Единицы
1. Введение в искусственный интеллект в кибербезопасности: роли, границы, оборонная этика и проверка 2. Анализ журналов и SIEM: отделение событий от шума с помощью искусственного интеллекта 3. Охота за угрозами: выдвижение гипотез и поиск сигналов с помощью искусственного интеллекта 4. Сканирование уязвимостей и приоритезация: правильная сортировка с помощью CVE, CVSS, EPSS и контекста 5. Реагирование на инциденты: быстрый анализ, сценарий и контролируемое решение с помощью искусственного интеллекта 6. Анализ фишинга и социальной инженерии: обзор электронной почты, URL-адресов и заголовков 7. Обзор безопасного кода и статический анализ: поиск уязвимостей с помощью искусственного интеллекта 8. Разведка угроз: IOC, TTP, MITRE ATT&CK и Sensemaking с искусственным интеллектом 9. Отчетность и коммуникация: от выводов к техническим отчетам и резюме 10. Границы, конфиденциальность, этика и запрет на несанкционированное использование 11. Комплексный рабочий процесс SOC, автоматизация (SOAR), управление качеством и самоаудит
Единица 10 / 11

Границы, конфиденциальность, этика и запрет на несанкционированное использование

Прибыль:

  • Понимание того, что данные безопасности чувствительны на трех уровнях (личные данные, корпоративный интеллект, карта уязвимостей) и не могут быть переданы внешнему инструменту без анонимизации.
  • Что отличает защиту от нападения, так это авторитет и намерение; Возможность обеспечить соблюдение этой добросовестности не заменяет полномочий, а разрешение на транспортное средство не заменяет законность.
  • Уметь использовать данные безопасности для личного наблюдения и иметь привычку спрашивать: «Я авторизован, анонимен ли я, является ли цель защитной» перед каждой миссией?

На протяжении всего этого модуля мы использовали ИИ во всех аспектах работы специалиста по безопасности: анализ журналов, поиск угроз, определение приоритетов уязвимостей, реагирование на инциденты, анализ фишинга, проверка кода, анализ угроз, отчетность. В этом разделе рассматриваются границы, проведенные вокруг всех этих мощных применений. Потому что сила ИИ в сфере кибербезопасности двойная: одни и те же возможности можно использовать как для защиты, так и для нападения; Тот же доступ к данным ускоряется и утечки работают. Этот модуль разъясняет разницу между «можно» и «должно».

Есть два фундаментальных ограничения, и оба бесспорны. Первое — это конфиденциальность и защита данных: данные безопасности (журналы, IP-адреса, информация о пользователях, код, сведения о событиях) — это как личные данные, так и конфиденциальная информация, раскрывающая поверхность атаки организации; Он никуда не ходит без охраны. Во-вторых, этика и законность: ИИ используется только в системах, для которых вы авторизованы, в оборонительных целях и с письменного разрешения; Несанкционированный доступ, создание инструментов атаки или несанкционированное тестирование являются преступлением. Название этого агрегата – не лозунг, это лицензия на профессию: непроверенная распечатка – претензия, несанкционированное использование – преступление.

Конфиденциальность: почему данные безопасности настолько конфиденциальны?

Данные безопасности чувствительны на трех уровнях:

  1. Уровень личных данных: имена пользователей, адреса электронной почты, IP-адреса (которые можно считать личными данными в KVKK), записи доступа. Он защищен KVKK и GDPR.
  2. Уровень корпоративной разведки: топология внутренней сети, имена серверов, схема именования, какая система где находится. Это дает злоумышленнику карту организации.
  3. Уровень уязвимостей: какие уязвимости открыты, какая система уязвима. Это список целей злоумышленника в случае утечки информации.

Вставка события с необработанным журналом, реальным IP-адресом и именами внутренних серверов в общедоступный инструмент искусственного интеллекта раскрывает все три уровня. Правило: сначала анонимизировать, а потом по возможности не выдавать вообще. Заменить фактические значения согласованными заполнителями (USER_A, IC_IP_1, HOST_1); По возможности используйте корпоративные инструменты, имеющие контракт на обработку данных, не используйте свои данные при обучении модели и желательно работайте локально. В некоторых случаях (например, текущее судебно-медицинское расследование, сверхсекретные данные) внешние инструменты не используются.

Этика и законность: линия защиты/нападения

Одни и те же ноу-хау можно использовать как в защите, так и в нападении; авторитет и намерение определяют разницу. Обнаружение и закрытие уязвимости в вашей собственной системе — это защита; Поиск в чужой системе без разрешения является несанкционированным доступом. Анализ фишингового электронного письма — это защита; Написание убедительного фишингового заявления является атакой. Изучение журнала и обнаружение атаки — это защита; Сбор данных для отслеживания человека является преследованием и является незаконным.

