الوحدات
1. مقدمة للذكاء الاصطناعي في الأمن السيبراني: الأدوار والحدود وأخلاقيات الدفاع والتحقق 2. تحليل السجل وSIEM: فصل الحدث عن الضوضاء باستخدام الذكاء الاصطناعي 3. صيد التهديدات: وضع الفرضيات والبحث عن الإشارات باستخدام الذكاء الاصطناعي 4. فحص الثغرات الأمنية وتحديد الأولويات: الفرز بشكل صحيح باستخدام CVE وCVSS وEPSS والسياق 5. الاستجابة للحوادث: التحليل السريع وقواعد اللعبة والقرارات الخاضعة للرقابة باستخدام الذكاء الاصطناعي 6. تحليل التصيد والهندسة الاجتماعية: مراجعة البريد الإلكتروني وعنوان URL والرأس 7. مراجعة التعليمات البرمجية الآمنة والتحليل الثابت: العثور على الثغرات الأمنية باستخدام الذكاء الاصطناعي 8. استخبارات التهديدات: IOC، وTTP، وMITER ATT&CK، وصناعة القرار باستخدام الذكاء الاصطناعي 9. إعداد التقارير والاتصالات: من النتائج إلى التقارير الفنية إلى الملخص التنفيذي 10. الحدود والخصوصية والأخلاق وحظر الاستخدام غير المصرح به 11. سير عمل SOC الشامل والأتمتة (SOAR) وإدارة الجودة والتدقيق الذاتي
وحدة 11 / 11

سير عمل SOC الشامل والأتمتة (SOAR) وإدارة الجودة والتدقيق الذاتي

المكاسب:

  • القدرة على تصميم سير عمل SOC شامل يتكون من الجمع والكشف والفرز والتحقيق والتدخل والتحسين وإعداد التقارير والتغذية الراجعة، وتحديد موقع الذكاء الاصطناعي والبوابات البشرية
  • القدرة على فصل الأتمتة وفقًا لمستوى المخاطر (الخطوات منخفضة المخاطر/القابلة للعكس تكون تلقائية، والخطوات عالية المخاطر/غير قابلة للعكس يتم التحكم فيها بواسطة الإنسان) وتصميم مسار التراجع لكل إجراء تلقائي.
  • القدرة على إنشاء حلقة مراقبة ذاتية وملاحظات تقيس بانتظام المعدل الإيجابي/السلبي الكاذب وMTTD/MTTR ودقة الإخراج وانجراف النموذج

تجمع هذه الوحدة النهائية الأجزاء التي تعلمناها بشكل منفصل خلال الوحدة - تحليل السجل، وصيد التهديدات، وإدارة الثغرات الأمنية، والاستجابة للحوادث، والتصيد الاحتيالي، ومراجعة التعليمات البرمجية، والاستخبارات، وإعداد التقارير - في سير عمل واحد شامل. في مركز العمليات الأمنية الحقيقي (SOC)، لا يتم فصل هذه الخطوات؛ يؤدي الإنذار إلى إجراء تحقيق، مما يؤدي إلى استجابة، مما يؤدي إلى تشغيل تقرير، مما يؤدي إلى تشغيل المعالجة. ويشارك الذكاء الاصطناعي في كل حلقة من هذه السلسلة، لكن الإنسان هو الذي يحمل السلسلة ويتخذ القرارات عند كل باب مهم.

بالإضافة إلى ذلك، تغطي هذه الوحدة موضوعين حاسمين. الأول هو الأتمتة: عندما يتم الجمع بين SOAR (التنسيق الأمني ​​والأتمتة والاستجابة - النظام الأساسي الذي يقوم بأتمتة وتنظيم العمليات الأمنية) والذكاء الاصطناعي، تزداد القوة والمخاطر؛ من الضروري التمييز بين ما يمكن أتمتته وما لا يمكن إزالته أبدًا من موافقة الإنسان. ثانياً، إدارة الجودة والتنظيم الذاتي: لا يتم إنشاء عملية أمنية تعتمد على الذكاء الاصطناعي ثم التخلي عنها مرة واحدة؛ تتم مراقبته وقياسه وتغذيته وتصحيحه باستمرار. تعمل الأتمتة على زيادة السرعة ولكنها لا تلغي المسؤولية؛ يظل برنامج الأمان آمنًا فقط من خلال المراقبة الذاتية المنتظمة.

