سود:
- امکان طراحی یک گردش کار SOC از پایان به انتها شامل جمع آوری، تشخیص، تریاژ، بررسی، مداخله، بهبود، گزارش و بازخورد، مشخص کردن محل هوش مصنوعی و دروازه های انسانی
- امکان جداسازی اتوماسیون بر اساس سطح ریسک (مراحل کم خطر/ برگشت پذیر به صورت خودکار، مراحل پرخطر/غیرقابل برگشت توسط انسان کنترل می شوند) و طراحی یک مسیر برگشت برای هر اقدام خودکار.
- توانایی ایجاد یک حلقه خود نظارتی و بازخوردی که به طور منظم نرخ مثبت/منفی کاذب، MTTD/MTTR، دقت خروجی و رانش مدل را اندازهگیری میکند.
این واحد نهایی قطعاتی را که به طور جداگانه در طول ماژول یاد گرفتیم - تجزیه و تحلیل گزارش، شکار تهدید، مدیریت آسیبپذیری، پاسخ به حادثه، فیشینگ، بررسی کد، اطلاعات، گزارشها - در یک گردش کار انتها به انتها ترکیب میکند. در یک مرکز عملیات امنیتی واقعی (SOC)، این مراحل قطع نمیشوند. یک زنگ خطر یک تحقیق را آغاز می کند، که یک پاسخ را آغاز می کند، که باعث ایجاد یک گزارش، که باعث اصلاح می شود. هوش مصنوعی در هر حلقه از این زنجیره دخیل است، اما این انسان است که زنجیر را در دست گرفته و در هر درب حیاتی تصمیم می گیرد.
علاوه بر این، این واحد دو موضوع مهم را پوشش می دهد. اولین مورد اتوماسیون است: هنگامی که SOAR (ارکستراسیون امنیتی، اتوماسیون و پاسخ - پلتفرمی که فرآیندهای امنیتی را خودکار و سازماندهی می کند) و هوش مصنوعی ترکیب شوند، هم قدرت و هم ریسک افزایش می یابد. باید بین آنچه که میتوان خودکار کرد و آنچه هرگز نمیتوان از تایید انسان حذف کرد، تمایز قائل شد. دوم، مدیریت کیفیت و خود تنظیمی: یک عملیات امنیتی مبتنی بر هوش مصنوعی یک بار راهاندازی و رها نمیشود. به طور مداوم نظارت، اندازه گیری، بازخورد و اصلاح می شود. اتوماسیون سرعت را افزایش می دهد اما مسئولیت را از بین نمی برد. یک برنامه امنیتی فقط از طریق نظارت منظم خود ایمن باقی می ماند.
گردش کار SOC سرتاسر
بیایید ببینیم هوش مصنوعی کجا وارد عمل میشود و چه کسی آن را در یک چرخه عمر حادثه معمولی تأیید میکند:
- جمعآوری و نظارت: گزارشها به SIEM جریان مییابند. AI خلاصه نویز را کاهش می دهد. (خودکار، کم خطر.)
- تشخیص و هشدار: قانون + ناهنجاری + تشخیص الگوی هوش مصنوعی. (تولید خودکار؛ تریاژ در انسان است.)
- تریاژ: آیا زنگ هشدار واقعی است یا مثبت کاذب؟ هوش مصنوعی منطق و اولویت را پیشنهاد می کند. تحلیلگر تایید می کند (درب انسانی.)
- بررسی: هوش مصنوعی شواهد را جمع آوری می کند، جدول زمانی را تعیین می کند، علت اصلی را فهرست می کند. تحلیلگر با شواهد خام تأیید می کند. (درب انسانی.)
- مداخله: جداسازی، قفل کردن، تمیز کردن. هوش مصنوعی انتخاب/نفوذ را فراهم می کند. تصمیم در دست تحلیلگر مجاز است. (دروازه انسانی بحرانی.)
- اصلاح: بسته شدن آسیب پذیری، از بین بردن علت ریشه ای. پیش نویس طرح هوش مصنوعی؛ تایید در مدیریت تغییر (انسان + فرآیند.)
- گزارش: هوش مصنوعی پیش نویس می نویسد، با مخاطبان سازگار می شود. کارشناس شواهد را تأیید و امضا می کند. (درب انسانی.)
- یادگیری درسی و بازخورد: هوش مصنوعی الگوها را استخراج می کند. قوانین تشخیص تیم و کتاب های بازی را به روز می کند. (انسان + فرآیند.)
