Κέρδη:
- Κατανοώντας ότι τα δεδομένα ασφαλείας είναι ευαίσθητα σε τρία επίπεδα (προσωπικά δεδομένα, εταιρική ευφυΐα, χάρτης ευπάθειας) και δεν μπορούν να δοθούν σε ένα εξωτερικό εργαλείο χωρίς ανωνυμοποίηση.
- Αυτό που διακρίνει την άμυνα από την επίθεση είναι η εξουσία και η πρόθεση. Η δυνατότητα επιβολής αυτής της καλής πίστης δεν αντικαθιστά την εξουσία και η άδεια του οχήματος δεν αντικαθιστά τη νομιμότητα.
- Να είστε σε θέση να μετατρέψετε τα δεδομένα ασφαλείας σε προσωπική επιτήρηση και να αποκτήσετε τη συνήθεια να ρωτάτε «είμαι εξουσιοδοτημένος, έχω ανωνυμοποιήσει, είναι ο σκοπός αμυντικός» πριν από κάθε αποστολή;
Σε όλη αυτή την ενότητα, χρησιμοποιήσαμε την τεχνητή νοημοσύνη σε κάθε πτυχή της δουλειάς ενός επαγγελματία ασφαλείας: ανάλυση αρχείων καταγραφής, κυνήγι απειλών, ιεράρχηση ευπάθειας, απόκριση περιστατικών, ανάλυση phishing, έλεγχος κώδικα, ευφυΐα απειλών, αναφορά. Αυτή η μονάδα ασχολείται με τις γραμμές που χαράσσονται γύρω από όλες αυτές τις ισχυρές χρήσεις. Επειδή η δύναμη της τεχνητής νοημοσύνης στην κυβερνοασφάλεια είναι διπλή: η ίδια ικανότητα μπορεί να χρησιμοποιηθεί τόσο για άμυνα όσο και για επίθεση. Η ίδια πρόσβαση στα δεδομένα επιταχύνει και διαρρέει την εργασία. Αυτή η ενότητα διευκρινίζει τη διαφορά μεταξύ "μπορώ" και "πρέπει".
Υπάρχουν δύο θεμελιώδη όρια, και τα δύο είναι αδιαμφισβήτητα. Το πρώτο είναι το απόρρητο και η προστασία δεδομένων: τα δεδομένα ασφαλείας (αρχεία καταγραφής, IP, πληροφορίες χρήστη, κώδικας, λεπτομέρειες συμβάντων) είναι τόσο προσωπικά δεδομένα όσο και ευαίσθητες πληροφορίες που αποκαλύπτουν την επιφάνεια επίθεσης του οργανισμού. Δεν πάει πουθενά χωρίς προστασία. Δεύτερον, ηθική και νομιμότητα: Η τεχνητή νοημοσύνη χρησιμοποιείται μόνο σε συστήματα για τα οποία είστε εξουσιοδοτημένοι, για αμυντικούς σκοπούς και με γραπτή άδεια. Η μη εξουσιοδοτημένη πρόσβαση, η δημιουργία εργαλείων επίθεσης ή η μη εξουσιοδοτημένη δοκιμή είναι έγκλημα. Ο τίτλος αυτής της ενότητας δεν είναι σύνθημα, είναι άδεια για το επάγγελμα: μια μη επαληθευμένη εκτύπωση είναι αξίωση, μια μη εξουσιοδοτημένη χρήση είναι έγκλημα.
Απόρρητο: γιατί τα δεδομένα ασφαλείας είναι τόσο ευαίσθητα;
Τα δεδομένα ασφαλείας είναι ευαίσθητα σε τρία επίπεδα:
- Επίπεδο προσωπικών δεδομένων: Ονόματα χρηστών, e-mail, IP (τα οποία μπορούν να θεωρηθούν προσωπικά δεδομένα στο KVKK), αρχεία πρόσβασης. Προστατεύεται από το KVKK και το GDPR.
- Επίπεδο εταιρικής νοημοσύνης: Εσωτερική τοπολογία δικτύου, ονόματα διακομιστών, σχήμα ονομάτων, ποιο σύστημα βρίσκεται πού. Αυτό δίνει στον εισβολέα έναν χάρτη της οργάνωσης.
- Επίπεδο ευπάθειας: Ποιες ευπάθειες είναι ανοιχτές, ποιο σύστημα είναι ευάλωτο. Αυτή είναι μια λίστα στόχων για τον εισβολέα εάν οι πληροφορίες διαρρεύσουν.
