Nyereség:
- Annak megértése, hogy a biztonsági adatok három szinten érzékenyek (személyes adatok, vállalati intelligencia, sebezhetőségi térkép), és anonimizálás nélkül nem adhatók külső eszközhöz.
- A védekezést a támadástól a tekintély és a szándék különbözteti meg; A jóhiszeműség érvényesítése nem helyettesíti a tekintélyt, és a jármű engedélye nem helyettesíti a jogszerűséget.
- Legyen képes a biztonsági adatokat személyes megfigyeléssé alakítani, és megszokja, hogy minden küldetés előtt megkérdezze: „Jelenlegem van-e, anonimizáltam-e, a cél védelmező”?
Ebben a modulban a mesterséges intelligenciát alkalmaztuk a biztonsági szakemberek munkájának minden területén: naplóelemzés, fenyegetéskeresés, sebezhetőségi prioritások meghatározása, incidensekre adott válasz, adathalászat-elemzés, kódellenőrzés, fenyegetés-intelligencia, jelentéskészítés. Ez az egység azokkal a vonalakkal foglalkozik, amelyek mindezen erőteljes felhasználások köré húzódnak. Mivel a mesterséges intelligencia ereje a kiberbiztonságban kettős: ugyanaz a képesség használható védekezésre és támadásra is; Ugyanaz az adathozzáférés felgyorsítja és a szivárgások is működnek. Ez az egység tisztázza a „lehet” és a „kell” közötti különbséget.
Két alapvető korlát van, és mindkettő vitathatatlan. Az első a magánélet és az adatvédelem: a biztonsági adatok (naplók, IP-k, felhasználói információk, kódok, események részletei) egyszerre személyes adatok és érzékeny intelligencia, amely felfedi a szervezet támadási felületét; Védelem nélkül nem megy sehova. Másodszor, etika és jogszerűség: a mesterséges intelligencia csak olyan rendszerekben használható, amelyekhez Ön jogosult, védekezési célból és írásos engedéllyel; A jogosulatlan hozzáférés, a támadóeszközök létrehozása vagy a jogosulatlan tesztelés bűncselekmény. Ennek az egységnek a címe nem szlogen, ez a szakma engedélye: az ellenőrizetlen nyomat követelés, a jogosulatlan felhasználás bűncselekmény.
Adatvédelem: miért olyan érzékenyek a biztonsági adatok?
A biztonsági adatok három szinten érzékenyek:
- Személyes adatréteg: Felhasználónevek, e-mailek, IP-k (amelyek a KVKK-ban személyes adatnak tekinthetők), hozzáférési rekordok. A KVKK és a GDPR védi.
- Vállalati intelligencia réteg: Belső hálózati topológia, szervernevek, elnevezési séma, melyik rendszer hol található. Így a támadó megkapja a szervezet térképét.
- Sebezhetőségi réteg: Mely biztonsági rések nyitottak, melyik rendszer sebezhető. Ez a támadó célpontjainak listája, ha az információ kiszivárog.
Ha egy eseményt a nyers naplóval, valós IP-címmel és belső kiszolgálónevekkel egy nyilvános mesterségesintelligencia-eszközbe illeszt be, akkor mindhárom réteg láthatóvá válik. Szabály: először anonimizálj, aztán lehetőleg ne add ki. Cserélje le a tényleges értékeket konzisztens helyőrzőkkel (USER_A, IC_IP_1, HOST_1); Lehetőleg használjon adatfeldolgozási szerződéssel rendelkező vállalati eszközöket, ne használja fel adatait modellképzésben, és lehetőleg a helyszínen dolgozzon. Egyes esetekben (pl. folyamatban lévő törvényszéki nyomozás, szigorúan titkos adatok) nem használnak külső eszközöket.
Etika és törvényesség: védelmi/támadási vonal
Ugyanaz a know-how használható védekezésben és támadásban is; tekintély és szándék határozza meg a különbséget. A sebezhetőség megtalálása és bezárása a saját rendszerében védekezés; Ha valaki más rendszerében engedély nélkül keres, az illetéktelen hozzáférés. Az adathalász e-mailek elemzése védekezés; Meggyőző adathalász nyilatkozatot írni támadás. A napló vizsgálata és a támadás észlelése védekezés; Az adatok gyűjtése egy személy nyomon követése érdekében zaklatás és jogellenes.
A következő táblázat egyértelművé teszi ezt a sort:
akció
Védekezés (jogos)
Támadás/tiltás
Sebezhetőség keresése
Saját rendszerben, engedéllyel, bezárni
Valaki másban, engedély nélkül
Behatolási tesztelés
Írásos kerettel és engedéllyel
Jogosulatlan tesztelés = támadás
Adathalászat
elemezni, észlelni
előállítani, küldeni
rosszindulatú program
Elemzés (különállóan)
írni, terjeszteni
adatgyűjtés
Az eseményhez átfogó, rögzített
nézni, kémkedni az ember után
Hozzáférés
tekintélyen belül
jogosulatlan = bűncselekmény
A modern mesterséges intelligencia eszközök már elutasítják az olyan kéréseket, mint "írj nekem egy működő ransomware-t" vagy "hogyan tudok beszivárogni arra az oldalra"; De a felelősség nem a jármű szűrőjében rejlik, hanem az Ön szakmai etikájában. Az illetéktelen használat nem jogszerű, ha a jármű ezt lehetővé teszi.
