Riba:
- Samun damar bambance inda bayanan sirri na wucin gadi ke adana lokaci a cikin aikin tsaro na tsaro (ganewa, bincike, shiga tsakani, ingantawa, bayar da rahoto) da kuma inda aka bar yanke shawara mai mahimmanci na tsaro (bayanin kai hari, warewa, toshewa, rahoton hukuma) ga mai sharhi, dangane da matakin haɗarin aiki.
- Ability don amfani da horo na haɗa kowane fitarwa na AI zuwa ingantaccen shaida (log, IOC, CVE, code), bincika shi da kansa da wucewa ta hanyar tace mahallin
- Ikon ɓoye sunan log da bayanan tsaro a cikin iyakokin KVKK/ keɓantawa da kuma shiga al'ada ta amfani da izini kawai, dalilai na tsaro tare da rubutaccen izini.
A cikin cibiyar ayyukan tsaro (SOC a cikin Ingilishi - Cibiyar Ayyukan Tsaro; ƙungiyar da ke sa ido kan hanyar sadarwa na ƙungiyar, sabar da masu amfani 24/7), dubban bayanan abubuwan da suka faru suna gudana kowace daƙiƙa. Wani ma'aikaci da aka haɗa da uwar garke a Rasha da karfe 3:14 na safe: wannan hari ne ko balaguron kasuwanci a ƙasashen waje? Mai amfani ɗaya ya ɓoye fayiloli 4,000 a cikin mintuna biyar: shin wannan kayan fansa ne ko kayan aiki na ajiya? Saƙon imel yana cewa "An haɗa daftari": shin wannan imel ɗin lissafin kuɗi ne na gaske ko phishing? A cikin bita na lamba, tambayar SQL tana haɗa shigar da mai amfani kai tsaye: shin wannan rashin lahani ne ko ingantaccen rubutun da ke gudana akan hanyar sadarwa ta ciki? Yawancin waɗannan tambayoyin suna maimaituwa da gajiyawa; Wasu daga cikinsu yanke shawara ne wanda zai iya haifar da keta bayanan kai tsaye, miliyoyin liras na lalacewa, ko kuma sunan cibiya.
Hankali na wucin gadi (AI, ko AI a takaice-tsararrun kwamfuta waɗanda za su iya bincika, taƙaitawa, rarrabawa, ƙayyadaddun abubuwan da ba su dace ba, da samar da daftarin rubutu da ƙima) daidai a tsakiyar wannan hoton. Lokacin da aka yi amfani da shi daidai, yana taƙaita dubunnan layukan rajistan ayyukan a cikin daƙiƙa, yana ba da fifiko ga gungu na rauni, yana nazarin imel ɗin phishing a cikin daƙiƙa maimakon mintuna, kuma yana ba ku lokaci don tunani. Lokacin da aka yi amfani da shi ba daidai ba, yana iya yin watsi da wani hari na gaske ta hanyar lakafta shi a matsayin "na al'ada", a ƙaryata ƙararrakin ƙungiyar ta hanyar ƙirƙira barazanar da ba ta wanzu, ko ɓoye bayanan bayanan sirri a wajen ƙungiyar.
Manufar wannan rukunin ba tallan abin hawa bane. Manufar ita ce a fayyace inda za a saka AI a cikin aikin ƙwararrun tsaro da kuma inda ba za a saka shi kwata-kwata ba. Bari mu sake nanata ƙa'idar asali tun daga farko: Sirrin wucin gadi mataimaki ne, ba ikon yanke shawara a madadin mai sharhi kan tsaro ba. Ya rage ga ƙwararren ƙwararren don ayyana abin da ya faru a matsayin hari na gaske, keɓe tsarin, toshe mai amfani, da mai da bincike zuwa rahoton hukuma. Fitowar AI da ba a tantance ba ita ce da'awar da ba ta da tabbas. Kuma layin da ya fi jan hankali na wannan tsarin: Duk abin da aka bayyana a nan don dalilai na tsaro ne (na tsaro). Yin amfani da AI don kutsawa cikin tsarin ba tare da izini ba, ƙirƙirar kayan aikin kai hari, ko gudanar da gwaji mara izini duka biyun doka ne kuma a waje da iyakokin wannan tsarin.
