Qazanclar:
- Süni intellektin və insan qapılarının yerini müəyyənləşdirmək, toplama, aşkarlama, sınaq, təhqiqat, müdaxilə, təkmilləşdirmə, hesabat vermə və əks əlaqədən ibarət uç-to-end SOC iş axını dizayn etmək bacarığı
- Avtomatlaşdırmanı risk səviyyəsinə görə ayırmaq bacarığı (aşağı riskli/geri dönə bilən addımlar avtomatik, yüksək riskli/dönməz addımlar insan tərəfindən idarə olunur) və hər bir avtomatik hərəkət üçün geri çəkilmə yolunu tərtib etmək.
- Yanlış müsbət/mənfi dərəcəsi, MTTD/MTTR, çıxış dəqiqliyi və model sürüşməsini müntəzəm ölçən özünə nəzarət və əks əlaqə qurma bacarığı
Bu yekun bölmə modul boyunca ayrı-ayrılıqda öyrəndiyimiz hissələri - jurnalın təhlili, təhlükənin ovlanması, zəifliyin idarə edilməsi, insidentlərə cavab, fişinq, kodun nəzərdən keçirilməsi, kəşfiyyat, hesabat vermə - vahid uçdan-uca iş prosesində birləşdirir. Həqiqi təhlükəsizlik əməliyyatları mərkəzində (SOC) bu addımlar kəsilmir; Həyəcan təhqiqatı işə salır, bu da cavabı tetikler, hesabatı tetikler, bu da düzəlişi tetikler. Süni intellekt bu zəncirin hər bir halqasında iştirak edir, lakin zənciri tutan və hər kritik qapıda qərar verən insandır.
Bundan əlavə, bu bölmə iki kritik mövzunu əhatə edir. Birincisi avtomatlaşdırmadır: SOAR (Security Orchestration, Automation and Response — təhlükəsizlik proseslərini avtomatlaşdıran və təşkil edən platforma) və AI birləşdirildikdə həm güc, həm də risk artır; Nəyin avtomatlaşdırıla biləcəyini və nəyin heç vaxt insanın razılığından çıxarıla bilməyəcəyini ayırd etmək lazımdır. İkincisi, keyfiyyətin idarə edilməsi və özünütənzimləmə: Süni intellektlə işləyən təhlükəsizlik əməliyyatı bir dəfə qurulmur və ondan imtina etmir; daim nəzarətdə saxlanılır, ölçülür, geri qaytarılır və düzəldilir. Avtomatlaşdırma sürəti artırır, lakin məsuliyyəti aradan qaldırmır; Təhlükəsizlik proqramı yalnız müntəzəm özünə nəzarət vasitəsilə təhlükəsiz qalır.
Başdan sona SOC iş axını
Gəlin görək süni intellekt harada işə düşür və tipik bir hadisənin həyat dövründə bunu kim təsdiqləyir:
- Toplama və monitorinq: Qeydlər SIEM-ə axır; AI səs-küyü azaldır, ümumiləşdirir. (Avtomatik, aşağı risk.)
- Aşkarlama və həyəcan: Qayda + anomaliya + AI nümunəsinin aşkarlanması. (Avtomatik istehsal; triaj insanlardadır.)
- Triaj: Siqnal realdır, yoxsa yalan müsbətdir? AI əsaslandırma və prioritet təklif edir; analitik təsdiqləyir. (İnsan qapısı.)
- Təhqiqat: Süni intellekt sübutlar toplayır, vaxt qrafiki təyin edir, əsas səbəbləri sadalayır; analitik xam sübutlarla təsdiqləyir. (İnsan qapısı.)
- Müdaxilə: İzolyasiya, kilidləmə, təmizləmə. AI seçim/təsiri təmin edir; Qərar səlahiyyətli analitikin əlindədir. (Kritik insan qapısı.)
- Təmir: Zəifliyin bağlanması, kök səbəbin aradan qaldırılması. AI plan layihəsi; dəyişikliklərin idarə edilməsində təsdiq. (İnsan + proses.)
- Hesabat: AI qaralama yazır, auditoriyaya uyğunlaşır; Ekspert sübutları yoxlayır və imzalayır. (İnsan qapısı.)
- Dərs öyrənmə və əks əlaqə: AI nümunələri çıxarır; Komanda aşkarlama qaydalarını və oyun kitablarını yeniləyir. (İnsan + proses.)
Bu zəncirin qaydası: aşağı riskli, təkrarlanan, geri dönən addımlar avtomatlaşdırıla bilər; Yüksək riskli, geri dönməz, mühakimə tələb edən addımlar insan qapısından keçir.
