Vienetas 10 / 11

Ribos, privatumas, etika ir neteisėto naudojimo draudimas

Pelnas:

  • Supratimas, kad saugos duomenys yra jautrūs trimis lygmenimis (asmens duomenys, įmonės žvalgyba, pažeidžiamumo žemėlapis) ir jų negalima perduoti išoriniam įrankiui be anonimiškumo.
  • Gynimąsi nuo puolimo skiria autoritetas ir ketinimas; Galimybė užtikrinti, kad sąžiningumas nepakeičia valdžios, o transporto priemonės leidimas nepakeičia teisėtumo.
  • Sugebėti saugos duomenis paversti asmeniniu stebėjimu ir įpratinti prieš kiekvieną misiją paklausti „ar turiu įgaliojimą, ar anonimizuotas, ar tikslas yra gynybinis“?

Šiame modulyje AI naudojome visais saugos specialisto darbo aspektais: žurnalų analize, grėsmių paieška, pažeidžiamumo prioritetų nustatymu, reagavimu į incidentus, sukčiavimo analize, kodo peržiūra, grėsmių žvalgyba, ataskaitų teikimu. Šiame įrenginyje nagrinėjamos linijos, nubrėžtos aplink visus šiuos galingus naudojimo būdus. Kadangi AI galia kibernetiniame saugume yra dvejopa: ta pati galimybė gali būti naudojama ir gynybai, ir puolimui; Ta pati prieiga prie duomenų pagreitina ir veikia nutekėjimai. Šis skyrius paaiškina skirtumą tarp „galima“ ir „turėtų“.

Yra dvi pagrindinės ribos, ir abi yra neginčijamos. Pirmoji – privatumas ir duomenų apsauga: saugumo duomenys (žurnalai, IP, vartotojo informacija, kodas, įvykių detalės) – tai ir asmens duomenys, ir jautri žvalgyba, atskleidžianti organizacijos atakos paviršių; Jis niekur neina be apsaugos. Antra, etika ir teisėtumas: AI naudojamas tik sistemose, kurioms esate įgaliotas, gynybos tikslais ir gavus raštišką leidimą; Neteisėta prieiga, atakos įrankių kūrimas ar neteisėtas testavimas yra nusikaltimas. Šio padalinio pavadinimas nėra šūkis, tai yra licencija profesijai: nepatikrintas spaudinys yra pretenzija, neteisėtas naudojimas yra nusikaltimas.

Privatumas: kodėl saugumo duomenys tokie jautrūs?

Saugos duomenys yra jautrūs trimis lygmenimis:

  1. Asmens duomenų sluoksnis: Vartotojų vardai, el. pašto adresai, IP (kurie gali būti laikomi asmens duomenimis KVKK), prieigos įrašai. Jis saugomas pagal KVKK ir GDPR.
  2. Įmonės žvalgybos sluoksnis: vidinio tinklo topologija, serverių pavadinimai, pavadinimų schema, kuri sistema kur yra. Tai suteikia užpuolikui organizacijos žemėlapį.
  3. Pažeidžiamumo sluoksnis: kurie pažeidžiamumai yra atviri, kuri sistema yra pažeidžiama. Tai užpuoliko taikinių sąrašas, jei informacija nutekės.

Įklijuojant įvykį su neapdorotu žurnalu, tikru IP ir vidinių serverių pavadinimais į viešąjį AI įrankį, atskleidžiami visi trys sluoksniai. Taisyklė: pirmiausia anonimizuoti, tada, jei įmanoma, išvis neišduoti. Pakeiskite faktines reikšmes nuosekliais vietos rezervavimo ženklais (USER_A, IC_IP_1, HOST_1); Jei įmanoma, naudokite įmonės įrankius, turinčius duomenų apdorojimo sutartį, nenaudokite savo duomenų modelių mokymuose ir, pageidautina, dirbkite vietoje. Kai kuriais atvejais (pvz., vykstantis teismo medicinos tyrimas, itin slapti duomenys) nenaudojami jokie išoriniai įrankiai.

