Dobički:
- Sposobnost oblikovanja delovnega toka SOC od konca do konca, ki ga sestavljajo zbiranje, odkrivanje, triaža, preiskava, posredovanje, izboljšanje, poročanje in povratne informacije, ki določajo lokacijo umetne inteligence in človeških vrat
- Zmožnost ločevanja avtomatizacije glede na stopnjo tveganja (koraki z nizkim tveganjem/reverzibilni koraki so samodejni, koraki z visokim tveganjem/nereverzibilni koraki so pod nadzorom človeka) in oblikovanje poti povrnitve za vsako samodejno dejanje.
- Sposobnost vzpostavitve samonadzorne in povratne zanke, ki redno meri lažno pozitivno/negativno stopnjo, MTTD/MTTR, izhodno natančnost in odmik modela
Ta končna enota združuje dele, ki smo se jih ločeno naučili skozi modul – analizo dnevnika, iskanje groženj, upravljanje ranljivosti, odziv na incidente, lažno predstavljanje, pregled kode, obveščanje, poročanje – v en sam potek dela od konca do konca. V pravem varnostnem operativnem centru (SOC) ti koraki niso prekinjeni; Alarm sproži preiskavo, ki sproži odgovor, ta sproži poročilo, ki sproži sanacijo. Umetna inteligenca je vpletena v vsak člen te verige, vendar je človek tisti, ki drži verigo in sprejema odločitve na vseh kritičnih vratih.
Poleg tega ta enota pokriva dve kritični temi. Prva je avtomatizacija: ko se združita SOAR (varnostna orkestracija, avtomatizacija in odziv — platforma, ki avtomatizira in organizira varnostne procese) in umetna inteligenca, se povečata moč in tveganje; Treba je razlikovati med tem, kaj je mogoče avtomatizirati in česa nikoli ne moremo odstraniti iz odobritve človeka. Drugič, upravljanje kakovosti in samoregulacija: Varnostna operacija, ki podpira AI, ni enkrat nastavljena in opuščena; nenehno se spremlja, meri, vrača in popravlja. Avtomatizacija poveča hitrost, vendar ne odpravi odgovornosti; Varnostni program ostane varen le z rednim samonadzorom.
Potek dela SOC od konca do konca
Poglejmo, kje pride do umetne inteligence in kdo jo odobri v tipičnem življenjskem ciklu incidenta:
- Zbiranje in spremljanje: pretok dnevnikov v SIEM; AI zmanjšuje hrup, povzema. (Samodejno, nizko tveganje.)
- Zaznavanje in alarm: pravilo + anomalija + zaznavanje vzorcev AI. (Samodejna proizvodnja; triaža je pri ljudeh.)
- Triaža: Je alarm pravi ali lažno pozitiven? AI predlaga utemeljitev in prednost; potrjuje analitik. (Človeška vrata.)
- Preiskava: umetna inteligenca zbira dokaze, določa časovnico, navaja glavni vzrok; analitik potrjuje s surovimi dokazi. (Človeška vrata.)
- Intervencija: Izolacija, zaklepanje, čiščenje. AI omogoča izbiro/vpliv; Odločitev je v rokah pooblaščenega analitika. (Kritična človeška vrata.)
- Sanacija: Zapiranje ranljivosti, odprava vzroka. Osnutek načrta AI; odobritev pri upravljanju sprememb. (Človek + postopek.)
- Poročanje: AI napiše osnutek, se prilagodi občinstvu; Izvedenec overi in podpiše dokaze. (Človeška vrata.)
- Učenje in povratne informacije: AI izloči vzorce; Posodobi pravila in priročnike za odkrivanje ekip. (Človek + postopek.)
Pravilo te verige: nizkotvegani, ponavljajoči se, reverzibilni koraki so lahko avtomatizirani; Visoko tvegani, nepovratni koraki, ki zahtevajo presojo, gredo skozi človeška vrata.
