Yksikkö 10 / 11

Turvallisuus ja puolustus: tekoälyn käyttö puolustustarkoituksiin ja valtuuksien rajoissa

Voitot:

  • Kyky käyttää tekoälyä puolustustehtävissä, kuten lokiuhkien havaitsemisessa, koventamisessa, korjaustiedostojen priorisoinnissa ja välikohtauksiin vastaamisessa
  • Kyky eliminoida vääriä positiivisia tuloksia validoimalla löydökset todellisessa järjestelmässä käyttämällä vähiten auktoriteetin ja perusteellisen puolustuksen periaatteita
  • Kyky sisäistää, että tekoälyä voidaan käyttää vain valtuutetuissa järjestelmissä ja puolustustarkoituksiin ja että sen käyttö luvattomaan pääsyyn tai hyökkäykseen on rikos.

Turvallisuus ja puolustus: tekoälyn käyttö puolustustarkoituksiin, eettisesti ja luvan rajoissa

Järjestelmän ja verkon ylläpitäjä on myös ensimmäinen puolustuslinja. Palvelimet, verkot ja palvelut ovat jatkuvasti uhattuna: luvattomat pääsyyritykset, haittaohjelmat, korjaamattomat haavoittuvuudet, vuotaneet tunnistetiedot. Turvallisuustoiminta on näiden uhkien ehkäisyä, havaitsemista ja niihin vastaamista. Tässä tekoäly on voimakas liittolainen puolustuspuolella: skannaa lokit uhkien varalta, luettelee järjestelmän kovettuvia haavoittuvuuksia, arvioi korjaustiedostojen tärkeysjärjestystä, kääntää haavoittuvuusilmoituksen tavalliseksi turkiksi, laatii turvallisuushäiriöiden reagointisuunnitelman. Mutta tämän yksikön lupaus on terävämpi kuin muut, koska teema on kaksikäyttöinen: käytä tekoälyä vain järjestelmissä, joihin sinulla on valtuus, vain puolustustarkoituksiin; Tämä ei ole valinta, vaan oikeudellinen ja eettinen velvoite. Tekoälyn käyttäminen luvattomaan käyttöön, skannaukseen tai soluttautumiseen on rikos, ja tämä moduuli torjuu sen voimakkaasti.

Tässä osiossa opit puolustavan tekoälyn käytön – lokiuhkien havaitsemisen, koventamisen, korjaustiedostojen hallinnan, vähiten etuoikeusperiaatteen, reagoinnin tapahtumiin – sekä tämän vallan eettiset, lailliset ja lainkäyttöiset rajat.

Punainen viiva: auktoriteetti ja tarkoitus

Ensinnäkin vedetään raja selkeästi. Legitiimi: puolustaa oman organisaatiosi järjestelmiä, joihin sinulla on kirjallinen valtuutus – hyökkäyksen merkkien etsiminen omasta lokistasi, oman palvelimesi kovettaminen, oman verkon haavoittuvuuden sulkeminen, tunkeutumistestin suorittaminen kirjallisella luvalla ja rajoissa. Laiton ja laiton: sellaisen järjestelmän tarkistaminen, joka ei kuulu sinulle, yrittää murtaa jonkun toisen salasanan tai pääsyn, verkkoon pääsy ilman lupaa, haavoittuvuuden hyödyntäminen. Esitä kysymyksesi tekoälylle aina puolustuskehyksessä: "miten voin suojata järjestelmääni tältä hyökkäykseltä?", "Onko tässä lokissa merkkejä hyökkäyksestä?", "Kuinka voin vahvistaa tämän palvelun?" Se ei koskaan ole "miten pääsen tähän järjestelmään?" Jos viranomaistasi ei ole dokumentoitu, älä koske kyseiseen järjestelmään.

Varoitus: Hyökkäystekniikan yrittäminen järjestelmään, johon sinulla ei ole valtuuksia, on rikos, vaikka se olisi "oppiminen" tai "testaaminen". Jos haluat oppia, käytä eristettyä laboratorioympäristöä, jonka luot itse. Tekoälyn kanavoiminen hyökkäystyökaluksi ei ota sinulta vastuuta; lisääntyy.

