ትርፍ፡
- ሰው ሰራሽ ኢንተለጀንስ በመከላከያ የደህንነት የስራ ሂደት ውስጥ ጊዜን የሚቆጥብበትን ቦታ መለየት መቻል (መፈለጊያ፣ ትንተና፣ ጣልቃ ገብነት፣ ማሻሻያ፣ ሪፖርት ማድረግ) እና የደህንነት-ወሳኝ ውሳኔዎች (የጥቃት መግለጫ፣ ማግለል፣ ማገድ፣ ይፋዊ ሪፖርት) ለተንታኙ የሚተው ሲሆን ይህም እንደ ተግባር ስጋት ደረጃ።
- እያንዳንዱን የ AI ውፅዓት ከጥሬ ማስረጃዎች (ሎግ ፣ IOC ፣ CVE ፣ code) ጋር የማገናኘት ዲሲፕሊን የመተግበር ችሎታ ፣ እራሱን ችሎ በመፈተሽ እና በዐውደ-ጽሑፍ ማጣሪያ ውስጥ ማለፍ
- በ KVKK / ግላዊነት ወሰን ውስጥ የምዝግብ ማስታወሻ እና የደህንነት መረጃዎችን ስም የመስጠት ችሎታ እና የተፈቀደ ፣ የመከላከያ ዓላማዎችን እና በጽሑፍ ፈቃድ ብቻ የመጠቀም ልምድ።
በደህንነት ኦፕሬሽን ሴንተር (ኤስኦሲ በእንግሊዘኛ - የደህንነት ኦፕሬሽን ሴንተር፣ የድርጅቱን ኔትወርክ፣ አገልጋዮች እና ተጠቃሚዎች 24/7 የሚከታተል ቡድን) በሺዎች የሚቆጠሩ የክስተት መዝገቦች በየሰከንዱ ይፈስሳሉ። በሩሲያ ከጠዋቱ 3፡14 ሰዓት ላይ ከአንድ አገልጋይ ጋር የተገናኘ ሰራተኛ፡ ይህ ጥቃት ነው ወይስ ወደ ውጭ አገር የሚደረግ የንግድ ጉዞ? አንድ ተጠቃሚ 4,000 ፋይሎችን በአምስት ደቂቃ ውስጥ ኢንክሪፕት አድርጓል፡ ይህ ራንሰምዌር ነው ወይስ የመጠባበቂያ መሳሪያ? አንድ ኢሜይል "የክፍያ መጠየቂያ ተያይዟል" ይላል፡ ይህ እውነተኛ የሂሳብ ኢሜል ነው ወይስ አስጋሪ? በኮድ ግምገማ፣ የSQL መጠይቅ የተጠቃሚውን ግብአት በቀጥታ ያገናኛል፡ ይህ በውስጣዊ አውታረመረብ ላይ የሚሰራ በዝባዥ ተጋላጭነት ነው ወይስ ደህንነቱ የተጠበቀ ስክሪፕት? ብዙዎቹ እነዚህ ጥያቄዎች ተደጋጋሚ እና አድካሚ ናቸው; አንዳንዶቹ በቀጥታ ወደ መረጃ መጣስ፣ በሚሊዮኖች የሚቆጠር ሊራ ጉዳት ወይም የተቋም ስም ሊያስከትሉ የሚችሉ ውሳኔዎች ናቸው።
