Njësia 11 / 11

Rrjedha e punës SOC nga fundi në fund, automatizimi (SOAR), Menaxhimi i cilësisë dhe vetë-auditimi

Fitimet:

  • Aftësia për të hartuar një rrjedhë pune SOC nga fundi në fund që përbëhet nga grumbullimi, zbulimi, klasifikimi, hetimi, ndërhyrja, përmirësimi, raportimi dhe reagimet, duke specifikuar vendndodhjen e inteligjencës artificiale dhe portave njerëzore
  • Aftësia për të ndarë automatizimin sipas nivelit të rrezikut (hapat me rrezik të ulët/të kthyeshëm janë automatikë, hapat me rrezik të lartë/të pakthyeshëm janë të kontrolluar nga njeriu) dhe të hartohet një shteg rikthimi për çdo veprim automatik.
  • Aftësia për të krijuar një qark vetë-monitorimi dhe reagimi që mat rregullisht normën false pozitive/negative, MTTD/MTTR, saktësinë e daljes dhe zhvendosjen e modelit

Kjo njësi përfundimtare kombinon pjesët që mësuam veçmas përgjatë modulit - analiza e regjistrave, gjuetia e kërcënimeve, menaxhimi i cenueshmërisë, reagimi ndaj incidentit, phishing, rishikimi i kodit, inteligjenca, raportimi - në një rrjedhë të vetme pune nga fundi në fund. Në një qendër të vërtetë operacionesh sigurie (SOC), këto hapa nuk shkëputen; Një alarm shkakton një hetim, i cili shkakton një përgjigje, i cili shkakton një raport, i cili shkakton një riparim. Inteligjenca artificiale është e përfshirë në çdo hallkë të këtij zinxhiri, por është njeriu ai që mban zinxhirin dhe merr vendime në çdo derë kritike.

Për më tepër, kjo njësi mbulon dy tema kritike. E para është automatizimi: Kur kombinohen SOAR (Security Orchestration, Automation and Response — platforma që automatizon dhe organizon proceset e sigurisë) dhe AI, rritet fuqia dhe rreziku; Është e nevojshme të bëhet dallimi midis asaj që mund të automatizohet dhe asaj që nuk mund të hiqet kurrë nga miratimi njerëzor. Së dyti, menaxhimi i cilësisë dhe vetërregullimi: Një operacion sigurie i mundësuar nga AI nuk ngrihet dhe braktiset një herë; vazhdimisht monitorohet, matet, ushqehet dhe korrigjohet. Automatizimi rrit shpejtësinë, por nuk eliminon përgjegjësinë; Një program sigurie mbetet i sigurt vetëm nëpërmjet vetë-monitorimit të rregullt.

Rrjedha e punës SOC nga fundi në fund

Le të shohim se ku hyn në lojë AI dhe kush e miraton atë në një cikël jetësor tipik të incidentit:

  1. Mbledhja dhe monitorimi: Regjistrimet rrjedhin në SIEM; AI redukton zhurmën, përmbledh. (Automatik, me rrezik të ulët.)
  2. Zbulimi dhe alarmi: Rregull + anomali + Zbulimi i modelit të AI. (Prodhimi automatik; triazhi është te njerëzit.)
  3. Triage: A është alarmi real apo fals pozitiv? UA sugjeron arsyetimin dhe prioritetin; konfirmon analisti. (Dera e njeriut.)
  4. Hetimi: AI mbledh prova, vendos afatin kohor, rendit shkaqet kryesore; analisti konfirmon me prova të papërpunuara. (Dera e njeriut.)
  5. Ndërhyrja: Izolimi, mbyllja, pastrimi. AI ofron zgjedhje/ndikim; Vendimi është në dorën e analistit të autorizuar. (Porta kritike njerëzore.)
  6. Riparimi: Mbyllja e cenueshmërisë, eliminimi i shkakut rrënjësor. draft plani i UA; miratimi në menaxhimin e ndryshimeve. (Njeri + proces.)
  7. Raportimi: AI shkruan draftin, përshtatet me audiencën; Eksperti verifikon dhe firmos provat. (Dera e njeriut.)
  8. Mësimi i mësimit dhe reagimet: AI nxjerr modele; Përditëson rregullat e zbulimit të ekipit dhe librat e lojërave. (Njeri + proces.)