سير عمل SOC الشامل

دعونا نرى أين يأتي دور الذكاء الاصطناعي ومن يوافق عليه في دورة حياة الحادث النموذجي:

  1. التجميع والمراقبة: تدفق السجلات إلى SIEM؛ الذكاء الاصطناعي يقلل من الضوضاء ويلخص. (تلقائي، منخفض المخاطر.)
  2. الكشف والتنبيه: القاعدة + الشذوذ + كشف نمط الذكاء الاصطناعي. (الإنتاج التلقائي؛ الفرز يتم عند البشر.)
  3. الفرز: هل الإنذار حقيقي أم إيجابي كاذب؟ يقترح الذكاء الاصطناعي الأساس المنطقي والأولوية؛ يؤكد المحلل. (باب الإنسان).
  4. التحقيق: يقوم الذكاء الاصطناعي بجمع الأدلة، ووضع جدول زمني، وسرد الأسباب الجذرية؛ يؤكد المحلل بالأدلة الأولية. (باب الإنسان).
  5. التدخل: العزل، القفل، التنظيف. يوفر الذكاء الاصطناعي الاختيار/التأثير؛ القرار بيد المحلل المعتمد. (البوابة البشرية الحرجة.)
  6. العلاج: إغلاق الثغرات الأمنية، وإزالة السبب الجذري. مسودة خطة الذكاء الاصطناعي؛ الموافقة في إدارة التغيير. (الإنسان + العملية.)
  7. إعداد التقارير: يقوم الذكاء الاصطناعي بكتابة المسودة، وتكييفها مع الجمهور؛ يقوم الخبير بالتحقق من الأدلة والتوقيع عليها. (باب الإنسان).
  8. تعلم الدروس والتعليقات: يستخرج الذكاء الاصطناعي الأنماط؛ تحديث قواعد الكشف عن الفريق وأدلة اللعب. (الإنسان + العملية.)

قاعدة هذه السلسلة: يمكن أتمتة الخطوات المنخفضة المخاطر والمتكررة والقابلة للعكس؛ إن الخطوات عالية الخطورة، والتي لا رجعة فيها، والتي تتطلب الحكم، تمر عبر باب الإنسان.

جدول القرار الآلي

خطوة

هل يمكن أن يكون آليا

حالة

موافقة الإنسان

جمع السجل والتطبيع

نعم بالضبط

ليس ضروريا

إثراء الإنذار (بحث IOC)

نعم

المصدر موثوق

تتم مراجعته

الإزالة الإيجابية الكاذبة (الجيدة المعروفة)

جزئيا

قاعدة صارمة

التفتيش عن طريق أخذ العينات

عزل البريد الإلكتروني التصيدي

جزئيا

دقة عالية

مراجعة + مسار التراجع

قفل الحساب تلقائيا

حذرا

معايير واضحة فقط

التحقق البشري السريع

عزل الخادم

عموما لا

باستثناء البنية التحتية الحيوية

قرار إنساني قسري

الترقيع (الإنتاج)

لا

الاختبار + إدارة التغيير

التقرير/الإخطار الرسمي

لا

خبير + قانون

إدارة الجودة والتدقيق الذاتي

إن العملية الأمنية المدعومة بالذكاء الاصطناعي هي نظام حي؛ يتغير أدائه بمرور الوقت (هجمات جديدة، بيئة متغيرة، تحديثات للنموذج). مطلوب قياس منتظم للحفاظ على سلامته:

  • المعدل الإيجابي الكاذب والسلبي الكاذب: كم مرة يطلق الذكاء الاصطناعي الإنذارات دون جدوى، وكم مرة يتجاهل التهديد الحقيقي؟ تتم مراقبة السلبيات الكاذبة بشكل خاص لأنها تسبب الضرر بصمت.
  • MTTD/MTTR: ​​هل يتحسن متوسط ​​أوقات الكشف والاستجابة؟
  • دقة مخرجات الذكاء الاصطناعي: من خلال أخذ العينات، ما هو عدد ملخصات/نتائج/استشهادات الذكاء الاصطناعي التي اجتازت التحقق من الصحة؟
  • أمان الأتمتة: هل تعمل الإجراءات التلقائية كما هو متوقع، هل هناك أي مشغلات خاطئة، هل تعمل عمليات التراجع؟
  • حلقة الملاحظات: هل تصبح الأحداث الفعلية التي تم العثور عليها قواعد كشف جديدة، وتصبح الإنذارات المرتفعة قوائم استثناءات؟

الشروط: MTTD (متوسط ​​الوقت للكشف). تحدث حلقة التغذية الراجعة عندما تتعلم العملية من نتائجها وتقوم بتحديث قواعدها. يحدث انحراف النموذج عندما يصبح الذكاء الاصطناعي قديمًا ويتناقص الأداء مع تغير البيئة. التدقيق الذاتي هو المراجعة المنتظمة والناقدة لعمليات الفريق الخاصة.

ثلاث حالات صغيرة

الحالة 1 - الأتمتة الصحيحة. تقوم SOC بأتمتة خطوة "الإثراء التلقائي للتنبيهات وتحديد أولوياتها التي تتطابق مع بطاقات IOC الضارة المعروفة والموجودة في فئة منخفضة المخاطر"؛ ولكنه يترك دائمًا خطوة "عزل الخادم" للموافقة البشرية. والنتيجة: يتحرر المحللون من 400 إنذار روتيني يوميًا، مما يوفر الوقت لإجراء تحقيقات حقيقية، ويترك اتخاذ القرارات الحاسمة للإنسان. الجزء الأيمن من السلسلة تلقائي، والمكان المناسب هو الإنسان.

