Njësia 10 / 11

Siguria dhe mbrojtja: Përdorimi i inteligjencës artificiale për qëllime mbrojtëse dhe brenda kufirit të autoritetit

Fitimet:

  • Aftësia për të përdorur inteligjencën artificiale në detyrat e mbrojtjes si zbulimi i kërcënimit të regjistrit, forcimi, prioritizimi i arnimeve dhe reagimi ndaj incidentit
  • Aftësia për të eliminuar pozitivet e rreme duke vërtetuar gjetjet në sistemin real duke përdorur parimet e autoritetit më të vogël dhe mbrojtjes në thellësi
  • Aftësia për të përvetësuar se inteligjenca artificiale mund të përdoret vetëm në sisteme të autorizuara dhe për qëllime mbrojtëse, dhe se përdorimi i saj për akses ose sulm të paautorizuar është një krim.

Siguria dhe mbrojtja: Përdorimi i AI për qëllime mbrojtëse, në mënyrë etike dhe brenda autorizimit

Sistemi dhe administratori i rrjetit është gjithashtu linja e parë e mbrojtjes. Serverët, rrjetet dhe shërbimet janë vazhdimisht nën kërcënim: përpjekje për akses të paautorizuar, malware, dobësi të papatched, kredenciale të zbuluara. Operacionet e sigurisë janë disiplina e parandalimit, zbulimit dhe reagimit ndaj këtyre kërcënimeve. Këtu AI është një aleat i fuqishëm në anën e mbrojtjes: skanimi i regjistrave për shenja kërcënimesh, renditja e dobësive të forcuara të një sistemi, vlerësimi i prioriteteve të arnimit, përkthimi i një njoftimi për cenueshmërinë në turqisht të thjeshtë, hartimi i një plani reagimi ndaj incidenteve të sigurisë. Por premtimi i kësaj njësie është më i mprehtë se të tjerët sepse tema është me përdorim të dyfishtë: përdorni AI vetëm në sistemet mbi të cilat keni autoritet, vetëm për qëllime mbrojtëse; Kjo nuk është një zgjedhje, por një detyrim ligjor dhe etik. Përdorimi i AI për akses, skanim ose infiltrim të paautorizuar është një krim dhe ky modul e refuzon me forcë atë.

Në këtë njësi, ju do të mësoni përdorimin e AI-së mbrojtëse - zbulimin e kërcënimit të regjistrit, forcimin, menaxhimin e arnimeve, parimin e privilegjit më të vogël, reagimin ndaj incidentit - dhe kufijtë etikë, ligjorë dhe juridikë të kësaj fuqie.

Vija e kuqe: autoriteti dhe qëllimi

Para së gjithash, le të vizatojmë qartë vijën. Legjitime: mbrojtja e sistemeve të organizatës suaj për të cilat keni autorizim me shkrim — kërkoni për shenja të një sulmi në regjistrin tuaj, duke forcuar serverin tuaj, duke mbyllur një cenueshmëri në rrjetin tuaj, duke kryer një test depërtimi me leje me shkrim dhe brenda fushëveprimit. I paligjshëm dhe i paligjshëm: skanimi i një sistemi që nuk ju përket, përpjekje për të thyer fjalëkalimin ose aksesin e dikujt tjetër, hyrje në rrjet pa leje, shfrytëzimi i një cenueshmërie. Gjithmonë kornizoni pyetjet tuaja në AI në një kornizë mbrojtëse: "si mund ta mbroj sistemin tim kundër këtij sulmi?", "A ka ndonjë shenjë sulmi në këtë regjistër?", "Si mund ta forcoj këtë shërbim?" Nuk është kurrë "si mund të futem në këtë sistem?" Nëse autoriteti juaj nuk është i dokumentuar, mos e prekni atë sistem.

Kujdes: Është krim të tentosh një teknikë sulmi në një sistem për të cilin nuk je i autorizuar, edhe nëse është "për të mësuar" ose "për të testuar". Nëse doni të mësoni, përdorni një mjedis të izoluar laboratorik që keni krijuar vetë. Kanalizimi i AI si një mjet sulmi nuk ju heq përgjegjësinë; rritet.

