единици
1. Въведение в изкуствения интелект в киберсигурността: роли, граници, отбранителна етика и проверка 2. Анализ на регистрационен файл и SIEM: Разделяне на събитие от шум с изкуствен интелект 3. Лов на заплахи: Създаване на хипотези и търсене на сигнали с изкуствен интелект 4. Сканиране на уязвимости и приоритизиране: Правилно сортиране с CVE, CVSS, EPSS и контекст 5. Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект 6. Анализ на фишинг и социално инженерство: Преглед на имейл, URL адрес и хедър 7. Преглед на защитен код и статичен анализ: Намиране на уязвимости с изкуствен интелект 8. Threat Intelligence: IOC, TTP, MITER ATT&CK и Sensemaking с изкуствен интелект 9. Докладване и комуникация: от констатации до технически доклади до резюме 10. Граници, поверителност, етика и забрана за неоторизирана употреба 11. SOC работен процес от край до край, автоматизация (SOAR), управление на качеството и самоодит
единица 5 / 11

Реагиране на инциденти: Бърз анализ, наръчник и контролирано решение с изкуствен интелект

Печалби:

  • Разбирането, че изкуственият интелект ускорява реакцията при инцидент с обобщаване на доказателства, установяване на времева линия, сортиране на първопричината и съставяне на наръчник, но решението за изолиране/заключване/затваряне/уведомяване принадлежи на упълномощения екип.
  • Възможност за оценка на опциите за ограничаване по отношение на бизнес въздействието и обратимостта и да не изолира критичната инфраструктура без измерване на нейното въздействие
  • Способност да се разбере, че скоростта на възстановяване не може да преодолее запазването на доказателства (съдебномедицински образ, доказателствена верига) и че криминалистичните стъпки не могат да бъдат прехвърлени към изкуствен интелект

Когато възникне инцидент със сигурността, времето е враг. Тъй като рансъмуерът започва да се разпространява, това означава, че всяка минута се криптират повече машини; След като акаунтът е компрометиран, нападателят копае все по-дълбоко всяка минута. Реакцията при инцидент (накратко IR) е процесът на откриване на инцидент със сигурността, ограничаването му, почистването му и връщането му към нормално състояние. IR изисква вземане на решения под напрежение, с непълна информация и с тиктакане на часовника; Точно затова трябва да е и бързо, и дисциплинирано.

AI внася безценна скорост в IR: бързо обобщава разпръснати доказателства (регистрационни файлове, предупреждения, EDR данни), установява времева линия на събитието, изброява възможната първопричина, изготвя чернова на книга (предварително дефинирано ръководство за интервенция стъпка по стъпка) и очертава доклада след интервенцията. Но най-критичните решения в IR – изолиране на система от мрежата, заключване на акаунт, изключване на сървър, изтриване или запазване на доказателства – са решения, които могат да бъдат обратими, да причинят прекъсване на бизнеса и да повлияят на съдебни процеси. Те не могат да бъдат делегирани на AI. AI е машина за анализ и чертане в IR; Решението за изолиране, заключване, затваряне и уведомяване е на компетентния екип за реагиране.

Етапи на реакция при инцидент

Общата рамка в индустрията (базирана на NIST) е шест фази. На всеки етап помощта и ограничението на AI са различни:

  1. Подготовка: Предварително са готови учебници, роли, комуникационен план. AI помага за изготвянето на книги за игри и сценарии за тренировка - преди събитието, а не в момента.
  2. Откриване и анализ: Събитието се проверява и обхватът му се определя. AI обобщава доказателствата, установява график и изброява хипотезите за първопричината. Решението е на анализатора.
  3. Ограничаване: Разпространението е спряно (изолация, заключване на акаунта). Това критично решение принадлежи на хората; AI само изброява опциите и техните ефекти.
  4. Изкореняване: Злонамерени, задни, компрометирани акаунти се изчистват. AI изготвя списък за проверка; изпълнението и проверката са човешки.
  5. Възстановяване: Системите се възстановяват и наблюдават по контролиран начин. AI препоръчва план за наблюдение.
  6. Научени уроци: Основна причина, график, подобрение. AI изготвя чернови на отчети и предложения за подобрения; Той е в екипа за одобрение.

Условия: EDR (Endpoint Detection and Response — софтуер, който работи на крайни точки, т.е. компютри, и може да открива и реагира на подозрително поведение). Основната причина е действителната начална точка на събитието („Как изобщо са влезли?“). Веригата на задържане е непрекъснат запис на това кой, как и кога е събрал криминалистични доказателства; Това е критично в съдебния процес. MTTR (средно време за отговор) е мярката за представяне на IR екипа.

