Fitimet:
- Të kuptuarit se të dhënat e sigurisë janë të ndjeshme në tre shtresa (të dhënat personale, inteligjenca e korporatës, harta e cenueshmërisë) dhe nuk mund t'i jepen një mjeti të jashtëm pa anonime.
- Ajo që e dallon mbrojtjen nga sulmi është autoriteti dhe synimi; Të jesh në gjendje të zbatosh atë mirëbesim nuk zëvendëson autoritetin dhe leja e automjetit nuk zëvendëson ligjshmërinë.
- Të jeni në gjendje t'i ktheni të dhënat e sigurisë në mbikëqyrje personale dhe të mësoni të pyesni 'a jam i autorizuar, a kam anonimizuar, a është qëllimi mbrojtës' përpara çdo misioni?
Gjatë gjithë këtij moduli, ne përdorëm AI në çdo aspekt të punës së një profesionisti të sigurisë: analiza e regjistrave, gjuetia e kërcënimeve, prioritizimi i cenueshmërisë, reagimi ndaj incidentit, analiza e phishing, rishikimi i kodit, inteligjenca e kërcënimit, raportimi. Kjo njësi merret me linjat e tërhequra rreth të gjitha këtyre përdorimeve të fuqishme. Sepse fuqia e AI në sigurinë kibernetike është e dyfishtë: e njëjta aftësi mund të përdoret si për mbrojtje ashtu edhe për sulm; E njëjta qasje në të dhëna përshpejton dhe rrjedh punën. Kjo njësi sqaron ndryshimin midis "mund" dhe "duhet".
Ka dy kufij themelorë dhe të dy janë të padiskutueshëm. E para është privatësia dhe mbrojtja e të dhënave: të dhënat e sigurisë (regjistrat, IP-të, informacionet e përdoruesit, kodi, detajet e ngjarjeve) janë të dhëna personale dhe inteligjencë të ndjeshme që zbulojnë sipërfaqen e sulmit të organizatës; Ai nuk shkon askund pa mbrojtje. Së dyti, etika dhe ligjshmëria: AI përdoret vetëm në sistemet për të cilat jeni i autorizuar, për qëllime mbrojtëse dhe me leje me shkrim; Qasja e paautorizuar, krijimi i mjeteve të sulmit ose testimi i paautorizuar është një krim. Titulli i kësaj njësie nuk është slogan, është licencë për profesionin: një printim i paverifikuar është pretendim, përdorimi i paautorizuar është krim.
Privatësia: pse të dhënat e sigurisë janë kaq të ndjeshme?
Të dhënat e sigurisë janë të ndjeshme në tre shtresa:
- Shtresa e të dhënave personale: Emrat e përdoruesve, emailet, IP-të (të cilat mund të konsiderohen të dhëna personale në KVKK), të dhënat e aksesit. Është i mbrojtur nga KVKK dhe GDPR.
- Shtresa e inteligjencës së korporatës: Topologjia e brendshme e rrjetit, emrat e serverëve, skema e emërtimit, cili sistem është ku. Kjo i jep sulmuesit një hartë të organizatës.
- Shtresa e vulnerabilitetit: Cilat dobësi janë të hapura, cili sistem është i cenueshëm. Kjo është një listë e objektivave për sulmuesin nëse informacioni del jashtë.
Ngjitja e një ngjarjeje me regjistrin e papërpunuar, IP-në reale dhe emrat e serverëve të brendshëm në një mjet publik të AI ekspozon të tre shtresat. Rregulli: fillimisht anonimizoni, pastaj nëse është e mundur mos e jepni fare. Zëvendësoni vlerat aktuale me mbajtësit e vendeve të qëndrueshme (USER_A, IC_IP_1, HOST_1); Nëse është e mundur, përdorni mjete të korporatës që kanë një kontratë për përpunimin e të dhënave, mos i përdorni të dhënat tuaja në trajnimin e modeleve dhe mundësisht punoni në premisë. Në disa raste (p.sh. hetimi i vazhdueshëm mjeko-ligjor, të dhëna top-sekret) nuk përdoren mjete të jashtme.
