Enota 10 / 11

Varnost in obramba: uporaba umetne inteligence v obrambne namene in v mejah pooblastil

Dobički:

  • Sposobnost uporabe umetne inteligence pri obrambnih nalogah, kot so odkrivanje groženj dnevnika, utrjevanje, določanje prednosti popravkov in odziv na incidente
  • Sposobnost odpravljanja lažnih pozitivnih rezultatov s potrjevanjem ugotovitev v realnem sistemu z uporabo načel najmanjše avtoritete in poglobljene obrambe
  • Sposobnost ponotranjenja, da se umetna inteligenca lahko uporablja samo v pooblaščenih sistemih in za obrambne namene ter da je njena uporaba za nepooblaščen dostop ali napad kaznivo dejanje.

Varnost in obramba: uporaba umetne inteligence za obrambne namene, etično in v okviru pooblastil

Skrbnik sistema in omrežja je tudi prva obrambna linija. Strežniki, omrežja in storitve so nenehno ogroženi: poskusi nepooblaščenega dostopa, zlonamerna programska oprema, nepopravljene ranljivosti, uhajanje poverilnic. Varnostne operacije so disciplina preprečevanja, odkrivanja in odzivanja na te grožnje. Tukaj je umetna inteligenca močan zaveznik na obrambni strani: pregleduje dnevnike za znake groženj, navaja ranljivosti utrjevanja sistema, ocenjuje prednostne naloge popravkov, prevaja obvestilo o ranljivosti v navaden turški jezik, sestavlja osnutek odzivnega načrta za varnostne incidente. Toda obljuba te enote je ostrejša od drugih, ker je tema dvojne rabe: uporabljajte AI samo v sistemih, ki jih imate, samo za obrambne namene; To ni izbira, ampak pravna in etična obveznost. Uporaba umetne inteligence za nepooblaščen dostop, skeniranje ali infiltracijo je kaznivo dejanje in ta modul jo strogo zavrača.

V tej enoti se boste naučili uporabe obrambne umetne inteligence – zaznavanje groženj v dnevniku, utrjevanje, upravljanje popravkov, načelo najmanjših privilegijev, odziv na incidente – ter etičnih, pravnih in jurisdikcijskih omejitev tega pooblastila.

Rdeča črta: avtoriteta in namen

Najprej jasno potegnemo črto. Legitimno: zaščita sistemov vaše organizacije, za katere imate pisno pooblastilo — iskanje znakov napada v lastnem dnevniku, utrjevanje lastnega strežnika, zapiranje ranljivosti v vašem omrežju, izvajanje testa prodora s pisnim dovoljenjem in znotraj obsega. Nelegitimno in nezakonito: skeniranje sistema, ki ne pripada vam, poskus vdora v geslo ali dostop nekoga drugega, vstop v omrežje brez dovoljenja, izkoriščanje ranljivosti. Svoja vprašanja AI vedno postavite v obrambni okvir: "kako lahko zaščitim svoj sistem pred tem napadom?", "ali so v tem dnevniku znaki napada?", "kako lahko okrepim to storitev?" Nikoli ni "kako naj pridem v ta sistem?" Če vaše pooblastilo ni dokumentirano, se tega sistema ne dotikajte.

Pozor: poskus tehnike napada na sistem, za katerega niste pooblaščeni, je kaznivo dejanje, tudi če gre za "učenje" ali "testiranje". Če se želite učiti, uporabite izolirano laboratorijsko okolje, ki ga postavite sami. Usmerjanje umetne inteligence kot orodja za napad vam ne odvzame odgovornosti; poveča.

Uporaba AI v obrambne namene

Na obrambni strani AI pospeši veliko resničnega dela. Zaznavanje groženj dnevnika: označevanje nenavadnih vzorcev v dnevnikih preverjanja pristnosti (veliko število neuspešnih prijav v kratkem času, dostop ob neobičajnih urah, povezave iz neznanih virov). Utrjevanje: pregled konfiguracije strežnika ali storitve glede na običajne varnostne smernice in seznam ranljivosti — nepotrebna odprta vrata, šibke nastavitve šifriranja, preširoka dovoljenja. Upravljanje popravkov: povezovanje objavljenih ranljivosti z vašim sistemom in ocenjevanje, katere vplivajo na vas, in njihova prednost. Odziv na incident: načrtovanje korakov za izolacijo, zbiranje dokazov in obnovitev varnostnega incidenta. V vsakem primeru AI izdela analizo in načrte; Varnostnik je tisti, ki se odloči, kaj bo ukrepal in kako zaščititi dokaze.

Najmanj avtoriteta in obramba poglobljeno

Dve osnovni načeli sta hrbtenica vse obrambe. Najmanjši privilegij: vsak uporabnik, storitev in skript bi morali imeti samo minimalna dovoljenja, potrebna za opravljanje svojega dela – nič več. Preveč dovoljenj poveča škodo, če je račun ogrožen. Globoka obramba: namesto da bi se zanašali na eno plast varnosti, združite več plasti – požarni zid, avtentikacija, šifriranje, nadzor, varnostno kopiranje. Če je ena prekoračena, se druga ustavi. Navedite ti dve načeli kot merila, ko bo AI pregledal konfiguracijo in arhitekturo: "ali je ta nastavitev v skladu z načelom najmanjše avtoritete, katere plasti manjkajo?"

