Lợi nhuận:
- Khả năng hiểu rằng trí tuệ nhân tạo tóm tắt các báo cáo về mối đe dọa dài ở ba cấp độ (chiến lược, chiến thuật, kỹ thuật) và ánh xạ chúng tới MITER ATT&CK bằng cách trích xuất IOC và TTP
- Khả năng xác minh từng IOC với nguồn độc lập hiện tại và thứ hai, từng kỹ thuật trong ATT&CK và trích xuất IOC/kỹ thuật/nhóm bịa đặt
- Khả năng hiểu rằng việc quy kết nhóm là tuyên bố rủi ro nhất, rằng ngôn ngữ 'tương thích với các kỹ thuật' nên được sử dụng thay vì 'nhóm chính xác' và việc bào chữa phải dựa trên xác định TTP lâu dài.
Một mình đội bảo mật không chỉ chống lại các cuộc tấn công mà họ thấy; học bằng cách chia sẻ kiến thức về các cuộc tấn công trên toàn thế giới. Thông tin về mối đe dọa (gọi tắt là TI) là thông tin được thu thập, xử lý và chuyển thành hành động về những kẻ tấn công, công cụ chúng sử dụng, mục tiêu và phương pháp của chúng. "Phần mềm độc hại nào hiện đang lây lan?", "Nhóm tấn công này nhắm mục tiêu vào khu vực nào và nó hoạt động như thế nào?", "Địa chỉ IP này đã từng được nhìn thấy trong một cuộc tấn công trước đây chưa?" Câu trả lời cho những câu hỏi như thế này đến từ thông tin về mối đe dọa.
Vấn đề là thông tin về mối đe dọa rất phong phú và phân tán: các báo cáo, blog, nguồn cấp dữ liệu, diễn đàn, hàng nghìn IOC. AI rất mạnh trong việc hiểu ngăn xếp này: nó tóm tắt các báo cáo về mối đe dọa dài, trích xuất IOC và TTP có cấu trúc từ bản tường thuật về một cuộc tấn công, ánh xạ chúng tới khung MITER ATT&CK và hỏi “điều này có làm chúng tôi lo ngại không?” chuẩn bị bản thảo đầu tiên của câu hỏi. Nhưng AI có thể nhầm thông tin tình báo cũ, không chính xác hoặc nằm ngoài ngữ cảnh là đúng, tạo thành một nhóm mối đe dọa không tồn tại hoặc IOC và không biết liệu thông tin tình báo có thực sự hợp lệ cho tổ chức của bạn hay không. AI tóm tắt, cấu trúc và lập bản đồ thông minh; Nhà phân tích có trách nhiệm đưa IOC vào danh sách chặn, cung cấp thông tin tình báo cho cơ quan và tuyên bố một báo cáo “có thể xử lý được”.
Các lớp thông tin về mối đe dọa
Thông tin về mối đe dọa được xem xét ở ba cấp độ:
- Kỹ thuật/vận hành (cấp IOC): Chỉ báo cụ thể - IP, miền, hàm băm, URL xấu. Nó chỉ tồn tại trong thời gian ngắn (kẻ tấn công thay đổi IP). AI nhanh chóng trích xuất những thông tin này từ báo cáo và cấu trúc chúng.
- Chiến thuật (cấp độ TTP): Cách kẻ tấn công hành xử - hắn sử dụng những kỹ thuật, công cụ, phương pháp nào. Nó lâu dài hơn (hành vi khó thay đổi). MITER ATT&CK là ngôn ngữ chung của cấp độ này.
- Chiến lược: Ai đang nhắm mục tiêu, tại sao, lĩnh vực nào, với xu hướng nào. Nó cung cấp các quyết định quản lý. AI tóm tắt các báo cáo dài ở cấp độ này.
Điều khoản: IOC (Chỉ báo thỏa hiệp - chỉ báo vi phạm, dấu vết kỹ thuật cụ thể). TTP (Chiến thuật, Kỹ thuật, Thủ tục - mô hình hành vi). MITER ATT&CK, một thư viện được đánh số và ghi lại về các kỹ thuật tấn công (ví dụ: T1566 "Lừa đảo"). APT (Mối đe dọa liên tục nâng cao - nhóm tấn công nâng cao, dai dẳng, thường được nhà nước bảo trợ). Nguồn cấp dữ liệu, luồng IOC được cập nhật tự động. Phân bổ sai, quy kết một cuộc tấn công vào sai nhóm; Đó là sai lầm phổ biến nhất của trí thông minh.
