Enota 10 / 11

Meje, zasebnost, etika in prepoved nepooblaščene uporabe

Dobički:

  • Razumevanje, da so varnostni podatki občutljivi na treh ravneh (osebni podatki, korporativna inteligenca, zemljevid ranljivosti) in jih ni mogoče posredovati zunanjemu orodju brez anonimizacije.
  • Kar razlikuje obrambo od napada, sta avtoriteta in namera; Možnost uveljavljanja te dobre vere ne nadomesti avtoritete in dovoljenje za vozilo ne nadomesti zakonitosti.
  • Biti sposoben spremeniti varnostne podatke v osebni nadzor in se navaditi, da se pred vsako misijo sprašuje: "Ali sem pooblaščen, ali sem postal anonimen, ali je namen obrambni"?

Skozi ta modul smo umetno inteligenco uporabljali v vseh vidikih dela varnostnega strokovnjaka: analiza dnevnika, iskanje groženj, prednostna razvrstitev ranljivosti, odziv na incidente, analiza lažnega predstavljanja, pregled kode, obveščanje o grožnjah, poročanje. Ta enota obravnava vse te močne uporabe. Ker je moč umetne inteligence v kibernetski varnosti dvojna: isto zmogljivost je mogoče uporabiti za obrambo in napad; Isti dostop do podatkov pospeši in pušča delo. Ta enota pojasnjuje razliko med "lahko" in "mora".

Obstajata dve temeljni omejitvi in ​​obe sta nesporni. Prva je zasebnost in zaščita podatkov: varnostni podatki (dnevniki, IP-ji, uporabniški podatki, koda, podrobnosti o dogodkih) so tako osebni podatki kot občutljiva inteligenca, ki razkrije površino napadov organizacije; Brez zaščite ne gre nikamor. Drugič, etika in zakonitost: AI se uporablja samo v sistemih, za katere ste pooblaščeni, v obrambne namene in s pisnim dovoljenjem; Nepooblaščen dostop, ustvarjanje napadalnih orodij ali nepooblaščeno testiranje je kaznivo dejanje. Naslov te enote ni slogan, je licenca za poklic: neoverjen izpis je trditev, nepooblaščena uporaba je kaznivo.

Zasebnost: zakaj so varnostni podatki tako občutljivi?

Varnostni podatki so občutljivi na treh ravneh:

  1. Plast osebnih podatkov: uporabniška imena, e-pošta, IP (ki se v KVKK lahko štejejo za osebne podatke), evidenca dostopov. Zaščiten je po KVKK in GDPR.
  2. Plast korporativne inteligence: topologija notranjega omrežja, imena strežnikov, shema poimenovanja, kateri sistem je kje. S tem napadalec dobi zemljevid organizacije.
  3. Plast ranljivosti: Katere ranljivosti so odprte, kateri sistem je ranljiv. To je seznam tarč za napadalca, če informacije uhajajo.

Če prilepite dogodek z neobdelanim dnevnikom, resničnim naslovom IP in notranjimi imeni strežnika v javno orodje AI, se razkrijejo vse tri plasti. Pravilo: najprej anonimiziraj, potem pa, če je mogoče, sploh ne izdajaj. Zamenjajte dejanske vrednosti z doslednimi ogradami (USER_A, IC_IP_1, HOST_1); Če je mogoče, uporabite korporativna orodja, ki imajo pogodbo o obdelavi podatkov, ne uporabljajte svojih podatkov pri usposabljanju modelov in po možnosti delajte na mestu uporabe. V nekaterih primerih (npr. tekoča forenzična preiskava, strogo zaupni podatki) se ne uporabljajo zunanja orodja.

Etika in zakonitost: linija obrambe/napada

Isto znanje in izkušnje je mogoče uporabiti tako v obrambi kot v napadu; avtoriteta in namen določata razliko. Iskanje in zapiranje ranljivosti v lastnem sistemu je obramba; Iskanje po sistemu nekoga drugega brez dovoljenja je nepooblaščen dostop. Analiza lažnega e-poštnega sporočila je obramba; Pisanje prepričljive izjave o lažnem predstavljanju je napad. Pregledovanje dnevnika in odkrivanje napada je obramba; Zbiranje podatkov za sledenje osebi je nadlegovanje in nezakonito.

Naslednja tabela pojasnjuje to vrstico:

ukrepanje

Obramba (legitimna)

Napad/prepoved

Iskanje ranljivosti

V lastnem sistemu, z dovoljenjem za zapiranje

V tujem, brez dovoljenja

Testiranje penetracije

S pisnim obsegom in dovoljenjem

Nepooblaščeno testiranje = napad

Lažno predstavljanje

analizirati, odkriti

produce, send

zlonamerna programska oprema

Analiza (v izolaciji)

pisati, širiti

zbiranje podatkov

Za dogodek, celovito, posneto

gledati, vohuniti za osebo

Dostop

znotraj oblasti

nepooblaščeno = kaznivo dejanje

Sodobna orodja AI že zavračajo zahteve, kot je "napišite mi delujočo izsiljevalsko programsko opremo" ali "kako se infiltriram na to spletno mesto"; Toda odgovornost ni v filtru vozila, ampak v vaši poklicni etiki. Nepooblaščena uporaba ni zakonita, če vozilo to dopušča.

