Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 1 / 11

Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација

Добици:

  • Бити у стању да разликује где вештачка интелигенција штеди време у одбрамбеном безбедносном току рада (откривање, анализа, интервенција, побољшање, извештавање) и где су безбедносно критичне одлуке (објава напада, изолација, блокирање, званични извештај) препуштене аналитичару, у зависности од нивоа ризика задатка.
  • Способност да примени дисциплину повезивања сваког АИ излаза са сировим доказима (лог, МОЦ, ЦВЕ, код), независно га проверава и пропушта кроз филтрирање контекста
  • Способност да се анонимизирају подаци о евиденцији и сигурности у оквиру КВКК/приватности и да се стекне навика да користите само овлашћене, одбрамбене сврхе и уз писмену дозволу.

У безбедносном оперативном центру (СОЦ на енглеском – Сецурити Оператионс Центер; тим који надгледа мрежу организације, сервере и кориснике 24/7), хиљаде записа догађаја протиче сваке секунде. Запослени повезан са сервером у Русији у 3:14: да ли је ово напад или службено путовање у иностранство? Један корисник је шифровао 4.000 датотека за пет минута: да ли је ово рансомваре или алатка за резервну копију? У поруци е-поште пише „Фактура у прилогу“: да ли је ово прави рачуноводствени имејл или „пецање“? У прегледу кода, СКЛ упит директно спаја кориснички унос: да ли је ово рањивост која се може искористити или безбедна скрипта која се изводи на интерној мрежи? Многа од ових питања се понављају и замарају; Неке од њих су одлуке које могу директно довести до повреде података, милионске штете или репутације институције.

Вештачка интелигенција (АИ или скраћено АИ — компјутерски системи који могу да скенирају, сумирају, класификују, означавају аномалије и производе нацрте великих количина текста и образаца) се уклапа у средину ове слике. Када се правилно користи, он сажима хиљаде редова евиденције у секунди, даје приоритет групи рањивости, анализира пхисхинг е-поруку у секундама уместо у минутима и даје вам времена за размишљање. Када се користи неправилно, може да игнорише прави напад означавајући га као „нормалан“, лажно узбуни тим тако што ће измислити претњу која не постоји или процурити поверљиве податке дневника ван организације.

Сврха ове јединице није промоција возила. Циљ је да се разјасни где да се вештачка интелигенција стави у посао професионалца за безбедност, а где да се уопште не стави. Да поновимо основни принцип од почетка: Вештачка интелигенција је помоћник, а не ауторитет за доношење одлука уместо безбедносног аналитичара. На квалификованом стручњаку је да прогласи инцидент правим нападом, изолује систем, блокира корисника и претвори налаз у званични извештај. Непроверени излаз вештачке интелигенције је недоказана тврдња. И најцрвенија линија овог модула: Све што је овде објашњено је у дефанзивне (одбрамбене) сврхе. Коришћење вештачке интелигенције за инфилтрирање у систем без дозволе, креирање алата за напад или спровођење неовлашћеног тестирања је и незаконито и изван делокруга овог модула.

Безбедносни радни ток и место АИ

Да бисте разумели посао одбрамбене безбедности, корисно је разбити процес у пет фаза. Детекција: Снимање сумњивог понашања из евиденције и СИЕМ података. Анализа/тријажа: процена и одређивање приоритета да ли је аларм стваран или лажан (лажно позитиван). Одговор: обуздавање догађаја, изолација, чишћење. Ремедијација: Затварање рањивости, елиминисање основног узрока. Извјештавање: превод налаза у техничку и управљачку документацију. АИ може да додирне свих пет фаза, али не сваки са истим овлашћењем.

Хајде да дефинишемо неколико појмова од почетка. СИЕМ (Сецурити Информатион анд Евент Манагемент) је систем који прикупља и повезује записе дневника из различитих извора (сервер, заштитни зид, апликација) и генерише аларме засноване на правилима. Лажно позитиван је када догађај који заправо није претња произведе аларм; То је бол у гузици која замара тимове СОЦ-а и доводи до „замора узбуне“. Лажно негативан је када се прави напад никада не ухвати; То је најопаснија грешка јер тихо наноси штету. ИОЦ (Индицатор оф Цомпромисе) је технички траг који показује траг напада: злонамерну ИП адресу, хеш датотеке (хеш), име домена. ТТП (Тацтицс, Тецхникуес, Процедурес) је образац понашања који описује како се нападач понаша.