Tabela odločitev o avtomatizaciji
korak
Ali se lahko avtomatizira
stanje
človeško odobravanje
Zbiranje dnevnika, normalizacija
Ja točno
—
ni potrebno
Obogatitev alarma (iskanje IOC)
ja
Vir je zanesljiv
Je pregledan
Lažno pozitivna eliminacija (znano dobro)
delno
strogo pravilo
Pregledano z vzorčenjem
Lažno predstavljanje v karanteni
delno
visoka natančnost
Pregled + povratna pot
Samodejno zakleni račun
previden
Le jasni kriteriji
Hitro človeško preverjanje
Izolirajte strežnik
Na splošno št
Razen kritične infrastrukture
Prisiljena človeška odločitev
Krpanje (izdelava)
št
—
Testiranje + upravljanje sprememb
Uradno poročilo/obvestilo
št
—
Strokovnjak + pravo
Vodenje kakovosti in samopresoja
Varnostna operacija, ki jo poganja AI, je živ sistem; njegova zmogljivost se s časom spreminja (novi napadi, spreminjanje okolja, posodobitve modela). Za varnost je potrebno redno merjenje:
- Stopnja lažno pozitivnih in lažno negativnih rezultatov: Kako pogosto umetna inteligenca sproži alarme zaman in kako pogosto zgreši pravo grožnjo? Lažno negativni so še posebej pozorni, ker tiho povzročajo škodo.
- MTTD/MTTR: Ali se povprečni zaznavni in odzivni časi izboljšujejo?
- Natančnost izpisa umetne inteligence: koliko povzetkov/ugotovitev/citatov umetne inteligence prestane preverjanje z vzorčenjem?
- Varnost avtomatizacije: Ali samodejna dejanja delujejo po pričakovanjih, ali obstajajo lažni sprožilci, ali povrnitve delujejo?
- Zanka povratnih informacij: Ali dejanski najdeni dogodki postanejo nova pravila zaznavanja in sproženi alarmi postanejo seznami izjem?
Izrazi: MTTD (povprečni čas do odkrivanja). Povratna zanka je, ko se operacija uči iz lastnih rezultatov in posodablja svoja pravila. Odmik modela je, ko umetna inteligenca zastari in se zmogljivost zmanjša, ko se spremeni okolje. Samorevizija je reden, kritičen pregled lastnih procesov ekipe.
trije mini kovčki
1. primer – pravilna avtomatizacija. SOC avtomatizira korak "samodejnega obogatitve in prednostnega razporejanja opozoril, ki se ujemajo z znanimi zlonamernimi IOC in so v kategoriji nizkega tveganja"; vendar vedno pusti korak "izolacije strežnika" za človeško odobritev. Rezultat: analitiki so osvobojeni 400 rutinskih alarmov na dan, s čimer se sprosti čas za prave preiskave, kritične odločitve pa prepuščajo človeku. Pravi del verige je avtomatski, pravo mesto je človek.
2. primer – avtomatizacija se izjalovi. Drugi SOC zelo široko opredeljuje pravilo "samodejnega zaklepanja računa ob sumljivi prijavi". Nekega dne zaradi konfiguracijske napake pravilo zaklene 1200 zakonitih uporabnikov hkrati in delo se ustavi; Poleg tega obnovitvena pot ni definirana. Lekcija: avtomatizacija z velikim vplivom mora imeti stroga merila, postopno uvajanje in pot povrnitve. Avtomatizacija mora biti reverzibilna in nadzorovana s samoregulacijo.
Primer 3 – Zdrs zaradi samokontrole. V trimesečni samoreviziji ekipa opazi, da se natančnost zaznavanja lažnega predstavljanja umetne inteligence zmanjšuje: nov val lažnega predstavljanja je zgrešen, ker se ne ujema s starimi vzorci (odmik vzorca). Ekipa zbira vzorce, posodablja pravila zaznavanja in osvežuje kontekst, ki je bil dan AI. Brez rednega samokontrole bi se to tiho izmikanje lahko nadaljevalo več mesecev. Nauk: samo zato, ker je uspešnost enkrat dobra, ne ostane vedno dobra; merjenje in povratne informacije so bistvene.
Šibek poziv/močan poziv
Šibek poziv:
Popolnoma avtomatizirajte naš SOC in pustite, da AI poskrbi za vse.
Ta zahteva zahteva avtomatizacijo brez diskriminacije tveganja, ignorira človeška vrata in ne upošteva povrnitve in nadzora. Če se bodo izvajale, bodo visoko tvegane odločitve postale avtomatizirane brez nadzora in se ob prvi napaki spremenile v katastrofo.
