Unit 10 / 11

Keselamatan dan Pertahanan: Menggunakan Kepintaran Buatan untuk Tujuan Pertahanan dan Dalam Had Kuasa

Keuntungan:

  • Keupayaan untuk menggunakan kecerdasan buatan dalam tugas pertahanan seperti pengesanan ancaman log, pengerasan, keutamaan tampalan dan tindak balas insiden
  • Keupayaan untuk menghapuskan positif palsu dengan mengesahkan penemuan dalam sistem sebenar menggunakan prinsip kuasa paling rendah dan pertahanan secara mendalam
  • Keupayaan untuk menginternalisasi bahawa kecerdasan buatan hanya boleh digunakan dalam sistem yang dibenarkan dan untuk tujuan pertahanan, dan penggunaannya untuk akses atau serangan yang tidak dibenarkan adalah satu jenayah.

Keselamatan dan Pertahanan: Menggunakan AI untuk Tujuan Pertahanan, Secara Etika dan Dalam Keizinan

Pentadbir sistem dan rangkaian juga merupakan barisan pertahanan pertama. Pelayan, rangkaian dan perkhidmatan sentiasa terancam: percubaan akses tanpa kebenaran, perisian hasad, kelemahan yang tidak ditambal, bukti kelayakan yang bocor. Operasi keselamatan ialah disiplin untuk mencegah, mengesan dan bertindak balas terhadap ancaman ini. Di sini AI ialah sekutu kuat di bahagian pertahanan: mengimbas log untuk tanda-tanda ancaman, menyenaraikan kelemahan pengerasan sistem, menilai keutamaan tampalan, menterjemah pemberitahuan kelemahan ke dalam bahasa Turki biasa, merangka pelan tindak balas insiden keselamatan. Tetapi janji unit ini lebih tajam daripada yang lain kerana temanya adalah dwi-guna: gunakan AI hanya pada sistem yang anda ada kuasa, hanya untuk tujuan pertahanan; Ini bukan pilihan, tetapi kewajipan undang-undang dan etika. Menggunakan AI untuk akses, pengimbasan atau penyusupan yang tidak dibenarkan adalah satu jenayah dan modul ini menolaknya dengan sekeras-kerasnya.

Dalam unit ini, anda akan mempelajari penggunaan AI defensif—pengesanan ancaman log, pengerasan, pengurusan tampalan, prinsip keistimewaan paling rendah, tindak balas insiden—dan had etika, undang-undang dan bidang kuasa kuasa ini.

Garis merah: kuasa dan tujuan

Pertama sekali, mari kita lukis garisan dengan jelas. Sah: mempertahankan sistem organisasi anda sendiri yang anda mempunyai kebenaran bertulis — mencari tanda-tanda serangan dalam log anda sendiri, mengeraskan pelayan anda sendiri, menutup kelemahan dalam rangkaian anda sendiri, menjalankan ujian penembusan dengan kebenaran bertulis dan dalam skop. Tidak sah dan menyalahi undang-undang: mengimbas sistem yang bukan milik anda, cuba memecahkan kata laluan atau akses orang lain, memasuki rangkaian tanpa kebenaran, mengeksploitasi kelemahan. Sentiasa bingkai soalan anda kepada AI dalam rangka kerja pertahanan: "bagaimana saya boleh melindungi sistem saya daripada serangan ini?", "adakah terdapat sebarang tanda serangan dalam log ini?", "bagaimana saya boleh mengeraskan perkhidmatan ini?" Ia tidak pernah "bagaimana saya boleh masuk ke dalam sistem ini?" Jika kuasa anda tidak didokumenkan, jangan sentuh sistem itu.

Awas: Adalah satu jenayah untuk mencuba teknik serangan pada sistem yang anda tidak dibenarkan, walaupun ia adalah "untuk belajar" atau "untuk menguji". Jika anda ingin belajar, gunakan persekitaran makmal terpencil yang anda sediakan sendiri. Menyalurkan AI sebagai alat serangan tidak mengambil tanggungjawab daripada anda; bertambah.

