Jedinica 10 / 11

Granice, privatnost, etika i zabrana neovlaštenog korištenja

Dobici:

  • Razumijevanje da su sigurnosni podaci osjetljivi na tri sloja (lični podaci, korporativna inteligencija, mapa ranjivosti) i da se ne mogu dati vanjskom alatu bez anonimizacije.
  • Ono što razlikuje odbranu od napada je autoritet i namjera; Mogućnost sprovođenja te dobre vjere ne zamjenjuje autoritet, a dozvola vozila ne zamjenjuje zakonitost.
  • Biti u stanju pretvoriti sigurnosne podatke u lični nadzor i steći naviku da prije svake misije pitaš 'jesam li ovlašten, jesam li anonimiziran, je li svrha odbrambena'?

Kroz ovaj modul koristili smo AI u svakom aspektu posla sigurnosnog profesionalca: analiza dnevnika, lov na prijetnje, prioritizacija ranjivosti, odgovor na incidente, analiza phishing-a, pregled koda, obavještavanje o prijetnjama, izvještavanje. Ova jedinica se bavi linijama koje se povlače oko svih ovih moćnih upotreba. Zato što je moć veštačke inteligencije u sajber bezbednosti dvostruka: ista sposobnost se može koristiti i za odbranu i za napad; Isti pristup podacima ubrzava i rad curenja. Ova jedinica pojašnjava razliku između "može" i "treba".

Postoje dvije fundamentalne granice i obje su nesporne. Prvi je privatnost i zaštita podataka: sigurnosni podaci (logovi, IP adrese, korisničke informacije, kod, detalji događaja) su i lični podaci i osjetljiva obavještajna informacija koja otkriva površinu napada organizacije; Nigde ne ide bez zaštite. Drugo, etika i zakonitost: AI se koristi samo u sistemima za koje ste ovlašteni, u odbrambene svrhe i uz pismenu dozvolu; Neovlašteni pristup, kreiranje alata za napad ili neovlašteno testiranje je krivično djelo. Naziv ove jedinice nije slogan, to je licenca za struku: neprovjereni ispis je tvrdnja, neovlašteno korištenje je krivično djelo.

Privatnost: zašto su sigurnosni podaci tako osjetljivi?

Sigurnosni podaci su osjetljivi na tri sloja:

  1. Sloj ličnih podataka: korisnička imena, e-mailovi, IP adrese (koji se mogu smatrati ličnim podacima u KVKK), evidencija pristupa. Zaštićen je prema KVKK i GDPR.
  2. Sloj korporativne inteligencije: topologija interne mreže, imena servera, šema imenovanja, gdje se nalazi sistem. Ovo napadaču daje mapu organizacije.
  3. Sloj ranjivosti: Koje su ranjivosti otvorene, koji sistem je ranjiv. Ovo je lista meta za napadača ako informacije procure.

Lijepljenje događaja sa neobrađenim dnevnikom, stvarnim IP-om i internim imenima servera u javni alat za umjetnu inteligenciju otkriva sva tri sloja. Pravilo: prvo anonimiziraj, pa ako je moguće ne daj to uopće. Zamijenite stvarne vrijednosti konzistentnim čuvarima mjesta (USER_A, IC_IP_1, HOST_1); Ako je moguće, koristite korporativne alate koji imaju ugovor o obradi podataka, ne koristite svoje podatke u obuci za modele i po mogućnosti radite na licu mjesta. U nekim slučajevima (npr. tekuća forenzička istraga, strogo povjerljivi podaci) se ne koriste vanjski alati.

Etika i zakonitost: linija odbrane/napada

Isti know-how se može koristiti i u defanzivi i u napadu; autoritet i namjera određuju razliku. Pronalaženje i zatvaranje ranjivosti u vašem vlastitom sistemu je odbrana; Pretraživanje tuđeg sistema bez dozvole je neovlašteni pristup. Analiza phishing e-pošte je odbrana; Pisanje uvjerljive phishing izjave je napad. Ispitivanje dnevnika i otkrivanje napada je odbrana; Prikupljanje podataka za praćenje osobe je uznemiravanje i nezakonito.

Sljedeća tabela čini ovu liniju jasnom:

akcija

odbrana (legitimna)

Napad/ban

Pronalaženje ranjivosti

U vlastitom sistemu, uz dozvolu, zatvoriti

U tuđem, bez dozvole

Ispitivanje penetracije

Uz pismeni obim i dozvolu

Neovlašteno testiranje = napad

Phishing

analizirati, otkriti

proizvesti, poslati

malware

Analiza (izolovano)

pisati, širiti

prikupljanje podataka

Za događaj, sveobuhvatan, snimljen

gledati, špijunirati osobu

Pristup

unutar autoriteta

neovlašteno = zločin

Moderni AI alati već odbijaju zahtjeve poput "napišite mi ispravan ransomware" ili "kako da se infiltriram na tu stranicu"; Ali odgovornost nije u filteru vozila, već u vašoj profesionalnoj etici. Neovlašteno korištenje nije legitimno ako to vozilo dozvoljava.

