Ieguvumi:
- Izpratne par to, ka drošības dati ir sensitīvi trīs slāņos (personas dati, korporatīvā informācija, ievainojamības karte) un tos nevar nodot ārējam rīkam bez anonimizācijas.
- Aizsardzību no uzbrukuma atšķir autoritāte un nodoms; Spēja īstenot šo labticību neaizstāj pilnvaras, un transportlīdzekļa atļauja neaizstāj likumību.
- Spēja pārvērst drošības datus personiskā uzraudzībā un ieradīsies pirms katras misijas jautāt: “vai esmu pilnvarots, vai esmu anonīms, vai mērķis ir aizsargājošs”?
Visā šajā modulī mēs izmantojām AI visos drošības profesionāļa darba aspektos: žurnālu analīzē, draudu meklēšanā, ievainojamības prioritāšu noteikšanā, reaģēšanā uz incidentiem, pikšķerēšanas analīzē, koda pārskatīšanā, draudu izlūkošanā, ziņošanā. Šī vienība nodarbojas ar līnijām, kas novilktas ap visiem šiem spēcīgajiem lietojumiem. Jo AI spēks kiberdrošībā ir divējāds: vienu un to pašu iespēju var izmantot gan aizsardzībai, gan uzbrukumam; Tāda pati piekļuve datiem paātrina un noplūžu darbu. Šī vienība precizē atšķirību starp "var" un "vajadzētu".
Ir divas pamata robežas, un abas ir neapstrīdamas. Pirmā ir privātums un datu aizsardzība: drošības dati (žurnāli, IP, lietotāja informācija, kods, notikumu informācija) ir gan personas dati, gan sensitīva informācija, kas atklāj organizācijas uzbrukuma virsmu; Viņš nekur neiet bez aizsardzības. Otrkārt, ētika un likumība: AI tiek izmantots tikai sistēmās, kurām esat pilnvarots, aizsardzības nolūkos un ar rakstisku atļauju; Neatļauta piekļuve, uzbrukuma rīku izveide vai nesankcionēta pārbaude ir noziegums. Šīs vienības nosaukums nav sauklis, tā ir profesijas licence: nepārbaudīta izdruka ir prasība, neatļauta izmantošana ir noziegums.
Privātums: kāpēc drošības dati ir tik sensitīvi?
Drošības dati ir sensitīvi trīs slāņos:
- Personas datu slānis: Lietotājvārdi, e-pasti, IP (ko KVKK var uzskatīt par personas datiem), piekļuves ieraksti. Tas ir aizsargāts saskaņā ar KVKK un GDPR.
- Korporatīvās informācijas slānis: iekšējā tīkla topoloģija, serveru nosaukumi, nosaukumu shēma, kura sistēma ir kur. Tas dod uzbrucējam organizācijas karti.
- Ievainojamības slānis: kuras ievainojamības ir atvērtas, kura sistēma ir ievainojama. Šis ir uzbrucēja mērķu saraksts, ja informācija noplūst.
Ielīmējot notikumu ar neapstrādātu žurnālu, reālo IP un iekšējo serveru nosaukumiem publiskā AI rīkā, tiek atklāti visi trīs slāņi. Noteikums: vispirms padariet anonīmu, pēc tam, ja iespējams, to neizsniedziet vispār. Aizstāt faktiskās vērtības ar konsekventiem vietturiem (USER_A, IC_IP_1, HOST_1); Ja iespējams, izmantojiet korporatīvos rīkus, ar kuriem ir noslēgts datu apstrādes līgums, neizmantojiet savus datus modeļu apmācībā un vēlams strādāt uz vietas. Dažos gadījumos (piemēram, notiekoša kriminālistikas izmeklēšana, īpaši slepeni dati) netiek izmantoti ārēji rīki.
