Qligħ:
- Kapaċità li tiddisinja fluss tax-xogħol SOC minn tarf sa tarf li jikkonsisti f'ġbir, skoperta, triage, investigazzjoni, intervent, titjib, rappurtar u feedback, li tispeċifika l-post tal-intelliġenza artifiċjali u l-gradi umani
- Kapaċità li tissepara l-awtomazzjoni skont il-livell ta 'riskju (passi ta' riskju baxx/riversibbli huma awtomatiċi, passi ta 'riskju għoli/irriversibbli huma kkontrollati mill-bniedem) u tfassal mogħdija ta' rollback għal kull azzjoni awtomatika.
- Kapaċità li tistabbilixxi ċirkwit ta' awto-monitoraġġ u feedback li jkejjel regolarment ir-rata pożittiva/negattiva falza, MTTD/MTTR, il-preċiżjoni tal-output, u drift tal-mudell
Din l-unità finali tgħaqqad il-biċċiet li tgħallimna separatament matul il-modulu—analiżi tal-log, kaċċa tat-theddid, ġestjoni tal-vulnerabbiltà, rispons għall-inċidenti, phishing, reviżjoni tal-kodiċi, intelliġenza, rappurtar—fi fluss tax-xogħol wieħed minn tarf sa tarf. F'ċentru ta' operazzjonijiet ta' sigurtà (SOC) veru, dawn il-passi mhumiex skonnettjati; Allarm iqajjem investigazzjoni, li tqanqal rispons, li tqajjem rapport, li tqanqal rimedju. L-intelliġenza artifiċjali hija involuta f'kull ħolqa ta 'din il-katina, iżda huwa l-bniedem li jżomm il-katina u jieħu deċiżjonijiet f'kull bieb kritiku.
Barra minn hekk, din l-unità tkopri żewġ suġġetti kritiċi. L-ewwel hija l-awtomazzjoni: Meta SOAR (Orkestrazzjoni, Awtomazzjoni u Rispons tas-Sigurtà — il-pjattaforma li awtomat u torganizza l-proċessi tas-sigurtà) u l-AI jingħaqdu, kemm il-qawwa kif ukoll ir-riskju jiżdiedu; Huwa meħtieġ li ssir distinzjoni bejn dak li jista 'jiġi awtomatizzat u dak li qatt ma jista' jitneħħa mill-approvazzjoni tal-bniedem. It-tieni, il-ġestjoni tal-kwalità u l-awtoregolazzjoni: Operazzjoni ta 'sigurtà ppermettiet AI ma tiġix stabbilita u abbandunata darba; huwa kontinwament immonitorjat, imkejjel, mitmugħ lura u kkoreġut. L-awtomazzjoni żżid il-veloċità iżda ma teliminax ir-responsabbiltà; Programm ta' sigurtà jibqa' sikur biss permezz ta' awto-monitoraġġ regolari.
Fluss tax-xogħol SOC minn tarf sa tarf
Ejja naraw fejn tidħol l-AI u min japprovaha f'ċiklu ta' ħajja ta' inċident tipiku:
- Ġbir u monitoraġġ: Zkuk fluss lejn SIEM; AI tnaqqas l-istorbju, tiġbor fil-qosor. (Awtomatiku, riskju baxx.)
- Sejbien u allarm: Regola + anomalija + skoperta tal-mudell AI. (Produzzjoni awtomatika; triage huwa fil-bnedmin.)
- Triaġġ: L-allarm huwa reali jew pożittiv falz? AI tissuġġerixxi raġuni u prijorità; jikkonferma l-analista. (Bieb tal-bniedem.)
- Investigazzjoni: AI tiġbor evidenza, tistabbilixxi skeda ta' żmien, telenka l-kawża ewlenija; l-analista jikkonferma b'evidenza mhux ipproċessata. (Bieb tal-bniedem.)
- Intervent: Iżolament, qfil, tindif. AI tipprovdi għażla/influwenza; Id-deċiżjoni hija f'idejn l-analista awtorizzat. (Il-bieb kritiku tal-bniedem.)
- Rimedju: Għeluq tal-vulnerabbiltà, eliminazzjoni tal-kawża ewlenija. Abbozz tal-pjan AI; approvazzjoni fil-ġestjoni tal-bidla. (Bniedem + proċess.)
- Rappurtar: AI tikteb abbozz, tadatta għall-udjenza; L-espert jivverifika u jiffirma l-evidenza. (Bieb tal-bniedem.)
- Tagħlim tal-lezzjonijiet u feedback: AI estratti mudelli; Aġġorna r-regoli u l-playbooks ta' sejbien tat-tim. (Bniedem + proċess.)
Ir-regola ta 'din il-katina: passi ta' riskju baxx, ripetittivi u riversibbli jistgħu jiġu awtomatizzati; Passi ta 'riskju għoli, irriversibbli, li jeħtieġu ġudizzju jgħaddu mill-bieb tal-bniedem.
