Vienetas 11 / 11

Visapusiška SOC darbo eiga, automatizavimas (SOAR), kokybės valdymas ir savikontrolė

Pelnas:

  • Galimybė sukurti visą SOC darbo eigą, kurią sudaro rinkimas, aptikimas, skirstymas, tyrimas, įsikišimas, tobulinimas, ataskaitų teikimas ir grįžtamasis ryšys, nurodant dirbtinio intelekto ir žmogaus vartų vietą.
  • Galimybė atskirti automatizavimą pagal rizikos lygį (mažos rizikos / grįžtami žingsniai yra automatiniai, didelės rizikos / negrįžtami žingsniai yra žmogaus valdomi) ir sukurti kiekvieno automatinio veiksmo atšaukimo kelią.
  • Galimybė sukurti savikontrolės ir grįžtamojo ryšio kilpą, kuri reguliariai matuotų klaidingai teigiamą / neigiamą rodiklį, MTTD / MTTR, išvesties tikslumą ir modelio poslinkį

Šis galutinis skyrius sujungia dalis, kurias išmokome atskirai per modulį – žurnalų analizę, grėsmių paiešką, pažeidžiamumo valdymą, atsaką į incidentus, sukčiavimą, kodo peržiūrą, žvalgybą, ataskaitų teikimą – į vieną visapusišką darbo eigą. Tikrame saugumo operacijų centre (SOC) šie veiksmai nėra atjungti; Pavojaus signalas suaktyvina tyrimą, kuris suaktyvina atsaką, suaktyvina pranešimą, kuris suaktyvina ištaisymą. Dirbtinis intelektas yra įtrauktas į kiekvieną šios grandinės grandį, tačiau būtent žmogus laikosi grandinės ir priima sprendimus prie kiekvienos svarbios durys.

Be to, šis skyrius apima dvi svarbias temas. Pirmasis yra automatizavimas: kai SOAR (Security Orchestration, Automation and Response – platforma, automatizuojanti ir organizuojanti saugos procesus) ir AI, sujungiama ir galia, ir rizika; Būtina atskirti, kas gali būti automatizuota ir kas niekada negali būti pašalinta iš žmogaus pritarimo. Antra, kokybės valdymas ir savireguliavimas: AI įgalinta saugos operacija nenustatoma ir neatsisakoma vieną kartą; ji nuolat stebima, matuojama, grįžtama ir koreguojama. Automatika padidina greitį, bet nepanaikina atsakomybės; Apsaugos programa išlieka saugi tik reguliariai atliekant savikontrolę.

SOC darbo eiga nuo galo iki galo

Pažiūrėkime, kur pradeda veikti AI ir kas jį patvirtina įprasto incidento ciklo metu:

  1. Surinkimas ir stebėjimas: žurnalai patenka į SIEM; AI sumažina triukšmą, apibendrina. (Automatinis, maža rizika.)
  2. Aptikimas ir pavojaus signalas: taisyklė + anomalija + AI modelio aptikimas. (Automatinė gamyba; skirstymas vyksta žmonėms.)
  3. Triage: ar pavojaus signalas yra tikras, ar klaidingai teigiamas? AI siūlo pagrindimą ir prioritetą; analitikas patvirtina. (Žmogaus durys.)
  4. Tyrimas: AI renka įrodymus, nustato laiko juostą, išvardija pagrindines priežastis; analitikas patvirtina neapdorotais įrodymais. (Žmogaus durys.)
  5. Intervencija: izoliavimas, užrakinimas, valymas. AI suteikia pasirinkimą/įtaką; Sprendimą priima įgaliotas analitikas. (Kritiniai žmogaus vartai.)
  6. Ištaisymas: pažeidžiamumo uždarymas, pagrindinės priežasties pašalinimas. AI plano projektas; patvirtinimas pokyčių valdyme. (Žmogus + procesas.)
  7. Ataskaitų teikimas: AI rašo juodraštį, prisitaiko prie auditorijos; Ekspertas patikrina ir pasirašo įrodymus. (Žmogaus durys.)
  8. Pamokos mokymasis ir grįžtamasis ryšys: AI išskiria modelius; Atnaujina komandos aptikimo taisykles ir žaidimų knygeles. (Žmogus + procesas.)