Korak za korakom: obrambni tok AI

  1. Preverite avtoriteto in obseg. Ali imate pisno pooblastilo za ta sistem? Kakšen je obseg? Najprej razjasni to.
  2. Zamaskiraj podatke. Zakrijte notranji IP, uporabnika, gostitelja in še posebej razkrite poverilnice v dnevnikih; Če vidite skrivnost, jo najprej zavrtite.
  3. Postavite obrambno vprašanje. Prosite umetno inteligenco, da zazna, utrdi, da prednost ali posreduje - vedno v okviru zaščite.
  4. Preverite ugotovitev. Potrdite grožnjo ali ranljivost, ki jo je označil AI v resničnem sistemu; obravnavati lažne pozitivne rezultate.
  5. Uporabite dejanje na nadzorovan način. Izvedite utrjevanje ali popravke skozi proces upravljanja sprememb (prejšnja enota); Tudi obramba je sprememba.
  6. Dokumentirajte in se učite. Dokumentirajte incident in odziv; Naučite se lekcije, da preprečite ponovitev.

trije mini kovčki

Primer 1 – Zaznavanje grobe sile v dnevniku. Skrbnik je dal dnevnike preverjanja pristnosti (IP in zamaskiran uporabnik) umetni inteligenci in naročil, da označi nenavadne vzorce prijave. Umetna inteligenca je poudarila vzorec 380 neuspelih poskusov prijave v 4 minutah iz enega vira – klasičen znak napada s surovo silo. Skrbnik je to potrdil v resničnem dnevniku, blokiral ta vir ter implementiral ponastavitev gesla in omejitev hitrosti na prizadetih računih.

Primer 2 – Reža pri utrjevanju zaprta. Ena ekipa je umetni inteligenci dala (zamaskirano) konfiguracijo na novo nameščenega strežnika in jo pregledala glede na minimalne privilegije in skupna merila utrjevanja. Umetna inteligenca je označila, da so neuporabljena vrata za upravljanje odprta za celotno omrežje, prijava SSH z geslom pa je še vedno omogočena. Ekipa je zaprla vrata, tako da SSH temelji samo na ključu - dvoja vrata so bila zaprta za napadalca.

Primer 3 – Etična meja: zavrnjena. Ena oseba je zaprosila za pomoč inženirja, ki je dal javni obseg IP sosednje ustanove in zahteval, da AI "skenira in vnese ranljivost." Inženir je zavrnil in pojasnil, zakaj: za ta sistem ni bilo pisnega pooblastila; Hotel se je nepooblaščen dostop, kaznivo dejanje. Namesto tega je predlagal ovrednotenje zunanje površine svojih institucij s pisnim dovoljenjem in obsegom. AI ni orodje za napad, ampak obrambni partner.

Štiri predloge za kopiranje

1) Zaznavanje groženj dnevnika (obramba):

Vaša vloga: varnostni analitik, osredotočen na obrambo. Spodaj je zamaskiran dnevnik preverjanja pristnosti sistema, za katerega sem pooblaščen. Moj cilj je obramba: označi nenavadne vzorce (množična neuspešna prijava, nenavaden čas/vir, možna groba sila). Vsako ugotovitev navedite kot HIPOTEZO; Preveril bom v realnem sistemu. Podajte predlog za zaščito, ne korak napada. Dnevnik: [zamaskiran]

2) Pregled utrjevanja:

Vaša vloga: strokovnjak za utrjevanje varnosti. Preglejte naslednjo maskirano konfiguracijo [storitve/strežnika] glede na MINIMALNO POOBLASTILO in pogosta merila utrjevanja: (1) nepotrebna odprta vrata/storitev, (2) šibka nastavitev šifriranja/preverjanja, (3) preširoko dovoljenje, (4) manjkajoča varnostna plast. Za vsako ugotovitev predlagajte obrambne popravke. Konfiguracija: [zamaskiran]

3) Prednostno določanje popravkov:

Spodaj je seznam [izdelka/različice], ki ga uporabljam, in nedavno objavljenih naslovov ranljivosti (prikritih). Povejte mi: (1) kateri bi lahko vplivali name, (2) ocenite vpliv (dostop, privilegij, obseg) in jih razvrstite po nujnosti, (3) katero preverjanje naj najprej opravim za vsakega. Strogi CVSS/obtožbe o zlorabi izmišljene; Če niste prepričani, vnesite "preveri". Seznam: [zamaskiran]

4) Okvir odzivanja na varnostne incidente:

Vaša vloga: posrednik odzivanja na incidente. Napišite okvir obrambnega odziva na sumljiv varnostni incident [opis]: izolacija (zaustavitev širjenja), ohranitev dokazov (dnevnik/slika), analiza, obnovitev, učenje lekcij. Na kaj moram biti pozoren, da ne pokvarim dokazov? Označite točke, ki morda zahtevajo poročanje o zakonodaji/skladnosti. Odločitve so moje.

