Добивки:
- Способност да се дизајнира работен тек на SOC од крај до крај кој се состои од собирање, откривање, тријажа, истрага, интервенција, подобрување, известување и повратни информации, наведувајќи ја локацијата на вештачката интелигенција и човечките порти
- Способност да се одвои автоматизација според нивото на ризик (чекорите со низок/реверзибилен ризик се автоматски, високоризичните/неповратните чекори се контролирани од човек) и дизајнирање на патека за враќање назад за секое автоматско дејство.
- Способност да се воспостави јамка за само-следење и повратни информации што редовно ги мери лажно позитивна/негативна стапка, MTTD/MTTR, точност на излезот и движење на моделот
Оваа последна единица ги комбинира деловите што ги научивме одделно низ модулот - анализа на дневници, лов на закани, управување со ранливост, одговор на инцидентот, фишинг, преглед на код, разузнавање, известување - во еден работен тек од крај до крај. Во вистински безбедносен оперативен центар (SOC), овие чекори не се исклучуваат; Алармот активира истрага, што предизвикува одговор, што предизвикува извештај, што предизвикува санација. Вештачката интелигенција е вклучена во секоја алка од овој синџир, но човекот е тој што го држи синџирот и донесува одлуки на секоја критична врата.
Дополнително, оваа единица опфаќа две критични теми. Првата е автоматизација: кога SOAR (Security Orchestration, Automation and Response — платформата што ги автоматизира и организира безбедносните процеси) и AI се комбинираат, и моќта и ризикот се зголемуваат; Неопходно е да се направи разлика помеѓу она што може да се автоматизира и она што никогаш не може да се отстрани од човечкото одобрување. Второ, управување со квалитетот и саморегулација: Безбедносна операција со ВИ не е поставена и напуштена еднаш; постојано се следи, се мери, се враќа и коригира. Автоматизацијата ја зголемува брзината, но не ја елиминира одговорноста; Безбедносната програма останува безбедна само преку редовно само-следење.
Работен тек на SOC од крај до крај
Ајде да видиме каде ВИ влегува во игра и кој ја одобрува во типичен животен циклус на инциденти:
- Собирање и следење: Дневниците течат до SIEM; ВИ го намалува шумот, резимира. (Автоматски, низок ризик.)
- Откривање и аларм: Правило + аномалија + откривање на шема со вештачка интелигенција. (Автоматско производство; тријажата е кај луѓето.)
- Тријажа: Дали алармот е реален или лажно позитивен? ВИ предлага образложение и приоритет; потврдува аналитичарот. (Човечка врата.)
- Истрага: ВИ собира докази, утврдува временска рамка, ја наведува основната причина; аналитичарот потврдува со сурови докази. (Човечка врата.)
- Интервенција: Изолација, заклучување, чистење. ВИ обезбедува избор/влијание; Одлуката е во рацете на овластениот аналитичар. (Критична човечка порта.)
- Ремедијација: Затворање на ранливоста, елиминација на основната причина. нацрт план на вештачка интелигенција; одобрување во управувањето со промени. (Човек + процес.)
- Известување: ВИ пишува нацрт, се прилагодува на публиката; Вештакот ги проверува и потпишува доказите. (Човечка врата.)
- Учење лекција и повратни информации: ВИ извлекува шеми; Ги ажурира правилата за откривање тимови и книгите за играње. (Човек + процес.)
Правилото на овој синџир: нискоризичните, повторливи, реверзибилни чекори може да се автоматизираат; Високоризичните, неповратни чекори кои бараат расудување минуваат низ човечката врата.
