единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 10 / 11

Граници, поверителност, етика и забрана за неоторизирана употреба

Печалби:

  • Разбиране, че данните за сигурността са чувствителни на три нива (лични данни, корпоративно разузнаване, карта на уязвимости) и не могат да бъдат предоставени на външен инструмент без анонимизиране.
  • Това, което отличава защитата от нападението, е властта и намерението; Да можеш да наложиш тази добросъвестност не замества властта и разрешението на превозното средство не замества законността.
  • Да можете да превърнете данните за сигурност в лично наблюдение и да придобиете навика да питате „упълномощен ли съм, анонимизирах ли се, отбранителна ли е целта“ преди всяка мисия?

По време на този модул използвахме AI във всеки аспект от работата на професионалист по сигурността: анализ на регистрационни файлове, откриване на заплахи, приоритизиране на уязвимостите, реакция при инциденти, анализ на фишинг, преглед на кода, разузнаване на заплахи, докладване. Тази част се занимава с линиите, очертани около всички тези мощни употреби. Тъй като силата на AI в киберсигурността е двойна: една и съща способност може да се използва както за защита, така и за атака; Същият достъп до данни ускорява и течовете работят. Тази част изяснява разликата между „може“ и „трябва“.

Има две основни граници и двете са безспорни. Първият е поверителността и защитата на данните: данните за сигурността (регистрационни файлове, IP адреси, потребителска информация, код, подробности за събития) са както лични данни, така и чувствителна информация, която разкрива повърхността на атаката на организацията; Той не ходи никъде без защита. Второ, етика и законност: AI се използва само в системи, за които сте упълномощени, за защитни цели и с писмено разрешение; Неоторизиран достъп, създаване на инструменти за атака или неоторизирано тестване е престъпление. Заглавието на тази част не е лозунг, то е лиценз за професията: непроверена разпечатка е иск, неоторизираната употреба е престъпление.

Поверителност: защо данните за сигурността са толкова чувствителни?

Данните за сигурност са чувствителни на три нива:

  1. Слой с лични данни: потребителски имена, имейли, IP (които могат да се считат за лични данни в KVKK), записи за достъп. Защитен е по KVKK и GDPR.
  2. Слой за корпоративно разузнаване: Топология на вътрешната мрежа, имена на сървъри, схема за именуване, коя система къде е. Това дава на атакуващия карта на организацията.
  3. Слой на уязвимостта: Кои уязвимости са открити, коя система е уязвима. Това е списък с цели за нападателя, ако информацията изтече.

Поставянето на събитие с необработен дневник, реален IP и имена на вътрешни сървъри в публичен AI инструмент разкрива и трите слоя. Правило: първо анонимизирайте, след това, ако е възможно, изобщо не го давайте. Заменете действителните стойности с последователни контейнери (USER_A, IC_IP_1, HOST_1); Ако е възможно, използвайте корпоративни инструменти, които имат договор за обработка на данни, не използвайте данните си в обучение на модели и за предпочитане работете на място. В някои случаи (напр. текущо криминалистично разследване, свръхсекретни данни) не се използват външни инструменти.

Етика и законност: линия на защита/нападение

Едно и също ноу-хау може да се използва както в защита, така и в нападение; авторитетът и намерението определят разликата. Намирането и затварянето на уязвимост във вашата собствена система е защита; Търсенето в системата на някой друг без разрешение е неоторизиран достъп. Анализирането на фишинг имейл е защита; Писането на убедително изявление за фишинг е атака. Прегледът на дневник и откриването на атака е защита; Събирането на данни за проследяване на дадено лице е тормоз и е незаконно.

Следната таблица изяснява този ред:

действие

Защита (легитимна)

Атака/забрана

Намиране на уязвимост

В собствена система, с разрешение, за затваряне

В чужди, без разрешение

Тестване за проникване

С писмен обхват и разрешение

Неоторизирано тестване = атака

Фишинг

анализирам, откривам

произвеждам, изпращам

зловреден софтуер

Анализ (изолиран)

пишете, разпространявайте

събиране на данни

За събитието, изчерпателно, записано

да наблюдавам, да шпионирам човека

Достъп

в рамките на властта

неразрешено = престъпление

Съвременните инструменти за изкуствен интелект вече отхвърлят заявки като „напишете ми работещ ransomware“ или „как да проникна в този сайт“; Но отговорността не е във филтъра на автомобила, а във вашата професионална етика. Неразрешеното използване не е законно, ако превозното средство го позволява.