Avtomatlaşdırma qərar cədvəli
addım
Avtomatlaşdırıla bilərmi
vəziyyət
insan razılığı
Logların toplanması, normallaşdırılması
Bəli, dəqiq
—
lazım deyil
Siqnal zənginləşdirilməsi (IOC axtarışı)
Bəli
Mənbə etibarlıdır
Baxılır
Yanlış müsbət aradan qaldırılması (məlum yaxşı)
qismən
sərt qayda
Nümunə götürməklə yoxlanılır
Karantin fişinq e-poçtu
qismən
yüksək dəqiqlik
Nəzərdən keçirin + geri qaytarma yolu
Hesabı avtomatik kilidləyin
ehtiyatlı
Yalnız aydın meyarlar
Sürətli insan yoxlanışı
Serveri təcrid edin
Ümumiyyətlə yox
Kritik infrastruktur istisna olmaqla
İnsanın məcburi qərarı
Yamaq (istehsal)
yox
—
Test + dəyişikliklərin idarə edilməsi
Rəsmi hesabat/bildiriş
yox
—
Ekspert + hüquq
Keyfiyyətin idarə edilməsi və özünü yoxlama
Süni intellektlə işləyən təhlükəsizlik əməliyyatı canlı sistemdir; onun performansı zamanla dəyişir (yeni hücumlar, dəyişən mühit, model yeniləmələri). Onu təhlükəsiz saxlamaq üçün müntəzəm ölçmə tələb olunur:
- Yanlış müsbət və yanlış mənfi nisbət: AI nə qədər tez-tez boş yerə həyəcan siqnalları qaldırır, nə qədər tez-tez real təhlükəni qaçırır? Yalan neqativlər səssizcə zərər verdiyi üçün xüsusilə izlənilir.
- MTTD/MTTR: Orta aşkarlama və cavab müddəti yaxşılaşırmı?
- AI çıxış dəqiqliyi: Nümunə götürməklə, AI-nin xülasələrinin/tapıntılarının/sitatlarının nə qədəri doğrulamadan keçir?
- Avtomatlaşdırma təhlükəsizliyi: Avtomatik hərəkətlər gözlənildiyi kimi işləyirmi, hər hansı yanlış tetikler varmı, geri qaytarmalar işləyirmi?
- Geribildirim dövrəsi: Tapılan faktiki hadisələr yeni aşkarlama qaydalarına, qaldırılmış həyəcan siqnalları isə istisna siyahılarına çevrilirmi?
Şərtlər: MTTD (Aşkarlanma vaxtı). Geribildirim döngəsi əməliyyatın öz nəticələrindən öyrəndiyi və qaydalarını yenilədiyi zamandır. Model sürüşməsi süni intellektin köhnəlməsi və ətraf mühit dəyişdikcə performansın azalmasıdır. Öz-özünə audit komandanın öz proseslərinin müntəzəm, tənqidi nəzərdən keçirilməsidir.
üç mini qutu
Məsələn 1 - Düzgün avtomatlaşdırma. SOC “məlum zərərli IOC-lərə uyğun gələn və aşağı risk kateqoriyasında olan xəbərdarlıqların avtomatik zənginləşdirilməsi və prioritetləşdirilməsi” addımını avtomatlaşdırır; lakin həmişə insanın təsdiqi üçün "serverin təcrid edilməsi" addımını tərk edir. Nəticə: analitiklər gündə 400 rutin həyəcan siqnalından azad olur, real araşdırmalar üçün vaxt ayırır və kritik qərarları insanın öhdəsinə buraxır. Zəncirin sağ hissəsi avtomatik, doğru yeri insandır.
Hal 2 - Avtomatlaşdırma əks təsir göstərir. Başqa bir SOC "şübhəli girişdə hesabın avtomatik kilidlənməsi" qaydasını çox geniş şəkildə müəyyənləşdirir. Bir gün konfiqurasiya xətası üzündən qayda eyni anda 1200 qanuni istifadəçini bloklayır və iş dayanır; Üstəlik, bərpa yolu müəyyən edilməyib. Dərs: yüksək təsirli avtomatlaşdırma ciddi meyarlara, tədricən yerləşdirməyə və geri çəkilmə yoluna malik olmalıdır. Avtomatlaşdırma geri çevrilməli və özünütənzimləmə yolu ilə nəzarət edilməlidir.
