zisky:
- Schopnost navrhnout end-to-end pracovní postup SOC sestávající ze sběru, detekce, třídění, vyšetřování, zásahu, zlepšování, hlášení a zpětné vazby, specifikující umístění umělé inteligence a lidských bran
- Schopnost oddělit automatizaci podle úrovně rizika (kroky s nízkým rizikem/vratné kroky jsou automatické, kroky s vysokým rizikem/nevratné kroky jsou řízené člověkem) a navrhnout cestu vrácení pro každou automatickou akci.
- Schopnost vytvořit vlastní monitorovací a zpětnovazební smyčku, která pravidelně měří falešně pozitivní/negativní četnost, MTTD/MTTR, přesnost výstupu a drift modelu
Tato závěrečná jednotka kombinuje části, které jsme se naučili samostatně v rámci modulu – analýzu protokolů, vyhledávání hrozeb, správu zranitelnosti, odezvu na incidenty, phishing, kontrolu kódu, zpravodajství, hlášení – do jediného komplexního pracovního postupu. Ve skutečném bezpečnostním operačním centru (SOC) nejsou tyto kroky odpojeny; Alarm spustí vyšetřování, které spustí reakci, spustí hlášení, které spustí nápravu. Umělá inteligence je zapojena do každého článku tohoto řetězce, ale je to člověk, kdo drží řetěz a rozhoduje u všech kritických dveří.
Tato jednotka navíc pokrývá dvě kritická témata. První je automatizace: Když se SOAR (Security Orchestration, Automation and Response – platforma, která automatizuje a organizuje bezpečnostní procesy) a AI spojí, zvýší se jak výkon, tak riziko; Je nutné rozlišovat mezi tím, co lze zautomatizovat a co nelze nikdy odstranit z lidského souhlasu. Za druhé, řízení kvality a samoregulace: Operace zabezpečení s podporou umělé inteligence není nastavena a ukončena pouze jednou; je neustále sledován, měřen, zpětně doplňován a korigován. Automatizace zvyšuje rychlost, ale nezbavuje zodpovědnosti; Bezpečnostní program zůstává bezpečný pouze prostřednictvím pravidelného sebemonitorování.
End-to-end pracovní postup SOC
Podívejme se, kde AI vstupuje do hry a kdo ji schvaluje v typickém životním cyklu incidentu:
- Shromažďování a monitorování: Tok protokolů do SIEM; AI snižuje hluk, shrnuje. (Automaticky, nízké riziko.)
- Detekce a alarm: Pravidlo + anomálie + detekce vzoru AI. (Automatická výroba; třídění probíhá u lidí.)
- Třídění: Je alarm skutečný nebo falešně pozitivní? AI navrhuje zdůvodnění a prioritu; potvrzuje analytik. (Lidské dveře.)
- Vyšetřování: AI shromažďuje důkazy, stanovuje časovou osu, uvádí hlavní příčinu; potvrzuje analytik hrubými důkazy. (Lidské dveře.)
- Zásah: Izolace, zamykání, úklid. AI poskytuje volbu/vliv; Rozhodnutí je v rukou oprávněného analytika. (Kritická lidská brána.)
- Náprava: Uzavření zranitelnosti, odstranění hlavní příčiny. návrh plánu AI; schválení v řízení změn. (Člověk + proces.)
- Reporting: AI píše koncept, přizpůsobuje se publiku; Znalec důkazy ověří a podepíše. (Lidské dveře.)
- Učení z lekcí a zpětná vazba: AI extrahuje vzorce; Aktualizuje pravidla detekce týmu a příručky. (Člověk + proces.)
Pravidlo tohoto řetězce: nízkorizikové, opakující se, vratné kroky lze automatizovat; Vysoce rizikové, nevratné kroky vyžadující úsudek procházejí lidskými dveřmi.
