Winst:
- Mogelijkheid om een end-to-end SOC-workflow te ontwerpen die bestaat uit verzameling, detectie, triage, onderzoek, interventie, verbetering, rapportage en feedback, waarbij de locatie van kunstmatige intelligentie en menselijke poorten wordt gespecificeerd
- Mogelijkheid om de automatisering te scheiden op basis van het risiconiveau (stappen met een laag risico/omkeerbare stappen zijn automatisch, stappen met een hoog risico/onomkeerbare worden door mensen bestuurd) en een terugdraaipad te ontwerpen voor elke automatische actie.
- Mogelijkheid om een zelfcontrole- en feedbacklus op te zetten die regelmatig de fout-positieve/negatieve frequentie, MTTD/MTTR, uitvoernauwkeurigheid en modeldrift meet
In dit laatste onderdeel worden de onderdelen die we tijdens de module afzonderlijk hebben geleerd (logboekanalyse, jacht op bedreigingen, beheer van kwetsbaarheden, reactie op incidenten, phishing, codebeoordeling, inlichtingen, rapportage) gecombineerd in één end-to-end workflow. In een echt Security Operations Center (SOC) zijn deze stappen niet losgekoppeld; Een alarm activeert een onderzoek, wat een reactie activeert, wat een rapport activeert, wat een herstel activeert. Bij elke schakel van deze keten is kunstmatige intelligentie betrokken, maar het is de mens die de keten in handen heeft en bij elke kritische deur beslissingen neemt.
Bovendien behandelt dit onderdeel twee cruciale onderwerpen. De eerste is automatisering: wanneer SOAR (Security Orchestration, Automation and Response – het platform dat beveiligingsprocessen automatiseert en organiseert) en AI worden gecombineerd, nemen zowel de macht als het risico toe; Het is noodzakelijk om onderscheid te maken tussen wat kan worden geautomatiseerd en wat nooit aan de menselijke goedkeuring kan worden onttrokken. Ten tweede, kwaliteitsmanagement en zelfregulering: een op AI gebaseerde beveiligingsoperatie wordt niet één keer opgezet en verlaten; het wordt voortdurend gemonitord, gemeten, teruggekoppeld en gecorrigeerd. Automatisering verhoogt de snelheid maar neemt de verantwoordelijkheid niet weg; Een beveiligingsprogramma blijft alleen veilig door regelmatige zelfcontrole.
End-to-end SOC-workflow
Laten we eens kijken waar AI een rol speelt en wie het goedkeurt in een typische levenscyclus van een incident:
- Verzameling en monitoring: logboeken stromen naar SIEM; AI vermindert ruis, vat het samen. (Automatisch, laag risico.)
- Detectie en alarm: regel + anomalie + AI-patroondetectie. (Automatische productie; triage is bij mensen.)
- Triage: Is het alarm echt of vals-positief? AI suggereert grondgedachte en prioriteit; analist bevestigt. (Menselijke deur.)
- Onderzoek: AI verzamelt bewijsmateriaal, stelt een tijdlijn vast, somt de hoofdoorzaak op; bevestigt de analist met ruw bewijsmateriaal. (Menselijke deur.)
- Interventie: Isoleren, vergrendelen, schoonmaken. AI biedt keuze/invloed; De beslissing ligt in handen van de bevoegde analist. (Kritische menselijke poort.)
- Herstel: sluiting van kwetsbaarheden, eliminatie van de hoofdoorzaak. AI-planontwerp; goedkeuring in verandermanagement. (Mens + proces.)
- Rapportage: AI schrijft een concept, past zich aan het publiek aan; De deskundige verifieert en ondertekent het bewijsmateriaal. (Menselijke deur.)
- Lessen leren en feedback: AI extraheert patronen; Updatet teamdetectieregels en draaiboeken. (Mens + proces.)
De regel van deze keten: repetitieve, omkeerbare stappen met een laag risico kunnen worden geautomatiseerd; Risicovolle, onomkeerbare stappen die een oordeel vereisen, passeren de menselijke deur.
