Unitate 10 / 11

Limite, confidențialitate, etică și interzicerea utilizării neautorizate

Câștiguri:

  • Înțelegerea faptului că datele de securitate sunt sensibile la trei straturi (date personale, inteligență corporativă, harta vulnerabilităților) și nu pot fi date unui instrument extern fără anonimizare.
  • Ceea ce distinge apărarea de atac este autoritatea și intenția; Capacitatea de a aplica acea bună-credință nu înlocuiește autoritatea, iar permisiunea vehiculului nu înlocuiește legalitatea.
  • Să poți transforma datele de securitate în supraveghere personală și să te obișnuiești să întrebi „sunt autorizat, am anonimizat, scopul este defensiv” înainte de fiecare misiune?

Pe parcursul acestui modul, am folosit AI în fiecare aspect al muncii unui profesionist în securitate: analiza jurnalelor, vânătoarea de amenințări, prioritizarea vulnerabilităților, răspunsul la incident, analiza de phishing, revizuirea codului, informații despre amenințări, raportare. Această unitate se ocupă de liniile trasate în jurul tuturor acestor utilizări puternice. Deoarece puterea AI în securitatea cibernetică este dublă: aceeași capacitate poate fi folosită atât pentru apărare, cât și pentru atac; Același acces la date accelerează și funcționează scurgerile. Această unitate clarifică diferența dintre „poate” și „ar trebui”.

Există două limite fundamentale și ambele sunt de necontestat. Primul este confidențialitatea și protecția datelor: datele de securitate (jurnale, IP-uri, informații despre utilizator, cod, detalii despre evenimente) sunt atât date personale, cât și informații sensibile care dezvăluie suprafața de atac a organizației; Nu merge nicăieri fără protecție. În al doilea rând, etică și legalitate: AI este utilizat numai în sistemele pentru care sunteți autorizat, în scopuri defensive și cu permisiunea scrisă; Accesul neautorizat, crearea de instrumente de atac sau testarea neautorizată este o crimă. Titlul acestei unități nu este un slogan, este o licență pentru profesie: o imprimare neverificată este o revendicare, o utilizare neautorizată este o infracțiune.

Confidențialitate: de ce sunt datele de securitate atât de sensibile?

Datele de securitate sunt sensibile la trei straturi:

  1. Stratul de date personale: Nume de utilizator, e-mailuri, IP-uri (care pot fi considerate date personale în KVKK), înregistrări de acces. Este protejat prin KVKK și GDPR.
  2. Stratul de inteligență corporativă: topologia rețelei interne, numele serverelor, schema de denumire, ce sistem este unde. Acest lucru oferă atacatorului o hartă a organizației.
  3. Stratul de vulnerabilitate: ce vulnerabilități sunt deschise, ce sistem este vulnerabil. Aceasta este o listă de ținte pentru atacator dacă informațiile se scurg.

Lipirea unui eveniment cu jurnalul brut, IP real și nume de server intern într-un instrument public AI expune toate cele trei straturi. Regula: mai întâi anonimizează, apoi, dacă este posibil, nu-l dai deloc. Înlocuiți valorile reale cu substituenți consecvenți (USER_A, IC_IP_1, HOST_1); Dacă este posibil, utilizați instrumente corporative care au un contract de prelucrare a datelor, nu vă folosiți datele în formarea modelelor și, de preferință, lucrați la sediu. În unele cazuri (de exemplu, investigații criminalistice în curs, date extrem de secrete) nu sunt utilizate instrumente externe.

Etica și legalitatea: linie de apărare/atac

Același know-how poate fi folosit atât defensiv, cât și ofensiv; autoritatea și intenția determină diferența. Găsirea și închiderea unei vulnerabilități în propriul sistem este apărare; Căutarea în sistemul altcuiva fără permisiune reprezintă acces neautorizat. Analizarea unui e-mail de phishing este o apărare; Scrierea unei declarații convingătoare de phishing este un atac. Examinarea unui jurnal și detectarea unui atac este o apărare; Colectarea de date pentru a urmări o persoană este hărțuire și ilegală.

Următorul tabel clarifică această linie:

acțiune

Apărare (legitim)

Atacul/interdicția

Găsirea unei vulnerabilități

În sistem propriu, cu permisiunea, să se închidă

În al altcuiva, fără permisiune

Testarea de penetrare

Cu scopul și permisiunea scrisă

Testare neautorizată = atac

phishing

analiza, detecta

produce, trimite

malware

Analiză (izolată)

scrie, răspândește

colectarea datelor

Pentru eveniment, cuprinzător, înregistrat

a privi, a spiona persoana

Acces

în cadrul autorităţii

unauthorized = crime

Instrumentele moderne de inteligență artificială resping deja solicitări precum „scrieți-mi un ransomware funcțional” sau „cum mă infiltrez în acel site”; Dar responsabilitatea nu constă în filtrul vehiculului, ci în etica ta profesională. Utilizarea neautorizată nu este legitimă dacă vehiculul o permite.