Rregulli i këtij zinxhiri: hapat me rrezik të ulët, të përsëritur, të kthyeshëm mund të automatizohen; Hapat me rrezik të lartë, të pakthyeshëm, që kërkojnë gjykim kalojnë nga dera e njeriut.

Tabela e vendimeve të automatizimit

hap

A mund të automatizohet

gjendje

miratimi njerëzor

Mbledhja e regjistrave, normalizimi

Po, pikërisht

-

jo e nevojshme

Pasurimi i alarmit (kërkimi IOC)

po

Burimi është i besueshëm

Është rishikuar

Eliminimi fals pozitiv (i mirë i njohur)

pjesërisht

rregull i rreptë

Inspektohet me kampionim

Email phishing në karantinë

pjesërisht

saktësi të lartë

Rishikimi + shtegu i rikthimit

Kyç automatikisht një llogari

të kujdesshëm

Vetëm kritere të qarta

Verifikimi i shpejtë njerëzor

Izoloni serverin

Në përgjithësi jo

Përveç infrastrukturës kritike

Vendim i detyruar njerëzor

Patching (prodhimi)

nr

-

Testim + menaxhim ndryshimi

Raport/njoftim zyrtar

nr

-

Ekspert + ligj

Menaxhimi i cilësisë dhe vetë-auditimi

Një operacion sigurie i fuqizuar nga AI është një sistem i gjallë; performanca e tij ndryshon me kalimin e kohës (sulme të reja, ndryshim i mjedisit, përditësime të modelit). Kërkohet matje e rregullt për ta mbajtur atë të sigurt:

  • Shkalla e rreme pozitive dhe e rreme negative: Sa shpesh AI ngre alarme kot, sa shpesh humbet kërcënimin e vërtetë? Negativët e rremë shikohen veçanërisht sepse ato në heshtje shkaktojnë dëm.
  • MTTD/MTTR: ​​A po përmirësohen koha mesatare e zbulimit dhe reagimit?
  • Saktësia e daljes së AI: Me marrjen e mostrave, sa nga përmbledhjet/gjetjet/citimet e AI kalojnë vërtetimin?
  • Siguria e automatizimit: A funksionojnë veprimet automatike siç pritej, a ka ndonjë shkaktar të rremë, a funksionojnë rikthimet?
  • Cikli i reagimit: A bëhen ngjarjet aktuale të gjetura rregulla të reja zbulimi dhe alarmet e ngritura bëhen lista përjashtimesh?

Kushtet: MTTD (Koha mesatare për të zbuluar). Cikli i reagimit është kur operacioni mëson nga rezultatet e veta dhe përditëson rregullat e tij. Zhvendosja e modelit është kur AI bëhet i vjetëruar dhe performanca zvogëlohet me ndryshimin e mjedisit. Vetë-auditimi është rishikimi i rregullt dhe kritik i proceseve të vetë ekipit.

tre mini kuti

Rasti 1 - Automatizimi i saktë. Një SOC automatizon hapin e "pasurimit dhe prioritizimit automatik të sinjalizimeve që përputhen me IOC-të e njohura keqdashëse dhe janë në një kategori me rrezik të ulët"; por gjithmonë e lë hapin e "izolimit të një serveri" për miratim njerëzor. Rezultati: analistët çlirohen nga 400 alarme rutinë në ditë, duke liruar kohë për hetime reale, duke i lënë vendimet kritike njeriut. Pjesa e djathtë e zinxhirit është automatike, vendi i duhur është njeriu.

Rasti 2 - Automatizimi dështon. Një tjetër SOC përcakton rregullin e "llogarisë automatike në hyrje të dyshimtë" shumë gjerësisht. Një ditë, për shkak të një gabimi konfigurimi, rregulli mbyll 1200 përdorues legjitimë menjëherë dhe puna ndalon; Për më tepër, rruga e rikuperimit nuk është përcaktuar. Mësimi: Automatizimi me ndikim të lartë duhet të ketë kritere strikte, vendosje graduale dhe një rrugë rikthimi. Automatizimi duhet të jetë i kthyeshëm dhe i monitoruar përmes vetërregullimit.