Beslissingstabel voor automatisering
stap
Kan het geautomatiseerd worden
conditie
menselijke goedkeuring
Logboekverzameling, normalisatie
Ja, precies
—
niet nodig
Alarmverrijking (IOC-zoekopdracht)
Ja
Bron is betrouwbaar
Het wordt beoordeeld
Vals-positieve eliminatie (bekend goed)
gedeeltelijk
strikte regel
Geïnspecteerd door middel van bemonstering
Phishing-e-mail in quarantaine plaatsen
gedeeltelijk
hoge precisie
Beoordeling + terugdraaipad
Een account automatisch vergrendelen
voorzichtig
Alleen duidelijke criteria
Snelle menselijke verificatie
Isoleer de server
Over het algemeen nee
Behalve voor kritieke infrastructuur
Gedwongen menselijke beslissing
Patchen (productie)
nee
—
Testen + verandermanagement
Proces-verbaal/kennisgeving
nee
—
Deskundige + recht
Kwaliteitsmanagement en zelfcontrole
Een door AI aangedreven beveiligingsoperatie is een levend systeem; de prestaties veranderen in de loop van de tijd (nieuwe aanvallen, veranderende omgeving, modelupdates). Regelmatige metingen zijn vereist om het veilig te houden:
- Vals-positieven en vals-negatief percentage: hoe vaak slaat AI tevergeefs alarm, hoe vaak mist het de echte dreiging? Valse negatieven worden vooral in de gaten gehouden omdat ze stilletjes schade aanrichten.
- MTTD/MTTR: Verbeteren de gemiddelde detectie- en responstijden?
- Nauwkeurigheid van AI-uitvoer: hoeveel van de samenvattingen/bevindingen/citaties van AI worden gevalideerd door middel van steekproeven?
- Automatiseringsbeveiliging: Werken automatische acties zoals verwacht, zijn er valse triggers, werken de rollbacks?
- Feedbackloop: Worden feitelijk gevonden gebeurtenissen nieuwe detectieregels en worden gegenereerde alarmen uitzonderingslijsten?
Termen: MTTD (Mean Time To Detect). De feedbackloop vindt plaats wanneer de operatie leert van haar eigen resultaten en haar regels bijwerkt. Modeldrift is wanneer de AI verouderd raakt en de prestaties afnemen naarmate de omgeving verandert. Zelfaudit is de regelmatige, kritische beoordeling van de eigen processen van het team.
drie minikoffers
Geval 1 — Correcte automatisering. Een SOC automatiseert de stap van het “automatisch verrijken en prioriteren van waarschuwingen die overeenkomen met bekende kwaadaardige IOC’s en zich in een categorie met een laag risico bevinden”; maar laat de stap "een server isoleren" altijd over aan menselijke goedkeuring. Het resultaat: analisten zijn verlost van 400 routinematige alarmen per dag, waardoor er tijd vrijkomt voor echte onderzoeken en cruciale beslissingen aan de mens worden overgelaten. Het juiste deel van de keten is automatisch, de juiste plaats is menselijk.
Geval 2 — Automatisering werkt averechts. Een ander SOC definieert de regel 'account automatisch vergrendelen bij verdachte login' zeer breed. Op een dag worden door een configuratiefout 1.200 legitieme gebruikers in één keer uitgesloten en stopt het werk; Bovendien is het herstelpad niet gedefinieerd. Les: automatisering met een hoge impact moet strikte criteria, een geleidelijke implementatie en een terugdraaipad hebben. Automatisering moet omkeerbaar zijn en gecontroleerd worden door middel van zelfregulering.
Geval 3 – De ontsporing die wordt veroorzaakt door zelfbeheersing. Tijdens een drie maanden durende zelfaudit merkt een team dat de nauwkeurigheid van de phishing-detectie door de AI afneemt: een nieuwe phishing-golf wordt gemist omdat deze niet past in oude patronen (pattern drift). Het team verzamelt monsters, werkt de detectieregels bij en vernieuwt de context die aan de AI wordt gegeven. Zonder regelmatige zelfbeheersing had deze stille ontwijking maanden kunnen voortduren. Les: alleen omdat de prestaties één keer goed zijn, blijven ze niet altijd goed; meting en feedback zijn essentieel.
