收益:
- 能够理解人工智能在三个层面(战略、战术、技术)总结长篇威胁报告,并通过提取 IOC 和 TTP 将其映射到 MITRE ATT&CK
- 能够使用当前和第二个独立来源验证每个 IOC、ATT&CK 中的每种技术并提取伪造的 IOC/技术/组
- 能够理解群体归属是最危险的主张,应该使用“与技术兼容”的语言而不是“精确群体”,并且抗辩应基于永久的 TTP 确定。
安全团队不仅要对抗它所看到的攻击,还要对抗它所看到的攻击。通过分享世界各地的攻击知识来学习。威胁情报(简称TI)是收集、处理并转化为有关攻击者、他们使用的工具、目标和方法的行动的信息。 “现在正在传播哪种恶意软件?”、“该攻击组织的目标是哪个部门以及其行为如何?”、“此 IP 地址以前在攻击中出现过吗?”诸如此类的问题的答案来自威胁情报。
问题在于威胁情报丰富且分散:报告、博客、提要、论坛、数千个 IOC。人工智能在理解这个堆栈方面非常强大:它总结了长篇威胁报告,从攻击的叙述中提取结构化的 IOC 和 TTP,将它们映射到 MITRE ATT&CK 框架,并询问“这与我们有关吗?”准备问题的初稿。但人工智能可能会将旧的、不准确的或断章取义的情报误认为是真实的,组成一个不存在的威胁团体或 IOC,并且不知道情报对您的组织是否真正有效。人工智能总结、构建和绘制智能;由分析师将国际奥委会列入黑名单,向该机构应用情报,并宣布报告“可采取行动”。
威胁情报的层次
威胁情报从三个层面考虑:
- 技术/运营(IOC 级别):具体指标 — 不良 IP、域名、哈希值、URL。它是短暂的(攻击者更改 IP)。人工智能可以快速从报告中提取这些内容并构建它们。
- 战术(TTP 级别):攻击者的行为方式 — 他使用什么技术、工具和方法。它更加持久(行为很难改变)。 MITRE ATT&CK 是该级别的通用语言。
- 战略:谁瞄准,为什么瞄准,哪个部门,有什么倾向。它为管理决策提供支持。 AI 总结了这一级别的长篇报告。
术语:IOC(妥协指标 - 违规指标,具体技术跟踪)。 TTP(策略、技术、程序——行为模式)。 MITRE ATT&CK,一个编号的、记录的攻击者技术库(例如 T1566“网络钓鱼”)。 APT(高级持续威胁 - 高级、持续、通常由国家支持的攻击团体)。 Feed,自动更新的 IOC 流。错误归因,将攻击归因于错误的组织;这是最常见的智力错误。
情报源评价图
标准
要问的问题
为什么它很重要?
当前性
什么时候发布的?它仍然有效吗?
IOC 很快就会过时
来源可靠性
谁出版的,声誉如何?
大量虚假/捏造的情报
相关性
它针对的是我们/我们的行业吗?
并非所有威胁都是你的威胁
可验证性
第二个消息来源证实了这一点吗?
仅有一个来源是不够的
可操作性
我能做什么(阻止、跟踪、呼叫)
知识必须转化为行动
引用准确度
群体归因有多可靠?
错误归因误导
三个迷你箱子
案例 1 — 从 40 页的报告到行动。一位分析师让人工智能总结了一份关于新勒索软件活动的 40 页威胁报告。 AI 将报告缩减至 1 页,提取 32 个 IOC(IP、哈希、域名)和 7 个 MITRE ATT&CK 技术,并注明“该组织针对的是您的行业”。分析师通过第二个来源验证每个 IOC,将仍然有效的 21 个添加到观察列表中,确认技术的 ATT&CK 编号,并将其发展为威胁狩猎假设。 AI 可以处理 40 个页面;验证和行动是分析师的。
案例 2 — 虚构的 APT 组织。一位分析师询问 AI“哪个组织实施了这次攻击?”他问道。 AI自信地回答:“这是‘APT-黑鹰’组织的已知技术。”分析师在已知的威胁情报来源中寻找这个组——没有这样的组,这个名字是模型编造的。如果他没有证实这一点,报告就会以错误的归属发布。经验教训:群体归因是最简单也是最危险的主张;它始终由已知来源进行验证,并且通常被称为“与以下技术兼容”而不是“确切归属”。
情况 3 — 使用旧 IOC 进行错误阻塞。一个团队询问 AI“我们是否应该阻止”它从几个月前的报告中收到的 IP 列表?他问; AI 说:“是的,他们是恶意的。”但分析师发现其中一个 IP 现在属于合法的云提供商 (CDN);阻止该 IP 还会切断该组织访问的合法服务。国际奥委会的寿命是短暂的。分析师验证当前性并消除过时的。教训:在国际奥委会验证其当前性之前,它不会进入黑名单。
弱提示/强提示
弱提示:
谁发起了这次攻击?我应该阻止哪些 IP? [报告]