Rasti 3 - Rrëshqitja e kapur nga vetëkontrolli. Në një vetë-auditim tre-mujor, një ekip vëren se saktësia e zbulimit të phishing-ut të AI-së po zvogëlohet: një valë e re phishing mungon sepse nuk përshtatet me modelet e vjetra (zhvendosja e modelit). Ekipi mbledh mostra, përditëson rregullat e zbulimit dhe rifreskon kontekstin e dhënë për AI. Pa vetëkontroll të rregullt, ky evazion i heshtur mund të kishte vazhduar për muaj të tërë. Mësimi: vetëm për shkak se performanca është e mirë një herë, ajo nuk qëndron gjithmonë e mirë; matja dhe reagimi janë thelbësore.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Automatizoni plotësisht SOC-në tonë dhe lëreni AI të trajtojë gjithçka.

Kjo kërkesë kërkon automatizim pa diskriminim të rrezikut, injoron dyert njerëzore dhe nuk merr parasysh rikthimin dhe kontrollin. Nëse zbatohen, vendimet me rrezik të lartë do të automatizohen pa mbikëqyrje dhe do të kthehen në katastrofë në gabimin e parë.

Njoftim i fuqishëm:

Roli juaj: Konsulent në projektimin e procesit SOC. [Listo] këto hapa të ciklit jetësor të ngjarjeve në tre, bazuar në nivelin e rrezikut: (A) plotësisht i automatizuar (rrezik i ulët, i kthyeshëm, i përsëritur), (B) AI rekomandon + miraton njerëzit, (C) vendime gjithmonë njerëzore (rrezik i lartë, i pakthyeshëm). Sugjeroni një shteg të detyrueshëm rikthimi dhe një metrikë gjurmimi për secilën (A) dhe (B). Hartoni gjithashtu një listë kontrolli tremujore të vetë-kontrollit: norma e rreme pozitive/negative, MTTD/MTTR, mostra e saktësisë së prodhimit të AI, shenja të zhvendosjes së modelit.

Kërkesa e fortë ndan automatizimin sipas nivelit të rrezikut, kërkon rikthim dhe monitorim dhe krijon një kornizë vetërregullimi.

Modele të shpejtë të kopjueshëm

TABLETI I NDARJES SË RREZIKUT TË AUTOMATIVE Ndani këto hapa të rrjedhës së punës së sigurisë në tre: (A) të përshtatshme plotësisht të automatizuara, (B) Rekomandon miratimin e njeriut, (C) vendim gjithmonë njerëzor. Shkruani justifikimin, kthyeshmërinë dhe ndikimin e biznesit për çdo hap. Rekomandoni rrugën e detyrueshme të rikthimit për hapa me ndikim të lartë. Hapat: [lista]

SHBALLIN E DIZAJNIT TË RISHTIMIT për veprim automatik [p.sh. bllokimi i llogarisë] propozoni një dizajn të sigurt: kriteret e aktivizimit (të ngushtë), vendosja graduale, hapi i kthimit të rremë të këmbëzës, paralajmërimi dhe pika e verifikimit njerëzor. Dizajn për të shmangur automatizimin e verbër. Veprimi: [shkruaj]

MOBILI I LISTES KONTROLLUESE TË VETË AUDITIMIT Hartoni një listë kontrolli tremujore të vetë-kontrollit për një SOC të fuqizuar nga AI: norma false pozitive/negative, paragjykim MTTD/MTTR, kampionim i saktësisë së daljes së AI, aktivizues të rremë të automatizimit, shenja të zhvendosjes së modelit, funksionimi i ciklit të reagimit, përputhshmëria e privatësisë/së. Për çdo artikull, shkruani se si do të matet.

TEMPLATET E LIKUT TË FEEDBACK Vizatoni atë që mësohet nga ngjarja/alarmi aktual që dështon: (1) modeli që do të bëhet një rregull i ri zbulimi, (2) pozitivi i rremë që do të shtohet në listën e përjashtimeve, (3) hapi i librit të lojërave që do të përditësohet, (4) konteksti i ri që do t'i jepet AI. Përmbledhja e ngjarjes/alarmit: [ngjit]