Močan poziv:
Vaša vloga: Svetovalec pri načrtovanju procesov SOC. [Seznam] teh korakov življenjskega cikla dogodka v tri glede na stopnjo tveganja: (A) popolnoma avtomatiziran (z nizkim tveganjem, reverzibilen, ponavljajoč se), (B) AI priporoča + človek odobri, (C) vedno človeška odločitev (visoko tveganje, nepovratno). Predlagajte obvezno pot povrnitve in metriko sledenja za vsako (A) in (B). Pripravite tudi osnutek četrtletnega kontrolnega seznama za samorevizijo: lažno pozitivna/negativna stopnja, MTTD/MTTR, vzorčenje točnosti izhodnih podatkov AI, znaki premikanja vzorcev.
Močno povpraševanje loči avtomatizacijo glede na stopnjo tveganja, zahteva povrnitev in spremljanje ter vzpostavi okvir samoregulacije.
Kopirane predloge pozivov
PREDLOGA ZA LOČEVANJE TVEGANJ AVTOMATIZACIJE Te varnostne korake delovnega toka ločite na tri: (A) popolnoma avtomatizirano ustrezno, (B) priporoči človek odobri, (C) vedno človeška odločitev. Napišite utemeljitev, reverzibilnost in vpliv na poslovanje za vsak korak. Priporočite obvezno pot povrnitve za korake z velikim vplivom. Koraki: [seznam]
OBLIKOVNA PREDLOGA ROLLBACK za samodejno ukrepanje [npr. zaklepanje računa] predlagajo varno zasnovo: merila sprožitve (ozko), postopno uvajanje, lažni korak povrnitve sprožitve, opozorilo in točka človeškega preverjanja. Zasnova za preprečevanje slepe avtomatizacije. Akcija: [napiši]
PREDLOGA KONTROLNEGA SEZNAMA ZA SAMOREVIZIJO Pripravite četrtletni kontrolni seznam za samorevizijo za SOC, ki ga poganja umetna inteligenca: lažno pozitivna/negativna stopnja, pristranskost MTTD/MTTR, vzorčenje natančnosti izhoda umetne inteligence, lažni sprožilci avtomatizacije, znaki premikanja vzorcev, delovanje povratne zanke, skladnost z zasebnostjo/anonimizacijo. Za vsako postavko napišite, kako se bo merilo.
PREDLOGA POVRATNE ZANKE Narišite, kaj se naučimo iz dejanskega dogodka/alarma, ki ne uspe: (1) vzorec, ki bo postal novo pravilo zaznavanja, (2) lažno pozitivno, ki bo dodano na seznam izjem, (3) korak priročnika, ki bo posodobljen, (4) nov kontekst, ki bo dan AI. Povzetek dogodka/alarma: [prilepi]
Pogoste napake
- Avtomatizacija koraka z visokim tveganjem. Nepovratni koraki, kot so izolacija strežnika, popravki proizvodnje, uradno obvestilo, niso odstranjeni iz človeških vrat.
- Ne načrtovanje poti do vrnitve. Možno je, da se katero koli samodejno dejanje sproži nepravilno; Avtomatizacija brez točke razveljavitve in potrditve je nevarna.
- Nastavi in pozabi. Učinkovitost umetne inteligence se spreminja s spreminjanjem okolja; Brez rednega samonadzora in merjenja se tihe izmike kopičijo.
- Samo sledenje lažno pozitivnemu. Lažno negativen (resnična grožnja, ki je zgrešena) je bolj nevaren, vendar ga je težje videti; Oglejte si zasebno.
- Zanemarjanje povratnih informacij. Če se zaznani dogodki ne spremenijo v novo pravilo in neuspeli alarmi ne spremenijo v izjemo, se operacija ne nauči in ponovi isto napako.
Namig: Zlato vprašanje pri odločanju o avtomatizaciji: »Ali je to dejanje mogoče razveljaviti, če je sproženo nepravilno, in kakšen je vpliv na poslovanje?« Če je odgovor "enostavno razveljaviti, majhen učinek," avtomatizirajte; Če je "nepopravljiv ali močan vpliv", se držite pred človeškimi vrati.
Pozor: Avtomatizacija ne odpravlja odgovornosti, temveč jo le pospešuje. Nepremišljena avtomatska akcija povzroči škodo veliko hitreje in širše, kot bi jo lahko človek. Vsaka avtomatizacija je obkrožena z ozkimi kriteriji, povratno potjo in rednimi pregledi; Končna odgovornost je vedno na človeku.
