Jednotka 5 / 11

Reakcia na incident: Rýchla analýza, príručka a kontrolované rozhodnutie s umelou inteligenciou

zisky:

  • Pochopenie, že umelá inteligencia urýchľuje reakciu na incidenty pomocou sumarizácie dôkazov, vytvárania časovej osi, triedenia základných príčin a zostavovania príručky, ale rozhodnutie izolovať/uzamknúť/zatvoriť/upozorniť patrí oprávnenému tímu.
  • Schopnosť vyhodnotiť možnosti obmedzenia z hľadiska obchodného dopadu a reverzibility a neizolovať kritickú infraštruktúru bez merania jej vplyvu
  • Schopnosť pochopiť, že rýchlosť obnovy nemôže prekonať uchovávanie dôkazov (forenzný obraz, reťaz dôkazov) a že forenzné kroky nemožno preniesť na umelú inteligenciu

Keď sa prevalí bezpečnostný incident, čas je nepriateľ. Keď sa ransomvér začne šíriť, znamená to, že každú minútu sa zašifruje viac počítačov; Po napadnutí účtu sa útočník každú minútu prehrabáva hlbšie. Reakcia na incident (skrátene IR) je proces detekcie bezpečnostného incidentu, jeho obmedzenia, čistenia a návratu do normálu. IR vyžaduje robiť rozhodnutia pod tlakom, s neúplnými informáciami a s tikajúcimi hodinami; To je presne dôvod, prečo to musí byť rýchle a disciplinované.

Umelá inteligencia prináša neoceniteľnú rýchlosť do IR: rýchlo sumarizuje rozptýlené dôkazy (protokoly, výstrahy, údaje EDR), vytvára časovú os udalosti, vymenováva možnú hlavnú príčinu, vytvára návrh playbooku (vopred definovanú podrobnú príručku intervencie) a načrtáva správu po intervencii. Najkritickejšie rozhodnutia v IR – izolácia systému od siete, uzamknutie účtu, vypnutie servera, vymazanie alebo uchovanie dôkazov – sú rozhodnutia, ktoré môžu byť reverzibilné, spôsobiť prerušenie podnikania a ovplyvniť súdne procesy. Tieto nemožno delegovať na AI. AI je nástroj na analýzu a kreslenie v IR; Rozhodnutie o izolácii, uzamknutí, uzavretí a notifikácii patrí kompetentnému zásahovému tímu.

Etapy reakcie na incident

Spoločným rámcom v tomto odvetví (založeným na NIST) je šesť fáz. V každej fáze je pomoc a limit AI iný:

  1. Príprava: Playbooky, role, komunikačný plán sú pripravené vopred. Umelá inteligencia pomáha vytvárať príručky a scenáre cvičenia – skôr pred udalosťou než v súčasnosti.
  2. Detekcia a analýza: Udalosť sa overí a určí sa jej rozsah. AI sumarizuje dôkazy, stanovuje časovú os a uvádza hypotézy hlavnej príčiny. Rozhodnutie je na analytikovi.
  3. Zadržiavanie: Spread je zastavený (izolácia, uzamknutie účtu). Toto kritické rozhodnutie patrí ľuďom; AI uvádza iba možnosti a ich účinky.
  4. Eradikácia: Škodlivé, zadné vrátka, kompromitované účty sú vyčistené. AI vytvára kontrolný zoznam; implementácia a overovanie sú ľudské.
  5. Obnova: Systémy sú obnovené a kontrolované kontrolovaným spôsobom. AI odporúča plán monitorovania.
  6. Získané ponaučenia: Hlavná príčina, časová os, zlepšenie. AI vytvára návrhy správ a návrhy na zlepšenie; Je v schvaľovacom tíme.

Termíny: EDR (Endpoint Detection and Response — softvér, ktorý beží na koncových bodoch, t. j. počítačoch a dokáže odhaliť a reagovať na podozrivé správanie). Hlavnou príčinou je skutočný počiatočný bod udalosti („Ako sa tam vôbec dostali?“). Opatrovateľský reťazec je neprerušovaný záznam o tom, kto, ako a kedy boli zhromaždené forenzné dôkazy; Je to dôležité v právnom procese. MTTR (Mean Time To Respond) je meradlom výkonnosti IR tímu.

Tabuľka rozhodovacích právomocí

IR pôsobenie

Úloha AI

Kto rozhoduje

Prečo?

