Nyereség:
- A mesterséges intelligencia használatának képessége olyan védelmi feladatokban, mint a naplózási fenyegetésészlelés, keményítés, javítási prioritások meghatározása és incidensre adott válasz
- Képes a hamis pozitívumok kiküszöbölésére azáltal, hogy validálja a valós rendszerben található eredményeket a legkisebb tekintély és a mélyreható védelem elve alapján
- Képes belátni, hogy a mesterséges intelligencia csak engedélyezett rendszerekben és védelmi célokra használható, és jogosulatlan hozzáférésre vagy támadásra való felhasználása bűncselekmény.
Biztonság és védelem: mesterséges intelligencia használata védelmi célokra, etikusan és az engedélyen belül
A rendszer- és hálózati rendszergazda egyben az első védelmi vonal is. A szerverek, hálózatok és szolgáltatások folyamatosan veszélyben vannak: jogosulatlan hozzáférési kísérletek, rosszindulatú programok, javítatlan biztonsági rések, kiszivárgott hitelesítő adatok. A biztonsági műveletek a fenyegetések megelőzésének, észlelésének és reagálásának tudományága. Itt a mesterséges intelligencia hatékony szövetséges a védelmi oldalon: a naplók átvizsgálása a fenyegetések jeleit keresve, a rendszer erősödő sebezhetőségeinek felsorolása, a javítások prioritásainak értékelése, a sebezhetőségi értesítések egyszerű török nyelvre fordítása, biztonsági incidensre adott választerv készítése. De ennek az egységnek az ígérete élesebb, mint a többi, mert a téma kettős felhasználású: csak olyan rendszereken használjon mesterséges intelligenciát, amelyek felett hatalma van, csak védekezési célokra; Ez nem választás, hanem jogi és etikai kötelezettség. A mesterséges intelligencia használata jogosulatlan hozzáférésre, szkennelésre vagy beszivárgásra bűncselekmény, és ez a modul határozottan elutasítja.
Ebben az egységben megismerheti a védekező mesterséges intelligencia használatát – naplózási fenyegetésészlelést, keményítést, javítások kezelését, a legkevesebb jogosultság elvét, az incidensre adott válaszokat – és e hatalom etikai, jogi és joghatósági korlátait.
Piros vonal: tekintély és cél
Először is húzzuk meg egyértelműen a határt. Jogos: megvédi saját szervezete rendszereit, amelyekre írásos felhatalmazással rendelkezik – támadásra utaló jelek keresése a saját naplójában, saját szerverének megszilárdítása, saját hálózat sérülékenységének bezárása, behatolási teszt elvégzése írásos engedéllyel és hatókörön belül. Illegális és illegális: olyan rendszer átvizsgálása, amely nem az Öné, valaki más jelszavának vagy hozzáférésének megkísérlése, engedély nélküli belépés a hálózatba, biztonsági rés kihasználása. A mesterséges intelligencia felé intézett kérdéseit mindig védekező keretek között fogalmazza meg: "hogyan védhetem meg a rendszeremet a támadás ellen?", "Van-e támadásra utaló jel ebben a naplóban?", "Hogyan tudom megerősíteni ezt a szolgáltatást?" Soha nem az, hogy "hogyan kerüljek be ebbe a rendszerbe?" Ha a hatósága nincs dokumentálva, ne érintse meg a rendszert.
Vigyázat: Bűnnek számít, ha olyan rendszeren próbálunk meg támadási technikát alkalmazni, amelyre nincs felhatalmazva, még akkor is, ha az „tanulás” vagy „tesztelés”. Ha tanulni szeretne, használjon izolált laboratóriumi környezetet, amelyet saját maga állított be. Az AI támadási eszközként történő csatornázása nem vonja le a felelősséget Önről; növeli.