Ayyukan tsaro da kuma wurin AI
Don fahimtar kasuwancin tsaro na tsaro, yana da amfani don karya tsarin zuwa matakai biyar. Ganewa: Ɗaukar halayen tuhuma daga log da bayanan SIEM. Nazari/bambance-bambance: tantancewa da ba da fifiko ko ƙararrawa na gaske ne ko na ƙarya (tabbatacciyar ƙarya). Martani: ƙunshewar taron, keɓewa, tsaftacewa. Gyarawa: Rufe rauni, kawar da tushen dalilin. Rahoto: fassarar binciken zuwa takaddun fasaha da gudanarwa. AI na iya taɓa dukkan matakai guda biyar, amma ba kowane da iko iri ɗaya ba.
Bari mu ayyana ƴan sharuddan daga farko. SIEM (Bayanin Tsaro da Gudanar da Taron) tsari ne wanda ke tattarawa da daidaita bayanan log daga tushe daban-daban (uwar garken wuta, aikace-aikacen) kuma yana haifar da ƙararrawa na tushen doka. Ƙarya tabbatacce ita ce lokacin da wani lamari wanda ba a zahiri ba barazana ya haifar da ƙararrawa; Yana da zafi a cikin jaki wanda ke gajiyar da ƙungiyoyin SOC kuma yana haifar da "gajiwar faɗakarwa." Mummunan ƙarya shine lokacin da ba a taɓa kama wani hari na gaske ba; Shi ne kuskure mafi hatsari domin yana haifar da cutarwa cikin shiru. IOC (Mai Nuna Ƙaddamarwa) ita ce hanyar fasaha da ke nuna alamar harin: adireshin IP na mugunta, hash fayil (hash), sunan yanki. TTP (Dabaru, Dabaru, Tsari) tsari ne na ɗabi'a wanda ke bayyana yadda maharin ke ɗabi'a.
Tebur mai zuwa yana taƙaita rawar da matakin haɗari na AI ta manufa:
nema
Matsayin AI
Matsayin haɗari
Wanda ya yarda
Takaitawa log, rage amo
hanzari, taƙaitawa
ƙananan
manazarci
Jadawalin fifikon rauni
Tsara, shawara
Ƙananan-Matsakaici
manazarci
Binciken imel na phishing
Pre-cancanta, bayyanawa
matsakaici
manazarci
Ƙararrawa (gaskiya/ƙarya)
Shawara tana haifar da hujja
Matsakaici-Mai girma
Analyst (har yanzu daidai)
Daftarin littafin amsawar aukuwa
sketch janareta
Matsakaici-Mai girma
Babban manazarci / shugaban IR
Amintaccen binciken duba lambar
Ido na biyu, mai nuni
Matsakaici-Mai girma
Developer + tsaro
Keɓewar tsarin / yanke shawara
ba taimako
mai girma
manazarci mai izini
Rahoton lamari na hukuma/sanarwa
Draft, gwani ya gyara
mai girma
Jagoran IR + doka / bin doka
Ka tuna layi ɗaya a cikin wannan ginshiƙi: yayin da haɗarin ke ƙaruwa, aikin AI yana raguwa, amincewar ɗan adam yana girma. Babu layi na AI da zai iya keɓance wani taron daga bita.
Me yasa tabbatarwa shine zuciyar wannan kasuwancin
Artificial intelligence seems confident in the output it gives, but it may not be sure. Samfurin harshe na iya ƙirƙira lambar CVE da ba ta wanzu ba (ID ɗin rauni), koma zuwa layin log ɗin da ba ya wanzu, ko da'awar cewa adireshin IP "mai mugunta ne" ba tare da wata shaida ba; wannan ake kira hallucination. Samfurin iri ɗaya na iya rasa sarƙar harin gaske. Dukansu tarko sun zo da daidaitaccen ruwa; Iyakar abin da ke raba daidai da kuskure shine gwanintar ku da dabi'ar tantancewa.
Horon tabbatarwa ya ƙunshi matakai guda uku:
- Daura shi da shaida: Daidaita kowane da'awar AI zuwa danyen log, ainihin IOC, tabbataccen rikodin CVE, ko lambar kanta. Duk wani iƙirari wanda ba za a iya ambata tushensa ba ba za a iya haɗa shi cikin rahoton ba. Yi amfani da AI don jawo hankali, ba a matsayin shaida ba.
