Jednotka 11 / 11

End-to-End SOC Workflow, automatizace (SOAR), řízení kvality a vlastní audit

zisky:

  • Schopnost navrhnout end-to-end pracovní postup SOC sestávající ze sběru, detekce, třídění, vyšetřování, zásahu, zlepšování, hlášení a zpětné vazby, specifikující umístění umělé inteligence a lidských bran
  • Schopnost oddělit automatizaci podle úrovně rizika (kroky s nízkým rizikem/vratné kroky jsou automatické, kroky s vysokým rizikem/nevratné kroky jsou řízené člověkem) a navrhnout cestu vrácení pro každou automatickou akci.
  • Schopnost vytvořit vlastní monitorovací a zpětnovazební smyčku, která pravidelně měří falešně pozitivní/negativní četnost, MTTD/MTTR, přesnost výstupu a drift modelu

Tato závěrečná jednotka kombinuje části, které jsme se naučili samostatně v rámci modulu – analýzu protokolů, vyhledávání hrozeb, správu zranitelnosti, odezvu na incidenty, phishing, kontrolu kódu, zpravodajství, hlášení – do jediného komplexního pracovního postupu. Ve skutečném bezpečnostním operačním centru (SOC) nejsou tyto kroky odpojeny; Alarm spustí vyšetřování, které spustí reakci, spustí hlášení, které spustí nápravu. Umělá inteligence je zapojena do každého článku tohoto řetězce, ale je to člověk, kdo drží řetěz a rozhoduje u všech kritických dveří.

Tato jednotka navíc pokrývá dvě kritická témata. První je automatizace: Když se SOAR (Security Orchestration, Automation and Response – platforma, která automatizuje a organizuje bezpečnostní procesy) a AI spojí, zvýší se jak výkon, tak riziko; Je nutné rozlišovat mezi tím, co lze zautomatizovat a co nelze nikdy odstranit z lidského souhlasu. Za druhé, řízení kvality a samoregulace: Operace zabezpečení s podporou umělé inteligence není nastavena a ukončena pouze jednou; je neustále sledován, měřen, zpětně doplňován a korigován. Automatizace zvyšuje rychlost, ale nezbavuje zodpovědnosti; Bezpečnostní program zůstává bezpečný pouze prostřednictvím pravidelného sebemonitorování.

End-to-end pracovní postup SOC

Podívejme se, kde AI vstupuje do hry a kdo ji schvaluje v typickém životním cyklu incidentu:

  1. Shromažďování a monitorování: Tok protokolů do SIEM; AI snižuje hluk, shrnuje. (Automaticky, nízké riziko.)
  2. Detekce a alarm: Pravidlo + anomálie + detekce vzoru AI. (Automatická výroba; třídění probíhá u lidí.)
  3. Třídění: Je alarm skutečný nebo falešně pozitivní? AI navrhuje zdůvodnění a prioritu; potvrzuje analytik. (Lidské dveře.)
  4. Vyšetřování: AI shromažďuje důkazy, stanovuje časovou osu, uvádí hlavní příčinu; potvrzuje analytik hrubými důkazy. (Lidské dveře.)
  5. Zásah: Izolace, zamykání, úklid. AI poskytuje volbu/vliv; Rozhodnutí je v rukou oprávněného analytika. (Kritická lidská brána.)
  6. Náprava: Uzavření zranitelnosti, odstranění hlavní příčiny. návrh plánu AI; schválení v řízení změn. (Člověk + proces.)
  7. Reporting: AI píše koncept, přizpůsobuje se publiku; Znalec důkazy ověří a podepíše. (Lidské dveře.)
  8. Učení z lekcí a zpětná vazba: AI extrahuje vzorce; Aktualizuje pravidla detekce týmu a příručky. (Člověk + proces.)

Pravidlo tohoto řetězce: nízkorizikové, opakující se, vratné kroky lze automatizovat; Vysoce rizikové, nevratné kroky vyžadující úsudek procházejí lidskými dveřmi.

