ユニット 10 / 11

セキュリティと防衛: 防衛目的および権限の範囲内での人工知能の使用

利益:

  • ログ脅威の検出、強化、パッチの優先順位付け、インシデント対応などの防御タスクに人工知能を使用する能力
  • 最小権限と多層防御の原則を使用して実際のシステムでの結果を検証することにより、誤検知を排除する機能
  • 人工知能は承認されたシステムおよび防御目的でのみ使用できること、および不正アクセスまたは攻撃への人工知能の使用は犯罪であることを内面化する能力。

セキュリティと防衛: 倫理的かつ許可の範囲内で、防衛目的で AI を使用する

システムおよびネットワーク管理者は、防御の最前線でもあります。サーバー、ネットワーク、サービスは、不正アクセスの試み、マルウェア、パッチが適用されていない脆弱性、認証情報の漏洩など、常に脅威にさらされています。セキュリティ運用は、これらの脅威を防止、検出し、対応する規律です。ここでは、AI が防御側の強力な味方です。ログをスキャンして脅威の兆候を探し、システムの強化された脆弱性をリストし、パッチの優先順位を評価し、脆弱性通知を平易なトルコ語に翻訳し、セキュリティ インシデント対応計画を作成します。しかし、この部門の約束は他の部門よりも明確です。なぜなら、テーマが二重用途であるからです。AI は、自分が権限を持っているシステムでのみ、防御目的でのみ使用してください。これは選択ではなく、法的および倫理的な義務です。不正アクセス、スキャン、侵入に AI を使用することは犯罪であり、このモジュールはそれを強く拒否します。

この単元では、防御型 AI の使用 (ログ脅威の検出、強化、パッチ管理、最小権限の原則、インシデント対応) と、この権限の倫理的、法的、および管轄上の制限について学びます。

赤い線: 権限と目的

まずは明確に線を引きましょう。合法的: 書面による許可を得た自分の組織のシステムを防御します。自分のログで攻撃の兆候を探し、自分のサーバーを強化し、自分のネットワークの脆弱性を閉じ、書面による許可を得て範囲内で侵入テストを実施します。違法かつ違法: 自分のものではないシステムをスキャンする、他人のパスワードやアクセスを解読しようとする、許可なくネットワークに侵入する、脆弱性を悪用する。 AI への質問は、常に防御フレームワークで組み立ててください。「この攻撃からシステムを保護するにはどうすればよいですか?」、「このログに攻撃の兆候はありますか?」、「このサービスを強化するにはどうすればよいですか?」などです。それは決して「どうやってこのシステムに入るのか?」ということではありません。自分の権限が文書化されていない場合は、そのシステムに触れないでください。

注意: たとえ「学習」や「テスト」であっても、許可されていないシステムに対して攻撃手法を試みることは犯罪です。学びたい場合は、自分でセットアップした隔離された実験室環境を使用してください。 AI を攻撃ツールとしてチャネリングしても、責任がなくなるわけではありません。が増加します。

防衛目的での AI の使用

防御側では、AI によって実際の作業の多くが高速化されます。ログ脅威検出: 認証ログ内の異常なパターンにフラグを付けます (短期間での多数のログイン失敗、異常な時間帯のアクセス、未知のソースからの接続)。強化: 一般的なセキュリティ ガイドラインに照らしてサーバーまたはサービスの構成をレビューし、不必要なオープン ポート、弱い暗号化設定、広すぎる権限などの脆弱性をリストします。パッチ管理: 公開されている脆弱性をシステムと照合し、影響を与える脆弱性とその優先順位を評価します。インシデント対応: セキュリティ インシデントを隔離し、証拠を収集し、回復するための手順を計画します。いずれの場合も、AI が分析と青写真を作成します。どのような行動をとるべきか、どのように証拠を保護するかを決定するのは警備員です。

最小限の権限と多層防御

2 つの基本原則がすべての防御の根幹です。最小権限: 各ユーザー、サービス、およびスクリプトには、その仕事を実行するために必要な最小限の権限のみが付与され、それ以上の権限は必要ありません。権限が多すぎると、アカウントが侵害された場合の被害が拡大します。多層防御: 単一のセキュリティ層に依存するのではなく、ファイアウォール、認証、暗号化、監視、バックアップなどの複数の層を積み重ねます。一方を超えると、もう一方は停止します。 AI に構成とアーキテクチャをレビューさせるときの基準として、次の 2 つの原則を与えます。「このセットアップは最小権限の原則に準拠しているか、どのレイヤーが不足しているか?」

