Jedinica 10 / 11

Sigurnost i odbrana: korištenje umjetne inteligencije u odbrambene svrhe iu granicama ovlaštenja

Dobici:

  • Sposobnost korištenja umjetne inteligencije u odbrambenim zadacima kao što su otkrivanje prijetnji dnevnika, učvršćivanje, određivanje prioriteta zakrpa i odgovor na incidente
  • Sposobnost eliminacije lažnih pozitivnih rezultata potvrđivanjem nalaza u stvarnom sistemu koristeći principe najmanjeg autoriteta i dubinske odbrane
  • Sposobnost internalizacije da se umjetna inteligencija može koristiti samo u ovlaštenim sistemima iu svrhe odbrane, te da je njena upotreba za neovlašteni pristup ili napad krivično djelo.

Sigurnost i odbrana: korištenje AI u svrhe odbrane, etički i u okviru ovlaštenja

Administrator sistema i mreže je takođe prva linija odbrane. Serveri, mreže i servisi su stalno pod prijetnjom: pokušaji neovlaštenog pristupa, zlonamjerni softver, nezakrpljene ranjivosti, procurili vjerodajnici. Sigurnosne operacije su disciplina sprječavanja, otkrivanja i reagovanja na ove prijetnje. Ovdje je AI moćan saveznik na strani odbrane: skenira dnevnike u potrazi za znakovima prijetnji, nabraja ranjivosti sistema, procjenjuje prioritete zakrpa, prevodi obavještenje o ranjivosti na običan turski, izrađuje plan za odgovor na sigurnosni incident. Ali obećanje ove jedinice je oštrije od ostalih jer je tema dvostruke upotrebe: koristite AI samo na sistemima nad kojima imate autoritet, samo u odbrambene svrhe; Ovo nije izbor, već zakonska i etička obaveza. Korištenje AI za neovlašteni pristup, skeniranje ili infiltraciju je zločin i ovaj modul to snažno odbija.

U ovoj jedinici naučit ćete korištenje odbrambene umjetne inteligencije – otkrivanje prijetnji dnevnika, učvršćivanje, upravljanje zakrpama, princip najmanje privilegija, odgovor na incidente – i etička, pravna i jurisdikcijska ograničenja ove moći.

Crvena linija: autoritet i svrha

Prije svega, povucimo jasno liniju. Legitimno: odbrana sistema vlastite organizacije za koje imate pismeno ovlaštenje — traženje znakova napada u vlastitom dnevniku, ojačavanje vlastitog servera, zatvaranje ranjivosti u vlastitoj mreži, provođenje testa penetracije uz pismenu dozvolu i unutar opsega. Nelegitimno i ilegalno: skeniranje sistema koji ne pripada vama, pokušaj probijanja tuđe lozinke ili pristupa, ulazak u mrežu bez dozvole, iskorištavanje ranjivosti. Uvijek postavite svoja pitanja AI u odbrambeni okvir: "kako mogu zaštititi svoj sistem od ovog napada?", "ima li znakova napada u ovom dnevniku?", "kako mogu ojačati ovu uslugu?" Nikada nije "kako da uđem u ovaj sistem?" Ako vaše ovlaštenje nije dokumentirano, ne dirajte taj sistem.

Oprez: Zločin je pokušavati tehniku ​​napada na sistem za koji niste ovlašteni, čak i ako je to "učiti" ili "testirati". Ako želite učiti, koristite izolirano laboratorijsko okruženje koje ste sami postavili. Kanaliranje AI kao alata za napad ne skida odgovornost s vas; povećava.

Upotreba AI u svrhe odbrane

Sa odbrambene strane, AI ubrzava mnogo stvarnog posla. Otkrivanje pretnji dnevnika: označavanje neobičnih obrazaca u evidencijama autentifikacije (veliki broj neuspjelih prijava u kratkom vremenskom periodu, pristup u neuobičajeno vrijeme, veze iz nepoznatih izvora). Učvršćivanje: pregled konfiguracije servera ili usluge u odnosu na uobičajene sigurnosne smjernice i navođenje ranjivosti — nepotrebnih otvorenih portova, slabih postavki šifriranja, preširokih dozvola. Upravljanje zakrpama: uparivanje objavljenih ranjivosti sa vašim sistemom i procena koje utiču na vas i njihov prioritet. Odgovor na incident: planiranje koraka za izolaciju, prikupljanje dokaza i oporavak od sigurnosnog incidenta. U svakom slučaju, AI proizvodi analizu i nacrte; Službenik sigurnosti je taj koji odlučuje koje radnje poduzeti i kako zaštititi dokaze.

