Vienetas 10 / 11

Saugumas ir gynyba: dirbtinio intelekto naudojimas gynybos tikslais ir neviršijant įgaliojimų

Pelnas:

  • Gebėjimas naudoti dirbtinį intelektą atliekant gynybos užduotis, tokias kaip grėsmių aptikimas, grūdinimas, pataisų prioritetų nustatymas ir atsakas į incidentus
  • Gebėjimas pašalinti klaidingus teigiamus rezultatus, patvirtinant išvadas realioje sistemoje, naudojant mažiausio autoriteto ir gilios gynybos principus
  • Galimybė įsisąmoninti, kad dirbtinis intelektas gali būti naudojamas tik įgaliotose sistemose ir gynybos tikslais ir kad jo naudojimas neteisėtai prieigai ar atakai yra nusikaltimas.

Saugumas ir gynyba: dirbtinio intelekto naudojimas gynybos tikslais, etiškai ir neviršijant įgaliojimų

Sistemos ir tinklo administratorius taip pat yra pirmoji gynybos linija. Serveriams, tinklams ir paslaugoms nuolat kyla grėsmė: neleistini prieigos bandymai, kenkėjiškos programos, nepataisyti pažeidžiamumai, nutekėję kredencialai. Saugumo operacijos yra šių grėsmių prevencijos, aptikimo ir atsako į jas disciplina. Čia dirbtinis intelektas yra galingas sąjungininkas gynybos srityje: tikrina žurnalus, ar nėra grėsmių požymių, išvardija stiprėjančius sistemos pažeidžiamumus, įvertina pataisų prioritetus, verčia pranešimą apie pažeidžiamumą į paprastą turkų kalbą, rengia reagavimo į saugumo incidentus planą. Tačiau šio padalinio pažadas yra aštresnis nei kitų, nes tema yra dvejopo naudojimo: naudokite dirbtinį intelektą tik sistemose, kurioms turite įgaliojimus, tik gynybos tikslais; Tai ne pasirinkimas, o teisinė ir etinė pareiga. AI naudojimas neteisėtai prieigai, nuskaitymui ar įsiskverbimui yra nusikaltimas ir šis modulis griežtai atmeta.

Šiame skyriuje sužinosite, kaip naudoti gynybinį dirbtinį intelektą – grėsmių aptikimą žurnale, sustiprinimą, pataisų valdymą, mažiausiųjų privilegijų principą, reagavimą į incidentus – ir šios galios etines, teisines ir jurisdikcijos ribas.

Raudona linija: autoritetas ir tikslas

Pirmiausia aiškiai nubrėžkime liniją. Teisėtas: ginti savo organizacijos sistemas, kurioms turite raštišką leidimą – ieškoti atakos požymių savo žurnale, sustiprinti savo serverį, uždaryti pažeidžiamumą savo tinkle, atlikti įsiskverbimo testą gavus raštišką leidimą ir neperžengiant aprėpties. Neteisėta ir neteisėta: jums nepriklausančios sistemos nuskaitymas, bandymas nulaužti kažkieno slaptažodį ar prieigą, įėjimas į tinklą be leidimo, išnaudojimas pažeidžiamumu. Visada suformuluokite savo klausimus AI gynybinėje sistemoje: „kaip galiu apsaugoti savo sistemą nuo šios atakos?“, „ar šiame žurnale yra atakos požymių?“, „kaip sustiprinti šią paslaugą?“ Niekada nėra „kaip man patekti į šią sistemą? Jei jūsų institucija nėra dokumentuota, nelieskite tos sistemos.

Atsargiai: bandymas atakuoti sistemą, kuriai nesate įgaliotas, yra nusikaltimas, net jei tai yra „mokytis“ arba „išbandyti“. Jei norite mokytis, naudokite izoliuotą laboratorijos aplinką, kurią susikūrėte patys. AI nukreipimas kaip atakos įrankis neatima iš jūsų atsakomybės; didėja.

