Kasu:
- Võimalus kasutada tehisintellekti kaitseülesannetes, nagu ohu tuvastamine, kõvenemine, paikade prioriseerimine ja intsidentidele reageerimine
- Võimalus kõrvaldada valepositiivsed tulemused, kinnitades leiud reaalses süsteemis, kasutades vähima autoriteedi ja põhjaliku kaitse põhimõtteid
- Võimalus mõista, et tehisintellekti saab kasutada ainult volitatud süsteemides ja kaitseeesmärkidel ning et selle kasutamine volitamata juurdepääsuks või rünnakuks on kuritegu.
Turvalisus ja kaitse: tehisintellekti kasutamine kaitseotstarbel, eetiliselt ja volituste piires
Süsteemi- ja võrguadministraator on ka esimene kaitseliin. Serverid, võrgud ja teenused on pidevalt ohus: volitamata juurdepääsu katsed, pahavara, parandamata haavatavused, lekkinud mandaadid. Turvatoimingud on nende ohtude ennetamise, tuvastamise ja neile reageerimise distsipliin. Siin on AI võimas liitlane kaitsevaldkonnas: logide skannimine ohtude tuvastamiseks, süsteemi tugevamate haavatavuste loetlemine, paikade prioriteetide hindamine, haavatavuse teatise tõlkimine lihtsasse türgi keelde, turvaintsidentidele reageerimise plaani koostamine. Kuid selle üksuse lubadus on teravam kui teistel, sest teema on kahesuguse kasutusega: kasutage tehisintellekti ainult süsteemides, mille üle teil on õigus, ainult kaitseotstarbel; See ei ole valik, vaid juriidiline ja eetiline kohustus. Tehisintellekti kasutamine volitamata juurdepääsuks, skannimiseks või imbumiseks on kuritegu ja see moodul lükkab selle rangelt tagasi.
Selles üksuses õpite kasutama kaitsvat tehisintellekti – logi ohu tuvastamine, tugevdamine, paigahaldus, vähima privileegide põhimõte, intsidentidele reageerimine – ning selle pädevuse eetilisi, juriidilisi ja jurisdiktsioonilisi piire.
Punane joon: autoriteet ja eesmärk
Kõigepealt tõmbame selgelt piiri. Õiguspärane: oma organisatsiooni süsteemide kaitsmine, mille jaoks teil on kirjalik luba – ründemärkide otsimine oma logist, oma serveri tugevdamine, oma võrgu haavatavuse sulgemine, läbitungimistesti läbiviimine kirjaliku loal ja ulatuses. Ebaseaduslik ja ebaseaduslik: teile mittekuuluva süsteemi skannimine, kellegi teise parooli või juurdepääsu murdmise katse, loata võrku sisenemine, haavatavuse ärakasutamine. Tehke tehisintellektile esitatavad küsimused alati kaitseraamistikus: "kuidas ma saan oma süsteemi selle rünnaku eest kaitsta?", "Kas selles logis on rünnaku märke?", "Kuidas ma saan seda teenust tugevdada?" See ei ole kunagi "kuidas ma sellesse süsteemi pääsen?" Kui teie asutus ei ole dokumenteeritud, ärge puudutage seda süsteemi.
Ettevaatust. Rünnakutehnika katsetamine süsteemi vastu, mille jaoks teil pole luba, on kuritegu, isegi kui see on "õppimine" või "testimine". Kui soovite õppida, kasutage isoleeritud laborikeskkonda, mille olete ise seadistanud. AI kanaldamine ründetööriistana ei võta teilt vastutust; suureneb.