Če povzamem
Ta enota je združila vse dele modula v potek dela SOC od konca do konca: zbiranje, odkrivanje, triaža, preiskava, odziv, sanacija, poročanje in povratne informacije. Umetna inteligenca je vpletena v vsako povezavo, vendar je človek tisti, ki drži verigo in sprejema odločitve pri vseh kritičnih vratih. Avtomatizacija (SOAR + AI) poveča moč; Pravilo je jasno: koraki z nizkim tveganjem, reverzibilni, ponavljajoči se koraki postanejo avtomatizirani, koraki z visokim tveganjem, ki jih ni mogoče preklicati, gredo skozi človeška vrata in vsaka avtomatizacija ima način, kako se razveljavi. Končno, varnostni program, ki ga poganja umetna inteligenca, deluje: lažni pozitivni/negativni rezultati, MTTD/MTTR, izhodna natančnost in odmik vzorca se redno merijo; Najdeno se v povratni zanki spremeni v pravila in priročnike. Avtomatizacija pospešuje odgovornost, ne pa je odpravlja; Samokontrola ohranja varnost živo.
Aplikacijska naloga
Napišite življenjski cikel incidenta svoje organizacije (ali vzorca SOC). Razvrstite vsak korak kot A/B/C s predlogo »Automation Risk Separation« in izpeljite varno zasnovo avtomatizacije s predlogo »Rollback Design« za vsaj en korak z »visokim vplivom«. Nato ustvarite četrtletni kontrolni seznam s predlogo »Kontrolni seznam za samorevizijo« in določite, kako boste merili vsako metriko v svojem okolju.
kontrolni seznam
- [ ] Vsak korak življenjskega cikla incidenta sem razdelil v razred tveganja A/B/C.
- [ ] Pred človeškimi vrati sem držal visoko tvegane, nepovratne korake.
- [ ] Oblikoval sem ozka merila in pot razveljavitve za vsako samodejno dejanje.
- [ ] Načrtoval sem spremljanje stopnje lažno pozitivnih in še posebej lažno negativnih rezultatov.
- [ ] Načrtoval sem redno merjenje MTTD/MTTR in izhodne natančnosti AI.
- [ ] Vzpostavil sem četrtletni kontrolni seznam za samonadzor za odmik vzorcev.
- [ ] Najdene dogodke in sprožene alarme sem povezal s povratno zanko.
Modulni izpit
1. Umetna inteligenca za triažo SIEM je označila alarm kot 'nizka prioriteta, verjetno lažno pozitiven' in ga potisnila na dno seznama. Kaj naj stori analitik glede tega alarma?
- A) Še vedno neodvisno preverja alarm in ga preverja s surovimi dokazi; Analitik sprejme odločitev o zaprtju in jo zabeleži ✔
- B) Umetna inteligenca samodejno izklopi alarm, ne da bi ga pregledala, ker pravi, da ima nizko prioriteto.
- C) Prenese alarm na naslednjo izmeno, kot je.
- D) Samo poglejte povzetek, ki ga je podala umetna inteligenca, in prenesite poročilo
Pojasnilo: določanje prednosti AI je priporočilo, ne diagnoza; Oznaka 'nizke prioritete' lahko pokriva pravi napad (lažno negativno). Analitik mora še vedno samostojno preveriti opozorilo, ga preveriti s surovimi dokazi in se sam odločiti za zaprtje. Negativni izhod umetne inteligence ni zagotovilo, da "brez grožnje".
2. Kakšna kombinacija tveganj je, da umetna inteligenca označuje pravi napad kot "normalen" in analitik temu zaupa in omili svojo analizo?
- A) Samo lažno pozitivno in alarmno utrujenost
- B) Lažno negativno in pristranskost avtomatizacije (pretirano zanašanje na AI) ✔
- C) Manjka le vir dnevnika
- D) Samo napaka pravila SIEM
Pojasnilo: Lažno negativno je, če model zgreši pravo grožnjo; Pristranskost avtomatizacije je, ko analitik preveč zaupa umetni inteligenci in opusti neodvisni pregled. Ko se oboje združi, raison d'être človeškega nadzora izgine in napad je mogoče v celoti zaobiti. Zato so preučena tudi področja, ki jih umetna inteligenca imenuje 'čista'.
