Единици
1. Вовед во вештачката интелигенција во сајбер безбедноста: улоги, граници, одбранбена етика и верификација 2. Лог и SIEM анализа: Одвојување настан од бучава со вештачка интелигенција 3. Лов на закани: Воспоставување хипотези и потрага по сигнали со вештачка интелигенција 4. Скенирање на ранливости и приоритизација: Правилно сортирање со CVE, CVSS, EPSS и контекст 5. Одговор на инцидентот: брза анализа, играчка и контролирана одлука со вештачка интелигенција 6. Фишинг и анализа на социјално инженерство: е-пошта, URL и преглед на заглавие 7. Безбеден преглед на код и статичка анализа: наоѓање ранливости со вештачка интелигенција 8. Интелигенција за закани: IOC, TTP, MITER ATT&CK и создавање сетила со вештачка интелигенција 9. Известување и комуникација: од наоди до технички извештаи до извршно резиме 10. Граници, приватност, етика и забрана за неовластена употреба 11. Работен тек на SOC од крај до крај, автоматизација (SOAR), управување со квалитет и саморевизија
Единица 1 / 11

Вовед во вештачката интелигенција во сајбер безбедноста: улоги, граници, одбранбена етика и верификација

Добивки:

  • Да може да разликува каде вештачката интелигенција заштедува време во работниот тек на одбранбената безбедност (откривање, анализа, интервенција, подобрување, известување) и каде безбедносните критични одлуки (декларација за напад, изолација, блокирање, официјален извештај) се препуштени на аналитичарот, во зависност од нивото на ризик на задачата.
  • Способност да се примени дисциплината за поврзување на секој излез на вештачка интелигенција со необработени докази (лог, IOC, CVE, код), независно проверување и пренесување преку филтрирање контекст
  • Способност да се анонимизираат дневниците и безбедносните податоци во опсегот на KVKK/приватноста и да се стекне навика да се користат само овластени, одбранбени цели и со писмена дозвола.

Во безбедносен оперативен центар (SOC на англиски - Security Operations Center; тимот што ја следи мрежата на организацијата, серверите и корисниците 24/7), илјадници записи од настани течат секоја секунда. Вработен поврзан на сервер во Русија во 03:14 часот: дали е ова напад или службено патување во странство? Еден корисник шифрирал 4.000 датотеки за пет минути: дали е овој откупен софтвер или алатка за резервна копија? Е-пошта вели „Прикачена фактура“: дали е ова вистинска сметководствена е-пошта или фишинг? Во прегледот на кодот, барањето SQL директно го поврзува корисничкиот влез: дали е ова експлоатибилна ранливост или безбедна скрипта што работи на внатрешната мрежа? Многу од овие прашања се повторуваат и заморуваат; Некои од нив се одлуки кои директно можат да доведат до прекршување на податоците, милиони лири штета или углед на институција.

Вештачката интелигенција (ВИ, или скратено вештачка интелигенција - компјутерски системи кои можат да скенираат, сумираат, класифицираат, обележуваат аномалии и произведуваат нацрти на големи количини текст и обрасци) се вклопува токму во средината на оваа слика. Кога се користи правилно, тој резимира илјадници линии на дневници во секунди, дава приоритет на група ранливости, анализира фишинг е-пошта во секунди наместо за минути и ви дава време за размислување. Кога се користи неправилно, може да игнорира вистински напад означувајќи го како „нормален“, лажно да го алармира тимот со фабрикување закана што не постои или да протече доверливи податоци од дневникот надвор од организацијата.

Целта на оваа единица не е промоција на возило. Целта е да се разјасни каде да се стави вештачката интелигенција во работата на безбедносен професионалец, а каде воопшто да не се стави. Да го повториме основниот принцип од почеток: Вештачката интелигенција е асистент, а не орган за одлучување на местото на безбедносниот аналитичар. На квалификуваниот експерт е да прогласи инцидент за вистински напад, да изолира систем, да блокира корисник и да го претвори наодот во официјален извештај. Непроверениот излез на вештачка интелигенција е недокажано тврдење. И најцрвената линија на овој модул: Сè што е објаснето овде е за одбранбени (одбранбени) цели. Користењето вештачка интелигенција за инфилтрирање во систем без дозвола, создавање алатка за напад или спроведување неовластено тестирање е и нелегално и надвор од опсегот на овој модул.

Безбедносен работен тек и местото на вештачката интелигенција

За да се разбере работата на одбранбената безбедност, корисно е процесот да се подели во пет фази. Откривање: Снимање сомнително однесување од податоците од дневникот и SIEM. Анализа/тријажа: проценка и одредување приоритет дали алармот е реален или лажен (лажно позитивен). Одговор: задржување на настанот, изолација, чистење. Ремедијација: Затворање на ранливоста, елиминирање на основната причина. Известување: преведување на наодот во техничка и раководна документација. ВИ може да ги допре сите пет фази, но не секоја со истиот авторитет.

