zisky:
- Schopnosť navrhnúť komplexný pracovný postup SOC pozostávajúci zo zberu, detekcie, triedenia, vyšetrovania, zásahu, zlepšovania, podávania správ a spätnej väzby, špecifikujúcich umiestnenie umelej inteligencie a ľudských brán
- Schopnosť oddeliť automatizáciu podľa úrovne rizika (nízkorizikové/reverzibilné kroky sú automatické, vysokorizikové/nevratné kroky sú riadené človekom) a navrhnúť cestu návratu pre každú automatickú akciu.
- Schopnosť vytvoriť samokontrolnú a spätnoväzbovú slučku, ktorá pravidelne meria falošne pozitívnu/negatívnu frekvenciu, MTTD/MTTR, presnosť výstupu a posun modelu
Táto posledná jednotka spája časti, ktoré sme sa naučili oddelene v rámci modulu – analýzu protokolov, vyhľadávanie hrozieb, správu zraniteľnosti, reakciu na incidenty, phishing, kontrolu kódu, spravodajstvo, podávanie správ – do jedného komplexného pracovného postupu. V skutočnom bezpečnostnom operačnom centre (SOC) nie sú tieto kroky odpojené; Alarm spustí vyšetrovanie, ktoré spustí reakciu, spustí hlásenie, ktoré spustí nápravu. Umelá inteligencia je zapojená do každého článku tohto reťazca, ale je to človek, kto drží reťaz a robí rozhodnutia pri každých kritických dverách.
Okrem toho táto jednotka pokrýva dve kritické témy. Prvým je automatizácia: Keď sa SOAR (Security Orchestration, Automation and Response – platforma, ktorá automatizuje a organizuje bezpečnostné procesy) a AI skombinujú, zvýši sa výkon aj riziko; Je potrebné rozlišovať medzi tým, čo sa dá zautomatizovať a čo sa nikdy nedá odobrať z ľudského súhlasu. Po druhé, riadenie kvality a samoregulácia: Operácia zabezpečenia s podporou AI sa nenastaví a nezastaví raz; je neustále monitorovaná, meraná, spätne podávaná a korigovaná. Automatizácia zvyšuje rýchlosť, ale neodstraňuje zodpovednosť; Bezpečnostný program zostáva bezpečný iba prostredníctvom pravidelného vlastného monitorovania.
End-to-end pracovný postup SOC
Pozrime sa, kde vstupuje do hry AI a kto ju schvaľuje v typickom životnom cykle incidentov:
- Zber a monitorovanie: Tok protokolov do SIEM; AI znižuje hluk, sumarizuje. (Automaticky, nízke riziko.)
- Detekcia a alarm: Pravidlo + anomália + detekcia vzoru AI. (Automatická výroba; triedenie prebieha u ľudí.)
- Triedenie: Je alarm skutočný alebo falošne pozitívny? AI navrhuje zdôvodnenie a prioritu; potvrdzuje analytik. (Ľudské dvere.)
- Vyšetrovanie: AI zhromažďuje dôkazy, stanovuje časovú os, uvádza hlavnú príčinu; analytik potvrdzuje surovými dôkazmi. (Ľudské dvere.)
- Zásah: Izolácia, zamykanie, čistenie. AI poskytuje voľbu/vplyv; Rozhodnutie je v rukách povereného analytika. (Kritická ľudská brána.)
- Náprava: Uzavretie zraniteľnosti, odstránenie základnej príčiny. návrh plánu AI; schválenie v manažmente zmien. (Človek + proces.)
- Reporting: AI píše koncepty, prispôsobuje sa publiku; Znalec dôkazy overí a podpíše. (Ľudské dvere.)
- Učenie sa lekcií a spätná väzba: AI extrahuje vzory; Aktualizuje pravidlá detekcie tímov a príručky. (Človek + proces.)
Pravidlo tohto reťazca: nízkorizikové, opakujúce sa, reverzibilné kroky možno automatizovať; Vysoko rizikové, nezvratné kroky vyžadujúce úsudok prechádzajú ľudskými dverami.
