Yksikkö 10 / 11

Rajat, yksityisyys, etiikka ja luvaton käyttökielto

Voitot:

  • Ymmärtäminen, että tietoturvatiedot ovat arkaluonteisia kolmella tasolla (henkilötiedot, yritystiedot, haavoittuvuuskartta) eikä niitä voida antaa ulkoiselle työkalulle ilman anonymisointia.
  • Se, mikä erottaa puolustuksen hyökkäyksestä, on auktoriteetti ja tahto; Mahdollisuus valvoa tätä vilpittömyys ei korvaa auktoriteettia, eikä ajoneuvon lupa korvaa laillisuutta.
  • Pystyy muuttamaan turvallisuustiedot henkilökohtaiseksi valvonnaksi ja tottumaan kysymään ennen jokaista tehtävää "onko minulla valtuutus, olenko tehnyt nimettömäksi, onko tarkoitus puolustava"?

Koko tämän moduulin aikana käytimme tekoälyä kaikilla tietoturva-ammattilaisten työn osa-alueilla: lokianalyysissä, uhkien etsinnässä, haavoittuvuuksien priorisoinnissa, tapauksiin vastaamisessa, tietojenkalasteluanalyysissä, koodin tarkistamisessa, uhkien tiedustelussa, raportoinnissa. Tämä yksikkö käsittelee kaikkien näiden voimakkaiden käyttötarkoitusten ympärille piirrettyjä viivoja. Koska tekoälyn teho kyberturvallisuudessa on kaksiosainen: samaa kykyä voidaan käyttää sekä puolustukseen että hyökkäykseen; Sama tiedon saanti nopeuttaa ja vuodot toimivat. Tämä yksikkö selvittää eron "voi" ja "pitäisi" välillä.

Perusrajaa on kaksi, ja molemmat ovat kiistattomia. Ensimmäinen on yksityisyys ja tietosuoja: tietoturvatiedot (lokit, IP:t, käyttäjätiedot, koodi, tapahtumatiedot) ovat sekä henkilötietoja että arkaluonteisia tiedustelutietoja, jotka paljastavat organisaation hyökkäyspinnan; Hän ei lähde minnekään ilman suojaa. Toiseksi etiikka ja laillisuus: tekoälyä käytetään vain järjestelmissä, joihin sinulla on lupa, puolustustarkoituksiin ja kirjallisella luvalla; Luvaton käyttö, hyökkäystyökalujen luominen tai luvaton testaus on rikos. Tämän yksikön nimi ei ole iskulause, se on ammattilupa: vahvistamaton tuloste on väite, luvaton käyttö on rikos.

Yksityisyys: miksi tietoturvatiedot ovat niin arkaluonteisia?

Suojaustiedot ovat arkaluonteisia kolmella tasolla:

  1. Henkilötietokerros: Käyttäjätunnukset, sähköpostit, IP:t (jotka voidaan katsoa KVKK:ssa henkilötiedoiksi), pääsytiedot. Se on suojattu KVKK:n ja GDPR:n mukaan.
  2. Corporate Intelligence -kerros: Sisäinen verkkotopologia, palvelimien nimet, nimeämisjärjestelmä, mikä järjestelmä on missä. Tämä antaa hyökkääjälle kartan organisaatiosta.
  3. Haavoittuvuustaso: mitkä haavoittuvuudet ovat avoimia, mikä järjestelmä on haavoittuvainen. Tämä on luettelo hyökkääjän kohteista, jos tiedot vuotavat ulos.

Tapahtuman liittäminen raakalokin, todellisen IP-osoitteen ja sisäisten palvelinnimien kanssa julkiseen tekoälytyökaluun paljastaa kaikki kolme kerrosta. Sääntö: tee ensin nimettömänä, sen jälkeen, jos mahdollista, älä kerro sitä ollenkaan. Korvaa todelliset arvot johdonmukaisilla paikkamerkeillä (USER_A, IC_IP_1, HOST_1); Käytä mahdollisuuksien mukaan yrityksen työkaluja, joilla on tietojenkäsittelysopimus, älä käytä tietojasi mallikoulutuksessa ja mieluiten toimi paikan päällä. Joissakin tapauksissa (esim. meneillään oleva rikostekninen tutkinta, huippusalaiset tiedot) ei käytetä ulkoisia työkaluja.