Rozhodovací tabulka automatizace
krok
Dá se to zautomatizovat
stavu
lidský souhlas
Sběr logů, normalizace
Ano, přesně tak
—
není nutné
Obohacení alarmu (vyhledávání IOC)
Ano
Zdroj je spolehlivý
Je přezkoumána
Falešně pozitivní eliminace (známá dobrá)
částečně
přísné pravidlo
Kontrolováno odběrem vzorků
Karanténní phishingový e-mail
částečně
vysoká přesnost
Recenze + cesta k vrácení
Automaticky uzamknout účet
opatrný
Pouze jasná kritéria
Rychlé ověření člověkem
Izolujte server
Obecně ne
Kromě kritické infrastruktury
Nucené lidské rozhodnutí
Patching (výroba)
ne
—
Testování + management změn
Oficiální zpráva/oznámení
ne
—
Znalec + právo
Řízení kvality a vlastní audit
Bezpečnostní operace s umělou inteligencí je živý systém; jeho výkon se v čase mění (nové útoky, měnící se prostředí, aktualizace modelů). Pro zajištění bezpečnosti je nutné pravidelné měření:
- Míra falešně pozitivních a falešně negativních výsledků: Jak často AI vyvolává marné poplachy, jak často přehlédne skutečnou hrozbu? Falešné negativy jsou zvláště sledovány, protože tiše způsobují škodu.
- MTTD/MTTR: Zlepšují se průměrné časy detekce a odezvy?
- Přesnost výstupu umělé inteligence: Jak velká část souhrnů/zjištění/citací AI při vzorkování projde validací?
- Zabezpečení automatizace: Fungují automatické akce podle očekávání, existují nějaké falešné spouštěče, fungují vrácení zpět?
- Smyčka zpětné vazby: Stávají se nalezené skutečné události novými detekčními pravidly a ze zvýšených poplachů seznamy výjimek?
Termíny: MTTD (Mean Time To Detect). Zpětná vazba je, když se operace učí ze svých vlastních výsledků a aktualizuje svá pravidla. K posunu modelu dochází, když AI zastará a výkon se sníží se změnou prostředí. Autoaudit je pravidelná, kritická kontrola vlastních procesů týmu.
tři mini pouzdra
Případ 1 — Správná automatizace. SOC automatizuje krok „automatického obohacování a upřednostňování výstrah, které odpovídají známým škodlivým IOC a jsou v kategorii s nízkým rizikem“; ale vždy ponechává krok „izolace serveru“ ke schválení člověkem. Výsledek: analytici jsou osvobozeni od 400 rutinních alarmů denně, čímž se uvolní čas na skutečné vyšetřování a kritická rozhodnutí ponechají na člověku. Pravá část řetězu je automatická, správné místo je člověk.
Případ 2 – Automatizace selže. Další SOC definuje pravidlo „automatického uzamčení účtu při podezřelém přihlášení“ velmi široce. Jednoho dne kvůli chybě konfigurace pravidlo uzamkne 1 200 legitimních uživatelů najednou a práce se zastaví; Navíc není definována cesta obnovy. Ponaučení: Automatizace s velkým dopadem musí mít přísná kritéria, postupné zavádění a cestu vrácení. Automatizace by měla být reverzibilní a monitorovaná prostřednictvím samoregulace.
Případ 3 – Skluz zachycený sebekontrolou. Během tříměsíčního vlastního auditu si tým všimne, že přesnost detekce phishingu AI se snižuje: nová vlna phishingu je vynechána, protože nevyhovuje starým vzorům (posun vzoru). Tým shromažďuje vzorky, aktualizuje pravidla detekce a obnovuje kontext daný AI. Bez pravidelného sebeovládání by tento tichý únik mohl pokračovat měsíce. Ponaučení: jen proto, že výkon je dobrý jednou, ne vždy dobrý zůstane; měření a zpětná vazba jsou zásadní.
Slabá výzva / Silná výzva
Slabá výzva:
Plně automatizujte naše SOC a nechte AI, aby vše zvládla.
Tento požadavek vyžaduje automatizaci bez diskriminace rizika, ignoruje lidské dveře a nebere v úvahu návrat a kontrolu. Pokud jsou implementována, vysoce riziková rozhodnutí se bez dohledu zautomatizují a při první chybě se změní v katastrofu.