Rozhodovacia tabuľka automatizácie
krok
Dá sa to zautomatizovať
stave
ľudský súhlas
Zber denníkov, normalizácia
Áno, presne tak
—
nie je potrebné
Obohatenie alarmu (vyhľadávanie IOC)
áno
Zdroj je spoľahlivý
Je recenzovaný
Falošná pozitívna eliminácia (známa dobrá)
čiastočne
prísne pravidlo
Kontrolované odberom vzoriek
Karanténa phishingového e-mailu
čiastočne
vysoká presnosť
Kontrola + cesta vrátenia
Automaticky uzamknúť účet
opatrný
Iba jasné kritériá
Rýchle overenie človekom
Izolujte server
Vo všeobecnosti nie
Okrem kritickej infraštruktúry
Nútené ľudské rozhodnutie
Patching (výroba)
č
—
Testovanie + manažment zmien
Oficiálna správa/oznámenie
č
—
Znalkyňa + právo
Manažment kvality a vlastný audit
Bezpečnostná operácia poháňaná AI je živý systém; jeho výkon sa časom mení (nové útoky, meniace sa prostredie, aktualizácie modelov). Na udržanie bezpečnosti je potrebné pravidelné meranie:
- Miera falošne pozitívnych a falošne negatívnych výsledkov: Ako často AI márne vyvoláva poplach, ako často prehliadne skutočnú hrozbu? Falošné negatívy sú obzvlášť sledované, pretože v tichosti spôsobujú škodu.
- MTTD/MTTR: Zlepšujú sa priemerné časy detekcie a odozvy?
- Presnosť výstupu AI: Koľko zo súhrnov/zistení/citácií AI prejde pri vzorkovaní overením?
- Zabezpečenie automatizácie: Fungujú automatické akcie podľa očakávania, existujú nejaké falošné spúšťače, fungujú vrátenia?
- Slučka spätnej väzby: Stávajú sa nájdené skutočné udalosti novými pravidlami detekcie a zo zvýšených poplachov zoznamy výnimiek?
Termíny: MTTD (Mean Time To Detect). Slučka spätnej väzby je, keď sa operácia učí zo svojich vlastných výsledkov a aktualizuje svoje pravidlá. Model drift je, keď AI zastará a výkon sa zníži so zmenou prostredia. Autoaudit je pravidelná kritická kontrola vlastných procesov tímu.
tri mini prípady
Prípad 1 – Správna automatizácia. SOC automatizuje krok „automatického obohacovania a uprednostňovania upozornení, ktoré zodpovedajú známym škodlivým IOC a sú v kategórii s nízkym rizikom“; ale vždy ponecháva krok „izolácie servera“ na schválenie človekom. Výsledok: analytici sú oslobodení od 400 rutinných alarmov denne, čím sa uvoľní čas na skutočné vyšetrovanie, pričom kritické rozhodnutia ponechajú na človeku. Pravá časť reťaze je automatická, správne miesto je človek.
Prípad 2 – Automatizácia zlyhá. Ďalšie SOC definuje pravidlo „automatického uzamknutia účtu pri podozrivom prihlásení“ veľmi široko. Jedného dňa pravidlo kvôli chybe v konfigurácii zablokuje naraz 1 200 legitímnych používateľov a práca sa zastaví; Okrem toho cesta obnovy nie je definovaná. Poučenie: Automatizácia s vysokým dopadom musí mať prísne kritériá, postupné nasadenie a cestu vrátenia. Automatizácia by mala byť reverzibilná a monitorovaná prostredníctvom samoregulácie.