Rozhodovací tabulka automatizace

krok

Dá se to zautomatizovat

stavu

lidský souhlas

Sběr logů, normalizace

Ano, přesně tak

není nutné

Obohacení alarmu (vyhledávání IOC)

Ano

Zdroj je spolehlivý

Je přezkoumána

Falešně pozitivní eliminace (známá dobrá)

částečně

přísné pravidlo

Kontrolováno odběrem vzorků

Karanténní phishingový e-mail

částečně

vysoká přesnost

Recenze + cesta k vrácení

Automaticky uzamknout účet

opatrný

Pouze jasná kritéria

Rychlé ověření člověkem

Izolujte server

Obecně ne

Kromě kritické infrastruktury

Nucené lidské rozhodnutí

Patching (výroba)

ne

Testování + management změn

Oficiální zpráva/oznámení

ne

Znalec + právo

Řízení kvality a vlastní audit

Bezpečnostní operace s umělou inteligencí je živý systém; jeho výkon se v čase mění (nové útoky, měnící se prostředí, aktualizace modelů). Pro zajištění bezpečnosti je nutné pravidelné měření:

  • Míra falešně pozitivních a falešně negativních výsledků: Jak často AI vyvolává marné poplachy, jak často přehlédne skutečnou hrozbu? Falešné negativy jsou zvláště sledovány, protože tiše způsobují škodu.
  • MTTD/MTTR: ​​Zlepšují se průměrné časy detekce a odezvy?
  • Přesnost výstupu umělé inteligence: Jak velká část souhrnů/zjištění/citací AI při vzorkování projde validací?
  • Zabezpečení automatizace: Fungují automatické akce podle očekávání, existují nějaké falešné spouštěče, fungují vrácení zpět?
  • Smyčka zpětné vazby: Stávají se nalezené skutečné události novými detekčními pravidly a ze zvýšených poplachů seznamy výjimek?

Termíny: MTTD (Mean Time To Detect). Zpětná vazba je, když se operace učí ze svých vlastních výsledků a aktualizuje svá pravidla. K posunu modelu dochází, když AI zastará a výkon se sníží se změnou prostředí. Autoaudit je pravidelná, kritická kontrola vlastních procesů týmu.

tři mini pouzdra

Případ 1 — Správná automatizace. SOC automatizuje krok „automatického obohacování a upřednostňování výstrah, které odpovídají známým škodlivým IOC a jsou v kategorii s nízkým rizikem“; ale vždy ponechává krok „izolace serveru“ ke schválení člověkem. Výsledek: analytici jsou osvobozeni od 400 rutinních alarmů denně, čímž se uvolní čas na skutečné vyšetřování a kritická rozhodnutí ponechají na člověku. Pravá část řetězu je automatická, správné místo je člověk.

Případ 2 – Automatizace selže. Další SOC definuje pravidlo „automatického uzamčení účtu při podezřelém přihlášení“ velmi široce. Jednoho dne kvůli chybě konfigurace pravidlo uzamkne 1 200 legitimních uživatelů najednou a práce se zastaví; Navíc není definována cesta obnovy. Ponaučení: Automatizace s velkým dopadem musí mít přísná kritéria, postupné zavádění a cestu vrácení. Automatizace by měla být reverzibilní a monitorovaná prostřednictvím samoregulace.

Případ 3 – Skluz zachycený sebekontrolou. Během tříměsíčního vlastního auditu si tým všimne, že přesnost detekce phishingu AI se snižuje: nová vlna phishingu je vynechána, protože nevyhovuje starým vzorům (posun vzoru). Tým shromažďuje vzorky, aktualizuje pravidla detekce a obnovuje kontext daný AI. Bez pravidelného sebeovládání by tento tichý únik mohl pokračovat měsíce. Ponaučení: jen proto, že výkon je dobrý jednou, ne vždy dobrý zůstane; měření a zpětná vazba jsou zásadní.

Slabá výzva / Silná výzva

Slabá výzva:

Plně automatizujte naše SOC a nechte AI, aby vše zvládla.

Tento požadavek vyžaduje automatizaci bez diskriminace rizika, ignoruje lidské dveře a nebere v úvahu návrat a kontrolu. Pokud jsou implementována, vysoce riziková rozhodnutí se bez dohledu zautomatizují a při první chybě se změní v katastrofu.