Etika dhe ligjshmëria: linja e mbrojtjes/sulmi
E njëjta njohuri mund të përdoret si në mbrojtje ashtu edhe në sulm; autoriteti dhe qëllimi përcaktojnë ndryshimin. Gjetja dhe mbyllja e një cenueshmërie në sistemin tuaj është mbrojtje; Kërkimi në sistemin e dikujt tjetër pa leje është akses i paautorizuar. Analizimi i një emaili phishing është një mbrojtje; Shkrimi i një deklarate bindëse phishing është një sulm. Ekzaminimi i një regjistri dhe zbulimi i një sulmi është një mbrojtje; Mbledhja e të dhënave për të gjurmuar një person është ngacmim dhe i paligjshëm.
Tabela e mëposhtme e bën të qartë këtë linjë:
veprim
Mbrojtja (legjitime)
Sulm/ndalim
Gjetja e një dobësie
Në sistemin e vet, me leje, për t'u mbyllur
Në të dikujt tjetër, pa leje
Testimi i penetrimit
Me qëllim dhe leje me shkrim
Testim i paautorizuar = sulm
Fishing
analizoj, zbuloj
prodhoj, dërgoj
malware
Analiza (në izolim)
shkruaj, përhap
mbledhjen e të dhënave
Për ngjarjen, gjithëpërfshirëse, e regjistruar
për të parë, për të spiunuar personin
Qasja
brenda autoritetit
i paautorizuar = krim
Mjetet moderne të AI tashmë refuzojnë kërkesat si "më shkruaj një ransomware që funksionon" ose "si mund të depërtohem në atë faqe"; Por përgjegjësia nuk qëndron te filtri i automjetit, por te etika juaj profesionale. Përdorimi i paautorizuar nuk është legjitim nëse automjeti e lejon atë.
Verifikimi: shtylla teknike e etikës
Verifikimi nuk është vetëm një hap cilësor, është një imperativ etik. Shkrimi i një pretendimi të paprovuar në një raport mund të nënkuptojë të akuzosh dikë në mënyrë të padrejtë ose të ndërpresësh punën me një vendim të gabuar. Le të ripërsërisim disiplinën e verifikimit që e kemi parë gjatë gjithë këtij moduli si një parim etik këtu: Asnjë konstatim, IOC, CVE, fjali atribuimi apo raportimi i prodhuar nga AI nuk kthehet në një veprim apo dokument zyrtar pa u konfirmuar me prova të papërpunuara dhe një burim zyrtar.
tre mini kuti
Rasti 1 - Anonimizimi i saktë. Një analist dëshiron të analizojë një incident kritik me AI. Fillimisht zëvendëson të gjitha IP-të reale, emrat e përdoruesve dhe emrat e serverëve të brendshëm me mbajtës të qëndrueshëm të vendeve, përdor një mjet të kontratës së përpunimit të të dhënave të korporatës dhe ndan vetëm modelin. Analiza është më e shpejtë, nuk rrjedh të dhëna të ndjeshme. Kjo është mënyra e duhur: shpejtësia dhe privatësia nuk duhet të jenë reciproke ekskluzive.
Rasti 2 - "Bamirësi" e paautorizuar. Një ekspert "pyet nëse kompania e një miku është e sigurt" dhe pyet AI se si të testojë sistemin e asaj kompanie. Ndonëse kjo mund të duket me qëllim të mirë, është një përpjekje për akses të paautorizuar: testimi i sistemit të dikujt tjetër pa lejen me shkrim dhe qëllimin e përcaktuar është krim. Mënyra e saktë: pa testim fare; duke e drejtuar atë tek ekipi i sigurisë së vetë kompanisë ose një shërbim i autorizuar i testimit të depërtimit. Vullneti i mirë nuk është zëvendësues për autoritetin.