Zwakke prompt/sterke prompt
Zwakke prompt:
Automatiseer ons SOC volledig en laat de AI alles afhandelen.
Dit verzoek vereist automatisering zonder discriminatie van risico's, negeert menselijke deuren en houdt geen rekening met terugdraaien en controle. Als ze worden geïmplementeerd, zullen risicovolle beslissingen zonder toezicht worden geautomatiseerd en bij de eerste fout een ramp worden.
Krachtige prompt:
Jouw rol: Consultant in SOC-procesontwerp. [Lijst] deze levenscyclusstappen van gebeurtenissen in drie op basis van risiconiveau: (A) volledig geautomatiseerd (laag risico, omkeerbaar, repetitief), (B) AI beveelt aan + menselijke goedkeuring, (C) altijd menselijke beslissing (hoog risico, onomkeerbaar). Stel een verplicht terugdraaipad en een trackingstatistiek voor elk (A) en (B) voor. Stel ook elk kwartaal een zelfcontrolechecklist op: fout-positieve/negatieve percentages, MTTD/MTTR, bemonstering van de AI-uitvoernauwkeurigheid, tekenen van patroonafwijking.
De sterke vraag verdeelt de automatisering op basis van risiconiveau, vereist terugdraaiing en monitoring, en creëert een zelfreguleringskader.
Kopieerbare promptsjablonen
AUTOMATISERINGSRISICOSCHEIDINGSSJABLOON Scheid deze beveiligingsworkflowstappen in drie: (A) volledig geautomatiseerd, (B) beveelt menselijke goedkeuring aan, (C) altijd menselijke beslissing. Schrijf voor elke stap de rechtvaardiging, omkeerbaarheid en zakelijke impact op. Beveel een verplicht terugdraaipad aan voor stappen met grote impact. Stappen: [lijst]
ROLLBACK ONTWERP SJABLOON voor automatische actie [bijv. accountvergrendeling] stelt een veilig ontwerp voor: triggercriteria (smal), geleidelijke implementatie, valse trigger-rollback-stap, waarschuwing en menselijk verificatiepunt. Ontwerp om blinde automatisering te voorkomen. Actie: [schrijven]
ZELF-AUDIT CHECKLIST-SJABLOON Stel een driemaandelijkse zelf-auditchecklist op voor een AI-aangedreven SOC: fout-positieve/negatieve frequentie, MTTD/MTTR-bias, AI-uitvoernauwkeurigheidsbemonstering, valse triggers voor automatisering, tekenen van patroonafwijking, feedbackloop-werking, naleving van privacy/anonimisering. Schrijf voor elk item op hoe het wordt gemeten.
FEEDBACK LOOP-SJABLOON Teken wat er wordt geleerd van de daadwerkelijke gebeurtenis/het alarm dat mislukt: (1) het patroon dat een nieuwe detectieregel zal worden, (2) het fout-positieve resultaat dat aan de uitzonderingslijst zal worden toegevoegd, (3) de stap in het draaiboek die zal worden bijgewerkt, (4) de nieuwe context die aan de AI zal worden gegeven. Samenvatting gebeurtenis/alarm: [plakken]
Veel voorkomende fouten
- Automatisering van de risicovolle stap. Onomkeerbare stappen zoals serverisolatie, productiepatching en officiële meldingen worden niet buiten de menselijke deur gehouden.
- Geen pad bedenken om terug te halen. Het is mogelijk dat elke automatische actie onjuist wordt geactiveerd; Automatisering zonder een punt van ongedaan maken en bevestigen is gevaarlijk.
- Instellen en vergeten. De prestaties van AI veranderen naarmate de omgeving verandert; Zonder regelmatige zelfcontrole en meting stapelen stille ontwijkingen zich op.
- Ik volg gewoon de valse positieven. Een vals negatief (de echte dreiging die wordt gemist) is gevaarlijker, maar moeilijker te zien; Bekijk het privé.
