Κέρδη:
- Να είστε σε θέση να διακρίνετε πού εξοικονομεί χρόνο η τεχνητή νοημοσύνη στη ροή εργασιών αμυντικής ασφάλειας (ανίχνευση, ανάλυση, παρέμβαση, βελτίωση, αναφορά) και πού οι κρίσιμες για την ασφάλεια αποφάσεις (δήλωση επίθεσης, απομόνωση, αποκλεισμός, επίσημη αναφορά) αφήνονται στον αναλυτή, ανάλογα με το επίπεδο κινδύνου της εργασίας.
- Δυνατότητα εφαρμογής της πειθαρχίας της σύνδεσης κάθε εξόδου τεχνητής νοημοσύνης με ακατέργαστα αποδεικτικά στοιχεία (ημερολόγιο, IOC, CVE, κώδικας), ελέγχοντας ανεξάρτητα και περνώντας το μέσω φιλτραρίσματος περιβάλλοντος
- Δυνατότητα ανωνυμοποίησης δεδομένων καταγραφής και ασφάλειας εντός του πεδίου εφαρμογής του KVKK/απόρρητου και να αποκτήσετε τη συνήθεια να χρησιμοποιείτε μόνο εξουσιοδοτημένους, αμυντικούς σκοπούς και με γραπτή άδεια.
Σε ένα κέντρο λειτουργιών ασφαλείας (SOC στα Αγγλικά - Security Operations Center, η ομάδα που παρακολουθεί το δίκτυο, τους διακομιστές και τους χρήστες του οργανισμού 24/7), χιλιάδες εγγραφές συμβάντων ρέουν κάθε δευτερόλεπτο. Υπάλληλος συνδεδεμένος σε διακομιστή στη Ρωσία στις 3:14 π.μ.: είναι επίθεση ή επαγγελματικό ταξίδι στο εξωτερικό; Ένας χρήστης κρυπτογραφούσε 4.000 αρχεία σε πέντε λεπτά: είναι αυτό το ransomware ή εργαλείο δημιουργίας αντιγράφων ασφαλείας; Ένα μήνυμα ηλεκτρονικού ταχυδρομείου λέει "Το τιμολόγιο επισυνάπτεται": αυτό είναι πραγματικό λογιστικό email ή ηλεκτρονικό ψάρεμα; Σε μια ανασκόπηση κώδικα, ένα ερώτημα SQL συνενώνει απευθείας την είσοδο του χρήστη: πρόκειται για μια εκμεταλλεύσιμη ευπάθεια ή για ένα ασφαλές σενάριο που εκτελείται στο εσωτερικό δίκτυο; Πολλές από αυτές τις ερωτήσεις είναι επαναλαμβανόμενες και κουραστικές. Ορισμένες από αυτές είναι αποφάσεις που μπορούν να οδηγήσουν άμεσα σε παραβίαση δεδομένων, ζημιές εκατομμυρίων λιρών ή στη φήμη ενός ιδρύματος.
Η τεχνητή νοημοσύνη (AI, ή AI για συντομία — συστήματα υπολογιστών που μπορούν να σαρώσουν, να συνοψίσουν, να ταξινομήσουν, να επισημάνουν ανωμαλίες και να παράγουν προσχέδια μεγάλων ποσοτήτων κειμένου και μοτίβων) ταιριάζει ακριβώς στη μέση αυτής της εικόνας. Όταν χρησιμοποιείται σωστά, συνοψίζει χιλιάδες γραμμές αρχείων καταγραφής σε δευτερόλεπτα, δίνει προτεραιότητα σε ένα σύμπλεγμα τρωτών σημείων, αναλύει ένα μήνυμα ηλεκτρονικού ψαρέματος σε δευτερόλεπτα αντί για λεπτά και σας δίνει χρόνο να σκεφτείτε. Όταν χρησιμοποιείται λανθασμένα, μπορεί να αγνοήσει μια πραγματική επίθεση χαρακτηρίζοντάς την ως "κανονική", να ειδοποιήσει ψευδώς την ομάδα κατασκευάζοντας μια απειλή που δεν υπάρχει ή να διαρρεύσει εμπιστευτικά δεδομένα καταγραφής εκτός του οργανισμού.