አርቴፊሻል ኢንተለጀንስ (AI፣ ወይም AI ለአጭር - የኮምፒዩተር ሲስተሞች መቃኘት፣ ማጠቃለል፣ መለየት፣ ያልተለመዱ ነገሮችን ሰንደቅ እና ከፍተኛ መጠን ያለው የጽሁፍ እና የስርዓተ-ጥለት ረቂቆችን ማምረት የሚችሉ) በዚህ ምስል መሃል ላይ በትክክል ይጣጣማሉ። በትክክል ጥቅም ላይ ሲውል፣ በሴኮንዶች ውስጥ በሺዎች የሚቆጠሩ የምዝግብ ማስታወሻዎችን ያጠቃልላል፣ የተጋላጭነት ስብስብን ያስቀድማል፣ የማስገር ኢሜይልን በደቂቃዎች ውስጥ ይተነትናል እና ለማሰብ ጊዜ ይሰጥዎታል። ትክክል ባልሆነ መንገድ ጥቅም ላይ ሲውል እውነተኛውን ጥቃት “መደበኛ” በማለት፣ የሌለ ስጋት በመፍጠር ቡድኑን በውሸት ያስጠነቅቃል ወይም ከድርጅቱ ውጭ የሚስጥር ምዝግብ ማስታወሻ መረጃን ያወጣል።
የዚህ ክፍል ዓላማ የተሽከርካሪ ማስተዋወቅ አይደለም። ግቡ AI በደህንነት ባለሙያ ስራ ውስጥ የት እንደሚቀመጥ እና የት ላይ ማስቀመጥ እንደሌለበት ግልጽ ማድረግ ነው። መሰረታዊ መርሆውን ከመጀመሪያው እንድገመው፡ አርቴፊሻል ኢንተለጀንስ ረዳት እንጂ በፀጥታ ተንታኝ ምትክ ውሳኔ ሰጪ ባለስልጣን አይደለም። አንድን ክስተት እውነተኛ ጥቃት ነው ብሎ ማወጅ፣ ስርዓትን ማግለል፣ ተጠቃሚን ማገድ እና ግኝቱን ወደ ይፋዊ ሪፖርት የመቀየር ብቃት ያለው ባለሙያ ነው። ያልተረጋገጠ የ AI ውፅዓት ያልተረጋገጠ የይገባኛል ጥያቄ ነው። እና የዚህ ሞጁል በጣም ቀይ መስመር፡ እዚህ የተብራራው ሁሉም ነገር ለመከላከያ (መከላከያ) ዓላማ ነው። ያለፈቃድ ስርዓቱን ሰርጎ ለመግባት፣ የጥቃት መሳሪያ ለመፍጠር ወይም ያልተፈቀደ ሙከራ ለማድረግ AIን መጠቀም ህገወጥ እና ከዚህ ሞጁል ወሰን ውጭ ነው።
የደህንነት የስራ ፍሰት እና የ AI ቦታ
የመከላከያ ደህንነትን ንግድ ለመረዳት ሂደቱን በአምስት ደረጃዎች መከፋፈል ጠቃሚ ነው. ማወቂያ፡ አጠራጣሪ ባህሪን ከሎግ እና ከSIEM ውሂብ መያዝ። ትንተና/መለያየት፡- ማንቂያው እውነተኛ ወይም ሐሰት መሆኑን መገምገም እና ቅድሚያ መስጠት (ውሸት አዎንታዊ)። ምላሽ፡ የዝግጅቱን ማቆያ፣ ማግለል፣ ማጽዳት። ማገገሚያ: ተጋላጭነትን መዝጋት, ዋናውን መንስኤ ማስወገድ. ሪፖርት ማድረግ፡ ግኝቱን ወደ ቴክኒካዊ እና የአስተዳደር ሰነዶች መተርጎም። AI ሁሉንም አምስት ደረጃዎች መንካት ይችላል, ነገር ግን እያንዳንዳቸው ተመሳሳይ ስልጣን ያላቸው አይደሉም.
