Dobički:
- Razumevanje, da umetna inteligenca pospeši odziv na incident s povzemanjem dokazov, vzpostavitvijo časovnice, razvrščanjem temeljnih vzrokov in pripravo priročnika, vendar odločitev o izolaciji/zaklepanju/zapiranju/obveščanju pripada pooblaščeni skupini.
- Sposobnost ovrednotenja možnosti zadrževanja v smislu vpliva na poslovanje in reverzibilnosti ter ne izolirati kritične infrastrukture brez merjenja njenega vpliva
- Sposobnost razumevanja, da hitrost okrevanja ne more premagati ohranjanja dokazov (forenzične slike, dokazne verige) in da forenzičnih korakov ni mogoče prenesti na umetno inteligenco
Ko pride do varnostnega incidenta, je čas sovražnik. Ko se izsiljevalska programska oprema začne širiti, to pomeni, da je vsako minuto šifriranih več strojev; Ko je račun ogrožen, napadalec vsako minuto koplje globlje. Incident response (kratko IR) je proces odkrivanja varnostnega incidenta, njegovega omejevanja, čiščenja in vračanja v normalno stanje. IR zahteva sprejemanje odločitev pod pritiskom, z nepopolnimi informacijami in s tiktakanjem ure; Prav zato mora biti hkrati hiter in discipliniran.
Umetna inteligenca prinaša neprecenljivo hitrost v IR: hitro povzema razpršene dokaze (dnevnike, opozorila, podatke EDR), vzpostavi časovnico dogodkov, našteje možne temeljne vzroke, izdela osnutek priročnika (vnaprej določen vodnik za posredovanje po korakih) in oriše poročilo po posredovanju. Toda najbolj kritične odločitve v IR – izolacija sistema od omrežja, zaklepanje računa, zaustavitev strežnika, brisanje ali ohranjanje dokazov – so odločitve, ki so lahko preklicne, povzročijo prekinitev poslovanja in vplivajo na sodne postopke. Teh ni mogoče prenesti na AI. AI je mehanizem za analizo in risanje v IR; Odločitev o osamitvi, zapiranju, zaprtju in obveščanju je v pristojnosti pristojne odzivne ekipe.
Stopnje odziva na incident
Skupni okvir v industriji (temelji na NIST) je šest faz. Na vsaki stopnji sta pomoč in omejitev AI različni:
- Priprava: Zbirke, vloge, komunikacijski načrt so pripravljeni vnaprej. Umetna inteligenca pomaga pripraviti priročnike in scenarije vaj – pred dogodkom in ne v tem trenutku.
- Detekcija in analiza: Dogodek se preveri in določi njegov obseg. AI povzema dokaze, postavlja časovnico in navaja hipoteze o vzrokih. Odločitev je na analitiku.
- Zadrževanje: Širjenje je ustavljeno (izolacija, zaklepanje računa). Ta kritična odločitev pripada ljudem; AI navaja samo možnosti in njihove učinke.
- Izkoreninjenje: Zlonamerni, zakulisni, ogroženi računi so izbrisani. AI izdela kontrolni seznam; implementacija in preverjanje sta človeka.
- Obnovitev: Sistemi se obnovijo in nadzorujejo na nadzorovan način. AI priporoča načrt spremljanja.
- Pridobljena spoznanja: temeljni vzrok, časovnica, izboljšanje. AI pripravi osnutke poročil in predloge za izboljšave; Je v skupini za odobritev.
Pogoji: EDR (zaznavanje in odziv končne točke – programska oprema, ki deluje na končnih točkah, tj. računalnikih, in lahko zazna sumljivo vedenje ter se nanj odzove). Osnovni vzrok je dejansko izhodišče dogodka ("Kako so sploh prišli noter?"). Veriga nadzora je neprekinjen zapis o tem, kdo, kako in kdaj so bili zbrani forenzični dokazi; V sodnem postopku je ključnega pomena. MTTR (Mean Time To Respond) je merilo uspešnosti ekipe IR.
Tabela pooblastil za odločanje
IR delovanje
Vloga AI
Kdo odloča
zakaj
Povzetek dokazov, časovnica
producent, pospeševalnik
Analitik potrjuje
Nevarnost halucinacij
Hipoteza o temeljnem vzroku
Sorter, predlog
analitik
Potreben je kontekst in dokazi
Osnutek Playbook (prej)
generator skic
Vodja IR potrdi
Uporabnost
Izolirajte sistem
Navede samo možnosti
pooblaščeni analitik
Prekinitev poslovanja, vrnitev
Zaklepanje računa
Ponuja analizo vpliva
pooblaščeni analitik
Napačna ključavnica ustavi delo
Izbris/ohranitev dokazov
Opozorila, predlogi
IR vodja + zakon
Prizadet je sodni postopek
Pravno/upravno obvestilo
pisec osnutkov
Zakon + upravljanje
Pravna odgovornost
trije mini kovčki
Primer 1 – Hiter povzetek pod pritiskom. Opozorilo o izsiljevalski programski opremi pride ob 2:40 zjutraj. Analitik posreduje EDR in dnevnike požarnega zidu (z anonimiziranjem) AI. AI ustvari časovnico vsakih 90 sekund: "01:55 phishing priloga odprta, 02:10 PowerShell prenesen, 02:30 stransko premikanje se je začelo, 3 prizadeti stroji." Analitik potrdi to verigo z neobdelanim zapisom EDR, po lastni presoji izolira 3 prizadete stroje in ustavi širjenje. AI je zmanjšal 20 minut branja dokazov na 90 sekund; Analitik se je odločil za izolacijo.
