Dobici:
- Sposobnost korištenja umjetne inteligencije u obrambenim zadacima kao što su otkrivanje prijetnji iz dnevnika, ojačavanje, određivanje prioriteta zakrpa i odgovor na incidente
- Sposobnost eliminiranja lažno pozitivnih rezultata potvrđivanjem nalaza u stvarnom sustavu korištenjem načela najmanjeg autoriteta i dubinske obrane
- Sposobnost internalizacije da se umjetna inteligencija može koristiti samo u ovlaštenim sustavima iu obrambene svrhe, te da je njezino korištenje za neovlašteni pristup ili napad zločin.
Sigurnost i obrana: korištenje umjetne inteligencije u obrambene svrhe, etički i unutar ovlaštenja
Administrator sustava i mreže također je prva linija obrane. Poslužitelji, mreže i usluge neprestano su pod prijetnjom: pokušaji neovlaštenog pristupa, malware, nezakrpane ranjivosti, curenje vjerodajnica. Sigurnosne operacije su disciplina sprječavanja, otkrivanja i odgovora na te prijetnje. Ovdje je umjetna inteligencija moćan saveznik na obrambenoj strani: skenira zapisnike u potrazi za znakovima prijetnji, navodi ranjivosti sustava, procjenjuje prioritete zakrpa, prevodi obavijest o ranjivosti na običan turski, izrađuje plan odgovora na sigurnosne incidente. Ali obećanje ove jedinice je oštrije od ostalih jer je tema dvostruke namjene: koristite AI samo na sustavima nad kojima imate vlast, samo u obrambene svrhe; To nije izbor, već zakonska i etička obveza. Korištenje umjetne inteligencije za neovlašteni pristup, skeniranje ili infiltraciju je zločin i ovaj modul to snažno odbacuje.
U ovoj jedinici naučit ćete korištenje obrambenog AI-a - otkrivanje prijetnji u dnevniku, ojačavanje, upravljanje zakrpama, načelo najmanjih privilegija, odgovor na incidente - i etička, pravna i jurisdikcijska ograničenja ove ovlasti.
Crvena linija: autoritet i svrha
Prije svega, povucimo jasno granicu. Legitimno: obrana sustava vaše vlastite organizacije za koje imate pismeno ovlaštenje — traženje znakova napada u vašem dnevniku, ojačavanje vlastitog poslužitelja, zatvaranje ranjivosti u vašoj vlastitoj mreži, provođenje testa prodora uz pismeno dopuštenje i unutar opsega. Nelegitimno i ilegalno: skeniranje sustava koji ne pripada vama, pokušaj probijanja tuđe lozinke ili pristupa, ulazak u mrežu bez dopuštenja, iskorištavanje ranjivosti. Uvijek postavite svoja pitanja AI-ju u obrambeni okvir: "kako mogu zaštititi svoj sustav od ovog napada?", "ima li znakova napada u ovom dnevniku?", "kako mogu ojačati ovu uslugu?" Nikada nije "kako da uđem u ovaj sustav?" Ako vaša ovlast nije dokumentirana, ne dirajte taj sustav.
Oprez: Kažnjivo je pokušati tehniku napada na sustav za koji niste ovlašteni, čak i ako se radi o "za učenje" ili "za testiranje". Ako želite učiti, koristite izolirano laboratorijsko okruženje koje ste sami postavili. Usmjeravanje umjetne inteligencije kao alata za napad ne skida odgovornost s vas; povećava se.
Korištenje umjetne inteligencije u obrambene svrhe
Što se tiče obrane, umjetna inteligencija ubrzava mnogo stvarnog posla. Otkrivanje prijetnji u zapisniku: označavanje neobičnih uzoraka u zapisnicima provjere autentičnosti (veliki broj neuspjelih prijava u kratkom vremenskom razdoblju, pristup u neuobičajeno vrijeme, veze iz nepoznatih izvora). Ojačavanje: pregled konfiguracije poslužitelja ili usluge u odnosu na uobičajene sigurnosne smjernice i popis ranjivosti — nepotrebni otvoreni portovi, slabe postavke enkripcije, preširoka dopuštenja. Upravljanje zakrpama: usklađivanje objavljenih ranjivosti s vašim sustavom i procjena onih koje utječu na vas i njihov prioritet. Odgovor na incident: planiranje koraka za izolaciju, prikupljanje dokaza i oporavak sigurnosnog incidenta. U svakom slučaju, AI proizvodi analizu i nacrte; Službenik za sigurnost je taj koji odlučuje što poduzeti i kako zaštititi dokaze.
Najmanje autoritet i dubinska obrana
Dva su osnovna principa okosnica svake obrane. Najmanja privilegija: svaki korisnik, usluga i skripta trebaju imati samo minimalne dozvole potrebne za obavljanje svog posla - ništa više. Previše dopuštenja povećava štetu ako je račun ugrožen. Dubinska obrana: umjesto oslanjanja na jedan sloj sigurnosti, slaganje više slojeva — vatrozid, autentifikacija, enkripcija, nadzor, sigurnosno kopiranje. Ako se jedan prekorači, drugi se zaustavlja. Dajte ova dva načela kao kriterij kada AI pregledava konfiguraciju i arhitekturu: "je li ova postavka u skladu s načelom najmanje ovlasti, koji slojevi nedostaju?"
