Fitimet:
- Të kuptuarit se inteligjenca artificiale përshpejton reagimin ndaj incidentit me përmbledhjen e provave, vendosjen e afatit kohor, klasifikimin e shkakut rrënjësor dhe hartimin e librit të lojërave, por vendimi për të izoluar/kyçur/mbyllur/njoftuar i takon ekipit të autorizuar.
- Aftësia për të vlerësuar opsionet e kontrollit për sa i përket ndikimit të biznesit dhe kthyeshmërisë dhe për të mos izoluar infrastrukturën kritike pa matur ndikimin e saj
- Aftësia për të kuptuar se shpejtësia e rikuperimit nuk mund të kapërcejë ruajtjen e provave (imazhi mjekoligjor, zinxhiri i provave) dhe se hapat mjeko-ligjorë nuk mund të transferohen në inteligjencën artificiale
Kur prishet një incident sigurie, koha është armiku. Ndërsa ransomware fillon të përhapet, kjo do të thotë se më shumë makina kodohen çdo minutë; Pasi një llogari komprometohet, sulmuesi gërmon më thellë çdo minutë. Përgjigja ndaj incidentit (IR për shkurt) është procesi i zbulimit të një incidenti sigurie, kufizimit të tij, pastrimit dhe kthimit të tij në normalitet. IR kërkon marrjen e vendimeve nën presion, me informacion jo të plotë dhe me tik-takimin e orës; Pikërisht për këtë duhet të jetë edhe i shpejtë edhe i disiplinuar.
Inteligjenca artificiale sjell shpejtësi të paçmuar në IR: përmbledh shpejt provat e shpërndara (regjistrat, sinjalizimet, të dhënat EDR), vendos një afat kohor të ngjarjes, numëron shkakun e mundshëm rrënjësor, prodhon një draft libër lojërash (udhëzues i paracaktuar hap pas hapi i ndërhyrjes) dhe përshkruan raportin pas ndërhyrjes. Por vendimet më kritike në IR - izolimi i një sistemi nga rrjeti, mbyllja e një llogarie, mbyllja e një serveri, fshirja ose ruajtja e provave - janë vendime që mund të jenë të kthyeshme, të shkaktojnë ndërprerje të biznesit dhe të ndikojnë në proceset gjyqësore. Këto nuk mund t'i delegohen AI. AI është një motor analize dhe hartimi në IR; Vendimi për izolim, kyçje, mbyllje dhe njoftim i takon ekipit kompetent të reagimit.
Fazat e reagimit ndaj incidentit
Një kornizë e përbashkët në industri (bazuar në NIST) është gjashtë faza. Në çdo fazë, ndihma dhe kufiri i AI është i ndryshëm:
- Përgatitja: Librat, rolet, plani i komunikimit janë gati paraprakisht. Inteligjenca artificiale ndihmon në prodhimin e librave të lojërave dhe skenarëve të stërvitjes - para ngjarjes, dhe jo në këtë moment.
- Zbulimi dhe analiza: Ngjarja është verifikuar dhe shtrirja e saj është përcaktuar. AI përmbledh provat, vendos një afat kohor dhe rendit hipotezat e shkakut rrënjësor. Vendimi i takon analistit.
- Përmbajtja: Përhapja është ndalur (izolimi, kyçja e llogarisë). Ky vendim kritik i përket njerëzve; AI rendit vetëm opsionet dhe efektet e tyre.
- Zhdukja: Llogaritë me qëllim të keq, me dyer të pasme, të komprometuara pastrohen. UA prodhon listë kontrolli; zbatimi dhe verifikimi janë njerëzore.
- Rimëkëmbja: Sistemet rikuperohen dhe monitorohen në mënyrë të kontrolluar. UA rekomandon një plan monitorimi.
- Mësimet e nxjerra: Shkaku rrënjësor, afati kohor, përmirësimi. UA prodhon draft raporte dhe sugjerime për përmirësim; Ai është në ekipin e miratimit.