Sumarizácia dôkazov, časová os

producent, urýchľovač

Analytik potvrdzuje

Riziko halucinácií

Hypotéza hlavnej príčiny

Triedič, návrh

analytik

Vyžaduje sa kontext a dôkazy

Koncept príručky (predtým)

generátor náčrtov

IR vedúci potvrdzuje

Použiteľnosť

Izolujte systém

Uvádza iba možnosti

autorizovaný analytik

Prerušenie prevádzky, návrat

Uzamknutie účtu

Poskytuje analýzu vplyvu

autorizovaný analytik

Nesprávny zámok prestane fungovať

Vymazanie/zachovanie dôkazov

Varovania, návrhy

IR vodca + zákon

Súdny proces je ovplyvnený

Právne/regulačné oznámenie

návrhár

Právo + manažment

Právna zodpovednosť

tri mini prípady

Prípad 1 – Rýchle zhrnutie pod tlakom. Upozornenie na ransomvér prichádza o 2:40 ráno. Analytik poskytuje AI protokoly EDR a firewallu (anonymizáciou). AI vytvára časovú os každých 90 sekúnd: "01:55 phishingová príloha otvorená, 02:10 stiahnuté PowerShell, 02:30 spustený bočný pohyb, ovplyvnené 3 počítače." Analytik potvrdí tento reťazec surovým záznamom EDR, izoluje 3 postihnuté stroje podľa vlastného uváženia a zastaví šírenie. AI skrátila 20 minút čítania dôkazov na 90 sekúnd; Analytik urobil rozhodnutie o izolácii.

Prípad 2 – Nesprávne odporúčanie na izoláciu. V jednom prípade AI ​​hovorí: „Premávka z IC_HOST_7 je podozrivá, izolujte.“ Analytik skontroluje kontext: IC_HOST_7 je hlavný autentifikačný server organizácie; Ak je izolovaný, všetci zamestnanci prestanú vstupovať. Okrem toho je dôvodom prenosu legitímna záloha. Analytik neizoluje, prípadne iba monitoruje podozrivý odkaz. Ponaučenie: Izolačné odporúčanie AI nemožno implementovať bez znalosti obchodného dopadu; V prípade kritickej infraštruktúry je rozhodnutie starostlivo ľudské.

Prípad 3 – Náhodné zničenie dôkazov. Tím, ktorý sa ponáhľal s čistením, sa AI spýtal: „Ako rýchlo vyčistím tento stroj? pýta sa; AI ponúka preinštalovanie systému. Ale stroj obsahuje forenzné dôkazy (výpis pamäte, nástroje útočníka), ktoré ešte neboli zhromaždené; preinštalovanie by zničilo reťazec dôkazov. Hlavný analytik najskôr zabezpečí zhotovenie snímky (forenznej kópie) a potom ju vyčistí. Ponaučenie: rýchlosť zotavenia nemôže prekonať uchovávanie dôkazov; súdne kroky nie sú delegované na AI.

Slabá výzva / Silná výzva

Slabá výzva:

Došlo k útoku ransomvéru, čo mám robiť? Ktoré stroje by som mal vypnúť?

Táto výzva žiada AI ​​o priame prevádzkové rozhodnutie (ktorý stroj vypnúť), neposkytuje žiadny kontext, žiadny vplyv na podnikanie a žiadne dôkazy. AI dáva všeobecný alebo riskantný pokyn; Ak sa použije naslepo, práca sa zastaví alebo dôkazy zmiznú.

Výkonná výzva:

Vaša úloha: asistent poskytujúci ANALÝZU a MOŽNOSTI tímu reakcie na incidenty. Nerobte rozhodnutie; nenariaďujte „vypnite/izolujte ten stroj“, len vymenujte možnosti a možný dopad každého z nich. Spracujte tieto anonymné dôkazy: [Zhrnutie EDR/záznamu]. Vaša úloha: (1) zostavte pravdepodobnú časovú os udalosti, ukážte, na akom dôkaze zakladáte každý krok, označte ten, ktorý nie je podložený, ako „[musí byť overený]“, (2) uveďte 3 hypotézy hlavnej príčiny, napíšte, ako každú otestovať, (3) uveďte MOŽNOSTI obmedzovania (izolácia, monitorovanie, zablokovanie/padnutie) a zapíšte si každé riziko podnikania; nechajte rozhodnutie na mňa,(4) pripomeňte mi, aké kroky sú potrebné na zachovanie dôkazov PRED izoláciou.

Silný dopyt obmedzuje AI ako poskytovateľa opcií, spája ju s dôkazmi, zdôrazňuje obchodný dopad a uchovávanie dôkazov a ponecháva rozhodnutie na ľuďoch.

Kopírovateľné šablóny výziev

ŠABLONA ČASOVEJ OSY UDALOSTÍ Zostavte si chronologickú časovú os udalosti z tohto anonymného IR dôkazu. Každý riadok: [čas] [udalosť] [zdroj dôkazov]. Pridanie kroku bez časovej pečiatky alebo dôkazu; označte medzeru ako „[chýba – musí sa vyzbierať]“. Rozhodnutie/odporúčanie, poradie založené len na dôkazoch. Dôkaz: [prilepiť]

ŠABLONA HYPOTÉZ KOREŇOVEJ PRÍČINYVygenerujte 3-5 najpravdepodobnejších hypotéz hlavnej príčiny pre túto udalosť. Pre každú hypotézu: (1) dôkazy, na ktorých je založená, (2) dodatočné dôkazy, ktoré sa majú zhromaždiť na jej potvrdenie, (3) akékoľvek ďalšie predpokladané stopy, ak sú pravdivé. Nevyhlasujte žiadne z nich za isté; Použite jazyk pravdepodobnosti. Súhrn udalosti: [prilepiť]

