Единици
1. Вовед во вештачката интелигенција во сајбер безбедноста: улоги, граници, одбранбена етика и верификација 2. Лог и SIEM анализа: Одвојување настан од бучава со вештачка интелигенција 3. Лов на закани: Воспоставување хипотези и потрага по сигнали со вештачка интелигенција 4. Скенирање на ранливости и приоритизација: Правилно сортирање со CVE, CVSS, EPSS и контекст 5. Одговор на инцидентот: брза анализа, играчка и контролирана одлука со вештачка интелигенција 6. Фишинг и анализа на социјално инженерство: е-пошта, URL и преглед на заглавие 7. Безбеден преглед на код и статичка анализа: наоѓање ранливости со вештачка интелигенција 8. Интелигенција за закани: IOC, TTP, MITER ATT&CK и создавање сетила со вештачка интелигенција 9. Известување и комуникација: од наоди до технички извештаи до извршно резиме 10. Граници, приватност, етика и забрана за неовластена употреба 11. Работен тек на SOC од крај до крај, автоматизација (SOAR), управување со квалитет и саморевизија
Единица 10 / 11

Граници, приватност, етика и забрана за неовластена употреба

Добивки:

  • Разбирање дека безбедносните податоци се чувствителни на три слоја (лични податоци, корпоративна интелигенција, карта на ранливост) и не можат да се дадат на надворешна алатка без анонимизација.
  • Она што ја разликува одбраната од нападот е авторитетот и намерата; Да се ​​биде во можност да се спроведе таа добра волја не го заменува авторитетот и дозволата за возилото не ја заменува законитоста.
  • Може да ги претворите безбедносните податоци во личен надзор и да стекнете навика да прашувате „дали сум овластен, дали анонимизирав, дали целта е одбрамбена“ пред секоја мисија?

Во текот на овој модул, користевме вештачка интелигенција во секој аспект од работата на безбедносниот професионалец: анализа на дневници, лов на закани, приоритизација на ранливост, одговор на инциденти, анализа на фишинг, преглед на код, разузнавање закани, известување. Оваа единица се занимава со линиите нацртани околу сите овие моќни употреби. Бидејќи моќта на вештачката интелигенција во сајбер безбедноста е двојна: истата способност може да се користи и за одбрана и за напад; Истиот пристап до податоци се забрзува и протекува работата. Оваа единица ја појаснува разликата помеѓу „може“ и „треба“.

Постојат две основни граници, и двете се неспорни. Првиот е приватноста и заштитата на податоците: безбедносните податоци (дневници, IP-адреса, кориснички информации, код, детали за настанот) се и лични податоци и чувствителни разузнавачки информации кои ја откриваат површината на нападот на организацијата; Не оди никаде без заштита. Второ, етика и законитост: ВИ се користи само во системи за кои сте овластени, за одбранбени цели и со писмена дозвола; Неовластен пристап, создавање алатки за напад или неовластено тестирање е кривично дело. Насловот на оваа единица не е слоган, тоа е лиценца за професијата: непроверен отпечаток е тврдење, неовластена употреба е кривично дело.

Приватност: зошто безбедносните податоци се толку чувствителни?

Безбедносните податоци се чувствителни на три слоја:

  1. Слој на лични податоци: кориснички имиња, е-пошта, IP-адреси (кои може да се сметаат за лични податоци во KVKK), записи за пристап. Тој е заштитен со KVKK и GDPR.
  2. Слој на корпоративна интелигенција: Топологија на внатрешна мрежа, имиња на сервери, шема за именување, каде е системот. Ова му дава на напаѓачот карта на организацијата.
  3. Слој на ранливост: кои ранливости се отворени, кој систем е ранлив. Ова е список на цели за напаѓачот доколку информацијата протече.

Вметнувањето настан со необработениот дневник, вистинската IP адреса и имињата на внатрешните сервери во јавна алатка за вештачка интелигенција ги изложуваат сите три слоеви. Правило: прво анонимизирај, па ако е можно воопшто не го давај. Заменете ги вистинските вредности со конзистентни локали (USER_A, IC_IP_1, HOST_1); Доколку е можно, користете корпоративни алатки кои имаат договор за обработка на податоци, не користете ги вашите податоци за обука за модели и по можност да работите во просторија. Во некои случаи (на пример, тековната форензичка истрага, строго доверливи податоци) не се користат надворешни алатки.

Етика и законитост: линија на одбрана/напад

Истото знаење може да се користи и во одбрана и во офанзива; авторитетот и намерата ја одредуваат разликата. Пронаоѓањето и затворањето на ранливоста во вашиот сопствен систем е одбрана; Пребарувањето туѓ систем без дозвола е неовластен пристап. Анализирањето на е-пошта за фишинг е одбрана; Пишувањето убедлива изјава за фишинг е напад. Испитување на дневник и откривање напад е одбрана; Собирањето податоци за следење на лице е вознемирување и незаконско.