ከመጀመሪያው ጥቂት ቃላትን እንግለጽ። SIEM (የደህንነት መረጃ እና የክስተት አስተዳደር) የምዝግብ ማስታወሻዎችን ከተለያዩ ምንጮች (አገልጋይ ፣ፋየርዎል ፣መተግበሪያ) የሚሰበስብ እና የሚያገናኝ እና ደንብ ላይ የተመሰረቱ ማንቂያዎችን የሚያመነጭ ስርዓት ነው። የውሸት አወንታዊ ነገር በእውነቱ አስጊ ያልሆነ ክስተት ማንቂያ ሲፈጥር ነው። የኤስኦሲ ቡድኖችን የሚያደክም እና ወደ “ማንቂያ ድካም” የሚመራ የአህያ ህመም ነው። የውሸት አሉታዊ ማለት እውነተኛ ጥቃት ፈጽሞ ካልተያዘ; በጸጥታ ጉዳት ስለሚያስከትል በጣም አደገኛ ስህተት ነው. IOC (የስምምነት አመልካች) የጥቃቱን ዱካ የሚያሳየው ቴክኒካል ዱካ ነው፡ ተንኮል አዘል አይፒ አድራሻ፣ የፋይል ሃሽ (ሃሽ)፣ የጎራ ስም። TTP (ስልቶች፣ ቴክኒኮች፣ ሂደቶች) አጥቂው እንዴት እንደሚሠራ የሚገልጽ የባህሪ ንድፍ ነው።
የሚከተለው ሠንጠረዥ የ AIን ሚና እና የአደጋ ደረጃ በተልእኮ ጠቅለል አድርጎ ያቀርባል፡-
ተልዕኮ
የ AI ሚና
የአደጋ ደረጃ
ማን ያጸድቃል
የምዝግብ ማስታወሻ ማጠቃለያ, የድምፅ ቅነሳ
አፋጣኝ, ማጠቃለያ
ዝቅተኛ
ተንታኝ
የተጋላጭነት ቅድሚያ የሚሰጠው መግለጫ
ደርድር፣ ጥቆማ
ዝቅተኛ-መካከለኛ
ተንታኝ
የማስገር ኢሜይል ትንተና
ቅድመ-ብቃት, ግልጽ ማድረግ
መካከለኛ
ተንታኝ
የማንቂያ ልዩነት (እውነት/ውሸት)
ጥቆማ ጽድቅን ያመጣል
መካከለኛ - ከፍተኛ
ተንታኝ (አሁንም ትክክል)
የክስተት ምላሽ የመጫወቻ መጽሐፍ ረቂቅ
ረቂቅ ጀነሬተር
መካከለኛ - ከፍተኛ
ከፍተኛ ተንታኝ / IR መሪ
ደህንነቱ የተጠበቀ የኮድ ግምገማ ፍለጋ
ሁለተኛ ዓይን, ጠቋሚ
መካከለኛ - ከፍተኛ
ገንቢ + ደህንነት
የስርዓት ማግለል / እገዳ ውሳኔ
ጠቃሚ አይደለም
በጣም ከፍተኛ
የተፈቀደ ተንታኝ
ይፋዊ የክስተት ሪፖርት/ማሳወቂያ
ረቂቅ, ባለሙያ ያስተካክላል
በጣም ከፍተኛ
IR መሪ + ህጋዊ / ተገዢነት
በዚህ ገበታ ውስጥ ያለውን አንድ መስመር አስታውስ፡ አደጋው እየጨመረ ሲሄድ፣ የ AI ሚና እየቀነሰ ይሄዳል፣ የሰው ፈቃድ እያደገ ነው። የትኛውም የኤአይ መስመር ክስተትን ከግምገማ ነፃ ማድረግ አይችልም።
ለምን ማረጋገጫ የዚህ ንግድ ልብ ነው።
አርቴፊሻል ኢንተለጀንስ በሚሰጠው ውጤት ላይ እምነት የሚጣልበት ይመስላል፣ ግን እርግጠኛ ላይሆን ይችላል። የቋንቋ ሞዴል የማይኖር CVE ቁጥር (የተጋላጭነት መታወቂያ) ሊፈጥር ይችላል፣ በእውነቱ የሌለ የምዝግብ ማስታወሻ መስመርን ሊያመለክት ወይም የአይፒ አድራሻው ያለ ምንም ማስረጃ “ተንኮል አዘል” ነው ሊል ይችላል። ይህ ቅዠት ይባላል። ተመሳሳዩ ሞዴል ትክክለኛ የጥቃት ሰንሰለት ሊያመልጥ ይችላል። ሁለቱም ወጥመዶች በእኩል ፈሳሽነት ይመጣሉ; ትክክል እና ስህተት የሚለየው ብቸኛው ነገር የእርስዎ ችሎታ እና የማረጋገጥ ልማድዎ ነው።
