Jednostka 10 / 11

Granice, prywatność, etyka i zakaz nieautoryzowanego użytkowania

Zyski:

  • Zrozumienie, że dane dotyczące bezpieczeństwa są wrażliwe w trzech warstwach (dane osobowe, informacje korporacyjne, mapa podatności) i nie można ich przekazać zewnętrznemu narzędziu bez anonimizacji.
  • Tym, co odróżnia obronę od ataku, jest władza i intencja; Możliwość wyegzekwowania tej dobrej wiary nie zastępuje władzy, a zezwolenie na pojazd nie zastępuje legalności.
  • Potrafić przekształcić dane bezpieczeństwa w inwigilację osobistą i wyrobić sobie nawyk zadawania pytań „czy mam upoważnienie, czy dokonałem anonimizacji, czy cel jest defensywny” przed każdą misją?

W tym module wykorzystaliśmy sztuczną inteligencję w każdym aspekcie pracy specjalisty ds. bezpieczeństwa: analizie logów, poszukiwaniu zagrożeń, ustalaniu priorytetów luk w zabezpieczeniach, reagowaniu na incydenty, analizie phishingu, przeglądzie kodu, analizie zagrożeń, raportowaniu. Ta jednostka zajmuje się liniami narysowanymi wokół wszystkich tych potężnych zastosowań. Ponieważ siła sztucznej inteligencji w cyberbezpieczeństwie jest dwojaka: tę samą zdolność można wykorzystać zarówno do obrony, jak i ataku; Sam dostęp do danych przyspiesza, a wycieki działają. Jednostka ta wyjaśnia różnicę pomiędzy „można” i „powinno”.

Istnieją dwie podstawowe granice i obie są bezsporne. Pierwsza to ochrona prywatności i danych: dane bezpieczeństwa (logi, adresy IP, informacje o użytkowniku, kod, szczegóły zdarzeń) to zarówno dane osobowe, jak i wrażliwe dane wywiadowcze, które ujawniają powierzchnię ataku organizacji; Nigdzie nie rusza się bez ochrony. Po drugie, etyka i legalność: sztuczna inteligencja jest wykorzystywana wyłącznie w systemach, do których jesteś upoważniony, w celach obronnych i za pisemną zgodą; Nieautoryzowany dostęp, tworzenie narzędzi ataku lub nieautoryzowane testowanie jest przestępstwem. Tytuł tej jednostki to nie slogan, to licencja na wykonywanie zawodu: niezweryfikowany wydruk jest roszczeniem, nieuprawnione użycie jest przestępstwem.

Prywatność: dlaczego dane zabezpieczające są tak wrażliwe?

Dane bezpieczeństwa są wrażliwe na trzech poziomach:

  1. Warstwa danych osobowych: nazwy użytkowników, adresy e-mail, adresy IP (które w KVKK można uznać za dane osobowe), zapisy dostępu. Jest chroniony na mocy KVKK i RODO.
  2. Warstwa inteligencji korporacyjnej: topologia sieci wewnętrznej, nazwy serwerów, schemat nazewnictwa, który system się gdzie znajduje. Daje to atakującemu mapę organizacji.
  3. Warstwa luk w zabezpieczeniach: które luki są otwarte i który system jest podatny na ataki. To jest lista celów dla atakującego w przypadku wycieku informacji.

Wklejenie zdarzenia z surowym dziennikiem, prawdziwym adresem IP i wewnętrznymi nazwami serwerów do publicznego narzędzia AI udostępnia wszystkie trzy warstwy. Zasada: najpierw zanonimizuj, a potem w miarę możliwości nie podawaj tego w ogóle. Zamień rzeczywiste wartości na spójne symbole zastępcze (USER_A, IC_IP_1, HOST_1); Jeśli to możliwe, korzystaj z narzędzi korporacyjnych, które mają umowę powierzenia przetwarzania danych, nie wykorzystuj swoich danych w szkoleniu modeli, a najlepiej pracuj on-premise. W niektórych przypadkach (np. trwające dochodzenie kryminalistyczne, dane ściśle tajne) nie stosuje się żadnych narzędzi zewnętrznych.