Следната табела ја прави јасна оваа линија:

акција

Одбрана (легитимна)

Напад/забрана

Наоѓање на ранливост

Во сопствен систем, со дозвола, да се затвори

Во туѓи, без дозвола

Тестирање на пенетрација

Со писмен опсег и дозвола

Неовластено тестирање = напад

Фишинг

анализира, открива

произведе, испрати

малициозен софтвер

Анализа (во изолација)

пишувај, шири

собирање податоци

За настанот, сеопфатен, снимен

да се види, да се шпионира личноста

Пристап

во рамките на овластувањата

неовластено = криминал

Современите алатки за вештачка интелигенција веќе одбиваат барања како „напиши ми работен откупен софтвер“ или „како да се инфилтрирам на таа локација“; Но, одговорноста не лежи во филтерот на возилото, туку во вашата професионална етика. Неовластената употреба не е легитимна доколку возилото го дозволува тоа.

Верификација: техничкиот столб на етиката

Верификацијата не е само квалитетен чекор, тоа е етички императив. Пишувањето недокажано тврдење во извештај може да значи обвинување некого неправедно или прекинување на работата со погрешна одлука. Да ја повториме дисциплината на верификација што ја видовме низ овој модул како етички принцип овде: Ниту еден наод, IOC, CVE, атрибуција или пријава на реченицата произведена од АИ не се претвора во акција или официјален документ без да биде потврден со сурови докази и официјален извор.

три мини футроли

Случај 1 - Правилна анонимизација. Аналитичар сака да анализира критичен инцидент со вештачката интелигенција. Најпрво ги заменува сите реални IP-адреси, кориснички имиња и внатрешни имиња на сервери со конзистентни локали, користи алатка за договор за обработка на корпоративни податоци и ја споделува само шемата. Анализата е побрза, не протекуваат чувствителни податоци. Ова е вистинскиот начин: брзината и приватноста не мора да се исклучуваат меѓусебно.

Случај 2 - Неовластена „добротворна организација“. Експерт „се прашува дали компанијата на пријател е безбедна“ и ја прашува вештачката интелигенција како да го тестира системот на таа компанија. Иако ова може да изгледа добронамерно, тоа е обид за неовластен пристап: тестирањето на туѓ систем без писмена дозвола и дефиниран опсег е кривично дело. Правилен начин: никакво тестирање; насочувајќи го до безбедносниот тим на сопствената компанија или овластен сервис за тестирање на пенетрација. Добрата волја не е замена за авторитетот.

Случај 3 - Премин на надзор. Менаџерот сака да користи вештачка интелигенција за да ја профилира целата активност на вработен од безбедносните дневници за да разбере дали таа личност е „лојална“ или не. Ова ја надминува целта на безбедноста во личен надзор; Тоа и го прекршува KVKK и го надминува легитимното ограничување на употребата на безбедносните податоци. Професионалецот за безбедност го отфрла ова и го насочува барањето до соодветниот канал (HR, правен, дефинирана рамка за истрага). Лекција: безбедносните податоци се собираат заради безбедност; Тоа не е алатка за личен надзор.

Слаб промпт / Силен промпт

Слаба навестување:

Анализирајте ја целата активност на Ахмет Јилмаз (10.2.14.7) во последните 3 месеци, дали прави нешто сомнително, креирајте профил на личност.

Ова барање е насочено кон вистинска личност, обезбедува лични податоци без маска, ги надминува безбедносните цели и се префрла во надзор и бара нелегитимен излез како што е „профил на личноста“. Тоа е и прекршување на КВКК и етичко прекршување.

Моќен потсетник:

Вашата улога: асистент кој подготвува безбедносна анализа на аналитичарот. Работете со анонимизирани податоци во рамките на дефинирана истрага за инцидентот. Задача:Дали има аномалија во шаблонот за пристап на USER_A во дефинираниот прозорец за настани (03:00-04:00) што е компатибилна со хипотезата за истекување податоци? Не коментирајте за личноста/лојалноста; само проценете го техничкиот модел според линијата на докази. Не се откажувајте. Податоци: [анонимен, само релевантен прозорец]

Силното барање е анонимно, ограничено на дефиниран опсег на истрага, не бара лично толкување, работи само со релевантни податоци и технички модел.