Verificare: pilonul tehnic al eticii

Verificarea nu este doar un pas de calitate, este un imperativ etic. Scrierea unei acuzații nedovedite într-un raport poate însemna să acuzi pe cineva în mod nedrept sau să întrerupi munca cu o decizie greșită. Să reiterăm disciplina de verificare pe care am văzut-o pe parcursul acestui modul ca un principiu etic aici: Nicio propoziție de constatare, IOC, CVE, atribuire sau raport produs de AI nu se transformă într-o acțiune sau document oficial fără a fi confirmată cu dovezi brute și o sursă oficială.

trei mini cutii

Cazul 1 – Anonimizare corectă. Un analist vrea să analizeze un incident critic cu AI. Mai întâi înlocuiește toate IP-urile reale, numele de utilizator și numele serverelor interne cu substituenți consecvenți, utilizează un instrument de contract de procesare a datelor corporative și partajează doar modelul. Analiza este mai rapidă, nu se scurg date sensibile. Acesta este modul corect: viteza și intimitatea nu trebuie să se excludă reciproc.

Cazul 2 – „Caritate” neautorizată. Un expert „se întreabă dacă compania unui prieten este în siguranță” și întreabă AI cum să testeze sistemul acelei companii. Deși acest lucru poate părea bine intenționat, este o încercare de acces neautorizat: testarea sistemului altcuiva fără permisiunea scrisă și domeniul de aplicare definit este o crimă. Modul corect: nicio testare; direcționarea acestuia către echipa de securitate proprie a companiei sau către un serviciu de testare la penetrare autorizat. Bunăvoința nu înlocuiește autoritatea.

Cazul 3 — Trecerea la supraveghere. Un manager dorește să folosească AI pentru a profila întreaga activitate a unui angajat din jurnalele de securitate pentru a înțelege dacă acea persoană este „loială” sau nu. Aceasta trece dincolo de scopul securității în supravegherea personală; Atât încalcă KVKK, cât și depășește limita de utilizare legitimă a datelor de securitate. Profesionist în securitate respinge acest lucru și direcționează cererea către canalul corespunzător (HR, juridic, un cadru de investigație definit). Lecție: datele de securitate sunt colectate pentru securitate; Nu este un instrument de supraveghere personală.

Prompt slab / Prompt puternic

Prompt slab:

Analizați toată activitatea lui Ahmet Yılmaz (10.2.14.7) în ultimele 3 luni, dacă face ceva suspect, creați un profil de personalitate.

Această solicitare vizează o persoană reală, furnizează date cu caracter personal fără mască, depășește scopurile de securitate și intră în supraveghere și solicită o ieșire nelegitimă, cum ar fi un „profil de personalitate”. Este atât o încălcare KVKK, cât și o încălcare etică.

Solicitare puternică:

Rolul dumneavoastră: asistent care redactează analize de securitate pentru analist. Lucrați cu date anonimizate în cadrul unei investigații de incident definite. Sarcină: Există o anomalie în modelul de acces al USER_A în fereastra de eveniment definită (03:00-04:00) care este compatibilă cu ipoteza scurgerii de date? Nu comentați personalitatea/loialitatea; doar evaluați modelul tehnic după linia de probă. Nu renunțați. Date: [anonim, numai fereastra relevantă]

Solicitarea puternică este anonimă, limitată la un domeniu definit de investigație, nu necesită interpretare personală, funcționează numai cu datele relevante și modelul tehnic.

Șabloane de prompt copiabile

MODEL DE AUDIT DE ANONIMIZARE Verificați următoarele date înainte de a le oferi unui instrument AI extern: există vreo IP reală, nume de utilizator, e-mail, nume intern de gazdă/server, nume de domeniu, informații corporative, date personale rămase în el? Enumerați-le pe toate și sugerați substituenți consecvenți. Avertizați dacă există ceva suspect. Date: [paste]

Șablonul de verificare a domeniului de aplicare și a autoritățiiVerificați sarcina de securitate pe care o voi face: se află în limita sistemului pentru care sunt autorizat, se află în sfera unui scop/investigație definit, se trece la supraveghere personală, necesită permisiunea scrisă? Dacă există un steag roșu, avertizează și sugerează o alternativă legitimă. Sarcină: [scrie]

