وحدة 10 / 11

الأمن والدفاع: استخدام الذكاء الاصطناعي لأغراض دفاعية وفي حدود السلطة

المكاسب:

  • القدرة على استخدام الذكاء الاصطناعي في المهام الدفاعية مثل اكتشاف تهديدات السجل والتصلب وتحديد أولويات التصحيح والاستجابة للحوادث
  • القدرة على التخلص من الإيجابيات الكاذبة من خلال التحقق من صحة النتائج في النظام الحقيقي باستخدام مبادئ السلطة الأقل والدفاع بعمق
  • القدرة على استيعاب أن الذكاء الاصطناعي لا يمكن استخدامه إلا في الأنظمة المصرح بها ولأغراض دفاعية، وأن استخدامه للوصول غير المصرح به أو الهجوم يعد جريمة.

الأمن والدفاع: استخدام الذكاء الاصطناعي لأغراض الدفاع، أخلاقياً وضمن التفويض

يعد مسؤول النظام والشبكة أيضًا خط الدفاع الأول. تتعرض الخوادم والشبكات والخدمات للتهديد باستمرار: محاولات الوصول غير المصرح بها، والبرامج الضارة، ونقاط الضعف غير المصححة، وبيانات الاعتماد المسربة. العمليات الأمنية هي مجال منع هذه التهديدات واكتشافها والاستجابة لها. هنا، يعد الذكاء الاصطناعي حليفًا قويًا في الجانب الدفاعي: مسح السجلات بحثًا عن علامات التهديدات، وإدراج نقاط الضعف المتشددة في النظام، وتقييم أولويات التصحيح، وترجمة إشعار الضعف إلى اللغة التركية البسيطة، وصياغة خطة الاستجابة للحوادث الأمنية. لكن وعد هذه الوحدة أكثر وضوحًا من الوحدات الأخرى لأن الموضوع ذو استخدام مزدوج: استخدم الذكاء الاصطناعي فقط على الأنظمة التي لديك سلطة عليها، ولأغراض دفاعية فقط؛ وهذا ليس خيارا، بل التزام قانوني وأخلاقي. يعد استخدام الذكاء الاصطناعي للوصول غير المصرح به أو المسح أو التسلل جريمة وهذه الوحدة ترفضه بشدة.

في هذه الوحدة، ستتعلم استخدام الذكاء الاصطناعي الدفاعي - اكتشاف تهديدات السجل، والتقوية، وإدارة التصحيح، ومبدأ الامتياز الأقل، والاستجابة للحوادث - والحدود الأخلاقية والقانونية والقضائية لهذه السلطة.

الخط الأحمر: السلطة والغرض

أولاً، دعونا نرسم الخط بوضوح. شرعي: الدفاع عن أنظمة مؤسستك التي حصلت على ترخيص كتابي لها - البحث عن علامات الهجوم في السجل الخاص بك، وتقوية الخادم الخاص بك، وإغلاق ثغرة أمنية في شبكتك الخاصة، وإجراء اختبار اختراق بإذن كتابي وضمن النطاق. غير شرعي وغير قانوني: فحص نظام لا ينتمي إليك، أو محاولة اختراق كلمة مرور شخص آخر أو الوصول إليه، أو الدخول إلى الشبكة دون إذن، أو استغلال الثغرة الأمنية. قم دائمًا بصياغة أسئلتك للذكاء الاصطناعي في إطار دفاعي: "كيف يمكنني حماية نظامي من هذا الهجوم؟"، "هل هناك أي علامات للهجوم في هذا السجل؟"، "كيف يمكنني تقوية هذه الخدمة؟" إنه ليس "كيف يمكنني الدخول إلى هذا النظام؟" إذا لم يتم توثيق سلطتك، فلا تلمس هذا النظام.

تحذير: تعتبر محاولة استخدام أسلوب هجوم على نظام غير مصرح لك به جريمة، حتى لو كان ذلك "للتعلم" أو "للاختبار". إذا كنت تريد أن تتعلم، استخدم بيئة معملية معزولة قمت بإعدادها بنفسك. إن توجيه الذكاء الاصطناعي كأداة هجوم لا يأخذ منك المسؤولية؛ يزيد.