Etiikka ja laillisuus: puolustus-/hyökkäyslinja

Samaa osaamista voidaan käyttää sekä puolustuksessa että hyökkäämisessä; auktoriteetti ja tahto ratkaisevat eron. Oman järjestelmäsi haavoittuvuuden löytäminen ja sulkeminen on puolustusta; Haku jonkun muun järjestelmästä ilman lupaa on luvatonta käyttöä. Tietojenkalasteluviestin analysointi on puolustus. Vakuuttavan tietojenkalastelulausunnon kirjoittaminen on hyökkäys. Lokin tutkiminen ja hyökkäyksen havaitseminen on puolustus; Tietojen kerääminen henkilön jäljittämiseksi on häirintää ja laitonta.

Seuraava taulukko tekee tämän rivin selväksi:

toimintaa

Puolustus (laillinen)

Hyökkäys/kielto

Haavoittuvuuden löytäminen

Omassa järjestelmässä, luvalla sulkea

Jonkun toisen luona, ilman lupaa

Läpäisytestaus

Kirjallisella laajuudella ja luvalla

Luvaton testaus = hyökkäys

Tietojenkalastelu

analysoida, havaita

tuottaa, lähettää

haittaohjelma

Analyysi (erikseen)

kirjoittaa, levittää

tiedonkeruu

Tapahtumaa varten kattava, tallennettu

katsella, vakoilla henkilöä

Pääsy

vallan sisällä

luvaton = rikos

Nykyaikaiset tekoälytyökalut hylkäävät jo pyynnöt, kuten "kirjoita minulle toimiva kiristysohjelma" tai "miten tunkeudun kyseiselle sivustolle"; Mutta vastuu ei ole ajoneuvon suodattimessa, vaan ammattietiikkasi. Luvaton käyttö ei ole laillista, jos ajoneuvo sen sallii.

Todentaminen: etiikan tekninen pilari

Todentaminen ei ole vain laatuvaihe, se on eettinen välttämättömyys. Todistamattoman väitteen kirjoittaminen raporttiin voi tarkoittaa jonkun epäoikeudenmukaista syyttämistä tai työn keskeyttämistä väärällä päätöksellä. Toistakaamme tässä moduulissa eettisenä periaatteena näkemämme varmennuskuri: mikään tekoälyn tuottama löydös, IOC, CVE, ominaisuus tai raportti ei muutu toiminnaksi tai viralliseksi asiakirjaksi ilman, että sitä vahvistetaan raakatodisteilla ja virallisella lähteellä.

kolme minilaukkua

Tapaus 1 – Oikea anonymisointi. Analyytikko haluaa analysoida kriittistä tekoälyn tapausta. Se korvaa ensin kaikki oikeat IP-osoitteet, käyttäjätunnukset ja sisäiset palvelinnimet johdonmukaisilla paikkamerkeillä, käyttää yrityksen tietojenkäsittelysopimustyökalua ja jakaa vain mallin. Analyysi on nopeampaa, arkaluonteisia tietoja ei vuoda. Tämä on oikea tapa: nopeuden ja yksityisyyden ei tarvitse olla toisiaan poissulkevia.

Tapaus 2 – Luvaton "hyväntekeväisyys". Asiantuntija "ihmettelee, onko ystävän yritys turvassa" ja kysyy tekoälyltä, kuinka yrityksen järjestelmää testataan. Vaikka tämä saattaa tuntua hyvää tarkoittavalta, se on luvaton pääsyn yritys: jonkun toisen järjestelmän testaaminen ilman kirjallista lupaa ja määriteltyä laajuutta on rikos. Oikea tapa: ei testausta ollenkaan; ohjaamalla sen yrityksen omalle turvatiimille tai valtuutettuun läpäisytestauspalveluun. Hyvä tahto ei korvaa auktoriteettia.

