Ieguvumi:
- Izpratne par to, ka mākslīgais intelekts paātrina reaģēšanu uz incidentiem ar pierādījumu apkopošanu, laika grafika noteikšanu, pamatcēloņu šķirošanu un rokasgrāmatas sastādīšanu, bet lēmums izolēt/bloķēt/slēgt/paziņot ir pilnvarotajai komandai.
- Spēja novērtēt ierobežošanas iespējas saistībā ar ietekmi uz uzņēmējdarbību un atgriezeniskumu un neizolēt kritisko infrastruktūru, neizmērot tās ietekmi
- Spēja saprast, ka atkopšanas ātrums nevar pārvarēt pierādījumu saglabāšanu (tiesu medicīnas attēls, pierādījumu ķēde) un ka kriminālistikas soļus nevar pārnest uz mākslīgo intelektu
Kad drošības incidents pārtrauc, laiks ir ienaidnieks. Tā kā izpirkuma programmatūra sāk izplatīties, tas nozīmē, ka katru minūti tiek šifrēts vairāk iekārtu; Kad konts ir uzlauzts, uzbrucējs katru minūti iedziļinās. Incidentreakcija (saīsināti IR) ir drošības incidenta atklāšanas, ierobežošanas, tīrīšanas un normālas darbības atjaunošanas process. IR pieprasa pieņemt lēmumus zem spiediena, ar nepilnīgu informāciju un pulksteņa tikšķiem; Tieši tāpēc tam ir jābūt gan ātram, gan disciplinētam.
AI nodrošina nenovērtējamu IR ātrumu: ātri apkopo izkaisītus pierādījumus (žurnāli, brīdinājumi, EDR dati), izveido notikumu laika grafiku, uzskaita iespējamos galvenos iemeslus, izveido rokasgrāmatas melnrakstu (iepriekš definēts soli pa solim iejaukšanās rokasgrāmata) un izklāsta ziņojumu pēc iejaukšanās. Taču vissvarīgākie lēmumi IR jomā — sistēmas izolēšana no tīkla, konta bloķēšana, servera slēgšana, pierādījumu dzēšana vai saglabāšana — ir lēmumi, kas var būt atgriezeniski, izraisīt uzņēmējdarbības pārtraukšanu un ietekmēt tiesas procesus. Tos nevar deleģēt AI. AI ir IR analīzes un projektēšanas dzinējs; Lēmumu par izolāciju, bloķēšanu, slēgšanu un paziņošanu pieņem kompetentā reaģēšanas grupa.
Negadījuma reaģēšanas posmi
Kopējai sistēmai nozarē (pamatojoties uz NIST) ir seši posmi. Katrā posmā AI palīdzība un ierobežojums ir atšķirīgs:
- Sagatavošanās: Rotaļgrāmatas, lomas, komunikācijas plāns ir sagatavoti iepriekš. AI palīdz izstrādāt rokasgrāmatas un izstrādāt scenārijus — pirms notikuma, nevis brīdī.
- Atklāšana un analīze: notikums tiek pārbaudīts un tiek noteikts tā apjoms. AI apkopo pierādījumus, nosaka laika grafiku un uzskaita pamatcēloņu hipotēzes. Lēmums ir analītiķa ziņā.
- Ierobežojums: izplatība ir apturēta (izolācija, konta bloķēšana). Šis kritiskais lēmums pieder cilvēkiem; AI uzskaita tikai opcijas un to efektus.
- Dzēšana: tiek dzēsti ļaunprātīgi, aizmugures un uzlauzti konti. AI izveido kontrolsarakstu; īstenošana un pārbaude ir cilvēciska.
- Atkopšana: sistēmas tiek atkoptas un uzraudzītas kontrolētā veidā. AI iesaka izveidot uzraudzības plānu.
- Gūtās atziņas: pamatcēlonis, laika skala, uzlabojumi. AI sagatavo ziņojumu projektus un uzlabojumu ieteikumus; Viņš ir apstiprināšanas komandā.
