Keuntungan:
- Memahami bahawa data keselamatan adalah sensitif pada tiga lapisan (data peribadi, risikan korporat, peta kerentanan) dan tidak boleh diberikan kepada alat luaran tanpa anonimasi.
- Apa yang membezakan pertahanan daripada serangan ialah autoriti dan niat; Mampu menguatkuasakan niat baik itu tidak menggantikan kuasa dan kebenaran kenderaan tidak menggantikan kesahihan.
- Dapat menukar data keselamatan menjadi pengawasan peribadi dan biasakan bertanya 'adakah saya diberi kuasa, adakah saya tidak dikenali, adakah tujuannya defensif' sebelum setiap misi?
Sepanjang modul ini, kami menggunakan AI dalam setiap aspek tugas profesional keselamatan: analisis log, pemburuan ancaman, keutamaan kerentanan, tindak balas insiden, analisis pancingan data, semakan kod, risikan ancaman, pelaporan. Unit ini memperkatakan garisan yang dilukis di sekeliling semua kegunaan berkuasa ini. Kerana kuasa AI dalam keselamatan siber adalah dua kali ganda: keupayaan yang sama boleh digunakan untuk pertahanan dan serangan; Akses data yang sama dipercepatkan dan kebocoran berfungsi. Unit ini menjelaskan perbezaan antara "boleh" dan "sepatutnya".
Terdapat dua had asas, dan kedua-duanya tidak boleh dipertikaikan. Yang pertama ialah privasi dan perlindungan data: data keselamatan (log, IP, maklumat pengguna, kod, butiran acara) ialah kedua-dua data peribadi dan risikan sensitif yang mendedahkan permukaan serangan organisasi; Dia tidak pergi ke mana-mana tanpa perlindungan. Kedua, etika dan kesahan: AI hanya digunakan dalam sistem yang anda dibenarkan, untuk tujuan pertahanan dan dengan kebenaran bertulis; Akses tanpa kebenaran, penciptaan alat serangan atau ujian tanpa kebenaran adalah jenayah. Tajuk unit ini bukan slogan, ia adalah lesen untuk profesion: cetakan yang tidak disahkan adalah tuntutan, penggunaan tanpa kebenaran adalah jenayah.
Privasi: mengapa data keselamatan sangat sensitif?
Data keselamatan adalah sensitif pada tiga lapisan:
- Lapisan data peribadi: Nama pengguna, e-mel, IP (yang boleh dianggap sebagai data peribadi dalam KVKK), rekod akses. Ia dilindungi di bawah KVKK dan GDPR.
- Lapisan kecerdasan korporat: Topologi rangkaian dalaman, nama pelayan, skema penamaan, sistem yang mana. Ini memberikan penyerang peta organisasi.
- Lapisan kerentanan: Kelemahan mana yang terbuka, sistem mana yang terdedah. Ini ialah senarai sasaran untuk penyerang jika maklumat itu bocor.
Menampal peristiwa dengan log mentah, IP sebenar dan nama pelayan dalaman ke dalam alat AI awam mendedahkan ketiga-tiga lapisan. Peraturan: mula-mula anonim, kemudian jika boleh jangan berikan sama sekali. Gantikan nilai sebenar dengan ruang letak yang konsisten (USER_A, IC_IP_1, HOST_1); Jika boleh, gunakan alat korporat yang mempunyai kontrak pemprosesan data, jangan gunakan data anda dalam latihan model dan sebaik-baiknya bekerja di premis. Dalam sesetengah kes (mis. penyiasatan forensik yang sedang berjalan, data rahsia besar) tiada alat luaran digunakan.
Etika dan kesahan: barisan pertahanan/serangan
Pengetahuan yang sama boleh digunakan secara defensif dan menyerang; kuasa dan niat menentukan perbezaan. Mencari dan menutup kelemahan dalam sistem anda sendiri adalah pertahanan; Mencari sistem orang lain tanpa kebenaran adalah akses tanpa kebenaran. Menganalisis e-mel pancingan data adalah pertahanan; Menulis pernyataan pancingan data yang meyakinkan adalah satu serangan. Memeriksa log dan mengesan serangan adalah pertahanan; Mengumpul data untuk menjejaki seseorang adalah gangguan dan menyalahi undang-undang.
Jadual berikut menjelaskan baris ini:
tindakan
Pertahanan (sah)
Serangan/larangan
Mencari kelemahan
Dalam sistem sendiri, dengan izin, untuk ditutup
Pada orang lain, tanpa kebenaran
Ujian penembusan
Dengan skop dan kebenaran bertulis
Ujian tanpa kebenaran = serangan
Pancingan data
menganalisis, mengesan
menghasilkan, menghantar
perisian hasad
Analisis (secara berasingan)
tulis, sebarkan
pengumpulan data
Untuk acara itu, komprehensif, direkodkan
untuk menonton, untuk mengintip orang itu
Akses
dalam kuasa
tidak dibenarkan = jenayah
Alat AI moden sudah menolak permintaan seperti "tulis saya perisian tebusan yang berfungsi" atau "bagaimana saya boleh menyusup ke tapak itu"; Tetapi tanggungjawab bukan terletak pada penapis kenderaan, tetapi pada etika profesional anda. Penggunaan tanpa kebenaran adalah tidak sah jika kenderaan membenarkannya.