Tapaus 3 – Siirtyminen valvontaan. Esimies haluaa käyttää tekoälyä profiloimaan työntekijän kaiken toiminnan tietoturvalokeista ymmärtääkseen, onko kyseinen henkilö "uskollinen" vai ei. Tämä siirtyy turvallisuuden tarkoituksesta henkilökohtaiseen valvontaan; Se rikkoo KVKK:ta ja ylittää turvatietojen laillisen käyttörajan. Turva-ammattilainen hylkää tämän ja ohjaa pyynnön oikeaan kanavaan (HR, laki, määritelty tutkintakehys). Oppitunti: tietoturvatietoja kerätään turvallisuuden vuoksi; Se ei ole henkilökohtainen valvontatyökalu.

Heikko kehote / Vahva kehote

Heikko kehote:

Analysoi kaikki Ahmet Yılmazin (10.2.14.7) toiminta viimeisen 3 kuukauden aikana, tekeekö hän jotain epäilyttävää, luo persoonallisuusprofiili.

Tämä pyyntö kohdistuu todelliseen henkilöön, tarjoaa henkilötietoja ilman maskia, ylittää turvallisuustarkoitukset ja liukuu valvontaan ja pyytää laitonta tulostetta, kuten "persoonallisuusprofiilia". Se on sekä KVKK-rikkomus että eettinen rikkomus.

Tehokas kehotus:

Roolisi: Assistentti, joka laatii tietoturva-analyysin analyytikolle. Työskentele anonymisoitujen tietojen kanssa määritellyn tapahtumatutkinnan puitteissa. Tehtävä: Onko määritetyn tapahtumaikkunan (03:00-04:00) käyttäjän USER_A pääsykuviossa poikkeama, joka on yhteensopiva tietovuotohypoteesin kanssa? Älä kommentoi persoonallisuutta/uskollisuutta; arvioi vain tekninen malli todisteiden perusteella. Älä kieltäydy. Tiedot: [anonyymi, vain relevantti ikkuna]

Vahva pyyntö on anonyymi, rajoitettu määrättyyn tutkimusalueeseen, ei vaadi henkilökohtaista tulkintaa, toimii vain asiaankuuluvien tietojen ja teknisen mallin kanssa.

Kopioitavat kehotemallit

ANONYMISOINNIN TARKASTUSMALLITarkista seuraavat tiedot ennen kuin annat ne ulkoiselle tekoälytyökalulle: onko niissä jäljellä oikeaa IP-osoitetta, käyttäjätunnusta, sähköpostiosoitetta, sisäistä isäntä-/palvelinnimeä, verkkotunnuksen nimeä, yritystietoja tai henkilötietoja? Luettele ne kaikki ja ehdota johdonmukaisia ​​paikkamerkkejä. Varoita, jos on jotain epäilyttävää. Tiedot: [liitä]

SOVELTAMISALA JA VALTUUTUKSEN TARKISTUSMALLINETarkista turvallisuustehtävä, jonka teen: onko se järjestelmärajan sisällä, johon olen valtuutettu, kuuluuko se määritellyn tarkoituksen/tutkimuksen piiriin, siirtyykö se henkilökohtaiseen valvontaan, vaatiiko se kirjallisen luvan? Jos on punainen lippu, varoita ja ehdota laillista vaihtoehtoa. Tehtävä: [kirjoita]

EETTISEN RAJAN MUISTUTUSMALLIArvioi pyyntö: onko se puolustava ja valtuutettu vai kuuluuko se luvattoman käytön/hyökkäyksen/valvonnan rajoihin? Jos se on laillista, kirjoita kuinka se tehdään turvallisesti, jos ei, miksi sitä ei pitäisi tehdä ja oikea kanava.Pyyntö: [kirjoita]

TODISTUSVAATIMUSMALLINE Lisää jokaiseen tuottamasi löydökseen, IOC-, CVE-, attribuutio- ja raporttilauseeseen huomautus "millä raakatodisteella/virallisella lähteellä se tulee varmistaa". Oletetaan, että siitä ei tule toimintoa tai virallista asiakirjaa ennen kuin se on vahvistettu. Tehtävä: [kirjoita]