Biểu đồ đánh giá nguồn tin tình báo
tiêu chí
câu hỏi để hỏi
Tại sao nó quan trọng?
Tính hiện tại
Khi nào nó được xuất bản? Nó vẫn còn hiệu lực phải không?
IOC nhanh chóng trở nên lỗi thời
Độ tin cậy của nguồn
Ai đã xuất bản nó, danh tiếng của nó là gì?
Rất nhiều thông tin sai lệch/bịa đặt
Mức độ liên quan
Nó có nhắm mục tiêu đến chúng ta/ngành công nghiệp của chúng ta không?
Không phải mọi mối đe dọa đều là mối đe dọa của bạn
Khả năng kiểm chứng
Nguồn thứ hai có xác nhận điều này không?
Một nguồn là không đủ
Khả năng hành động
Tôi có thể làm gì (chặn, theo dõi, gọi điện)
Kiến thức phải biến thành hành động
Độ chính xác của trích dẫn
Phân bổ nhóm vững chắc như thế nào?
Phân bổ sai gây hiểu lầm
ba trường hợp nhỏ
Trường hợp 1 - Từ báo cáo 40 trang đến hành động. Một nhà phân tích yêu cầu AI tóm tắt một báo cáo về mối đe dọa dài 40 trang về một chiến dịch ransomware mới. AI giảm báo cáo xuống còn 1 trang, trích xuất 32 kỹ thuật IOC (IP, hash, domain) và 7 MITER ATT&CK, đồng thời ghi chú "nhóm này đang nhắm mục tiêu đến ngành của bạn". Nhà phân tích xác minh từng IOC bằng nguồn thứ hai, thêm 21 nguồn vẫn còn hiệu lực vào danh sách theo dõi, xác nhận số ATT&CK của kỹ thuật và phát triển nó thành giả thuyết săn lùng mối đe dọa. AI tạo ra 40 trang có thể xử lý được; xác minh và hành động là của nhà phân tích.
Trường hợp 2 - Nhóm APT được tạo thành. Một nhà phân tích hỏi AI “nhóm nào đã thực hiện cuộc tấn công này?” anh ấy hỏi. AI tự tin trả lời: "Đây là kỹ thuật được biết đến của nhóm 'APT-Dark Eagle'." Nhà phân tích tìm kiếm nhóm này trong các nguồn thông tin tình báo về mối đe dọa đã biết - không có nhóm nào như vậy, mô hình đã tạo nên tên. Nếu anh ta không xác nhận điều đó, báo cáo sẽ đưa ra thông tin sai lệch. Bài học: quy kết nhóm là tuyên bố dễ thực hiện nhất và rủi ro nhất; Nó luôn được xác minh bởi một nguồn đã biết và thường được gọi là "tương thích với các kỹ thuật sau" thay vì "ghi công chính xác".
Trường hợp 3 - Chặn sai với IOC cũ. Một nhóm đã hỏi AI "chúng ta có nên chặn" danh sách IP mà nó nhận được từ một báo cáo vài tháng trước không? anh ấy hỏi; AI nói “vâng, chúng độc hại”. Nhưng nhà phân tích nhận thấy rằng một trong các IP hiện thuộc về nhà cung cấp đám mây hợp pháp (CDN); Việc chặn IP đó cũng sẽ cắt các dịch vụ hợp pháp mà tổ chức truy cập. IOC chỉ tồn tại trong thời gian ngắn. Nhà phân tích xác minh tính hiện tại và loại bỏ những cái lỗi thời. Bài học: Nó không có trong danh sách chặn cho đến khi IOC xác minh tính hiện tại của nó.
Dấu nhắc yếu / Dấu nhắc mạnh
Dấu nhắc yếu:
Ai đã thực hiện cuộc tấn công này và tôi nên chặn IP nào? [báo cáo]
Yêu cầu này yêu cầu AI đưa ra quyết định phân bổ chính xác và chặn trực tiếp, nó không yêu cầu tính kịp thời và xác minh, nó có thể bịa đặt. AI có thể đưa ra phân bổ thuyết phục nhưng không chính xác và danh sách IOC đã lỗi thời.
