Ieguvumi:
- Spēja izmantot mākslīgo intelektu aizsardzības uzdevumos, piemēram, draudu noteikšanā, sacietēšanā, ielāpu prioritāšu noteikšanā un reaģēšanā uz incidentiem
- Spēja novērst viltus pozitīvus rezultātus, apstiprinot konstatējumus reālajā sistēmā, izmantojot mazākās autoritātes un padziļinātas aizsardzības principus
- Spēja internalizēt, ka mākslīgo intelektu var izmantot tikai autorizētās sistēmās un aizsardzības nolūkos un ka tā izmantošana nesankcionētai piekļuvei vai uzbrukumam ir noziegums.
Drošība un aizsardzība: AI izmantošana aizsardzības nolūkos, ētiski un saskaņā ar atļauju
Sistēmas un tīkla administrators ir arī pirmā aizsardzības līnija. Serveri, tīkli un pakalpojumi ir pastāvīgi apdraudēti: nesankcionēti piekļuves mēģinājumi, ļaunprogrammatūra, neaizlāpētas ievainojamības, nopludināti akreditācijas dati. Drošības operācijas ir šo draudu novēršanas, atklāšanas un reaģēšanas disciplīna. Šeit mākslīgais intelekts ir spēcīgs sabiedrotais aizsardzības jomā: žurnālu skenēšana, lai atrastu draudu pazīmes, sistēmas stingrāko ievainojamību uzskaitīšana, ielāpu prioritāšu novērtēšana, ievainojamības paziņojuma tulkošana vienkāršā turku valodā, drošības incidentu reaģēšanas plāna izstrāde. Taču šīs vienības solījums ir asāks par pārējām, jo tēma ir divējāda lietojuma: izmantojiet AI tikai sistēmās, kuras jums ir pilnvaras, tikai aizsardzības nolūkos; Tā nav izvēle, bet gan juridisks un ētisks pienākums. AI izmantošana nesankcionētai piekļuvei, skenēšanai vai infiltrācijai ir noziegums, un šis modulis to stingri noraida.
Šajā nodaļā jūs uzzināsit, kā izmantot aizsardzības AI — draudu noteikšanu žurnālā, nostiprināšanu, ielāpu pārvaldību, mazāko privilēģiju principu, reaģēšanu uz incidentiem — un šo pilnvaru ētiskos, juridiskos un jurisdikcijas ierobežojumus.
Sarkanā līnija: autoritāte un mērķis
Vispirms skaidri novilksim līniju. Leģitīmi: savas organizācijas sistēmu aizstāvēšana, kurām jums ir rakstiska atļauja — uzbrukuma pazīmju meklēšana savā žurnālā, sava servera nostiprināšana, ievainojamības aizvēršana savā tīklā, iespiešanās pārbaudes veikšana ar rakstisku atļauju un darbības jomas ietvaros. Neleģitīms un nelegāls: jums nepiederošas sistēmas skenēšana, mēģinājums uzlauzt kāda cita paroli vai piekļuvi, iekļūšana tīklā bez atļaujas, ievainojamības izmantošana. Vienmēr formulējiet savus jautājumus AI aizsardzības sistēmā: "kā es varu aizsargāt savu sistēmu pret šo uzbrukumu?", "Vai šajā žurnālā ir uzbrukuma pazīmes?", "Kā es varu nostiprināt šo pakalpojumu?" Tas nekad nav "kā es varu iekļūt šajā sistēmā?" Ja jūsu iestāde nav dokumentēta, nepieskarieties šai sistēmai.
Uzmanību: ir noziegums mēģināt uzbrukt sistēmai, kurai neesat pilnvarots, pat ja tas ir "mācīties" vai "pārbaudīt". Ja vēlaties mācīties, izmantojiet izolētu laboratorijas vidi, kuru esat izveidojis pats. AI kā uzbrukuma rīka novirzīšana nenoņem no jums atbildību; palielinās.