Korak po korak: obrambeni tijek AI
- Provjerite ovlaštenje i opseg. Imate li pisano ovlaštenje za ovaj sustav? Koji je opseg? Prvo razjasni ovo.
- Maskirajte podatke. Maskirajte unutarnju IP adresu, korisnika, hosta i posebno procurjele vjerodajnice u zapisima; Ako vidite tajnu, prvo je okrenite.
- Postavite obrambeno pitanje. Zatražite od umjetne inteligencije da otkrije, očvrsne, odredi prioritete ili intervenira — uvijek u okviru zaštite.
- Potvrdite nalaz. Potvrdite prijetnju ili ranjivost koju je AI označio u stvarnom sustavu; obraditi lažno pozitivne.
- Primijenite radnju na kontrolirani način. Implementirati jačanje ili krpanje kroz proces upravljanja promjenama (prethodna jedinica); Obrana je također promjena.
- Dokumentirajte i učite. Dokumentirati incident i odgovor; Naučite lekcije kako biste spriječili ponavljanje.
tri mini kućišta
Slučaj 1 — Detekcija grube sile u dnevniku. Administrator je dao zapisnike provjere autentičnosti (IP i maskirani korisnik) AI-u i naredio mu da označi neobične obrasce prijave. AI je istaknuo uzorak od 380 neuspjelih pokušaja prijave u 4 minute iz jednog izvora — klasičan znak napada brutalnom silom. Administrator je to potvrdio u stvarnom dnevniku, blokirao taj resurs i implementirao poništavanje lozinki i ograničenje stope na zahvaćene račune.
Slučaj 2 — Zatvoren otvor za otvrdnjavanje. Jedan tim je dao (maskiranu) konfiguraciju novoinstaliranog poslužitelja AI-u i natjerao ga da ga pregleda prema minimalnim privilegijama i uobičajenim kriterijima očvršćivanja. AI je označio da je neiskorišteni upravljački port otvoren za cijelu mrežu, a SSH prijava temeljena na lozinci i dalje je omogućena. Tim je zatvorio port, tako da se SSH temelji samo na ključu — dvoja su vrata zatvorena za napadača.
Slučaj 3 — Etička granica: odbijena. Jedna je osoba zatražila pomoć od inženjera koji je dao javni IP raspon susjedne institucije i zatražio od umjetne inteligencije da "skenira i unese ranjivost". Inženjer je odbio i objasnio zašto: nije postojalo pisano ovlaštenje za ovaj sustav; Tražio se neovlašteni pristup, zločin. Umjesto toga, predložio je procjenu vanjske površine svojih institucija uz pismeno dopuštenje i opseg. AI nije alat za napad, već obrambeni partner.
Četiri predloška za kopiranje
1) Otkrivanje prijetnje u zapisniku (obrana):
Vaša uloga: sigurnosni analitičar usmjeren na obranu. Ispod je maskirani dnevnik provjere autentičnosti sustava za koji sam ovlašten. Moj cilj je obrana: označite neobične uzorke (masovna neuspješna prijava, neobično vrijeme/izvor, moguća gruba sila). Svaki nalaz navedite kao HIPOTEZU; Provjerit ću to u stvarnom sustavu. Dajte prijedlog zaštite, a ne korak napada. Dnevnik: [maskiran]
2) Inspekcija otvrdnjavanja:
Vaša uloga: stručnjak za jačanje sigurnosti. Ispitajte sljedeću maskiranu [uslugu/poslužitelj] konfiguraciju u odnosu na MINIMALNO OVLAŠTENJE i uobičajene kriterije očvršćavanja: (1) nepotreban otvoreni port/usluga, (2) slaba postavka šifriranja/provjere autentičnosti, (3) preširoka dozvola, (4) nedostaje sigurnosni sloj. Predložite obrambene ispravke za svaki nalaz. Konfiguracija: [maskiran]
3) Prioritet zakrpa:
Ispod je popis [proizvoda/verzije] koji koristim i nedavno objavljeni naslovi ranjivosti (maskirani). Recite mi: (1) koji bi mogli utjecati na mene, (2) procijenite utjecaj (pristup, privilegija, opseg) i rangirajte ih prema redoslijedu hitnosti, (3) koju provjeru trebam prvo učiniti za svaki. Strogi CVSS/navod o zlostavljanju izmišljen; Ako niste sigurni, upišite "potvrdi". Popis: [maskiran]
4) Okvir za odgovor na sigurnosne incidente:
Vaša uloga: voditelj odgovora na incident. Napišite okvir obrambenog odgovora na sumnjivi sigurnosni incident [opis]: izolirajte (zaustavite širenje), sačuvajte dokaz (log/slika), analizirajte, oporavite, naučite lekcije. Na što trebam obratiti pozornost da ne pokvarim dokaze? Označite točke za koje bi moglo biti potrebno izvješćivanje o zakonima/sukladnosti. Odluke su moje.