Šios grandinės taisyklė: mažos rizikos, pasikartojantys, grįžtami žingsniai gali būti automatizuoti; Didelės rizikos, negrįžtami, sprendimo reikalaujantys žingsniai praeina pro žmogaus duris.

Automatikos sprendimų lentelė

žingsnis

Ar galima automatizuoti

sąlyga

žmogaus pritarimas

Rąstų surinkimas, normalizavimas

Taip, tiksliai

nebūtina

Signalizacijos sodrinimas (IOC paieška)

Taip

Šaltinis patikimas

Jis peržiūrimas

Klaidingai teigiamas pašalinimas (žinomas geras)

dalinai

griežta taisyklė

Tikrinama imant mėginius

Karantino sukčiavimo el. laiškas

dalinai

didelio tikslumo

Peržiūra + atšaukimo kelias

Automatiškai užrakinti paskyrą

atsargus

Tik aiškūs kriterijai

Greitas žmogaus patikrinimas

Izoliuoti serverį

Apskritai ne

Išskyrus kritinę infrastruktūrą

Priverstinis žmogaus sprendimas

Pataisymas (gamyba)

ne

Testavimas + pokyčių valdymas

Oficiali ataskaita/pranešimas

ne

Ekspertas + teisė

Kokybės vadyba ir savikontrolė

AI varoma saugumo operacija yra gyva sistema; jos veikimas laikui bėgant keičiasi (naujos atakos, besikeičianti aplinka, modelių atnaujinimai). Norint užtikrinti saugumą, būtina reguliariai matuoti:

  • Klaidingai teigiamas ir klaidingas neigiamas rodiklis: kaip dažnai dirbtinis intelektas veltui kelia pavojaus signalus, kaip dažnai praleidžia realią grėsmę? Klaidingi negatyvai yra ypač stebimi, nes jie tyliai daro žalą.
  • MTTD / MTTR: ​​ar vidutinis aptikimo ir atsako laikas gerėja?
  • AI išvesties tikslumas: kiek AI santraukų / išvadų / citatų yra patvirtinama atrinkus mėginius?
  • Automatizavimo sauga: ar automatiniai veiksmai veikia taip, kaip tikėtasi, ar yra klaidingų aktyviklių, ar veikia atšaukimas?
  • Atsiliepimų ciklas: ar rasti faktiniai įvykiai tampa naujomis aptikimo taisyklėmis, o iškelti pavojaus signalai tampa išimčių sąrašais?

Sąlygos: MTTD (vidutinis laikas iki aptikimo). Grįžtamojo ryšio ciklas yra tada, kai operacija mokosi iš savo rezultatų ir atnaujina savo taisykles. Modelio dreifas yra tada, kai AI pasensta, o našumas mažėja keičiantis aplinkai. Savikontrolė yra reguliari, kritiška pačios komandos procesų peržiūra.

trys mini dėklai

1 atvejis – teisinga automatizacija. SOC automatizuoja žingsnį „automatiškai praturtinti ir nustatyti pirmenybę įspėjimams, kurie atitinka žinomus kenkėjiškus IOC ir yra mažos rizikos kategorijoje“; bet visada palieka „serverio izoliavimo“ žingsnį žmogaus patvirtinimui. Rezultatas: analitikai išlaisvinami nuo 400 įprastų pavojaus signalų per dieną, atlaisvina laiko tikriems tyrimams, o svarbiausius sprendimus gali priimti žmogus. Tinkama grandinės dalis yra automatinė, tinkama vieta – žmogus.

2 atvejis – automatika sugenda. Kitas SOC labai plačiai apibrėžia „automatinio paskyros blokavimo įtartinus prisijungimus“ taisyklę. Vieną dieną dėl konfigūracijos klaidos taisyklė užblokuoja 1200 teisėtų vartotojų vienu metu ir darbas sustoja; Be to, atkūrimo kelias nėra apibrėžtas. Pamoka: didelio poveikio automatizavimas turi turėti griežtus kriterijus, laipsnišką diegimą ir atkūrimo kelią. Automatika turėtų būti grįžtama ir kontroliuojama savireguliacijos būdu.

