Zyski:
- Możliwość zaprojektowania kompleksowego przepływu pracy SOC obejmującego gromadzenie, wykrywanie, segregację, dochodzenie, interwencję, doskonalenie, raportowanie i informacje zwrotne, określając lokalizację sztucznej inteligencji i ludzkich bram
- Możliwość oddzielenia automatyzacji według poziomu ryzyka (kroki niskiego ryzyka/odwracalne są automatyczne, kroki wysokiego ryzyka/nieodwracalne są kontrolowane przez człowieka) i zaprojektowania ścieżki wycofywania dla każdej automatycznej akcji.
- Możliwość ustanowienia pętli samokontroli i sprzężenia zwrotnego, która regularnie mierzy współczynnik wyników fałszywie dodatnich/ujemnych, MTTD/MTTR, dokładność wyjściową i dryf modelu
Ta ostatnia jednostka łączy elementy, których nauczyliśmy się oddzielnie w całym module – analizę logów, wyszukiwanie zagrożeń, zarządzanie lukami w zabezpieczeniach, reagowanie na incydenty, phishing, przegląd kodu, wywiad, raportowanie – w jeden kompleksowy przepływ pracy. W prawdziwym centrum operacji bezpieczeństwa (SOC) te kroki nie są rozłączone; Alarm uruchamia dochodzenie, które uruchamia reakcję, która uruchamia raport, który uruchamia naprawę. Sztuczna inteligencja jest zaangażowana w każde ogniwo tego łańcucha, ale to człowiek trzyma łańcuch i podejmuje decyzje przy wszystkich krytycznych drzwiach.
Dodatkowo, ta jednostka obejmuje dwa kluczowe tematy. Pierwszą z nich jest automatyzacja: połączenie SOAR (Security Orchestration, Automation and Response — platforma automatyzująca i organizująca procesy bezpieczeństwa) i sztucznej inteligencji zwiększa zarówno siłę, jak i ryzyko; Konieczne jest rozróżnienie między tym, co można zautomatyzować, a tym, czego nigdy nie można usunąć spod ludzkiej akceptacji. Po drugie, zarządzanie jakością i samoregulacja: operacji bezpieczeństwa wykorzystującej sztuczną inteligencję nie można jednorazowo rozpocząć i porzucić; jest stale monitorowany, mierzony, przekazywany i korygowany. Automatyzacja zwiększa prędkość, ale nie eliminuje odpowiedzialności; Program bezpieczeństwa pozostaje bezpieczny tylko dzięki regularnemu samomonitorowaniu.
Kompleksowy przepływ pracy SOC
Zobaczmy, gdzie w grę wchodzi sztuczna inteligencja i kto ją zatwierdza w typowym cyklu życia incydentu:
- Gromadzenie i monitorowanie: Przesyłanie logów do SIEM; AI redukuje hałas – podsumowuje. (Automatyczne, niskie ryzyko.)
- Wykrywanie i alarm: reguła + anomalia + wykrywanie wzorców AI. (Produkcja automatyczna; segregacja odbywa się u ludzi.)
- Segregacja: Czy alarm jest prawdziwy, czy fałszywie pozytywny? Sztuczna inteligencja sugeruje uzasadnienie i priorytet; analityk potwierdza. (Ludzkie drzwi.)
- Dochodzenie: sztuczna inteligencja zbiera dowody, ustala harmonogram, podaje pierwotną przyczynę; analityk potwierdza na podstawie surowych dowodów. (Ludzkie drzwi.)
- Interwencja: Izolacja, blokowanie, czyszczenie. AI zapewnia wybór/wpływ; Decyzja należy do uprawnionego analityka. (Krytyczna ludzka brama.)
- Naprawa: zamknięcie podatności, eliminacja przyczyny źródłowej. Projekt planu AI; akceptacja w zarządzaniu zmianą. (Człowiek + proces.)
- Raportowanie: AI pisze wersję roboczą, dostosowuje się do odbiorców; Biegły weryfikuje i podpisuje dowody. (Ludzkie drzwi.)
- Wyciąganie wniosków i informacje zwrotne: sztuczna inteligencja wydobywa wzorce; Aktualizuje zasady wykrywania zespołu i podręczniki. (Człowiek + proces.)
Zasada tego łańcucha: powtarzalne, odwracalne kroki o niskim ryzyku można zautomatyzować; Przez ludzkie drzwi przechodzą kroki wysokiego ryzyka, nieodwracalne i wymagające oceny.