Ајде да дефинираме неколку поими од почеток. SIEM (Security Information and Event Management) е систем кој собира и корелира записи од дневници од различни извори (сервер, заштитен ѕид, апликација) и генерира аларми засновани на правила. Лажно позитивно е кога настан кој всушност не е закана произведува аларм; Тоа е болка во задникот што ги заморува тимовите на СПЦ и води до „внимателен замор“. Лажно негативно е кога вистински напад никогаш не е фатен; Тоа е најопасната грешка бидејќи предизвикува штета тивко. IOC (Индикатор за компромис) е техничка трага што ја покажува трагата на напад: злонамерна IP адреса, хаш на датотека (хаш), име на домен. TTP (Tactics, Techniques, Procedures) е модел на однесување кој опишува како се однесува напаѓачот.

Следната табела ја сумира улогата и нивото на ризик на ВИ по мисија:

Потрага

Улогата на вештачката интелигенција

Ниво на ризик

Кој одобрува

Резимирање на дневници, намалување на бучавата

акцелератор, суматор

низок

аналитичар

Преглед на приоритизација на ранливоста

Подредувач, предлог

Ниско-Среден

аналитичар

Анализа на е-пошта за фишинг

Претквалификување, разјаснување

средно

аналитичар

Тријажа на аларм (точно/неточно)

Предлогот произведува оправдување

Средно-Висок

Аналитичар (сè уште е во право)

Нацрт на играчката за одговор на инцидентот

генератор на скици

Средно-Висок

Виш аналитичар / IR лидер

Безбедно наоѓање преглед на код

Второ око, покажувач

Средно-Висок

Програмер + безбедност

Одлука за изолација / блокирање на системот

не е од помош

многу високо

овластен аналитичар

Официјален извештај/известување за инцидентот

Нацрт, експерт поправа

многу високо

IR лидер + законска/усогласеност

Имајте ја на ум едната линија во оваа табела: како што се зголемува ризикот, улогата на вештачката интелигенција се намалува, човечкото одобрување расте. Ниту една линија на вештачка интелигенција не може да ослободи настан од преглед.

Зошто потврдата е срцето на овој бизнис

Вештачката интелигенција изгледа сигурна во резултатот што го дава, но можеби не е сигурна. Јазичниот модел може да фабрикува непостоечки CVE број (ID на ранливост), да се однесува на линија за дневник што всушност не постои или да тврди дека IP адресата е „злонамерна“ без никакви докази; ова се нарекува халуцинација. Истиот модел може да пропушти и вистински синџир за напад. Двете стапици доаѓаат со еднаква флуидност; Единственото нешто што го одвојува доброто од погрешното е вашата стручност и вашата навика да проверувате.

Дисциплината за верификација се состои од три чекори:

  1. Поврзете го со доказите: Поврзете го секое тврдење за вештачка интелигенција со необработен дневник, вистински МОК, проверлив CVE запис или самиот код. Секое тврдење чиј извор не може да се наведе не може да се вклучи во извештајот. Користете вештачка интелигенција за да привлечете внимание, а не како доказ.
  2. Независно проверете: исто така прегледајте ги областите што вештачката интелигенција ги нарекува „чисти“. Негативниот излез на вештачката интелигенција не е гаранција за „нема закана“; Никогаш не прескокнувајте сопствена систематска анализа.
  3. Контекст филтер: стручно тестирајте дали излезот одговара на архитектурата на организацијата, деловниот контекст и познатото нормално однесување. „Аномалија“ не секогаш значи „напад“.
Внимание: Потпишувањето на извештај за инцидент генериран од вештачка интелигенција без усогласување на секое тврдење со необработени докази ја носи истата одговорност како и поднесувањето обвинение без докази. Мазниот излез не е точен излез; Ако безбедносната одлука е погрешна, цената е пад на системот или пропуштена повреда.

Приватност и етика: податоците од дневникот се чувствителни податоци

Записите од дневниците содржат кориснички имиња, IP адреси, имиња на внатрешни сервери, патеки на датотеки и понекогаш лични податоци. Тие се заштитени според KVKK (Закон за заштита на лични податоци) во Турција и GDPR во Европа; Дополнително, тоа се „внатрешни разузнавачки информации“ кои ја откриваат нападната површина на институцијата. Вметнувањето настан со необработениот дневник, вистински IP-адреси и имиња на внатрешни сервери во јавна алатка за вештачка интелигенција не само што ги изложува личните податоци туку и носи корисна мрежна карта на надворешниот сервер. Правилото е едноставно: прво анонимизирајте и маскирајте. Заменете ги вистинските IP-адреси, кориснички имиња, внатрешни имиња на хостови со придружници; Ако е можно, изберете корпоративни алатки кои имаат договор за обработка на податоци и не ги користат вашите податоци за обука на модели.