Следующая таблица проясняет эту строку:

действие

Защита (законная)

Атака/бан

Обнаружение уязвимости

В собственной системе, с разрешения, для закрытия

В чужом, без разрешения

Тестирование на проникновение

С письменным объемом и разрешением

Несанкционированное тестирование = атака

Фишинг

анализировать, обнаруживать

производить, отправлять

вредоносное ПО

Анализ (изолированно)

пишите, распространяйте

сбор данных

Для мероприятия, всеобъемлющее, записанное

наблюдать, шпионить за человеком

Доступ

в пределах полномочий

несанкционированный = преступление

Современные инструменты искусственного интеллекта уже отклоняют запросы типа «напишите мне работающую программу-вымогатель» или «как мне проникнуть на этот сайт»; Но ответственность лежит не на фильтре автомобиля, а на вашей профессиональной этике. Несанкционированное использование является незаконным, если автомобиль позволяет это.

Проверка: техническая основа этики

Верификация — это не просто шаг к обеспечению качества, это этический императив. Написание в отчете недоказанного обвинения может означать несправедливое обвинение кого-либо или прерывание работы из-за неправильного решения. Давайте еще раз повторим дисциплину проверки, которую мы рассматривали в этом модуле как этический принцип: никакие выводы, IOC, CVE, атрибуция или предложение отчета, созданное ИИ, не превращаются в действие или официальный документ без подтверждения необработанными доказательствами и официальным источником.

три мини-кейса

Случай 1 — Правильная анонимизация. Аналитик хочет проанализировать критический инцидент с ИИ. Сначала он заменяет все реальные IP-адреса, имена пользователей и внутренние имена серверов согласованными заполнителями, использует инструмент корпоративного контракта на обработку данных и использует только шаблон. Анализ выполняется быстрее, конфиденциальные данные не утекают. Это правильный путь: скорость и конфиденциальность не обязательно должны быть взаимоисключающими.

Случай 2 — Несанкционированная «благотворительность». Эксперт «задается вопросом, безопасна ли компания друга» и спрашивает ИИ, как протестировать систему этой компании. Хотя это может показаться благим намерением, это попытка несанкционированного доступа: тестирование чужой системы без письменного разрешения и определенных объемов является преступлением. Правильный путь: вообще никакого тестирования; направив его в собственную группу безопасности компании или в авторизованную службу тестирования на проникновение. Добрая воля не заменит авторитета.

Случай 3 — Переход к наблюдению. Менеджер хочет использовать ИИ для профилирования всей активности сотрудника на основе журналов безопасности, чтобы понять, «лоялен» этот человек или нет. Это выходит за рамки обеспечения безопасности и переходит к личному наблюдению; Это одновременно нарушает KVKK и превышает законный лимит использования данных безопасности. Специалист по безопасности отклоняет это и направляет запрос в соответствующий канал (HR, юридический, определенный механизм расследования). Урок: данные безопасности собираются в целях безопасности; Это не инструмент персонального наблюдения.

Слабая подсказка / Сильная подсказка

Слабая подсказка:

Проанализируйте всю активность Ахмета Йылмаза (10.2.14.7) за последние 3 месяца, не делает ли он ничего подозрительного, создайте профиль личности.

Этот запрос нацелен на реального человека, предоставляет личные данные без маски, выходит за рамки целей безопасности и переходит в сферу наблюдения, а также запрашивает незаконные выходные данные, такие как «профиль личности». Это одновременно нарушение КВКК и этическое нарушение.

Мощная подсказка:

Ваша роль: помощник аналитика, который составляет анализ безопасности. Работайте с анонимными данными в рамках расследования определенного инцидента. Задача: Есть ли аномалия в шаблоне доступа USER_A в определенном окне событий (03:00-04:00), совместимая с гипотезой об утечке данных? Не комментируйте личность/лояльность; просто оцените техническую модель на основе доказательств. Не отказывайтесь. Данные: [анонимно, только соответствующее окно]

Настоятельный запрос является анонимным, ограничен определенным объемом расследования, не требует личной интерпретации, работает только с соответствующими данными и техническими закономерностями.