Ο σκοπός αυτής της μονάδας δεν είναι η προώθηση οχημάτων. Ο στόχος είναι να διευκρινιστεί πού πρέπει να τοποθετηθεί η τεχνητή νοημοσύνη στη δουλειά ενός επαγγελματία ασφαλείας και πού να μην το τοποθετήσετε καθόλου. Ας επαναλάβουμε τη βασική αρχή από την αρχή: Η τεχνητή νοημοσύνη είναι βοηθός, όχι αρχή λήψης αποφάσεων στη θέση του αναλυτή ασφαλείας. Εναπόκειται στον ειδικευμένο ειδικό να δηλώσει ένα περιστατικό ως πραγματική επίθεση, να απομονώσει ένα σύστημα, να αποκλείσει έναν χρήστη και να μετατρέψει ένα εύρημα σε επίσημη αναφορά. Μια μη επαληθευμένη έξοδος AI είναι ένας αναπόδεικτης ισχυρισμός. Και η πιο κόκκινη γραμμή αυτής της ενότητας: Όλα όσα εξηγούνται εδώ είναι για αμυντικούς (αμυντικούς) σκοπούς. Η χρήση τεχνητής νοημοσύνης για διείσδυση σε σύστημα χωρίς άδεια, δημιουργία εργαλείου επίθεσης ή διεξαγωγή μη εξουσιοδοτημένων δοκιμών είναι παράνομη και εκτός του πεδίου εφαρμογής αυτής της ενότητας.
Ροή εργασιών ασφαλείας και η θέση της AI
Για να κατανοήσετε το θέμα της αμυντικής ασφάλειας, είναι χρήσιμο να χωρίσετε τη διαδικασία σε πέντε στάδια. Ανίχνευση: Καταγραφή ύποπτης συμπεριφοράς από δεδομένα καταγραφής και SIEM. Ανάλυση/διαλογή: αξιολόγηση και ιεράρχηση του εάν ένας συναγερμός είναι πραγματικός ή ψευδής (ψευδώς θετικός). Απάντηση: περιορισμός του συμβάντος, απομόνωση, καθαρισμός. Αποκατάσταση: Κλείσιμο της ευπάθειας, εξάλειψη της βασικής αιτίας. Αναφορά: μετάφραση του ευρήματος σε τεχνική και διαχειριστική τεκμηρίωση. Το AI μπορεί να αγγίξει και τα πέντε στάδια, αλλά όχι το καθένα με την ίδια εξουσία.
Ας ορίσουμε μερικούς όρους από την αρχή. Το SIEM (Security Information and Event Management) είναι ένα σύστημα που συλλέγει και συσχετίζει εγγραφές καταγραφής από διαφορετικές πηγές (διακομιστής, τείχος προστασίας, εφαρμογή) και δημιουργεί συναγερμούς βάσει κανόνων. Ένα ψευδώς θετικό είναι όταν ένα γεγονός που στην πραγματικότητα δεν αποτελεί απειλή προκαλεί συναγερμό. Είναι ένας πόνος στον κώλο που κουράζει τις ομάδες της SOC και οδηγεί σε «κόπωση σε εγρήγορση». Ένα ψευδώς αρνητικό είναι όταν μια πραγματική επίθεση δεν συλλαμβάνεται ποτέ. Είναι το πιο επικίνδυνο λάθος γιατί προκαλεί κακό σιωπηλά. Το IOC (Indicator of Compromise) είναι το τεχνικό ίχνος που δείχνει το ίχνος μιας επίθεσης: μια κακόβουλη διεύθυνση IP, ένα αρχείο κατακερματισμού (hash), ένα όνομα τομέα. Το TTP (Tactics, Techniques, Procedures) είναι ένα μοτίβο συμπεριφοράς που περιγράφει πώς συμπεριφέρεται ο εισβολέας.