Prípad 3 – Pošmyknutie zachytené sebakontrolou. V trojmesačnom samokontrole si tím všimne, že presnosť detekcie phishingu umelou inteligenciou sa znižuje: nová vlna phishingu sa minula, pretože nezodpovedá starým vzorom (posun vzoru). Tím zhromažďuje vzorky, aktualizuje pravidlá detekcie a obnovuje kontext daný AI. Bez pravidelnej sebakontroly by tento tichý únik mohol pokračovať celé mesiace. Ponaučenie: len preto, že výkon je dobrý raz, nie vždy zostane dobrý; meranie a spätná väzba sú nevyhnutné.
Slabá výzva / Silná výzva
Slabá výzva:
Plne automatizujte náš SOC a nechajte AI zvládnuť všetko.
Táto požiadavka vyžaduje automatizáciu bez diskriminácie rizika, ignoruje ľudské dvere a neberie do úvahy návrat a kontrolu. Ak sa implementujú, vysoko rizikové rozhodnutia sa zautomatizujú bez dohľadu a pri prvej chybe sa zmenia na katastrofu.
Výkonná výzva:
Vaša úloha: Konzultant v oblasti návrhu procesov SOC. [Uveďte] tieto kroky životného cyklu udalosti do troch na základe úrovne rizika: (A) plne automatizované (nízke riziko, reverzibilné, opakujúce sa), (B) AI odporúča + človek schvaľuje, (C) vždy ľudské rozhodnutie (vysoké riziko, nezvratné). Navrhnite povinnú cestu vrátenia a metriku sledovania pre každú (A) a (B). Navrhnite tiež štvrťročný kontrolný zoznam sebakontroly: počet falošne pozitívnych/negatívnych výsledkov, MTTD/MTTR, vzorkovanie výstupnej presnosti AI, známky posunu vzoru.
Silný dopyt oddeľuje automatizáciu podľa úrovne rizika, vyžaduje návratnosť a monitorovanie a vytvára samoregulačný rámec.
Kopírovateľné šablóny výziev
ŠABLÓNA NA ODDELENIE RIZIKA AUTOMATIZÁCIE Rozdeľte tieto kroky bezpečnostného pracovného toku do troch: (A) vhodné plne automatizované, (B) odporúčané schvaľuje človek, (C) vždy ľudské rozhodnutie. Napíšte zdôvodnenie, reverzibilitu a obchodný dopad pre každý krok. Pri krokoch s vysokým dopadom odporúčame povinnú dráhu návratu. Kroky: [zoznam]
ROLLBACK DESIGN TEMPLATE pre automatickú akciu [napr. uzamknutie účtu] navrhnúť bezpečný dizajn: spúšťacie kritériá (úzke), postupné zavádzanie, chybný krok vrátenia spúšťača, varovanie a bod overenia človekom. Dizajn, aby sa zabránilo slepej automatizácii. Akcia: [písať]
ŠABLÓNA KONTROLNÉHO ZOZNAMU SAMOSTATNÉHO AUDITU Navrhnite štvrťročný kontrolný zoznam vlastného auditu pre SOC poháňaný AI: chybná pozitívna/negatívna miera, odchýlka MTTD/MTTR, vzorkovanie výstupnej presnosti AI, automatizácia falošných spúšťačov, známky posunu vzoru, činnosť slučky spätnej väzby, súlad s ochranou súkromia/anonymizácie. Ku každej položke napíšte, ako sa bude merať.
ŠABLONA SLUČKY SPÄTNEJ VÄZBY Načrtnite, čo sa naučili zo skutočnej udalosti / alarmu, ktorý zlyhá: (1) vzor, ktorý sa stane novým pravidlom detekcie, (2) falošne pozitívny výsledok, ktorý bude pridaný do zoznamu výnimiek, (3) krok v príručke, ktorý bude aktualizovaný, (4) nový kontext, ktorý dostane AI. Súhrn udalosti/alarmu: [prilepiť]
Časté chyby
- Automatizácia vysoko rizikového kroku. Nezvratné kroky, ako je izolácia servera, oprava výroby, oficiálne oznámenie, nie sú odstránené z ľudských dverí.
- Nevymýšľanie cesty k získaniu. Je možné, že akákoľvek automatická akcia sa spustí nesprávne; Automatizácia bez bodu vrátenia a potvrdenia je nebezpečná.