Lời nhắc mạnh mẽ:
Vai trò của bạn: trợ lý cho nhà phân tích chuẩn bị thông tin tình báo về mối đe dọa TÓM TẮT và CẤU HÌNH. Ra quyết định; Đừng nói "chặn", đừng tham khảo nhóm cụ thể. Xử lý báo cáo sau: (1) trích xuất bản tóm tắt dài 1 trang (ai, cái gì, mục tiêu, phương pháp), (2) danh sách có cấu trúc của IOC (IP, tên miền, hàm băm, URL); đánh dấu "[tính hiện tại và nguồn thứ cấp phải được xác minh]" cho mỗi mục; thêm IOC giả,(3) ánh xạ TTP vào MITER ATT&CK nhưng đánh dấu từng số T "[xác nhận trong ATT&CK]",(4) không nói "nhóm chính xác" để phân bổ; Sử dụng ngôn ngữ "tương thích với các kỹ thuật này" và nêu rõ sức mạnh của bằng chứng, (5) viết câu hỏi tại sao thông tin này có thể áp dụng cho ngành/kiến trúc của chúng ta. Báo cáo: [dán]
Tuyên bố mạnh mẽ yêu cầu tóm tắt + cấu trúc, để từng IOC/TTP xác minh, cấm ghi công chính xác, đặt câu hỏi về mức độ liên quan.
Mẫu lời nhắc có thể sao chép
MẪU BÁO CÁO TÓM TẮTTóm tắt báo cáo về mối đe dọa sau ở 3 cấp độ: (1) chiến lược (ai, tại sao, khu vực mục tiêu), (2) chiến thuật (TTP được sử dụng), (3) kỹ thuật (các loại IOC). Không dài quá 1 trang. Không bao gồm bất kỳ khiếu nại nào mà bạn chưa xóa khỏi báo cáo; chế tạo.Báo cáo: [dán]
MẪU TRÍCH XUẤT IOCTrích xuất các IOC có cấu trúc từ văn bản sau: loại (IP/domain/hash/URL/email),giá trị, ngữ cảnh. Chỉ lấy những gì được nêu RÕ RÀNG trong văn bản; phù hợp. Chọn "[nguồn hiện tại + thứ cấp phải được xác minh]" cho mỗi IOC. Xác minh dưới dạng bảng.Văn bản: [dán]
MẪU TRẬN ĐẤU ATT&CKÁnh xạ các hành vi trong câu chuyện tấn công theo chiến thuật và kỹ thuật MITER ATT&CK. Đối với mỗi ánh xạ: trích dẫn hành vi + tên kỹ thuật được đề xuất +"[Số T phải được xác nhận trong ATT&CK]". Đừng đưa ra một kỹ thuật/con số bịa đặt; nếu bạn không chắc chắn, hãy viết "[không rõ ràng]". Tường thuật: [dán]
MẪU ĐÁNH GIÁ LIÊN QUANHãy giúp tôi đánh giá xem liệu thông tin về mối đe dọa sau có thể áp dụng cho tổ chức của chúng tôi hay không: đặt câu hỏi xem tài sản nào của chúng tôi phù hợp với công nghệ/ngành mục tiêu. Ra quyết định; Đưa cho tôi một danh sách kiểm tra. Tóm tắt thông tin: [dán]
Những lỗi thường gặp
- Tạo thuộc tính nhóm chính xác. Ghi công là lĩnh vực khó khăn nhất và bị hiểu lầm nhiều nhất; Thay vì "chính xác là nhóm đó", hãy nói "tương thích với các kỹ thuật này" và xác nhận với nguồn.
- Chặn IOC mà không xác minh tiền tệ. IOC chỉ tồn tại trong thời gian ngắn; IP cũ hiện có thể thuộc về một dịch vụ hợp pháp, trước tiên hãy kiểm tra độ mới.
- Tin cậy một nguồn duy nhất. Xác nhận thông tin tình báo với nguồn độc lập thứ hai; Có rất nhiều thông tin sai lệch/bịa đặt.
