Kasu:
- Oskus eristada, kus tehisintellekt säästab aega kaitsva turvalisuse töövoos (tuvastus, analüüs, sekkumine, täiustamine, aruandlus) ja kus turvalisuse seisukohast kriitilised otsused (ründe deklareerimine, isoleerimine, blokeerimine, ametlik aruanne) jäetakse analüütiku teha, olenevalt ülesande riskitasemest.
- Võimalus rakendada distsipliini iga AI väljundi ühendamiseks töötlemata tõenditega (log, IOC, CVE, kood), seda iseseisvalt kontrollida ja konteksti filtreerimise kaudu edastada
- Võimalus anonüümseks muuta logi- ja turvaandmed KVKK/privaatsuse piires ning omandada harjumus kasutada ainult volitatud, kaitseotstarbelisi eesmärke ja kirjalikul loal.
Turvaoperatsioonide keskuses (inglise keeles SOC – Security Operations Center; meeskond, mis jälgib organisatsiooni võrku, servereid ja kasutajaid ööpäevaringselt) liigub igas sekundis tuhandeid sündmuste kirjeid. Töötaja ühendas Venemaal serveriga kell 3:14: kas see on rünnak või välislähetus? Üks kasutaja krüpteeris viie minutiga 4000 faili: kas see on lunavara või varundustööriist? Meilis on kirjas "Arve lisatud": kas see on tõeline raamatupidamismeil või andmepüügi? Koodiülevaatuse käigus ühendab SQL-päring otse kasutaja sisendi: kas see on ärakasutatav haavatavus või sisevõrgus töötav turvaline skript? Paljud neist küsimustest on korduvad ja väsitavad; Mõned neist on otsused, mis võivad otseselt kaasa tuua andmete rikkumise, miljonite liiride suuruse kahju või asutuse maine.
Tehisintellekt (AI või lühidalt AI – arvutisüsteemid, mis suudavad skannida, kokku võtta, klassifitseerida, märgistada kõrvalekaldeid ning toota suure hulga teksti ja mustrite mustandeid) mahub selle pildi keskele. Õige kasutamise korral võtab see sekunditega kokku tuhanded logiread, seab turvaaukude prioriteediks, analüüsib andmepüügimeili minutite asemel sekunditega ja annab mõtlemisaega. Kui seda kasutatakse valesti, võib see tõelist rünnakut ignoreerida, märgistades selle "tavaliseks", tekitada meeskonnale valehäiret, luues välja ohu, mida pole olemas, või lekitada konfidentsiaalseid logiandmeid organisatsioonist väljapoole.
Selle üksuse eesmärk ei ole sõiduki reklaamimine. Eesmärk on selgitada, kuhu panna tehisintellekt turvaprofessionaali töös ja kuhu üldse mitte. Kordame algusest peale põhiprintsiipi: tehisintellekt on assistent, mitte julgeolekuanalüütiku asemel otsustav asutus. Kvalifitseeritud eksperdi ülesanne on tunnistada juhtum tõeliseks rünnakuks, isoleerida süsteem, blokeerida kasutaja ja muuta leiu ametlikuks raportiks. Kontrollimata AI väljund on tõestamata väide. Ja selle mooduli kõige punasem rida: kõik siin selgitatud on kaitse- (kaitse) eesmärkidel. Tehisintellekti kasutamine süsteemi loata imbumiseks, ründetööriista loomiseks või volitamata testimise läbiviimiseks on nii ebaseaduslik kui ka väljaspool selle mooduli ulatust.
Turvalisuse töövoog ja AI koht
Kaitseturbe tegevuse mõistmiseks on kasulik jagada protsess viieks etapiks. Tuvastamine: kahtlase käitumise jäädvustamine logi- ja SIEM-andmetest. Analüüs/triaaž: häire tegelik või vale (valepositiivne) hindamine ja tähtsuse järjekorda seadmine. Vastus: sündmuse ohjeldamine, isoleerimine, puhastamine. Parandus: haavatavuse sulgemine, algpõhjuse kõrvaldamine. Aruandlus: leiu tõlkimine tehnilisse ja juhtimisdokumentatsiooni. AI võib puudutada kõiki viit etappi, kuid mitte igaüht sama volitusega.