- Nastaviť a zabudnúť. Výkon AI sa mení so zmenou prostredia; Bez pravidelného vlastného monitorovania a merania sa hromadia tiché úniky.
- Stačí sledovať falošne pozitívne. Falošne negatívna (skutočná hrozba, ktorá sa prehliadne) je nebezpečnejšia, ale je ťažšie ju vidieť; Pozrite si to súkromne.
- Zanedbávanie spätnej väzby. Ak sa zistené udalosti nezmenia na nové pravidlo a neúspešné alarmy sa nezmenia na výnimku, operácia sa nenaučí a zopakuje rovnakú chybu.
Tip: Zlatá otázka pri rozhodovaní o automatizácii: „Dá sa táto akcia vrátiť späť, ak je spustená nesprávne, a aký to má dopad na podnikanie?“ Ak je odpoveď „ľahko vrátiť späť, malý vplyv“, automatizujte; Ak je „nezvratný alebo veľký vplyv“, držte sa pri ľudských dverách.
Pozor: Automatizácia nezbavuje zodpovednosť, iba ju urýchľuje. Nedomyslená automatická akcia spôsobuje škody oveľa rýchlejšie a širšie, ako by to dokázal človek. Každá automatizácia je obklopená úzkymi kritériami, cestou návratu a pravidelnou kontrolou; Konečná zodpovednosť je vždy na ľudskej bytosti.
V súhrne
Táto jednotka spojila všetky časti modulu do komplexného pracovného toku SOC: zber, detekcia, triedenie, vyšetrovanie, odozva, náprava, podávanie správ a spätná väzba. AI je zapojená do každého spojenia, ale je to človek, kto drží reťaz a robí rozhodnutia pri každých kritických dverách. Automatizácia (SOAR + AI) zvyšuje výkon; Pravidlo je jasné: nízkorizikové, vratné, opakujúce sa kroky sa zautomatizujú, vysokorizikové, nezvratné kroky prejdú ľudskými dverami a každá automatizácia má spôsob, ako sa vrátiť späť. A nakoniec, bezpečnostný program poháňaný AI je v prevádzke: pravidelne sa merajú falošné pozitíva/negatívy, MTTD/MTTR, presnosť výstupu a posun vzoru; To, čo sa nájde, sa v spätnej väzbe premení na pravidlá a učebnice. Automatizácia zodpovednosť urýchľuje, nie odstraňuje; Sebakontrola udržuje bezpečnosť nažive.
Aplikačná úloha
Napíšte životný cyklus incidentu vašej vlastnej organizácie (alebo vzorového SOC). Klasifikujte každý krok ako A/B/C pomocou šablóny „Oddelenie rizika automatizácie“ a odvodite bezpečný návrh automatizácie pomocou šablóny „Návrh návratu“ pre aspoň jeden krok „s veľkým dopadom“. Potom vytvorte štvrťročný kontrolný zoznam pomocou šablóny „Kontrolný zoznam vlastného auditu“ a určite, ako budete merať jednotlivé metriky vo svojom prostredí.
kontrolný zoznam
- [ ] Každý krok životného cyklu incidentu som rozdelil do triedy rizika A/B/C.
- [ ] Urobil som vysoko rizikové, nezvratné kroky pri ľudských dverách.
- [ ] Navrhol som úzke kritériá a cestu späť pre každú automatickú akciu.
- [ ] Plánoval som sledovať mieru falošne pozitívnych a najmä falošne negatívnych výsledkov.
- [ ] Plánoval som pravidelne merať presnosť výstupu MTTD/MTTR a AI.
- [ ] Vytvoril som štvrťročný kontrolný zoznam samomonitorovania pre posun vzoru.
- [ ] Pripojil som nájdené udalosti a vyvolal alarmy do spätnej väzby.