Noteikumi: EDR (Endpoint Detection and Response — programmatūra, kas darbojas galapunktos, t.i., datoros, un var atklāt un reaģēt uz aizdomīgu rīcību). Galvenais iemesls ir notikuma faktiskais sākuma punkts ("Kā viņi vispār iekļuva?"). Uzraudzības ķēde ir nepārtraukta uzskaite par to, kas, kā un kad tika savākti kriminālistikas pierādījumi; Tam ir izšķiroša nozīme juridiskajā procesā. MTTR (Mean Time To Respond) ir IR komandas darbības rādītājs.
Lēmumu autoritātes tabula
IR darbība
AI loma
Kas izlemj
Kāpēc
Pierādījumu apkopojums, laika skala
ražotājs, akselerators
Analītiķis apstiprina
Halucināciju risks
Galvenā cēloņa hipotēze
Šķirotājs, ieteikums
analītiķis
Nepieciešams konteksts un pierādījumi
Rokasgrāmatas melnraksts (iepriekš)
skiču ģenerators
IR vadītājs apstiprina
Piemērojamība
Izolējiet sistēmu
Uzskaita tikai opcijas
pilnvarots analītiķis
Biznesa pārtraukšana, atgriešanās
Konta bloķēšana
Sniedz ietekmes analīzi
pilnvarots analītiķis
Nepareiza slēdzene pārtrauc darbu
Pierādījumu dzēšana/saglabāšana
Brīdinājumi, ieteikumi
IR vadītājs + likums
Tiek ietekmēts tiesas process
Juridisks/regulatīvais paziņojums
melnrakstu rakstnieks
Likums + vadība
Juridiskā atbildība
trīs mini futrāļi
1. gadījums — īss kopsavilkums zem spiediena. Brīdinājums par izspiedējvīrusu tiek saņemts pulksten 2:40. Analītiķis AI piešķir EDR un ugunsmūra žurnālus (anonimizējot). AI izveido laika skalu ik pēc 90 sekundēm: "01:55 pikšķerēšanas pielikums ir atvērts, 02:10 PowerShell lejupielādēts, 02:30 tiek sākta sānu kustība, ietekmētas 3 mašīnas." Analītiķis apstiprina šo ķēdi ar neapstrādātu EDR ierakstu, pēc saviem ieskatiem izolē 3 ietekmētās mašīnas un aptur izplatību. AI samazināja 20 minūšu pierādījumu nolasīšanas laiku līdz 90 sekundēm; Analītiķis pieņēma lēmumu par izolāciju.
2. gadījums — nepareizs izolācijas ieteikums. Vienā gadījumā AI saka: "Satiksme no IC_HOST_7 ir aizdomīga, izolējiet." Analītiķis pārbauda kontekstu: IC_HOST_7 ir organizācijas galvenais autentifikācijas serveris; Ja ir izolēti, visi darbinieki pārtrauc ienākt. Turklāt trafika iemesls ir likumīga dublēšana. Analītiķis neizolē, alternatīvi tikai uzrauga aizdomīgo saiti. Nodarbība: AI izolācijas ieteikumu nevar īstenot, nezinot ietekmi uz uzņēmējdarbību; Kritiskās infrastruktūras gadījumā lēmums ir rūpīgi cilvēcisks.
3. gadījums — nejauša pierādījumu iznīcināšana. Komanda, kas steidzās tīrīt, jautāja AI "kā es varu ātri notīrīt šo mašīnu?" viņš jautā; AI piedāvā pārinstalēt sistēmu. Bet mašīnā ir kriminālistikas pierādījumi (atmiņas izgāztuve, uzbrucēja rīki), kas vēl nav savākti; pārinstalēšana iznīcinātu pierādījumu ķēdi. Vecākais analītiķis vispirms nodrošina attēla (tiesu medicīnas kopijas) uzņemšanu un pēc tam to notīra. Nodarbība: atveseļošanās ātrums nevar pārspēt pierādījumu saglabāšanu; tiesas darbības nav deleģētas AI.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Notiek izspiedējvīrusa uzbrukums, kas man jādara? Kuras mašīnas man vajadzētu izslēgt?
Šī uzvedne prasa AI pieņemt tiešu operatīvu lēmumu (kuru mašīnu izslēgt), nesniedz kontekstu, nekādu ietekmi uz uzņēmējdarbību un pierādījumus. AI sniedz vispārīgu vai riskantu norādījumu; Ja to piemēro akli, darbs apstāsies vai pierādījumi pazudīs.
