Табыстар:
- Жасанды интеллект қорғаныс қауіпсіздік жұмыс процесінде қай жерде уақытты үнемдейтінін (анықтау, талдау, араласу, жақсарту, есеп беру) және қауіпсіздік үшін маңызды шешімдер (шабуыл туралы мәлімдеме, оқшаулау, блоктау, ресми есеп) тапсырманың тәуекел деңгейіне байланысты талдаушыға қалдырылатын жерін ажырата білу.
- Әрбір AI шығысын өңделмеген дәлелдерге (лог, IOC, CVE, код) қосу пәнін қолдану мүмкіндігі, оны өз бетінше тексеріп, контекстік сүзгіден өткізу
- KVKK/құпиялылық аясында журнал мен қауіпсіздік деректерін анонимдеу және тек рұқсат етілген, қорғаныс мақсаттарында және жазбаша рұқсатпен пайдалануды әдетке айналдыру мүмкіндігі.
Қауіпсіздік операциялары орталығында (ағылшын тілінде SOC - Security Operations Center; ұйымның желісін, серверлерін және пайдаланушыларын тәулік бойы бақылайтын топ) секунд сайын мыңдаған оқиғалар жазбалары ағып тұрады. Ресейдегі серверге 3:14-те қосылған қызметкер: бұл шабуыл ма, әлде шетелге іссапар ма? Бір пайдаланушы бес минут ішінде 4000 файлды шифрлады: бұл төлем бағдарламасы ма әлде сақтық көшірме құралы ма? Электрондық поштада "Шот-фактура тіркелген" деп жазылған: бұл нақты бухгалтерлік электрондық пошта немесе фишинг пе? Кодты қарау кезінде SQL сұрауы пайдаланушы енгізуін тікелей біріктіреді: бұл пайдаланылатын осалдық па немесе ішкі желіде жұмыс істейтін қауіпсіз сценарий ме? Бұл сұрақтардың көпшілігі қайталанады және шаршатады; Олардың кейбіреулері деректердің бұзылуына, миллиондаған лиралық залалға немесе мекеменің беделіне тікелей әкелуі мүмкін шешімдер.
Жасанды интеллект (AI немесе қысқаша — AI — сканерлеуге, қорытындылауға, жіктеуге, аномалияларды белгілеуге және мәтін мен үлгілердің үлкен көлемдерінің жобаларын жасауға қабілетті компьютерлік жүйелер) осы суреттің дәл ортасына сәйкес келеді. Дұрыс пайдаланған кезде ол бірнеше секунд ішінде журналдардың мыңдаған жолдарын қорытындылайды, осалдықтар кластеріне басымдық береді, фишингтік электрондық поштаны минуттардың орнына секундтарда талдайды және ойлануға уақыт береді. Қате пайдаланылғанда, ол нақты шабуылды «қалыпты» деп белгілеу арқылы елемеуі мүмкін, жоқ қауіпті ойлап табу арқылы топты жалған дабылдатады немесе құпия журнал деректерін ұйымнан тыс ағызып жіберуі мүмкін.
Бұл құрылғының мақсаты көлікті жылжыту емес. Мақсат - қауіпсіздік саласындағы маманның жұмысында AI-ны қайда қою керектігін және оны қайда қоюға болмайтынын нақтылау. Басынан бастап негізгі қағиданы қайталайық: Жасанды интеллект қауіпсіздік талдаушысының орнына шешім қабылдаушы орган емес, көмекші болып табылады. Оқиғаны нақты шабуыл деп жариялау, жүйені оқшаулау, пайдаланушыны блоктау және қорытындыны ресми есепке айналдыру білікті сарапшының қолында. Тексерілмеген AI нәтижесі дәлелденбеген шағым болып табылады. Және осы модульдің ең қызыл сызығы: Мұнда түсіндірілгендердің бәрі қорғаныс (қорғаныс) мақсаттарға арналған. Жүйеге рұқсатсыз ену, шабуыл құралын жасау немесе рұқсатсыз тестілеуді жүргізу үшін AI пайдалану заңсыз және осы модульдің ауқымынан тыс болып табылады.
