واحد 5 / 11

پاسخ به حادثه: تجزیه و تحلیل سریع، کتاب بازی و تصمیم گیری کنترل شده با هوش مصنوعی

سود:

  • درک این موضوع که هوش مصنوعی با جمع‌بندی شواهد، تعیین جدول زمانی، مرتب‌سازی علت ریشه‌ای و پیش‌نویس کتاب راهنما، واکنش به حادثه را تسریع می‌کند، اما تصمیم برای جداسازی/قفل کردن/بستن/اعلان کردن متعلق به تیم مجاز است.
  • امکان ارزیابی گزینه های مهار از نظر تأثیر تجاری و برگشت پذیری و عدم جداسازی زیرساخت های حیاتی بدون اندازه گیری تأثیر آن
  • توانایی درک اینکه سرعت بازیابی نمی تواند بر حفظ شواهد غلبه کند (تصویر پزشکی قانونی، زنجیره شواهد) و نمی توان مراحل قانونی را به هوش مصنوعی منتقل کرد.

وقتی یک حادثه امنیتی شکسته می شود، زمان دشمن است. همانطور که باج افزار شروع به گسترش می کند، به این معنی است که هر دقیقه ماشین های بیشتری رمزگذاری می شوند. هنگامی که یک حساب کاربری در معرض خطر قرار می گیرد، مهاجم هر دقیقه عمیق تر می کند. واکنش حادثه (به اختصار IR) فرآیند شناسایی یک حادثه امنیتی، محدود کردن آن، تمیز کردن و برگرداندن آن به حالت عادی است. IR نیاز به تصمیم گیری تحت فشار، با اطلاعات ناقص و با تیک تاک ساعت دارد. دقیقاً به همین دلیل است که باید هم سریع و هم منظم باشد.

هوش مصنوعی سرعت بسیار ارزشمندی را برای IR به ارمغان می آورد: شواهد پراکنده را به سرعت خلاصه می کند (گزارش ها، هشدارها، داده های EDR)، یک جدول زمانی رویداد ایجاد می کند، علت اصلی احتمالی را برمی شمارد، یک پیش نویس کتاب بازی (راهنمای مداخله گام به گام از پیش تعریف شده) تولید می کند و گزارش پس از مداخله را تشریح می کند. اما مهم‌ترین تصمیم‌ها در IR - جداسازی یک سیستم از شبکه، قفل کردن حساب، خاموش کردن سرور، حذف یا حفظ شواهد - تصمیم‌هایی هستند که می‌توانند برگشت‌پذیر باشند، باعث وقفه در کسب‌وکار شوند و بر فرآیندهای قضایی تأثیر بگذارند. اینها را نمی توان به هوش مصنوعی واگذار کرد. هوش مصنوعی یک موتور تجزیه و تحلیل و پیش نویس در IR است. تصمیم گیری در مورد ایزوله، قفل، بسته شدن و اطلاع رسانی متعلق به تیم پاسخگوی ذیصلاح است.

مراحل واکنش به حادثه

یک چارچوب رایج در صنعت (بر اساس NIST) شش فاز است. در هر مرحله، کمک و محدودیت هوش مصنوعی متفاوت است:

  1. آماده سازی: کتاب های بازی، نقش ها، طرح ارتباطی از قبل آماده هستند. هوش مصنوعی به تولید کتاب‌های بازی و سناریوهای تمرینی کمک می‌کند - قبل از رویداد، نه در لحظه.
  2. تشخیص و تجزیه و تحلیل: رویداد تأیید شده و دامنه آن مشخص می شود. هوش مصنوعی شواهد را خلاصه می کند، یک جدول زمانی تعیین می کند و فرضیه های علت اصلی را فهرست می کند. تصمیم گیری به عهده تحلیلگر است.
  3. مهار: گسترش متوقف شده است (انزوا، قفل حساب). این تصمیم حیاتی متعلق به انسان است. هوش مصنوعی فقط گزینه ها و اثرات آنها را فهرست می کند.
  4. ریشه‌کنی: حساب‌های مخرب، درپشتی و در معرض خطر پاک می‌شوند. AI چک لیست تولید می کند. اجرا و تایید انسانی است.
  5. بازیابی: سیستم ها به صورت کنترل شده بازیابی و نظارت می شوند. هوش مصنوعی یک طرح نظارتی را توصیه می کند.
  6. درس های آموخته شده: علت اصلی، جدول زمانی، بهبود. هوش مصنوعی پیش نویس گزارش ها و پیشنهادات بهبود را تولید می کند. او در تیم تایید است.

