Üksus 10 / 11

Piirid, privaatsus, eetika ja volitamata kasutamise keeld

Kasu:

  • Arusaam, et turbeandmed on tundlikud kolmel tasandil (isikuandmed, ettevõtte luureandmed, haavatavuse kaart) ja neid ei saa anda välisele tööriistale ilma anonüümsuseta.
  • Kaitset rünnakust eristab autoriteet ja kavatsus; Hea usu jõustamine ei asenda volitusi ja sõiduki luba ei asenda seaduslikkust.
  • Suuda muuta turvaandmed isiklikuks jälgimiseks ja omandada harjumus küsida enne iga missiooni „kas mul on luba, kas olen anonüümseks muutnud, kas eesmärk on kaitsev“?

Kogu selle mooduli jooksul kasutasime tehisintellekti turvaprofessionaalide töö igas aspektis: logianalüüs, ohtude otsimine, haavatavuse tähtsuse määramine, intsidentidele reageerimine, andmepüügianalüüs, koodide ülevaatus, ohuluure, aruandlus. See üksus tegeleb kõigi nende võimsate kasutusviiside ümber tõmmatud joontega. Sest tehisintellekti jõud küberturvalisuses on kahekordne: sama võimekust saab kasutada nii kaitseks kui ka rünnakuks; Sama juurdepääs andmetele kiirendab ja lekked töötavad. See üksus selgitab erinevust "saab" ja "peaks".

Põhipiiranguid on kaks ja mõlemad on vaieldamatud. Esimene on privaatsus ja andmekaitse: turvaandmed (logid, IP-d, kasutajateave, kood, sündmuste üksikasjad) on nii isikuandmed kui ka tundlikud luureandmed, mis paljastavad organisatsiooni ründepinna; Ilma kaitseta ei lähe ta kuhugi. Teiseks, eetika ja seaduslikkus: tehisintellekti kasutatakse ainult süsteemides, mille jaoks olete volitatud, kaitseotstarbel ja kirjaliku loaga; Volitamata juurdepääs, ründetööriistade loomine või volitamata testimine on kuritegu. Selle üksuse pealkiri ei ole loosung, see on kutsetunnistus: kontrollimata väljatrükk on nõue, loata kasutamine on kuritegu.

Privaatsus: miks on turvaandmed nii tundlikud?

Turvaandmed on tundlikud kolmel tasandil:

  1. Isikuandmete kiht: Kasutajanimed, e-kirjad, IP-d (mida võib KVKK-s käsitleda isikuandmetena), juurdepääsukirjed. Seda kaitsevad KVKK ja GDPR.
  2. Ettevõtte luurekiht: sisevõrgu topoloogia, serverite nimed, nimetamisskeem, milline süsteem kus asub. See annab ründajale organisatsiooni kaardi.
  3. Haavatavuse kiht: millised haavatavused on avatud, milline süsteem on haavatav. See on ründaja sihtmärkide loend, kui teave lekib.

Toorlogi, tegeliku IP-aadressi ja sisemiste serverinimedega sündmuse kleepimine avalikku AI-tööriista paljastab kõik kolm kihti. Reegel: kõigepealt anonüümseks, siis võimalusel ära anna seda üldse välja. Asendage tegelikud väärtused järjekindlate kohahoidjatega (USER_A, IC_IP_1, HOST_1); Võimalusel kasutage ettevõtte tööriistu, millel on andmetöötlusleping, ärge kasutage oma andmeid mudelikoolitusel ja eelistatavalt töötage kohapeal. Mõnel juhul (nt käimasolev kohtuekspertiisi uurimine, ülisalajased andmed) väliseid tööriistu ei kasutata.

Eetika ja seaduslikkus: kaitseliin/rünnak

Sama oskusteavet saab kasutada nii kaitses kui ka ründes; autoriteet ja kavatsus määravad erinevuse. Oma süsteemis haavatavuse leidmine ja sulgemine on kaitse; Kellegi teise süsteemist ilma loata otsimine on volitamata juurdepääs. Andmepüügimeili analüüsimine on kaitse; Veenva andmepüügiavalduse kirjutamine on rünnak. Logi uurimine ja rünnaku tuvastamine on kaitse; Isiku jälgimiseks andmete kogumine on ahistamine ja ebaseaduslik.

Järgmine tabel teeb selle rea selgeks:

tegevust

Kaitse (seaduslik)

Rünnak/keeld

Haavatavuse leidmine

Oma süsteemis, loaga sulgeda

Kellegi teise käes, ilma loata

Tungimise testimine

Kirjaliku ulatuse ja loaga

Volitamata testimine = rünnak

Andmepüük

analüüsida, tuvastada

toota, saata

pahavara

Analüüs (eraldi)

kirjutada, levitada

andmete kogumine

Sündmuse jaoks kõikehõlmav, salvestatud

jälgima, inimese järele luurama

Juurdepääs

volituste piires

volitamata = kuritegu

Kaasaegsed AI-tööriistad lükkavad juba tagasi sellised taotlused nagu "kirjutage mulle töötav lunavara" või "kuidas ma sellele saidile imbun"; Kuid vastutus ei seisne mitte sõiduki filtris, vaid teie kutse-eetikas. Omavoliline kasutamine ei ole seaduslik, kui sõiduk seda võimaldab.