Gabimet e zakonshme

  • Automatizimi i hapit me rrezik të lartë. Hapat e pakthyeshëm si izolimi i serverit, korrigjimi i prodhimit, njoftimi zyrtar nuk hiqen nga dera e njeriut.
  • Mos sajimi i një rruge drejt rikthimit. Është e mundur që çdo veprim automatik të aktivizohet gabimisht; Automatizimi pa pikë zhbërjeje dhe konfirmimi është i rrezikshëm.
  • Vendos dhe harro. Performanca e AI ndryshon ndërsa mjedisi ndryshon; Pa vetë-monitorim dhe matje të rregullt, grumbullohen evazione të heshtura.
  • Vetëm gjurmimi i pozitivit të rremë. Një negativ i rremë (kërcënimi i vërtetë që mungon) është më i rrezikshëm, por më i vështirë për t'u parë; Shikojeni privatisht.
  • Neglizhimi i reagimeve. Nëse ngjarjet e zbuluara nuk kthehen në një rregull të ri dhe alarmet e dështuara nuk kthehen në përjashtim, operacioni nuk mëson dhe përsërit të njëjtin gabim.
Këshillë: Pyetja e artë në vendimin e automatizimit: "A mund të zhbëhet ky veprim nëse shkaktohet gabimisht dhe cili është ndikimi i biznesit?" Nëse përgjigja është "zhbëhet lehtësisht, me ndikim të ulët", automate; Nëse "ndikimi i pakthyeshëm ose i lartë" mbajeni në derën e njeriut.
Kujdes: Automatizimi nuk e eliminon përgjegjësinë, por vetëm e përshpejton atë. Një veprim automatik i konceptuar keq shkakton dëme shumë më shpejt dhe më gjerë se sa një njeri. Çdo automatizim është i rrethuar nga kritere të ngushta, rrugë rikthimi dhe inspektim i rregullt; Përgjegjësia përfundimtare qëndron gjithmonë tek qenia njerëzore.

Në përmbledhje

Kjo njësi kombinoi të gjitha pjesët e modulit në një rrjedhë pune SOC nga fundi në fund: grumbullimi, zbulimi, klasifikimi, hetimi, reagimi, korrigjimi, raportimi dhe reagimi. Inteligjenca artificiale është e përfshirë në çdo hallkë, por është njeriu që mban zinxhirin dhe merr vendime në çdo derë kritike. Automatizimi (SOAR + AI) rrit fuqinë; Rregulli është i qartë: hapat me rrezik të ulët, të kthyeshëm, të përsëritur bëhen të automatizuar, hapat me rrezik të lartë dhe të pakthyeshëm kalojnë nga dera e njeriut dhe çdo automatizim ka një mënyrë për të zhbërë. Së fundi, një program sigurie i fuqizuar nga AI është i drejtpërdrejtë: pozitivët/negativët e rremë, MTTD/MTTR, saktësia e daljes dhe zhvendosja e modelit maten rregullisht; Ajo që gjendet kthehet në rregulla dhe libra lojërash në një cikli reagimi. Automatizimi përshpejton përgjegjësinë, nuk e heq atë; Vetëkontrolli e mban gjallë sigurinë.

Detyra e aplikimit

Shkruani ciklin jetësor të incidentit të organizatës suaj (ose një mostër të SOC). Klasifikoni çdo hap si A/B/C me shabllonin "Ndarja e rrezikut të automatizimit" dhe nxirrni një dizajn të sigurt automatizimi me shabllonin "Dizajni i rikthimit" për të paktën një hap "me ndikim të lartë". Më pas krijoni një listë kontrolli tremujore me shabllonin "Lista e kontrollit të vetë-kontrollit" dhe përcaktoni se si do të matni çdo metrikë në mjedisin tuaj.

listë kontrolli

  • [ ] Unë e ndava çdo hap të ciklit jetësor të incidentit në klasën e rrezikut A/B/C.
  • [ ] Kam mbajtur hapa me rrezik të lartë, të pakthyeshëm në derën e njeriut.
  • [ ] Kam projektuar kritere të ngushta dhe shteg të zhbërjes për çdo veprim automatik.
  • [ ] Kam planifikuar të monitoroj shkallën e pozitivëve fals dhe veçanërisht të negativëve të rremë.
  • [ ] Kam planifikuar të mas rregullisht saktësinë e daljes MTTD/MTTR dhe AI.
  • [ ] Kam krijuar një listë kontrolli tremujore të vetë-monitorimit për ndryshimin e modelit.
  • [ ] Unë lidha ngjarjet e gjetura dhe hodha alarmet në ciklin e reagimeve.

Provimi i Modulit

1. Një AI triage SIEM shënoi një alarm si 'përparësi të ulët, me gjasë false pozitive' dhe e shtyu atë në fund të listës. Çfarë duhet të bëjë analisti për këtë alarm?

