Единици
1. Вовед во вештачката интелигенција во сајбер безбедноста: улоги, граници, одбранбена етика и верификација 2. Лог и SIEM анализа: Одвојување настан од бучава со вештачка интелигенција 3. Лов на закани: Воспоставување хипотези и потрага по сигнали со вештачка интелигенција 4. Скенирање на ранливости и приоритизација: Правилно сортирање со CVE, CVSS, EPSS и контекст 5. Одговор на инцидентот: брза анализа, играчка и контролирана одлука со вештачка интелигенција 6. Фишинг и анализа на социјално инженерство: е-пошта, URL и преглед на заглавие 7. Безбеден преглед на код и статичка анализа: наоѓање ранливости со вештачка интелигенција 8. Интелигенција за закани: IOC, TTP, MITER ATT&CK и создавање сетила со вештачка интелигенција 9. Известување и комуникација: од наоди до технички извештаи до извршно резиме 10. Граници, приватност, етика и забрана за неовластена употреба 11. Работен тек на SOC од крај до крај, автоматизација (SOAR), управување со квалитет и саморевизија
Единица 5 / 11

Одговор на инцидентот: брза анализа, играчка и контролирана одлука со вештачка интелигенција

Добивки:

  • Разбирање дека вештачката интелигенција го забрзува одговорот на инцидентот со сумирање на докази, воспоставување временска линија, сортирање на основната причина и изготвување на книги, но одлуката за изолирање/заклучување/затворање/известување му припаѓа на овластениот тим.
  • Способност да се проценат опциите за задржување во однос на деловното влијание и реверзибилноста и да не се изолира критичната инфраструктура без мерење на нејзиното влијание
  • Способност да се разбере дека брзината на обновување не може да го надмине зачувувањето докази (форензичка слика, синџир на докази) и дека форензичките чекори не можат да се пренесат на вештачката интелигенција

Кога ќе пропадне безбедносен инцидент, времето е непријател. Како што почнува да се шири откупниот софтвер, тоа значи дека повеќе машини се шифрираат секоја минута; Штом сметката е компромитирана, напаѓачот копа подлабоко секоја минута. Одговор на инцидент (накратко IR) е процес на откривање безбедносен инцидент, негово ограничување, чистење и враќање во нормала. IR бара донесување одлуки под притисок, со нецелосни информации и со отчукување на часовникот; Токму затоа мора да биде и брзо и дисциплинирано.

Вештачката интелигенција носи непроценлива брзина на IR: брзо ги сумира расфрланите докази (дневници, предупредувања, податоци за EDR), воспоставува временска рамка за настанот, ја набројува можната основна причина, произведува нацрт-игротека (преддефиниран водич за интервенција чекор-по-чекор) и го прикажува извештајот по интервенцијата. Но, најкритичните одлуки во IR - изолирање на системот од мрежата, заклучување на сметка, исклучување на сервер, бришење или зачувување докази - се одлуки кои можат да бидат реверзибилни, да предизвикаат прекин на бизнисот и да влијаат на судските процеси. Тие не можат да се делегираат на вештачката интелигенција. AI е мотор за анализа и нацрт во IR; Одлуката за изолација, заклучување, затворање и известување е на надлежниот тим за одговор.

Фази на одговор на инцидентот

Заедничка рамка во индустријата (заснована на NIST) е шест фази. Во секоја фаза, помошта и ограничувањето на вештачката интелигенција се различни:

  1. Подготовка: Игротеки, улоги, план за комуникација се однапред подготвени. Вештачката интелигенција помага во производството на книги за играње и вежбање сценарија - пред настанот, наместо во моментот.
  2. Откривање и анализа: Настанот е потврден и неговиот опсег е одреден. Вештачката интелигенција ги сумира доказите, воспоставува временска рамка и наведува хипотези за основната причина. Одлуката е на аналитичарот.
  3. Задржување: ширењето е запрено (изолација, заклучување на сметката). Оваа критична одлука им припаѓа на луѓето; ВИ само ги наведува опциите и нивните ефекти.
  4. Искоренување: Злонамерните, задна врата, компромитирани сметки се исчистени. ВИ произведува листа за проверка; имплементацијата и верификацијата се човечки.
  5. Обнова: Системите се обновуваат и се следат на контролиран начин. ВИ препорачува план за следење.
  6. Научени лекции: основна причина, временска рамка, подобрување. ВИ произведува нацрт извештаи и предлози за подобрување; Тој е во тимот за одобрување.

Услови: EDR (Endpoint Detection and Response — софтвер кој работи на крајни точки, т.е. компјутери, и може да открие и реагира на сомнително однесување). Основната причина е вистинската почетна точка на настанот („Како влегоа на прво место?“). Синџирот на притвор е непрекината евиденција за тоа кој, како и кога биле собрани форензички докази; Тоа е критично во правниот процес. MTTR (Mean Time To Respond) е мерка за перформансите на IR тимот.