Қауіпсіздік жұмыс процесі және АИ орны
Қорғаныс қауіпсіздігінің бизнесін түсіну үшін процесті бес кезеңге бөлу пайдалы. Анықтау: журнал және SIEM деректерінен күдікті әрекетті түсіру. Талдау/триаж: дабылдың шынайы немесе жалған екенін бағалау және басымдық беру (жалған оң). Жауап: оқиғаны оқшаулау, оқшаулау, тазалау. Түзету: осалдықты жабу, негізгі себебін жою. Есеп беру: қорытындыны техникалық және басқарушылық құжаттамаға аудару. Жасанды интеллект барлық бес кезеңге қол тигізе алады, бірақ әрқайсысының өкілеттігі бірдей емес.
Басынан бастап бірнеше терминдерге анықтама берейік. SIEM (Қауіпсіздік туралы ақпарат және оқиғаларды басқару) – әртүрлі көздерден (сервер, желіаралық қалқан, қолданба) журнал жазбаларын жинайтын және өзара байланыстыратын және ережеге негізделген дабылдарды жасайтын жүйе. Жалған позитив – шын мәнінде қауіп төндірмейтін оқиға дабыл қағуы; Бұл SOC командаларын шаршатып, «сергек шаршауға» әкелетін ауыртпалық. Жалған негатив - бұл нақты шабуыл ешқашан ұсталмайтын кезде; Бұл ең қауіпті қате, өйткені ол үнсіз зиян келтіреді. IOC (Indicator of Compromise) – шабуылдың ізін көрсететін техникалық із: зиянды IP мекенжайы, файл хэші (хэш), домендік атау. TTP (Tactics, Techniques, Procedures) – шабуылдаушының әрекетін сипаттайтын мінез-құлық үлгісі.
Төмендегі кесте миссия бойынша AI рөлі мен тәуекел деңгейін жинақтайды:
Квест
АИ рөлі
Тәуекел деңгейі
Кім мақұлдайды
Журналды қорытындылау, шуды азайту
үдеткіш, жинақтауыш
төмен
талдаушы
Осалдыққа басымдық беру схемасы
Сұрыптаушы, ұсыныс
Төмен-орта
талдаушы
Фишингтік электрондық поштаны талдау
Алдын ала іріктеу, нақтылау
орташа
талдаушы
Дабыл триажы (шын/жалған)
Ұсыныс негіздеме береді
Орта-жоғары
Аналитик (әлі дұрыс)
Оқиғаға жауап беру кітабының жобасы
эскиз генераторы
Орта-жоғары
Аға талдаушы / IR жетекшісі
Қауіпсіз кодты қарап шығу
Екінші көз, көрсеткіш
Орта-жоғары
Әзірлеуші + қауіпсіздік
Жүйені оқшаулау/блоктау шешімі
пайдалы емес
өте жоғары
уәкілетті талдаушы
Оқиға туралы ресми есеп/хабарлама
Жоба, сарапшы түзетеді
өте жоғары
IR көшбасшы + заңдылық/сәйкестік
Осы диаграммадағы бір жолды есте сақтаңыз: тәуекел өскен сайын AI рөлі азаяды, адамның мақұлдауы өседі. Ешбір AI желісі оқиғаны қараудан босатпайды.
Неліктен тексеру бұл бизнестің жүрегі болып табылады?
Жасанды интеллект ол беретін нәтижеге сенімді болып көрінеді, бірақ ол сенімді болмауы мүмкін. Тіл үлгісі жоқ CVE нөмірін (осалдық идентификаторы) жасай алады, іс жүзінде жоқ журнал жолына сілтеме жасай алады немесе ешқандай дәлелсіз IP мекенжайы «зиянды» деп мәлімдей алады; бұл галлюцинация деп аталады. Дәл сол модель нақты шабуыл тізбегін де өткізіп жіберуі мүмкін. Екі тұзақ бірдей сұйықтықпен келеді; Жақсы мен бұрысты ажырататын жалғыз нәрсе - сіздің тәжірибеңіз және тексеру әдетіңіз.
Тексеру пәні үш кезеңнен тұрады:
- Оны дәлелдермен байланыстырыңыз: әрбір AI шағымын өңделмеген журналға, нақты IOC-ке, тексерілетін CVE жазбасына немесе кодтың өзіне сәйкестендіріңіз. Дереккөзіне сілтеме жасауға болмайтын кез келген шағымды есепке қосуға болмайды. AI-ді дәлел ретінде емес, назар аудару үшін пайдаланыңыз.
- Өз бетінше тексеріңіз: Сондай-ақ AI «таза» деп атайтын аймақтарды тексеріңіз. Теріс AI нәтижесі «қауіптің жоқтығы» кепілі емес; Өзіңіздің жүйелі талдауыңызды ешқашан өткізіп алмаңыз.