الحالة 2 - الأتمتة تأتي بنتائج عكسية. تحدد SOC أخرى قاعدة "القفل التلقائي للحساب عند تسجيل الدخول المشبوه" على نطاق واسع جدًا. وفي أحد الأيام، بسبب خطأ في التكوين، قامت القاعدة بحظر 1200 مستخدم شرعي في وقت واحد وتوقف العمل؛ علاوة على ذلك، لم يتم تعريف مسار الاسترداد. الدرس المستفاد: يجب أن تتمتع الأتمتة عالية التأثير بمعايير صارمة، ونشر تدريجي، ومسار للتراجع. يجب أن تكون الأتمتة قابلة للعكس ومراقبتها من خلال التنظيم الذاتي.

الحالة 3 - الانزلاق الذي تم اكتشافه عن طريق ضبط النفس. في التدقيق الذاتي لمدة ثلاثة أشهر، لاحظ الفريق أن دقة اكتشاف التصيد الاحتيالي للذكاء الاصطناعي آخذة في التناقص: تم إغفال موجة تصيد جديدة لأنها لا تناسب الأنماط القديمة (انحراف النمط). يقوم الفريق بجمع العينات وتحديث قواعد الكشف وتحديث السياق المعطى للذكاء الاصطناعي. وبدون ضبط النفس بانتظام، كان من الممكن أن يستمر هذا التهرب الصامت لعدة أشهر. الدرس المستفاد: لمجرد أن الأداء كان جيدًا مرة واحدة، فإنه لا يظل جيدًا دائمًا؛ القياس وردود الفعل ضرورية.

موجه ضعيف / موجه قوي

حث ضعيف:

قم بأتمتة مركز العمليات الخاص بنا بالكامل واترك الذكاء الاصطناعي يتعامل مع كل شيء.

يتطلب هذا الطلب التشغيل الآلي دون تمييز في المخاطر، ويتجاهل الأبواب البشرية، ولا يأخذ في الاعتبار التراجع والتحكم. وفي حال تنفيذها فإن القرارات عالية المخاطر ستصبح آلية دون رقابة وتتحول إلى كارثة عند أول خطأ.

مطالبة قوية:

دورك: مستشار في تصميم عملية SOC. [أدرج] خطوات دورة حياة الحدث هذه في ثلاث خطوات بناءً على مستوى المخاطر: (أ) مؤتمتة بالكامل (منخفضة المخاطر، قابلة للعكس، متكررة)، (ب) يوصي الذكاء الاصطناعي + موافقة بشرية، (ج) قرار بشري دائمًا (خطورة عالية، لا رجعة فيه). اقترح مسار التراجع الإلزامي ومقياس التتبع لكل من (أ) و(ب). قم أيضًا بصياغة قائمة مرجعية للمراجعة الذاتية ربع السنوية: المعدل الإيجابي/السلبي الكاذب، MTTD/MTTR، أخذ عينات دقة إخراج الذكاء الاصطناعي، علامات انحراف النمط.

يفصل الطلب القوي بين الأتمتة حسب مستوى المخاطر، ويتطلب التراجع والمراقبة، ويضع إطارًا للتنظيم الذاتي.

قوالب سريعة قابلة للنسخ

نموذج فصل مخاطر التشغيل الآلي قم بفصل خطوات سير العمل الأمني هذه إلى ثلاث: (أ) مناسبة مؤتمتة بالكامل، (ب) يوصي بالموافقة البشرية، (ج) قرار بشري دائمًا. اكتب المبررات، وقابلية الرجوع، وتأثير الأعمال لكل خطوة. التوصية بمسار التراجع الإلزامي للخطوات ذات التأثير العالي. الخطوات: [قائمة]

قالب تصميم ROLLBACK للإجراء التلقائي [على سبيل المثال. تأمين الحساب] يقترح تصميمًا آمنًا: معايير التشغيل (ضيقة)، والنشر التدريجي، وخطوة التراجع الزائفة، والتحذير ونقطة التحقق البشرية. تصميم لتجنب الأتمتة العمياء. الإجراء: [اكتب]

نموذج قائمة مراجعة التدقيق الذاتي قم بصياغة قائمة مرجعية للتدقيق الذاتي ربع سنوي لمركز عمليات الأمان (SOC) الذي يعمل بالذكاء الاصطناعي: المعدل الإيجابي/السلبي الخاطئ، وتحيز MTTD/MTTR، وأخذ عينات من دقة إخراج الذكاء الاصطناعي، والمشغلات الكاذبة للأتمتة، وعلامات انحراف النمط، وتشغيل حلقة التغذية الراجعة، والامتثال للخصوصية/إخفاء الهوية. لكل عنصر، اكتب كيف سيتم قياسه.