Pengesahan: tonggak teknikal etika
Pengesahan bukan hanya langkah yang berkualiti, ia adalah satu kemestian beretika. Menulis dakwaan yang tidak terbukti dalam laporan mungkin bermakna menuduh seseorang secara tidak adil atau mengganggu kerja dengan keputusan yang salah. Mari kita ulangi disiplin pengesahan yang telah kita lihat sepanjang modul ini sebagai prinsip etika di sini: Tiada penemuan, IOC, CVE, atribusi atau ayat laporan yang dihasilkan oleh AI berubah menjadi tindakan atau dokumen rasmi tanpa disahkan dengan bukti mentah dan sumber rasmi.
tiga kes mini
Kes 1 — Pemberian nama yang betul. Seorang penganalisis ingin menganalisis insiden kritikal dengan AI. Ia menggantikan semua IP sebenar, nama pengguna dan nama pelayan dalaman dengan pemegang tempat yang konsisten, menggunakan alat kontrak pemprosesan data korporat dan hanya berkongsi corak. Analisis lebih pantas, tiada data sensitif yang bocor. Ini adalah cara yang betul: kelajuan dan privasi tidak perlu saling eksklusif.
Kes 2 — “Amal” yang tidak dibenarkan Seorang pakar "tertanya-tanya sama ada syarikat rakan selamat" dan bertanya kepada AI bagaimana untuk menguji sistem syarikat itu. Walaupun ini mungkin kelihatan berniat baik, ini adalah percubaan untuk mengakses tanpa kebenaran: menguji sistem orang lain tanpa kebenaran bertulis dan skop yang ditentukan adalah jenayah. Cara yang betul: tiada ujian sama sekali; mengarahkannya kepada pasukan keselamatan syarikat sendiri atau perkhidmatan ujian penembusan yang dibenarkan. Muhibah bukan pengganti kuasa.
Kes 3 — Beralih kepada pengawasan. Seorang pengurus ingin menggunakan AI untuk memprofilkan semua aktiviti pekerja daripada log keselamatan untuk memahami sama ada orang itu "setia" atau tidak. Ini melangkaui tujuan keselamatan kepada pengawasan peribadi; Kedua-duanya melanggar KVKK dan melebihi had penggunaan data keselamatan yang sah. Profesional keselamatan menolak ini dan mengarahkan permintaan ke saluran yang sesuai (HR, undang-undang, rangka kerja siasatan yang ditentukan). Pengajaran: data keselamatan dikumpul untuk keselamatan; Ia bukan alat pengawasan peribadi.
Gesaan lemah / Gesaan kuat
Gesaan yang lemah:
Analisis semua aktiviti Ahmet Yılmaz (10.2.14.7) dalam 3 bulan yang lalu, adakah dia melakukan apa-apa yang mencurigakan, buat profil personaliti.
Permintaan ini menyasarkan orang sebenar, menyediakan data peribadi tanpa topeng, melangkaui tujuan keselamatan dan meluncur ke dalam pengawasan, dan meminta output yang tidak sah seperti "profil personaliti". Ia adalah pelanggaran KVKK dan pelanggaran etika.
Gesaan kuat:
Peranan anda: pembantu yang mendraf analisis keselamatan kepada penganalisis. Bekerja dengan data awanama dalam skop penyiasatan insiden yang ditentukan. Tugas:Adakah terdapat anomali dalam corak capaian USER_A dalam tetingkap peristiwa yang ditentukan (03:00-04:00) yang serasi dengan hipotesis kebocoran data? Jangan komen tentang personaliti/kesetiaan; hanya menilai corak teknikal dengan garis bukti. Jangan pilih diri. Data: [tanpa nama, tetingkap berkaitan sahaja]
Permintaan kuat adalah tanpa nama, terhad kepada skop penyiasatan yang ditentukan, tidak memerlukan tafsiran peribadi, berfungsi hanya dengan data yang berkaitan dan corak teknikal.
Templat gesaan yang boleh disalin
TEMPLAT AUDIT ANONYMISASISemak data berikut sebelum memberikannya kepada alat AI luaran: adakah terdapat sebarang IP sebenar, nama pengguna, e-mel, nama hos/pelayan dalaman, nama domain, maklumat korporat, data peribadi yang tinggal di dalamnya? Senaraikan kesemuanya dan cadangkan pemegang tempat yang konsisten. Beri amaran jika ada perkara yang mencurigakan. Data: [tampal]
TEMPLATE SEMAK SKOP DAN AUTORITISemak tugas keselamatan yang akan saya lakukan: adakah ia dalam had sistem yang saya dibenarkan, adakah ia dalam skop tujuan/penyiasatan yang ditetapkan, adakah ia beralih kepada pengawasan peribadi, adakah ia memerlukan kebenaran bertulis? Jika terdapat bendera merah, beri amaran dan cadangkan alternatif yang sah. Tugasan: [tulis]
TEMPLATE PERINGATAN SEMPADAN ETIKAnilai permintaan: adakah ia bersifat defensif dan dibenarkan, atau adakah ia termasuk dalam sempadan akses/serangan/pemantauan yang tidak dibenarkan? Jika ia sah, tulis cara melakukannya dengan selamat, jika tidak, mengapa ia tidak boleh dilakukan dan saluran yang betul. Permintaan: [tulis]
TEMPLAT KEPERLUAN PENGESAHAN Bagi setiap penemuan, IOC, CVE, atribusi dan ayat laporan yang anda hasilkan, tambahkan nota "yang mana bukti mentah/sumber rasmi harus disahkan". Andaikan bahawa ia tidak akan menjadi tindakan atau dokumen rasmi sehingga ia disahkan. Tugasan: [tulis]
Kesilapan biasa
- Melangkaui anonimasi. Adalah salah untuk mengatakan "kegunaan dalaman pula"; Mana-mana IP/pengguna/hos sebenar kepada alat AI luaran adalah kebocoran.