Najmanje autoriteta i dubinske odbrane

Dva osnovna principa su okosnica svake odbrane. Najmanja privilegija: svaki korisnik, usluga i skripta trebaju imati samo minimalne dozvole potrebne za obavljanje svog posla - ništa više. Previše dozvola povećava štetu ako je račun kompromitovan. Dubinska odbrana: umjesto oslanjanja na jedan sloj sigurnosti, slaganje više slojeva — firewall, autentikacija, enkripcija, nadzor, sigurnosna kopija. Ako se jedan prekorači, drugi se zaustavlja. Navedite ova dva principa kao kriterijume kada AI pregleda konfiguraciju i arhitekturu: „da li je ovo podešavanje u skladu sa principom najmanjeg autoriteta, koji slojevi nedostaju?“

Korak po korak: defanzivni tok AI

  1. Provjeriti ovlaštenje i opseg. Imate li pismeno ovlaštenje za ovaj sistem? Koji je opseg? Prvo razjasnite ovo.
  2. Maskirajte podatke. Maskirajte internu IP adresu, korisnika, domaćina i posebno procurele vjerodajnice u logovima; Ako vidite tajnu, prvo je rotirajte.
  3. Postavite pitanje odbrane. Zamolite AI da otkrije, ojača, odredi prioritet ili interveniše - uvijek u okviru zaštite.
  4. Potvrdite nalaz. Potvrdite prijetnju ili ranjivost koju je označila AI u stvarnom sistemu; tretiraju lažne pozitivne rezultate.
  5. Primijenite akciju na kontroliran način. Implementirati učvršćivanje ili zakrpe kroz proces upravljanja promjenama (prethodna jedinica); Odbrana je također promjena.
  6. Dokumentujte i učite. Dokumentirajte incident i odgovor; Naučite lekcije kako biste spriječili ponavljanje.

tri mini kofera

Slučaj 1 — Detekcija grube sile u zapisniku. Administrator je dao autentifikacijske zapise (IP i maskirani korisnik) AI-u i dao mu da označi neobične obrasce prijavljivanja. AI je istakao obrazac od 380 neuspjelih pokušaja prijave u 4 minute iz jednog izvora - klasičan znak brutalnog napada. Administrator je to potvrdio u stvarnom dnevniku, blokirao taj resurs i implementirao resetovanje lozinke i ograničenje stope na pogođenim nalozima.

Slučaj 2 — Procjep za otvrdnjavanje zatvoren. Jedan tim je dao (maskiranu) konfiguraciju novoinstaliranog servera AI-u i natjerao ga da ga pregleda u odnosu na minimalne privilegije i uobičajene kriterije očvršćavanja. AI je označio da je neiskorišteni port za upravljanje otvoren za cijelu mrežu i da je SSH prijava zasnovana na lozinki i dalje omogućena. Tim je zatvorio port, čineći SSH samo baziran na ključu — dvoja vrata zatvorena za napadača.

Slučaj 3 — Etička granica: odbijeno. Jedna osoba je zatražila pomoć od inženjera koji je dao javni IP opseg susjedne institucije i zatražio od AI da "skenira i unese ranjivost". Inženjer je odbio i objasnio zašto: nije bilo pisanog autoriteta nad ovim sistemom; Tražio se neovlašteni pristup, krivično djelo. Umjesto toga, predložio je procjenu vanjske površine svojih institucija uz pismenu dozvolu i djelokrug. AI nije alat za napad, već partner u odbrani.

Četiri šablona za kopiranje

1) Log detekcija prijetnji (odbrana):

Vaša uloga: sigurnosni analitičar fokusiran na odbranu. Ispod je maskirani dnevnik autentifikacije sistema za koji sam ovlašten. Moj cilj je odbrana: označiti neobične obrasce (masovno neuspješno prijavljivanje, neobično vrijeme/izvor, moguća gruba sila). Svaki nalaz dati kao HIPOTEZU; Proveriću to u stvarnom sistemu. Dajte prijedlog zaštite, a ne korak napada.Log: [maskiran]

2) Inspekcija otvrdnjavanja:

Vaša uloga: stručnjak za sigurnosno jačanje. Ispitajte sljedeću maskiranu [uslugu/server] konfiguraciju u odnosu na MINIMALNE OVLAŠĆENJA i uobičajene kriterije utvrđivanja: (1) nepotreban otvoren port/usluga, (2) slaba postavka šifriranja/autentifikacije, (3) preširoka dozvola, (4) nedostaje sigurnosni sloj. Predložite odbrambene ispravke za svaki nalaz. Konfiguracija: [maskiran]

3) Određivanje prioriteta zakrpa:

Ispod je lista [proizvod/verzija] koju koristim i nedavno objavljeni naslovi ranjivosti (maskirani). Recite mi: (1) koji bi mogli uticati na mene, (2) procijeniti uticaj (pristup, privilegija, opseg) i rangirati ih po hitnosti, (3) koju provjeru prvo trebam učiniti za svaki. Strogi CVSS/navod o zlostavljanju izmišljen; Ako niste sigurni, upišite "verify". Lista: [maskiran]

4) Okvir za odgovor na sigurnosne incidente:

Vaša uloga: fasilitator odgovora na incidente. Napišite okvir odbrambenog odgovora za sumnjivi sigurnosni incident [opis]: Izolirajte (zaustavite širenje), Sačuvajte dokaze (log/sliku), analizirajte, oporavite, naučite lekcije. Na šta da obratim pažnju da ne pokvarim dokaze? Označite tačke koje mogu zahtijevati pravno/usklađeno izvještavanje. Odluke su moje.