Verifikacija: tehnički stub etike

Verifikacija nije samo korak kvaliteta, to je etički imperativ. Pisanje nedokazane tvrdnje u izvještaju može značiti nepravedno optužiti nekoga ili prekinuti posao pogrešnom odlukom. Ponovimo disciplinu verifikacije koju smo u ovom modulu vidjeli kao etički princip ovdje: nijedan nalaz, MOC, CVE, pripisivanje ili prijava rečenica koju je proizvela AI ne pretvara se u radnju ili službeni dokument bez potvrđivanja sirovim dokazima i službenim izvorom.

tri mini kofera

Slučaj 1 — Ispravna anonimizacija. Analitičar želi da analizira kritični incident sa AI. Prvo zamjenjuje sve stvarne IP adrese, korisnička imena i interna imena servera konzistentnim čuvarima mjesta, koristi alat za ugovor za obradu korporativnih podataka i samo dijeli obrazac. Analiza je brža, ne propuštaju osjetljivi podaci. Ovo je pravi način: brzina i privatnost ne moraju se međusobno isključivati.

Slučaj 2 — Neovlašteno „dobrotvorstvo“. Stručnjak se "pita da li je kompanija prijatelja sigurna" i pita AI kako da testira sistem te kompanije. Iako ovo može izgledati dobronamjerno, to je pokušaj neovlaštenog pristupa: testiranje tuđeg sistema bez pismene dozvole i definiranog obima je zločin. Ispravan način: nema testiranja uopšte; usmjeravajući ga vlastitom sigurnosnom timu kompanije ili ovlaštenoj službi za testiranje penetracije. Dobra volja nije zamjena za autoritet.

Slučaj 3 — Prelazak na nadzor. Menadžer želi da koristi AI za profilisanje svih aktivnosti zaposlenog iz sigurnosnih dnevnika kako bi shvatio da li je ta osoba "lojalna" ili ne. Ovo prevazilazi svrhu sigurnosti u lični nadzor; I krši KVKK i premašuje legitimno ograničenje upotrebe sigurnosnih podataka. Stručnjak za sigurnost to odbija i usmjerava zahtjev na odgovarajući kanal (HR, pravni, definisan okvir istrage). Lekcija: sigurnosni podaci se prikupljaju radi sigurnosti; To nije lični alat za nadzor.

Slaba prompt / Jaka prompt

Slab upit:

Analizirajte sve aktivnosti Ahmeta Yılmaza (10.2.14.7) u posljednja 3 mjeseca, da li radi nešto sumnjivo, napravite profil ličnosti.

Ovaj zahtjev cilja na stvarnu osobu, daje lične podatke bez maske, ide dalje od sigurnosnih razloga i klizi u nadzor, i traži nelegitimni izlaz kao što je "profil ličnosti". To je i kršenje KVKK-a i etičko kršenje.

Snažan upit:

Vaša uloga: pomoćnik koji analitičaru izrađuje sigurnosne analize. Rad sa anonimiziranim podacima u okviru definisane istrage incidenta. Zadatak: Postoji li anomalija u obrascu pristupa korisnika USER_A u definiranom prozoru događaja (03:00-04:00) koja je kompatibilna s hipotezom o curenju podataka? Nemojte komentarisati ličnost/lojalnost; samo procijenite tehnički obrazac prema liniji dokaza. Ne odustajte. Podaci: [anonimno, samo relevantan prozor]

Snažan zahtev je anoniman, ograničen na definisani obim istrage, ne zahteva lično tumačenje, radi samo sa relevantnim podacima i tehničkim obrascem.

Predlošci upita koji se mogu kopirati

PREDLOŽAK REVIZIJE ANONIMIZACIJE Provjerite sljedeće podatke prije nego što ih date vanjskom AI alatu: postoji li stvarna IP adresa, korisničko ime, email, interno ime hosta/servera, ime domene, korporativni podaci, lični podaci koji su ostali u njemu? Navedite ih sve i predložite dosljedna rezervirana mjesta. Upozorite ako postoji nešto sumnjivo. Podaci: [zalijepi]

PREDMET PROVJERE DJELA I OVLAŠĆENJA Provjerite sigurnosni zadatak koji ću obaviti: da li je u okviru sistemskog ograničenja za koji sam ovlašten, da li je u okviru definisane svrhe/istrage, da li prelazi na lični nadzor, da li je potrebna pismena dozvola? Ako postoji crvena zastavica, upozorite i predložite legitimnu alternativu. Zadatak: [pisati]