Tabella tad-deċiżjoni tal-awtomazzjoni
pass
Jista 'jkun awtomatizzat
kundizzjoni
approvazzjoni umana
Ġbir ta 'zkuk, normalizzazzjoni
Iva, eżattament
—
mhux meħtieġ
Arrikkiment tal-allarm (tfittxija tal-IOC)
Iva
Is-sors huwa affidabbli
Huwa rivedut
Eliminazzjoni pożittiva falza (tajba magħrufa)
parzjalment
regola stretta
Spezzjonat permezz ta' teħid ta' kampjuni
Email tal-phishing tal-kwarantina
parzjalment
preċiżjoni għolja
Reviżjoni + passaġġ ta 'rollback
Awtomatikament illokkja kont
attent
Kriterji ċari biss
Verifika umana mgħaġġla
Iżola s-server
Ġeneralment le
Ħlief għall-infrastruttura kritika
Deċiżjoni umana sfurzata
Patching (produzzjoni)
le
—
Ittestjar + ġestjoni tal-bidla
Rapport/notifikazzjoni uffiċjali
le
—
Espert + liġi
Ġestjoni tal-kwalità u awto-verifika
Operazzjoni tas-sigurtà li taħdem bl-AI hija sistema ħajja; il-prestazzjoni tagħha tinbidel maż-żmien (attakki ġodda, ambjent li qed jinbidel, aġġornamenti tal-mudelli). Huwa meħtieġ kejl regolari biex jinżamm sigur:
- Rata pożittiva falza u negattiva falza: Kemm-il darba l-AI tqajjem allarmi għalxejn, kemm-il darba titlifx it-theddida reali? Negattivi foloz huma speċjalment osservati minħabba li jikkaġunaw ħsara fis-skiet.
- MTTD/MTTR: Qed jitjiebu l-ħinijiet medji ta' skoperta u rispons?
- Preċiżjoni tal-output tal-AI: Permezz tat-teħid ta' kampjuni, kemm mis-sommarji/sejbiet/ċitazzjonijiet tal-AI jgħaddu l-validazzjoni?
- Sigurtà tal-awtomazzjoni: L-azzjonijiet awtomatiċi jaħdmu kif mistenni, hemm xi triggers foloz, ir-rollbacks qed jaħdmu?
- Feedback loop: L-avvenimenti attwali misjuba jsiru regoli ġodda ta' skoperta, u allarmi mqajma jsiru listi ta' eċċezzjoni?
Termini: MTTD (Mean Time To Detect). Il-loop feedback huwa meta l-operazzjoni titgħallem mir-riżultati tagħha stess u taġġorna r-regoli tagħha. Id-drift tal-mudell huwa meta l-AI ssir obsoleta u l-prestazzjoni tonqos hekk kif jinbidel l-ambjent. L-awditjar huwa r-reviżjoni regolari u kritika tal-proċessi tat-tim stess.
tliet każijiet żgħar
Każ 1 — Awtomazzjoni korretta. SOC awtomatizza l-pass ta '"arrikkixxi awtomatikament u jipprijoritizza twissijiet li jaqblu ma' IOCs malizzjużi magħrufa u li huma f'kategorija ta 'riskju baxx"; iżda dejjem tħalli l-pass ta '"iżolament ta' server" għall-approvazzjoni tal-bniedem. Ir-riżultat: l-analisti jinħelsu minn 400 allarm ta 'rutina kuljum, li jilliberaw ħin għal investigazzjonijiet reali, u jħallu deċiżjonijiet kritiċi f'idejn il-bniedem. Il-parti t-tajba tal-katina hija awtomatika, il-post it-tajjeb huwa uman.
Każ 2 — L-awtomazzjoni tirritorna. SOC ieħor jiddefinixxi r-regola tal-"kont autolock fuq login suspettuż" b'mod wiesa' ħafna. Ġurnata waħda, minħabba żball ta 'konfigurazzjoni, ir-regola twaqqaf 1,200 utent leġittimu f'daqqa u x-xogħol jieqaf; Barra minn hekk, il-mogħdija ta 'rkupru mhix definita. Lezzjoni: awtomazzjoni b'impatt għoli għandu jkollha kriterji stretti, skjerament gradwali, u mogħdija ta 'rollback. L-awtomazzjoni għandha tkun riversibbli u mmonitorjata permezz ta' awtoregolamentazzjoni.