A mesterséges intelligencia használata védelmi célokra
A védekező oldalon az AI sok valódi munkát felgyorsít. Napló fenyegetésészlelés: szokatlan minták megjelölése a hitelesítési naplókban (nagyszámú sikertelen bejelentkezés rövid időn belül, hozzáférés szokatlan időpontokban, kapcsolatok ismeretlen forrásból). Megerősítés: a kiszolgáló vagy a szolgáltatás konfigurációjának áttekintése az általános biztonsági irányelvek alapján, és a sebezhetőségek listázása – szükségtelen nyitott portok, gyenge titkosítási beállítások, túl széles körű engedélyek. Javításkezelés: a közzétett sebezhetőségek egyeztetése a rendszerrel, valamint annak értékelése, hogy melyek érintik Önt és azok prioritását. Az incidensre adott válasz: lépések tervezése a biztonsági incidens elkülönítésére, bizonyítékok gyűjtésére és helyreállítására. Az AI minden esetben elemzést és tervrajzot készít; A biztonsági tiszt dönt arról, hogy milyen lépéseket tegyen, és hogyan védje meg a bizonyítékokat.
A legkevesebb tekintély és védelem mélységben
Két alapelv alkotja minden védekezés gerincét. A legkisebb jogosultság: minden felhasználónak, szolgáltatásnak és szkriptnek csak a munkájuk elvégzéséhez szükséges minimális engedélyekkel kell rendelkeznie – semmi több. A túl sok engedély megnöveli a kárt, ha egy fiókot feltörnek. Mélyreható védelem: ahelyett, hogy egyetlen biztonsági rétegre hagyatkozna, több réteget rakjon egymásra – tűzfal, hitelesítés, titkosítás, figyelés, biztonsági mentés. Ha az egyiket túllépjük, a másik leáll. Adja meg ezt a két elvet kritériumként, amikor a mesterséges intelligencia felülvizsgálja a konfigurációt és az architektúrát: „Ez a beállítás megfelel a legkisebb jogosultság elvének, milyen rétegek hiányoznak?”
Lépésről lépésre: védekező AI áramlás
- Ellenőrizze a jogosultságot és a hatókört. Van írásos jogosultsága erre a rendszerre? Mi a hatókör? Először tisztázd ezt.
- Maszkolja az adatokat. A belső IP-cím, a felhasználó, a gazdagép és különösen a kiszivárgott hitelesítő adatok maszkolása a naplókban; Ha lát egy titkot, először forgassa el.
- Tegyél fel védekező kérdést. Kérje meg a mesterséges intelligenciát, hogy észlelje, erősítse meg a prioritásokat, vagy avatkozzon be – mindig a védelem keretein belül.
- Ellenőrizze a leletet. Erősítse meg az AI által megjelölt fenyegetést vagy sebezhetőséget a valós rendszerben; kezelni a hamis pozitívakat.
- Alkalmazza a műveletet ellenőrzött módon. Megerősítés vagy javítás végrehajtása a változáskezelési folyamaton keresztül (előző egység); A védekezés is változás.
- Dokumentálj és tanulj. Dokumentálja az eseményt és a reagálást; Tanuljon meg leckéket az ismétlődés megelőzésére.
három mini tok
1. eset – Brute-force észlelés a naplóban. Egy rendszergazda átadta a hitelesítési naplókat (IP és felhasználói maszkolás) az AI-nak, és megjelölte a szokatlan bejelentkezési mintákat. Az AI 380 sikertelen bejelentkezési kísérletet emelt ki 4 perc alatt egyetlen forrásból – ez a brute force támadás klasszikus jele. A rendszergazda ezt megerősítette a valós naplóban, blokkolta az erőforrást, és jelszó-visszaállítást és sebességkorlátozást hajtott végre az érintett fiókokon.
2. eset – Keményedési rés zárva. Az egyik csapat átadta az újonnan telepített szerver (maszkolt) konfigurációját az AI-nak, és megkérte, hogy vizsgálja felül a minimális jogosultságokkal és a közös szigorítási feltételekkel. Az AI jelezte, hogy egy használaton kívüli felügyeleti port nyitva van a teljes hálózat számára, és a jelszó alapú SSH bejelentkezés továbbra is engedélyezett. A csapat bezárta a portot, így csak SSH-kulcs-alapú lett – két ajtó bezárult egy támadó előtt.