Табела за одлуки за автоматизација
чекор
Дали може да се автоматизира
состојба
човечко одобрување
Собирање на дневници, нормализација
Да, точно
-
не е потребно
Збогатување на аларм (ИОК пребарување)
Да
Изворот е сигурен
Се разгледува
Лажно позитивна елиминација (позната добра)
делумно
строго правило
Проверени со земање мостри
Во карантин фишинг е-пошта
делумно
висока прецизност
Преглед + патека за враќање назад
Автоматски заклучи сметка
внимателен
Само јасни критериуми
Брза човечка проверка
Изолирајте го серверот
Генерално не
Освен критичната инфраструктура
Присилна човечка одлука
Крпење (производство)
бр
-
Тестирање + управување со промени
Официјален извештај/известување
бр
-
Експерт + закон
Управување со квалитет и саморевизија
Безбедносна операција напојувана со вештачка интелигенција е жив систем; неговите перформанси се менуваат со текот на времето (нови напади, промена на околината, ажурирања на моделот). Потребно е редовно мерење за да биде безбедно:
- Лажно позитивна и лажно негативна стапка: Колку често вештачката интелигенција залудно алармира, колку често ја пропушта вистинската закана? Посебно се гледаат лажните негативи бидејќи тивко предизвикуваат штета.
- MTTD/MTTR: Дали просечното време на откривање и одговор се подобрува?
- Прецизност на излезот на вештачката интелигенција: со земање примероци, колку резимеа/наоди/цитати на вештачката интелигенција поминуваат валидација?
- Безбедност на автоматизација: Дали автоматските дејства функционираат како што се очекуваше, дали има некои лажни предизвикувачи, дали функционираат враќањата?
- Јамка за повратни информации: Дали вистинските пронајдени настани стануваат нови правила за откривање, а зголемените аларми стануваат списоци со исклучоци?
Услови: MTTD (средно време за откривање). Јамката за повратни информации е кога операцијата учи од сопствените резултати и ги ажурира своите правила. Поместување на моделот е кога вештачката интелигенција застарува и перформансите се намалуваат како што се менува околината. Саморевизијата е редовен, критички преглед на сопствените процеси на тимот.
три мини футроли
Случај 1 - Правилна автоматизација. SOC го автоматизира чекорот на „автоматско збогатување и приоритизирање на предупредувањата што одговараат на познатите злонамерни МОК и се во категорија со низок ризик“; но секогаш го остава чекорот „изолирање сервер“ за човечко одобрување. Резултат: аналитичарите се ослободуваат од 400 рутински аларми дневно, ослободувајќи време за вистински истраги, оставајќи ги критичните одлуки на човекот. Десниот дел од ланецот е автоматски, вистинското место е човекот.
Случај 2 - Автоматизацијата се враќа назад. Друга СПЦ многу широко го дефинира правилото „автоматско заклучување на сметката при сомнително најавување“. Еден ден, поради грешка во конфигурацијата, правилото заклучува 1.200 легитимни корисници одеднаш и работата престанува; Покрај тоа, патеката за обновување не е дефинирана. Лекција: автоматизацијата со големо влијание мора да има строги критериуми, постепено распоредување и патека за враќање назад. Автоматизацијата треба да биде реверзибилна и да се следи преку саморегулација.
Случај 3 - Лизгањето фатено од самоконтрола. Во тримесечната саморевизија, тим забележува дека точноста на откривање на фишинг на вештачката интелигенција се намалува: се пропушта нов бран на кражба на идентитет бидејќи не одговара на старите обрасци (повлекување на моделот). Тимот собира примероци, ги ажурира правилата за откривање и го освежува контекстот даден на вештачката интелигенција. Без редовна самоконтрола, ова тивко затајување можеше да продолжи со месеци. Поука: само затоа што перформансите се добри еднаш, не секогаш остануваат добри; мерењето и повратните информации се од суштинско значење.
Слаб промпт / Силен промпт
Слаба навестување:
Целосно автоматизирајте го нашиот SOC и дозволете ВИ да се справи со сè.
Ова барање бара автоматизација без дискриминација на ризик, ги игнорира човечките врати и не размислува за враќање и контрола. Доколку се спроведат, одлуките со висок ризик ќе станат автоматизирани без надзор и ќе се претворат во катастрофа при првата грешка.
