единици
1. Въведение в изкуствения интелект в управлението на системи и мрежи: Роли, граници, удостоверяване и пълномощия 2. Скриптове за автоматизация: Безопасно генериране на Bash, PowerShell и Python 3. Анализ на регистрационния файл и анализ на първопричината: Намиране на сигнала в шума 4. Мониторинг на капацитета и производителността: Разчитане на показатели и планиране за бъдещето 5. Управление на конфигурацията: Генериране на конфигурация, валидиране и улавяне на отклонение 6. Управление на инфраструктурата като код (IaC): Terraform, Ansible и Plan Control 7. Управление на документация и информация: Runbook, Post mortem и корпоративна памет 8. Прогнозна поддръжка: Виждане на повреди, преди да се случат 9. Управление на промените: Оценка на риска, връщане назад и прозорец за поддръжка 10. Сигурност и отбрана: Използване на изкуствен интелект за отбранителни цели и в рамките на правомощията 11. Интеграция от край до край: Управление на инцидент от началото до края
единица 10 / 11

Сигурност и отбрана: Използване на изкуствен интелект за отбранителни цели и в рамките на правомощията

Печалби:

  • Възможност за използване на изкуствен интелект в защитни задачи като откриване на заплахи в регистрационни файлове, защита, приоритизиране на корекции и реакция при инциденти
  • Възможност за елиминиране на фалшиви положителни резултати чрез валидиране на констатации в реалната система, използвайки принципите на най-малък авторитет и защита в дълбочина
  • Способност да се осъзнае, че изкуственият интелект може да се използва само в оторизирани системи и за отбранителни цели и че използването му за неоторизиран достъп или атака е престъпление.

Сигурност и отбрана: Използване на AI за отбранителни цели, етично и в рамките на разрешение

Системният и мрежовият администратор също е първата линия на защита. Сървърите, мрежите и услугите са постоянно под заплаха: опити за неоторизиран достъп, зловреден софтуер, неотстранени уязвимости, изтекли идентификационни данни. Операциите по сигурността са дисциплината за предотвратяване, откриване и реагиране на тези заплахи. Тук AI е мощен съюзник от страна на защитата: сканиране на регистрационни файлове за признаци на заплахи, изброяване на уязвимостите на системата, оценяващи приоритетите на корекциите, превод на известие за уязвимост на обикновен турски език, изготвяне на план за реагиране при инциденти в сигурността. Но обещанието на тази единица е по-ясно от останалите, защото темата е с двойна употреба: използвайте AI само на системи, над които имате власт, само за отбранителни цели; Това не е избор, а правно и етично задължение. Използването на AI за неоторизиран достъп, сканиране или проникване е престъпление и този модул категорично го отхвърля.

В този модул ще научите използването на защитния AI – откриване на заплахи в регистрационния файл, укрепване, управление на корекции, принцип на най-малко привилегии, реакция при инциденти – и етичните, правни и юрисдикционни ограничения на това правомощие.

Червена линия: авторитет и цел

Първо, нека начертаем ясно границата. Легитимно: защита на системите на вашата собствена организация, за които имате писмено разрешение — търсене на признаци на атака в собствения ви журнал, укрепване на собствения ви сървър, затваряне на уязвимост в собствената ви мрежа, провеждане на тест за проникване с писмено разрешение и в рамките на обхвата. Нелегитимно и незаконно: сканиране на система, която не ви принадлежи, опит за кракване на чужда парола или достъп, влизане в мрежа без разрешение, използване на уязвимост. Винаги формулирайте въпросите си към AI в защитна рамка: „как мога да защитя системата си срещу тази атака?“, „има ли признаци на атака в този журнал?“, „как мога да защитя тази услуга?“ Никога не е "как да вляза в тази система?" Ако пълномощията ви не са документирани, не пипайте тази система.

Внимание: Престъпление е да се опитвате да използвате техника за атака на система, за която не сте упълномощени, дори ако е „за да научите“ или „за да тествате“. Ако искате да научите, използвайте изолирана лабораторна среда, която сте създали сами. Пренасочването на AI като инструмент за атака не отнема отговорността от вас; увеличава.

Използване на AI за отбранителни цели

От отбранителна страна AI ускорява много реална работа. Откриване на заплахи в регистрационния файл: маркиране на необичайни модели в регистрационните файлове за удостоверяване (голям брой неуспешни влизания за кратък период от време, достъп в необичайни часове, връзки от неизвестни източници). Втвърдяване: преглед на конфигурация на сървър или услуга спрямо общи указания за сигурност и изброяване на уязвимости — ненужни отворени портове, слаби настройки за криптиране, прекалено широки разрешения. Управление на корекции: съпоставяне на публикувани уязвимости с вашата система и оценка кои от тях ви засягат и техния приоритет. Отговор при инцидент: стъпки за планиране за изолиране, събиране на доказателства и възстановяване на инцидент със сигурността. Във всеки случай AI произвежда анализи и чертежи; Служителят по сигурността е този, който решава какви действия да предприеме и как да защити доказателствата.

