سود:
- درک این موضوع که دادههای امنیتی در سه لایه حساس هستند (دادههای شخصی، اطلاعات سازمانی، نقشه آسیبپذیری) و نمیتوان آنها را بدون ناشناس به ابزار خارجی داد.
- آنچه دفاع را از حمله متمایز می کند اقتدار و نیت است; امکان اجرای آن حسن نیت جایگزین اقتدار نیست و اجازه وسیله نقلیه جایگزین قانونی بودن نمی شود.
- بتوانید داده های امنیتی را به نظارت شخصی تبدیل کنید و عادت کنید قبل از هر ماموریت بپرسید "آیا مجاز هستم، آیا ناشناس هستم، آیا هدف دفاعی است"؟
در طول این ماژول، ما از هوش مصنوعی در هر جنبه از شغل یک حرفه ای امنیتی استفاده کردیم: تجزیه و تحلیل گزارش، شکار تهدید، اولویت بندی آسیب پذیری، پاسخ به حادثه، تجزیه و تحلیل فیشینگ، بررسی کد، اطلاعات تهدید، گزارش. این واحد با خطوط ترسیم شده پیرامون تمام این کاربردهای قدرتمند سروکار دارد. زیرا قدرت هوش مصنوعی در امنیت سایبری دوچندان است: از همین قابلیت می توان هم برای دفاع و هم برای حمله استفاده کرد. همین دسترسی به داده ها باعث افزایش سرعت و نشت کار می شود. این واحد تفاوت بین "می تواند" و "باید" را روشن می کند.
دو حد اساسی وجود دارد و هر دو غیر قابل بحث هستند. اولین مورد، حریم خصوصی و حفاظت از داده ها است: داده های امنیتی (لاگ ها، IP ها، اطلاعات کاربر، کد، جزئیات رویداد) هم داده های شخصی و هم اطلاعات حساسی هستند که سطح حمله سازمان را نشان می دهند. او هیچ جا بدون محافظت نمی رود. دوم، اخلاق و قانونمندی: هوش مصنوعی تنها در سیستمهایی استفاده میشود که برای اهداف دفاعی و با مجوز کتبی مجاز هستید. دسترسی غیرمجاز، ایجاد ابزار حمله یا آزمایش غیرمجاز جرم است. عنوان این واحد شعاری نیست، مجوزی برای این حرفه است: پرینت تایید نشده ادعاست، استفاده غیرمجاز جرم است.
حریم خصوصی: چرا داده های امنیتی اینقدر حساس هستند؟
داده های امنیتی در سه لایه حساس هستند:
- لایه داده های شخصی: نام های کاربری، ایمیل ها، IP ها (که در KVKK می توانند داده های شخصی در نظر گرفته شوند)، سوابق دسترسی. تحت KVKK و GDPR محافظت می شود.
- لایه هوش شرکتی: توپولوژی شبکه داخلی، نام سرور، طرح نامگذاری، کدام سیستم کجاست. این به مهاجم نقشه ای از سازمان می دهد.
- لایه آسیب پذیری: کدام آسیب پذیری باز است، کدام سیستم آسیب پذیر است. اگر اطلاعات به بیرون درز کند، این لیستی از اهداف برای مهاجم است.
چسباندن یک رویداد با لاگ خام، IP واقعی و نام سرور داخلی در یک ابزار هوش مصنوعی عمومی، هر سه لایه را در معرض دید قرار می دهد. قانون: ابتدا ناشناس، سپس در صورت امکان آن را به هیچ وجه منتشر نکنید. مقادیر واقعی را با متغیرهای ثابت (USER_A، IC_IP_1، HOST_1) جایگزین کنید. در صورت امکان از ابزارهای شرکتی که دارای قرارداد پردازش داده هستند استفاده کنید، از داده های خود در آموزش مدل استفاده نکنید و ترجیحاً در محل کار کنید. در برخی موارد (به عنوان مثال تحقیقات پزشکی قانونی در حال انجام، داده های فوق سری) هیچ ابزار خارجی استفاده نمی شود.
