Табыстар:
- Жасанды интеллект пен адам қақпаларының орналасқан жерін анықтау, жинау, анықтау, триаждау, тергеу, араласу, жақсарту, есеп беру және кері байланыстан тұратын SOC жұмыс үрдісін жобалау мүмкіндігі
- Тәуекел деңгейіне сәйкес автоматтандыруды бөлу мүмкіндігі (төмен тәуекелді/қайтарылатын қадамдарды автоматты түрде, жоғары тәуекелді/қайтымсыз қадамдарды адам басқарады) және әрбір автоматты әрекет үшін кері қайтару жолын жобалау.
- Жалған оң/теріс жылдамдықты, MTTD/MTTR, шығыс дәлдігін және модель дрейфін үнемі өлшейтін өзін-өзі бақылау және кері байланыс циклін орнату мүмкіндігі
Бұл соңғы блок модуль бойынша бөлек үйренген бөліктерді біріктіреді - журналды талдау, қауіптерді іздеу, осалдықты басқару, инциденттерге жауап беру, фишинг, кодты қарау, интеллект, есеп беру - біртұтас жұмыс процесіне. Шынайы қауіпсіздік операциялары орталығында (SOC) бұл қадамдар ажыратылмайды; Дабыл тергеуді іске қосады, ол жауапты тудырады, ол есепті іске қосады, ол түзетуді бастайды. Жасанды интеллект осы тізбектің әрбір буынына қатысады, бірақ бұл тізбекті ұстайтын және әрбір сыни есікте шешім қабылдайтын адам.
Сонымен қатар, бұл бөлім екі маңызды тақырыпты қамтиды. Біріншісі - автоматтандыру: SOAR (Security Orchestration, Automation and Response — қауіпсіздік процестерін автоматтандыратын және ұйымдастыратын платформа) және AI біріктірілгенде қуат пен тәуекел артады; Нені автоматтандыруға болатынын және нені адам мақұлдауынан ешқашан алып тастауға болмайтынын ажырату қажет. Екіншіден, сапа менеджменті және өзін-өзі реттеу: AI қолдайтын қауіпсіздік операциясы бір рет орнатылмайды және жойылмайды; ол үнемі бақыланады, өлшенеді, қайтарылады және түзетіледі. Автоматтандыру жылдамдықты арттырады, бірақ жауапкершілікті жоймайды; Қауіпсіздік бағдарламасы үнемі өзін-өзі бақылау арқылы ғана қауіпсіз болып қалады.
SOC жұмыс процесі
AI қай жерде ойнайтынын және оны әдеттегі оқиғаның өмірлік циклінде кім бекітетінін көрейік:
- Жинау және бақылау: журналдар SIEM жүйесіне түседі; AI шуды азайтады, қорытындылайды. (Автоматты, төмен тәуекел.)
- Анықтау және дабыл: ереже + аномалия + AI үлгісін анықтау. (Автоматты өндіріс; триаж адамдарда болады.)
- Триаж: дабыл шынайы ма, әлде жалған оң ба? AI негіздеме мен басымдықты ұсынады; талдаушы растайды. (Адам есігі.)
- Тергеу: AI дәлелдемелерді жинайды, уақыт кестесін белгілейді, негізгі себептерді тізімдейді; талдаушы шикі дәлелдермен растайды. (Адам есігі.)
- Интервенция: оқшаулау, құлыптау, тазалау. AI таңдауды/әсерді қамтамасыз етеді; Шешім уәкілетті талдаушының қолында. (Адамның сыни қақпасы.)
- Түзету: осалдықты жабу, түбірлік себептерді жою. AI жоспарының жобасы; өзгерістерді басқаруда мақұлдау. (Адам + процесс.)
- Есеп беру: AI жобаны жазады, аудиторияға бейімделеді; Сарапшы дәлелдемелерді тексереді және қол қояды. (Адам есігі.)
- Сабақты үйрену және кері байланыс: AI үлгілерді шығарады; Топты анықтау ережелері мен ойын кітаптарын жаңартады. (Адам + процесс.)
Бұл тізбектің ережесі: қауіптілігі төмен, қайталанатын, қайтымды қадамдарды автоматтандыруға болады; Қауіпті, қайтымсыз, пайымдауды қажет ететін қадамдар адам есігінен өтеді.