3. eset – Etikai határ: elutasítva. Egy személy segítséget kért egy mérnöktől, aki megadta egy szomszédos intézmény nyilvános IP-tartományát, és arra kérte az AI-t, hogy "vizsgáljon be és léptessen be egy sebezhetőséget". A mérnök visszautasította, és elmagyarázta, hogy miért: nincs írásos felhatalmazás erre a rendszerre; Amit akartak, az illetéktelen hozzáférés volt, bűncselekmény. Ehelyett azt javasolta, hogy intézményei külső felületét értékeljék írásos engedéllyel és terjedelemben. Az AI nem támadási eszköz, hanem védelmi partner.
Négy másolható sablon
1) Fenyegetésészlelés (védelem) naplózása:
Az Ön szerepe: védelemközpontú biztonsági elemző. Alább látható annak a rendszernek a maszkolt hitelesítési naplója, amelyre jogosult vagyok. A célom a védekezés: jelölje meg a szokatlan mintákat (masszív sikertelen bejelentkezés, szokatlan idő/forrás, lehetséges nyers erő). Adjon meg minden megállapítást HIPOTÉZISként; A valós rendszerben ellenőrizni fogom. Adjon védelmi javaslatot, ne támadási lépést. Napló: [maszkolt]
2) Keményedés ellenőrzése:
Az Ön szerepköre: biztonsági szigorítási szakértő. Vizsgálja meg a következő maszkolt [szolgáltatás/szerver] konfigurációt a MINIMUM JOGORVOSLAT és a gyakori keményítési feltételek alapján: (1) szükségtelen nyitott port/szolgáltatás, (2) gyenge titkosítási/hitelesítési beállítás, (3) túl széles körű engedély, (4) hiányzó biztonsági réteg. Javasoljon védekező korrekciókat minden egyes megállapításhoz. Konfig: [maszkolt]
3) Javítási prioritás:
Az alábbiakban az általam használt [termék/verzió] listája és a közelmúltban közzétett (maszkolt) sebezhetőségi címsorok láthatók. Mondja el: (1) melyek érinthetnek engem, (2) értékelje ki a hatást (hozzáférés, kiváltság, hatókör), és sorolja őket sürgősségi sorrendbe, (3) melyik ellenőrzést kell először elvégeznem. Szigorú CVSS/visszaélésre vonatkozó állítás koholt; Ha nem biztos benne, írja be az „ellenőrzés” szót. Lista: [maszkos]
4) Biztonsági incidensekre adott válasz keretrendszer:
Az Ön szerepe: az incidensre adott válaszadás segítője. Írjon védekező válaszkeretet egy gyanús biztonsági incidenshez [leírás]: Elkülönítés (terjedés leállítása), Bizonyítékok megőrzése (napló/kép), Elemzés, Helyreállítás, Leckék levonása. Mire kell figyelnem, hogy ne rontsa el a bizonyítékokat? Jelölje meg azokat a pontokat, amelyek jogi/megfelelőségi jelentést igényelhetnek. A döntések az enyémek.
Gyenge felszólítás / Erős felszólítás
Gyenge felszólítás:
Keresse meg az adott IP-címen található szerver sebezhetőségét, és mondja meg, hogyan kell belépni.
Ez a kérés etikailag és jogilag is elfogadhatatlan: nincs megadva a felhatalmazás, a cél a támadás. A helyes válasz az, hogy elutasítjuk ezt a kérést, és egy védekező alternatívára irányítjuk.
Erőteljes felszólítás:
Az Ön szerepe: védelemközpontú biztonsági elemző. Szeretném bekeményíteni a saját intézményem webszerverét, amihez írásos felhatalmazásom van. Alább látható a maszkolt konfiguráció. Minimális felhatalmazással és védekezési mélységgel: (1) sorolja fel a sebezhetőségeket, (2) javasoljon védekező javításokat mindegyikhez, (3) mutasson rá azokra a kockázatokra, amelyekkel tisztában kell lennem a javítások változáskezeléssel történő bevezetésekor. Maradjon csak védekező. Konfig: [maszkolt]
Használat
Jogos?
példa
Védekezés saját engedélyezett rendszerben
Igen
Naplózás fenyegetésészlelés, keményedés
Átfogó penetrációs vizsgálat írásos engedéllyel
Igen
Konszenzusos vörös csapatmunka
Jogosulatlan rendszerellenőrzés/behatolás
Nem – bűnözés
Jogosulatlan belépés valaki más hálózatába
A sebezhetőség kihasználása
Nem – bűnözés
Kiszivárgott adatok használata
Gyakori hibák
- Üzleti tevékenység jogosulatlan rendszerben. Egy alkalmatlan rendszer elleni támadást megkísérelni, akár „tanulni” is bűncselekmény; Használjon izolált labort.