Výkonná výzva:

Vaše role: Konzultant v oblasti návrhu procesů SOC. [Uveďte] tyto kroky životního cyklu události do tří na základě úrovně rizika: (A) plně automatizované (nízké riziko, reverzibilní, opakující se), (B) AI doporučuje + člověk schvaluje, (C) vždy lidské rozhodnutí (vysoké riziko, nevratné). Navrhněte povinnou cestu vrácení a metriku sledování pro každou (A) a (B). Navrhněte také čtvrtletní kontrolní seznam pro vlastní audit: četnost falešně pozitivních/negativních hodnot, MTTD/MTTR, vzorkování přesnosti výstupu AI, známky posunu vzoru.

Silná poptávka odděluje automatizaci podle úrovně rizika, vyžaduje vrácení a monitorování a vytváří rámec samoregulace.

Kopírovatelné šablony výzev

ŠABLONA ODDĚLENÍ RIZIKA AUTOMATIZACE Rozdělte tyto kroky bezpečnostního pracovního postupu do tří: (A) vhodné plně automatizované, (B) doporučuje schvalování člověkem, (C) vždy lidské rozhodnutí. Napište zdůvodnění, reverzibilitu a obchodní dopad pro každý krok. Doporučit povinnou cestu zpětného chodu pro kroky s velkým dopadem. Kroky: [seznam]

ROLLBACK DESIGN TEMPLATE pro automatickou akci [např. uzamčení účtu] navrhnout bezpečný design: kritéria spouštění (úzká), postupné zavádění, krok vrácení chybného spouštění, varování a bod ověření člověkem. Design, aby se zabránilo slepé automatizaci. Akce: [pište]

ŠABLONA KONTROLNÍHO SEZNAMU AUTOMATICKÉHO AUDITU Navrhněte čtvrtletní kontrolní seznam autoauditů pro SOC poháněné umělou inteligencí: četnost falešně pozitivních/negativních hodnot, zkreslení MTTD/MTTR, vzorkování přesnosti výstupu AI, falešné spouštěče automatizace, známky posunu vzoru, operace se zpětnou vazbou, dodržování soukromí/anonymizace. U každé položky napište, jak se bude měřit.

TEMPLATED FEEDBACK LOOP TEMPLATED Nakreslete, co se dozvěděli ze skutečné události / alarmu, který selže: (1) vzor, ​​který se stane novým detekčním pravidlem, (2) falešně pozitivní, který bude přidán do seznamu výjimek, (3) krok playbooku, který bude aktualizován, (4) nový kontext, který bude poskytnut AI. Shrnutí události/alarmu: [vložit]

Časté chyby

  • Automatizace vysoce rizikového kroku. Nevratné kroky, jako je izolace serveru, oprava výroby, oficiální oznámení, nejsou odstraněny z lidských dveří.
  • Nevymýšlet cestu k získání. Je možné, že se jakákoli automatická akce spustí nesprávně; Automatizace bez bodu vrácení a potvrzení je nebezpečná.
  • Nastavit a zapomenout. Výkon AI se mění se změnou prostředí; Bez pravidelného sebemonitorování a měření se hromadí tiché úniky.
  • Jen sledování falešně pozitivních. Falešně negativní (skutečná hrozba, která je přehlédnuta) je nebezpečnější, ale hůře viditelná; Sledujte to soukromě.
  • Zanedbávání zpětné vazby. Pokud se detekované události nepromění v nové pravidlo a neúspěšné alarmy se nepromění ve výjimku, operace se nenaučí a opakuje stejnou chybu.
Tip: Zlatá otázka v rozhodování o automatizaci: „Lze tuto akci vrátit zpět, pokud je spuštěna nesprávně a jaký to má obchodní dopad?“ Pokud je odpověď „snadno vrátit zpět, malý dopad“, automatizujte; Pokud je "nevratný nebo silný dopad" zůstaňte u lidských dveří.
Pozor: Automatizace nezbavuje zodpovědnosti, pouze ji urychluje. Špatně vymyšlená automatická akce způsobí poškození mnohem rychleji a v širším měřítku, než by to dokázal člověk. Každá automatizace je obklopena úzkými kritérii, cestou návratu a pravidelnou kontrolou; Konečná odpovědnost je vždy na lidské bytosti.