3-cü hal - Özünə nəzarətlə tutulan sürüşmə. Üç aylıq öz-özünə audit zamanı komanda süni intellektin fişinq aşkarlama dəqiqliyinin azaldığını qeyd edir: yeni fişinq dalğası köhnə nümunələrə uyğun olmadığı üçün əldən verilir (naxışların sürüşməsi). Komanda nümunələr toplayır, aşkarlama qaydalarını yeniləyir və AI-yə verilən konteksti yeniləyir. Müntəzəm olaraq özünə nəzarət olmasaydı, bu səssiz yayınma aylarla davam edə bilərdi. Dərs: performans bir dəfə yaxşı olduğu üçün həmişə yaxşı qalmır; ölçmə və əks əlaqə vacibdir.
Zəif məlumat / Güclü göstəriş
Zəif çağırış:
SOC-umuzu tam avtomatlaşdırın və AI-nin hər şeyi idarə etməsinə icazə verin.
Bu sorğu risk ayrı-seçkiliyi olmadan avtomatlaşdırma tələb edir, insan qapılarına məhəl qoymur və geri çəkilmə və nəzarəti nəzərə almır. Həyata keçirilərsə, yüksək riskli qərarlar nəzarətsiz avtomatlaşdırılacaq və ilk səhvdə fəlakətə çevriləcək.
Güclü göstəriş:
Sizin rolunuz: SOC prosesinin dizaynında məsləhətçi. [Siyahı] bu hadisənin həyat dövrü mərhələlərini risk səviyyəsinə görə üçə bölün: (A) tam avtomatlaşdırılmış (aşağı risk, geri dönən, təkrarlanan), (B) AI tövsiyə edir + insan təsdiqləyir, (C) həmişə insan qərarı (yüksək risk, geri dönməz). Hər (A) və (B) üçün məcburi geri çəkilmə yolu və izləmə metrikası təklif edin. Həmçinin rüblük öz-özünə audit yoxlama siyahısını tərtib edin: yanlış müsbət/mənfi nisbət, MTTD/MTTR, AI çıxış dəqiqliyi nümunəsi, nümunə sürüşməsi əlamətləri.
Güclü tələbat avtomatlaşdırmanı risk səviyyəsinə görə ayırır, geri çəkilmə və monitorinq tələb edir və özünütənzimləmə çərçivəsi yaradır.
Kopyalana bilən sorğu şablonları
AVTOMASİYA RİSKİNİN AYRILMASI ŞABLONU Bu təhlükəsizlik iş axını addımlarını üçə ayırın: (A) tam avtomatlaşdırılmış uyğun, (B) İnsan tərəfindən tövsiyə edilir, (C) həmişə insan qərarı. Hər bir addım üçün əsaslandırma, geri dönmə və biznes təsirini yazın. Yüksək təsirli addımlar üçün məcburi geri çəkilmə yolunu tövsiyə edin. Addımlar: [siyahı]
Avtomatik fəaliyyət üçün GERİ DÖNÜŞ DİZAYN ŞABLANI [məs. hesabın bloklanması] təhlükəsiz dizayn təklif edin: tetikleme meyarları (dar), tədricən yerləşdirmə, yalançı tətik geri qaytarma addımı, xəbərdarlıq və insan yoxlama nöqtəsi. Kor avtomatlaşdırmanın qarşısını almaq üçün dizayn. Fəaliyyət: [yazın]
ÖZÜNƏ AUDİT YAXŞI SİYAHISI ŞABLONU Süni intellektlə işləyən SOC üçün rüblük öz-özünə audit yoxlama siyahısını tərtib edin: yalançı müsbət/mənfi nisbət, MTTD/MTTR qərəzi, AI çıxış dəqiqliyinin seçilməsi, avtomatlaşdırmanın yanlış tetikleyicileri, nümunə sürüşməsi əlamətləri, əks əlaqə dövrəsinin işlənməsi, məxfilik/məxfilik. Hər bir element üçün onun necə ölçüləcəyini yazın.
ƏLAQƏ DÖVQÜ ŞABLONU Uğursuz olan faktiki hadisə/siqnaldan öyrənilənləri çəkin: (1) yeni aşkarlama qaydasına çevriləcək nümunə, (2) istisnalar siyahısına əlavə ediləcək yanlış müsbət, (3) yenilənəcək oyun kitabı addımı, (4) AI-yə veriləcək yeni kontekst. Hadisə/siqnalın xülasəsi: [yapışdırın]
Ümumi səhvlər
- Yüksək riskli addımın avtomatlaşdırılması. Server izolyasiyası, istehsal yamaqları, rəsmi bildiriş kimi geri dönməz addımlar insan qapısından silinmir.