3. AI je med triažo rekel 'CVE-2024-88888, CVSS 9.8, popravi takoj'. Kaj naj analitik naredi najprej?
- A) Meni, da je CVE vreden zaupanja in takoj začne načrt popravkov
- B) Samo zato, ker je CVSS 9.8, ga postavlja na prvo mesto, ne da bi pregledal druge ranljivosti
- C) Preveri številko CVE in rezultat v zapisu NVD/prodajalca; ✔ Če zapisa ni, ne bo naveden, saj vemo, da je morda ponarejen.
- D) Brez preverjanja CVE ga administrator zapiše v poročilo kot 'kritično grožnjo'
Opis: Jezikovni modeli se lahko tekoče prilegajo neobstoječi številki in rezultatu CVE (halucinirajo). Analitik mora preveriti CVE v dnevniku NVD/prodajalca ter potrditi njegovo pristnost in rezultat, preden se zaveže k urniku popravkov. Nepreverjen CVE se najprej poveže z virom; V nasprotnem primeru bo ekipa izgubljala čas z lovljenjem popravka, ki ne obstaja.
4. Za pospešitev preiskave incidenta strokovnjak prilepi neobdelani dnevnik požarnega zidu skupaj z dejanskimi notranjimi IP-ji, uporabniškimi imeni in imeni strežnikov VPN v javno dostopno orodje AI. Kaj je tukaj glavni problem?
- A) AI ne more brati zapisa dnevnika, zato je analiza neuporabna
- B) Če je dnevnik predolg, upočasni model.
- C) Dnevniki požarnega zidu tako ali tako niso primerni za analizo
- D) Pravi IP, imena uporabnikov in strežnikov so v skupni rabi brez anonimizacije; To je hkrati kršitev KVKK in uhajanje omrežne karte organizacije ✔
Opis: Varnostni podatki so tako osebni podatki (uporabnik, IP) kot korporativna inteligenca, ki razkriva površino napada organizacije (topologija omrežja, imena strežnikov). Dajanje tega zunanjemu orodju brez anonimiziranja je hkrati kršitev KVKK in razkrije zemljevid omrežja, ki bo koristen za napadalca. Prvič, dejanske vrednosti so prikrite z doslednimi ogradami.
5. Zakaj se lov na grožnje šteje za dobro načrtovanega?
- A) Začne se s konkretno hipotezo, ki jo je mogoče preizkusiti, najdeno sled pa potrdijo neobdelani dokazi ✔
- B) Začne se tako, da umetni inteligenci reče 'poišči, ali je v mojem omrežju napadalec'.
- C) Vsak najden neobičajni/redek dogodek samodejno razglasi za napad
- D) Deluje samo, ko pride alarm, ni proaktivno
Pojasnilo: Dober lov na grožnje se ne začne z alarmom, ampak s konkretno hipotezo, ki jo je mogoče preizkusiti in se lahko izkaže za resnično ali pa tudi ne (npr. 'Ali se je račun X med nedelovnim časom povezal z več kot 50 internimi naslovi IP'). Nejasnega vprašanja, kot je »Ali je v mojem omrežju kaj slabega«, ni mogoče preizkusiti in pusti AI ugibati. Najdena sled se ne šteje za grožnjo, dokler ni preverjena s surovimi dokazi.
6. Ranljivost ima oceno CVSS 9,1 na izoliranem testnem strežniku v notranjem omrežju; Na istem seznamu CVSS 7.5 na strežniku, odprtem za internet, vendar je na seznamu KEV še ena ranljivost (ki je dejansko izkoriščena). Kaj je pravilna prednostna naloga?
- A) Tisti z najvišjim CVSS (9.1) se vedno najprej popravi
- B) Ranljivost 7.5 na internetu in seznamu KEV je napredovala; CVSS ni edino merilo, odločilna sta izpostavljenost in dejanska zloraba ✔
- C) Oba sta zakrpana hkrati in z isto prioriteto, razlikovanje je nepotrebno
- D) Noben od njih ni popravljen, ker je v testnem strežniku ranljivost
Pojasnilo: CVSS ne postavlja sam prioritet; dejansko tveganje določajo EPSS (verjetnost izkoriščanja), KEV (dejansko izkoriščanje) in organizacijski kontekst (izpostavljenost, kritičnost, kompenzacijski nadzor). Internetno izpostavljena in dejansko izkoriščena ranljivost (KEV) preprečuje izolirano in nizko verjetnostno visoko ranljivost CVSS.
7. V odgovoru na incident umetna inteligenca reče 'Promet, ki izvira iz IC_HOST_7, je sumljiv, izolirajte ta strežnik'. IC_HOST_7 je glavni avtentikacijski strežnik institucije. Kaj naj naredi analitik?