Етичката граница е барем еднакво важна како и техничката граница. Разликата помеѓу наоѓање ранливост и нејзино искористување без дозвола е разликата помеѓу правна и кривична. Во овој модул, вие користите вештачка интелигенција само во системи за кои сте овластени, за одбранбени цели и со писмена дозвола. Барањето од вештачката интелигенција да прави работи како „напиши алатка за напад“, „како да се инфилтрирам на таа страница“, „да произведам работен малициозен софтвер“ е надвор од професијата, а модерните алатки за вештачка интелигенција сепак ги отфрлаат.

три мини футроли

Случај 1 - Безбедна употреба. Аналитичарот наидува на 1.200 аларми во SIEM за време на ноќна смена. Има сурови предупредувања за сумирање на вештачката интелигенција (анонимизирани); Вештачката интелигенција собира 1.200 аларми во 18 кластери и повлекува напред шема „340 неуспешни најавувања од истата внатрешна IP адреса, проследена со 1 успех“. Аналитичарот го потврдува овој кластер со необработениот дневник, наоѓа вистински напад со брутална сила со лозинка и ја заклучува сметката за 9 минути. AI забрзано сортирање; Аналитичарот ја донесе одлуката и верификацијата.

Случај 2 - Непроверена излезна замка. Друг аналитичар има приоритет на вештачката интелигенција листа на пропусти. Вештачката интелигенција вели „CVE-2024-99999 е критичен, закрпи го сега“. Аналитичарот планира да го закрпи, но никогаш не го отвора записот CVE; додека не постои таков CVE - моделот го сочинувал бројот. Тимот губи часови бркајќи лепенка што не постои, додека вистинската критична ранливост е одложена. Потврдата е испуштена, приговорот не е поврзан со изворот.

Случај 3 - Нарушување на доверливоста. За да се забрза истрагата за инцидентот, експерт го залепува необработениот дневник на заштитен ѕид - со вистински внатрешни IP адреси, кориснички имиња и имиња на сервери VPN - во јавна алатка за вештачка интелигенција. Топологијата на мрежата на организацијата, шемата за именување и списокот на корисници отидоа на надворешен сервер. Точниот начин беше да се маскираат IP-адресите и имињата и да се сподели само шаблонот.

Слаб промпт / Силен промпт

Слаба навестување:

Дали има напад во следниот дневник: 10.2.14.7 корисникот ahmet.yilmaz влезе во VPN, а потоа се поврза со серверот за датотеки FS-MUHASEBE-01. Исто така, дадете приоритет на овие ранливости.

Ова барање е погрешно на три начини: вистинската IP адреса, името на корисникот и серверот се споделуваат (прекршување на приватноста), улогата и границите на вештачката интелигенција не се дефинирани и не се бараат проверливи докази. Вештачката интелигенција ги пополнува празнините со претпоставки и се појавува ризикот од изработка.

Моќен потсетник:

Вашата улога: DRAFT помошник на аналитичарот на СПЦ. Донесување одлуки; Прогласете го инцидентот како „напад“, изолирајте го системот или блокирајте го корисникот. Само анализирајте ја анонимната шема на дневници што ви ја дадов. За секое тврдење, наведете на која линија за дневник го базирате; Обележете „[аналитичар потврди]“ каде што не сте сигурни; измама IOC, CVE или IP. Анонимен инцидент: USER_A пристапи до VPN преку YURTDISI_IP во 03:14; потоа пристапивте до 4.000 датотеки на внатрешниот сервер за датотеки; Корисникот вообичаено работи помеѓу 09:00-18:00 часот. Прашања: (1) кои обрасци се сомнителни, (2) кои дополнителни докази за евиденција треба да барам, (3) дали може да има лажни позитиви?

Силната волја е анонимна, ја дефинира улогата и границата, ја доведува во прашање приврзаноста кон доказите и можноста за лажни позитиви и забранува измислица.

Шаблони за копирање на брзините

УЛОГА И ОПИС НА ГРАНИЦИ шаблон Вашата улога: помошник на безбедносен аналитичар кој подготвува НАЦРТ/АНАЛИЗА. Вие не сте аналитичар; Прогласување на инцидентот како напад, изолирање на системот, блокирање на корисникот или финализирање на официјален извештај. Конечната одлука и потписот е кај аналитичарот. Прикажи докази (линија за евиденција, IOC, CVE, код) за секое тврдење; Означете нешто што нема докази како „[мора да се потврди]“, не измислувајте. Задача: [напиши задача].