شرایط: EDR (Endpoint Detection and Response - نرم افزاری که روی نقاط پایانی، یعنی رایانه ها اجرا می شود و می تواند رفتار مشکوک را شناسایی کرده و به آن پاسخ دهد). علت اصلی، نقطه شروع واقعی رویداد است ("در وهله اول چگونه وارد شدند؟"). زنجیره بازداشت یک سابقه بدون وقفه از اینکه چه کسی، چگونه و چه زمانی شواهد پزشکی قانونی جمع آوری شده است. در روند قانونی بسیار مهم است. MTTR (میانگین زمان پاسخگویی) معیار عملکرد تیم IR است.

جدول اختیارات تصمیم گیری

عمل IR

نقش هوش مصنوعی

کی تصمیم میگیره

چرا

خلاصه شواهد، جدول زمانی

تولید کننده، شتاب دهنده

تحلیلگر تایید می کند

خطر توهم

فرضیه علت ریشه ای

مرتب کننده، پیشنهاد

تحلیلگر

زمینه و شواهد مورد نیاز

پیش نویس کتاب راهنما (قبلا)

مولد طرح

رهبر جمهوری اسلامی تایید می کند

قابلیت کاربرد

سیستم را ایزوله کنید

فقط گزینه ها را فهرست می کند

تحلیلگر مجاز

وقفه کسب و کار، بازگشت

قفل شدن حساب

تجزیه و تحلیل تاثیر می دهد

تحلیلگر مجاز

قفل اشتباه کار را متوقف می کند

حذف/حفظ شواهد

هشدارها، پیشنهادات

رهبر جمهوری اسلامی + قانون

روند قضایی تحت تاثیر قرار می گیرد

اطلاعیه قانونی/تنظیمی

نویسنده پیش نویس

قانون + مدیریت

مسئولیت قانونی

سه کیف کوچک

مورد 1 - خلاصه سریع تحت فشار. یک هشدار باج افزار در ساعت 2:40 بامداد می آید. تحلیلگر گزارش های EDR و فایروال را (با ناشناس کردن) به هوش مصنوعی می دهد. هوش مصنوعی هر 90 ثانیه یک جدول زمانی ایجاد می کند: "01:55 پیوست فیشینگ باز شد، 02:10 PowerShell دانلود شد، 02:30 حرکت جانبی شروع شد، 3 ماشین تحت تاثیر قرار گرفتند." تحلیلگر این زنجیره را با رکورد خام EDR تأیید می کند، 3 دستگاه آسیب دیده را به صلاحدید خود جدا می کند و گسترش را متوقف می کند. هوش مصنوعی 20 دقیقه خواندن شواهد را به 90 ثانیه کاهش داد. تحلیلگر تصمیم انزوا را گرفت.

مورد 2 - توصیه جداسازی اشتباه. در یک مورد، هوش مصنوعی می‌گوید: «ترافیک از IC_HOST_7 مشکوک است، ایزوله کنید». تحلیلگر زمینه را بررسی می کند: IC_HOST_7 سرور اصلی احراز هویت سازمان است. در صورت انزوا، همه کارمندان از ورود خودداری می کنند. علاوه بر این، دلیل ترافیک یک نسخه پشتیبان قانونی است. تحلیلگر جداسازی نمی‌کند، بلکه فقط پیوند مشکوک را رصد می‌کند. درس: توصیه جداسازی هوش مصنوعی بدون اطلاع از تأثیر کسب و کار قابل اجرا نیست. برای زیرساخت های حیاتی، تصمیم گیری با دقت انسانی است.

مورد 3 - از بین بردن تصادفی شواهد. تیمی که برای تمیز کردن عجله داشتند، از هوش مصنوعی پرسیدند "چگونه این دستگاه را سریع تمیز کنم؟" او می پرسد؛ هوش مصنوعی پیشنهاد می کند که سیستم را دوباره نصب کنید. اما دستگاه حاوی شواهد پزشکی قانونی (حافظه خالی، ابزار مهاجم) است که هنوز جمع آوری نشده است. نصب مجدد زنجیره شواهد را از بین می برد. تحلیلگر ارشد ابتدا از گرفتن تصویر (کپی پزشکی قانونی) اطمینان حاصل می کند و سپس آن را تمیز می کند. درس: سرعت بهبودی نمی تواند بر حفظ شواهد غلبه کند. مراحل قضایی به هوش مصنوعی محول نمی شود.