Modulová skúška
1. Triediaca AI SIEM označila alarm ako „nízku prioritu, pravdepodobne falošne pozitívny“ a posunula ho na koniec zoznamu. Čo by mal analytik urobiť s týmto alarmom?
- A) Stále nezávisle kontroluje alarm a overuje ho pomocou nespracovaných dôkazov; Analytik urobí rozhodnutie o uzavretí a zaznamená ho ✔
- B) Umelá inteligencia automaticky vypne alarm bez toho, aby ho preskúmala, pretože hovorí, že má nízku prioritu.
- C) Prenesie budík na ďalšiu zmenu tak, ako je.
- D) Stačí sa pozrieť na súhrn poskytnutý umelou inteligenciou a odovzdať správu
Vysvetlenie: Stanovenie priorít AI je odporúčanie, nie diagnóza; Príznak „nízka priorita“ môže pokrývať skutočný útok (falošne negatívny). Analytik musí stále nezávisle skontrolovať výstrahu, overiť ju pomocou nespracovaných dôkazov a sám rozhodnúť o jej uzavretí. Negatívny výstup AI nie je zárukou „žiadnej hrozby“.
2. Akú kombináciu rizík AI označuje skutočný útok ako „normálny“ a analytik tomu verí a uvoľňuje svoju vlastnú analýzu?
- A) Iba falošne pozitívna a alarmujúca únava
- B) Falošne negatívne a automatizačné skreslenie (prílišné spoliehanie sa na AI) ✔
- C) Chýba iba zdroj denníka
- D) Iba chyba pravidla SIEM
Vysvetlenie: Je to falošne negatívne, ak model prehliadne skutočnú hrozbu; Zaujatosť automatizácie je, keď analytik príliš dôveruje umelej inteligencii a vzdáva sa nezávislého hodnotenia. Keď sa tieto dva spoja, raison d'être ľudskej kontroly zmizne a útok sa dá úplne obísť. Preto sa skúmajú aj oblasti, ktoré umelá inteligencia nazýva „čisté“.
3. Umelá inteligencia počas triedenia povedala „CVE-2024-88888, CVSS 9.8, oprava ihneď“. Čo by mal analytik urobiť ako prvé?
- A) Považuje CVE za dôveryhodný a okamžite iniciuje plán opravy
- B) Len preto, že CVSS je 9.8, dáva ho na prvé miesto bez toho, aby sa pozrel na akékoľvek iné zraniteľnosti
- C) Overí číslo CVE a skóre v NVD/zázname dodávateľa; ✔ Ak neexistuje žiadny záznam, nebude uvedený s vedomím, že môže byť falošný.
- D) Bez overenia CVE ho administrátor zapíše do správy ako „kritická hrozba“
Popis: Jazykové modely môžu plynule prispôsobiť neexistujúcemu číslu CVE a skóre (halucinácie). Analytik musí overiť CVE v protokole NVD/dodávateľa a potvrdiť jeho pravosť a skóre predtým, ako sa zaviaže k plánu opráv. K prostriedku sa najskôr pripojí neoverený CVE; V opačnom prípade bude tím strácať čas naháňaním sa za patchom, ktorý neexistuje.
4. Na urýchlenie vyšetrovania incidentu odborník vloží nespracovaný protokol brány firewall spolu so skutočnými internými adresami IP, používateľskými menami a názvami serverov VPN do verejne dostupného nástroja AI. Aký je tu hlavný problém?
- A) AI nedokáže prečítať formát denníka, takže analýza je zbytočná
- B) Ak je poleno príliš dlhé, spomaľuje model.
- C) Protokoly brány firewall aj tak nie sú vhodné na analýzu
- D) skutočné IP, mená používateľov a serverov sú zdieľané bez anonymizácie; Ide o porušenie KVKK aj o únik mapy siete organizácie ✔
Popis: Bezpečnostné údaje sú osobné údaje (používateľ, IP) a podnikové spravodajstvo, ktoré odhaľuje útočnú plochu organizácie (topológia siete, názvy serverov). Dať to externému nástroju bez anonymizácie je porušením KVKK a zároveň odhaľuje mapu siete, ktorá bude pre útočníka užitočná. Po prvé, skutočné hodnoty sú maskované konzistentnými zástupnými symbolmi.