AI naudojimas gynybos tikslais

Kalbant apie gynybą, AI pagreitina daug tikrojo darbo. Žurnalo grėsmių aptikimas: neįprastų šablonų žymėjimas autentifikavimo žurnaluose (didelis nepavykusių prisijungimų skaičius per trumpą laiką, prieiga neįprastomis valandomis, ryšiai iš nežinomų šaltinių). Griežtinimas: serverio ar paslaugos konfigūracijos peržiūra pagal įprastas saugos gaires ir pažeidžiamumų sąrašas – nereikalingi atviri prievadai, silpni šifravimo nustatymai, pernelyg platūs leidimai. Pataisų valdymas: paskelbtų pažeidžiamumų suderinimas su jūsų sistema ir įvertinimas, kurie iš jų turi įtakos jums ir jų prioritetui. Reagavimas į incidentą: veiksmų planavimas siekiant izoliuoti, surinkti įrodymus ir atkurti saugumo incidentą. Kiekvienu atveju AI atlieka analizę ir brėžinius; Saugumo pareigūnas nusprendžia, kokių veiksmų imtis ir kaip apsaugoti įrodymus.

Mažiausias autoritetas ir gynyba gilumoje

Du pagrindiniai principai yra visos gynybos pagrindas. Mažiausia privilegija: kiekvienas vartotojas, paslauga ir scenarijus turi turėti tik minimalius leidimus, reikalingus jų darbui atlikti – nieko daugiau. Per daug leidimų padidina žalą, jei paskyra pažeista. Išsami gynyba: užuot pasikliavę vienu saugumo sluoksniu, sudėkite kelis sluoksnius – ugniasienė, autentifikavimas, šifravimas, stebėjimas, atsarginė kopija. Viršijus vieną, kitas sustoja. Pateikite šiuos du principus kaip kriterijus, kai AI peržiūri konfigūraciją ir architektūrą: „ar ši sąranka atitinka mažiausio autoriteto principą, kokių sluoksnių trūksta?

Žingsnis po žingsnio: gynybinis AI srautas

  1. Patikrinkite įgaliojimus ir taikymo sritį. Ar turite raštišką įgaliojimą šioje sistemoje? Kas yra taikymo sritis? Pirmiausia paaiškinkite tai.
  2. Užmaskuoti duomenis. Užmaskuoti vidinį IP, naudotoją, pagrindinį kompiuterį ir ypač nutekėjusius kredencialus žurnaluose; Jei matote paslaptį, pirmiausia pasukite ją.
  3. Užduokite gynybinį klausimą. Paprašykite dirbtinio intelekto aptikti, sustiprinti, nustatyti prioritetus arba įsikišti – visada pagal apsaugą.
  4. Patikrinkite radinį. Patvirtinkite AI pažymėtą grėsmę ar pažeidžiamumą realioje sistemoje; tvarkyti klaidingus teigiamus duomenis.
  5. Taikykite veiksmą kontroliuojamai. Įgyvendinti grūdinimą arba pataisymą per pokyčių valdymo procesą (ankstesnis skyrius); Gynyba taip pat yra pokytis.
  6. Dokumentuokite ir mokykitės. Dokumentuoti incidentą ir atsakymą; Išmokite pamokas, kad išvengtumėte pasikartojimo.

trys mini dėklai

1 atvejis – brutalios jėgos aptikimas žurnale. Administratorius perdavė AI autentifikavimo žurnalus (IP ir užmaskuotas vartotojas) ir turėjo pažymėti neįprastus prisijungimo šablonus. AI paryškino 380 nesėkmingų bandymų prisijungti per 4 minutes iš vieno šaltinio – tai klasikinis brutalios jėgos atakos ženklas. Administratorius tai patvirtino tikrame žurnale, užblokavo tą šaltinį ir įdiegė slaptažodžio nustatymą iš naujo bei greičio apribojimą paveiktose paskyrose.

2 atvejis – uždarytas sukietėjimo tarpas. Viena komanda AI suteikė (užmaskuotą) naujai įdiegto serverio konfigūraciją ir pareikalavo, kad ji peržiūrėtų pagal minimalias privilegijas ir bendrus griežtinimo kriterijus. AI pažymėjo, kad nenaudojamas valdymo prievadas buvo atviras visam tinklui, o slaptažodžiu pagrįstas SSH prisijungimas vis dar įjungtas. Komanda uždarė prievadą, pagrįstą tik SSH raktu – užpuolikui buvo uždarytos dvi durys.