የማረጋገጫ ዲሲፕሊን ሶስት ደረጃዎችን ያቀፈ ነው-
- ከማስረጃ ጋር እሰራው፡ እያንዳንዱን AI የይገባኛል ጥያቄ ከጥሬ መዝገብ፣ ከትክክለኛ IOC፣ ከተረጋገጠ CVE መዝገብ ወይም ከራሱ ኮድ ጋር አዛምድ። ምንጩ ሊጠቀስ የማይችል ማንኛውም የይገባኛል ጥያቄ በሪፖርቱ ውስጥ ሊካተት አይችልም። እንደ ማስረጃ ሳይሆን ትኩረትን ለመሳብ AI ይጠቀሙ።
- በተናጥል ያረጋግጡ: እንዲሁም AI "ንጹህ" ብሎ የሚጠራቸውን ቦታዎች ይመርምሩ. አሉታዊ AI ውፅዓት "ምንም ስጋት" ዋስትና አይደለም; የእራስዎን ስልታዊ ትንታኔ በጭራሽ አይዝለሉ።
- የአውድ ማጣሪያ፡ ውጤቱ ከድርጅቱ አርክቴክቸር፣ ከንግድ አውድ እና ከታወቀው መደበኛ ባህሪ ጋር የሚስማማ መሆኑን በባለሙያ ፈትኑ። “Anomaly” ሁል ጊዜ “ጥቃት” ማለት አይደለም።
ይጠንቀቁ፡- እያንዳንዱን የይገባኛል ጥያቄ ከጥሬ ማስረጃ ጋር ሳያዛመድ በአይ-የተፈጠረ የክስተት ሪፖርት መፈረም ያለ ማስረጃ ክስ ከመሰንዘር ጋር ተመሳሳይ የሆነ ተጠያቂነት ነው። ለስላሳ ውፅዓት ትክክለኛ ውጤት አይደለም; የደህንነት ውሳኔ ስህተት ከሆነ፣ ወጪው የስርዓት ብልሽት ወይም ጥሰት ነው።
ግላዊነት እና ስነምግባር፡ የምዝግብ ማስታወሻ ውሂብ ሚስጥራዊነት ያለው ውሂብ ነው።
የምዝግብ ማስታወሻዎች የተጠቃሚ ስሞችን ፣ የአይፒ አድራሻዎችን ፣ የውስጥ አገልጋይ ስሞችን ፣ የፋይል መንገዶችን እና አንዳንድ ጊዜ የግል ውሂብን ይይዛሉ። በTürkiye እና GDPR በአውሮፓ በ KVKK (የግል ውሂብ ጥበቃ ህግ) ይጠበቃሉ; በተጨማሪም እነዚህ የተቋሙን የጥቃት ገጽታ የሚያሳዩ "ውስጣዊ ኢንተለጀንስ" ናቸው። ክስተትን ከጥሬው ሎግ፣ ከእውነተኛ አይፒዎች እና ከውስጥ አገልጋይ ስሞች ጋር ወደ ይፋዊ AI መሳሪያ መለጠፍ የግል መረጃን ከማጋለጥ በተጨማሪ ጠቃሚ የአውታረ መረብ ካርታን ወደ ውጫዊ አገልጋይም ይይዛል። ደንቡ ቀላል ነው፡ ስም-አልባ ያድርጉ እና መጀመሪያ ጭምብል ያድርጉ። እውነተኛ አይፒዎችን ፣ የተጠቃሚ ስሞችን ፣ የውስጥ የአስተናጋጅ ስሞችን በቦታ ያዥ ይተኩ ፤ ከተቻለ የውሂብ ሂደት ስምምነት ያላቸውን የድርጅት መሳሪያዎችን ይምረጡ እና የእርስዎን ውሂብ በሞዴል ስልጠና ውስጥ አይጠቀሙ።