Ellenőrzés: az etika technikai pillére
Az ellenőrzés nem csupán minőségi lépés, hanem etikai követelmény is. Egy bizonyítatlan állítást a jelentésbe írni azt jelentheti, hogy tisztességtelenül megvádol valakit, vagy félbeszakítja a munkát egy rossz döntéssel. Ismételjük meg azt az ellenőrzési fegyelmet, amelyet ebben a modulban etikai elvként láttunk: az AI által előállított egyetlen megállapítás, IOC, CVE, tulajdonítási vagy jelentési mondat nem válik cselekvéssé vagy hivatalos dokumentummá anélkül, hogy nyers bizonyítékokkal és hivatalos forrással megerősítenék.
három mini tok
1. eset – Helyes anonimizálás. Egy elemző egy kritikus incidenst szeretne elemezni az AI-val. Először az összes valós IP-címet, felhasználónevet és belső szervernevet konzisztens helyőrzőkre cseréli, vállalati adatfeldolgozási szerződéses eszközt használ, és csak a mintát osztja meg. Az elemzés gyorsabb, nem szivárognak ki érzékeny adatok. Ez a helyes út: a sebesség és a magánélet nem feltétlenül zárja ki egymást.
2. eset – Jogosulatlan „jótékonysági szervezet”. Egy szakértő azon tűnődik, hogy egy barátja cége biztonságban van-e, és megkérdezi az AI-t, hogyan tesztelje az adott cég rendszerét. Bár ez jó szándékúnak tűnhet, illetéktelen hozzáférési kísérletről van szó: valaki más rendszerének tesztelése írásos engedély és meghatározott hatókör nélkül bűncselekmény. Helyes módszer: egyáltalán nincs tesztelés; a cég saját biztonsági csapatához vagy egy hivatalos penetrációs tesztelő szolgálathoz irányítva. A jóakarat nem helyettesíti a tekintélyt.
3. eset – Váltás megfigyelésre. A menedzserek mesterséges intelligencia segítségével kívánják profilozni az alkalmazottak összes tevékenységét a biztonsági naplókból, hogy megértsék, az adott személy "hűséges"-e vagy sem. Ez túlmutat a biztonság célján a személyes megfigyelés felé; Egyszerre sérti a KVKK-t, és túllépi a biztonsági adatok jogszerű felhasználási határát. A biztonsági szakember ezt elutasítja, és a megfelelő csatornára (HR, jogi, meghatározott vizsgálati keret) irányítja a kérést. Tanulság: biztonsági adatokat gyűjtünk a biztonság érdekében; Ez nem egy személyes megfigyelő eszköz.
Gyenge felszólítás / Erős felszólítás
Gyenge felszólítás:
Elemezze Ahmet Yılmaz (10.2.14.7) összes tevékenységét az elmúlt 3 hónapban, csinál-e valami gyanúsat, hozzon létre személyiségprofilt.
Ez a kérés valós személyt céloz, maszk nélkül ad meg személyes adatokat, túlmutat a biztonsági célokon, és megfigyelés alá kerül, és illegitim kimenetet kér, például "személyiségprofilt". Egyszerre a KVKK megsértése és etikai vétség.
Erőteljes felszólítás:
Az Ön szerepe: asszisztens, aki biztonsági elemzést készít az elemzőnek. Dolgozzon anonimizált adatokkal egy meghatározott esemény kivizsgálása keretében. Feladat: Van olyan anomália a USER_A hozzáférési mintájában a meghatározott eseményablakban (03:00-04:00), amely kompatibilis az adatszivárgási hipotézissel? Ne kommentálja a személyiséget/hűséget; csak értékelje a technikai mintát a bizonyítékok sora alapján. Ne iratkozzon ki. Adatok: [névtelen, csak releváns ablak]
Az erős kérés névtelen, meghatározott vizsgálati körre korlátozódik, személyes értelmezést nem igényel, csak a vonatkozó adatokkal és technikai mintával működik.