Slab upit / Jak upit
Slab upit:
Pronađite ranjivosti poslužitelja na toj IP adresi i recite mi kako da uđem.
Ovaj zahtjev je i etički i pravno neprihvatljiv: ovlasti nisu navedene, svrha je napad. Ispravan odgovor je odbiti ovaj zahtjev i usmjeriti ga na obrambenu alternativu.
Snažan upit:
Vaša uloga: sigurnosni analitičar usmjeren na obranu. Želim očvrsnuti web poslužitelj vlastite ustanove, za što imam pismenu ovlast. Ispod je maskirana konfiguracija. S minimalnim ovlastima i obrambenom dubinom: (1) navedite ranjivosti, (2) predložite obrambene popravke za svaku, (3) ukažite na rizike kojih bih trebao biti svjestan kada implementiram popravke s upravljanjem promjenama. Ostanite samo obrambeni. Konfiguracija: [maskiran]
Korištenje
Je li to legitimno?
primjer
Obrana u vlastitom ovlaštenom sustavu
da
Otkrivanje prijetnji u dnevniku, očvršćavanje
Sveobuhvatno testiranje prodora uz pisano dopuštenje
da
Konsenzusni crveni timski rad
Neovlašteno skeniranje/prodor sustava
Ne — kriminal
Neovlašteni ulazak u tuđu mrežu
Iskorištavanje ranjivosti
Ne — kriminal
Korištenje procurjelih podataka
Uobičajene greške
- Poslovanje u neovlaštenom sustavu. Zločin je pokušaj napada na nekompetentan sustav, čak i "naučiti"; Koristite laboratorij za izolaciju.
- Dijeljenje procurjelih vjerodajnica bez maskiranja. Ako vidite lozinku/ključ, prvo je promijenite, a zatim maskirajte.
- Poduzimanje radnji na slijepo na lažno pozitivne. Zaključavanje računa bez provjere "prijetnje" koju je AI označio može poremetiti operaciju.
- Obavljanje obrane izvan upravljanja promjenama. Stvrdnjavanje je također promjena; Zahtijeva testiranje i vraćanje u prethodno stanje, inače može prekinuti pristup.
- Zaobilazeći načelo najmanjeg autoriteta. Dopuštanje previše dopuštenja umnožava štetu kada je račun ugrožen.
Savjet: čak i kada analizirate sigurnosni nalaz pomoću umjetne inteligencije, pazite da ne pokvarite stvarni dokaz (dnevnik, slika). U slučaju koji može zahtijevati forenzičku istragu, cjelovitost dokaza je jedina stvar koja se kasnije ne može povratiti; Prvo zaštiti, kasnije analiziraj.
Ukratko
Administrator sustava je prva linija obrane, a AI je moćan saveznik u obrani: bilježi otkrivanje prijetnji, ojačavanje, određivanje prioriteta zakrpa i izrada odgovora na incident. Ali jedino legitimno korištenje ove moći je u sustavima nad kojima imate ovlast iu obrambene svrhe; Korištenje umjetne inteligencije za neovlašteni pristup ili napad je zločin i ovaj modul to odbija. Uzmite načela najmanjeg autoriteta i obrane u dubinu kao kriterije, provjerite nalaze u stvarnom sustavu, prvo promijenite procurjele tajne, implementirajte obrambene promjene s upravljanjem promjenama i zaštitite dokaze. Analiza i nacrt AI; Odluka, ovlaštenje i odgovornost su vaši.
Zadatak aplikacije
Odaberite sustav za koji imate pisano ovlaštenje. Zamaskirajte njegovu konfiguraciju i neka je AI pregleda za minimalnu autorizaciju i dubinsku obranu pomoću predloška "Hardening review" iznad; Navedite pronađene ranjivosti i provjerite svaku u stvarnom sustavu. Zasebno maskirajte dio svog dnevnika provjere autentičnosti i potražite neobične uzorke s predloškom "Otkrivanje prijetnji u dnevniku" i potvrdite barem jedan nalaz. Planirajte kako ćete promijeniti upravljati jednim od popravaka koje pronađete. Napišite cijeli rad u 6 članaka, ističući autoritet i obrambeni okvir.
popis za provjeru
- [ ] Jesam li radio samo na sustavima za koje imam pisano ovlaštenje iu obrambene svrhe?
- [ ] Jesam li maskirao IP, korisnika, host i tajne koje su procurile (i promijenio tajne) u zapisniku i konfiguraciji?
- [ ] Jesam li provjerio nalaze AI-a o prijetnjama/ranjivostima u stvarnom sustavu i eliminirao lažne rezultate?
- [ ] Jesam li upotrijebio načela najmanjeg autoriteta i dubinske obrane kao kriterije?
- [ ] Jesam li također implementirao obrambene promjene s upravljanjem promjenama (test + vraćanje)?
- [ ] Jesam li sačuvao cjelovitost dokaza u situacijama koje mogu zahtijevati forenzičko ispitivanje?