  • A) Ende kontrollon në mënyrë të pavarur alarmin dhe e verifikon atë me prova të papërpunuara; Analisti merr vendimin e mbylljes dhe e regjistron atë ✔
  • B) Inteligjenca artificiale fiket automatikisht alarmin pa e ekzaminuar sepse thotë se është me prioritet të ulët.
  • C) Transferon alarmin në turnin tjetër siç është.
  • D) Vetëm shikoni përmbledhjen e dhënë nga inteligjenca artificiale dhe kaloni raportin

Shpjegim: Prioritizimi i UA është rekomandim, jo diagnozë; Flamuri i 'prioritetit të ulët' mund të mbulojë një sulm të vërtetë (negativ i rremë). Analisti duhet ende të kontrollojë në mënyrë të pavarur sinjalizimin, ta verifikojë atë me prova të papërpunuara dhe të marrë vendimin për ta mbyllur atë vetë. Një rezultat negativ i AI nuk është garanci për "asnjë kërcënim".

2. Çfarë kombinimi rreziqesh është AI që etiketon një sulm të vërtetë si 'normal' dhe analisti i beson kësaj dhe zbut analizën e tij?

  • A) Pozitive false dhe vetëm lodhje alarmi
  • B) Paragjykimi i rremë negativ dhe automatizimi (mbështetja e tepërt në AI) ✔
  • C) Mungesa e vetëm burimit log
  • D) Vetëm gabimi i rregullit SIEM

Shpjegim: Është një negativ i rremë nëse modelit i mungon kërcënimi real; Paragjykimi i automatizimit është kur analisti i beson shumë inteligjencës artificiale dhe braktis shqyrtimin e pavarur. Kur të dyja kombinohen, arsyeja e ekzistencës së kontrollit njerëzor zhduket dhe sulmi mund të anashkalohet plotësisht. Kjo është arsyeja pse janë ekzaminuar edhe zonat që inteligjenca artificiale i quan 'të pastra'.

3. UA tha 'CVE-2024-88888, CVSS 9.8, patch menjëherë' gjatë një triazhi. Çfarë duhet të bëjë së pari analisti?

  • A) E konsideron CVE-në të besueshme dhe fillon menjëherë planin e rregullimit
  • B) Vetëm për shkak se CVSS është 9.8, e vendos atë të parën pa parë ndonjë dobësi tjetër
  • C) Verifikon numrin CVE dhe pikët në rekordin NVD/shitës; ✔ Nëse nuk ka regjistrim, ai nuk do të renditet duke ditur se mund të jetë i rremë.
  • D) Pa verifikuar CVE, administratori e shkruan atë në raport si 'kërcënim kritik'

Përshkrimi: Modelet gjuhësore mund të përshtaten rrjedhshëm me një numër dhe pikë CVE që nuk ekziston (halucinacion). Analisti duhet të verifikojë CVE në regjistrin NVD/shitës dhe të konfirmojë vërtetësinë dhe pikën e tij përpara se të angazhohet në orarin e korrigjimit. Një CVE e paverifikuar së pari lidhet me burimin; Përndryshe, ekipi do të humbasë kohë duke ndjekur një patch që nuk ekziston.

4. Për të përshpejtuar një hetim incidenti, një ekspert ngjit regjistrin e papërpunuar të murit të zjarrit së bashku me IP-të aktuale të brendshme, emrat e përdoruesve dhe emrat e serverëve VPN në një mjet AI të disponueshëm publikisht. Cili është problemi kryesor këtu?

  • A) AI nuk mund të lexojë formatin e regjistrit, kështu që analiza është e padobishme
  • B) Nëse regjistri është shumë i gjatë, ai ngadalëson modelin.
  • C) Regjistrat e mureve të zjarrit nuk janë gjithsesi të përshtatshme për analizë
  • D) IP reale, emrat e përdoruesve dhe serverëve ndahen pa anonime; Kjo është njëkohësisht shkelje e KVKK dhe rrjedhje e hartës së rrjetit të organizatës ✔

Përshkrimi: Të dhënat e sigurisë janë të dhëna personale (përdoruesi, IP) dhe inteligjenca e korporatës që zbulon sipërfaqen e sulmit të organizatës (topologjia e rrjetit, emrat e serverëve). Dhënia e kësaj në një mjet të jashtëm pa e anonimizuar është njëkohësisht shkelje e KVKK dhe zbulon një hartë rrjeti që do të jetë e dobishme për sulmuesin. Së pari, vlerat aktuale maskohen me mbajtëse të qëndrueshme.

