Бірліктер
1. Жүйе мен желіні басқарудағы жасанды интеллектке кіріспе: рөлдер, шекаралар, аутентификация және өкілеттік 2. Автоматтандыру сценарийлері: Bash, PowerShell және Python файлдарын қауіпсіз жасау 3. Журналды талдау және түбірлік себептерді талдау: шудағы сигналды табу 4. Сыйымдылық пен өнімділікті бақылау: көрсеткіштерді оқу және болашақты жоспарлау 5. Конфигурацияны басқару: конфигурацияны жасау, растау және Drift түсіру 6. Инфрақұрылымды код ретінде басқару (IaC): Terraform, Ansible және Plan Control 7. Құжаттама және ақпаратты басқару: Runbook, өлгеннен кейінгі және корпоративтік жад 8. Болжалды техникалық қызмет көрсету: сәтсіздіктерді олар болғанға дейін көру 9. Өзгерістерді басқару: тәуекелді бағалау, кері қайтару және техникалық қызмет көрсету терезесі 10. Қауіпсіздік және қорғаныс: жасанды интеллектті қорғаныс мақсатында және өкілеттік шегінде пайдалану 11. Ақыр аяғына дейін интеграция: оқиғаны басынан аяғына дейін басқару
Бірлік 10 / 11

Қауіпсіздік және қорғаныс: жасанды интеллектті қорғаныс мақсатында және өкілеттік шегінде пайдалану

Табыстар:

  • Қорғаныс тапсырмаларында жасанды интеллектті пайдалану мүмкіндігі, мысалы, журналдық қауіптерді анықтау, күшейту, патчқа басымдық беру және оқиғаға жауап беру
  • Ең аз бедел және терең қорғаныс принциптерін қолдана отырып, нақты жүйедегі қорытындыларды растау арқылы жалған позитивтерді жою мүмкіндігі
  • Жасанды интеллект тек рұқсат етілген жүйелерде және қорғаныс мақсаттарында пайдаланылуы мүмкін екенін және оны рұқсатсыз қол жеткізу немесе шабуыл жасау үшін пайдалану қылмыс болып табылатынын іштей білу мүмкіндігі.

Қауіпсіздік және қорғаныс: AI-ны қорғаныс мақсатында, этикалық және авторизация аясында пайдалану

Жүйе және желі әкімшісі де қорғаныстың бірінші желісі болып табылады. Серверлерге, желілерге және қызметтерге үнемі қауіп төнеді: рұқсат етілмеген кіру әрекеттері, зиянды бағдарламалар, түзетілмеген осалдықтар, ағып кеткен тіркелгі деректері. Қауіпсіздік операциялары – бұл қауіптердің алдын алу, анықтау және оларға әрекет ету пәні. Мұнда AI қорғаныс жағындағы күшті одақтас болып табылады: қатер белгілеріне журналдарды сканерлеу, жүйенің қатаюындағы осалдықтарды тізімдеу, патч басымдықтарын бағалау, осалдық туралы хабарландыруды қарапайым түрік тіліне аудару, қауіпсіздік оқиғасына әрекет ету жоспарын жасау. Бірақ бұл бөлімшенің уәдесі басқаларына қарағанда өткір, себебі тақырып екі жақты: AI-ны тек сізде өкілеттігі бар жүйелерде ғана пайдаланыңыз, тек қорғаныс мақсатында; Бұл таңдау емес, заңды және этикалық міндет. Рұқсатсыз кіру, сканерлеу немесе инфильтрация үшін AI пайдалану қылмыс болып табылады және бұл модуль оны үзілді-кесілді қабылдамайды.

Бұл бөлімде сіз қорғаныс интеллектін пайдалануды үйренесіз — қауіпті анықтау журналын, күшейтуді, патчты басқаруды, ең аз артықшылықтар принципін, оқиғаға жауап беруді және осы өкілеттіктің этикалық, заңды және юрисдикциялық шектеулерін.