Проверка: техническият стълб на етиката

Проверката не е просто стъпка за качество, тя е етичен императив. Писането на недоказано твърдение в доклад може да означава несправедливо обвинение на някого или прекъсване на работата с грешно решение. Нека повторим дисциплината на проверката, която сме виждали в този модул като етичен принцип тук: Нито една констатация, IOC, CVE, приписване или изречение за доклад, произведено от AI, не се превръща в действие или официален документ, без да бъде потвърдено със сурови доказателства и официален източник.

три мини калъфа

Случай 1 — Правилно анонимизиране. Анализатор иска да анализира критичен инцидент с AI. Първо заменя всички реални IP адреси, потребителски имена и имена на вътрешни сървъри с последователни контейнери, използва инструмент за договор за обработка на корпоративни данни и споделя само модела. Анализът е по-бърз, няма изтичане на чувствителни данни. Това е правилният начин: скоростта и поверителността не трябва да се изключват взаимно.

Случай 2 — Неразрешена „благотворителност“. Експерт „се чуди дали компанията на приятел е безопасна“ и пита AI как да тества системата на тази компания. Въпреки че това може да изглежда добронамерено, това е опит за неоторизиран достъп: тестването на чужда система без писмено разрешение и определен обхват е престъпление. Правилен начин: никакво тестване; насочвайки го към собствения екип по сигурността на компанията или оторизирана услуга за тестване за проникване. Добрата воля не е заместител на авторитета.

Случай 3 — Преминаване към наблюдение. Мениджър иска да използва AI, за да профилира цялата дейност на служител от регистрационните файлове за сигурност, за да разбере дали този човек е „лоялен“ или не. Това надхвърля целта на сигурността в личното наблюдение; Той едновременно нарушава KVKK и надвишава ограничението за легитимно използване на данните за сигурност. Специалистът по сигурността отхвърля това и насочва заявката към подходящия канал (човешки ресурси, правен, дефинирана рамка за разследване). Урок: данните за сигурността се събират за сигурност; Това не е инструмент за лично наблюдение.

Слаба подкана / Силна подкана

Слаба подкана:

Анализирайте цялата дейност на Ахмет Йълмаз (10.2.14.7) през последните 3 месеца, прави ли нещо подозрително, създайте личен профил.

Това искане е насочено към реално лице, предоставя лични данни без маска, надхвърля целите на сигурността и се плъзга към наблюдение и изисква нелегитимен изход, като например „личен профил“. Това е както нарушение на KVKK, така и етично нарушение.

Мощна подкана:

Вашата роля: асистент, който изготвя анализ на сигурността за анализатора. Работа с анонимизирани данни в рамките на определено разследване на инцидент. Задача: Има ли аномалия в модела на достъп на USER_A в дефинирания прозорец на събитието (03:00-04:00), която е съвместима с хипотезата за изтичане на данни? Не коментирайте личността/лоялността; просто оценете техническия модел по линията на доказателствата. Не се отказвайте. Данни: [анонимен, само подходящ прозорец]

Силната заявка е анонимна, ограничена до определен обхват на разследване, не изисква лично тълкуване, работи само със съответните данни и технически модел.

Копируеми шаблони за подкана

ШАБЛОН ЗА ОДИТ ЗА АНОНИМИЗИРАНЕ Проверете следните данни, преди да ги дадете на външен инструмент с изкуствен интелект: има ли в него реален IP, потребителско име, имейл, вътрешно име на хост/сървър, име на домейн, корпоративна информация, лични данни? Избройте ги всички и предложете последователни заместители. Предупреждавайте, ако има нещо подозрително. Данни: [поставяне]

ШАБЛОН ЗА ПРОВЕРКА НА ОБХВАТ И ПРАВОМОЩИЯ Проверете задачата за сигурност, която ще изпълня: дали е в системния лимит, за който съм упълномощен, в обхвата на определена цел/разследване ли е, преминава ли към лично наблюдение, изисква ли писмено разрешение? Ако има червен флаг, предупредете и предложете легитимна алтернатива. Задача: [напиши]