Másolható prompt sablonok
ANONIMIZÁLÁSI ELLENŐRZÉSI SABLONEllenőrizze a következő adatokat, mielőtt külső mesterséges intelligencia eszköznek adná azokat: Maradt benne valódi IP, felhasználónév, e-mail, belső gazdagép/szervernév, domain név, vállalati információ, személyes adat? Sorolja fel mindegyiket, és javasoljon következetes helyőrzőket. Figyelmeztessen, ha van valami gyanús. Adatok: [beillesztés]
HATÁLY ÉS HATÓSÁGI ELLENŐRZÉS SABLONEllenőrizze az elvégzendő biztonsági feladatot: azon a rendszeren belül van-e, amelyre jogosult vagyok, meghatározott cél/vizsgálat hatálya alá tartozik-e, áttér-e személyes megfigyelésre, szükséges-e írásos engedély? Ha van piros zászló, figyelmeztessen, és javasoljon jogos alternatívát. Feladat: [írás]
ETIKAI HATÁROK EMLÉKEZTETŐ SABLONÉrtékelje a kérést: védekező és engedélyezett-e, vagy a jogosulatlan hozzáférés/támadás/megfigyelés határán belülre esik? Ha jogos, írd meg, hogyan kell biztonságosan megtenni, ha nem, akkor miért nem és a megfelelő csatornát.Kérés: [írj]
ELLENŐRZÉSI KÖVETELMÉNY SABLON Minden egyes lelethez, IOC-hoz, CVE-hez, hozzárendeléshez és jelentésmondathoz adjon hozzá egy megjegyzést "mely nyers bizonyítékkal/hivatalos forrással kell ellenőrizni". Tételezzük fel, hogy az ellenőrzésig nem lesz művelet vagy hivatalos dokumentum. Feladat: [írás]
Gyakori hibák
- Az anonimizálás megkerülése. Helytelen azt mondani, hogy "egyébként belső használatra"; A külső AI-eszköz minden tényleges IP-címe/felhasználója/gazdagépe szivárgás.
- A jó szándék összetévesztése tekintéllyel. „Segíteni akartam” nem igazolja a jogosulatlan hozzáférést; Írásbeli engedély és meghatározott hatókör szükséges.
- Biztonsági adatok felügyeletté alakítása. A naplókat a biztonság érdekében gyűjtik; Személy profilalkotása/megfigyelése a KVKK megsértése és visszaélés.
- Azt gondolva, hogy a jármű engedélye legitim. Csak azért, mert az AI nem utasít el valamit, ez a cselekvés nem jogszerű/etikus; A felelősség a tiéd.
- Az igazolást luxusnak tekintve. A bizonyítékok nélküli állítás tisztességtelenül vádolhat valakit vagy leállíthatja a munkát; az ellenőrzés etikai kötelezettség.
Tipp: Bármilyen feladat előtt tegyél fel három kérdést: "Engedélyezve vagyok ebben a rendszerben? Anonimizáltam ezeket az adatokat? Ez a cél védekező vagy megfigyelési/sértő?" Ha nem tud egyértelműen „igen/védelmet” mondani mindháromra, álljon meg, és konzultáljon egy illetékessel.
Figyelem: Jogosulatlan hozzáférés, jogosulatlan tesztelés, hackelés és személyes megfigyelés; Még ha jó szándékkal csinálják is, az bűncselekmény és kívül esik ezen a szakmán. Az AI ereje nem változtat ezen a vonalon, csak növeli a sebességét, ha nem megfelelően használják. A határ nem technikai, hanem jogi és etikai.
Összefoglalva
Ez az egység vitathatatlan vonalakat húzott a modul során elsajátított hatékony felhasználások köré. Két határ van: a titoktartás (a biztonsági adatok személyes adatok + vállalati intelligencia + sebezhetőségi térkép; lehetőség szerint névtelenítés nélkül nem adják ki) és etika/legitás (az AI csak engedélyezett rendszerekben, védekezési célokra, írásos engedéllyel használható). A védekezést a támadástól a tekintély és a szándék különbözteti meg; A jóhiszeműség nem helyettesíti a tekintélyt, és a járműengedély sem a jogszerűséget. Az ellenőrzés nemcsak minőség, hanem etikai kötelezettség, amely megakadályozza a bizonyíték nélküli vádaskodást és a hibás döntéseket. Három kérdés minden küldetés előtt: felhatalmaztam-e, anonimizáltam-e, védekező-e a cél?
Pályázati feladat
Válasszon ki hármat a modulban tanult feladatok közül (pl. naplóelemzés, adathalász elemzés, incidens kivizsgálása). Alkalmazza a „Hatókör és jogosultság ellenőrzése” és az „Anonimizálás ellenőrzése” sablonokat mindegyikre: rendelkezik-e jogosultsággal, hogyan fogja anonimizálni az adatokat, a cél határvédelmi jellegű? Ezután írjon egy mintakérést, amely meghaladja a határértéket (jogosulatlan/felügyelet), és dokumentálja, hogy miért kell elutasítani, és mi a helyes csatorna az „Etikai határérték emlékeztető” sablonnal.
ellenőrző lista
- [ ] Minden szerepkörben csak olyan rendszereken dolgoztam, amelyekre jogosult voltam.
- [ ] Anonimizáltam és átkutattam az adatokat, mielőtt a külső eszköznek adtam volna.
- [ ] Megerősítettem, hogy a cél a védekezés, nem a megfigyelés/támadás.
- [ ] Nem cseréltem fel a jó szándékot a tekintélyre, vagy a jármű engedélyét a törvényességre.
- [ ] Elutasítottam a személyes profilalkotási/követési kérelmeket, és a megfelelő csatornára irányítottam őket.
- [ ] Nem váltottam minden megállapítást/IOC/CVE-t/hivatkozást/követelést tettekre anélkül, hogy ellenőriztem volna.
- [ ] Kétség esetén konzultáltam egy hatósággal (jogi, közigazgatási, adatkezelő).