Қызыл сызық: билік пен мақсат

Ең алдымен сызықты анық сызып алайық. Заңды: жазбаша рұқсаты бар өзіңіздің ұйымыңыздың жүйелерін қорғау — өзіңіздің журналыңыздан шабуыл белгілерін іздеу, өз серверіңізді қатайту, өз желіңіздегі осалдықты жабу, жазбаша рұқсатпен және ауқымда ену сынағын өткізу. Заңсыз және заңсыз: сізге тиесілі емес жүйені сканерлеу, басқа біреудің құпия сөзін немесе кіру рұқсатын бұзуға әрекет жасау, желіге рұқсатсыз кіру, осалдықты пайдалану. Әрқашан AI-ға сұрақтарыңызды қорғаныс шеңберіне қойыңыз: «мен жүйемді осы шабуылдан қалай қорғай аламын?», «бұл журналда шабуыл белгілері бар ма?», «бұл қызметті қалай күшейте аламын?» Бұл ешқашан «бұл жүйеге қалай кіремін?» Егер сіздің өкілеттілігіңіз құжатталмаған болса, бұл жүйеге қол тигізбеңіз.

Ескерту: «үйрену» немесе «сынау» болса да, сізге рұқсат етілмеген жүйеге шабуыл жасау әрекеті қылмыс болып табылады. Егер сіз үйренгіңіз келсе, өзіңіз орнатқан оқшауланған зертханалық ортаны пайдаланыңыз. Шабуыл құралы ретінде AI арнасы сізден жауапкершілікті алып тастамайды; артады.

Қорғаныс мақсатында AI пайдалану

Қорғаныс жағында AI көптеген нақты жұмыстарды тездетеді. Журнал қаупін анықтау: аутентификация журналдарында әдеттен тыс үлгілерді белгілеу (қысқа уақыт ішінде сәтсіз кірулердің көп саны, әдеттен тыс сағаттарда қол жеткізу, белгісіз көздерден қосылымдар). Қатаңдау: серверді немесе қызмет конфигурациясын жалпы қауіпсіздік нұсқауларына қарсы қарау және осалдықтарды тізімдеу — қажетсіз ашық порттар, әлсіз шифрлау параметрлері, тым кең рұқсаттар. Патчтарды басқару: жарияланған осалдықтарды жүйеңізбен сәйкестендіру және қайсысының сізге әсер ететінін және олардың басымдылығын бағалау. Оқиғаға жауап беру: қауіпсіздік оқиғасын оқшаулау, дәлелдерді жинау және қалпына келтіру қадамдарын жоспарлау. Әрбір жағдайда AI талдаулар мен сызбаларды жасайды; Қауіпсіздік қызметкері қандай әрекет жасау керектігін және дәлелдемелерді қалай қорғау керектігін шешеді.

Ең аз өкілеттік және терең қорғаныс

Екі негізгі қағида барлық қорғаныстың тірегі болып табылады. Ең аз артықшылық: әрбір пайдаланушы, қызмет және сценарий өз жұмысын орындау үшін қажетті ең аз рұқсаттарға ие болуы керек — басқа ештеңе жоқ. Тым көп рұқсаттар есептік жазбаға қауіп төнсе, зиянды арттырады. Терең қорғаныс: қауіпсіздіктің бір қабатына сенудің орнына, бірнеше қабаттарды жинақтау — брандмауэр, аутентификация, шифрлау, бақылау, сақтық көшірме. Біреуі асып кетсе, екіншісі тоқтайды. AI конфигурациясын және архитектурасын тексеру кезінде критерий ретінде осы екі принципті көрсетіңіз: «бұл орнату ең аз өкілеттік принципіне сәйкес келе ме, қандай қабаттар жетіспейді?»