حلقة الملاحظات النموذجية ارسم ما تم تعلمه من الحدث/الإنذار الفعلي الذي فشل: (1) النمط الذي سيصبح قاعدة اكتشاف جديدة، (2) الإيجابية الخاطئة التي ستتم إضافتها إلى قائمة الاستثناءات، (3) خطوة دليل التشغيل التي سيتم تحديثها، (4) السياق الجديد الذي سيتم تقديمه إلى الذكاء الاصطناعي. ملخص الحدث/الإنذار: [لصق]

الأخطاء الشائعة

  • أتمتة الخطوة عالية المخاطر. لا تتم إزالة الخطوات التي لا رجعة فيها مثل عزل الخادم وتصحيح الإنتاج والإخطار الرسمي من الباب البشري.
  • عدم ابتكار طريق للاسترجاع. من الممكن أن يتم تشغيل أي إجراء تلقائي بشكل غير صحيح؛ الأتمتة دون نقطة التراجع والتأكيد أمر خطير.
  • تعيين وننسى. يتغير أداء الذكاء الاصطناعي مع تغير البيئة؛ وبدون المراقبة والقياس الذاتي المنتظم، تتراكم حالات التهرب الصامت.
  • مجرد تتبع الإيجابية الكاذبة. إن النتيجة السلبية الكاذبة (التهديد الحقيقي الذي تم تجاهله) هي أكثر خطورة ولكن من الصعب رؤيتها؛ مشاهدته على انفراد.
  • إهمال ردود الفعل. إذا لم تتحول الأحداث المكتشفة إلى قاعدة جديدة ولم تتحول الإنذارات الفاشلة إلى استثناء، فلن تتعلم العملية وتكرر نفس الخطأ.
تلميح: السؤال الذهبي في قرار الأتمتة: "هل يمكن التراجع عن هذا الإجراء إذا تم تشغيله بشكل غير صحيح وما هو تأثير الأعمال؟" إذا كانت الإجابة "سهلة التراجع، ذات تأثير منخفض"، قم بالتشغيل الآلي؛ إذا كان "التأثير لا رجعة فيه أو عاليًا" فابق على باب الإنسان.
تحذير: الأتمتة لا تلغي المسؤولية، بل تعمل فقط على تسريعها. يتسبب الإجراء التلقائي غير المدروس في حدوث ضرر أسرع بكثير وعلى نطاق أوسع مما يمكن أن يفعله الإنسان. كل عملية أتمتة محاطة بمعايير ضيقة ومسار التراجع والفحص المنتظم؛ المسؤولية النهائية تقع دائما على عاتق الإنسان.

باختصار

قامت هذه الوحدة بدمج جميع أجزاء الوحدة في سير عمل SOC شامل: التجميع والكشف والفرز والتحقيق والاستجابة والمعالجة وإعداد التقارير والتعليقات. ويشارك الذكاء الاصطناعي في كل حلقة، لكن الإنسان هو الذي يمسك بالسلسلة ويتخذ القرارات عند كل باب مهم. تعمل الأتمتة (SOAR + AI) على زيادة الطاقة؛ والقاعدة واضحة: الخطوات المنخفضة المخاطر والقابلة للعكس والمتكررة تصبح تلقائية، والخطوات عالية المخاطر وغير القابلة للتراجع تمر عبر الباب البشري، وكل أتمتة لديها طريقة للتراجع. أخيرًا، تم إطلاق برنامج أمان مدعوم بالذكاء الاصطناعي: يتم قياس الإيجابيات/السلبيات الكاذبة، MTTD/MTTR، ودقة الإخراج، وانحراف النمط بانتظام؛ ما يتم العثور عليه يتحول إلى قواعد وأدلة لعب في حلقة ردود الفعل. تعمل الأتمتة على تسريع المسؤولية، وليس إزالتها؛ ضبط النفس يبقي الأمن على قيد الحياة.

مهمة التطبيق

قم بكتابة دورة حياة الحوادث الخاصة بمؤسستك (أو عينة من SOC). قم بتصنيف كل خطوة على أنها A/B/C باستخدام قالب "فصل مخاطر الأتمتة" واشتق تصميمًا آمنًا للأتمتة باستخدام قالب "تصميم التراجع" لخطوة واحدة على الأقل "عالية التأثير". ثم قم بإنشاء قائمة مرجعية ربع سنوية باستخدام قالب "قائمة مراجعة التدقيق الذاتي" وحدد كيفية قياس كل مقياس في بيئتك.

قائمة مرجعية

  • [ ] لقد قسمت كل خطوة من دورة حياة الحادث إلى فئة مخاطر A/B/C.
  • [ ] لقد احتفظت بخطوات عالية الخطورة ولا رجعة فيها عند باب الإنسان.
  • [ ] لقد قمت بتصميم معايير ضيقة ومسار التراجع لكل إجراء تلقائي.
  • [ ] لقد خططت لرصد معدل النتائج الإيجابية الكاذبة وخاصة السلبيات الكاذبة.
  • [ ] لقد خططت لقياس دقة إخراج MTTD/MTTR وAI بانتظام.
  • [ ] لقد قمت بإنشاء قائمة مرجعية للمراقبة الذاتية ربع السنوية لانجراف الأنماط.
  • [ ] لقد قمت بربط الأحداث التي تم العثور عليها وأرسلت إنذارات إلى حلقة الملاحظات.