3 atvejis – slydimas, kurį pagavo savikontrolė. Trijų mėnesių trukmės savikontrolės metu komanda pastebi, kad AI sukčiavimo aptikimo tikslumas mažėja: praleidžiama nauja sukčiavimo banga, nes ji neatitinka senų modelių (schemos dreifo). Komanda renka pavyzdžius, atnaujina aptikimo taisykles ir atnaujina AI pateiktą kontekstą. Be reguliarios savikontrolės šis tylus išsisukinėjimas galėjo tęstis mėnesius. Pamoka: vien todėl, kad pasirodymas yra geras vieną kartą, jis ne visada išlieka geras; matavimas ir grįžtamasis ryšys yra būtini.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Visiškai automatizuokite mūsų SOC ir leiskite dirbtiniam intelektui viską tvarkyti.

Šis prašymas reikalauja automatizavimo nediskriminuojant rizikos, neatsižvelgiama į žmogaus duris ir neatsižvelgiama į atšaukimą ir valdymą. Jei jie bus įgyvendinti, didelės rizikos sprendimai taps automatizuoti be priežiūros ir pavirs į katastrofą po pirmos klaidos.

Galingas raginimas:

Jūsų vaidmuo: SOC procesų projektavimo konsultantas. [Išvardykite] šiuos įvykių gyvavimo ciklo etapus pagal rizikos lygį: (A) visiškai automatizuotas (maža rizika, grįžtamasis, pasikartojantis), (B) AI rekomenduoja + žmogus pritaria, (C) visada žmogaus sprendimas (didelė rizika, negrįžtamas). Pasiūlykite privalomą atšaukimo kelią ir kiekvieno (A) ir (B) stebėjimo metriką. Taip pat sudarykite ketvirčio savikontrolės kontrolinį sąrašą: klaidingai teigiamas / neigiamas rodiklis, MTTD / MTTR, AI išvesties tikslumo atranka, modelio poslinkio požymiai.

Didelė paklausa atskiria automatizavimą pagal rizikos lygį, reikalauja grąžinimo ir stebėjimo bei nustato savireguliavimo sistemą.

Kopijuojami raginimo šablonai

AUTOMATIZAVIMO RIZIKOS ATSKYRIMO ŠABLONAS Išskirkite šiuos saugos darbo eigos veiksmus į tris: (A) visiškai automatizuotas tinkamas, (B) rekomenduoja, kad žmogus patvirtintų, (C) visada žmogaus sprendimas. Parašykite kiekvieno veiksmo pagrindimą, grįžtamumą ir poveikį verslui. Rekomenduokite privalomą atbulinės eigos kelią esant dideliam smūgiui. Žingsniai: [sąrašas]

ROLLBACK DESIGN TEMPLATE automatiniam veiksmui [pvz. paskyros blokavimas] pasiūlyti saugų dizainą: suaktyvinimo kriterijai (siauras), laipsniškas diegimas, klaidingas aktyviklio atšaukimo veiksmas, įspėjimas ir žmogaus patikrinimo taškas. Dizainas taip, kad būtų išvengta aklo automatizavimo. Veiksmas: [rašyti]

SAVIAUDITO KONTROLĖS SĄRAŠO ŠABLONAS Sudarykite ketvirtinį dirbtinio intelekto valdomo SOC savikontrolės sąrašą: klaidingai teigiamas / neigiamas rodiklis, MTTD / MTTR paklaida, AI išvesties tikslumo atranka, automatizavimo klaidingi paleidikliai, modelio nukrypimo požymiai, grįžtamojo ryšio kilpos veikimas, privatumo / anonimiškumo laikymasis. Prie kiekvienos prekės parašykite, kaip ji bus matuojama.

GRĮŽTAMOJI KILPOS ŠABLONAI Nubraižykite, kas buvo išmokta iš tikro įvykio / aliarmo, kuris nepavyko: (1) šablonas, kuris taps nauja aptikimo taisykle, (2) klaidingas teigiamas rezultatas, kuris bus įtrauktas į išimčių sąrašą, (3) vadovas, kuris bus atnaujintas, (4) naujas kontekstas, kuris bus suteiktas dirbtiniam intelektui. Įvykio / įspėjimo suvestinė: [įklijuoti]