Preverjanje: tehnični steber etike

Preverjanje ni le kakovosten korak, je etični imperativ. Zapisati nedokazano obtožbo v poročilu lahko pomeni nekoga nepravično obtožiti ali prekiniti delo z napačno odločitvijo. Ponovimo disciplino preverjanja, ki smo jo v tem modulu videli kot etično načelo tukaj: Nobena ugotovitev, IOC, CVE, pripisovanje ali stavek poročila, ki ga ustvari umetna inteligenca, se ne spremenijo v dejanje ali uradni dokument, ne da bi bili potrjeni s surovimi dokazi in uradnim virom.

trije mini kovčki

1. primer – pravilna anonimizacija. Analitik želi analizirati kritičen incident z AI. Najprej zamenja vse prave IP-je, uporabniška imena in imena notranjih strežnikov z doslednimi ogradami, uporablja pogodbeno orodje za obdelavo podatkov podjetja in deli samo vzorec. Analiza je hitrejša, občutljivi podatki ne uhajajo. To je pravi način: ni nujno, da se hitrost in zasebnost medsebojno izključujeta.

Primer 2 – Nepooblaščena »dobrodelnost«. Strokovnjak se "sprašuje, ali je prijateljevo podjetje varno" in vpraša AI, kako preizkusiti sistem tega podjetja. Čeprav se to morda zdi dobronamerno, gre za poskus nepooblaščenega dostopa: testiranje sistema nekoga drugega brez pisnega dovoljenja in opredeljenega obsega je kaznivo dejanje. Pravilen način: brez testiranja; ga usmerite k lastni varnostni ekipi podjetja ali pooblaščenemu servisu za testiranje penetracije. Dobra volja ni nadomestilo za avtoriteto.

Primer 3 – Prehod na nadzor. Vodja želi uporabiti AI za profiliranje vseh dejavnosti zaposlenega iz varnostnih dnevnikov, da bi razumel, ali je ta oseba "zvesta" ali ne. To presega namen varnosti v osebni nadzor; Krši KVKK in presega dovoljeno omejitev uporabe varnostnih podatkov. Varnostni strokovnjak to zavrne in zahtevo usmeri na ustrezen kanal (kadrovski, pravni, definiran preiskovalni okvir). Lekcija: varnostni podatki se zbirajo zaradi varnosti; To ni orodje za osebni nadzor.

Šibek poziv/močan poziv

Šibek poziv:

Analizirajte vse dejavnosti Ahmeta Yılmaza (10.2.14.7) v zadnjih 3 mesecih, ali počne kaj sumljivega, ustvarite osebnostni profil.

Ta zahteva je namenjena resnični osebi, zagotavlja osebne podatke brez maske, presega varnostne namene in zdrsne v nadzor ter zahteva nelegitimen rezultat, kot je "profil osebnosti". Gre tako za kršitev KVKK kot za etično kršitev.

Močan poziv:

Vaša vloga: pomočnik, ki pripravi varnostno analizo za analitika. Delo z anonimiziranimi podatki v okviru določene preiskave incidenta. Naloga: Ali obstaja anomalija v vzorcu dostopa USER_A v definiranem oknu dogodkov (03:00-04:00), ki je združljiva s hipotezo o uhajanju podatkov? Ne komentirajte osebnosti/zvestobe; samo ovrednotite tehnični vzorec na podlagi dokazov. Ne odjavite se. Podatki: [anonimno, samo ustrezno okno]

Močna zahteva je anonimna, omejena na določen obseg preiskave, ne zahteva osebne razlage, deluje le z ustreznimi podatki in tehničnim vzorcem.

Kopirane predloge pozivov

PREDLOGA ZA REVIZIJO ANONIMIZACIJE Preverite naslednje podatke, preden jih posredujete zunanjemu orodju AI: ali je v njem še kakšen pravi IP, uporabniško ime, e-pošta, ime notranjega gostitelja/strežnika, ime domene, informacije o podjetju, osebni podatki? Naštejte jih vse in predlagajte skladne nadomestne oznake. Opozori, če je kaj sumljivega. Podatki: [prilepi]

PREDLOGA ZA PREVERJANJE OBSEGA IN POOBLASTILO Preverite varnostno nalogo, ki jo bom opravil: ali je znotraj sistemske omejitve, za katero sem pooblaščen, ali je znotraj obsega opredeljenega namena/preiskave, ali prehaja na osebni nadzor, ali zahteva pisno dovoljenje? Če obstaja rdeča zastava, opozorite in predlagajte legitimno alternativo. Naloga: [napiši]