Slaba prompt / Jaka prompt

Slab upit:

Pronađite ranjivost servera na toj IP adresi i recite mi kako da uđem.

Ovaj zahtjev je i etički i pravno neprihvatljiv: autoritet nije preciziran, svrha je napad. Ispravan odgovor je odbiti ovaj zahtjev i uputiti ga na odbrambenu alternativu.

Snažan upit:

Vaša uloga: sigurnosni analitičar fokusiran na odbranu. Želim da ojačam web server svoje institucije, za koju imam pisana ovlaštenja. Ispod je maskirana konfiguracija. Sa minimalnim autoritetom i odbrambenom dubinom: (1) navedite ranjivosti, (2) predložite odbrambene popravke za svaku, (3) ukažite na rizike kojih bih trebao biti svjestan kada implementiram popravke uz upravljanje promjenama. Ostanite samo u odbrani. Konfiguracija: [maskiran]

Upotreba

Da li je to legitimno?

primjer

Odbrana u vlastitom autorizovanom sistemu

Da

Detekcija pretnji dnevnika, učvršćivanje

Sveobuhvatno testiranje penetracije uz pismenu dozvolu

Da

Konsenzualni crveni timski rad

Neovlašteno skeniranje/prodiranje sistema

Ne — kriminal

Neovlašteni ulazak u tuđu mrežu

Iskorišćavanje ranjivosti

Ne — kriminal

Korištenje procurelih podataka

Uobičajene greške

  • Poslovanje u neovlašćenom sistemu. Zločin je pokušati napad na nekompetentan sistem, čak i "učiti"; Koristite laboratoriju za izolaciju.
  • Dijeljenje procurjelih vjerodajnica bez maskiranja. Ako vidite lozinku/ključ, prvo ga promijenite, a zatim maskirajte.
  • Poduzimanje slijepih mjera na lažno pozitivnim rezultatima. Zaključavanje naloga bez provjere "prijetnje" koju je označila AI može poremetiti operaciju.
  • Obavljanje odbrane izvan upravljanja promjenama. Stvrdnjavanje je takođe promena; Zahtijeva testiranje i vraćanje unazad, inače može prekinuti pristup.
  • Zaobilazeći princip najmanjeg autoriteta. Dopuštanje prevelike dozvole umnožava štetu kada je račun kompromitovan.
Savjet: Čak i kada analizirate sigurnosni nalaz pomoću AI, pazite da ne pokvarite stvarni dokaz (log, sliku). U slučaju koji može zahtijevati forenzičku istragu, integritet dokaza je jedina stvar koja se kasnije ne može povratiti; Prvo zaštitite, kasnije analizirajte.

Ukratko

Administrator sistema je prva linija odbrane, a AI je moćan saveznik u odbrani: evidentiranje detekcije pretnji, učvršćivanje, određivanje prioriteta zakrpa i sastavljanje odgovora na incidente. Ali jedina legitimna upotreba ove moći je u sistemima nad kojima imate vlast iu odbrambene svrhe; Korištenje AI za neovlašteni pristup ili napad je zločin i ovaj modul ga odbija. Uzmite principe najmanjeg ovlaštenja i dubinske odbrane kao kriterije, provjerite nalaze u stvarnom sistemu, prvo promijenite tajne koje su procurile, implementirajte odbrambene promjene uz upravljanje promjenama i zaštitite dokaze. Analiza i nacrt AI; Odluka, autoritet i odgovornost su na vama.

Zadatak aplikacije

Odaberite sistem za koji imate pismeno ovlaštenje. Maskirajte njegovu konfiguraciju i neka AI pregleda za minimalnu autorizaciju i dubinu odbrane pomoću predloška "Pregled očvršćavanja" iznad; Navedite pronađene ranjivosti i provjerite svaku u stvarnom sistemu. Zasebno, maskirajte dio vašeg dnevnika provjere autentičnosti i potražite neobične obrasce pomoću predloška "Otkrivanje prijetnji dnevnika" i potvrdite barem jedan nalaz. Planirajte kako ćete promijeniti upravljajte jednim od popravaka koje pronađete. Napišite cjelokupni rad u 6 članaka, naglašavajući autoritet i okvir odbrane.

kontrolna lista

  • [ ] Da li sam radio samo na sistemima za koje imam pismeno odobrenje iu svrhe odbrane?
  • [ ] Da li sam maskirao IP, korisnika, hosta i tajne koje su procurile (i promijenio tajne) u dnevniku i konfiguraciji?
  • [ ] Da li sam verifikovao nalaze AI pretnje/ranjivosti u stvarnom sistemu i eliminisao lažne pozitivne rezultate?
  • [ ] Da li sam koristio principe najmanjeg autoriteta i dubinske odbrane kao kriterijume?
  • [ ] Da li sam implementirao i defanzivne promjene sa upravljanjem promjenama (test + vraćanje)?
  • [ ] Jesam li sačuvao integritet dokaza u situacijama koje mogu zahtijevati forenzičko ispitivanje?