Kushtet: EDR (Endpoint Detection and Response - softuer që funksionon në pikat fundore, p.sh. kompjuterë, dhe mund të zbulojë dhe t'i përgjigjet sjelljeve të dyshimta). Shkaku kryesor është pika fillestare aktuale e ngjarjes ("Si u futën në fillim?"). Zinxhiri i paraburgimit është një regjistrim i pandërprerë se kush, si dhe kur janë mbledhur provat mjeko-ligjore; Është kritike në procesin ligjor. MTTR (Mean Time To Respond) është matja e performancës së ekipit IR.
Tabela e autoritetit të vendimmarrjes
Veprimi IR
Roli i AI
Kush vendos
Pse
Përmbledhja e provave, afati kohor
prodhues, përshpejtues
Analisti konfirmon
Rrezik për halucinacione
Hipoteza e shkakut rrënjësor
Rendit, sugjerim
analist
Konteksti dhe provat e nevojshme
Drafti i librit të lojërave (më parë)
gjenerator skicash
Kreu i IR konfirmon
Zbatueshmëria
Izoloni sistemin
Liston vetëm opsionet
analist i autorizuar
Ndërprerje biznesi, kthim
Bllokimi i llogarisë
Jep analizën e ndikimit
analist i autorizuar
Kyçja e gabuar ndalon punën
Fshirja/ruajtja e provave
Paralajmëron, sugjerime
Udhëheqësi i IR + ligji
Është prekur procesi gjyqësor
Njoftim ligjor/rregullator
draft shkrimtar
Ligj + menaxhim
Përgjegjësia ligjore
tre mini kuti
Rasti 1 - Përmbledhje e shpejtë nën presion. Një alarm ransomware vjen në orën 2:40 të mëngjesit. Analisti i jep EDR dhe regjistrat e murit të zjarrit (duke anonimizuar) AI. AI ndërton një afat kohor çdo 90 sekonda: "01:55 u hap bashkëngjitja e phishing, 02:10 PowerShell u shkarkua, 02:30 filloi lëvizja anësore, 3 makina të prekura." Analisti konfirmon këtë zinxhir me rekordin e papërpunuar EDR, izolon 3 makinat e prekura sipas gjykimit të tij dhe ndalon përhapjen. AI reduktoi 20 minuta leximin e provave në 90 sekonda; Analisti mori vendimin e izolimit.
Rasti 2 - Rekomandim i gabuar i izolimit. Në një rast, AI thotë, "Trafiku nga IC_HOST_7 është i dyshimtë, i izoluar." Analisti kontrollon kontekstin: IC_HOST_7 është serveri kryesor i autentifikimit të organizatës; Nëse izolohen, të gjithë punonjësit ndalojnë hyrjen. Për më tepër, arsyeja e trafikut është një kopje rezervë e ligjshme. Analisti nuk izolon, përndryshe vetëm monitoron lidhjen e dyshimtë. Mësimi: Rekomandimi i izolimit të AI nuk mund të zbatohet pa ditur ndikimin e biznesit; Për infrastrukturën kritike, vendimi është me kujdes njerëzor.
Rasti 3 - Shkatërrimi aksidental i provave. Një ekip, në një nxitim për të pastruar, pyeti AI "si ta pastroj shpejt këtë makinë?" ai pyet; AI ofron riinstalimin e sistemit. Por makina përmban prova mjeko-ligjore (depo memorie, mjete sulmuesi) që ende nuk janë mbledhur; riinstalimi do të shkatërronte zinxhirin e provave. Analisti i lartë fillimisht siguron që imazhi (kopja mjeko-ligjore) të merret dhe më pas e pastron atë. Mësimi: shpejtësia e rikuperimit nuk mund të mposht ruajtjen e provave; hapat gjyqësorë nuk i janë deleguar UA.
Prompt i dobët / Prompt i fortë
Njoftim i dobët:
Ka një sulm ransomware, çfarë duhet të bëj? Cilat makina duhet të fik?