Η επικόλληση ενός συμβάντος με το μη επεξεργασμένο αρχείο καταγραφής, την πραγματική IP και τα εσωτερικά ονόματα διακομιστή σε ένα δημόσιο εργαλείο AI εκθέτει και τα τρία επίπεδα. Κανόνας: πρώτα ανωνυμοποιήστε και, αν είναι δυνατόν, μην το δώσετε καθόλου. Αντικαταστήστε τις πραγματικές τιμές με σταθερά σύμβολα κράτησης θέσης (USER_A, IC_IP_1, HOST_1). Εάν είναι δυνατόν, χρησιμοποιήστε εταιρικά εργαλεία που έχουν σύμβαση επεξεργασίας δεδομένων, μην χρησιμοποιείτε τα δεδομένα σας στην εκπαίδευση μοντέλων και κατά προτίμηση εργαστείτε επί τόπου. Σε ορισμένες περιπτώσεις (π.χ. σε εξέλιξη ιατροδικαστική έρευνα, άκρως απόρρητα δεδομένα) δεν χρησιμοποιούνται εξωτερικά εργαλεία.
Ηθική και νομιμότητα: γραμμή άμυνας/επίθεσης
Η ίδια τεχνογνωσία μπορεί να χρησιμοποιηθεί τόσο αμυντικά όσο και επιθετικά. η εξουσία και η πρόθεση καθορίζουν τη διαφορά. Η εύρεση και το κλείσιμο μιας ευπάθειας στο δικό σας σύστημα είναι άμυνα. Η αναζήτηση στο σύστημα κάποιου άλλου χωρίς άδεια είναι μη εξουσιοδοτημένη πρόσβαση. Η ανάλυση ενός email ηλεκτρονικού ψαρέματος είναι μια άμυνα. Η σύνταξη μιας πειστικής δήλωσης phishing είναι επίθεση. Η εξέταση ενός αρχείου καταγραφής και ο εντοπισμός μιας επίθεσης είναι μια άμυνα. Η συλλογή δεδομένων για την παρακολούθηση ενός ατόμου είναι παρενόχληση και παράνομη.
Ο παρακάτω πίνακας καθιστά σαφή αυτή τη γραμμή:
δράση
Άμυνα (νόμιμη)
Επίθεση/απαγόρευση
Εύρεση ευπάθειας
Σε δικό του σύστημα, με άδεια, να κλείσει
Σε κάποιου άλλου, χωρίς άδεια
Δοκιμή διείσδυσης
Με γραπτή εμβέλεια και άδεια
Μη εξουσιοδοτημένος έλεγχος = επίθεση
Phishing
αναλύω, ανιχνεύω
παράγω, στέλνω
κακόβουλο λογισμικό
Ανάλυση (μεμονωμένα)
γράφω, διαδίδω
συλλογή δεδομένων
Για την εκδήλωση, περιεκτική, ηχογραφημένη
να παρακολουθείς, να κατασκοπεύεις το άτομο
Πρόσβαση
εντός εξουσίας
αναρμόδιος = έγκλημα
Τα σύγχρονα εργαλεία τεχνητής νοημοσύνης ήδη απορρίπτουν αιτήματα όπως "γράψτε μου ένα λειτουργικό ransomware" ή "πώς μπορώ να διεισδύσω σε αυτόν τον ιστότοπο". Όμως η ευθύνη δεν βρίσκεται στο φίλτρο του οχήματος, αλλά στην επαγγελματική σας ηθική. Η μη εξουσιοδοτημένη χρήση δεν είναι νόμιμη εάν το επιτρέπει το όχημα.
Επαλήθευση: ο τεχνικός πυλώνας της ηθικής
Η επαλήθευση δεν είναι απλώς ένα ποιοτικό βήμα, είναι μια ηθική επιταγή. Η σύνταξη ενός αναπόδεικτου ισχυρισμού σε μια αναφορά μπορεί να σημαίνει ότι κατηγορείτε κάποιον άδικα ή διακόπτετε την εργασία με μια λάθος απόφαση. Ας επαναλάβουμε την πειθαρχία της επαλήθευσης που έχουμε δει σε όλη αυτήν την ενότητα ως ηθική αρχή εδώ: Κανένα εύρημα, ΔΟΕ, CVE, πρόταση απόδοσης ή αναφοράς που παράγεται από το AI δεν μετατρέπεται σε ενέργεια ή επίσημο έγγραφο χωρίς να επιβεβαιώνεται με ακατέργαστα στοιχεία και επίσημη πηγή.