V souhrnu

Tato jednotka spojila všechny části modulu do komplexního pracovního postupu SOC: sběr, detekce, třídění, vyšetřování, reakce, náprava, hlášení a zpětná vazba. Umělá inteligence je zapojena do každého článku, ale je to člověk, kdo drží řetěz a rozhoduje u všech kritických dveří. Automatizace (SOAR + AI) zvyšuje výkon; Pravidlo je jasné: nízkorizikové, vratné, opakující se kroky se zautomatizují, vysoce rizikové, nevratné kroky projdou lidskými dveřmi a každá automatizace má způsob, jak se vrátit. A konečně, bezpečnostní program poháněný umělou inteligencí je aktivní: pravidelně se měří falešně pozitivní/negativní výsledky, MTTD/MTTR, výstupní přesnost a odchylka vzoru; To, co bylo nalezeno, se ve zpětné vazbě promění v pravidla a učebnice. Automatizace odpovědnost urychluje, nikoli ji odstraňuje; Sebekontrola udržuje bezpečnost naživu.

Aplikační úkol

Napište životní cyklus incidentu vaší vlastní organizace (nebo vzorku SOC). Klasifikujte každý krok jako A/B/C pomocí šablony „Automation Risk Separation“ a odvoďte bezpečný návrh automatizace pomocí šablony „Rollback Design“ pro alespoň jeden krok „s velkým dopadem“. Poté vytvořte čtvrtletní kontrolní seznam pomocí šablony „Self-Audit Checklist“ a určete, jak budete jednotlivé metriky ve svém prostředí měřit.

kontrolní seznam

  • [ ] Každý krok životního cyklu incidentu jsem rozdělil do třídy rizika A/B/C.
  • [ ] Držel jsem vysoce rizikové, nevratné kroky u lidských dveří.
  • [ ] Navrhl jsem úzká kritéria a cestu zpět pro každou automatickou akci.
  • [ ] Plánoval jsem sledovat míru falešně pozitivních a zejména falešně negativních výsledků.
  • [ ] Plánoval jsem pravidelně měřit výstupní přesnost MTTD/MTTR a AI.
  • [ ] Vytvořil jsem čtvrtletní kontrolní seznam pro samokontrolu pro posun vzoru.
  • [ ] Připojil jsem nalezené události a vyvolal alarmy do zpětnovazební smyčky.

Modulová zkouška

1. Třídění SIEM AI označilo poplach jako „nízkou prioritu, pravděpodobně falešně pozitivní“ a posunulo jej na konec seznamu. Co by měl analytik s tímto alarmem udělat?

  • A) Stále nezávisle kontroluje alarm a ověřuje jej pomocí nezpracovaných důkazů; Analytik učiní rozhodnutí o uzavření a zaznamená ho ✔
  • B) Umělá inteligence automaticky vypne alarm, aniž by jej prozkoumala, protože říká, že má nízkou prioritu.
  • C) Přenese budík na další směnu tak, jak je.
  • D) Stačí se podívat na shrnutí poskytnuté umělou inteligencí a předat zprávu

Vysvětlení: Stanovení priority AI je doporučení, nikoli diagnóza; Příznak „nízká priorita“ může pokrývat skutečný útok (falešně negativní). Analytik musí stále nezávisle zkontrolovat výstrahu, ověřit ji pomocí nezpracovaných důkazů a sám učinit rozhodnutí o jejím uzavření. Záporný výstup AI není zárukou „žádné hrozby“.

2. Jakou kombinaci rizik AI ​​označuje skutečný útok jako „normální“ a analytik tomu důvěřuje a uvolňuje svou vlastní analýzu?

  • A) Pouze falešně pozitivní a alarmující únava
  • B) Falešně negativní a automatizační zkreslení (nadměrné spoléhání se na AI) ✔
  • C) Chybí pouze zdroj protokolu
  • D) Pouze chyba pravidla SIEM

Vysvětlení: Je falešně negativní, pokud model minul skutečnou hrozbu; Automatizační zkreslení je, když analytik přehnaně důvěřuje umělé inteligenci a opouští nezávislou kontrolu. Když se tito dva spojí, raison d'être lidské kontroly zmizí a útok lze zcela obejít. Proto se zkoumají i oblasti, které umělá inteligence nazývá ‚čisté‘.