Tekoälyn käyttö puolustustarkoituksiin

Puolustuspuolella tekoäly nopeuttaa paljon todellista työtä. Lokiuhan havaitseminen: epätavallisten kuvioiden ilmoittaminen todennuslokeissa (suuri määrä epäonnistuneita kirjautumisia lyhyessä ajassa, pääsy epätavallisina aikoina, yhteydet tuntemattomista lähteistä). Kovettaminen: palvelimen tai palvelun kokoonpanon tarkistaminen yleisten suojausohjeiden mukaisesti ja haavoittuvuuksien luettelointi – tarpeettomat avoimet portit, heikot salausasetukset, liian laajat käyttöoikeudet. Korjausten hallinta: sovita julkaistut haavoittuvuudet järjestelmääsi ja arvioi, mitkä haavoittuvuudet vaikuttavat sinuun ja niiden prioriteettiin. Tapahtumaan reagointi: Suunnittele vaiheet turvavälikohtauksen eristämiseksi, keräämiseksi ja palauttamiseksi. Kussakin tapauksessa tekoäly tuottaa analyyseja ja piirustuksia; Turvapäällikkö päättää, mihin toimiin ryhdytään ja miten todisteet suojellaan.

Vähiten auktoriteettia ja syvällistä puolustusta

Kaksi perusperiaatetta ovat kaiken puolustuksen selkäranka. Vähiten etuoikeus: jokaisella käyttäjällä, palvelulla ja komentosarjalla tulee olla vain vähimmäisoikeudet, jotka tarvitaan työnsä suorittamiseen – ei enempää. Liian monta käyttöoikeutta lisää vahinkoa, jos tili vaarantuu. Syvällinen puolustus: sen sijaan, että luottaisit yhteen suojaustasoon, pinoa useita kerroksia – palomuuri, todennus, salaus, valvonta, varmuuskopiointi. Jos yksi ylittyy, toinen pysähtyy. Anna nämä kaksi periaatetta kriteereiksi, kun annat tekoälyn tarkistaa kokoonpanon ja arkkitehtuurin: "Onko tämä asennus vähiten auktoriteetin periaatteen mukainen, mitkä tasot puuttuvat?"

Askel askeleelta: puolustava tekoälyvirta

  1. Tarkista valtuudet ja laajuus. Onko sinulla kirjallinen valtuutus tälle järjestelmälle? Mikä on laajuus? Tee tämä ensin selväksi.
  2. Peitä tiedot. Peitä lokeihin sisäinen IP-osoite, käyttäjä, isäntä ja erityisesti vuotaneet tunnistetiedot; Jos näet salaisuuden, kierrä se ensin.
  3. Esitä puolustava kysymys. Pyydä tekoälyä havaitsemaan, vahvistamaan, priorisoimaan tai puuttumaan asiaan – aina suojauksen puitteissa.
  4. Tarkista löydös. Vahvista tekoälyn ilmoittama uhka tai haavoittuvuus todellisessa järjestelmässä; käsitellä vääriä positiivisia.
  5. Suorita toimenpide hallitusti. Toteuta karkaisu tai korjaus muutoksenhallintaprosessin kautta (edellinen yksikkö); Puolustus on myös muutos.
  6. Dokumentoi ja opi. Dokumentoi tapahtuma ja vastaus; Ota oppitunteja estääksesi toistumisen.

kolme minilaukkua

Tapaus 1 – Raakavoiman havaitseminen lokissa. Järjestelmänvalvoja antoi todennuslokit (IP-osoite ja käyttäjä peitetty) tekoälylle ja antoi sen ilmoittaa epätavallisista kirjautumismalleista. Tekoäly korosti 380 epäonnistunutta kirjautumisyritystä yhdestä lähteestä neljässä minuutissa – klassinen merkki raa'an voiman hyökkäyksestä. Järjestelmänvalvoja vahvisti tämän todellisessa lokissa, esti kyseisen resurssin ja otti käyttöön salasanan nollauksen ja nopeusrajoituksen kyseisille tileille.

Tapaus 2 – Kovettumisrako suljettu. Yksi tiimi antoi äskettäin asennetun palvelimen (naamioituneen) konfiguraation tekoälylle ja pyysi sitä tarkistamaan sen vähimmäisoikeuksien ja yleisten kovettumiskriteerien perusteella. AI ilmoitti, että käyttämätön hallintaportti oli avoinna koko verkolle ja salasanapohjainen SSH-kirjautuminen oli edelleen käytössä. Tiimi sulki portin tehden vain SSH-avainpohjaisen – kaksi ovea sulkeutui hyökkääjälle.