2. primer – Napačno priporočilo za izolacijo. V enem primeru umetna inteligenca reče: "Promet z IC_HOST_7 je sumljiv, izoliraj." Analitik preveri kontekst: IC_HOST_7 je glavni strežnik za preverjanje pristnosti organizacije; Če so izolirani, vsi zaposleni prenehajo vstopati. Poleg tega je razlog za promet legitimna varnostna kopija. Analitik ne izolira, temveč samo spremlja sumljivo povezavo. Lekcija: Priporočil AI o izolaciji ni mogoče izvesti brez poznavanja vpliva na poslovanje; Za kritično infrastrukturo je odločitev previdno človeška.
Primer 3 – Nenamerno uničenje dokazov. Ekipa, ki se je mudila s čiščenjem, je vprašala AI "kako naj hitro očistim ta stroj?" vpraša; AI ponuja ponovno namestitev sistema. Toda stroj vsebuje forenzične dokaze (izpis pomnilnika, orodja za napadalce), ki še niso bili zbrani; ponovna namestitev bi uničila verigo dokazov. Višji analitik najprej poskrbi, da je slika (forenzična kopija) posneta in jo nato očisti. Lekcija: hitrost izterjave ne more premagati ohranitve dokazov; sodni postopki niso preneseni na AI.
Šibek poziv/močan poziv
Šibek poziv:
Prišlo je do napada izsiljevalske programske opreme, kaj naj storim? Katere stroje naj izklopim?
Ta poziv od umetne inteligence zahteva neposredno operativno odločitev (kateri stroj naj zaustavi), ne daje nobenega konteksta, nobenega vpliva na poslovanje in nobenih dokazov. AI daje splošna ali tvegana navodila; Če se uporablja na slepo, se bo delo ustavilo ali pa bodo dokazi izginili.
Močan poziv:
Vaša vloga: pomočnik, ki ekipi za odzivanje na incidente zagotavlja ANALIZO in MOŽNOSTI. Ne sprejemajte odločitev; ne ukazujte "izklopite/izolirajte ta stroj", samo naštejte možnosti in možen vpliv vsake. Obdelajte naslednje anonimne dokaze: [EDR/povzetek dnevnika]. Vaša naloga: (1) sestavite časovnico verjetnega dogodka, pokažite, na kakšnih dokazih temeljite vsak korak, tistega brez podlage označite kot »[mora biti preverjeno]«, (2) navedite 3 hipoteze o temeljnem vzroku, napišite, kako testirati vsako, (3) navedite MOŽNOSTI zadrževanja (izolacija, spremljanje, zaklepanje) in zapišite vpliv na poslovanje/tveganje nadomestne možnosti za vsako; odločitev prepustite meni, (4) spomnite me, kateri koraki so potrebni za ohranitev dokazov PRED osamitvijo.
Močno povpraševanje omejuje umetno inteligenco kot ponudnika možnosti, jo povezuje z dokazi, poudarja poslovni vpliv in ohranjanje dokazov ter prepušča odločitev ljudem.
Kopirane predloge pozivov
PREDLOGA ČASOVNE PREMIKE DOGODKOV Izdelajte kronološko časovnico dogodkov iz tega anonimnega IR dokaza. Vsaka vrstica: [čas] [dogodek] [vir dokaza]. Dodajanje koraka brez časovnega žiga ali dokazila; prazno označite kot "[manjkajoče - treba prevzeti]". Odločitev/priporočilo, razvrstitev samo na podlagi dokazov. Dokaz: [prilepi]
PREDLOGA HIPOTEZE O GLAVNEM VZROKU Ustvarite 3-5 najverjetnejših hipotez o glavnem vzroku za ta dogodek. Za vsako hipotezo: (1) dokaze, na katerih temelji, (2) dodatne dokaze, ki jih je treba zbrati za potrditev, (3) morebitne druge sledi, ki se pričakujejo, če je resnična. Nobenega od njih ne proglasite za gotovega; Uporabite jezik verjetnosti. Povzetek dogodka: [prilepi]
PREDLOGA MOŽNOSTI KONTRAKCIJE Navedite MOŽNOSTI zadrževanja za naslednjo situacijo (izolacija / nadzor / zaklepanje / segment). Za VSAKO možnost: vpliv na poslovanje, težave pri vračilu, vpliv na dokaze, forenzično tveganje. Ne ukazuj mi; Jaz se bom odločil. Še posebej je primeren, če je vključena kritična infrastruktura (identiteta, DNS, varnostno kopiranje). Stanje: [prilepi]
PREDLOGA OSNUtka PLAYBOOK (priprava pred dogodkom) Za naslednji scenarij [npr. delovni e-poštni kompromis] napišite korak za korakom interventionplaybook OSNUTEK: sprožilec, vloge, zadrževanje, uničenje, obnovitev, stik, koraki obveščanja. Ob vsaki kritični odločitvi postavite kljukico »[človeška odobritev]«. Ta osnutek ne začne veljati brez odobritve vodje IR.