Tabela decyzji automatyzacji
krok
Czy da się to zautomatyzować
stan
ludzka akceptacja
Zbieranie logów, normalizacja
Tak, dokładnie
—
nie jest to konieczne
Wzbogacanie alarmów (wyszukiwanie IOC)
Tak
Źródło jest wiarygodne
Jest recenzowane
Fałszywie pozytywna eliminacja (znany dobry)
częściowo
ścisła zasada
Sprawdzone poprzez pobranie próbek
E-mail phishingowy w ramach kwarantanny
częściowo
wysoka precyzja
Recenzja + ścieżka wycofania
Automatycznie blokuj konto
ostrożny
Tylko jasne kryteria
Szybka weryfikacja przez człowieka
Odizoluj serwer
Generalnie nie
Z wyjątkiem infrastruktury krytycznej
Wymuszona ludzka decyzja
Łatanie (produkcja)
nie
—
Testowanie + zarządzanie zmianą
Oficjalny raport/powiadomienie
nie
—
Ekspert + prawo
Zarządzanie jakością i audyt własny
Operacja bezpieczeństwa oparta na sztucznej inteligencji to żywy system; jego wydajność zmienia się w czasie (nowe ataki, zmieniające się środowisko, aktualizacje modelu). Aby zapewnić bezpieczeństwo, wymagane są regularne pomiary:
- Wskaźnik wyników fałszywie dodatnich i fałszywie ujemnych: Jak często sztuczna inteligencja na próżno podnosi alarm, jak często nie dostrzega prawdziwego zagrożenia? Fałszywe negatywy są szczególnie obserwowane, ponieważ po cichu wyrządzają krzywdę.
- MTTD/MTTR: Czy poprawiają się średnie czasy wykrywania i reakcji?
- Dokładność wyników AI: ile podsumowań/ustaleń/cytatów AI przechodzi weryfikację na podstawie próbkowania?
- Bezpieczeństwo automatyzacji: czy automatyczne akcje działają zgodnie z oczekiwaniami, czy są jakieś fałszywe wyzwalacze, czy wycofywanie działa?
- Pętla informacji zwrotnej: Czy znalezione zdarzenia stają się nowymi regułami wykrywania, a zgłoszone alarmy stają się listami wyjątków?
Terminy: MTTD (średni czas do wykrycia). Pętla sprzężenia zwrotnego ma miejsce, gdy operacja uczy się na własnych wynikach i aktualizuje swoje reguły. Dryf modelu ma miejsce, gdy sztuczna inteligencja staje się przestarzała, a wydajność spada wraz ze zmianą środowiska. Autoaudyt to regularny, krytyczny przegląd własnych procesów zespołu.
trzy mini etui
Przypadek 1 — Prawidłowa automatyzacja. SOC automatyzuje etap „automatycznego wzbogacania i ustalania priorytetów alertów, które odpowiadają znanym złośliwym IOC i należą do kategorii niskiego ryzyka”; ale zawsze pozostawia krok „izolowania serwera” do zatwierdzenia przez człowieka. Rezultat: analitycy są uwolnieni od 400 rutynowych alarmów dziennie, co pozwala zaoszczędzić czas na prawdziwe dochodzenia i pozostawić krytyczne decyzje człowiekowi. Prawa część łańcucha jest automatyczna, właściwym miejscem jest człowiek.
Przypadek 2 — Automatyzacja przynosi odwrotny skutek. Inny SOC bardzo szeroko definiuje zasadę „automatycznego blokowania konta przy podejrzanym logowaniu”. Pewnego dnia z powodu błędu konfiguracji reguła blokuje jednocześnie 1200 legalnych użytkowników i praca zostaje zatrzymana; Ponadto ścieżka odzyskiwania nie jest zdefiniowana. Lekcja: automatyzacja o dużym wpływie musi mieć rygorystyczne kryteria, stopniowe wdrażanie i ścieżkę wycofywania. Automatyzacja powinna być odwracalna i monitorowana poprzez samoregulację.