Määratleme algusest peale mõned mõisted. SIEM (Security Information and Event Management) on süsteem, mis kogub ja korreleerib logikirjeid erinevatest allikatest (server, tulemüür, rakendus) ning genereerib reeglipõhiseid häireid. Valepositiivne on see, kui sündmus, mis tegelikult ei ole oht, tekitab häire; See on valu, mis väsitab SOC-meeskondi ja põhjustab "erksat väsimust". Valenegatiivne on see, kui tõelist rünnakut ei tabata kunagi; See on kõige ohtlikum viga, sest see põhjustab kahju vaikselt. IOC (Indicator of Compromise) on tehniline jälg, mis näitab ründe jälge: pahatahtlik IP-aadress, failiräsi (räsi), domeeninimi. TTP (Tactics, Techniques, Procedures) on käitumismuster, mis kirjeldab ründaja käitumist.
Järgmine tabel võtab kokku AI rolli ja riskitaseme missioonide kaupa:
Quest
AI roll
Riski tase
Kes kiidab heaks
Logi kokkuvõte, müra vähendamine
kiirendi, summaar
madal
analüütik
Haavatavuse prioriseerimise ülevaade
Sorteerija, soovitus
Madal-Keskmine
analüütik
Andmepüügi e-posti analüüs
Eelkvalifikatsioon, selgitamine
keskmine
analüütik
Häiretriaaž (tõene/vale)
Soovitus annab õigustuse
Keskmine-kõrge
Analüütik (ikka õige)
Juhtumitele reageerimise mänguraamatu mustand
visandite generaator
Keskmine-kõrge
Vanemanalüütik / IR juht
Turvalise koodi ülevaatuse leidmine
Teine silm, osuti
Keskmine-kõrge
Arendaja + turvalisus
Süsteemi isoleerimise / blokeerimise otsus
pole abiks
väga kõrge
volitatud analüütik
Ametlik vahejuhtumiaruanne/teade
Eelnõu, ekspert parandab
väga kõrge
IR juht + juriidiline/nõuetele vastavus
Pidage meeles selle diagrammi ühte rida: riski suurenedes AI roll väheneb ja inimeste heakskiit kasvab. Ükski AI rida ei saa sündmust ülevaatusest vabastada.
Miks on kinnitamine selle ettevõtte keskmes?
Tehisintellekt näib olevat kindel oma väljundis, kuid see ei pruugi olla kindel. Keelemudel võib luua olematu CVE-numbri (haavatavuse ID), viidata logireale, mida tegelikult ei eksisteeri, või väita, et IP-aadress on "pahatahtlik" ilma tõenditeta; seda nimetatakse hallutsinatsiooniks. Samal mudelil võib ka päris ründekett vahele jääda. Mõlemad püünised on võrdse voolavusega; Ainus, mis eristab õiget valest, on teie teadmised ja harjumus kontrollida.
Kontrollimise distsipliin koosneb kolmest etapist:
- Seo see tõenditega: sobitage iga tehisintellekti väide töötlemata logi, tegeliku ROK-i, kontrollitava CVE-kirje või koodi endaga. Väiteid, mille allikale ei saa viidata, ei saa raportisse lisada. Kasutage tehisintellekti tähelepanu tõmbamiseks, mitte tõenditena.
- Sõltumatult kontrollige: uurige ka piirkondi, mida AI nimetab "puhtaks". Negatiivne tehisintellekti väljund ei garanteeri ohu puudumist; Ärge kunagi jätke oma süstemaatilist analüüsi vahele.