- A) Umetna inteligenca takoj izolira strežnik, ker tako pravi
- B) Odločitev o izolaciji v celoti prepušča umetni inteligenci
- C) Najprej ocenite vpliv na poslovanje in vzrok prometa; Ne izolira kritične infrastrukture brez merjenja njenega vpliva in sprejema odločitev kot analitik ✔
- D) Izolira strežnik in nato izbriše vse dnevnike
Opis: izolacija je kritična odločitev, ki jo je težko razveljaviti in lahko povzroči prekinitev poslovanja; ni mogoče prenesti na umetno inteligenco. Izolacija strežnika za preverjanje pristnosti lahko prepreči prijavo vsem zaposlenim. Analitik mora najprej oceniti vpliv na poslovanje in vzrok prometa (lahko je legitimna transakcija), odločiti se mora sam; Predlog umetne inteligence ne bi smel biti izveden kot ukaz.
8. V incidentu z izsiljevalsko programsko opremo želi ekipa obnoviti prizadeti stroj, da ga hitro očisti; vendar obstajajo forenzični dokazi (izpis pomnilnika, orodja za napadalce) na stroju, ki še niso bili zbrani. Kakšen je pravi pristop?
- A) Stroj je takoj znova nameščen; dokazi so nepomembni
- B) Umetna inteligenca je zaprošena za "najhitrejše čiščenje" in navodilo se uporabi na slepo.
- C) Stroj se izklopi in zavrže, ker so dokazi že v dnevniku.
- D) Najprej se posname forenzična slika in izpis pomnilnika ter ohranijo dokazi, nato se izvede čiščenje/obnovitev ✔
Pojasnilo: Hitrost obnovitve ne more prevladati nad ohranitvijo dokazov. Ponovna namestitev stroja brez zbiranja dokazov uniči verigo nadzora in ohromi sodni postopek. Najprej se posname forenzična slika in izpis pomnilnika, nato se izvede čiščenje/obnovitev. Forenzični koraki niso preneseni na AI.
9. Katera je ena izmed najbolj zanesljivih ravni tehničnega preverjanja pri analizi domnevne lažne elektronske pošte in kako jo je treba potrditi?
- A) SPF/DKIM/DMARC povzroči glave e-poštnih sporočil; Potrjeno iz neobdelanega naslova, ne iz povzetka AI ✔
- B) Barva in pisava elektronske pošte; odloča vizualna zasnova
- C) Kliknite na sumljivo povezavo v sistemu v živo in poglejte stran, ki se odpre.
- D) Umetna inteligenca trdi, da je samo lažno predstavljanje zadosten dokaz
Pojasnilo: rezultati SPF/DKIM/DMARC v glavah e-pošte so močni pokazatelji, ali e-pošta dejansko prihaja iz domene, za katero trdi, da je; Če vsi trije ne uspejo in pošiljatelj ponaredi domeno, postane sum močnejši. Vendar je treba to potrditi iz surovega naslova in ne iz povzetka AI. Poleg tega se sumljive povezave nikoli ne kliknejo v sistemu v živo.
10. V pregledu kode je AI predlagal popravek za ranljivost XSS in rekel, da "zapira ranljivost". Kaj naj naredi analitik/razvijalec?
- A) meni, da je popravek zanesljiv in ga postavi neposredno v proizvodnjo
- B) Pregleda popravek, potrdi, da dejansko zapira ranljivost in ne uvaja novih ranljivosti/hroščev, ter napiše test; Šele nato pride v skladišče ✔
- C) Ker ni prepričan, celotno datoteko prepiše umetni inteligenci in jo uporabi.
- D) Uporabi popravek, vendar opravi brez pisanja kakršnih koli testov
Pojasnilo: Popravek, ki ga predlaga AI, ni samodejno varen; Morda ne zapre popolnoma ranljivosti, lahko očisti napačno plast ali pa uvede novo ranljivost/funkcionalno napako. Vsak popravek pregledajo, ocenijo, ali dejansko zapirajo ranljivost in ali prinašajo nove težave, ter napišejo pozitivne in negativne testne primere; Šele nato pride v skladišče.
11. Pri analizi napada je umetna inteligenca rekla, da je "to zagotovo delo skupine APT-Dark Eagle". Kakšen je pravi pristop v smislu obveščanja o grožnjah?