Etyka i legalność: linia obrony/ataku

Tę samą wiedzę można wykorzystać zarówno w defensywie, jak i w ofensywie; władza i intencja decydują o różnicy. Znalezienie i zamknięcie luki we własnym systemie to obrona; Przeszukiwanie systemu innej osoby bez pozwolenia jest nieautoryzowanym dostępem. Analiza wiadomości e-mail typu phishing jest obroną; Napisanie przekonującego oświadczenia dotyczącego phishingu jest atakiem. Sprawdzenie dziennika i wykrycie ataku jest obroną; Gromadzenie danych w celu śledzenia danej osoby jest nękaniem i jest niezgodne z prawem.

Poniższa tabela wyjaśnia tę linię:

akcja

Obrona (uzasadniona)

Atak/ban

Znalezienie luki

We własnym systemie, za zgodą, do zamknięcia

W cudzym, bez pozwolenia

Testy penetracyjne

Z pisemnym zakresem i pozwoleniem

Nieautoryzowane testowanie = atak

Wyłudzanie informacji

analizować, wykrywać

wyprodukuj, wyślij

złośliwe oprogramowanie

Analiza (w izolacji)

pisz, rozpowszechniaj

zbieranie danych

Na wydarzenie kompleksowe, nagrane

obserwować, szpiegować osobę

Dostęp

w ramach władzy

nieuprawnione = przestępstwo

Nowoczesne narzędzia AI już odrzucają prośby typu „napisz mi działające oprogramowanie ransomware” lub „jak mogę zinfiltrować tę witrynę”; Ale odpowiedzialność nie leży po stronie filtra pojazdu, ale Twojej etyki zawodowej. Nieupoważnione użycie jest niezgodne z prawem, jeśli pojazd na to pozwala.

Weryfikacja: techniczny filar etyki

Weryfikacja to nie tylko krok jakościowy, to imperatyw etyczny. Napisanie niepotwierdzonego zarzutu w protokole może oznaczać niesłuszne oskarżenie kogoś lub przerwanie pracy błędną decyzją. Powtórzmy, że dyscyplina weryfikacji, którą widzieliśmy w tym module jako zasadę etyczną: żadne ustalenia, MKOl, CVE, uznanie lub zdanie w raporcie sporządzone przez sztuczną inteligencję nie zamieniają się w działanie lub oficjalny dokument bez potwierdzenia surowymi dowodami i oficjalnym źródłem.

trzy mini etui

Przypadek 1 – Prawidłowa anonimizacja. Analityk chce przeanalizować krytyczny incydent z wykorzystaniem sztucznej inteligencji. Najpierw zastępuje wszystkie prawdziwe adresy IP, nazwy użytkowników i nazwy serwerów wewnętrznych spójnymi symbolami zastępczymi, korzysta z narzędzia umowy o przetwarzanie danych korporacyjnych i udostępnia jedynie wzorzec. Analiza jest szybsza, żadne wrażliwe dane nie wyciekają. To właściwa droga: szybkość i prywatność nie muszą się wzajemnie wykluczać.

Przypadek 2 – Nieautoryzowana „organizacja charytatywna”. Ekspert „zastanawia się, czy firma znajomego jest bezpieczna” i pyta AI, jak przetestować system tej firmy. Choć może się to wydawać dobrymi intencjami, jest to próba nieuprawnionego dostępu: testowanie cudzego systemu bez pisemnej zgody i określonego zakresu jest przestępstwem. Prawidłowy sposób: żadnych testów; kierując je do własnego zespołu bezpieczeństwa firmy lub autoryzowanego serwisu testów penetracyjnych. Dobra wola nie zastąpi władzy.