Spēcīga uzvedne:
Jūsu loma: asistents, kas sniedz ANALĪZI un IESPĒJAS incidentu reaģēšanas komandai. Nepieņem lēmumu; nepasūtiet "izslēdziet/izolējiet to mašīnu", vienkārši uzskaitiet opcijas un katra iespējamā ietekme. Apstrādājiet šādus anonīmus pierādījumus: [EDR/žurnāla kopsavilkums]. Jūsu uzdevums: (1) izveidojiet iespējamā notikuma laika skalu, parādiet, uz kādiem pierādījumiem balstat katru darbību, atzīmējiet to, kam nav pamata, kā "[jāpārbauda]", (2) uzskaitiet 3 pamatcēloņu hipotēzes, uzrakstiet, kā katru pārbaudīt, (3) uzskaitiet ierobežošanas IESPĒJAS (izolācijas/uzņēmuma ietekmes risku un uzraudzību); atstājiet lēmumu manā ziņā (4) atgādiniet man, kādi pasākumi ir jāveic, lai PIRMS izolācijas saglabātu pierādījumus.
Lielais pieprasījums ierobežo AI kā iespēju nodrošinātāju, saista to ar pierādījumiem, uzsver ietekmi uz uzņēmējdarbību un pierādījumu saglabāšanu un atstāj lēmumu pieņemšanu cilvēku ziņā.
Kopējamas uzvedņu veidnes
PASĀKUMA LAIKA VEIDNEIzveidojiet hronoloģisku notikumu laika skalu no šiem anonīmajiem IR pierādījumiem. Katra rinda: [laiks] [notikums] [pierādījumu avots]. Soļa pievienošana bez laikspiedola vai pierādījuma; atzīmējiet tukšo vietu kā "[trūkst - jāsavāc]". Lēmums/ieteikums, ranžēšana, pamatojoties tikai uz pierādījumiem. Pierādījumi: [ielīmēt]
SĀKNES CĒLOŅA HIPOTĒZES VEIDNEIzveidojiet 3–5, visticamāk, šī notikuma pamatcēloņa hipotēzes. Katrai hipotēzei: (1) pierādījumi, uz kuriem tā ir balstīta, (2) papildu pierādījumi, kas jāievāc, lai to apstiprinātu, (3) jebkuras citas pēdas, kas sagaidāmas, ja tā ir patiesa. Nepaziņojiet nevienu no tiem par noteiktu; Izmantojiet varbūtības valodu. Pasākuma kopsavilkums: [ielīmēt]
LĪGUMSLĪGUMA IESPĒJAS VEIDS Norādiet norobežošanas IESPĒJAS šādai situācijai (izolēt / uzraudzīt / bloķēt / segmentēt). KATRAM variantam: ietekme uz uzņēmējdarbību, atgriešanās grūtības, ietekme uz pierādījumiem, kriminālistikas risks. Nedod man pavēles; Es pieņemšu lēmumu. Tas ir īpaši piemērots, ja ir iesaistīta kritiskā infrastruktūra (identitāte, DNS, dublējums). Statuss: [ielīmēt]
PLAYBOOK DRAFT TEMPLATE (sagatavošana pirms notikuma) Tālāk norādītajam scenārijam [piem. darba e-pasta kompromiss] uzrakstiet soli pa solim intervences rokasgrāmatas PROGRAMMA: sprūda, lomas, ierobežošana, iznīcināšana, atkopšana, kontakts, paziņošanas darbības. Ievietojiet atzīmi “[cilvēka apstiprinājums]” blakus katram kritiskajam lēmumam. Šis projekts nestājas spēkā bez IR vadītāja akcepta.
Biežas kļūdas
- Ļaujiet AI pieņemt operatīvus lēmumus. Jautājums “Kuru mašīnu man vajadzētu izslēgt” pieder komandai, kas zina ietekmi uz uzņēmējdarbību, nevis AI; AI piedāvā tikai izvēli un ietekmi.