- Kontekstifilter: testige asjatundlikult, kas väljund sobib organisatsiooni arhitektuuri, ärikonteksti ja teadaoleva tavapärase käitumisega. "Anomaalia" ei tähenda alati "rünnakut".
Ettevaatust. Tehisintellekti loodud juhtumiaruande allkirjastamine ilma iga väidet töötlemata tõenditega vastavusse viimata kannab samaväärset vastutust kui süüdistuse esitamine ilma tõenditeta. Sujuv väljund ei ole täpne väljund; Kui turvaotsus on vale, on hind süsteemi krahh või vahelejäänud rikkumine.
Privaatsus ja eetika: logiandmed on tundlikud andmed
Logikirjed sisaldavad kasutajanimesid, IP-aadresse, siseserveri nimesid, failiteid ja mõnikord ka isikuandmeid. Neid kaitseb Türkiye's KVKK (isikuandmete kaitse seadus) ja Euroopas GDPR; Lisaks on tegemist "siseluurega", mis paljastab asutuse ründepinna. Toorlogi, tegelike IP-de ja sisemiste serverinimedega sündmuse kleepimine avalikku AI-tööriista ei paljasta mitte ainult isikuandmeid, vaid edastab välisserverisse ka kasuliku võrgukaardi. Reegel on lihtne: kõigepealt anonüümseks muutke ja maskeerige. Asendage tegelikud IP-d, kasutajanimed, sisemised hostinimed kohahoidjatega; Võimalusel valige ettevõtte tööriistad, millel on andmetöötlusleping ja ärge kasutage oma andmeid mudelikoolitusel.
Eetiline piir on vähemalt sama oluline kui tehniline piir. Haavatavuse leidmise ja selle loata ärakasutamise erinevus seisneb seadusliku ja kriminaalse vahel. Selles moodulis kasutate tehisintellekti ainult süsteemides, mille jaoks olete volitatud, kaitseotstarbel ja kirjaliku loaga. Tehisintellektil palumine teha selliseid asju nagu "ründetööriista kirjutamine", "kuidas ma sellele saidile imbun", "töötava pahavara tootmine" on väljaspool elukutset ja tänapäevased tehisintellekti tööriistad lükkavad need niikuinii tagasi.
kolm minikarpi
Juhtum 1 – ohutu kasutamine. Analüütik kohtab öises vahetuses SIEM-is 1200 häiret. Kas AI teeb töötlemata hoiatustest kokkuvõtte (anonüümseks); AI koondab 1200 häiret 18 klastrisse ja tõmbab edasi mustri "340 ebaõnnestunud sisselogimist samalt sisemiselt IP-lt, millele järgneb 1 õnnestumine". Analüütik kontrollib seda klastrit toorlogi abil, leiab tõelise parooliga brute force rünnaku ja lukustab konto 9 minuti pärast. AI kiirendatud sortimine; Analüütik tegi otsuse ja kontrolli.
Juhtum 2 – kontrollimata väljundlõks. Teisel analüütikul on tehisintellekti turvaaukude loendi prioriteediks seadnud. AI ütleb: "CVE-2024-99999 on kriitiline, parandage see kohe." Analüütik plaanib paika panna, kuid ei ava kunagi CVE-kirjet; samas kui sellist CVE-d pole – mudel moodustas selle numbri. Meeskond kaotab tunde, otsides plaastrit, mida pole olemas, samal ajal kui tõeline kriitiline haavatavus viibib. Kontrollimine jäetakse ära, väidet ei seostata allikaga.
Juhtum 3 – konfidentsiaalsuse rikkumine. Juhtumi uurimise kiirendamiseks kleepib ekspert tulemüüri töötlemata logi koos tegelike sisemiste IP-de, kasutajanimede ja VPN-serveri nimedega avalikku AI-tööriista. Organisatsiooni võrgutopoloogia, nimeskeem ja kasutajate loend on viidud välisserverisse. Õige viis oli varjata IP-d ja nimed ning jagada ainult mustrit.