Қадамдық: қорғаныстық AI ағыны

  1. Өкілеттілігі мен ауқымын тексеріңіз. Бұл жүйеге жазбаша рұқсатыңыз бар ма? Қолдану аясы қандай? Алдымен осыны түсіндіріңіз.
  2. Деректерді бүркеңіз. Журналдардағы ішкі IP, пайдаланушы, хост және әсіресе ағып кеткен тіркелгі деректерін бүркемелеу; Егер сіз құпияны көрсеңіз, алдымен оны айналдырыңыз.
  3. Қорғанысты сұрақ қойыңыз. AI-дан анықтауды, күшейтуді, басымдық беруді немесе араласуды сұраңыз - әрқашан қорғаныс аясында.
  4. Қорытындыны тексеріңіз. Нақты жүйеде AI белгілеген қауіпті немесе осалдықты растаңыз; жалған позитивтерді өңдеңіз.
  5. Әрекетті басқарылатын түрде қолданыңыз. Өзгерістерді басқару процесі арқылы қатайтуды немесе түзетуді жүзеге асыру (алдыңғы блок); Қорғаныс - бұл да өзгеріс.
  6. Құжаттаңыз және үйреніңіз. Оқиға мен әрекетті құжаттау; Қайталанудың алдын алу үшін сабақ алыңыз.

үш шағын іс

1-жағдай — Журналда дөрекі күштерді анықтау. Әкімші AI-ға аутентификация журналдарын (IP және пайдаланушы маскасы) берді және оған әдеттен тыс кіру үлгілерін белгіледі. AI бір көзден 4 минут ішінде 380 сәтсіз кіру әрекетінің үлгісін ерекшелендірді - бұл дөрекі шабуылдың классикалық белгісі. Әкімші мұны нақты журналда растады, бұл ресурсты бұғаттады және әсер еткен тіркелгілерде құпия сөзді қалпына келтіру мен тарифті шектеуді енгізді.

2-жағдай — Қатайту аралығы жабылды. Бір команда AI-ге жаңадан орнатылған сервердің (маскирленген) конфигурациясын берді және оны минималды артықшылықтар мен жалпы күшейту критерийлеріне сәйкес қарап шығуды тапсырды. AI пайдаланылмаған басқару порты бүкіл желіге ашық және құпия сөзге негізделген SSH кіру әлі де қосылған деп белгіледі. Команда портты жауып, тек SSH кілтіне негізделген - шабуылдаушы үшін екі есік жабылды.

3-жағдай — Этикалық шекара: қабылданбады. Бір адам көрші мекеменің жалпыға ортақ IP ауқымын берген инженерден көмек сұрады және AI-дан «осалдықты сканерлеуді және енгізуді» сұрады. Инженер бас тартты және себебін түсіндірді: бұл жүйеге қатысты жазбаша өкілеттілік жоқ; Іздегені рұқсатсыз кіру, қылмыс болды. Оның орнына ол өз мекемелерінің сыртқы бетін жазбаша рұқсатпен және көлемімен бағалауды ұсынды. AI шабуыл құралы емес, қорғаныс серіктесі.

Көшірілетін төрт үлгі

1) Қауіпті анықтау журналы (қорғаныс):

Сіздің рөліңіз: қорғанысқа бағытталған қауіпсіздік талдаушысы. Төменде мен рұқсат етілген жүйенің бетперделенген аутентификация журналы берілген. Менің мақсатым - қорғаныс: ерекше үлгілерді белгілеу (көптеген сәтсіз логин, ерекше уақыт/көз, ықтимал қатыгез күш). Әрбір тұжырымды ГИПОТЕЗА ретінде көрсетіңіз; Мен оны нақты жүйеде тексеремін. Шабуыл қадамы емес, қорғаныс ұсынысын беріңіз. Журнал: [маскаланған]

2) Шынықтыруды тексеру:

Сіздің рөліңіз: қауіпсіздікті күшейту бойынша сарапшы. Төмендегі маскаланған[қызмет/сервер] конфигурациясын МІНГІЗ АВТОРИЯЛЫҚ пен жалпы күшейту критерийлеріне қарсы тексеріңіз: (1) қажет емес ашық порт/қызмет, (2) әлсіз шифрлау/аутентификация параметрі, (3) тым кең рұқсат, (4) қауіпсіздік деңгейі жоқ. Әрбір тұжырым үшін қорғаныс түзетулерін ұсыныңыз. Конфигурация: [маскаланған]

3) Патчтың басымдылығы:

Төменде мен пайдаланатын [өнім/нұсқа] тізімі және жақында жарияланған осалдық тақырыптары (маскирленген). Маған айтыңыз: (1) қайсысы маған әсер етуі мүмкін, (2) әсерді бағалаңыз (қолжетімділік, артықшылық, ауқым) және оларды жеделдік ретімен орналастырыңыз, (3) әрқайсысы үшін бірінші кезекте қандай тексеру жүргізуім керек. Қатаң CVSS/жалдан жасалған қиянат туралы мәлімдеме; Егер сенімді болмасаңыз, «тексеру» деп теріңіз. Тізім: [маскаланған]

4) Қауіпсіздік оқиғасына әрекет ету жүйесі:

Сіздің рөліңіз: оқиғаға жауап беру фасилитаторы. Күдікті қауіпсіздік инцидентіне қорғаныс әрекеті құрылымын жазыңыз [сипаттама]: Оқшаулау (таралуды тоқтату), Дәлелдерді сақтау (журнал/сурет), Талдау, Қалпына келтіру, Сабақтарды үйрену. Дәлелдерді бұзбау үшін не нәрсеге назар аударуым керек? Заңды/сәйкестік туралы есеп беруді талап етуі мүмкін нүктелерді белгілеңіз. Шешімдер менікі.

Әлсіз шақыру / Күшті шақыру

Әлсіз шақыру:

Сол IP мекенжайындағы сервердің осалдықтарын тауып, қалай енгізу керектігін айтыңыз.

Бұл өтініш этикалық тұрғыдан да, заң тұрғысынан да қабылданбайды: өкілеттік көрсетілмеген, мақсат – шабуыл. Дұрыс жауап - бұл сұрауды қабылдамау және оны қорғаныс баламасына бағыттау.

Күшті шақыру:

Сіздің рөліңіз: қорғанысқа бағытталған қауіпсіздік талдаушысы. Мен өзімнің мекемемнің веб-серверін қатайтқым келеді, ол үшін авторлық құқығым бар. Төменде маскаланған конфигурация берілген. Минималды өкілеттікпен және қорғаныс тереңдігімен: (1) осалдықтарды тізімдеңіз, (2) әрқайсысы үшін қорғаныс түзетулерін ұсыныңыз, (3) өзгерістерді басқару арқылы түзетулерді енгізу кезінде мен білуі керек тәуекелдерді көрсетіңіз. Тек қорғаныста болыңыз. Конфигурация: [маскаланған]

Қолданылуы

Бұл заңды ма?