Etika ir teisėtumas: gynybos / puolimo linija

Tą pačią praktinę patirtį galima panaudoti tiek gynybai, tiek puolimui; autoritetas ir tyčia lemia skirtumą. Savo sistemos pažeidžiamumo radimas ir uždarymas yra gynyba; Ieškoti kieno nors kito sistemoje be leidimo yra neteisėta prieiga. Sukčiavimo el. laiškų analizė yra gynyba; Parašyti įtikinamą sukčiavimo pareiškimą yra ataka. Žurnalo tyrimas ir puolimo aptikimas yra gynyba; Duomenų rinkimas siekiant sekti asmenį yra priekabiavimas ir neteisėtas.

Toliau pateiktoje lentelėje ši eilutė yra aiški:

veiksmas

Gynyba (teisėta)

Atakuoti/uždrausti

Pažeidžiamumo radimas

Savo sistemoje, su leidimu, uždaryti

Pas kažkieno, be leidimo

Prasiskverbimo testas

Su rašytiniu mastu ir leidimu

Neteisėtas bandymas = ataka

Sukčiavimas

analizuoti, aptikti

gaminti, siųsti

kenkėjiška programa

Analizė (atskirai)

rašyti, skleisti

duomenų rinkimas

Renginiui išsamus, įrašytas

žiūrėti, šnipinėti žmogų

Prieiga

valdžios ribose

neleistinas = nusikaltimas

Šiuolaikiniai AI įrankiai jau atmeta tokius prašymus kaip „parašyk man veikiančią išpirkos programą“ arba „kaip man įsiskverbti į tą svetainę“; Tačiau atsakomybė slypi ne transporto priemonės filtre, o jūsų profesinėje etikoje. Neteisėtas naudojimas nėra teisėtas, jei transporto priemonė tai leidžia.

Patikra: techninis etikos ramstis

Patikrinimas yra ne tik kokybės žingsnis, bet ir etinė būtinybė. Neįrodyto kaltinimo įrašymas ataskaitoje gali reikšti ką nors nesąžiningai apkaltinti arba nutraukti darbą neteisingu sprendimu. Pakartokime patikrinimo discipliną, kurią šiame modulyje matėme kaip etikos principą: AI sukurtas joks radinys, IOC, CVE, priskyrimo ar pranešimo sakinys virsta veiksmu ar oficialiu dokumentu, nepatvirtinus neapdorotais įrodymais ir oficialiu šaltiniu.

trys mini dėklai

1 atvejis – teisingas anonimiškumas. Analitikas nori išanalizuoti kritinį incidentą su AI. Pirmiausia jis pakeičia visus tikrus IP, naudotojų vardus ir vidinių serverių pavadinimus nuosekliais vietos rezervavimo ženklais, naudoja įmonės duomenų apdorojimo sutarties įrankį ir bendrina tik šabloną. Analizė yra greitesnė, neskelbiami duomenys. Tai teisingas būdas: greitis ir privatumas neturi būti vienas kito nesuderinami.

2 atvejis – neteisėta „labdara“. Ekspertas „stebi, ar draugo įmonė yra saugi“ ir klausia AI, kaip išbandyti tos įmonės sistemą. Nors tai gali atrodyti gerais ketinimais, tai yra bandymas neteisėtai pasiekti: kieno nors kito sistemos testavimas be raštiško leidimo ir apibrėžtos apimties yra nusikaltimas. Teisingas būdas: jokių bandymų; nukreipiant jį į pačios įmonės apsaugos komandą arba įgaliotą skverbties tikrinimo tarnybą. Gera valia nepakeičia autoriteto.

