Прибыль:
- Возможность использовать искусственный интеллект в задачах защиты, таких как обнаружение угроз в журнале, усиление защиты, приоритезация исправлений и реагирование на инциденты.
- Способность устранять ложные срабатывания путем проверки результатов в реальной системе с использованием принципов наименьшего авторитета и глубокоэшелонированной защиты.
- Способность усвоить, что искусственный интеллект можно использовать только в авторизованных системах и в целях обороны, и что его использование для несанкционированного доступа или атаки является преступлением.
Безопасность и оборона: использование ИИ в оборонных целях с соблюдением этических норм и в рамках разрешений
Системный и сетевой администратор также является первой линией защиты. Серверы, сети и сервисы постоянно находятся под угрозой: попытки несанкционированного доступа, вредоносное ПО, неисправленные уязвимости, утечка учетных данных. Операции по обеспечению безопасности — это дисциплина предотвращения, обнаружения и реагирования на эти угрозы. Здесь ИИ является мощным союзником на стороне защиты: он сканирует журналы на наличие признаков угроз, составляет список уязвимостей, повышающих уровень защиты системы, оценивает приоритеты исправлений, переводит уведомление об уязвимости на простой турецкий язык, составляет план реагирования на инциденты безопасности. Но обещания этого подразделения более четкие, чем у других, потому что его тема двойного назначения: использовать ИИ только в системах, над которыми у вас есть власть, только в оборонительных целях; Это не выбор, а юридическое и этическое обязательство. Использование ИИ для несанкционированного доступа, сканирования или проникновения является преступлением, и этот модуль категорически отвергает это.
В этом модуле вы узнаете, как использовать защитный искусственный интеллект (обнаружение угроз, усиление защиты, управление исправлениями, принцип минимальных привилегий, реагирование на инциденты), а также этические, юридические и юрисдикционные ограничения этих полномочий.
Красная линия: авторитет и цель
Прежде всего, давайте четко проведем грань. Легитимно: защита систем собственной организации, на которые у вас есть письменная авторизация — поиск признаков атаки в собственном журнале, усиление защиты собственного сервера, закрытие уязвимости в собственной сети, проведение теста на проникновение с письменным разрешением и в пределах объема. Нелегитимное и незаконное: сканирование системы, которая вам не принадлежит, попытка взлома чужого пароля или доступа, вход в сеть без разрешения, использование уязвимости. Всегда формулируйте свои вопросы к ИИ в защитной форме: «Как я могу защитить свою систему от этой атаки?», «Есть ли какие-либо признаки атаки в этом журнале?», «Как я могу усилить защиту этой службы?» Это никогда не вопрос «как мне попасть в эту систему?» Если ваши полномочия не подтверждены документально, не трогайте эту систему.
Внимание: Попытка атаковать систему, для которой у вас нет полномочий, является преступлением, даже если это «обучение» или «тестирование». Если вы хотите учиться, используйте изолированную лабораторную среду, которую вы настроили самостоятельно. Использование ИИ в качестве инструмента атаки не снимает с вас ответственности; увеличивается.
Использование ИИ в оборонных целях
Что касается защиты, ИИ ускоряет большую часть реальной работы. Обнаружение угроз в журналах: пометка необычных шаблонов в журналах аутентификации (большое количество неудачных входов в систему за короткий период времени, доступ в необычные часы, соединения из неизвестных источников). Усиление защиты: проверка конфигурации сервера или службы на соответствие общим рекомендациям по безопасности и составление списка уязвимостей — ненужных открытых портов, слабых настроек шифрования, слишком широких разрешений. Управление исправлениями: сопоставление опубликованных уязвимостей с вашей системой и оценка тех, которые затрагивают вас, и их приоритета. Реагирование на инциденты: планирование шагов по изоляции, сбору доказательств и устранению инцидента безопасности. В каждом случае ИИ производит анализ и разрабатывает чертежи; Именно сотрудник службы безопасности решает, какие действия предпринять и как защитить улики.
Наименьший авторитет и глубокая защита
Два основных принципа являются основой любой защиты. Наименьшие привилегии: каждый пользователь, служба и скрипт должны иметь только минимальные разрешения, необходимые для выполнения своей работы, — не более того. Слишком большое количество разрешений увеличивает ущерб в случае компрометации учетной записи. Глубокая защита: вместо того, чтобы полагаться на один уровень безопасности, можно объединить несколько уровней — брандмауэр, аутентификацию, шифрование, мониторинг, резервное копирование. Если одно превышено, другое останавливается. Дайте эти два принципа в качестве критериев, когда ИИ проверит конфигурацию и архитектуру: «Соответствует ли эта установка принципу наименьшего авторитета, какие уровни отсутствуют?»