Моќен потсетник:
Вашата улога: Консултант во дизајнот на процесите на SOC. [Наведете ги] овие чекори на животниот циклус на настани во три, врз основа на нивото на ризик: (А) целосно автоматизирано (низок ризик, реверзибилно, повторливо), (Б) вештачката интелигенција препорачува + одобрува од луѓе, (В) секогаш човечка одлука (висок ризик, неповратна). Предложете задолжителна патека за враќање назад и метрика за следење за секој (А) и (Б). Исто така, изгответе квартална листа за проверка за саморевизија: лажно позитивна/негативна стапка, MTTD/MTTR, земање примероци за точноста на излезот со вештачка интелигенција, знаци на поместување на шемата.
Силната побарувачка ја одвојува автоматизацијата по ниво на ризик, бара враќање и следење и воспоставува рамка за саморегулација.
Шаблони за копирање на брзините
ОБРАБОТ ЗА РАЗДЕЛУВАЊЕ НА РИЗИК ЗА АВТОМАТИЗАЦИЈА Поделете ги овие чекори на работниот тек на безбедноста на три: (А) целосно автоматизирано соодветно, (Б) препорачува човек да одобри, (В) секогаш човечка одлука. Напишете оправдување, реверзибилност и деловно влијание за секој чекор. Препорачај задолжителна патека за враќање за чекори со големо влијание. Чекори: [листа]
ШАБЕЛ ЗА ДИЗАЈН ЗА ВРАЌАЊЕ за автоматско дејство [на пр. заклучување на сметката] предложи безбеден дизајн: критериуми за активирање (тесни), постепено распоредување, лажен чекор за враќање на активирањето, предупредување и точка за верификација од луѓе. Дизајн за да се избегне слепа автоматизација. Дејство: [напиши]
шаблон за проверка на ЛИСТА ЗА САМОРЕВИЗИЈА Нацртај квартална листа за проверка на саморевизија за SOC напојувана со вештачка интелигенција: лажно позитивна/негативна стапка, пристрасност MTTD/MTTR, земање примероци на излезна точност на вештачката интелигенција, лажни предизвикувачи на автоматизација, знаци на поместување на шаблоните, операција на јамка за повратни информации, усогласеност на приватност/на. За секоја ставка напишете како ќе се мери.
шаблон за јамка за повратни информации Нацртајте што е научено од вистинскиот настан/аларм што не успева: (1) шаблонот што ќе стане ново правило за откривање, (2) лажно позитивно што ќе се додаде на списокот со исклучоци, (3) чекорот на книгата за игри што ќе се ажурира, (4) новиот контекст што ќе биде даден на вештачката интелигенција. Резиме на настан/аларм: [залепи]
Вообичаени грешки
- Автоматизирање на чекорот со висок ризик. Неповратните чекори како што се изолација на серверот, поправање на производството, официјално известување не се отстрануваат од човечката врата.
- Не смислување пат до пронаоѓање. Можно е секое автоматско дејство да се активира погрешно; Автоматизацијата без точка за поништување и потврда е опасна.
- Поставете и заборавете. Перформансите на вештачката интелигенција се менуваат како што се менува околината; Без редовно само-следење и мерење, се акумулираат тивки затајувања.
- Само следење на лажно позитивно. Лажно негативно (вистинската закана што се пропушта) е поопасно, но потешко е да се види; Гледајте го приватно.
- Занемарување на повратни информации. Доколку откриените настани не се претворат во ново правило и неуспешните аларми не се претворат во исклучок, операцијата не учи и ја повторува истата грешка.
Совет: Златното прашање во одлуката за автоматизација: „Дали оваа акција може да се врати ако е погрешно активирана и какво е деловното влијание? Ако одговорот е „лесно поништување, слабо влијание“, автоматизирајте; Ако е „неповратен или силно влијание“ чувајте го на вратата на човекот.
Внимание: Автоматизацијата не ја елиминира одговорноста, туку само ја забрзува. Лошо замисленото автоматско дејство предизвикува штета многу побрзо и пошироко отколку што може човек. Секоја автоматизација е опкружена со тесни критериуми, патека за враќање и редовна инспекција; Крајната одговорност секогаш лежи кај човечкото суштество.