- Axtarış üçün bir yol hazırlama. İstənilən avtomatik hərəkətin səhv işə salınması mümkündür; Geri qaytarma və təsdiqləmə nöqtəsi olmayan avtomatlaşdırma təhlükəlidir.
- Quru və unut. Ətraf mühit dəyişdikcə AI performansı dəyişir; Daimi özünə nəzarət və ölçmə olmadan, səssiz yayınmalar toplanır.
- Yalnız yanlış müsbət izləyir. Yanlış mənfi (qaçırılan real təhlükə) daha təhlükəlidir, lakin onu görmək daha çətindir; Şəxsi izləyin.
- Rəylərə məhəl qoymamaq. Aşkar edilmiş hadisələr yeni qaydaya çevrilməzsə və uğursuz həyəcan siqnalları istisnaya çevrilmirsə, əməliyyat öyrənmir və eyni səhvi təkrarlayır.
İpucu: Avtomatlaşdırma qərarında qızıl sual: “Səhv işə salındıqda bu əməliyyat geri qaytarıla bilərmi və biznesə təsiri nədir?” Cavab "asanlıqla geri qaytarılır, aşağı təsir" olarsa, avtomatlaşdırın; Əgər "dönməz və ya yüksək təsir" varsa, insan qapısında saxlayın.
Diqqət: Avtomatlaşdırma məsuliyyəti aradan qaldırmır, yalnız sürətləndirir. Səhv düşünülməmiş avtomatik hərəkət, bir insanın edə biləcəyindən daha sürətli və daha geniş şəkildə zərər verir. Hər bir avtomatlaşdırma dar meyarlar, geri çəkilmə yolu və müntəzəm yoxlama ilə əhatə olunmuşdur; Ən böyük məsuliyyət həmişə insanın üzərinə düşür.
Xülasə
Bu bölmə modulun bütün hissələrini sona qədər SOC iş prosesində birləşdirdi: toplama, aşkarlama, sınaq, araşdırma, cavab, remediasiya, hesabat və əks əlaqə. Süni intellekt hər bir halqada iştirak edir, lakin zənciri tutan və hər kritik qapıda qərarlar verən insandır. Avtomatlaşdırma (SOAR + AI) gücü artırır; Qayda aydındır: aşağı riskli, geri qaytarıla bilən, təkrarlanan addımlar avtomatlaşdırılır, yüksək riskli, geri dönməz addımlar insan qapısından keçir və hər avtomatlaşdırmanın geri qaytarma yolu var. Nəhayət, süni intellektlə işləyən təhlükəsizlik proqramı canlıdır: yanlış pozitivlər/mənfilər, MTTD/MTTR, çıxış dəqiqliyi və model sürüşməsi müntəzəm olaraq ölçülür; Tapılan şey geribildirim döngəsində qaydalara və oyun kitablarına çevrilir. Avtomatlaşdırma məsuliyyəti aradan qaldırmır, sürətləndirir; Özünə nəzarət təhlükəsizliyi canlı saxlayır.
Tətbiq tapşırığı
Öz təşkilatınızın (və ya nümunə SOC) hadisənin həyat dövrünü yazın. Hər bir addımı “Avtomatlaşdırma Riskinin Ayrılması” şablonu ilə A/B/C kimi təsnif edin və ən azı bir “yüksək təsir” addımı üçün “Geriyə Dönmə Dizaynı” şablonu ilə təhlükəsiz avtomatlaşdırma dizaynını əldə edin. Daha sonra “Özünə Audit Yoxlama Siyahısı” şablonu ilə rüblük yoxlama siyahısı yaradın və ətrafınızdakı hər bir metrikanı necə ölçəcəyinizi müəyyənləşdirin.
yoxlama siyahısı
- [ ] Hadisənin həyat dövrünün hər bir addımını A/B/C risk sinfinə ayırdım.
- [ ] Mən insan qapısında yüksək riskli, geri dönməz addımlar atdım.
- [ ] Mən hər bir avtomatik hərəkət üçün dar meyarlar və geri götürmə yolunu hazırladım.
- [ ] Mən yalan pozitivlərin və xüsusilə yanlış neqativlərin nisbətinə nəzarət etməyi planlaşdırmışam.
- [ ] Mən müntəzəm olaraq MTTD/MTTR və AI çıxış dəqiqliyini ölçməyi planlaşdırırdım.