Автоматтандыру шешімдерінің кестесі
қадам
Оны автоматтандыруға болады ма?
жағдай
адамның мақұлдауы
Журналды жинау, нормалау
Иә, дәл
—
қажет емес
Дабылды байыту (IOC іздеу)
Иә
Дереккөз сенімді
Ол қаралады
Жалған позитивті жою (белгілі жақсы)
ішінара
қатаң тәртіп
Сынама алу арқылы тексеріледі
Карантиндегі фишингтік электрондық пошта
ішінара
жоғары дәлдік
Қарау + кері қайтару жолы
Есептік жазбаны автоматты түрде құлыптау
сақ
Тек нақты критерийлер
Адамды жылдам тексеру
Серверді оқшаулаңыз
Жалпы жоқ
Маңызды инфрақұрылымды қоспағанда
Адамның мәжбүрлі шешімі
Жамау (өндіріс)
жоқ
—
Тестілеу + өзгерістерді басқару
Ресми есеп/хабарлама
жоқ
—
Сарапшы + заң
Сапа менеджменті және өзін-өзі тексеру
AI-мен жұмыс істейтін қауіпсіздік операциясы тірі жүйе болып табылады; оның өнімділігі уақыт бойынша өзгереді (жаңа шабуылдар, өзгеретін орта, үлгі жаңартулары). Оны қауіпсіз сақтау үшін жүйелі өлшеу қажет:
- Жалған позитивті және жалған теріс мөлшерлеме: AI қаншалықты жиі дабылдарды босқа көтереді, қаншалықты жиі нақты қауіпті жіберіп алады? Жалған негативтер әсіресе бақыланады, өйткені олар үнсіз зиян келтіреді.
- MTTD/MTTR: Орташа анықтау және жауап беру уақыттары жақсарып жатыр ма?
- AI шығысының дәлдігі: іріктеу арқылы AI қорытындыларының/анықтамаларының/дәйексөздердің қаншасы валидациядан өтеді?
- Автоматтандыру қауіпсіздігі: автоматты әрекеттер күтілгендей жұмыс істей ме, жалған триггерлер бар ма, кері қайтарулар жұмыс істей ме?
- Кері байланыс циклі: Табылған нақты оқиғалар жаңа анықтау ережелеріне, ал көтерілген дабылдар ерекше жағдайлар тізіміне айнала ма?
Шарттар: MTTD (анықталатын орташа уақыт). Кері байланыс циклі - бұл операция өз нәтижелерінен үйреніп, ережелерін жаңартқанда. Модельді дрейф - бұл AI ескірген кезде және қоршаған орта өзгерген сайын өнімділік төмендейді. Өзін-өзі тексеру – бұл ұжымның өз процестеріне жүйелі, сыни шолу.
үш шағын іс
1-жағдай — Дұрыс автоматтандыру. SOC «белгілі зиянды IOC-терге сәйкес келетін және қауіптілігі төмен санаттағы ескертулерді автоматты түрде байыту және басымдық беру» қадамын автоматтандырады; бірақ әрқашан адам мақұлдау үшін «серверді оқшаулау» қадамын қалдырады. Нәтиже: сарапшылар күніне 400 әдеттегі дабылдан босатылып, нақты тергеулерге уақытты босатып, маңызды шешімдерді адамға қалдырады. Тізбектің оң жақ бөлігі автоматты, дұрыс жері адам.
2-жағдай — Автоматтандыру кері әсер етеді. Басқа SOC «күмәнді кірудегі тіркелгіні автоблоктау» ережесін өте кең түрде анықтайды. Бір күні конфигурация қатесіне байланысты ереже бірден 1200 заңды пайдаланушыны құлыптайды және жұмыс тоқтайды; Оның үстіне қалпына келтіру жолы анықталмаған. Сабақ: жоғары әсерлі автоматтандыруда қатаң критерийлер, бірте-бірте орналастыру және кері қайтару жолы болуы керек. Автоматтандыру қайтымды және өзін-өзі реттеу арқылы бақыланатын болуы керек.