Výkonná výzva:
Vaše role: Konzultant v oblasti návrhu procesů SOC. [Uveďte] tyto kroky životního cyklu události do tří na základě úrovně rizika: (A) plně automatizované (nízké riziko, reverzibilní, opakující se), (B) AI doporučuje + člověk schvaluje, (C) vždy lidské rozhodnutí (vysoké riziko, nevratné). Navrhněte povinnou cestu vrácení a metriku sledování pro každou (A) a (B). Navrhněte také čtvrtletní kontrolní seznam pro vlastní audit: četnost falešně pozitivních/negativních hodnot, MTTD/MTTR, vzorkování přesnosti výstupu AI, známky posunu vzoru.
Silná poptávka odděluje automatizaci podle úrovně rizika, vyžaduje vrácení a monitorování a vytváří rámec samoregulace.
Kopírovatelné šablony výzev
ŠABLONA ODDĚLENÍ RIZIKA AUTOMATIZACE Rozdělte tyto kroky bezpečnostního pracovního postupu do tří: (A) vhodné plně automatizované, (B) doporučuje schvalování člověkem, (C) vždy lidské rozhodnutí. Napište zdůvodnění, reverzibilitu a obchodní dopad pro každý krok. Doporučit povinnou cestu zpětného chodu pro kroky s velkým dopadem. Kroky: [seznam]
ROLLBACK DESIGN TEMPLATE pro automatickou akci [např. uzamčení účtu] navrhnout bezpečný design: kritéria spouštění (úzká), postupné zavádění, krok vrácení chybného spouštění, varování a bod ověření člověkem. Design, aby se zabránilo slepé automatizaci. Akce: [pište]
ŠABLONA KONTROLNÍHO SEZNAMU AUTOMATICKÉHO AUDITU Navrhněte čtvrtletní kontrolní seznam autoauditů pro SOC poháněné umělou inteligencí: četnost falešně pozitivních/negativních hodnot, zkreslení MTTD/MTTR, vzorkování přesnosti výstupu AI, falešné spouštěče automatizace, známky posunu vzoru, operace se zpětnou vazbou, dodržování soukromí/anonymizace. U každé položky napište, jak se bude měřit.
TEMPLATED FEEDBACK LOOP TEMPLATED Nakreslete, co se dozvěděli ze skutečné události / alarmu, který selže: (1) vzor, který se stane novým detekčním pravidlem, (2) falešně pozitivní, který bude přidán do seznamu výjimek, (3) krok playbooku, který bude aktualizován, (4) nový kontext, který bude poskytnut AI. Shrnutí události/alarmu: [vložit]
Časté chyby
- Automatizace vysoce rizikového kroku. Nevratné kroky, jako je izolace serveru, oprava výroby, oficiální oznámení, nejsou odstraněny z lidských dveří.
- Nevymýšlet cestu k získání. Je možné, že se jakákoli automatická akce spustí nesprávně; Automatizace bez bodu vrácení a potvrzení je nebezpečná.
- Nastavit a zapomenout. Výkon AI se mění se změnou prostředí; Bez pravidelného sebemonitorování a měření se hromadí tiché úniky.
- Jen sledování falešně pozitivních. Falešně negativní (skutečná hrozba, která je přehlédnuta) je nebezpečnější, ale hůře viditelná; Sledujte to soukromě.
- Zanedbávání zpětné vazby. Pokud se detekované události nepromění v nové pravidlo a neúspěšné alarmy se nepromění ve výjimku, operace se nenaučí a opakuje stejnou chybu.
Tip: Zlatá otázka v rozhodování o automatizaci: „Lze tuto akci vrátit zpět, pokud je spuštěna nesprávně a jaký to má obchodní dopad?“ Pokud je odpověď „snadno vrátit zpět, malý dopad“, automatizujte; Pokud je "nevratný nebo silný dopad" zůstaňte u lidských dveří.
Pozor: Automatizace nezbavuje zodpovědnosti, pouze ji urychluje. Špatně vymyšlená automatická akce způsobí poškození mnohem rychleji a v širším měřítku, než by to dokázal člověk. Každá automatizace je obklopena úzkými kritérii, cestou návratu a pravidelnou kontrolou; Konečná odpovědnost je vždy na lidské bytosti.
