Jednostka 10 / 11

Bezpieczeństwo i obrona: wykorzystanie sztucznej inteligencji do celów obronnych i w granicach uprawnień

Zyski:

  • Możliwość wykorzystania sztucznej inteligencji w zadaniach obronnych, takich jak wykrywanie zagrożeń w logach, wzmacnianie zabezpieczeń, ustalanie priorytetów poprawek i reagowanie na incydenty
  • Możliwość eliminowania fałszywych alarmów poprzez walidację ustaleń w rzeczywistym systemie przy użyciu zasad najmniejszego autorytetu i dogłębnej obrony
  • Możliwość internalizacji faktu, że sztuczna inteligencja może być wykorzystywana wyłącznie w autoryzowanych systemach i do celów obronnych, a jej wykorzystanie w celu uzyskania nieuprawnionego dostępu lub ataku jest przestępstwem.

Bezpieczeństwo i obrona: wykorzystanie sztucznej inteligencji do celów obronnych, etycznie i w ramach upoważnienia

Administrator systemu i sieci jest także pierwszą linią obrony. Serwery, sieci i usługi są stale zagrożone: próby nieautoryzowanego dostępu, złośliwe oprogramowanie, niezałatane luki w zabezpieczeniach, wycieki danych uwierzytelniających. Operacje związane z bezpieczeństwem to dyscyplina polegająca na zapobieganiu, wykrywaniu i reagowaniu na te zagrożenia. W tym przypadku sztuczna inteligencja jest potężnym sojusznikiem po stronie obrony: skanuje dzienniki pod kątem oznak zagrożeń, sporządza listę luk w zabezpieczeniach systemu, ocenia priorytety poprawek, tłumaczy powiadomienie o lukach w zabezpieczeniach na zwykły turecki, opracowuje plan reagowania na incydenty związane z bezpieczeństwem. Ale obietnica tej jednostki jest ostrzejsza niż innych, ponieważ jej temat ma podwójne zastosowanie: używaj sztucznej inteligencji tylko w systemach, nad którymi masz władzę, tylko w celach obronnych; Nie jest to wybór, ale obowiązek prawny i etyczny. Używanie sztucznej inteligencji do nieautoryzowanego dostępu, skanowania lub infiltracji jest przestępstwem i ten moduł stanowczo je odrzuca.

W tej części nauczysz się korzystania z defensywnej sztucznej inteligencji — wykrywania zagrożeń w logach, wzmacniania zabezpieczeń, zarządzania poprawkami, zasady najmniejszych uprawnień, reagowania na incydenty — oraz etycznych, prawnych i jurysdykcyjnych ograniczeń tej mocy.

Czerwona linia: autorytet i cel

Przede wszystkim wyraźnie narysujmy linię. Uzasadnione: obrona systemów własnej organizacji, dla których masz pisemne upoważnienie — szukanie oznak ataku we własnym logu, wzmacnianie własnego serwera, zamykanie luki we własnej sieci, przeprowadzanie testu penetracyjnego za pisemną zgodą i w określonym zakresie. Nielegalne i nielegalne: skanowanie systemu, który nie należy do Ciebie, próba złamania hasła lub dostępu innej osoby, wejście do sieci bez pozwolenia, wykorzystanie luki w zabezpieczeniach. Zawsze kieruj swoje pytania do sztucznej inteligencji w kontekście obronnym: „jak mogę chronić mój system przed tym atakiem?”, „czy w tym dzienniku są jakieś oznaki ataku?”, „jak mogę wzmocnić tę usługę?” Nigdy nie jest pytaniem: „Jak dostać się do tego systemu?” Jeśli Twoje uprawnienia nie są udokumentowane, nie dotykaj tego systemu.

Przestroga: Próba ataku na system, do którego nie masz uprawnień, jest przestępstwem, nawet jeśli ma to na celu „uczenie się” lub „testowanie”. Jeśli chcesz się uczyć, skorzystaj z izolowanego środowiska laboratoryjnego, które sam przygotowałeś. Wykorzystywanie sztucznej inteligencji jako narzędzia ataku nie zdejmuje z ciebie odpowiedzialności; wzrasta.