Шаг за шагом: защитный процесс ИИ
- Проверьте полномочия и область действия. Есть ли у вас письменные полномочия по этой системе? Какова сфера применения? Сначала проясните это.
- Замаскируйте данные. Маскируйте внутренний IP-адрес, пользователя, хост и особенно утекшие учетные данные в журналах; Если вы видите секрет, сначала поверните его.
- Задайте защитный вопрос. Попросите ИИ обнаружить, зафиксировать, расставить приоритеты или вмешаться — всегда в рамках защиты.
- Проверьте вывод. Подтвердить угрозу или уязвимость, отмеченную ИИ в реальной системе; обрабатывать ложные срабатывания.
- Применяйте действие контролируемым образом. Внедрить усиление защиты или исправление в процессе управления изменениями (предыдущий блок); Защита – это тоже перемены.
- Документируйте и учитесь. Задокументируйте инцидент и ответные меры; Изучите уроки, чтобы предотвратить повторение.
три мини-кейса
Случай 1 — Обнаружение брутфорса в журнале. Администратор передал ИИ журналы аутентификации (IP-адрес и замаскированные пользователи) и заставил его отмечать необычные шаблоны входа в систему. ИИ выявил закономерность из 380 неудачных попыток входа в систему за 4 минуты из одного источника — классический признак грубой атаки. Администратор подтвердил это в реальном журнале, заблокировал этот ресурс, а также осуществил сброс пароля и ограничение скорости для затронутых учетных записей.
Случай 2 — Зазор закалки закрыт. Одна команда передала (замаскированную) конфигурацию недавно установленного сервера ИИ и попросила его проверить ее на соответствие минимальным привилегиям и общим критериям усиления защиты. ИИ отметил, что неиспользуемый порт управления открыт для всей сети, а вход по SSH на основе пароля все еще включен. Команда закрыла порт, сделав SSH только на основе ключей — две двери закрыты для злоумышленника.
Случай 3 — Этическая граница: отклонено. Один человек обратился за помощью к инженеру, который предоставил общедоступный диапазон IP-адресов соседнего учреждения и попросил ИИ «просканировать и ввести уязвимость». Инженер отказался и объяснил почему: на эту систему не было письменного разрешения; Требовался несанкционированный доступ, преступление. Вместо этого он предложил оценить внешнюю поверхность своих учреждений с письменного разрешения и объема. ИИ — не инструмент нападения, а партнер по защите.
Четыре копируемых шаблона
1) Журнал обнаружения угроз (защита):
Ваша роль: аналитик по безопасности, ориентированный на оборону. Ниже приведен журнал скрытой аутентификации системы, в которой я авторизован. Моя цель — защита: отмечать необычные закономерности (массовые неудачные попытки входа в систему, необычное время/источник, возможный перебор). Представьте каждое открытие как ГИПОТЕЗУ; Я проверю это в реальной системе. Дайте предложение по защите, а не шаг атаки. Журнал: [маскировано]
2) Проверка закалки:
Ваша роль: эксперт по усилению безопасности. Проверьте следующую замаскированную конфигурацию [служба/сервер] на соответствие МИНИМАЛЬНЫМ ПОЛНОМОЧИЯМ и общим критериям усиления защиты: (1) ненужный открытый порт/служба, (2) слабые настройки шифрования/аутентификации, (3) слишком широкие разрешения, (4) отсутствует уровень безопасности. Предложите защитные поправки для каждого вывода. Конфигурация: [замаскировано]
3) Приоритизация патчей:
Ниже приведен список [продуктов/версий], которые я использую, а также недавно опубликованные заголовки уязвимостей (замаскированные). Скажите мне: (1) какие из них могут на меня повлиять, (2) оцените влияние (доступ, привилегии, область действия) и ранжируйте их в порядке срочности, (3) какую проверку мне следует выполнить в первую очередь для каждого. Строгий CVSS/сфабрикованные обвинения в злоупотреблениях; Если вы не уверены, введите «подтвердить». Список: [в маске]
4) Структура реагирования на инциденты безопасности:
Ваша роль: координатор реагирования на инциденты. Напишите структуру защитного реагирования на подозрительный инцидент безопасности [описание]: изолировать (остановить распространение), сохранить доказательства (журнал/изображение), анализировать, восстановить, извлечь уроки. На что следует обратить внимание, чтобы не испортить доказательства? Отметьте моменты, которые могут потребовать отчетности по законодательству/соответствию. Решения мои.