V souhrnu
Tato jednotka spojila všechny části modulu do komplexního pracovního postupu SOC: sběr, detekce, třídění, vyšetřování, reakce, náprava, hlášení a zpětná vazba. Umělá inteligence je zapojena do každého článku, ale je to člověk, kdo drží řetěz a rozhoduje u všech kritických dveří. Automatizace (SOAR + AI) zvyšuje výkon; Pravidlo je jasné: nízkorizikové, vratné, opakující se kroky se zautomatizují, vysoce rizikové, nevratné kroky projdou lidskými dveřmi a každá automatizace má způsob, jak se vrátit. A konečně, bezpečnostní program poháněný umělou inteligencí je aktivní: pravidelně se měří falešně pozitivní/negativní výsledky, MTTD/MTTR, výstupní přesnost a odchylka vzoru; To, co bylo nalezeno, se ve zpětné vazbě promění v pravidla a učebnice. Automatizace odpovědnost urychluje, nikoli ji odstraňuje; Sebekontrola udržuje bezpečnost naživu.
Aplikační úkol
Napište životní cyklus incidentu vaší vlastní organizace (nebo vzorku SOC). Klasifikujte každý krok jako A/B/C pomocí šablony „Automation Risk Separation“ a odvoďte bezpečný návrh automatizace pomocí šablony „Rollback Design“ pro alespoň jeden krok „s velkým dopadem“. Poté vytvořte čtvrtletní kontrolní seznam pomocí šablony „Self-Audit Checklist“ a určete, jak budete jednotlivé metriky ve svém prostředí měřit.
kontrolní seznam
- [ ] Každý krok životního cyklu incidentu jsem rozdělil do třídy rizika A/B/C.
- [ ] Držel jsem vysoce rizikové, nevratné kroky u lidských dveří.
- [ ] Navrhl jsem úzká kritéria a cestu zpět pro každou automatickou akci.
- [ ] Plánoval jsem sledovat míru falešně pozitivních a zejména falešně negativních výsledků.
- [ ] Plánoval jsem pravidelně měřit výstupní přesnost MTTD/MTTR a AI.
- [ ] Vytvořil jsem čtvrtletní kontrolní seznam pro samokontrolu pro posun vzoru.
- [ ] Připojil jsem nalezené události a vyvolal alarmy do zpětnovazební smyčky.
Modulová zkouška
1. Třídění SIEM AI označilo poplach jako „nízkou prioritu, pravděpodobně falešně pozitivní“ a posunulo jej na konec seznamu. Co by měl analytik s tímto alarmem udělat?
- A) Stále nezávisle kontroluje alarm a ověřuje jej pomocí nezpracovaných důkazů; Analytik učiní rozhodnutí o uzavření a zaznamená ho ✔
- B) Umělá inteligence automaticky vypne alarm, aniž by jej prozkoumala, protože říká, že má nízkou prioritu.
- C) Přenese budík na další směnu tak, jak je.
- D) Stačí se podívat na shrnutí poskytnuté umělou inteligencí a předat zprávu
Vysvětlení: Stanovení priority AI je doporučení, nikoli diagnóza; Příznak „nízká priorita“ může pokrývat skutečný útok (falešně negativní). Analytik musí stále nezávisle zkontrolovat výstrahu, ověřit ji pomocí nezpracovaných důkazů a sám učinit rozhodnutí o jejím uzavření. Záporný výstup AI není zárukou „žádné hrozby“.
2. Jakou kombinaci rizik AI označuje skutečný útok jako „normální“ a analytik tomu důvěřuje a uvolňuje svou vlastní analýzu?
- A) Pouze falešně pozitivní a alarmující únava
- B) Falešně negativní a automatizační zkreslení (nadměrné spoléhání se na AI) ✔
- C) Chybí pouze zdroj protokolu
- D) Pouze chyba pravidla SIEM
Vysvětlení: Je falešně negativní, pokud model minul skutečnou hrozbu; Automatizační zkreslení je, když analytik přehnaně důvěřuje umělé inteligenci a opouští nezávislou kontrolu. Když se tito dva spojí, raison d'être lidské kontroly zmizí a útok lze zcela obejít. Proto se zkoumají i oblasti, které umělá inteligence nazývá ‚čisté‘.
3. Umělá inteligence během třídění řekla „CVE-2024-88888, CVSS 9.8, oprava ihned“. Co by měl analytik udělat jako první?
- A) Považuje CVE za důvěryhodné a okamžitě zahájí plán oprav
- B) Jen proto, že CVSS je 9.8, dává to na první místo, aniž by se zabývalo jinými zranitelnostmi
- C) Ověřuje číslo CVE a skóre v NVD/záznamu dodavatele; ✔ Pokud neexistuje žádný záznam, nebude uveden s vědomím, že může být falešný.