- [ ] Nümunələrin sürüşməsi üçün rüblük öz-özünə nəzarət siyahısı yaratdım.
- [ ] Tapılan hadisələri birləşdirdim və geribildirim döngəsinə həyəcan siqnalları atdım.
Modul imtahanı
1. SIEM triage AI həyəcan siqnalını "aşağı prioritet, ehtimal ki, yanlış müsbət" olaraq qeyd etdi və onu siyahının sonuna itələdi. Analitik bu həyəcanla bağlı nə etməlidir?
- A) Hələ də müstəqil şəkildə həyəcan siqnalını yoxlayır və onu xam sübutlarla yoxlayır; Analitik bağlanma qərarını verir və onu qeyd edir ✔
- B) Süni intellekt aşağı prioritet olduğunu bildirdiyi üçün onu yoxlamadan avtomatik olaraq siqnalı söndürür.
- C) Siqnalı olduğu kimi növbəti növbəyə ötürür.
- D) Sadəcə süni intellektin verdiyi xülasəyə baxın və hesabatı keçin
İzahat: AI prioritetləşdirilməsi diaqnoz deyil, tövsiyədir; 'Aşağı prioritet' bayrağı real hücumu əhatə edə bilər (yanlış mənfi). Analitik hələ də xəbərdarlığı müstəqil şəkildə yoxlamalı, onu xam sübutlarla yoxlamalı və onu bağlamaq qərarını özü verməlidir. Mənfi AI çıxışı "təhlükəsizliyə" zəmanət vermir.
2. İntellektual süni intellekt real hücumu “normal” olaraq etiketləyir və analitik buna güvənərək öz təhlilini rahatlaşdırır?
- A) Yanlış müsbət və yalnız həyəcan yorğunluğu
- B) Yanlış mənfi və avtomatlaşdırma meyli (AI-yə həddindən artıq etibar) ✔
- C) Yalnız log mənbəyinin olmaması
- D) Yalnız SIEM qayda xətası
İzahat: Model real təhlükəni qaçırarsa, bu, yalançı neqativdir; Avtomatlaşdırma qərəzi, analitikin süni intellektə həddən artıq etibar etməsi və müstəqil araşdırmadan imtina etməsidir. İkisi birləşdikdə, insan nəzarətinin səbəbi yox olur və hücumdan tamamilə yan keçmək olar. Ona görə də süni intellektin “təmiz” adlandırdığı sahələr də araşdırılır.
3. AI triaj zamanı "CVE-2024-88888, CVSS 9.8, dərhal yamaq" dedi. Analitik ilk növbədə nə etməlidir?
- A) CVE-ni etibarlı hesab edir və dərhal yamaq planına başlayır
- B) CVSS 9.8 olduğu üçün başqa zəifliklərə baxmadan onu birinci yerə qoyur
- C) NVD/vendor qeydində CVE nömrəsini və xalını yoxlayır; ✔ Heç bir qeyd yoxdursa, saxta ola biləcəyini bilərək siyahıya salınmayacaq.
- D) CVE-ni yoxlamadan, inzibatçı onu hesabatda “kritik təhlükə” kimi yazır.
Təsvir: Dil modelləri mövcud olmayan CVE nömrəsinə və xalına (hallüsinat) səlis şəkildə uyğunlaşa bilər. Analitik yamaq cədvəlinə əməl etməzdən əvvəl NVD/vendor jurnalında CVE-ni yoxlamalı və onun həqiqiliyini və xalını təsdiqləməlidir. Təsdiqlənməmiş CVE əvvəlcə resursa qoşulur; Əks halda, komanda mövcud olmayan yamağı qovmaqla vaxt itirəcək.
4. İnsidentin təhqiqatını sürətləndirmək üçün ekspert faktiki daxili IP-lər, istifadəçi adları və VPN server adları ilə birlikdə xam firewall jurnalını ictimaiyyətə açıq olan AI alətinə yapışdırır. Burada əsas problem nədir?
- A) AI log formatını oxuya bilmir, ona görə də təhlil faydasızdır
- B) Əgər jurnal çox uzundursa, modeli ləngidir.