Следећа табела резимира улогу и ниво ризика АИ по мисији:

Куест

Улога АИ

Ниво ризика

Ко одобрава

Сажимање дневника, смањење буке

акцелератор, суматор

ниско

аналитичар

Преглед приоритета рањивости

Сортер, предлог

Ниско-средње

аналитичар

Анализа е-поште за пхисхинг

Претквалификација, појашњење

средње

аналитичар

Тријажа аларма (тачно/нетачно)

Сугестија производи оправдање

Средње-високо

Аналитичар (још увек тачно)

Нацрт приручника за одговор на инциденте

генератор скица

Средње-високо

Виши аналитичар / ИР лидер

Безбедно проналажење прегледа кода

Друго око, показивач

Средње-високо

Програмер + безбедност

Одлука о изолацији/блокирању система

није од помоћи

веома високо

овлашћени аналитичар

Званичан извештај/обавештење о инциденту

Нацрт, стручњак исправља

веома високо

ИР лидер + законска/усаглашеност

Имајте на уму једну линију на овом графикону: како ризик расте, улога АИ се смањује, људско одобравање расте. Ниједна линија вештачке интелигенције не може изузети догађај из прегледа.

Зашто је верификација срце овог посла

Чини се да је вештачка интелигенција сигурна у резултате које даје, али можда није сигурна. Језички модел може произвести непостојећи ЦВЕ број (ИД рањивости), упућивати на ред дневника који заправо не постоји или тврдити да је ИП адреса „злонамерна“ без икаквих доказа; ово се зове халуцинација. Исти модел такође може пропустити прави ланац напада. Обе замке долазе са једнаком флуидношћу; Једина ствар која разликује добро од погрешног је ваша стручност и ваша навика да проверавате.

Дисциплина верификације се састоји од три корака:

  1. Повежите то са доказом: Повежите сваку тврдњу АИ са необрађеним дневником, стварним МОК-ом, проверљивим ЦВЕ записом или самим кодом. Било која тврдња чији се извор не може навести не може бити укључена у извештај. Користите вештачку интелигенцију да бисте привукли пажњу, а не као доказ.
  2. Независно проверите: Такође испитајте области које АИ назива „чистим“. Негативан излаз вештачке интелигенције није гаранција „без претње“; Никада не прескачите сопствену систематску анализу.
  3. Филтер контекста: Стручно тестирајте да ли излаз одговара архитектури организације, пословном контексту и познатом нормалном понашању. "Аномалија" не значи увек "напад".
Опрез: Потписивање извештаја о инциденту који је генерисала вештачка интелигенција без упаривања сваке тврдње са сировим доказима носи исту одговорност као изношење оптужбе без доказа. Глатки излаз није тачан излаз; Ако је безбедносна одлука погрешна, цена је пад система или пропуштено пробијање.

Приватност и етика: подаци дневника су осетљиви подаци

Записи дневника садрже корисничка имена, ИП адресе, интерна имена сервера, путање датотека и понекад личне податке. Они су заштићени према КВКК (Закон о заштити личних података) у Турској и ГДПР у Европи; Поред тога, ради се о „унутрашњој интелигенцији“ која открива површину напада институције. Налепљивање догађаја са необрађеним дневником, стварним ИП адресама и интерним именима сервера у јавни алат за вештачку интелигенцију не само да открива личне податке већ и преноси корисну мрежну мапу на спољни сервер. Правило је једноставно: прво анонимизујте и маскирајте. Замените стварне ИП адресе, корисничка имена, интерна имена хостова са чуварима места; Ако је могуће, изаберите корпоративне алате који имају уговор о обради података и не користе ваше податке у обуци модела.

Етичка граница је најмање важна као и техничка граница. Разлика између проналажења рањивости и искоришћавања без дозволе је разлика између легалног и кривичног. У овом модулу користите АИ само у системима за које сте овлашћени, у одбрамбене сврхе и уз писмену дозволу. Тражити од АИ да уради ствари као што су „напише алатку за напад“, „како да се инфилтрирам на ту локацију“, „произведе радни малвер“ је ван струке, а савремени АИ алати их ионако одбијају.

