Бірліктер
1. Киберқауіпсіздіктегі жасанды интеллектке кіріспе: рөлдер, шекаралар, қорғаныс этикасы және тексеру 2. Журнал және SIEM талдауы: оқиғаны шуылдан жасанды интеллект арқылы бөлу 3. Қауіпті аң аулау: гипотезаларды орнату және жасанды интеллект арқылы сигналдарды іздеу 4. Осалдықты сканерлеу және басымдықтарды анықтау: CVE, CVSS, EPSS және контекст арқылы дұрыс сұрыптау 5. Оқиғаға жауап беру: жылдам талдау, оқу кітапшасы және жасанды интеллектпен басқарылатын шешім 6. Фишинг және әлеуметтік инженерия талдауы: электрондық пошта, URL және тақырыпты шолу 7. Қауіпсіз кодты шолу және статикалық талдау: жасанды интеллект арқылы осалдықтарды табу 8. Қауіпті интеллект: IOC, TTP, MITER ATT&CK және жасанды интеллектпен сенсемакинг 9. Есеп беру және коммуникация: қорытындылардан техникалық есептерге дейін қысқаша қорытындыға дейін 10. Шекаралар, құпиялылық, этика және рұқсатсыз пайдалануға тыйым салу 11. SOC жұмыс процесі, автоматтандыру (SOAR), сапаны басқару және өзін-өзі тексеру
Бірлік 10 / 11

Шекаралар, құпиялылық, этика және рұқсатсыз пайдалануға тыйым салу

Табыстар:

  • Қауіпсіздік деректерінің үш деңгейде (жеке деректер, корпоративтік интеллект, осалдық картасы) сезімтал екенін және анонимизациясыз сыртқы құралға берілмейтінін түсіну.
  • Қорғанысты шабуылдан ерекшелендіретін нәрсе – билік пен ниет; Бұл адалдықты қамтамасыз ете алу билікті алмастырмайды және көлік құралының рұқсаты заңдылықты алмастырмайды.
  • Қауіпсіздік деректерін жеке бақылауға айналдыра аласыз және әрбір миссия алдында «маған рұқсат етілген бе, анонимді болдым ба, мақсат қорғаныс па?» деп сұрауды әдетке айналдырыңыз.

Осы модуль барысында біз AI-ны қауіпсіздік маманы жұмысының барлық аспектілерінде қолдандық: журналды талдау, қауіп-қатерді іздеу, осалдыққа басымдық беру, инциденттерге жауап беру, фишингтік талдау, кодты қарау, қауіп барлау, есеп беру. Бұл құрылғы барлық осы қуатты пайдаланулардың айналасында сызылған сызықтармен айналысады. Өйткені киберқауіпсіздіктегі AI күші екі жақты: бірдей мүмкіндік қорғаныс үшін де, шабуыл үшін де қолданылуы мүмкін; Бірдей деректерге қол жеткізу жылдамдығын арттырады және ағып кетеді. Бұл бірлік «болуы мүмкін» және «керек» арасындағы айырмашылықты түсіндіреді.

Екі негізгі шектеу бар және екеуі де даусыз. Біріншісі - құпиялылық және деректерді қорғау: қауіпсіздік деректері (журналдар, IP мекенжайлары, пайдаланушы ақпараты, код, оқиға туралы мәліметтер) ұйымның шабуыл бетін ашатын жеке деректер мен құпия ақпарат болып табылады; Ол қорғансыз ешқайда бармайды. Екіншіден, этика және заңдылық: AI тек сізге рұқсат етілген жүйелерде, қорғаныс мақсатында және жазбаша рұқсатпен қолданылады; Рұқсат етілмеген кіру, шабуыл құралдарын жасау немесе рұқсат етілмеген тестілеу қылмыс болып табылады. Бұл бөлімшенің атауы ұран емес, бұл кәсіпке арналған лицензия: тексерілмеген басып шығару - шағым, рұқсатсыз пайдалану - қылмыс.

Құпиялық: қауіпсіздік деректері неге соншалықты сезімтал?

Қауіпсіздік деректері үш деңгейде сезімтал:

  1. Дербес деректер деңгейі: пайдаланушы аттары, электрондық пошталар, IP мекенжайлары (КВКК-де жеке деректер ретінде қарастырылуы мүмкін), қол жеткізу жазбалары. Ол KVKK және GDPR бойынша қорғалған.
  2. Корпоративтік интеллект деңгейі: Ішкі желі топологиясы, сервер атаулары, атау схемасы, қай жүйе қай жерде. Бұл шабуылдаушыға ұйымның картасын береді.
  3. Осалдық деңгейі: қандай осалдықтар ашық, қай жүйе осал. Бұл ақпарат ағып кетсе, шабуылдаушыға арналған мақсаттар тізімі.