5. Çfarë e bën një gjueti kërcënimi të konsiderohet i dizajnuar mirë?

  • A) Fillon me një hipotezë konkrete, të testueshme dhe gjurma e gjetur konfirmohet nga prova të papërpunuara ✔
  • B) Fillon duke i thënë inteligjencës artificiale 'gjeni nëse ka një sulmues në rrjetin tim'
  • C) Deklaron automatikisht çdo ngjarje jonormale/të rrallë të gjetur si sulm
  • D) Funksionon vetëm kur vjen një alarm, nuk është proaktiv

Shpjegim: Një gjueti e mirë kërcënimi nuk fillon me një alarm, por me një hipotezë konkrete dhe të testueshme që mund të rezultojë ose jo e vërtetë (p.sh. 'A është lidhur llogaria X me më shumë se 50 IP të brendshme gjatë orarit jo të punës'). Një pyetje e paqartë si 'A ka diçka të keqe në rrjetin tim' nuk mund të testohet dhe e lë inteligjencën artificiale të hamendësojë. Gjurma e gjetur nuk konsiderohet kërcënim derisa të verifikohet me prova të papërpunuara.

6. Një cenueshmëri ka një rezultat CVSS prej 9.1 në një server testimi të izoluar në rrjetin e brendshëm; Në të njëjtën listë, CVSS 7.5 në një server të hapur në internet, por ka një dobësi tjetër në listën KEV (e cila në fakt shfrytëzohet). Cili është prioritizimi i saktë?

  • A) Ai me CVSS më të lartë (9.1) zgjidhet gjithmonë i pari
  • B) Cënueshmëria prej 7.5 në internet dhe listën e KEV-it është çuar përpara; CVSS nuk është kriteri i vetëm, ekspozimi dhe abuzimi aktual janë vendimtare ✔
  • C) Të dyja janë arnuar në të njëjtën kohë dhe me të njëjtin prioritet, dallimi është i panevojshëm
  • D) Asnjë prej tyre nuk është patched sepse ka një cenueshmëri në serverin e testimit

Shpjegim: CVSS nuk përcakton vetëm prioritetet; rreziku aktual përcaktohet nga EPSS (probabiliteti i shfrytëzimit), KEV (shfrytëzimi aktual) dhe konteksti organizativ (ekspozimi, kritika, kontrolli kompensues). Dobësia e ekspozuar në internet dhe e shfrytëzuar në të vërtetë (KEV) parandalon cenueshmërinë e izoluar dhe me probabilitet të ulët të lartë CVSS.

7. Në një përgjigje incidenti, inteligjenca artificiale thotë 'Trafiku me origjinë nga IC_HOST_7 është i dyshimtë, izolo këtë server'. IC_HOST_7 është serveri kryesor i vërtetimit të institucionit. Çfarë duhet të bëjë analisti?

  • A) Inteligjenca artificiale izolon menjëherë serverin sepse thotë kështu
  • B) Vendimin e izolimit ia lë tërësisht inteligjencës artificiale
  • C) Së pari vlerësoni ndikimin e biznesit dhe shkakun e trafikut; Ai nuk izolon infrastrukturën kritike pa matur ndikimin e saj dhe merr vendimin si analist ✔
  • D) Izolon serverin dhe më pas fshin të gjitha regjistrat

Përshkrimi: Izolimi është një vendim kritik që është i vështirë për t'u kthyer dhe mund të çojë në ndërprerje të biznesit; nuk mund të transferohet në inteligjencën artificiale. Izolimi i serverit të vërtetimit mund të ndalojë hyrjen e të gjithë punonjësve. Analisti duhet së pari të vlerësojë ndikimin e biznesit dhe shkakun e trafikut (mund të jetë një transaksion legjitim), të marrë vendimin vetë; Sugjerimi i inteligjencës artificiale nuk duhet të zbatohet si urdhër.

8. Në një incident ransomware, ekipi dëshiron të rindërtojë një makinë të prekur për ta pastruar atë shpejt; por ka prova mjeko-ligjore (memorie, vegla sulmuese) në makinë që ende nuk janë mbledhur. Cila është qasja e duhur?

