Dobički:
- Biti sposoben razlikovati, kje umetna inteligenca prihrani čas v obrambnem varnostnem delovnem toku (odkrivanje, analiza, posredovanje, izboljšanje, poročanje) in kje so varnostno kritične odločitve (najava napada, izolacija, blokiranje, uradno poročilo) prepuščene analitiku, odvisno od stopnje tveganja naloge.
- Sposobnost uporabe discipline povezovanja vsakega izhoda umetne inteligence z neobdelanimi dokazi (dnevnik, IOC, CVE, koda), neodvisnega preverjanja in posredovanja skozi kontekstno filtriranje
- Sposobnost anonimiziranja dnevniških in varnostnih podatkov v okviru KVKK/zasebnosti ter pridobitev navade uporabe samo za pooblaščene, obrambne namene in s pisnim dovoljenjem.
V varnostno-operativnem centru (SOC v angleščini - Security Operations Center; ekipa, ki 24/7 nadzoruje omrežje organizacije, strežnike in uporabnike), se vsako sekundo pretaka na tisoče zapisov dogodkov. Zaposleni se je ob 3.14 povezal s strežnikom v Rusiji: je to napad ali službena pot v tujino? En uporabnik je šifriral 4000 datotek v petih minutah: je to izsiljevalska programska oprema ali orodje za varnostno kopiranje? V e-poštnem sporočilu piše "Račun je priložen": je to pravo računovodsko e-poštno sporočilo ali lažno predstavljanje? Pri pregledu kode poizvedba SQL neposredno poveže uporabniški vnos: ali je to ranljivost, ki jo je mogoče izkoristiti, ali varen skript, ki se izvaja v notranjem omrežju? Mnoga od teh vprašanj se ponavljajo in utrujajo; Nekatere med njimi so odločitve, ki lahko neposredno povzročijo kršitev podatkov, milijone lir škode ali ugled institucije.
Umetna inteligenca (AI ali na kratko AI – računalniški sistemi, ki lahko skenirajo, povzemajo, razvrščajo, označujejo anomalije in ustvarjajo osnutke velikih količin besedila in vzorcev) se prilega točno na sredino te slike. Če se pravilno uporablja, v nekaj sekundah povzame na tisoče vrstic dnevnikov, razvrsti skupino ranljivosti po prednosti, analizira e-poštno sporočilo z lažnim predstavljanjem v nekaj sekundah namesto v minutah in vam da čas za razmislek. Če se uporablja nepravilno, lahko prezre pravi napad tako, da ga označi za "normalnega", lažno alarmira ekipo z izmišljevanjem grožnje, ki ne obstaja, ali odteče zaupne podatke dnevnika izven organizacije.
Namen te enote ni promocija vozil. Cilj je razjasniti, kam umetno inteligenco vključiti v službo varnostnega strokovnjaka in kam je sploh ne. Ponovimo osnovno načelo od začetka: umetna inteligenca je pomočnik, ne organ odločanja namesto varnostnega analitika. Na usposobljenem strokovnjaku je, da incident razglasi za pravi napad, izolira sistem, blokira uporabnika in ugotovitev spremeni v uradno poročilo. Nepreverjen rezultat AI je nedokazana trditev. In najbolj rdeča vrstica tega modula: Vse, kar je tukaj razloženo, je za defenzivne (obrambne) namene. Uporaba umetne inteligence za infiltracijo v sistem brez dovoljenja, ustvarjanje orodja za napad ali izvajanje nepooblaščenega testiranja je nezakonita in izven obsega tega modula.
Varnostni potek dela in mesto umetne inteligence
Da bi razumeli posel obrambne varnosti, je koristno proces razdeliti na pet stopenj. Zaznavanje: zajemanje sumljivega vedenja iz podatkov dnevnika in SIEM. Analiza/triaža: ocenjevanje in določanje prednosti, ali je alarm resničen ali napačen (lažno pozitiven). Odziv: zajezitev dogodka, izolacija, čiščenje. Sanacija: Zapiranje ranljivosti, odprava temeljnega vzroka. Poročanje: prevod ugotovitve v tehnično in vodstveno dokumentacijo. AI se lahko dotakne vseh petih stopenj, vendar ne vsaka z enako avtoriteto.
Opredelimo nekaj pojmov od začetka. SIEM (Security Information and Event Management) je sistem, ki zbira in povezuje zapise dnevnikov iz različnih virov (strežnik, požarni zid, aplikacija) in ustvarja alarme na podlagi pravil. Lažno pozitivno je, ko dogodek, ki dejansko ni grožnja, povzroči alarm; To je bolečina v riti, ki utruja ekipe SOC in vodi v "pozorno utrujenost". Lažno negativen je, ko se pravi napad nikoli ne ujame; To je najnevarnejša napaka, ker tiho povzroča škodo. IOC (Indicator of Compromise) je tehnična sled, ki prikazuje sled napada: zlonamerni naslov IP, zgoščena vrednost datoteke (hash), ime domene. TTP (Tactics, Techniques, Procedures) je vedenjski vzorec, ki opisuje, kako se vede napadalec.