PREDLOGA OPOMNIKA O ETIČNIH MEJAHOcenite zahtevo: ali je obrambna in dovoljena ali spada v mejo nepooblaščenega dostopa/napada/nadzora? Če je legitimno, napišite, kako to storiti varno, če ne, zakaj tega ne bi smeli storiti in pravi kanal. Zahteva: [piši]

PREDLOGA ZAHTEVE ZA PREVERJANJE Za vsako ugotovitev, IOC, CVE, pripis in stavek poročila, ki ga ustvarite, dodajte opombo "s katerim neobdelanim dokazom/uradnim virom naj se preveri". Predpostavimo, da ne bo postal dejanje ali uradni dokument, dokler ne bo preverjen. Naloga: [napiši]

Pogoste napake

  • Obhod anonimizacije. Napačno je reči "itak notranja uporaba"; Vsak dejanski IP/uporabnik/gostitelj do zunanjega orodja AI je puščanje.
  • Zamenjati dobre namene za oblast. "Želel sem pomagati" ne opravičuje nepooblaščenega dostopa; Potrebno je pisno dovoljenje in opredeljen obseg.
  • Spreminjanje varnostnih podatkov v nadzor. Dnevniki se zbirajo zaradi varnosti; Profiliranje/spremljanje osebe je kršitev KVKK in zloraba.
  • Razmišljanje, da je dovoljenje vozila legitimnost. Samo zato, ker AI nečesa ne zavrne, to dejanje ni zakonito/etično; Odgovornost je na tebi.
  • Razmišljanje o preverjanju kot o luksuzu. Obtožba brez dokazov lahko nekoga nepravično obtoži ali prekine delo; preverjanje je etična obveznost.
Namig: Pred katero koli nalogo postavite tri vprašanja: "Ali sem pooblaščen v tem sistemu? Ali sem te podatke anonimiziral? Ali je ta namen obrambni ali nadzorni/žaljivi?" Če ne morete jasno reči "da/obramba" vsem trem, se ustavite in se posvetujte z nekom od oblasti.
Pozor: nepooblaščen dostop, nepooblaščeno testiranje, vdiranje in osebni nadzor; Tudi če je storjeno z dobrimi nameni, je kaznivo in zunaj tega poklica. Moč umetne inteligence ne spremeni te črte, le poveča njeno hitrost, če se uporablja nepravilno. Omejitev ni tehnična, ampak pravna in etična.

Če povzamem

Ta enota je nesporno začrtala močne uporabe, ki so se jih naučili skozi modul. Obstajata dve meji: zaupnost (varnostni podatki so osebni podatki + korporativna inteligenca + zemljevid ranljivosti; niso posredovani brez anonimizacije, če je mogoče) in etika/zakonitost (AI se uporablja samo v pooblaščenih sistemih, v obrambne namene, s pisnim dovoljenjem). Kar razlikuje obrambo od napada, sta avtoriteta in namen; Dobra vera ne nadomesti oblasti, niti dovoljenje za vozilo ne nadomesti zakonitosti. Preverjanje ni samo kakovost, je etična obveznost, ki preprečuje obtožbe brez dokazov in napačne odločitve. Tri vprašanja pred vsako misijo: ali sem pooblaščen, ali sem anonimiziran, ali je namen obrambni?

Aplikacijska naloga

Izberite tri izmed nalog, ki ste se jih naučili v modulu (npr. analiza dnevnika, analiza lažnega predstavljanja, preiskava incidenta). Za vsako uporabite predlogi »Nadzor obsega in avtorizacije« in »Nadzor anonimizacije«: ali ste pooblaščeni, kako boste anonimizirali podatke, ali je namen mejni obrambni? Nato napišite vzorec zahteve, ki presega omejitev (nepooblaščeno/nadzor) in dokumentirajte, zakaj naj bi bila zavrnjena in kateri je pravi kanal s predlogo »Opomnik o etični omejitvi«.

kontrolni seznam

  • [ ] V vsaki vlogi sem delal samo na sistemih, za katere sem bil pooblaščen.
  • [ ] Podatke sem anonimiziral in prebrskal, preden sem jih dal zunanjemu orodju.
  • [ ] Potrdil sem, da je namen obramba, ne nadzor/napad.
  • [ ] Dobre volje nisem zamenjal z avtoriteto ali dovoljenja za vozilo z zakonitostjo.
  • [ ] Zavrnil sem zahteve za osebno profiliranje/sledenje in jih usmeril na pravi kanal.
  • [ ] Vsake ugotovitve/IOC/CVE/citiranja/trditve nisem spremenil v akcijo, ne da bi jo preveril.
  • [ ] Ko sem bil v dvomih, sem se posvetoval s pristojnim (pravnim, upravnim, upravljavcem podatkov).