የስነምግባር ወሰን ቢያንስ እንደ ቴክኒካዊ ወሰን አስፈላጊ ነው. ተጋላጭነትን መፈለግ እና ያለፈቃድ መጠቀሚያ መካከል ያለው ልዩነት በሕግ እና በወንጀል መካከል ያለው ልዩነት ነው። በዚህ ሞጁል ውስጥ AI በተፈቀደልዎ ስርዓቶች ውስጥ, ለመከላከያ ዓላማዎች እና በጽሁፍ ፈቃድ ብቻ ይጠቀማሉ. እንደ “የጥቃት መሣሪያ ጻፍ”፣ “እንዴት ወደዚያ ድረ-ገጽ እንደምገባ”፣ “የሚሠራ ማልዌር ማምረት” ያሉ ነገሮችን እንዲያደርግ መጠየቅ ከሙያው ውጭ ነው፣ እና ዘመናዊ AI መሳሪያዎች ለማንኛውም ውድቅ ያደርጋሉ።
ሶስት ጥቃቅን ጉዳዮች
ጉዳይ 1 - ደህንነቱ የተጠበቀ አጠቃቀም። አንድ ተንታኝ በምሽት ፈረቃ ወቅት በSIEM ውስጥ 1,200 ማንቂያዎችን ያጋጥመዋል። AI ጥሬ ማንቂያዎችን ያጠቃለለ (ስም የለሽ) AI 1,200 ማንቂያዎችን ወደ 18 ዘለላዎች ሰብስቦ "340 ያልተሳካላቸው ሎጎች ከተመሳሳይ አይፒ፣ በመቀጠልም 1 ስኬት" ወደ ፊት ይጎትታል። ተንታኙ ይህንን ዘለላ በጥሬው መዝገብ አረጋግጧል፣ እውነተኛ የይለፍ ቃል brute Force ጥቃትን አገኘ እና መለያውን በ9 ደቂቃ ውስጥ ይቆልፋል። AI የተፋጠነ መደርደር; ተንታኙ ውሳኔውን እና ማረጋገጫውን ወስኗል.
ጉዳይ 2 - ያልተረጋገጠ የውጤት ወጥመድ። ሌላው ተንታኝ AI የተጋላጭነት ዝርዝርን ያስቀድማል። AI “CVE-2024-99999 ወሳኝ ነው፣ አሁኑኑ ያስተካክሉት” ይላል። ተንታኙ ለመጠቅለል አቅዷል ነገር ግን የCVE መዝገብን በፍጹም አይከፍትም፤ ምንም እንኳን እንደዚህ ያለ CVE የለም - ቁጥሩን ያዘጋጀው ሞዴል. እውነተኛው ወሳኝ ተጋላጭነት ዘግይቷል እያለ ቡድኑ የሌለውን ንጣፍ በማሳደድ ሰዓታትን ያጣል። ማረጋገጫው ተትቷል፣ የይገባኛል ጥያቄው ከምንጩ ጋር አልተገናኘም።
ጉዳይ 3 - ሚስጥራዊነትን መጣስ. የአደጋ ምርመራን ለማፋጠን አንድ ኤክስፐርት ጥሬውን የፋየርዎል ሎግ - ከትክክለኛ የውስጥ አይፒዎች፣ የተጠቃሚ ስሞች እና የቪፒኤን አገልጋይ ስሞች ጋር - ወደ ይፋዊ AI መሳሪያ ይለጠፋል። የድርጅቱ የኔትወርክ ቶፖሎጂ፣ የስም አሰጣጥ ዘዴ እና የተጠቃሚዎች ዝርዝር ወደ ውጫዊ አገልጋይ ሄደዋል። ትክክለኛው መንገድ አይፒዎችን እና ስሞችን መደበቅ እና ስርዓተ-ጥለትን ብቻ ማጋራት ነበር።
ደካማ ጥያቄ / ጠንካራ ጥያቄ
ደካማ ጥያቄ፡
በሚከተለው ምዝግብ ማስታወሻ ውስጥ ጥቃት አለ: 10.2.14.7 ተጠቃሚ ahmet.yilmaz VPN ገብቷል, ከዚያም ከፋይል አገልጋይ FS-MUHASEBE-01 ጋር ተገናኝቷል. እንዲሁም ለእነዚህ ድክመቶች ቅድሚያ ይስጡ.