امتحان الوحدة

1. فرز SIEM وضع الذكاء الاصطناعي علامة على إنذار باعتباره "أولوية منخفضة، ومن المحتمل أن يكون إيجابيًا كاذبًا" ووضعه في أسفل القائمة. ماذا يجب على المحلل أن يفعل حيال هذا الإنذار؟

  • أ) لا يزال يتحقق بشكل مستقل من الإنذار ويتحقق منه بالأدلة الأولية؛ يقوم المحلل بإتخاذ قرار الإغلاق وتسجيله✔
  • ب) يقوم الذكاء الاصطناعي بإيقاف المنبه تلقائيًا دون فحصه لأنه يقول أنه ذو أولوية منخفضة.
  • ج) ينقل المنبه إلى الوردية التالية كما هي.
  • د) ما عليك سوى إلقاء نظرة على الملخص الذي قدمه الذكاء الاصطناعي وتمرير التقرير

توضيح: تحديد أولويات الذكاء الاصطناعي هو توصية، وليس تشخيصًا؛ قد تغطي علامة "الأولوية المنخفضة" هجومًا حقيقيًا (سلبيًا كاذبًا). لا يزال يتعين على المحلل التحقق بشكل مستقل من التنبيه، والتحقق منه بالأدلة الأولية، واتخاذ القرار بإغلاقه بنفسه. إن مخرجات الذكاء الاصطناعي السلبية لا تضمن "عدم وجود تهديد".

2. ما هي مجموعة المخاطر التي تجعل الذكاء الاصطناعي يصف الهجوم الحقيقي بأنه "طبيعي" ويثق المحلل في ذلك ويخفف من تحليله؟

  • أ) التعب الإيجابي الكاذب والإنذار فقط
  • ب) التحيز السلبي الكاذب والأتمتة (الاعتماد المفرط على الذكاء الاصطناعي)✔
  • ج) عدم وجود مصدر السجل فقط
  • د) خطأ في قاعدة SIEM فقط

الشرح: يكون سلبيًا كاذبًا إذا أخطأ النموذج التهديد الحقيقي؛ يحدث تحيز الأتمتة عندما يثق المحلل بشكل مفرط في الذكاء الاصطناعي ويتخلى عن المراجعة المستقلة. عندما يجتمع الاثنان، يختفي سبب وجود السيطرة البشرية ويمكن تجاوز الهجوم بالكامل. ولهذا السبب يتم أيضًا فحص المناطق التي يطلق عليها الذكاء الاصطناعي اسم "النظيفة".

3. قال الذكاء الاصطناعي "CVE-2024-88888، CVSS 9.8، التصحيح فورًا" أثناء الفرز. ما الذي يجب على المحلل فعله أولاً؟

  • أ) تعتبر مكافحة التطرف العنيف جديرة بالثقة وتبدأ خطة التصحيح على الفور
  • ب) لمجرد أن CVSS هو 9.8، فإنه يضعه في المرتبة الأولى دون النظر إلى أي ثغرات أخرى
  • ج) التحقق من رقم CVE والنتيجة في سجل NVD/البائع؛ ✔ في حالة عدم وجود سجل لن يتم إدراجه مع العلم أنه قد يكون مزوراً.
  • د) بدون التحقق من CVE، يكتبه المسؤول في التقرير على أنه "تهديد خطير"

الوصف: يمكن لنماذج اللغة أن تناسب رقم CVE غير الموجود والنتيجة (الهلوسة) بطلاقة. يجب على المحلل التحقق من CVE في سجل NVD/البائع والتأكد من صحته ونتيجته قبل الالتزام بجدول التصحيح. يتصل CVE الذي لم يتم التحقق منه أولاً بالمورد؛ وإلا فإن الفريق سيضيع الوقت في مطاردة رقعة غير موجودة.