- Feedback negeren. Als de gedetecteerde gebeurtenissen niet in een nieuwe regel veranderen en de mislukte alarmen niet in een uitzondering veranderen, leert de operatie niet en herhaalt dezelfde fout.
Hint: De gouden vraag bij automatiseringsbeslissingen: “Kan deze actie ongedaan worden gemaakt als deze verkeerd wordt geactiveerd en wat is de impact op het bedrijf?” Als het antwoord ‘gemakkelijk ongedaan gemaakt, weinig impact’ is, automatiseer dan; Indien "onomkeerbaar of grote impact", blijf bij de menselijke deur.
Let op: Automatisering neemt de verantwoordelijkheid niet weg, maar versnelt deze alleen. Een slecht doordachte automatische actie veroorzaakt veel sneller en op grotere schaal schade dan een mens zou kunnen. Elke automatisering is omgeven door smalle criteria, een terugdraaipad en regelmatige inspectie; De uiteindelijke verantwoordelijkheid ligt altijd bij de mens.
Samengevat
Deze unit combineerde alle onderdelen van de module tot een end-to-end SOC-workflow: verzameling, detectie, triage, onderzoek, respons, herstel, rapportage en feedback. AI is bij elke schakel betrokken, maar het is de mens die de keten in handen heeft en bij elke kritische deur beslissingen neemt. Automatisering (SOAR + AI) vergroot het vermogen; De regel is duidelijk: omkeerbare, repetitieve stappen met een laag risico worden geautomatiseerd, onomkeerbare stappen met een hoog risico gaan door de menselijke deur, en elke automatisering heeft een manier om deze ongedaan te maken. Ten slotte is er een door AI aangedreven beveiligingsprogramma live: valse positieven/negatieven, MTTD/MTTR, uitvoernauwkeurigheid en patroonafwijking worden regelmatig gemeten; Wat wordt gevonden, verandert in regels en draaiboeken in een feedbacklus. Automatisering versnelt de verantwoordelijkheid, maar neemt deze niet weg; Zelfbeheersing houdt de veiligheid levend.
Applicatie taak
Schrijf de incidentlevenscyclus van uw eigen organisatie (of een voorbeeld van een SOC) op. Classificeer elke stap als A/B/C met het sjabloon ‘Automation Risk Separation’ en leid een veilig automatiseringsontwerp af met het sjabloon ‘Rollback Design’ voor minimaal één stap met ‘hoge impact’. Maak vervolgens een driemaandelijkse checklist met de sjabloon 'Zelfauditchecklist' en bepaal hoe u elke statistiek in uw omgeving gaat meten.
controlelijst
- [ ] Elke stap van de incidentlevenscyclus heb ik onderverdeeld in A/B/C-risicoklasse.
- [ ] Ik hield risicovolle, onomkeerbare stappen bij de menselijke deur.
- [ ] Ik heb voor elke automatische actie smalle criteria en een ongedaan pad ontworpen.
- [ ] Ik ben van plan het aantal valse positieven en vooral valse negatieven in de gaten te houden.
- [ ] Ik was van plan om de nauwkeurigheid van MTTD/MTTR en AI-uitvoer regelmatig te meten.
- [ ] Ik heb een driemaandelijkse zelfcontrolechecklist voor patroonafwijking opgesteld.
- [ ] Ik heb de gevonden gebeurtenissen en gegenereerde alarmen verbonden met de feedbacklus.
Module-examen
1. Een SIEM-triage-AI markeerde een alarm als 'lage prioriteit, waarschijnlijk vals-positief' en plaatste het naar de onderkant van de lijst. Wat moet de analist met dit alarm doen?
- A) Controleert nog steeds onafhankelijk het alarm en verifieert het met ruw bewijsmateriaal; De analist neemt het sluitingsbesluit en legt dit vast ✔
- B) Kunstmatige intelligentie schakelt het alarm automatisch uit zonder het te onderzoeken, omdat het zegt dat het een lage prioriteit heeft.
- C) Brengt het alarm ongewijzigd over naar de volgende ploeg.