ይህ ጥያቄ በሶስት መንገዶች ጉድለት አለበት፡ ትክክለኛው አይፒ፣ የተጠቃሚ እና የአገልጋይ ስም ይጋራሉ (የግላዊነት ጥሰት)፣ የ AI ሚና እና ወሰን አልተገለጸም እና የተረጋገጠ ማስረጃ አይጠየቅም። AI ክፍተቶቹን በግምታዊ ስራዎች ይሞላል እና የመፍጠር አደጋ ይነሳል.
ኃይለኛ ጥያቄ፡-
የእርስዎ ሚና፡ የ SOC ተንታኝ ረቂቅ ረዳት። ውሳኔ መስጠት; ክስተቱን እንደ "ጥቃት" ይግለጹ፣ ስርዓቱን ያገለሉ ወይም ተጠቃሚውን ያግዱ። የሰጠሁዎትን ስም-አልባ የምዝግብ ማስታወሻ ንድፍ ብቻ ይተንትኑ። ለእያንዳንዱ የይገባኛል ጥያቄ በየትኛው የምዝግብ ማስታወሻ መስመር ላይ እንደመሠረቱ ያመልክቱ; እርግጠኛ በማይሆኑበት ቦታ ላይ "[ተንታኝ አረጋግጥ]" ምልክት ያድርጉ; IOC, CVE ወይም IP spoofing. ስም-አልባ ክስተት፡ USER_A በYURTDISI_IP 03:14 ላይ ቪፒኤንን አግኝቷል። ከዚያ 4,000 ፋይሎችን ወደ ውስጣዊ ፋይል አገልጋይ ደረሰ; ተጠቃሚው በመደበኛነት በ 09: 00-18: 00 መካከል ይሰራል. ጥያቄዎች፡ (1) አጠራጣሪ የሆኑት የትኞቹ ቅጦች ናቸው፣ (2) ምን ተጨማሪ የምዝግብ ማስታወሻዎችን መፈለግ አለብኝ፣ (3) የውሸት አወንታዊ ጉዳዮች ሊኖሩ ይችላሉ?
የጠንካራው ፍላጎት ስም-አልባ ነው፣ ሚና እና ወሰንን ይገልፃል፣ ከማስረጃ ጋር መያያዝ እና የውሸት አወንታዊ ጉዳዮችን ይጠይቃል እና ፈጠራን ይከለክላል።
ሊገለበጡ የሚችሉ የጥያቄ አብነቶች
ሚና እና ወሰን መግለጫ አብነት የእርስዎ ሚና፡ ረቂቅ/ትንታኔ በማዘጋጀት የደህንነት ተንታኝ ረዳት። እርስዎ ተንታኝ አይደሉም; ክስተቱን እንደ ጥቃት ማወጅ፣ ስርዓቱን ማግለል፣ ተጠቃሚውን ማገድ ወይም ይፋዊ ሪፖርት ማጠናቀቅ። የመጨረሻው ውሳኔ እና ፊርማ ከተንታኙ ጋር ነው. ለእያንዳንዱ የይገባኛል ጥያቄ ማስረጃ (የሎግ መስመር፣ IOC፣ CVE፣ code) አሳይ፤ ምንም ማስረጃ የሌለውን ነገር እንደ "[መረጋገጥ አለበት]" ብለው ምልክት ያድርጉበት፣ አያድርጉት። ተግባር፡ [ተግባርን ጻፍ]።
የአኖኒሚዜሽን ቁጥጥር አብነት እውነተኛ የአይፒ አድራሻዎችን፣ የተጠቃሚ ስሞችን፣ የውስጥ አስተናጋጅ/አገልጋይ ስሞችን፣ የኢሜል እና የጎራ ስሞችን፣ የኮርፖሬት መረጃን ከሚከተለው የደህንነት መረጃ አውጣ፤ በቋሚ ቦታ ያዢዎች ይተኩ (USER_A፣ IC_IP_1፣ HOST_1)።ለመተንተን አስፈላጊ የሆነውን ስርዓተ-ጥለት ብቻ ይያዙ። በአንድ ዝርዝር ውስጥ ስላሉ ለውጦች አሳውቀኝ። ውሂብ: [ዳታ ለጥፍ]