Kontrollimine: eetika tehniline sammas

Kontrollimine ei ole lihtsalt kvaliteedisamm, see on eetiline kohustuslik. Tõendamata väite kirjutamine aruandesse võib tähendada kellegi ebaausat süüdistamist või töö katkestamist vale otsusega. Kordame kontrollimise distsipliini, mida oleme selles moodulis eetilise põhimõttena näinud: tehisintellekti koostatud leid, IOC, CVE, omistamis- või aruandelause ei muutu toiminguks või ametlikuks dokumendiks, ilma et seda kinnitataks töötlemata tõendite ja ametliku allikaga.

kolm minikarpi

1. juhtum – õige anonüümseks muutmine. Analüütik soovib analüüsida kriitilist intsidenti tehisintellektiga. Esmalt asendab see kõik tegelikud IP-d, kasutajanimed ja serverisisesed nimed ühtsete kohahoidjatega, kasutab ettevõtte andmetöötluslepingu tööriista ja jagab ainult mustrit. Analüüs on kiirem, tundlikke andmeid ei leki. See on õige tee: kiirus ja privaatsus ei pea üksteist välistama.

Juhtum 2 – volitamata heategevus. Ekspert "huvitab, kas sõbra ettevõte on ohutu" ja küsib tehisintellektilt, kuidas selle ettevõtte süsteemi testida. Kuigi see võib tunduda heade kavatsustega, on tegemist volitamata juurdepääsu katsega: kellegi teise süsteemi testimine ilma kirjaliku loata ja määratletud ulatuseta on kuritegu. Õige viis: ei testita üldse; suunates selle ettevõtte enda turvameeskonnale või volitatud läbitungimistestiteenistusele. Hea tahe ei asenda autoriteeti.

Juhtum 3 – üleminek järelevalvele. Juht soovib kasutada tehisintellekti, et profileerida töötaja kogu tegevust turvalogidest, et mõista, kas see inimene on lojaalne või mitte. See liigub turvalisuse eesmärgist kaugemale isikliku järelevalve alla; See rikub nii KVKK-d kui ka ületab turvaandmete legitiimse kasutamise piiri. Turvaspetsialist lükkab selle tagasi ja suunab päringu vastavasse kanalisse (HR, juriidiline, määratletud uurimisraamistik). Õppetund: turvaandmeid kogutakse turvalisuse huvides; See ei ole isikliku jälgimise tööriist.

Nõrk viip / Tugev viip

Nõrk viip:

Analüüsige kogu Ahmet Yılmazi (10.2.14.7) viimase 3 kuu tegevust, kas ta teeb midagi kahtlast, loo isiksuseprofiil.

See taotlus on suunatud reaalsele isikule, esitab isikuandmeid ilma maskita, läheb kaugemale turvaeesmärkidest ja libiseb järelevalve alla ning taotleb ebaseaduslikku väljundit, näiteks "isiksuseprofiili". See on nii KVKK rikkumine kui ka eetiline rikkumine.

Võimas viip:

Sinu roll: assistent, kes koostab analüütikule turvaanalüüsi. Töötage anonüümseks muudetud andmetega kindlaksmääratud juhtumi uurimise raames. Ülesanne: kas määratud sündmuse aknas (03:00-04:00) on kasutaja USER_A juurdepääsumustris anomaalia, mis ühildub andmelekke hüpoteesiga? Ärge kommenteerige isiksust/lojaalsust; lihtsalt hinnake tehnilist mustrit tõendite alusel. Ärge loobuge. Andmed: [anonüümne, ainult asjakohane aken]

Tugev taotlus on anonüümne, piiratud kindlaksmääratud uurimisulatusega, ei vaja isiklikku tõlgendust, töötab ainult asjakohaste andmete ja tehnilise mustriga.

Kopeeritavad viipade mallid

ANONÜÜMISEERIMISE AUDITI MALL Enne välisele tehisintellekti tööriistale andmist kontrollige järgmisi andmeid: kas sellesse on alles jäänud tegelik IP, kasutajanimi, e-posti aadress, sisemine hosti/serveri nimi, domeeninimi, ettevõtte teave ja isikuandmed? Loetlege need kõik ja soovitage järjepidevaid kohahoidjaid. Hoiatage, kui on midagi kahtlast. Andmed: [kleebi]

ULATUS JA VOLITUSTE KONTROLLI VORMKontrolli turvaülesannet, mida ma teen: kas see jääb süsteemi piirmääradesse, mille jaoks olen volitatud, kas see on määratletud eesmärgi/juurdluse ulatuses, kas see nihkub isiklikule jälgimisele, kas selleks on vaja kirjalikku luba? Kui on punane lipp, hoiatage ja pakkuge välja seaduslik alternatiiv. Ülesanne: [kirjutada]