Nõrk viip / Tugev viip
Nõrk viip:
Kas järgmises logis on rünnak: 10.2.14.7 kasutaja ahmet.yilmaz sisenes VPN-i ja ühendas seejärel failiserveriga FS-MUHASEBE-01. Samuti seadke need haavatavused esikohale.
See taotlus on vigane kolmel viisil: tegelik IP-aadress, kasutaja ja serveri nimi on jagatud (privaatsuse rikkumine), tehisintellekti roll ja piirid pole määratletud ning kontrollitavaid tõendeid ei nõuta. AI täidab lüngad oletustega ja tekib väljamõeldud risk.
Võimas viip:
Teie roll: SOC-i analüütiku DRAFT assistent. Otsuste tegemine; Kuulutage juhtum "rünnakuks", isoleerige süsteem või blokeerige kasutaja. Lihtsalt analüüsige anonüümset logimustrit, mille ma teile andsin. Iga nõude puhul märkige, millise logireale te selle aluseks võtate; Märkige "[analüütik kinnitada]", kus te pole kindel; IOC, CVE või IP võltsimine. Anonüümne juhtum: USER_A pääses VPN-ile YURTDISI_IP kaudu kell 03:14; seejärel pääses sisemise failiserverisse juurde 4000 faili; Kasutaja töötab tavaliselt vahemikus 09:00-18:00. Küsimused: (1) millised mustrid on kahtlased, (2) milliseid täiendavaid logitõendeid peaksin otsima, (3) kas võib olla valepositiivseid tulemusi?
Tugev tahe on anonüümne, määratleb rolli ja piirid, seab kahtluse alla tõendite seotuse ja valepositiivsete tulemuste võimaluse ning keelab väljamõeldised.
Kopeeritavad viipade mallid
ROLL- JA PIIRI KIRJELDUSTE MALL.Teie roll: turbeanalüütiku assistent, kes valmistab ette MUNKANDI/ANALÜÜSI. Sa ei ole analüütik; Juhtunu rünnakuks kuulutamine, süsteemi isoleerimine, kasutaja blokeerimine või ametliku raporti vormistamine. Lõplik otsus ja allkiri on analüütiku käes. Näita tõendeid (logirida, IOC, CVE, kood) iga nõude kohta; Märkige asi, millel pole tõendeid, kui "[tuleb kontrollida]", ärge mõelge seda välja. Ülesanne: [kirjuta ülesanne].
ANONÜMISEERIMISE JUHTIMISE MALT Ekstraheerige järgmistest turvaandmetest tegelikud IP-aadressid, kasutajanimed, sisemised hosti-/serverinimed, e-posti ja domeeninimed ning ettevõtteteave; asendada järjekindlate kohahoidjatega (USER_A, IC_IP_1, HOST_1). Hoidke ainult analüüsi jaoks vajalik muster. Teavita mind loendis tehtud muudatustest. Andmed: [andmed kleepige]
KINNITAMISE KONTROLLIMALT Kirjutage iga leitud leiu kõrvale: (1) mis tõenditel see põhineb, (2) millise töötlemata kirje/allika peaksin kontrollimiseks avama, (3) valepositiivse tulemuse tõenäosus ja miks. Kasutage vajadusel sõna "võimalik/kahtlustav", mitte täpset sõnastust. Olematu CVE/IOC/IP valmistamine.
RISKITASME JAOTAMISE MALL Kategooriasse panen turvaülesanne ja kirjutan põhjenduse: (A) madal risk – tehisintellekti ülevaade/kokkuvõte piisav, (B) keskmine risk – analüütik peab kontrollima, (C) kõrge/väga kõrge risk – otsus/isolatsioon/teatis kuulub analüütikule, tehisintellekt on ainult abiks. Ülesanne: [kirjuta ülesanne].
Levinud vead
- Segib tehisintellekti analüütikuga. AI otsib mustreid, kuid tal pole vastutust ega volitusi; Sina otsustad. Väljund on eelnõu, mitte kohtuotsus.