Naslednja tabela povzema vlogo in stopnjo tveganja umetne inteligence po nalogah:
Iskanje
Vloga AI
Stopnja tveganja
Kdo odobri
Povzetek dnevnika, zmanjšanje šuma
pospeševalnik, seštevalec
nizka
analitik
Oris prednostne naloge ranljivosti
Sorter, predlog
Nizka-srednja
analitik
Analiza lažnega predstavljanja e-pošte
Predkvalificiranje, razčiščevanje
srednje
analitik
Triaža alarma (true/false)
Sugestija proizvaja utemeljitev
Srednje visoka
Analitik (še vedno pravilno)
Osnutek priročnika za odzivanje na incidente
generator skic
Srednje visoka
Višji analitik / vodja IR
Ugotovitev pregleda varne kode
Drugo oko, kazalec
Srednje visoka
Razvijalec + varnost
Odločitev o izolaciji/blokiranju sistema
ni v pomoč
zelo visoko
pooblaščeni analitik
Uradno poročilo/obvestilo o incidentu
Osnutek, strokovni popravek
zelo visoko
IR vodja + pravno/skladnost
Upoštevajte eno vrstico v tem grafikonu: ko tveganje narašča, se vloga umetne inteligence zmanjšuje, človeško odobravanje raste. Nobena linija umetne inteligence ne more izvzeti dogodka iz pregleda.
Zakaj je preverjanje srce tega posla
Zdi se, da je umetna inteligenca prepričana o rezultatu, ki ga daje, vendar morda ni prepričana. Jezikovni model lahko izdela neobstoječo številko CVE (ID ranljivosti), se sklicuje na vrstico dnevnika, ki dejansko ne obstaja, ali trdi, da je naslov IP "zlonameren" brez kakršnega koli dokaza; to se imenuje halucinacija. Isti model lahko tudi zgreši pravo napadalno verigo. Obe pasti sta enako pretočni; Edina stvar, ki loči dobro od napačnega, je vaše strokovno znanje in vaša navada preverjanja.
Disciplina preverjanja je sestavljena iz treh korakov:
- Povežite z dokazi: vsako trditev AI povežite z neobdelanim dnevnikom, dejanskim IOC, preverljivim zapisom CVE ali samo kodo. Trditve, katerih vir ni naveden, ne morejo biti vključene v poročilo. Uporabite AI, da pritegnete pozornost, ne kot dokaz.
- Neodvisno preverite: preglejte tudi področja, ki jih AI imenuje "čista". Negativni izhod umetne inteligence ni zagotovilo, da "ni nevarnosti"; Nikoli ne preskočite lastne sistematične analize.
- Kontekstni filter: strokovno preizkusite, ali rezultat ustreza arhitekturi organizacije, poslovnemu kontekstu in znanemu običajnemu vedenju. "Anomalija" ne pomeni vedno "napad".
Pozor: podpis poročila o incidentu, ki ga je ustvarila umetna inteligenca, ne da bi vsako trditev povezali z neobdelanimi dokazi, nosi enako odgovornost kot obtožba brez dokazov. Gladek izpis ni natančen izpis; Če je varnostna odločitev napačna, je cena zrušitev sistema ali zgrešena kršitev.
Zasebnost in etika: dnevniški podatki so občutljivi podatki
Dnevniški zapisi vsebujejo uporabniška imena, naslove IP, imena notranjih strežnikov, poti datotek in včasih osebne podatke. Zaščiteni so v skladu s KVKK (Zakon o varstvu osebnih podatkov) v Turčiji in GDPR v Evropi; Poleg tega so to "notranje informacije", ki razkrivajo napadalno površino institucije. Če prilepite dogodek z neobdelanim dnevnikom, resničnimi naslovi IP in imeni notranjih strežnikov v javno orodje AI, ne izpostavite le osebnih podatkov, ampak prenesete tudi uporaben zemljevid omrežja na zunanji strežnik. Pravilo je preprosto: najprej anonimiziraj in maskiraj. Zamenjajte prave IP-je, uporabniška imena, notranja imena gostiteljev z nadomestnimi oznakami; Če je mogoče, izberite poslovna orodja, ki imajo pogodbo o obdelavi podatkov in ne uporabljajo vaših podatkov pri usposabljanju modelov.
