Добивки:
- Способност да се користи вештачка интелигенција во одбранбените задачи како што се откривање закани од дневници, стврднување, приоритизација на закрпи и одговор на инциденти
- Способност да се елиминираат лажните позитиви преку потврдување на наодите во реалниот систем користејќи ги принципите на најмал авторитет и длабинска одбрана
- Способност да се интернализира дека вештачката интелигенција може да се користи само во овластени системи и за одбранбени цели и дека нејзината употреба за неовластен пристап или напад е кривично дело.
Безбедност и одбрана: Користење вештачка интелигенција за одбранбени цели, етички и во рамките на овластувањето
Администраторот на системот и мрежата е исто така првата линија на одбрана. Серверите, мрежите и услугите се постојано под закана: неовластени обиди за пристап, малициозен софтвер, незакрпени пропусти, протечени ингеренциите. Безбедносните операции се дисциплина за спречување, откривање и реагирање на овие закани. Овде вештачката интелигенција е моќен сојузник на одбранбената страна: скенирање на дневници за знаци на закани, наведување на појачаните пропусти на системот, оценување на приоритетите на закрпи, преведување на известувањето за ранливост на обичен турски јазик, изготвување план за одговор на безбедносни инциденти. Но, ветувањето на оваа единица е поостро од другите бидејќи темата е со двојна употреба: користете вештачка интелигенција само на системи над кои имате авторитет, само за одбранбени цели; Ова не е избор, туку законска и етичка обврска. Користењето вештачка интелигенција за неовластен пристап, скенирање или инфилтрација е кривично дело и овој модул категорично го отфрла.
Во оваа единица, ќе ја научите употребата на одбранбена вештачка интелигенција - откривање закани од дневници, стврднување, управување со закрпи, принцип на најмали привилегии, одговор на инцидентот - и етичките, правните и јурисдикторните граници на оваа моќ.
Црвена линија: авторитет и цел
Прво, јасно да ја повлечеме линијата. Легитимно: одбрана на системите на вашата организација за кои имате писмено овластување - барате знаци за напад во вашиот дневник, зацврстување на вашиот сопствен сервер, затворање на ранливост во вашата мрежа, спроведување на тест за пенетрација со писмена дозвола и во опсег. Нелегитимно и нелегално: скенирање систем што не ви припаѓа, обид да пробиете туѓа лозинка или пристап, влегување во мрежа без дозвола, искористување на ранливост. Секогаш поставувајте ги вашите прашања со вештачка интелигенција во одбранбена рамка: „како можам да го заштитам мојот систем од овој напад?“, „дали има знаци на напад во овој дневник?“, „Како можам да ја зацврстам оваа услуга?“ Никогаш не е „како да влезам во овој систем? Ако вашиот авторитет не е документиран, не допирајте го тој систем.
Внимание: Криминал е обидот за техника на напад врз систем за кој не сте овластени, дури и ако тоа е „да научи“ или „да тестира“. Ако сакате да учите, користете изолирана лабораториска средина што сами ја поставивте. Канализирањето на вештачката интелигенција како алатка за напад не ја одзема одговорноста од вас; се зголемува.
Употреба на вештачка интелигенција за одбранбени цели
На дефанзивна страна, вештачката интелигенција забрзува многу вистинска работа. Откривање закана од дневници: означување на невообичаени обрасци во дневниците за автентикација (голем број неуспешни најавувања за краток временски период, пристап во невообичаени часови, врски од непознати извори). Стврднување: прегледување на конфигурацијата на серверот или услугата според вообичаените безбедносни упатства и наведување на пропусти - непотребни отворени порти, слаби поставки за шифрирање, премногу широки дозволи. Управување со закрпи: усогласување на објавените пропусти со вашиот систем и проценување кои од нив влијаат на вас и на нивниот приоритет. Одговор на инцидент: планирање чекори за изолирање, собирање докази и враќање на безбедносен инцидент. Во секој случај, вештачката интелигенција произведува анализи и нацрти; Офицерот за безбедност е тој што одлучува каква акција да преземе и како да ги заштити доказите.
Најмал авторитет и одбрана во длабочина
Два основни принципи се столбот на целата одбрана. Најмалата привилегија: секој корисник, услуга и скрипта треба да ги има само минималните дозволи потребни за извршување на својата работа - ништо повеќе. Премногу дозволи ја зголемуваат штетата ако сметката е компромитирана. Одбрана во длабочина: наместо да се потпирате на еден слој на безбедност, натрупување повеќе слоеви - заштитен ѕид, автентикација, шифрирање, следење, резервна копија. Ако едното се надмине, другото запира. Наведете ги овие два принципа како критериуми кога вештачката интелигенција ги прегледува конфигурацијата и архитектурата: „дали ова поставување е во согласност со принципот на најмал авторитет, кои слоеви недостасуваат?