τρεις μίνι θήκες
Περίπτωση 1 — Σωστή ανωνυμοποίηση. Ένας αναλυτής θέλει να αναλύσει ένα κρίσιμο περιστατικό με AI. Πρώτα αντικαθιστά όλες τις πραγματικές διευθύνσεις IP, τα ονόματα χρήστη και τα εσωτερικά ονόματα διακομιστών με συνεπή σύμβολα κράτησης θέσης, χρησιμοποιεί ένα εργαλείο εταιρικής σύμβασης επεξεργασίας δεδομένων και μοιράζεται μόνο το μοτίβο. Η ανάλυση είναι ταχύτερη, δεν διαρρέουν ευαίσθητα δεδομένα. Αυτός είναι ο σωστός τρόπος: η ταχύτητα και το απόρρητο δεν χρειάζεται να αλληλοαποκλείονται.
Περίπτωση 2 — Μη εξουσιοδοτημένη «φιλανθρωπία». Ένας ειδικός «αναρωτιέται αν η εταιρεία ενός φίλου είναι ασφαλής» και ρωτά την τεχνητή νοημοσύνη πώς να δοκιμάσει το σύστημα αυτής της εταιρείας. Αν και αυτό μπορεί να φαίνεται καλοπροαίρετο, είναι μια προσπάθεια μη εξουσιοδοτημένης πρόσβασης: η δοκιμή του συστήματος κάποιου άλλου χωρίς γραπτή άδεια και καθορισμένο πεδίο εφαρμογής είναι έγκλημα. Σωστός τρόπος: καμία δοκιμή. κατευθύνοντάς το στην ομάδα ασφαλείας της ίδιας της εταιρείας ή σε εξουσιοδοτημένη υπηρεσία δοκιμών διείσδυσης. Η υπεραξία δεν υποκαθιστά την εξουσία.
Περίπτωση 3 — Μετάβαση στην επιτήρηση. Ένας διευθυντής θέλει να χρησιμοποιήσει την τεχνητή νοημοσύνη για να προφίλ όλης της δραστηριότητας ενός υπαλλήλου από αρχεία καταγραφής ασφαλείας, προκειμένου να καταλάβει αν αυτό το άτομο είναι «πιστό» ή όχι. Αυτό υπερβαίνει τον σκοπό της ασφάλειας στην προσωπική επιτήρηση. Τόσο παραβιάζει το KVKK όσο και υπερβαίνει το νόμιμο όριο χρήσης δεδομένων ασφαλείας. Ο επαγγελματίας ασφαλείας το απορρίπτει και κατευθύνει το αίτημα στο κατάλληλο κανάλι (HR, νομικό, καθορισμένο πλαίσιο έρευνας). Μάθημα: τα δεδομένα ασφαλείας συλλέγονται για ασφάλεια. Δεν είναι εργαλείο προσωπικής επιτήρησης.
Αδύναμη προτροπή / Ισχυρή προτροπή
Αδύναμη προτροπή:
Αναλύστε όλη τη δραστηριότητα του Ahmet Yılmaz (10.2.14.7) τους τελευταίους 3 μήνες, αν κάνει κάτι ύποπτο, δημιουργήστε ένα προφίλ προσωπικότητας.
Αυτό το αίτημα στοχεύει ένα πραγματικό πρόσωπο, παρέχει προσωπικά δεδομένα χωρίς μάσκα, υπερβαίνει τους σκοπούς ασφαλείας και διολισθαίνει στην επιτήρηση και ζητά μια παράνομη έξοδο, όπως ένα "προφίλ προσωπικότητας". Είναι τόσο παραβίαση KVKK όσο και ηθική παραβίαση.
Ισχυρή προτροπή:
Ο ρόλος σας: βοηθός που συντάσσει ανάλυση ασφαλείας στον αναλυτή. Εργαστείτε με ανώνυμα δεδομένα στο πλαίσιο μιας καθορισμένης έρευνας περιστατικού. Εργασία:Υπάρχει ανωμαλία στο μοτίβο πρόσβασης του USER_A στο καθορισμένο παράθυρο συμβάντος (03:00-04:00) που είναι συμβατό με την υπόθεση διαρροής δεδομένων; Μην σχολιάζετε την προσωπικότητα/την πίστη. Απλώς αξιολογήστε το τεχνικό πρότυπο με βάση τα στοιχεία. Μην εξαιρεθείτε. Δεδομένα: [ανώνυμο, μόνο σχετικό παράθυρο]
Το ισχυρό αίτημα είναι ανώνυμο, περιορίζεται σε καθορισμένο εύρος έρευνας, δεν απαιτεί προσωπική ερμηνεία, λειτουργεί μόνο με τα σχετικά δεδομένα και το τεχνικό πρότυπο.