- D) Kijk maar naar de samenvatting van de kunstmatige intelligentie en geef het rapport door
Uitleg: AI-prioriteitstelling is een aanbeveling, geen diagnose; De vlag 'lage prioriteit' kan een echte aanval dekken (vals negatief). De analist moet de waarschuwing nog steeds onafhankelijk controleren, verifiëren met ruw bewijsmateriaal en zelf beslissen om deze te sluiten. Een negatieve AI-output is geen garantie voor ‘geen dreiging’.
2. Welke combinatie van risico’s bestempelt de AI een echte aanval als ‘normaal’ en vertrouwt de analist hierop en versoepelt hij zijn eigen analyse?
- A) Alleen fout-positieven en alarmmoeheid
- B) Vals-negatieve vooroordelen en automatiseringsvooroordelen (overmatige afhankelijkheid van AI) ✔
- C) Alleen gebrek aan logbron
- D) Alleen SIEM-regelfout
Uitleg: Er is sprake van een vals-negatief als het model de echte dreiging over het hoofd ziet; Er is sprake van een automatiseringsbias wanneer de analist kunstmatige intelligentie te veel vertrouwt en onafhankelijke beoordeling achterwege laat. Wanneer de twee zich verenigen, verdwijnt de bestaansreden van menselijke controle en kan de aanval volledig worden omzeild. Daarom worden ook gebieden onderzocht die kunstmatige intelligentie ‘schoon’ noemt.
3. De AI zei tijdens een triage ‘CVE-2024-88888, CVSS 9.8, onmiddellijk patchen’. Wat moet de analist als eerste doen?
- A) Beschouwt de CVE als betrouwbaar en initieert onmiddellijk het patchingplan
- B) Omdat CVSS 9.8 is, wordt dit op de eerste plaats gezet zonder naar andere kwetsbaarheden te kijken
- C) Verifieert het CVE-nummer en de score in het NVD/leveranciersrecord; ✔ Als er geen record is, wordt deze niet vermeld, wetende dat deze mogelijk nep is.
- D) Zonder verificatie van de CVE schrijft de beheerder deze in het rapport als ‘kritieke bedreiging’
Beschrijving: Taalmodellen kunnen vloeiend een niet-bestaand CVE-nummer en -score inpassen (hallucineren). De analist moet de CVE verifiëren in het NVD/leverancierslogboek en de authenticiteit en score ervan bevestigen voordat hij zich aan het patchschema houdt. Een niet-geverifieerde CVE maakt eerst verbinding met de bron; Anders verspilt het team tijd met het achtervolgen van een patch die niet bestaat.
4. Om het onderzoek naar incidenten te versnellen, plakt een expert het onbewerkte firewalllogboek samen met daadwerkelijke interne IP-adressen, gebruikersnamen en VPN-servernamen in een openbaar beschikbare AI-tool. Wat is hier het voornaamste probleem?
- A) AI kan het logformaat niet lezen, dus analyse is nutteloos
- B) Als het logboek te lang is, vertraagt dit het model.
- C) Firewalllogboeken zijn sowieso niet geschikt voor analyse
- D) Echte IP-, gebruikers- en servernamen worden zonder anonimisering gedeeld; Dit is zowel een schending van KVKK als het lekken van de netwerkkaart van de organisatie ✔
Beschrijving: Beveiligingsgegevens zijn zowel persoonlijke gegevens (gebruiker, IP) als bedrijfsinformatie die het aanvalsoppervlak van de organisatie onthullen (netwerktopologie, servernamen). Als je dit aan een externe tool geeft zonder het te anonimiseren, is dat een overtreding van KVKK en wordt er een netwerkkaart onthuld die nuttig kan zijn voor de aanvaller. Ten eerste worden de werkelijke waarden gemaskeerd met consistente tijdelijke aanduidingen.