- D) Bez ověření CVE jej administrátor zapíše do zprávy jako „kritická hrozba“
Popis: Jazykové modely mohou plynule přizpůsobit neexistující číslo CVE a skóre (halucinace). Analytik musí ověřit CVE v protokolu NVD/dodavatele a potvrdit jeho pravost a skóre, než se zaváže k plánu oprav. K prostředku se nejprve připojí neověřený CVE; Jinak bude tým ztrácet čas honbou za patchem, který neexistuje.
4. Pro urychlení vyšetřování incidentu vloží odborník nezpracovaný protokol brány firewall spolu se skutečnými interními adresami IP, uživatelskými jmény a názvy serverů VPN do veřejně dostupného nástroje umělé inteligence. Jaký je zde hlavní problém?
- A) AI nemůže číst formát protokolu, takže analýza je k ničemu
- B) Pokud je log příliš dlouhý, zpomaluje model.
- C) Protokoly firewallu stejně nejsou vhodné pro analýzu
- D) Skutečná IP, uživatelská a serverová jména jsou sdílena bez anonymizace; Jedná se jak o porušení KVKK, tak o únik mapy sítě organizace ✔
Popis: Bezpečnostní data jsou jak osobní údaje (uživatel, IP), tak podnikové zpravodajství, které odhaluje útočnou plochu organizace (topologie sítě, názvy serverů). Poskytnutí tohoto externímu nástroji bez anonymizace je porušením KVKK a zároveň odhalí mapu sítě, která bude pro útočníka užitečná. Za prvé, skutečné hodnoty jsou maskovány konzistentními zástupnými symboly.
5. Proč je lov hrozeb považován za dobře navržený?
- A) Začíná to konkrétní, testovatelnou hypotézou a nalezená stopa je potvrzena hrubými důkazy ✔
- B) Začíná tím, že umělé inteligenci řeknete „zjistit, zda je v mé síti útočník“
- C) Automaticky prohlásí každou nalezenou abnormální/vzácnou událost jako útok
- D) Funguje pouze při příchodu alarmu, není proaktivní
Vysvětlení: Dobrý lov hrozeb nezačíná alarmem, ale konkrétní a testovatelnou hypotézou, která se může, ale nemusí, ukázat jako pravdivá (např. „Připojil se účet X k více než 50 interním IP během mimopracovní doby“). Vágní otázku jako „Je v mé síti něco špatného“ nelze otestovat a nechává AI hádat. Nalezená stopa není považována za hrozbu, dokud není ověřena nezpracovanými důkazy.
6. Chyba zabezpečení má skóre CVSS 9,1 na izolovaném testovacím serveru v interní síti; Ve stejném seznamu je CVSS 7.5 na serveru otevřeném pro internet, ale v seznamu KEV je další chyba zabezpečení (která je ve skutečnosti zneužita). Co je správné stanovení priorit?
- A) Ten s nejvyšším CVSS (9.1) je vždy patchován jako první
- B) Zranitelnost 7.5 na internetu a seznam KEV je posunuta dopředu; CVSS není jediným kritériem, rozhodující je expozice a skutečné zneužití ✔
- C) Oba jsou záplatovány ve stejnou dobu a se stejnou prioritou, rozlišení je zbytečné
- D) Žádný z nich není opraven, protože testovací server obsahuje zranitelnost
Vysvětlení: CVSS neurčuje priority sám; skutečné riziko je určeno EPSS (pravděpodobnost využívání), KEV (skutečné využívání) a organizačním kontextem (expozice, kritičnost, kompenzační kontrola). Internetově vystavená a skutečně využívaná zranitelnost (KEV) zabraňuje izolované a málo pravděpodobné zranitelnosti vysokého CVSS.
7. V reakci na incident umělá inteligence říká: „Provoz pocházející z IC_HOST_7 je podezřelý, izolujte tento server“. IC_HOST_7 je hlavní autentizační server instituce. Co by měl analytik dělat?