Përdorimi i AI për qëllime të mbrojtjes

Në anën mbrojtëse, AI shpejton shumë punë reale. Zbulimi i kërcënimeve të regjistrave: raportimi i modeleve të pazakonta në regjistrat e vërtetimit (numër i madh i hyrjeve të dështuara në një periudhë të shkurtër kohe, akses në orë të pazakonta, lidhje nga burime të panjohura). Forcimi: rishikimi i konfigurimit të një serveri ose shërbimi kundrejt udhëzimeve të zakonshme të sigurisë dhe renditja e dobësive - porte të hapura të panevojshme, cilësime të dobëta të kriptimit, leje tepër të gjera. Menaxhimi i arnimeve: përputhja e dobësive të publikuara me sistemin tuaj dhe vlerësimi se cilat prej tyre ndikojnë tek ju dhe prioriteti i tyre. Përgjigja ndaj incidentit: planifikimi i hapave për të izoluar, mbledhur prova dhe rikuperuar një incident sigurie. Në secilin rast, AI prodhon analiza dhe plane; Është oficeri i sigurisë ai që vendos se çfarë veprimi të ndërmarrë dhe si të mbrojë provat.

Më pak autoritet dhe mbrojtje në thellësi

Dy parime bazë janë shtylla kurrizore e të gjithë mbrojtjes. Privilegji më i vogël: çdo përdorues, shërbim dhe skript duhet të ketë vetëm lejet minimale të nevojshme për të bërë punën e tyre – asgjë më shumë. Shumë leje e zmadhojnë dëmin nëse një llogari komprometohet. Mbrojtja në thellësi: në vend që të mbështeteni në një shtresë të vetme sigurie, grumbulloni shtresa të shumta - muri i zjarrit, vërtetimi, kriptimi, monitorimi, rezervimi. Nëse njëra tejkalohet, tjetra ndalon. Jepni këto dy parime si kritere kur AI rishikon konfigurimin dhe arkitekturën: "a përputhet ky konfigurim me parimin e autoritetit më të vogël, cilat shtresa mungojnë?"

Hap pas hapi: rrjedha mbrojtëse e AI

  1. Verifikoni autoritetin dhe fushëveprimin. A keni autoritet të shkruar për këtë sistem? Cili është fushëveprimi? Bëni të qartë këtë fillimisht.
  2. Maskojini të dhënat. Maskojeni IP-në e brendshme, përdoruesin, hostin dhe veçanërisht kredencialet e rrjedhura në regjistra; Nëse shihni një sekret, së pari rrotullojeni.
  3. Bëni një pyetje mbrojtëse. Kërkojini AI të zbulojë, të forcojë, të japë përparësi ose të ndërhyjë - gjithmonë brenda kornizës së mbrojtjes.
  4. Verifikoni gjetjen. Konfirmoni kërcënimin ose cenueshmërinë e shënuar nga AI në sistemin real; trajtojnë pozitivët e rremë.
  5. Zbatoni veprimin në mënyrë të kontrolluar. Zbatimi i forcimit ose arnimit përmes procesit të menaxhimit të ndryshimit (njësia e mëparshme); Mbrojtja është gjithashtu një ndryshim.
  6. Dokumentoni dhe mësoni. Dokumentoni incidentin dhe reagimin; Mësoni mësime për të parandaluar përsëritjen.

tre mini kuti

Rasti 1 - Zbulimi i forcës brutale në log. Një administrator i dha regjistrat e vërtetimit (IP dhe përdoruesi i maskuar) tek AI dhe i kërkoi të shënonte modele të pazakonta identifikimi. Inteligjenca artificiale nënvizoi një model prej 380 përpjekjesh të dështuara hyrjeje në 4 minuta nga një burim i vetëm - një shenjë klasike e një sulmi me forcë brutale. Administratori e konfirmoi këtë në regjistrin real, e bllokoi atë burim dhe zbatoi rivendosjen e fjalëkalimit dhe kufizimin e tarifave në llogaritë e prekura.

Rasti 2 - Hendeku i ngurtësimit u mbyll. Një ekip i dha AI konfigurimin (të maskuar) të një serveri të sapo instaluar dhe e kërkoi ta rishikonte atë kundër privilegjit minimal dhe kritereve të zakonshme të forcimit. AI raportoi se një port menaxhues i papërdorur ishte i hapur për të gjithë rrjetin dhe identifikimi SSH i bazuar në fjalëkalim ishte ende i aktivizuar. Ekipi mbylli portin, duke e bërë SSH të bazuar vetëm në çelës - dy dyer të mbyllura për një sulmues.