Табела на орган за одлучување

IR акција

Улогата на вештачката интелигенција

Кој одлучува

Зошто

Резимирање на докази, временска рамка

продуцент, акцелератор

Аналитичарот потврдува

Ризик од халуцинации

Хипотеза за основната причина

Подредувач, предлог

аналитичар

Потребен е контекст и докази

Нацрт на Playbook (претходно)

генератор на скици

Потврдува лидерот на ИР

Применливост

Изолирајте го системот

Ги наведува само опциите

овластен аналитичар

Прекин во работата, враќање

Заклучување на сметката

Дава анализа на влијанието

овластен аналитичар

Погрешната брава престанува да работи

Бришење/зачувување на докази

Предупредува, предлози

IR лидер + закон

Засегнат е судскиот процес

Правно/регулаторно известување

нацрт-писател

Закон + управување

Правна одговорност

три мини футроли

Случај 1 - Брзо резиме под притисок. Во 2:40 часот доаѓа предупредување за откупен софтвер. Аналитичарот дава логови за EDR и заштитен ѕид (со анонимизирање) на вештачката интелигенција. Вештачката интелигенција гради временска линија на секои 90 секунди: „01:55 е отворен додаток за фишинг, 02:10 е преземен PowerShell, 02:30 започна странично движење, 3 машини се засегнати“. Аналитичарот го потврдува овој синџир со необработениот запис за EDR, ги изолира 3-те погодени машини по негова дискреција и го запира ширењето. ВИ намали 20 минути читање докази на 90 секунди; Аналитичарот донесе одлука за изолација.

Случај 2 - Погрешна препорака за изолација. Во еден случај, вештачката интелигенција вели: „Сообраќајот од IC_HOST_7 е сомнителен, изолирај“. Аналитичарот го проверува контекстот: IC_HOST_7 е главниот сервер за автентикација на организацијата; Доколку се изолирани, сите вработени престануваат да влегуваат. Покрај тоа, причината за сообраќајот е легитимна резервна копија. Аналитичарот не изолира, алтернативно само ја следи сомнителната врска. Поука: Препораката за изолација на вештачката интелигенција не може да се спроведе без да се знае влијанието на бизнисот; За критичната инфраструктура, одлуката е внимателно човечка.

Случај 3 - Случајно уништување докази. Тим, кој брзаше да исчисти, ја праша вештачката интелигенција „како брзо да ја исчистам оваа машина? тој прашува; Вештачката интелигенција нуди повторно инсталирање на системот. Но, машината содржи форензички докази (мемориски отпад, алатки за напаѓач) кои сè уште не се собрани; повторното инсталирање ќе го уништи синџирот на докази. Вишиот аналитичар најпрво се грижи дека сликата (форензичка копија) е направена, а потоа ја чисти. Поука: брзината на закрепнување не може да го надмине зачувувањето на доказите; судските чекори не се делегирани на АИ.

Слаб промпт / Силен промпт

Слаба навестување:

Има напад со откуп, што да правам? Кои машини треба да ги исклучам?

Овој потсетник бара од вештачката интелигенција директна оперативна одлука (која машина да се исклучи), не дава контекст, нема деловно влијание и нема докази. ВИ дава општа или ризична инструкција; Ако се примени слепо, работата ќе престане или доказите ќе исчезнат.

Моќен потсетник:

Вашата улога: асистент кој обезбедува АНАЛИЗА и ОПЦИИ на тимот за одговор на инцидентот. Не донесувајте одлука; не нарачувајте „исклучи/изолирајте ја таа машина“, само наведете ги опциите и можното влијание на секоја од нив. Обработете ги следните анонимни докази: [резиме на EDR/дневник]. Ваша задача: (1) конструирајте временска рамка за веројатен настан, покажете на кој доказ го засновате секој чекор, означете го оној без основа како „[мора да се потврди]“, (2) наведете 3 хипотези за основната причина, напишете како да ја тестирате секоја, (3) списокот ограничување ОПЦИИ (изолирање на деловното влијание, следење на секој чекор и запишете го. оставете ми ја одлуката,(4) потсети ме кои чекори се потребни за да се зачуваат доказите ПРЕД изолацијата.

Силната побарувачка ја ограничува вештачката интелигенција како давател на опции, ја поврзува со докази, го нагласува деловното влијание и зачувувањето на доказите и ја препушта одлуката на луѓето.