- C) Firewall jurnalları onsuz da təhlil üçün uyğun deyil
- D) Real İP, istifadəçi və server adları anonimləşdirilmədən paylaşılır; Bu həm KVKK-nın pozulması, həm də təşkilatın şəbəkə xəritəsinin sızmasıdır ✔
Təsvir: Təhlükəsizlik məlumatları həm şəxsi məlumatlardır (istifadəçi, IP), həm də təşkilatın hücum səthini (şəbəkə topologiyası, server adları) aşkar edən korporativ kəşfiyyatdır. Bunu anonimləşdirmədən xarici alətə vermək həm KVKK-nın pozulmasıdır, həm də təcavüzkar üçün faydalı olacaq şəbəkə xəritəsini ortaya qoyur. Birincisi, faktiki dəyərlər ardıcıl yertutanlarla maskalanır.
5. Təhdid ovunu yaxşı hazırlanmış hesab edən nədir?
- A) Konkret, sınaqdan keçirilə bilən fərziyyə ilə başlayır və tapılan iz xam sübutlarla təsdiqlənir ✔
- B) Süni intellektə “mənim şəbəkəmdə təcavüzkarın olub olmadığını tap” deməklə başlayır.
- C) Tapılan hər bir anormal/nadir hadisəni avtomatik olaraq hücum kimi elan edir
- D) Yalnız həyəcan siqnalı gələndə işləyir, aktiv deyil
İzahat: Yaxşı təhlükə axtarışı həyəcan siqnalı ilə deyil, doğru ola bilən və ya olmaya bilən konkret və sınaqdan keçirilə bilən fərziyyə ilə başlayır (məsələn, “X hesabı qeyri-iş saatlarında 50-dən çox daxili IP-yə qoşulubmu”). "Şəbəkəmdə pis bir şey varmı" kimi qeyri-müəyyən bir sual sınaqdan keçirilə bilməz və AI-ni təxmin etməyə imkan verir. Tapılan iz xam sübutlarla təsdiqlənməyincə təhlükə hesab edilmir.
6. Zəifliyin daxili şəbəkədə təcrid olunmuş test serverində 9.1 CVSS balı var; Eyni siyahıda internetə açıq serverdə CVSS 7.5 var, lakin KEV siyahısında başqa bir zəiflik var (həqiqətən istismar olunur). Düzgün prioritetləşdirmə nədir?
- A) Ən yüksək CVSS-ə (9.1) malik olan hər zaman ilk olaraq yamaqlanır
- B) İnternetdə 7.5 zəifliyi və KEV siyahısı irəli götürülür; CVSS yeganə meyar deyil, ifşa və faktiki sui-istifadə həlledicidir ✔
- C) Hər ikisi eyni vaxtda və eyni prioritetlə yamaqlanır, fərqləndirməyə ehtiyac yoxdur
- D) Test serverində zəiflik olduğu üçün onların heç biri yamaqlanmayıb
İzahat: CVSS tək prioritetləri təyin etmir; faktiki risk EPSS (istismar ehtimalı), KEV (faktiki istismar) və təşkilati kontekst (məruz qalma, kritiklik, kompensasiya nəzarəti) ilə müəyyən edilir. İnternetə məruz qalan və faktiki olaraq istismar edilən (KEV) zəifliyi təcrid olunmuş və aşağı ehtimallı yüksək CVSS zəifliyinin qarşısını alır.
7. Hadisəyə cavab olaraq, süni intellekt "IC_HOST_7-dən gələn trafik şübhəlidir, bu serveri təcrid edin" deyir. IC_HOST_7 qurumun əsas autentifikasiya serveridir. Analitik nə etməlidir?
- A) Süni intellekt belə dediyi üçün serveri dərhal təcrid edir
- B) İzolyasiya qərarını tamamilə süni intellektin öhdəsinə buraxır
- C) Əvvəlcə biznes təsirini və trafikin səbəbini qiymətləndirin; Təsirini ölçmədən kritik infrastrukturu təcrid etmir və analitik kimi qərar verir ✔
- D) Serveri təcrid edir və sonra bütün jurnalları silir
Təsvir: İzolyasiya geri qaytarılması çətin olan və biznesin kəsilməsinə səbəb ola biləcək kritik qərardır; süni intellektə ötürülə bilməz. Autentifikasiya serverinin təcrid edilməsi bütün işçilərin sistemə daxil olmasını dayandıra bilər. Analitik ilk növbədə biznes təsirini və trafikin səbəbini (qanuni əməliyyat ola bilər) qiymətləndirməli, qərarı özü qəbul etməlidir; Süni intellekt təklifi sifariş kimi həyata keçirilməməlidir.
8. Ransomware insidentində komanda təsirlənmiş maşını tez təmizləmək üçün onu yenidən qurmaq istəyir; lakin maşında hələ toplanmamış məhkəmə sübutları (yaddaş boşaltma, təcavüzkar alətlər) var. Doğru yanaşma nədir?