4. لتسريع التحقيق في الحادث، يقوم أحد الخبراء بلصق سجل جدار الحماية الأولي مع عناوين IP الداخلية الفعلية وأسماء المستخدمين وأسماء خوادم VPN في أداة الذكاء الاصطناعي المتاحة للعامة. ما هي المشكلة الرئيسية هنا؟

  • أ) لا يستطيع الذكاء الاصطناعي قراءة تنسيق السجل، لذا فإن التحليل عديم الفائدة
  • ب) إذا كان السجل طويلا جدا، فإنه يبطئ النموذج.
  • ج) سجلات جدار الحماية ليست مناسبة للتحليل على أي حال
  • د) تتم مشاركة أسماء IP الحقيقية وأسماء المستخدمين والخوادم دون إخفاء الهوية؛ يعد هذا انتهاكًا لـ KVKK وتسريبًا لخريطة شبكة المنظمة ✔

الوصف: بيانات الأمان هي بيانات شخصية (المستخدم، IP) وذكاء الشركة الذي يكشف عن سطح الهجوم الخاص بالمؤسسة (طوبولوجيا الشبكة، وأسماء الخوادم). يعد إعطاء هذا لأداة خارجية دون إخفاء هويتها انتهاكًا لـ KVKK ويكشف عن خريطة شبكة ستكون مفيدة للمهاجم. أولاً، يتم إخفاء القيم الفعلية بعناصر نائبة متسقة.

5. ما الذي يجعل عملية البحث عن التهديدات تعتبر مصممة بشكل جيد؟

  • أ) يبدأ بفرضية ملموسة وقابلة للاختبار ويتم تأكيد الأثر الموجود بالأدلة الأولية✔
  • ب) يبدأ بإخبار الذكاء الاصطناعي "اكتشف ما إذا كان هناك مهاجم في شبكتي"
  • ج) يعلن تلقائيًا عن كل حدث غير طبيعي/نادر يتم العثور عليه على أنه هجوم
  • د) إنه يعمل فقط عند وصول إنذار، وهو ليس استباقيًا

توضيح: لا تبدأ عملية البحث عن التهديدات الجيدة بإنذار، ولكن بفرضية ملموسة وقابلة للاختبار والتي قد يتبين أنها صحيحة أو لا (على سبيل المثال، "هل اتصل الحساب X بأكثر من 50 عنوان IP داخلي خلال ساعات عدم العمل"). لا يمكن اختبار سؤال غامض مثل "هل هناك شيء سيء على شبكتي" ويترك الذكاء الاصطناعي في حالة تخمين. لا يعتبر الأثر الذي تم العثور عليه تهديدًا حتى يتم التحقق منه بالأدلة الأولية.

6. حصلت الثغرة الأمنية على درجة CVSS تبلغ 9.1 على خادم اختبار معزول على الشبكة الداخلية؛ وفي نفس القائمة، يوجد CVSS 7.5 على خادم مفتوح على الإنترنت، ولكن هناك ثغرة أخرى في قائمة KEV (وهي مستغلة بالفعل). ما هي الأولوية الصحيحة؟

  • أ) دائمًا ما يتم تصحيح الإصدار الذي يتمتع بأعلى CVSS (9.1) أولاً
  • ب) تم المضي قدمًا في ثغرة 7.5 على الإنترنت وقائمة KEV؛ CVSS ليس المعيار الوحيد، فالتعرض والإساءة الفعلية هما العاملان الحاسمان ✔
  • ج) يتم تصحيحهما في نفس الوقت وبنفس الأولوية، ولا داعي للتمييز
  • د) لم يتم تصحيح أي منها بسبب وجود ثغرة أمنية في خادم الاختبار

توضيح: لا يقوم نظام CVSS بتحديد الأولويات بمفرده؛ يتم تحديد المخاطر الفعلية من خلال EPSS (احتمال الاستغلال)، KEV (الاستغلال الفعلي) والسياق التنظيمي (التعرض، والحرجية، والسيطرة التعويضية). تمنع الثغرة الأمنية (KEV) المكشوفة عبر الإنترنت والمستغلة فعليًا ثغرة CVSS المعزولة ومنخفضة الاحتمال.

7. في الرد على الحادث، يقول الذكاء الاصطناعي "حركة المرور الصادرة من IC_HOST_7 مشبوهة، اعزل هذا الخادم". IC_HOST_7 هو خادم المصادقة الرئيسي للمؤسسة. ماذا يجب أن يفعل المحلل؟

  • أ) يقوم الذكاء الاصطناعي بعزل الخادم على الفور لأنه يقول ذلك
  • ب) يترك قرار العزل بالكامل للذكاء الاصطناعي
  • ج) قم أولاً بتقييم تأثير الأعمال وسبب حركة المرور؛ ولا يعزل البنية التحتية الحيوية دون قياس تأثيرها ويتخذ القرار كمحلل✔
  • د) يعزل الخادم ثم يحذف كافة السجلات

الوصف: العزل هو قرار حاسم يصعب التراجع عنه ويمكن أن يؤدي إلى انقطاع العمل؛ لا يمكن نقلها إلى الذكاء الاصطناعي. يمكن أن يؤدي عزل خادم المصادقة إلى منع جميع الموظفين من تسجيل الدخول. يجب على المحلل أولاً تقييم تأثير الأعمال وسبب حركة المرور (قد تكون معاملة مشروعة)، واتخاذ القرار بنفسه؛ لا ينبغي تنفيذ اقتراح الذكاء الاصطناعي كأمر.