የማረጋገጫ ቼክ አብነት ለሚያቀርቡት እያንዳንዱ ግኝት፣ ከሱ ቀጥሎ ይፃፉ፡ (1) በምን ማስረጃ ላይ የተመሰረተ ነው፣ (2) በምን አይነት ጥሬ ሪከርድ/ምንጭ ማረጋገጥ እንዳለብኝ፣ (3) የውሸት አወንታዊ የመሆን እድል እና ለምን። አስፈላጊ በሚሆንበት ጊዜ ከትክክለኛ ቋንቋ ይልቅ "ሊሆን የሚችል/ተጠርጣሪ" ይጠቀሙ። የ CVE/IOC/IP ፈጠራ የለም።
የአደጋ ደረጃ ድልድል አብነት የምመድበው የደህንነት ስራን መድብ እና ማረጋገጫ እጽፋለሁ፡ (ሀ) ዝቅተኛ ስጋት - AI ረቂቅ/ማጠቃለያ በቂ፣ (ለ) መካከለኛ ስጋት - ተንታኝ ማረጋገጥ አለበት፣ (ሐ) ከፍተኛ/በጣም ከፍተኛ ስጋት - ውሳኔ/ማግለል/ማሳወቂያ የተንታኙ ነው፣ AI ጠቃሚ ብቻ ነው። ተግባር፡ [ተግባርን ጻፍ]።
የተለመዱ ስህተቶች
- ለተንታኝ AI በመሳሳት ላይ። AI ቅጦችን ይፈትሻል ነገር ግን ምንም ሃላፊነት ወይም ስልጣን የለውም; እርስዎ ይወስኑ። ውጤቱ ረቂቅ እንጂ ፍርድ አይደለም።
- እውነተኛ IP፣ የተጠቃሚ እና የአስተናጋጅ ስም ማጋራት። ይህ ሁለቱም የKVKK ጥሰት እና ለአጥቂው የሚጠቅም የአውታረ መረብ ካርታ መፍሰስ ነው። በመጀመሪያ ጭምብል.
- በአሉታዊ AI ውፅዓት ላይ መተማመን እና ፍለጋውን ዘና ማድረግ። “ምንም ማስፈራሪያ የለም” ማለት ግን የለም ማለት አይደለም። የእራስዎን ስልታዊ ትንታኔ በጭራሽ አይዝለሉ።
- የተሰራ CVE/IOC ያለ ማረጋገጫ መጠቀም። የሞዴል ቁጥር እና ጠቋሚን ማዛመድ ይችላል; እያንዳንዱን በይፋዊ ምንጭ ያረጋግጡ።
- ያልተፈቀደ/አጸያፊ አጠቃቀም። በጽሁፍ ፈቃድ በራስዎ ስርዓቶች ላይ በመከላከያ ብቻ ይስሩ; አለበለዚያ ሕገወጥ እና ሥነ ምግባር የጎደለው ነው.
ጠቃሚ ምክር፡ ለእያንዳንዱ ተግባር እራስዎን አንድ ጥያቄ ይጠይቁ፡ "ይህ ውፅዓት ስህተት ከሆነ ምን ይከሰታል?" መልሱ "ጥቃቱ ያመልጣል" ወይም "የንግድ መቋረጥ ይከሰታል" ከሆነ - ብዙውን ጊዜ በደህንነት ውስጥ እንደሚደረገው - AI ለማጠቃለያ / ጥቆማ / መግለጫ ብቻ ይጠቀሙ እና ማረጋገጫን ፈጽሞ አይዝለሉ.