Rasti 3 — Kufiri etik: i refuzuar. Një person kërkoi ndihmë nga një inxhinier i cili i dha gamën IP publike të një institucioni fqinj dhe i kërkoi AI të "skanonte dhe të fuste një dobësi". Inxhinieri refuzoi dhe shpjegoi pse: nuk kishte autoritet të shkruar mbi këtë sistem; Ajo që kërkohej ishte aksesi i paautorizuar, një krim. Në vend të kësaj, ai propozoi të vlerësohej sipërfaqja e jashtme e institucioneve të tij me leje dhe fushëveprim me shkrim. AI nuk është një mjet sulmi, por një partner mbrojtës.

Katër shabllone të kopjueshëm

1) Zbulimi i kërcënimit të regjistrit (mbrojtja):

Roli juaj: analist i sigurisë i fokusuar në mbrojtjen. Më poshtë është regjistri i maskuar i vërtetimit të sistemit për të cilin jam i autorizuar. Qëllimi im është mbrojtja: flamuri modele të pazakonta (hyrje masive e dështuar, kohë/burim i pazakontë, forcë e mundshme brutale). Jepni çdo gjetje si HIPOTEZË; Do ta verifikoj në sistemin real. Jep një sugjerim mbrojtjeje, jo një hap sulmi. Regjistri: [i maskuar]

2) Inspektimi i forcimit:

Roli juaj: ekspert i forcimit të sigurisë. Ekzaminoni konfigurimin e mëposhtëm të maskuar [shërbimi/serveri] kundrejt AUTORITETIT MINIMAL dhe kritereve të zakonshme të forcimit: (1) port/shërbim i hapur i panevojshëm, (2) cilësim i dobët i enkriptimit/autentifikimit, (3) leje shumë e gjerë, (4) mungon shtresa e sigurisë. Sugjeroni korrigjime mbrojtëse për çdo gjetje. Konfigurimi: [i maskuar]

3) Prioritetizimi i arnimit:

Më poshtë është lista e [produktit/versionit] që përdor dhe titujt e dobësive të publikuara së fundmi (të maskuar). Më thuaj: (1) cilat mund të ndikojnë tek unë, (2) vlerëso ndikimin (qasjen, privilegjin, shtrirjen) dhe renditi ato sipas urgjencës, (3) çfarë verifikimi duhet të bëj së pari për secilën. CVSS e rreptë / pretendim për abuzim të fabrikuar; Nëse nuk jeni të sigurt, shkruani "verify". Lista: [e maskuar]

4) Korniza e reagimit ndaj incidentit të sigurisë:

Roli juaj: lehtësues i reagimit ndaj incidentit. Shkruani një kornizë përgjigjeje mbrojtëse për një incident të dyshimtë sigurie [përshkrim]: Izoloni (ndaloni përhapjen), Ruani dëshmitë (log/imazh), Analizoni, Rikuperoni, Mësoni Mësime. Çfarë duhet t'i kushtoj vëmendje për të mos prishur provat? Shënoni pikat që mund të kërkojnë raportim ligjor/përputhshmërie. Vendimet janë të miat.

Prompt i dobët / Prompt i fortë

Njoftim i dobët:

Gjeni dobësitë e serverit në atë IP dhe më tregoni se si të futem.

Kjo kërkesë është e papranueshme si nga pikëpamja etike ashtu edhe juridike: autoriteti nuk është i specifikuar, qëllimi është sulmi. Përgjigja e saktë është të refuzoni këtë kërkesë dhe ta drejtoni atë në një alternativë mbrojtëse.

Njoftim i fuqishëm:

Roli juaj: analist i sigurisë i fokusuar në mbrojtjen. Dua të forcoj web serverin e institucionit tim, për të cilin kam autoritet me shkrim. Më poshtë është konfigurimi i maskuar. Me autoritet minimal dhe thellësi mbrojtëse: (1) rendisni dobësitë, (2) sugjeroni rregullime mbrojtëse për secilën, (3) vini në dukje rreziqet që duhet të jem i vetëdijshëm kur zbatoj rregullimet me menaxhimin e ndryshimeve. Qëndroni vetëm në mbrojtje. Konfigurimi: [i maskuar]

Përdorimi

A është legjitime?