Yleisiä virheitä

  • Anonymisoinnin ohittaminen. On väärin sanoa "sisäiseen käyttöön joka tapauksessa"; Mikä tahansa todellinen IP/käyttäjä/isäntä ulkoiseen tekoälytyökaluun on vuoto.
  • Hyvien aikomusten yhdistäminen auktoriteetiksi. "Halusin auttaa" ei oikeuta luvatonta pääsyä; Vaaditaan kirjallinen lupa ja määritelty laajuus.
  • Turvatietojen muuttaminen valvonnaksi. Lokit kerätään turvallisuuden vuoksi; Henkilön profilointi/seuranta on KVKK:n rikkomista ja väärinkäyttöä.
  • Ajattelee, että ajoneuvon lupa on legitiimi. Vain koska tekoäly ei hylkää jotain, tämä toiminta ei ole laillista/eettistä; Vastuu on sinulla.
  • Ajattele todentamista ylellisyydeksi. Väite ilman todisteita voi syyttää jotakuta epäoikeudenmukaisesti tai keskeyttää työnteon; todentaminen on eettinen velvollisuus.
Vinkki: Esitä kolme kysymystä ennen tehtäviä: "Onko minulla valtuutus tässä järjestelmässä? Olenko anonymisoinut nämä tiedot? Onko tämä tarkoitus puolustava vai valvonta/loukkaava?" Jos et voi sanoa selkeästi "kyllä/puolustus" kaikille kolmelle, pysähdy ja ota yhteyttä viranomaiseen.
Varoitus: Luvaton käyttö, luvaton testaus, hakkerointi ja henkilökohtainen valvonta; Vaikka se tehdään hyvillä aikomuksilla, se on rikos ja tämän ammatin ulkopuolella. Tekoälyn teho ei muuta tätä linjaa, se vain lisää nopeuttaan, jos sitä käytetään väärin. Raja ei ole tekninen, vaan laillinen ja eettinen.

Yhteenvetona

Tämä yksikkö on piirtänyt kiistattomat linjat moduulin aikana opittujen tehokkaiden käyttötapojen ympärille. Rajaa on kaksi: luottamuksellisuus (turvallisuustiedot ovat henkilötietoja + yrityksen tiedustelutiedot + haavoittuvuuskartta; ei luovuteta anonymisoimatta, jos mahdollista) ja etiikka/laillisuus (Tekoälyä käytetään vain valtuutetuissa järjestelmissä, puolustustarkoituksiin, kirjallisella luvalla). Se, mikä erottaa puolustuksen hyökkäämisestä, on auktoriteetti ja tahto; Vilpitön mieli ei korvaa auktoriteettia, eikä ajoneuvolupa korvaa laillisuutta. Todentaminen ei ole vain laatua, se on eettinen velvollisuus, joka estää syytökset ilman todisteita ja vääriä päätöksiä. Kolme kysymystä ennen jokaista tehtävää: olenko valtuutettu, olenko anonymisoitu, onko tarkoitus puolustava?

Sovellustehtävä

Valitse kolme moduulissa oppimaasi tehtävää (esim. lokianalyysi, tietojenkalasteluanalyysi, tapahtuman tutkiminen). Käytä "Scope and Authorization Control"- ja "Anonymisoinnin valvonta" -malleja kullekin: oletko valtuutettu, miten anonymisoi tiedot, onko tarkoitus raja-arvo puolustava? Kirjoita sitten rajan ylittävä esimerkkipyyntö (luvaton/valvonta) ja dokumentoi, miksi se pitäisi hylätä ja mikä on oikea kanava "Eettisen rajan muistutus" -mallilla.

tarkistuslista

  • [ ] Työskentelin kussakin roolissa vain järjestelmissä, joihin minulla oli lupa.
  • [ ] Anonymisoin ja tutkin tiedot ennen kuin annoin ne ulkoiselle työkalulle.
  • [ ] Vahvistin, että tarkoitus on puolustus, ei valvonta/hyökkäys.
  • [ ] En korvannut hyvää tahtoa auktoriteetilla tai ajoneuvon lupaa laillisuudella.
  • [ ] Hylkäsin henkilökohtaiset profilointi-/seurantapyynnöt ja ohjasin ne oikealle kanavalle.
  • [ ] En muuttanut jokaista löytöä/IOC:tä/CVE:tä/sitaattia/vaatimusta toimiksi tarkistamatta sitä.
  • [ ] Epäselvissä tapauksissa kysyin viranomaista (lakimies, hallintoviranomainen, rekisterinpitäjä).