Każ 3 — Iż-żlieq maqbud mill-kontroll personali. F'awditjar ta 'tliet xhur, tim jinduna li l-eżattezza tal-iskoperta tal-phishing tal-AI qed tonqos: mewġa ġdida ta' phishing tintilef minħabba li ma taqbilx ma 'mudelli qodma (drift tal-mudell). It-tim jiġbor kampjuni, jaġġorna r-regoli ta 'skoperta, u jġedded il-kuntest mogħti lill-AI. Mingħajr kontroll regolari, din l-evażjoni siekta setgħet tkompli għal xhur. Lezzjoni: sempliċement għax il-prestazzjoni hija tajba darba, mhux dejjem tibqa 'tajba; kejl u feedback huma essenzjali.
Pront dgħajjef / Pront qawwi
Pront dgħajjef:
Awtomatizza bis-sħiħ is-SOC tagħna u ħalli l-AI tieħu ħsieb kollox.
Din it-talba titlob l-awtomazzjoni mingħajr diskriminazzjoni tar-riskju, tinjora l-bibien tal-bniedem, u ma tqisx ir-rollback u l-kontroll. Jekk jiġu implimentati, deċiżjonijiet ta' riskju għoli jsiru awtomatizzati mingħajr superviżjoni u jinbidlu f'diżastru mal-ewwel żball.
Pront qawwi:
Ir-rwol tiegħek: Konsulent fid-disinn tal-proċess tas-SOC. [Elenka] dawn il-passi taċ-ċiklu tal-ħajja tal-avveniment fi tlieta bbażati fuq il-livell tar-riskju: (A) kompletament awtomatizzat (riskju baxx, riversibbli, ripetittiv), (B) AI jirrakkomanda + japprova l-bniedem, (C) dejjem deċiżjoni umana (riskju għoli, irriversibbli). Issuġġerixxi mogħdija ta' rollback obbligatorja u metrika ta' traċċar għal kull (A) u (B). Abbozza wkoll lista ta 'kontroll ta' awto-verifika trimestrali: rata pożittiva/negattiva falza, MTTD/MTTR, kampjunar ta 'preċiżjoni tal-output AI, sinjali ta' drift tal-mudell.
Domanda qawwija tissepara l-awtomazzjoni skont il-livell tar-riskju, teħtieġ rollback u monitoraġġ, u tistabbilixxi qafas ta 'awtoregolamentazzjoni.
Mudelli fil-pront kopjabbli
MUDELL TA 'SEPARAZZJONI TAR-RISKJU TA' AWTOMATION Separa dawn il-passi tal-fluss tax-xogħol tas-sigurtà fi tlieta: (A) kompletament awtomatizzat xieraq, (B) Jirrakkomanda bniedem japprova, (C) dejjem deċiżjoni umana. Ikteb il-ġustifikazzjoni, ir-riversibbiltà, u l-impatt tan-negozju għal kull pass. Irrakkomanda mogħdija obbligatorja ta' rollback għal passi ta' impatt għoli. Passi: [lista]
ROLLBACK DISINN TEMPLATE għal azzjoni awtomatika [eż. lockout tal-kont] tipproponi disinn sikur: kriterji ta 'attivazzjoni (dejqa), skjerament gradwali, pass ta' rollback ta 'grillu falz, twissija u punt ta' verifika umana. Disinn biex tiġi evitata l-awtomazzjoni għomja. Azzjoni: [ikteb]
MUDELL TAL-LISTA TA’ VERIFIKA TA’ L-AĦĦIDA Awditjar Abbozz ta’ lista ta’ kontroll ta’ awto-awditjar ta’ kull tliet xhur għal SOC li jaħdem bl-AI: rata pożittiva/negattiva falza, bias MTTD/MTTR, kampjunar ta’ preċiżjoni tal-output AI, triggers foloz ta’ awtomazzjoni, sinjali ta’ drift tal-mudell, operazzjoni ta’ feedback loop, konformità ta’ privatezza/anonimizzazzjoni. Għal kull oġġett, ikteb kif se titkejjel.
FEEDBACK LOOP TEMPLATED Iġbed dak li jitgħallem mill-avveniment attwali / allarm li jonqos: (1) il-mudell li se jsir regola ġdida ta 'skoperta, (2) il-pożittiv falz li se jiżdied mal-lista tal-eċċezzjonijiet, (3) il-pass tal-playbook li se jiġi aġġornat, (4) il-kuntest il-ġdid li se jingħata lill-AI. Sommarju tal-avveniment/allarm: [pejst]
Żbalji komuni
- Awtomatizzazzjoni tal-pass ta 'riskju għoli. Passi irriversibbli bħal iżolament tas-server, patching tal-produzzjoni, notifika uffiċjali ma jitneħħewx mill-bieb tal-bniedem.
- Mhux tfassal triq għall-irkupru. Huwa possibbli li kwalunkwe azzjoni awtomatika tiskatta ħażin; L-awtomazzjoni mingħajr punt ta ' undo u konferma hija perikoluża.