Dažnos klaidos

  • Didelės rizikos žingsnio automatizavimas. Negrįžtami veiksmai, tokie kaip serverio izoliavimas, gamybos pataisymas, oficialus pranešimas, nėra pašalinami iš žmogaus durų.
  • Nesugalvodamas kelio į susigrąžinimą. Bet koks automatinis veiksmas gali suveikti neteisingai; Automatizavimas be atšaukimo ir patvirtinimo taško yra pavojingas.
  • Nustatykite ir pamirškite. Keičiantis aplinkai keičiasi dirbtinio intelekto našumas; Be reguliarios savikontrolės ir matavimo, kaupiasi tylūs išsisukinėjimai.
  • Tiesiog stebėti klaidingą teigiamą rezultatą. Klaidingas negatyvas (reali grėsmė, kuri yra praleista) yra pavojingesnis, bet sunkiau pastebimas; Žiūrėkite privačiai.
  • Atsiliepimų nepaisymas. Jei aptikti įvykiai nevirsta nauja taisykle, o nepavykę aliarmai nevirsta išimtimi, operacija nesimoko ir kartoja tą pačią klaidą.
Užuomina: Auksinis klausimas automatizavimo sprendime: „Ar šį veiksmą galima anuliuoti, jei jis suaktyvinamas neteisingai, ir koks bus poveikis verslui? Jei atsakymas yra „lengvai anuliuojamas, mažas poveikis“, automatizuokite; Jei „negrįžtamas arba stiprus poveikis“, laikykite prie žmogaus durų.
Atsargiai: automatizavimas atsakomybės nepanaikina, o tik pagreitina. Netinkamai apgalvotas automatinis veiksmas padaro žalą daug greičiau ir plačiau, nei galėtų žmogus. Kiekviena automatika yra apsupta siaurų kriterijų, grįžimo kelio ir reguliarios patikros; Didžiausia atsakomybė visada tenka žmogui.

Apibendrinant

Šis padalinys sujungė visas modulio dalis į visą SOC darbo eigą: rinkimą, aptikimą, skirstymą, tyrimą, atsaką, ištaisymą, ataskaitų teikimą ir grįžtamąjį ryšį. AI dalyvauja kiekvienoje grandyje, bet žmogus yra tas, kuris laiko grandinę ir priima sprendimus prie kiekvienos svarbios durys. Automatika (SOAR + AI) padidina galią; Taisyklė aiški: mažos rizikos, grįžtami, pasikartojantys žingsniai tampa automatizuoti, didelės rizikos, negrįžtami žingsniai praeina pro žmogaus duris, o kiekviena automatika turi atšaukimo būdą. Galiausiai, dirbtinio intelekto varoma saugos programa veikia: reguliariai matuojami klaidingi teigiami / neigiami rezultatai, MTTD / MTTR, išvesties tikslumas ir modelio poslinkis; Tai, kas rasta, grįžtamojo ryšio kilpoje virsta taisyklėmis ir knygelėmis. Automatika atsakomybę pagreitina, o ne pašalina; Savikontrolė išlaiko saugumą.

Taikymo užduotis

Užrašykite savo organizacijos (arba SOC pavyzdinį) incidento gyvavimo ciklą. Klasifikuokite kiekvieną veiksmą kaip A/B/C naudodami šabloną „Automatizacijos rizikos atskyrimas“ ir sukurkite saugų automatizavimo projektą naudodami šabloną „Atšaukimo dizainas“, kad būtų galima atlikti bent vieną „didelio poveikio“ veiksmą. Tada sukurkite ketvirtinį kontrolinį sąrašą naudodami „Saviaudito kontrolinio sąrašo“ šabloną ir nustatykite, kaip vertinsite kiekvieną metriką savo aplinkoje.

kontrolinis sąrašas

  • [ ] Kiekvieną incidento gyvavimo ciklo etapą suskirstiau į A/B/C rizikos klasę.
  • [ ] Laikiau rizikingus, negrįžtamus žingsnius prie žmogaus durų.
  • [ ] Kiekvienam automatiniam veiksmui sukūriau siaurus kriterijus ir anuliavimo kelią.
  • [ ] Suplanavau stebėti klaidingų teigiamų ir ypač klaidingų neigiamų rezultatų dažnį.
  • [ ] Planavau reguliariai matuoti MTTD/MTTR ir AI išvesties tikslumą.
  • [ ] Sudariau kas ketvirtį savikontrolės kontrolinį sąrašą, skirtą modelio poslinkiui.
  • [ ] Sujungiau rastus įvykius ir įmečiau aliarmus į grįžtamojo ryšio kilpą.

Modulio egzaminas

1. SIEM triage AI pažymėjo aliarmą kaip „žemo prioriteto, greičiausiai klaidingai teigiamas“ ir nustūmė jį į sąrašo apačią. Ką analitikas turėtų daryti su šiuo pavojaus signalu?