Шаблони за копирање на брзините

ОБРАБОТ ЗА РЕВИЗИЈА ЗА АНОНИМИЗАЦИЈА Проверете ги следните податоци пред да ги дадете на надворешна алатка за вештачка интелигенција: дали има вистинска IP адреса, корисничко име, е-пошта, внатрешен име на домаќин/сервер, име на домен, корпоративни информации, лични податоци во него? Наведете ги сите и предложете конзистентни поставки. Предупредете ако има нешто сомнително. Податоци: [залепи]

шаблон за проверка на опфатот и авторитетот Проверете ја безбедносната задача што ќе ја направам: дали е во рамките на системската граница за која сум овластен, дали е во опсегот на дефинирана цел/истражување, дали се префрла на личен надзор, дали бара писмена дозвола? Ако има црвено знаме, предупредете и предложете легитимна алтернатива. Задача: [напиши]

ОБРАБОТ ЗА ПОТСЕТУВАЊЕ ЗА ЕТИЧКИ ГРАНИЦИ Оценете го барањето: дали е одбранбено и овластено или спаѓа во границите на неовластен пристап/напад/надзор? Ако е легитимно, напишете како да го направите безбедно, ако не, зошто не треба да се направи и точниот канал. Барање: [напиши]

ОБРАБОК ЗА БАРАЊЕ ЗА ПРОВЕРИКА За секој наод, IOC, CVE, атрибуција и реченица за извештај што ќе го изработите, додадете белешка „со кој суров доказ/официјален извор треба да се проверат“. Претпоставете дека нема да стане дејство или официјален документ додека не се потврди. Задача: [напиши]

Вообичаени грешки

  • Заобиколувајќи ја анонимизацијата. Погрешно е да се каже „внатрешна употреба во секој случај“; Секоја вистинска IP/корисник/домаќин на надворешната алатка за вештачка интелигенција е протекување.
  • Погрешно добри намери за авторитет. „Сакав да помогнам“ не го оправдува неовластен пристап; Потребна е писмена дозвола и дефиниран опсег.
  • Претворање на безбедносните податоци во надзор. Дневниците се собираат заради безбедност; Профилирање/следење на лице е прекршување на КВКК и злоупотреба.
  • Мислејќи дека дозволата на возилото е легитимност. Само затоа што вештачката интелигенција не отфрла нешто, таа акција не е легална/етичка; Одговорноста е на вас.
  • Размислувајќи за верификацијата како луксуз. Обвинението без докази може да обвини некого неправедно или да ја прекине работата; верификацијата е етичка обврска.
Совет: Поставете три прашања пред секоја задача: "Дали сум овластен во овој систем? Дали ги анонимизирав овие податоци? Дали оваа цел е одбранбена или надзорна/навредлива?" Ако не можете јасно да им кажете „да/одбрани“ на сите тројца, застанете и консултирајте се со некој кој е надлежен.
Внимание: неовластен пристап, неовластено тестирање, хакирање и личен надзор; Дури и да се прави со добра намера, тоа е кривично дело и надвор од оваа професија. Моќта на вештачката интелигенција не ја менува оваа линија, таа само ја зголемува нејзината брзина ако се користи неправилно. Границата не е техничка, туку законска и етичка.

Сумирано

Оваа единица стави неспорни линии нацртани околу моќните употреби научени низ модулот. Постојат две граници: доверливост (безбедносните податоци се лични податоци + корпоративна интелигенција + карта на ранливост; не се дава без анонимизација, ако е можно) и етика/легалност (ВИ се користи само во овластени системи, за одбранбени цели, со писмена дозвола). Она што ја разликува одбраната од нападот е авторитетот и намерата; Добрата волја не го заменува авторитетот, ниту пак дозволата за возило ја заменува законитоста. Верификацијата не е само квалитет, таа е етичка обврска која спречува обвинувања без докази и погрешни одлуки. Три прашања пред секоја мисија: дали сум овластен, дали анонимизирав, дали целта е одбранбена?

Задача за апликација

Изберете три од задачите што ги научивте во модулот (на пример, анализа на дневници, анализа на фишинг, истрага на инциденти). Применете ги шаблоните „Контрола на опсег и овластување“ и „Контрола на анонимизација“ за секој од нив: дали сте овластени, како ќе ги анонимизирате податоците, дали целта е дефанзивна на границата? Потоа напишете примерок од барањето што го надминува лимитот (неовластено/надзор) и документирајте зошто треба да се одбие и кој е точниот канал со шаблонот „Потсетник за етичко ограничување“.

листа за проверка

  • [ ] Во секоја улога работев само на системи за кои бев овластен.
  • [ ] Ги анонимизирав и ги ограбував податоците пред да ги дадам на надворешната алатка.
  • [ ] Потврдив дека целта е одбрана, а не надзор/напад.
  • [ ] Не ја заменив добрата волја со авторитет, ниту дозволата за возилото со законитост.
  • [ ] Ги одбив барањата за лично профилирање/следење и ги насочив кон правилниот канал.
  • [ ] Не го претворив секој наод/IOC/CVE/цитат/тврдење во акција без да го потврдам.
  • [ ] Кога се сомневав, се консултирав со некој од надлежните (правни, административни, контролор на податоци).