- Issettja u tinsa. Il-prestazzjoni tal-IA tinbidel hekk kif jinbidel l-ambjent; Mingħajr awto-monitoraġġ u kejl regolari, l-evażjonijiet siekta jakkumulaw.
- Sempliċement insegwi l-pożittiv falz. Negattiv falz (it-theddida reali li tintilef) hija aktar perikoluża iżda aktar diffiċli biex taraha; Araha privatament.
- It-traskurazzjoni tal-feedback. Jekk l-avvenimenti misjuba ma jinbidlux f'regola ġdida u l-allarmi falluti ma jinbidlux f'eċċezzjoni, l-operazzjoni ma titgħallimx u tirrepeti l-istess żball.
Ħjiel: Il-mistoqsija tad-deheb fid-deċiżjoni tal-awtomazzjoni: "Tista 'din l-azzjoni titneħħa jekk tiġi attivata ħażin u x'inhu l-impatt tan-negozju?" Jekk it-tweġiba hija "faċilment jitneħħa, impatt baxx," awtomat; Jekk "impatt irriversibbli jew għoli" żomm fil-bieb tal-bniedem.
Attenzjoni: L-awtomazzjoni ma teliminax ir-responsabbiltà, hija biss tħaffefha. Azzjoni awtomatika maħsuba ħażin tikkawża ħsara ħafna aktar mgħaġġla u aktar wiesgħa milli jista 'bniedem. Kull awtomazzjoni hija mdawra minn kriterji dojoq, mogħdija ta 'rollback u spezzjoni regolari; Ir-responsabbiltà aħħarija dejjem tkun tal-bniedem.
Fil-qosor
Din l-unità għaqqad il-partijiet kollha tal-modulu fi fluss tax-xogħol SOC tarf sa tarf: ġbir, skoperta, triage, investigazzjoni, rispons, rimedju, rappurtar u feedback. L-AI hija involuta f'kull ħolqa, iżda huwa l-bniedem li jżomm il-katina u jieħu deċiżjonijiet f'kull bieb kritiku. L-awtomazzjoni (SOAR + AI) iżżid il-qawwa; Ir-regola hija ċara: passi ta 'riskju baxx, riversibbli u ripetittivi jsiru awtomatizzati, passi ta' riskju għoli, irriversibbli jgħaddu mill-bieb tal-bniedem, u kull awtomazzjoni għandha mod kif titneħħa. Fl-aħħarnett, programm ta 'sigurtà mħaddem mill-AI huwa live: pożittivi/negattivi foloz, MTTD/MTTR, preċiżjoni tal-output, u drift tal-mudell jitkejlu regolarment; Dak li jinstab jinbidel f'regoli u playbooks f'ċirkwit ta' feedback. L-awtomazzjoni tħaffef ir-responsabbiltà, mhux tneħħiha; L-awtokontroll iżomm is-sigurtà ħajja.
Kompitu ta' applikazzjoni
Ikteb iċ-ċiklu tal-ħajja tal-inċident tal-organizzazzjoni tiegħek stess (jew kampjun ta' SOC). Ikklassifika kull pass bħala A/B/C bil-mudell "Separazzjoni tar-Riskji tal-Awtomazzjoni" u ġib disinn ta 'awtomazzjoni sikur bil-mudell "Disinn Rollback" għal mill-inqas pass wieħed ta' "impatt għoli". Imbagħad oħloq lista ta' kontroll ta' kull tliet xhur bil-mudell "Lista ta' Kontroll ta' Awditjar" u ddetermina kif se tkejjel kull metrika fl-ambjent tiegħek.
lista ta' kontroll
- [ ] Qassejt kull pass taċ-ċiklu tal-ħajja tal-inċident fi klassi ta' riskju A/B/C.
- [ ] Jien żammejt passi ta' riskju għoli u irriversibbli fil-bieb tal-bniedem.
- [ ] Iddisinjajt kriterji dojoq u nneħħi l-passaġġ għal kull azzjoni awtomatika.
- [ ] Ippjanajt li timmonitorja r-rata ta' pożittivi foloz u speċjalment negattivi foloz.
- [ ] Ippjanajt li nkejjel il-preċiżjoni tal-output MTTD/MTTR u AI regolarment.
- [ ] I stabbilixxa lista ta' kontroll ta' awto-monitoraġġ ta' kull tliet xhur għad-drift tal-mudell.
- [ ] Ikkonnettja l-avvenimenti misjuba u waddejt allarmi mal-loop feedback.
Eżami tal-Modulu
1. A SIEM triage AI mmarkat allarm bħala 'prijorità baxxa, probabbli falz pożittiv' u mbuttat fil-qiegħ tal-lista. X'għandu jagħmel l-analista dwar dan l-allarm?