ステップバイステップ: 防御型 AI フロー

  1. 権限と範囲を確認します。このシステムに関して書面による権限を持っていますか?範囲は何ですか?まずこれを明確にしてください。
  2. データをマスクします。内部 IP、ユーザー、ホスト、特に漏洩した資格情報をログにマスクします。シークレットを見つけたら、まずそれを回転させます。
  3. 防御的な質問をしてください。常に保護の枠組みの中で、AI に検出、強化、優先順位付け、または介入を依頼します。
  4. 結果を確認します。 AIがフラグを立てた脅威や脆弱性を実際のシステムで確認します。誤検知を処理します。
  5. 制御された方法でアクションを適用します。変更管理プロセスを通じて強化またはパッチ適用を実装します (前の単元)。守備も変わります。
  6. 文書化して学習します。インシデントと対応を文書化します。再発防止のための教訓を学びましょう。

ミニケース3個

ケース 1 — ログ内のブルート フォース検出。管理者は認証ログ (IP とユーザーがマスクされたもの) を AI に渡し、異常なログイン パターンにフラグを立てさせました。 AI は、単一のソースからの 4 分間に 380 回のログイン試行失敗のパターンを強調しました。これはブルートフォース攻撃の典型的な兆候です。管理者はこれを実際のログで確認し、そのリソースをブロックし、影響を受けるアカウントにパスワードのリセットとレート制限を実装しました。

ケース 2 — 硬化ギャップが閉じられています。あるチームは、新しくインストールされたサーバーの(マスクされた)構成を AI に渡し、最小限の権限と共通の強化基準に照らしてレビューさせました。 AI は、未使用の管理ポートがネットワーク全体に開かれており、パスワードベースの SSH ログインが依然として有効であることを報告しました。チームはポートを閉鎖し、SSH キーベースのみを使用するようにしました。つまり、攻撃者に対して 2 つのドアが閉ざされました。

ケース 3 — 倫理的境界: 拒否されました。ある人は、近隣の機関のパブリックIP範囲を与えたエンジニアに助けを求め、AIに「脆弱性をスキャンして入力する」よう要求しました。エンジニアは拒否し、その理由を説明しました。このシステムには書面による権限がありませんでした。求められていたのは不正アクセス、つまり犯罪だった。その代わりに、彼は書面による許可と範囲を与えて自分の機関の外面を評価することを提案した。 AIは攻撃ツールではなく、防御パートナーです。

コピー可能な 4 つのテンプレート

1) 脅威の検出をログに記録します (防御):

あなたの役割: 防衛に重点を置いたセキュリティ アナリスト。以下は、私が許可されているシステムのマスクされた認証ログです。私の目標は防御です。異常なパターン (大規模なログイン失敗、異常な時間/ソース、ブルート フォースの可能性) にフラグを立てます。それぞれの発見を仮説として挙げてください。実機で検証してみます。攻撃ステップではなく、保護の提案を提供します。ログ: [マスク済み]

2) 硬化検査:

あなたの役割: セキュリティ強化の専門家。次のマスクされた [サービス/サーバー] 構成を最小権限および一般的な強化基準に照らして調べます: (1) 不要なオープン ポート/サービス、(2) 弱い暗号化/認証設定、(3) 広すぎる権限、(4) セキュリティ層の欠落。それぞれの発見に対して防御的な修正を提案します。設定: [マスク済み]

3) パッチの優先順位付け:

以下は、私が使用している [製品/バージョン] と、最近公開された脆弱性の見出し (マスクされています) のリストです。教えてください: (1) 影響を受ける可能性があるもの、(2) 影響 (アクセス、権限、スコープ) を評価し、緊急度の順にランク付けする、(3) それぞれについて最初にどのような検証を行うべきか。厳格な CVSS/虐待疑惑の捏造。よくわからない場合は、「verify」と入力してください。リスト: [マスク済み]

4) セキュリティインシデント対応フレームワーク:

あなたの役割: インシデント対応のファシリテーター。疑わしいセキュリティ インシデントに対する防御的対応フレームワークを作成します [説明]: 隔離 (拡散の阻止)、証拠の保存 (ログ/画像)、分析、回復、教訓の取得。証拠を汚さないためにはどのようなことに注意すればよいでしょうか?法的/コンプライアンスの報告が必要となる可能性がある点にマークを付けます。決定は私のものです。