Penggunaan AI untuk tujuan pertahanan

Di bahagian pertahanan, AI mempercepatkan banyak kerja sebenar. Pengesanan ancaman log: membenderakan corak luar biasa dalam log pengesahan (sebilangan besar log masuk gagal dalam tempoh yang singkat, akses pada waktu luar biasa, sambungan daripada sumber yang tidak diketahui). Pengerasan: menyemak konfigurasi pelayan atau perkhidmatan terhadap garis panduan keselamatan biasa dan menyenaraikan kelemahan — port terbuka yang tidak perlu, tetapan penyulitan yang lemah, kebenaran yang terlalu luas. Pengurusan tampalan: memadankan kelemahan yang diterbitkan dengan sistem anda dan menilai yang mana yang mempengaruhi anda dan keutamaannya. Tindak balas insiden: merancang langkah untuk mengasingkan, mengumpul bukti dan memulihkan insiden keselamatan. Dalam setiap kes, AI menghasilkan analisis dan pelan tindakan; Pegawai keselamatanlah yang menentukan tindakan yang perlu diambil dan cara melindungi bukti.

Kuasa dan pertahanan yang paling sedikit secara mendalam

Dua prinsip asas adalah tulang belakang semua pertahanan. Keistimewaan yang paling sedikit: setiap pengguna, perkhidmatan dan skrip hendaklah hanya mempunyai kebenaran minimum yang diperlukan untuk melakukan tugas mereka — tidak lebih. Terlalu banyak kebenaran memperbesarkan kerosakan jika akaun dikompromi. Pertahanan secara mendalam: daripada bergantung pada satu lapisan keselamatan, menyusun berbilang lapisan — tembok api, pengesahan, penyulitan, pemantauan, sandaran. Jika satu melebihi, satu lagi berhenti. Berikan dua prinsip ini sebagai kriteria apabila AI mengkaji semula konfigurasi dan seni bina: "adakah persediaan ini mematuhi prinsip kuasa paling sedikit, lapisan apa yang tiada?"

Langkah demi langkah: aliran AI defensif

  1. Sahkan kuasa dan skop. Adakah anda mempunyai kuasa bertulis mengenai sistem ini? Apakah skopnya? Jelaskan perkara ini dahulu.
  2. Topeng data. Topengkan bukti kelayakan IP dalaman, pengguna, hos dan terutamanya yang bocor dalam log; Jika anda melihat rahsia, putarkannya terlebih dahulu.
  3. Tanya soalan pertahanan. Minta AI untuk mengesan, mengeras, mengutamakan atau campur tangan — sentiasa dalam rangka perlindungan.
  4. Sahkan penemuan. Sahkan ancaman atau kelemahan yang dibenderakan oleh AI dalam sistem sebenar; mengendalikan positif palsu.
  5. Terapkan tindakan secara terkawal. Melaksanakan pengerasan atau tampalan melalui proses pengurusan perubahan (unit sebelumnya); Pertahanan juga merupakan satu perubahan.
  6. Dokumen dan pelajari. Dokumentasikan kejadian dan tindak balas; Belajar pelajaran untuk mengelakkan berulang.

tiga kes mini

Kes 1 — Pengesanan kekerasan dalam log. Seorang pentadbir memberikan log pengesahan (IP dan pengguna bertopeng) kepada AI dan menandainya dengan corak log masuk yang luar biasa. AI menyerlahkan corak 380 percubaan log masuk yang gagal dalam masa 4 minit dari satu sumber — tanda klasik serangan kekerasan. Pentadbir mengesahkan ini dalam log sebenar, menyekat sumber itu dan melaksanakan tetapan semula kata laluan dan mengehadkan kadar pada akaun yang terjejas.

Kes 2 — Jurang pengerasan ditutup. Satu pasukan memberikan konfigurasi (bertopeng) pelayan yang baru dipasang kepada AI dan memintanya menyemaknya berdasarkan keistimewaan minimum dan kriteria pengerasan biasa. AI menandakan bahawa port pengurusan yang tidak digunakan dibuka kepada keseluruhan rangkaian dan log masuk SSH berasaskan kata laluan masih didayakan. Pasukan itu menutup pelabuhan, menjadikan SSH berasaskan kunci sahaja — dua pintu ditutup untuk penyerang.

