Vienība 11 / 11

Pilnīga SOC darbplūsma, automatizācija (SOAR), kvalitātes vadība un pašaudits

Ieguvumi:

  • Spēja izstrādāt pilnīgu SOC darbplūsmu, kas sastāv no savākšanas, noteikšanas, šķirošanas, izmeklēšanas, iejaukšanās, uzlabošanas, ziņošanas un atgriezeniskās saites, norādot mākslīgā intelekta un cilvēku vārtu atrašanās vietu
  • Spēja nodalīt automatizāciju atbilstoši riska līmenim (zema riska/atgriezeniskas darbības ir automātiski, augsta riska/neatgriezeniskas darbības ir cilvēka kontrolētas) un katrai automātiskajai darbībai izstrādāt atcelšanas ceļu.
  • Spēja izveidot paškontroles un atgriezeniskās saites cilpu, kas regulāri mēra kļūdaini pozitīvu/negatīvu līmeni, MTTD/MTTR, izvades precizitāti un modeļa novirzi

Šajā pēdējā vienībā ir apvienoti elementi, ko apguvām atsevišķi visā modulī — žurnālu analīze, draudu meklēšana, ievainojamības pārvaldība, reaģēšana uz incidentiem, pikšķerēšana, koda pārskatīšana, izlūkošana, ziņošana — vienā pilnā darbplūsmā. Īstā drošības operāciju centrā (SOC) šīs darbības netiek atvienotas; Trauksmes signāls aktivizē izmeklēšanu, kas izraisa atbildi, kas aktivizē ziņojumu, kas iedarbina sanāciju. Mākslīgais intelekts ir iesaistīts katrā šīs ķēdes posmā, bet cilvēks ir tas, kurš tur ķēdi un pieņem lēmumus pie katrām kritiskajām durvīm.

Turklāt šī vienība aptver divas svarīgas tēmas. Pirmā ir automatizācija: kad SOAR (Security Orchestration, Automation and Response — platforma, kas automatizē un organizē drošības procesus) un AI apvienojas gan jauda, ​​gan risks; Ir jānošķir tas, ko var automatizēt, un to, ko nekad nevar noņemt no cilvēka apstiprinājuma. Otrkārt, kvalitātes vadība un pašregulācija: ar AI iespējota drošības darbība netiek iestatīta un vienreiz pārtraukta; tas tiek pastāvīgi uzraudzīts, mērīts, atgriezts un koriģēts. Automatizācija palielina ātrumu, bet neatceļ atbildību; Drošības programma ir droša tikai tad, ja tiek veikta regulāra paškontrole.

Pilnīga SOC darbplūsma

Apskatīsim, kur AI sāk darboties un kas to apstiprina tipiskā incidenta dzīves ciklā:

  1. Savākšana un uzraudzība: žurnāli plūst uz SIEM; AI samazina troksni, rezumē. (Automātiski, zems risks.)
  2. Atklāšana un trauksme: noteikums + anomālija + AI modeļa noteikšana. (Automātiska ražošana; šķirošana notiek cilvēkiem.)
  3. Šķirošana: vai trauksme ir īsta vai kļūdaini pozitīva? AI ierosina pamatojumu un prioritāti; analītiķis apstiprina. (Cilvēka durvis.)
  4. Izmeklēšana: AI apkopo pierādījumus, nosaka laika grafiku, uzskaita galvenos iemeslus; analītiķis apstiprina ar neapstrādātiem pierādījumiem. (Cilvēka durvis.)
  5. Iejaukšanās: Izolācija, bloķēšana, tīrīšana. AI nodrošina izvēli/ietekmi; Lēmums ir pilnvarota analītiķa rokās. (Kritiski cilvēka vārti.)
  6. Atveseļošana: ievainojamības slēgšana, pamatcēloņa novēršana. AI plāna projekts; apstiprinājums izmaiņu vadībā. (Cilvēks + process.)
  7. Ziņošana: AI raksta melnrakstu, pielāgojas auditorijai; Eksperts pārbauda un paraksta pierādījumus. (Cilvēka durvis.)
  8. Nodarbību apguve un atgriezeniskā saite: AI izvelk modeļus; Atjaunina komandas noteikšanas noteikumus un rokasgrāmatas. (Cilvēks + process.)