- A) Umělá inteligence okamžitě izoluje server, protože to říká
- B) Ponechává rozhodnutí o izolaci zcela na umělé inteligenci
- C) Nejprve vyhodnoťte obchodní dopad a příčinu provozu; Neizoluje kritickou infrastrukturu bez měření jejího dopadu a rozhoduje jako analytik ✔
- D) Izoluje server a poté odstraní všechny protokoly
Popis: Izolace je kritické rozhodnutí, které je obtížné zvrátit a může vést k přerušení podnikání; nelze přenést do umělé inteligence. Izolace autentizačního serveru může zabránit všem zaměstnancům v přihlášení. Analytik musí nejprve vyhodnotit obchodní dopad a příčinu provozu (může být legitimní transakce), rozhodnout se sám; Návrh umělé inteligence by neměl být realizován jako objednávka.
8. V případě ransomwarového incidentu chce tým přestavět postižený počítač, aby jej rychle vyčistil; ale na stroji existují forenzní důkazy (výpis paměti, nástroje útočníka), které ještě nebyly shromážděny. Jaký je správný přístup?
- A) Stroj je okamžitě znovu nainstalován; důkazy jsou irelevantní
- B) Umělá inteligence je požádána o „nejrychlejší čištění“ a instrukce jsou aplikovány slepě.
- C) Stroj se vypne a vyhodí, protože důkazy jsou již v protokolu.
- D) Nejprve se pořídí forenzní obraz a výpis paměti a důkazy se zachovají, poté se provede čištění/obnova ✔
Vysvětlení: Rychlost obnovy nemůže překonat ochranu důkazů. Opětovná instalace stroje bez shromažďování důkazů ničí sled opatrovnictví a ochromuje soudní proces. Nejprve se pořídí forenzní obraz a výpis paměti, poté se provede čištění/obnova. Forenzní kroky nejsou delegovány na AI.
9. Jaká je jedna z nejspolehlivějších vrstev technického ověření při analýze e-mailu podezřelého z phishingu a jak by měl být potvrzen?
- A) SPF/DKIM/DMARC vede k hlavičkám e-mailů; Potvrzeno ze surového názvu, ne ze shrnutí AI ✔
- B) Barva a písmo e-mailu; rozhoduje vizuální design
- C) Klikněte na podezřelý odkaz na živém systému a podívejte se na stránku, která se otevře.
- D) Umělá inteligence říká, že „phishing“ sám o sobě je dostatečným důkazem
Vysvětlení: Výsledky SPF/DKIM/DMARC v hlavičkách e-mailů jsou silnými indikátory toho, zda e-mail skutečně pochází z domény, na kterou si nárokuje; Pokud všechny tři selžou a odesílatel podvrhne doménu, podezření zesílí. To by však mělo být potvrzeno ze surového názvu a ne ze shrnutí AI. Na podezřelé odkazy se navíc v živém systému nikdy neklikne.
10. Při kontrole kódu AI navrhla opravu zranitelnosti XSS a uvedla, že „uzavře zranitelnost“. Co by měl analytik/vývojář dělat?
- A) Považuje opravu za spolehlivou a zavádí ji přímo do výroby
- B) Zkontroluje opravu, potvrdí, že skutečně uzavírá zranitelnost a nezavádí nové zranitelnosti/chyby, a napíše test; Teprve poté se dostane do skladu ✔
- C) Protože si není jistý, přepíše celý soubor na umělou inteligenci a použije jej.
- D) Použije opravu, ale projde bez psaní jakýchkoli testů
Vysvětlení: Oprava navržená AI není automaticky bezpečná; Nemusí zranitelnost úplně uzavřít, může vyčistit špatnou vrstvu nebo může zavést novou zranitelnost/funkční chybu. Každý patch je zkontrolován, vyhodnocen, zda skutečně uzavírá zranitelnost a zda přináší nové problémy, a jsou napsány pozitivní a negativní testovací případy; Teprve poté vstupuje do skladu.
11. Při analýze útoku umělá inteligence řekla „toto je rozhodně práce skupiny APT-Dark Eagle“. Jaký je správný přístup z hlediska zpravodajství o hrozbách?