Αντιγράψιμα πρότυπα προτροπών
ΠΡΟΤΥΠΟ ΕΛΕΓΧΟΥ ΑΝΩΝΥΜΙΩΣΗΣ Ελέγξτε τα ακόλουθα δεδομένα πριν τα δώσετε σε ένα εξωτερικό εργαλείο τεχνητής νοημοσύνης: υπάρχει πραγματική IP, όνομα χρήστη, email, εσωτερικό όνομα κεντρικού υπολογιστή/διακομιστή, όνομα τομέα, εταιρικές πληροφορίες, προσωπικά δεδομένα; Καταχωρίστε τα όλα και προτείνετε συνεπή σύμβολα κράτησης θέσης. Προειδοποιήστε εάν υπάρχει κάτι ύποπτο. Δεδομένα: [επικόλληση]
ΠΡΟΤΥΠΟ ΠΕΔΙΟ ΕΦΑΡΜΟΓΗΣ ΚΑΙ ΕΛΕΓΧΟΥ ΕΞΟΥΣΙΑΣΕλέγξτε την εργασία ασφαλείας που θα κάνω: είναι εντός του ορίου συστήματος για το οποίο είμαι εξουσιοδοτημένος, εμπίπτει στο πεδίο εφαρμογής ενός καθορισμένου σκοπού/έρευνας, μεταβαίνει σε προσωπική επιτήρηση, απαιτεί γραπτή άδεια; Εάν υπάρχει κόκκινη σημαία, προειδοποιήστε και προτείνετε μια νόμιμη εναλλακτική. Εργασία: [γράψτε]
ΠΡΟΤΥΠΟ ΥΠΕΝΘΥΜΙΣΗΣ ΗΘΙΚΩΝ ΟΡΙΩΝΑξιολογήστε το αίτημα: είναι αμυντικό και εξουσιοδοτημένο ή εμπίπτει στα όρια της μη εξουσιοδοτημένης πρόσβασης/επίθεσης/παρακολούθησης; Εάν είναι θεμιτό, γράψτε πώς να το κάνετε με ασφάλεια, αν όχι, γιατί δεν πρέπει να γίνει και το σωστό κανάλι. Αίτημα: [γράψτε]
ΠΡΟΤΥΠΟ ΑΠΑΙΤΗΣΕΩΝ ΕΠΑΛΗΘΕΥΣΗΣ Για κάθε εύρημα, IOC, CVE, απόδοση και πρόταση αναφοράς που παράγετε, προσθέστε μια σημείωση "με ποια ακατέργαστα στοιχεία/επίσημη πηγή πρέπει να επαληθευτεί". Ας υποθέσουμε ότι δεν θα γίνει πράξη ή επίσημο έγγραφο μέχρι να επαληθευτεί. Εργασία: [γράψτε]
Συνήθη λάθη
- Παράκαμψη της ανωνυμοποίησης. Είναι λάθος να λέμε "εσωτερική χρήση πάντως"? Οποιαδήποτε πραγματική IP/χρήστης/κεντρικός υπολογιστής στο εξωτερικό εργαλείο AI είναι διαρροή.
- Λάθος καλές προθέσεις για εξουσία. «Ήθελα να βοηθήσω» δεν δικαιολογεί μη εξουσιοδοτημένη πρόσβαση. Απαιτείται γραπτή άδεια και καθορισμένο πεδίο εφαρμογής.
- Μετατροπή δεδομένων ασφαλείας σε επιτήρηση. Τα αρχεία καταγραφής συλλέγονται για ασφάλεια. Το προφίλ/παρακολούθηση ενός ατόμου αποτελεί παραβίαση του KVKK και κακή χρήση.
- Θεωρώντας ότι η άδεια του οχήματος είναι νομιμότητα. Ακριβώς επειδή το AI δεν απορρίπτει κάτι, αυτή η ενέργεια δεν είναι νόμιμη/δεοντολογική. Η ευθύνη είναι δική σας.
- Θεωρώντας την επαλήθευση ως πολυτέλεια. Ένας ισχυρισμός χωρίς στοιχεία μπορεί να κατηγορήσει κάποιον άδικα ή να σταματήσει την εργασία. η επαλήθευση είναι μια ηθική υποχρέωση.