Най-малко авторитет и защита в дълбочина

Два основни принципа са гръбнакът на цялата защита. Най-малка привилегия: всеки потребител, услуга и скрипт трябва да имат само минималните разрешения, необходими за извършване на тяхната работа - нищо повече. Твърде много разрешения увеличават щетите, ако даден акаунт е компрометиран. Защита в дълбочина: вместо да разчитате на един слой сигурност, подреждане на няколко слоя — защитна стена, удостоверяване, криптиране, наблюдение, архивиране. Ако единият бъде превишен, другият спира. Дайте тези два принципа като критерии, когато AI преглежда конфигурацията и архитектурата: „тази настройка отговаря ли на принципа на най-малък авторитет, какви слоеве липсват?“

Стъпка по стъпка: защитен AI поток

  1. Проверете правомощията и обхвата. Имате ли писмено разрешение за тази система? Какъв е обхватът? Първо изяснете това.
  2. Маскирайте данните. Маскирайте вътрешния IP, потребител, хост и особено изтеклите идентификационни данни в регистрационните файлове; Ако видите тайна, първо я завъртете.
  3. Задайте защитен въпрос. Помолете AI ​​да открие, втвърди, приоритизира или се намеси - винаги в рамките на защитата.
  4. Проверете находката. Потвърдете заплахата или уязвимостта, отбелязани от AI ​​в реалната система; обработване на фалшиви положителни резултати.
  5. Приложете действието по контролиран начин. Прилагане на втвърдяване или корекция чрез процеса на управление на промените (предишна единица); Защитата също е промяна.
  6. Документирайте и научете. Документирайте инцидента и реакцията; Научете поуки, за да предотвратите повторение.

три мини калъфа

Случай 1 — Откриване на груба сила в регистрационния файл. Администратор даде регистрационните файлове за удостоверяване (IP и маскиран потребител) на AI ​​и го накара да маркира необичайни модели за влизане. Изкуственият интелект подчерта модел от 380 неуспешни опита за влизане за 4 минути от един източник — класически знак за атака с груба сила. Администраторът потвърди това в реалния дневник, блокира този ресурс и внедри нулиране на паролата и ограничаване на скоростта на засегнатите акаунти.

Случай 2 — Втвърдяваща междина е затворена. Един екип даде (маскираната) конфигурация на новоинсталиран сървър на AI ​​и го накара да го прегледа спрямо минимални привилегии и общи критерии за защита. AI отбеляза, че неизползваният порт за управление е отворен за цялата мрежа и базираното на парола SSH влизане все още е активирано. Екипът затвори порта, правейки SSH базиран само на ключ — две затворени врати за нападател.

Случай 3 — Етична граница: отхвърлена. Един човек поиска помощ от инженер, който даде публичния IP обхват на съседна институция и поиска от AI ​​да „сканира и въведе уязвимост“. Инженерът отказа и обясни защо: няма писмено разрешение за тази система; Искаше се неразрешен достъп, престъпление. Вместо това той предложи да се оцени външната повърхност на неговите институции с писмено разрешение и обхват. AI не е инструмент за атака, а партньор за защита.

Четири копируеми шаблона

1) Откриване на заплахи в регистрационния файл (защита):

Вашата роля: анализатор на сигурността, фокусиран върху отбраната. По-долу е маскираният регистрационен файл за удостоверяване на системата, към която съм оторизиран. Моята цел е защита: маркиране на необичайни модели (масивно неуспешно влизане, необичайно време/източник, възможна груба сила). Дайте всяко откритие като ХИПОТЕЗА; Ще го проверя в реалната система. Дайте предложение за защита, а не стъпка за атака. Дневник: [маскиран]

2) Проверка на втвърдяването:

Вашата роля: експерт по втвърдяване на сигурността. Проверете следната маскирана [услуга/сървър] конфигурация спрямо МИНИМАЛЕН АВТОРИТЕТ и общи критерии за защита: (1) ненужен отворен порт/услуга, (2) слаба настройка за криптиране/удостоверяване, (3) твърде широко разрешение, (4) липсващ защитен слой. Предложете защитни корекции за всяка констатация. Конфигурация: [маскиран]

3) Приоритизиране на корекции:

По-долу е списъкът на [продукта/версията], който използвам, и наскоро публикуваните заглавия за уязвимости (маскирани). Кажете ми: (1) кои от тях могат да ме засегнат, (2) оценете въздействието (достъп, привилегия, обхват) и ги класирайте по ред на спешност, (3) каква проверка трябва да направя първо за всеки. Строг CVSS/изфабрикувано твърдение за злоупотреба; Ако не сте сигурни, напишете „потвърди“. Списък: [маскиран]

4) Рамка за реагиране на инциденти със сигурността:

Вашата роля: фасилитатор за реакция при инцидент. Напишете рамка за защитна реакция при подозрителен инцидент със сигурността [описание]: Изолиране (спиране на разпространението), Запазване на доказателства (дневник/изображение), Анализиране, Възстановяване, Научаване на уроци. На какво трябва да обърна внимание, за да не разваля доказателствата? Маркирайте точки, които може да изискват докладване по закон/съответствие. Решенията са мои.