Šīs ķēdes noteikums: zema riska, atkārtotus, atgriezeniskus soļus var automatizēt; Augsta riska, neatgriezeniski soļi, kas prasa spriedumu, iziet cauri cilvēka durvīm.

Automatizācijas lēmumu tabula

solis

Vai to var automatizēt

stāvokli

cilvēka piekrišana

Baļķu savākšana, normalizācija

Jā, tieši tā

nav nepieciešams

Signalizācijas bagātināšana (IOC meklēšana)

Avots ir uzticams

Tas tiek pārskatīts

Viltus pozitīva izslēgšana (zināma laba)

daļēji

stingrs noteikums

Pārbauda, ņemot paraugus

Karantīnas pikšķerēšanas e-pasts

daļēji

augsta precizitāte

Pārskatīšana + atcelšanas ceļš

Automātiski bloķēt kontu

uzmanīgi

Tikai skaidri kritēriji

Ātra cilvēka pārbaude

Izolējiet serveri

Vispār nē

Izņemot kritisko infrastruktūru

Cilvēka piespiedu lēmums

Lāpīšana (ražošana)

Testēšana + izmaiņu vadība

Oficiālais ziņojums/paziņojums

Eksperts + likums

Kvalitātes vadība un pašaudits

Ar AI darbināma drošības darbība ir dzīva sistēma; tā veiktspēja laika gaitā mainās (jauni uzbrukumi, mainīga vide, modeļu atjauninājumi). Lai nodrošinātu drošību, ir jāveic regulāri mērījumi:

  • Viltus pozitīvs un viltus negatīvs rādītājs: cik bieži mākslīgais intelekts rada trauksmes signālus veltīgi, cik bieži tas nepamana patiesos draudus? Viltus negatīvi tiek īpaši skatīti, jo tie klusībā nodara kaitējumu.
  • MTTD/MTTR: ​​vai uzlabojas vidējais noteikšanas un reakcijas laiks?
  • AI izvades precizitāte: cik liela daļa AI kopsavilkumu/atklājumu/atsauču tiek pārbaudīti, veicot izlasi?
  • Automatizācijas drošība: vai automātiskās darbības darbojas, kā paredzēts, vai ir kādi viltus aktivizētāji, vai atcelšana darbojas?
  • Atsauksmju cilpa: vai faktiski atrastie notikumi kļūst par jauniem noteikšanas noteikumiem, un paaugstinātie trauksmes signāli kļūst par izņēmumu sarakstiem?

Noteikumi: MTTD (vidējais noteikšanas laiks). Atgriezeniskās saites cilpa ir tad, kad darbība mācās no saviem rezultātiem un atjaunina savus noteikumus. Modeļa novirze ir tad, kad AI kļūst novecojis un veiktspēja samazinās, mainoties videi. Pašpārbaude ir regulāra, kritiska pašas komandas procesu pārskatīšana.

trīs mini futrāļi

1. gadījums — pareiza automatizācija. SOC automatizē darbību, kurā “automātiski tiek bagātināti un piešķirti prioritāri brīdinājumi, kas atbilst zināmiem ļaunprātīgiem IOC un ir zema riska kategorijā”; bet vienmēr atstāj "servera izolēšanas" soli cilvēka apstiprināšanai. Rezultāts: analītiķi tiek atbrīvoti no 400 parastajiem trauksmes signāliem dienā, atbrīvojot laiku reālai izmeklēšanai, atstājot kritiskus lēmumus cilvēka ziņā. Pareizā ķēdes daļa ir automātiski, īstā vieta ir cilvēks.

2. gadījums — automatizācija atgriežas. Cits SOC ļoti plaši definē noteikumu "automātiskās bloķēšanas konts aizdomīgas pieteikšanās gadījumā". Kādu dienu konfigurācijas kļūdas dēļ noteikums uzreiz bloķē 1200 likumīgos lietotājus un darbs apstājas; Turklāt atkopšanas ceļš nav definēts. Nodarbība: augstas ietekmes automatizācijai ir jābūt stingriem kritērijiem, pakāpeniskai izvietošanai un atcelšanas ceļam. Automatizācijai jābūt atgriezeniskai un jāuzrauga, izmantojot pašregulāciju.