Etična meja je vsaj tako pomembna kot tehnična meja. Razlika med iskanjem ranljivosti in njenim izkoriščanjem brez dovoljenja je razlika med pravnim in kazenskim. V tem modulu uporabljate AI samo v sistemih, za katere ste pooblaščeni, za obrambne namene in s pisnim dovoljenjem. Prositi AI, da naredi stvari, kot so "napiše orodje za napad", "kako naj se infiltriram na to spletno mesto", "izdelam delujočo zlonamerno programsko opremo" je zunaj stroke, sodobna orodja AI pa jih tako ali tako zavračajo.
trije mini kovčki
1. primer – Varna uporaba. Analitik med nočno izmeno naleti na 1200 alarmov v SIEM. Ali AI povzema neobdelana opozorila (anonimizirana); Umetna inteligenca strne 1200 alarmov v 18 grozdov in potegne naprej vzorec »340 neuspešnih prijav z istega notranjega IP-ja, čemur sledi 1 uspešna prijava«. Analitik preveri to gručo z neobdelanim dnevnikom, najde pravi napad s surovo silo z geslom in zaklene račun v 9 minutah. AI pospešeno razvrščanje; Analitik je sprejel odločitev in preverjanje.
Primer 2 – Nepreverjena izhodna past. Drugi analitik je umetni inteligenci dal prednost seznamu ranljivosti. AI pravi: "CVE-2024-99999 je kritičen, popravite ga zdaj." Analitik namerava popraviti, vendar nikoli ne odpre zapisa CVE; medtem ko takega CVE ni - model je sestavil številko. Ekipa izgublja ure z lovljenjem popravka, ki ne obstaja, medtem ko je prava kritična ranljivost odložena. Preverjanje je izpuščeno, trditev ni povezana z virom.
Primer 3 – Kršitev zaupnosti. Da bi pospešil preiskavo incidenta, strokovnjak prilepi neobdelani dnevnik požarnega zidu – z dejanskimi notranjimi naslovi IP, uporabniškimi imeni in imeni strežnikov VPN – v javno orodje AI. Omrežna topologija organizacije, shema poimenovanja in seznam uporabnikov so šli na zunanji strežnik. Pravilen način je bil prikriti IP-je in imena ter deliti samo vzorec.
Šibek poziv/močan poziv
Šibek poziv:
Ali je v naslednjem dnevniku napad: 10.2.14.7 uporabnik ahmet.yilmaz je vstopil v VPN in se nato povezal z datotečnim strežnikom FS-MUHASEBE-01. Prav tako dajte prednost tem ranljivostim.
Ta zahteva je pomanjkljiva na tri načine: dejanski IP, ime uporabnika in strežnika so v skupni rabi (kršitev zasebnosti), vloga in meje AI niso opredeljene in preverljivi dokazi niso zahtevani. AI zapolni vrzeli z ugibanjem in pojavi se tveganje izmišljotine.
Močan poziv:
Vaša vloga: DRAFT pomočnik analitika SOC. odločanje; Incident razglasite za "napad", izolirajte sistem ali blokirajte uporabnika. Samo analizirajte vzorec anonimnega dnevnika, ki sem vam ga dal. Za vsako trditev navedite, na kateri vrstici dnevnika jo temeljite; Označite "[analitik preveri]", kjer niste prepričani; ponarejanje IOC, CVE ali IP. Anonimni incident: USER_A je dostopal do VPN prek YURTDISI_IP ob 03:14; nato dostopal do 4000 datotek do notranjega datotečnega strežnika; Uporabnik običajno dela med 09:00-18:00 uro. Vprašanja: (1) kateri vzorci so sumljivi, (2) katere dodatne dokaze v dnevniku naj poiščem, (3) ali bi lahko prišlo do lažno pozitivnih rezultatov?
Močna volja je anonimna, določa vlogo in mejo, postavlja pod vprašaj vezanost na dokaze in možnost lažnih pozitivnih rezultatov ter prepoveduje izmišljevanje.
Kopirane predloge pozivov
PREDLOGA ZA OPIS VLOG IN MEJA Vaša vloga: pomočnik varnostnega analitika, ki pripravlja OSNUTEK/ANALIZO. Niste analitik; Razglasitev incidenta za napad, izolacija sistema, blokiranje uporabnika ali dokončanje uradnega poročila. Končna odločitev in podpis je pri analitiku. Pokažite dokaz (vrstica dnevnika, IOC, CVE, koda) za vsak zahtevek; Označite nekaj, kar nima dokazov, kot "[mora biti preverjeno]", ne izmišljujte si. Naloga: [napiši nalogo].