Przypadek 3 – Przejście na nadzór. Menedżer chce wykorzystać sztuczną inteligencję do profilowania całej aktywności pracownika na podstawie dzienników bezpieczeństwa, aby zrozumieć, czy dana osoba jest „lojalna”, czy nie. Wykracza to poza cel bezpieczeństwa i obejmuje inwigilację osobistą; Narusza to zarówno KVKK, jak i przekracza legalny limit wykorzystania danych bezpieczeństwa. Specjalista ds. bezpieczeństwa odrzuca to i kieruje żądanie do odpowiedniego kanału (HR, prawny, określone ramy dochodzenia). Lekcja: dane dotyczące bezpieczeństwa są gromadzone dla bezpieczeństwa; To nie jest narzędzie do nadzoru osobistego.

Słaba zachęta/silna zachęta

Słaba zachęta:

Przeanalizuj całą aktywność Ahmeta Yılmaza (10.2.14.7) w ciągu ostatnich 3 miesięcy, czy robi coś podejrzanego, utwórz profil osobowości.

To żądanie jest skierowane do prawdziwej osoby, dostarcza dane osobowe bez maski, wykracza poza cele bezpieczeństwa i wkracza w zakres nadzoru oraz wymaga podania nielegalnych danych wyjściowych, takich jak „profil osobowości”. Jest to zarówno naruszenie KVKK, jak i naruszenie etyki.

Potężny monit:

Twoja rola: asystent, który przygotowuje analizę bezpieczeństwa dla analityka. Pracuj z anonimowymi danymi w ramach określonego dochodzenia w sprawie incydentu. Zadanie: Czy w zdefiniowanym oknie zdarzenia (03:00-04:00) występuje anomalia w schemacie dostępu USER_A, która jest zgodna z hipotezą wycieku danych? Nie komentuj osobowości/lojalności; po prostu oceń wzór techniczny na podstawie linii dowodów. Nie rezygnuj. Dane: [anonimowe, tylko odpowiednie okno]

Silne żądanie jest anonimowe, ograniczone do określonego zakresu badania, nie wymaga osobistej interpretacji, działa wyłącznie z odpowiednimi danymi i wzorcem technicznym.

Kopiowalne szablony podpowiedzi

SZABLON AUDYTU ANONYMIZACJI Przed przekazaniem ich zewnętrznemu narzędziu AI sprawdź następujące dane: czy pozostały w nim prawdziwe adresy IP, nazwa użytkownika, adres e-mail, wewnętrzna nazwa hosta/serwera, nazwa domeny, informacje korporacyjne, dane osobowe? Wypisz je wszystkie i zasugeruj spójne symbole zastępcze. Ostrzegaj, jeśli będzie coś podejrzanego. Dane: [wklej]

SZABLON KONTROLI ZAKRESU I UPRAWNIEŃ Sprawdź, jakie zadanie bezpieczeństwa będę wykonywał: czy mieści się w granicach systemu, do którego jestem upoważniony, czy mieści się w zakresie określonego celu/dochodzenia, czy obejmuje dozór osobisty, czy wymaga pisemnej zgody? Jeśli pojawi się czerwona flaga, ostrzeż i zasugeruj uzasadnioną alternatywę. Zadanie: [pisz]

SZABLON PRZYPOMNIENIA O GRANICACH ETYCZNYCH Oceń żądanie: czy jest ono defensywne i autoryzowane, czy też mieści się w granicach nieuprawnionego dostępu/ataku/inwigilacji? Jeśli jest to uzasadnione napisz jak to zrobić bezpiecznie, jeśli nie to dlaczego nie należy tego robić i właściwy kanał.Prośba: [napisz]

SZABLON WYMOGÓW WERYFIKACJI Dla każdego ustalenia, MKOl, CVE, przypisania i zdania raportu, które sporządzisz, dodaj notatkę „za pomocą jakiego surowego dowodu/oficjalnego źródła należy to zweryfikować”. Załóżmy, że dopóki nie zostanie zweryfikowane, nie stanie się działaniem ani oficjalnym dokumentem. Zadanie: [pisz]

