Enota 5 / 11

Odziv na incidente: hitra analiza, priročnik in nadzorovana odločitev z umetno inteligenco

Dobički:

  • Razumevanje, da umetna inteligenca pospeši odziv na incident s povzemanjem dokazov, vzpostavitvijo časovnice, razvrščanjem temeljnih vzrokov in pripravo priročnika, vendar odločitev o izolaciji/zaklepanju/zapiranju/obveščanju pripada pooblaščeni skupini.
  • Sposobnost ovrednotenja možnosti zadrževanja v smislu vpliva na poslovanje in reverzibilnosti ter ne izolirati kritične infrastrukture brez merjenja njenega vpliva
  • Sposobnost razumevanja, da hitrost okrevanja ne more premagati ohranjanja dokazov (forenzične slike, dokazne verige) in da forenzičnih korakov ni mogoče prenesti na umetno inteligenco

Ko pride do varnostnega incidenta, je čas sovražnik. Ko se izsiljevalska programska oprema začne širiti, to pomeni, da je vsako minuto šifriranih več strojev; Ko je račun ogrožen, napadalec vsako minuto koplje globlje. Incident response (kratko IR) je proces odkrivanja varnostnega incidenta, njegovega omejevanja, čiščenja in vračanja v normalno stanje. IR zahteva sprejemanje odločitev pod pritiskom, z nepopolnimi informacijami in s tiktakanjem ure; Prav zato mora biti hkrati hiter in discipliniran.

Umetna inteligenca prinaša neprecenljivo hitrost v IR: hitro povzema razpršene dokaze (dnevnike, opozorila, podatke EDR), vzpostavi časovnico dogodkov, našteje možne temeljne vzroke, izdela osnutek priročnika (vnaprej določen vodnik za posredovanje po korakih) in oriše poročilo po posredovanju. Toda najbolj kritične odločitve v IR – izolacija sistema od omrežja, zaklepanje računa, zaustavitev strežnika, brisanje ali ohranjanje dokazov – so odločitve, ki so lahko preklicne, povzročijo prekinitev poslovanja in vplivajo na sodne postopke. Teh ni mogoče prenesti na AI. AI je mehanizem za analizo in risanje v IR; Odločitev o osamitvi, zapiranju, zaprtju in obveščanju je v pristojnosti pristojne odzivne ekipe.

Stopnje odziva na incident

Skupni okvir v industriji (temelji na NIST) je šest faz. Na vsaki stopnji sta pomoč in omejitev AI različni:

  1. Priprava: Zbirke, vloge, komunikacijski načrt so pripravljeni vnaprej. Umetna inteligenca pomaga pripraviti priročnike in scenarije vaj – pred dogodkom in ne v tem trenutku.
  2. Detekcija in analiza: Dogodek se preveri in določi njegov obseg. AI povzema dokaze, postavlja časovnico in navaja hipoteze o vzrokih. Odločitev je na analitiku.
  3. Zadrževanje: Širjenje je ustavljeno (izolacija, zaklepanje računa). Ta kritična odločitev pripada ljudem; AI navaja samo možnosti in njihove učinke.
  4. Izkoreninjenje: Zlonamerni, zakulisni, ogroženi računi so izbrisani. AI izdela kontrolni seznam; implementacija in preverjanje sta človeka.
  5. Obnovitev: Sistemi se obnovijo in nadzorujejo na nadzorovan način. AI priporoča načrt spremljanja.
  6. Pridobljena spoznanja: temeljni vzrok, časovnica, izboljšanje. AI pripravi osnutke poročil in predloge za izboljšave; Je v skupini za odobritev.

Pogoji: EDR (zaznavanje in odziv končne točke – programska oprema, ki deluje na končnih točkah, tj. računalnikih, in lahko zazna sumljivo vedenje ter se nanj odzove). Osnovni vzrok je dejansko izhodišče dogodka ("Kako so sploh prišli noter?"). Veriga nadzora je neprekinjen zapis o tem, kdo, kako in kdaj so bili zbrani forenzični dokazi; V sodnem postopku je ključnega pomena. MTTR (Mean Time To Respond) je merilo uspešnosti ekipe IR.

Tabela pooblastil za odločanje

IR delovanje

Vloga AI

Kdo odloča

zakaj

Povzetek dokazov, časovnica

producent, pospeševalnik

Analitik potrjuje

Nevarnost halucinacij

Hipoteza o temeljnem vzroku

Sorter, predlog

analitik

Potreben je kontekst in dokazi

Osnutek Playbook (prej)

