Daromadlar:
- Sun'iy intellekt uch darajadagi (strategik, taktik, texnik) uzoq muddatli tahdid hisobotlarini jamlashini va XOQ va TTPni ajratib olish orqali ularni MITER ATT&CK bilan xaritalashini tushunish qobiliyati
- Har bir XOQni joriy va ikkinchi mustaqil manba, ATT&CKdagi har bir texnika bilan tekshirish va ishlab chiqarilgan XOQ/texnika/guruhni ajratib olish qobiliyati
- Guruh atributi eng xavfli da'vo ekanligini, "aniq guruh" o'rniga "texnika bilan mos" tildan foydalanish kerakligini va himoya doimiy TTP aniqlashga asoslangan bo'lishi kerakligini tushunish qobiliyati.
Xavfsizlik guruhi faqat ko'rgan hujumlarga qarshi kurashmaydi; butun dunyo bo'ylab hujumlar haqidagi bilimlarni almashish orqali o'rganadi. Tahdid razvedkasi (qisqacha TI) bu tajovuzkorlar, ular foydalanadigan vositalar, ularning maqsadlari va usullari haqida to'plangan, qayta ishlangan va harakatga aylantirilgan ma'lumotlardir. "Hozir qaysi zararli dastur tarqalmoqda?", "Ushbu tajovuzkor guruh qaysi sektorni nishonga olgan va u qanday harakat qiladi?", "Ushbu IP manzil avval hujumda ko‘rilganmi?" Bu kabi savollarga javoblar tahdid razvedkasidan olinadi.
Muammo shundaki, tahdidlar bo'yicha razvedka juda ko'p va tarqoq: hisobotlar, bloglar, tasmalar, forumlar, minglab XOQ. Sun'iy intellekt ushbu to'plamni tushunishda kuchli: u tahdid haqida uzoq hisobotlarni umumlashtiradi, hujum haqidagi hikoyadan tuzilgan XOQ va TTPni ajratib oladi, ularni MITER ATT&CK tizimiga moslashtiradi va "bu bizga tegishlimi?" savolning birinchi loyihasini tayyorlaydi. Ammo sun'iy intellekt eski, noto'g'ri yoki kontekstdan tashqari razvedkani haqiqat deb xato qilishi, mavjud bo'lmagan tahdid guruhini yoki XOQni tashkil qilishi va razvedka tashkilotingiz uchun haqiqatan ham haqiqiyligini bilmasligi mumkin. AI razvedka ma'lumotlarini umumlashtiradi, tuzadi va xaritalaydi; XOQni bloklash roʻyxatiga kiritish, agentlikka razvedka maʼlumotlarini qoʻllash va hisobotni “harakat qilish mumkin” deb eʼlon qilish tahlilchiga bogʻliq.
Tahdid razvedkasi qatlamlari
Tahdid razvedkasi uch darajada ko'rib chiqiladi:
- Texnik/operatsion (XOQ darajasi): Aniq ko'rsatkichlar - yomon IP, domenlar, xeshlar, URL manzillar. Bu qisqa muddatli (tajovuzkor IP-ni o'zgartiradi). AI bularni hisobotdan tezda ajratib oladi va tuzadi.
- Taktik (TTP darajasi): tajovuzkor o'zini qanday tutadi - u qanday texnikalar, vositalar, usullardan foydalanadi. Bu doimiyroq (xulq-atvorni o'zgartirish qiyin). MITER ATT&CK bu darajadagi umumiy tildir.
- Strategik: kim, nima uchun, qaysi sektor, qanday tendentsiya bilan maqsadli. U boshqaruv qarorlarini qabul qiladi. AI bu darajadagi uzoq hisobotlarni umumlashtiradi.