Ο παρακάτω πίνακας συνοψίζει τον ρόλο και το επίπεδο κινδύνου της τεχνητής νοημοσύνης ανά αποστολή:
Αναζήτηση
Ο ρόλος της AI
Επίπεδο κινδύνου
Ποιος εγκρίνει
Σύνοψη ημερολογίου, μείωση θορύβου
επιταχυντής, αθροιστής
χαμηλά
αναλυτής
Περίγραμμα ιεράρχησης ευπάθειας
Ταξινομητής, πρόταση
Χαμηλό-Μεσαίο
αναλυτής
Ανάλυση email ηλεκτρονικού ψαρέματος
Προεπιλογή, διευκρίνιση
μεσαίο
αναλυτής
Διαλογή συναγερμού (αληθές/λάθος)
Η πρόταση παράγει αιτιολόγηση
Μεσαίου-Υψηλού
Αναλυτής (ακόμα σωστά)
Πρόχειρο βιβλίου απόκρισης περιστατικού
γεννήτρια σκίτσων
Μεσαίου-Υψηλού
Ανώτερος αναλυτής / ηγέτης IR
Ασφαλής εύρεση ελέγχου κώδικα
Δεύτερο μάτι, δείκτης
Μεσαίου-Υψηλού
Προγραμματιστής + ασφάλεια
Απόφαση απομόνωσης / αποκλεισμού συστήματος
δεν είναι χρήσιμο
πολύ ψηλά
εξουσιοδοτημένος αναλυτής
Επίσημη αναφορά/ειδοποίηση περιστατικού
Σχέδιο, ο ειδικός διορθώνει
πολύ ψηλά
Ηγέτης IR + νομική/συμμόρφωση
Λάβετε υπόψη τη μία γραμμή σε αυτό το διάγραμμα: καθώς αυξάνεται ο κίνδυνος, ο ρόλος της τεχνητής νοημοσύνης συρρικνώνεται, η ανθρώπινη έγκριση αυξάνεται. Καμία γραμμή τεχνητής νοημοσύνης δεν μπορεί να εξαιρέσει ένα συμβάν από έλεγχο.
Γιατί η επαλήθευση είναι η καρδιά αυτής της επιχείρησης
Η τεχνητή νοημοσύνη φαίνεται σίγουρη για τα αποτελέσματα που δίνει, αλλά μπορεί να μην είναι σίγουρο. Ένα μοντέλο γλώσσας μπορεί να κατασκευάσει έναν ανύπαρκτο αριθμό CVE (αναγνωριστικό ευπάθειας), να αναφέρεται σε μια γραμμή καταγραφής που δεν υπάρχει στην πραγματικότητα ή να ισχυριστεί ότι μια διεύθυνση IP είναι "κακόβουλη" χωρίς κανένα στοιχείο. αυτό ονομάζεται παραίσθηση. Το ίδιο μοντέλο μπορεί επίσης να χάσει μια πραγματική αλυσίδα επίθεσης. Και οι δύο παγίδες έρχονται με την ίδια ρευστότητα. Το μόνο πράγμα που διαχωρίζει το σωστό από το λάθος είναι η εξειδίκευσή σας και η συνήθειά σας να επαληθεύετε.
Η πειθαρχία επαλήθευσης αποτελείται από τρία βήματα:
- Συνδέστε το με αποδεικτικά στοιχεία: Αντιστοιχίστε κάθε αξίωση τεχνητής νοημοσύνης με ένα ακατέργαστο αρχείο καταγραφής, μια πραγματική ΔΟΕ, μια επαληθεύσιμη εγγραφή CVE ή τον ίδιο τον κωδικό. Οποιοσδήποτε ισχυρισμός του οποίου η πηγή δεν μπορεί να αναφερθεί δεν μπορεί να συμπεριληφθεί στην αναφορά. Χρησιμοποιήστε την τεχνητή νοημοσύνη για να τραβήξετε την προσοχή, όχι ως απόδειξη.
- Ανεξάρτητος έλεγχος: Εξετάστε επίσης περιοχές που η AI ονομάζει "καθαρές". Μια αρνητική έξοδος AI δεν αποτελεί εγγύηση "καμίας απειλής". Ποτέ μην παραλείπετε τη δική σας συστηματική ανάλυση.
- Φίλτρο περιβάλλοντος: Ελέγξτε αν η έξοδος ταιριάζει με την αρχιτεκτονική, το επιχειρηματικό πλαίσιο και τη γνωστή κανονική συμπεριφορά του οργανισμού. «Ανωμαλία» δεν σημαίνει πάντα «επίθεση».
Προσοχή: Η υπογραφή μιας αναφοράς περιστατικού που δημιουργήθηκε από την τεχνητή νοημοσύνη χωρίς να αντιστοιχίσετε κάθε αξίωση με ακατέργαστα αποδεικτικά στοιχεία φέρει την ίδια ευθύνη με την υποβολή κατηγορίας χωρίς στοιχεία. Η ομαλή έξοδος δεν είναι ακριβής έξοδος. Εάν μια απόφαση ασφαλείας είναι λανθασμένη, το κόστος είναι ένα σφάλμα συστήματος ή μια παραβίαση που χάθηκε.