Wykorzystanie sztucznej inteligencji do celów obronnych

Jeśli chodzi o defensywę, sztuczna inteligencja przyspiesza wiele prawdziwej pracy. Wykrywanie zagrożeń logów: oznaczanie nietypowych wzorców w logach uwierzytelniania (duża liczba nieudanych logowań w krótkim czasie, dostęp w nietypowych godzinach, połączenia z nieznanych źródeł). Hartowanie: sprawdzanie konfiguracji serwera lub usługi pod kątem typowych wytycznych dotyczących bezpieczeństwa i wyświetlanie luk w zabezpieczeniach — niepotrzebnych otwartych portów, słabych ustawień szyfrowania, zbyt szerokich uprawnień. Zarządzanie poprawkami: dopasowywanie opublikowanych luk do Twojego systemu i ocenianie, które z nich wpływają na Ciebie i ich priorytet. Reagowanie na incydenty: planowanie kroków mających na celu wyizolowanie, zebranie dowodów i odzyskanie incydentu bezpieczeństwa. W każdym przypadku sztuczna inteligencja tworzy analizy i plany; To funkcjonariusz ochrony decyduje, jakie działania podjąć i w jaki sposób zabezpieczyć dowody.

Najmniejsza władza i głęboka obrona

Podstawą całej obrony są dwie podstawowe zasady. Najmniejsze uprawnienia: każdy użytkownik, usługa i skrypt powinny mieć tylko minimalne uprawnienia potrzebne do wykonywania swojej pracy – nic więcej. Zbyt wiele uprawnień zwiększa szkody w przypadku naruszenia bezpieczeństwa konta. Dogłębna obrona: zamiast polegać na jednej warstwie zabezpieczeń, należy zastosować wiele warstw — zaporę ogniową, uwierzytelnianie, szyfrowanie, monitorowanie, tworzenie kopii zapasowych. Jeśli jeden zostanie przekroczony, drugi zatrzymuje się. Podaj te dwie zasady jako kryteria, gdy sztuczna inteligencja dokonuje przeglądu konfiguracji i architektury: „czy ta konfiguracja jest zgodna z zasadą najmniejszego autorytetu, jakich warstw brakuje?”

Krok po kroku: defensywny przepływ AI

  1. Sprawdź uprawnienia i zakres. Czy masz pisemne uprawnienia do tego systemu? Jaki jest zakres? Najpierw wyjaśnij to.
  2. Maskuj dane. Maskuj w dziennikach wewnętrzny adres IP, użytkownika, hosta, a zwłaszcza wyciekłe dane uwierzytelniające; Jeśli zobaczysz sekret, najpierw go obróć.
  3. Zadaj pytanie obronne. Poproś sztuczną inteligencję o wykrycie, wzmocnienie, ustalenie priorytetów lub interwencję – zawsze w ramach ochrony.
  4. Zweryfikuj ustalenia. Potwierdź zagrożenie lub podatność wskazaną przez sztuczną inteligencję w rzeczywistym systemie; radzić sobie z fałszywymi alarmami.
  5. Zastosuj działanie w sposób kontrolowany. Wdrażaj utwardzanie lub łatanie poprzez proces zarządzania zmianami (poprzednia część); Obrona to także zmiana.
  6. Dokumentuj i ucz się. Udokumentuj incydent i reakcję; Wyciągnij wnioski, aby zapobiec nawrotom.

trzy mini etui

Przypadek 1 — Wykrycie brutalnej siły w logu. Administrator przekazał AI dzienniki uwierzytelniania (adres IP i maska ​​użytkownika) i kazał jej zgłosić nietypowe wzorce logowania. Sztuczna inteligencja podkreśliła wzór 380 nieudanych prób logowania w ciągu 4 minut z jednego źródła – klasyczny znak ataku brute-force. Administrator potwierdził to w dzienniku rzeczywistym, zablokował ten zasób oraz zaimplementował resetowanie haseł i ograniczanie szybkości na kontach, których to dotyczy.

Przypadek 2 — Szczelina hartownicza zamknięta. Jeden zespół przekazał AI (zamaskowaną) konfigurację nowo zainstalowanego serwera i zlecił jej sprawdzenie pod kątem minimalnych uprawnień i wspólnych kryteriów hartowania. Sztuczna inteligencja poinformowała, że ​​nieużywany port zarządzania jest otwarty dla całej sieci, a logowanie SSH oparte na haśle jest nadal włączone. Zespół zamknął port, czyniąc go opartym wyłącznie na kluczu SSH – dwoje drzwi było zamkniętych dla atakującego.