Копируемые шаблоны подсказок

ШАБЛОН АУДИТА АНОНИМИЗАЦИИ Прежде чем передавать их внешнему инструменту искусственного интеллекта, проверьте следующие данные: остались ли в них реальный IP-адрес, имя пользователя, адрес электронной почты, внутреннее имя хоста/сервера, имя домена, корпоративная информация, личные данные? Перечислите их все и предложите соответствующие заполнители. Предупредите, если будет что-то подозрительное. Данные: [вставить]

ШАБЛОН ПРОВЕРКИ ОБЪЕМА И ПОЛНОМОЧИЙ Проверьте задачу безопасности, которую я буду выполнять: находится ли она в пределах системы, на которую я уполномочен, входит ли она в рамки определенной цели/расследования, переходит ли она в личное наблюдение, требует ли для этого письменного разрешения? Если есть красный флаг, предупредите и предложите законную альтернативу. Задача: [написать]

ШАБЛОН НАПОМИНАНИЯ О ЭТИЧЕСКИХ ГРАНИЦАХ Оцените запрос: является ли он защитным и санкционированным или попадает в рамки несанкционированного доступа/атаки/наблюдения? Если это законно, напишите как это сделать безопасно, если нет, то почему этого делать не следует и правильный канал. Просьба: [написать]

ШАБЛОН ТРЕБОВАНИЙ ПО ВЕРИФИКАЦИИ К каждому выводу, МОК, CVE, атрибуции и предложению отчета, который вы предоставляете, добавьте примечание «с помощью каких исходных доказательств/официального источника следует его проверить». Предположим, что оно не станет действием или официальным документом, пока не будет проверено. Задача: [написать]

Распространенные ошибки

  • Обход анонимизации. Неправильно говорить «в любом случае для внутреннего использования»; Любой реальный IP/пользователь/хост внешнего инструмента искусственного интеллекта является утечкой.
  • Принятие благих намерений за авторитет. «Я хотел помочь» не оправдывает несанкционированный доступ; Требуется письменное разрешение и определенный объем.
  • Превращение данных безопасности в наблюдение. Журналы собираются в целях безопасности; Профилирование/мониторинг человека является нарушением КВКК и неправомерным использованием.
  • Думая, что разрешение автомобиля является законным. Просто потому, что ИИ что-то не отвергает, это действие не является законным/этичным; Ответственность лежит на вас.
  • Считая верификацию роскошью. Обвинение без доказательств может обвинить кого-то несправедливо или остановить работу; проверка является этическим обязательством.
Совет: перед выполнением любого задания задавайте три вопроса: «Я авторизован в этой системе? Анонимизировал ли я эти данные? Является ли эта цель защитной или надзорной/наступательной?» Если вы не можете четко сказать «да/защита» всем троим, остановитесь и посоветуйтесь с кем-нибудь из авторитетов.
Внимание: несанкционированный доступ, несанкционированное тестирование, взлом и личное наблюдение; Даже если это делается с благими намерениями, это преступление и за пределами этой профессии. Сила ИИ не меняет эту линию, а лишь увеличивает ее скорость при неправильном использовании. Ограничение не техническое, а юридическое и этическое.

В итоге

В этом модуле бесспорно проведены линии вокруг эффективных применений, изученных в рамках модуля. Есть две границы: конфиденциальность (данные безопасности — это персональные данные + корпоративная разведка + карта уязвимостей; не выдаются без анонимизации, если это возможно) и этика/законность (ИИ используется только в авторизованных системах, в оборонительных целях, с письменного разрешения). Что отличает защиту от нападения, так это авторитет и намерение; Добросовестность не заменяет авторитет, а разрешение на транспортное средство не заменяет законность. Проверка – это не только качество, это этическое обязательство, предотвращающее бездоказательные обвинения и неправильные решения. Перед каждой миссией три вопроса: авторизован ли я, анонимизирован ли я, является ли цель оборонительной?

Задача приложения

Выберите три задачи, которые вы изучили в модуле (например, анализ журналов, анализ фишинга, расследование инцидентов). Примените шаблоны «Контроль объема и авторизации» и «Контроль анонимизации» для каждого: есть ли у вас полномочия, как вы будете анонимизировать данные, является ли цель защитной? Затем напишите образец запроса, который превышает лимит (несанкционированный/наблюдение), и задокументируйте, почему его следует отклонить и какой правильный канал с помощью шаблона «Напоминание об этическом пределе».

контрольный список

  • [ ] На каждой должности я работал только с теми системами, для которых был авторизован.
  • [ ] Я анонимизировал и просмотрел данные, прежде чем передать их внешнему инструменту.
  • [ ] Я подтвердил, что цель — защита, а не наблюдение/нападение.
  • [ ] Я не заменил добрую волю авторитетом или разрешение на транспортное средство законностью.
  • [ ] Я отклонил запросы на личное профилирование/отслеживание и направил их по правильному каналу.
  • [ ] Я не претворял в жизнь каждое заключение/IOC/CVE/цитирование/заявление, не проверив его.
  • [ ] В случае сомнений я консультировался с кем-то из уполномоченных лиц (юридических, административных, контролеров данных).