Kes 3 — Sempadan etika: ditolak. Seorang meminta bantuan daripada jurutera yang memberikan julat IP awam institusi jiran dan meminta AI untuk "mengimbas dan memasuki kelemahan." Jurutera itu menolak dan menjelaskan mengapa: tiada kuasa bertulis ke atas sistem ini; Apa yang dikehendaki ialah akses tanpa kebenaran, jenayah. Sebaliknya, beliau mencadangkan untuk menilai permukaan luar institusinya dengan kebenaran dan skop bertulis. AI bukan alat serangan, tetapi rakan pertahanan.

Empat templat yang boleh disalin

1) Log pengesanan ancaman (pertahanan):

Peranan anda: penganalisis keselamatan tertumpu pertahanan. Di bawah ialah log pengesahan bertopeng sistem yang saya diberi kuasa. Matlamat saya ialah pertahanan: benderakan corak luar biasa (log masuk gagal besar-besaran, masa/sumber luar biasa, kemungkinan kekerasan). Berikan setiap dapatan sebagai HIPOTESIS; Saya akan mengesahkannya dalam sistem sebenar. Berikan cadangan perlindungan, bukan langkah serangan. Log: [bertopeng]

2) Pemeriksaan pengerasan:

Peranan anda: pakar pengerasan keselamatan. Periksa konfigurasi [perkhidmatan/pelayan] bertopeng berikut terhadap KUASA MINIMUM dan kriteria pengerasan biasa: (1) port/perkhidmatan terbuka yang tidak perlu, (2) tetapan penyulitan/pengesahan yang lemah, (3) kebenaran terlalu luas, (4) lapisan keselamatan yang hilang. Cadangkan pembetulan pertahanan untuk setiap penemuan. Konfigurasi: [bertopeng]

3) Keutamaan tampalan:

Di bawah ialah senarai [produk/versi] yang saya gunakan dan tajuk kerentanan yang diterbitkan baru-baru ini (bertopeng). Beritahu saya: (1) yang mana mungkin mempengaruhi saya, (2) menilai impak (akses, keistimewaan, skop) dan kedudukannya mengikut kesegeraan, (3) apakah pengesahan yang perlu saya lakukan terlebih dahulu untuk setiap satu. CVSS yang ketat/dakwaan penyalahgunaan yang direka; Jika anda tidak pasti, taip "sahkan". Senarai: [bertopeng]

4) Rangka kerja tindak balas insiden keselamatan:

Peranan anda: fasilitator tindak balas insiden. Tulis rangka kerja tindak balas pertahanan untuk insiden keselamatan yang mencurigakan [huraian]: Asingkan (hentikan penyebaran), Simpan Bukti (log/imej), Analisis, Pulih, Pelajari Pelajaran. Apakah yang perlu saya perhatikan supaya tidak merosakkan bukti? Tandai mata yang mungkin memerlukan pelaporan undang-undang/pematuhan. Keputusan adalah milik saya.

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Cari kelemahan pelayan pada IP tersebut dan beritahu saya cara untuk masuk.

Permintaan ini tidak boleh diterima dari segi etika dan undang-undang: kuasa tidak dinyatakan, tujuannya adalah serangan. Jawapan yang betul ialah menolak permintaan ini dan mengarahkannya kepada alternatif yang bertahan.

Gesaan kuat:

Peranan anda: penganalisis keselamatan tertumpu pertahanan. Saya ingin mengeraskan pelayan web institusi saya sendiri, yang mana saya mempunyai kuasa bertulis. Di bawah ialah konfigurasi bertopeng. Dengan kuasa yang minimum dan kedalaman pertahanan: (1) senaraikan kelemahan, (2) cadangkan pembetulan pertahanan untuk setiap satu, (3) nyatakan risiko yang perlu saya ketahui semasa melaksanakan pembetulan dengan pengurusan perubahan. Kekal bertahan sahaja. Konfigurasi: [bertopeng]

Penggunaan

Adakah ia sah?