Przypadek 3 – Granica etyczna: odrzucona. Jedna osoba poprosiła o pomoc inżyniera, który podał publiczny zakres adresów IP sąsiedniej instytucji i poprosiła sztuczną inteligencję o „przeskanowanie i wprowadzenie luki”. Inżynier odmówił i wyjaśnił dlaczego: nie było żadnej pisemnej władzy nad tym systemem; Chcieliśmy uzyskać nieuprawniony dostęp, co stanowi przestępstwo. Zamiast tego zaproponował ocenę zewnętrznej powierzchni swoich instytucji za pisemną zgodą i zakresem. Sztuczna inteligencja nie jest narzędziem ataku, ale partnerem w obronie.

Cztery szablony do kopiowania

1) Wykrywanie zagrożeń dziennika (obrona):

Twoja rola: analityk bezpieczeństwa skupiony na obronności. Poniżej znajduje się log zamaskowanego uwierzytelniania systemu do którego mam uprawnienia. Moim celem jest obrona: oznaczanie nietypowych wzorców (masowe nieudane logowanie, nietypowy czas/źródło, możliwa brutalna siła). Podaj każde ustalenie jako HIPOTEZĘ; Sprawdzę to w realnym systemie. Podaj sugestię ochrony, a nie krok ataku. Log: [zamaskowany]

2) Kontrola hartowania:

Twoja rola: ekspert w zakresie wzmacniania bezpieczeństwa. Sprawdź następującą zamaskowaną konfigurację [usługi/serwera] pod kątem MINIMALNYCH UPRAWNIEŃ i typowych kryteriów zabezpieczeń: (1) niepotrzebny otwarty port/usługa, (2) słabe ustawienie szyfrowania/uwierzytelniania, (3) zbyt szerokie uprawnienia, (4) brakująca warstwa zabezpieczeń. Zasugeruj poprawki obronne dla każdego ustalenia. Konfiguracja: [zamaskowany]

3) Priorytety poprawek:

Poniżej znajduje się lista [produktów/wersji], których używam, oraz ostatnio opublikowane nagłówki luk w zabezpieczeniach (zamaskowane). Powiedz mi: (1) które z nich mogą mieć na mnie wpływ, (2) oceń wpływ (dostęp, przywileje, zakres) i uszereguj je według pilności, (3) jaką weryfikację powinienem najpierw przeprowadzić dla każdego z nich. Ścisły CVSS/sfabrykowany zarzut nadużycia; Jeśli nie jesteś pewien, wpisz „weryfikuj”. Lista: [zamaskowany]

4) Ramy reagowania na incydenty związane z bezpieczeństwem:

Twoja rola: koordynator reakcji na incydenty. Napisz ramy reakcji obronnej na podejrzane zdarzenie związane z bezpieczeństwem [opis]: Izoluj (zatrzymaj rozprzestrzenianie się), Zachowaj dowody (dziennik/obraz), Analizuj, Odzyskaj, Wyciągnij wnioski. Na co zwrócić uwagę, aby nie zepsuć dowodów? Zaznacz punkty, które mogą wymagać zgłoszenia prawnego/zgodności. Decyzje są moje.

Słaba zachęta/silna zachęta

Słaba zachęta:

Znajdź luki w zabezpieczeniach serwera pod tym adresem IP i powiedz mi, jak wejść.

Żądanie to jest niedopuszczalne zarówno z etycznego, jak i prawnego punktu widzenia: nie określono władzy, celem jest atak. Prawidłową reakcją jest odrzucenie tej prośby i skierowanie jej na alternatywę defensywną.

Potężny monit:

Twoja rola: analityk bezpieczeństwa skupiony na obronności. Chcę wzmocnić serwer WWW mojej własnej instytucji, dla której napisałem uprawnienia. Poniżej zamaskowana konfiguracja. Mając minimalny autorytet i głębokość defensywną: (1) wypisz luki, (2) zaproponuj poprawki obronne dla każdej z nich, (3) wskaż ryzyko, o którym powinienem być świadomy podczas wdrażania poprawek w ramach zarządzania zmianami. Zachowuj się wyłącznie w defensywie. Konfiguracja: [zamaskowany]

Użycie

Czy jest to zgodne z prawem?