PREDLOGA ZA NADZOR ANONIMIZACIJE Iz naslednjih varnostnih podatkov izvlecite dejanske naslove IP, uporabniška imena, imena notranjih gostiteljev/strežnikov, e-pošto in imena domen, informacije o podjetju; zamenjajte z doslednimi nadomestnimi oznakami (USER_A, IC_IP_1, HOST_1). Ohranite le vzorec, potreben za analizo. Obvesti me o spremembah na seznamu. Podatki: [prilepi podatke]
PREDLOGA ZA PREVERJANJE POTRDITVE Za vsako ugotovitev, ki jo ustvarite, napišite poleg nje: (1) na katerih dokazih temelji, (2) kateri neobdelani zapis/vir naj odprem, da preverim, (3) verjetnost lažno pozitivnega rezultata in zakaj. Po potrebi raje kot natančen jezik uporabite "možno/sumljivo". Neobstoječa izdelava CVE/IOC/IP.
PREDLOGA ZA RAZDELITEV RAVNI TVEGANJA Kategorizirajte varnostno dodelitev, ki jo bom dodelil, in napišite utemeljitev: (A) nizko tveganje – oris/povzetek AI zadosten, (B) srednje tveganje – analitik mora preveriti, (C) visoko/zelo visoko tveganje – odločitev/izolacija/obvestilo pripada analitiku, AI je le v pomoč. Naloga: [napiši nalogo].
Pogoste napake
- Zamenjati AI za analitika. AI išče vzorce, vendar nima odgovornosti ali pooblastil; Vi se odločite. Rezultat je osnutek, ne razsodba.
- Skupna raba pravega IP-ja, imena uporabnika in gostitelja. To je hkrati kršitev KVKK in puščanje omrežnega zemljevida, ki bo koristilo napadalcu; najprej maska.
- Zanašanje na negativne rezultate umetne inteligence in sproščeno iskanje. "Ni grožnje" v resnici ne pomeni, da je ni; Nikoli ne preskočite lastne sistematične analize.
- Uporaba narejenega CVE/IOC brez preverjanja. Lahko se ujema s številko modela in indikatorjem; Vsako potrdite z uradnim virom.
- Nepooblaščena/žaljiva uporaba. Delajte le obrambno, na svojih sistemih, s pisnim dovoljenjem; V nasprotnem primeru je nezakonito in neetično.
Namig: za vsako nalogo si postavite eno vprašanje: »Kaj se zgodi, če je ta rezultat napačen?« Če je odgovor "napad pobegne" ali "pride do prekinitve poslovanja" - kot se pogosto zgodi pri varnosti - uporabite AI samo za povzetek/predlog/oris in nikoli ne preskočite preverjanja.
Če povzamem
Umetna inteligenca je močan pomočnik pri kibernetski varnosti: povzema dnevnik, razvršča alarme, analizira lažno predstavljanje, skenira kodo, ustvarja osnutke poročil. Toda to je varnostno kritično področje; Kvalificirani strokovnjak mora incident razglasiti za napad, izolirati sistem, blokirati uporabnika in vložiti uradno prijavo. Vloga umetne inteligence v petih fazah procesa (odkrivanje, analiza, posredovanje, sanacija, poročanje) se razlikuje glede na stopnjo tveganja; Z večanjem tveganja raste odobravanje ljudi. Vsak korak varujejo tri discipline: dokazi, neodvisno preverjanje, kontekstni filter. In pod vsem tem sta dve omejitvi: zaupnost (izvoz neobdelanih podatkov brez anonimizacije) in etika (dovoljena, obrambna, samo pooblaščena uporaba).
Aplikacijska naloga
Izberite tri naloge iz svoje organizacije (ali primer scenarija): eno nizko tveganje (npr. dnevni povzetek opozoril), eno srednje tveganje (npr. analiza lažnega predstavljanja), eno zelo visoko tveganje (npr. odločitev o izolaciji sistema). Za vsako (1) opišite vlogo AI v enem stavku, (2) zapišite, kateri korak preverjanja boste izvedli, (3) navedite, kako boste podatke anonimizirali. Nato prilagodite predlogo »Opredelitev vloge in meja« vaši nalogi s srednjim tveganjem, napišite poziv in zabeležite, kako boste preverili njegove rezultate z neobdelanimi dokazi.
kontrolni seznam
- [ ] Določil sem stopnjo tveganja (nizko/srednje/visoko/zelo visoko) naloge.
- [ ] Omejil sem vlogo AI na "pomočnik/povzetek/predlog/osnutek"; Odločitev in podpis je pri analitiku.
- [ ] Podatke sem anonimiziral; resnični IP, imena uporabnikov, gostiteljev in domen so prikriti.
- [ ] Obljubil sem, da bom vsako trditev preveril s surovimi dokazi (dnevnik, IOC, CVE, koda).
- [ ] Kljub negativnemu rezultatu AI bom izvedel lastno sistematično analizo.
- [ ] Ker vem, da gre morda za lažni CVE/IOC/IP, bom to potrdil z uradnim virom.
- [ ] Omejen sem samo na pooblaščeno, obrambno in pisno pooblaščeno uporabo.