Шаблони за копирање на брзините

шаблон за временска линија на настанот Конструирај времеплов за хронолошки настани од овој анонимен инфрацрвен доказ. Секој ред:[време] [настан] [извор на докази]. Додавање чекор без временски печат или доказ; означете го празното како "[недостасува - мора да се собере]". Одлука/препорака, рангирање само врз основа на докази. Доказ: [залепи]

ОБРАБОК ЗА ХИПОТЕЗА ЗА КОРЕНА ПРИЧИНА Создадете 3-5 најверојатни хипотези за основната причина за овој настан. За секоја хипотеза: (1) доказите на кои се заснова, (2) дополнителни докази што треба да се соберат за да се потврди, (3) какви било други траги што се очекуваат доколку се вистинити. Не прогласувајте ниту еден од нив за сигурен; Користете го јазикот на веројатноста. Резиме на настанот: [залепи]

шаблон за ОПЦИЈА ЗА КОНТРАКЦИЈА Наведете ги ОПЦИИТЕ за задржување за следната ситуација (изолирајте / монитор / заклучување / сегмент). За СЕКОЈА опција: деловно влијание, тешкотија на враќање, влијание врз доказите, форензички ризик. Не ми давајте наредби; Јас ќе ја донесам одлуката. Особено е погоден ако е вклучена критична инфраструктура (идентитет, DNS, резервна копија). Статус: [залепи]

ШАБОР ЗА НАЦРТ НА ИГРАТИКА (подготовка пред настанот) За следното сценарио [на пр. Работна е-пошта компромис] напишете чекор-по-чекор интервенции Playbook DRAFT: активирање, улоги, задржување, уништување, обновување, контакт, чекори за известување. Ставете ознака „[човечко одобрување]“ до секоја критична одлука. Овој нацрт не стапува на сила без одобрение од лидерот на ИР.

Вообичаени грешки

  • Дозволете ВИ да донесува оперативни одлуки. Прашањето „Која машина да ја исклучам“ му припаѓа на тимот што го знае влијанието на бизнисот, а не на вештачката интелигенција; ВИ нуди само избор и влијание.
  • Чистење докази без нивно собирање. Уништувањето форензички докази заради брзина е неповратно; Исфрлете ја сликата и меморијата пред изолација/чистење.
  • Внесување на временската линија во извештајот без да се потврди. ВИ може да го сочинува синџирот на настани; Потврдете го секој чекор со необработени докази.
  • Изолирање на критичната инфраструктура без размислување. Изолирањето на идентитетот, DNS, резервниот сервер може да ја запре целата организација; прво измерете го ефектот.
  • Пишување на Playbook за прв пат во моментот на инцидентот. Playbook се прави во фазата на подготовка; Обидот да се напише од нула во моментот на инцидентот предизвикува паника и грешки.
Совет: во IR, секогаш кажете му на вештачката интелигенција „наведете ги опциите и нивните ефекти, дозволете ми да одлучам“. Оваа единствена реченица ја претвора вештачката интелигенција од опасен „автопилот“ во безбеден „советник“.
Внимание: Изолирањето систем, заклучувањето на сметка или бришењето докази може да има неповратни последици и да влијае на судските/правните процеси. Овие одлуки се носат со одобрение на овластениот тим за одговор и, кога е потребно, законски и раководни; Излезот на вештачката интелигенција е предлог, а не нарачка.

Сумирано

Реакцијата на инцидентот бара брзо и дисциплинирано одлучување под притисок и со отчукување на часовникот. Вештачката интелигенција значително ја зголемува оваа брзина со сумирање на докази, градење временска линија, сортирање на основната причина и изготвување книги. Но, најкритичните дејства на IR - изолација, заклучување на сметката, исклучување на системот, бришење/зачувување докази, правно известување - се неповратни одлуки кои водат до прекин на бизнисот и правни последици и не можат да се делегираат на вештачката интелигенција. Во секоја од шесте фази (подготовка, откривање, задржување, уништување, спасување, лекција), ВИ произведува анализа и нацрт; Одлуката е на овластен тим. Две златни правила: исчистете ги доказите без да ги зачувате, изолирајте ја критичната инфраструктура без да го измерите неговото влијание.

Задача за апликација

Изберете сценарио за случај (на пр., преземање сметка по фишинг). Наведете анализа од вештачката интелигенција со шаблоните „Времеплов на настани“ и „Хипотеза на основната причина“; Запишете ги доказите што ќе ги користите за да го потврдите секој чекор од временската линија. Потоа, со шаблонот „Ограничувачка опција“, откако ќе имате три ограничувачки опции, проценете го деловното влијание на секоја од нив и забележете која би ја одбрале и зошто (и што би направиле прво за да ги зачувате доказите).

листа за проверка

  • [ ] Ја ограничив вештачката интелигенција како сервер за опција/анализа; Ја донесов оперативната одлука.
  • [ ] Го проверував секој чекор од временската линија со сурови докази, отстранувајќи ја измислицата.
  • [ ] Го планирав чекорот за собирање докази (слика, складиште за меморија) пред изолација/чистење.
  • [ ] Прво го измерив деловното влијание на изолацијата за критичната инфраструктура.
  • [ ] Ги третирав хипотезите за основната причина како можности што треба да се тестираат, а не како дефинитивни.
  • [ ] Ја подготвив Playbook пред настанот и му ја доставив на IR лидерот за одобрување.
  • [ ] Вклучив законско/административно одобрение во случаи кога е потребно правно известување.