Kjo kërkesë i kërkon AI një vendim të drejtpërdrejtë operacional (cilën makinë të mbyllë), nuk jep asnjë kontekst, asnjë ndikim biznesi dhe asnjë provë. UA jep një udhëzim të përgjithshëm ose të rrezikshëm; Nëse zbatohet verbërisht, puna do të ndalet ose provat do të zhduken.
Njoftim i fuqishëm:
Roli juaj: asistent që ofron ANALIZA dhe OPCIONE për ekipin e reagimit ndaj incidentit. Mos merrni një vendim; mos urdhëroni "fikni/izoloni atë makinë", thjesht rendisni opsionet dhe ndikimin e mundshëm të secilës. Përpunoni provat anonime të mëposhtme: [EDR/përmbledhja e regjistrit]. Detyra juaj: (1) ndërtoni një afat kohor të ngjarjeve të mundshme, tregoni se në çfarë provash bazoni çdo hap, shënoni atë pa bazë si "[duhet të verifikohet]", (2) listoni 3 hipotezat e shkaqeve rrënjësore, shkruani se si të testoni secilën, (3) listën e OPTIONS për mbajtjen e listës (izolimi, monitorimi i çdo rreziku) dhe shkruani ma lini mua vendimin, (4) më kujtoni se çfarë hapash nevojiten për të ruajtur provat PARA izolimit.
Kërkesa e fortë kufizon AI si një ofrues opsionesh, e lidh atë me provat, thekson ndikimin e biznesit dhe ruajtjen e provave dhe ia lë vendimin njerëzve.
Modele të shpejtë të kopjueshëm
TEMPLATE I KOHORIT TË NGJARJES Ndërtoni një afat kohor kronologjik të ngjarjeve nga kjo dëshmi anonime IR. Çdo rresht: [koha] [ngjarje] [burimi i provave]. Shtimi i një hapi pa vulë kohore ose provë; shënoni vendin bosh si "[mungon - duhet të mblidhet]". Vendim/rekomandim, renditje vetëm në bazë të provave. Dëshmi: [ngjit]
TABLETI I HIPOTEZËS SË SHKAKUT RRËNJË Gjeneroni 3-5 hipoteza me shumë gjasa për shkakun rrënjësor për këtë ngjarje. Për secilën hipotezë: (1) provat mbi të cilat bazohet, (2) prova shtesë që do të mblidhen për ta konfirmuar atë, (3) çdo gjurmë tjetër që pritet nëse është e vërtetë. Mos e deklaroni asnjë prej tyre të sigurt; Përdorni gjuhën e probabilitetit. Përmbledhja e ngjarjes: [ngjit]
TEMPLATELI I OPSIONIT TË KONTRAKTIMIT shënoni OPTIONS për mbajtjen për situatën e mëposhtme (izolim / monitor / bllokim / segment). Për ÇDO opsion: ndikimi i biznesit, vështirësia e kthimit, ndikimi në prova, rreziku mjeko-ligjor. Mos më jep urdhër; Unë do ta marr vendimin. Është veçanërisht i përshtatshëm nëse përfshihet infrastruktura kritike (identiteti, DNS, rezerva). Statusi: [ngjit]
SHBALLIN E DRAFTIT TË PLAYBOOK (përgatitja para ngjarjes) Për skenarin e mëposhtëm [p.sh. kompromisi i postës elektronike të punës] shkruani një DRAFT të librit të ndërhyrjes hap pas hapi: shkas, role, frenim, shkatërrim, rikuperim, kontakt, hapa njoftimi. Vendosni një shenjë "[miratimi njerëzor]" pranë çdo vendimi kritik. Ky draft nuk hyn në fuqi pa miratimin e kreut të IR.
Gabimet e zakonshme
- Lëreni AI të marrë vendime operacionale. Pyetja “Cilën makinë duhet të fik” i përket ekipit që e di ndikimin e biznesit, jo AI; AI ofron vetëm zgjedhje dhe ndikim.