  • A) Vis tiek savarankiškai patikrina pavojaus signalą ir patikrina jį neapdorotais įrodymais; Analitikas priima sprendimą dėl uždarymo ir jį įrašo ✔
  • B) Dirbtinis intelektas automatiškai išjungia signalą jo netirdamas, nes sako, kad jis yra žemo prioriteto.
  • C) Perkelia žadintuvą į kitą pamainą tokį, koks yra.
  • D) Tiesiog pažiūrėkite į dirbtinio intelekto pateiktą santrauką ir perduokite ataskaitą

Paaiškinimas: AI prioritetų nustatymas yra rekomendacija, o ne diagnozė; „Žemo prioriteto“ vėliavėlė gali reikšti tikrą ataką (klaidingai neigiama). Analitikas vis tiek turi savarankiškai patikrinti perspėjimą, patikrinti jį neapdorotais įrodymais ir pats priimti sprendimą jį uždaryti. Neigiama AI išvestis negarantuoja, kad „nėra grėsmės“.

2. Koks rizikos derinys yra AI, įvardijantis tikrą ataką kaip „normalią“, o analitikas tuo pasitiki ir sušvelnina savo analizę?

  • A) Tik klaidingas teigiamas ir aliarmo nuovargis
  • B) Klaidingas neigiamas ir automatizavimo šališkumas (per didelis pasitikėjimas dirbtiniu intelektu) ✔
  • C) Trūksta tik žurnalo šaltinio
  • D) Tik SIEM taisyklės klaida

Paaiškinimas: klaidingai neigiamas rezultatas, jei modelis nepastebi realios grėsmės; Automatizavimo šališkumas yra tada, kai analitikas per daug pasitiki dirbtiniu intelektu ir atsisako nepriklausomos peržiūros. Kai šie du susijungia, žmogaus kontrolės raison d'être išnyksta ir ataka gali būti visiškai apeinama. Štai kodėl taip pat nagrinėjamos sritys, kurias dirbtinis intelektas vadina „švariomis“.

3. AI pasakė „CVE-2024-88888, CVSS 9.8, patch nedelsiant“. Ką analitikas turėtų padaryti pirmiausia?

  • A) mano, kad CVE yra patikimas ir nedelsiant pradeda taisymo planą
  • B) Vien todėl, kad CVSS yra 9.8, ji iškeliama į pirmą vietą, nežiūrint į jokius kitus pažeidžiamumus
  • C) patikrina CVE numerį ir balą NVD/tiekėjo įraše; ✔ Jei įrašo nėra, jis nebus įtrauktas į sąrašą žinant, kad jis gali būti netikras.
  • D) Nepatikrinęs CVE, administratorius ataskaitoje jį įrašo kaip „kritinę grėsmę“.

Aprašymas: Kalbos modeliai gali laisvai pritaikyti neegzistuojantį CVE numerį ir balą (haliucinacija). Analitikas turi patikrinti CVE NVD / tiekėjo žurnale ir patvirtinti jo autentiškumą bei balą prieš įsipareigodamas laikytis pataisų grafiko. Nepatvirtintas CVE pirmiausia prisijungia prie šaltinio; Priešingu atveju komanda gaišins laiką ieškodama neegzistuojančio pleistro.

4. Siekdamas pagreitinti incidento tyrimą, ekspertas įklijuoja neapdorotą ugniasienės žurnalą kartu su faktiniais vidiniais IP, naudotojų vardais ir VPN serverių pavadinimais į viešai prieinamą AI įrankį. Kokia čia pagrindinė problema?

  • A) AI negali nuskaityti žurnalo formato, todėl analizė yra nenaudinga
  • B) Jei rąstas per ilgas, tai sulėtina modelio veikimą.
  • C) Užkardos žurnalai vis tiek netinka analizei
  • D) Tikrasis IP, vartotojų ir serverių vardai bendrinami be anonimiškumo; Tai ir KVKK pažeidimas, ir organizacijos tinklo žemėlapio nutekėjimas ✔

Aprašymas: Saugos duomenys yra ir asmens duomenys (vartotojas, IP), ir įmonės žvalgyba, atskleidžianti organizacijos atakos paviršių (tinklo topologija, serverių pavadinimai). Suteikus tai išoriniam įrankiui jo neanoniminant, pažeidžiama KVKK, ir atskleidžiamas tinklo žemėlapis, kuris bus naudingas užpuolikui. Pirma, tikrosios vertės užmaskuotos nuosekliais vietos rezervavimo ženklais.