5. Wat maakt dat een jacht op bedreigingen als goed ontworpen wordt beschouwd?
- A) Het begint met een concrete, toetsbare hypothese en het gevonden spoor wordt bevestigd door ruw bewijsmateriaal ✔
- B) Het begint met het vertellen aan de kunstmatige intelligentie 'zoek of er een aanvaller in mijn netwerk zit'
- C) Verklaart automatisch elke gevonden abnormale/zeldzame gebeurtenis als een aanval
- D) Het werkt alleen als er een alarm binnenkomt, het is niet proactief
Uitleg: Een goede jacht op bedreigingen begint niet met een alarm, maar met een concrete en toetsbare hypothese die wel of niet waar kan blijken te zijn (bijvoorbeeld 'Heeft account X verbinding gemaakt met meer dan 50 interne IP's buiten kantooruren'). Een vage vraag als ‘Is er iets ergs op mijn netwerk’ is niet te testen en laat de AI gissen. Het gevonden spoor wordt niet als een bedreiging beschouwd totdat het is geverifieerd met ruw bewijsmateriaal.
6. Een kwetsbaarheid heeft een CVSS-score van 9,1 op een geïsoleerde testserver op het interne netwerk; In dezelfde lijst staat CVSS 7.5 op een server die open is voor internet, maar er staat nog een kwetsbaarheid in de KEV-lijst (die feitelijk wordt uitgebuit). Wat is de juiste prioriteitstelling?
- A) Degene met de hoogste CVSS (9.1) wordt altijd als eerste gepatcht
- B) De kwetsbaarheid van 7.5 op internet en de KEV-lijst wordt verder aangepakt; CVSS is niet het enige criterium, blootstelling en feitelijk misbruik zijn doorslaggevend ✔
- C) Beide worden tegelijkertijd en met dezelfde prioriteit gepatcht, onderscheid is niet nodig
- D) Geen van deze is gepatcht omdat er een kwetsbaarheid is in de testserver
Uitleg: CVSS stelt niet alleen prioriteiten; het werkelijke risico wordt bepaald door EPSS (waarschijnlijkheid van uitbuiting), KEV (werkelijke uitbuiting) en organisatorische context (blootstelling, kriticiteit, compenserende controle). Kwetsbaarheid die is blootgesteld aan internet en daadwerkelijk wordt uitgebuit (KEV) voorkomt geïsoleerde en weinig waarschijnlijke CVSS-kwetsbaarheid.
7. In een incidentreactie zegt kunstmatige intelligentie: 'Verkeer afkomstig van IC_HOST_7 is verdacht, isoleer deze server'. IC_HOST_7 is de belangrijkste authenticatieserver van de instelling. Wat moet de analist doen?
- A) Kunstmatige intelligentie isoleert de server onmiddellijk omdat het dat zegt
- B) Laat de isolatiebeslissing volledig over aan kunstmatige intelligentie
- C) Evalueer eerst de zakelijke impact en de oorzaak van het verkeer; Het isoleert kritieke infrastructuur niet zonder de impact ervan te meten en neemt de beslissing als analist ✔
- D) Isoleert de server en verwijdert vervolgens alle logbestanden
Beschrijving: Isolatie is een cruciale beslissing die moeilijk terug te draaien is en kan leiden tot bedrijfsonderbreking; kan niet worden overgedragen op kunstmatige intelligentie. Het isoleren van de authenticatieserver kan ervoor zorgen dat alle medewerkers niet meer kunnen inloggen. De analist moet eerst de zakelijke impact en de oorzaak van het verkeer evalueren (kan een legitieme transactie zijn) en zelf de beslissing nemen; De suggestie van kunstmatige intelligentie mag niet als een bevel worden geïmplementeerd.
8. Bij een ransomware-incident wil het team een getroffen machine opnieuw opbouwen om deze snel op te schonen; maar er is forensisch bewijs (geheugendump, tools van aanvallers) op de machine dat nog niet is verzameld. Wat is de juiste aanpak?
- A) De machine wordt onmiddellijk opnieuw geïnstalleerd; bewijs is niet relevant
- B) Kunstmatige intelligentie wordt gevraagd voor ‘snelste schoonmaak’ en de instructie wordt blindelings toegepast.