EETILISTE PIIRIDE MEELDETULETUSE MALL Hinda taotlust: kas see on kaitsev ja volitatud või jääb volitamata juurdepääsu/ründe/jälgimise piiridesse? Kui see on õigustatud, kirjutage, kuidas seda ohutult teha, kui mitte, siis miks seda ei tohiks teha ja õige kanal.Taotlus: [kirjutage]

KONTROLLINÕUETE MALT Lisage iga teie koostatud leiu, IOC, CVE, omistamis- ja aruandelause juurde märge "millise toortõenduse/ametliku allikaga tuleks seda kontrollida". Oletame, et sellest ei saa tegevust või ametlikku dokumenti enne, kui see on kinnitatud. Ülesanne: [kirjutada]

Levinud vead

  • Anonüümseks muutmisest möödaminek. Vale on öelda "sisekasutus niikuinii"; Välise AI tööriista tegelik IP/kasutaja/host on leke.
  • Heade kavatsuste eksitamine autoriteediga. "Tahtsin aidata" ei õigusta volitamata juurdepääsu; Vajalik on kirjalik luba ja määratletud ulatus.
  • Turvaandmete muutmine valveks. Palke kogutakse turvalisuse huvides; Isiku profileerimine/jälgimine on KVKK rikkumine ja väärkasutus.
  • Arvates, et sõiduki luba on legitiimne. Lihtsalt sellepärast, et AI ei lükka midagi tagasi, pole see tegevus seaduslik/eetiline; Vastutus lasub sinul.
  • Mõeldes kontrollimisele kui luksusele. Tõenditeta väide võib kedagi ebaõiglaselt süüdistada või töö peatada; kontrollimine on eetiline kohustus.
Näpunäide. Enne mis tahes ülesannet esitage kolm küsimust: "Kas mul on selles süsteemis volitused? Kas olen need andmed anonüümseks muutnud? Kas see eesmärk on kaitsev või jälgimine/ründev?" Kui te ei saa kõigile kolmele selgelt "jah/kaitse" öelda, peatuge ja konsulteerige mõne võimuesindajaga.
Ettevaatust: volitamata juurdepääs, volitamata testimine, häkkimine ja isiklik jälgimine; Isegi kui seda tehakse heade kavatsustega, on see kuritegu ja väljaspool seda ametit. Tehisintellekti võimsus seda rida ei muuda, see suurendab ainult kiirust, kui seda valesti kasutada. Piirang ei ole tehniline, vaid juriidiline ja eetiline.

Kokkuvõttes

See üksus on kogu mooduli jooksul õpitud võimsate kasutuste ümber vaieldamatud jooned. Piire on kaks: konfidentsiaalsus (turvaandmed on isikuandmed + ettevõtte luureandmed + haavatavuse kaart; võimalusel anonüümsuseta välja ei anta) ja eetika/legaalsus (AI-d kasutatakse ainult volitatud süsteemides, kaitseotstarbel, kirjalikul loal). Kaitset rünnakust eristab autoriteet ja kavatsus; Heausksus ei asenda volitusi ega sõiduki luba seaduslikkust. Kontrollimine ei ole ainult kvaliteet, see on eetiline kohustus, mis hoiab ära tõenditeta süüdistused ja valede otsuste tegemise. Kolm küsimust enne iga missiooni: kas ma olen volitatud, kas olen anonüümseks muutnud, kas eesmärk on kaitsev?

Rakenduse ülesanne

Valige moodulis õpitud ülesannetest kolm (nt logianalüüs, andmepüügianalüüs, juhtumite uurimine). Rakendage igaühe jaoks mallid „Ulatusala ja autoriseerimise kontroll” ja „Anonüümsuse kontroll”: kas olete volitatud, kuidas muudate andmed anonüümseks, kas eesmärk on piiripealne kaitsev eesmärk? Seejärel kirjutage näidispäring, mis ületab limiiti (volituseta/jälgimine) ja dokumenteerige malliga “Eetiliste piiride meeldetuletus”, miks see tuleks tagasi lükata ja milline on õige kanal.

kontrollnimekiri

  • [ ] Igas rollis töötasin ainult süsteemides, mille jaoks mul oli volitus.
  • [ ] Tegin andmed enne välisele tööriistale andmist anonüümseks ja otsisin need läbi.
  • [ ] Kinnitasin, et eesmärk on kaitse, mitte jälitustegevus/rünnak.
  • [ ] Ma ei asendanud head tahet volitustega ega sõiduki luba seaduslikkusega.
  • [ ] Lükkasin isikliku profiili koostamise/jälgimise taotlused tagasi ja suunasin need õigesse kanalisse.
  • [ ] Ma ei muutnud iga leidu/ROK-i/CVE-d/tsitaat/nõuet ilma seda kontrollimata.
  • [ ] Kahtluse korral konsulteerisin mõne asutusega (juriidiline, haldus-, vastutav töötleja).