- Không đặt câu hỏi về sự liên quan. Không phải mọi mối đe dọa đều là mối đe dọa của bạn; Nhìn vào sự chồng chéo giữa ngành công nghiệp, công nghệ và kiến trúc.
- Tạo nên IOC/kỹ thuật/nhóm cho rằng điều đó là đúng. AI có thể điều chỉnh chúng một cách trôi chảy; xác minh từng nguồn đã biết và MITER ATT&CK.
Mẹo: Lớp thông tin tình báo về mối đe dọa lâu dài và có giá trị nhất là TTP, không phải IOC. Kẻ tấn công thay đổi IP của mình trong một ngày, nhưng rất khó để thay đổi kiểu hành vi của hắn (TTP). Xây dựng hệ thống phòng thủ của bạn dựa trên việc phát hiện TTP chứ không phải chặn IOC.
Thận trọng: Đưa IOC vào danh sách chặn cũng có thể chặn lưu lượng truy cập hợp pháp (chặn dương tính giả). Việc chỉ tay vào một nhóm không đúng sẽ gây lãng phí tài nguyên theo hướng sai lầm. Trí thông minh là đầu vào; Quyết định chặn và phân bổ thuộc về nhà phân tích sau khi xác minh.
Tóm lại
Thông tin về mối đe dọa cho phép tổ chức chiến đấu không chỉ một mình mà bằng kinh nghiệm của thế giới; nhưng vì nó nhiều, lộn xộn và hay thay đổi nên cần phải diễn giải. AI tóm tắt các báo cáo dài ở ba cấp độ (chiến lược, chiến thuật, kỹ thuật), trích xuất IOC và TTP, ánh xạ tới MITER ATT&CK và cung cấp phác thảo liên quan. Rủi ro lớn nhất: IOC/kỹ thuật/nhóm bịa đặt, phân bổ chính xác nhưng sai và IOC lỗi thời. Đó là lý do tại sao mọi IOC đều được xác thực bằng nguồn hiện tại và nguồn thứ hai, mọi kỹ thuật đều được xác minh trong ATT&CK; việc tham chiếu được thực hiện bằng ngôn ngữ "tương thích với các kỹ thuật" chứ không phải "nhóm dứt khoát"; và quyết định chặn/thực thi là của nhà phân tích. Trọng tâm của việc phòng thủ là phát hiện TTP vĩnh viễn chứ không phải IOC tồn tại trong thời gian ngắn.
Nhiệm vụ ứng dụng
Nhận báo cáo mẫu công khai về mối đe dọa. Trích xuất danh sách IOC tóm tắt và có cấu trúc từ AI bằng các mẫu “Tóm tắt báo cáo” và “Trích xuất IOC”. Kiểm tra tiền tệ và tính xác thực của 5 IOC trên một nguồn đã biết; Cố gắng tìm ít nhất một IOC đã lỗi thời hoặc có vấn đề. Xác minh số T của các kỹ thuật được phát hành bằng mẫu "Kết hợp ATT&CK" trên trang MITER ATT&CK và phát hiện số giả/sai nếu có.
danh sách kiểm tra
- [ ] Tôi tóm tắt báo cáo ở ba cấp độ (chiến lược, chiến thuật, kỹ thuật).
- [ ] Tôi đã xác minh từng IOC bằng tiền tệ và nguồn độc lập thứ hai.
- [ ] Tôi đã xác minh từng kỹ thuật/thủ thuật MITER ATT&CK trong nguồn chính thức.
- [ ] Tôi đã đề cập đến tài liệu tham khảo của nhóm bằng ngôn ngữ "phù hợp với kỹ thuật" thay vì "chính xác".
- [ ] Tôi đặt câu hỏi về sự liên quan của trí thông minh đối với tổ chức của tôi (ngành, công nghệ, kiến trúc).
- [ ] Tôi đã kiểm tra tính xác thực của từng tuyên bố và biết rằng nó có thể được tạo thành từ IOC/kỹ thuật/nhóm.
- [ ] Tôi đã đưa ra quyết định chặn và thực hiện với tư cách là nhà phân tích sau khi xác minh.