Συμβουλή: Κάντε τρεις ερωτήσεις πριν από οποιαδήποτε εργασία: "Είμαι εξουσιοδοτημένος σε αυτό το σύστημα; Έχω ανωνυμοποιήσει αυτά τα δεδομένα; Είναι αυτός ο σκοπός αμυντικός ή επιτήρησης/επιθετικός;" Εάν δεν μπορείτε να πείτε ξεκάθαρα «ναι/άμυνα» και στους τρεις, σταματήστε και συμβουλευτείτε κάποιον που έχει την εξουσία.
Προσοχή: Μη εξουσιοδοτημένη πρόσβαση, μη εξουσιοδοτημένος έλεγχος, πειρατεία και προσωπική παρακολούθηση. Ακόμα κι αν γίνεται με καλές προθέσεις, είναι έγκλημα και εκτός αυτού του επαγγέλματος. Η ισχύς του AI δεν αλλάζει αυτή τη γραμμή, αυξάνει την ταχύτητά του μόνο εάν χρησιμοποιηθεί λανθασμένα. Το όριο δεν είναι τεχνικό, αλλά νομικό και ηθικό.
Συνοπτικά
Αυτή η μονάδα έχει θέσει αδιαμφισβήτητες γραμμές γύρω από τις ισχυρές χρήσεις που έχουν μάθει σε όλη τη μονάδα. Υπάρχουν δύο όρια: εμπιστευτικότητα (τα δεδομένα ασφαλείας είναι προσωπικά δεδομένα + εταιρική ευφυΐα + χάρτης ευπάθειας, δεν παρέχονται χωρίς ανωνυμοποίηση, εάν είναι δυνατόν) και ηθική/νομιμότητα (το AI χρησιμοποιείται μόνο σε εξουσιοδοτημένα συστήματα, για αμυντικούς σκοπούς, με γραπτή άδεια). Αυτό που διακρίνει την άμυνα από την επίθεση είναι η εξουσία και η πρόθεση. Η καλή πίστη δεν αντικαθιστά την εξουσία, ούτε η άδεια οχήματος αντικαθιστά τη νομιμότητα. Η επαλήθευση δεν είναι μόνο ποιότητα, είναι μια ηθική υποχρέωση που αποτρέπει κατηγορίες χωρίς στοιχεία και λανθασμένες αποφάσεις. Τρεις ερωτήσεις πριν από κάθε αποστολή: είμαι εξουσιοδοτημένος, έχω ανωνυμοποιήσει, είναι ο σκοπός αμυντικός;
Εργασία εφαρμογής
Επιλέξτε τρεις από τις εργασίες που μάθατε στην ενότητα (π.χ. ανάλυση αρχείων καταγραφής, ανάλυση phishing, διερεύνηση περιστατικών). Εφαρμόστε τα πρότυπα «Έλεγχος εμβέλειας και εξουσιοδότησης» και «Έλεγχος ανωνυμοποίησης» για καθένα: είστε εξουσιοδοτημένοι, πώς θα ανωνυμοποιήσετε τα δεδομένα, είναι ο οριακός σκοπός αμυντικός; Στη συνέχεια, γράψτε ένα δείγμα αίτησης που υπερβαίνει το όριο (μη εξουσιοδοτημένη/επιτήρηση) και τεκμηριώστε γιατί πρέπει να απορριφθεί και ποιο είναι το σωστό κανάλι με το πρότυπο «Υπενθύμιση ηθικού ορίου».
λίστα ελέγχου
- [ ] Σε κάθε ρόλο, δούλεψα μόνο σε συστήματα για τα οποία είχα εξουσιοδότηση.
- [ ] Ανωνυμοποίησα και έσκασα τα δεδομένα πριν τα δώσω στο εξωτερικό εργαλείο.
- [ ] Επιβεβαίωσα ότι ο σκοπός είναι η άμυνα, όχι η επιτήρηση/επίθεση.
- [ ] Δεν αντικατέστησα την καλή θέληση με την εξουσία ή την άδεια του οχήματος με τη νομιμότητα.
- [ ] Απέρριψα αιτήματα προσωπικού προφίλ/παρακολούθησης και τα κατεύθυνα στο σωστό κανάλι.
- [ ] Δεν μετέτρεψα κάθε εύρημα/IOC/CVE/αναφορά/αξίωση σε πράξη χωρίς να το επαληθεύσω.
- [ ] Σε περίπτωση αμφιβολίας, συμβουλεύτηκα κάποιον αρμόδιο (νομικό, διοικητικό, υπεύθυνο επεξεργασίας δεδομένων).