3. gadījums — paškontroles izraisīta izslīdēšana. Trīs mēnešu pašpārbaudē komanda pamana, ka AI pikšķerēšanas noteikšanas precizitāte samazinās: jauns pikšķerēšanas vilnis tiek palaists garām, jo ​​tas neatbilst vecajiem modeļiem (modelis novirze). Komanda savāc paraugus, atjaunina noteikšanas noteikumus un atsvaidzina AI sniegto kontekstu. Bez regulāras paškontroles šī klusā izvairīšanās varētu turpināties vairākus mēnešus. Nodarbība: tikai tāpēc, ka sniegums vienreiz ir labs, tas ne vienmēr paliek labs; mērīšana un atgriezeniskā saite ir būtiska.

Vāja uzvedne / spēcīga uzvedne

Vāja uzvedne:

Pilnībā automatizējiet mūsu SOC un ļaujiet AI rīkoties ar visu.

Šis pieprasījums prasa automatizāciju bez riska diskriminācijas, ignorē cilvēku durvis un neņem vērā atcelšanu un kontroli. Ja tie tiks īstenoti, augsta riska lēmumi kļūs automatizēti bez uzraudzības un pēc pirmās kļūdas kļūs par katastrofu.

Spēcīga uzvedne:

Jūsu loma: konsultants SOC procesu projektēšanā. [Uzskaitiet] šos notikumu dzīves cikla posmus trīs, pamatojoties uz riska līmeni: (A) pilnībā automatizēts (zems risks, atgriezenisks, atkārtots), (B) AI iesaka + cilvēks apstiprina, (C) vienmēr cilvēka lēmums (augsts risks, neatgriezenisks). Iesakiet obligātu atcelšanas ceļu un izsekošanas metriku katram (A) un (B). Izveidojiet arī ceturkšņa pašpārbaudes kontrolsarakstu: kļūdaini pozitīvs/negatīvs rādītājs, MTTD/MTTR, AI izvades precizitātes paraugu ņemšana, modeļa novirzes pazīmes.

Spēcīgs pieprasījums nodala automatizāciju pēc riska līmeņa, prasa atcelšanu un uzraudzību, kā arī izveido pašregulācijas sistēmu.

Kopējamas uzvedņu veidnes

AUTOMATIZĀCIJAS RISKA ATDALĪŠANAS VEIDNE Sadaliet šīs drošības darbplūsmas darbības trīs daļās: (A) pilnībā automatizēti atbilstoši, (B) iesaka cilvēku apstiprina, (C) vienmēr cilvēka lēmums. Uzrakstiet katras darbības pamatojumu, atgriezenisko saiti un ietekmi uz uzņēmējdarbību. Ieteikt obligātu atkāpšanās ceļu liela trieciena soļiem. Darbības: [saraksts]

ROLLBACK DESIGN TEMPLATE automātiskai darbībai [piem. konta bloķēšana] piedāvā drošu dizainu: palaišanas kritēriji (šauri), pakāpeniska izvietošana, viltus trigera atcelšanas solis, brīdinājums un cilvēka verifikācijas punkts. Dizains, lai izvairītos no aklas automatizācijas. Darbība: [rakstīt]

PAŠPĀRBAUDES PĀRBAUDES SARAKSTA VEIDNE Sagatavojiet ceturkšņa pašpārbaudes kontrolsarakstu ar AI darbināmam SOC: viltus pozitīva/negatīva likme, MTTD/MTTR novirze, AI izvades precizitātes izlase, automatizācijas viltus trigeri, modeļa novirzes pazīmes, atgriezeniskās saites cilpas darbība, atbilstība privātumam/anonimizēšanai. Katrai precei uzrakstiet, kā tā tiks mērīta.

ATSAUKSMES CILPA VEINNEUzzīmējiet, kas iegūts no faktiskā notikuma/trauksmes, kas neizdodas: (1) modelis, kas kļūs par jaunu noteikšanas kārtulu, (2) viltus pozitīvs rādītājs, kas tiks pievienots izņēmumu sarakstam, (3) rokasgrāmatas darbība, kas tiks atjaunināta, (4) jaunais konteksts, kas tiks piešķirts AI. Notikuma/trauksmes kopsavilkums: [ielīmēt]