قانون این زنجیره: گام های کم خطر، تکراری و برگشت پذیر را می توان خودکار کرد. گام های پرخطر، برگشت ناپذیر و نیازمند قضاوت از درب انسان می گذرد.
جدول تصمیم گیری اتوماسیون
گام
آیا می توان آن را خودکار کرد
شرط
تایید انسانی
جمع آوری گزارش، عادی سازی
بله دقیقا
-
لازم نیست
غنی سازی زنگ هشدار (جستجوی IOC)
بله
منبع قابل اعتماد است
بررسی می شود
حذف مثبت کاذب (خوب شناخته شده)
تا حدی
قاعده سخت
با نمونه برداری بررسی شد
ایمیل فیشینگ را قرنطینه کنید
تا حدی
دقت بالا
بررسی + مسیر برگشت
قفل کردن خودکار حساب
مراقب باشید
فقط معیارهای روشن
راستیآزمایی سریع انسانی
سرور را ایزوله کنید
به طور کلی خیر
به جز زیرساخت های حیاتی
تصمیم اجباری انسانی
پچینگ (تولید)
نه
-
تست + مدیریت تغییر
گزارش/ اطلاعیه رسمی
نه
-
کارشناس + قانون
مدیریت کیفیت و خود حسابرسی
یک عملیات امنیتی مبتنی بر هوش مصنوعی یک سیستم زنده است. عملکرد آن در طول زمان تغییر می کند (حملات جدید، تغییر محیط، به روز رسانی مدل). اندازه گیری منظم برای ایمن نگه داشتن آن مورد نیاز است:
- نرخ مثبت کاذب و منفی کاذب: هر چند وقت یکبار هوش مصنوعی بیهوده هشدار میدهد، هر چند وقت یکبار تهدید واقعی را از دست میدهد؟ نگاتیوهای کاذب به ویژه مورد توجه قرار می گیرند زیرا بی سر و صدا باعث آسیب می شوند.
- MTTD/MTTR: آیا میانگین زمان تشخیص و پاسخ در حال بهبود است؟
- دقت خروجی هوش مصنوعی: با نمونهبرداری، چه مقدار از خلاصهها/یافتهها/استنادهای هوش مصنوعی اعتبارسنجی میشوند؟
- امنیت اتوماسیون: آیا اقدامات خودکار همانطور که انتظار می رود کار می کنند، آیا محرک های نادرستی وجود دارد، آیا بازگشت به عقب کار می کند؟
- حلقه بازخورد: آیا رویدادهای واقعی یافت شده به قوانین تشخیص جدید تبدیل میشوند و آلارمهای افزایشیافته به فهرستهای استثنا تبدیل میشوند؟
شرایط: MTTD (میانگین زمان تشخیص). حلقه بازخورد زمانی است که عملیات از نتایج خود درس می گیرد و قوانین خود را به روز می کند. دریفت مدل زمانی است که هوش مصنوعی منسوخ می شود و با تغییر محیط عملکرد کاهش می یابد. خود ممیزی بررسی منظم و انتقادی فرآیندهای خود تیم است.
سه کیف کوچک
مورد 1 - اتوماسیون صحیح. یک SOC مرحله "غنی سازی خودکار و اولویت بندی هشدارهایی را که مطابق با IOC های مخرب شناخته شده و در یک دسته کم خطر هستند" خودکار می کند. اما همیشه مرحله "ایزوله کردن سرور" را برای تایید انسان رها می کند. نتیجه: تحلیلگران از 400 آلارم معمول در روز رهایی می یابند و زمان را برای تحقیقات واقعی آزاد می کنند و تصمیمات حیاتی را به عهده انسان می گذارند. قسمت سمت راست زنجیر اتوماتیک است، جای مناسب انسان است.
مورد 2 - اتوماسیون نتیجه معکوس می دهد. یکی دیگر از SOC قانون "حساب خودکار در ورود مشکوک" را بسیار گسترده تعریف می کند. یک روز، به دلیل یک خطای پیکربندی، قانون 1200 کاربر قانونی را به طور همزمان قفل می کند و کار متوقف می شود. علاوه بر این، مسیر بازیابی تعریف نشده است. درس: اتوماسیون با تاثیر بالا باید دارای معیارهای سختگیرانه، استقرار تدریجی و مسیر برگشت باشد. اتوماسیون باید برگشت پذیر باشد و از طریق خود تنظیمی نظارت شود.