Shartlar: XOQ (Indicator of Compromis — buzilish ko'rsatkichi, aniq texnik iz). TTP (taktikalar, texnikalar, protseduralar - xatti-harakatlar modeli). MITER ATT&CK, tajovuzkor texnikalarining raqamlangan, hujjatlashtirilgan kutubxonasi (masalan, T1566 "Phishing"). APT (Advanced Persistent Threat - rivojlangan, doimiy, ko'pincha davlat tomonidan homiylik qilinadigan hujumchilar guruhi). Tasma, avtomatik yangilangan IOC oqimi. Noto'g'ri tarqatish, noto'g'ri guruhga hujum qilish; Bu aqlning eng keng tarqalgan xatosi.
Razvedka manbalarini baholash jadvali
mezon
so'rash uchun savol
Nima uchun bu muhim?
Hozirgilik
Qachon nashr etilgan? Hali ham amal qiladimi?
XOQ tezda eskiradi
Manba ishonchliligi
Uni kim nashr etgan, uning obro'si qanday?
Ko'p soxta/to'qima razvedka
Muvofiqlik
Bu bizga/sanoatimizga qaratilganmi?
Har bir tahdid sizning tahdidingiz emas
Tekshirish imkoniyati
Ikkinchi manba buni tasdiqlaydimi?
Bitta manba etarli emas
Harakat qilish qobiliyati
Men nima qila olaman (bloklash, kuzatish, qo'ng'iroq qilish)
Bilim harakatga aylanishi kerak
Iqtibos aniqligi
Guruh atributi qanchalik ishonchli?
Noto'g'ri tarqatish chalg'itadi
uchta mini holat
1-holati - 40 sahifalik hisobotdan harakatga qadar. Tahlilchi AI yangi ransomware kampaniyasi haqida 40 sahifali tahdid hisobotini umumlashtiradi. AI hisobotni 1 sahifaga qisqartiradi, 32 IOC (IP, xesh, domen) va 7 MITER ATT&CK texnikasini ajratib oladi va “bu guruh sizning sohangizga qaratilgan” deb qayd etadi. Tahlilchi har bir XOQni ikkinchi manba bilan tekshiradi, kuzatuv roʻyxatiga hali ham amalda boʻlgan 21 tasini qoʻshadi, texnikaning ATT&CK raqamlarini tasdiqlaydi va uni tahdid ovining gipotezasiga aylantiradi. AI 40 sahifani qayta ishlashga imkon berdi; tekshirish va harakat tahlilchi edi.
2-holat - tuzilgan APT guruhi. Tahlilchi AIdan "bu hujumni qaysi guruh amalga oshirgan?" — deb so‘radi u. AI ishonch bilan javob beradi: "Bu "APT-Dark Eagle" guruhining ma'lum texnikasi." Tahlilchi ushbu guruhni tahdid razvedkasining ma'lum manbalarida qidiradi - bunday guruh yo'q, model nomini yaratdi. Agar u buni tasdiqlamaganida, hisobot noto'g'ri atribut bilan chiqqan bo'lardi. Dars: guruh atributi - bu eng oson va eng xavfli da'vodir; U har doim ma'lum manba tomonidan tekshiriladi va ko'pincha "aniq atribut" emas, balki "quyidagi texnikalar bilan mos" deb ataladi.
3-holat - Eski XOQ bilan noto'g'ri blokirovka qilish. Bir jamoa sun'iy intellektdan bir necha oy oldin hisobotdan olgan IP-lar ro'yxatini "biz bloklashimiz kerak emasmi" deb so'radi? so'radi u; AI "ha, ular zararli" deydi. Ammo tahlilchi IP-lardan biri endi qonuniy bulutli provayderga (CDN) tegishli ekanligini ko'radi; Ushbu IP-ni bloklash, shuningdek, tashkilot kiradigan qonuniy xizmatlarni ham to'xtatadi. XOQ qisqa muddatli. Tahlilchi joriylikni tekshiradi va eskirganlarini yo'q qiladi. Dars: XOQ uning joriyligini tasdiqlamaguncha, u bloklangan ro'yxatga kiritilmaydi.