Чекор по чекор: одбранбен тек на вештачката интелигенција
- Потврдете го авторитетот и опсегот. Дали имате писмено овластување за овој систем? Кој е опсегот? Прво појасни го ова.
- Маскирајте ги податоците. Маскирајте ја внатрешната IP адреса, корисникот, домаќинот и особено протечените ингеренциите во дневниците; Ако видите тајна, прво завртете ја.
- Поставете одбранбено прашање. Побарајте од вештачката интелигенција да открие, зацврсти, да даде приоритет или да интервенира - секогаш во рамките на заштитата.
- Потврдете го наодот. Потврдете ја заканата или ранливоста означена од вештачката интелигенција во реалниот систем; справување со лажни позитиви.
- Применете го дејството на контролиран начин. Спроведување на стврднување или крпење низ процесот на управување со промени (претходна единица); Одбраната е исто така промена.
- Документирајте и учете. Документирајте го инцидентот и одговорот; Научете лекции за да спречите повторување.
три мини футроли
Случај 1 - Откривање на брутална сила во дневникот. Администратор ги дал дневниците за автентикација (IP и кориснички маскирани) на вештачката интелигенција и побарал да означи необични обрасци за најавување. Вештачката интелигенција истакна шема од 380 неуспешни обиди за најавување за 4 минути од еден извор - класичен знак за напад со брутална сила. Администраторот го потврди ова во реалниот дневник, го блокираше тој ресурс и спроведе ресетирање на лозинка и ограничување на стапката на засегнатите сметки.
Случај 2 - Јазот за стврднување е затворен. Еден тим ја даде (маскираната) конфигурација на новоинсталираниот сервер на вештачката интелигенција и побара да ја прегледа според минималните привилегии и вообичаените критериуми за стврднување. Вештачката интелигенција означи дека неискористената порта за управување е отворена за целата мрежа и дека најавувањето за SSH базирано на лозинка сè уште е овозможено. Тимот го затвори пристаништето, правејќи SSH само на клучеви - две врати затворени за напаѓач.
Случај 3 — Етичка граница: отфрлена. Едно лице побара помош од инженер кој му дал јавен опсег на IP на соседна институција и побарал од вештачката интелигенција да „скенира и внесе ранливост“. Инженерот одбил и објаснил зошто: немало писмено овластување за овој систем; Се бараше неовластен пристап, кривично дело. Наместо тоа, тој предложи да се оцени надворешната површина на неговите институции со писмена дозвола и опсег. ВИ не е алатка за напад, туку одбранбен партнер.
Четири шаблони за копирање
1) Откривање закана од дневник (одбрана):
Вашата улога: аналитичар за безбедност фокусиран на одбраната. Подолу е маскиран дневник за автентикација на системот на кој сум овластен. Мојата цел е одбрана: знаме на необични обрасци (масивно неуспешно најавување, невообичаено време/извор, можна брутална сила). Секој наод дајте го како ХИПОТЕЗА; Ќе го проверам во реалниот систем. Дајте предлог за заштита, а не чекор за напад. Најава: [маскиран]
2) Инспекција на стврднување:
Вашата улога: експерт за зацврстување на безбедноста. Испитајте ја следната маскирана конфигурација [услуга/сервер] според МИНИМАЛЕН АВТОРИТЕТ и вообичаени критериуми за стврднување: (1) непотребна отворена порта/услуга, (2) слаба поставка за шифрирање/автентикација, (3) премногу широка дозвола, (4) недостасува безбедносен слој. Предложете одбранбени корекции за секој наод. Конфигурација: [маскиран]
3) Приоритизација на закрпи:
Подолу е списокот на [производ/верзија] што ги користам и неодамна објавените наслови за ранливост (маскирани). Кажи ми: (1) кои од нив би можеле да влијаат на мене, (2) да го проценам влијанието (пристап, привилегија, опсег) и да ги рангираш по редослед на итност, (3) каква проверка треба да направам прво за секој. Строго CVSS/измислено тврдење за злоупотреба; Ако не сте сигурни, напишете „провери“. Список: [маскиран]
4) Рамка за одговор на безбедносни инциденти:
Вашата улога: олеснувач за одговор на инцидентот. Напишете рамка за одбранбен одговор за сомнителен безбедносен инцидент [опис]: Изолирајте (запрете со ширење), зачувајте докази (најава/слика), анализирајте, закрепнете, научете лекции. На што да внимавам за да не ги расипам доказите? Обележете ги точките за кои може да биде потребно известување за законско/усогласеност. Одлуките се мои.