ŠABLONA MOŽNOSTÍ ZMLUVY Uveďte MOŽNOSTI kontajnmentu pre nasledujúcu situáciu (izolovať / monitor / zámok / segment). Pre KAŽDÚ možnosť: obchodný dopad, náročnosť návratnosti, vplyv na dôkazy, forenzné riziko. Nedávajte mi príkazy; Ja urobím rozhodnutie. Je vhodný najmä ak ide o kritickú infraštruktúru (identita, DNS, zálohovanie). Stav: [prilepiť]

ŠABLONA NÁVRHU PRÍRUČKY (príprava pred udalosťou) Pre nasledujúci scenár [napr. pracovný e-mail kompromis] napíšte podrobný návod na intervenciu NÁVRH: spúšťač, úlohy, obmedzenie, zničenie, obnovenie, kontakt, kroky oznamovania. Začiarknite políčko „[ľudské schválenie]“ vedľa každého kritického rozhodnutia. Tento návrh nenadobudne platnosť bez súhlasu vedúceho IR.

Časté chyby

  • Nechajte AI robiť operatívne rozhodnutia. Otázka „Ktorý stroj mám vypnúť“ patrí tímu, ktorý pozná obchodný dopad, nie AI; AI ponúka iba výber a vplyv.
  • Čistenie dôkazov bez ich zbierania. Zničenie forenzných dôkazov kvôli rýchlosti je nezvratné; Pred izoláciou/vyčistením vyprázdnite obraz a pamäť.
  • Import časovej osi do zostavy bez jej overenia. AI môže tvoriť reťazec udalostí; Potvrďte každý krok surovými dôkazmi.
  • Izolácia kritickej infraštruktúry bez rozmýšľania. Izolácia identity, DNS, záložného servera môže zastaviť celú organizáciu; najprv zmerajte účinok.
  • Písanie Playbooku po prvýkrát v čase incidentu. Príručka sa vytvára počas prípravnej fázy; Pokus o písanie od začiatku v čase incidentu vyvoláva paniku a chyby.
Tip: V IR vždy povedzte AI „zoznam možností a ich efektov, dovoľte mi rozhodnúť“. Táto jediná veta premení AI z nebezpečného „autopilota“ na bezpečného „poradcu“.
Upozornenie: Izolácia systému, uzamknutie účtu alebo vymazanie dôkazov môže mať nezvratné následky a ovplyvniť súdne/právne procesy. Tieto rozhodnutia sa prijímajú so súhlasom oprávneného reakčného tímu av prípade potreby aj so súhlasom právneho a manažmentu; Výstup AI je návrh, nie príkaz.

V súhrne

Reakcia na incidenty si vyžaduje rýchle a disciplinované rozhodovanie pod tlakom as tikajúcimi hodinami. Umelá inteligencia výrazne zvyšuje túto rýchlosť pomocou sumarizácie dôkazov, vytvárania časovej osi, triedenia hlavných príčin a zostavovania príručiek. Najkritickejšie opatrenia IR – izolácia, zablokovanie účtu, vypnutie systému, vymazanie/uchovanie dôkazov, právne upozornenie – sú nezvratné rozhodnutia, ktoré vedú k prerušeniu podnikania a právnym následkom a nemožno ich delegovať na AI. V každej zo šiestich fáz (príprava, detekcia, zadržiavanie, zničenie, záchrana, lekcia) AI vytvára analýzu a plán; Rozhodnutie patrí oprávnenému tímu. Dve zlaté pravidlá: očistiť dôkazy bez ich zachovania, izolovať kritickú infraštruktúru bez merania jej vplyvu.

Aplikačná úloha

Vyberte si scenár (napr. prevzatie účtu po phishingu). Načrtnite analýzu z AI pomocou šablón „Časová os udalosti“ a „Hypotéza hlavnej príčiny“; Zapíšte si dôkazy, ktoré použijete na overenie každého kroku časovej osi. Potom pomocou šablóny „Obmedzujúca možnosť“, keď budete mať tri obmedzujúce možnosti, zhodnoťte obchodný vplyv každej z nich a poznačte si, ktorú z nich by ste si vybrali a prečo (a čo by ste urobili ako prvé, aby ste zachovali dôkazy).

kontrolný zoznam

  • [ ] Obmedzil som AI ako voliteľný/analytický server; Urobil som operatívne rozhodnutie.
  • [ ] Overil som si každý krok časovej osi surovými dôkazmi, vyradil som výmysly.
  • [ ] Naplánoval som krok zhromažďovania dôkazov (obrázok, výpis pamäte) pred izoláciou/čistením.
  • [ ] Najprv som meral podnikateľský dopad izolácie kritickej infraštruktúry.
  • [ ] Hypotézy základnej príčiny som považoval za možnosti, ktoré je potrebné otestovať, nie za definitívne.
  • [ ] Pred podujatím som pripravil Playbook a predložil som ho vedúcemu IR na schválenie.
  • [ ] Zahrnul som právne/správne schválenie v prípadoch, keď sa vyžaduje právne oznámenie.