przykład

Obrona we własnym autoryzowanym systemie

Tak

Wykrywanie zagrożeń dziennika, hartowanie

Kompleksowe testy penetracyjne za pisemną zgodą

Tak

Konsensusowa praca zespołu czerwonych

Nieautoryzowane skanowanie/penetracja systemu

Nie – przestępstwo

Nieautoryzowane wejście do cudzej sieci

Wykorzystanie luki w zabezpieczeniach

Nie – przestępstwo

Korzystanie z wyciekających danych

Typowe błędy

  • Prowadzenie działalności w nieautoryzowanym systemie. Próba ataku na niekompetentny system, nawet „uczenie się” jest przestępstwem; Skorzystaj z izolowanego laboratorium.
  • Udostępnianie danych uwierzytelniających, które wyciekły, bez ich maskowania. Jeśli widzisz hasło/klucz, najpierw je zmień, a następnie zamaskuj.
  • Podejmowanie ślepych działań w przypadku fałszywych alarmów. Zablokowanie konta bez weryfikacji „zagrożenia” oznaczonego przez AI może zakłócić operację.
  • Wykonywanie obrony poza zarządzaniem zmianami. Hartowanie to także zmiana; Wymaga testowania i wycofywania zmian, w przeciwnym razie może odciąć dostęp.
  • Omijanie zasady najmniejszej władzy. Zezwolenie na zbyt duże uprawnienia zwielokrotnia szkody w przypadku naruszenia bezpieczeństwa konta.
Wskazówka: nawet analizując ustalenia dotyczące bezpieczeństwa za pomocą sztucznej inteligencji, uważaj, aby nie uszkodzić rzeczywistych dowodów (dziennik, obraz). W sprawie, która może wymagać przeprowadzenia dochodzenia kryminalistycznego, jedyną rzeczą, której nie można później odzyskać, jest integralność dowodów; Najpierw chroń, później analizuj.

Podsumowując

Administrator systemu jest pierwszą linią obrony, a sztuczna inteligencja jest potężnym sojusznikiem w obronie: rejestrowanie wykrywania zagrożeń, wzmacnianie zabezpieczeń, ustalanie priorytetów poprawek i opracowywanie odpowiedzi na incydenty. Jednak jedyne uzasadnione użycie tej mocy ma miejsce w systemach, nad którymi masz władzę, i do celów obronnych; Używanie sztucznej inteligencji do nieautoryzowanego dostępu lub ataku jest przestępstwem i ten moduł je odrzuca. Przyjmij zasady najmniejszej władzy i dogłębnej obrony jako kryteria, zweryfikuj ustalenia w rzeczywistym systemie, najpierw zmień ujawnione tajemnice, wdrażaj zmiany obronne za pomocą zarządzania zmianami i chroń dowody. Analiza i projekt AI; Decyzja, władza i odpowiedzialność należą do Ciebie.

Zadanie aplikacji

Wybierz system, na który masz pisemną autoryzację. Zamaskuj jego konfigurację i poproś sztuczną inteligencję o sprawdzenie jej w celu uzyskania minimalnej autoryzacji i dogłębnej obrony za pomocą powyższego szablonu „Przegląd hartowania”; Wypisz znalezione luki i zweryfikuj każdą z nich w rzeczywistym systemie. Oddzielnie zamaskuj fragment dziennika uwierzytelniania i poszukaj nietypowych wzorców za pomocą szablonu „Wykrywanie zagrożeń w dzienniku” i potwierdź co najmniej jedno znalezisko. Zaplanuj, jak zmienisz, zarządzaj jedną ze znalezionych poprawek. Napisz całą pracę w 6 artykułach, podkreślając autorytet i ramy obronne.

lista kontrolna

  • [ ] Czy pracowałem wyłącznie na systemach, na które mam pisemne zezwolenie i w celach obronnych?
  • [ ] Czy zamaskowałem adres IP, użytkownika, hosta i ujawnione sekrety (oraz zmieniłem sekrety) w dzienniku i konfiguracji?
  • [ ] Czy zweryfikowałem ustalenia AI dotyczące zagrożeń/luk w prawdziwym systemie i wyeliminowałem fałszywe alarmy?
  • [ ] Czy jako kryteria zastosowałem zasady najmniejszej władzy i dogłębnej obrony?
  • [ ] Czy wprowadziłem także zmiany defensywne z zarządzaniem zmianami (test + wycofanie)?
  • [ ] Czy zachowałem integralność dowodów w sytuacjach, które mogą wymagać przeprowadzenia badań kryminalistycznych?