generator skic

Vodja IR potrdi

Uporabnost

Izolirajte sistem

Navede samo možnosti

pooblaščeni analitik

Prekinitev poslovanja, vrnitev

Zaklepanje računa

Ponuja analizo vpliva

pooblaščeni analitik

Napačna ključavnica ustavi delo

Izbris/ohranitev dokazov

Opozorila, predlogi

IR vodja + zakon

Prizadet je sodni postopek

Pravno/upravno obvestilo

pisec osnutkov

Zakon + upravljanje

Pravna odgovornost

trije mini kovčki

Primer 1 – Hiter povzetek pod pritiskom. Opozorilo o izsiljevalski programski opremi pride ob 2:40 zjutraj. Analitik posreduje EDR in dnevnike požarnega zidu (z anonimiziranjem) AI. AI ustvari časovnico vsakih 90 sekund: "01:55 phishing priloga odprta, 02:10 PowerShell prenesen, 02:30 stransko premikanje se je začelo, 3 prizadeti stroji." Analitik potrdi to verigo z neobdelanim zapisom EDR, po lastni presoji izolira 3 prizadete stroje in ustavi širjenje. AI je zmanjšal 20 minut branja dokazov na 90 sekund; Analitik se je odločil za izolacijo.

2. primer – Napačno priporočilo za izolacijo. V enem primeru umetna inteligenca reče: "Promet z IC_HOST_7 je sumljiv, izoliraj." Analitik preveri kontekst: IC_HOST_7 je glavni strežnik za preverjanje pristnosti organizacije; Če so izolirani, vsi zaposleni prenehajo vstopati. Poleg tega je razlog za promet legitimna varnostna kopija. Analitik ne izolira, temveč samo spremlja sumljivo povezavo. Lekcija: Priporočil AI o izolaciji ni mogoče izvesti brez poznavanja vpliva na poslovanje; Za kritično infrastrukturo je odločitev previdno človeška.

Primer 3 – Nenamerno uničenje dokazov. Ekipa, ki se je mudila s čiščenjem, je vprašala AI ​​"kako naj hitro očistim ta stroj?" vpraša; AI ​​ponuja ponovno namestitev sistema. Toda stroj vsebuje forenzične dokaze (izpis pomnilnika, orodja za napadalce), ki še niso bili zbrani; ponovna namestitev bi uničila verigo dokazov. Višji analitik najprej poskrbi, da je slika (forenzična kopija) posneta in jo nato očisti. Lekcija: hitrost izterjave ne more premagati ohranitve dokazov; sodni postopki niso preneseni na AI.

Šibek poziv/močan poziv

Šibek poziv:

Prišlo je do napada izsiljevalske programske opreme, kaj naj storim? Katere stroje naj izklopim?

Ta poziv od umetne inteligence zahteva neposredno operativno odločitev (kateri stroj naj zaustavi), ne daje nobenega konteksta, nobenega vpliva na poslovanje in nobenih dokazov. AI daje splošna ali tvegana navodila; Če se uporablja na slepo, se bo delo ustavilo ali pa bodo dokazi izginili.

Močan poziv:

Vaša vloga: pomočnik, ki ekipi za odzivanje na incidente zagotavlja ANALIZO in MOŽNOSTI. Ne sprejemajte odločitev; ne ukazujte "izklopite/izolirajte ta stroj", samo naštejte možnosti in možen vpliv vsake. Obdelajte naslednje anonimne dokaze: [EDR/povzetek dnevnika]. Vaša naloga: (1) sestavite časovnico verjetnega dogodka, pokažite, na kakšnih dokazih temeljite vsak korak, tistega brez podlage označite kot »[mora biti preverjeno]«, (2) navedite 3 hipoteze o temeljnem vzroku, napišite, kako testirati vsako, (3) navedite MOŽNOSTI zadrževanja (izolacija, spremljanje, zaklepanje) in zapišite vpliv na poslovanje/tveganje nadomestne možnosti za vsako; odločitev prepustite meni, (4) spomnite me, kateri koraki so potrebni za ohranitev dokazov PRED osamitvijo.

Močno povpraševanje omejuje umetno inteligenco kot ponudnika možnosti, jo povezuje z dokazi, poudarja poslovni vpliv in ohranjanje dokazov ter prepušča odločitev ljudem.

Kopirane predloge pozivov

PREDLOGA ČASOVNE PREMIKE DOGODKOV Izdelajte kronološko časovnico dogodkov iz tega anonimnega IR dokaza. Vsaka vrstica: [čas] [dogodek] [vir dokaza]. Dodajanje koraka brez časovnega žiga ali dokazila; prazno označite kot "[manjkajoče - treba prevzeti]". Odločitev/priporočilo, razvrstitev samo na podlagi dokazov. Dokaz: [prilepi]

PREDLOGA HIPOTEZE O GLAVNEM VZROKU Ustvarite 3-5 najverjetnejših hipotez o glavnem vzroku za ta dogodek. Za vsako hipotezo: (1) dokaze, na katerih temelji, (2) dodatne dokaze, ki jih je treba zbrati za potrditev, (3) morebitne druge sledi, ki se pričakujejo, če je resnična. Nobenega od njih ne proglasite za gotovega; Uporabite jezik verjetnosti. Povzetek dogodka: [prilepi]