مورد 3 - لغزش ناشی از خودکنترلی. در یک حسابرسی خود سه ماهه، یک تیم متوجه میشود که دقت تشخیص فیشینگ هوش مصنوعی در حال کاهش است: یک موج جدید فیشینگ از دست رفته است زیرا با الگوهای قدیمی مطابقت ندارد (رانش الگو). این تیم نمونهها را جمعآوری میکند، قوانین تشخیص را بهروزرسانی میکند و زمینه دادهشده به هوش مصنوعی را تازهسازی میکند. بدون خودکنترلی منظم، این فرار بی سر و صدا می توانست ماه ها ادامه داشته باشد. درس: فقط به این دلیل که عملکرد یک بار خوب است، همیشه خوب نمی ماند. اندازه گیری و بازخورد ضروری است.
اعلان ضعیف / اعلان قوی
اعلان ضعیف:
SOC ما را کاملاً خودکار کنید و به هوش مصنوعی اجازه دهید همه چیز را مدیریت کند.
این درخواست نیاز به اتوماسیون بدون تبعیض خطر دارد، درهای انسانی را نادیده می گیرد و عقبگرد و کنترل را در نظر نمی گیرد. در صورت اجرا، تصمیمات پرخطر بدون نظارت خودکار می شوند و در اولین اشتباه به فاجعه تبدیل می شوند.
اعلان قدرتمند:
نقش شما: مشاور در طراحی فرآیند SOC. [فهرست] این چرخه عمر رویداد را بر اساس سطح ریسک به سه مرحله تقسیم میکند: (الف) کاملاً خودکار (خطر کم، برگشتپذیر، تکراری)، (ب) AI توصیه میکند + انسان تأیید میکند، (C) تصمیم همیشه انسانی (خطر بالا، غیرقابل برگشت). یک مسیر بازگشت اجباری و یک معیار ردیابی برای هر (A) و (B) پیشنهاد کنید. همچنین یک چک لیست سه ماهه خود ممیزی تهیه کنید: نرخ مثبت/منفی کاذب، MTTD/MTTR، نمونه گیری دقت خروجی هوش مصنوعی، نشانه های تغییر الگو.
تقاضای قوی اتوماسیون را بر اساس سطح ریسک جدا می کند، نیاز به عقبگرد و نظارت دارد و یک چارچوب خودتنظیمی ایجاد می کند.
الگوهای درخواستی قابل کپی
الگوی جداسازی خطرات اتوماسیون این مراحل گردش کار امنیتی را به سه تقسیم کنید: (الف) مناسب کاملاً خودکار، (ب) تأیید انسان را توصیه میکند، (ج) تصمیم همیشه انسانی. توجیه، برگشت پذیری و تاثیر تجاری را برای هر مرحله بنویسید. مسیر برگشت اجباری را برای مراحل تاثیرگذاری بالا توصیه کنید. مراحل: [لیست]
الگوی طراحی برگشتی برای عملکرد خودکار [به عنوان مثال. قفل حساب] طراحی ایمن را پیشنهاد میکند: معیارهای راهاندازی (محدود)، استقرار تدریجی، مرحله عقبگرد ماشه نادرست، هشدار و نقطه تأیید انسانی. طراحی برای جلوگیری از اتوماسیون کور. اقدام: [نوشتن]
الگوی فهرست چک خود حسابرسی یک چک لیست سه ماهه خود ممیزی برای یک SOC مبتنی بر هوش مصنوعی تهیه کنید: نرخ مثبت/منفی کاذب، سوگیری MTTD/MTTR، نمونهگیری دقت خروجی هوش مصنوعی، محرکهای اشتباه اتوماسیون، نشانههای رانش الگو، عملیات حلقه بازخورد، حفظ حریم خصوصی/ماند. برای هر مورد، نحوه اندازه گیری آن را بنویسید.
الگوی حلقه بازخورد آنچه را از رویداد واقعی / زنگ هشداری که ناموفق است ترسیم کنید: (1) الگویی که به قانون تشخیص جدید تبدیل می شود، (2) مثبت کاذب که به لیست استثنا اضافه می شود، (3) مرحله کتاب بازی که به روز می شود، (4) زمینه جدیدی که به هوش مصنوعی داده می شود. خلاصه رویداد/زنگ: [چسباندن]
اشتباهات رایج
- خودکار کردن مرحله پرخطر مراحل برگشت ناپذیری مانند ایزوله سازی سرور، وصله تولید، اطلاع رسانی رسمی از درب انسانی حذف نمی شود.
- ابداع نکردن مسیری برای بازیابی این امکان وجود دارد که هر اقدام خودکار به اشتباه راه اندازی شود. اتوماسیون بدون نقطه لغو و تایید خطرناک است.