5. Prečo je lov na hrozbu považovaný za dobre navrhnutý?
- A) Začína sa konkrétnou, testovateľnou hypotézou a nájdená stopa je potvrdená hrubými dôkazmi ✔
- B) Začína sa tým, že umelej inteligencii poviete „nájdite, či je v mojej sieti útočník“
- C) Automaticky vyhlási každú nájdenú abnormálnu/zriedkavú udalosť ako útok
- D) Funguje iba vtedy, keď príde alarm, nie je proaktívny
Vysvetlenie: Dobrý lov na hrozbu nezačína alarmom, ale konkrétnou a testovateľnou hypotézou, ktorá sa môže, ale nemusí ukázať ako pravdivá (napr. „Pripojil sa účet X k viac ako 50 interným IP počas mimopracovných hodín“). Nejasnú otázku ako „Je v mojej sieti niečo zlé“ nemožno otestovať a necháva AI hádať. Nájdená stopa sa nepovažuje za hrozbu, kým nie je overená surovými dôkazmi.
6. Zraniteľnosť má skóre CVSS 9,1 na izolovanom testovacom serveri vo vnútornej sieti; V tom istom zozname je CVSS 7.5 na serveri otvorenom na internet, ale v zozname KEV je ďalšia zraniteľnosť (ktorá sa v skutočnosti využíva). Čo je správne stanovenie priorít?
- A) Ten s najvyšším CVSS (9.1) sa vždy opraví ako prvý
- B) Zraniteľnosť 7.5 na internete a zoznam KEV sa posúva ďalej; CVSS nie je jediným kritériom, rozhodujúca je expozícia a skutočné zneužívanie ✔
- C) Obidva sú záplatované v rovnakom čase as rovnakou prioritou, rozlišovanie nie je potrebné
- D) Žiadna z nich nie je opravená, pretože na testovacom serveri je zraniteľnosť
Vysvetlenie: CVSS nestanovuje priority sám; skutočné riziko je určené EPSS (pravdepodobnosť využívania), KEV (skutočné využívanie) a organizačným kontextom (expozícia, kritickosť, kompenzačná kontrola). Internetovo vystavená a skutočne využívaná (KEV) zraniteľnosť zabraňuje izolovanej a málo pravdepodobnej zraniteľnosti s vysokým CVSS.
7. V reakcii na incident umelá inteligencia hovorí: „Premávka pochádzajúca z IC_HOST_7 je podozrivá, izolujte tento server“. IC_HOST_7 je hlavný autentifikačný server inštitúcie. Čo by mal analytik urobiť?
- A) Umelá inteligencia okamžite izoluje server, pretože to hovorí
- B) Rozhodnutie o izolácii ponecháva úplne na umelú inteligenciu
- C) Najprv vyhodnoťte obchodný dopad a príčinu dopravy; Neizoluje kritickú infraštruktúru bez merania jej vplyvu a rozhoduje ako analytik ✔
- D) Izoluje server a potom vymaže všetky protokoly
Popis: Izolácia je kritické rozhodnutie, ktoré je ťažké zvrátiť a môže viesť k prerušeniu podnikania; nemožno preniesť do umelej inteligencie. Izolácia autentifikačného servera môže zabrániť všetkým zamestnancom v prihlásení. Analytik musí najprv vyhodnotiť obchodný dopad a príčinu prevádzky (môže ísť o legitímnu transakciu), rozhodnúť sa sám; Návrh umelej inteligencie by nemal byť realizovaný ako objednávka.
8. V prípade ransomvérového incidentu chce tím prebudovať postihnutý počítač, aby ho rýchlo vyčistil; ale na stroji sú forenzné dôkazy (výpis pamäte, nástroje útočníka), ktoré ešte neboli zozbierané. Aký je správny prístup?