AI kasutamine kaitseotstarbel
Kaitsmisel kiirendab AI palju reaalset tööd. Logiohtude tuvastamine: ebaharilike mustrite märgistamine autentimislogides (suur hulk ebaõnnestunud sisselogimisi lühikese aja jooksul, juurdepääs ebatavalistel aegadel, ühendused tundmatutest allikatest). Karmistamine: serveri või teenuse konfiguratsiooni ülevaatamine üldiste turbejuhiste järgi ja haavatavuste loetlemine – mittevajalikud avatud pordid, nõrgad krüpteerimisseaded, liiga laiad load. Paigutuste haldamine: avaldatud turvaaukude sobitamine teie süsteemiga ja hindamine, millised neist mõjutavad teid ja nende prioriteeti. Juhtumile reageerimine: sammude kavandamine turvaintsidendi isoleerimiseks, tõendite kogumiseks ja taastamiseks. Igal juhul koostab tehisintellekt analüüsi ja joonised; Turvatöötaja otsustab, milliseid meetmeid võtta ja kuidas tõendeid kaitsta.
Kõige vähem autoriteeti ja kaitset sügavuti
Kaks aluspõhimõtet on kogu kaitse selgroog. Väikseim privileeg: igal kasutajal, teenusel ja skriptil peaksid olema vaid minimaalsed õigused, mis on vajalikud nende töö tegemiseks – ei midagi enamat. Liiga palju lubasid suurendab kahju, kui konto on ohus. Põhjalik kaitse: ühele turbekihile tuginemise asemel virnasta mitu kihti – tulemüür, autentimine, krüpteerimine, jälgimine, varundamine. Kui üks on ületatud, peatub teine. Määrake need kaks põhimõtet kriteeriumiteks, kui tehisintellekt peab konfiguratsiooni ja arhitektuuri üle vaatama: "kas see seadistus vastab vähima autoriteedi põhimõttele, millised kihid puuduvad?"
Samm-sammult: kaitsev AI voog
- Kontrollige volitusi ja ulatust. Kas teil on selle süsteemi kohta kirjalikud volitused? Mis on ulatus? Tee see kõigepealt selgeks.
- Maskeerige andmed. Maskeerige logidesse sisemine IP, kasutaja, hosti ja eriti lekkinud mandaadid; Kui näete saladust, pöörake seda kõigepealt.
- Esitage kaitseküsimus. Paluge tehisintellektil tuvastada, tugevdada, prioriseerida või sekkuda – alati kaitse raames.
- Kinnitage leid. Kinnitage tehisintellekti poolt reaalses süsteemis märgitud oht või haavatavus; käsitleda valepositiivseid tulemusi.
- Rakendage tegevust kontrollitud viisil. Rakendada karastamist või lappimist läbi muudatuste juhtimise protsessi (eelmine üksus); Ka kaitse on muutus.
- Dokumenteerige ja õppige. Dokumenteerige juhtum ja reageerimine; Õppige õppetunde, et vältida kordumist.
kolm minikarpi
Juhtum 1 – jõhkra jõuga tuvastamine logis. Administraator andis AI-le autentimislogid (IP ja kasutaja maskeeritud) ja lasi sellel märkida ebatavalised sisselogimismustrid. AI tõstis esile 380 ebaõnnestunud sisselogimiskatse mustri 4 minuti jooksul ühest allikast – see on klassikaline märk jõhkra jõuga rünnakust. Administraator kinnitas seda tegelikus logis, blokeeris selle ressursi ning rakendas mõjutatud kontodel parooli lähtestamise ja määra piiramise.
Juhtum 2 – kõvastusvahe suletud. Üks meeskond andis äsja installitud serveri (maskeeritud) konfiguratsiooni AI-le ja lasi selle minimaalsete privileegide ja tavaliste karmistamiskriteeriumide alusel üle vaadata. AI märkis, et kasutamata haldusport on avatud kogu võrgule ja paroolipõhine SSH-sisselogimine oli endiselt lubatud. Meeskond sulges pordi, muutes ainult SSH-võtmepõhiseks – kaks ust suleti ründaja jaoks.