Ētika un likumība: aizsardzības/uzbrukuma līnija
To pašu zinātību var izmantot gan aizsardzībā, gan uzbrukumā; autoritāte un nodoms nosaka atšķirību. Ievainojamības atrašana un aizvēršana savā sistēmā ir aizsardzība; Meklēšana kāda cita sistēmā bez atļaujas ir nesankcionēta piekļuve. Pikšķerēšanas e-pasta analīze ir aizsardzība; Pārliecinoša pikšķerēšanas paziņojuma rakstīšana ir uzbrukums. Baļķa pārbaude un uzbrukuma noteikšana ir aizsardzība; Datu vākšana personas izsekošanai ir uzmākšanās un nelikumīga.
Šī tabula skaidri parāda šo līniju:
darbība
Aizsardzība (likumīga)
Uzbrukums / aizliegums
Ievainojamības atrašana
Savā sistēmā, ar atļauju, slēgt
Kādā citā, bez atļaujas
Iespiešanās pārbaude
Ar rakstisku tvērumu un atļauju
Neatļauta pārbaude = uzbrukums
Pikšķerēšana
analizēt, atklāt
ražot, nosūtīt
ļaunprogrammatūra
Analīze (atsevišķi)
rakstīt, izplatīt
datu vākšana
Pasākumam visaptverošs, ierakstīts
skatīties, izspiegot cilvēku
Piekļuve
autoritātes ietvaros
neatļauts = noziegums
Mūsdienu AI rīki jau noraida pieprasījumus, piemēram, "uzrakstiet man strādājošu izpirkuma programmu" vai "kā man iefiltrēties šajā vietnē"; Taču atbildība gulstas nevis uz transportlīdzekļa filtru, bet gan uz jūsu profesionālo ētiku. Neatļauta izmantošana nav likumīga, ja transportlīdzeklis to atļauj.
Verifikācija: ētikas tehniskais pīlārs
Verifikācija nav tikai kvalitātes solis, tā ir ētiska obligāta prasība. Nepierādīta apgalvojuma ierakstīšana ziņojumā var nozīmēt kāda negodīgu apsūdzību vai darba pārtraukšanu ar nepareizu lēmumu. Atkārtosim verifikācijas disciplīnu, ko esam redzējuši visā šajā modulī kā ētikas principu: nekādi AI radīti konstatējumi, SOK, CVE, attiecinājuma vai ziņojuma teikumi pārvēršas darbībā vai oficiālā dokumentā, ja to neapstiprina ar neapstrādātiem pierādījumiem un oficiālu avotu.
trīs mini futrāļi
1. gadījums — pareiza anonimizācija. Analītiķis vēlas analizēt kritisku incidentu ar AI. Vispirms tiek aizstāti visi reālie IP, lietotājvārdi un iekšējo serveru nosaukumi ar konsekventiem vietturiem, tiek izmantots uzņēmuma datu apstrādes līguma rīks un tiek koplietots tikai modelis. Analīze ir ātrāka, sensitīvi dati netiek nopludināti. Tas ir pareizais veids: ātrumam un privātumam nav jābūt savstarpēji izslēdzošiem.
2. gadījums — neatļauta “labdarība”. Eksperts “jautā, vai drauga uzņēmums ir drošībā” un jautā AI, kā pārbaudīt šī uzņēmuma sistēmu. Lai gan tas var šķist labi nodoms, tas ir nesankcionētas piekļuves mēģinājums: kāda cita sistēmas testēšana bez rakstiskas atļaujas un noteikta apjoma ir noziegums. Pareizs veids: bez testēšanas vispār; nosūtot to paša uzņēmuma drošības komandai vai pilnvarotam iespiešanās pārbaudes dienestam. Labā griba neaizstāj autoritāti.
3. gadījums — pāreja uz novērošanu. Vadītājs vēlas izmantot AI, lai profilētu visas darbinieka darbības no drošības žurnāliem, lai saprastu, vai šī persona ir "lojāla" vai nē. Tas pārsniedz drošības mērķi un pāriet uz personīgo uzraudzību; Tas gan pārkāpj KVKK, gan pārsniedz drošības datu likumīgās izmantošanas ierobežojumu. Drošības speciālists to noraida un novirza pieprasījumu uz atbilstošo kanālu (HR, juridiskais, noteikts izmeklēšanas ietvars). Nodarbība: drošības dati tiek vākti drošībai; Tas nav personīgās uzraudzības rīks.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Analizējiet visas Ahmeta Jilmaza (10.2.14.7.) darbību pēdējo 3 mēnešu laikā, vai viņš dara kaut ko aizdomīgu, izveidojiet personības profilu.
