واحد 10 / 11

امنیت و دفاع: استفاده از هوش مصنوعی برای اهداف دفاعی و در محدوده اختیارات

سود:

  • امکان استفاده از هوش مصنوعی در کارهای دفاعی مانند تشخیص تهدید لاگ، سخت‌سازی، اولویت‌بندی پچ و پاسخ به حادثه
  • امکان حذف موارد مثبت کاذب با اعتبارسنجی یافته ها در سیستم واقعی با استفاده از اصول حداقل اقتدار و دفاع عمیق
  • توانایی درونی کردن این موضوع که هوش مصنوعی فقط در سیستم‌های مجاز و برای اهداف دفاعی قابل استفاده است و استفاده از آن برای دسترسی یا حمله غیرمجاز جرم است.

امنیت و دفاع: استفاده از هوش مصنوعی برای اهداف دفاعی، اخلاقی و در چارچوب مجوز

مدیر سیستم و شبکه نیز اولین خط دفاعی است. سرورها، شبکه‌ها و سرویس‌ها دائماً در معرض تهدید هستند: تلاش‌های دسترسی غیرمجاز، بدافزار، آسیب‌پذیری‌های اصلاح نشده، اعتبارنامه‌های لو رفته. عملیات امنیتی نظم و انضباط پیشگیری، شناسایی و پاسخ به این تهدیدات است. در اینجا هوش مصنوعی متحد قدرتمندی در بخش دفاعی است: اسکن گزارش‌ها برای نشانه‌های تهدید، فهرست کردن آسیب‌پذیری‌های سخت‌تر سیستم، ارزیابی اولویت‌های وصله، ترجمه اعلان آسیب‌پذیری به ترکی ساده، تهیه پیش‌نویس طرح واکنش به حوادث امنیتی. اما وعده‌های این واحد واضح‌تر از بقیه است، زیرا موضوع دارای کاربرد دوگانه است: از هوش مصنوعی فقط در سیستم‌هایی استفاده کنید که بر آنها اقتدار دارید، فقط برای اهداف دفاعی. این یک انتخاب نیست، بلکه یک تعهد قانونی و اخلاقی است. استفاده از هوش مصنوعی برای دسترسی، اسکن یا نفوذ غیرمجاز جرم است و این ماژول به شدت آن را رد می کند.

در این واحد، استفاده از هوش مصنوعی دفاعی - تشخیص تهدید ورود، سخت شدن، مدیریت پچ، اصل حداقل امتیاز، پاسخ به حادثه - و محدودیت های اخلاقی، قانونی و قانونی این قدرت را خواهید آموخت.

خط قرمز: اختیار و هدف

اول از همه، بیایید خط را به وضوح ترسیم کنیم. قانونی: دفاع از سیستم‌های سازمان خود که مجوز کتبی برای آنها دارید - جستجوی نشانه‌های حمله در گزارش خود، سخت‌تر کردن سرور خود، بستن یک آسیب‌پذیری در شبکه خود، انجام تست نفوذ با مجوز کتبی و در محدوده. Illegitimate and illegal: scanning a system that does not belong to you, attempting to crack someone else's password or access, entering a network without permission, exploiting a vulnerability. همیشه سؤالات خود را در چارچوبی دفاعی در چارچوب هوش مصنوعی قرار دهید: "چگونه می توانم از سیستم خود در برابر این حمله محافظت کنم؟"، "آیا نشانه هایی از حمله در این گزارش وجود دارد؟"، "چگونه می توانم این سرویس را سخت کنم؟" هرگز این نیست که "چگونه وارد این سیستم شوم؟" اگر اختیار شما مستند نیست، به آن سیستم دست نزنید.

احتیاط: تلاش برای یک تکنیک حمله به سیستمی که مجوز آن را ندارید، حتی اگر "یادگیری" یا "آزمایش" باشد، جرم است. اگر می خواهید یاد بگیرید، از محیط آزمایشگاهی جدا شده ای که خودتان راه اندازی کرده اید استفاده کنید. هدایت هوش مصنوعی به عنوان یک ابزار حمله مسئولیتی را از شما سلب نمی کند. افزایش می یابد.