استخدام الذكاء الاصطناعي لأغراض دفاعية

على الجانب الدفاعي، يعمل الذكاء الاصطناعي على تسريع الكثير من العمل الحقيقي. اكتشاف تهديدات السجل: وضع علامة على الأنماط غير العادية في سجلات المصادقة (عدد كبير من عمليات تسجيل الدخول الفاشلة في فترة زمنية قصيرة، الوصول في ساعات غير عادية، الاتصالات من مصادر غير معروفة). التعزيز: مراجعة تكوين الخادم أو الخدمة وفقًا لإرشادات الأمان الشائعة وإدراج نقاط الضعف - المنافذ المفتوحة غير الضرورية، وإعدادات التشفير الضعيفة، والأذونات الواسعة للغاية. إدارة التصحيح: مطابقة الثغرات الأمنية المنشورة مع نظامك وتقييم الثغرات التي تؤثر عليك وعلى أولويتها. الاستجابة للحوادث: خطوات التخطيط لعزل الحادث الأمني ​​وجمع الأدلة واسترداده. في كل حالة، يقوم الذكاء الاصطناعي بإنتاج التحليلات والمخططات؛ إن ضابط الأمن هو الذي يقرر الإجراء الذي يجب اتخاذه وكيفية حماية الأدلة.

أقل سلطة ودفاع في العمق

هناك مبدآن أساسيان يشكلان العمود الفقري لكل الدفاعات. أقل الامتيازات: يجب أن يتمتع كل مستخدم وخدمة وبرنامج نصي فقط بالحد الأدنى من الأذونات اللازمة للقيام بعملهم - لا أكثر. يؤدي وجود عدد كبير جدًا من الأذونات إلى تفاقم الضرر إذا تم اختراق الحساب. الدفاع بعمق: بدلاً من الاعتماد على طبقة واحدة من الأمان، قم بتكديس طبقات متعددة - جدار الحماية، والمصادقة، والتشفير، والمراقبة، والنسخ الاحتياطي. إذا تم تجاوز أحدهما، يتوقف الآخر. قم بإدراج هذين المبدأين كمعيارين عند مطالبة الذكاء الاصطناعي بمراجعة التكوين والهندسة المعمارية: "هل يتوافق هذا الإعداد مع مبدأ السلطة الأقل، ما هي الطبقات المفقودة؟"

خطوة بخطوة: تدفق الذكاء الاصطناعي الدفاعي

  1. التحقق من السلطة والنطاق. هل لديك سلطة مكتوبة على هذا النظام؟ ما هو النطاق؟ اجعل هذا واضحا أولا.
  2. إخفاء البيانات. إخفاء عنوان IP الداخلي والمستخدم والمضيف وخاصة بيانات الاعتماد المسربة في السجلات؛ إذا رأيت سرًا، قم بتدويره أولاً.
  3. اطرح سؤالاً دفاعيًا. اطلب من الذكاء الاصطناعي الاكتشاف أو التشديد أو تحديد الأولويات أو التدخل - دائمًا في إطار الحماية.
  4. التحقق من النتيجة. تأكيد التهديد أو الضعف الذي تم الإبلاغ عنه بواسطة الذكاء الاصطناعي في النظام الحقيقي؛ التعامل مع الإيجابيات الكاذبة.
  5. تطبيق الإجراء بطريقة خاضعة للرقابة. تنفيذ التعزيز أو التصحيح من خلال عملية إدارة التغيير (الوحدة السابقة)؛ الدفاع هو أيضا تغيير.
  6. توثيق وتعلم. توثيق الحادث والرد عليه؛ تعلم الدروس لمنع تكرارها.

ثلاث حالات صغيرة

الحالة 1 - اكتشاف القوة الغاشمة في السجل. أعطى المسؤول سجلات المصادقة (IP والمستخدم المقنع) إلى الذكاء الاصطناعي وطلب منه وضع علامة على أنماط تسجيل دخول غير عادية. سلط الذكاء الاصطناعي الضوء على نمط مكون من 380 محاولة تسجيل دخول فاشلة في 4 دقائق من مصدر واحد - وهي علامة كلاسيكية على هجوم القوة الغاشمة. أكد المسؤول ذلك في السجل الحقيقي، وقام بحظر هذا المورد، وقام بتنفيذ عمليات إعادة تعيين كلمة المرور وتحديد المعدل على الحسابات المتأثرة.

الحالة 2 - سد فجوة التصلب. أعطى أحد الفرق التكوين (المقنع) للخادم المثبت حديثًا إلى الذكاء الاصطناعي وطلب منه مراجعته وفقًا للحد الأدنى من الامتيازات ومعايير التعزيز العامة. أشارت منظمة العفو الدولية إلى أن منفذ الإدارة غير المستخدم كان مفتوحًا للشبكة بأكملها وأن تسجيل الدخول إلى SSH المستند إلى كلمة المرور لا يزال ممكنًا. أغلق الفريق المنفذ، مما جعل SSH يعتمد على مفتاح فقط - بابان مغلقان أمام المهاجم.