ОБРАБОТ ЗА КОНТРОЛА ЗА АНОНИМИЗАЦИЈА Извлечете вистински IP адреси, кориснички имиња, внатрешни имиња на домаќини/сервери, имиња на е-пошта и домени, корпоративни информации од следните безбедносни податоци; заменете го со конзистентни приврзаници (USER_A, IC_IP_1, HOST_1). Чувајте го само образецот неопходен за анализа. Известете ме за промените во списокот. Податоци: [залепи податоци]

ОБРАБОК ЗА ПРОВЕРКА ЗА ВАЛИДАЦИЈА За секој наод што ќе го добиете, напишете до него: (1) на кој доказ се заснова, (2) каков необработен запис/извор треба да отворам за да проверам, (3) веројатноста за лажно позитивно и зошто. Користете „можно/осомничено“ кога е потребно наместо прецизен јазик. Непостоечка изработка на CVE/IOC/IP.

шаблон за распределба на ниво на ризик Категоризирајте ја безбедносната задача што ќе ја доделам и напишам оправдување: (А) низок ризик - преглед/резиме на ВИ доволно, (Б) среден ризик - аналитичарот мора да потврди, (В) висок/многу висок ризик - одлуката/изолацијата/известувањето му припаѓа на аналитичарот, вештачката интелигенција е само корисна. Задача: [напиши задача].

Вообичаени грешки

  • Грешка на вештачката интелигенција за аналитичар. ВИ скенира за обрасци, но нема одговорност или овластување; Вие одлучувате. Излезот е нацрт, а не пресуда.
  • Споделување на вистинска IP адреса, корисничко име и име на домаќин. Ова е и прекршување на KVKK и истекување на мрежна карта што ќе му користи на напаѓачот; прво маска.
  • Потпирајќи се на негативниот излез на вештачката интелигенција и релаксирање на пребарувањето. „Нема закана“ всушност не значи дека нема; Никогаш не прескокнувајте сопствена систематска анализа.
  • Користење на изработен CVE/IOC без верификација. Може да одговара на бројот на моделот и индикаторот; Потврдете го секој со официјалниот извор.
  • Неовластена/навредлива употреба. Работете само дефанзивно, на сопствени системи, со писмена дозвола; Во спротивно тоа е и незаконско и неетички.
Совет: Поставете си едно прашање за секоја задача: „Што ќе се случи ако овој излез е погрешен?“ Ако одговорот е „избега напад“ или „се појавува деловен прекин“ - како што тоа често го прави во безбедноста - користете вештачка интелигенција само за резиме/сугестија/ преглед и никогаш не прескокнувајте ја верификацијата.

Сумирано

Вештачката интелигенција е моќен асистент во сајбер-безбедноста: го сумира дневникот, го сортира алармот, го анализира фишингот, го скенира кодот, генерира нацрт-извештаи. Но, ова е безбедносно критична област; На квалификуваниот експерт е да прогласи инцидент за напад, да изолира систем, да блокира корисник и да поднесе официјален извештај. Улогата на ВИ во петте фази на процесот (откривање, анализа, интервенција, санација, известување) варира во зависност од нивото на ризик; Како што се зголемува ризикот, човечкото одобрување расте. Три дисциплини го чуваат секој чекор: докази, независна проверка, контекстуален филтер. И под сето тоа, има две ограничувања: доверливост (извоз на необработени податоци без анонимизација) и етика (само овластена, одбранбена, овластена употреба).

Задача за апликација

Изберете три задачи од вашата организација (или пример за сценарио): една со низок ризик (на пр. резиме на дневни предупредувања), една со среден ризик (на пр. анализа на фишинг), една со многу висок ризик (на пр. одлука да се изолира систем). За секое, (1) опишете ја улогата на вештачката интелигенција во една реченица, (2) запишете каков чекор за проверка ќе преземете, (3) наведете како ќе ги анонимизирате податоците. Потоа приспособете го шаблонот „Дефиниција за улоги и граници“ на вашата задача со среден ризик, напишете потсетник и забележете како ќе го потврдите неговиот резултат со необработени докази.

листа за проверка

  • [ ] Го одредив нивото на ризик (ниско/средно/високо/многу високо) на задачата.
  • [ ] Ја ограничив улогата на вештачката интелигенција на „асистент/резиме/предлог/нацрт“; Одлуката и потписот се кај аналитичарот.
  • [ ] Ги анонимизирав податоците; вистинските IP, кориснички, домаќини и имиња на домени се маскирани.
  • [ ] Ветив дека ќе го проверам секое тврдење со необработени докази (лог, IOC, CVE, код).
  • [ ] И покрај негативниот излез на вештачката интелигенција, ќе спроведам сопствена систематска анализа.
  • [ ] Знаејќи дека можеби е лажен CVE/IOC/IP, ќе го потврдам со официјалниот извор.
  • [ ] Јас сум ограничен само на овластена, одбранбена и писмена овластена употреба.