这个请求要求人工智能的精确归属和直接阻止决定,它不要求及时性和验证,它是可以伪造的。人工智能可能会给出令人信服但不准确的归属和过时的国际奥委会名单。
强力提示:
您的角色:准备威胁情报摘要和配置的分析师助理。决策;不要说“阻止”,不要提及特定的群体。处理以下报告:(1) 提取 1 页摘要(谁、什么、目标、方法),(2) IOC 结构化列表(IP、域、哈希值、URL);为每个标记“[必须验证当前性和第二来源]”;添加虚拟 IOC,(3) 将 TTP 映射到 MITRE ATT&CK,但标记每个 T 编号“[在 ATT&CK 中确认]”,(4) 不要说“精确组”作为归属;使用“与这些技术兼容”的语言并陈述证据的强度,(5) 写出关于为什么这种情报可能适用于我们的行业/架构的问题。报告:[粘贴]
强烈的主张要求摘要+结构,让每个 IOC/TTP 进行验证,禁止精确归因,质疑相关性。
可复制的提示模板
报告摘要模板将以下威胁报告概括为 3 个级别:(1) 战略性(谁、为什么、目标部门)、(2) 战术性(使用的 TTP)、(3) 技术性(IOC 类型)。不要超过 1 页。请勿包含您尚未从报告中删除的任何声明;制造。报告:[粘贴]
IOC 提取模板从以下文本中提取结构化 IOC:类型(IP/域/哈希/URL/电子邮件)、值、上下文。仅采用文本中明确说明的内容;配件。检查每个 IOC 的“[必须验证当前 + 辅助来源]”。以表格形式验证。文本:[粘贴]
ATT&CK 匹配模板将攻击叙述中的行为映射到 MITRE ATT&CK 战术和技术。对于每个映射:行为引用 + 建议的技术名称 +“[T-number 必须在 ATT&CK 中确认]”。不要给出虚构的技术/数字;如果您不确定,请写“[不清楚]”。旁白:[粘贴]
相关性评估模板帮助我评估以下威胁情报是否适用于我们的组织:提出问题,我们的哪些资产与目标技术/行业相匹配。决策;给我一份清单。情报总结:[粘贴]
常见错误
- 进行精准的群体归因。归因是最困难和最容易被误解的领域;不要说“正是那个群体”,而是说“与这些技术兼容”并与来源确认。
- 在不验证货币的情况下阻止 IOC。国际奥委会是短暂的;旧 IP 现在可能属于合法服务,请首先检查新鲜度。
- 信任单一来源。与第二个独立来源确认情报;有很多虚假/捏造的情报。
- 不质疑相关性。并非所有威胁都是你的威胁;看看行业、技术和架构的重叠。
- 编造国际奥委会/技术/团体认为这是真的。 AI可以流畅地适应它们;在已知来源和 MITRE ATT&CK 上验证每一项。
提示:最持久、最有价值的威胁情报层是 TTP,而不是 IOC。攻击者一天之内就改变了他的IP,但他的行为模式(TTP)却很难改变。基于 TTP 检测而不是 IOC 阻止构建防御。
注意:将 IOC 放入阻止列表也可能拦截合法流量(误报阻止)。错误地将矛头指向某个群体会导致资源浪费在错误的方向上。智力是一种输入;屏蔽和归因决定由分析师在核实后做出。
综上所述
威胁情报使组织不仅能够孤军奋战,而且能够利用世界各地的经验进行战斗;但由于它数量众多、杂乱且多变,因此需要解释。 AI 总结三个层面(战略、战术、技术)的长篇报告,提取 IOC 和 TTP,映射到 MITRE ATT&CK 并提供相关大纲。最大的风险:虚构的IOC/技术/组、准确但错误的归因以及过时的IOC。这就是为什么每个 IOC 都经过当前性和第二来源验证,每种技术都经过 ATT&CK 验证;所提及的语言是“与技术兼容”而不是“最终组”;阻止/强制执行的决定由分析师决定。防御的核心是永久性的 TTP 检测,而不是短暂的 IOC。
应用任务
获取公开的威胁报告样本。使用“报告摘要”和“IOC 提取”模板从 AI 中提取 IOC 的摘要和结构化列表。通过已知来源检查 5 个 IOC 的货币和真实性;尝试找到至少一个过时的或有问题的 IOC。验证使用 MITRE ATT&CK 网站上的“ATT&CK 匹配”模板发布的技术的 T 编号,并捕获假冒/虚假编号(如果有)。
清单
- [ ]我从三个层面(战略、战术、技术)总结了该报告。
- [ ] 我已经用货币和第二个独立来源验证了每个 IOC。
- [ ] 我已经在官方来源中验证了每个 MITRE ATT&CK 技术/技巧。
- [ ] 我用“与技术一致”而不是“精确”的语言来处理组引用。
- [ ] 我质疑情报对于我的机构(部门、技术、架构)的相关性。
- [ ] 我已经对每项主张进行了事实核查,知道它可能是 IOC/技术/团体编造的。
- [ ] 我经过核实,决定封杀并作为分析师实施。