PREDLOGA MOŽNOSTI KONTRAKCIJE Navedite MOŽNOSTI zadrževanja za naslednjo situacijo (izolacija / nadzor / zaklepanje / segment). Za VSAKO možnost: vpliv na poslovanje, težave pri vračilu, vpliv na dokaze, forenzično tveganje. Ne ukazuj mi; Jaz se bom odločil. Še posebej je primeren, če je vključena kritična infrastruktura (identiteta, DNS, varnostno kopiranje). Stanje: [prilepi]

PREDLOGA OSNUtka PLAYBOOK (priprava pred dogodkom) Za naslednji scenarij [npr. delovni e-poštni kompromis] napišite korak za korakom interventionplaybook OSNUTEK: sprožilec, vloge, zadrževanje, uničenje, obnovitev, stik, koraki obveščanja. Ob vsaki kritični odločitvi postavite kljukico »[človeška odobritev]«. Ta osnutek ne začne veljati brez odobritve vodje IR.

Pogoste napake

  • Naj AI sprejema operativne odločitve. Vprašanje »Kateri stroj naj izklopim« pripada ekipi, ki pozna vpliv na poslovanje, ne AI; AI ponuja samo izbiro in vpliv.
  • Čiščenje dokazov brez njihovega zbiranja. Uničenje forenzičnih dokazov zaradi hitrosti je nepovratno; Izpis slike in pomnilnika pred izolacijo/čiščenjem.
  • Uvažanje časovnice v poročilo brez preverjanja. AI lahko sestavlja verigo dogodkov; Vsak korak potrdite z neobdelanimi dokazi.
  • Izolacija kritične infrastrukture brez razmišljanja. Izolacija identitete, DNS, rezervnega strežnika lahko zaustavi celotno organizacijo; najprej izmerite učinek.
  • V času incidenta prvič pišem Playbook. Playbook je izdelan v pripravljalni fazi; Poskus pisanja iz nič v času incidenta povzroča paniko in napake.
Nasvet: V IR vedno povejte AI ​​"naštej možnosti in njihove učinke, naj se odločim." Ta en sam stavek spremeni AI iz nevarnega "avtopilota" v varnega "svetovalca".
Pozor: Izolacija sistema, zaklepanje računa ali brisanje dokazov ima lahko nepopravljive posledice in vpliva na sodne/pravne postopke. Te odločitve se sprejmejo s soglasjem pooblaščene odzivne ekipe in po potrebi pravnega in vodstvenega kadra; Izhod AI je predlog, ne ukaz.

Če povzamem

Odziv na incident zahteva hitro in disciplinirano odločanje pod pritiskom in ob tiktakanju ure. AI močno poveča to hitrost s povzemanjem dokazov, gradnjo časovnice, razvrščanjem temeljnih vzrokov in pripravo priročnika. Toda najbolj kritična dejanja IR – izolacija, blokada računa, zaustavitev sistema, izbris/ohranitev dokazov, pravno obvestilo – so nepreklicne odločitve, ki vodijo do prekinitve poslovanja in pravnih posledic in jih ni mogoče prenesti na AI. V vsaki od šestih faz (priprava, odkrivanje, zadrževanje, uničenje, reševanje, lekcija) AI izdela analizo in načrt; Odločitev je v pristojnosti pooblaščene ekipe. Dve zlati pravili: očistite dokaze, ne da bi jih ohranili, izolirajte kritično infrastrukturo, ne da bi izmerili njen vpliv.

Aplikacijska naloga

Izberite scenarij primera (npr. prevzem računa po lažnem predstavljanju). Oris analize iz umetne inteligence s predlogama »Event Timeline« in »Root Cause Hypothesis«; Zapišite dokaze, ki jih boste uporabili za preverjanje vsakega koraka časovnice. Nato s predlogo »Možnost omejevanja«, ko imate tri možnosti omejevanja, sami ocenite poslovni vpliv vsake in zabeležite, katero bi izbrali in zakaj (in kaj bi najprej storili, da ohranite dokaze).

kontrolni seznam

  • [ ] AI sem omejil kot strežnik možnosti/analize; Sprejel sem operativno odločitev.
  • [ ] Vsak korak na časovnici sem preveril s surovimi dokazi in tako izločil izmišljotine.
  • [ ] Načrtoval sem korak zbiranja dokazov (slike, izpis pomnilnika) pred izolacijo/čiščenjem.
  • [ ] Najprej sem izmeril poslovni vpliv izolacije za kritično infrastrukturo.
  • [ ] Hipoteze o vzrokih sem obravnaval kot možnosti, ki jih je treba preizkusiti, ne kot dokončne.
  • [ ] Pred dogodkom sem pripravil Playbook in ga poslal vodji IR v potrditev.
  • [ ] Vključil sem pravno/upravno odobritev v primerih, ko je potrebno pravno obvestilo.