3 atvejis. Perėjimas prie stebėjimo. Vadovas nori naudoti AI, kad profiliuotų visą darbuotojo veiklą iš saugos žurnalų, kad suprastų, ar tas asmuo yra „lojalus“, ar ne. Tai ne tik saugumo tikslas, bet ir asmeninis stebėjimas; Tai ir pažeidžia KVKK, ir viršija teisėto saugumo duomenų naudojimo limitą. Saugumo specialistas tai atmeta ir nukreipia užklausą atitinkamu kanalu (HR, teisinis, apibrėžta tyrimo sistema). Pamoka: saugos duomenys renkami saugumui; Tai nėra asmens stebėjimo priemonė.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Išanalizuokite visą Ahmet Yılmaz (10.2.14.7) veiklą per pastaruosius 3 mėnesius, ar jis daro ką nors įtartino, susikurkite asmenybės profilį.

Ši užklausa skirta tikram asmeniui, pateikiami asmens duomenys be kaukės, ne tik saugumo tikslais, bet ir nukreipiama į stebėjimą bei prašoma pateikti neteisėtą informaciją, pvz., „asmenybės profilį“. Tai ir KVKK pažeidimas, ir etikos pažeidimas.

Galingas raginimas:

Jūsų vaidmuo: asistentas, kuris analitikui rengia saugumo analizę. Dirbkite su anoniminiais duomenimis pagal apibrėžtą incidento tyrimą. Užduotis: ar USER_A prieigos šablone nustatytame įvykio lange (03:00-04:00) yra anomalija, kuri yra suderinama su duomenų nutekėjimo hipoteze? Nekomentuokite asmenybės/lojalumo; tiesiog įvertinkite techninį modelį pagal įrodymus. Neatsisakyti. Duomenys: [anoniminis, tik atitinkamas langas]

Stiprus prašymas yra anoniminis, apribotas apibrėžta tyrimo apimtimi, nereikalauja asmeninio aiškinimo, veikia tik su atitinkamais duomenimis ir techniniu modeliu.

Kopijuojami raginimo šablonai

ANONIMIZAVIMO AUDITO ŠABLONASPatikrinkite šiuos duomenis prieš pateikdami juos išoriniam AI įrankiui: ar jame liko tikras IP, vartotojo vardas, el. pašto adresas, vidinis prieglobos / serverio pavadinimas, domeno pavadinimas, įmonės informacija, asmens duomenys? Išvardykite juos visus ir pasiūlykite nuoseklius vietos rezervavimo ženklus. Įspėkite, jei yra kas nors įtartino. Duomenys: [įklijuoti]

TAIKYMO SRITIS IR VALDYMO PATIKRINIMO ŠABLONASPatikrinkite saugos užduotį, kurią atliksiu: ar ji neviršija sistemos limito, kuriam esu įgaliota, ar ji atitinka apibrėžtą tikslą/tyrimą, ar pereinama prie asmens stebėjimo, ar tam reikalingas raštiškas leidimas? Jei yra raudona vėliavėlė, perspėkite ir pasiūlykite teisėtą alternatyvą. Užduotis: [rašyti]

ETINIŲ RIBŲ PRIMINIMO ŠABLONISĮvertinkite užklausą: ar ji yra gynybinė ir įgaliota, ar ji patenka į neteisėtos prieigos / užpuolimo / stebėjimo ribas? Jei tai teisėta, parašykite, kaip tai padaryti saugiai, jei ne, kodėl tai neturėtų būti daroma ir teisingas kanalas. Užklausa: [rašyti]

PATIKRINIMO REIKALAVIMO ŠABLONAS Prie kiekvienos išvados, TOK, CVE, priskyrimo ir ataskaitos sakinio, kurį pateikiate, pridėkite pastabą „pagal kokiu neapdorotu įrodymu / oficialiu šaltiniu jis turėtų būti patikrintas“. Tarkime, kad jis netaps veiksmu ar oficialiu dokumentu, kol nebus patikrintas. Užduotis: [rašyti]