3-жағдай - Өзін-өзі бақылаудың арқасында сырғанау. Үш айлық өзін-өзі тексеру барысында топ AI фишингті анықтау дәлдігінің төмендеп бара жатқанын байқады: жаңа фишинг толқыны ескі үлгілерге сәйкес келмейтіндіктен (үлгілердің дрейфі) өткізілмейді. Топ үлгілерді жинайды, анықтау ережелерін жаңартады және AI-ға берілген мәтінмәнді жаңартады. Тұрақты өзін-өзі бақылаусыз бұл үнсіз жалтару бірнеше ай бойы жалғасуы мүмкін еді. Сабақ: өнімділік бір рет жақсы болғандықтан, ол әрқашан жақсы болып қала бермейді; өлшеу және кері байланыс маңызды.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Біздің SOC толығымен автоматтандырыңыз және AI бәрін басқаруға мүмкіндік беріңіз.
Бұл сұраныс тәуекелді кемсітусіз автоматтандыруды талап етеді, адам есіктерін елемейді және кері қайтару мен бақылауды қарастырмайды. Егер іске асырылса, қауіптілігі жоғары шешімдер бақылаусыз автоматтандырылады және бірінші қателіктен апатқа айналады.
Күшті шақыру:
Сіздің рөліңіз: SOC процесін жобалау бойынша кеңесші. [Тізім] осы оқиғаның өмірлік циклі тәуекел деңгейіне негізделген үш қадамға бөлінеді: (A) толық автоматтандырылған (төмен тәуекел, қайтымды, қайталанатын), (B) AI ұсынады + адам мақұлдайды, (C) әрқашан адам шешімі (жоғары тәуекел, қайтымсыз). Әрбір (A) және (B) үшін міндетті кері қайтару жолын және бақылау көрсеткішін ұсыныңыз. Сондай-ақ тоқсан сайынғы өзін-өзі тексерудің тексеру парағын жасаңыз: жалған оң/теріс көрсеткіш, MTTD/MTTR, AI шығысының дәлдігі іріктеу, үлгінің ауытқу белгілері.
Күшті сұраныс автоматтандыруды тәуекел деңгейі бойынша бөледі, кері қайтаруды және бақылауды талап етеді және өзін-өзі реттеу негізін белгілейді.
Көшіретін шақыру үлгілері
АВТОМАТТАНДЫРУ ТӘУЕКЕЛІН БӨЛУ ҮЛГІСІ Осы қауіпсіздік жұмыс үрдісінің қадамдарын үшке бөліңіз: (A) толық автоматтандырылған сәйкес, (B) адам мақұлдайды, (C) әрқашан адамның шешімі. Әр қадам үшін негіздеме, қайтарымдылық және іскерлік әсерді жазыңыз. Жоғары әсер ету қадамдары үшін міндетті кері қайтару жолын ұсыныңыз. Қадамдар: [тізім]
Автоматты әрекетке арналған ҚАЙТАРУ ДИЗАЙН ҮЛГІСІ [мыс. тіркелгіні құлыптау] қауіпсіз дизайнды ұсыныңыз: триггер критерийлері (тар), біртіндеп орналастыру, жалған триггерді кері қайтару қадамы, ескерту және адам тексеру нүктесі. Соқыр автоматтандыруды болдырмау үшін дизайн. Әрекет: [жазу]
ӨЗІН-ӨЗІ ТЕКСЕРУ ТІЗІМІ ҮЛГІСІ Жасанды интеллектпен жұмыс істейтін SOC үшін тоқсан сайынғы өзін-өзі тексерудің тексеру парағын құрастырыңыз: жалған оң/теріс көрсеткіш, MTTD/MTTR қиғаштығы, AI шығыс дәлдігі іріктеу, автоматтандырудың жалған триггерлері, үлгі дрейф белгілері, кері байланыс циклінің атауын өзгерту жұмысы, құпиялылық/. Әрбір элемент үшін оның қалай өлшенетінін жазыңыз.
КЕРІ БЕРІМДІ БЕРУ циклінің ҮЛГІСІ Сәтсіз болған нақты оқиғадан/дабылдан не үйренетінін сызыңыз: (1) жаңа анықтау ережесіне айналатын үлгі, (2) ерекше жағдайлар тізіміне қосылатын жалған позитив, (3) жаңартылатын ойын кітабы қадамы, (4) AI-ға берілетін жаңа контекст. Оқиға/дабыл туралы қорытынды: [қою]
Жалпы қателер
- Жоғары қауіпті қадамды автоматтандыру. Серверді оқшаулау, өндірісті түзету, ресми хабарландыру сияқты қайтымсыз қадамдар адам есігінен жойылмайды.