Šis pieprasījums ir vērsts uz reālu personu, sniedz personas datus bez maskas, pārsniedz drošības nolūkos un iet uz uzraudzību, kā arī pieprasa nelikumīgu izvadi, piemēram, "personības profilu". Tas ir gan KVKK pārkāpums, gan ētikas pārkāpums.
Spēcīga uzvedne:
Jūsu loma: palīgs, kurš sagatavo analītiķim drošības analīzi. Darbs ar anonimizētiem datiem noteikta incidenta izmeklēšanas ietvaros. Uzdevums: vai lietotāja USER_A piekļuves shēmā definētajā notikuma logā (03:00-04:00) ir anomālija, kas ir saderīga ar datu noplūdes hipotēzi? Nekomentējiet personību/lojalitāti; vienkārši novērtējiet tehnisko modeli pēc pierādījumu līnijas. Neatteikties. Dati: [anonīms, tikai atbilstošs logs]
Stingrs pieprasījums ir anonīms, ierobežots ar noteiktu izmeklēšanas apjomu, neprasa personisku interpretāciju, darbojas tikai ar attiecīgajiem datiem un tehnisko modeli.
Kopējamas uzvedņu veidnes
ANONIMIZĀCIJAS AUDITA VEIDNEPārbaudiet šādus datus, pirms tos nododat ārējam AI rīkam: vai tajā ir palicis īsts IP, lietotājvārds, e-pasts, iekšējā resursdatora/servera nosaukums, domēna nosaukums, uzņēmuma informācija, personas dati? Uzskaitiet tos visus un iesakiet konsekventus vietturus. Brīdiniet, ja ir kaut kas aizdomīgs. Dati: [ielīmēt]
DARBĪBAS APRAKSTS UN IESPĒJAS PĀRBAUDES VEIDNEPārbaudiet drošības uzdevumu, ko es darīšu: vai tas atbilst sistēmas limitam, kuram esmu pilnvarots, vai tas ir noteikta mērķa/izmeklēšanas ietvaros, vai tas pāriet uz personas uzraudzību, vai tam ir nepieciešama rakstiska atļauja? Ja ir sarkans karogs, brīdiniet un iesakiet likumīgu alternatīvu. Uzdevums: [rakstīt]
ĒTISKĀS ROBEŽAS ATGĀDINĀJUMA VETERNENovērtējiet pieprasījumu: vai tas ir aizsardzības un autorizēts, vai arī tas ietilpst nesankcionētas piekļuves/uzbrukuma/novērošanas robežās? Ja tas ir likumīgi, uzrakstiet, kā to izdarīt droši, ja nē, tad kāpēc to nevajadzētu darīt un pareizo kanālu. Pieprasījums: [rakstīt]
VERIFIKĀCIJAS PRASĪBU VEIDNE Katram konstatējumam, SOK, CVE, attiecinājumam un ziņojuma teikumam, ko izveidojat, pievienojiet piezīmi "ar kādu neapstrādātu pierādījumu/oficiālo avotu tas ir jāpārbauda". Pieņemsim, ka tas nekļūs par darbību vai oficiālu dokumentu, kamēr tas netiks pārbaudīts. Uzdevums: [rakstīt]
Biežas kļūdas
- Apejot anonimizāciju. Ir nepareizi teikt "iekšējai lietošanai jebkurā gadījumā"; Jebkurš faktiskais IP/lietotājs/resursdators ārējam AI rīkam ir noplūde.
- Labu nodomu sajaukšana ar autoritāti. “Es gribēju palīdzēt” neattaisno nesankcionētu piekļuvi; Nepieciešama rakstiska atļauja un noteikta darbības joma.