- Мәтінмәндік сүзгі: Шығарылым ұйымның архитектурасына, бизнес контекстіне және белгілі қалыпты әрекетке сәйкес келетін-келмейтінін сараппен тексеріңіз. «Аномалия» әрқашан «шабуыл» дегенді білдірмейді.
Ескерту: Әрбір талапты шикі дәлелдермен салыстырмай, AI жасаған оқиға есебіне қол қою дәлелсіз айыптау сияқты жауапкершілікті тудырады. Тегіс шығыс дәлдік емес; Қауіпсіздік туралы шешім дұрыс емес болса, жүйенің бұзылуы немесе жіберіп алған бұзушылық құны болып табылады.
Құпиялық және этика: журнал деректері құпия деректер болып табылады
Журнал жазбаларында пайдаланушы аттары, IP мекенжайлары, ішкі сервер атаулары, файл жолдары және кейде жеке деректер болады. Олар Түркияда KVKK (Жеке деректерді қорғау заңы) және Еуропада GDPR бойынша қорғалған; Сонымен қатар, бұл мекеменің шабуыл бетін ашатын «ішкі интеллект». Оқиғаны өңделмеген журнал, нақты IP мекенжайлары және ішкі сервер атаулары бар жалпыға ортақ AI құралына қою жеке деректерді ашып қана қоймайды, сонымен қатар пайдалы желі картасын сыртқы серверге жеткізеді. Ереже қарапайым: алдымен анонимизация және бүркемелеу. Нақты IP мекенжайларын, пайдаланушы атын, ішкі хост атауларын толтырғыштармен ауыстырыңыз; Мүмкін болса, деректерді өңдеу келісімі бар корпоративтік құралдарды таңдаңыз және деректеріңізді модельді оқытуда пайдаланбаңыз.
Этикалық шекара техникалық шекара сияқты маңызды. Осалдықты табу мен оны рұқсатсыз пайдаланудың айырмашылығы - заңды және қылмыстық арасындағы айырмашылық. Бұл модульде сіз AI-ны тек сізге рұқсат етілген жүйелерде, қорғаныс мақсатында және жазбаша рұқсатпен пайдаланасыз. AI-дан «шабуыл құралын жазу», «бұл сайтқа қалай кіруге болады», «жұмыс істейтін зиянды бағдарламаны жасау» сияқты әрекеттерді орындауды сұрау кәсіпке жатпайды және қазіргі заманғы AI құралдары бәрібір оларды қабылдамайды.
үш шағын іс
1-жағдай – Қауіпсіз пайдалану. Түнгі ауысымда талдаушы SIEM жүйесінде 1200 дабылмен кездеседі. AI шикі ескертулерді қорытындылайды (анонимді); Жасанды интеллект 1200 дабылды 18 кластерге таратады және «бір ішкі IP-ден 340 сәтсіз логин, содан кейін 1 сәтті» үлгісін алға тартады. Сарапшы бұл кластерді өңделмеген журналмен тексереді, нақты құпия сөзді дөрекі күш шабуылын табады және есептік жазбаны 9 минут ішінде құлыптайды. AI жеделдетілген сұрыптау; Сарапшы шешімді және тексеруді қабылдады.
2-жағдай — Тексерілмеген шығыс қақпағы. Тағы бір талдаушы AI осалдықтар тізіміне басымдық береді. AI «CVE-2024-99999 өте маңызды, оны қазір түзетіңіз» дейді. Сарапшы түзетуді жоспарлайды, бірақ CVE жазбасын ешқашан ашпайды; ал мұндай CVE жоқ — модель нөмірді құрады. Команда жоқ патчты қуып сағаттарын жоғалтады, ал нақты маңызды осалдық кешіктіріледі. Тексеру өткізілмейді, шағым дереккөзге байланысты емес.
3-жағдай – Құпиялылықты бұзу. Оқиғаны тергеуді жылдамдату үшін сарапшы нақты ішкі IP мекенжайлары, пайдаланушы аттары және VPN сервер атаулары бар брандмауэр журналын жалпыға қолжетімді AI құралына қояды. Ұйымның желі топологиясы, атау схемасы және пайдаланушылар тізімі сыртқы серверге өтті. Дұрыс жол IP және атауларды бүркемелеу және тек үлгіні бөлісу болды.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Келесі журналда шабуыл бар ма: 10.2.14.7 пайдаланушы ahmet.yilmaz VPN желісіне кірді, содан кейін FS-MUHASEBE-01 файл серверіне қосылды. Сондай-ақ осы осалдықтарға басымдық беріңіз.
