Egység 10 / 11

Határok, adatvédelem, etika és jogosulatlan használat tilalma

Nyereség:

  • Annak megértése, hogy a biztonsági adatok három szinten érzékenyek (személyes adatok, vállalati intelligencia, sebezhetőségi térkép), és anonimizálás nélkül nem adhatók külső eszközhöz.
  • A védekezést a támadástól a tekintély és a szándék különbözteti meg; A jóhiszeműség érvényesítése nem helyettesíti a tekintélyt, és a jármű engedélye nem helyettesíti a jogszerűséget.
  • Legyen képes a biztonsági adatokat személyes megfigyeléssé alakítani, és megszokja, hogy minden küldetés előtt megkérdezze: „Jelenlegem van-e, anonimizáltam-e, a cél védelmező”?

Ebben a modulban a mesterséges intelligenciát alkalmaztuk a biztonsági szakemberek munkájának minden területén: naplóelemzés, fenyegetéskeresés, sebezhetőségi prioritások meghatározása, incidensekre adott válasz, adathalászat-elemzés, kódellenőrzés, fenyegetés-intelligencia, jelentéskészítés. Ez az egység azokkal a vonalakkal foglalkozik, amelyek mindezen erőteljes felhasználások köré húzódnak. Mivel a mesterséges intelligencia ereje a kiberbiztonságban kettős: ugyanaz a képesség használható védekezésre és támadásra is; Ugyanaz az adathozzáférés felgyorsítja és a szivárgások is működnek. Ez az egység tisztázza a „lehet” és a „kell” közötti különbséget.

Két alapvető korlát van, és mindkettő vitathatatlan. Az első a magánélet és az adatvédelem: a biztonsági adatok (naplók, IP-k, felhasználói információk, kódok, események részletei) egyszerre személyes adatok és érzékeny intelligencia, amely felfedi a szervezet támadási felületét; Védelem nélkül nem megy sehova. Másodszor, etika és jogszerűség: a mesterséges intelligencia csak olyan rendszerekben használható, amelyekhez Ön jogosult, védekezési célból és írásos engedéllyel; A jogosulatlan hozzáférés, a támadóeszközök létrehozása vagy a jogosulatlan tesztelés bűncselekmény. Ennek az egységnek a címe nem szlogen, ez a szakma engedélye: az ellenőrizetlen nyomat követelés, a jogosulatlan felhasználás bűncselekmény.

Adatvédelem: miért olyan érzékenyek a biztonsági adatok?

A biztonsági adatok három szinten érzékenyek:

  1. Személyes adatréteg: Felhasználónevek, e-mailek, IP-k (amelyek a KVKK-ban személyes adatnak tekinthetők), hozzáférési rekordok. A KVKK és a GDPR védi.
  2. Vállalati intelligencia réteg: Belső hálózati topológia, szervernevek, elnevezési séma, melyik rendszer hol található. Így a támadó megkapja a szervezet térképét.
  3. Sebezhetőségi réteg: Mely biztonsági rések nyitottak, melyik rendszer sebezhető. Ez a támadó célpontjainak listája, ha az információ kiszivárog.

Ha egy eseményt a nyers naplóval, valós IP-címmel és belső kiszolgálónevekkel egy nyilvános mesterségesintelligencia-eszközbe illeszt be, akkor mindhárom réteg láthatóvá válik. Szabály: először anonimizálj, aztán lehetőleg ne add ki. Cserélje le a tényleges értékeket konzisztens helyőrzőkkel (USER_A, IC_IP_1, HOST_1); Lehetőleg használjon adatfeldolgozási szerződéssel rendelkező vállalati eszközöket, ne használja fel adatait modellképzésben, és lehetőleg a helyszínen dolgozzon. Egyes esetekben (pl. folyamatban lévő törvényszéki nyomozás, szigorúan titkos adatok) nem használnak külső eszközöket.

Etika és törvényesség: védelmi/támadási vonal

Ugyanaz a know-how használható védekezésben és támadásban is; tekintély és szándék határozza meg a különbséget. A sebezhetőség megtalálása és bezárása a saját rendszerében védekezés; Ha valaki más rendszerében engedély nélkül keres, az illetéktelen hozzáférés. Az adathalász e-mailek elemzése védekezés; Meggyőző adathalász nyilatkozatot írni támadás. A napló vizsgálata és a támadás észlelése védekezés; Az adatok gyűjtése egy személy nyomon követése érdekében zaklatás és jogellenes.

A következő táblázat egyértelművé teszi ezt a sort:

akció

Védekezés (jogos)

Támadás/tiltás

Sebezhetőség keresése

Saját rendszerben, engedéllyel, bezárni

Valaki másban, engedély nélkül

Behatolási tesztelés

Írásos kerettel és engedéllyel

Jogosulatlan tesztelés = támadás

Adathalászat

elemezni, észlelni

előállítani, küldeni

rosszindulatú program

Elemzés (különállóan)

írni, terjeszteni

adatgyűjtés

Az eseményhez átfogó, rögzített

nézni, kémkedni az ember után

Hozzáférés

tekintélyen belül

jogosulatlan = bűncselekmény

A modern mesterséges intelligencia eszközök már elutasítják az olyan kéréseket, mint "írj nekem egy működő ransomware-t" vagy "hogyan tudok beszivárogni arra az oldalra"; De a felelősség nem a jármű szűrőjében rejlik, hanem az Ön szakmai etikájában. Az illetéktelen használat nem jogszerű, ha a jármű ezt lehetővé teszi.