- تنظیم کنید و فراموش کنید. عملکرد هوش مصنوعی با تغییر محیط تغییر می کند. بدون نظارت و اندازه گیری منظم خود، طفره رفتن های خاموش انباشته می شوند.
- فقط ردیابی مثبت کاذب منفی کاذب (تهدید واقعی که نادیده گرفته می شود) خطرناک تر است اما دیدن آن سخت تر است. به صورت خصوصی تماشا کنید
- بی توجهی به بازخورد اگر رویدادهای شناسایی شده به یک قانون جدید تبدیل نشوند و آلارم های شکست خورده به یک استثنا تبدیل نشوند، عملیات یاد نمی گیرد و همان اشتباه را تکرار می کند.
نکته: سوال طلایی در تصمیم گیری اتوماسیون: "آیا اگر این اقدام به درستی راه اندازی شود، قابل لغو است و چه تاثیری بر کسب و کار دارد؟" اگر پاسخ «به راحتی لغو، کم تأثیر» است، خودکار کنید. اگر "ضربه برگشت ناپذیر یا زیاد" در درب انسان نگه دارید.
احتیاط: اتوماسیون مسئولیت را از بین نمی برد، فقط آن را سرعت می بخشد. یک عمل خودکار نادرست باعث آسیب بسیار سریعتر و گسترده تر از یک انسان می شود. هر اتوماسیون با معیارهای باریک، مسیر برگشت و بازرسی منظم احاطه شده است. مسئولیت نهایی همیشه بر عهده انسان است.
به طور خلاصه
این واحد تمام بخشهای ماژول را در یک گردش کار SOC سرتاسر ترکیب کرد: جمعآوری، شناسایی، تریاژ، بررسی، پاسخ، اصلاح، گزارشدهی و بازخورد. هوش مصنوعی در هر حلقه ای نقش دارد، اما این انسان است که زنجیر را در دست دارد و در هر درب حیاتی تصمیم می گیرد. اتوماسیون (SOAR + AI) قدرت را افزایش می دهد. قانون واضح است: مراحل کم خطر، برگشتپذیر و تکراری خودکار میشوند، مراحل پرخطر و غیرقابل برگشت از درب انسان عبور میکنند و هر اتوماسیون راهی برای خنثی کردن دارد. در نهایت، یک برنامه امنیتی مبتنی بر هوش مصنوعی فعال است: موارد مثبت/منفی کاذب، MTTD/MTTR، دقت خروجی و رانش الگو به طور منظم اندازهگیری میشوند. آنچه پیدا می شود در یک حلقه بازخورد به قوانین و کتاب های بازی تبدیل می شود. اتوماسیون مسئولیت را تسریع می کند، نه آن را حذف می کند. خودکنترلی امنیت را زنده نگه می دارد.
وظیفه کاربردی
چرخه حیات رویداد سازمان خود (یا نمونه SOC) را بنویسید. هر مرحله را به عنوان A/B/C با الگوی "Automation Risk Separation" طبقه بندی کنید و یک طراحی اتوماسیون ایمن با الگوی "Rollback Design" برای حداقل یک مرحله "تأثیر بالا" استخراج کنید. سپس یک چک لیست فصلی با الگوی "چک لیست خود حسابرسی" ایجاد کنید و تعیین کنید که چگونه هر معیار را در محیط خود اندازه گیری کنید.
چک لیست
- [ ] من هر مرحله از چرخه عمر حادثه را به کلاس خطر A/B/C تقسیم کردم.
- [ ] من گام های پرخطر و غیرقابل برگشت را جلوی درب انسان نگه داشتم.
- [ ] من معیارهای باریک و مسیر لغو را برای هر اقدام خودکار طراحی کردم.
- [ ] من برای نظارت بر میزان مثبت کاذب و به خصوص منفی کاذب برنامه ریزی کرده ام.
- [ ] من قصد داشتم به طور منظم دقت خروجی MTTD/MTTR و AI را اندازه گیری کنم.
- [ ] من یک چک لیست سه ماهه خود نظارتی برای تغییر الگو ایجاد کردم.
- [ ] من رویدادهای یافت شده را وصل کردم و آلارم ها را به حلقه بازخورد پرتاب کردم.
امتحان ماژول
1. هوش مصنوعی تریاژ SIEM زنگ هشدار را به عنوان "اولویت کم، احتمالاً مثبت کاذب" علامت گذاری کرد و آن را به انتهای لیست رساند. تحلیلگر در مورد این زنگ خطر چه باید بکند؟
- الف) هنوز به طور مستقل زنگ هشدار را بررسی می کند و آن را با شواهد خام تأیید می کند. تحلیلگر تصمیم بسته شدن را می گیرد و آن را ثبت می کند ✔
- ب) هوش مصنوعی به طور خودکار زنگ هشدار را بدون بررسی خاموش می کند زیرا می گوید اولویت پایین است.