- Duba kai tsaye: Hakanan bincika wuraren da AI ke kira "tsabta". Rashin fitowar AI mara kyau ba garantin "babu barazana"; Kada ku taɓa tsallake binciken ku na tsari.
- Tacewar yanayi: Gwani gwada ko abin da aka fitar ya dace da gine-ginen ƙungiyar, mahallin kasuwanci, da kuma sanannun halayen al'ada. "Anomaly" ba koyaushe yana nufin "kai hari ba".
Tsanaki: Sa hannu kan rahoton abin da ya faru na AI ba tare da daidaita kowane da'awar tare da kwararan shaidu ba yana ɗaukar alhakin kai ɗaya kamar yin zargi ba tare da shaida ba. Fitowa mai laushi ba daidai ba ne; Idan yanke shawara na tsaro ba daidai ba ne, farashin ɓarkewar tsarin ne ko ɓarnar da aka rasa.
Keɓantawa da xa'a: bayanan log bayanai ne masu mahimmanci
Rubutun shiga ya ƙunshi sunayen masu amfani, adiresoshin IP, sunayen uwar garken ciki, hanyoyin fayil da wasu lokuta bayanan sirri. Ana kiyaye su a ƙarƙashin KVKK (Dokar Kariya ta Sirri) a cikin Türkiye da GDPR a Turai; Bugu da ƙari, waɗannan "hankali na cikin gida" ne waɗanda ke bayyana yanayin harin da cibiyar. Manna wani taron tare da danyen log, ainihin IPs, da sunayen uwar garken ciki a cikin kayan aikin AI na jama'a ba kawai yana fallasa bayanan sirri ba amma kuma yana ɗaukar taswirar cibiyar sadarwa mai amfani zuwa uwar garken waje. Dokar mai sauƙi ce: ɓoye sunan kuma abin rufe fuska da farko. Sauya ainihin IPs, sunayen masu amfani, sunayen masu masaukin baki tare da masu sanya wuri; Idan zai yiwu, zaɓi kayan aikin kamfanoni waɗanda ke da yarjejeniyar sarrafa bayanai kuma kar a yi amfani da bayanan ku a cikin horon ƙira.
Iyakar da'a tana da aƙalla mahimmanci kamar iyakar fasaha. Bambanci tsakanin gano lahani da amfani da shi ba tare da izini ba shine bambanci tsakanin shari'a da mai laifi. A cikin wannan tsarin, kuna amfani da AI kawai a cikin tsarin da aka ba ku izini, don dalilai na tsaro kuma tare da rubutaccen izini. Neman AI don yin abubuwa kamar "rubuta kayan aikin kai hari", "ta yaya zan kutsa wannan rukunin yanar gizon", "samar da malware mai aiki" yana wajen sana'ar, kuma kayan aikin AI na zamani sun ƙi su.
uku mini lokuta
Case 1 - Amintaccen amfani. Wani manazarci ya ci karo da ƙararrawa 1,200 a cikin SIEM yayin tafiyar dare. Shin AI yana taƙaita faɗakarwa mai ɗanɗano (wanda ba a san shi ba); AI ta rushe ƙararrawa 1,200 cikin gungu 18 kuma ta ci gaba da "340 gazawar shiga daga cikin IP iri ɗaya, tare da 1 nasara" tsari. Manazarci ya tabbatar da wannan gungu tare da danyen log ɗin, ya sami ainihin harin ƙarfin kalmar sirri, kuma ya kulle asusun a cikin mintuna 9. AI mai saurin rarrabawa; Manazarcin ya yanke shawara da tabbatarwa.
Case 2 - Ba a tantance tarkon fitarwa ba. Wani manazarci yana da AI ta ba da fifikon jerin raunin rauni. AI ta ce "CVE-2024-99999 yana da mahimmanci, faci yanzu." Manazarcin yayi shirin faci amma bai taɓa buɗe rikodin CVE ba; yayin da babu irin wannan CVE - samfurin da ya ƙunshi lambar. Ƙungiyar ta yi hasarar sa'o'i suna bin facin da ba ya wanzu, yayin da ainihin raunin rauni ya jinkirta. An bar tabbatarwa, ba a haɗa da'awar zuwa tushen.