Przypadek 3 — Poślizg spowodowany samokontrolą. W trakcie trzymiesięcznej samokontroli zespół zauważył, że dokładność wykrywania phishingu przez sztuczną inteligencję spada: nowa fala phishingu jest pomijana, ponieważ nie pasuje do starych wzorców (dryf wzorców). Zespół zbiera próbki, aktualizuje zasady wykrywania i odświeża kontekst nadawany sztucznej inteligencji. Bez regularnej samokontroli to ciche unikanie mogłoby trwać miesiącami. Lekcja: tylko dlatego, że raz wydajność była dobra, nie zawsze pozostanie dobra; pomiary i informacje zwrotne są niezbędne.
Słaba zachęta/silna zachęta
Słaba zachęta:
W pełni zautomatyzuj nasz SOC i pozwól sztucznej inteligencji zająć się wszystkim.
To żądanie wymaga automatyzacji bez dyskryminacji ryzyka, ignoruje ludzkie drzwi i nie uwzględnia wycofywania i kontroli. Jeśli zostaną wdrożone, decyzje wysokiego ryzyka zostaną zautomatyzowane bez nadzoru i przy pierwszym błędzie zamienią się w katastrofę.
Potężny monit:
Twoja rola: Konsultant w projektowaniu procesów SOC. [Wymień] etapy cyklu życia zdarzenia na trzy w zależności od poziomu ryzyka: (A) w pełni zautomatyzowane (niskie ryzyko, odwracalne, powtarzalne), (B) sztuczna inteligencja zaleca + akceptacja człowieka, (C) zawsze decyzja człowieka (wysokie ryzyko, nieodwracalna). Zaproponuj obowiązkową ścieżkę wycofywania i metrykę śledzenia dla każdego (A) i (B). Przygotuj także kwartalną listę kontrolną do samoaudytu: odsetek wyników fałszywie dodatnich/ujemnych, MTTD/MTTR, próbkowanie dokładności wyników AI, oznaki dryfu wzorca.
Silny popyt oddziela automatyzację według poziomu ryzyka, wymaga wycofywania i monitorowania oraz ustanawia ramy samoregulacji.
Kopiowalne szablony podpowiedzi
SZABLON ROZDZIELENIA RYZYKA AUTOMATYKI Rozdziel te etapy przepływu pracy związane z bezpieczeństwem na trzy: (A) w pełni zautomatyzowane, (B) zaleca zatwierdzenie przez człowieka, (C) zawsze decyzja człowieka. Zapisz uzasadnienie, odwracalność i wpływ biznesowy każdego kroku. Zalecaj obowiązkową ścieżkę wycofywania dla kroków o dużym wpływie. Kroki: [lista]
SZABLON PROJEKTOWANIA WYCOFANIA dla akcji automatycznej [np. blokada konta] zaproponuj bezpieczny projekt: kryteria wyzwalania (wąskie), stopniowe wdrażanie, krok cofania fałszywego wyzwalacza, ostrzeżenie i punkt weryfikacji przez człowieka. Projektuj tak, aby uniknąć automatyzacji niewidomych. Akcja: [napisz]
SZABLON LISTY KONTROLNEJ SAMOAUDYTU Sporządź kwartalną listę kontrolną samoaudytu dla SOC opartego na sztucznej inteligencji: współczynnik wyników fałszywie dodatnich/ujemnych, odchylenie MTTD/MTTR, próbkowanie dokładności wyników AI, fałszywe wyzwalacze automatyzacji, oznaki dryfowania wzorca, działanie pętli sprzężenia zwrotnego, zgodność z zasadami prywatności/anonimizacji. Dla każdego przedmiotu napisz, w jaki sposób będzie mierzony.
SZABLON PĘTLI INFORMACJI ZWROTNEJ Narysuj wnioski z rzeczywistego zdarzenia/alarmu, który zakończył się niepowodzeniem: (1) wzorzec, który stanie się nową regułą wykrywania, (2) fałszywy alarm, który zostanie dodany do listy wyjątków, (3) krok podręcznika, który zostanie zaktualizowany, (4) nowy kontekst, który zostanie przekazany sztucznej inteligencji. Podsumowanie zdarzenia/alarmu: [wklej]
Typowe błędy
- Automatyzacja kroku wysokiego ryzyka. Nieodwracalne kroki, takie jak izolacja serwera, łatanie produkcyjne, oficjalne powiadomienie, nie są usuwane z ludzkich drzwi.
- Nie wymyślanie drogi do odzyskania. Możliwe jest, że jakakolwiek akcja automatyczna zostanie uruchomiona nieprawidłowo; Automatyzacja bez punktu cofnięcia i potwierdzenia jest niebezpieczna.