- ج) زنگ هشدار را همانطور که هست به شیفت بعدی منتقل می کند.
- د) فقط به خلاصه ارائه شده توسط هوش مصنوعی نگاه کنید و گزارش را پاس کنید
توضیح: اولویت بندی هوش مصنوعی یک توصیه است، نه یک تشخیص. پرچم "اولویت پایین" ممکن است یک حمله واقعی را پوشش دهد (منفی کاذب). تحلیلگر همچنان باید به طور مستقل هشدار را بررسی کند، آن را با شواهد خام تأیید کند و تصمیم بگیرد که خودش آن را ببندد. خروجی منفی هوش مصنوعی تضمینی برای «بدون تهدید» نیست.
2. هوش مصنوعی چه ترکیبی از خطرات را به یک حمله واقعی به عنوان "عادی" می زند و تحلیلگر به آن اعتماد می کند و تحلیل خود را آرام می کند؟
- الف) فقط خستگی کاذب و هشدار دهنده
- ب) سوگیری منفی کاذب و اتوماسیون (اتکای بیش از حد به هوش مصنوعی) ✔
- ج) فقط نداشتن منبع لاگ
- د) فقط خطای قانون SIEM
توضیح: اگر مدل تهدید واقعی را از دست بدهد، منفی کاذب است. سوگیری اتوماسیون زمانی است که تحلیلگر بیش از حد به هوش مصنوعی اعتماد می کند و بررسی مستقل را رها می کند. وقتی این دو با هم ترکیب می شوند، دلیل وجودی کنترل انسان از بین می رود و می توان حمله را به طور کامل دور زد. به همین دلیل مناطقی که هوش مصنوعی آنها را «پاک» می نامد نیز مورد بررسی قرار می گیرد.
3. هوش مصنوعی در طول یک تریاژ گفت: «CVE-2024-88888، CVSS 9.8، وصله فوری». تحلیلگر ابتدا چه کاری باید انجام دهد؟
- الف) CVE را قابل اعتماد می داند و بلافاصله طرح وصله را آغاز می کند
- ب) فقط به دلیل اینکه CVSS 9.8 است، آن را بدون بررسی آسیب پذیری های دیگر در اولویت قرار می دهد.
- ج) شماره CVE و امتیاز در رکورد NVD/فروشنده را تأیید می کند. ✔ در صورت عدم وجود سابقه با علم به جعلی بودن در لیست قرار نمی گیرد.
- د) بدون تأیید CVE، مدیر آن را در گزارش به عنوان «تهدید حیاتی» مینویسد.
توضیحات: مدلهای زبانی میتوانند بهراحتی یک عدد CVE و نمرهای که وجود ندارد (توهم) را در نظر بگیرند. تحلیلگر باید CVE را در گزارش NVD/فروشنده تأیید کند و صحت و امتیاز آن را قبل از تعهد به برنامه وصله تأیید کند. یک CVE تایید نشده ابتدا به منبع متصل می شود. در غیر این صورت، تیم وقت خود را برای تعقیب وصلهای که وجود ندارد تلف میکند.
4. برای تسریع در بررسی حادثه، یک متخصص گزارش خام فایروال را به همراه IPهای داخلی واقعی، نامهای کاربری و نامهای سرور VPN در یک ابزار هوش مصنوعی در دسترس عموم قرار میدهد. مشکل اصلی اینجا چیست؟
- الف) هوش مصنوعی نمی تواند فرمت گزارش را بخواند، بنابراین تجزیه و تحلیل بی فایده است
- ب) اگر لاگ بیش از حد طولانی باشد، سرعت مدل را کاهش می دهد.
- ج) لاگ های فایروال به هر حال برای تحلیل مناسب نیستند
- د) IP واقعی، نام کاربر و سرور بدون ناشناس به اشتراک گذاشته می شود. این هم نقض KVKK است و هم لو رفتن نقشه شبکه سازمان ✔
توضیحات: داده های امنیتی هم داده های شخصی (کاربر، IP) و هم اطلاعات سازمانی است که سطح حمله سازمان را نشان می دهد (توپولوژی شبکه، نام سرور). دادن این ابزار به یک ابزار خارجی بدون ناشناس کردن، هم نقض KVKK است و هم نقشه شبکه ای را نشان می دهد که برای مهاجم مفید خواهد بود. ابتدا، مقادیر واقعی با متغیرهای ثابت پوشانده می شوند.