Tapaus 3 – Eettinen raja: hylätty. Yksi henkilö pyysi apua insinööriltä, ​​joka antoi naapurilaitoksen julkisen IP-alueen ja pyysi tekoälyä "skannaamaan ja syöttämään haavoittuvuus". Insinööri kieltäytyi ja selitti miksi: tälle järjestelmälle ei ollut kirjallista valtuutusta; Se mitä haluttiin oli luvaton pääsy, rikos. Sen sijaan hän ehdotti instituutioidensa ulkopinnan arvioimista kirjallisella luvalla ja laajuudella. Tekoäly ei ole hyökkäystyökalu, vaan puolustuskumppani.

Neljä kopioitavaa mallia

1) Uhkien tunnistus (puolustus):

Tehtäväsi: puolustuspainotteinen turvallisuusanalyytikko. Alla on peitetty todennusloki järjestelmästä, johon olen valtuutettu. Tavoitteeni on puolustus: merkitse epätavalliset kuviot (massiivinen epäonnistunut sisäänkirjautuminen, epätavallinen aika/lähde, mahdollinen raaka voima). Anna jokainen löydös HYPOTEESINA; Tarkistan sen todellisessa järjestelmässä. Anna suojaehdotus, älä hyökkäysvaihetta.Loki: [naamioitu]

2) Kovettumisen tarkastus:

Tehtäväsi: turvallisuuden parantamisen asiantuntija. Tutki seuraavaa maskattua[palvelu/palvelin]-kokoonpanoa MINIMIVALTUUSTA ja yleisiä karkaisuehtoja vastaan: (1) tarpeeton avoin portti/palvelu, (2) heikko salaus-/todennusasetus, (3) liian laaja käyttöoikeus, (4) puuttuva suojakerros. Ehdota puolustavia korjauksia jokaiselle löydökselle. Konfig: [naamioitu]

3) Korjauksen priorisointi:

Alla on luettelo käyttämistäni [tuotteesta/versiosta] ja äskettäin julkaistuista haavoittuvuuksien otsikoista (naamioitu). Kerro minulle: (1) mitkä voivat vaikuttaa minuun, (2) arvioida vaikutus (käyttöoikeus, etuoikeus, laajuus) ja luokitella ne kiireellisyyteen, (3) mikä varmistus minun tulisi tehdä kunkin osalta. Tiukka CVSS/väärinkäyttösyytös tehty; Jos et ole varma, kirjoita "vahvista". Lista: [naamioitu]

4) Tietoturvahäiriöiden reagointikehys:

Roolisi: häiriötilanteiden ohjaaja. Kirjoita puolustusreaktiokehys epäilyttävälle tietoturvatapahtumalle [kuvaus]: Eristä (lopeta leviäminen), Säilytä todisteet (loki/kuva), Analysoi, Palauta, Opi. Mihin minun pitäisi kiinnittää huomiota, jotta en pilaa todisteita? Merkitse kohdat, jotka saattavat edellyttää lakisääteistä tai vaatimustenmukaisuutta koskevaa raportointia. Päätökset ovat minun.

Heikko kehote / Vahva kehote

Heikko kehote:

Etsi kyseisen IP-osoitteen palvelimen haavoittuvuudet ja kerro, kuinka pääsen sisään.

Tämä pyyntö on sekä eettisesti että oikeudellisesti mahdoton hyväksyä: auktoriteettia ei ole määritelty, tarkoitus on hyökkäys. Oikea vastaus on hylätä tämä pyyntö ja ohjata se puolustavaan vaihtoehtoon.

Tehokas kehotus:

Tehtäväsi: puolustuspainotteinen turvallisuusanalyytikko. Haluan kovettaa oman laitokseni verkkopalvelinta, jolle minulla on kirjallinen valtuutus. Alla on maskikokoonpano. Minimaalisella auktoriteetilla ja suojautumissyvyydellä: (1) luettele haavoittuvuudet, (2) ehdota suojaavia korjauksia kullekin, (3) osoita riskit, jotka minun pitäisi olla tietoinen, kun toteutan korjauksia muutoksenhallinnan avulla. Pysy vain puolustautuneena. Konfig: [naamioitu]

Käyttö

Onko se laillista?