- A) Għadu b'mod indipendenti jiċċekkja l-allarm u jivverifikah b'evidenza mhux ipproċessata; L-analista jieħu d-deċiżjoni tal-għeluq u jirreġistraha ✔
- B) L-intelliġenza artifiċjali titfi awtomatikament l-allarm mingħajr ma teżaminah għax tgħid li hija ta 'prijorità baxxa.
- C) Ittrasferixxi l-allarm għax-xift li jmiss kif inhu.
- D) Ħares lejn is-sommarju mogħti mill-intelliġenza artifiċjali u għaddi r-rapport
Spjegazzjoni: Il-prijoritizzazzjoni tal-AI hija rakkomandazzjoni, mhux dijanjosi; Il-bandiera ta' 'prijorità baxxa' tista' tkopri attakk reali (negattiv falz). L-analista xorta jrid jiċċekkja t-twissija b'mod indipendenti, jivverifikaha b'evidenza mhux ipproċessata, u jieħu d-deċiżjoni li jagħlaqha hu stess. Produzzjoni negattiva ta' AI mhijiex garanzija ta' 'l-ebda theddida'.
2. X'kombinazzjoni ta' riskji hija l-AI tikkettjar attakk reali bħala 'normali' u l-analista jafda dan u jirrilassaw l-analiżi tiegħu stess?
- A) Pożittiv falz u għeja ta 'allarm biss
- B) Preġudizzju falz negattiv u awtomazzjoni (dipendenza żejda fuq l-AI) ✔
- C) Nuqqas ta' sors ta' log biss
- D) Żball tar-regola SIEM biss
Spjegazzjoni: Huwa negattiv falz jekk il-mudell jitlef it-theddida reali; Il-preġudizzju tal-awtomazzjoni huwa meta l-analista jafda żżejjed fl-intelliġenza artifiċjali u jabbanduna r-reviżjoni indipendenti. Meta t-tnejn jingħaqdu, ir-raison d'être tal-kontroll tal-bniedem tisparixxi u l-attakk jista' jiġi evitat għal kollox. Huwa għalhekk li oqsma li l-intelliġenza artifiċjali ssejjaħ 'nodfa' huma eżaminati wkoll.
3. L-AI qal "CVE-2024-88888, CVSS 9.8, garża immedjatament" waqt trija. X'għandu jagħmel l-analista l-ewwel?
- A) Iqis li s-CVE huwa affidabbli u jibda l-pjan ta' patching immedjatament
- B) Sempliċement minħabba li CVSS hija 9.8, tpoġġiha l-ewwel mingħajr ma tħares lejn xi vulnerabbiltajiet oħra
- C) Jivverifika n-numru CVE u l-punteġġ fir-rekord NVD/bejjiegħ; ✔ Jekk ma jkunx hemm rekord, mhux se jiġi elenkat billi tkun taf li jista 'jkun falz.
- D) Mingħajr ma jivverifika s-CVE, l-amministratur jikteb fir-rapport bħala 'theddida kritika'
Deskrizzjoni: Mudelli tal-lingwa jistgħu joqogħdu b'mod fluwenti numru CVE u punteġġ ineżistenti (alluċina). L-analista għandu jivverifika s-CVE fir-reġistru tal-NVD/bejjiegħ u jikkonferma l-awtentiċità u l-punteġġ tiegħu qabel ma jimpenja ruħu għall-iskeda tal-patching. CVE mhux verifikat l-ewwel jgħaqqad mar-riżorsa; Inkella, it-tim se jaħli l-ħin jiġru wara garża li ma teżistix.
4. Biex tħaffef investigazzjoni ta 'inċident, espert iwaħħal il-log tal-firewall mhux ipproċessat flimkien ma' IPs interni attwali, ismijiet tal-utenti, u ismijiet ta 'servers VPN f'għodda AI disponibbli pubblikament. X'inhi l-problema ewlenija hawn?
- A) AI ma tistax taqra l-format tal-log, għalhekk l-analiżi hija inutli
- B) Jekk il-log huwa twil wisq, inaqqas il-mudell.
- C) Il-firewall logs mhumiex adattati għall-analiżi xorta waħda
- D) L-IP reali, l-ismijiet tal-utenti u tas-server huma kondiviżi mingħajr anonimizzazzjoni; Dan huwa kemm ksur tal-KVKK kif ukoll it-tnixxija tal-mappa tan-netwerk tal-organizzazzjoni ✔
Deskrizzjoni: Id-dejta tas-sigurtà hija kemm dejta personali (utent, IP) kif ukoll intelliġenza korporattiva li tiżvela l-wiċċ tal-attakk tal-organizzazzjoni (topoloġija tan-netwerk, ismijiet tas-server). Li tagħti dan lil għodda esterna mingħajr ma tiġi anonimizzata hija kemm ksur tal-KVKK kif ukoll tiżvela mappa tan-netwerk li tkun utli għall-attakkant. L-ewwel, il-valuri attwali huma mgħottija b'placeholders konsistenti.