Бұл сұрау үш жолмен ақаулы: нақты IP, пайдаланушы және сервер атауы ортақ (құпиялылықты бұзу), AI рөлі мен шекаралары анықталмаған және тексерілетін дәлелдер сұралмайды. AI олқылықтарды болжаммен толтырады және ойлап табу қаупі туындайды.
Күшті шақыру:
Сіздің рөліңіз: SOC талдаушысының DRAFT көмекшісі. Шешім қабылдау; Оқиғаны «шабуыл» деп жариялаңыз, жүйені оқшаулаңыз немесе пайдаланушыны блоктаңыз. Мен берген анонимді журнал үлгісін талдаңыз. Әрбір шағым үшін оны қай журнал жолына негіздейтініңізді көрсетіңіз; Сіз сенімді емес жерде "[analyst verify]" деп белгілеңіз; IOC, CVE немесе IP жалғандығы. Анонимді оқиға: USER_A VPN арқылы YURTDISI_IP арқылы 03:14-те кірді; содан кейін ішкі файл серверіне 4000 файлға қол жеткізді; Пайдаланушы әдетте 09:00-18:00 аралығында жұмыс істейді. Сұрақтар: (1) қандай үлгілер күдікті, (2) қандай қосымша журнал дәлелдерін іздеуім керек, (3) жалған позитивтер болуы мүмкін бе?
Күшті ерік анонимді болып табылады, рөл мен шекараны анықтайды, дәлелдемелерге байланысты және жалған позитивтердің мүмкіндігін сұрайды және ойдан шығаруға тыйым салады.
Көшіретін шақыру үлгілері
РОЛ ЖӘНЕ ШЕКТЕРДІ СИПАТТАУ ҮЛГІСІСіздің рөліңіз: ЖОБА/ТАЛДАУ дайындайтын қауіпсіздік талдаушысының көмекшісі. Сіз талдаушы емессіз; Оқиғаны шабуыл деп жариялау, жүйені оқшаулау, пайдаланушыны блоктау немесе ресми есепті аяқтау. Соңғы шешім мен қол қою аналитикте. Әрбір шағым үшін дәлелдерді көрсету (журнал сызығы, IOC, CVE, код); Дәлелдері жоқ нәрсені «[тексерілуі керек]» деп белгілеңіз, оны ойлап шығармаңыз. Тапсырма: [тапсырманы жазу].
АНОНИМДАСТЫРУДЫ БАСҚАРУ ҮЛГІСІ Келесі қауіпсіздік деректерінен нақты IP мекенжайларын, пайдаланушы атын, ішкі хост/сервер атауларын, электрондық пошта мен домен атауларын, корпоративтік ақпаратты шығарып алыңыз; тұрақты толтырғыштармен ауыстырыңыз (USER_A, IC_IP_1, HOST_1).Талдау үшін қажетті үлгіні ғана сақтаңыз. Тізімдегі өзгерістер туралы маған хабарлаңыз. Деректер: [деректерді қою]
ВАЛИДАЦИЯЛЫҚ ТЕКСЕРУ ҮЛГІСІ Сіз жасаған әрбір қорытынды үшін оның жанына мынаны жазыңыз: (1) ол қандай дәлелдерге негізделген, (2) тексеру үшін қандай шикі жазбаны/көзді ашуым керек, (3) жалған позитивтің ықтималдығы және неліктен. Қажет болғанда нақты тілден гөрі «мүмкін/күдікті» сөзін пайдаланыңыз. CVE/IOC/IP жасалмаған.
ТӘУЕКЕЛДЕРДІҢ ДЕҢГЕЙІН БӨЛУ ҮЛГІСІ Қауіпсіздік тапсырмасын санаттаңыз Мен тағайындаймын және негіздеуді жазамын: (A) төмен тәуекел - AI құрылымы/жиынтығы жеткілікті, (B) орташа тәуекел - талдаушы тексеруі керек, (C) жоғары/өте жоғары тәуекел - шешім/оқшаулау/хабарлама талдаушыға тиесілі, AI тек пайдалы. Тапсырма: [тапсырманы жазу].