- A) Stroj sa okamžite znova nainštaluje; dôkazy sú irelevantné
- B) Umelá inteligencia je požiadaná o „najrýchlejšie čistenie“ a pokyny sú aplikované naslepo.
- C) Stroj sa vypne a vyhodí, pretože dôkazy sú už v denníku.
- D) Najprv sa urobí forenzný obraz a výpis pamäte a dôkazy sa zachovajú, potom sa vykoná čistenie/obnovenie ✔
Vysvetlenie: Rýchlosť obnovy nemôže prekonať ochranu dôkazov. Preinštalovanie stroja bez zhromažďovania dôkazov ničí reťazec opatrovníctva a ochromuje súdny proces. Najprv sa urobí forenzný obraz a výpis pamäte, potom sa vykoná čistenie/obnova. Forenzné kroky nie sú delegované na AI.
9. Aká je jedna z najspoľahlivejších vrstiev technického overenia pri analýze podozrivého phishingového e-mailu a ako by sa mal potvrdiť?
- A) Výsledkom SPF/DKIM/DMARC sú hlavičky e-mailov; Potvrdené zo surového názvu, nie zo súhrnu AI ✔
- B) farba a typ písma e-mailu; rozhoduje vizuálny dizajn
- C) Kliknite na podozrivý odkaz na živom systéme a pozrite sa na stránku, ktorá sa otvorí.
- D) Umelá inteligencia, ktorá hovorí, že „phishing“ sám o sebe je dostatočným dôkazom
Vysvetlenie: Výsledky SPF/DKIM/DMARC v hlavičkách e-mailov sú silnými indikátormi toho, či e-mail skutočne pochádza z domény, na ktorú si nárokuje; Ak všetky tri zlyhajú a odosielateľ sfalšuje doménu, podozrenie zosilnie. To by však malo byť potvrdené zo surového názvu a nie zo súhrnu AI. Okrem toho sa v živom systéme nikdy neklikne na podozrivé odkazy.
10. V preskúmaní kódu AI navrhla opravu zraniteľnosti XSS a uviedla, že „uzatvára zraniteľnosť“. Čo by mal robiť analytik/vývojár?
- A) Považuje opravu za spoľahlivú a dáva ju priamo do výroby
- B) Skontroluje opravu, potvrdí, že skutočne uzatvára zraniteľnosť a nezavádza nové zraniteľnosti/chyby, a napíše test; Až potom sa dostane do skladu ✔
- C) Keďže si nie je istý, prepíše celý súbor na umelú inteligenciu a použije ho.
- D) Použije opravu, ale prejde bez písania akýchkoľvek testov
Vysvetlenie: Oprava navrhnutá AI nie je automaticky bezpečná; Nemusí úplne uzavrieť zraniteľnosť, môže vyčistiť nesprávnu vrstvu alebo môže zaviesť novú zraniteľnosť/funkčnú chybu. Každý patch je skontrolovaný, vyhodnotený, či skutočne uzatvára zraniteľnosť a či prináša nové problémy, a sú napísané pozitívne a negatívne testovacie prípady; Až potom vstupuje do skladu.
11. Pri analýze útoku umelá inteligencia povedala, že „toto je určite práca skupiny APT-Dark Eagle“. Aký je správny prístup z hľadiska spravodajstva o hrozbách?
- A) Prijmite referenciu tak, ako je, a zapíšte ju do správy ako „určitý páchateľ“
- B) Stavia celú svoju obranu založenú na tejto skupine bez toho, aby spochybňoval názov skupiny.
- C) Namiesto presného priraďovania používa jazyk „v súlade s technikami“, overuje skupinu v známych zdrojoch a berie do úvahy možnosť výroby ✔
- D) Citácia je vždy zbytočná, vôbec sa na ňu neberie ohľad
Vysvetlenie: Skupinové priraďovanie je najťažšia a najnepresnejšia oblasť inteligencie; AI môže dokonca vymyslieť názov kapely, ktorý neexistuje. Namiesto presného odkazu sa používa jazyk „kompatibilný s týmito technikami“ a názov skupiny je potvrdený v známych spravodajských zdrojoch. Navyše, obrana nie je založená na krátkodobých IOC, ale na permanentnej detekcii TTP.