Juhtum 3 – eetiline piir: tagasi lükatud. Üks inimene palus abi insenerilt, kes andis naaberasutuse avaliku IP-vahemiku ja palus tehisintellektil "skaneerida ja haavatavust sisestada". Insener keeldus ja selgitas, miks: selle süsteemi kohta polnud kirjalikku volitusi; Taheti lubamatut juurdepääsu, kuritegu. Selle asemel tegi ta ettepaneku hinnata oma asutuste välispinda kirjaliku loa ja ulatusega. AI ei ole ründevahend, vaid kaitsepartner.
Neli kopeeritavat malli
1) Logi ohu tuvastamine (kaitse):
Teie roll: kaitsele keskendunud julgeolekuanalüütik. Allpool on selle süsteemi maskeeritud autentimislogi, mille kasutamiseks olen volitatud. Minu eesmärk on kaitse: märgista ebatavalised mustrid (massiline ebaõnnestunud sisselogimine, ebatavaline aeg/allikas, võimalik toore jõud). Esitage iga leid HÜPOTEESINA; Ma kontrollin seda reaalses süsteemis. Andke kaitsesoovitus, mitte ründesamm.Logi: [maskeeritud]
2) Kõvenemise kontroll:
Sinu roll: turvalisuse tugevdamise ekspert. Kontrollige järgmist maskeeritud [teenuse/serveri] konfiguratsiooni MIINIMUMVALITSUSE ja tavaliste karmistamiskriteeriumide suhtes: (1) tarbetu avatud port/teenus, (2) nõrk krüpteerimis-/autentimisseade, (3) liiga lai luba, (4) turvakiht puudub. Soovitage iga leiu jaoks kaitseparandusi. Konfiguratsioon: [maskeeritud]
3) Paigutuste prioritiseerimine:
Allpool on nimekiri [tootest/versioonist], mida ma kasutan, ja hiljuti avaldatud haavatavuse pealkirjad (maskeeritud). Öelge mulle: (1) millised võivad mind mõjutada, (2) hinnake mõju (juurdepääs, privileegid, ulatus) ja järjestage need kiireloomulisuse järjekorda, (3) millise kontrolli peaksin kõigepealt tegema. Range CVSS / väärkohtlemise väide fabritseeritud; Kui te pole kindel, tippige "verify". Nimekiri: [maskeeritud]
4) Turvaintsidentidele reageerimise raamistik:
Teie roll: intsidentidele reageerimise abistaja. Kirjutage kahtlasele turvaintsidendile kaitsereageerimisraamistik [kirjeldus]: eraldage (peatage levik), säilitage tõendid (logi/pilt), analüüsige, taastage, õppige õppetunde. Millele peaksin tähelepanu pöörama, et tõendeid mitte rikkuda? Märkige punktid, mis võivad nõuda õiguslikust/nõuetele vastavusest aruandlust. Otsused on minu.
Nõrk viip / Tugev viip
Nõrk viip:
Otsige üles sellel IP-l oleva serveri haavatavused ja öelge, kuidas siseneda.
See taotlus on nii eetiliselt kui ka juriidiliselt vastuvõetamatu: volitusi pole määratud, eesmärk on rünnak. Õige vastus on see taotlus tagasi lükata ja suunata see kaitsealternatiivile.
Võimas viip:
Teie roll: kaitsele keskendunud julgeolekuanalüütik. Tahan karastada enda asutuse veebiserverit, mille jaoks mul on kirjalikud volitused. Allpool on maskeeritud konfiguratsioon. Minimaalse autoriteedi ja kaitsesügavusega: (1) loetlege haavatavused, (2) soovitage iga jaoks kaitseparandusi, (3) juhtige tähelepanu riskidele, mida peaksin muudatuste juhtimisega paranduste rakendamisel teadma. Jääge ainult kaitseks. Konfiguratsioon: [maskeeritud]
Kasutamine
Kas see on legitiimne?
näide
Kaitse oma volitatud süsteemis
Jah
Logi ohtude tuvastamine, karastamine
Põhjalik läbitungimiskatse kirjalikul loal
Jah
Konsensuslik punane meeskonnatöö
Volitamata süsteemi skaneerimine/tungimine
Ei - kuritegevus
Volitamata sisenemine kellegi teise võrku
Haavatavuse ärakasutamine
Ei - kuritegevus
Lekkinud andmete kasutamine
Levinud vead
- Äritegevus volitamata süsteemis. See on kuritegu, kui üritatakse rünnata ebakompetentset süsteemi, isegi "õppida"; Kasutage isoleeritud laborit.