- Päris IP, kasutaja ja hostinime jagamine. See on nii KVKK rikkumine kui ka võrgukaardi leke, millest on ründajale kasu; kõigepealt mask.
- Tuginedes negatiivsele AI väljundile ja lõdvestades otsingut. "Ohtust pole" ei tähenda tegelikult, et seda pole; Ärge kunagi jätke oma süstemaatilist analüüsi vahele.
- Valmistatud CVE/IOC kasutamine ilma kinnitamiseta. Võib sobida mudeli numbri ja indikaatoriga; Kinnitage igaüks ametliku allikaga.
- Lubamatu/solvav kasutamine. Töötage ainult kaitsvalt, oma süsteemides, kirjaliku loaga; Vastasel juhul on see nii ebaseaduslik kui ka ebaeetiline.
Näpunäide: esitage endale iga ülesande kohta üks küsimus: "Mis juhtub, kui see väljund on vale?" Kui vastus on "rünnak põgeneb" või "ärikatkestus" – nagu turvalisuses sageli juhtub -, kasutage tehisintellekti ainult kokkuvõtte/soovituse/ülevaate tegemiseks ja ärge kunagi jätke kontrollimist vahele.
Kokkuvõttes
Tehisintellekt on võimas abiline küberturvalisuses: teeb logist kokkuvõtte, sorteerib häireid, analüüsib andmepüügi, skannib koodi, genereerib aruannete mustandeid. Kuid see on julgeolekukriitiline valdkond; Kvalifitseeritud eksperdi ülesanne on tunnistada juhtum rünnakuks, isoleerida süsteem, blokeerida kasutaja ja esitada ametlik aruanne. Tehisintellekti roll protsessi viies etapis (tuvastus, analüüs, sekkumine, heastamine, aruandlus) varieerub olenevalt riskitasemest; Riski kasvades kasvab inimeste heakskiit. Iga sammu valvavad kolm distsipliini: tõendid, sõltumatu kontroll, kontekstifilter. Ja kõige selle all on kaks piirangut: konfidentsiaalsus (toorandmete eksportimine ilma anonüümsuseta) ja eetika (ainult volitatud, kaitsev, volitatud kasutamine).
Rakenduse ülesanne
Valige oma organisatsioonist kolm ülesannet (või näidisstsenaarium): üks madal risk (nt igapäevaste hoiatuste kokkuvõte), üks keskmine risk (nt andmepüügianalüüs), üks väga kõrge risk (nt otsus süsteemi isoleerida). Iga jaoks (1) kirjeldage ühe lausega tehisintellekti rolli, (2) kirjutage üles, millise kontrollietapi te teete, (3) näidake, kuidas andmeid anonüümseks muudate. Seejärel kohandage mall „Rolli ja piiride määratlus” oma keskmise riskiga ülesandega, kirjutage viip ja pange tähele, kuidas te kontrollite selle väljundit töötlemata tõenditega.
kontrollnimekiri
- [ ] Määrasin ülesande riskitaseme (madal/keskmine/kõrge/väga kõrge).
- [ ] Piirdusin tehisintellekti rolliga "assistent/kokkuvõte/soovitus/mustand"; Otsus ja allkiri on analüütiku käes.
- [ ] Muutsin andmed anonüümseks; tegelik IP, kasutaja, hosti ja domeeninimed on maskeeritud.
- [ ] Lubasin kontrollida iga väidet töötlemata tõenditega (log, ROK, CVE, kood).
- [ ] Vaatamata negatiivsele tehisintellekti väljundile viin läbi oma süstemaatilise analüüsi.
- [ ] Teades, et tegemist võib olla võltsitud CVE/IOC/IP-ga, kinnitan seda ametliku allikaga.
- [ ] Kasutan ainult volitatud, kaitsvat ja kirjalikku volitatud kasutamist.