мысал

Өзінің уәкілетті жүйесінде қорғаныс

Иә

Журнал қатерлерін анықтау, қатаю

Жазбаша рұқсатпен кешенді ену сынағы

Иә

Келісілген қызыл топ жұмысы

Рұқсат етілмеген жүйені сканерлеу/енгізу

Жоқ - қылмыс

Басқа біреудің желісіне рұқсатсыз кіру

Осалдықты пайдалану

Жоқ - қылмыс

Ағып кеткен деректерді пайдалану

Жалпы қателер

  • Рұқсат етілмеген жүйеде бизнес жүргізу. Біліксіз жүйеге шабуыл жасауға әрекет жасау, тіпті «үйрену» қылмыс; Оқшауланған зертхананы пайдаланыңыз.
  • Ағып кеткен тіркелгі деректерін жасырмай бөлісу. Құпия сөзді/кілтті көрсеңіз, алдымен оны өзгертіңіз, содан кейін оны бүркеңіз.
  • Жалған позитивтерге соқыр әрекет ету. AI белгілеген «қатерді» тексермей тіркелгіні құлыптау операцияны бұзуы мүмкін.
  • Өзгерістерді басқарудан тыс қорғанысты орындау. Қатайту да өзгеріс болып табылады; Ол тестілеуді және кері қайтаруды қажет етеді, әйтпесе ол кіруді тоқтатуы мүмкін.
  • Ең аз билік принципін айналып өту. Тым көп рұқсат беру есептік жазбаға қауіп төнген кезде залалды көбейтеді.
Кеңес: AI көмегімен қауіпсіздік анықтамасын талдағанда да, нақты дәлелдерді (журнал, сурет) бүлдірмеу үшін абай болыңыз. Сот сараптамасын қажет ететін жағдайда, дәлелдемелердің тұтастығы кейінірек алынбайтын жалғыз нәрсе; Алдымен қорғаңыз, кейін талдаңыз.

Қысқаша

Жүйе әкімшісі қорғаныстың бірінші желісі болып табылады, ал AI қорғаныстағы күшті одақтас болып табылады: қауіпті анықтауды тіркеу, қатайту, патчқа басымдық беру және оқиғаға жауап беру жобасын жасау. Бірақ бұл биліктің жалғыз заңды қолданылуы - сізде билікке ие жүйелерде және қорғаныс мақсаттарында; Рұқсатсыз кіру немесе шабуыл үшін AI пайдалану қылмыс болып табылады және бұл модуль оны қабылдамайды. Критерийлер ретінде ең аз өкілеттік пен қорғаныс принциптерін қабылдаңыз, нақты жүйедегі тұжырымдарды тексеріңіз, алдымен ашылған құпияларды өзгертіңіз, өзгерістерді басқару арқылы қорғаныс өзгерістерін енгізіңіз және дәлелдемелерді қорғаңыз. Талдау және АИ жобасы; Шешім, өкілеттік және жауапкершілік сіздікі.

Қолданбалы тапсырма

Жазбаша рұқсатыңыз бар жүйені таңдаңыз. Оның конфигурациясын бүркемелеңіз және AI-ны жоғарыдағы «Қатайтуды шолу» үлгісімен минималды рұқсат пен қорғаныс үшін оны тексеріп алыңыз; Табылған осалдықтарды тізімдеңіз және олардың әрқайсысын нақты жүйеде тексеріңіз. Жеке аутентификация журналының бір бөлігін бүркемелеп, "Журнал қаупін анықтау" үлгісімен әдеттен тыс үлгілерді іздеңіз және кем дегенде бір нәтижені растаңыз. Қалай өзгертетініңізді жоспарлаңыз, тапқан түзетулердің бірін басқарыңыз. Бүкіл жұмысты өкілеттік пен қорғаныс шеңберін бөлектей отырып, 6 мақалада жазыңыз.

бақылау парағы

  • [ ] Мен тек жазбаша рұқсатым бар жүйелерде және қорғаныс мақсатында жұмыс істедім бе?
  • [ ] Журналда және конфигурацияда IP, пайдаланушы, хост және ағып кеткен құпияларды (және құпияларды өзгертті) жасырдым ба?
  • [ ] Мен нақты жүйеде AI қауіп/осалдық нәтижелерін тексердім және жалған позитивтерді жойдым ба?
  • [ ] Критерийлер ретінде ең аз өкілеттік пен қорғаныс принциптерін қолдандым ба?
  • [ ] Мен өзгерістерді басқару арқылы қорғаныс өзгерістерін де енгіздім бе (сынақ + кері қайтару)?
  • [ ] Мен сот сараптамасын қажет ететін жағдайларда дәлелдемелердің тұтастығын сақтадым ба?