- Қайта алу жолын ойламау. Кез келген автоматты әрекеттің дұрыс емес іске қосылуы мүмкін; Болдырмау және растау нүктесі жоқ автоматтандыру қауіпті.
- Орнатыңыз және ұмытыңыз. AI өнімділігі орта өзгерген сайын өзгереді; Тұрақты өзін-өзі бақылау және өлшеу болмаса, үнсіз жалтарулар жиналады.
- Тек жалған позитивті бақылау. Жалған теріс (жіберілген нақты қауіп) қауіптірек, бірақ көру қиынырақ; Оны жеке қараңыз.
- Кері байланысқа мән бермеу. Егер анықталған оқиғалар жаңа ережеге айналмаса және сәтсіз сигналдар ерекше жағдайға айналмаса, операция үйренбейді және сол қатені қайталайды.
Нұсқау: Автоматтандыру шешіміндегі алтын сұрақ: «Егер қате іске қосылса, бұл әрекетті қайтаруға болады және бизнеске әсері қандай?» Жауап «оңай қайтарылады, әсері төмен» болса, автоматтандыру; «Қайтымсыз немесе күшті әсер» болса, адам есігінде ұстаңыз.
Абайлаңыз: Автоматтандыру жауапкершілікті жоймайды, тек оны тездетеді. Ойланбаған автоматты әрекет адамға қарағанда әлдеқайда жылдам және кеңірек зиян келтіреді. Әрбір автоматика тар өлшемдермен, кері қайтару жолымен және тұрақты тексерумен қоршалған; Ең үлкен жауапкершілік қашанда адам баласына жүктеледі.
Қысқаша айтқанда
Бұл блок модульдің барлық бөліктерін түпкілікті SOC жұмыс процесіне біріктірді: жинау, анықтау, триаж, тергеу, жауап беру, түзету, есеп беру және кері байланыс. AI кез келген буынға қатысады, бірақ бұл тізбекті ұстайтын және әрбір маңызды есікте шешім қабылдайтын адам. Автоматтандыру (SOAR + AI) қуатты арттырады; Ереже түсінікті: қауіптілігі төмен, қайтымды, қайталанатын қадамдар автоматтандырылады, жоғары тәуекелді, қайтымсыз қадамдар адам есігінен өтеді және әрбір автоматтандырудың жою жолы бар. Соңында, AI-мен жұмыс істейтін қауіпсіздік бағдарламасы тікелей жұмыс істейді: жалған позитивтер/теріс мәндер, MTTD/MTTR, шығыс дәлдігі және үлгінің ауытқуы жүйелі түрде өлшенеді; Табылған нәрсе кері байланыс циклінде ережелер мен ойын кітаптарына айналады. Автоматтандыру жауапкершілікті жоймайды, оны тездетеді; Өзін-өзі бақылау қауіпсіздікті сақтайды.
Қолданбалы тапсырма
Өз ұйымыңыздың (немесе SOC үлгісінің) оқиғаның өмірлік циклін жазыңыз. Әрбір қадамды «Автоматтандыру қаупін бөлу» үлгісімен A/B/C ретінде жіктеңіз және кемінде бір «жоғары әсер ету» қадамы үшін «Қайтару дизайны» үлгісімен қауіпсіз автоматтандыру дизайнын шығарыңыз. Содан кейін «Өзін-өзі тексеруді тексеру тізімі» үлгісімен тоқсан сайынғы бақылау тізімін жасаңыз және ортаңыздағы әрбір көрсеткішті қалай өлшейтініңізді анықтаңыз.
бақылау парағы
- [ ] Оқиғаның өмірлік циклінің әрбір қадамын A/B/C тәуекел класына бөлдім.
- [ ] Мен адам есігінің алдында қауіпті, қайтымсыз қадамдарды ұстадым.
- [ ] Мен әрбір автоматты әрекет үшін тар критерийлер мен болдырмау жолын әзірледім.
- [ ] Мен жалған позитивтердің және әсіресе жалған негативтердің жылдамдығын бақылауды жоспарладым.
- [ ] Мен MTTD/MTTR және AI шығыс дәлдігін жүйелі түрде өлшеуді жоспарладым.