5. Dėl ko grėsmės medžioklė laikoma gerai suplanuota?

  • A) Jis prasideda nuo konkrečios, patikrinamos hipotezės, o rastas pėdsakas patvirtinamas neapdorotais įrodymais ✔
  • B) Tai prasideda tuo, kad dirbtiniam intelektui sakoma: „Surask, ar mano tinkle yra užpuolikas“.
  • C) Automatiškai paskelbia kiekvieną neįprastą / retą įvykį, aptiktą kaip ataką
  • D) Jis veikia tik atėjus pavojaus signalui, nėra aktyvus

Paaiškinimas: geros grėsmės medžioklė prasideda ne nuo pavojaus signalo, o nuo konkrečios ir patikrinamos hipotezės, kuri gali pasitvirtinti arba nepasitvirtinti (pvz., „Ar paskyra X prisijungė prie daugiau nei 50 vidinių IP adresų ne darbo valandomis“). Neaiškus klausimas, pvz., „Ar mano tinkle yra kažkas blogo“, negalima patikrinti, todėl dirbtinis intelektas gali spėlioti. Rasti pėdsakai nelaikomi grėsme, kol jie nepatvirtinti neapdorotais įrodymais.

6. Pažeidžiamumo CVSS balas yra 9,1 izoliuotame bandymo serveryje vidiniame tinkle; Tame pačiame sąraše CVSS 7.5 serveryje, atidarytame internetui, tačiau KEV sąraše yra dar vienas pažeidžiamumas (kuris iš tikrųjų yra išnaudojamas). Kas yra teisingas prioritetų nustatymas?

  • A) Tas, kurio CVSS didžiausias (9.1), visada pataisomas pirmiausia
  • B) 7.5 pažeidžiamumas internete ir KEV sąraše perkeliamas į priekį; CVSS nėra vienintelis kriterijus, atskleidimas ir tikrasis piktnaudžiavimas yra lemiami ✔
  • C) Abu yra pataisyti tuo pačiu metu ir tuo pačiu prioritetu, atskirti nereikia
  • D) Nė vienas iš jų nėra pataisytas, nes bandomajame serveryje yra pažeidžiamumas

Paaiškinimas: CVSS nenustato vienas prioritetų; faktinę riziką lemia EPSS (išnaudojimo tikimybė), KEV (faktinis išnaudojimas) ir organizacinis kontekstas (ekspozicija, kritiškumas, kompensacinė kontrolė). Interneto atskleistas ir iš tikrųjų išnaudojamas (KEV) pažeidžiamumas apsaugo nuo izoliuoto ir mažos tikimybės didelės CVSS pažeidžiamumo.

7. Atsakydamas į incidentą dirbtinis intelektas sako: „Srautas, kilęs iš IC_HOST_7, yra įtartinas, izoliuokite šį serverį“. IC_HOST_7 yra pagrindinis įstaigos autentifikavimo serveris. Ką turėtų daryti analitikas?

  • A) Dirbtinis intelektas iš karto izoliuoja serverį, nes taip sako
  • B) sprendimą dėl izoliacijos palieka dirbtiniam intelektui
  • C) Pirmiausia įvertinkite verslo poveikį ir eismo priežastis; Ji neišskiria ypatingos svarbos infrastruktūros neįvertindama jos poveikio ir priima sprendimą kaip analitikas ✔
  • D) Išskiria serverį ir ištrina visus žurnalus

Aprašymas: Izoliavimas yra svarbus sprendimas, kurį sunku atšaukti ir kuris gali lemti verslo nutraukimą; negalima perkelti į dirbtinį intelektą. Autentifikavimo serverio izoliavimas gali sustabdyti visų darbuotojų prisijungimą. Analitikas pirmiausia turi įvertinti verslo poveikį ir srauto priežastį (gali būti teisėtas sandoris), pats priimti sprendimą; Dirbtinio intelekto pasiūlymas neturėtų būti įgyvendinamas kaip įsakymas.

