Njësia 1 / 11

Hyrje në inteligjencën artificiale në sigurinë kibernetike: rolet, kufijtë, etika e mbrojtjes dhe verifikimi

Fitimet:

  • Të jesh në gjendje të dallosh se ku inteligjenca artificiale kursen kohë në rrjedhën e punës së sigurisë mbrojtëse (zbulimi, analiza, ndërhyrja, përmirësimi, raportimi) dhe ku vendimet kritike për sigurinë (deklarata e sulmit, izolimi, bllokimi, raporti zyrtar) i lihen analistit, në varësi të nivelit të rrezikut të detyrës.
  • Aftësia për të aplikuar disiplinën e lidhjes së çdo prodhimi të AI me prova të papërpunuara (log, IOC, CVE, kod), duke e kontrolluar në mënyrë të pavarur dhe duke e kaluar përmes filtrimit të kontekstit
  • Aftësia për të anonimizuar të dhënat e regjistrit dhe të sigurisë brenda fushës së KVKK/privatësisë dhe për të bërë zakon të përdorni vetëm qëllime të autorizuara, mbrojtëse dhe me leje me shkrim.

Në një qendër operacionesh sigurie (SOC në anglisht - Security Operations Center; ekipi që monitoron rrjetin, serverët dhe përdoruesit e organizatës 24/7), mijëra regjistrime ngjarjesh rrjedhin çdo sekondë. Një punonjës i lidhur me një server në Rusi në orën 3:14 të mëngjesit: është ky një sulm apo një udhëtim pune jashtë vendit? Një përdorues kodoi 4000 skedarë në pesë minuta: është ky ransomware apo një mjet rezervë? Një email thotë "Fatura e bashkangjitur": është ky një email i vërtetë kontabiliteti apo phishing? Në një rishikim kodi, një pyetje SQL lidh drejtpërdrejt hyrjen e përdoruesit: a është kjo një cenueshmëri e shfrytëzuar apo një skript i sigurt që funksionon në rrjetin e brendshëm? Shumë nga këto pyetje janë të përsëritura dhe të lodhshme; Disa prej tyre janë vendime që mund të çojnë drejtpërdrejt në një shkelje të të dhënave, miliona lira dëme ose reputacion të një institucioni.

Inteligjenca artificiale (AI, ose shkurtimisht AI - sisteme kompjuterike që mund të skanojnë, përmbledhin, klasifikojnë, shënjojnë anomali dhe prodhojnë skica të sasive të mëdha të tekstit dhe modeleve) përshtatet pikërisht në mes të kësaj fotografie. Kur përdoret si duhet, ai përmbledh mijëra rreshta regjistrash në sekonda, i jep përparësi një grupi dobësish, analizon një email phishing në sekonda në vend të minutave dhe ju jep kohë për të menduar. Kur përdoret gabimisht, ai mund të injorojë një sulm të vërtetë duke e etiketuar atë si "normal", të alarmojë në mënyrë të rreme ekipin duke fabrikuar një kërcënim që nuk ekziston, ose të nxjerrë të dhëna konfidenciale të regjistrit jashtë organizatës.

Qëllimi i kësaj njësie nuk është një promovim i automjeteve. Qëllimi është të sqarohet se ku duhet vendosur AI në punën e një profesionisti të sigurisë dhe ku jo fare. Le të ritheksojmë parimin bazë që në fillim: Inteligjenca artificiale është një asistent, jo një autoritet vendimmarrës në vend të analistit të sigurisë. I takon ekspertit të kualifikuar të deklarojë një incident një sulm të vërtetë, të izolojë një sistem, të bllokojë një përdorues dhe ta kthejë një gjetje në një raport zyrtar. Një dalje e paverifikuar e AI është një pretendim i paprovuar. Dhe vija më e kuqe e këtij moduli: Gjithçka e shpjeguar këtu është për qëllime mbrojtëse (mbrojtëse). Përdorimi i AI për të depërtuar në një sistem pa leje, për të krijuar një mjet sulmi ose për të kryer testime të paautorizuara është edhe i paligjshëm dhe jashtë fushëveprimit të këtij moduli.