3. Umělá inteligence během třídění řekla „CVE-2024-88888, CVSS 9.8, oprava ihned“. Co by měl analytik udělat jako první?

  • A) Považuje CVE za důvěryhodné a okamžitě zahájí plán oprav
  • B) Jen proto, že CVSS je 9.8, dává to na první místo, aniž by se zabývalo jinými zranitelnostmi
  • C) Ověřuje číslo CVE a skóre v NVD/záznamu dodavatele; ✔ Pokud neexistuje žádný záznam, nebude uveden s vědomím, že může být falešný.
  • D) Bez ověření CVE jej administrátor zapíše do zprávy jako „kritická hrozba“

Popis: Jazykové modely mohou plynule přizpůsobit neexistující číslo CVE a skóre (halucinace). Analytik musí ověřit CVE v protokolu NVD/dodavatele a potvrdit jeho pravost a skóre, než se zaváže k plánu oprav. K prostředku se nejprve připojí neověřený CVE; Jinak bude tým ztrácet čas honbou za patchem, který neexistuje.

4. Pro urychlení vyšetřování incidentu vloží odborník nezpracovaný protokol brány firewall spolu se skutečnými interními adresami IP, uživatelskými jmény a názvy serverů VPN do veřejně dostupného nástroje umělé inteligence. Jaký je zde hlavní problém?

  • A) AI nemůže číst formát protokolu, takže analýza je k ničemu
  • B) Pokud je log příliš dlouhý, zpomaluje model.
  • C) Protokoly firewallu stejně nejsou vhodné pro analýzu
  • D) Skutečná IP, uživatelská a serverová jména jsou sdílena bez anonymizace; Jedná se jak o porušení KVKK, tak o únik mapy sítě organizace ✔

Popis: Bezpečnostní data jsou jak osobní údaje (uživatel, IP), tak podnikové zpravodajství, které odhaluje útočnou plochu organizace (topologie sítě, názvy serverů). Poskytnutí tohoto externímu nástroji bez anonymizace je porušením KVKK a zároveň odhalí mapu sítě, která bude pro útočníka užitečná. Za prvé, skutečné hodnoty jsou maskovány konzistentními zástupnými symboly.

5. Proč je lov hrozeb považován za dobře navržený?

  • A) Začíná to konkrétní, testovatelnou hypotézou a nalezená stopa je potvrzena hrubými důkazy ✔
  • B) Začíná tím, že umělé inteligenci řeknete „zjistit, zda je v mé síti útočník“
  • C) Automaticky prohlásí každou nalezenou abnormální/vzácnou událost jako útok
  • D) Funguje pouze při příchodu alarmu, není proaktivní

Vysvětlení: Dobrý lov hrozeb nezačíná alarmem, ale konkrétní a testovatelnou hypotézou, která se může, ale nemusí, ukázat jako pravdivá (např. „Připojil se účet X k více než 50 interním IP během mimopracovní doby“). Vágní otázku jako „Je v mé síti něco špatného“ nelze otestovat a nechává AI hádat. Nalezená stopa není považována za hrozbu, dokud není ověřena nezpracovanými důkazy.

6. Chyba zabezpečení má skóre CVSS 9,1 na izolovaném testovacím serveru v interní síti; Ve stejném seznamu je CVSS 7.5 na serveru otevřeném pro internet, ale v seznamu KEV je další chyba zabezpečení (která je ve skutečnosti zneužita). Co je správné stanovení priorit?

  • A) Ten s nejvyšším CVSS (9.1) je vždy patchován jako první
  • B) Zranitelnost 7.5 na internetu a seznam KEV je posunuta dopředu; CVSS není jediným kritériem, rozhodující je expozice a skutečné zneužití ✔
  • C) Oba jsou záplatovány ve stejnou dobu a se stejnou prioritou, rozlišení je zbytečné
  • D) Žádný z nich není opraven, protože testovací server obsahuje zranitelnost

Vysvětlení: CVSS neurčuje priority sám; skutečné riziko je určeno EPSS (pravděpodobnost využívání), KEV (skutečné využívání) a organizačním kontextem (expozice, kritičnost, kompenzační kontrola). Internetově vystavená a skutečně využívaná zranitelnost (KEV) zabraňuje izolované a málo pravděpodobné zranitelnosti vysokého CVSS.

7. V reakci na incident umělá inteligence říká: „Provoz pocházející z IC_HOST_7 je podezřelý, izolujte tento server“. IC_HOST_7 je hlavní autentizační server instituce. Co by měl analytik dělat?