Ellenőrzés: az etika technikai pillére

Az ellenőrzés nem csupán minőségi lépés, hanem etikai követelmény is. Egy bizonyítatlan állítást a jelentésbe írni azt jelentheti, hogy tisztességtelenül megvádol valakit, vagy félbeszakítja a munkát egy rossz döntéssel. Ismételjük meg azt az ellenőrzési fegyelmet, amelyet ebben a modulban etikai elvként láttunk: az AI által előállított egyetlen megállapítás, IOC, CVE, tulajdonítási vagy jelentési mondat nem válik cselekvéssé vagy hivatalos dokumentummá anélkül, hogy nyers bizonyítékokkal és hivatalos forrással megerősítenék.

három mini tok

1. eset – Helyes anonimizálás. Egy elemző egy kritikus incidenst szeretne elemezni az AI-val. Először az összes valós IP-címet, felhasználónevet és belső szervernevet konzisztens helyőrzőkre cseréli, vállalati adatfeldolgozási szerződéses eszközt használ, és csak a mintát osztja meg. Az elemzés gyorsabb, nem szivárognak ki érzékeny adatok. Ez a helyes út: a sebesség és a magánélet nem feltétlenül zárja ki egymást.

2. eset – Jogosulatlan „jótékonysági szervezet”. Egy szakértő azon tűnődik, hogy egy barátja cége biztonságban van-e, és megkérdezi az AI-t, hogyan tesztelje az adott cég rendszerét. Bár ez jó szándékúnak tűnhet, illetéktelen hozzáférési kísérletről van szó: valaki más rendszerének tesztelése írásos engedély és meghatározott hatókör nélkül bűncselekmény. Helyes módszer: egyáltalán nincs tesztelés; a cég saját biztonsági csapatához vagy egy hivatalos penetrációs tesztelő szolgálathoz irányítva. A jóakarat nem helyettesíti a tekintélyt.

3. eset – Váltás megfigyelésre. A menedzserek mesterséges intelligencia segítségével kívánják profilozni az alkalmazottak összes tevékenységét a biztonsági naplókból, hogy megértsék, az adott személy "hűséges"-e vagy sem. Ez túlmutat a biztonság célján a személyes megfigyelés felé; Egyszerre sérti a KVKK-t, és túllépi a biztonsági adatok jogszerű felhasználási határát. A biztonsági szakember ezt elutasítja, és a megfelelő csatornára (HR, jogi, meghatározott vizsgálati keret) irányítja a kérést. Tanulság: biztonsági adatokat gyűjtünk a biztonság érdekében; Ez nem egy személyes megfigyelő eszköz.

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Elemezze Ahmet Yılmaz (10.2.14.7) összes tevékenységét az elmúlt 3 hónapban, csinál-e valami gyanúsat, hozzon létre személyiségprofilt.

Ez a kérés valós személyt céloz, maszk nélkül ad meg személyes adatokat, túlmutat a biztonsági célokon, és megfigyelés alá kerül, és illegitim kimenetet kér, például "személyiségprofilt". Egyszerre a KVKK megsértése és etikai vétség.

Erőteljes felszólítás:

Az Ön szerepe: asszisztens, aki biztonsági elemzést készít az elemzőnek. Dolgozzon anonimizált adatokkal egy meghatározott esemény kivizsgálása keretében. Feladat: Van olyan anomália a USER_A hozzáférési mintájában a meghatározott eseményablakban (03:00-04:00), amely kompatibilis az adatszivárgási hipotézissel? Ne kommentálja a személyiséget/hűséget; csak értékelje a technikai mintát a bizonyítékok sora alapján. Ne iratkozzon ki. Adatok: [névtelen, csak releváns ablak]

Az erős kérés névtelen, meghatározott vizsgálati körre korlátozódik, személyes értelmezést nem igényel, csak a vonatkozó adatokkal és technikai mintával működik.

Másolható prompt sablonok

ANONIMIZÁLÁSI ELLENŐRZÉSI SABLONEllenőrizze a következő adatokat, mielőtt külső mesterséges intelligencia eszköznek adná azokat: Maradt benne valódi IP, felhasználónév, e-mail, belső gazdagép/szervernév, domain név, vállalati információ, személyes adat? Sorolja fel mindegyiket, és javasoljon következetes helyőrzőket. Figyelmeztessen, ha van valami gyanús. Adatok: [beillesztés]

HATÁLY ÉS HATÓSÁGI ELLENŐRZÉS SABLONEllenőrizze az elvégzendő biztonsági feladatot: azon a rendszeren belül van-e, amelyre jogosult vagyok, meghatározott cél/vizsgálat hatálya alá tartozik-e, áttér-e személyes megfigyelésre, szükséges-e írásos engedély? Ha van piros zászló, figyelmeztessen, és javasoljon jogos alternatívát. Feladat: [írás]