Απόρρητο και δεοντολογία: τα δεδομένα καταγραφής είναι ευαίσθητα δεδομένα
Τα αρχεία καταγραφής περιέχουν ονόματα χρήστη, διευθύνσεις IP, ονόματα εσωτερικών διακομιστών, διαδρομές αρχείων και μερικές φορές προσωπικά δεδομένα. Προστατεύονται βάσει του KVKK (Νόμος για την Προστασία Δεδομένων Προσωπικού Χαρακτήρα) στην Τουρκία και του GDPR στην Ευρώπη. Επιπλέον, πρόκειται για «εσωτερικές πληροφορίες» που αποκαλύπτουν την επιφάνεια επίθεσης του ιδρύματος. Η επικόλληση ενός συμβάντος με το μη επεξεργασμένο αρχείο καταγραφής, τις πραγματικές IP και τα εσωτερικά ονόματα διακομιστών σε ένα δημόσιο εργαλείο τεχνητής νοημοσύνης όχι μόνο εκθέτει προσωπικά δεδομένα αλλά μεταφέρει επίσης έναν χρήσιμο χάρτη δικτύου στον εξωτερικό διακομιστή. Ο κανόνας είναι απλός: ανωνυμοποιήστε και καλύψτε πρώτα. Αντικατάσταση πραγματικών IP, ονομάτων χρήστη, εσωτερικών ονομάτων κεντρικών υπολογιστών με σύμβολα κράτησης θέσης. Εάν είναι δυνατόν, επιλέξτε εταιρικά εργαλεία που έχουν συμφωνία επεξεργασίας δεδομένων και δεν χρησιμοποιούν τα δεδομένα σας στην εκπαίδευση μοντέλων.
Το ηθικό όριο είναι τουλάχιστον εξίσου σημαντικό με το τεχνικό όριο. Η διαφορά μεταξύ της εύρεσης μιας ευπάθειας και της εκμετάλλευσης της χωρίς άδεια είναι η διαφορά μεταξύ νομικού και ποινικού. Σε αυτήν την ενότητα, χρησιμοποιείτε AI μόνο σε συστήματα για τα οποία είστε εξουσιοδοτημένοι, για αμυντικούς σκοπούς και με γραπτή άδεια. Το να ζητάς από την τεχνητή νοημοσύνη να κάνει πράγματα όπως "να γράψω ένα εργαλείο επίθεσης", "πώς μπορώ να διεισδύσω σε αυτόν τον ιστότοπο", "να παράγω ένα λειτουργικό κακόβουλο λογισμικό" είναι εκτός του επαγγέλματος και τα σύγχρονα εργαλεία τεχνητής νοημοσύνης τα απορρίπτουν ούτως ή άλλως.
τρεις μίνι θήκες
Περίπτωση 1 — Ασφαλής χρήση. Ένας αναλυτής συναντά 1.200 συναγερμούς στο SIEM κατά τη διάρκεια μιας νυχτερινής βάρδιας. Διαθέτει συνοπτικές ειδοποιήσεις AI (ανώνυμα) Η τεχνητή νοημοσύνη συμπτύσσει 1.200 συναγερμούς σε 18 συμπλέγματα και προωθεί ένα μοτίβο "340 αποτυχημένες συνδέσεις από την ίδια εσωτερική IP, ακολουθούμενες από 1 επιτυχία". Ο αναλυτής επαληθεύει αυτό το σύμπλεγμα με το μη επεξεργασμένο αρχείο καταγραφής, βρίσκει μια πραγματική επίθεση ωμής βίας με κωδικό πρόσβασης και κλειδώνει τον λογαριασμό σε 9 λεπτά. AI επιταχυνόμενη ταξινόμηση. Ο αναλυτής πήρε την απόφαση και την επαλήθευση.