- Ustaw i zapomnij. Wydajność sztucznej inteligencji zmienia się wraz ze zmianą środowiska; Bez regularnego samokontroli i pomiarów kumulują się ciche uniki.
- Po prostu śledzę fałszywy alarm. Fałszywy wynik negatywny (przeoczone realne zagrożenie) jest bardziej niebezpieczny, ale trudniejszy do zauważenia; Oglądaj prywatnie.
- Zaniedbywanie informacji zwrotnej. Jeśli wykryte zdarzenia nie zamienią się w nową regułę, a nieudane alarmy nie zamienią się w wyjątek, operacja nie uczy się i powtarza ten sam błąd.
Wskazówka: złote pytanie przy podejmowaniu decyzji dotyczących automatyzacji: „Czy tę akcję można cofnąć, jeśli zostanie ona nieprawidłowo uruchomiona i jaki będzie to miało wpływ na działalność biznesową?” Jeśli odpowiedź brzmi „łatwo cofnąć, niewielki wpływ”, zautomatyzuj; W przypadku wystąpienia „nieodwracalnego lub dużego wpływu” należy trzymać się blisko drzwi człowieka.
Uwaga: Automatyzacja nie eliminuje odpowiedzialności, a jedynie ją przyspiesza. Źle przemyślane automatyczne działanie powoduje szkody znacznie szybciej i na większą skalę, niż mógłby to zrobić człowiek. Każda automatyzacja otoczona jest wąskimi kryteriami, ścieżką wycofania i regularną inspekcją; Ostateczna odpowiedzialność zawsze spoczywa na człowieku.
Podsumowując
Jednostka ta połączyła wszystkie części modułu w kompleksowy przepływ pracy SOC: zbieranie, wykrywanie, selekcja, dochodzenie, reakcja, środki zaradcze, raportowanie i informacja zwrotna. Sztuczna inteligencja jest zaangażowana w każde ogniwo, ale to człowiek trzyma łańcuch i podejmuje decyzje przy wszystkich krytycznych drzwiach. Automatyzacja (SOAR + AI) zwiększa moc; Zasada jest jasna: odwracalne, powtarzalne kroki niskiego ryzyka stają się automatyczne, nieodwracalne kroki wysokiego ryzyka przechodzą przez ludzkie drzwi, a każdą automatyzację można cofnąć. Wreszcie, działa program bezpieczeństwa oparty na sztucznej inteligencji: regularnie mierzone są fałszywe alarmy/negatywy, MTTD/MTTR, dokładność wyników i dryf wzorca; To, co zostanie znalezione, zamienia się w zasady i podręczniki w pętli sprzężenia zwrotnego. Automatyzacja przyspiesza odpowiedzialność, a nie ją usuwa; Samokontrola utrzymuje bezpieczeństwo przy życiu.
Zadanie aplikacji
Zapisz cykl życia incydentu w swojej organizacji (lub przykładowy SOC). Sklasyfikuj każdy krok jako A/B/C za pomocą szablonu „Oddzielenie ryzyka automatyzacji” i opracuj bezpieczny projekt automatyzacji za pomocą szablonu „Projekt wycofania” dla co najmniej jednego etapu o „dużym wpływie”. Następnie utwórz kwartalną listę kontrolną za pomocą szablonu „Lista kontrolna samokontroli” i określ, w jaki sposób będziesz mierzyć każdy wskaźnik w swoim środowisku.
lista kontrolna
- [ ] Podzieliłem każdy etap cyklu życia incydentu na klasy ryzyka A/B/C.
- [ ] Podejmowałem ryzykowne, nieodwracalne kroki u ludzkich drzwi.
- [ ] Zaprojektowałem wąskie kryteria i ścieżkę cofania dla każdej automatycznej akcji.
- [ ] Planowałem monitorować odsetek wyników fałszywie pozytywnych, a zwłaszcza fałszywie negatywnych.
- [ ] Planowałem regularnie mierzyć dokładność wyjściową MTTD/MTTR i AI.
- [ ] Ustaliłem kwartalną listę kontrolną samokontroli pod kątem odchylenia wzorca.
- [ ] Podłączyłem znalezione zdarzenia i zgłoszone alarmy do pętli sprzężenia zwrotnego.