8. Išpirkos reikalaujančio incidento metu komanda nori atkurti paveiktą mašiną, kad ją greitai išvalytų; tačiau mašinoje yra teismo medicinos įrodymų (atminties sąvartynas, užpuoliko įrankiai), kurie dar nebuvo surinkti. Koks yra teisingas požiūris?

  • A) Įrenginys nedelsiant įdiegiamas iš naujo; įrodymai yra nereikšmingi
  • B) Dirbtinio intelekto prašoma „greičiausio valymo“ ir instrukcija taikoma aklai.
  • C) Mašina išjungiama ir išmetama, nes įkalčiai jau yra žurnale.
  • D) Pirmiausia paimamas teismo vaizdas ir atminties sąvartynas ir išsaugomi įrodymai, tada atliekamas valymas/atstatymas ✔

Paaiškinimas: atsigavimo greitis negali viršyti įrodymų išsaugojimo. Įrengus iš naujo nesurinkus įrodymų, sunaikinama globos grandinė ir suluošinamas teismo procesas. Pirmiausia padaromas teismo vaizdas ir atminties išmetimas, tada atliekamas valymas/atkūrimas. Teismo ekspertizės veiksmai nėra perduoti dirbtiniam intelektui.

9. Koks yra vienas patikimiausių techninio patikrinimo lygių analizuojant įtariamą sukčiavimo el. laišką ir kaip jis turėtų būti patvirtintas?

  • A) SPF/DKIM/DMARC pateikia el. laiškų antraštes; Patvirtinta iš neapdoroto pavadinimo, o ne iš AI santraukos ✔
  • B) el. laiško spalva ir šriftas; nuspręsta pagal vizualinį dizainą
  • C) Spustelėkite įtartiną nuorodą tiesioginėje sistemoje ir pažiūrėkite į atsidariusį puslapį.
  • D) Vien dirbtinis intelektas, sakantis „sukčiavimas“, yra pakankamas įrodymas

Paaiškinimas: SPF/DKIM/DMARC rezultatai el. laiškų antraštėse rodo, ar el. laiškas iš tikrųjų ateina iš domeno, į kurį jis pretenduoja; Jei visi trys nepavyksta ir siuntėjas apgaudinėja domeną, įtarimas tampa stipresnis. Tačiau tai turėtų būti patvirtinta iš neapdoroto pavadinimo, o ne iš AI santraukos. Be to, tiesioginėje sistemoje niekada nespaudžiamos įtartinos nuorodos.

10. Kodo peržiūroje AI pasiūlė pataisyti XSS pažeidžiamumą ir pasakė, kad „jis uždaro pažeidžiamumą“. Ką turėtų daryti analitikas / kūrėjas?

  • A) Mano, kad pataisa yra patikima ir pradedama tiesiogiai gaminti
  • B) peržiūri pataisą, patvirtina, kad ji iš tikrųjų uždaro pažeidžiamumą ir neįveda naujų pažeidžiamumų/klaidų ir parašo testą; Tik tada jis patenka į saugyklą ✔
  • C) Kadangi jis nėra tikras, jis perrašo visą failą dirbtiniam intelektui ir jį naudoja.
  • D) Taiko pataisą, bet išlaiko, neparašęs jokių testų

Paaiškinimas: AI pasiūlytas pataisymas nėra automatiškai saugus; Jis gali neuždaryti pažeidžiamumo iki galo, gali išvalyti netinkamą sluoksnį arba įvesti naują pažeidžiamumą / funkcinę klaidą. Kiekvienas pataisas yra peržiūrimas, įvertinama, ar jis iš tikrųjų uždaro pažeidžiamumą ir ar neatsiranda naujų problemų, rašomi teigiami ir neigiami testo atvejai; Tik tada patenka į sandėlį.

11. Analizuodamas ataką, dirbtinis intelektas pasakė, kad „tai tikrai yra APT-Dark Eagle grupės darbas“. Koks yra teisingas požiūris į grėsmių žvalgybą?