Περίπτωση 2 — Μη επαληθευμένη παγίδα εξόδου. Ένας άλλος αναλυτής έχει την τεχνητή νοημοσύνη να δώσει προτεραιότητα σε μια λίστα τρωτών σημείων. Το AI λέει "Το CVE-2024-99999 είναι κρίσιμο, επιδιορθώστε το τώρα." Ο αναλυτής σχεδιάζει να επιδιορθώσει αλλά δεν ανοίγει ποτέ την εγγραφή CVE. ενώ δεν υπάρχει τέτοιο CVE — το μοντέλο αποτελούσε τον αριθμό. Η ομάδα χάνει ώρες κυνηγώντας ένα patch που δεν υπάρχει, ενώ η πραγματική κρίσιμη ευπάθεια καθυστερεί. Η επαλήθευση παραλείπεται, η αξίωση δεν συνδέεται με την πηγή.
Περίπτωση 3 — Παραβίαση του απορρήτου. Για να επιταχύνει μια διερεύνηση περιστατικού, ένας ειδικός επικολλά το ακατέργαστο αρχείο καταγραφής τείχους προστασίας —με πραγματικές εσωτερικές IP, ονόματα χρήστη και ονόματα διακομιστή VPN—σε ένα δημόσιο εργαλείο AI. Η τοπολογία δικτύου του οργανισμού, το σχήμα ονομάτων και η λίστα χρηστών έχουν μεταφερθεί σε έναν εξωτερικό διακομιστή. Ο σωστός τρόπος ήταν να κρύψετε τις IP και τα ονόματα και να μοιραστείτε μόνο το μοτίβο.
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη προτροπή:
Υπάρχει επίθεση στο ακόλουθο αρχείο καταγραφής: Ο χρήστης 10.2.14.7 ahmet.yilmaz μπήκε στο VPN και μετά συνδέθηκε στον διακομιστή αρχείων FS-MUHASEBE-01. Επίσης, δώστε προτεραιότητα σε αυτά τα τρωτά σημεία.
Αυτό το αίτημα είναι ελαττωματικό με τρεις τρόπους: η πραγματική IP, το όνομα χρήστη και ο διακομιστής κοινοποιούνται (παραβίαση απορρήτου), ο ρόλος και τα όρια του AI δεν καθορίζονται και δεν ζητούνται επαληθεύσιμα στοιχεία. Η τεχνητή νοημοσύνη συμπληρώνει τα κενά με εικασίες και προκύπτει ο κίνδυνος κατασκευής.
Ισχυρή προτροπή:
Ο ρόλος σας: DRAFT βοηθός του αναλυτή SOC. Λήψη αποφάσεων; Δηλώστε το περιστατικό ως "επίθεση", απομονώστε το σύστημα ή αποκλείστε τον χρήστη. Απλώς αναλύστε το ανώνυμο μοτίβο καταγραφής που σας έδωσα. Για κάθε αξίωση, υποδείξτε σε ποια γραμμή καταγραφής τη βασίζετε. Σημειώστε "[αναλυτής επαλήθευση]" όπου δεν είστε σίγουροι. πλαστογράφηση IOC, CVE ή IP. Ανώνυμο περιστατικό: Ο USER_A είχε πρόσβαση στο VPN μέσω YURTDISI_IP στις 03:14. Στη συνέχεια, απέκτησε πρόσβαση σε 4.000 αρχεία στον εσωτερικό διακομιστή αρχείων. Ο χρήστης εργάζεται συνήθως μεταξύ 09:00-18:00. Ερωτήσεις: (1) ποια μοτίβα είναι ύποπτα, (2) ποια πρόσθετα στοιχεία καταγραφής πρέπει να αναζητήσω, (3) θα μπορούσαν να υπάρχουν ψευδώς θετικά;
Η ισχυρή βούληση είναι ανώνυμη, ορίζει ρόλο και όριο, αμφισβητεί την προσκόλληση σε αποδεικτικά στοιχεία και την πιθανότητα ψευδών θετικών στοιχείων και απαγορεύει την κατασκευή.
Αντιγράψιμα πρότυπα προτροπών
ΠΡΟΤΥΠΟ ΠΕΡΙΓΡΑΦΗΣ ΡΟΛΩΝ ΚΑΙ ΟΡΙΩΝ Ο ρόλος σας: βοηθός αναλυτή ασφαλείας που προετοιμάζει ΣΧΕΔΙΟ/ΑΝΑΛΥΣΗ. Δεν είσαι αναλυτής. Δήλωση του συμβάντος ως επίθεση, απομόνωση του συστήματος, αποκλεισμός του χρήστη ή οριστικοποίηση επίσημης αναφοράς. Η τελική απόφαση και η υπογραφή είναι με τον αναλυτή. Εμφάνιση αποδεικτικών στοιχείων (γραμμή καταγραφής, IOC, CVE, κωδικός) για κάθε αξίωση. Σημειώστε κάτι που δεν έχει στοιχεία ως "[πρέπει να επαληθευτεί]", μην το επινοήσετε. Εργασία: [εγγραφή εργασίας].