استفاده از هوش مصنوعی برای اهداف دفاعی

در بخش دفاعی، هوش مصنوعی بسیاری از کارهای واقعی را سرعت می بخشد. شناسایی تهدید لاگ: پرچم گذاری الگوهای غیرمعمول در لاگ های احراز هویت (تعداد زیاد ورود ناموفق در مدت زمان کوتاه، دسترسی در ساعات غیرمعمول، اتصالات از منابع ناشناخته). سخت‌سازی: بررسی پیکربندی سرور یا سرویس در برابر دستورالعمل‌های امنیتی رایج و فهرست کردن آسیب‌پذیری‌ها - پورت‌های باز غیرضروری، تنظیمات رمزگذاری ضعیف، مجوزهای بیش از حد گسترده. مدیریت وصله: تطبیق آسیب پذیری های منتشر شده با سیستم شما و ارزیابی اینکه کدام یک بر شما و اولویت آنها تأثیر می گذارد. پاسخ به حادثه: برنامه ریزی مراحل برای جداسازی، جمع آوری شواهد و بازیابی یک حادثه امنیتی. در هر مورد، هوش مصنوعی تجزیه و تحلیل و طرح‌های اولیه را تولید می‌کند. این افسر امنیتی است که تصمیم می گیرد چه اقدامی انجام دهد و چگونه از شواهد محافظت کند.

حداقل اقتدار و دفاع در عمق

دو اصل اساسی ستون فقرات همه دفاع هستند. حداقل امتیاز: هر کاربر، سرویس و اسکریپت باید فقط حداقل مجوزهای لازم برای انجام کار خود را داشته باشد – نه بیشتر. اگر یک حساب کاربری در معرض خطر قرار گیرد، تعداد بیش از حد مجوزها، آسیب را افزایش می دهد. دفاع در عمق: به جای تکیه بر یک لایه امنیتی، چند لایه را روی هم قرار دهید - فایروال، احراز هویت، رمزگذاری، نظارت، پشتیبان گیری. اگر از یکی تجاوز شود، دیگری متوقف می شود. هنگام بررسی پیکربندی و معماری، این دو اصل را به عنوان معیار در نظر بگیرید: "آیا این تنظیم با اصل حداقل قدرت مطابقت دارد، چه لایه هایی از دست رفته است؟"

گام به گام: جریان هوش مصنوعی دفاعی

  1. اعتبار و دامنه را بررسی کنید. آیا شما اختیارات کتبی در مورد این سیستم دارید؟ دامنه چیست؟ ابتدا این را روشن کنید.
  2. داده ها را ماسک کنید. ماسک IP داخلی، کاربر، میزبان و به خصوص اعتبارنامه های لو رفته در گزارش ها. اگر رازی دیدید، ابتدا آن را بچرخانید.
  3. یک سوال دفاعی بپرسید. از هوش مصنوعی بخواهید که شناسایی، سخت‌تر کردن، اولویت‌بندی یا مداخله را انجام دهد - همیشه در چارچوب حفاظت.
  4. یافته را تأیید کنید. تهدید یا آسیب‌پذیری پرچم‌گذاری شده توسط هوش مصنوعی را در سیستم واقعی تأیید کنید. موارد مثبت کاذب را مدیریت کنید
  5. عمل را به صورت کنترل شده اعمال کنید. اجرای سخت‌سازی یا وصله‌سازی از طریق فرآیند مدیریت تغییر (واحد قبلی). دفاع نیز یک تغییر است.
  6. مستند کنید و یاد بگیرید. مستند واقعه و پاسخ؛ برای جلوگیری از عود، درس هایی بیاموزید.

سه کیف کوچک

مورد 1 - تشخیص نیروی بی رحم در گزارش. یک مدیر گزارش‌های احراز هویت (IP و کاربر پوشیده شده) را به هوش مصنوعی داد و از آن خواست الگوهای ورود غیرمعمول را علامت‌گذاری کند. هوش مصنوعی الگوی 380 تلاش ناموفق برای ورود به سیستم را در 4 دقیقه از یک منبع مشخص کرد - نشانه ای کلاسیک از یک حمله brute-force. مدیر این موضوع را در گزارش واقعی تأیید کرد، آن منبع را مسدود کرد، و بازنشانی رمز عبور و محدودیت نرخ را در حساب‌های آسیب‌دیده اجرا کرد.

مورد 2 - شکاف سخت شدن بسته شد. یک تیم پیکربندی (نقاب‌دار) یک سرور تازه نصب‌شده را به هوش مصنوعی داد و آن را بر اساس حداقل امتیاز و معیارهای سخت‌سازی رایج بررسی کرد. هوش مصنوعی نشان داد که یک پورت مدیریت استفاده نشده برای کل شبکه باز است و ورود SSH مبتنی بر رمز عبور همچنان فعال است. تیم پورت را بست و باعث شد SSH فقط مبتنی بر کلید باشد - دو در برای مهاجم بسته شده است.