12. V návrhu správy o incidente AI napísala vetu „útočník bol s najväčšou pravdepodobnosťou vnútri tri týždne a získaval údaje o zákazníkoch“; keďže neexistuje žiadny presvedčivý logický dôkaz na podporu týchto tvrdení. Čo by mal analytik urobiť?
- A) Necháva vetu tak, ako je, pretože je dramatická a pôsobivá
- B) Opustí vetu, ale na koniec pridá „umelá inteligencia napísala“.
- C) Vytlačí celú správu umelej inteligencii a podpíše ju bez overenia.
- D) opravuje tvrdenia založené na dôkazoch; Rozlišuje medzi „možným/dokázaným/prešetrovaným“ a vyberá konečné vyhlásenie bez dôkazov ✔
Komentár: Vo formálnej bezpečnostnej správe by malo byť každé tvrdenie podložené a „pravdepodobné“ by sa nikdy nemalo zamieňať s „dokázaným“. Nárok bez dôkazov má právne, finančné dôsledky a dôsledky na dobré meno. Analytik by mal opraviť vetu podľa dôkazov (napríklad napísať dátum prvého zisteného prístupu a povedať „nenašiel sa žiadny presvedčivý dôkaz, prebieha vyšetrovanie“ pre únik údajov).
13. Manažér chce vyprofilovať všetku aktivitu zamestnanca z bezpečnostných protokolov s umelou inteligenciou, aby pochopil, či je „lojálny“ alebo nie. Čo by mal robiť odborník na bezpečnosť?
- A) Odmietne žiadosť a postúpi ju príslušnému kanálu (HR/právne/definované vyšetrovanie); bezpečnostné údaje nie sú prostriedkom osobného dohľadu ✔
- B) Vytvorí a doručí profil, pretože ho manažér požaduje
- C) Extrahuje iba niektoré záznamy a poskytuje čiastočný profil
- D) Nechajte profil vytvoriť umelou inteligenciou, pretože zodpovednosť prechádza na umelú inteligenciu
Popis: Bezpečnostné údaje sa zhromažďujú na bezpečnostné účely; Sledovanie/profilovanie osoby je zneužitie, mení sa na osobné sledovanie a porušuje KVKK. Expert by mal túto žiadosť odmietnuť a postúpiť ju príslušnému kanálu (HR, právny, definovaný a legitímny rámec vyšetrovania). Dobrá vôľa alebo želanie manažéra túto hranicu neospravedlňuje.
14. SOC rozhodne, ktoré kroky bezpečnostného pracovného toku zautomatizovať. Aký je najlepší princíp automatizácie?
- A) Rozhodnutia s najvyšším rizikom by sa mali najskôr zautomatizovať, aby do nich nezasahovali ľudia
- B) nízkorizikové/reverzibilné kroky sú automatizované; vysoko rizikové/nezvratné kroky zostávajú pred ľudskými dverami a každá automatizácia má spôsob, ako sa vrátiť späť ✔
- C) Všetky SOC by mali byť plne automatizované a vlastný audit nie je potrebný
- D) Automatizované akcie nie je potrebné vrátiť späť, pretože AI nerobí chyby
Vysvetlenie: Nízkorizikové, opakujúce sa a reverzibilné kroky (zbieranie protokolov, obohacovanie alarmom) možno automatizovať; Vysoko rizikové, nezvratné a úsudok vyžadujúce kroky (izolácia servera, oprava produkcie, oficiálne oznámenie) prechádzajú ľudskými dverami. Okrem toho musí mať každá automatická akcia úzke kritériá a spôsob, ako ju vrátiť späť. Automatizácia nezbavuje zodpovednosť, len ju urýchľuje.