Слаба подкана / Силна подкана

Слаба подкана:

Намерете уязвимостите на сървъра на това IP и ми кажете как да вляза.

Това искане е както етично, така и правно неприемливо: властта не е посочена, целта е атака. Правилният отговор е да отхвърлите това искане и да го насочите към защитна алтернатива.

Мощна подкана:

Вашата роля: анализатор на сигурността, фокусиран върху отбраната. Искам да втвърдя уеб сървъра на собствената си институция, за което имам писмени пълномощия. По-долу е маскираната конфигурация. С минимален авторитет и защитна дълбочина: (1) избройте уязвимостите, (2) предложете защитни корекции за всяка, (3) посочете рисковете, които трябва да имам предвид, когато прилагам корекции с управление на промените. Останете само отбранителни. Конфигурация: [маскиран]

Използване

Легитимно ли е?

пример

Защита в собствена оторизирана система

да

Откриване на заплахи в журнала, защита

Цялостно тестване за проникване с писмено разрешение

да

Консенсусна работа в червен екип

Неоторизирано системно сканиране/проникване

Не - престъпност

Неоторизирано влизане в чужда мрежа

Използване на уязвимостта

Не - престъпност

Използване на изтекли данни

Често срещани грешки

  • Правене на бизнес в неоторизирана система. Престъпление е да се опитвате да атакувате некомпетентна система, дори "да се научите"; Използвайте изолирана лаборатория.
  • Споделяне на изтекли идентификационни данни, без да ги маскира. Ако видите парола/ключ, първо я променете, след това я маскирайте.
  • Предприемане на сляпо действие при фалшиви положителни резултати. Заключването на акаунт без проверка на „заплахата“, отбелязана от AI, може да наруши операцията.
  • Правене на защита извън управлението на промените. Втвърдяването също е промяна; Изисква тестване и връщане назад, в противен случай може да прекъсне достъпа.
  • Заобикаляйки принципа на най-малкия авторитет. Разрешаването на твърде много разрешения умножава щетите, когато даден акаунт е компрометиран.
Съвет: Дори когато анализирате находка за сигурност с AI, внимавайте да не повредите действителните доказателства (дневник, изображение). В случай, който може да изисква съдебно разследване, целостта на доказателствата е единственото нещо, което не може да бъде възстановено по-късно; Първо защитавайте, анализирайте по-късно.

В обобщение

Системният администратор е първата линия на защита, а AI е мощен съюзник в защитата: регистриране на откриване на заплахи, укрепване, приоритизиране на корекции и изготвяне на отговор на инциденти. Но единственото законно използване на тази власт е в системи, над които имате власт и за отбранителни цели; Използването на AI за неоторизиран достъп или атака е престъпление и този модул го отхвърля. Вземете принципите на най-малък авторитет и защита в дълбочина като критерии, проверете откритията в реалната система, променете първо изтеклите тайни, внедрете защитни промени с управление на промените и защитете доказателствата. Анализ и проект на AI; Решението, властта и отговорността са ваши.

Задача за приложение

Изберете система, за която имате писмено разрешение. Маскирайте конфигурацията му и накарайте AI да го прегледа за минимално разрешение и задълбочена защита с шаблона „Преглед на втвърдяването“ по-горе; Избройте откритите уязвимости и проверете всяка в реалната система. Отделно маскирайте част от вашия регистрационен файл за удостоверяване и потърсете необичайни модели с шаблона „Откриване на заплахи в регистрационния файл“ и потвърдете поне една констатация. Планирайте как ще промените, управлявайте една от поправките, които намерите. Напишете цялата работа в 6 статии, подчертавайки авторитета и защитната рамка.

контролен списък

  • [ ] Работил ли съм само по системи, за които имам писмено разрешение и за целите на отбраната?
  • [ ] Маскирах ли IP, потребител, хост и изтекли тайни (и промених ли тайните) в регистрационния файл и конфигурацията?
  • [ ] Проверих ли констатациите на AI за заплахи/уязвимости в реалната система и елиминирах ли фалшивите положителни резултати?
  • [ ] Използвал ли съм принципите на най-малък авторитет и защита в дълбочина като критерии?
  • [ ] Приложих ли и защитни промени с управление на промените (тест + връщане назад)?
  • [ ] Запазил ли съм целостта на доказателствата в ситуации, които може да изискват съдебномедицинска експертиза?