Egzamin modułowy
1. Sztuczna inteligencja SIEM oznaczyła alarm jako „niski priorytet, prawdopodobnie fałszywie pozytywny” i umieścił go na dole listy. Co analityk powinien zrobić w związku z tym alarmem?
- A) Nadal samodzielnie sprawdza alarm i weryfikuje go na podstawie surowych dowodów; Analityk podejmuje decyzję o zamknięciu i rejestruje ją ✔
- B) Sztuczna inteligencja automatycznie wyłącza alarm bez sprawdzania go, ponieważ twierdzi, że ma niski priorytet.
- C) Przenosi alarm na następną zmianę bez zmian.
- D) Wystarczy spojrzeć na podsumowanie podane przez sztuczną inteligencję i przekazać raport
Wyjaśnienie: ustalanie priorytetów AI jest zaleceniem, a nie diagnozą; Flaga „niski priorytet” może obejmować prawdziwy atak (fałszywie negatywny). Analityk nadal musi samodzielnie sprawdzić alert, zweryfikować go na podstawie surowych dowodów i samodzielnie podjąć decyzję o jego zamknięciu. Ujemny wynik AI nie gwarantuje „braku zagrożenia”.
2. Jaką kombinacją zagrożeń sztuczna inteligencja określa prawdziwy atak jako „normalny”, a analityk mu ufa i rozluźnia własną analizę?
- A) Tylko wyniki fałszywie dodatnie i zmęczenie alarmowe
- B) Fałszywie negatywne i stronniczość automatyzacji (nadmierne poleganie na sztucznej inteligencji) ✔
- C) Brak tylko źródła dziennika
- D) Tylko błąd reguły SIEM
Wyjaśnienie: Fałszywie negatywny wynik jest wtedy, gdy model pomija rzeczywiste zagrożenie; Błąd automatyzacji ma miejsce wtedy, gdy analityk nadmiernie ufa sztucznej inteligencji i rezygnuje z niezależnej oceny. Kiedy jedno i drugie się połączy, sens ludzkiej kontroli znika i atak można całkowicie ominąć. Dlatego badane są także obszary, które sztuczna inteligencja nazywa „czystymi”.
3. Podczas selekcji sztuczna inteligencja powiedziała „CVE-2024-88888, CVSS 9.8, natychmiastowa aktualizacja”. Co analityk powinien zrobić w pierwszej kolejności?
- A) Uznaje CVE za godne zaufania i natychmiast inicjuje plan łatania
- B) Tylko dlatego, że CVSS ma wersję 9.8, stawia ją na pierwszym miejscu, nie patrząc na żadne inne luki
- C) Weryfikuje numer CVE i wynik w rekordzie NVD/dostawcy; ✔ Jeśli nie ma żadnego zapisu, nie zostanie on umieszczony na liście, wiedząc, że może być fałszywy.
- D) Nie sprawdzając CVE, administrator zapisuje je w raporcie jako „krytyczne zagrożenie”
Opis: Modele językowe mogą płynnie dopasowywać się do nieistniejącego numeru CVE i wyniku (halucynacje). Analityk musi zweryfikować CVE w dzienniku NVD/dostawcy oraz potwierdzić jego autentyczność i wynik przed zatwierdzeniem harmonogramu łatania. Niezweryfikowany CVE najpierw łączy się z zasobem; W przeciwnym razie zespół będzie tracił czas na szukanie łatki, która nie istnieje.
4. Aby przyspieszyć dochodzenie w sprawie incydentu, ekspert wkleja surowy dziennik zapory sieciowej wraz z rzeczywistymi wewnętrznymi adresami IP, nazwami użytkowników i nazwami serwerów VPN do publicznie dostępnego narzędzia AI. Jaki jest tutaj główny problem?
- A) Sztuczna inteligencja nie może odczytać formatu dziennika, więc analiza jest bezużyteczna
- B) Jeśli kłoda jest za długa, spowalnia to model.
- C) Dzienniki zapory ogniowej i tak nie nadają się do analizy
- D) Prawdziwe adresy IP, nazwy użytkowników i serwerów są udostępniane bez anonimizacji; Jest to zarówno naruszenie KVKK, jak i wyciek mapy sieci organizacji ✔
Opis: Dane bezpieczeństwa to zarówno dane osobowe (użytkownik, adres IP), jak i dane wywiadowcze korporacyjne, które ujawniają powierzchnię ataku organizacji (topologia sieci, nazwy serwerów). Przekazanie tego zewnętrznemu narzędziu bez anonimizacji stanowi zarówno naruszenie KVKK, jak i ujawnienie mapy sieci, która będzie przydatna dla atakującego. Po pierwsze, rzeczywiste wartości są maskowane spójnymi symbolami zastępczymi.