8. في حادثة برنامج فدية، يريد الفريق إعادة بناء الجهاز المصاب لتنظيفه بسرعة؛ ولكن هناك أدلة جنائية (تفريغ الذاكرة، أدوات المهاجم) على الجهاز لم يتم جمعها بعد. ما هو النهج الصحيح؟

  • أ) تتم إعادة تثبيت الجهاز على الفور؛ الأدلة ليست ذات صلة
  • ب) يُطلب من الذكاء الاصطناعي "التنظيف الأسرع" ويتم تطبيق التعليمات بشكل أعمى.
  • ج) يتم إيقاف تشغيل الجهاز وإلقائه بعيدًا لأن الدليل موجود بالفعل في السجل.
  • د) أولاً، يتم أخذ صورة الطب الشرعي وتفريغ الذاكرة وحفظ الأدلة، ثم يتم إجراء التنظيف/الاسترداد ✔

توضيح: سرعة الاسترداد لا يمكن أن تتفوق على الحفاظ على الأدلة. إن إعادة تثبيت الجهاز دون جمع الأدلة يؤدي إلى تدمير سلسلة الحراسة وشل العملية القضائية. أولاً، يتم التقاط صورة الطب الشرعي وتفريغ الذاكرة، ثم يتم إجراء التنظيف/الاسترداد. لا يتم تفويض خطوات الطب الشرعي إلى الذكاء الاصطناعي.

9. ما هي إحدى طبقات التحقق الفني الأكثر موثوقية عند تحليل رسالة بريد إلكتروني مشتبه بها للتصيد الاحتيالي وكيف ينبغي تأكيدها؟

  • أ) يؤدي SPF/DKIM/DMARC إلى ظهور رؤوس البريد الإلكتروني؛ تم التأكيد من العنوان الأولي، وليس من ملخص الذكاء الاصطناعي ✔
  • ب) لون وخط البريد الإلكتروني؛ يقررها التصميم المرئي
  • ج) انقر على الرابط المشبوه في النظام المباشر وانظر إلى الصفحة التي تفتح.
  • د) يعتبر الذكاء الاصطناعي الذي يقول "التصيد الاحتيالي" وحده دليلاً كافياً

Explanation: تعد نتائج SPF/DKIM/DMARC في رؤوس البريد الإلكتروني مؤشرات قوية على ما إذا كان البريد الإلكتروني يأتي بالفعل من النطاق الذي يدعي أنه ينتمي إليه؛ إذا فشلت الثلاثة جميعها وقام المرسل بانتحال النطاق، يصبح الشك أقوى. ومع ذلك، ينبغي تأكيد ذلك من العنوان الأولي وليس من ملخص الذكاء الاصطناعي. بالإضافة إلى ذلك، لا يتم النقر مطلقًا على الروابط المشبوهة في النظام المباشر.

10. في مراجعة التعليمات البرمجية، اقترح الذكاء الاصطناعي إصلاحًا لثغرة XSS وقال "إنه يغلق الثغرة الأمنية". ما الذي يجب على المحلل/المطور فعله؟

  • أ) يعتبر الإصلاح موثوقًا به ويضعه مباشرة في الإنتاج
  • ب) يراجع الإصلاح، ويؤكد أنه يغلق بالفعل الثغرة الأمنية ولا يقدم ثغرات/أخطاء جديدة، ويكتب اختبارًا؛ عندها فقط يتم تخزينه ✔
  • ج) بما أنه غير متأكد، فإنه يعيد كتابة الملف بأكمله إلى الذكاء الاصطناعي ويستخدمه.
  • د) يطبق الإصلاح ولكنه يمر دون كتابة أي اختبارات

توضيح: الإصلاح الذي يقترحه الذكاء الاصطناعي ليس آمنًا تلقائيًا؛ قد لا يتم إغلاق الثغرة الأمنية بشكل كامل، أو قد يقوم بتنظيف الطبقة الخاطئة، أو قد يؤدي إلى ظهور ثغرة أمنية/خطأ وظيفي جديد. تتم مراجعة كل تصحيح وتقييم ما إذا كان يسد الثغرة بالفعل وما إذا كان يقدم مشاكل جديدة، وتتم كتابة حالات الاختبار الإيجابية والسلبية؛ عندها فقط يدخل المستودع.

11. عند تحليل الهجوم، قال الذكاء الاصطناعي "هذا بالتأكيد عمل مجموعة APT-Dark Eagle". ما هو النهج الصحيح فيما يتعلق بذكاء التهديد؟

  • أ) قبول المرجع كما هو واكتبه في التقرير باعتباره "الفاعل المحدد"
  • ب) يبني دفاعه بالكامل على أساس تلك المجموعة دون التشكيك في اسم المجموعة على الإطلاق.
  • ج) يستخدم لغة "متوافقة مع التقنيات" بدلاً من الإسناد الدقيق، ويتحقق من المجموعة في المصادر المعروفة ويأخذ في الاعتبار إمكانية التلفيق ✔
  • د) الاستشهاد غير ضروري دائمًا، ولا يؤخذ بعين الاعتبار على الإطلاق

الشرح: إسناد المجموعة هو أصعب مجالات الذكاء وأكثرها عدم دقة؛ يمكن للذكاء الاصطناعي أيضًا أن يخترع اسم فرقة غير موجود. وبدلاً من الإشارة الدقيقة، يتم استخدام اللغة "المتوافقة مع هذه التقنيات" ويتم تأكيد اسم المجموعة في مصادر استخباراتية معروفة. بالإضافة إلى ذلك، لا يعتمد الدفاع على عمليات IOC قصيرة العمر ولكن على اكتشاف TTP الدائم.