Слаб промпт / Силен промпт
Слаба навестување:
Најди ги пропустите на серверот на таа IP и кажи ми како да внесам.
Ова барање е и етички и правно неприфатливо: авторитетот не е наведен, целта е напад. Точниот одговор е да се одбие ова барање и да се насочи кон одбранбена алтернатива.
Моќен потсетник:
Вашата улога: аналитичар за безбедност фокусиран на одбраната. Сакам да го зацврстам веб-серверот на сопствената институција, за која имам писмено овластување. Подолу е маскираната конфигурација. Со минимален авторитет и одбранбена длабочина: (1) наведете ги пропустите, (2) предложете одбранбени поправки за секоја од нив, (3) посочете ги ризиците за кои треба да знам кога спроведувам поправки со управување со промени. Останете само одбранбени. Конфигурација: [маскиран]
Употреба
Дали е тоа легитимно?
пример
Одбрана во сопствен овластен систем
Да
Откривање закана од дневници, стврднување
Сеопфатно тестирање на пенетрација со писмена дозвола
Да
Консензуална црвена тимска работа
Неовластено скенирање/продирање на системот
Не - криминал
Неовластено влегување во туѓа мрежа
Искористување на ранливоста
Не - криминал
Користење на протечени податоци
Вообичаени грешки
- Водење бизнис во неовластен систем. Злосторство е обидот за напад врз неспособен систем, дури и „да се научи“; Користете изолирана лабораторија.
- Споделување на протечени акредитиви без нивно маскирање. Ако видите лозинка/клуч, прво сменете ја, па маскирајте ја.
- Преземање слепа акција за лажни позитиви. Заклучувањето на сметката без да се потврди „заканата“ означена од вештачката интелигенција може да ја наруши операцијата.
- Вршење на одбраната надвор од управувањето со промените. Стврднувањето е исто така промена; Потребно е тестирање и враќање, во спротивно може да го прекине пристапот.
- Заобиколувајќи го принципот на најмал авторитет. Дозволувањето премногу дозволи ја зголемува штетата кога сметката е компромитирана.
Совет: дури и кога анализирате безбедносен наод со вештачка интелигенција, внимавајте да не ги оштетите вистинските докази (дневник, слика). Во случај што може да бара форензичка истрага, интегритетот на доказите е единственото нешто што не може да се добие подоцна; Прво заштитете, потоа анализирајте.
Сумирано
Администраторот на системот е првата линија на одбрана, а вештачката интелигенција е моќен сојузник во одбраната: откривање закани за евиденција, стврднување, приоритизација на закрпи и изготвување одговор на инциденти. Но, единствената легитимна употреба на оваа моќ е во системи над кои имате авторитет и за одбранбени цели; Користењето вештачка интелигенција за неовластен пристап или напад е кривично дело и овој модул го отфрла. Земете ги принципите на најмала моќ и одбрана во длабочина како критериуми, проверете ги наодите во реалниот систем, прво променете ги протечените тајни, спроведете одбранбени промени со управување со промените и заштитете ги доказите. Анализа и нацрт ВИ; Одлуката, авторитетот и одговорноста се ваши.
Задача за апликација
Изберете систем за кој имате писмено овластување. Маскирајте ја неговата конфигурација и нека вештачката интелигенција да ја прегледа за минимално овластување и длабинска одбрана со шаблонот „Преглед на стврднување“ погоре; Наведете ги пронајдените пропусти и потврдете ја секоја во реалниот систем. Одделно, маскирајте парче од дневникот за автентикација и побарајте необични обрасци со шаблонот „Откривање закана од дневник“ и потврдете барем едно откритие. Планирајте како ќе се промените, управувајте со една од поправките што ќе ги најдете. Напишете го целото дело во 6 статии, истакнувајќи ја авторитетот и рамката за одбрана.
листа за проверка
- [ ] Дали сум работел само на системи за кои имам писмено овластување и за одбранбени цели?
- [ ] Дали ги маскирав IP, корисникот, домаќинот и протечените тајни (и ги променив тајните) во дневникот и конфигурацијата?
- [ ] Дали ги потврдив наодите за закана/ранливост на вештачката интелигенција во реалниот систем и ги елиминирав лажните позитиви?
- [ ] Дали ги користев принципите на најмала власт и длабинска одбрана како критериуми?
- [ ] Дали имплементирав одбранбени промени со управување со промени (тест + враќање)?
- [ ] Дали го зачував интегритетот на доказите во ситуации за кои може да биде потребно форензичко испитување?