Biežas kļūdas

  • Augsta riska posma automatizācija. Neatgriezeniskas darbības, piemēram, servera izolācija, produkcijas ielāpēšana, oficiāla paziņošana netiek noņemtas no cilvēka durvīm.
  • Neizstrādājot ceļu uz atgūšanu. Jebkura automātiska darbība var tikt iedarbināta nepareizi; Automatizācija bez atsaukšanas un apstiprināšanas punkta ir bīstama.
  • Iestatiet un aizmirstiet. AI veiktspēja mainās, mainoties videi; Bez regulāras paškontroles un mērīšanas uzkrājas klusas izvairīšanās.
  • Vienkārši izsekojiet viltus pozitīvu rezultātu. Viltus negatīvs (reālie draudi, kas tiek palaisti garām) ir bīstamāki, bet grūtāk pamanāmi; Skatieties privāti.
  • Atsauksmju ignorēšana. Ja konstatētie notikumi nepārvēršas par jaunu noteikumu un neveiksmīgie trauksmes signāli nepārvēršas par izņēmumu, darbība nemācās un atkārto to pašu kļūdu.
Padoms: zelta jautājums automatizācijas lēmumā: "Vai šo darbību var atsaukt, ja tā tiek aktivizēta nepareizi, un kāda ir tā ietekme uz uzņēmējdarbību?" Ja atbilde ir “viegli atsaukta, maza ietekme”, automatizējiet; Ja "neatgriezeniska vai spēcīga ietekme", turiet pie cilvēka durvīm.
Uzmanību: Automatizācija neatceļ atbildību, tā tikai paātrina to. Nepārdomāta automātiska darbība rada bojājumus daudz ātrāk un plašāk, nekā to spētu cilvēks. Katru automatizāciju ieskauj šauri kritēriji, atkāpšanās ceļš un regulāra pārbaude; Galvenā atbildība vienmēr gulstas uz cilvēku.

Rezumējot

Šī vienība apvienoja visas moduļa daļas pilnīgā SOC darbplūsmā: vākšana, noteikšana, šķirošana, izmeklēšana, reakcija, sanācija, ziņošana un atgriezeniskā saite. AI ir iesaistīts katrā posmā, bet cilvēks ir tas, kurš tur ķēdi un pieņem lēmumus pie katrām kritiskajām durvīm. Automatizācija (SOAR + AI) palielina jaudu; Noteikums ir skaidrs: zema riska, atgriezeniskas, atkārtotas darbības kļūst automatizētas, augsta riska, neatgriezeniskas darbības iziet cauri cilvēka durvīm, un katrai automatizācijai ir veids, kā to atsaukt. Visbeidzot, ar AI darbināma drošības programma darbojas: regulāri tiek mērīti kļūdaini pozitīvi/negatīvi rezultāti, MTTD/MTTR, izvades precizitāte un modeļa novirze; Atrastais pārvēršas par noteikumiem un rokasgrāmatām atgriezeniskās saites cilpā. Automatizācija atbildību paātrina, nevis noņem; Paškontrole uztur drošību dzīvu.

Lietojumprogrammas uzdevums

Uzrakstiet savas organizācijas (vai SOC parauga) incidentu dzīves ciklu. Klasificējiet katru soli kā A/B/C, izmantojot veidni “Automatizācijas riska atdalīšana”, un izveidojiet drošu automatizācijas dizainu, izmantojot veidni “Atcelšanas dizains” vismaz vienam “augstas ietekmes” posmam. Pēc tam izveidojiet ceturkšņa kontrolsarakstu, izmantojot veidni “Pašaudita kontrolsaraksts”, un nosakiet, kā mērīsit katru metriku savā vidē.

kontrolsaraksts

  • [ ] Es sadalīju katru incidenta dzīves cikla posmu A/B/C riska klasē.
  • [ ] Es turēju augsta riska, neatgriezeniskus soļus pie cilvēka durvīm.
  • [ ] Katrai automātiskai darbībai es izstrādāju šauru kritēriju un atsaukšanas ceļu.
  • [ ] Esmu plānojis uzraudzīt viltus pozitīvu un jo īpaši viltus negatīvu skaitu.
  • [ ] Es plānoju regulāri mērīt MTTD/MTTR un AI izvades precizitāti.
  • [ ] Es izveidoju ceturkšņa pašpārbaudes kontrolsarakstu parauga novirzēm.
  • [ ] Es savienoju atrastos notikumus un iemetu trauksmes signālus atgriezeniskās saites cilpā.

Moduļa eksāmens

1. SIEM šķirošanas AI atzīmēja trauksmi kā “zemas prioritātes, iespējams, viltus pozitīvu” un novietoja to saraksta beigās. Ko analītiķim vajadzētu darīt ar šo trauksmi?