Shari'a ta 3 - Cin zarafin sirri. Don hanzarta binciken abin da ya faru, ƙwararren yana manna ɗanyen log ɗin Tacewar zaɓi-tare da ainihin IPs na ciki, sunayen masu amfani, da sunayen uwar garken VPN-a cikin kayan aikin AI na jama'a. Topology na cibiyar sadarwa na ƙungiyar, ƙirar suna da jerin masu amfani sun tafi zuwa sabar waje. Hanyar da ta dace ita ce rufe IPs da sunaye kuma a raba tsarin kawai.
Rauni mai ƙarfi / Ƙarfi mai ƙarfi
Rawanin faɗakarwa:
Shin akwai hari a cikin log ɗin mai zuwa: 10.2.14.7 mai amfani ahmet.yilmaz ya shiga VPN, sannan ya haɗa zuwa uwar garken fayil FS-MUHASEBE-01. Hakanan ba da fifiko ga waɗannan raunin.
Wannan buƙatar ba ta da lahani ta hanyoyi uku: ainihin IP, mai amfani da sunan uwar garke ana raba (cin zarafin sirri), ba a bayyana rawar da iyakoki na AI ba, kuma ba a nemi shaidar da za ta iya tabbatarwa ba. AI ya cika giɓi tare da zato kuma haɗarin ƙirƙira ya taso.
Ƙarfi mai ƙarfi:
Matsayinku: DRAFT mataimaki ga manazarcin SOC. Yanke shawara; Ayyana abin da ya faru a matsayin "kai hari", ware tsarin, ko toshe mai amfani. Kawai bincika tsarin log ɗin da ba a san sunansa ba da na ba ku. Ga kowane da'awar, nuna wane layin log ɗin da kuka kafa shi akai; Alama "[analyst verify]" inda ba ku da tabbas; IOC, CVE ko IP. Lamarin da ba a san sunansa ba: USER_A ya shiga VPN ta YURTDISI_IP a 03:14; sannan ya isa ga fayiloli 4,000 zuwa uwar garken fayil na ciki; Mai amfani yana aiki kullum tsakanin 09:00-18:00. Tambayoyi: (1) waɗanne alamu ne ake tuhuma, (2) wace ƙarin shaidar log zan nema, (3) shin za a iya samun tabbataccen ƙarya?
Ƙarfin nufin ba a san shi ba, yana bayyana matsayi da iyaka, tambayoyi dangane da shaida da yuwuwar tabbataccen ƙarya, kuma ya hana ƙirƙira.
Samfuran gaggawar da za a iya kwafi
MALAMA DA BAYANIN BAYANIN IYAKA Matsayinku: mataimaki ga manazarcin tsaro yana shirya DRAFT/ANALYSIS. Kai ba manazarta ba ne; Bayyana lamarin a matsayin hari, ware tsarin, toshe mai amfani ko kammala rahoton hukuma. Hukuncin ƙarshe da sa hannu yana tare da manazarci. Nuna shaida (layin log, IOC, CVE, code) don kowane da'awar; Alama wani abu da bashi da shaida a matsayin "[dole ne a tabbatar]", kar a sanya shi. Aiki: [rubuta aiki].
TEMPLATE SARAUTA KYAUTA Cire adiresoshin IP na ainihi, sunayen mai amfani, sunan uwar garken / uwar garken ciki, imel da sunayen yanki, bayanan kamfani daga bayanan tsaro masu zuwa; maye gurbin tare da daidaitattun masu riƙe wuri (USER_A, IC_IP_1, HOST_1) .A kiyaye tsarin da ake buƙata don bincike kawai. Sanar da ni game da canje-canje a cikin jeri. Data: [manna bayanai]
TEMPLATE KYAUTA GA kowane binciken da kuka samar, rubuta kusa da shi: (1) wace shaida ta dogara da shi, (2) wace tushen rikodi/madogarar da zan buɗe don tabbatarwa, (3) yuwuwar tabbataccen ƙarya da me yasa. Yi amfani da "mai yiwuwa/wanda ake zargi" idan ya cancanta maimakon madaidaicin harshe. Ƙirƙirar CVE/IOC/IP da ba ta wanzu ba.
TEMPLATE KASANCEWAR MATSALAR RISK Rarraba aikin tsaro Zan sanyawa in rubuta hujja: (A) ƙarancin haɗari - ƙayyadaddun AI / taƙaitawa ya isa, (B) haɗarin matsakaici - manazarci dole ne ya tabbatar, (C) babban / babban haɗari - yanke shawara / warewa / sanarwa na mai sharhi ne, AI yana taimakawa kawai. Aiki: [rubuta aiki].