ΠΡΟΤΥΠΟ ΕΛΕΓΧΟΥ ΑΝΩΝΥΜΙΩΣΗΣΕξαγωγή πραγματικών διευθύνσεων IP, ονομάτων χρηστών, εσωτερικών ονομάτων κεντρικού υπολογιστή/διακομιστή, ονομάτων ηλεκτρονικού ταχυδρομείου και τομέα, εταιρικών πληροφοριών από τα ακόλουθα δεδομένα ασφαλείας. αντικαταστήστε με συνεπή σύμβολα κράτησης θέσης (USER_A, IC_IP_1, HOST_1). Διατηρήστε μόνο το μοτίβο που είναι απαραίτητο για την ανάλυση. Ειδοποιήστε με για αλλαγές σε μια λίστα. Δεδομένα: [επικόλληση δεδομένων]
ΠΡΟΤΥΠΟ ΕΛΕΓΧΟΥ ΕΠΙΚΥΡΩΣΗΣΓια κάθε εύρημα που παράγετε, γράψτε δίπλα του: (1) σε ποια στοιχεία βασίζεται, (2) σε ποια ακατέργαστη εγγραφή/πηγή πρέπει να ανοίξω για να επαληθεύσω, (3) την πιθανότητα ψευδούς θετικού και γιατί. Χρησιμοποιήστε "πιθανό/ύποπτο" όταν είναι απαραίτητο και όχι ακριβή γλώσσα. Ανύπαρκτη κατασκευή CVE/IOC/IP.
ΠΡΟΤΥΠΟ ΚΑΤΑΝΟΜΗΣ ΕΠΙΠΕΔΟΥ ΚΙΝΔΥΝΟΥ Κατηγοριοποιήστε την ανάθεση ασφαλείας που θα αναθέσω και θα γράψω αιτιολόγηση: (Α) χαμηλός κίνδυνος - Περίληψη/σύνοψη τεχνητής νοημοσύνης επαρκής, (Β) μεσαίος κίνδυνος - ο αναλυτής πρέπει να επαληθεύσει, (Γ) υψηλός/πολύ υψηλός κίνδυνος - η απόφαση/απομόνωση/ειδοποίηση ανήκει στον αναλυτή, η τεχνητή νοημοσύνη είναι μόνο χρήσιμη. Εργασία: [εγγραφή εργασίας].
Συνήθη λάθη
- Λάθος AI για αναλυτή. Το AI σαρώνει για μοτίβα αλλά δεν έχει καμία ευθύνη ή εξουσία. Εσύ αποφασίζεις. Το αποτέλεσμα είναι ένα προσχέδιο, όχι μια ετυμηγορία.
- Κοινή χρήση πραγματικής IP, ονόματος χρήστη και κεντρικού υπολογιστή. Πρόκειται τόσο για παραβίαση του KVKK όσο και για διαρροή χάρτη δικτύου που θα ωφελήσει τον εισβολέα. μάσκα πρώτα.
- Βασιζόμενοι στην αρνητική έξοδο AI και χαλάρωση της αναζήτησης. "Καμία απειλή" δεν σημαίνει πραγματικά ότι δεν υπάρχει. Ποτέ μην παραλείπετε τη δική σας συστηματική ανάλυση.
- Χρήση κατασκευασμένου CVE/IOC χωρίς επαλήθευση. Μπορεί να ταιριάζει με τον αριθμό μοντέλου και την ένδειξη. Επιβεβαιώστε το καθένα με επίσημη πηγή.
- Μη εξουσιοδοτημένη/προσβλητική χρήση. Εργαστείτε μόνο αμυντικά, στα δικά σας συστήματα, με γραπτή άδεια. Διαφορετικά είναι παράνομο και ανήθικο.