Rasti 3 - Kalimi në mbikëqyrje. Një menaxher dëshiron të përdorë AI për të profilizuar të gjithë aktivitetin e një punonjësi nga regjistrat e sigurisë në mënyrë që të kuptojë nëse ai person është "besnik" apo jo. Kjo shkon përtej qëllimit të sigurisë në mbikëqyrjen personale; Ai njëkohësisht shkel KVKK dhe tejkalon kufirin legjitim të përdorimit të të dhënave të sigurisë. Profesionisti i sigurisë e refuzon këtë dhe e drejton kërkesën në kanalin e duhur (HR, ligjor, një kornizë e përcaktuar hetimi). Mësimi: të dhënat e sigurisë mblidhen për siguri; Nuk është një mjet i mbikëqyrjes personale.
Prompt i dobët / Prompt i fortë
Njoftim i dobët:
Analizoni të gjithë aktivitetin e Ahmet Yılmaz (10.2.14.7) në 3 muajt e fundit, a bën ndonjë gjë të dyshimtë, krijoni një profil personaliteti.
Kjo kërkesë synon një person real, ofron të dhëna personale pa maskë, shkon përtej qëllimeve të sigurisë dhe rrëshqet në mbikëqyrje, dhe kërkon një rezultat të paligjshëm si një "profil personaliteti". Është edhe shkelje e KVKK-së edhe shkelje etike.
Njoftim i fuqishëm:
Roli juaj: asistent që harton analizat e sigurisë tek analisti. Punoni me të dhëna anonime brenda fushës së një hetimi të përcaktuar të incidentit. Detyrë:A ka një anomali në modelin e aksesit të USER_A në dritaren e përcaktuar të ngjarjes (03:00-04:00) që është në përputhje me hipotezën e rrjedhjes së të dhënave? Mos komentoni mbi personalitetin/besnikërinë; thjesht vlerësoni modelin teknik sipas linjës së provave. Mos u largoni. Të dhënat: [anonime, vetëm dritare përkatëse]
Kërkesa e fortë është anonime, e kufizuar në një fushë të përcaktuar hetimi, nuk kërkon interpretim personal, punon vetëm me të dhënat përkatëse dhe modelin teknik.
Modele të shpejtë të kopjueshëm
SHBALLIN E AUDITIMIT TË ANONIMIZIMIT Kontrolloni të dhënat e mëposhtme përpara se t'ia jepni një vegle të jashtme të AI: a ka ndonjë IP të vërtetë, emër përdoruesi, email, emër të brendshëm të hostit/serverit, emrit të domenit, informacionit të korporatës, të dhënave personale të mbetura në të? Rendisni të gjitha dhe sugjeroni mbajtëse të qëndrueshme. Paralajmëroni nëse ka ndonjë gjë të dyshimtë. Të dhënat: [ngjit]
SHKALLARI DHE KONTROLLI I AUTORITETIT Kontrollo detyrën e sigurisë që do të bëj: a është brenda kufirit të sistemit për të cilin jam i autorizuar, a është brenda fushës së një qëllimi/hetimi të përcaktuar, a kalon në mbikëqyrje personale, a kërkon leje me shkrim? Nëse ka një flamur të kuq, paralajmëroni dhe sugjeroni një alternativë legjitime. Detyra: [shkruaj]
MOLDON PËR KUJTESË TË KUFIJVE ETIKËVlerëso kërkesën: a është ajo mbrojtëse dhe e autorizuar, apo bie brenda kufirit të aksesit/sulmit/mbikëqyrjes së paautorizuar? Nëse është e ligjshme, shkruani si ta bëni atë në mënyrë të sigurt, nëse jo, pse nuk duhet bërë dhe kanalin e duhur. Kërkesa: [shkruaj]
TABLETI I KËRKESËS SË VERIFIKIMIT Për çdo gjetje, IOC, CVE, atribut dhe fjali raporti që prodhoni, shtoni një shënim "me cilën dëshmi të papërpunuar/burim zyrtar duhet të verifikohet". Supozoni se nuk do të bëhet një veprim apo dokument zyrtar derisa të verifikohet. Detyra: [shkruaj]
Gabimet e zakonshme
- Duke anashkaluar anonimizimin. Është gabim të thuash “gjithsesi përdorim i brendshëm”; Çdo IP/përdorues/host aktual i mjetit të jashtëm AI është një rrjedhje.