- Menyalahkan niat baik untuk pihak berkuasa. "Saya mahu membantu" tidak membenarkan akses tanpa kebenaran; Kebenaran bertulis dan skop yang ditentukan diperlukan.
- Mengubah data keselamatan menjadi pengawasan. Log dikumpul untuk keselamatan; Memprofil/memantau seseorang adalah pelanggaran KVKK dan penyalahgunaan.
- Berfikir bahawa kebenaran kenderaan itu adalah sah. Hanya kerana AI tidak menolak sesuatu, tindakan itu tidak sah/beretika; Tanggungjawab terletak pada anda.
- Memikirkan pengesahan sebagai satu kemewahan. Tuduhan tanpa bukti boleh menuduh seseorang secara tidak adil atau berhenti bekerja; pengesahan adalah kewajipan etika.
Petua: Tanya tiga soalan sebelum sebarang tugas: "Adakah saya diberi kuasa dalam sistem ini? Adakah saya telah menamakan data ini secara awanama? Adakah tujuan ini defensif atau pengawasan/menyinggung perasaan?" Jika anda tidak boleh mengatakan dengan jelas "ya/pertahanan" kepada ketiga-tiganya, berhenti dan rujuk kepada seseorang yang berkuasa.
Awas: Akses tanpa kebenaran, ujian tanpa kebenaran, penggodaman dan pengawasan peribadi; Walaupun ia dilakukan dengan niat yang baik, ia adalah satu jenayah dan di luar profesion ini. Kuasa AI tidak mengubah baris ini, ia hanya meningkatkan kelajuannya jika digunakan secara tidak betul. Hadnya bukan teknikal, tetapi undang-undang dan etika.
Secara ringkasnya
Unit ini telah meletakkan garisan yang tidak dipertikaikan yang dilukis di sekitar kegunaan berkuasa yang dipelajari sepanjang modul. Terdapat dua sempadan: kerahsiaan (data keselamatan ialah data peribadi + risikan korporat + peta kerentanan; tidak diberikan tanpa nama, jika boleh) dan etika/kesahan (AI hanya digunakan dalam sistem yang dibenarkan, untuk tujuan pertahanan, dengan kebenaran bertulis). Apa yang membezakan pertahanan daripada serangan ialah autoriti dan niat; Niat baik tidak menggantikan kuasa, begitu juga kebenaran kenderaan menggantikan kesahihan. Pengesahan bukan sahaja kualiti, ia adalah kewajipan etika yang menghalang tuduhan tanpa bukti dan keputusan yang salah. Tiga soalan sebelum setiap misi: adakah saya diberi kuasa, adakah saya tidak dikenali, adakah tujuannya bertahan?
Tugasan permohonan
Pilih tiga daripada tugasan yang anda pelajari dalam modul (cth. analisis log, analisis pancingan data, penyiasatan insiden). Gunakan templat "Skop dan Kawalan Kebenaran" dan "Kawalan Anonimasi" untuk setiap templat: adakah anda dibenarkan, bagaimana anda akan menamakan data tersebut, adakah tujuan itu defensif? Kemudian tulis contoh permintaan yang melebihi had (tidak dibenarkan/pemantauan) dan dokumen sebab permintaan itu harus ditolak dan saluran yang betul dengan templat "Peringatan Had Etika".
senarai semak
- [ ] Dalam setiap peranan, saya hanya bekerja pada sistem yang saya diberi kuasa.
- [ ] Saya menamakan dan menyelongkar data sebelum memberikannya kepada alat luaran.
- [ ] Saya mengesahkan bahawa tujuannya adalah pertahanan, bukan pengawasan/serangan.
- [ ] Saya tidak menggantikan niat baik dengan kuasa, atau kebenaran kenderaan dengan sah.
- [ ] Saya menolak permintaan pemprofilan/penjejakan peribadi dan mengarahkannya ke saluran yang betul.
- [ ] Saya tidak menjadikan setiap penemuan/IOC/CVE/citation/claim menjadi tindakan tanpa mengesahkannya.
- [ ] Apabila ragu-ragu, saya berunding dengan seseorang yang berkuasa (perundangan, pentadbiran, pengawal data).