- Pastrimi i provave pa i mbledhur ato. Shkatërrimi i provave mjeko-ligjore për hir të shpejtësisë është i pakthyeshëm; Hidhni imazhin dhe kujtesën përpara izolimit/pastrimit.
- Importimi i afatit kohor në raport pa e vërtetuar atë. AI mund të përbëjë zinxhirin e ngjarjeve; Konfirmoni çdo hap me prova të papërpunuara.
- Izolimi i infrastrukturës kritike pa u menduar. Izolimi i identitetit, DNS, serverit rezervë mund të ndalojë të gjithë organizatën; matni së pari efektin.
- Shkrimi i Playbook për herë të parë në momentin e incidentit. Libri i lojërave bëhet gjatë fazës përgatitore; Përpjekja për të shkruar nga e para në momentin e incidentit prodhon panik dhe gabime.
Këshillë: Në IR, gjithmonë thuani AI "listoni opsionet dhe efektet e tyre, më lejoni të vendos". Kjo fjali e vetme e kthen AI nga një "autopilot" i rrezikshëm në një "këshilltar" të sigurt.
Kujdes: Izolimi i një sistemi, bllokimi i një llogarie ose fshirja e provave mund të ketë pasoja të pakthyeshme dhe të ndikojë në proceset gjyqësore/ligjore. Këto vendime merren me miratimin e grupit të autorizuar të reagimit dhe, kur është e nevojshme, ligjore dhe drejtuese; Prodhimi i AI është një sugjerim, jo një urdhër.
Në përmbledhje
Përgjigja ndaj incidentit kërkon vendimmarrje të shpejtë dhe të disiplinuar nën presion dhe me orën që shkon. Inteligjenca artificiale e rrit shumë këtë shpejtësi me përmbledhjen e provave, ndërtimin e afatit kohor, klasifikimin e shkakut rrënjësor dhe hartimin e librit të lojërave. Por veprimet më kritike të IR - izolimi, bllokimi i llogarisë, mbyllja e sistemit, fshirja/ruajtja e provave, njoftimi ligjor - janë vendime të pakthyeshme që çojnë në ndërprerje të biznesit dhe pasoja ligjore dhe nuk mund t'i delegohen AI. Në secilën nga gjashtë fazat (përgatitja, zbulimi, frenimi, shkatërrimi, shpëtimi, mësimi), AI prodhon analiza dhe plane; Vendimi i takon ekipit të autorizuar. Dy rregulla të arta: pastroni provat pa i ruajtur ato, izoloni infrastrukturën kritike pa matur ndikimin e saj.
Detyra e aplikimit
Zgjidh një skenar rasti (p.sh. marrja e llogarisë pas phishing). Përvijoni një analizë nga AI me shabllonet "Kronologjia e ngjarjeve" dhe "Hipoteza e shkakut rrënjësor"; Shkruani provat që do të përdorni për të verifikuar çdo hap të afatit kohor. Më pas, me shabllonin "Opsioni kufizues", pasi të keni tre opsione kufizuese, vlerësoni vetë ndikimin e biznesit të secilit dhe vini re se cilin do të zgjidhnit dhe pse (dhe çfarë do të bënit së pari për të ruajtur provat).
listë kontrolli
- [ ] Kam kufizuar AI si një server opsioni/analizash; Kam marrë vendimin operacional.
- [ ] Kam verifikuar çdo hap të afatit kohor me prova të papërpunuara, duke eliminuar fabrikimin.
- [ ] Planifikova hapin e mbledhjes së provave (imazhi, depozitimi i kujtesës) përpara izolimit/pastrimit.
- [ ] Fillimisht mata ndikimin e biznesit të izolimit për infrastrukturën kritike.
- [ ] Unë i kam trajtuar hipotezat e shkakut rrënjësor si mundësi për t'u testuar, jo si përfundimtare.
- [ ] Unë përgatita Librin e lojërave përpara ngjarjes dhe ia dorëzova për miratim drejtuesit të IR.
- [ ] Kam përfshirë miratimin ligjor/administrativ në rastet kur kërkohet njoftim ligjor.