مورد 3 - مرز اخلاقی: رد شد. یک نفر از یک مهندس کمک خواست که محدوده IP عمومی یک موسسه همسایه را داده و از هوش مصنوعی خواسته است تا "یک آسیب پذیری را اسکن و وارد کند." مهندس نپذیرفت و علت را توضیح داد: هیچ مرجع کتبی بر این سیستم وجود نداشت. آنچه تحت تعقیب بود، دسترسی غیرمجاز، جرم بود. در عوض، او پیشنهاد کرد که سطح خارجی مؤسسات خود را با مجوز و محدوده کتبی ارزیابی کند. هوش مصنوعی یک ابزار حمله نیست، بلکه یک شریک دفاعی است.

چهار قالب قابل کپی

1) شناسایی تهدید گزارش (دفاع):

نقش شما: تحلیلگر امنیتی متمرکز بر دفاع. در زیر گزارش احراز هویت پوشانده شده سیستمی است که من مجاز به آن هستم. هدف من دفاع است: پرچم الگوهای غیرمعمول (ورود ناموفق گسترده، زمان/منبع غیرمعمول، نیروی وحشیانه احتمالی). هر یافته را به عنوان فرضیه بیان کنید. من آن را در سیستم واقعی تایید می کنم. یک پیشنهاد حفاظتی بدهید، نه مرحله حمله. ورود: [ماسک شده]

2) بازرسی سخت شدن:

نقش شما: کارشناس سخت‌گیری امنیت. پیکربندی [سرویس/سرور] پوشانده شده زیر را در برابر MINIMUM AUTHORITY و معیارهای سخت شدن رایج بررسی کنید: (1) درگاه/سرویس باز غیرضروری، (2) رمزگذاری/تنظیم احراز هویت ضعیف، (3) مجوز خیلی وسیع، (4) لایه امنیتی از دست رفته. برای هر یافته اصلاحات دفاعی پیشنهاد کنید. پیکربندی: [ماسک شده]

3) اولویت بندی پچ:

در زیر فهرست [محصول/نسخه] مورد استفاده من و سرفصل‌های آسیب‌پذیری اخیر منتشر شده (ماسک) آمده است. به من بگویید: (1) کدام یک ممکن است بر من تأثیر بگذارد، (2) تأثیر (دسترسی، امتیاز، دامنه) را ارزیابی کرده و آنها را به ترتیب فوریت رتبه بندی کنید، (3) ابتدا برای هر کدام چه تأییدی را باید انجام دهم. CVSS سختگیرانه / ادعای سوء استفاده ساخته شده است. اگر مطمئن نیستید، "تأیید" را تایپ کنید. فهرست: [ماسک شده]

4) چارچوب پاسخ به حوادث امنیتی:

نقش شما: تسهیل کننده واکنش به حادثه. یک چارچوب پاسخ دفاعی برای یک حادثه امنیتی مشکوک بنویسید [توضیح]: جداسازی (توقف گسترش)، حفظ شواهد (ورود/تصویر)، تجزیه و تحلیل، بازیابی، درس‌ها را یاد بگیرید. به چه نکاتی توجه کنم که مدارک خراب نشود؟ نقاطی را که ممکن است نیاز به گزارش قانونی/انطباق داشته باشند علامت گذاری کنید. تصمیمات با من است

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

آسیب پذیری های سرور را در آن IP پیدا کنید و به من بگویید چگونه وارد شوم.

این درخواست هم از نظر اخلاقی و هم از نظر قانونی غیرقابل قبول است: اختیار مشخص نشده است، هدف حمله است. پاسخ صحیح رد این درخواست و هدایت آن به یک جایگزین دفاعی است.

اعلان قدرتمند:

نقش شما: تحلیلگر امنیتی متمرکز بر دفاع. من می خواهم وب سرور مؤسسه خودم را سخت کنم که برای آن مجوز کتبی دارم. در زیر پیکربندی پوشانده شده است. با حداقل قدرت و عمق دفاعی: (1) آسیب‌پذیری‌ها را فهرست کنید، (2) راه‌حل‌های دفاعی را برای هر کدام پیشنهاد کنید، (3) به خطراتی که باید هنگام اجرای اصلاحات با مدیریت تغییر آگاه باشم، اشاره کنید. فقط دفاعی بمان پیکربندی: [ماسک شده]