12. في مسودة تقرير الحادث، كتب الذكاء الاصطناعي الجملة "من المرجح أن المهاجم كان بالداخل لمدة ثلاثة أسابيع وقام بتسريب بيانات العميل"؛ في حين لا يوجد دليل سجل قاطع لدعم هذه الادعاءات. ماذا يجب أن يفعل المحلل؟

  • أ) يترك الجملة كما هي لأنها مثيرة ومؤثرة
  • ب) يترك الجملة لكنه يضيف "كتب الذكاء الاصطناعي" في النهاية
  • ج) يعيد طباعة التقرير كاملاً إلى الذكاء الاصطناعي ويوقع عليه دون التحقق منه.
  • د) تصحيح الادعاءات بناءً على الأدلة؛ يفرق بين "محتمل/مثبت/قيد التحقيق" ويستخرج القول القطعي بدون دليل✔

تعليق: في التقرير الأمني ​​الرسمي، يجب إثبات كل ادعاء، ويجب عدم الخلط بين "محتمل" و"مثبت". إن المطالبة دون دليل لها عواقب قانونية ومالية وأخرى تتعلق بالسمعة. يجب على المحلل تصحيح الجملة وفقًا للأدلة (على سبيل المثال، اكتب تاريخ أول وصول تم اكتشافه وقل "لم يتم العثور على دليل قاطع، التحقيق مستمر" فيما يتعلق بتسريب البيانات).

13. يريد أحد المديرين تحديد جميع أنشطة الموظف من سجلات الأمان باستخدام الذكاء الاصطناعي لفهم ما إذا كان "مخلصًا" أم لا. ما الذي يجب أن يفعله متخصص الأمن؟

  • أ) رفض الطلب وإحالته إلى القناة المناسبة (الموارد البشرية/القانونية/التحقيق المحدد)؛ البيانات الأمنية ليست وسيلة للمراقبة الشخصية✔
  • ب) يقوم بإنشاء الملف الشخصي وتسليمه لأن المدير يطلب ذلك
  • ج) يقوم فقط باستخراج بعض السجلات ويعطي ملفًا جزئيًا
  • د) أن يكون الملف الشخصي قد تم إنشاؤه بواسطة الذكاء الاصطناعي لأن المسؤولية تنتقل إلى الذكاء الاصطناعي

الوصف: يتم جمع البيانات الأمنية لأغراض أمنية؛ يعد تتبع/تصنيف شخص ما بمثابة إساءة استخدام، ويتحول إلى مراقبة شخصية وينتهك KVKK. وعلى الخبير رفض هذا الطلب وإحالته إلى القناة المناسبة (الموارد البشرية، القانونية، إطار التحقيق المحدد والشرعي). وحسن النية أو رغبة المدير لا تبرر هذا الحد.

14. تقرر لجنة عمليات الأمن (SOC) خطوات سير العمل الأمني ​​التي سيتم تشغيلها آليًا. ما هو أفضل مبدأ للأتمتة؟

  • أ) يجب أن تكون القرارات ذات المخاطر الأعلى آلية أولاً حتى لا يكون هناك أي تدخل بشري
  • ب) تتم خطوات منخفضة المخاطر/قابلة للعكس بشكل تلقائي؛ تبقى الخطوات عالية الخطورة/غير القابلة للتراجع على باب الإنسان وكل أتمتة لديها طريقة للتراجع ✔
  • ج) يجب أن تكون جميع عمليات مركز العمليات (SOC) آلية بالكامل ولا داعي للتدقيق الذاتي
  • د) لا يلزم التراجع عن الإجراءات التلقائية لأن الذكاء الاصطناعي لا يرتكب أخطاء

الشرح: يمكن أتمتة الخطوات منخفضة المخاطر والمتكررة والقابلة للعكس (جمع السجلات، وإثراء الإنذارات)؛ تمر الخطوات عالية المخاطر، والتي لا رجعة فيها والتي تتطلب الحكم (عزل الخادم، وتصحيح الإنتاج، والإخطار الرسمي) عبر الباب البشري. بالإضافة إلى ذلك، يجب أن يكون لكل إجراء تلقائي معايير ضيقة وطريقة للتراجع عنه. الأتمتة لا تزيل المسؤولية، بل تعمل فقط على تسريعها.