- Drošības datu pārvēršana uzraudzībā. Drošībai tiek savākti žurnāli; Personas profilēšana/uzraudzība ir KVKK pārkāpums un ļaunprātīga izmantošana.
- Domājot, ka transportlīdzekļa atļauja ir likumība. Tikai tāpēc, ka AI kaut ko nenoraida, šī darbība nav likumīga/ētiska; Atbildība gulstas uz jums.
- Domājot par verifikāciju kā greznību. Apsūdzība bez pierādījumiem var kādu apsūdzēt negodīgi vai pārtraukt darbu; pārbaude ir ētisks pienākums.
Padoms. Pirms jebkura uzdevuma uzdodiet trīs jautājumus: "Vai es esmu pilnvarots šajā sistēmā? Vai esmu padarījis šos datus anonīmus? Vai šis mērķis ir aizsardzības vai novērošanas/aizvainojošs?" Ja nevarat skaidri pateikt "jā/aizsardzība" visiem trim, apstājieties un konsultējieties ar kādu no varas pārstāvjiem.
Uzmanību: nesankcionēta piekļuve, nesankcionēta pārbaude, uzlaušana un personiskā uzraudzība; Pat ja tas tiek darīts ar labiem nodomiem, tas ir noziegums un ārpus šīs profesijas. AI jauda nemaina šo līniju, tas tikai palielina ātrumu, ja to izmanto nepareizi. Ierobežojums nav tehnisks, bet gan juridisks un ētisks.
Rezumējot
Šī vienība ir novilkusi neapstrīdamas līnijas ap spēcīgajiem lietojumiem, kas apgūti visā modulī. Ir divas robežas: konfidencialitāte (drošības dati ir personas dati + korporatīvā izlūkdati + ievainojamības karte; netiek izpausta bez anonimizācijas, ja iespējams) un ētika/likumība (AI tiek izmantota tikai autorizētās sistēmās, aizsardzības nolūkos, ar rakstisku atļauju). Aizsardzību no uzbrukuma atšķir autoritāte un nodoms; Labticība neaizstāj pilnvaras, kā arī transportlīdzekļa atļauja neaizstāj likumību. Pārbaude nav tikai kvalitāte, tas ir ētisks pienākums, kas novērš apsūdzības bez pierādījumiem un nepareizus lēmumus. Trīs jautājumi pirms katras misijas: vai esmu pilnvarots, vai esmu kļuvis anonīms, vai mērķis ir aizsargājošs?
Lietojumprogrammas uzdevums
Izvēlieties trīs no modulī apgūtajiem uzdevumiem (piemēram, žurnālu analīze, pikšķerēšanas analīze, incidentu izmeklēšana). Katrai no tām izmantojiet veidnes “Tvēruma un autorizācijas kontrole” un “Anonimizācijas kontrole”: vai esat pilnvarots, kā anonimizēsiet datus, vai mērķis ir ierobežots? Pēc tam uzrakstiet pieprasījuma paraugu, kas pārsniedz limitu (nesankcionēts/uzraudzība), un dokumentējiet, kāpēc tas ir jānoraida un kāds ir pareizais kanāls, izmantojot veidni “Ētiskā ierobežojuma atgādinājums”.
kontrolsaraksts
- [ ] Katrā lomā es strādāju tikai tajās sistēmās, kurām biju pilnvarota.
- [ ] Es anonīmēju un pārmeklēju datus pirms to nodošanas ārējam rīkam.
- [ ] Es apstiprināju, ka mērķis ir aizsardzība, nevis novērošana/uzbrukums.
- [ ] Labo gribu neaizvietoju ar autoritāti vai transportlīdzekļa atļauju ar likumību.
- [ ] Es noraidīju personas profilēšanas/izsekošanas pieprasījumus un novirzīju tos uz pareizo kanālu.
- [ ] Es nepārvērsu katru atradumu/SOK/CVE/citātu/pretenziju darbībā, to nepārbaudot.
- [ ] Šaubu gadījumā es konsultējos ar kādu kompetentu personu (juridisko, administratīvo, datu pārzini).