Zaif taklif / Kuchli taklif
Zaif taklif:
Bu hujumni kim amalga oshirdi va qaysi IP-larni bloklashim kerak? [hisobot]
Ushbu so'rov AIdan aniq atribut va to'g'ridan-to'g'ri blokirovka qilish qarorini so'raydi, u o'z vaqtida va tekshirishni so'ramaydi, u uydirma uchun ochiq. AI ishonchli, ammo noto'g'ri atribut va XOQning eskirgan ro'yxatini berishi mumkin.
Kuchli so'rov:
Sizning rolingiz: tahdidlar haqida ma'lumotni tayyorlayotgan tahlilchi yordamchisi XULOSA va CONFIGURATION. Qaror qabul qilish; "Bloklash" demang, alohida guruhlarga havolalar qilmang. Quyidagi hisobotni qayta ishlang: (1) 1 sahifali xulosani chiqarib oling (kim, nima, maqsad, usul), (2) XOQlarning tuzilgan ro'yxati (IP, domen, xesh, URL); har biri uchun "[hozirgi va ikkilamchi manba tekshirilishi kerak]" belgisini qo'ying; soxta XOQ qo'shing,(3) TTPlarni MITER ATT&CK ga xaritalang, lekin har bir T-raqamni "[ATT&CKda tasdiqlang]" belgilang,(4) atribut uchun "aniq guruh" deb aytmang; "Ushbu usullarga mos" tildan foydalaning va dalillarning kuchini ayting, (5) bu razvedka nima uchun bizning sanoatimiz/arxitekturamiz uchun qo'llanilishi mumkinligi haqida savollar yozing. Hisobot: [qo'yish]
Kuchli da'vo xulosa + tuzilmani so'raydi, har bir IOC/TTPni tekshirishga qoldiradi, aniq atributni taqiqlaydi, savollarning dolzarbligi.
Ko‘chirish mumkin bo‘lgan shablonlar
HISOBOT XULOSASI Shablonlari Quyidagi tahdid hisobotini 3 darajada jamlang: (1) strategik (kim, nima uchun, maqsadli sektor), (2) taktik (ishlatiladigan TTPlar), (3) texnik (XOQ turlari). 1 sahifadan oshmasligi kerak. Hisobotdan olib tashlamagan hech qanday da'volarni kiritmang; uydirma. Hisobot: [qo'yish]
IOC EXTRACTION TEMPLATEQuyidagi matndan tuzilgan XOQni ajratib oladi: turi (IP/domen/xesh/URL/email), qiymat, kontekst. Faqat matnda ANIQ ko'rsatilgan narsalarni oling; moslash. Har bir XOQ uchun "[joriy + ikkilamchi manba tasdiqlanishi kerak]" ni belgilang. Jadval ko'rinishida tasdiqlang. Matn: [qo'yish]
ATT&CK MATCHING TEMPLATEHujum hikoyasidagi xatti-harakatlarni MITER ATT&CK taktika va texnikasiga moslashtiring. Har bir xaritalash uchun: xatti-harakat taklifi + tavsiya etilgan texnika nomi +"[T-raqam ATT&CKda tasdiqlanishi kerak]". O'ylab topilgan texnikani/raqamni bermang; ishonchingiz komil bo'lmasa, "[noaniq]" deb yozing. Hikoya: [qo'yish]
MUHIMLIKNI BAHOLASH SHABLONIQuyidagi tahdidlar haqidagi maʼlumotlar tashkilotimizga taalluqliligini baholashga yordam bering: aktivlarimizdan qaysi biri maqsadli texnologiya/sanoatga mos keladi degan savollarni yarating. Qaror qabul qilish; Menga nazorat roʻyxatini bering. Razvedka xulosasi: [qo'yish]
Umumiy xatolar
- Aniq guruh atributini yaratish. Atribut - eng qiyin va eng tushunarsiz soha; "Aynan o'sha guruh" o'rniga "ushbu texnikalar bilan mos" deb ayting va manba bilan tasdiqlang.
- Valyutani tasdiqlamasdan XOQni bloklash. XOQ qisqa muddatli; Eski IP endi qonuniy xizmatga tegishli bo'lishi mumkin, avval yangiligini tekshiring.