Сумирано
Оваа единица ги комбинираше сите делови од модулот во работен тек на SOC од крај до крај: собирање, откривање, тријажа, истрага, одговор, санација, известување и повратни информации. Вештачката интелигенција е вклучена во секоја алка, но човекот е тој што го држи синџирот и донесува одлуки на секоја критична врата. Автоматизацијата (SOAR + AI) ја зголемува моќноста; Правилото е јасно: нискоризичните, реверзибилни, повторливи чекори стануваат автоматизирани, високоризичните, неповратни чекори минуваат низ човечката врата и секоја автоматизација има начин да се поништи. Конечно, безбедносна програма напојувана со вештачка интелигенција е во живо: редовно се мерат лажни позитиви/негативи, MTTD/MTTR, точност на излезот и движење на шаблонот; Пронајденото се претвора во правила и тетратки за повратни информации. Автоматизацијата ја забрзува одговорноста, а не ја отстранува; Самоконтролата ја одржува безбедноста жива.
Задача за апликација
Напишете го животниот циклус на инциденти на вашата организација (или примерок на SOC). Класифицирајте го секој чекор како A/B/C со шаблонот „Automation Risk Separation“ и изведете безбеден дизајн за автоматизација со шаблонот „Rollback Design“ за барем еден чекор „големо влијание“. Потоа креирајте квартална листа за проверка со шаблонот „Список за проверка за саморевизија“ и одредете како ќе ја мерите секоја метрика во вашата околина.
листа за проверка
- [ ] Го поделив секој чекор од животниот циклус на инцидентот во класа на ризик A/B/C.
- [ ] Држев високоризични, неповратни чекори пред човечката врата.
- [ ] Дизајнирав тесни критериуми и патека за поништување за секое автоматско дејство.
- [ ] Планирав да ја следам стапката на лажни позитиви и особено лажни негативни.
- [ ] Планирав редовно да ја мерам MTTD/MTTR и AI излезната точност.
- [ ] Воспоставив квартална листа за проверка за само-следење за поместување на шемата.
- [ ] Ги поврзав пронајдените настани и фрлив аларми во јамката за повратни информации.
Модул испит
1. SIEM triage AI означи аларм како „низок приоритет, веројатно лажно позитивен“ и го турна на дното на листата. Што треба да направи аналитичарот за овој аларм?
- А) Сепак независно го проверува алармот и го потврдува со необработени докази; Аналитичарот ја донесува одлуката за затворање и ја евидентира ✔
- Б) Вештачката интелигенција автоматски го исклучува алармот без да го испита бидејќи вели дека е со низок приоритет.
- В) Го пренесува алармот на следната смена како што е.
- Г) Само погледнете го резимето дадено од вештачката интелигенција и поминете го извештајот
Објаснување: Приоритизацијата на ВИ е препорака, а не дијагноза; Знамето „низок приоритет“ може да покрие вистински напад (лажно негативно). Аналитичарот сепак мора независно да го провери предупредувањето, да го потврди со необработени докази и сам да донесе одлука да го затвори. Негативниот излез на ВИ не е гаранција за „нема закана“.
2. Каква комбинација на ризици вештачката интелигенција го означува вистинскиот напад како „нормален“ и аналитичарот има доверба во ова и ја релаксира сопствената анализа?
- А) Само лажно позитивен и алармен замор
- Б) Лажно негативно и пристрасност за автоматизација (претерано потпирање на ВИ) ✔
- В) Нема само извор на дневник
- Г) Само грешка во правилото SIEM
Објаснување: Лажно негативно е ако моделот ја пропушти вистинската закана; Пристрасност за автоматизација е кога аналитичарот претерано ѝ верува на вештачката интелигенција и го напушта независниот преглед. Кога двете ќе се спојат, причината за постоењето на човечката контрола исчезнува и нападот може целосно да се заобиколи. Затоа се испитуваат и областите кои вештачката интелигенција ги нарекува „чисти“.
3. Вештачката интелигенција рече „CVE-2024-88888, CVSS 9.8, закрпи веднаш“ за време на тријажата. Што треба прво да направи аналитичарот?
- А) Го смета CVE за доверлив и веднаш го иницира планот за поправање
- Б) Само затоа што CVSS е 9,8, го става на прво место без да гледа други пропусти
- В) Го потврдува бројот на CVE и резултатот во записот NVD/продавач; ✔ Ако нема запис, нема да биде наведено знаејќи дека можеби е лажен.