  • A) joprojām neatkarīgi pārbauda trauksmi un pārbauda to ar neapstrādātiem pierādījumiem; Analītiķis pieņem lēmumu par slēgšanu un reģistrē to ✔
  • B) Mākslīgais intelekts automātiski izslēdz modinātāju, to nepārbaudot, jo saka, ka tam ir zema prioritāte.
  • C) Nodod modinātāju uz nākamo maiņu, kā tas ir.
  • D) Paskatieties uz mākslīgā intelekta sniegto kopsavilkumu un nododiet ziņojumu

Paskaidrojums: AI prioritāšu noteikšana ir ieteikums, nevis diagnoze; “Zemas prioritātes” karodziņš var aptvert īstu uzbrukumu (viltus negatīvs). Analītiķim joprojām ir neatkarīgi jāpārbauda brīdinājums, jāpārbauda tas ar neapstrādātiem pierādījumiem un pašam jāpieņem lēmums to aizvērt. Negatīvā mākslīgā intelekta izvade negarantē, ka nav nekādu draudu.

2. Kādu risku kombināciju AI apzīmē īstu uzbrukumu kā “normālu”, un analītiķis tam uzticas un atslābina savu analīzi?

  • A) Tikai viltus pozitīvais rādītājs un trauksmes nogurums
  • B) Viltus negatīvs un automatizācijas novirze (pārmērīga paļaušanās uz AI) ✔
  • C) Trūkst tikai žurnāla avota
  • D) Tikai SIEM noteikumu kļūda

Paskaidrojums: tas ir kļūdaini negatīvs, ja modelis nepamana reālos draudus; Automatizācijas aizspriedumi ir gadījumi, kad analītiķis pārāk uzticas mākslīgajam intelektam un atsakās no neatkarīgas pārbaudes. Kad abi apvienojas, cilvēka kontroles raison d'être pazūd un uzbrukumu var pilnībā apiet. Tāpēc tiek pārbaudītas arī jomas, kuras mākslīgais intelekts sauc par “tīrām”.

3. Pāršķiršanas laikā AI teica “CVE-2024-88888, CVSS 9.8, patch nekavējoties”. Kas vispirms būtu jādara analītiķim?

  • A) uzskata, ka CVE ir uzticams un nekavējoties uzsāk ielāpu plānu
  • B) Tikai tāpēc, ka CVSS ir 9.8, tas ir pirmajā vietā, neapskatot citas ievainojamības.
  • C) pārbauda CVE numuru un punktu skaitu NVD/pārdevēja ierakstā; ✔ Ja ieraksta nav, tas netiks iekļauts sarakstā, zinot, ka tas var būt viltots.
  • D) Nepārbaudot CVE, administrators to ieraksta ziņojumā kā "kritiskus draudus"

Apraksts: Valodu modeļi var brīvi pielāgot neesošu CVE numuru un punktu skaitu (halucinācijas). Analītiķim ir jāpārbauda CVE NVD/pārdevēja žurnālā un jāapstiprina tā autentiskums un vērtējums, pirms viņš apņemas ievērot ielāpu grafiku. Neverificēts CVE vispirms izveido savienojumu ar resursu; Pretējā gadījumā komanda tērēs laiku, dzenoties pēc ielāpa, kas neeksistē.

4. Lai paātrinātu incidenta izmeklēšanu, eksperts ielīmē neapstrādātu ugunsmūra žurnālu kopā ar faktiskajiem iekšējiem IP, lietotājvārdiem un VPN serveru nosaukumiem publiski pieejamā AI rīkā. Kāda šeit ir galvenā problēma?

  • A) AI nevar nolasīt žurnāla formātu, tāpēc analīze ir bezjēdzīga
  • B) Ja baļķis ir pārāk garš, tas palēnina modeļa darbību.
  • C) Ugunsmūra žurnāli jebkurā gadījumā nav piemēroti analīzei
  • D) Īstais IP, lietotāju un serveru vārdi tiek koplietoti bez anonimizācijas; Tas ir gan KVKK pārkāpums, gan organizācijas tīkla kartes noplūde ✔

Apraksts: Drošības dati ir gan personas dati (lietotājs, IP), gan korporatīvā izlūkošana, kas atklāj organizācijas uzbrukuma virsmu (tīkla topoloģija, serveru nosaukumi). Nododot to ārējam rīkam, to nedarot anonimizēts, tas ir gan KVKK pārkāpums, gan atklāj tīkla karti, kas būs noderīga uzbrucējam. Pirmkārt, faktiskās vērtības ir maskētas ar konsekventiem vietturiem.