- A) Maşın dərhal yenidən quraşdırılır; sübut əhəmiyyətsizdir
- B) Süni intellektdən “ən sürətli təmizləmə” tələb olunur və göstəriş kor-koranə tətbiq edilir.
- C) Sübut artıq jurnalda olduğu üçün maşın söndürülüb atılır.
- D) Əvvəlcə məhkəmə təsviri və yaddaş zibilliyi götürülür və sübutlar qorunur, sonra təmizləmə/bərpa edilir ✔
İzahat: Bərpa sürəti sübutların qorunub saxlanmasından üstün ola bilməz. Sübut toplamadan maşını yenidən quraşdırmaq həbs zəncirini məhv edir və məhkəmə prosesini şikəst edir. Əvvəlcə məhkəmə təsviri və yaddaş zibilliyi götürülür, sonra təmizləmə/bərpa həyata keçirilir. Məhkəmə-tibbi addımlar AI-yə həvalə edilmir.
9. Şübhəli fişinq e-poçtunu təhlil edərkən texniki yoxlamanın ən etibarlı təbəqələrindən biri hansıdır və onu necə təsdiq etmək lazımdır?
- A) SPF/DKIM/DMARC e-poçt başlıqları ilə nəticələnir; Süni intellektin xülasəsindən deyil, xam başlıqdan təsdiq edilmişdir ✔
- B) E-poçtun rəngi və şrifti; vizual dizaynla qərar verilir
- C) Canlı sistemdə şübhəli linkə klikləyin və açılan səhifəyə baxın.
- D) Süni intellektin təkcə “fishing” deməsi kifayət qədər sübutdur
İzahat: E-poçt başlıqlarında SPF/DKIM/DMARC nəticələri e-poçtun həqiqətən iddia etdiyi domendən gəlib-gəlməməsinin güclü göstəriciləridir; Hər üçü uğursuz olarsa və göndərən domeni saxtalaşdırarsa, şübhə daha da güclənir. Bununla belə, bu, AI-nin xülasəsindən deyil, xam başlıqdan təsdiqlənməlidir. Bundan əlavə, canlı sistemdə şübhəli bağlantılar heç vaxt kliklənmir.
10. Kod nəzərdən keçirərkən, AI XSS zəifliyi üçün düzəliş təklif etdi və "boşluğu bağlayır" dedi. Analitik/inkişafçı nə etməlidir?
- A) Təmiri etibarlı hesab edir və onu birbaşa istehsala qoyur
- B) Düzəlişi nəzərdən keçirir, onun həqiqətən zəifliyi bağladığını və yeni zəifliklər/baqlar təqdim etmədiyini təsdiq edir və test yazır; Yalnız bundan sonra anbara daxil olur ✔
- C) Əmin olmadığı üçün bütün faylı yenidən süni intellektə yazır və ondan istifadə edir.
- D) Düzəlişi tətbiq edir, lakin heç bir test yazmadan keçir
İzahat: AI tərəfindən təklif olunan düzəliş avtomatik olaraq təhlükəsiz deyil; O, zəifliyi tam bağlamaya bilər, yanlış təbəqəni təmizləyə bilər və ya yeni zəiflik/funksional xəta təqdim edə bilər. Hər bir yamaq nəzərdən keçirilir, həqiqətən zəifliyi bağlayıb-bağlamaması və yeni problemlər təqdim edib-etməməsi qiymətləndirilir və müsbət və mənfi test halları yazılır; Yalnız bundan sonra anbara daxil olur.
11. Hücumu təhlil edərkən, süni intellekt "bu, şübhəsiz ki, APT-Dark Eagle qrupunun işidir" dedi. Təhdid kəşfiyyatı baxımından düzgün yanaşma nədir?
- A) Arayışı olduğu kimi qəbul edin və onu “müəyyən günahkar” kimi hesabata yazın
- B) O, heç vaxt qrupun adını sorğulamadan bütün müdafiəsini həmin qrup əsasında qurur.
- C) Dəqiq atribusiyadan daha çox “texnika ilə uyğun gələn” dildən istifadə edir, qrupu məlum mənbələrdə yoxlayır və uydurma ehtimalını nəzərə alır ✔
- D) Sitat həmişə lazımsızdır, heç nəzərə alınmır
İzahat: Qrup aidiyyatı kəşfiyyatın ən çətin və ən qeyri-dəqiq sahəsidir; Süni intellekt hətta mövcud olmayan bir qrup adı da yarada bilər. Dəqiq istinad əvəzinə “bu üsullarla uyğun gələn” dildən istifadə edilir və qrupun adı məlum kəşfiyyat mənbələrində təsdiqlənir. Bundan əlavə, müdafiə qısamüddətli IOC-lərə deyil, daimi TTP aşkarlanmasına əsaslanır.