Таблица с правомощия за вземане на решения

IR действие

Роля на AI

Кой решава

защо

Обобщение на доказателствата, график

продуцент, ускорител

Анализаторът потвърждава

Риск от халюцинации

Хипотеза за първопричината

Сортировач, предложение

анализатор

Необходими са контекст и доказателства

Чернова на наръчник (преди)

генератор на скици

Лидерът на IR потвърждава

Приложимост

Изолирайте системата

Изброява само опциите

оторизиран анализатор

Прекъсване на дейността, връщане

Блокиране на акаунт

Дава анализ на въздействието

оторизиран анализатор

Грешното заключване спира работата

Изтриване/запазване на доказателства

Предупреждения, предложения

IR лидер + закон

Съдебният процес е засегнат

Правна/регулаторна забележка

писател на чернови

Право + управление

Юридическа отговорност

три мини калъфа

Случай 1 — Бързо обобщение под напрежение. Сигнал за рансъмуер идва в 2:40 сутринта. Анализаторът дава EDR и регистрационни файлове на защитната стена (чрез анонимизиране) на AI. AI изгражда времева линия на всеки 90 секунди: "01:55 фишинг прикаченият файл е отворен, 02:10 PowerShell е изтеглен, 02:30 е започнало странично движение, 3 засегнати машини." Анализаторът потвърждава тази верига със суровия EDR запис, изолира 3-те засегнати машини по свое усмотрение и спира разпространението. AI намали 20 минути четене на доказателства до 90 секунди; Анализаторът взе решение за изолация.

Случай 2 — Грешна препоръка за изолация. В един случай AI казва: „Трафикът от IC_HOST_7 е подозрителен, изолирайте.“ Анализаторът проверява контекста: IC_HOST_7 е основният сървър за удостоверяване на организацията; Ако са изолирани, всички служители спират да влизат. Освен това причината за трафика е легитимно архивиране. Анализаторът не изолира, а само следи подозрителната връзка. Урок: Препоръката за изолация на AI не може да бъде приложена, без да се знае въздействието върху бизнеса; За критичната инфраструктура решението е внимателно човешко.

Случай 3 — Случайно унищожаване на доказателства. Екип, който бърза да почисти, попита AI "как да почистя тази машина бързо?" пита той; AI ​​предлага преинсталиране на системата. Но машината съдържа криминалистични доказателства (изхвърляне на паметта, инструменти за нападатели), които все още не са събрани; повторното инсталиране би унищожило веригата от доказателства. Старши анализаторът първо гарантира, че изображението (криминалистично копие) е направено и след това го почиства. Урок: скоростта на възстановяване не може да надделее над запазването на доказателствата; съдебните стъпки не се делегират на AI.

Слаба подкана / Силна подкана

Слаба подкана:

Има атака с ransomware, какво да правя? Кои машини трябва да изключа?

Тази подкана иска от AI директно оперативно решение (коя машина да се изключи), не дава контекст, няма въздействие върху бизнеса и няма доказателства. AI ​​дава обща или рискована инструкция; Ако се прилага сляпо, работата ще спре или доказателствата ще изчезнат.

Мощна подкана:

Вашата роля: асистент, предоставящ АНАЛИЗ и ОПЦИИ на екипа за реакция при инциденти. Не вземайте решение; не нареждайте „изключете/изолирайте тази машина“, просто избройте опциите и възможното въздействие на всяка. Обработете следното анонимно доказателство: [EDR/резюме на журнал]. Вашата задача: (1) изградете времева линия за вероятни събития, покажете на какво доказателство основавате всяка стъпка, маркирайте тази без основа като „[трябва да се провери]“, (2) избройте 3 хипотези за първопричината, напишете как да тествате всяка, (3) избройте ОПЦИИ за ограничаване (изолиране, наблюдение, блокиране) и запишете въздействието върху бизнеса/резервния риск за всяка; оставете решението на мен, (4) напомнете ми какви стъпки са необходими за запазване на доказателствата ПРЕДИ изолирането.

Силното търсене ограничава ИИ като доставчик на опции, обвързва го с доказателства, набляга на въздействието върху бизнеса и запазването на доказателства и оставя решението на хората.

Копируеми шаблони за подкана

ШАБЛОН НА ВРЕМЕНОВАТА ЛИНИЯ НА СЪБИТИЯТА Изградете хронологична времева линия на събитието от това анонимно IR доказателство. Всеки ред: [време] [събитие] [източник на доказателства]. Добавяне на стъпка без клеймо за време или доказателство; маркирайте празното като "[липсва - трябва да се събере]". Решение/препоръка, класиране само въз основа на доказателства. Доказателство: [поставете]