5. Kādēļ draudu medības tiek uzskatītas par labi izstrādātām?

  • A) Tas sākas ar konkrētu, pārbaudāmu hipotēzi, un atrastās pēdas apstiprina neapstrādāti pierādījumi ✔
  • B) Tas sākas ar paziņojumu mākslīgajam intelektam: “atrast, vai manā tīklā ir uzbrucējs”.
  • C) Automātiski pasludina katru konstatēto neparasto/reto notikumu kā uzbrukumu
  • D) Tas darbojas tikai tad, kad pienāk trauksme, tas nav proaktīvs

Paskaidrojums: Labas draudu medības sākas nevis ar trauksmi, bet gan ar konkrētu un pārbaudāmu hipotēzi, kas var izrādīties patiesa, bet var arī nē (piemēram, “Vai konts X izveidoja savienojumu ar vairāk nekā 50 iekšējiem IP ārpus darba laika”). Neskaidru jautājumu, piemēram, “Vai manā tīklā ir kaut kas slikts”, nevar pārbaudīt, un tas atstāj AI minēšanu. Atrastās pēdas netiek uzskatītas par draudiem, kamēr tās nav pārbaudītas ar neapstrādātiem pierādījumiem.

6. Ievainojamības CVSS vērtējums ir 9,1 izolētā testa serverī iekšējā tīklā; Tajā pašā sarakstā CVSS 7.5 serverī, kas ir atvērts internetam, taču KEV sarakstā ir vēl viena ievainojamība (kas faktiski tiek izmantota). Kas ir pareiza prioritāšu noteikšana?

  • A) Tas, kuram ir visaugstākais CVSS (9.1), vienmēr tiek labots pirmais
  • B) 7.5 ievainojamība internetā un KEV sarakstā tiek virzīta uz priekšu; CVSS nav vienīgais kritērijs, noteicošais ir atklāsme un faktiska ļaunprātīga izmantošana ✔
  • C) Abas ir ielāpētas vienlaikus un ar vienu un to pašu prioritāti, atšķirība nav nepieciešama
  • D) Neviens no tiem nav izlabots, jo testa serverī ir ievainojamība

Paskaidrojums: CVSS nenosaka prioritātes vienatnē; faktisko risku nosaka EPSS (izmantošanas varbūtība), KEV (faktiskā izmantošana) un organizatoriskais konteksts (ekspozīcija, kritiskums, kompensējošā kontrole). Internetā atklāta un faktiski izmantota (KEV) ievainojamība novērš izolētu un zemas varbūtības augstas CVSS ievainojamību.

7. Reaģējot uz incidentu, mākslīgais intelekts saka: “Datplūsma no IC_HOST_7 ir aizdomīga, izolējiet šo serveri”. IC_HOST_7 ir iestādes galvenais autentifikācijas serveris. Kas būtu jādara analītiķim?

  • A) Mākslīgais intelekts nekavējoties izolē serveri, jo tā saka
  • B) Izolācijas lēmumu pilnībā atstāj mākslīgā intelekta ziņā
  • C) Vispirms novērtējiet uzņēmējdarbības ietekmi un satiksmes cēloni; Tā neizolē kritisko infrastruktūru, nenovērtējot tās ietekmi, un pieņem lēmumu kā analītiķis ✔
  • D) Izolē serveri un pēc tam dzēš visus žurnālus

Apraksts: Izolācija ir kritisks lēmums, kuru ir grūti atcelt un kas var izraisīt uzņēmējdarbības pārtraukšanu; nevar pārnest uz mākslīgo intelektu. Autentifikācijas servera izolēšana var neļaut visiem darbiniekiem pieteikties. Analītiķim vispirms jānovērtē biznesa ietekme un trafika cēlonis (var būt likumīgs darījums), pašam jāpieņem lēmums; Mākslīgā intelekta ierosinājumu nevajadzētu īstenot kā rīkojumu.

8. Izpirkuma programmatūras incidenta gadījumā komanda vēlas atjaunot skarto mašīnu, lai to ātri notīrītu; bet uz mašīnas ir kriminālistikas pierādījumi (atmiņas izgāztuve, uzbrucēja instrumenti), kas vēl nav savākti. Kāda ir pareizā pieeja?