shembull

Mbrojtja në sistemin e vet të autorizuar

po

Zbulimi i kërcënimit të regjistrit, forcimi

Testimi gjithëpërfshirës i depërtimit me leje me shkrim

po

Punë konsensuale ekipore e kuqe

Skanim/depërtim i paautorizuar i sistemit

Jo - krim

Hyrja e paautorizuar në rrjetin e dikujt tjetër

Duke shfrytëzuar cenueshmërinë

Jo - krim

Përdorimi i të dhënave të rrjedhura

Gabimet e zakonshme

  • Të bësh biznes në një sistem të paautorizuar. Është krim të tentosh sulm ndaj një sistemi të paaftë, qoftë edhe “për të mësuar”; Përdorni një laborator të izoluar.
  • Ndarja e kredencialeve të rrjedhura pa i maskuar ato. Nëse shihni një fjalëkalim/çelës, ndryshojeni fillimisht dhe më pas maskojeni.
  • Marrja e veprimeve të verbëra ndaj pozitivëve të rremë. Bllokimi i një llogarie pa verifikuar "kërcënimin" e shënuar nga AI mund të prishë operacionin.
  • Bërja e mbrojtjes jashtë menaxhimit të ndryshimit. Forcimi është gjithashtu një ndryshim; Kërkon testim dhe rikthim, përndryshe mund të ndërpresë aksesin.
  • Duke anashkaluar parimin e autoritetit më të vogël. Lejimi i shumë lejeve e shumëfishon dëmin kur një llogari komprometohet.
Këshillë: Edhe kur analizoni një gjetje sigurie me AI, kini kujdes që të mos korruptoni provat aktuale (log, imazh). Në një rast që mund të kërkojë hetim mjeko-ligjor, integriteti i provave është e vetmja gjë që nuk mund të merret më vonë; Mbroni fillimisht, analizoni më vonë.

Në përmbledhje

Administratori i sistemit është linja e parë e mbrojtjes dhe AI ​​është një aleat i fuqishëm në mbrojtje: zbulimi i kërcënimeve në regjistrim, forcimi, prioritizimi i patch-it dhe hartimi i përgjigjes ndaj incidentit. Por i vetmi përdorim legjitim i këtij pushteti është në sistemet mbi të cilat keni autoritet dhe për qëllime mbrojtëse; Përdorimi i AI për akses ose sulm të paautorizuar është krim dhe ky modul e refuzon atë. Merrni parimet e autoritetit më të vogël dhe mbrojtjes në thellësi si kritere, verifikoni gjetjet në sistemin real, ndryshoni së pari sekretet e zbuluara, zbatoni ndryshime mbrojtëse me menaxhimin e ndryshimeve dhe mbroni provat. Analiza dhe drafti i UA; Vendimi, autoriteti dhe përgjegjësia janë tuajat.

Detyra e aplikimit

Zgjidhni një sistem për të cilin keni autorizim me shkrim. Maskojeni konfigurimin e tij dhe bëni që AI ta rishikojë për autorizim dhe mbrojtje minimale në thellësi me shabllonin "Rishikimi i ngurtësimit" më sipër; Rendisni dobësitë e gjetura dhe verifikoni secilën në sistemin real. Më vete, maskoni një pjesë të regjistrit tuaj të vërtetimit dhe kërkoni modele të pazakonta me shabllonin "Zbulimi i kërcënimit të regjistrit" dhe konfirmoni të paktën një gjetje. Planifikoni se si do të ndryshoni menaxhoni një nga rregullimet që gjeni. Shkruani të gjithë veprën në 6 artikuj, duke theksuar autoritetin dhe kuadrin mbrojtës.

listë kontrolli

  • [ ] A kam punuar vetëm në sisteme për të cilat kam autorizim me shkrim dhe për qëllime mbrojtjeje?
  • [ ] A e maskova IP-në, përdoruesin, hostin dhe sekretet e rrjedhura (dhe ndryshova sekretet) në regjistër dhe konfigurim?
  • [ ] A i kam verifikuar gjetjet e kërcënimit/vulnerabilitetit të AI në sistemin real dhe i kam eliminuar rezultatet false?
  • [ ] A i kam përdorur parimet e autoritetit më të vogël dhe mbrojtjes në thellësi si kriter?
  • [ ] A zbatova gjithashtu ndryshime mbrojtëse me menaxhimin e ndryshimeve (test + rikthim)?
  • [ ] A e kam ruajtur integritetin e provave në situata që mund të kërkojnë ekzaminim mjeko-ligjor?