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

یک حمله باج افزار وجود دارد، چه باید بکنم؟ کدام ماشین ها را خاموش کنم؟

این درخواست از هوش مصنوعی تصمیم عملیاتی مستقیم می خواهد (کدام ماشین را خاموش کند)، هیچ زمینه، هیچ تأثیر تجاری و هیچ مدرکی ارائه نمی دهد. هوش مصنوعی یک دستورالعمل کلی یا پرخطر می دهد. اگر کورکورانه اعمال شود، کار متوقف می شود یا شواهد ناپدید می شوند.

اعلان قدرتمند:

نقش شما: دستیار ارائه ANALYSIS و OPTIONs برای تیم واکنش به حادثه. تصمیم نگیرید؛ دستور "خاموش کردن/ایزوله کردن آن ماشین" را ندهید، فقط گزینه ها و تاثیر احتمالی هر کدام را فهرست کنید. شواهد ناشناس زیر را پردازش کنید: [خلاصه EDR/log]. وظیفه شما: (1) یک جدول زمانی رویداد احتمالی بسازید، نشان دهید که هر مرحله را بر اساس چه شواهدی قرار می‌دهید، شواهدی را که مبنایی ندارد به‌عنوان «[باید تأیید شود]» علامت‌گذاری کنید، (2) فهرست 3 فرضیه‌های ریشه‌ای، بنویسید چگونه هر کدام را آزمایش کنید، (3) گزینه‌های مهار فهرست (انزوا، تأثیرات تجاری، بازگرداندن هر یک از ریسک‌ها) را یادداشت کنید، تصمیم را به من بسپارید، (4) به من یادآوری کنید که چه اقداماتی برای حفظ شواهد قبل از انزوا لازم است.

تقاضای قوی هوش مصنوعی را به عنوان یک ارائه دهنده گزینه محدود می کند، آن را به شواهد مرتبط می کند، بر تأثیر کسب و کار و حفظ شواهد تأکید می کند و تصمیم گیری را به انسان ها واگذار می کند.

الگوهای درخواستی قابل کپی

EENT TIMELINE TEMPLATE یک جدول زمانی رویداد از روی این شواهد IR ناشناس بسازید. هر خط: [زمان] [رویداد] [منبع شواهد]. اضافه کردن یک مرحله بدون مهر زمانی یا اثبات. جای خالی را به عنوان "[فقدان - باید جمع آوری شود]" علامت بزنید. تصمیم/توصیه، رتبه بندی فقط بر اساس شواهد. شواهد: [چسباندن]

ROOT CAUSE HYPOTHESIS TEMPLATE 3-5 فرضیه علت اصلی را برای این رویداد ایجاد کنید. برای هر فرضیه: (1) شواهدی که بر اساس آن استوار است، (2) شواهد اضافی که باید برای تأیید آن جمع آوری شود، (3) هر گونه ردپای دیگری که در صورت صحت مورد انتظار است. هیچ یک از آنها را قطعی اعلام مکن. از زبان احتمال استفاده کنید خلاصه رویداد: [چسباندن]

CONTRACTION OPTION TEMPLATESگزینه های مهار را برای وضعیت زیر (ایزوله / مانیتور / قفل / بخش) فهرست کنید. برای هر گزینه: تأثیر تجاری، دشواری بازگشت، تأثیر بر شواهد، ریسک پزشکی قانونی. به من دستور نده من تصمیم خواهم گرفت. به ویژه اگر زیرساخت های حیاتی (هویت، DNS، پشتیبان گیری) درگیر باشد، مناسب است. وضعیت: [چسباندن]

الگوی پیش نویس PLAYBOOK (آماده سازی قبل از رویداد) برای سناریوی زیر [به عنوان مثال. سازش ایمیل کاری] یک پیش نویس کتاب مداخله گام به گام بنویسید: ماشه، نقش ها، مهار، تخریب، بازیابی، تماس، مراحل اطلاع رسانی. در کنار هر تصمیم مهم یک علامت "[تأیید انسانی]" قرار دهید. این پیش نویس بدون تایید رهبر جمهوری اسلامی اجرا نمی شود.