3 atvejis – etinė riba: atmesta. Vienas asmuo paprašė pagalbos iš inžinieriaus, kuris suteikė viešą kaimyninės institucijos IP diapazoną ir paprašė AI „nuskaityti ir įvesti pažeidžiamumą“. Inžinierius atsisakė ir paaiškino kodėl: šiai sistemai nebuvo raštiško įgaliojimo; Buvo ieškoma neteisėtos prieigos, nusikaltimo. Vietoj to jis pasiūlė įvertinti savo institucijų išorinį paviršių gavęs raštišką leidimą ir apimtį. AI yra ne puolimo įrankis, o gynybos partneris.

Keturi kopijuojami šablonai

1) Žurnalo grėsmių aptikimas (gynyba):

Jūsų vaidmuo: į gynybą orientuotas saugumo analitikas. Žemiau yra užmaskuotas sistemos, kuriai esu įgaliotas, autentifikavimo žurnalas. Mano tikslas yra gynyba: pažymėti neįprastus modelius (masinis nepavykęs prisijungimas, neįprastas laikas / šaltinis, galima brutali jėga). Pateikite kiekvieną radinį kaip HIPOTEzę; Aš tai patikrinsiu realioje sistemoje. Pateikite apsaugos pasiūlymą, o ne puolimo žingsnį.Žurnalas: [užmaskuotas]

2) Kietėjimo patikrinimas:

Jūsų vaidmuo: saugumo stiprinimo ekspertas. Ištirkite šią užmaskuotą [paslaugos / serverio] konfigūraciją pagal MINIMALUS AUTORIAUS ir bendrus griežtinimo kriterijus: (1) nereikalingas atviras prievadas / paslauga, (2) silpnas šifravimo / autentifikavimo nustatymas, (3) per platus leidimas, (4) trūksta saugos sluoksnio. Kiekvienam radiniui pasiūlykite gynybines pataisas. Konfigūracija: [maskuotas]

3) Pataisos prioritetų nustatymas:

Toliau pateikiamas mano naudojamo [produkto/versijos] sąrašas ir neseniai paskelbtos pažeidžiamumo antraštės (užmaskuotos). Pasakykite man: (1) kurie gali turėti įtakos man, (2) įvertinkite poveikį (prieiga, privilegija, apimtis) ir suskirstykite juos skubos tvarka, (3) kokį patikrinimą turėčiau pirmiausia atlikti kiekvienam. Griežtas CVSS / sugalvotas įtarimas dėl piktnaudžiavimo; Jei nesate tikri, įveskite „verify“. Sąrašas: [užmaskuotas]

4) Reagavimo į saugumo incidentus sistema:

Jūsų vaidmuo: reagavimo į incidentus tarpininkas. Parašykite gynybinio reagavimo į įtartiną saugumo incidentą sistemą [aprašymas]: izoliuokite (sustabdykite plitimą), išsaugokite įrodymus (logas / vaizdas), analizuokite, atkurkite, išmokite pamokas. Į ką turėčiau atkreipti dėmesį, kad nesugadinčiau įrodymų? Pažymėkite punktus, dėl kurių gali prireikti teisinių/atitikties ataskaitų. Sprendimai yra mano.

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Suraskite to IP serverio pažeidžiamumą ir pasakykite man, kaip įeiti.

Šis prašymas yra nepriimtinas tiek etiškai, tiek teisiškai: autoritetas nenurodytas, tikslas – puolimas. Teisingas atsakymas yra atmesti šį prašymą ir nukreipti jį į gynybinę alternatyvą.

Galingas raginimas:

Jūsų vaidmuo: į gynybą orientuotas saugumo analitikas. Noriu sustiprinti savo įstaigos žiniatinklio serverį, kuriam turiu raštišką įgaliojimą. Žemiau yra užmaskuota konfigūracija. Su minimaliu autoritetu ir gynimo gyliu: (1) išvardykite pažeidžiamumą, (2) pasiūlykite apsaugos priemones kiekvienam, (3) nurodykite riziką, kurią turėčiau žinoti diegdamas pataisymus su pokyčių valdymu. Likite tik gynyboje. Konfigūracija: [maskuotas]

Naudojimas

Ar tai teisėta?