  • A) Makina riinstalohet menjëherë; provat janë të parëndësishme
  • B) Inteligjenca artificiale kërkohet për 'pastrimin më të shpejtë' dhe udhëzimi zbatohet verbërisht.
  • C) Makina fiket dhe hidhet sepse provat janë tashmë në regjistër.
  • D) Fillimisht merret imazhi mjekoligjor dhe memoria dhe ruhen provat, më pas kryhet pastrimi/rikuperimi ✔

Shpjegim: Shpejtësia e rikuperimit nuk mund të tejkalojë ruajtjen e provave. Riinstalimi i makinës pa mbledhur prova shkatërron zinxhirin e paraburgimit dhe gjymton procesin gjyqësor. Fillimisht merret një imazh mjekoligjor dhe memorie, më pas kryhet pastrimi/rikuperimi. Hapat e mjekësisë ligjore nuk i janë deleguar AI.

9. Cila është një nga shtresat më të besueshme të verifikimit teknik kur analizohet një email i dyshuar për phishing dhe si duhet të konfirmohet?

  • A) SPF/DKIM/DMARC rezulton në titujt e emailit; Konfirmuar nga titulli i papërpunuar, jo nga përmbledhja e AI ✔
  • B) Ngjyra dhe fonti i emailit; vendosur nga dizajni vizual
  • C) Klikoni në lidhjen e dyshimtë në sistemin live dhe shikoni faqen që hapet.
  • D) Thënia e inteligjencës artificiale vetëm 'phishing' është provë e mjaftueshme

Shpjegim: Rezultatet e SPF/DKIM/DMARC në titujt e emailit janë tregues të fortë nëse emaili në të vërtetë vjen nga domeni që pretendon; Nëse të treja dështojnë dhe dërguesi mashtron domenin, dyshimi bëhet më i fortë. Sidoqoftë, kjo duhet të konfirmohet nga titulli i papërpunuar dhe jo nga përmbledhja e UA. Për më tepër, lidhjet e dyshimta nuk klikohen kurrë në sistemin e drejtpërdrejtë.

10. Në një rishikim të kodit, AI sugjeroi një rregullim për një cenueshmëri XSS dhe tha 'ajo mbyll cenueshmërinë'. Çfarë duhet të bëjë analisti/zhvilluesi?

  • A) E konsideron fiksimin të besueshëm dhe e vendos atë drejtpërdrejt në prodhim
  • B) Rishikon rregullimin, konfirmon se në të vërtetë e mbyll cenueshmërinë dhe nuk prezanton dobësi/bug të reja dhe shkruan një test; Vetëm atëherë futet në ruajtje ✔
  • C) Meqenëse nuk është i sigurt, ai rishkruan të gjithë skedarin në inteligjencën artificiale dhe e përdor atë.
  • D) Zbaton rregullimin por kalon pa shkruar asnjë test

Shpjegim: Rregullimi i sugjeruar nga AI nuk është automatikisht i sigurt; Mund të mos e mbyllë plotësisht cenueshmërinë, mund të pastrojë shtresën e gabuar ose mund të prezantojë një cenueshmëri të re/gabim funksional. Çdo patch shqyrtohet, vlerësohet nëse në të vërtetë mbyll cenueshmërinë dhe nëse paraqet probleme të reja, dhe shkruhen rastet e testimit pozitiv dhe negativ; Vetëm atëherë hyn në magazinë.

11. Kur analizonte një sulm, inteligjenca artificiale tha 'kjo është padyshim puna e grupit APT-Dark Eagle'. Cila është qasja e duhur për sa i përket inteligjencës së kërcënimit?

  • A) Pranojeni referencën ashtu siç është dhe shkruajeni në raport si 'autor i caktuar'
  • B) Ai ndërton të gjithë mbrojtjen e tij bazuar në atë grup pa vënë në dyshim emrin e grupit.
  • C) Përdor gjuhën 'në përputhje me teknikat' në vend të atribuimit të saktë, verifikon grupin në burime të njohura dhe merr parasysh mundësinë e sajimit ✔
  • D) Citimi është gjithmonë i panevojshëm, nuk merret fare në konsideratë

Shpjegim: Atribuimi në grup është fusha më e vështirë dhe më e pasaktë e inteligjencës; AI madje mund të krijojë një emër grupi që nuk ekziston. Në vend të një referimi të saktë, përdoret gjuha 'përputhshme me këto teknika' dhe emri i grupit konfirmohet në burime të njohura të inteligjencës. Për më tepër, mbrojtja nuk bazohet në IOC jetëshkurtër, por në zbulimin e përhershëm të TTP.