Rrjedha e punës e sigurisë dhe vendi i AI

Për të kuptuar biznesin e sigurisë mbrojtëse, është e dobishme që procesi të ndahet në pesë faza. Zbulimi: Kapja e sjelljes së dyshimtë nga të dhënat e regjistrit dhe SIEM. Analiza/trajtimi: vlerësimi dhe prioritizimi nëse një alarm është real apo fals (false pozitiv). Përgjigja: frenimi i ngjarjes, izolimi, pastrimi. Riparimi: Mbyllja e cenueshmërisë, eliminimi i shkakut rrënjësor. Raportimi: përkthimi i gjetjes në dokumentacion teknik dhe menaxherial. AI mund të prekë të pesë fazat, por jo secila me të njëjtin autoritet.

Le të përcaktojmë disa terma nga fillimi. SIEM (Security Information and Event Management) është një sistem që mbledh dhe ndërlidh të dhënat e regjistrave nga burime të ndryshme (server, mur zjarri, aplikacion) dhe gjeneron alarme të bazuara në rregulla. Një pozitiv i rremë është kur një ngjarje që në fakt nuk është një kërcënim prodhon një alarm; Është një dhimbje në bythë që lodh ekipet e KOS-it dhe çon në "lodhje vigjilent". Një negativ i rremë është kur një sulm i vërtetë nuk kapet kurrë; Është gabimi më i rrezikshëm sepse shkakton dëm në heshtje. IOC (Indicator of Compromise) është gjurma teknike që tregon gjurmën e një sulmi: një adresë IP me qëllim të keq, një hash skedari (hash), një emër domaini. TTP (Taktika, Teknika, Procedura) është një model sjelljeje që përshkruan se si sillet sulmuesi.

Tabela e mëposhtme përmbledh rolin dhe nivelin e rrezikut të AI sipas misionit:

Kërkimi

Roli i AI

Niveli i rrezikut

Kush e miraton

Përmbledhja e regjistrave, reduktimi i zhurmës

përshpejtues, përmbledhës

të ulëta

analist

Skica e prioritizimit të cenueshmërisë

Rendit, sugjerim

E ulët-mesatare

analist

Analiza e emailit phishing

Parakualifikimi, sqarimi

e mesme

analist

Tregimi i alarmit (e vërtetë/e gabuar)

Sugjerimi prodhon justifikim

Mesatar-Lartë

Analist (ende e saktë)

Drafti i librit të reagimit ndaj incidentit

gjenerator skicash

Mesatar-Lartë

Analist i lartë / drejtues i IR

Gjetja e rishikimit të kodit të sigurt

Syri i dytë, treguesi

Mesatar-Lartë

Zhvillues + siguri

Vendimi për izolimin / bllokimin e sistemit

jo të dobishme

shumë e lartë

analist i autorizuar

Raport/njoftim zyrtar i incidentit

Drafti, eksperti korrigjon

shumë e lartë

Udhëheqësi i IR + ligjor/përputhshmëri

Mbani parasysh linjën e vetme në këtë grafik: ndërsa rreziku rritet, roli i AI zvogëlohet, miratimi njerëzor rritet. Asnjë linjë e AI nuk mund të përjashtojë një ngjarje nga shqyrtimi.

Pse verifikimi është zemra e këtij biznesi

Inteligjenca artificiale duket e sigurt në rezultatin që jep, por mund të mos jetë e sigurt. Një model gjuhe mund të fabrikojë një numër CVE jo-ekzistent (ID cenueshmërie), t'i referohet një linje regjistri që nuk ekziston në të vërtetë, ose të pretendojë se një adresë IP është "me qëllim të keq" pa asnjë provë; ky quhet halucinacion. I njëjti model mund të humbasë gjithashtu një zinxhir të vërtetë sulmi. Të dy kurthet vijnë me rrjedhshmëri të barabartë; E vetmja gjë që ndan të drejtën nga e gabuara është ekspertiza dhe zakoni juaj për të verifikuar.