- Bitta manbaga ishonish. Razvedka ma'lumotlarini ikkinchi mustaqil manba bilan tasdiqlang; Ko'p yolg'on/to'qima razvedka mavjud.
- Muvofiqligiga shubha qilmaslik. Har bir tahdid sizning tahdidingiz emas; Sanoat, texnologiya va arxitekturaning bir-biriga mos kelishiga qarang.
- XOQ/texnika/guruhni to'g'ri deb o'ylash. AI ularni erkin moslashtira oladi; har birini ma'lum manbada va MITER ATT&CKda tekshiring.
Maslahat: Tahdid razvedkasining eng doimiy va qimmatli qatlami XOQ emas, TTP hisoblanadi. Buzg'unchi o'z IP-ni bir kunda o'zgartiradi, lekin uning xatti-harakatlarini (TTP) o'zgartirish qiyin. Himoyangizni XOQ blokirovkasiga emas, balki TTP aniqlashga asoslang.
Diqqat: XOQni bloklash roʻyxatiga qoʻyish qonuniy trafikni ham toʻxtatib qoʻyishi mumkin (notoʻgʻri ijobiy blokirovka). Barmoq bilan guruhga noto'g'ri ishora qilish resurslarni noto'g'ri yo'nalishda isrof qiladi. Intellekt - bu kirish; Bloklash va atributlashtirish qarori tekshiruvdan keyin tahlilchiga tegishli.
Xulosa
Tahdid razvedkasi tashkilotga yolg'iz emas, balki dunyo tajribasi bilan kurashish imkonini beradi; lekin u ko'p, tartibsiz va o'zgaruvchan bo'lgani uchun talqin qilishni talab qiladi. AI uch darajadagi (strategik, taktik, texnik) uzoq hisobotlarni umumlashtiradi, XOQ va TTPni ajratadi, MITER ATT&CK xaritalarini tuzadi va dolzarblik tavsifini beradi. Eng katta xavflar: tuzilgan XOQ/texnika/guruh, toʻgʻri, lekin notoʻgʻri atributlar va eskirgan XOQ. Shuning uchun har bir XOQ joriy va ikkinchi manba bilan tasdiqlanadi, har bir texnika ATT&CK da tekshiriladi; ma'lumotnoma "aniq guruh" emas, balki "texnika bilan mos" tilda qilingan; va blokirovka qilish/majburlash qarori tahlilchiga tegishli. Himoyaning yuragi qisqa muddatli XOQ emas, balki doimiy TTPni aniqlashdir.
Ilova vazifasi
Ommaviy tahdid hisoboti namunasini oling. “Hisobot xulosasi” va “XOQ chiqarish” shablonlari yordamida AIdan XOQlarning qisqacha va tuzilgan roʻyxatini chiqarib oling. XOQning 5 tasining valyutasi va haqiqiyligini ma'lum manbada tekshiring; Hech bo'lmaganda bitta eskirgan yoki shubhali XOQni topishga harakat qiling. MITER ATT&CK saytida "ATT&CK Matching" shablonida chiqarilgan texnikalarning T raqamlarini tekshiring va agar mavjud bo'lsa, soxta/noto'g'ri raqamni oling.
nazorat ro'yxati
- [ ] Men hisobotni uch darajada (strategik, taktik, texnik) jamladim.
- [ ] Men har bir XOQni valyuta va ikkinchi mustaqil manba bilan tasdiqladim.
- [ ] Men rasmiy manbada har bir MITER ATT&CK texnikasi/nayrangini tasdiqladim.
- [ ] Men guruh ma'lumotnomasiga "aniq" emas, balki "texnika bilan mos" tilida murojaat qildim.
- [ ] Men o'z muassasam (sektor, texnologiya, arxitektura) uchun razvedkaning dolzarbligiga shubha qildim.
- [ ] Men har bir daʼvo XOQ/texnika/guruhdan iborat boʻlishi mumkinligini bilib, faktlarni tekshirib chiqdim.
- [ ] Tekshirishdan keyin tahlilchi sifatida bloklash va amalga oshirishga qaror qildim.