- A) Sprejmi navedbo takšno, kot je, in jo zapiši v poročilo kot 'določen storilec'
- B) Svojo celotno obrambo gradi na podlagi te skupine, ne da bi se sploh vprašal o imenu skupine.
- C) Uporablja jezik, ki je skladen s tehnikami, namesto natančnega pripisa, preverja skupino v znanih virih in upošteva možnost izmišljotine ✔
- D) Citiranje je vedno nepotrebno, sploh se ne upošteva
Pojasnilo: Skupinsko pripisovanje je najtežje in najbolj netočno področje inteligence; AI lahko celo izmisli ime skupine, ki ne obstaja. Namesto natančnega sklicevanja je uporabljen jezik "združljiv s temi tehnikami", ime skupine pa je potrjeno v znanih virih obveščevalnih podatkov. Poleg tega obramba ne temelji na kratkotrajnih IOC, ampak na trajnem zaznavanju TTP.
12. V osnutku poročila o incidentu je umetna inteligenca napisala stavek, da je bil napadalec najverjetneje tri tedne notri in je izbrskal podatke o strankah; ker ni prepričljivih dnevniških dokazov, ki bi podprli te trditve. Kaj naj naredi analitik?
- A) Pusti stavek tak, kot je, ker je dramatičen in impresiven
- B) Pusti stavek, vendar na koncu doda 'umetna inteligenca je napisala'
- C) Ponovno natisne celotno poročilo umetni inteligenci in ga podpiše, ne da bi ga preveril.
- D) popravi trditve na podlagi dokazov; Razlikuje med "možno/dokazano/v preiskavi" in izvleče dokončno izjavo brez dokazov ✔
Komentar: V uradnem varnostnem poročilu mora biti vsaka trditev utemeljena in "verjetno" se nikoli ne sme zamenjevati z "dokazano". Zahtevek brez dokazov ima pravne, finančne posledice in posledice za ugled. Analitik bi moral popraviti stavek v skladu z dokazi (na primer, napisati datum prvega zaznanega dostopa in reči "ni prepričljivih dokazov, preiskava je v teku" za uhajanje podatkov).
13. Vodja želi profilirati vse aktivnosti zaposlenega iz varnostnih dnevnikov z umetno inteligenco, da bi razumel, ali je 'lojalen' ali ne. Kaj mora storiti strokovnjak za varnost?
- A) Zavrne zahtevo in jo napoti na ustrezen kanal (HR/pravna/definirana preiskava); varnostni podatki niso sredstvo osebnega nadzora ✔
- B) Ustvari in dostavi profil, ker to zahteva upravitelj
- C) Izvleče le nekaj dnevnikov in daje delni profil
- D) Naj profil ustvari umetna inteligenca, ker odgovornost preide na umetno inteligenco
Opis: Varnostni podatki se zbirajo v varnostne namene; Sledenje/profiliranje osebe je zloraba, prehaja v osebni nadzor in krši KVKK. Izvedenec naj to zahtevo zavrne in jo napoti na ustrezno pot (človeški, pravni, opredeljen in legitimen preiskovalni okvir). Dobra volja oziroma želja upravnika ne upravičuje te meje.
14. SOC se odloči, katere korake varnostnega poteka dela bo avtomatiziral. Kateri je najboljši princip za avtomatizacijo?
- A) Odločitve z največjim tveganjem je treba najprej avtomatizirati, tako da ni vpletenosti ljudi
- B) koraki z nizkim tveganjem/reverzibilni koraki so avtomatizirani; koraki z visokim tveganjem/nepopravljivi koraki ostajajo pred človeškimi vrati in vsaka avtomatizacija ima način za razveljavitev ✔
- C) Vsi SOC bi morali biti popolnoma avtomatizirani in samorevidiranje ni potrebno
- D) Samodejnih dejanj ni treba razveljaviti, ker AI ne dela napak
Pojasnilo: korake z nizkim tveganjem, ponavljajoče se in reverzibilne (zbiranje dnevnika, obogatitev alarmov) je mogoče avtomatizirati; Visoko tvegani, nepovratni in presojni koraki (izolacija strežnika, produkcijski popravek, uradno obvestilo) gredo skozi človeška vrata. Poleg tega mora imeti vsako samodejno dejanje ozka merila in način za razveljavitev. Avtomatizacija ne odpravlja odgovornosti, ampak jo le pospeši.