Оқиғаны өңделмеген журнал, нақты IP және ішкі сервер атаулары бар жалпы AI құралына қою барлық үш қабатты көрсетеді. Ереже: алдымен анонимді болыңыз, содан кейін мүмкін болса, оны мүлдем бермеңіз. Нақты мәндерді тұрақты толтырғыштармен ауыстырыңыз (USER_A, IC_IP_1, HOST_1); Мүмкін болса, деректерді өңдеу келісімшарты бар корпоративтік құралдарды пайдаланыңыз, деректеріңізді үлгіні оқытуда пайдаланбаңыз және жақсырақ жергілікті жерде жұмыс істеңіз. Кейбір жағдайларда (мысалы, жүргізіліп жатқан сот сараптамасы, өте құпия деректер) ешқандай сыртқы құралдар пайдаланылмайды.

Этика және заңдылық: қорғаныс сызығы/шабуыл

Бірдей ноу-хауды қорғаныста да, шабуылда да қолдануға болады; өкілеттік пен ниет айырмашылықты анықтайды. Жеке жүйеңіздегі осалдықты табу және жабу - бұл қорғаныс; Басқа біреудің жүйесін рұқсатсыз іздеу - рұқсатсыз кіру. Фишингтік электрондық поштаны талдау қорғаныс болып табылады; Сенімді фишинг мәлімдемесін жазу - бұл шабуыл. Журналды тексеру және шабуылды анықтау қорғаныс болып табылады; Адамды қадағалау үшін деректерді жинау - қудалау және заңсыз.

Келесі кесте бұл жолды анық көрсетеді:

әрекет

Қорғаныс (заңды)

Шабуыл/тыйым салу

Осалдықты табу

Өз жүйесінде, рұқсатымен, жабу

Басқа біреуде, рұқсатсыз

ену сынағы

Жазбаша көлемде және рұқсатпен

Рұқсат етілмеген сынақ = шабуыл

Фишинг

талдау, анықтау

өндіру, жіберу

зиянды бағдарлама

Талдау (оқшаулау)

жазу, тарату

деректер жинау

Оқиға үшін, жан-жақты, жазылған

қарау, адамды аңдыу

Қол жеткізу

өкілеттігі шегінде

рұқсат етілмеген = қылмыс

Қазіргі заманғы AI құралдары «маған жұмыс істейтін төлем бағдарламалық құралын жазыңыз» немесе «бұл сайтқа қалай кіруге болады» сияқты сұрауларды қабылдамайды; Бірақ жауапкершілік көлік сүзгісінде емес, сіздің кәсіби этикаңызда. Егер көлік рұқсат етсе, рұқсатсыз пайдалану заңды емес.

Тексеру: этиканың техникалық тірегі

Тексеру тек сапа қадамы емес, бұл этикалық императив. Есепке дәлелденбеген айыптауды жазу біреуді әділетсіз айыптауды немесе қате шешіммен жұмысты тоқтатуды білдіруі мүмкін. Осы модульде біз этикалық принцип ретінде көрген тексеру тәртібін осы жерде қайталайық: AI жасаған ешбір тұжырым, IOC, CVE, атрибуция немесе есеп сөйлемі шикі дәлелдермен және ресми дереккөзмен расталмай әрекетке немесе ресми құжатқа айналады.

үш шағын іс

1-жағдай - Дұрыс анонимизация. Сарапшы AI-мен маңызды оқиғаны талдағысы келеді. Ол алдымен барлық нақты IP мекенжайларын, пайдаланушы атын және ішкі сервер атауларын дәйекті толтырғыштармен ауыстырады, корпоративтік деректерді өңдеу келісімшарт құралын пайдаланады және тек үлгіні бөліседі. Талдау жылдамырақ, құпия деректер ағып кетпейді. Бұл дұрыс жол: жылдамдық пен құпиялылық бір-бірін жоққа шығаруға міндетті емес.

2-жағдай - Рұқсат етілмеген «қайырымдылық». Сарапшы «досының компаниясы қауіпсіз ме деп ойлайды» және AI-дан компанияның жүйесін қалай тексеруге болатынын сұрайды. Бұл жақсы ниет болып көрінгенімен, бұл рұқсатсыз кіру әрекеті: жазбаша рұқсатсыз және анықталған ауқымсыз басқа біреудің жүйесін сынақтан өткізу қылмыс болып табылады. Дұрыс жол: мүлде тестілеу жоқ; оны компанияның жеке қауіпсіздік тобына немесе рұқсат етілген енуді тексеру қызметіне бағыттау. Гудвилл билікті алмастыра алмайды.