  • A) Umělá inteligence okamžitě izoluje server, protože to říká
  • B) Ponechává rozhodnutí o izolaci zcela na umělé inteligenci
  • C) Nejprve vyhodnoťte obchodní dopad a příčinu provozu; Neizoluje kritickou infrastrukturu bez měření jejího dopadu a rozhoduje jako analytik ✔
  • D) Izoluje server a poté odstraní všechny protokoly

Popis: Izolace je kritické rozhodnutí, které je obtížné zvrátit a může vést k přerušení podnikání; nelze přenést do umělé inteligence. Izolace autentizačního serveru může zabránit všem zaměstnancům v přihlášení. Analytik musí nejprve vyhodnotit obchodní dopad a příčinu provozu (může být legitimní transakce), rozhodnout se sám; Návrh umělé inteligence by neměl být realizován jako objednávka.

8. V případě ransomwarového incidentu chce tým přestavět postižený počítač, aby jej rychle vyčistil; ale na stroji existují forenzní důkazy (výpis paměti, nástroje útočníka), které ještě nebyly shromážděny. Jaký je správný přístup?

  • A) Stroj je okamžitě znovu nainstalován; důkazy jsou irelevantní
  • B) Umělá inteligence je požádána o „nejrychlejší čištění“ a instrukce jsou aplikovány slepě.
  • C) Stroj se vypne a vyhodí, protože důkazy jsou již v protokolu.
  • D) Nejprve se pořídí forenzní obraz a výpis paměti a důkazy se zachovají, poté se provede čištění/obnova ✔

Vysvětlení: Rychlost obnovy nemůže překonat ochranu důkazů. Opětovná instalace stroje bez shromažďování důkazů ničí sled opatrovnictví a ochromuje soudní proces. Nejprve se pořídí forenzní obraz a výpis paměti, poté se provede čištění/obnova. Forenzní kroky nejsou delegovány na AI.

9. Jaká je jedna z nejspolehlivějších vrstev technického ověření při analýze e-mailu podezřelého z phishingu a jak by měl být potvrzen?

  • A) SPF/DKIM/DMARC vede k hlavičkám e-mailů; Potvrzeno ze surového názvu, ne ze shrnutí AI ✔
  • B) Barva a písmo e-mailu; rozhoduje vizuální design
  • C) Klikněte na podezřelý odkaz na živém systému a podívejte se na stránku, která se otevře.
  • D) Umělá inteligence říká, že „phishing“ sám o sobě je dostatečným důkazem

Vysvětlení: Výsledky SPF/DKIM/DMARC v hlavičkách e-mailů jsou silnými indikátory toho, zda e-mail skutečně pochází z domény, na kterou si nárokuje; Pokud všechny tři selžou a odesílatel podvrhne doménu, podezření zesílí. To by však mělo být potvrzeno ze surového názvu a ne ze shrnutí AI. Na podezřelé odkazy se navíc v živém systému nikdy neklikne.

10. Při kontrole kódu AI navrhla opravu zranitelnosti XSS a uvedla, že „uzavře zranitelnost“. Co by měl analytik/vývojář dělat?

  • A) Považuje opravu za spolehlivou a zavádí ji přímo do výroby
  • B) Zkontroluje opravu, potvrdí, že skutečně uzavírá zranitelnost a nezavádí nové zranitelnosti/chyby, a napíše test; Teprve poté se dostane do skladu ✔
  • C) Protože si není jistý, přepíše celý soubor na umělou inteligenci a použije jej.
  • D) Použije opravu, ale projde bez psaní jakýchkoli testů

Vysvětlení: Oprava navržená AI není automaticky bezpečná; Nemusí zranitelnost úplně uzavřít, může vyčistit špatnou vrstvu nebo může zavést novou zranitelnost/funkční chybu. Každý patch je zkontrolován, vyhodnocen, zda skutečně uzavírá zranitelnost a zda přináší nové problémy, a jsou napsány pozitivní a negativní testovací případy; Teprve poté vstupuje do skladu.

11. Při analýze útoku umělá inteligence řekla „toto je rozhodně práce skupiny APT-Dark Eagle“. Jaký je správný přístup z hlediska zpravodajství o hrozbách?