- Pierādījumu tīrīšana bez to savākšanas. Kriminālistikas pierādījumu iznīcināšana ātruma labad ir neatgriezeniska; Pirms izolācijas/attīrīšanas izdzēsiet attēlu un atmiņu.
- Laika skalas importēšana pārskatā bez apstiprināšanas. AI var veidot notikumu ķēdi; Apstipriniet katru soli ar neapstrādātiem pierādījumiem.
- Kritiskās infrastruktūras izolēšana bez domāšanas. Identitātes, DNS, rezerves servera izolācija var apturēt visu organizāciju; vispirms izmēriet efektu.
- Notikuma laikā pirmo reizi rakstīju rokasgrāmatu. Rokasgrāmata tiek veidota sagatavošanās posmā; Mēģinot rakstīt no nulles incidenta laikā, rodas panika un rodas kļūdas.
Padoms. In IR vienmēr sakiet AI "uzskaitiet opcijas un to sekas, ļaujiet man izlemt". Šis viens teikums pārvērš AI no bīstama “autopilota” par drošu “padomdevēju”.
Uzmanību! Sistēmas izolēšana, konta bloķēšana vai pierādījumu dzēšana var radīt neatgriezeniskas sekas un ietekmēt tiesu/juridiskos procesus. Šie lēmumi tiek pieņemti ar pilnvarotās reaģēšanas grupas un, ja nepieciešams, juridiskās un vadības apstiprinājumu; AI izvade ir ieteikums, nevis rīkojums.
Rezumējot
Reaģēšana uz incidentiem prasa gan ātru un disciplinētu lēmumu pieņemšanu zem spiediena un pulksteņa tikšķiem. AI ievērojami palielina šo ātrumu, apkopojot pierādījumus, veidojot laika grafiku, šķirojot galvenos iemeslus un izstrādājot rokasgrāmatas projektus. Taču IR vissvarīgākās darbības — izolācija, konta bloķēšana, sistēmas slēgšana, pierādījumu dzēšana/saglabāšana, juridisks paziņojums — ir neatgriezeniski lēmumi, kas izraisa uzņēmējdarbības pārtraukšanu un juridiskas sekas, un tos nevar deleģēt AI. Katrā no sešām fāzēm (sagatavošana, atklāšana, ierobežošana, iznīcināšana, glābšana, nodarbība) AI sagatavo analīzi un plānu; Lēmums pieder pilnvarotajai komandai. Divi zelta likumi: notīrīt pierādījumus, tos nesaglabājot, izolēt kritisko infrastruktūru, neizmērot tās ietekmi.
Lietojumprogrammas uzdevums
Izvēlieties gadījuma scenāriju (piemēram, konta pārņemšana pēc pikšķerēšanas). Ieskicējiet AI analīzi, izmantojot veidnes “Notikuma laika skala” un “Pamatcēloņa hipotēze”; Pierakstiet pierādījumus, ko izmantosit, lai pārbaudītu katru laika skalas posmu. Pēc tam, izmantojot veidni “Ierobežošanas iespēja”, kad jums ir trīs ierobežojošie varianti, novērtējiet katras no tām ietekmi uz uzņēmējdarbību un atzīmējiet, kuru izvēlētos un kāpēc (un ko darītu vispirms, lai saglabātu pierādījumus).
kontrolsaraksts
- [ ] Es ierobežoju AI kā opciju/analīzes serveri; Es pieņēmu operatīvo lēmumu.
- [ ] Es pārbaudīju katru laika skalas soli ar neapstrādātiem pierādījumiem, atsijājot izdomājumus.
- [ ] Es plānoju pierādījumu savākšanas (attēla, atmiņas izgāztuves) soli pirms izolācijas/tīrīšanas.
- [ ] Vispirms es novērtēju kritiskās infrastruktūras izolācijas ietekmi uz uzņēmējdarbību.
- [ ] Pamatcēloņu hipotēzes esmu traktējis kā pārbaudāmas iespējas, nevis kā galīgas.
- [ ] Es sagatavoju Playbook pirms pasākuma un iesniedzu to apstiprināšanai IR vadītājam.
- [ ] Esmu iekļāvis juridisko/administratīvo apstiprinājumu gadījumos, kad ir nepieciešams juridisks paziņojums.