3-жағдай – бақылауға ауысу. Менеджер бұл адамның «адал» екенін немесе жоқтығын түсіну үшін қауіпсіздік журналдарынан қызметкердің барлық әрекетін профильдеу үшін AI қолданғысы келеді. Бұл қауіпсіздік мақсатынан шығып, жеке бақылауға ауысады; Ол KVKK-ны бұзады және қауіпсіздік деректерінің заңды пайдалану шегінен асып түседі. Қауіпсіздік маманы мұны қабылдамайды және сұрауды тиісті арнаға жібереді (HR, заң, анықталған тергеу шеңбері). Сабақ: қауіпсіздік деректері қауіпсіздік үшін жиналады; Бұл жеке бақылау құралы емес.

Әлсіз шақыру / Күшті шақыру

Әлсіз шақыру:

Ахмет Йылмаздың (10.2.14.7) соңғы 3 айдағы барлық белсенділігін талдаңыз, ол күдікті бірдеңе істеп жатыр ма, жеке профилін жасаңыз.

Бұл сұрау нақты адамға бағытталған, бетпердесіз жеке деректерді береді, қауіпсіздік мақсаттарынан шығып, бақылауға түседі және «жеке тұлға профилі» сияқты заңсыз нәтижені сұрайды. Бұл әрі КВКК бұзу, әрі этикалық бұзушылық.

Күшті шақыру:

Сіздің рөліңіз: талдаушыға қауіпсіздік талдауының жобасын дайындайтын көмекші. Анықталған оқиғаны тергеу аясында анонимді деректермен жұмыс істеу. Тапсырма: USER_A қатынасу үлгісінде анықталған оқиға терезесінде (03:00-04:00) деректердің ағып кетуі гипотезасымен үйлесімді аномалия бар ма? Тұлға/адалдық туралы түсініктеме бермеңіз; Тек дәлелдер желісі бойынша техникалық үлгіні бағалаңыз. Бас тартпаңыз. Деректер: [анонимді, тек тиісті терезе]

Күшті сұрау анонимді, анықталған тергеу ауқымымен шектеледі, жеке түсіндіруді қажет етпейді, тек тиісті деректермен және техникалық үлгімен жұмыс істейді.

Көшіретін шақыру үлгілері

АНОНИМДАСТЫРУ АУДИТ ҮЛГІСІ Сыртқы AI құралына бермес бұрын келесі деректерді тексеріңіз: онда нақты IP, пайдаланушы аты, электрондық пошта, ішкі хост/сервер аты, домен атауы, корпоративтік ақпарат, жеке деректер қалды ма? Олардың барлығын тізіп, дәйекті толтырғыштарды ұсыныңыз. Күдікті нәрсе болса ескертіңіз. Деректер: [қою]

ҚОЛДАНУ САЛАСЫ ЖӘНЕ ӨКІЛЕТТІ ТЕКСЕРУ ҮЛГІСІ Мен орындайтын қауіпсіздік тапсырмасын тексеріңіз: ол мен рұқсат етілген жүйе шегінде ме, ол анықталған мақсат/тергеу ауқымында ма, ол жеке бақылауға ауыса ма, жазбаша рұқсат қажет пе? Егер қызыл жалау болса, ескертіп, заңды балама ұсыныңыз. Тапсырма: [жазу]

ЭТИКАЛЫҚ ШЕКТЕРДІ ЕСКЕ АЛУ ҮЛГІСІ Сұрауды бағалаңыз: ол қорғаныс және рұқсат етілген бе, әлде рұқсат етілмеген қол жеткізу/шабуыл/бақылау шекарасына жата ма? Егер ол заңды болса, оны қалай қауіпсіз жасау керектігін, егер жоқ болса, неге ол жасалмау керек екенін және дұрыс арнаны жазыңыз.Сұраныс: [жазыңыз]

ТЕКСЕРУ ТАЛАПЫНЫҢ ҮЛГІСІ Сіз жасаған әрбір қорытындыға, IOC, CVE, атрибуция және есеп үкімі үшін «ол қандай шикі дәлелдер/ресми дереккөз арқылы тексерілуі керек» жазбасын қосыңыз. Ол тексерілмейінше әрекетке немесе ресми құжатқа айналмайды делік. Тапсырма: [жазу]