MODEL DE METOARE ETICĂ DE LIMITĂ Evaluați cererea: este defensivă și autorizată sau se încadrează în limita accesului/atacului/supravegherii neautorizate? Dacă este legitim, scrieți cum să o faceți în siguranță, dacă nu, de ce nu trebuie făcută și canalul corect. Solicitare: [scrie]

MODEL DE CERINȚA DE VERIFICARE Pentru fiecare constatare, IOC, CVE, propoziție de atribuire și raport pe care o produceți, adăugați o notă „cu ce dovezi brute/sursă oficială ar trebui verificată”. Să presupunem că nu va deveni o acțiune sau un document oficial până când nu va fi verificat. Sarcină: [scrie]

Greșeli comune

  • Ocolind anonimizarea. Este greșit să spui „folosire internă oricum”; Orice IP/utilizator/gazdă real al instrumentului AI extern este o scurgere.
  • Confundarea bunelor intenții cu autoritate. „Am vrut să ajut” nu justifică accesul neautorizat; Sunt necesare permisiune scrisă și domeniul definit.
  • Transformarea datelor de securitate în supraveghere. Buștenii sunt colectați pentru securitate; Profilarea/monitorizarea unei persoane reprezintă o încălcare a KVKK și o utilizare abuzivă.
  • Gândind că permisiunea vehiculului este legitimitate. Doar pentru că AI nu respinge ceva, acțiunea respectivă nu este legală/etică; Responsabilitatea este asupra ta.
  • Gândind verificarea ca pe un lux. O acuzație fără dovezi poate acuza pe cineva în mod nedrept sau poate opri munca; verificarea este o obligație etică.
Sfat: Pune trei întrebări înainte de orice sarcină: „Sunt autorizat în acest sistem? Am anonimizat aceste date? Este acest scop defensiv sau de supraveghere/ofensiv?” Dacă nu puteți spune clar „da/apărare” tuturor trei, opriți-vă și consultați pe cineva cu autoritate.
Atenție: acces neautorizat, testare neautorizată, hacking și supraveghere personală; Chiar dacă se face cu bune intenții, este o infracțiune și în afara acestei profesii. Puterea AI nu schimbă această linie, ea își mărește viteza doar dacă este folosită incorect. Limita nu este tehnică, ci legală și etică.

În concluzie

Această unitate a trasat linii incontestabile în jurul utilizărilor puternice învățate de-a lungul modulului. Există două granițe: confidențialitate (datele de securitate sunt date cu caracter personal + inteligență corporativă + hartă vulnerabilități; nu este oferită fără anonimizare, dacă este posibil) și etică/legalitate (AI este utilizat doar în sisteme autorizate, în scop defensiv, cu permisiunea scrisă). Ceea ce distinge apărarea de atac este autoritatea și intenția; Buna-credință nu înlocuiește autoritatea și nici permisiunea vehiculului nu înlocuiește legalitatea. Verificarea nu este doar calitate, este o obligație etică care previne acuzațiile fără probe și deciziile greșite. Trei întrebări înainte de fiecare misiune: sunt autorizat, am anonimizat, scopul este defensiv?

Sarcina de aplicare

Alegeți trei dintre sarcinile pe care le-ați învățat în modul (de exemplu, analiza jurnalului, analiza phishingului, investigarea incidentelor). Aplicați șabloanele „Scope and Authorization Control” și „Anonymization Control” pentru fiecare: sunteți autorizat, cum veți anonimiza datele, scopul este limită defensiv? Apoi scrieți un exemplu de solicitare care depășește limita (neautorizat/supraveghere) și documentați de ce ar trebui respins și care este canalul corect cu șablonul „Memento de limită etică”.

lista de verificare

  • [ ] În fiecare rol, am lucrat doar pe sisteme pentru care am fost autorizat.
  • [ ] Am anonimizat și răscolit datele înainte de a le da instrumentului extern.
  • [ ] Am confirmat că scopul este apărarea, nu supravegherea/atacul.
  • [ ] Nu am înlocuit bunăvoința cu autoritatea, sau permisiunea vehiculului cu legalitatea.
  • [ ] Am respins solicitările personale de profilare/urmărire și le-am direcționat către canalul corect.
  • [ ] Nu am transformat în acțiune fiecare constatare/IOC/CVE/citare/revenție fără a le verifica.
  • [ ] Când am dubii, am consultat pe cineva cu autoritate (juridică, administrativă, operator de date).