5. چه چیزی باعث می شود که شکار تهدید به خوبی طراحی شود؟
- الف) با یک فرضیه عینی و قابل آزمایش شروع می شود و ردیابی یافته شده با شواهد خام تأیید می شود.
- ب) این کار با گفتن به هوش مصنوعی شروع میشود: «اگر مهاجمی در شبکه من وجود دارد را پیدا کن»
- ج) به طور خودکار هر رویداد غیر طبیعی/نادر یافت شده را به عنوان یک حمله اعلام می کند
- د) فقط زمانی کار می کند که زنگ هشدار می رسد، فعال نیست
توضیح: یک شکار تهدید خوب نه با زنگ هشدار، بلکه با یک فرضیه ملموس و قابل آزمایش که ممکن است درست باشد یا نباشد شروع می شود (مثلاً "آیا حساب X در ساعات غیر اداری به بیش از 50 IP داخلی متصل شده است"). سوال مبهمی مانند "آیا چیز بدی در شبکه من وجود دارد" قابل آزمایش نیست و هوش مصنوعی را حدس میزند. رد یافت شده تا زمانی که با شواهد خام تأیید نشود، تهدید محسوب نمی شود.
6. یک آسیب پذیری دارای امتیاز CVSS 9.1 در یک سرور آزمایشی ایزوله در شبکه داخلی است. در همان لیست، CVSS 7.5 در سروری باز به اینترنت است، اما آسیبپذیری دیگری در لیست KEV وجود دارد (که در واقع مورد سوء استفاده قرار میگیرد). اولویت بندی صحیح چیست؟
- الف) موردی که بالاترین CVSS (9.1) را دارد همیشه اول وصله می شود
- ب) آسیب پذیری 7.5 در اینترنت و لیست KEV جلو برده می شود. CVSS تنها معیار نیست، قرار گرفتن در معرض و سوء استفاده واقعی تعیین کننده است ✔
- ج) هر دو در یک زمان و با یک اولویت وصله می شوند، تمایز غیر ضروری است
- د) هیچ کدام وصله نمی شوند زیرا آسیب پذیری در سرور تست وجود دارد
توضیح: CVSS به تنهایی اولویت ها را تعیین نمی کند. ریسک واقعی توسط EPSS (احتمال بهره برداری)، KEV (استثمار واقعی) و زمینه سازمانی (معرض، بحرانی بودن، کنترل جبرانی) تعیین می شود. آسیبپذیری در معرض اینترنت و بهرهبرداری واقعی (KEV) از آسیبپذیری CVSS بالا و با احتمال کم جلوگیری میکند.
7. در پاسخ حادثه، هوش مصنوعی می گوید "ترافیک ناشی از IC_HOST_7 مشکوک است، این سرور را ایزوله کنید". IC_HOST_7 سرور اصلی احراز هویت موسسه است. تحلیلگر چه باید بکند؟
- الف) هوش مصنوعی سرور را فوراً ایزوله می کند زیرا چنین می گوید
- ب) تصمیم انزوا را کاملا به هوش مصنوعی واگذار می کند
- ج) ابتدا تأثیر تجاری و علت ترافیک را ارزیابی کنید. زیرساخت های حیاتی را بدون اندازه گیری تاثیر آن جدا نمی کند و به عنوان یک تحلیلگر تصمیم می گیرد ✔
- د) سرور را ایزوله می کند و سپس همه گزارش ها را حذف می کند
توضیحات: انزوا یک تصمیم حیاتی است که به سختی قابل برگشت است و می تواند منجر به وقفه در تجارت شود. نمی توان به هوش مصنوعی منتقل کرد. جداسازی سرور احراز هویت میتواند همه کارمندان را از ورود به سیستم باز دارد. تحلیلگر ابتدا باید تأثیر تجاری و علت ترافیک را ارزیابی کند (ممکن است یک معامله قانونی باشد)، خودش تصمیم بگیرد. پیشنهاد هوش مصنوعی نباید به صورت دستوری اجرا شود.
8. در یک حادثه باج افزار، تیم می خواهد یک ماشین آسیب دیده را بازسازی کند تا به سرعت آن را تمیز کند. اما شواهد پزشکی قانونی (حافظه خالی، ابزارهای مهاجم) روی دستگاه وجود دارد که هنوز جمع آوری نشده است. رویکرد درست چیست؟
- الف) دستگاه بلافاصله مجدداً نصب می شود. شواهد بی ربط است
- ب) از هوش مصنوعی "سریع ترین تمیز کردن" خواسته می شود و دستورالعمل کورکورانه اعمال می شود.