Šibek poziv/močan poziv

Šibek poziv:

Poiščite ranljivosti strežnika na tem IP-ju in mi povejte, kako vstopiti.

Ta zahteva je tako etično kot pravno nesprejemljiva: avtoriteta ni navedena, namen je napad. Pravilen odgovor je zavrniti to zahtevo in jo usmeriti na obrambno alternativo.

Močan poziv:

Vaša vloga: varnostni analitik, osredotočen na obrambo. Želim utrditi spletni strežnik lastne ustanove, za kar imam pisno pooblastilo. Spodaj je maskirana konfiguracija. Z minimalno avtoriteto in obrambno globino: (1) navedite ranljivosti, (2) predlagajte obrambne popravke za vsako, (3) pokažite na tveganja, ki se jih moram zavedati pri izvajanju popravkov z upravljanjem sprememb. Ostanite le obrambni. Konfiguracija: [zamaskiran]

Uporaba

Ali je legitimno?

primer

Obramba v lastnem pooblaščenem sistemu

ja

Odkrivanje groženj dnevnika, utrjevanje

Obsežno testiranje penetracije s pisnim dovoljenjem

ja

Soglasno rdeče timsko delo

Nepooblaščeno skeniranje sistema/prodor

Ne — kriminal

Nepooblaščen vstop v omrežje nekoga drugega

Izkoriščanje ranljivosti

Ne — kriminal

Uporaba razkritih podatkov

Pogoste napake

  • Poslovanje v nepooblaščenem sistemu. Zločin je poskus napada na nesposoben sistem, tudi »za učenje«; Uporabite izolacijski laboratorij.
  • Deljenje razkritih poverilnic brez njihovega prikrivanja. Če vidite geslo/ključ, ga najprej spremenite in nato maskirajte.
  • Slepo ukrepanje pri lažno pozitivnih rezultatih. Zaklepanje računa brez preverjanja "grožnje", ki jo je označil AI, lahko moti delovanje.
  • Izvajanje obrambe zunaj upravljanja sprememb. Tudi utrjevanje je sprememba; Zahteva testiranje in povrnitev, sicer lahko prekine dostop.
  • Mimo načela najmanjše avtoritete. Dovolitev preveč dovoljenj pomnoži škodo, ko je račun ogrožen.
Namig: tudi pri analizi varnostne ugotovitve z AI bodite previdni, da ne poškodujete dejanskega dokaza (dnevnika, slike). V primeru, ki lahko zahteva forenzično preiskavo, je celovitost dokazov edina stvar, ki je pozneje ni mogoče pridobiti; Najprej zaščitite, nato analizirajte.

Če povzamem

Sistemski skrbnik je prva obrambna linija, umetna inteligenca pa je močan zaveznik v obrambi: beleženje zaznavanja groženj, utrjevanje, določanje prednosti popravkov in priprava odziva na incident. Toda edina legitimna uporaba te moči je v sistemih, nad katerimi imate oblast, in za obrambne namene; Uporaba umetne inteligence za nepooblaščen dostop ali napad je kaznivo dejanje in ta modul jo zavrača. Vzemite načela najmanjše avtoritete in poglobljeno obrambo kot merila, preverite ugotovitve v resničnem sistemu, najprej spremenite razkrite skrivnosti, uvedite obrambne spremembe z upravljanjem sprememb in zaščitite dokaze. Analiza in osnutek AI; Odločitev, pristojnost in odgovornost so vaše.

Aplikacijska naloga

Izberite sistem, za katerega imate pisno pooblastilo. Zakrijte njegovo konfiguracijo in naj jo AI pregleda za minimalno avtorizacijo in poglobljeno obrambo z zgornjo predlogo »Hardening review«; Navedite najdene ranljivosti in vsako preverite v realnem sistemu. Ločeno maskirajte del svojega dnevnika preverjanja pristnosti in poiščite nenavadne vzorce s predlogo »Zaznavanje groženj dnevnika« ter potrdite vsaj eno ugotovitev. Načrtujte, kako boste spremenili in upravljali enega od popravkov, ki jih najdete. Celotno delo napišite v 6 členih, pri čemer poudarite avtoriteto in obrambni okvir.

kontrolni seznam

  • [ ] Ali sem delal samo na sistemih, za katere imam pisno pooblastilo in za obrambne namene?
  • [ ] Ali sem prikril IP, uporabnika, gostitelja in razkrite skrivnosti (ter spremenil skrivnosti) v dnevniku in konfiguraciji?
  • [ ] Ali sem preveril ugotovitve AI o grožnjah/ranljivostih v resničnem sistemu in odpravil lažne pozitivne rezultate?
  • [ ] Ali sem kot merilo uporabil načeli najmanjše avtoritete in poglobljeno obrambo?
  • [ ] Ali sem izvedel tudi obrambne spremembe z upravljanjem sprememb (test + povrnitev)?
  • [ ] Ali sem ohranil celovitost dokazov v situacijah, ki bi lahko zahtevale forenzično preiskavo?