- Г) Без да го потврди CVE, администраторот го запишува во извештајот како „критична закана“
Опис: Јазичните модели можат течно да одговараат на непостоечки CVE број и резултат (халуцинираат). Аналитичарот мора да го потврди CVE во дневникот за NVD/продавач и да ја потврди неговата автентичност и оценка пред да се посвети на распоредот за поправање. Непроверено CVE прво се поврзува со ресурсот; Во спротивно, тимот ќе губи време бркајќи лепенка што не постои.
4. За да се забрза истрагата за инцидентот, експерт го залепува необработениот дневник на заштитен ѕид заедно со вистинските внатрешни IP-адреси, кориснички имиња и имиња на сервери VPN во јавно достапна алатка за вештачка интелигенција. Кој е тука главниот проблем?
- А) ВИ не може да го прочита форматот на дневникот, така што анализата е бескорисна
- Б) Ако дневникот е премногу долг, го успорува моделот.
- В) Дневниците на заштитен ѕид и онака не се погодни за анализа
- Г) Вистинската IP адреса, имињата на корисниците и серверите се споделуваат без анонимизација; Ова е и прекршување на KVKK и истекување на мрежната карта на организацијата ✔
Опис: Безбедносните податоци се и лични податоци (корисник, IP) и корпоративна интелигенција што ја открива површината на нападот на организацијата (топологија на мрежата, имиња на сервери). Давањето на ова на надворешна алатка без анонимизирање е и прекршување на KVKK и открива мрежна мапа што ќе биде корисна за напаѓачот. Прво, вистинските вредности се маскирани со конзистентни места.
5. Што прави ловот на закани да се смета за добро дизајниран?
- А) Започнува со конкретна, проверлива хипотеза и пронајдената трага се потврдува со необработени докази ✔
- Б) Започнува со кажување на вештачката интелигенција „пронајди дали има напаѓач во мојата мрежа“
- В) Автоматски го прогласува секој абнормален/редок настан пронајден како напад
- Г) Работи само кога ќе пристигне аларм, не е проактивен
Објаснување: Добриот лов на закани не започнува со аларм, туку со конкретна и проверлива хипотеза која може или не може да се покаже како вистинита (на пр. „Дали сметката X се поврза на повеќе од 50 внатрешни IP адреси за време на неработни часови“). Нејасно прашање како „Дали има нешто лошо на мојата мрежа“ не може да се тестира и ја остава вештачката интелигенција да погодува. Пронајдената трага не се смета за закана додека не се потврди со сурови докази.
6. Ранливост има оцена CVSS од 9,1 на изолиран тест сервер на внатрешната мрежа; Во истата листа, CVSS 7.5 на сервер отворен за интернет, но има уште една ранливост во листата на KEV (која всушност е експлоатирана). Што е правилна приоритизација?
- А) Оној со највисок CVSS (9.1) секогаш прво се закрпи
- Б) Ранливоста од 7,5 на Интернет и КЕВ листата се презема напред; CVSS не е единствениот критериум, изложеноста и вистинската злоупотреба се одлучувачки ✔
- В) И двете се закрпени во исто време и со ист приоритет, дистинкцијата е непотребна
- Г) Ниту еден од нив не е закрпен бидејќи има ранливост во тест-серверот
Објаснување: CVSS не поставува сам приоритети; вистинскиот ризик се одредува со EPSS (веројатност за експлоатација), KEV (реална експлоатација) и организациски контекст (изложеност, критичност, компензаторна контрола). Ранливоста изложена на Интернет и всушност експлоатирана (KEV) спречува изолирана и со мала веројатност висока CVSS ранливост.
7. Во одговорот на инцидентот, вештачката интелигенција вели „Сообраќајот што потекнува од IC_HOST_7 е сомнителен, изолирај го овој сервер“. IC_HOST_7 е главниот сервер за автентикација на институцијата. Што треба да направи аналитичарот?