5. X'jagħmel il-kaċċa għat-theddid meqjusa bħala mfassla tajjeb?
- A) Tibda b'ipoteżi konkreta u li tista' tiġi ttestjata u t-traċċa misjuba hija kkonfermata minn evidenza mhux ipproċessata ✔
- B) Tibda billi tgħid lill-intelliġenza artifiċjali 'ssib jekk hemmx attakkant fin-netwerk tiegħi'
- C) Jiddikjara awtomatikament kull avveniment anormali/rari misjub bħala attakk
- D) Jaħdem biss meta jasal allarm, mhuwiex proattiv
Spjegazzjoni: Kaċċa tajba ta' theddid tibda mhux b'allarm, iżda b'ipoteżi konkreta u li tista' tiġi ttestjata li tista' tkun vera jew ma tistax tirriżulta (eż. 'Kont X ikkonnettja ma' aktar minn 50 IP intern matul il-ħinijiet mhux ta' negozju'). Mistoqsija vaga bħal "Hemm xi ħaġa ħażina fuq in-netwerk tiegħi" ma tistax tiġi ttestjata u tħalli l-AI tissarraf. It-traċċa misjuba mhix meqjusa bħala theddida sakemm tiġi vverifikata b'evidenza mhux ipproċessata.
6. Vulnerabilità għandha punteġġ CVSS ta' 9.1 fuq server tat-test iżolat fuq in-netwerk intern; Fl-istess lista, CVSS 7.5 fuq server miftuħ għall-internet, iżda hemm vulnerabbiltà oħra fil-lista KEV (li fil-fatt hija sfruttata). X'inhi l-prijoritizzazzjoni korretta?
- A) Dak bl-ogħla CVSS (9.1) huwa dejjem patched l-ewwel
- B) Il-vulnerabbiltà ta' 7.5 fuq l-Internet u l-lista KEV titmexxa 'l quddiem; Is-CVSS mhuwiex l-uniku kriterju, l-espożizzjoni u l-abbuż attwali huma deċiżivi ✔
- C) It-tnejn huma patched fl-istess ħin u bl-istess prijorità, id-distinzjoni mhix meħtieġa
- D) L-ebda wieħed minnhom ma huwa patched minħabba li hemm vulnerabbiltà fis-server tat-test
Spjegazzjoni: Is-CVSS ma jistabbilixxix prijoritajiet waħdu; ir-riskju attwali huwa ddeterminat mill-EPS (probabbiltà ta’ sfruttament), KEV (sfruttament attwali) u l-kuntest organizzattiv (espożizzjoni, kritika, kontroll kumpensatorju). Il-vulnerabbiltà esposta għall-Internet u attwalment sfruttata (KEV) tipprevjeni vulnerabbiltà CVSS għolja iżolata u ta’ probabbiltà baxxa.
7. F'rispons għal inċident, l-intelliġenza artifiċjali tgħid 'Traffiku li joriġina minn IC_HOST_7 huwa suspettuż, iżola dan is-server'. IC_HOST_7 huwa s-server ewlieni tal-awtentikazzjoni tal-istituzzjoni. X'għandu jagħmel l-analista?
- A) L-intelliġenza artifiċjali tiżola immedjatament is-server għax tgħid hekk
- B) Jħalli d-deċiżjoni ta 'iżolament għal kollox għall-intelliġenza artifiċjali
- C) L-ewwel tevalwa l-impatt tan-negozju u l-kawża tat-traffiku; Ma tiżolax infrastruttura kritika mingħajr ma tkejjel l-impatt tagħha u tieħu d-deċiżjoni bħala analista ✔
- D) Iżola s-server u mbagħad iħassar ir-zkuk kollha
Deskrizzjoni: L-iżolament hija deċiżjoni kritika li hija diffiċli biex titreġġa 'lura u tista' twassal għal interruzzjoni tan-negozju; ma jistgħux jiġu trasferiti għal intelliġenza artifiċjali. L-iżolament tas-server ta 'awtentikazzjoni jista' jwaqqaf lill-impjegati kollha milli jidħlu. L-analista għandu l-ewwel jevalwa l-impatt tan-negozju u l-kawża tat-traffiku (jista 'jkun tranżazzjoni leġittima), jieħu d-deċiżjoni hu stess; Is-suġġeriment ta 'intelliġenza artifiċjali m'għandux jiġi implimentat bħala ordni.
8. F'inċident ta 'ransomware, it-tim irid jerġa' jibni magna affettwata biex tnaddafha malajr; iżda hemm evidenza forensika (dump tal-memorja, għodda tal-attakkant) fuq il-magna li għadha ma nġabretx. X'inhu l-approċċ it-tajjeb?