AI izmantošana aizsardzības nolūkos
Aizsardzības pusē AI paātrina daudz reālu darbu. Žurnāla draudu noteikšana: neparastu modeļu atzīmēšana autentifikācijas žurnālos (liels neveiksmīgu pieteikšanos skaits īsā laika periodā, piekļuve neparastās stundās, savienojumi no nezināmiem avotiem). Nostiprināšana: servera vai pakalpojuma konfigurācijas pārskatīšana, ievērojot vispārīgās drošības vadlīnijas, un ievainojamību uzskaitīšana — nevajadzīgi atvērti porti, vāji šifrēšanas iestatījumi, pārāk plašas atļaujas. Ielāpu pārvaldība: saskaņojiet publicētās ievainojamības ar jūsu sistēmu un novērtējiet, kuras no tām ietekmē jūs un to prioritāti. Reakcija uz incidentu: plānojiet pasākumus, lai izolētu, savāktu pierādījumus un atgūtu drošības incidentu. Katrā gadījumā AI izstrādā analīzi un projektus; Apsardzes darbinieks ir tas, kurš izlemj, kā rīkoties un kā aizsargāt pierādījumus.
Vismazākā autoritāte un aizsardzība dziļumā
Divi pamatprincipi ir visas aizsardzības mugurkauls. Vismazākā privilēģija: katram lietotājam, pakalpojumam un skriptam ir jābūt tikai minimālajām atļaujām, kas nepieciešamas viņa darba veikšanai — nekas vairāk. Pārāk daudz atļauju palielina kaitējumu, ja konts tiek apdraudēts. Padziļināta aizsardzība: tā vietā, lai paļautos uz vienu drošības slāni, sakraujiet vairākus slāņus — ugunsmūris, autentifikācija, šifrēšana, uzraudzība, dublēšana. Ja viens tiek pārsniegts, otrs apstājas. Piešķiriet šos divus principus kā kritērijus, liekot AI pārskatīt konfigurāciju un arhitektūru: "vai šī iestatīšana atbilst mazākās autoritātes principam, kādu slāņu trūkst?"
Soli pa solim: aizsargājoša AI plūsma
- Pārbaudiet pilnvaras un darbības jomu. Vai jums ir rakstiskas pilnvaras šajā sistēmā? Kas ir darbības joma? Vispirms noskaidrojiet to.
- Maskējiet datus. Žurnālos maskē iekšējo IP, lietotāju, saimniekdatoru un īpaši noplūdušos akreditācijas datus; Ja redzat noslēpumu, vispirms pagrieziet to.
- Uzdodiet aizsardzības jautājumu. Lūdziet AI noteikt, nostiprināt, noteikt prioritātes vai iejaukties — vienmēr aizsardzības ietvaros.
- Pārbaudiet atradumu. Apstipriniet draudus vai ievainojamību, ko AI atzīmē reālajā sistēmā; apstrādāt viltus pozitīvus rezultātus.
- Veiciet darbību kontrolētā veidā. Īstenot sacietēšanu vai lāpīšanu, izmantojot izmaiņu pārvaldības procesu (iepriekšējā vienība); Arī aizsardzība ir pārmaiņas.
- Dokumentējiet un mācieties. Dokumentē incidentu un reakciju; Apgūstiet mācības, lai novērstu atkārtošanos.
trīs mini futrāļi
1. gadījums — brutāla spēka noteikšana žurnālā. Administrators nodeva AI autentifikācijas žurnālus (IP un lietotāja maskētu) un lika tam atzīmēt neparastus pieteikšanās modeļus. AI iezīmēja 380 neveiksmīgu pieteikšanās mēģinājumu modeli 4 minūšu laikā no viena avota — klasiska brutāla spēka uzbrukuma pazīme. Administrators to apstiprināja reālajā žurnālā, bloķēja šo resursu un ieviesa paroles atiestatīšanu un ātruma ierobežošanu ietekmētajos kontos.
2. gadījums — cietēšanas sprauga aizvērta. Viena komanda nodeva mākslīgā intelekta (maskētu) tikko instalēta servera konfigurāciju un lika tai pārskatīt to atbilstoši minimālajām privilēģijām un vispārējiem sacietēšanas kritērijiem. AI atzīmēja, ka neizmantots pārvaldības ports ir atvērts visam tīklam un joprojām ir iespējota uz paroli balstīta SSH pieteikšanās. Komanda slēdza portu, padarot tikai SSH atslēgu balstītu — divas durvis uzbrucējam tika aizvērtas.