Disiplina e verifikimit përbëhet nga tre hapa:

  1. Lidheni atë me provat: Përputhni çdo pretendim të AI me një regjistër të papërpunuar, një IOC aktuale, një regjistrim CVE të verifikueshëm ose vetë kodin. Çdo pretendim, burimi i të cilit nuk mund të citohet nuk mund të përfshihet në raport. Përdorni AI për të tërhequr vëmendjen, jo si provë.
  2. Kontrolloni në mënyrë të pavarur: Ekzaminoni gjithashtu zonat që AI i quan "të pastra". Një rezultat negativ i AI nuk është një garanci për "asnjë kërcënim"; Asnjëherë mos e anashkaloni analizën tuaj sistematike.
  3. Filtri i kontekstit: Testoni me ekspertizë nëse produkti i përshtatet arkitekturës së organizatës, kontekstit të biznesit dhe sjelljes normale të njohur. "Anomali" nuk do të thotë gjithmonë "sulm".
Kujdes: Nënshkrimi i një raporti incidenti të krijuar nga AI pa përputhjen e çdo pretendimi me prova të papërpunuara mbart të njëjtën përgjegjësi si të bësh një akuzë pa prova. Prodhimi i qetë nuk është prodhim i saktë; Nëse një vendim sigurie është i gabuar, kostoja është një përplasje e sistemit ose një shkelje e humbur.

Privatësia dhe etika: të dhënat e regjistrit janë të dhëna të ndjeshme

Të dhënat e regjistrave përmbajnë emrat e përdoruesve, adresat IP, emrat e serverëve të brendshëm, shtigjet e skedarëve dhe ndonjëherë të dhëna personale. Ato mbrohen sipas KVKK (Ligji për Mbrojtjen e të Dhënave Personale) në Turqi dhe GDPR në Evropë; Përveç kësaj, këto janë "inteligjencë të brendshme" që zbulojnë sipërfaqen e sulmit të institucionit. Ngjitja e një ngjarjeje me regjistrin e papërpunuar, IP-të reale dhe emrat e serverëve të brendshëm në një mjet publik të AI jo vetëm që ekspozon të dhënat personale, por gjithashtu sjell një hartë të dobishme rrjeti në serverin e jashtëm. Rregulli është i thjeshtë: anonimizoni dhe maskoni së pari. Zëvendësoni IP-të reale, emrat e përdoruesve, emrat e brendshëm të hosteve me mbajtës të vendeve; Nëse është e mundur, zgjidhni mjetet e korporatës që kanë një marrëveshje për përpunimin e të dhënave dhe mos i përdorni të dhënat tuaja në trajnimin e modeleve.

Kufiri etik është të paktën po aq i rëndësishëm sa kufiri teknik. Dallimi midis gjetjes së një cenueshmërie dhe shfrytëzimit të tij pa leje është ndryshimi midis juridikut dhe atij penal. Në këtë modul, ju përdorni AI vetëm në sistemet për të cilat jeni i autorizuar, për qëllime mbrojtëse dhe me leje me shkrim. Të kërkosh nga AI për të bërë gjëra të tilla si "të shkruaj një mjet sulmi", "si mund të infiltrohem në atë faqe", "të prodhoj një malware që funksionon" është jashtë profesionit dhe mjetet moderne të AI i refuzojnë ato gjithsesi.

tre mini kuti

Rasti 1 - Përdorimi i sigurt. Një analist ndeshet me 1200 alarme në SIEM gjatë një ndërrimi të natës. Ka alarme të papërpunuara të përmbledhjes së AI (të anonimizuar); Inteligjenca artificiale rrëzon 1200 alarme në 18 grupime dhe tërheq një model "340 hyrje të dështuara nga e njëjta IP e brendshme, e ndjekur nga 1 sukses". Analisti verifikon këtë grup me regjistrin e papërpunuar, gjen një sulm të vërtetë me forcë brutale me fjalëkalim dhe bllokon llogarinë në 9 minuta. Renditja e përshpejtuar e AI; Analisti mori vendimin dhe verifikimin.

Rasti 2 — Kurthi i daljes së paverifikuar. Një tjetër analist ka prioritet të AI-së një listë dobësish. AI thotë "CVE-2024-99999 është kritike, rregulloje atë tani." Analisti planifikon të arnojë, por nuk e hap kurrë rekordin CVE; ndërsa nuk ka një CVE të tillë - modeli përbënte numrin. Ekipi humbet orë të tëra duke ndjekur një patch që nuk ekziston, ndërkohë që cenueshmëria e vërtetë kritike vonohet. Verifikimi është hequr, pretendimi nuk është i lidhur me burimin.