اخلاق و قانونمندی: خط دفاع/حمله
همان دانش را می توان هم در دفاع و هم در حمله به کار برد. اختیار و نیت تفاوت را مشخص می کند. پیدا کردن و بستن یک آسیب پذیری در سیستم خود دفاع است. جستجوی سیستم شخص دیگری بدون اجازه دسترسی غیرمجاز است. تجزیه و تحلیل یک ایمیل فیشینگ یک دفاع است. نوشتن یک بیانیه فیشینگ قانع کننده یک حمله است. بررسی یک گزارش و شناسایی حمله یک دفاع است. جمع آوری داده ها برای ردیابی یک فرد آزار و اذیت و غیرقانونی است.
جدول زیر این خط را واضح می کند:
اقدام
دفاع (مشروع)
حمله / ممنوعیت
پیدا کردن یک آسیب پذیری
در سیستم خود، با اجازه، برای بستن
در مال دیگری، بدون اجازه
تست نفوذ
با محدوده و مجوز کتبی
آزمایش غیر مجاز = حمله
فیشینگ
تجزیه و تحلیل، تشخیص
تولید، ارسال
بدافزار
تجزیه و تحلیل (به صورت مجزا)
بنویس، پخش کن
جمع آوری داده ها
برای رویداد، جامع، ثبت شده است
تماشا کردن، برای جاسوسی از شخص
دسترسی داشته باشید
در محدوده اختیارات
غیر مجاز = جرم
ابزارهای مدرن هوش مصنوعی در حال حاضر درخواست هایی مانند "برای من یک باج افزار فعال بنویس" یا "چگونه می توانم به آن سایت نفوذ کنم" را رد می کنند. اما مسئولیت در فیلتر خودرو نیست، بلکه اخلاق حرفه ای شماست. اگر وسیله نقلیه اجازه دهد استفاده غیرمجاز مشروع نیست.
تأیید: رکن فنی اخلاق
تأیید فقط یک مرحله با کیفیت نیست، بلکه یک الزام اخلاقی است. نوشتن یک ادعای اثبات نشده در گزارش ممکن است به معنای متهم کردن ناعادلانه شخصی یا قطع کار با یک تصمیم اشتباه باشد. بیایید نظم و انضباط راستیآزمایی را که در سراسر این ماژول بهعنوان یک اصل اخلاقی در اینجا دیدهایم، تکرار کنیم: هیچ یافتهای، IOC، CVE، انتساب یا جمله گزارشی که توسط هوش مصنوعی تولید میشود، بدون تأیید با شواهد خام و منبع رسمی به یک اقدام یا سند رسمی تبدیل نمیشود.
سه کیف کوچک
مورد 1 - ناشناس سازی صحیح. یک تحلیلگر می خواهد یک حادثه مهم را با هوش مصنوعی تجزیه و تحلیل کند. ابتدا همه IPهای واقعی، نامهای کاربری و نامهای سرور داخلی را با متغیرهای ثابت جایگزین میکند، از ابزار قرارداد پردازش دادههای شرکتی استفاده میکند و فقط الگو را به اشتراک میگذارد. تجزیه و تحلیل سریعتر است، هیچ داده حساسی به بیرون درز نمی کند. این راه درست است: سرعت و حریم خصوصی لازم نیست متقابلاً منحصر به فرد باشند.
مورد 2 - "خیریه" غیرمجاز. یک متخصص "متعجب است که آیا شرکت دوستش ایمن است" و از هوش مصنوعی میپرسد که چگونه سیستم آن شرکت را آزمایش کند. اگرچه این ممکن است با نیت خوب به نظر برسد، اما تلاشی برای دسترسی غیرمجاز است: آزمایش سیستم شخص دیگری بدون اجازه کتبی و محدوده تعریف شده جرم است. روش صحیح: اصلا تست نمی شود. هدایت آن به تیم امنیتی خود شرکت یا یک سرویس تست نفوذ مجاز. حسن نیت جایگزین اقتدار نیست.
مورد 3 - تغییر به نظارت. یک مدیر می خواهد از هوش مصنوعی برای نمایه کردن تمام فعالیت های یک کارمند از لاگ های امنیتی استفاده کند تا بفهمد آیا آن شخص "وفادار" است یا خیر. این فراتر از هدف امنیتی به نظارت شخصی می رود. هم KVKK را نقض می کند و هم از حد مجاز استفاده از داده های امنیتی فراتر می رود. متخصص امنیت این را رد می کند و درخواست را به کانال مناسب هدایت می کند (HR، حقوقی، چارچوب تحقیقاتی تعریف شده). درس: داده های امنیتی برای امنیت جمع آوری می شود. این یک ابزار نظارت شخصی نیست.