Συμβουλή: Κάντε στον εαυτό σας μια ερώτηση για κάθε εργασία: "Τι θα συμβεί εάν αυτό το αποτέλεσμα είναι λάθος;" Εάν η απάντηση είναι "μια επίθεση διαφεύγει" ή "συμβαίνει διακοπή επιχείρησης" - όπως συμβαίνει συχνά στην ασφάλεια - χρησιμοποιήστε την τεχνητή νοημοσύνη μόνο για τη σύνοψη/πρόταση/το περίγραμμα και μην παραλείπετε ποτέ την επαλήθευση.
Συνοπτικά
Η τεχνητή νοημοσύνη είναι ένας ισχυρός βοηθός στην ασφάλεια στον κυβερνοχώρο: συνοψίζει το αρχείο καταγραφής, ταξινομεί τον συναγερμό, αναλύει το ηλεκτρονικό ψάρεμα, σαρώνει τον κώδικα, δημιουργεί πρόχειρες αναφορές. Αλλά αυτή είναι μια κρίσιμη για την ασφάλεια περιοχή. Εναπόκειται στον ειδικευμένο εμπειρογνώμονα να δηλώσει ένα περιστατικό ως επίθεση, να απομονώσει ένα σύστημα, να αποκλείσει έναν χρήστη και να υποβάλει επίσημη αναφορά. Ο ρόλος της τεχνητής νοημοσύνης στα πέντε στάδια της διαδικασίας (ανίχνευση, ανάλυση, παρέμβαση, αποκατάσταση, αναφορά) ποικίλλει ανάλογα με το επίπεδο κινδύνου. Καθώς ο κίνδυνος αυξάνεται, η ανθρώπινη έγκριση αυξάνεται. Τρεις κλάδοι φρουρούν κάθε βήμα: αποδεικτικά στοιχεία, ανεξάρτητος έλεγχος, φίλτρο περιβάλλοντος. Και κάτω από όλα, υπάρχουν δύο όρια: εμπιστευτικότητα (εξαγωγή ακατέργαστων δεδομένων χωρίς ανωνυμοποίηση) και ηθική (μόνο εξουσιοδοτημένη, αμυντική, εξουσιοδοτημένη χρήση).
Εργασία εφαρμογής
Επιλέξτε τρεις εργασίες από τον οργανισμό σας (ή ένα παράδειγμα σεναρίου): μία χαμηλού κινδύνου (π.χ. σύνοψη ημερήσιας ειδοποίησης), μία μεσαίου κινδύνου (π.χ. ανάλυση ηλεκτρονικού ψαρέματος), μία πολύ υψηλού κινδύνου (π.χ. απόφαση απομόνωσης ενός συστήματος). Για καθένα, (1) περιγράψτε τον ρόλο του AI σε μία πρόταση, (2) σημειώστε ποιο βήμα επαλήθευσης θα κάνετε, (3) υποδείξτε πώς θα ανωνυμοποιήσετε τα δεδομένα. Στη συνέχεια, προσαρμόστε το πρότυπο «Ορισμός ρόλου και ορίων» στην εργασία μεσαίου κινδύνου, γράψτε μια προτροπή και σημειώστε πώς θα επαληθεύσετε τα αποτελέσματά του με ακατέργαστα στοιχεία.
λίστα ελέγχου
- [ ] Καθόρισα το επίπεδο κινδύνου (χαμηλό/μέσο/υψηλό/πολύ υψηλό) της εργασίας.
- [ ] Περιόρισα τον ρόλο της τεχνητής νοημοσύνης σε "βοηθός/σύνοψη/πρόταση/σχέδιο". Η απόφαση και η υπογραφή είναι με τον αναλυτή.
- [ ] Ανωνυμοποίησα τα δεδομένα. Τα πραγματικά ονόματα IP, χρήστη, κεντρικού υπολογιστή και τομέα είναι καλυμμένα.
- [ ] Υποσχέθηκα να επαληθεύσω κάθε αξίωση με ακατέργαστα στοιχεία (ημερολόγιο, IOC, CVE, κωδικός).
- [ ] Παρά το αρνητικό αποτέλεσμα AI, θα κάνω τη δική μου συστηματική ανάλυση.
- [ ] Γνωρίζοντας ότι μπορεί να είναι ψεύτικο CVE/IOC/IP, θα το επιβεβαιώσω με την επίσημη πηγή.
- [ ] Περιορίζομαι μόνο σε εξουσιοδοτημένη, αμυντική και γραπτή εξουσιοδοτημένη χρήση.