- [ ] Үлгі дрейфі үшін тоқсан сайынғы өзін-өзі бақылау бақылау парағын құрдым.
- [ ] Мен табылған оқиғаларды қосып, кері байланыс цикліне дабылдарды жібердім.
Модуль емтиханы
1. SIEM триажы AI дабылды «төмен басымдық, мүмкін жалған оң» деп белгілеп, оны тізімнің төменгі жағына жылжытты. Бұл дабыл бойынша талдаушы не істеуі керек?
- A) Дабылды әлі де өз бетінше тексереді және оны шикі дәлелдермен тексереді; Сарапшы жабу туралы шешімді қабылдайды және оны жазады ✔
- B) Жасанды интеллект дабылды зерттемей-ақ автоматты түрде өшіреді, себебі ол төмен басымдылық дейді.
- C) Дабылды сол күйінде келесі ауысымға ауыстырады.
- D) Жасанды интеллект берген түйіндемеге қарап, есеп беру
Түсініктеме: AI басымдылығы диагноз емес, ұсыныс болып табылады; «Төмен басымдық» жалауы нақты шабуылды қамтуы мүмкін (жалған теріс). Аналитик әлі де ескертуді өз бетінше тексеріп, оны шикі дәлелдермен тексеріп, оны жабу туралы шешім қабылдауы керек. Теріс AI нәтижесі «қауіптің жоқтығына» кепілдік бермейді.
2. AI нақты шабуылды «қалыпты» деп белгілейді және талдаушы бұған сеніп, өз талдауын жеңілдетеді?
- A) Жалған позитивті және тек шаршау дабылы
- B) Жалған теріс және автоматтандыруға бейімділік (АИ-ге шамадан тыс тәуелділік) ✔
- C) Тек журнал көзінің болмауы
- D) SIEM ережесінің қатесі ғана
Түсініктеме: Модель нақты қауіпті жіберіп алса, бұл жалған теріс; Автоматтандырудың бұрмалануы - аналитик жасанды интеллектке артық сеніп, тәуелсіз шолудан бас тартады. Екеуі біріктірілгенде, адамның бақылауының себебі жойылады және шабуылды толығымен айналып өтуге болады. Сондықтан жасанды интеллект «таза» деп атайтын салалар да тексеріледі.
3. Триаж кезінде AI "CVE-2024-88888, CVSS 9.8, дереу патч" деді. Аналитик ең алдымен не істеуі керек?
- A) CVE сенімді деп санайды және патч жоспарын дереу бастайды
- B) CVSS 9.8 болғандықтан, ол басқа осалдықтарды қарастырмай-ақ бірінші орынға қояды
- C) CVE нөмірін және NVD/өндіруші жазбасындағы ұпайды тексереді; ✔ Егер жазба болмаса, оның жалған болуы мүмкін екенін біле тұра тізімге енгізілмейді.
- D) CVE-ны тексермей, әкімші оны есепте «критикалық қауіп» деп жазады.
Сипаттама: Тіл үлгілері жоқ CVE нөмірі мен ұпайға (галлюцинат) еркін сәйкес келеді. Сарапшы NVD/жеткізу журналындағы CVE-ді тексеруі керек және патч кестесін жасамас бұрын оның түпнұсқалығы мен ұпайын растауы керек. Тексерілмеген CVE алдымен ресурсқа қосылады; Әйтпесе, команда жоқ патчты қуып уақытты жоғалтады.
4. Оқиғаларды тексеруді жылдамдату үшін сарапшы нақты ішкі IP мекенжайларымен, пайдаланушы аттарымен және VPN сервер атауларымен бірге өңделмеген брандмауэр журналын жалпыға қолжетімді AI құралына қояды. Мұндағы басты мәселе неде?
- A) AI журнал пішімін оқи алмайды, сондықтан талдау пайдасыз
- B) Егер журнал тым ұзын болса, ол модельді баяулатады.