5. Co sprawia, że poszukiwanie zagrożeń uważa się za dobrze zaprojektowane?
- A) Zaczyna się od konkretnej, sprawdzalnej hipotezy, a znaleziony ślad jest potwierdzany surowymi dowodami ✔
- B) Zaczyna się od poinformowania sztucznej inteligencji „sprawdź, czy w mojej sieci jest osoba atakująca”
- C) Automatycznie deklaruje każde nietypowe/rzadkie zdarzenie jako atak
- D) Działa tylko wtedy, gdy nadejdzie alarm, nie jest proaktywny
Wyjaśnienie: dobre wykrywanie zagrożeń nie rozpoczyna się od alarmu, ale od konkretnej i możliwej do sprawdzenia hipotezy, która może okazać się prawdziwa, ale nie musi (np. „Czy konto X łączyło się z ponad 50 wewnętrznymi adresami IP poza godzinami pracy”). Niejasnego pytania, takiego jak „Czy w mojej sieci jest coś złego”, nie można przetestować i pozostawia sztuczną inteligencję domysły. Znaleziony ślad nie jest uważany za zagrożenie, dopóki nie zostanie zweryfikowany na podstawie surowych dowodów.
6. Luka uzyskała wynik CVSS na poziomie 9,1 na izolowanym serwerze testowym w sieci wewnętrznej; Na tej samej liście CVSS 7.5 na serwerze otwartym dla Internetu, ale na liście KEV znajduje się inna luka (która jest faktycznie wykorzystywana). Co to jest prawidłowe ustalanie priorytetów?
- A) Ten z najwyższym CVSS (9.1) jest zawsze łatany jako pierwszy
- B) Poruszono lukę 7.5 w Internecie i na liście KEV; CVSS nie jest jedynym kryterium, decydujące znaczenie ma narażenie i faktyczne nadużycie ✔
- C) Obydwa są łatane w tym samym czasie i mają ten sam priorytet, rozróżnienie nie jest konieczne
- D) Żadne z nich nie zostało załatane, ponieważ na serwerze testowym występuje luka
Wyjaśnienie: CVSS nie ustala samodzielnie priorytetów; rzeczywiste ryzyko określa się na podstawie EPSS (prawdopodobieństwo wykorzystania), KEV (faktyczne wykorzystanie) i kontekstu organizacyjnego (narażenie, krytyczność, kontrola kompensacyjna). Luka w zabezpieczeniach ujawniona w Internecie i faktycznie wykorzystana (KEV) zapobiega izolowanej i mało prawdopodobnej luce w zabezpieczeniach CVSS.
7. W odpowiedzi na incydent sztuczna inteligencja mówi: „Ruch pochodzący z IC_HOST_7 jest podejrzany, izoluj ten serwer”. IC_HOST_7 jest głównym serwerem uwierzytelniającym instytucji. Co powinien zrobić analityk?
- A) Sztuczna inteligencja natychmiast izoluje serwer, ponieważ tak mówi
- B) Pozostawia decyzję o izolacji całkowicie sztucznej inteligencji
- C) Najpierw oceń wpływ biznesowy i przyczynę ruchu; Nie izoluje infrastruktury krytycznej bez pomiaru jej wpływu i podejmuje decyzję jako analityk ✔
- D) Izoluje serwer, a następnie usuwa wszystkie dzienniki
Opis: Izolacja to kluczowa decyzja, którą trudno cofnąć i która może prowadzić do zakłóceń w działalności; nie da się przenieść na sztuczną inteligencję. Izolowanie serwera uwierzytelniającego może uniemożliwić wszystkim pracownikom logowanie się. Analityk musi najpierw ocenić wpływ biznesowy i przyczynę ruchu (może to być legalna transakcja), sam podjąć decyzję; Sugestia dotycząca sztucznej inteligencji nie powinna być realizowana w formie rozkazu.
8. W przypadku incydentu związanego z oprogramowaniem ransomware zespół chce odbudować dotkniętą maszynę, aby szybko ją wyczyścić; ale na komputerze znajdują się dowody kryminalistyczne (zrzut pamięci, narzędzia atakującego), które nie zostały jeszcze zebrane. Jakie jest właściwe podejście?
