Jednotka 10 / 11

Bezpečnost a obrana: Využití umělé inteligence pro obranné účely a v rámci pravomoci

zisky:

  • Schopnost používat umělou inteligenci v obranných úkolech, jako je detekce hrozeb protokolem, zpevnění, stanovení priorit oprav a reakce na incidenty
  • Schopnost eliminovat falešné poplachy ověřením nálezů v reálném systému pomocí principů nejmenší autority a ochrany do hloubky
  • Schopnost internalizovat, že umělou inteligenci lze použít pouze v autorizovaných systémech a pro obranné účely a že její použití k neoprávněnému přístupu nebo útoku je trestným činem.

Bezpečnost a obrana: Používání umělé inteligence pro obranné účely, eticky a v rámci oprávnění

Správce systému a sítě je také první linií obrany. Servery, sítě a služby jsou neustále ohroženy: pokusy o neoprávněný přístup, malware, neopravené zranitelnosti, uniklé přihlašovací údaje. Bezpečnostní operace jsou disciplínou prevence, detekce a reakce na tyto hrozby. Zde je umělá inteligence mocným spojencem na straně obrany: skenuje protokoly, zda neobsahují známky hrozeb, uvádí seznam zpevněných zranitelností systému, vyhodnocuje priority oprav, překládá oznámení o zranitelnosti do jednoduché turečtiny, navrhuje plán reakce na bezpečnostní incidenty. Ale příslib této jednotky je ostřejší než u ostatních, protože téma je dvojí použití: používejte AI pouze na systémech, nad kterými máte pravomoci, pouze pro obranné účely; To není volba, ale zákonná a etická povinnost. Používání umělé inteligence k neoprávněnému přístupu, skenování nebo infiltraci je trestný čin a tento modul to důrazně odmítá.

V této jednotce se naučíte používat defenzivní AI – detekce hrozeb protokolem, zpevnění, správa oprav, princip nejmenších privilegií, reakce na incidenty – a etické, právní a jurisdikční limity této pravomoci.

Červená čára: autorita a účel

Nejprve si nakreslete jasně čáru. Legitimní: obrana systémů vlastní organizace, pro kterou máte písemné oprávnění – hledání známek útoku ve vašem vlastním protokolu, posílení vlastního serveru, uzavření zranitelnosti ve vaší vlastní síti, provedení penetračního testu s písemným povolením a v rámci rozsahu. Nelegitimní a nezákonné: skenování systému, který vám nepatří, pokus o prolomení hesla nebo přístupu někoho jiného, ​​vstup do sítě bez povolení, zneužití zranitelnosti. Své otázky na AI vždy umístěte do obranného rámce: „Jak mohu ochránit svůj systém proti tomuto útoku?“, „jsou v tomto protokolu nějaké známky útoku?“, „Jak mohu posílit tuto službu?“ Nikdy to není "jak se dostanu do tohoto systému?" Pokud vaše oprávnění není zdokumentováno, nedotýkejte se tohoto systému.

Upozornění: Je zločinem pokoušet se o útočnou techniku ​​na systém, ke kterému nemáte oprávnění, i když je to „naučit se“ nebo „otestovat“. Pokud se chcete učit, použijte izolované laboratorní prostředí, které si sami nastavíte. Channeling AI jako nástroj útoku vás nezbavuje odpovědnosti; zvyšuje.

Použití AI pro obranné účely

Co se týče defenzivy, AI urychluje spoustu skutečné práce. Protokol detekce hrozeb: označení neobvyklých vzorů v protokolech ověřování (velký počet neúspěšných přihlášení v krátkém časovém období, přístup v neobvyklé hodiny, připojení z neznámých zdrojů). Hardening: kontrola konfigurace serveru nebo služby podle běžných bezpečnostních pokynů a seznam zranitelných míst – zbytečné otevřené porty, slabé nastavení šifrování, příliš široká oprávnění. Správa oprav: porovnání publikovaných zranitelností s vaším systémem a vyhodnocení, které z nich ovlivňují vás a jejich prioritu. Reakce na incident: plánování kroků k izolaci, shromáždění důkazů a obnovení bezpečnostního incidentu. V každém případě AI vytváří analýzy a plány; Je to bezpečnostní důstojník, kdo rozhoduje o tom, jaké kroky podnikne a jak ochrání důkazy.