3. gadījums — ētiskā robeža: noraidīts. Viena persona lūdza palīdzību inženierim, kurš sniedza kaimiņu iestādes publisko IP diapazonu un lūdza AI "skenēt un ievadīt ievainojamību". Inženieris atteicās un paskaidroja, kāpēc: šai sistēmai nebija rakstiskas pilnvaras; Tas, kas tika meklēts, bija nesankcionēta piekļuve, noziegums. Tā vietā viņš ierosināja novērtēt savu iestāžu ārējo virsmu ar rakstisku atļauju un apjomu. AI nav uzbrukuma rīks, bet gan aizsardzības partneris.
Četras kopējamas veidnes
1) Reģistrācijas draudu noteikšana (aizsardzība):
Jūsu loma: uz aizsardzību orientēts drošības analītiķis. Zemāk ir maskēts autentifikācijas žurnāls sistēmai, kurai esmu pilnvarots. Mans mērķis ir aizsardzība: atzīmējiet neparastus modeļus (masveida neveiksmīga pieteikšanās, neparasts laiks/avots, iespējams brutāls spēks). Dodiet katru atradumu kā HIPOTĒZI; Es to pārbaudīšu reālajā sistēmā. Sniedziet aizsardzības ieteikumu, nevis uzbrukuma darbību. Žurnāls: [maskēts]
2) Sacietēšanas pārbaude:
Jūsu loma: drošības nostiprināšanas eksperts. Pārbaudiet šādu maskētu [pakalpojuma/servera] konfigurāciju, ņemot vērā MINIMĀLĀS IESPĒJAS un vispārīgos stingrības kritērijus: (1) nevajadzīgs atvērts ports/pakalpojums, (2) vājš šifrēšanas/autentifikācijas iestatījums, (3) pārāk plaša atļauja, (4) trūkst drošības slāņa. Iesakiet aizsardzības labojumus katram atradumam. Konfigurācija: [maskēts]
3) ielāpu prioritāšu noteikšana:
Tālāk ir norādīts manis izmantotā [produkta/versijas] saraksts un nesen publicētie ievainojamības virsraksti (maskēti). Pastāstiet man: (1) kuras varētu ietekmēt mani, (2) novērtējiet ietekmi (piekļuve, privilēģijas, darbības joma) un sarindojiet tos steidzamības secībā, (3) kāda pārbaude man jāveic vispirms. Stingrs CVSS/apgalvojums par ļaunprātīgu izmantošanu safabricēts; Ja neesat pārliecināts, ierakstiet "verify". Saraksts: [maskēts]
4) Drošības incidentu reaģēšanas sistēma:
Jūsu loma: negadījumu reaģēšanas koordinators. Uzrakstiet aizsardzības reakcijas sistēmu aizdomīgam drošības incidentam [apraksts]: izolēt (apturēt izplatību), saglabāt pierādījumus (log/attēls), analizēt, atgūt, mācīties. Kam jāpievērš uzmanība, lai nesabojātu pierādījumus? Atzīmējiet punktus, par kuriem var būt nepieciešams juridiskais/atbilstības ziņojums. Lēmumi ir mani.
Vāja uzvedne / spēcīga uzvedne
Vāja uzvedne:
Atrodiet servera ievainojamības šajā IP un pastāstiet man, kā iekļūt.
Šis pieprasījums ir gan ētiski, gan juridiski nepieņemams: autoritāte nav norādīta, mērķis ir uzbrukums. Pareizā atbilde ir noraidīt šo pieprasījumu un novirzīt to uz aizsardzības alternatīvu.
Spēcīga uzvedne:
Jūsu loma: uz aizsardzību orientēts drošības analītiķis. Es vēlos rūdīt savas iestādes tīmekļa serveri, kuram man ir rakstiskas pilnvaras. Zemāk ir maskētā konfigurācija. Ar minimālu autoritāti un aizsardzības dziļumu: (1) uzskaitiet ievainojamības, (2) iesakiet katrai aizsardzības labojumus, (3) norādiet uz riskiem, kas man būtu jāzina, ieviešot labojumus ar izmaiņu pārvaldību. Palieciet tikai aizsardzībā. Konfigurācija: [maskēts]
Lietošana
Vai tas ir likumīgi?
piemērs
Aizsardzība savā autorizētā sistēmā
Jā
Žurnāla draudu noteikšana, rūdīšana
Visaptveroša iespiešanās pārbaude ar rakstisku atļauju
Jā
Vienprātīgs sarkanās komandas darbs
Neatļauta sistēmas skenēšana/iekļūšana
Nē - noziegums
Neatļauta iekļūšana kāda cita tīklā
Ievainojamības izmantošana
Nē - noziegums
Izmantojot noplūdušos datus
Biežas kļūdas
- Uzņēmējdarbības veikšana nesankcionētā sistēmā. Mēģināt uzbrukt nekompetentai sistēmai, pat "mācīties" ir noziegums; Izmantojiet izolētu laboratoriju.