Pogoste napake
- Naj AI sprejema operativne odločitve. Vprašanje »Kateri stroj naj izklopim« pripada ekipi, ki pozna vpliv na poslovanje, ne AI; AI ponuja samo izbiro in vpliv.
- Čiščenje dokazov brez njihovega zbiranja. Uničenje forenzičnih dokazov zaradi hitrosti je nepovratno; Izpis slike in pomnilnika pred izolacijo/čiščenjem.
- Uvažanje časovnice v poročilo brez preverjanja. AI lahko sestavlja verigo dogodkov; Vsak korak potrdite z neobdelanimi dokazi.
- Izolacija kritične infrastrukture brez razmišljanja. Izolacija identitete, DNS, rezervnega strežnika lahko zaustavi celotno organizacijo; najprej izmerite učinek.
- V času incidenta prvič pišem Playbook. Playbook je izdelan v pripravljalni fazi; Poskus pisanja iz nič v času incidenta povzroča paniko in napake.
Nasvet: V IR vedno povejte AI "naštej možnosti in njihove učinke, naj se odločim." Ta en sam stavek spremeni AI iz nevarnega "avtopilota" v varnega "svetovalca".
Pozor: Izolacija sistema, zaklepanje računa ali brisanje dokazov ima lahko nepopravljive posledice in vpliva na sodne/pravne postopke. Te odločitve se sprejmejo s soglasjem pooblaščene odzivne ekipe in po potrebi pravnega in vodstvenega kadra; Izhod AI je predlog, ne ukaz.
Če povzamem
Odziv na incident zahteva hitro in disciplinirano odločanje pod pritiskom in ob tiktakanju ure. AI močno poveča to hitrost s povzemanjem dokazov, gradnjo časovnice, razvrščanjem temeljnih vzrokov in pripravo priročnika. Toda najbolj kritična dejanja IR – izolacija, blokada računa, zaustavitev sistema, izbris/ohranitev dokazov, pravno obvestilo – so nepreklicne odločitve, ki vodijo do prekinitve poslovanja in pravnih posledic in jih ni mogoče prenesti na AI. V vsaki od šestih faz (priprava, odkrivanje, zadrževanje, uničenje, reševanje, lekcija) AI izdela analizo in načrt; Odločitev je v pristojnosti pooblaščene ekipe. Dve zlati pravili: očistite dokaze, ne da bi jih ohranili, izolirajte kritično infrastrukturo, ne da bi izmerili njen vpliv.
Aplikacijska naloga
Izberite scenarij primera (npr. prevzem računa po lažnem predstavljanju). Oris analize iz umetne inteligence s predlogama »Event Timeline« in »Root Cause Hypothesis«; Zapišite dokaze, ki jih boste uporabili za preverjanje vsakega koraka časovnice. Nato s predlogo »Možnost omejevanja«, ko imate tri možnosti omejevanja, sami ocenite poslovni vpliv vsake in zabeležite, katero bi izbrali in zakaj (in kaj bi najprej storili, da ohranite dokaze).
kontrolni seznam
- [ ] AI sem omejil kot strežnik možnosti/analize; Sprejel sem operativno odločitev.
- [ ] Vsak korak na časovnici sem preveril s surovimi dokazi in tako izločil izmišljotine.
- [ ] Načrtoval sem korak zbiranja dokazov (slike, izpis pomnilnika) pred izolacijo/čiščenjem.
- [ ] Najprej sem izmeril poslovni vpliv izolacije za kritično infrastrukturo.
- [ ] Hipoteze o vzrokih sem obravnaval kot možnosti, ki jih je treba preizkusiti, ne kot dokončne.
- [ ] Pred dogodkom sem pripravil Playbook in ga poslal vodji IR v potrditev.
- [ ] Vključil sem pravno/upravno odobritev v primerih, ko je potrebno pravno obvestilo.