ШАБЛОН ЗА НАПОМНЯНЕ ЗА ЕТИЧНИ ГРАНИЦИ Оценете искането: дали е отбранително и разрешено, или попада в границите на неоторизиран достъп/атака/наблюдение? Ако е законно, напишете как да го направите безопасно, ако не, защо не трябва да се прави и правилния канал. Заявка: [пишете]

ШАБЛОН НА ИЗИСКВАНЕ ЗА ПРОВЕРКА За всяка констатация, IOC, CVE, приписване и докладно изречение, което създавате, добавете бележка „с кое необработено доказателство/официален източник трябва да се провери“. Да предположим, че няма да стане действие или официален документ, докато не бъде проверен. Задача: [напиши]

Често срещани грешки

  • Заобикаляне на анонимизирането. Погрешно е да се каже "все пак вътрешна употреба"; Всеки действителен IP/потребител/хост към външния AI инструмент е теч.
  • Сбъркайте добрите намерения с авторитет. „Исках да помогна“ не оправдава неоторизиран достъп; Изисква се писмено разрешение и определен обхват.
  • Превръщане на данните за сигурността в наблюдение. Дневниците се събират за сигурност; Профилирането/наблюдението на лице е нарушение на KVKK и злоупотреба.
  • Мисля, че разрешението на превозното средство е легитимност. Само защото ИИ не отхвърля нещо, това действие не е законно/етично; Отговорността е на вас.
  • Мислете за проверката като за лукс. Твърдение без доказателства може да обвини някого несправедливо или да спре работа; проверката е етично задължение.
Съвет: Задайте три въпроса преди всяка задача: "Упълномощен ли съм в тази система? Анонимизирал ли съм тези данни? Тази цел защитна ли е или наблюдение/обидна?" Ако не можете ясно да кажете „да/защита“ и на тримата, спрете и се консултирайте с някой с власт.
Внимание: Неоторизиран достъп, неоторизирано тестване, хакване и лично наблюдение; Дори и да се прави с добри намерения, това е престъпление и извън тази професия. Силата на AI не променя тази линия, тя само увеличава нейната скорост, ако се използва неправилно. Ограничението не е техническо, а законово и етично.

В обобщение

Този модул е ​​поставил безспорни линии около мощните употреби, научени в целия модул. Има две граници: поверителност (данните за сигурност са лични данни + корпоративно разузнаване + карта на уязвимости; не се предоставят без анонимизиране, ако е възможно) и етика/законност (AI се използва само в оторизирани системи, за защитни цели, с писмено разрешение). Това, което отличава защитата от нападението, е властта и намерението; Добросъвестността не замества властта, нито разрешението за превозно средство замества законността. Проверката не е само качество, тя е етично задължение, което предотвратява обвинения без доказателства и грешни решения. Три въпроса преди всяка мисия: упълномощен ли съм, анонимен ли съм, целта отбранителна ли е?

Задача за приложение

Изберете три от задачите, които научихте в модула (напр. анализ на регистрационни файлове, анализ на фишинг, разследване на инциденти). Приложете шаблоните „Контрол на обхвата и упълномощаването“ и „Контрол на анонимизирането“ за всеки: упълномощени ли сте, как ще анонимизирате данните, целта гранично защитна ли е? След това напишете примерна заявка, която надвишава ограничението (неоторизирано/наблюдение) и документирайте защо трябва да бъде отхвърлена и кой е правилният канал с шаблона „Напомняне за етичен лимит“.

контролен списък

  • [ ] Във всяка роля работех само върху системи, за които бях оторизиран.
  • [ ] Анонимизирах и претърсих данните, преди да ги дам на външния инструмент.
  • [ ] Потвърдих, че целта е отбрана, а не наблюдение/нападение.
  • [ ] Не замених добрата воля с авторитет или разрешението на превозното средство със законност.
  • [ ] Отхвърлих лични заявки за профилиране/проследяване и ги насочих към правилния канал.
  • [ ] Не превърнах всяка констатация/IOC/CVE/цитат/иск в действие, без да съм я проверил.
  • [ ] Когато имах съмнения, се консултирах с някой упълномощен (правен, административен, администратор на данни).