- А) Вештачката интелигенција веднаш го изолира серверот бидејќи така пишува
- Б) Одлуката за изолација целосно ја препушта на вештачката интелигенција
- В) Прво проценете го деловното влијание и причината за сообраќајот; Не ја изолира критичната инфраструктура без мерење на нејзиното влијание и одлучува како аналитичар ✔
- Г) Го изолира серверот и потоа ги брише сите дневници
Опис: Изолацијата е критична одлука која тешко се менува и може да доведе до прекин на работата; не може да се префрли на вештачка интелигенција. Изолирањето на серверот за автентикација може да ги спречи сите вработени да се логираат. Аналитичарот прво мора да го процени деловното влијание и причината за сообраќајот (може да е легитимна трансакција), сам да ја донесе одлуката; Предлогот за вештачка интелигенција не треба да се спроведува како наредба.
8. Во инцидент со откупнина, тимот сака да ја обнови засегнатата машина за брзо да ја исчисти; но на машината има форензички докази (мемориска депонија, алатки за напаѓач) кои се уште не се собрани. Кој е вистинскиот пристап?
- А) Машината веднаш повторно се инсталира; доказите се ирелевантни
- Б) Се бара вештачка интелигенција за „најбрзо чистење“ и инструкцијата се применува слепо.
- В) Машината е исклучена и фрлена бидејќи доказите се веќе во дневникот.
- Г) Прво се зема форензичката слика и меморискиот отпад и се зачувуваат доказите, а потоа се врши чистење/обновување ✔
Објаснување: Брзината на закрепнување не може да го надмине зачувувањето на доказите. Повторното инсталирање на машината без прибирање докази го уништува синџирот на притвор и го осакатува судскиот процес. Најпрво се зема форензичка слика и мемориска депонија, а потоа се врши чистење/обновување. Форензичките чекори не се делегирани на АИ.
9. Кој е еден од најсигурните слоеви на техничка верификација кога се анализира сомнителна е-пошта за фишинг и како треба да се потврди?
- А) SPF/DKIM/DMARC резултира со заглавија на е-пошта; Потврдено од необработениот наслов, а не од резимето на вештачката интелигенција ✔
- Б) Боја и фонт на е-поштата; одлучено со визуелен дизајн
- В) Кликнете на сомнителната врска на системот во живо и погледнете ја страницата што се отвора.
- Г) Вештачката интелигенција велејќи дека само „фишинг“ е доволен доказ
Објаснување: SPF/DKIM/DMARC резултатите во заглавијата на е-пошта се силни показатели за тоа дали е-поштата навистина доаѓа од доменот за кој тврди; Ако сите три не успеат и испраќачот го измами доменот, сомнежот станува посилен. Сепак, ова треба да се потврди од суровиот наслов, а не од резимето на вештачката интелигенција. Дополнително, сомнителните врски никогаш не се кликнуваат на системот во живо.
10. Во прегледот на кодот, вештачката интелигенција предложи поправка за ранливоста на XSS и рече „ја затвора ранливоста“. Што треба да направи аналитичарот/инвеститорот?
- А) Го смета поправањето за сигурен и го става директно во производство
- Б) Ја прегледува поправката, потврдува дека всушност ја затвора ранливоста и не воведува нови пропусти/бубачки и пишува тест; Дури тогаш влегува во складиштето ✔
- В) Бидејќи не е сигурен, тој ја препишува целата датотека на вештачката интелигенција и ја користи.
- Г) Применува поправка, но поминува без да пишува никакви тестови
Објаснување: Поправката предложена од вештачката интелигенција не е автоматски безбедна; Може да не ја затвори целосно ранливоста, да исчисти погрешен слој или да воведе нова ранливост/функционална грешка. Секој лепенка се прегледува, се оценува дали навистина ја затвора ранливоста и дали воведува нови проблеми и се пишуваат позитивни и негативни случаи на тестови; Дури потоа влегува во магацинот.
11. Кога анализирале напад, вештачката интелигенција кажала „ова дефинитивно е дело на групата APT-Dark Eagle“. Кој е вистинскиот пристап во однос на разузнавањето за закани?