- ج) ماشین خاموش و دور انداخته می شود زیرا شواهد از قبل در لاگ موجود است.
- د) ابتدا تصویر پزشکی قانونی و تخلیه حافظه گرفته می شود و شواهد حفظ می شود، سپس پاکسازی/بازیابی انجام می شود ✔
توضیح: سرعت بازیابی نمی تواند بر حفظ شواهد غلبه کند. نصب مجدد دستگاه بدون جمعآوری شواهد، زنجیره بازداشت را از بین میبرد و روند قضایی را فلج میکند. ابتدا یک تصویر پزشکی قانونی و تخلیه حافظه گرفته می شود، سپس پاکسازی/بازیابی انجام می شود. مراحل پزشکی قانونی به هوش مصنوعی محول نمی شود.
9. یکی از مطمئن ترین لایه های تأیید فنی در هنگام تجزیه و تحلیل ایمیل مشکوک به فیشینگ چیست و چگونه باید تأیید شود؟
- الف) SPF/DKIM/DMARC در هدرهای ایمیل ایجاد می شود. تایید شده از عنوان خام، نه از خلاصه AI ✔
- ب) رنگ و فونت ایمیل. با طراحی بصری تصمیم گرفته شده است
- ج) روی لینک مشکوک در سیستم زنده کلیک کنید و به صفحه باز شده نگاه کنید.
- د) هوش مصنوعی گفتن «فیشینگ» به تنهایی شواهد کافی است
توضیح: نتایج SPF/DKIM/DMARC در سرصفحههای ایمیل، شاخصهای قوی هستند که نشان میدهد آیا ایمیل واقعاً از دامنهای میآید که ادعا میکند یا خیر. اگر هر سه شکست بخورند و فرستنده دامنه را جعل کند، شک قوی تر می شود. با این حال، این را باید از عنوان خام تأیید کرد و نه از خلاصه هوش مصنوعی. علاوه بر این، پیوندهای مشکوک هرگز در سیستم زنده کلیک نمی شوند.
10. در بررسی کد، هوش مصنوعی راه حلی برای آسیبپذیری XSS پیشنهاد کرد و گفت: این آسیبپذیری را میبندد. تحلیلگر/توسعهدهنده چه کاری باید انجام دهد؟
- الف) تعمیر را قابل اعتماد می داند و آن را مستقیماً وارد تولید می کند
- ب) رفع مشکل را بررسی میکند، تأیید میکند که در واقع آسیبپذیری را میبندد و آسیبپذیری/اشکال جدیدی را معرفی نمیکند، و یک آزمایش مینویسد. فقط پس از آن وارد فضای ذخیره سازی می شود ✔
- ج) از آنجایی که مطمئن نیست، کل فایل را در هوش مصنوعی بازنویسی کرده و از آن استفاده می کند.
- د) اصلاح را اعمال می کند اما بدون نوشتن هیچ تستی می گذرد
توضیح: راه حل پیشنهادی توسط هوش مصنوعی به طور خودکار ایمن نیست. ممکن است آسیب پذیری را به طور کامل نبندد، ممکن است لایه اشتباه را پاک کند، یا ممکن است آسیب پذیری/خطای عملکردی جدیدی ایجاد کند. هر وصله بررسی میشود، ارزیابی میشود که آیا واقعاً آسیبپذیری را میبندد و آیا مشکلات جدیدی ایجاد میکند یا خیر، و موارد تست مثبت و منفی نوشته میشود. تنها پس از آن وارد انبار می شود.
11. هوش مصنوعی هنگام تجزیه و تحلیل یک حمله گفت: «این قطعاً کار گروه APT-Dark Eagle است». رویکرد صحیح از نظر هوش تهدید چیست؟
- الف) مرجع را همانطور که هست بپذیرید و در گزارش به عنوان "مجرم قطعی" بنویسید.
- ب) او تمام دفاع خود را بر اساس آن گروه می سازد بدون اینکه نام گروه را زیر سوال ببرد.
- ج) به جای انتساب دقیق، از زبان «سازگار با تکنیکها» استفاده میکند، گروه را در منابع شناختهشده تأیید میکند و احتمال ساختگی را در نظر میگیرد.