- C) Брандмауэр журналдары бәрібір талдауға жарамайды
- D) Нақты IP, пайдаланушы және сервер атаулары анонимизациясыз ортақ пайдаланылады; Бұл әрі КВКК бұзу, әрі ұйымның желілік картасының ағып кетуі ✔
Сипаттама: Қауіпсіздік деректері ұйымның шабуыл бетін (желі топологиясы, сервер атаулары) ашатын жеке деректер (пайдаланушы, IP) және корпоративтік ақпарат болып табылады. Мұны анонимді емес сыртқы құралға беру KVKK ережесін бұзу болып табылады және шабуылдаушыға пайдалы болатын желі картасын көрсетеді. Біріншіден, нақты мәндер тұрақты толтырғыштармен маскирленеді.
5. Қауіпті аң аулауды жақсы жобаланған деп санайтын не?
- A) Ол нақты, тексерілетін гипотезадан басталады және табылған із шикі дәлелдермен расталады ✔
- B) Бұл жасанды интеллектке «менің желімде шабуылдаушы бар-жоғын табу» деп айтудан басталады.
- C) Кез келген қалыптан тыс/сирек кездесетін оқиғаны шабуыл ретінде автоматты түрде жариялайды
- D) Ол дабыл келгенде ғана жұмыс істейді, белсенді емес
Түсініктеме: Қауіпті жақсы іздеу дабылдан емес, нақты және тексерілетін гипотезадан басталады, ол ақиқат болуы немесе болмауы мүмкін (мысалы, «X тіркелгісі жұмыстан тыс уақытта 50-ден астам ішкі IP мекенжайларына қосылды ма»). «Менің желімде бірдеңе бар ма» сияқты анық емес сұрақты тексеру мүмкін емес және AI болжауға қалдырады. Табылған із шикі дәлелдермен тексерілмейінше қауіп деп саналмайды.
6. Ішкі желідегі оқшауланған сынақ серверінде осалдықтың CVSS баллы 9.1; Сол тізімде CVSS 7.5 серверде интернетке ашық, бірақ KEV тізімінде тағы бір осалдық бар (ол шын мәнінде пайдаланылады). Дұрыс басымдық дегеніміз не?
- A) Ең жоғары CVSS (9.1) әрқашан бірінші болып түзетіледі
- B) Интернеттегі 7,5 осалдығы және KEV тізімі алға тартылды; CVSS жалғыз критерий емес, әсер ету және нақты теріс пайдалану шешуші ✔
- C) Екеуі де бір уақытта және бірдей басымдықпен патчталған, ерекшелік қажет емес
- D) Олардың ешқайсысы түзетілмеген, себебі сынақ серверінде осалдық бар
Түсініктеме: CVSS тек басымдықтарды белгілемейді; нақты тәуекел EPSS (пайдалану ықтималдығы), KEV (нақты пайдалану) және ұйымдық контекст (әсер ету, критикалық, өтемдік бақылау) арқылы анықталады. Интернетте ашылған және нақты пайдаланылған (KEV) осалдығы оқшауланған және төмен ықтималдығы жоғары CVSS осалдығына жол бермейді.
7. Оқиғаға жауап ретінде жасанды интеллект "IC_HOST_7-ден басталатын трафик күдікті, осы серверді оқшаулаңыз" дейді. IC_HOST_7 – мекеменің негізгі аутентификация сервері. Аналитик не істеу керек?
- A) Жасанды интеллект серверді бірден оқшаулайды, себебі ол солай айтады
- B) Оқшаулау шешімін толығымен жасанды интеллектке қалдырады
- C) Алдымен бизнеске әсер етуді және трафиктің себебін бағалаңыз; Ол маңызды инфрақұрылымды оның әсерін өлшемей оқшауламайды және талдаушы ретінде шешім қабылдайды ✔
- D) Серверді оқшаулайды, содан кейін барлық журналдарды жояды
Сипаттама: Оқшаулау - бұл кері қайтару қиын және бизнестің үзілуіне әкелуі мүмкін маңызды шешім; жасанды интеллектке көшу мүмкін емес. Аутентификация серверін оқшаулау барлық қызметкерлердің жүйеге кіруін тоқтатуы мүмкін. Сарапшы алдымен іскерлік әсерді және трафиктің себебін бағалауы керек (заңды транзакция болуы мүмкін), шешімді өзі қабылдауы керек; Жасанды интеллект туралы ұсыныс тапсырыс ретінде жүзеге асырылмауы керек.
8. Ransomware оқиғасы кезінде команда зақымдалған машинаны жылдам тазалау үшін қайта жасағысы келеді; бірақ машинада әлі жинақталмаған криминалистикалық дәлелдер (жад қалдығы, шабуылдаушы құралдары) бар. Дұрыс көзқарас қандай?