  • A) Iekārta tiek nekavējoties atkārtoti instalēta; pierādījumiem nav nozīmes
  • B) Mākslīgais intelekts tiek prasīts “ātrākajai tīrīšanai”, un norādījumi tiek piemēroti akli.
  • C) Mašīna tiek izslēgta un izmesta, jo pierādījumi jau ir žurnālā.
  • D) Vispirms tiek uzņemts kriminālistikas attēls un atmiņas izgāztuve un tiek saglabāti pierādījumi, pēc tam tiek veikta tīrīšana/atgūšana ✔

Paskaidrojums: atveseļošanās ātrums nevar pārspēt pierādījumu saglabāšanu. Iekārtas pārinstalēšana bez pierādījumu savākšanas iznīcina uzraudzības ķēdi un kropļo tiesas procesu. Vispirms tiek uzņemts kriminālistikas attēls un atmiņas dump, pēc tam tiek veikta tīrīšana/atgūšana. Kriminālistikas darbības nav deleģētas AI.

9. Kāds ir viens no uzticamākajiem tehniskās pārbaudes līmeņiem, analizējot aizdomīgu pikšķerēšanas e-pastu, un kā tas būtu jāapstiprina?

  • A) SPF/DKIM/DMARC rada e-pasta galvenes; Apstiprināts no neapstrādātā nosaukuma, nevis no AI kopsavilkuma ✔
  • B) e-pasta krāsa un fonts; nosaka vizuālais dizains
  • C) Tiešraides sistēmā noklikšķiniet uz aizdomīgās saites un apskatiet atvērto lapu.
  • D) Pietiekams pierādījums ir tikai mākslīgais intelekts, kas saka “pikšķerēšana”.

Paskaidrojums: SPF/DKIM/DMARC rezultāti e-pasta galvenēs liecina par to, vai e-pasts patiešām nāk no domēna, uz kuru tas tiek apgalvots. Ja visi trīs neizdodas un sūtītājs izkrāpj domēnu, aizdomas kļūst stiprākas. Tomēr tas ir jāapstiprina no neapstrādātā nosaukuma, nevis no AI kopsavilkuma. Turklāt tiešraides sistēmā nekad netiek noklikšķināts uz aizdomīgām saitēm.

10. Koda pārskatā AI ieteica XSS ievainojamības labojumu un teica, ka “tas aizver ievainojamību”. Kas būtu jādara analītiķim/izstrādātājam?

  • A) Uzskata, ka labojums ir uzticams un nodod to tieši ražošanā
  • B) Pārskata labojumu, apstiprina, ka tas faktiski aizver ievainojamību un neievieš jaunas ievainojamības/bugs, un uzraksta testu; Tikai pēc tam tas nonāk noliktavā ✔
  • C) Tā kā viņš nav pārliecināts, viņš pārraksta visu failu uz mākslīgo intelektu un izmanto to.
  • D) Lieto labojumu, bet iztur, nerakstot testus

Paskaidrojums: AI ieteiktais labojums nav automātiski drošs; Tas var neaizvērt ievainojamību pilnībā, var notīrīt nepareizo slāni vai ieviest jaunu ievainojamību/funkcionālu kļūdu. Katrs ielāps tiek pārskatīts, novērtēts, vai tas patiešām aizver ievainojamību un vai tas rada jaunas problēmas, un tiek rakstīti pozitīvi un negatīvi testa gadījumi; Tikai pēc tam tas nonāk noliktavā.

11. Analizējot uzbrukumu, mākslīgais intelekts teica, ka "tas noteikti ir APT-Dark Eagle grupas darbs". Kāda ir pareizā pieeja draudu izlūkošanas ziņā?

  • A) Pieņemiet atsauci tādu, kāda tā ir, un ierakstiet to ziņojumā kā "noteikto vainīgo"
  • B) Viņš veido visu savu aizsardzību, pamatojoties uz šo grupu, nekad neapšaubot grupas nosaukumu.
  • C) izmanto valodu “atbilstoši paņēmieniem”, nevis precīzu attiecinājumu, pārbauda grupu zināmos avotos un ņem vērā izdomāšanas iespēju ✔
  • D) Citēšana vienmēr ir lieka, tā vispār netiek ņemta vērā

Paskaidrojums: Grupas attiecināšana ir visgrūtākā un neprecīzākā izlūkošanas joma; AI var pat izveidot grupas nosaukumu, kas neeksistē. Precīzas atsauces vietā tiek izmantota valoda “saderīga ar šīm metodēm”, un grupas nosaukums ir apstiprināts zināmos izlūkošanas avotos. Turklāt aizsardzība nav balstīta uz īslaicīgiem IOC, bet gan uz pastāvīgu TTP noteikšanu.