12. Në një draft raport incidenti, AI shkroi fjalinë 'sulmuesi ka shumë të ngjarë të ketë qenë brenda për tre javë dhe ka nxjerrë të dhënat e klientit'; ndërsa nuk ka asnjë dëshmi përfundimtare të regjistrit për të mbështetur këto pretendime. Çfarë duhet të bëjë analisti?

  • A) E lë fjalinë ashtu siç është sepse është dramatike dhe mbresëlënëse
  • B) Largohet nga fjalia por shton 'shkruar inteligjencën artificiale' në fund
  • C) Riprinton të gjithë raportin në inteligjencën artificiale dhe e nënshkruan atë pa e verifikuar.
  • D) Korrigjon pretendimet e bazuara në prova; Bën dallimin midis 'e mundur/provuar/nën hetim' dhe nxjerr deklaratën përfundimtare pa prova ✔

Koment: Në një raport zyrtar sigurie, çdo pretendim duhet të jetë i vërtetuar dhe "i mundshëm" nuk duhet të ngatërrohet kurrë me "të vërtetuar". Një pretendim pa prova ka pasoja ligjore, financiare dhe reputacioni. Analisti duhet të korrigjojë fjalinë sipas provave (për shembull, të shkruajë datën e hyrjes së parë të zbuluar dhe të thotë 'nuk u gjet asnjë provë përfundimtare, hetimi është në vazhdim' për rrjedhjen e të dhënave).

13. Një menaxher dëshiron të profilizojë të gjithë aktivitetin e një punonjësi nga regjistrat e sigurisë me inteligjencë artificiale për të kuptuar nëse ai është 'besnik' apo jo. Çfarë duhet të bëjë një profesionist i sigurisë?

  • A) Refuzon kërkesën dhe e referon atë në kanalin përkatës (HR/ligjor/hetim i përcaktuar); të dhënat e sigurisë nuk janë një mjet mbikëqyrjeje personale ✔
  • B) Krijon dhe dorëzon profilin sepse menaxheri e kërkon atë
  • C) Ai nxjerr vetëm disa regjistra dhe jep një profil të pjesshëm
  • D) Të ketë profilin e krijuar nga inteligjenca artificiale sepse përgjegjësia i kalon inteligjencës artificiale

Përshkrimi: Të dhënat e sigurisë mblidhen për qëllime sigurie; Gjurmimi/profilimi i një personi është keqpërdorim, kthehet në vëzhgim personal dhe cenon KVKK-në. Eksperti duhet ta refuzojë këtë kërkesë dhe ta referojë atë në kanalin përkatës (HR, ligjor, një kuadër hetimor i përcaktuar dhe legjitim). Vullneti i mirë apo dëshira e menaxherit nuk e justifikon këtë kufi.

14. Një SOC vendos se cilat hapa të fluksit të punës së sigurisë do të automatizohen. Cili është parimi më i mirë për automatizimin?

  • A) Vendimet e rrezikut më të lartë duhet të automatizohen së pari, në mënyrë që të mos ketë përfshirje njerëzore
  • B) Hapat me rrezik të ulët/të kthyeshëm janë të automatizuar; rrezik i lartë/hapat e pakthyeshëm mbeten në derën e njeriut dhe çdo automatizim ka një mënyrë për të zhbërë ✔
  • C) E gjithë KOS duhet të jetë plotësisht e automatizuar dhe vetë-auditimi është i panevojshëm
  • D) Veprimet e automatizuara nuk kanë nevojë të zhbëhen sepse AI nuk bën gabime

Shpjegim: Hapat me rrezik të ulët, të përsëritur dhe të kthyeshëm (mbledhja e regjistrave, pasurimi i alarmit) mund të automatizohen; Hapat me rrezik të lartë, të pakthyeshëm dhe që kërkojnë gjykim (izolimi i serverit, korrigjimi i prodhimit, njoftimi zyrtar) kalojnë nga dera e njeriut. Për më tepër, çdo veprim automatik duhet të ketë kritere të ngushta dhe një mënyrë për të zhbërë. Automatizimi nuk heq përgjegjësinë, thjesht e përshpejton atë.