اعلان ضعیف / اعلان قوی
اعلان ضعیف:
تمام فعالیت های احمد یلماز (10.2.14.7) در 3 ماه گذشته را تجزیه و تحلیل کنید، آیا او کار مشکوکی انجام می دهد، یک پروفایل شخصیتی ایجاد کنید.
این درخواست یک شخص واقعی را هدف قرار می دهد، داده های شخصی را بدون ماسک ارائه می دهد، از اهداف امنیتی فراتر می رود و به سمت نظارت می رود و خروجی نامشروع مانند "نمایه شخصیت" را می خواهد. این هم نقض KVKK است و هم نقض اخلاقی.
اعلان قدرتمند:
نقش شما: دستیار که تجزیه و تحلیل امنیتی را برای تحلیلگر تهیه می کند. با دادههای ناشناس در محدوده یک بررسی حادثه تعریفشده کار کنید. وظیفه: آیا در الگوی دسترسی USER_A در پنجره رویداد تعریف شده (03:00-04:00) ناهنجاری وجود دارد که با فرضیه نشت داده سازگار باشد؟ در مورد شخصیت/وفاداری نظر ندهید. فقط الگوی فنی را با خط شواهد ارزیابی کنید. انصراف ندهید. داده ها: [ناشناس، فقط پنجره مرتبط]
درخواست قوی ناشناس است، محدود به یک محدوده تعریف شده از تحقیقات است، نیازی به تفسیر شخصی ندارد، فقط با داده های مربوطه و الگوی فنی کار می کند.
الگوهای درخواستی قابل کپی
الگوی حسابرسی ناشناس دادههای زیر را قبل از دادن آنها به ابزار هوش مصنوعی خارجی بررسی کنید: آیا IP واقعی، نام کاربری، ایمیل، نام میزبان/سرور داخلی، نام دامنه، اطلاعات شرکت، دادههای شخصی در آن باقی مانده است؟ همه آنها را فهرست کنید و متغیرهای ثابتی را پیشنهاد دهید. در صورت وجود موارد مشکوک هشدار دهید. داده ها: [چسباندن]
الگوی بررسی دامنه و اقتدار کار امنیتی را که انجام خواهم داد بررسی کنید: آیا در محدوده سیستمی است که برای آن مجاز هستم، آیا در محدوده یک هدف/تحقیق تعریف شده است، آیا به نظارت شخصی تغییر می کند، آیا به مجوز کتبی نیاز دارد؟ اگر پرچم قرمز وجود دارد، هشدار دهید و جایگزین قانونی را پیشنهاد دهید. وظیفه: [نوشتن]
الگوی یادآوری مرزهای اخلاقی درخواست را ارزیابی کنید: آیا دفاعی و مجاز است یا در محدوده دسترسی / حمله / نظارت غیرمجاز قرار می گیرد؟ اگر مشروع است، نحوه انجام آن را با خیال راحت بنویسید، اگر نه، چرا نباید انجام شود و کانال صحیح. درخواست: [نوشتن]
الگوی الزامات تأیید برای هر یافته، IOC، CVE، انتساب و جمله گزارشی که تولید میکنید، یادداشتی را اضافه کنید «با کدام مدرک خام/منبع رسمی باید تأیید شود». فرض کنید تا زمانی که تایید نشود به یک اقدام یا سند رسمی تبدیل نمی شود. وظیفه: [نوشتن]
اشتباهات رایج
- دور زدن ناشناس سازی به هر حال گفتن «استفاده داخلی» اشتباه است. هر IP/کاربر/میزبان واقعی ابزار هوش مصنوعی خارجی یک نشت است.
- اشتباه گرفتن نیت خیر با اقتدار "من می خواستم کمک کنم" دسترسی غیرمجاز را توجیه نمی کند. مجوز کتبی و محدوده تعریف شده مورد نیاز است.