- Gabimi i qëllimeve të mira me autoritetin. "Doja të ndihmoja" nuk justifikon aksesin e paautorizuar; Kërkohet leje me shkrim dhe fushëveprimi i përcaktuar.
- Shndërrimi i të dhënave të sigurisë në mbikëqyrje. Regjistrat janë mbledhur për siguri; Profilizimi/monitorimi i një personi është shkelje e KVKK-së dhe keqpërdorim.
- Duke menduar se leja e mjetit është legjitimitet. Vetëm për shkak se UA nuk refuzon diçka, ai veprim nuk është ligjor/etik; Përgjegjësia është mbi ju.
- Duke e menduar verifikimin si një luks. Një pretendim pa prova mund të akuzojë dikë në mënyrë të padrejtë ose të ndalojë punën; verifikimi është një detyrim etik.
Këshillë: Bëni tre pyetje përpara çdo detyre: "A jam i autorizuar në këtë sistem? A i kam anonimizuar këto të dhëna? A është ky qëllim mbrojtës apo mbikëqyrje/fyese?" Nëse nuk mund t'u thoni qartë "po/mbrojtje" të treve, ndaloni dhe konsultohuni me dikë me autoritet.
Kujdes: Akses i paautorizuar, testim i paautorizuar, hakerim dhe mbikëqyrje personale; Edhe nëse bëhet me qëllim të mirë, është krim dhe jashtë këtij profesioni. Fuqia e AI nuk e ndryshon këtë linjë, ajo vetëm rrit shpejtësinë e saj nëse përdoret gabimisht. Kufiri nuk është teknik, por ligjor dhe etik.
Në përmbledhje
Kjo njësi ka vënë linja të padiskutueshme të tërhequra rreth përdorimeve të fuqishme të mësuara përgjatë modulit. Ekzistojnë dy kufij: konfidencialiteti (të dhënat e sigurisë janë të dhëna personale + inteligjenca e korporatës + harta e cenueshmërisë; nuk jepet pa anonimim, nëse është e mundur) dhe etikë/ligjshmëri (AI përdoret vetëm në sisteme të autorizuara, për qëllime mbrojtëse, me leje me shkrim). Ajo që e dallon mbrojtjen nga sulmi është autoriteti dhe qëllimi; Mirëbesimi nuk zëvendëson autoritetin, as leja e automjetit nuk zëvendëson ligjshmërinë. Verifikimi nuk është vetëm cilësi, është një detyrim etik që parandalon akuzat pa prova dhe vendime të gabuara. Tre pyetje para çdo misioni: a jam i autorizuar, a kam anonimizuar, a është qëllimi mbrojtës?
Detyra e aplikimit
Zgjidhni tre nga detyrat që keni mësuar në modul (p.sh. analiza e regjistrave, analiza e phishing, hetimi i incidentit). Aplikoni shabllonet "Kontrolli i fushëveprimit dhe autorizimit" dhe "Kontrolli i anonimizimit" për secilin: a jeni i autorizuar, si do t'i anonimizoni të dhënat, a është qëllimi mbrojtës i kufirit? Më pas shkruani një kërkesë mostër që tejkalon kufirin (e paautorizuar/mbikëqyrje) dhe dokumentoni pse duhet të refuzohet dhe cili është kanali i duhur me shabllonin "Kujtesa e kufirit etik".
listë kontrolli
- [ ] Në çdo rol, kam punuar vetëm në sistemet për të cilat isha i autorizuar.
- [ ] I anonimizova dhe i kontrollova të dhënat përpara se t'ia jepja mjetit të jashtëm.
- [ ] Unë konfirmova se qëllimi është mbrojtja, jo vëzhgimi/sulmi.
- [ ] Nuk e zëvendësova vullnetin e mirë me autoritetin, apo lejimin e mjetit me ligjshmëri.
- [ ] I refuzova kërkesat për profilizimin/gjurmimin personal dhe i drejtova në kanalin e duhur.
- [ ] Nuk e ktheva në veprim çdo gjetje/IOC/CVE/citim/pretendim pa e verifikuar atë.
- [ ] Kur dyshoja, konsultova dikë me autoritet (ligjor, administrativ, kontrollues të të dhënave).