12. Negadījuma ziņojuma projektā AI ierakstīja teikumu “uzbrucējs, visticamāk, atradās iekšā trīs nedēļas un izfiltrēja klientu datus”; tā kā nav pārliecinošu žurnāla pierādījumu, kas pamatotu šos apgalvojumus. Kas būtu jādara analītiķim?

  • A) Atstāj teikumu tādu, kāds tas ir, jo tas ir dramatisks un iespaidīgs
  • B) Atstāj teikumu, bet beigās pievieno “mākslīgā intelekta rakstītais”.
  • C) Pārdrukā visu ziņojumu mākslīgajam intelektam un paraksta to, nepārbaudot.
  • D) labo apgalvojumus, pamatojoties uz pierādījumiem; Izdala “iespējams/pierādīts/tiek izmeklēts” un izvelk galīgo paziņojumu bez pierādījumiem ✔

Komentārs: Formālā drošības ziņojumā katrai pretenzijai jābūt pamatotai, un “iespējamo” nekad nedrīkst jaukt ar “pierādītu”. Prasībai bez pierādījumiem ir juridiskas, finansiālas un reputācijas sekas. Analītiķim ir jālabo teikums atbilstoši pierādījumiem (piemēram, ierakstiet datumu, kad konstatēta pirmā piekļuve, un sakiet: “Netika atrasti pārliecinoši pierādījumi, turpinās izmeklēšana” par datu noplūdi).

13. Vadītājs vēlas profilēt visu darbinieka darbību no drošības žurnāliem ar mākslīgo intelektu, lai saprastu, vai viņš ir 'lojāls' vai nē. Kas būtu jādara drošības speciālistam?

  • A) noraida pieprasījumu un novirza to uz atbilstošo kanālu (HR/juridiskā/definēta izmeklēšana); drošības dati nav personas novērošanas līdzeklis ✔
  • B) Izveido un piegādā profilu, jo vadītājs to pieprasa
  • C) Tas izvelk tikai dažus žurnālus un sniedz daļēju profilu
  • D) Profilu veido mākslīgais intelekts, jo atbildība pāriet uz mākslīgo intelektu

Apraksts: Drošības dati tiek vākti drošības nolūkos; Personas izsekošana/profilēšana ir ļaunprātīga izmantošana, pārvēršas personiskā uzraudzībā un pārkāpj KVKK. Ekspertam šis pieprasījums jānoraida un jānosūta uz atbilstošo kanālu (HR, juridisko, noteiktu un likumīgu izmeklēšanas sistēmu). Labā griba vai vadītāja vēlme neattaisno šo ierobežojumu.

14. SOC izlemj, kuras drošības darbplūsmas darbības automatizēt. Kurš ir labākais automatizācijas princips?

  • A) Augstākā riska lēmumi vispirms ir jāautomatizē, lai nebūtu cilvēku iesaistīšanās
  • B) Zema riska/atgriezeniskas darbības ir automatizētas; augsta riska/neatgriezeniskas darbības paliek pie cilvēka durvīm, un katrai automatizācijai ir veids, kā to atsaukt ✔
  • C) Visiem SOC jābūt pilnībā automatizētiem, un pašpārbaude nav nepieciešama
  • D) Automatizētās darbības nav jāatsauc, jo AI nepieļauj kļūdas

Paskaidrojums: Zema riska, atkārtotas un atgriezeniskas darbības (baļķu savākšana, trauksmes bagātināšana) var automatizēt; Augsta riska, neatgriezeniskas un spriedumu nepieciešamas darbības (servera izolācija, produkcijas ielāpēšana, oficiāla paziņošana) iziet cauri cilvēka durvīm. Turklāt katrai automātiskajai darbībai ir jābūt šauriem kritērijiem un atsaukšanas veidam. Automatizācija nenoņem atbildību, tā tikai paātrina to.