۔ ذہانت ایک ان پٹ ہے۔ بلاکنگ اور انتساب کا فیصلہ توثیق کے بعد تجزیہ کار کے پاس ہے۔

خلاصہ میں

خطرے کی ذہانت تنظیم کو تنہا نہیں بلکہ دنیا کے تجربے کے ساتھ لڑنے کے قابل بناتی ہے۔ لیکن چونکہ یہ متعدد، گندا اور متغیر ہے، اس لیے اس کی تشریح کی ضرورت ہے۔ AI تین سطحوں (اسٹریٹجک، ٹیکٹیکل، تکنیکی) پر طویل رپورٹوں کا خلاصہ کرتا ہے، IOC اور TTP کو نکالتا ہے، MITER ATT&CK کے نقشے تیار کرتا ہے اور متعلقہ خاکہ فراہم کرتا ہے۔ سب سے بڑے خطرات: تشکیل شدہ IOC/ٹیکنیک/گروپ، درست لیکن غلط انتساب، اور متروک IOC۔ یہی وجہ ہے کہ ہر آئی او سی کی توثیق کرنٹ اور دوسرے ماخذ سے کی جاتی ہے، ہر تکنیک کی تصدیق ATT&CK; حوالہ زبان میں بنایا گیا ہے "تکنیک کے ساتھ ہم آہنگ" نہ کہ "یقینی گروپ"۔ اور بلاک/ نافذ کرنے کا فیصلہ تجزیہ کار کا ہے۔ دفاع کا مرکز ٹی ٹی پی کا مستقل پتہ لگانا ہے، نہ کہ قلیل مدتی آئی او سی۔

درخواست کا کام

عوامی نمونے کی دھمکی کی رپورٹ حاصل کریں۔ AI سے "Report Summarization" اور "IOC Extraction" ٹیمپلیٹس کے ساتھ IOCs کی ایک خلاصہ اور ساختی فہرست نکالیں۔ معلوم ذریعہ پر 5 IOCs کی کرنسی اور صداقت کی جانچ کریں۔ کم از کم ایک پرانی یا قابل اعتراض IOC تلاش کرنے کی کوشش کریں۔ MITER ATT&CK سائٹ پر "ATT&CK میچنگ" ٹیمپلیٹ کے ساتھ جاری کی گئی تکنیکوں کے T-نمبروں کی تصدیق کریں اور اگر کوئی جعلی/غلط نمبر پکڑے جائیں۔

چیک لسٹ

  • میں نے رپورٹ کا تین سطحوں پر خلاصہ کیا (اسٹریٹجک، ٹیکٹیکل، ٹیکنیکل)۔
  • میں نے ہر IOC کی کرنسی اور دوسرے آزاد ذریعہ سے تصدیق کی ہے۔
  • میں نے سرکاری ذریعہ میں ہر MITER ATT&CK تکنیک/ٹرک کی تصدیق کی ہے۔
  • [ ] میں نے گروپ کے حوالے کو "مطابق" کی بجائے "تکنیک کے مطابق" کی زبان میں مخاطب کیا ہے۔
  • میں نے اپنے ادارے (سیکٹر، ٹیکنالوجی، فن تعمیر) کے لیے ذہانت کی مطابقت پر سوال اٹھایا۔
  • میں نے ہر دعوے کی حقیقت کی جانچ پڑتال کی ہے، یہ جانتے ہوئے کہ یہ IOC/ٹیکنیک/گروپ سے بنا ہو سکتا ہے۔
  • میں نے تصدیق کے بعد تجزیہ کار کے طور پر بلاک کرنے اور لاگو کرنے کا فیصلہ کیا۔