12. İnsident hesabatının layihəsində, AI "təcavüzkar çox güman ki, üç həftə ərzində içəridə olub və müştəri məlumatlarını sızdırıb" cümləsini yazıb; halbuki bu iddiaları dəstəkləmək üçün heç bir qəti dəlil yoxdur. Analitik nə etməlidir?
- A) Dramatik və təsirli olduğu üçün cümləni olduğu kimi qoyur
- B) Cümləni tərk edir, lakin sonunda 'süni intellekt yazıb' əlavə edir
- C) Bütün hesabatı süni intellektə təkrar çap edir və onu yoxlamadan imzalayır.
- D) Sübutlara əsaslanan iddiaları düzəldir; “Mümkün/sübut edilmiş/araşdırma altında” arasında fərq qoyur və sübut olmadan qəti ifadəni çıxarır ✔
Şərh: Rəsmi təhlükəsizlik hesabatında hər bir iddia əsaslandırılmalı və “ehtimal” heç vaxt “sübut edilmiş” ilə qarışdırılmamalıdır. Sübutsuz iddia hüquqi, maliyyə və reputasiya nəticələrinə malikdir. Analitik cümləni sübuta uyğun olaraq düzəltməlidir (məsələn, aşkar edilmiş ilk giriş tarixini yazın və məlumat sızması ilə bağlı “qətiyyətli dəlil tapılmadı, araşdırma davam edir” deyin).
13. Menecer, işçinin “sadiq” olub-olmadığını anlamaq üçün onun bütün fəaliyyətini təhlükəsizlik jurnallarından süni intellektlə profilləşdirmək istəyir. Təhlükəsizlik mütəxəssisi nə etməlidir?
- A) Müraciəti rədd edir və onu müvafiq kanala göndərir (HR/hüquqi/müəyyən edilmiş araşdırma); təhlükəsizlik məlumatları şəxsi nəzarət vasitəsi deyil ✔
- B) Menecer tələb etdiyi üçün profili yaradır və çatdırır
- C) Yalnız bəzi logları çıxarır və qismən profil verir
- D) Məsuliyyət süni intellektə keçdiyi üçün süni intellektin yaratdığı profilə sahib olun
Təsvir: Təhlükəsizlik məlumatları təhlükəsizlik məqsədləri üçün toplanır; İnsanı izləmək/profil etmək sui-istifadədir, şəxsi nəzarətə çevrilir və KVKK-nı pozur. Ekspert bu sorğunu rədd etməli və onu müvafiq kanala (HR, hüquqi, müəyyən edilmiş və qanuni araşdırma çərçivəsi) göndərməlidir. Xoşməramlı və ya menecerin istəyi bu həddi əsaslandırmır.
14. SOC təhlükəsizlik iş axınının hansı addımlarının avtomatlaşdırılmasına qərar verir. Avtomatlaşdırma üçün ən yaxşı prinsip hansıdır?
- A) Ən yüksək riskli qərarlar ilk növbədə avtomatlaşdırılmalıdır ki, insan iştirakı olmasın
- B) Aşağı riskli/reversiv addımlar avtomatlaşdırılır; yüksək risk/dönməz addımlar insan qapısında qalır və hər bir avtomatlaşdırmanın aradan qaldırılması üçün bir yolu var ✔
- C) Bütün SOC tam avtomatlaşdırılmalıdır və özünü yoxlamaya ehtiyac yoxdur
- D) Avtomatlaşdırılmış hərəkətlərin geri qaytarılmasına ehtiyac yoxdur, çünki AI səhv etmir
İzahat: Aşağı riskli, təkrarlanan və geri dönən addımlar (logların toplanması, həyəcan siqnalının zənginləşdirilməsi) avtomatlaşdırıla bilər; Yüksək riskli, geri dönməz və mühakimə tələb edən addımlar (server izolyasiyası, istehsal yamaqları, rəsmi bildiriş) insan qapısından keçir. Bundan əlavə, hər bir avtomatik hərəkətin dar meyarları və geri qaytarma yolu olmalıdır. Avtomatlaşdırma məsuliyyəti götürmür, sadəcə sürətləndirir.