Жалпы қателер

  • Анонимизацияны айналып өту. «Бәрібір ішкі пайдалану» деген дұрыс емес; Сыртқы AI құралына кез келген нақты IP/пайдаланушы/хост - бұл ағып кету.
  • Билік үшін жақсы ниетті қателесу. «Мен көмектескім келді» рұқсатсыз кіруді ақтамайды; Жазбаша рұқсат және анықталған ауқым қажет.
  • Қауіпсіздік деректерін бақылауға айналдыру. Қауіпсіздік үшін журналдар жиналады; Адамның профилін жасау/қадағалау КВКК-ны бұзу және теріс пайдалану болып табылады.
  • Көлік құралының рұқсаты заңдылық деп ойлау. AI бір нәрсені қабылдамайтындықтан, бұл әрекет заңды/этикалық емес; Жауапкершілік сізде.
  • Тексеруді сән-салтанат ретінде қарастыру. Дәлелсіз айыптау біреуді әділетсіз айыптауы немесе жұмысын тоқтатуы мүмкін; тексеру этикалық міндет болып табылады.
Кеңес: Кез келген тапсырманың алдында үш сұрақ қойыңыз: "Мен бұл жүйеде рұқсат алдым ба? Мен бұл деректерді анонимді етіп қойдым ба? Бұл мақсат қорғаныс немесе бақылау/шабуылдау ма?" Үшеуіне де «иә/қорғау» деп нақты айта алмасаңыз, тоқтап, беделді адаммен кеңесіңіз.
Абайлаңыз: Рұқсат етілмеген кіру, рұқсат етілмеген тестілеу, бұзу және жеке бақылау; Жақсы ниетпен жасалса да қылмыс және бұл кәсіптен тыс. Жасанды интеллект қуаты бұл сызықты өзгертпейді, ол дұрыс пайдаланбаған жағдайда ғана оның жылдамдығын арттырады. Шектеу техникалық емес, заңды және этикалық.

Қысқаша

Бұл құрылғы модульде үйренген қуатты пайдаланудың айналасында сызылған даусыз сызықтарды қойды. Екі шекара бар: құпиялылық (қауіпсіздік деректері - жеке деректер + корпоративтік ақпарат + осалдық картасы; мүмкін болса, анонимизациясыз берілмейді) және этика/заңдылық (AI тек рұқсат етілген жүйелерде, қорғаныс мақсатында, жазбаша рұқсатпен қолданылады). Қорғаныстың шабуылдан айырмашылығы - бұл билік пен ниет; Адал ниет билікті, көлік құралына рұқсат заңдылықты алмастырмайды. Тексеру тек сапа емес, ол дәлелсіз айыптауларды және қате шешімдерді болдырмайтын этикалық міндеттеме. Әр миссия алдында үш сұрақ: мен рұқсат етемін бе, анонимді болдым ба, мақсат қорғаныс па?

Қолданбалы тапсырма

Модульде үйренген үш тапсырманы таңдаңыз (мысалы, журналды талдау, фишингтік талдау, оқиғаны тергеу). Әрқайсысы үшін «Қолдану және авторизацияны бақылау» және «Анонимизацияны бақылау» үлгілерін қолданыңыз: сіз рұқсат бересіз бе, деректерді қалай анонимизациялайсыз, мақсат шекаралық қорғаныс па? Содан кейін шектен асатын үлгі сұрауды жазыңыз (рұқсат етілмеген/бақылау) және оны неліктен қабылдамау керектігін және «Этикалық шекті еске салғыш» үлгісімен дұрыс арна қандай екенін құжаттаңыз.

бақылау парағы

  • [ ] Әр рөлде мен рұқсат етілген жүйелерде ғана жұмыс істедім.
  • [ ] Мен деректерді сыртқы құралға бермес бұрын анонимизацияладым және тексердім.
  • [ ] Мақсат бақылау/шабуыл емес, қорғаныс екенін растадым.
  • [ ] Мен ізгі ниетті билікпен немесе көліктің рұқсатын заңдылықпен алмастырған жоқпын.
  • [ ] Мен жеке профильдеу/бақылау сұрауларынан бас тарттым және оларды дұрыс арнаға бағыттадым.
  • [ ] Мен әрбір тұжырымды/IOC/CVE/цитата/шағымды оны тексермей әрекетке айналдырған жоқпын.
  • [ ] Күмән туындағанда, мен құзырлы адаммен (заңды, әкімшілік, деректерді бақылаушы) кеңес алдым.