- A) Maszyna jest natychmiast ponownie instalowana; dowody są nieistotne
- B) Sztuczna inteligencja jest proszona o „najszybsze sprzątanie”, a instrukcja jest stosowana na ślepo.
- C) Maszyna zostaje wyłączona i wyrzucona, ponieważ dowód jest już w dzienniku.
- D) Najpierw wykonywany jest obraz kryminalistyczny i zrzut pamięci, a dowody zostają zabezpieczone, a następnie przeprowadzane jest czyszczenie/odzyskiwanie ✔
Wyjaśnienie: Szybkość odzyskiwania danych nie może przebić zabezpieczenia dowodów. Ponowna instalacja maszyny bez zebrania dowodów niszczy łańcuch dostaw i utrudnia proces sądowy. Najpierw wykonywany jest obraz kryminalistyczny i zrzut pamięci, a następnie przeprowadzane jest czyszczenie/odzyskiwanie. Etapy kryminalistyczne nie są delegowane do sztucznej inteligencji.
9. Jaki jest jeden z najbardziej niezawodnych poziomów weryfikacji technicznej podczas analizy wiadomości e-mail podejrzanej o phishing i jak należy go potwierdzić?
- A) Wyniki SPF/DKIM/DMARC w nagłówkach wiadomości e-mail; Potwierdzone na podstawie surowego tytułu, a nie podsumowania AI ✔
- B) Kolor i czcionka wiadomości e-mail; zdecydował projekt wizualny
- C) Kliknij podejrzany link w działającym systemie i spójrz na stronę, która się otworzy.
- D) Sama sztuczna inteligencja mówiąca o „phishingu” jest wystarczającym dowodem
Objaśnienie: Wyniki SPF/DKIM/DMARC w nagłówkach wiadomości e-mail są silnymi wskaźnikami tego, czy wiadomość e-mail rzeczywiście pochodzi z domeny, do której się podaje; Jeśli wszystkie trzy zawiodą i nadawca podszywa się pod domenę, podejrzenia stają się silniejsze. Należy to jednak potwierdzić z surowego tytułu, a nie z podsumowania AI. Ponadto podejrzane linki nigdy nie są klikane w działającym systemie.
10. Podczas przeglądu kodu sztuczna inteligencja zasugerowała naprawę luki XSS i stwierdziła, że „zamyka lukę”. Co powinien zrobić analityk/programista?
- A) Uważa poprawkę za niezawodną i wprowadza ją bezpośrednio do produkcji
- B) przegląda poprawkę, potwierdza, że faktycznie zamyka ona lukę i nie wprowadza nowych luk/błędów, a także pisze test; Dopiero wtedy trafia do magazynu ✔
- C) Ponieważ nie jest pewien, przepisuje cały plik do sztucznej inteligencji i wykorzystuje go.
- D) Stosuje poprawkę, ale przechodzi pomyślnie bez zapisywania żadnych testów
Wyjaśnienie: Poprawka sugerowana przez sztuczną inteligencję nie jest automatycznie bezpieczna; Może nie zamknąć całkowicie luki, może wyczyścić niewłaściwą warstwę lub wprowadzić nową lukę/błąd funkcjonalny. Każda łatka jest sprawdzana, oceniana, czy rzeczywiście zamyka lukę i czy wprowadza nowe problemy, a także pisane są pozytywne i negatywne przypadki testowe; Dopiero wtedy trafia do magazynu.
11. Analizując atak, sztuczna inteligencja stwierdziła, że „jest to zdecydowanie dzieło grupy APT-Dark Eagle”. Jakie jest właściwe podejście do analizy zagrożeń?
- A) Zaakceptuj odniesienie takim, jakie jest i wpisz je w raporcie jako „określony sprawca”
- B) Buduje całą swoją obronę w oparciu o tę grupę, nigdy nie kwestionując nazwy grupy.
- C) Używa języka „zgodnego z techniką” zamiast precyzyjnej atrybucji, weryfikuje grupę w znanych źródłach i bierze pod uwagę możliwość fabrykacji ✔
- D) Cytowanie jest zawsze niepotrzebne, w ogóle nie jest brane pod uwagę
Wyjaśnienie: Atrybucja grupowa to najtrudniejszy i najbardziej niedokładny obszar inteligencji; Sztuczna inteligencja może nawet wymyślić nazwę zespołu, która nie istnieje. Zamiast dokładnego odniesienia używany jest język „zgodny z tymi technikami”, a nazwa grupy jest potwierdzona w znanych źródłach wywiadowczych. Dodatkowo obrona nie opiera się na krótkotrwałych IOC, ale na trwałym wykrywaniu TTP.