  • A) Priimkite nuorodą tokią, kokia ji yra, ir įrašykite ją ataskaitoje kaip „tikrą nusikaltėlį“
  • B) Jis kuria visą savo gynybą remdamasis ta grupe, niekada neabejodamas grupės pavadinimu.
  • C) Naudoja „techniką atitinkančią“ kalbą, o ne tikslią priskyrimą, patikrina grupę žinomuose šaltiniuose ir atsižvelgia į išgalvojimo galimybę ✔
  • D) Citavimas visada nereikalingas, į jį visai neatsižvelgiama

Paaiškinimas: Grupės priskyrimas yra pati sunkiausia ir netiksliausia žvalgybos sritis; AI netgi gali sugalvoti grupės pavadinimą, kurio nėra. Vietoj tikslios nuorodos naudojama kalba „suderinama su šiais metodais“, o grupės pavadinimas patvirtinamas žinomuose žvalgybos šaltiniuose. Be to, apsauga paremta ne trumpalaikiais IOC, o nuolatiniu TTP aptikimu.

12. Įvykio ataskaitos projekte AI parašė sakinį „greičiausiai užpuolikas viduje buvo tris savaites ir išfiltravo klientų duomenis“; kadangi nėra įtikinamų loginių įrodymų, patvirtinančių šiuos teiginius. Ką turėtų daryti analitikas?

  • A) Sakinys paliekamas toks, koks yra, nes jis dramatiškas ir įspūdingas
  • B) Palieka sakinį, bet pabaigoje prideda „dirbtinis intelektas“.
  • C) Perspausdina visą ataskaitą dirbtiniam intelektui ir pasirašo jos nepatikrinęs.
  • D) Taiso įrodymais pagrįstus reikalavimus; Atskiria „galimas / įrodytas / tiriamas“ ir ištraukia galutinį teiginį be įrodymų ✔

Komentaras: Oficialioje saugumo ataskaitoje kiekvienas teiginys turi būti pagrįstas ir „tikėtinas“ niekada neturėtų būti painiojamas su „įrodyta“. Ieškinys be įrodymų turi teisines, finansines ir reputacines pasekmes. Analitikas turėtų pakoreguoti sakinį atsižvelgdamas į įrodymus (pavyzdžiui, parašyti pirmosios aptiktos prieigos datą ir pasakyti „nerasta įtikinamų įrodymų, vyksta tyrimas“ dėl duomenų nutekėjimo).

13. Vadovas nori profiliuoti visą darbuotojo veiklą iš saugos žurnalų su dirbtiniu intelektu, kad suprastų, ar jis „lojalus“, ar ne. Ką turėtų daryti saugos specialistas?

  • A) atmeta prašymą ir nukreipia jį į atitinkamą kanalą (HR / teisinis / apibrėžtas tyrimas); saugos duomenys nėra asmens stebėjimo priemonė ✔
  • B) Sukuria ir pristato profilį, nes vadovas to prašo
  • C) Jis ištraukia tik kai kuriuos žurnalus ir pateikia dalinį profilį
  • D) turėti dirbtinio intelekto sukurtą profilį, nes atsakomybė pereina dirbtiniam intelektui

Aprašymas: Saugumo duomenys renkami saugumo tikslais; Asmens sekimas/profiliavimas yra piktnaudžiavimas, virsta asmeniniu sekimu ir pažeidžia KVKK. Ekspertas turėtų atmesti šį prašymą ir nukreipti jį į atitinkamą kanalą (HR, teisinį, apibrėžtą ir teisėtą tyrimo sistemą). Gera valia ar vadovo noras šios ribos nepateisina.

14. SOC nusprendžia, kuriuos saugos darbo eigos veiksmus automatizuoti. Koks yra geriausias automatizavimo principas?

  • A) Sprendimai dėl didžiausios rizikos pirmiausia turėtų būti automatizuoti, kad nedalyvautų žmogus
  • B) Mažos rizikos / grįžtami žingsniai yra automatizuoti; didelės rizikos / negrįžtami žingsniai lieka prie žmogaus durų ir kiekviena automatika turi atšaukimo būdą ✔
  • C) Visi SOC turėtų būti visiškai automatizuoti, o savikontrolė nereikalinga
  • D) Automatizuotų veiksmų nereikia anuliuoti, nes AI nedaro klaidų

Paaiškinimas: Mažos rizikos, pasikartojantys ir grįžtami žingsniai (rąstų rinkimas, aliarmo sodrinimas) gali būti automatizuoti; Didelės rizikos, negrįžtami ir sprendimo reikalaujantys veiksmai (serverio izoliavimas, gamybos pataisymas, oficialus pranešimas) praeina pro žmogaus duris. Be to, kiekvienas automatinis veiksmas turi turėti siaurus kriterijus ir anuliavimo būdą. Automatika nepašalina atsakomybės, o tik pagreitina.