Typowe błędy

  • Ominięcie anonimizacji. Błędem jest mówienie „i tak do użytku wewnętrznego”; Każdy rzeczywisty adres IP/użytkownik/host zewnętrznego narzędzia AI stanowi wyciek.
  • Mylenie dobrych intencji z władzą. „Chciałem pomóc” nie usprawiedliwia nieuprawnionego dostępu; Wymagana jest pisemna zgoda i określony zakres.
  • Przekształcanie danych bezpieczeństwa w monitoring. Logi są gromadzone ze względów bezpieczeństwa; Profilowanie/monitorowanie osoby stanowi naruszenie KVKK i nadużycie.
  • Myślenie, że zezwolenie na pojazd jest legalne. Tylko dlatego, że sztuczna inteligencja czegoś nie odrzuca, działanie to nie jest legalne/etyczne; Odpowiedzialność spoczywa na Tobie.
  • Myślenie o weryfikacji jako o luksusie. Zarzut bez dowodów może kogoś oskarżyć niesłusznie lub przerwać pracę; weryfikacja jest obowiązkiem etycznym.
Wskazówka: przed wykonaniem dowolnego zadania zadaj trzy pytania: „Czy mam uprawnienia w tym systemie? Czy zanonimizowałem te dane? Czy ten cel ma charakter defensywny, czy inwigilacja/obraźliwy?” Jeśli nie możesz jasno powiedzieć „tak/obrona” wszystkim trzem, zatrzymaj się i skonsultuj z kimś posiadającym władzę.
Uwaga: nieautoryzowany dostęp, nieautoryzowane testowanie, włamania i inwigilacja osobista; Nawet jeśli dzieje się to w dobrych intencjach, jest to przestępstwo i to poza tym zawodem. Moc AI nie zmienia tej linii, zwiększa jedynie jej prędkość, jeśli jest niewłaściwie użyta. Limit nie jest techniczny, ale prawny i etyczny.

Podsumowując

Jednostka ta wyznaczyła niekwestionowane granice wokół potężnych zastosowań poznanych w całym module. Istnieją dwie granice: poufność (dane bezpieczeństwa to dane osobowe + dane wywiadowcze + mapa podatności; nie są udostępniane bez anonimizacji, jeśli to możliwe) i etyka/legalność (sztuczna inteligencja jest wykorzystywana wyłącznie w autoryzowanych systemach, w celach obronnych, za pisemną zgodą). Tym, co odróżnia obronę od ataku, jest władza i intencja; Dobra wiara nie zastępuje władzy, a pozwolenie na pojazd nie zastępuje legalności. Weryfikacja to nie tylko jakość, to obowiązek etyczny, który zapobiega oskarżeniom bez dowodów i błędnym decyzjom. Trzy pytania przed każdą misją: czy mam uprawnienia, czy dokonałem anonimizacji, czy cel jest defensywny?

Zadanie aplikacji

Wybierz trzy zadania, których nauczyłeś się w module (np. analiza logów, analiza phishingu, badanie incydentów). Zastosuj szablony „Kontrola zakresu i autoryzacji” oraz „Kontrola anonimizacji” dla każdego z nich: czy jesteś upoważniony, w jaki sposób zanonimizujesz dane, czy cel ma charakter defensywny? Następnie napisz przykładowe żądanie przekraczające limit (nieautoryzowane/nadzorowane) i udokumentuj, dlaczego powinno zostać odrzucone i jaki jest właściwy kanał, korzystając z szablonu „Przypomnienie o limitze etycznym”.

lista kontrolna

  • [ ] Na każdej roli pracowałem wyłącznie na systemach, do których posiadałem uprawnienia.
  • [ ] Zanonimizowałem i przeszukałem dane przed przekazaniem ich do narzędzia zewnętrznego.
  • [ ] Potwierdziłem, że celem jest obrona, a nie inwigilacja/atak.
  • [ ] Nie zastąpiłem dobrej woli władzą, ani pozwolenia na pojazd legalnością.
  • [ ] Odrzuciłem prośby o osobiste profilowanie/śledzenie i skierowałem je do odpowiedniego kanału.
  • [ ] Nie przekładałem każdego ustalenia/IOC/CVE/cytowania/twierdzenia na działanie bez sprawdzenia tego.
  • [ ] W razie wątpliwości konsultowałem się z osobą uprawnioną (prawną, administracyjną, administratorem danych).