Rasti 3 - Shkelja e konfidencialitetit. Për të përshpejtuar një hetim incidenti, një ekspert ngjit regjistrin e papërpunuar të murit të zjarrit - me IP-të e brendshme aktuale, emrat e përdoruesve dhe emrat e serverëve VPN - në një mjet publik të AI. Topologjia e rrjetit të organizatës, skema e emërtimit dhe lista e përdoruesve kanë shkuar në një server të jashtëm. Mënyra e duhur ishte maskimi i IP-ve dhe emrave dhe shpërndarja e vetëm modelit.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

A ka ndonjë sulm në regjistrin e mëposhtëm: përdoruesi 10.2.14.7 ahmet.yilmaz hyri në VPN, më pas u lidh me serverin e skedarëve FS-MUHASEBE-01. Gjithashtu jepini përparësi këtyre dobësive.

Kjo kërkesë ka të meta në tre mënyra: IP-ja e vërtetë, emri i përdoruesit dhe serverit ndahen (shkelje e privatësisë), roli dhe kufijtë e AI nuk janë të përcaktuara dhe nuk kërkohen prova të verifikueshme. AI plotëson boshllëqet me supozime dhe lind rreziku i fabrikimit.

Njoftim i fuqishëm:

Roli juaj: DRAFT asistent i analistit të SOC. Vendimmarrja; Shpallni incidentin si një "sulm", izoloni sistemin ose bllokoni përdoruesin. Thjesht analizoni modelin anonim të regjistrit që ju dhashë. Për çdo pretendim, tregoni se në cilën linjë regjistri e bazoni; Shënoni "[analist verifikoni]" ku nuk jeni të sigurt; mashtrimi i IOC, CVE ose IP. Incident anonim: USER_A hyri në VPN nëpërmjet YURTDISI_IP në orën 03:14; pastaj aksesoi 4000 skedarë në serverin e brendshëm të skedarëve; Përdoruesi zakonisht punon midis orës 09:00-18:00. Pyetje: (1) cilat modele janë të dyshimta, (2) çfarë dëshmie shtesë të regjistrit duhet të kërkoj, (3) a mund të ketë rezultate false?

Vullneti i fortë është anonim, përcakton rolin dhe kufirin, vë në pikëpyetje lidhjen me provat dhe mundësinë e rezultateve false dhe ndalon fabrikimin.

Modele të shpejtë të kopjueshëm

ROLI DHE MOLDON PËR PËRSHKRIMI I KUFIJVE Roli juaj: asistent i analistit të sigurisë që përgatit DRAFT/ANALIZËN. Ju nuk jeni analist; Deklarimi i incidentit si sulm, izolimi i sistemit, bllokimi i përdoruesit ose finalizimi i një raporti zyrtar. Vendimi përfundimtar dhe nënshkrimi i takon analistit. Trego prova (linja e regjistrimit, IOC, CVE, kodi) për çdo pretendim; Shënoni diçka që nuk ka prova si "[duhet të verifikohet]", mos e shpik. Detyrë: [shkruaj detyrën].

TEMPLATET E KONTROLLIT TË ANONIMIZIMIT Ekstraktoni adresat IP reale, emrat e përdoruesve, emrat e brendshëm të hosteve/serverëve, e-mail dhe emrat e domeneve, informacionin e korporatës nga të dhënat e mëposhtme të sigurisë; zëvendësojeni me mbajtës të vendeve të qëndrueshme (USER_A, IC_IP_1, HOST_1). Mbani vetëm modelin e nevojshëm për analizë. Më njoftoni për ndryshimet në një listë. Të dhënat: [ngjit të dhënat]

MOLDON KONTROLLI I VLERËSIMIT Për çdo gjetje që prodhoni, shkruani pranë tij: (1) në çfarë prove bazohet, (2) çfarë regjistrimi/burimi të papërpunuar duhet të hap për të verifikuar, (3) gjasat për një pozitiv të rremë dhe pse. Përdorni "e mundur/dyshuar" kur është e nevojshme dhe jo një gjuhë të saktë. Fabrikim joekzistent CVE/IOC/IP.

MOLDON PËR SHËRNDIM TË NIVELIT TË RREZIKUT Kategorizoni caktimin e sigurisë që do të caktoj dhe shkruaj justifikimin: (A) rrezik i ulët - skica/përmbledhja e mjaftueshme e IA, (B) rreziku mesatar - analisti duhet të verifikojë, (C) rrezik i lartë/shumë i lartë - vendimi/izolimi/njoftimi i takon analistit, IA është vetëm e dobishme. Detyrë: [shkruaj detyrën].