Kuskuren gama gari
- Kuskure AI don manazarci. AI na bincika alamu amma ba shi da alhakin ko iko; Ka yanke shawara. Fitowar daftarin ne, ba hukunci ba.
- Raba ainihin IP, mai amfani da sunan mai masauki. Wannan duka cin zarafin KVKK ne da kuma taswirar hanyar sadarwa da za su amfana da maharin; abin rufe fuska da farko.
- Dogaro da fitar da AI mara kyau da shakatawa da bincike. "Babu barazana" ba yana nufin babu; Kada ku taɓa tsallake binciken ku na tsari.
- Yin amfani da gyare-gyaren CVE/IOC ba tare da tabbatarwa ba. Zai iya daidaita lambar ƙirar da mai nuna alama; Tabbatar da kowane tare da tushen hukuma.
- Amfani mara izini / rashin amfani. Yi aiki da tsaro kawai, akan tsarin ku, tare da rubutaccen izini; In ba haka ba duk ya sabawa doka da rashin da'a.
Tukwici: Tambayi kanka tambaya ɗaya don kowane ɗawainiya: "Me zai faru idan wannan fitowar ba ta da kyau?" Idan amsar ita ce "harin ya tsere" ko "katsewar kasuwanci yana faruwa" - kamar yadda sau da yawa yakan faru a cikin tsaro - yi amfani da AI kawai don taƙaitawa/shawarwari / shaci kuma kada ku tsallake tabbaci.
A takaice
Leken asiri na wucin gadi shine mataimaki mai ƙarfi a cikin tsaro ta yanar gizo: yana taƙaita log ɗin, tsara ƙararrawa, bincikar phishing, bincika lambar, samar da daftarin rahotanni. Amma wannan yanki ne mai mahimmancin tsaro; Ya rage ga ƙwararren ƙwararren don ayyana abin da ya faru a matsayin hari, ware tsarin, toshe mai amfani, da shigar da rahoton hukuma. Matsayin AI a cikin matakai biyar na tsari (ganewa, bincike, shiga tsakani, gyarawa, rahoto) ya bambanta dangane da matakin haɗari; Yayin da haɗarin ke ƙaruwa, amincewar ɗan adam yana girma. Dabaru uku suna kiyaye kowane mataki: shaida, dubawa mai zaman kanta, tace mahallin. Kuma a ƙarƙashinsa duka, akwai iyakoki guda biyu: sirri (fitar da ɗanyen bayanai ba tare da ɓoyewa ba) da xa'a (izini, tsaro, amfani da izini kawai).
Aikin aikace-aikace
Zaɓi ayyuka guda uku daga ƙungiyar ku (ko misali misali): ƙananan haɗari ɗaya (misali taƙaitaccen faɗakarwa na yau da kullun), haɗarin matsakaici guda ɗaya (misali nazarin phishing), haɗari ɗaya mai girma (misali yanke shawarar ware tsarin). Ga kowane, (1) bayyana matsayin AI a cikin jumla ɗaya, (2) rubuta matakin tabbatarwa da za ku ɗauka, (3) nuna yadda za ku ɓoye bayanan. Sa'an nan daidaita samfurin "Role and Boundaries Definition" zuwa matsakaicin aikin ku na haɗari, rubuta gaggawa, kuma ku lura da yadda za ku tabbatar da fitar da shi tare da cikakkun shaida.
jerin abubuwan dubawa
- [ ] Na ƙaddara matakin haɗari (ƙananan / matsakaici / babba / mai girma) na aikin.
- [ ] Na iyakance aikin AI zuwa "mataimaki/takaitawa/shawarwari/daftari"; Hukuncin da sa hannun yana tare da manazarci.
- [ ] Na ɓoye bayanan; ainihin IP, mai amfani, mai watsa shiri da sunayen yanki an rufe su.
- [ ] Na yi alƙawarin tabbatar da kowace da'awar tare da ɗanyen shaida (log, IOC, CVE, code).
- [] Duk da mummunan fitowar AI, zan gudanar da bincike na tsari.
- [] Sanin cewa yana iya zama CVE/IOC/IP na karya, zan tabbatar da shi tare da tushen hukuma.
- [ ] Ina iyakance ga izini, kariya da rubutaccen izini kawai.