Слабая подсказка / Сильная подсказка
Слабая подсказка:
Найдите уязвимости сервера на этом IP и подскажите как войти.
Данное требование неприемлемо как с этической, так и с юридической точки зрения: полномочия не указаны, цель — нападение. Правильный ответ — отклонить этот запрос и направить его на защитную альтернативу.
Мощная подсказка:
Ваша роль: аналитик по безопасности, ориентированный на оборону. Я хочу усилить защиту веб-сервера моего учреждения, для которого у меня есть письменные полномочия. Ниже приведена замаскированная конфигурация. С минимальными полномочиями и глубиной защиты: (1) перечислите уязвимости, (2) предложите защитные исправления для каждой, (3) укажите на риски, о которых мне следует знать при внедрении исправлений с помощью управления изменениями. Оставайтесь только в обороне. Конфигурация: [замаскировано]
Использование
Законно ли это?
пример
Защита в собственной авторизованной системе
Да
Журнал обнаружения угроз, усиление защиты
Комплексное тестирование на проникновение с письменного разрешения
Да
Согласованная работа красной команды
Несанкционированное сканирование/проникновение в систему
Нет — криминал
Несанкционированное проникновение в чужую сеть
Использование уязвимости
Нет — криминал
Использование утекших данных
Распространенные ошибки
- Ведение бизнеса в неавторизованной системе. Попытка атаковать некомпетентную систему, даже «для обучения» является преступлением; Используйте изолирующую лабораторию.
- Передача утекших учетных данных без их маскировки. Если вы видите пароль/ключ, сначала измените его, а затем замаскируйте.
- Принятие слепых мер в случае ложных срабатываний. Блокировка учетной записи без проверки «угрозы», отмеченной ИИ, может привести к срыву операции.
- Защита, выходящая за рамки управления изменениями. Закаливание — это тоже изменение; Требует тестирования и отката, иначе может отрезать доступ.
- Обход принципа наименьшего авторитета. Предоставление слишком большого количества разрешений умножает ущерб при компрометации учетной записи.
Совет: даже при анализе результатов безопасности с помощью ИИ будьте осторожны, чтобы не повредить фактические доказательства (журнал, изображение). В деле, которое может потребовать судебно-медицинского расследования, целостность доказательств — единственное, что невозможно будет восстановить впоследствии; Сначала защити, потом анализируй.
В итоге
Системный администратор — это первая линия защиты, а ИИ — мощный союзник в защите: он регистрирует обнаружение угроз, усиление защиты, определение приоритетов исправлений и подготовку ответов на инциденты. Но единственное законное использование этой власти — в системах, над которыми у вас есть власть, и в оборонительных целях; Использование ИИ для несанкционированного доступа или атаки является преступлением, и этот модуль отвергает это. Возьмите в качестве критериев принципы наименьшего авторитета и глубокоэшелонированной защиты, проверяйте результаты в реальной системе, сначала меняйте утекшие секреты, внедряйте защитные изменения с помощью управления изменениями и защищайте доказательства. Анализ и проект ИИ; Решение, полномочия и ответственность за вами.
Задача приложения
Выберите систему, для которой у вас есть письменная авторизация. Замаскируйте его конфигурацию и попросите ИИ проверить ее на предмет минимальной авторизации и глубокой защиты с помощью приведенного выше шаблона «Проверка усиления»; Перечислите найденные уязвимости и проверьте каждую в реальной системе. Отдельно замаскируйте часть журнала аутентификации и найдите необычные закономерности с помощью шаблона «Журнал обнаружения угроз» и подтвердите хотя бы один результат. Спланируйте, как вы будете меняться, и управляйте одним из найденных вами исправлений. Напишите всю работу в 6 статьях, выделив власть и рамки защиты.
контрольный список
- [ ] Работал ли я только с системами, для которых у меня есть письменное разрешение, и в целях защиты?
- [ ] Замаскировал ли я IP-адрес, пользователя, хост и утекшие секреты (и изменил секреты) в журнале и конфигурации?
- [ ] Проверил ли я выводы ИИ об угрозах/уязвимостях в реальной системе и устранил ли ложные срабатывания?
- [ ] Использовал ли я в качестве критериев принципы наименьшего авторитета и глубокоэшелонированной защиты?
- [ ] Внедрил ли я также защитные изменения с помощью управления изменениями (тестирование + откат)?
- [ ] Сохранил ли я целостность доказательств в ситуациях, когда может потребоваться судебно-медицинская экспертиза?