ШАБЛОН НА ХИПОТЕЗА ЗА ОСНОВНАТА ПРИЧИНА Генерирайте 3-5 най-вероятни хипотези за първопричината за това събитие. За всяка хипотеза: (1) доказателствата, на които се основава, (2) допълнителни доказателства, които трябва да бъдат събрани, за да я потвърдят, (3) всякакви други очаквани следи, ако е вярна. Не обявявайте нито едно от тях за сигурно; Използвайте езика на вероятностите. Резюме на събитието: [поставяне]

ШАБЛОН НА ОПЦИЯ ЗА СВИВАНЕ Избройте ОПЦИИТЕ за ограничаване за следната ситуация (изолиране / наблюдение / заключване / сегмент). За ВСЯКА опция: влияние върху бизнеса, трудност при връщане, въздействие върху доказателства, криминалистичен риск. Не ми давайте заповеди; Аз ще взема решението. Особено подходящ е, ако е включена критична инфраструктура (идентичност, DNS, архивиране). Статус: [поставяне]

ШАБЛОН НА ЧЕРНОВА НА КНИГА ЗА ИГРА (подготовка преди събитието) За следния сценарий [напр. работен имейл компромис] напишете стъпка по стъпка книга за намеса ЧЕРНОВА: задействане, роли, ограничаване, унищожаване, възстановяване, контакт, стъпки за уведомяване. Поставете отметка „[човешко одобрение]“ до всяко критично решение. Този проект не влиза в сила без одобрението на ръководителя на IR.

Често срещани грешки

  • Нека AI взема оперативни решения. Въпросът „Коя машина трябва да изключа“ принадлежи на екипа, който познава въздействието върху бизнеса, а не на AI; AI предлага само избор и влияние.
  • Изчистване на доказателства, без да ги събирате. Унищожаването на криминалистични доказателства в името на бързината е необратимо; Dump изображение и памет преди изолиране/почистване.
  • Импортиране на времевата линия в отчета без валидиране. AI може да състави веригата от събития; Потвърдете всяка стъпка със сурови доказателства.
  • Изолиране на критична инфраструктура без мислене. Изолирането на идентичност, DNS, резервен сървър може да доведе до спиране на цялата организация; първо измерете ефекта.
  • Писане на Playbook за първи път по време на инцидента. Playbook се прави по време на подготвителната фаза; Опитът да се пише от нулата по време на инцидента предизвиква паника и грешки.
Съвет: В IR винаги казвайте на AI "избройте опциите и техните ефекти, нека аз реша." Това единствено изречение превръща AI от опасен „автопилот“ в безопасен „съветник“.
Внимание: Изолирането на система, заключването на акаунт или изтриването на доказателства може да има необратими последици и да повлияе на съдебни/правни процеси. Тези решения се вземат с одобрението на упълномощения екип за реагиране и, когато е необходимо, юридически и ръководство; Резултатът от AI е предложение, а не заповед.

В обобщение

Отговорът при инциденти изисква както бързо, така и дисциплинирано вземане на решения под натиск и при тиктакане на часовника. AI значително увеличава тази скорост с обобщаване на доказателства, изграждане на времева линия, сортиране на първопричините и изготвяне на учебник. Но най-критичните действия на IR – изолиране, блокиране на акаунт, изключване на системата, изтриване/запазване на доказателства, правно известие – са необратими решения, които водят до прекъсване на бизнеса и правни последици и не могат да бъдат делегирани на AI. Във всяка от шестте фази (подготовка, откриване, ограничаване, унищожаване, спасяване, урок) AI произвежда анализ и план; Решението е на оторизирания екип. Две златни правила: изчистете доказателствата, без да ги запазвате, изолирайте критичната инфраструктура, без да измервате нейното въздействие.

Задача за приложение

Изберете сценарий за случай (напр. поглъщане на акаунт след фишинг). Очертайте анализ от AI с шаблони „Хронология на събитията“ и „Хипотеза за първопричината“; Запишете доказателствата, които ще използвате, за да проверите всяка стъпка от времевата линия. След това, с шаблона „Опция за ограничаване“, след като имате три опции за ограничаване, сами оценете бизнес въздействието на всяка от тях и отбележете коя бихте избрали и защо (и какво бихте направили първо, за да запазите доказателства).

контролен списък

  • [ ] Ограничих AI като опция/сървър за анализ; Взех оперативното решение.
  • [ ] Проверих всяка стъпка от времевата линия със сурови доказателства, премахвайки измислиците.
  • [ ] Планирах стъпката за събиране на доказателства (изображение, дъмп на паметта) преди изолиране/почистване.
  • [ ] Първо измерих бизнес въздействието на изолацията за критична инфраструктура.
  • [ ] Третирах хипотезите за първопричината като възможности, които трябва да бъдат тествани, а не като окончателни.
  • [ ] Подготвих Playbook преди събитието и го изпратих на ръководителя на IR за одобрение.
  • [ ] Включих правно/административно одобрение в случаите, когато се изисква правно уведомление.