- A) Il-magna hija immedjatament installata mill-ġdid; l-evidenza hija irrilevanti
- B) L-intelliġenza artifiċjali hija mitluba għal 'tindif l-aktar mgħaġġel' u l-istruzzjoni tiġi applikata bl-addoċċ.
- C) Il-magna tintefa u tintrema għax l-evidenza diġà tinsab fil-ġurnal.
- D) L-ewwel, l-immaġni forensika u l-miżbla tal-memorja jittieħdu u l-evidenza tiġi ppreservata, imbagħad jitwettaq tindif/irkupru ✔
Spjegazzjoni: Il-veloċità tal-irkupru ma tistax tegħleb il-preservazzjoni tal-evidenza. L-installazzjoni mill-ġdid tal-magna mingħajr ma tinġabar l-evidenza teqred il-katina tal-kustodja u tfixkel il-proċess ġudizzjarju. L-ewwel, jittieħdu immaġni forensika u dump tal-memorja, imbagħad jitwettaq tindif/irkupru. Il-passi forensiċi mhumiex delegati lill-AI.
9. X'inhu wieħed mill-aktar saffi affidabbli ta' verifika teknika meta tiġi analizzata email suspettata ta' phishing u kif għandha tiġi kkonfermata?
- A) SPF/DKIM/DMARC tirriżulta f'headers tal-email; Ikkonfermat mit-titolu mhux ipproċessat, mhux mis-sommarju tal-AI ✔
- B) Kulur u font tal-email; deċiż minn disinn viżwali
- C) Ikklikkja fuq il-link suspettuż fuq is-sistema diretta u ħares lejn il-paġna li tiftaħ.
- D) Intelliġenza artifiċjali li tgħid 'phishing' biss hija evidenza suffiċjenti
Spjegazzjoni: Ir-riżultati ta' SPF/DKIM/DMARC fl-intestaturi tal-email huma indikaturi b'saħħithom ta' jekk l-email fil-fatt tiġix mid-dominju li jiddikjara li għalih; Jekk it-tlieta jonqsu u min jibgħat id-dominju, is-suspett isir aktar b'saħħtu. Madankollu, dan għandu jiġi kkonfermat mit-titolu mhux ipproċessat u mhux mis-sommarju tal-AI. Barra minn hekk, links suspettużi qatt ma jiġu kklikkjati fuq is-sistema live.
10. F'reviżjoni tal-kodiċi, l-AI ssuġġeriet soluzzjoni għal vulnerabbiltà XSS u qalet "tagħlaq il-vulnerabbiltà". X'għandu jagħmel l-analista/iżviluppatur?
- A) Iqis l-iffissar affidabbli u jpoġġiha direttament fil-produzzjoni
- B) Tirrevedi t-tiswija, tikkonferma li fil-fatt tagħlaq il-vulnerabbiltà u ma tintroduċix vulnerabbiltajiet/bugs ġodda, u tikteb test; Imbagħad biss tidħol fil-ħażna ✔
- C) Peress li mhuwiex ċert, huwa jikteb mill-ġdid il-fajl kollu għall-intelliġenza artifiċjali u jużah.
- D) Japplika l-iffissar iżda jgħaddi mingħajr ma jikteb xi testijiet
Spjegazzjoni: It-tiswija ssuġġerita mill-AI mhijiex awtomatikament sigura; Jista 'ma jagħlaqx il-vulnerabbiltà kompletament, jista' jitnaddaf is-saff ħażin, jew jista 'jintroduċi vulnerabbiltà/żball funzjonali ġdid. Kull garża tiġi riveduta, evalwata jekk fil-fatt tagħlaqx il-vulnerabbiltà u jekk tintroduċix problemi ġodda, u jinkitbu każijiet ta 'test pożittivi u negattivi; Imbagħad biss jidħol fil-maħżen.
11. Meta analizzat attakk, l-intelliġenza artifiċjali qalet 'dan żgur huwa xogħol il-grupp APT-Dark Eagle'. X'inhu l-approċċ it-tajjeb f'termini ta' intelliġenza dwar it-theddid?
- A) Aċċetta r-referenza kif inhi u iktebha fir-rapport bħala 'l-awtur definit'
- B) Huwa jibni d-difiża kollha tiegħu bbażata fuq dak il-grupp mingħajr qatt ma jistaqsi l-isem tal-grupp.
- C) Juża lingwaġġ 'konsistenti mat-tekniki' aktar milli attribuzzjoni preċiża, jivverifika l-grupp f'sorsi magħrufa u jqis il-possibbiltà ta' fabbrikazzjoni ✔
- D) Iċ-ċitazzjoni hija dejjem bla bżonn, ma titqies xejn
Spjegazzjoni: L-attribuzzjoni tal-grupp hija l-aktar qasam tal-intelliġenza diffiċli u mhux preċiż; AI tista 'saħansitra tagħmel isem ta' band li ma jeżistix. Minflok referenza eżatta, tintuża l-lingwa 'kompatibbli ma' dawn it-tekniki' u l-isem tal-grupp jiġi kkonfermat f'sorsi ta' intelligence magħrufa. Barra minn hekk, id-difiża mhijiex ibbażata fuq IOCs ta' ħajja qasira iżda fuq skoperta permanenti ta' TTP.