- Nopludinātu akreditācijas datu koplietošana, tos neslēpjot. Ja redzat paroli/atslēgu, vispirms nomainiet to un pēc tam maskējiet to.
- Akla rīcība viltus pozitīvu rezultātu gadījumā. Konta bloķēšana, nepārbaudot AI atzīmētos "draudus", var traucēt darbību.
- Aizstāvēšana ārpus pārmaiņu vadības. Rūdīšana ir arī pārmaiņas; Tam nepieciešama pārbaude un atcelšana, pretējā gadījumā tas var pārtraukt piekļuvi.
- Apejot mazākās autoritātes principu. Pārāk daudz atļauju piešķiršana palielina zaudējumus, ja konts tiek apdraudēts.
Padoms. Pat analizējot drošības konstatējumu ar AI, esiet piesardzīgs, lai nesabojātu faktiskos pierādījumus (žurnālu, attēlu). Lietā, kurā var būt nepieciešama tiesu ekspertīze, pierādījumu integritāte ir vienīgais, ko vēlāk nevar izgūt; Vispirms aizsargājiet, vēlāk analizējiet.
Rezumējot
Sistēmas administrators ir pirmā aizsardzības līnija, un AI ir spēcīgs sabiedrotais aizsardzībā: draudu noteikšanas reģistrēšana, nostiprināšana, ielāpu prioritāšu noteikšana un reakcijas uz incidentiem izstrāde. Taču vienīgais likumīgais šīs varas lietojums ir sistēmās, pār kurām jums ir autoritāte, un aizsardzības nolūkos; AI izmantošana nesankcionētai piekļuvei vai uzbrukumam ir noziegums, un šis modulis to noraida. Izmantojiet mazākās autoritātes un padziļinātas aizsardzības principus kā kritērijus, pārbaudiet konstatējumus reālajā sistēmā, vispirms mainiet nopludinātos noslēpumus, ieviesiet aizsardzības izmaiņas ar izmaiņu pārvaldību un aizsargājiet pierādījumus. AI analīze un projekts; Lēmums, pilnvaras un atbildība ir jūsu ziņā.
Lietojumprogrammas uzdevums
Izvēlieties sistēmu, kurai jums ir rakstiska atļauja. Maskējiet tās konfigurāciju un palūdziet AI pārskatīt to minimālai autorizācijai un padziļinātai aizsardzībai, izmantojot iepriekš redzamo veidni “Sacietēšanas pārskats”; Uzskaitiet atrastās ievainojamības un pārbaudiet katru reālajā sistēmā. Atsevišķi maskējiet autentifikācijas žurnāla daļu un meklējiet neparastus modeļus, izmantojot veidni “Žurnāla draudu noteikšana”, un apstipriniet vismaz vienu atradumu. Plānojiet, kā mainīsit kādu no atrastajiem labojumiem. Uzrakstiet visu darbu 6 rakstos, izceļot autoritāti un aizsardzības ietvaru.
kontrolsaraksts
- [ ] Vai esmu strādājis tikai ar sistēmām, kurām man ir rakstiska atļauja, un aizsardzības nolūkos?
- [ ] Vai žurnālā un konfigurācijā es maskēju IP, lietotāju, saimniekdatoru un noplūdušos noslēpumus (un mainīju noslēpumus)?
- [ ] Vai esmu pārbaudījis AI draudu/ievainojamības konstatējumus reālajā sistēmā un novērsis viltus pozitīvus rezultātus?
- [ ] Vai kā kritērijus esmu izmantojis vismazākās autoritātes un padziļinātas aizsardzības principus?
- [ ] Vai es ieviesu arī aizsardzības izmaiņas ar izmaiņu pārvaldību (tests + atcelšana)?
- [ ] Vai esmu saglabājis pierādījumu integritāti situācijās, kurās var būt nepieciešama tiesu medicīnas ekspertīze?