- A kiszivárgott hitelesítő adatok megosztása maszkolás nélkül. Ha jelszót/kulcsot lát, először módosítsa, majd maszkolja el.
- Vakon lépés téves pozitív eredmények esetén. A fiók zárolása az AI által megjelölt „fenyegetés” ellenőrzése nélkül megzavarhatja a műveletet.
- A védekezés a változásmenedzsmenten kívül. A keményedés is változás; Tesztelést és visszaállítást igényel, különben megszakíthatja a hozzáférést.
- A legkisebb tekintély elvét megkerülve. A túl sok engedély megadása megsokszorozza a kárt, ha egy fiókot feltörnek.
Tipp: Még a biztonsági megállapítások mesterséges intelligencia segítségével történő elemzésekor is ügyeljen arra, hogy ne sértse meg a tényleges bizonyítékot (napló, kép). Az esetlegesen törvényszéki orvosszakértői vizsgálatot igénylő ügyben a bizonyítékok sértetlensége az egyetlen, amit később nem lehet visszakeresni; Előbb védeni kell, később elemezni.
Összefoglalva
A rendszeradminisztrátor az első védelmi vonal, az AI pedig hatékony szövetséges a védelemben: a fenyegetésészlelés naplózása, a keményítés, a javítások priorizálása és az incidensekre adott válaszok megfogalmazása. De ennek a hatalomnak az egyetlen jogos felhasználása olyan rendszerekben van, amelyek felett hatalmad van, és védekezési célokra; Az AI használata jogosulatlan hozzáférésre vagy támadásra bűncselekmény, és ez a modul elutasítja. Vegyük kritériumnak a legkisebb tekintély és a mélyreható védelem elvét, ellenőrizzük a valós rendszerben található megállapításokat, először változtassuk meg a kiszivárgott titkokat, hajtsunk végre védekező változtatásokat változáskezeléssel és védjük meg a bizonyítékokat. Elemzés és vázlat AI; A döntés, a hatalom és a felelősség a tiéd.
Pályázati feladat
Válassza ki azt a rendszert, amelyre írásbeli engedélye van. Takarja el a konfigurációját, és kérje meg a mesterséges intelligencia, hogy vizsgálja felül a minimális engedélyezés és védelem érdekében a fenti „Keményítési áttekintés” sablon segítségével; Sorolja fel a talált sebezhetőségeket, és ellenőrizze mindegyiket a valós rendszerben. Külön maszkolja el a hitelesítési napló egy szeletét, és keressen szokatlan mintákat a „Napló fenyegetés észlelése” sablon segítségével, és erősítsen meg legalább egy megállapítást. Tervezze meg, hogyan módosítja a talált javítások kezelését. Írja meg a teljes munkát 6 cikkben, kiemelve a tekintélyi és védelmi keretet.
ellenőrző lista
- [ ] Csak olyan rendszereken dolgoztam, amelyekhez írásbeli felhatalmazásom van, és védelmi célból?
- [ ] Elfedtem az IP-címet, a felhasználót, a gazdagépet és a kiszivárgott titkokat (és megváltoztattam a titkokat) a naplóban és a konfigurációban?
- [ ] Ellenőriztem az AI fenyegetés/sebezhetőség megállapításait a valós rendszerben, és kiküszöböltem a hamis pozitívakat?
- [ ] Használtam-e kritériumként a legkisebb tekintély és a mélyreható védelem elvét?
- [ ] Defenzív változtatásokat is végrehajtottam változáskezeléssel (teszt + visszaállítás)?
- [ ] Megőriztem-e a bizonyítékok sértetlenségét olyan helyzetekben, amelyekben igazságügyi szakértői vizsgálat szükséges?