- C) De machine wordt uitgeschakeld en weggegooid omdat het bewijsmateriaal al in het logboek staat.
- D) Eerst worden het forensische beeld en de geheugendump gemaakt en het bewijsmateriaal bewaard, waarna het opschonen/herstel wordt uitgevoerd ✔
Uitleg: De snelheid van herstel kan de bewaring van bewijsmateriaal niet overtroeven. Als u de machine opnieuw installeert zonder bewijsmateriaal te verzamelen, wordt de bewakingsketen vernietigd en wordt de rechtsgang verlamd. Eerst worden een forensisch beeld en een geheugendump gemaakt, waarna het opschonen/herstel wordt uitgevoerd. Forensische stappen worden niet gedelegeerd aan AI.
9. Wat is een van de meest betrouwbare technische verificatielagen bij het analyseren van een vermoedelijke phishing-e-mail en hoe moet deze worden bevestigd?
- A) SPF/DKIM/DMARC-resultaten in e-mailheaders; Bevestigd uit de onbewerkte titel, niet uit de samenvatting van de AI ✔
- B) Kleur en lettertype van de e-mail; bepaald door visueel ontwerp
- C) Klik op de verdachte link op het livesysteem en kijk naar de pagina die wordt geopend.
- D) Kunstmatige intelligentie die alleen maar 'phishing' zegt, is voldoende bewijs
Uitleg: SPF/DKIM/DMARC-resultaten in e-mailheaders zijn sterke indicatoren voor de vraag of de e-mail daadwerkelijk afkomstig is van het domein waar deze naartoe beweert; Als ze alle drie mislukken en de afzender het domein vervalst, wordt de verdenking sterker. Dit moet echter worden bevestigd door de ruwe titel en niet door de samenvatting van de AI. Bovendien wordt er op het livesysteem nooit op verdachte links geklikt.
10. In een code review stelde de AI een oplossing voor een XSS-kwetsbaarheid voor en zei ‘het sluit de kwetsbaarheid’. Wat moet de analist/ontwikkelaar doen?
- A) Beschouwt de oplossing als betrouwbaar en neemt deze direct in productie
- B) Beoordeelt de oplossing, bevestigt dat deze de kwetsbaarheid daadwerkelijk sluit en geen nieuwe kwetsbaarheden/bugs introduceert, en schrijft een test; Pas dan komt het in de opslag ✔
- C) Omdat hij het niet zeker weet, herschrijft hij het hele bestand naar de kunstmatige intelligentie en gebruikt het.
- D) Past de oplossing toe, maar slaagt zonder tests te schrijven
Uitleg: De door de AI voorgestelde oplossing is niet automatisch veilig; Het kan zijn dat het de kwetsbaarheid niet volledig sluit, dat de verkeerde laag wordt opgeschoond, of dat er een nieuwe kwetsbaarheid/functionele fout wordt geïntroduceerd. Elke patch wordt beoordeeld, beoordeeld of deze de kwetsbaarheid daadwerkelijk dicht en of deze nieuwe problemen introduceert, en er worden positieve en negatieve testcases geschreven; Pas dan komt het het magazijn binnen.
11. Bij het analyseren van een aanval zei de kunstmatige intelligentie 'dit is absoluut het werk van de APT-Dark Eagle-groep'. Wat is de juiste aanpak op het gebied van dreigingsinformatie?
- A) Accepteer de referentie zoals deze is en schrijf deze in het rapport als ‘definitieve dader’
- B) Hij bouwt zijn hele verdediging op basis van die groep zonder ooit de groepsnaam in twijfel te trekken.
- C) Gebruikt taal die consistent is met de technieken in plaats van nauwkeurige toeschrijving, verifieert de groep in bekende bronnen en houdt rekening met de mogelijkheid van verzinsels ✔
- D) Citeren is altijd onnodig, er wordt helemaal geen rekening mee gehouden
Uitleg: Groepsattributie is het moeilijkste en meest onnauwkeurige gebied van intelligentie; AI kan zelfs een bandnaam verzinnen die niet bestaat. In plaats van een exacte verwijzing wordt de taal ‘compatibel met deze technieken’ gebruikt en wordt de groepsnaam bevestigd in bekende inlichtingenbronnen. Bovendien is de verdediging niet gebaseerd op kortstondige IOC’s, maar op permanente TTP-detectie.