  • A) Přijměte odkaz tak, jak je, a zapište ho do zprávy jako „určitý pachatel“
  • B) Staví celou svou obranu založenou na této skupině, aniž by kdy zpochybnil název skupiny.
  • C) Používá jazyk „v souladu s technikami“ spíše než přesnou atribuci, ověřuje skupinu ve známých zdrojích a bere v úvahu možnost výroby ✔
  • D) Citace je vždy zbytečná, vůbec se s ní nepočítá

Vysvětlení: Skupinová atribuce je nejobtížnější a nejnepřesnější oblastí inteligence; Umělá inteligence může dokonce vymyslet název kapely, který neexistuje. Místo přesného odkazu se používá jazyk „kompatibilní s těmito technikami“ a název skupiny je potvrzen ve známých zpravodajských zdrojích. Navíc, obrana není založena na krátkodobých IOC, ale na trvalé detekci TTP.

12. V návrhu zprávy o incidentu AI ​​ napsala větu „útočník byl s největší pravděpodobností uvnitř tři týdny a exfiltroval zákaznická data“; vzhledem k tomu, že neexistuje žádný přesvědčivý logický důkaz na podporu těchto tvrzení. Co by měl analytik dělat?

  • A) Ponechává větu tak, jak je, protože je dramatická a působivá
  • B) Opustí větu, ale na konec přidá „umělá inteligence napsala“.
  • C) Znovu vytiskne celou zprávu umělé inteligenci a podepíše ji, aniž by ji ověřil.
  • D) opravuje tvrzení založená na důkazech; Rozlišuje mezi „možným/prokázaným/prověřovaným“ a vytahuje definitivní prohlášení bez důkazů ✔

Komentář: Ve formální bezpečnostní zprávě by mělo být každé tvrzení doloženo a „pravděpodobné“ by nikdy nemělo být zaměňováno za „prokázané“. Nárok bez důkazů má právní, finanční a reputační důsledky. Analytik by měl opravit větu podle důkazů (například napsat datum prvního zjištěného přístupu a říci „nenalezeny žádné přesvědčivé důkazy, vyšetřování probíhá“ pro únik dat).

13. Manažer chce profilovat veškerou činnost zaměstnance z bezpečnostních protokolů s umělou inteligencí, aby pochopil, zda je „loajální“ nebo ne. Co by měl dělat bezpečnostní profesionál?

  • A) Odmítne žádost a postoupí ji příslušnému kanálu (HR/právní/definované vyšetřování); bezpečnostní údaje nejsou prostředkem osobního dohledu ✔
  • B) Vytvoří a doručí profil, protože o to manažer požádá
  • C) Extrahuje pouze některé protokoly a poskytuje částečný profil
  • D) Nechte si vytvořit profil umělou inteligencí, protože zodpovědnost přechází na umělou inteligenci

Popis: Bezpečnostní údaje jsou shromažďovány pro bezpečnostní účely; Sledování/profilování osoby je zneužití, mění se v osobní sledování a porušuje KVKK. Expert by měl tuto žádost odmítnout a postoupit ji příslušnému kanálu (HR, právní, definovaný a legitimní vyšetřovací rámec). Dobrá vůle nebo přání manažera tento limit neospravedlňuje.

14. SOC rozhoduje, které kroky bezpečnostního pracovního postupu automatizovat. Jaký je nejlepší princip pro automatizaci?

  • A) Nejrizikovější rozhodnutí by měla být nejprve automatizována, aby do nich nebyl zapojen člověk
  • B) Kroky s nízkým rizikem/vratné kroky jsou automatizované; vysoce rizikové/nevratné kroky zůstávají u lidských dveří a každá automatizace má způsob, jak se vrátit ✔
  • C) Všechny SOC by měly být plně automatizované a vlastní audit je zbytečný
  • D) Automatizované akce není třeba vracet zpět, protože AI nedělá chyby

Vysvětlení: Opakující se a vratné kroky s nízkým rizikem (shromažďování protokolů, obohacování alarmů) lze automatizovat; Vysoce rizikové, nevratné kroky vyžadující úsudek (izolace serveru, oprava výroby, oficiální oznámení) procházejí lidskými dveřmi. Kromě toho musí mít každá automatická akce úzká kritéria a způsob, jak ji vrátit zpět. Automatizace nezbavuje zodpovědnosti, jen ji urychluje.