- A) Машина дереу қайта орнатылады; дәлелдемелер маңызды емес
- B) Жасанды интеллект «ең жылдам тазалау» үшін сұралады және нұсқау соқыр қолданылады.
- C) Дәлелдер журналда тұрғандықтан, машина өшіріліп, лақтырылады.
- D) Алдымен криминалистикалық сурет пен жад демпі алынады және дәлелдер сақталады, содан кейін тазалау/қалпына келтіру орындалады ✔
Түсініктеме: Қалпына келтіру жылдамдығы дәлелдемелерді сақтаудан асып түсе алмайды. Дәлелдемелерді жинамай машинаны қайта орнату күзетпен ұстау тізбегін бұзады және сот процесін бұзады. Алдымен криминалистикалық сурет және жад демпі алынады, содан кейін тазалау/қалпына келтіру орындалады. Криминалистикалық қадамдар AI-ға берілмейді.
9. Күдікті фишингтік электрондық поштаны талдау кезінде техникалық тексерудің ең сенімді қабаттарының бірі қандай және оны қалай растау керек?
- A) SPF/DKIM/DMARC нәтижелері электрондық пошта тақырыптарын береді; Жасанды интеллект қысқаша мазмұнынан емес, шикі тақырыптан расталған ✔
- B) Электрондық поштаның түсі мен шрифті; визуалды дизайнмен шешіледі
- C) Тікелей жүйедегі күдікті сілтемені басып, ашылған бетті қараңыз.
- D) Жасанды интеллект «фишинг» деп айтудың өзі жеткілікті дәлел
Түсініктеме: электрондық пошта тақырыптарындағы SPF/DKIM/DMARC нәтижелері электрондық поштаның өзі мәлімдеген доменнен келетін-келмейтінінің күшті көрсеткіштері болып табылады; Егер үшеуі де сәтсіз болса және жіберуші доменді алдаса, күдік күшейе түседі. Дегенмен, бұл AI-ның қысқаша мазмұнынан емес, шикізат тақырыбынан расталуы керек. Сонымен қатар, күдікті сілтемелер тікелей жүйеде ешқашан баслмайды.
10. Кодты шолу кезінде AI XSS осалдығын түзетуді ұсынды және «ол осалдықты жабады» деді. Аналитик/әзірлеуші не істеуі керек?
- A) Бекітуді сенімді деп санайды және оны тікелей өндіріске енгізеді
- B) Түзетуді қарастырады, оның осалдықты шынымен жабатынын және жаңа осалдықтарды/қателерді енгізбейтінін растайды және сынақ жазады; Содан кейін ғана ол қоймаға түседі ✔
- C) Ол сенімді болмағандықтан, ол бүкіл файлды жасанды интеллектке қайта жазып, оны пайдаланады.
- D) Түзетуді қолданады, бірақ ешқандай сынақ жазбастан өтеді
Түсініктеме: AI ұсынған түзету автоматты түрде қауіпсіз емес; Ол осалдықты толығымен жаппауы, қате қабатты тазалауы немесе жаңа осалдықты/функционалдық қатені енгізуі мүмкін. Әрбір патч қаралады, ол осалдықты шынымен жауып жатыр ма және жаңа мәселелерді енгізеді ме, жоқ па бағаланады және оң және теріс сынақ жағдайлары жазылады; Содан кейін ғана қоймаға кіреді.
11. Шабуылға талдау жасағанда, жасанды интеллект «бұл сөзсіз APT-Dark Eagle тобының жұмысы» деді. Қауіпті барлау тұрғысынан дұрыс көзқарас қандай?
- A) Анықтаманы сол қалпында қабылдап, оны «нақты кінәлі» деп есепте жазу
- B) Ол өзінің бүкіл қорғанысын топтың атауына күмән келтірместен сол топқа негіздейді.