- A) Přijměte odkaz tak, jak je, a zapište ho do zprávy jako „určitý pachatel“
- B) Staví celou svou obranu založenou na této skupině, aniž by kdy zpochybnil název skupiny.
- C) Používá jazyk „v souladu s technikami“ spíše než přesnou atribuci, ověřuje skupinu ve známých zdrojích a bere v úvahu možnost výroby ✔
- D) Citace je vždy zbytečná, vůbec se s ní nepočítá
Vysvětlení: Skupinová atribuce je nejobtížnější a nejnepřesnější oblastí inteligence; Umělá inteligence může dokonce vymyslet název kapely, který neexistuje. Místo přesného odkazu se používá jazyk „kompatibilní s těmito technikami“ a název skupiny je potvrzen ve známých zpravodajských zdrojích. Navíc, obrana není založena na krátkodobých IOC, ale na trvalé detekci TTP.
12. V návrhu zprávy o incidentu AI napsala větu „útočník byl s největší pravděpodobností uvnitř tři týdny a exfiltroval zákaznická data“; vzhledem k tomu, že neexistuje žádný přesvědčivý logický důkaz na podporu těchto tvrzení. Co by měl analytik dělat?
- A) Ponechává větu tak, jak je, protože je dramatická a působivá
- B) Opustí větu, ale na konec přidá „umělá inteligence napsala“.
- C) Znovu vytiskne celou zprávu umělé inteligenci a podepíše ji, aniž by ji ověřil.
- D) opravuje tvrzení založená na důkazech; Rozlišuje mezi „možným/prokázaným/prověřovaným“ a vytahuje definitivní prohlášení bez důkazů ✔
Komentář: Ve formální bezpečnostní zprávě by mělo být každé tvrzení doloženo a „pravděpodobné“ by nikdy nemělo být zaměňováno za „prokázané“. Nárok bez důkazů má právní, finanční a reputační důsledky. Analytik by měl opravit větu podle důkazů (například napsat datum prvního zjištěného přístupu a říci „nenalezeny žádné přesvědčivé důkazy, vyšetřování probíhá“ pro únik dat).
13. Manažer chce profilovat veškerou činnost zaměstnance z bezpečnostních protokolů s umělou inteligencí, aby pochopil, zda je „loajální“ nebo ne. Co by měl dělat bezpečnostní profesionál?
- A) Odmítne žádost a postoupí ji příslušnému kanálu (HR/právní/definované vyšetřování); bezpečnostní údaje nejsou prostředkem osobního dohledu ✔
- B) Vytvoří a doručí profil, protože o to manažer požádá
- C) Extrahuje pouze některé protokoly a poskytuje částečný profil
- D) Nechte si vytvořit profil umělou inteligencí, protože zodpovědnost přechází na umělou inteligenci
Popis: Bezpečnostní údaje jsou shromažďovány pro bezpečnostní účely; Sledování/profilování osoby je zneužití, mění se v osobní sledování a porušuje KVKK. Expert by měl tuto žádost odmítnout a postoupit ji příslušnému kanálu (HR, právní, definovaný a legitimní vyšetřovací rámec). Dobrá vůle nebo přání manažera tento limit neospravedlňuje.
14. SOC rozhoduje, které kroky bezpečnostního pracovního postupu automatizovat. Jaký je nejlepší princip pro automatizaci?
- A) Nejrizikovější rozhodnutí by měla být nejprve automatizována, aby do nich nebyl zapojen člověk
- B) Kroky s nízkým rizikem/vratné kroky jsou automatizované; vysoce rizikové/nevratné kroky zůstávají u lidských dveří a každá automatizace má způsob, jak se vrátit ✔
- C) Všechny SOC by měly být plně automatizované a vlastní audit je zbytečný
- D) Automatizované akce není třeba vracet zpět, protože AI nedělá chyby
Vysvětlení: Opakující se a vratné kroky s nízkým rizikem (shromažďování protokolů, obohacování alarmů) lze automatizovat; Vysoce rizikové, nevratné kroky vyžadující úsudek (izolace serveru, oprava výroby, oficiální oznámení) procházejí lidskými dveřmi. Kromě toho musí mít každá automatická akce úzká kritéria a způsob, jak ji vrátit zpět. Automatizace nezbavuje zodpovědnosti, jen ji urychluje.