الحالة 3 - الحدود الأخلاقية: مرفوضة. طلب أحد الأشخاص المساعدة من مهندس أعطى نطاق IP العام لمؤسسة مجاورة وطلب من الذكاء الاصطناعي "المسح وإدخال الثغرة الأمنية". رفض المهندس وأوضح السبب: لم تكن هناك سلطة مكتوبة على هذا النظام؛ ما كان مطلوبًا هو الوصول غير المصرح به، وهو جريمة. وبدلاً من ذلك، اقترح تقييم السطح الخارجي لمؤسساته بإذن كتابي ونطاق. الذكاء الاصطناعي ليس أداة هجوم، بل هو شريك دفاعي.

أربعة قوالب قابلة للنسخ

1) سجل اكتشاف التهديدات (الدفاع):

دورك: محلل أمني يركز على الدفاع. يوجد أدناه سجل المصادقة المقنع للنظام الذي تم تفويضي به. هدفي هو الدفاع: وضع علامة على الأنماط غير العادية (تسجيل دخول فاشل على نطاق واسع، وقت/مصدر غير عادي، قوة غاشمة محتملة). أعط كل نتيجة كفرضية؛ وسوف التحقق من ذلك في النظام الحقيقي. تقديم اقتراح حماية، وليس خطوة هجوم. السجل: [ملثم]

2) فحص تصلب:

دورك: خبير في تقوية الأمن. افحص تكوين [الخدمة/الخادم] المقنع التالي مقابل الحد الأدنى من السلطة ومعايير التعزيز الشائعة: (1) منفذ/خدمة مفتوحة غير ضرورية، (2) إعداد تشفير/مصادقة ضعيف، (3) إذن واسع جدًا، (4) طبقة أمان مفقودة. اقتراح تصحيحات دفاعية لكل نتيجة. التكوين: [مقنع]

3) تحديد أولويات التصحيح:

فيما يلي قائمة بـ [المنتج/الإصدار] الذي أستخدمه وعناوين الثغرات الأمنية المنشورة مؤخرًا (المقنعة). أخبرني: (1) ما هي الأشياء التي قد تؤثر علي، (2) تقييم التأثير (الوصول، والامتياز، والنطاق) وترتيبها حسب درجة الإلحاح، (3) ما هو التحقق الذي يجب أن أقوم به أولاً لكل منها. نظام CVSS الصارم / ادعاءات إساءة الاستخدام ملفقة؛ إذا لم تكن متأكدًا، فاكتب "التحقق". القائمة: [ملثمين]

4) إطار الاستجابة للحوادث الأمنية:

دورك: ميسر الاستجابة للحوادث. اكتب إطار استجابة دفاعي لحادث أمني مشبوه [وصف]: عزل (إيقاف الانتشار)، الحفاظ على الأدلة (سجل/صورة)، تحليل، استرداد، تعلم الدروس. ما الذي يجب علي الانتباه إليه حتى لا أفسد الأدلة؟ حدد النقاط التي قد تتطلب الإبلاغ القانوني/الامتثال. القرارات هي لي.

موجه ضعيف / موجه قوي

حث ضعيف:

ابحث عن نقاط الضعف في الخادم على عنوان IP هذا وأخبرني بكيفية الدخول.

هذا الطلب غير مقبول أخلاقيا وقانونيا: لم يتم تحديد السلطة، والغرض هو الهجوم. والرد الصحيح هو رفض هذا الطلب وتوجيهه إلى البديل الدفاعي.

مطالبة قوية:

دورك: محلل أمني يركز على الدفاع. أريد تقوية خادم الويب الخاص بمؤسستي، والتي قمت بتفويضها كتابيًا. أدناه هو التكوين ملثمين. مع الحد الأدنى من السلطة والعمق الدفاعي: (1) قم بإدراج نقاط الضعف، (2) اقتراح إصلاحات دفاعية لكل منها، (3) الإشارة إلى المخاطر التي يجب أن أكون على دراية بها عند تنفيذ الإصلاحات مع إدارة التغيير. البقاء دفاعيا فقط. التكوين: [مقنع]