- C) Нақты атрибуциядан гөрі «әдістерге сәйкес» тілді қолданады, белгілі дереккөздердегі топты тексереді және ойдан шығару мүмкіндігін ескереді ✔
- D) Дәйексөз әрқашан қажетсіз, ол мүлдем ескерілмейді
Түсініктеме: Топтық атрибуция - интеллекттің ең қиын және ең дәл емес саласы; AI тіпті жоқ топ атауын жасай алады. Нақты анықтаманың орнына «осы әдістермен үйлесімді» тіл пайдаланылады және топтың аты белгілі барлау көздерінде расталады. Сонымен қатар, қорғаныс қысқа мерзімді ХОК-қа емес, тұрақты TTP анықтауға негізделген.
12. Оқиға туралы есептің жобасында AI «шабуылдаушы үш апта ішінде ішінде болған және тұтынушы деректерін тартып алған» деген сөйлемді жазды; ал бұл талаптарды растайтын нақты журнал дәлелдері жоқ. Аналитик не істеу керек?
- А) Сөйлемді сол күйінде қалдырады, себебі ол драмалық, әсерлі
- B) Сөйлемді қалдырады, бірақ соңына «жасанды интеллект жазды» деп қосады
- C) Толық есепті жасанды интеллектке қайта басып шығарады және оны тексермей қол қояды.
- D) Дәлелдерге негізделген талаптарды түзетеді; «Мүмкін/дәлелденген/тергелуде» арасындағы айырмашылықты жасайды және дәлелсіз қорытынды мәлімдемені шығарады ✔
Түсініктеме: Қауіпсіздік туралы ресми есепте әрбір шағым дәлелденуі керек және «ықтимал» ешқашан «дәлелденген» дегенмен шатастырылмауы керек. Дәлелсіз талаптың құқықтық, қаржылық және беделді салдары болады. Талдаушы сөйлемді дәлелдерге сәйкес түзетуі керек (мысалы, алғаш рет қол жеткізудің анықталған күнін жазып, деректердің ағып кетуіне қатысты «нақты дәлелдер табылмады, тергеу жүріп жатыр» деп айту).
13. Менеджер оның «адал» екенін немесе жоқтығын түсіну үшін қауіпсіздік журналдарынан жасанды интеллект арқылы оның барлық қызметін профильдегісі келеді. Қауіпсіздік маманы не істеуі керек?
- A) Сұраныстан бас тартады және оны тиісті арнаға жібереді (HR/заңды/анықталған тергеу); қауіпсіздік деректері жеке бақылау құралы емес ✔
- B) Профильді жасайды және жеткізеді, себебі менеджер оны сұрайды
- C) Ол тек кейбір журналдарды шығарып, ішінара профиль береді
- D) Жасанды интеллект жасаған профильге ие болыңыз, себебі жауапкершілік жасанды интеллектке өтеді
Сипаттама: Қауіпсіздік деректері қауіпсіздік мақсатында жиналады; Адамды қадағалау/профильдеу – теріс пайдалану, жеке бақылауға айналады және КВКК-ны бұзады. Сарапшы бұл сұрауды қабылдамай, оны тиісті арнаға жіберуі керек (HR, құқықтық, анықталған және заңды тергеу шеңбері). Гудвилл немесе менеджердің қалауы бұл шектеуді ақтамайды.
14. SOC қауіпсіздік жұмыс процесінің қай қадамдарын автоматтандыру керектігін шешеді. Автоматтандырудың ең жақсы принципі қайсысы?
- A) Ең жоғары тәуекелді шешімдер алдымен автоматтандырылуы керек, сондықтан адамның қатысуы болмайды
- B) Төмен тәуекелді/қайтарылатын қадамдар автоматтандырылған; жоғары тәуекел/қайтарымсыз қадамдар адам есігінде қалады және әрбір автоматиканың жою жолы бар ✔
- C) Барлық SOC толық автоматтандырылған болуы керек және өзін-өзі тексеру қажет емес
- D) Автоматтандырылған әрекеттерді қайтару қажет емес, себебі АИ қате жасамайды
Түсініктеме: Төмен тәуекелді, қайталанатын және қайтымды қадамдарды (журналдарды жинау, дабылды байыту) автоматтандыруға болады; Тәуекелділігі жоғары, қайтымсыз және шешімді қажет ететін қадамдар (серверді оқшаулау, өндірістік патчинг, ресми хабарландыру) адам есігінен өтеді. Сонымен қатар, әрбір автоматты әрекеттің тар өлшемдері және қайтару жолы болуы керек. Автоматтандыру жауапкершілікті алып тастамайды, тек оны тездетеді.