12. In een concept-incidentenrapport schreef de AI de zin ‘de aanvaller heeft hoogstwaarschijnlijk drie weken binnen gezeten en klantgegevens geëxfiltreerd’; terwijl er geen sluitend logboekbewijs is om deze beweringen te ondersteunen. Wat moet de analist doen?
- A) Laat de zin zoals hij is, omdat deze dramatisch en indrukwekkend is
- B) Laat de zin staan, maar voegt aan het eind 'kunstmatige intelligentie geschreven' toe
- C) Drukt het volledige rapport opnieuw af naar de kunstmatige intelligentie en ondertekent het zonder het te verifiëren.
- D) Corrigeert claims op basis van bewijsmateriaal; Maakt onderscheid tussen ‘mogelijk/bewezen/in onderzoek’ en haalt de definitieve verklaring op zonder bewijs ✔
Opmerking: In een formeel veiligheidsrapport moet elke bewering onderbouwd worden en mag 'waarschijnlijk' nooit verward worden met 'bewezen'. Een claim zonder bewijs heeft juridische, financiële en reputatiegevolgen. De analist moet de zin corrigeren op basis van het bewijsmateriaal (schrijf bijvoorbeeld de datum van de eerste gedetecteerde toegang en zeg 'geen sluitend bewijs gevonden, onderzoek loopt' voor het datalek).
13. Een manager wil met kunstmatige intelligentie alle activiteiten van een medewerker profileren uit beveiligingslogboeken om te begrijpen of hij 'loyaal' is of niet. Wat moet een beveiligingsprofessional doen?
- A) wijst het verzoek af en verwijst het door naar het juiste kanaal (HR/juridisch/gedefinieerd onderzoek); beveiligingsgegevens zijn geen middel voor persoonlijk toezicht ✔
- B) Maakt en levert het profiel aan omdat de manager daarom vraagt
- C) Het extraheert slechts enkele logbestanden en geeft een gedeeltelijk profiel
- D) Het profiel laten aanmaken door kunstmatige intelligentie omdat de verantwoordelijkheid overgaat op kunstmatige intelligentie
Beschrijving: Beveiligingsgegevens worden verzameld voor beveiligingsdoeleinden; Het volgen/profileren van een persoon is misbruik, leidt tot persoonlijk toezicht en is in strijd met de KVKK. De deskundige moet dit verzoek afwijzen en doorverwijzen naar het juiste kanaal (HR, juridisch, een gedefinieerd en legitiem onderzoekskader). Goodwill of de wens van de manager rechtvaardigt deze limiet niet.
14. Een SOC beslist welke stappen van de beveiligingsworkflow moeten worden geautomatiseerd. Wat is het beste principe voor automatisering?
- A) De beslissingen met het hoogste risico moeten eerst worden geautomatiseerd, zodat er geen menselijke tussenkomst is
- B) Stappen met een laag risico/omkeerbare stappen zijn geautomatiseerd; Er blijven risicovolle/onomkeerbare stappen achter bij de menselijke deur en elke automatisering heeft een manier om deze ongedaan te maken ✔
- C) Alle SOC's moeten volledig geautomatiseerd zijn en zelfcontrole is niet nodig
- D) Geautomatiseerde acties hoeven niet ongedaan te worden gemaakt, omdat AI geen fouten maakt
Uitleg: Repeterende en omkeerbare stappen met een laag risico (logboekverzameling, alarmverrijking) kunnen worden geautomatiseerd; Risicovolle, onomkeerbare en oordeelsvereisende stappen (serverisolatie, productiepatching, officiële kennisgeving) gaan door de menselijke deur. Bovendien moet elke automatische actie beperkte criteria hebben en een manier om deze ongedaan te maken. Automatisering neemt de verantwoordelijkheid niet weg, maar versnelt deze alleen.