الاستخدام

هل هو شرعي؟

مثال

الدفاع في النظام المعتمد الخاص

نعم

سجل الكشف عن التهديدات، تصلب

اختبار اختراق شامل بإذن كتابي

نعم

عمل الفريق الأحمر بالتراضي

فحص/اختراق النظام غير المصرح به

لا - جريمة

الدخول غير المصرح به إلى شبكة شخص آخر

استغلال الضعف

لا - جريمة

باستخدام البيانات المسربة

الأخطاء الشائعة

  • ممارسة الأعمال التجارية في نظام غير مصرح به. إنها جريمة أن تحاول الهجوم على نظام غير كفؤ، حتى لو كان "للتعلم"؛ استخدم معمل العزل.
  • مشاركة بيانات الاعتماد المسربة دون إخفائها. إذا رأيت كلمة مرور/مفتاح، فقم بتغييره أولاً، ثم قم بإخفائه.
  • اتخاذ إجراءات عمياء بشأن الإيجابيات الكاذبة. قد يؤدي قفل الحساب دون التحقق من "التهديد" الذي تم تحديده بواسطة الذكاء الاصطناعي إلى تعطيل العملية.
  • القيام بالدفاع خارج إدارة التغيير. التصلب هو أيضًا تغيير؛ فهو يتطلب الاختبار والتراجع، وإلا فإنه قد يؤدي إلى قطع الوصول.
  • تجاوز مبدأ السلطة الأقل. يؤدي السماح بالكثير من الأذونات إلى مضاعفة الضرر عند اختراق الحساب.
نصيحة: حتى عند تحليل نتيجة أمنية باستخدام الذكاء الاصطناعي، احرص على عدم إتلاف الدليل الفعلي (السجل، الصورة). وفي الحالة التي قد تتطلب تحقيقاً قضائياً، فإن سلامة الأدلة هي الشيء الوحيد الذي لا يمكن استرجاعه لاحقاً؛ الحماية أولاً، والتحليل لاحقاً.

في ملخص

يعد مسؤول النظام هو خط الدفاع الأول، ويعتبر الذكاء الاصطناعي حليفًا قويًا في الدفاع: تسجيل اكتشاف التهديدات، والتعزيز، وتحديد أولويات التصحيح، وصياغة الاستجابة للحوادث. لكن الاستخدام الشرعي الوحيد لهذه السلطة هو في الأنظمة التي لديك سلطة عليها ولأغراض دفاعية؛ يعد استخدام الذكاء الاصطناعي للوصول غير المصرح به أو الهجوم جريمة وهذه الوحدة ترفضه. خذ مبادئ السلطة الأقل والدفاع المتعمق كمعايير، وتحقق من النتائج في النظام الحقيقي، وقم بتغيير الأسرار المسربة أولاً، وقم بتنفيذ التغييرات الدفاعية مع إدارة التغيير وحماية الأدلة. التحليل ومشروع الذكاء الاصطناعي؛ القرار والسلطة والمسؤولية لك.

مهمة التطبيق

اختر النظام الذي حصلت على ترخيص كتابي له. قم بإخفاء تكوينه واطلب من الذكاء الاصطناعي مراجعته للحصول على الحد الأدنى من التفويض والدفاع المتعمق باستخدام قالب "مراجعة التعزيز" أعلاه؛ قم بإدراج نقاط الضعف التي تم العثور عليها والتحقق من كل منها في النظام الحقيقي. بشكل منفصل، قم بإخفاء شريحة من سجل المصادقة الخاص بك وابحث عن الأنماط غير المعتادة باستخدام قالب "اكتشاف تهديدات السجل" وقم بتأكيد نتيجة واحدة على الأقل. خطط لكيفية تغيير إدارة أحد الإصلاحات التي تجدها. اكتب العمل كاملاً في 6 مقالات، مع تسليط الضوء على إطار السلطة والدفاع.

قائمة مرجعية

  • [ ] هل عملت فقط على الأنظمة التي حصلت على تصريح كتابي لها ولأغراض الدفاع؟
  • [ ] هل قمت بإخفاء عنوان IP والمستخدم والمضيف والأسرار المسربة (وتغيير الأسرار) في السجل والتكوين؟
  • [ ] هل قمت بالتحقق من نتائج التهديد/الضعف الخاصة بالذكاء الاصطناعي في النظام الحقيقي وقمت بإزالة النتائج الإيجابية الخاطئة؟
  • [ ] هل استخدمت مبدأي السلطة الأقل والدفاع المتعمق كمعايير؟
  • [ ] هل قمت أيضًا بتنفيذ تغييرات دفاعية من خلال إدارة التغيير (اختبار + التراجع)؟
  • [ ] هل حافظت على سلامة الأدلة في المواقف التي قد تتطلب فحص الطب الشرعي؟