OBRAZAC PODSJETNIKA ZA ETIČKE GRANICE Procijenite zahtjev: da li je odbrambeni i ovlašten ili spada u granice neovlaštenog pristupa/napada/nadzora? Ako je legitimno, napišite kako da to uradite bezbedno, ako ne, zašto ne bi trebalo da se radi i ispravan kanal. Zahtjev: [napišite]

OBRAZAC ZAHTEVA ZA VERIFIKACIJU Za svaki nalaz, MOK, CVE, atribuciju i rečenicu izvještaja koju izradite, dodajte napomenu "sa kojim sirovim dokazima/zvaničnim izvorom to treba provjeriti". Pretpostavimo da neće postati radnja ili službeni dokument dok se ne potvrdi. Zadatak: [pisati]

Uobičajene greške

  • Zaobilaženje anonimizacije. Pogrešno je reći "u svakom slučaju za unutrašnju upotrebu"; Svaki stvarni IP/korisnik/host za eksterni AI alat je curenje.
  • Zamijeniti dobre namjere za autoritet. “Želio sam pomoći” ne opravdava neovlašteni pristup; Potrebna je pismena dozvola i definiran opseg.
  • Pretvaranje sigurnosnih podataka u nadzor. Dnevnici se prikupljaju radi sigurnosti; Profiliranje/praćenje osobe je kršenje KVKK-a i zloupotreba.
  • Smatrajući da je dozvola za vozilo legitimna. Samo zato što AI nešto ne odbija, ta akcija nije legalna/etička; Odgovornost je na vama.
  • Razmišljanje o verifikaciji kao o luksuzu. Navod bez dokaza može nekoga nepravedno optužiti ili zaustaviti rad; verifikacija je etička obaveza.
Savjet: Prije svakog zadatka postavite tri pitanja: "Jesam li ovlašten za ovaj sistem? Jesam li anonimizirao ove podatke? Da li je ova svrha odbrambena ili nadzorna/uvredljiva?" Ako ne možete jasno reći "da/odbrana" za sva trojica, stanite i konsultujte se sa nekim od nadležnih.
Oprez: Neovlašteni pristup, neovlašteno testiranje, hakovanje i lični nadzor; Čak i ako se radi u dobroj namjeri, to je zločin i izvan ove profesije. Snaga AI ne mijenja ovu liniju, samo povećava njenu brzinu ako se koristi pogrešno. Ograničenje nije tehničko, već pravno i etičko.

Ukratko

Ova jedinica je postavila neosporne linije oko moćne upotrebe naučene kroz modul. Postoje dvije granice: povjerljivost (sigurnosni podaci su lični podaci + korporativna inteligencija + mapa ranjivosti; ne daje se bez anonimizacije, ako je moguće) i etika/zakonitost (AI se koristi samo u ovlaštenim sistemima, u odbrambene svrhe, uz pismenu dozvolu). Ono što razlikuje odbranu od napada je autoritet i namjera; Dobra vjera ne zamjenjuje autoritet, niti dozvola za vozilo zamjenjuje zakonitost. Provjera nije samo kvaliteta, to je etička obaveza koja sprječava optužbe bez dokaza i pogrešne odluke. Tri pitanja prije svake misije: da li sam ovlašten, da li sam anonimiziran, da li je svrha odbrambena?

Zadatak aplikacije

Odaberite tri zadatka koja ste naučili u modulu (npr. analiza dnevnika, analiza krađe identiteta, istraga incidenta). Primijenite šablone „Kontrola opsega i autorizacije“ i „Kontrola anonimizacije“ za svaki: jeste li ovlašteni, kako ćete anonimizirati podatke, da li je svrha granična odbrambena? Zatim napišite uzorak zahtjeva koji premašuje ograničenje (neovlašteno/nadzor) i dokumentirajte zašto ga treba odbiti i koji je ispravan kanal pomoću šablona „Podsjetnik na etičko ograničenje“.

kontrolna lista

  • [ ] U svakoj ulozi radio sam samo na sistemima za koje sam bio ovlašten.
  • [ ] Anonimizirao sam i pretražio podatke prije nego što sam ih dao vanjskom alatu.
  • [ ] Potvrdio sam da je svrha odbrana, a ne nadzor/napad.
  • [ ] Nisam zamenio dobru volju autoritetom, ili dozvolu vozila legalnošću.
  • [ ] Odbio sam zahtjeve za lično profilisanje/praćenje i uputio ih na pravi kanal.
  • [ ] Nisam pretvorio svaki nalaz/IOC/CVE/citiranje/tvrdnju u djelo bez da ga provjerim.
  • [ ] Kada sam bio u nedoumici, konsultovao sam nekoga od nadležnih (pravni, administrativni, kontrolor podataka).