اشتباهات رایج

  • اجازه دهید هوش مصنوعی تصمیمات عملیاتی بگیرد. سؤال «کدام دستگاه را باید خاموش کنم» متعلق به تیمی است که از تأثیر کسب و کار آگاه است، نه به هوش مصنوعی. هوش مصنوعی فقط انتخاب و نفوذ را ارائه می دهد.
  • پاک کردن شواهد بدون جمع آوری آنها. از بین بردن شواهد پزشکی قانونی به خاطر سرعت غیرقابل برگشت است. تصویر و حافظه را قبل از جداسازی/پاکسازی تخلیه کنید.
  • وارد کردن جدول زمانی به گزارش بدون تایید آن. هوش مصنوعی می تواند زنجیره رویدادها را تشکیل دهد. هر مرحله را با شواهد خام تأیید کنید.
  • جداسازی زیرساخت های حیاتی بدون تفکر جداسازی هویت، DNS، سرور پشتیبان می تواند کل سازمان را متوقف کند. ابتدا اثر را اندازه گیری کنید
  • نوشتن کتاب بازی برای اولین بار در زمان حادثه. Playbook در مرحله آماده سازی ساخته شده است. تلاش برای نوشتن از ابتدا در زمان وقوع حادثه باعث ایجاد وحشت و خطا می شود.
نکته: در IR، همیشه به هوش مصنوعی بگویید "گزینه ها و اثرات آنها را لیست کنید، اجازه دهید من تصمیم بگیرم." همین جمله، هوش مصنوعی را از یک «خلبان خودکار» خطرناک به «مشاور» ایمن تبدیل می‌کند.
احتیاط: ایزوله کردن یک سیستم، قفل کردن حساب یا حذف شواهد می تواند عواقب جبران ناپذیری داشته باشد و بر فرآیندهای قضایی/حقوقی تأثیر بگذارد. این تصمیمات با تایید تیم پاسخگوی مجاز و در صورت لزوم قانونی و مدیریتی اتخاذ می شود. خروجی هوش مصنوعی یک پیشنهاد است، نه یک دستور.

به طور خلاصه

واکنش به حادثه نیازمند تصمیم گیری سریع و منظم تحت فشار و با تیک تاک ساعت است. هوش مصنوعی با خلاصه‌سازی شواهد، ایجاد جدول زمانی، مرتب‌سازی ریشه‌ای و تهیه پیش‌نویس کتاب بازی، این سرعت را تا حد زیادی افزایش می‌دهد. اما حیاتی‌ترین اقدامات IR - جداسازی، قفل کردن حساب، خاموش کردن سیستم، حذف/حفظ شواهد، اخطار قانونی - تصمیم‌های برگشت‌ناپذیری هستند که منجر به وقفه در تجارت و عواقب قانونی می‌شوند و نمی‌توان آنها را به هوش مصنوعی محول کرد. در هر یک از شش مرحله (آماده سازی، شناسایی، مهار، تخریب، نجات، درس)، هوش مصنوعی تجزیه و تحلیل و نقشه را تولید می کند. تصمیم متعلق به تیم مجاز است. دو قانون طلایی: پاکسازی شواهد بدون حفظ آن، جداسازی زیرساخت‌های حیاتی بدون اندازه‌گیری تأثیر آن.

وظیفه کاربردی

یک سناریوی موردی را انتخاب کنید (مثلاً تصاحب حساب پس از فیشینگ). یک تجزیه و تحلیل از هوش مصنوعی را با الگوهای "خط زمانی رویداد" و "فرضیه علت ریشه" ترسیم کنید. شواهدی را که برای تأیید هر مرحله جدول زمانی استفاده خواهید کرد، یادداشت کنید. سپس، با استفاده از الگوی «گزینه محدود»، هنگامی که سه گزینه محدود کننده دارید، تأثیر تجاری هر کدام را خودتان ارزیابی کنید و توجه داشته باشید که کدام یک را انتخاب می‌کنید و چرا (و ابتدا برای حفظ شواهد چه کاری انجام می‌دهید).

چک لیست

  • [ ] من هوش مصنوعی را به عنوان یک سرور گزینه/تحلیل محدود کردم. من تصمیم عملیاتی را گرفتم.
  • [ ] من هر مرحله از جدول زمانی را با شواهد خام تأیید کردم و ساختگی را از بین بردم.
  • [ ] من مرحله جمع آوری شواهد (تصویر، تخلیه حافظه) را قبل از جداسازی/تمیز کردن برنامه ریزی کردم.
  • [ ] من ابتدا تأثیر تجاری جداسازی برای زیرساخت های حیاتی را اندازه گرفتم.
  • [ ] من فرضیه های علت اصلی را به عنوان احتمالاتی برای آزمایش تلقی کرده ام، نه به عنوان قطعی.
  • [ ] من دفترچه راهنما را قبل از رویداد آماده کردم و برای تایید به رهبر جمهوری اسلامی ایران تحویل دادم.
  • [ ] در مواردی که اطلاعیه قانونی لازم است، تأییدیه قانونی/اداری را لحاظ کرده ام.