Gabimet e zakonshme

  • Gabimi i AI me një analist. AI skanon për modele, por nuk ka përgjegjësi apo autoritet; Ju vendosni. Produkti është një draft, jo një vendim.
  • Ndarja e IP-së së vërtetë, emrit të përdoruesit dhe hostit. Kjo është njëkohësisht shkelje e KVKK-së dhe rrjedhje e hartës së rrjetit që do të përfitojë nga sulmuesi; maskë së pari.
  • Mbështetja në rezultatin negativ të AI dhe relaksimi i kërkimit. "Asnjë kërcënim" nuk do të thotë në të vërtetë se nuk ka; Asnjëherë mos e anashkaloni analizën tuaj sistematike.
  • Përdorimi i CVE/IOC i krijuar pa verifikim. Mund të përputhet me numrin e modelit dhe treguesin; Konfirmoni secilin me burimin zyrtar.
  • Përdorimi i paautorizuar/fyes. Punoni vetëm në mbrojtje, në sistemet tuaja, me leje me shkrim; Përndryshe është edhe ilegale edhe joetike.
Këshillë: Bëjini vetes një pyetje për secilën detyrë: "Çfarë ndodh nëse ky rezultat është i gabuar?" Nëse përgjigja është "një sulm shpëton" ose "ndodh një ndërprerje biznesi" - siç ndodh shpesh në siguri - përdorni AI vetëm për përmbledhjen / sugjerimin / skicën dhe mos e anashkaloni kurrë verifikimin.

Në përmbledhje

Inteligjenca artificiale është një asistent i fuqishëm në sigurinë kibernetike: përmbledh regjistrin, rendit alarmin, analizon phishing, skanon kodin, gjeneron draft raporte. Por kjo është një zonë kritike për sigurinë; I takon ekspertit të kualifikuar të deklarojë një incident si sulm, të izolojë një sistem, të bllokojë një përdorues dhe të paraqesë një raport zyrtar. Roli i IA në pesë fazat e procesit (zbulim, analizë, ndërhyrje, rehabilitim, raportim) ndryshon në varësi të nivelit të rrezikut; Ndërsa rreziku rritet, miratimi njerëzor rritet. Tre disiplina ruajnë çdo hap: dëshmi, kontroll i pavarur, filtër konteksti. Dhe nën të gjitha, ka dy kufij: konfidencialiteti (eksportimi i të dhënave të papërpunuara pa anonimizim) dhe etika (vetëm përdorimi i autorizuar, mbrojtës, i autorizuar).

Detyra e aplikimit

Zgjidhni tre detyra nga organizata juaj (ose një skenar shembull): një me rrezik të ulët (p.sh. përmbledhja e alarmit ditor), një rrezik mesatar (p.sh. një analizë phishing), një me rrezik shumë të lartë (p.sh. vendimi për të izoluar një sistem). Për secilin, (1) përshkruani rolin e AI në një fjali, (2) shkruani se çfarë hapi verifikimi do të ndërmerrni, (3) tregoni se si do t'i anonimizoni të dhënat. Më pas përshtatni shabllonin "Përkufizimi i Rolit dhe Kufijve" me detyrën tuaj me rrezik mesatar, shkruani një kërkesë dhe vini re se si do ta verifikoni rezultatin e tij me prova të papërpunuara.

listë kontrolli

  • [ ] Përcaktova nivelin e rrezikut (të ulët/mesatar/të lartë/shumë të lartë) të detyrës.
  • [ ] Unë e kufizova rolin e AI në "asistent/përmbledhje/sugjerim/draft"; Vendimi dhe nënshkrimi janë me analistin.
  • [ ] I anonimizova të dhënat; IP reale, përdoruesit, hostet dhe emrat e domenit janë maskuar.
  • [ ] Unë premtova të verifikoja çdo pretendim me prova të papërpunuara (log, IOC, CVE, kod).
  • [ ] Pavarësisht rezultatit negativ të AI, unë do të kryej analizën time sistematike.
  • [ ] Duke e ditur se mund të jetë CVE/IOC/IP e rreme, do ta konfirmoj me burimin zyrtar.
  • [ ] Jam i kufizuar vetëm në përdorim të autorizuar, mbrojtës dhe të autorizuar me shkrim.