три мини кофера

Случај 1 — Безбедна употреба. Аналитичар наилази на 1.200 аларма у СИЕМ-у током ноћне смене. Да ли АИ сумира необрађена упозорења (анонимизована); АИ обједињује 1.200 аларма у 18 кластера и повлачи унапред образац „340 неуспешних пријављивања са исте интерне ИП адресе, праћено 1 успехом“. Аналитичар проверава овај кластер помоћу необрађеног дневника, проналази прави напад грубом силом лозинком и закључава налог за 9 минута. АИ убрзано сортирање; Одлуку и верификацију донео је аналитичар.

Случај 2 — Непроверена излазна замка. Други аналитичар има АИ да даје приоритет листи рањивости. АИ каже „ЦВЕ-2024-99999 је критичан, закрпите га одмах“. Аналитичар планира да закрпи, али никада не отвара ЦВЕ запис; док такав ЦВЕ не постоји — модел је саставио број. Тим губи сате јурећи закрпу која не постоји, док се права критична рањивост одлаже. Верификација је изостављена, тврдња није повезана са извором.

Случај 3 — Кршење поверљивости. Да би убрзао истрагу инцидента, стручњак налепи необрађену евиденцију заштитног зида — са стварним интерним ИП адресама, корисничким именима и именима ВПН сервера — у јавни алат за вештачку интелигенцију. Мрежна топологија организације, шема именовања и листа корисника су отишли ​​на спољни сервер. Исправан начин је био маскирање ИП адреса и имена и дељење само шаблона.

Слаби промпт / Јаки промпт

Слабо обавештење:

Да ли постоји напад у следећем дневнику: 10.2.14.7 корисник ахмет.иилмаз је ушао у ВПН, а затим се повезао са сервером датотека ФС-МУХАСЕБЕ-01. Такође дајте приоритет овим рањивостима.

Овај захтев је погрешан на три начина: прави ИП, име корисника и сервера се деле (кршење приватности), улога и границе вештачке интелигенције нису дефинисане и не траже се проверљиви докази. АИ попуњава празнине нагађањима и јавља се ризик од измишљотина.

Снажан упит:

Ваша улога: ДРАФТ помоћник аналитичара СПЦ. Доношење одлука; Прогласите инцидент као "напад", изолујте систем или блокирајте корисника. Само анализирај анонимни образац дневника који сам ти дао. За сваку тврдњу наведите на којој линији дневника га заснивате; Означите „[аналитичар верификује]“ тамо где нисте сигурни; лажирање ИОЦ, ЦВЕ или ИП. Анонимни инцидент: УСЕР_А је приступио ВПН-у преко ИУРТДИСИ_ИП у 03:14; затим приступио 4.000 фајлова интерном серверу датотека; Корисник нормално ради између 09:00-18:00. Питања: (1) који обрасци су сумњиви, (2) које додатне евиденције треба да тражим, (3) да ли може бити лажних позитивних резултата?

Јака воља је анонимна, дефинише улогу и границу, доводи у питање везаност за доказе и могућност лажних позитивних резултата и забрањује измишљање.

Шаблони упита који се могу копирати

ПРЕДЛОГ ОПИСА УЛОГЕ И ГРАНИЦЕ Ваша улога: помоћник безбедносног аналитичара који припрема НАЦРТ/АНАЛИЗУ. Ви нисте аналитичар; Проглашавање инцидента нападом, изоловање система, блокирање корисника или финализација званичног извештаја. Коначна одлука и потпис је на аналитичару. Покажите доказе (ред дневника, МОК, ЦВЕ, код) за сваки захтев; Означите нешто што нема доказа као „[мора бити верификовано]“, немојте то измишљати. Задатак: [напишите задатак].

ШАБЛОНА ЗА КОНТРОЛУ АНОНИМИЗАЦИЈЕ Издвојите стварне ИП адресе, корисничка имена, интерна имена хоста/сервера, имена е-поште и домена, корпоративне информације из следећих безбедносних података; замените доследним чуварима места (УСЕР_А, ИЦ_ИП_1, ХОСТ_1). Задржите само образац неопходан за анализу. Обавести ме о променама на листи. Подаци: [налепи податке]

ОБРАЗАЦ ЗА ПРОВЕРУ ВАЛИДАЦИЈЕ За сваки налаз који добијете, напишите поред њега: (1) на ком се доказу заснива, (2) који необрађени запис/извор треба да отворим да бих проверио, (3) вероватноћу лажно позитивног резултата и зашто. Користите „могуће/сумњиво“ када је потребно, а не прецизан језик. Непостојећа ЦВЕ/ИОЦ/ИП израда.