Nejmenší autorita a obrana do hloubky

Dva základní principy jsou páteří veškeré obrany. Nejmenší oprávnění: každý uživatel, služba a skript by měli mít pouze minimální oprávnění potřebná k provádění své práce – nic víc. Příliš mnoho oprávnění zvětšuje škody, pokud je účet kompromitován. Obrana do hloubky: místo spoléhání se na jedinou vrstvu zabezpečení, skládání více vrstev – firewall, ověřování, šifrování, monitorování, zálohování. Pokud je jeden překročen, druhý se zastaví. Uveďte tyto dva principy jako kritéria při kontrole konfigurace a architektury AI: „Splňuje toto nastavení zásadu nejmenší autority, jaké vrstvy chybí?“

Krok za krokem: defenzivní tok AI

  1. Ověřte oprávnění a rozsah. Máte písemné oprávnění k tomuto systému? Jaký je rozsah? Nejprve si to ujasněte.
  2. Maskovat data. Maskovat interní IP, uživatele, hostitele a zejména uniklé přihlašovací údaje v protokolech; Pokud vidíte tajenku, nejprve ji otočte.
  3. Položte obrannou otázku. Požádejte AI, aby detekovala, zpřísnila, upřednostnila nebo zasáhla – vždy v rámci ochrany.
  4. Ověřte nález. Potvrďte hrozbu nebo zranitelnost označenou AI ve skutečném systému; zpracovávat falešné poplachy.
  5. Aplikujte akci kontrolovaným způsobem. Implementujte zpevňování nebo opravy prostřednictvím procesu řízení změn (předchozí jednotka); Změnou je i obrana.
  6. Dokumentujte a učte se. Dokumentujte incident a reakci; Naučte se lekce, abyste předešli opakování.

tři mini pouzdra

Případ 1 — Detekce hrubé síly v log. Administrátor předal ověřovací protokoly (IP a maskované uživatele) AI a nechal ji označit neobvyklé přihlašovací vzory. Umělá inteligence zvýraznila vzor 380 neúspěšných pokusů o přihlášení za 4 minuty z jediného zdroje – klasický znak útoku hrubou silou. Administrátor to potvrdil ve skutečném protokolu, zablokoval daný zdroj a implementoval resetování hesla a omezení sazeb u dotčených účtů.

Případ 2 – Vytvrzovací mezera uzavřena. Jeden tým předal (maskovanou) konfiguraci nově nainstalovaného serveru AI a nechal ji zkontrolovat s ohledem na minimální oprávnění a běžná zpřísňující kritéria. AI označila, že nepoužívaný port pro správu byl otevřen pro celou síť a přihlášení SSH založené na hesle bylo stále povoleno. Tým uzavřel port, takže SSH byl založen pouze na klíči – dvoje dveře se pro útočníka zavřely.

Případ 3 – Etické hranice: zamítnuto. Jedna osoba požádala o pomoc inženýra, který poskytl rozsah veřejné IP sousední instituce a požádal AI, aby „naskenovala a zadala zranitelnost“. Inženýr odmítl a vysvětlil proč: neexistovala žádná písemná autorita nad tímto systémem; Hledaný byl neoprávněný přístup, zločin. Místo toho navrhl zhodnotit vnější povrch svých institucí s písemným povolením a rozsahem. AI není útočný nástroj, ale obranný partner.

Čtyři kopírovatelné šablony

1) Zaznamenat detekci hrozeb (obrana):

Vaše role: bezpečnostní analytik zaměřený na obranu. Níže je maskovaný protokol ověřování systému, ke kterému mám oprávnění. Mým cílem je obrana: označit neobvyklé vzory (hromadné neúspěšné přihlášení, neobvyklý čas/zdroj, možná hrubá síla). Uveďte každý nález jako HYPOTÉZU; Ověřím to v reálném systému. Poskytněte návrh ochrany, nikoli krok útoku. Protokol: [maskováno]

2) Kontrola kalení:

Vaše role: odborník na posílení bezpečnosti. Prozkoumejte následující maskovanou konfiguraci [služba/server] s ohledem na MINIMÁLNÍ OPRÁVNĚNÍ a běžná zpřísňující kritéria: (1) zbytečně otevřený port/služba, (2) slabé nastavení šifrování/ověřování, (3) příliš široké oprávnění, (4) chybějící vrstva zabezpečení. Ke každému nálezu navrhněte obranné korekce. Konfigurace: [maskované]

3) Priorita oprav:

Níže je uveden seznam [produktu/verze], který používám, a nedávno zveřejněné titulky o zranitelnosti (maskované). Řekněte mi: (1) které z nich by mě mohly ovlivnit, (2) vyhodnotit dopad (přístup, oprávnění, rozsah) a seřadit je podle naléhavosti, (3) jaké ověření bych měl u každého provést jako první. Přísné CVSS/vykonstruované obvinění ze zneužívání; Pokud si nejste jisti, napište „ověřit“. Seznam: [maskovaný]

4) Rámec reakce na bezpečnostní incidenty:

Vaše role: facilitátor reakce na incidenty. Napište rámec obranné reakce na podezřelý bezpečnostní incident [popis]: Izolujte (zastavte šíření), Zachovejte důkazy (protokol/obrázek), Analyzujte, Obnovte, Naučte se lekce. Na co si mám dát pozor, abych nezkazil důkazy? Označte body, které mohou vyžadovat hlášení právních předpisů/souladu. Rozhodnutí jsou moje.