- د) استناد همیشه غیر ضروری است، اصلاً مورد توجه قرار نمی گیرد
توضیح: انتساب گروهی دشوارترین و نادرست ترین حوزه هوش است. هوش مصنوعی حتی می تواند نام گروهی را بسازد که وجود ندارد. به جای یک مرجع دقیق، از زبان "سازگار با این تکنیک ها" استفاده می شود و نام گروه در منابع اطلاعاتی شناخته شده تایید می شود. علاوه بر این، دفاع مبتنی بر IOC های کوتاه مدت نیست، بلکه بر اساس تشخیص دائمی TTP است.
12. در یک پیش نویس گزارش حادثه، هوش مصنوعی این جمله را نوشت: «به احتمال زیاد مهاجم به مدت سه هفته در داخل بوده و اطلاعات مشتریان را استخراج کرده است». در حالی که هیچ مدرک قطعی گزارشی برای حمایت از این ادعاها وجود ندارد. تحلیلگر چه باید بکند؟
- الف) جمله را همانطور که هست رها می کند زیرا دراماتیک و تاثیرگذار است
- ب) جمله را ترک می کند اما در پایان عبارت «هوش مصنوعی نوشت» را اضافه می کند
- ج) کل گزارش را مجدداً در هوش مصنوعی چاپ می کند و بدون تأیید آن امضا می کند.
- د) ادعاها را بر اساس شواهد تصحیح می کند. بین «ممکن/ثابت/در دست بررسی» تمایز قائل می شود و بیانیه قطعی را بدون مدرک استخراج می کند ✔
نظر: در یک گزارش امنیتی رسمی، هر ادعایی باید اثبات شود و "احتمال" هرگز نباید با "ثابت" اشتباه گرفته شود. ادعای بدون مدرک پیامدهای حقوقی، مالی و اعتباری دارد. تحلیلگر باید جمله را با توجه به شواهد تصحیح کند (به عنوان مثال، تاریخ اولین دسترسی شناسایی شده را بنویسید و بگویید "شواهد قطعی یافت نشد، تحقیقات در جریان است" برای نشت داده ها).
13. یک مدیر می خواهد تمام فعالیت های یک کارمند را از لاگ های امنیتی با هوش مصنوعی نمایه کند تا بفهمد آیا او "وفادار" است یا خیر. یک متخصص امنیت چه کاری باید انجام دهد؟
- الف) درخواست را رد می کند و آن را به کانال مناسب ارجاع می دهد (HR/legal/defined research). داده های امنیتی وسیله ای برای نظارت شخصی نیست ✔
- ب) نمایه را ایجاد و تحویل می دهد زیرا مدیر آن را درخواست می کند
- ج) فقط برخی از لاگ ها را استخراج می کند و یک نمایه جزئی می دهد
- د) مشخصات ایجاد شده توسط هوش مصنوعی را داشته باشید زیرا مسئولیت به عهده هوش مصنوعی است
توضیحات: داده های امنیتی برای اهداف امنیتی جمع آوری شده است. ردیابی/پروفایل کردن یک فرد سوء استفاده است، به نظارت شخصی تبدیل می شود و KVKK را نقض می کند. کارشناس باید این درخواست را رد کرده و به کانال مناسب (HR، حقوقی، چارچوب تحقیقاتی تعریف شده و قانونی) ارجاع دهد. حسن نیت یا تمایل مدیر این حد را توجیه نمی کند.
14. یک SOC تصمیم می گیرد که کدام مراحل از گردش کار امنیتی را خودکار کند. بهترین اصل برای اتوماسیون کدام است؟
- الف) تصمیمات با بالاترین ریسک باید ابتدا خودکار شوند تا هیچ دخالت انسانی وجود نداشته باشد
- ب) مراحل کم خطر/برگشت خودکار هستند. گامهای پرخطر/غیرقابل برگشت جلوی درب انسان باقی میمانند و هر اتوماسیون راهی برای خنثی کردن دارد ✔
- ج) همه SOC باید کاملاً خودکار باشند و خود حسابرسی غیر ضروری است
- د) اقدامات خودکار نیازی به لغو ندارند زیرا هوش مصنوعی اشتباه نمی کند
توضیح: مراحل کم خطر، تکراری و برگشت پذیر (جمع آوری گزارش، غنی سازی هشدار) می توانند خودکار شوند. مراحل پرخطر، برگشت ناپذیر و نیاز به قضاوت (ایزوله سازی سرور، وصله تولید، اطلاع رسانی رسمی) از درب انسانی عبور می کند. علاوه بر این، هر اقدام خودکار باید معیارهای باریک و راهی برای لغو داشته باشد. اتوماسیون مسئولیت را از بین نمی برد، بلکه آن را سرعت می بخشد.