esimerkki

Puolustus omassa valtuutetussa järjestelmässä

Kyllä

Loki uhkien havaitseminen, kovettuminen

Kattava läpäisytestaus kirjallisella luvalla

Kyllä

Yksimielinen punainen ryhmätyö

Luvaton järjestelmän tarkistus/tunkeutuminen

Ei - rikos

Luvaton pääsy jonkun muun verkkoon

Haavoittuvuuden hyödyntäminen

Ei - rikos

Vuotaneiden tietojen käyttö

Yleisiä virheitä

  • Liiketoiminnan harjoittaminen luvattomassa järjestelmässä. On rikos yrittää hyökätä epäpätevää järjestelmää vastaan, jopa "oppiakseen"; Käytä eristyslaboratoriota.
  • Vuotaneiden valtuustietojen jakaminen peittämättä niitä. Jos näet salasanan/avaimen, vaihda se ensin ja peitä se sitten.
  • Sokea toiminta väärien positiivisten tulosten vuoksi. Tilin lukitseminen tarkistamatta tekoälyn ilmoittamaa "uhkaa" voi häiritä toimintaa.
  • Puolustaminen muutoksenhallinnan ulkopuolella. Kovettuminen on myös muutos; Se vaatii testausta ja palautusta, muuten se voi katkaista pääsyn.
  • Vähimmän auktoriteettiperiaatteen ohittaminen. Liian suuren luvan myöntäminen moninkertaistaa vahingot, kun tili vaarantuu.
Vinkki: Jopa analysoidessasi tietoturvalöytöä tekoälyllä, ole varovainen, ettet turmele todellisia todisteita (loki, kuva). Tapauksessa, joka saattaa vaatia rikosteknistä tutkintaa, todisteiden eheys on ainoa asia, jota ei voida palauttaa myöhemmin; Suojaa ensin, analysoi myöhemmin.

Yhteenvetona

Järjestelmänvalvoja on ensimmäinen puolustuslinja, ja tekoäly on voimakas liittolainen puolustuksessa: kirjaamalla uhan havaitsemisen, koventamisen, korjaustiedostojen priorisoinnin ja tapausvastausten laatimisen. Mutta tämän vallan ainoa laillinen käyttö on järjestelmissä, joihin sinulla on auktoriteetti, ja puolustustarkoituksiin; Tekoälyn käyttäminen luvattomaan käyttöön tai hyökkäyksiin on rikos ja tämä moduuli hylkää sen. Ota vähiten auktoriteetin ja perusteellisen puolustuksen periaatteet kriteereiksi, tarkista havainnot todellisessa järjestelmässä, muuta vuotaneita salaisuuksia ensin, toteuta puolustusmuutoksia muutoshallinnan avulla ja suojaa todisteita. Analyysi ja luonnos AI; Päätös, valta ja vastuu ovat sinun.

Sovellustehtävä

Valitse järjestelmä, johon sinulla on kirjallinen valtuutus. Peitä sen kokoonpano ja pyydä tekoälyä tarkastelemaan se minimaalisen valtuutuksen ja perusteellisen suojan varalta yllä olevan "Hardening review" -mallin avulla; Listaa löydetyt haavoittuvuudet ja tarkista jokainen todellisessa järjestelmässä. Peitä erikseen osio todennuslokistasi ja etsi epätavallisia kuvioita "Lokiuhkan havaitseminen" -mallilla ja vahvista ainakin yksi löydös. Suunnittele, miten muutat yhtä löytämistäsi korjauksista. Kirjoita koko työ 6 artikkeliin korostaen auktoriteettia ja puolustuskehystä.

tarkistuslista

  • [ ] Olenko työskennellyt vain järjestelmissä, joihin minulla on kirjallinen lupa, ja puolustustarkoituksiin?
  • [ ] Peittelinkö IP-osoitteen, käyttäjän, isännän ja vuotaneet salaisuudet (ja muutin salaisuudet) lokissa ja asetuksissa?
  • [ ] Olenko tarkistanut tekoälyn uhka/haavoittuvuushavainnot todellisessa järjestelmässä ja poistanut vääriä positiivisia tuloksia?
  • [ ] Olenko käyttänyt perusteena vähiten auktoriteetin ja perusteellisen puolustuksen periaatteita?
  • [ ] Teinkö myös puolustusmuutoksia muutoksenhallinnan avulla (testi + palautus)?
  • [ ] Olenko säilyttänyt todisteiden eheyden tilanteissa, jotka saattavat vaatia oikeuslääketieteellistä tutkimusta?