Slabá výzva / Silná výzva

Slabá výzva:

Najděte zranitelnosti serveru na této IP a řekněte mi, jak zadat.

Tento požadavek je eticky i právně nepřijatelný: autorita není specifikována, účelem je útok. Správná odpověď je odmítnout tuto žádost a nasměrovat ji na obrannou alternativu.

Výkonná výzva:

Vaše role: bezpečnostní analytik zaměřený na obranu. Chci zpevnit webový server vlastní instituce, na kterou mám písemné zmocnění. Níže je maskovaná konfigurace. S minimální autoritou a hloubkou obrany: (1) vyjmenujte zranitelnosti, (2) navrhněte pro každou z nich defenzivní opravy, (3) upozorněte na rizika, kterých bych si měl být vědom při implementaci oprav pomocí správy změn. Zůstaňte pouze v obraně. Konfigurace: [maskované]

Využití

Je to legitimní?

příklad

Obrana ve vlastním autorizovaném systému

Ano

Zaznamenat detekci hrozeb, zpevnění

Komplexní penetrační testování s písemným souhlasem

Ano

Konsensuální červená týmová práce

Neoprávněné skenování/proniknutí do systému

Ne – zločin

Neoprávněný vstup do sítě někoho jiného

Využití zranitelnosti

Ne – zločin

Použití uniklých dat

Časté chyby

  • Podnikání v neautorizovaném systému. Je zločinem pokoušet se o útok na neschopný systém, dokonce se „učit“; Použijte izolační laboratoř.
  • Sdílení uniklých přihlašovacích údajů bez jejich maskování. Pokud vidíte heslo/klíč, nejprve jej změňte a poté zamaskujte.
  • Slepá akce na falešně pozitivní výsledky. Uzamčení účtu bez ověření „hrozby“ označené AI může narušit operaci.
  • Dělat obranu mimo řízení změn. Otužování je také změna; Vyžaduje testování a vrácení zpět, jinak může přerušit přístup.
  • Obcházení zásady nejmenší autority. Příliš mnoho oprávnění znásobuje škody, když je účet kompromitován.
Tip: I při analýze bezpečnostního nálezu pomocí AI buďte opatrní, abyste nepoškodili skutečné důkazy (protokol, obrázek). V případě, který může vyžadovat forenzní vyšetřování, je integrita důkazů jedinou věcí, kterou nelze později získat; Nejprve chránit, později analyzovat.

V souhrnu

Správce systému je první obrannou linií a umělá inteligence je mocným spojencem v obraně: protokolování detekce hrozeb, zpevnění, stanovení priorit oprav a navrhování reakce na incidenty. Ale jediné legitimní použití této moci je v systémech, nad kterými máte autoritu, a pro obranné účely; Použití umělé inteligence k neoprávněnému přístupu nebo útoku je zločin a tento modul to odmítá. Vezměte principy nejmenší autority a obrany do hloubky jako kritéria, ověřte zjištění ve skutečném systému, nejprve změňte uniklá tajemství, implementujte obranné změny pomocí řízení změn a chraňte důkazy. Analýza a návrh AI; Rozhodnutí, pravomoc a odpovědnost jsou na vás.

Aplikační úkol

Vyberte systém, pro který máte písemné oprávnění. Zamaskujte jeho konfiguraci a nechte ji AI zkontrolovat kvůli minimální autorizaci a hloubkové ochraně pomocí šablony „Hardening review“ výše; Vyjmenujte nalezená zranitelnosti a každou ověřte ve skutečném systému. Samostatně maskujte část svého protokolu ověřování a hledejte neobvyklé vzory pomocí šablony „Protokolovat detekci hrozeb“ a potvrďte alespoň jeden nález. Naplánujte si, jak změníte správu jedné z oprav, které najdete. Napište celou práci do 6 článků, zdůrazněte rámec autority a obrany.

kontrolní seznam

  • [ ] Pracoval jsem pouze na systémech, pro které mám písemné oprávnění, a pro účely obrany?
  • [ ] Zamaskoval jsem IP, uživatele, hostitele a uniklé tajné klíče (a změnil jsem tajné klíče) v protokolu a konfiguraci?
  • [ ] Ověřil jsem zjištění hrozeb/zranitelností AI ve skutečném systému a odstranil jsem falešné poplachy?
  • [ ] Použil jsem jako kritéria zásady nejmenší autority a ochrany do hloubky?
  • [ ] Implementoval jsem také defenzivní změny pomocí správy změn (test + rollback)?
  • [ ] Zachoval jsem integritu důkazů v situacích, které mohou vyžadovat forenzní zkoumání?