በማጠቃለያው
አርቴፊሻል ኢንተለጀንስ በሳይበር ደህንነት ውስጥ ኃይለኛ ረዳት ነው፡ መዝገቡን ያጠቃልላል፣ ማንቂያውን ይለያል፣ ማስገርን ይመረምራል፣ ኮዱን ይፈትሻል፣ ረቂቅ ሪፖርቶችን ያመነጫል። ነገር ግን ይህ የደህንነት-ወሳኝ ቦታ ነው; አንድን ክስተት ጥቃት ማወጅ፣ ስርዓትን ማግለል፣ ተጠቃሚን ማገድ እና ይፋዊ ሪፖርት ማድረግ የባለሙ ባለሙያ ነው። በአምስቱ የሂደቱ ደረጃዎች ውስጥ የ AI ሚና (ማወቂያ, ትንተና, ጣልቃገብነት, ማሻሻያ, ሪፖርት ማድረግ) እንደ አደጋው ደረጃ ይለያያል; አደጋው እየጨመረ በሄደ ቁጥር የሰው ፈቃድ እያደገ ይሄዳል. ሶስት የትምህርት ዓይነቶች እያንዳንዱን እርምጃ ይጠብቃሉ፡ ማስረጃ፣ ገለልተኛ ፍተሻ፣ የአውድ ማጣሪያ። እና ከሁሉም በታች, ሁለት ገደቦች አሉ-ምስጢራዊነት (ጥሬ መረጃን ሳይታወቅ ወደ ውጭ መላክ) እና ስነ-ምግባር (የተፈቀደ, መከላከያ, የተፈቀደ አጠቃቀም ብቻ).
የመተግበሪያ ተግባር
ከድርጅትዎ ሶስት ተግባራትን ይምረጡ (ወይም ምሳሌ ሁኔታ) አንድ ዝቅተኛ ስጋት (ለምሳሌ ዕለታዊ ማንቂያ ማጠቃለያ) ፣ አንድ መካከለኛ አደጋ (ለምሳሌ የማስገር ትንተና) ፣ አንድ በጣም ከፍተኛ አደጋ (ለምሳሌ ስርዓትን የመለየት ውሳኔ)። ለእያንዳንዱ፣ (1) የ AI ሚናን በአንድ ዓረፍተ ነገር ይግለጹ፣ (2) ምን ዓይነት የማረጋገጫ እርምጃ እንደሚወስዱ ይፃፉ፣ (3) ውሂቡን እንዴት ማን እንደ ሚያደርጉት ይጠቁሙ። ከዚያ የ"ሚና እና የድንበር ፍቺ" አብነት ለመካከለኛ አደጋ ተግባርዎ ያመቻቹ፣ ጥያቄ ይፃፉ እና ውጤቱን በጥሬ መረጃ እንዴት እንደሚያረጋግጡ ልብ ይበሉ።
የማረጋገጫ ዝርዝር
- [] የተግባሩን ስጋት ደረጃ (ዝቅተኛ/መካከለኛ/ከፍተኛ/በጣም ከፍተኛ) ወስኛለሁ።
- [ ] የ AI ሚናን ወደ "ረዳት/ማጠቃለያ/ጥቆማ/ረቂቅ" ወሰንኩ፤ ውሳኔው እና ፊርማው ከተንታኙ ጋር ነው።
- [ ] ውሂቡን ስም አልገለጽኩትም; እውነተኛ አይፒ፣ ተጠቃሚ፣ አስተናጋጅ እና የጎራ ስም ተሸፍኗል።
- [ ] እያንዳንዱን የይገባኛል ጥያቄ በጥሬ ማስረጃ (ሎግ፣ አይኦሲ፣ ሲቪኤ፣ ኮድ) ለማረጋገጥ ቃል ገብቻለሁ።
- [] ምንም እንኳን አሉታዊ የ AI ውፅዓት ቢኖርም ፣ የራሴን ስልታዊ ትንታኔ አደርጋለሁ።
- [] የውሸት CVE/IOC/IP ሊሆን እንደሚችል ስለማውቅ ከኦፊሴላዊው ምንጭ ጋር አረጋግጣለሁ።
- [ ] እኔ ለተፈቀደለት፣ ለመከላከያ እና በጽሑፍ ለተፈቀደለት አጠቃቀም ብቻ ተወስኛለሁ።