ШАБЛОНА ЗА ДОДЕЛУ НИВОА РИЗИКА Категоризуј безбедносни задатак који ћу доделити и написати образложење: (А) низак ризик – АИ нацрт/сажетак довољан, (Б) средњи ризик – аналитичар мора да провери, (Ц) висок/веома висок ризик – одлука/изолација/обавештење припада аналитичару, АИ је само од помоћи. Задатак: [напишите задатак].

Уобичајене грешке

  • Грешка АИ за аналитичара. АИ скенира обрасце, али нема одговорност или овлашћење; Ви одлучујете. Резултат је нацрт, а не пресуда.
  • Дељење праве ИП адресе, корисничког и хост имена. Ово је и кршење КВКК-а и цурење мрежне мапе које ће користити нападачу; прво маска.
  • Ослањајући се на негативан АИ излаз и опуштајући претрагу. „Нема претње“ заправо не значи да не постоји; Никада не прескачите сопствену систематску анализу.
  • Коришћење измишљеног ЦВЕ/ИОЦ без провере. Може да одговара броју модела и индикатору; Потврдите сваки званичним извором.
  • Неовлашћена/увредљива употреба. Радите само дефанзивно, на сопственим системима, уз писмену дозволу; Иначе је и незаконито и неетично.
Савет: Поставите себи једно питање за сваки задатак: „Шта се дешава ако је овај излаз погрешан?“ Ако је одговор „напад измиче“ или „дође до прекида у пословању“ — као што се често дешава у области безбедности — користите АИ само за резиме/предлог/црте и никада не прескачите верификацију.

Укратко

Вештачка интелигенција је моћан помоћник у сајбер безбедности: сажима евиденцију, сортира аларм, анализира пхисхинг, скенира код, генерише нацрте извештаја. Али ово је безбедносно критична област; На квалификованом стручњаку је да прогласи инцидент нападом, изолује систем, блокира корисника и поднесе званични извештај. Улога АИ у пет фаза процеса (детекција, анализа, интервенција, санација, извештавање) варира у зависности од нивоа ризика; Како се ризик повећава, људско одобравање расте. Три дисциплине чувају сваки корак: доказ, независна провера, контекстни филтер. А испод свега тога, постоје два ограничења: поверљивост (извоз необрађених података без анонимизације) и етика (ауторизована, одбрамбена, само овлашћена употреба).

Задатак апликације

Изаберите три задатка из сопствене организације (или пример сценарија): један низак ризик (нпр. дневни сажетак упозорења), један средњи ризик (нпр. анализа пхисхинга), један веома висок ризик (нпр. одлука да се изолује систем). За сваку од њих, (1) опишите улогу АИ у једној реченици, (2) напишите који корак верификације ћете предузети, (3) наведите како ћете анонимизирати податке. Затим прилагодите шаблон „Дефиниција улоге и граница“ свом задатку средњег ризика, напишите упит и забележите како ћете верификовати његов резултат помоћу сирових доказа.

контролна листа

  • [ ] Одредио сам ниво ризика (низак/средњи/висок/веома висок) задатка.
  • [ ] Ограничио сам улогу АИ на „помоћник/сажетак/предлог/нацрт“; Одлука и потпис су код аналитичара.
  • [ ] Анонимизовао сам податке; прави ИП, имена корисника, домаћина и домена су маскирани.
  • [ ] Обећао сам да ћу проверити сваку тврдњу са сировим доказима (лог, МОК, ЦВЕ, шифра).
  • [ ] Упркос негативном излазу АИ, спровешћу сопствену систематску анализу.
  • [ ] Знајући да је можда лажни ЦВЕ/ИОЦ/ИП, потврдићу то са званичним извором.
  • [ ] Ограничен сам само на овлашћену, одбрамбену и писану ауторизовану употребу.