ETIKAI HATÁROK EMLÉKEZTETŐ SABLONÉrtékelje a kérést: védekező és engedélyezett-e, vagy a jogosulatlan hozzáférés/támadás/megfigyelés határán belülre esik? Ha jogos, írd meg, hogyan kell biztonságosan megtenni, ha nem, akkor miért nem és a megfelelő csatornát.Kérés: [írj]

ELLENŐRZÉSI KÖVETELMÉNY SABLON Minden egyes lelethez, IOC-hoz, CVE-hez, hozzárendeléshez és jelentésmondathoz adjon hozzá egy megjegyzést "mely nyers bizonyítékkal/hivatalos forrással kell ellenőrizni". Tételezzük fel, hogy az ellenőrzésig nem lesz művelet vagy hivatalos dokumentum. Feladat: [írás]

Gyakori hibák

  • Az anonimizálás megkerülése. Helytelen azt mondani, hogy "egyébként belső használatra"; A külső AI-eszköz minden tényleges IP-címe/felhasználója/gazdagépe szivárgás.
  • A jó szándék összetévesztése tekintéllyel. „Segíteni akartam” nem igazolja a jogosulatlan hozzáférést; Írásbeli engedély és meghatározott hatókör szükséges.
  • Biztonsági adatok felügyeletté alakítása. A naplókat a biztonság érdekében gyűjtik; Személy profilalkotása/megfigyelése a KVKK megsértése és visszaélés.
  • Azt gondolva, hogy a jármű engedélye legitim. Csak azért, mert az AI nem utasít el valamit, ez a cselekvés nem jogszerű/etikus; A felelősség a tiéd.
  • Az igazolást luxusnak tekintve. A bizonyítékok nélküli állítás tisztességtelenül vádolhat valakit vagy leállíthatja a munkát; az ellenőrzés etikai kötelezettség.
Tipp: Bármilyen feladat előtt tegyél fel három kérdést: "Engedélyezve vagyok ebben a rendszerben? Anonimizáltam ezeket az adatokat? Ez a cél védekező vagy megfigyelési/sértő?" Ha nem tud egyértelműen „igen/védelmet” mondani mindháromra, álljon meg, és konzultáljon egy illetékessel.
Figyelem: Jogosulatlan hozzáférés, jogosulatlan tesztelés, hackelés és személyes megfigyelés; Még ha jó szándékkal csinálják is, az bűncselekmény és kívül esik ezen a szakmán. Az AI ereje nem változtat ezen a vonalon, csak növeli a sebességét, ha nem megfelelően használják. A határ nem technikai, hanem jogi és etikai.

Összefoglalva

Ez az egység vitathatatlan vonalakat húzott a modul során elsajátított hatékony felhasználások köré. Két határ van: a titoktartás (a biztonsági adatok személyes adatok + vállalati intelligencia + sebezhetőségi térkép; lehetőség szerint névtelenítés nélkül nem adják ki) és etika/legitás (az AI csak engedélyezett rendszerekben, védekezési célokra, írásos engedéllyel használható). A védekezést a támadástól a tekintély és a szándék különbözteti meg; A jóhiszeműség nem helyettesíti a tekintélyt, és a járműengedély sem a jogszerűséget. Az ellenőrzés nemcsak minőség, hanem etikai kötelezettség, amely megakadályozza a bizonyíték nélküli vádaskodást és a hibás döntéseket. Három kérdés minden küldetés előtt: felhatalmaztam-e, anonimizáltam-e, védekező-e a cél?

Pályázati feladat

Válasszon ki hármat a modulban tanult feladatok közül (pl. naplóelemzés, adathalász elemzés, incidens kivizsgálása). Alkalmazza a „Hatókör és jogosultság ellenőrzése” és az „Anonimizálás ellenőrzése” sablonokat mindegyikre: rendelkezik-e jogosultsággal, hogyan fogja anonimizálni az adatokat, a cél határvédelmi jellegű? Ezután írjon egy mintakérést, amely meghaladja a határértéket (jogosulatlan/felügyelet), és dokumentálja, hogy miért kell elutasítani, és mi a helyes csatorna az „Etikai határérték emlékeztető” sablonnal.

ellenőrző lista

  • [ ] Minden szerepkörben csak olyan rendszereken dolgoztam, amelyekre jogosult voltam.
  • [ ] Anonimizáltam és átkutattam az adatokat, mielőtt a külső eszköznek adtam volna.
  • [ ] Megerősítettem, hogy a cél a védekezés, nem a megfigyelés/támadás.
  • [ ] Nem cseréltem fel a jó szándékot a tekintélyre, vagy a jármű engedélyét a törvényességre.
  • [ ] Elutasítottam a személyes profilalkotási/követési kérelmeket, és a megfelelő csatornára irányítottam őket.
  • [ ] Nem váltottam minden megállapítást/IOC/CVE-t/hivatkozást/követelést tettekre anélkül, hogy ellenőriztem volna.
  • [ ] Kétség esetén konzultáltam egy hatósággal (jogi, közigazgatási, adatkezelő).