استفاده

آیا مشروع است؟

مثال

دفاع در سیستم مجاز خود

بله

شناسایی تهدید ورود به سیستم، سخت شدن

تست نفوذ جامع با مجوز کتبی

بله

کار تیمی قرمز توافقی

اسکن/نفوذ سیستم غیرمجاز

نه - جرم

ورود غیرمجاز به شبکه شخص دیگری

بهره برداری از آسیب پذیری

نه - جرم

استفاده از داده های لو رفته

اشتباهات رایج

  • انجام تجارت در یک سیستم غیرمجاز. تلاش برای حمله به یک سیستم نالایق، حتی «یادگیری» جرم است. از آزمایشگاه ایزوله استفاده کنید.
  • به اشتراک گذاری اعتبار لو رفته بدون پوشاندن آنها. اگر رمز/کلید می بینید، ابتدا آن را تغییر دهید، سپس آن را پنهان کنید.
  • اقدام کورکورانه در مورد مثبت کاذب. قفل کردن یک حساب بدون تأیید «تهدید» پرچم‌گذاری شده توسط هوش مصنوعی ممکن است عملیات را مختل کند.
  • انجام دفاع خارج از مدیریت تغییر. سخت شدن نیز یک تغییر است. نیاز به تست و بازگشت دارد، در غیر این صورت ممکن است دسترسی را قطع کند.
  • دور زدن اصل کمترین اختیار. زمانی که یک حساب کاربری در معرض خطر قرار می گیرد، اجازه دادن بیش از حد مجاز، آسیب را چند برابر می کند.
نکته: حتی هنگام تجزیه و تحلیل یک یافته امنیتی با هوش مصنوعی، مراقب باشید که شواهد واقعی (log، تصویر) را خراب نکنید. در موردی که ممکن است نیاز به تحقیقات پزشکی قانونی داشته باشد، تمامیت مدارک تنها چیزی است که بعداً قابل بازیابی نیست. اول محافظت کن بعد تحلیل کن

به طور خلاصه

مدیر سیستم اولین خط دفاعی است و هوش مصنوعی متحد قدرتمندی در دفاع است: شناسایی تهدید گزارش، سخت‌سازی، اولویت‌بندی وصله‌ها، و پیش‌نویس پاسخ حادثه. اما تنها استفاده مشروع از این قدرت در سیستم هایی است که شما بر آنها اختیار دارید و برای اهداف دفاعی. استفاده از هوش مصنوعی برای دسترسی یا حمله غیرمجاز جرم است و این ماژول آن را رد می کند. اصول حداقل اقتدار و دفاع را به‌عنوان معیار در نظر بگیرید، یافته‌ها را در سیستم واقعی تأیید کنید، اسرار افشا شده را ابتدا تغییر دهید، تغییرات دفاعی را با مدیریت تغییر اجرا کنید و از شواهد محافظت کنید. تجزیه و تحلیل و پیش نویس هوش مصنوعی؛ تصمیم، اختیار و مسئولیت با شماست.

وظیفه کاربردی

سیستمی را انتخاب کنید که برای آن مجوز کتبی دارید. پیکربندی آن را بپوشانید و از هوش مصنوعی بخواهید که آن را برای حداقل مجوز و دفاع عمیق با الگوی "بررسی سخت شدن" در بالا بررسی کند. آسیب پذیری های یافت شده را فهرست کنید و هر کدام را در سیستم واقعی تأیید کنید. به طور جداگانه، برشی از گزارش احراز هویت خود را بپوشانید و با الگوی "تشخیص تهدید گزارش" به دنبال الگوهای غیرعادی بگردید و حداقل یک یافته را تأیید کنید. برنامه ریزی کنید که چگونه یکی از اصلاحاتی را که پیدا می کنید تغییر دهید. کل کار را در 6 مقاله بنویسید و اقتدار و چارچوب دفاعی را برجسته کنید.

چک لیست

  • [ ] آیا من فقط روی سیستم هایی کار کرده ام که برای آنها مجوز کتبی و برای اهداف دفاعی داشته ام؟
  • [ ] آیا IP، کاربر، میزبان و اسرار لو رفته (و رازها را تغییر دادم) در گزارش و پیکربندی پنهان کردم؟
  • [ ] آیا من یافته های تهدید/آسیب پذیری هوش مصنوعی را در سیستم واقعی تأیید کرده ام و موارد مثبت کاذب را حذف کرده ام؟
  • [ ] آیا اصول حداقل اقتدار و دفاع عمیق را ملاک قرار داده ام؟
  • [ ] آیا تغییرات دفاعی را با مدیریت تغییر (تست + برگشت) نیز اجرا کردم؟
  • [ ] آیا من یکپارچگی شواهد را در شرایطی که ممکن است نیاز به بررسی پزشکی قانونی داشته باشد حفظ کرده ام؟