- Lekkinud mandaatide jagamine neid maskeerimata. Kui näete parooli/võtit, muutke see esmalt ja seejärel maskeerige see.
- Valepositiivsete tulemuste korral pimesi tegutsemine. Konto lukustamine ilma tehisintellekti märgitud "ohtu" kontrollimata võib toimingut häirida.
- Kaitse tegemine väljaspool muudatuste juhtimist. Kõvenemine on ka muutus; See nõuab testimist ja tagasipööramist, vastasel juhul võib see juurdepääsu katkestada.
- Väikseima autoriteedi põhimõttest mööda minnes. Liiga palju lubade andmine mitmekordistab kahju, kui konto on ohus.
Näpunäide. Isegi tehisintellektiga turbeleidude analüüsimisel olge ettevaatlik, et mitte rikkuda tegelikke tõendeid (logi, pilt). Juhtumi puhul, mis võib nõuda kohtuekspertiisi uurimist, on tõendite terviklikkus ainus asi, mida ei saa hiljem kätte saada; Esmalt kaitske, hiljem analüüsige.
Kokkuvõttes
Süsteemiadministraator on esimene kaitseliin ja tehisintellekt on võimas kaitseliitlane: ohutuvastuse logimine, tugevdamine, paikade prioriseerimine ja intsidentidele reageerimise koostamine. Kuid selle võimu ainus õiguspärane kasutamine on süsteemides, mille üle teil on autoriteet, ja kaitseotstarbel; AI kasutamine volitamata juurdepääsuks või rünnakuks on kuritegu ja see moodul lükkab selle tagasi. Võtke kriteeriumidena väikseima autoriteedi ja põhjaliku kaitse põhimõtted, kontrollige leide tegelikus süsteemis, muutke esmalt lekkinud saladusi, rakendage muudatuste juhtimisega kaitsvaid muudatusi ja kaitske tõendeid. AI analüüs ja mustand; Otsus, volitused ja vastutus on teie.
Rakenduse ülesanne
Valige süsteem, mille jaoks teil on kirjalik luba. Maskeerige selle konfiguratsioon ja laske tehisintellektil see minimaalse volituse ja põhjaliku kaitse tagamiseks üle vaadata, kasutades ülaltoodud malli „Kõvenemise ülevaade”; Loetlege leitud haavatavused ja kontrollige neid tegelikus süsteemis. Eraldi maskeerige osa autentimislogist ja otsige malliga „Logi ohu tuvastamine” ebatavalisi mustreid ja kinnitage vähemalt üks leid. Planeerige, kuidas muudate ühe leitud paranduste haldamist. Kirjutage kogu töö 6 artiklina, tuues esile autoriteeti ja kaitseraamistikku.
kontrollnimekiri
- [ ] Kas ma olen töötanud ainult süsteemide kallal, mille jaoks mul on kirjalik luba, ja kaitse eesmärgil?
- [ ] Kas ma maskisin logis ja konfiguratsioonis IP, kasutaja, hosti ja lekkinud saladused (ja muutsin saladusi)?
- [ ] Kas ma olen kontrollinud tehisintellekti ohu/haavatavuse leide tegelikus süsteemis ja kõrvaldanud valepositiivsed tulemused?
- [ ] Kas olen kriteeriumina kasutanud vähima autoriteedi ja sügavuti kaitse põhimõtteid?
- [ ] Kas rakendasin ka kaitsemuudatusi muudatuste juhtimisega (test + tagasipööramine)?
- [ ] Kas olen säilitanud tõendite terviklikkuse olukordades, mis võivad nõuda kohtuekspertiisi?