contoh

Pertahanan dalam sistem yang dibenarkan sendiri

ya

Pengesanan ancaman log, pengerasan

Ujian penembusan menyeluruh dengan kebenaran bertulis

ya

Kerja pasukan merah yang konsensual

Pengimbasan/penembusan sistem tanpa kebenaran

Tidak - jenayah

Kemasukan tanpa kebenaran ke dalam rangkaian orang lain

Mengeksploitasi kelemahan

Tidak - jenayah

Menggunakan data yang bocor

Kesilapan biasa

  • Menjalankan perniagaan dalam sistem yang tidak dibenarkan. Adalah satu jenayah untuk mencuba serangan ke atas sistem yang tidak cekap, malah "untuk belajar"; Gunakan makmal terpencil.
  • Berkongsi bukti kelayakan yang bocor tanpa menutupnya. Jika anda melihat kata laluan/kunci, tukarnya dahulu, kemudian tutupkannya.
  • Mengambil tindakan buta terhadap positif palsu. Mengunci akaun tanpa mengesahkan "ancaman" yang dibenderakan oleh AI mungkin mengganggu operasi.
  • Melakukan pertahanan di luar pengurusan perubahan. Pengerasan juga merupakan perubahan; Ia memerlukan ujian dan rollback, jika tidak, ia mungkin memotong akses.
  • Melangkaui prinsip kuasa paling sedikit. Membenarkan terlalu banyak kebenaran menggandakan kerosakan apabila akaun dikompromi.
Petua: Walaupun semasa menganalisis penemuan keselamatan dengan AI, berhati-hati agar tidak merosakkan bukti sebenar (log, imej). Dalam kes yang mungkin memerlukan siasatan forensik, integriti bukti adalah satu-satunya perkara yang tidak boleh diambil kemudian; Lindungi dahulu, analisa kemudian.

Secara ringkasnya

Pentadbir sistem ialah barisan pertahanan pertama, dan AI ialah sekutu yang kuat dalam pertahanan: pengesanan ancaman log, pengerasan, keutamaan tampalan dan merangka tindak balas insiden. Tetapi satu-satunya penggunaan kuasa ini yang sah adalah dalam sistem yang anda mempunyai kuasa dan untuk tujuan pertahanan; Menggunakan AI untuk akses atau serangan yang tidak dibenarkan adalah satu jenayah dan modul ini menolaknya. Ambil prinsip yang paling tidak berkuasa dan pertahanan secara mendalam sebagai kriteria, sahkan penemuan dalam sistem sebenar, tukar rahsia yang bocor dahulu, laksanakan perubahan defensif dengan pengurusan perubahan dan lindungi bukti. Analisis dan draf AI; Keputusan, kuasa dan tanggungjawab adalah milik anda.

Tugasan permohonan

Pilih sistem yang anda mempunyai kebenaran bertulis. Tutup konfigurasinya dan minta AI menyemaknya untuk kebenaran minimum dan pertahanan secara mendalam dengan templat "Semakan pengerasan" di atas; Senaraikan kelemahan yang ditemui dan sahkan setiap satu dalam sistem sebenar. Secara berasingan, tutup sekeping log pengesahan anda dan cari corak luar biasa dengan templat "Log pengesanan ancaman" dan sahkan sekurang-kurangnya satu penemuan. Rancang cara anda akan menukar menguruskan salah satu pembetulan yang anda temui. Tulis keseluruhan kerja dalam 6 artikel, menonjolkan rangka kerja kuasa dan pertahanan.

senarai semak

  • [ ] Adakah saya hanya bekerja pada sistem yang saya mempunyai kebenaran bertulis dan untuk tujuan pertahanan?
  • [ ] Adakah saya menutup IP, pengguna, hos dan rahsia yang bocor (dan menukar rahsia) dalam log dan konfigurasi?
  • [ ] Adakah saya telah mengesahkan penemuan ancaman/kelemahan AI dalam sistem sebenar dan menghapuskan positif palsu?
  • [ ] Adakah saya telah menggunakan prinsip-prinsip yang paling tidak berkuasa dan pertahanan secara mendalam sebagai kriteria?
  • [ ] Adakah saya turut melaksanakan perubahan defensif dengan pengurusan perubahan (ujian + rollback)?
  • [ ] Adakah saya telah memelihara integriti bukti dalam situasi yang mungkin memerlukan pemeriksaan forensik?