12. W projekcie raportu z incydentu sztuczna inteligencja napisała zdanie: „osoba atakująca najprawdopodobniej przebywała w środku przez trzy tygodnie i wydobywała dane klientów”; mając na uwadze, że nie ma jednoznacznych dowodów na poparcie tych twierdzeń. Co powinien zrobić analityk?
- A) Pozostawia zdanie takim, jakie jest, ponieważ jest dramatyczne i imponujące
- B) Pozostawia zdanie, ale na końcu dodaje „napisała sztuczna inteligencja”.
- C) Przedrukowuje cały raport sztucznej inteligencji i podpisuje go bez weryfikacji.
- D) koryguje roszczenia w oparciu o dowody; Dokonuje rozróżnienia pomiędzy „możliwym/potwierdzonym/w trakcie badania” i wyodrębnia ostateczne stwierdzenie bez dowodów ✔
Komentarz: W formalnym raporcie bezpieczeństwa każde twierdzenie powinno być uzasadnione, a słowa „prawdopodobne” nie należy nigdy mylić z „udowodnionym”. Roszczenie bez dowodów ma konsekwencje prawne, finansowe i reputacyjne. Analityk powinien poprawić zdanie w oparciu o dowody (na przykład wpisać datę pierwszego wykrytego dostępu i powiedzieć „nie znaleziono rozstrzygających dowodów, trwa dochodzenie” w sprawie wycieku danych).
13. Menedżer chce sprofilować całą aktywność pracownika z logów bezpieczeństwa za pomocą sztucznej inteligencji, aby zrozumieć, czy jest on „lojalny”, czy nie. Co powinien zrobić specjalista ds. bezpieczeństwa?
- A) Odrzuca wniosek i przekazuje go do odpowiedniego kanału (HR/prawny/zdefiniowane dochodzenie); dane bezpieczeństwa nie są środkiem osobistej inwigilacji ✔
- B) Tworzy i dostarcza profil, ponieważ menedżer tego zażąda
- C) Wyodrębnia tylko niektóre dzienniki i daje częściowy profil
- D) Mieć profil stworzony przez sztuczną inteligencję, ponieważ odpowiedzialność przechodzi na sztuczną inteligencję
Opis: Dane bezpieczeństwa są gromadzone w celach bezpieczeństwa; Śledzenie/profilowanie osoby jest nadużyciem, przekształca się w inwigilację osobistą i narusza KVKK. Ekspert powinien odrzucić ten wniosek i skierować go do odpowiedniego kanału (HR, dział prawny, określone i uzasadnione ramy dochodzeniowe). Dobra wola lub chęć menedżera nie uzasadniają tego ograniczenia.
14. SOC decyduje, które etapy przepływu pracy związane z bezpieczeństwem należy zautomatyzować. Która zasada automatyzacji jest najlepsza?
- A) Decyzje o najwyższym ryzyku należy najpierw zautomatyzować, tak aby nie angażował człowieka
- B) Etapy niskiego ryzyka/odwracalne są zautomatyzowane; Wysokie ryzyko/nieodwracalne kroki pozostają u ludzkich drzwi, a każda automatyka ma sposób na cofnięcie ✔
- C) Wszystkie SOC powinny być w pełni zautomatyzowane, a samokontrola nie jest konieczna
- D) Zautomatyzowanych działań nie trzeba cofać, ponieważ sztuczna inteligencja nie popełnia błędów
Wyjaśnienie: Powtarzalne i odwracalne kroki niskiego ryzyka (gromadzenie logów, wzbogacanie alarmów) można zautomatyzować; Etapy wysokiego ryzyka, nieodwracalne i wymagające oceny (izolacja serwera, wprowadzanie poprawek produkcyjnych, oficjalne powiadomienie) przechodzą przez ludzkie drzwi. Dodatkowo każda automatyczna akcja musi mieć wąskie kryteria i sposób na cofnięcie. Automatyzacja nie usuwa odpowiedzialności, ona ją jedynie przyspiesza.