12. F'abbozz ta 'rapport ta' inċident, l-AI kitbet is-sentenza 'l-attakkant kien x'aktarx ġewwa għal tliet ġimgħat u esfiltrat id-dejta tal-klijenti'; billi m'hemm l-ebda evidenza ta' log konklużiva li tappoġġja dawn l-allegazzjonijiet. X'għandu jagħmel l-analista?
- A) Iħalli s-sentenza kif inhi għax hija drammatika u impressjonanti
- B) Iħalli s-sentenza imma żżid 'intelliġenza artifiċjali kiteb' fl-aħħar
- C) Jistampa mill-ġdid ir-rapport kollu lill-intelliġenza artifiċjali u jiffirmah mingħajr ma jivverifikah.
- D) Tikkoreġi talbiet ibbażati fuq evidenza; Jagħmel distinzjoni bejn 'possibbli/ppruvat/taħt investigazzjoni' u jiġbed id-dikjarazzjoni definittiva mingħajr evidenza ✔
Kumment: F'rapport formali ta' sigurtà, kull talba għandha tkun issostanzjata u 'probabbli' m'għandha qatt tiġi konfuża ma' 'ppruvata'. Talba mingħajr evidenza għandha konsegwenzi legali, finanzjarji u ta' reputazzjoni. L-analista għandu jikkoreġi s-sentenza skont l-evidenza (pereżempju, ikteb id-data tal-ewwel aċċess misjub u jgħid 'l-ebda evidenza konklużiva misjuba, l-investigazzjoni għadha għaddejja' għat-tnixxija tad-dejta).
13. Maniġer irid jagħmel profil ta' l-attività kollha ta' impjegat minn logs tas-sigurtà b'intelliġenza artifiċjali sabiex jifhem jekk huwiex 'leali' jew le. X'għandu jagħmel professjonist tas-sigurtà?
- A) Tiċħad it-talba u tirreferiha għall-kanal xieraq (HR/legali/investigazzjoni definita); data tas-sigurtà mhijiex mezz ta' sorveljanza personali ✔
- B) Joħloq u jagħti l-profil minħabba li l-maniġer jitlobha
- C) Jiġbed biss xi zkuk u jagħti profil parzjali
- D) Ikollu l-profil maħluq mill-intelliġenza artifiċjali għax ir-responsabbiltà tgħaddi għall-intelliġenza artifiċjali
Deskrizzjoni: Id-dejta tas-sigurtà tinġabar għal skopijiet ta’ sigurtà; It-traċċar/il-profil ta' persuna huwa użu ħażin, jinbidel f'sorveljanza personali u jikser il-KVKK. L-espert għandu jirrifjuta din it-talba u jirreferiha għall-kanal xieraq (HR, legali, qafas investigattiv definit u leġittimu). L-avvjament jew ix-xewqa tal-maniġer ma jiġġustifikawx dan il-limitu.
14. SOC jiddeċiedi liema passi tal-fluss tax-xogħol tas-sigurtà għandu awtomat. Liema huwa l-aħjar prinċipju għall-awtomazzjoni?
- A) Id-deċiżjonijiet tal-ogħla riskju għandhom jiġu awtomatizzati l-ewwel sabiex ma jkun hemm l-ebda involviment uman
- B) Passi b'riskju baxx/riversibbli huma awtomatizzati; passi ta' riskju għoli/irriversibbli jibqgħu fil-bieb tal-bniedem u kull awtomazzjoni għandha mod kif titneħħa ✔
- C) Is-SOC kollha għandhom ikunu kompletament awtomatizzati u l-awditjar personali mhuwiex meħtieġ
- D) L-azzjonijiet awtomatizzati m'għandhomx għalfejn jitneħħew minħabba li l-AI ma tagħmilx żbalji
Spjegazzjoni: Passi ta' riskju baxx, ripetittivi u riversibbli (ġbir taz-zkuk, arrikkiment tal-allarm) jistgħu jiġu awtomatizzati; Passi ta 'riskju għoli, irriversibbli u li jeħtieġu ġudizzju (iżolament tas-server, patching tal-produzzjoni, notifika uffiċjali) jgħaddu mill-bieb tal-bniedem. Barra minn hekk, kull azzjoni awtomatika għandu jkollha kriterji dejqa u mod kif tneħħa. L-awtomazzjoni ma tneħħix ir-responsabbiltà, hija biss tħaffefha.