- تبدیل داده های امنیتی به نظارت سیاههها برای امنیت جمع آوری می شوند. پروفایل/نظارت بر یک شخص نقض KVKK و سوء استفاده است.
- تصور اینکه اجازه وسیله نقلیه مشروعیت دارد. فقط به این دلیل که هوش مصنوعی چیزی را رد نمی کند، آن اقدام قانونی/اخلاقی نیست. مسئولیت بر عهده شماست
- در نظر گرفتن تأیید به عنوان یک لوکس. یک ادعای بدون مدرک ممکن است شخصی را به ناعادلانه متهم کند یا کار را متوقف کند. تأیید یک تعهد اخلاقی است.
نکته: قبل از هر کاری سه سوال بپرسید: "آیا من در این سیستم مجاز هستم؟ آیا این داده ها را ناشناس کرده ام؟ آیا این هدف دفاعی است یا نظارتی/تهاجمی؟" اگر نمیتوانید به وضوح به هر سه «بله/دفاع» بگویید، توقف کنید و با یک مسئول مشورت کنید.
احتیاط: دسترسی غیرمجاز، آزمایش غیرمجاز، هک و نظارت شخصی؛ حتی اگر با نیت خیر انجام شود جرم و خارج از این حرفه است. قدرت هوش مصنوعی این خط را تغییر نمی دهد، فقط در صورت استفاده نادرست سرعت آن را افزایش می دهد. محدودیت فنی نیست، بلکه قانونی و اخلاقی است.
به طور خلاصه
این واحد خطوط بلامنازعی را پیرامون کاربردهای قدرتمندی که در سراسر ماژول آموخته شده است، قرار داده است. دو مرز وجود دارد: محرمانه بودن (دادههای امنیتی دادههای شخصی + اطلاعات شرکتی + نقشه آسیبپذیری است؛ در صورت امکان بدون نامگذاری ارائه نمیشود) و اخلاق/قانونی (هوش مصنوعی فقط در سیستمهای مجاز، برای اهداف دفاعی، با مجوز کتبی استفاده میشود). آنچه دفاع را از حمله متمایز می کند اقتدار و قصد است. حسن نیت جای اقتدار را نمی گیرد و اجازه وسیله نقلیه نیز جای قانونی را نمی گیرد. راستی آزمایی نه تنها کیفیت است، بلکه یک تعهد اخلاقی است که از اتهامات بدون مدرک و تصمیمات اشتباه جلوگیری می کند. سه سوال قبل از هر ماموریت: آیا من مجاز هستم، آیا ناشناس هستم، آیا هدف دفاعی است؟
وظیفه کاربردی
سه مورد از کارهایی را که در ماژول یاد گرفتید انتخاب کنید (مانند تجزیه و تحلیل گزارش، تجزیه و تحلیل فیشینگ، بررسی حادثه). الگوهای «کنترل دامنه و مجوز» و «کنترل ناشناس» را برای هر کدام اعمال کنید: آیا مجاز هستید، چگونه داده ها را ناشناس می کنید، آیا هدف خط مرزی دفاعی است؟ سپس یک درخواست نمونه بنویسید که از حد مجاز فراتر رفته است (غیر مجاز/نظارت) و مستند کنید که چرا باید رد شود و کانال صحیح چیست با الگوی "یادآوری محدودیت اخلاقی".
چک لیست
- [ ] در هر نقش، من فقط روی سیستم هایی کار می کردم که برای آنها مجوز داشتم.
- [ ] قبل از اینکه دادهها را به ابزار خارجی بدهم، ناشناس کردم و آنها را مورد غارت قرار دادم.
- [ ] تایید کردم که هدف دفاع است، نه نظارت/حمله.
- [ ] من حسن نیت را با اختیار، یا اجازه وسیله نقلیه را با قانونی جایگزین نکردم.
- [ ] من درخواست های پروفایل شخصی/ردیابی را رد کردم و آنها را به کانال صحیح هدایت کردم.
- [ ] من هر یافته / IOC / CVE / استناد / ادعا را بدون تأیید آن به عمل تبدیل نکردم.
- [ ] وقتی شک داشتم، با یکی از مقامات (قانونی، اداری، کنترل کننده داده) مشورت کردم.