Жалпы қателер
- AI талдаушы деп қателесу. AI үлгілерді сканерлейді, бірақ жауапкершілік немесе өкілеттік жоқ; Сіз шешесіз. Шығару - үкім емес, жоба.
- Нақты IP, пайдаланушы және хост атауын ортақ пайдалану. Бұл KVKK бұзу және шабуылдаушыға пайда әкелетін желі картасының ағып кетуі; алдымен маска.
- Теріс AI шығысына сену және іздеуді жеңілдету. «Қауіп жоқ» шын мәнінде жоқ дегенді білдірмейді; Өзіңіздің жүйелі талдауыңызды ешқашан өткізіп алмаңыз.
- Тексерусіз жасалған CVE/IOC пайдалану. Үлгі нөмірі мен көрсеткішке сәйкес келеді; Әрқайсысын ресми дереккөзбен растаңыз.
- Рұқсат етілмеген/қорлауды пайдалану. Жазбаша рұқсатпен өз жүйелеріңізде тек қорғаныста жұмыс жасаңыз; Әйтпесе, бұл заңсыз да, этикаға да жатпайды.
Кеңес: Әрбір тапсырма үшін өзіңізге бір сұрақ қойыңыз: «Бұл нәтиже дұрыс емес болса не болады?» Жауап «шабуыл қашып кетеді» немесе «бизнес үзіліс орын алса» - қауіпсіздікте жиі болатындай - AI-ны тек қорытынды/ұсыныс/контур үшін пайдаланыңыз және ешқашан тексеруді өткізіп алмаңыз.
Қысқаша айтқанда
Жасанды интеллект киберқауіпсіздіктегі қуатты көмекші болып табылады: ол журналды қорытындылайды, дабылды сұрыптайды, фишингті талдайды, кодты сканерлейді, есептердің жобаларын жасайды. Бірақ бұл қауіпсіздік үшін маңызды аймақ; Оқиғаны шабуыл деп жариялау, жүйені оқшаулау, пайдаланушыны блоктау және ресми есеп беру білікті сарапшының қолында. Процестің бес сатысындағы АИ рөлі (анықтау, талдау, араласу, қалпына келтіру, есеп беру) тәуекел деңгейіне байланысты өзгереді; Тәуекел артқан сайын адамның мақұлдауы да артады. Әр қадамды үш пән қорғайды: дәлелдер, тәуелсіз тексеру, контекстік сүзгі. Мұның барлығының астында екі шектеу бар: құпиялылық (шикізат деректерін анонимизациясыз экспорттау) және этика (тек рұқсат етілген, қорғаныс, рұқсат етілген пайдалану).
Қолданбалы тапсырма
Өз ұйымыңыздан үш тапсырманы (немесе мысал сценарийін) таңдаңыз: бір төмен тәуекел (мысалы, күнделікті ескертудің қорытындысы), бір орташа тәуекел (мысалы, фишингтік талдау), бір өте жоғары тәуекел (мысалы, жүйені оқшаулау туралы шешім). Әрқайсысы үшін (1) AI рөлін бір сөйлемде сипаттаңыз, (2) қандай тексеру қадамын жасайтыныңызды жазыңыз, (3) деректерді анонимизациялау әдісін көрсетіңіз. Содан кейін «Рөл мен шекараларды анықтау» үлгісін қауіптілігі орташа тапсырмаңызға бейімдеңіз, сұрауды жазыңыз және оның нәтижесін өңделмеген дәлелдермен қалай тексеретініңізді белгілеңіз.
бақылау парағы
- [ ] Тапсырманың тәуекел деңгейін (төмен/орта/жоғары/өте жоғары) анықтадым.
- [ ] Мен AI рөлін "ассистент/қорытынды/ұсыныс/нобаймен" шектедім; Шешім мен қол қою талдаушыда.
- [ ] Мен деректерді жасырдым; нақты IP, пайдаланушы, хост және домен атаулары маскирленген.
- [ ] Мен әрбір шағымды шикі дәлелдермен (журнал, IOC, CVE, код) тексеруге уәде бердім.
- [ ] Теріс AI нәтижесіне қарамастан, мен өзімнің жүйелі талдауымды жүргіземін.
- [ ] Бұл жалған CVE/IOC/IP болуы мүмкін екенін біле тұра, мен оны ресми дереккөзбен растаймын.
- [ ] Мен тек рұқсат етілген, қорғаныс және жазбаша рұқсат етілген пайдаланумен шектелемін.