- А) Прифатете ја референцата таква каква што е и напишете ја во извештајот како „дефинитивен сторител“
- Б) Тој ја гради целата своја одбрана врз основа на таа група без воопшто да го доведе во прашање името на групата.
- В) Користи јазик „во согласност со техниките“ наместо прецизно наведување, ја потврдува групата во познати извори и ја зема предвид можноста за изработка ✔
- Г) Цитирањето е секогаш непотребно, воопшто не се зема предвид
Објаснување: Групното наведување е најтешката и најнеточната област на интелигенција; Вештачката интелигенција може дури и да создаде име на бенд што не постои. Наместо точна референца, се користи јазикот „компатибилен со овие техники“ и името на групата е потврдено во познати разузнавачки извори. Дополнително, одбраната не се заснова на краткотрајни МОК, туку на трајно откривање на ТТП.
12. Во нацрт-извештајот за инцидентот, АИ ја напиша реченицата „напаѓачот најверојатно бил внатре три недели и ги ексфилтрирал податоците од клиентите“; со оглед на тоа што не постои убедлив доказ за евиденција за поддршка на овие тврдења. Што треба да направи аналитичарот?
- А) Ја остава реченицата како што е затоа што е драматична и впечатлива
- Б) Ја напушта реченицата, но на крајот додава „напишано со вештачка интелигенција“.
- В) Го препечатува целиот извештај на вештачката интелигенција и го потпишува без да го потврди.
- Г) Ги коригира тврдењата врз основа на докази; Прави разлика помеѓу „можно/докажано/под истрага“ и ја извлекува конечната изјава без докази ✔
Коментар: Во формалниот безбедносен извештај, секое тврдење треба да биде потврдено и „веројатно“ никогаш не треба да се меша со „докажано“. Побарувањето без докази има правни, финансиски и репутациски последици. Аналитичарот треба да ја коригира реченицата според доказите (на пример, да го напише датумот на првиот откриен пристап и да каже „не се пронајдени убедливи докази, истрагата е во тек“ за истекувањето на податоците).
13. Менаџерот сака да ја профилира целата активност на вработениот од безбедносни логови со вештачка интелигенција за да разбере дали е „лојален“ или не. Што треба да направи професионалец за безбедност?
- А) Го отфрла барањето и го упатува на соодветниот канал (ЧП/правна/дефинирана истрага); безбедносните податоци не се средство за личен надзор ✔
- Б) Креира и испорачува профил бидејќи менаџерот го бара тоа
- В) Извлекува само некои логови и дава делумен профил
- Г) Профилот нека го креира вештачката интелигенција бидејќи одговорноста преминува на вештачката интелигенција
Опис: Безбедносните податоци се собираат за безбедносни цели; Следењето/профилирањето на личност е злоупотреба, се претвора во личен надзор и го прекршува КВКК. Експертот треба да го одбие ова барање и да го упати на соодветниот канал (ЧП, законска, дефинирана и легитимна истражна рамка). Добрата волја или желбата на менаџерот не ја оправдуваат оваа граница.
14. SOC одлучува кои чекори од работниот тек на безбедноста да се автоматизираат. Кој е најдобриот принцип за автоматизација?
- А) Најпрво треба да се автоматизираат одлуките за највисок ризик за да нема човечко учество
- Б) Нискоризичните/реверзибилните чекори се автоматизирани; висок ризик/неповратни чекори остануваат на човечката врата и секоја автоматизација има начин да се поништи ✔
- В) Сите СПЦ треба да бидат целосно автоматизирани и саморевизијата е непотребна
- Г) Автоматизираните дејства не треба да се поништуваат бидејќи вештачката интелигенција не прави грешки
Објаснување: Нискоризичните, повторливи и реверзибилни чекори (собирање дневници, збогатување аларм) може да се автоматизираат; Високоризичните, неповратни чекори кои бараат расудување (изолација на серверот, поправање на производството, официјално известување) минуваат низ човечката врата. Дополнително, секое автоматско дејство мора да има тесни критериуми и начин да се врати. Автоматизацијата не ја отстранува одговорноста, туку само ја забрзува.