弱いプロンプト / 強いプロンプト

弱いプロンプト:

そのIPのサーバーの脆弱性を見つけて、侵入方法を教えてください。

この要求は倫理的にも法的にも受け入れられません。権限は特定されておらず、目的は攻撃です。正しい対応は、この要求を拒否し、防御的な代替手段に指示することです。

強力なプロンプト:

あなたの役割: 防衛に重点を置いたセキュリティ アナリスト。私が書面による権限を持っている自分の機関の Web サーバーを強化したいと考えています。以下はマスクされた設定です。最小限の権限と防御の深さで、(1) 脆弱性をリストし、(2) それぞれに対する防御的な修正を提案し、(3) 変更管理で修正を実装するときに注意すべきリスクを指摘します。防御のみをしてください。設定: [マスク済み]

使用法

それは合法ですか?

独自の認可システムによる防御

はい

ログの脅威の検出、強化

書面による許可を得た包括的な侵入テスト

はい

合意に基づいたレッドチームの作業

不正なシステムスキャン/侵入

いいえ、犯罪です

他人のネットワークへの不正侵入

脆弱性の悪用

いいえ、犯罪です

漏洩したデータの利用

よくある間違い

  • 不正なシステムでビジネスを行う。無能なシステムへの攻撃を試みることは、たとえ「学習するため」であっても犯罪です。隔離ラボを使用します。
  • 漏洩した資格情報をマスクせずに共有する。パスワード/キーが表示された場合は、まず変更してからマスクします。
  • 誤検知に対して盲目的な措置を講じる。 AIがフラグを立てた「脅威」を検証せずにアカウントをロックすると、業務が中断される可能性があります。
  • 変更管理の外側で防御を行う。硬化も変化です。テストとロールバックが必要です。そうしないと、アクセスが遮断される可能性があります。
  • 最小権限の原則を回避します。許可を過剰に許可すると、アカウントが侵害されたときの被害が倍増します。
ヒント: AI を使用してセキュリティの調査結果を分析する場合でも、実際の証拠 (ログ、画像) が破損しないように注意してください。法医学的調査が必要な場合、証拠の完全性だけが後から回収できないものです。最初に保護し、後で分析します。

要約すれば

システム管理者は防御の最前線であり、AI は防御における強力な味方です。脅威検出の記録、強化、パッチの優先順位付け、インシデント対応の草案作成などを行います。しかし、この権限の唯一の合法的な使用は、あなたが権限を持っているシステム内で、および防御目的で使用される場合です。 AI を不正アクセスや攻撃に使用することは犯罪であり、このモジュールはそれを拒否します。最小権限と多層防御の原則を基準として採用し、実際のシステムでの結果を検証し、漏洩した秘密を最初に変更し、変更管理で防御的な変更を実装し、証拠を保護します。 AIの分析とドラフト。決定、権限、責任はあなたにあります。

アプリケーションタスク

書面による許可を取得したシステムを選択してください。上記の「強化レビュー」テンプレートを使用して、構成をマスクし、最小限の承認と多層防御のために AI にレビューさせます。見つかった脆弱性をリストし、実際のシステムでそれぞれを検証します。別途、認証ログのスライスをマスクし、「脅威検出のログ」テンプレートを使用して異常なパターンを探し、少なくとも 1 つの検出結果を確認します。見つかった修正の 1 つをどのように変更管理するかを計画します。権限と防御の枠組みを強調しながら、全作業を 6 つの記事で書きます。

チェックリスト

  • [ ] 私は、書面による許可を得たシステムや防御目的でのみ作業したことがありますか?
  • [ ] ログと設定で IP、ユーザー、ホスト、漏洩したシークレットをマスクしましたか (そしてシークレットを変更しましたか)?
  • [ ] AI の脅威/脆弱性の発見結果を実際のシステムで検証し、誤検知を排除しましたか?
  • [ ] 最小権限と多層防御の原則を基準として使用しましたか?
  • [ ] 変更管理 (テスト + ロールバック) を使用して防御的な変更も実装しましたか?
  • [ ] 法医学的検査が必要となる可能性がある状況で、証拠の完全性を維持できていますか?