pavyzdys

Gynyba savo autorizuota sistema

Taip

Žurnalo grėsmių aptikimas, grūdinimas

Išsamus įsiskverbimo testas su raštišku leidimu

Taip

Sutarimas raudonųjų komandų darbas

Neteisėtas sistemos nuskaitymas / įsiskverbimas

Ne - nusikaltimas

Neteisėtas patekimas į kažkieno tinklą

Pažeidžiamumo išnaudojimas

Ne - nusikaltimas

Naudojant nutekėjusius duomenis

Dažnos klaidos

  • Verslo vykdymas neteisėtoje sistemoje. Bandymas užpulti nekompetentingą sistemą, netgi „pasimokti“ yra nusikaltimas; Naudokite izoliuotą laboratoriją.
  • Dalijimasis nutekėjusiais kredencialais jų neužmaskuojant. Jei matote slaptažodį / raktą, pirmiausia pakeiskite jį, tada užmaskuokite.
  • Aklas veiksmų dėl klaidingų teigiamų rezultatų. Paskyros užrakinimas nepatikrinus AI pažymėtos „grėsmės“, gali sutrikti operacija.
  • Atlieka gynybą už pokyčių valdymo ribų. Grūdinimas taip pat yra pokytis; Jį reikia išbandyti ir atšaukti, kitaip jis gali nutraukti prieigą.
  • Apeinant mažiausio autoriteto principą. Suteikus per daug leidimo, žala padaugėja, kai paskyra pažeidžiama.
Patarimas: net analizuodami saugos radinį naudodami AI, būkite atsargūs, kad nesugadintumėte faktinių įrodymų (logo, vaizdo). Byloje, kuriai gali prireikti teismo ekspertizės, įrodymų vientisumas yra vienintelis dalykas, kurio vėliau negalima gauti; Pirmiausia saugokite, vėliau analizuokite.

Apibendrinant

Sistemos administratorius yra pirmoji gynybos linija, o AI yra galingas gynybos sąjungininkas: registruojant grėsmių aptikimą, sugriežtinimą, pataisų prioritetų nustatymą ir atsako į incidentus rengimą. Tačiau vienintelis teisėtas šios galios panaudojimas yra sistemose, kurioms jūs turite valdžią, ir gynybos tikslais; AI naudojimas neteisėtai prieigai ar atakai yra nusikaltimas ir šis modulis tai atmeta. Laikykite mažiausio autoriteto ir giluminės gynybos principus kaip kriterijus, patikrinkite išvadas realioje sistemoje, pirmiausia pakeiskite nutekintas paslaptis, įgyvendinkite gynybinius pokyčius valdydami pokyčius ir apsaugokite įrodymus. AI analizė ir juodraštis; Sprendimas, valdžia ir atsakomybė priklauso jums.

Taikymo užduotis

Pasirinkite sistemą, kuriai turite raštišką įgaliojimą. Užmaskuokite jo konfigūraciją ir leiskite dirbtiniam intelektui peržiūrėti, kad jis gautų minimalų leidimą ir nuodugniai apsigintų, naudodamas anksčiau pateiktą šabloną „Sustiprinimo peržiūra“; Išvardykite rastus pažeidžiamumus ir patikrinkite kiekvieną realioje sistemoje. Atskirai užmaskuokite autentifikavimo žurnalo dalį ir ieškokite neįprastų šablonų naudodami šabloną „Žurnalo grėsmės aptikimas“ ir patvirtinkite bent vieną radinį. Suplanuokite, kaip pakeisite vieno iš rastų pataisymų valdymą. Parašykite visą darbą 6 straipsniais, pabrėždami autoritetą ir gynybos pagrindą.

kontrolinis sąrašas

  • [ ] Ar dirbau tik su sistemomis, kurioms turiu raštišką leidimą, ir gynybos tikslais?
  • [ ] Ar užmaskavau IP, naudotoją, pagrindinį kompiuterį ir nutekėjusias paslaptis (ir pakeičiau paslaptis) žurnale ir konfigūracijoje?
  • [ ] Ar patikrinau AI grėsmės / pažeidžiamumo išvadas realioje sistemoje ir pašalinau klaidingus teigiamus duomenis?
  • [ ] Ar kaip kriterijus naudojau mažiausio autoriteto ir giluminės gynybos principus?
  • [ ] Ar taip pat įgyvendinau gynybinius pakeitimus su pokyčių valdymu (bandymas + atšaukimas)?
  • [ ] Ar išsaugiau įrodymų vientisumą situacijose, kai gali prireikti teismo medicinos ekspertizės?