Dažnos klaidos

  • Apeinant anonimiškumą. Klaidinga sakyti „vis tiek vidiniam naudojimui“; Bet koks tikras išorinio AI įrankio IP / naudotojas / pagrindinis kompiuteris yra nutekėjimas.
  • Gerų ketinimų painiojimas su autoritetu. „Norėjau padėti“ nepateisina neteisėtos prieigos; Reikalingas raštiškas leidimas ir apibrėžta apimtis.
  • Saugumo duomenų pavertimas stebėjimu. Saugumo sumetimais renkami žurnalai; Asmens profiliavimas/stebėjimas yra KVKK pažeidimas ir piktnaudžiavimas.
  • Mano, kad transporto priemonės leidimas yra teisėtas. Vien todėl, kad AI kažko neatmeta, toks veiksmas nėra teisėtas/etiškas; Atsakomybė tenka tau.
  • Vertinimą galvoju kaip apie prabangą. Įtarimas be įrodymų gali ką nors nesąžiningai apkaltinti arba sustabdyti darbą; patikrinimas yra etinė pareiga.
Patarimas: prieš bet kokią užduotį užduokite tris klausimus: "Ar aš esu įgaliotas šioje sistemoje? Ar anonimizuojau šiuos duomenis? Ar šis tikslas yra gynybinis, ar stebėjimas / įžeidžiantis?" Jei negalite aiškiai pasakyti „taip / gynyba“ visiems trims, sustokite ir pasikonsultuokite su kuo nors įgaliotu asmeniu.
Atsargiai: neteisėta prieiga, neteisėtas testavimas, įsilaužimas ir asmeninis stebėjimas; Net jei tai daroma su gerais ketinimais, tai yra nusikaltimas ir už šios profesijos ribų. AI galia nekeičia šios linijos, tik padidina greitį, jei naudojama neteisingai. Riba ne techninė, o teisinė ir etinė.

Apibendrinant

Šis modulis nubrėžė neginčijamas linijas apie galingus naudojimo būdus, išmoktus per visą modulį. Egzistuoja dvi ribos: konfidencialumas (saugumo duomenys yra asmens duomenys + įmonės žvalgyba + pažeidžiamumo žemėlapis; jei įmanoma, neišduodama be anonimiškumo) ir etika / teisėtumas (AI naudojamas tik autorizuotose sistemose, gynybiniais tikslais, gavus raštišką leidimą). Gynimąsi nuo puolimo skiria autoritetas ir ketinimas; Sąžiningumas nepakeičia įgaliojimų, taip pat transporto priemonės leidimas nepakeičia teisėtumo. Tikrinimas – tai ne tik kokybė, tai etinis įsipareigojimas, užkertantis kelią kaltinimams be įrodymų ir klaidingiems sprendimams. Trys klausimai prieš kiekvieną misiją: ar esu įgaliotas, ar anonimizuotas, ar tikslas yra gynybinis?

Taikymo užduotis

Pasirinkite tris iš modulyje išmoktų užduočių (pvz., žurnalo analizė, sukčiavimo analizė, incidentų tyrimas). Taikykite šablonus „Apimtis ir įgaliojimų kontrolė“ ir „Anonimiškumo kontrolė“: ar esate įgalioti, kaip anonimizuojate duomenis, ar tikslas yra gynybinis? Tada parašykite užklausos pavyzdį, kuris viršija limitą (neteisėtas / stebėjimas) ir dokumentuokite, kodėl jis turėtų būti atmestas ir koks yra teisingas kanalas, naudodami šabloną „Etinės ribos priminimas“.

kontrolinis sąrašas

  • [ ] Atlikdamas kiekvieną vaidmenį dirbau tik tose sistemose, kurioms man buvo suteiktas leidimas.
  • [ ] Anonimizuojau ir ištyriau duomenis prieš perduodant juos išoriniam įrankiui.
  • [ ] Patvirtinau, kad tikslas yra gynyba, o ne sekimas/puolimas.
  • [ ] Geros valios nepakeičiau autoritetu arba transporto priemonės leidimo teisėtumu.
  • [ ] Aš atmečiau asmeninio profiliavimo / sekimo užklausas ir nukreipiau juos į tinkamą kanalą.
  • [ ] Nepatikrinęs kiekvieno radinio / IOC / CVE / citatos / pretenzijos nepaverčiau veiksmais.
  • [ ] Kilus abejonėms, pasikonsultavau su kompetentingu asmeniu (teisiniu, administraciniu, duomenų valdytoju).