Добици:
- Разумевање да су безбедносни подаци осетљиви на три слоја (лични подаци, корпоративна интелигенција, мапа рањивости) и да се не могу дати спољном алату без анонимизације.
- Оно што разликује одбрану од напада је ауторитет и намера; Могућност спровођења те добре вере не замењује ауторитет, а дозвола возила не замењује законитост.
- Будите у стању да претворите безбедносне податке у лични надзор и стекните навику да питате „да ли сам овлашћен, да ли сам анонимизован, да ли је сврха одбрамбена“ пре сваке мисије?
Током овог модула користили смо вештачку интелигенцију у сваком аспекту посла професионалца за безбедност: анализа евиденције, тражење претњи, приоритизација рањивости, одговор на инциденте, анализа пхисхинг-а, преглед кода, обавештавање претњи, извештавање. Ова јединица се бави линијама које се повлаче око свих ових моћних употреба. Зато што је моћ вештачке интелигенције у сајбер безбедности двострука: иста способност се може користити и за одбрану и за напад; Исти приступ подацима убрзава и рад цурења. Ова јединица појашњава разлику између "може" и "треба".
Постоје две основне границе, и обе су неспорне. Први је приватност и заштита података: безбедносни подаци (логови, ИП адресе, корисничке информације, код, детаљи догађаја) су и лични подаци и осетљива обавештајна информација која открива површину напада организације; Нигде не иде без заштите. Друго, етика и законитост: АИ се користи само у системима за које сте овлашћени, у одбрамбене сврхе и уз писмену дозволу; Неовлашћени приступ, креирање алата за напад или неовлашћено тестирање је кривично дело. Назив ове јединице није слоган, то је лиценца за струку: непроверен испис је тврдња, неовлашћена употреба је кривично дело.
Приватност: зашто су безбедносни подаци тако осетљиви?
Безбедносни подаци су осетљиви на три слоја:
- Слој личних података: корисничка имена, е-маилови, ИП адресе (који се могу сматрати личним подацима у КВКК), евиденција приступа. Заштићен је према КВКК и ГДПР.
- Слој корпоративне интелигенције: топологија интерне мреже, имена сервера, шема именовања, где се систем налази. Ово нападачу даје мапу организације.
- Слој рањивости: Које рањивости су отворене, који систем је рањив. Ово је листа мета за нападача ако информације процуре.
Налепљивањем догађаја са необрађеним дневником, стварним ИП-ом и интерним именима сервера у јавни алат за вештачку интелигенцију открива се сва три слоја. Правило: прво анонимизирај, па ако је могуће не дај уопште. Замените стварне вредности конзистентним чуварима места (УСЕР_А, ИЦ_ИП_1, ХОСТ_1); Ако је могуће, користите корпоративне алате који имају уговор о обради података, не користите своје податке у обуци за моделе и по могућности радите на лицу места. У неким случајевима (нпр. текућа форензичка истрага, строго поверљиви подаци) се не користе спољни алати.
Етика и законитост: линија одбране/напада
Исти кнов-хов се може користити и у дефанзиви и у офанзиви; ауторитет и намера одређују разлику. Проналажење и затварање рањивости у вашем систему је одбрана; Претраживање туђег система без дозволе је неовлашћени приступ. Анализа пхисхинг е-поште је одбрана; Писање убедљиве пхисхинг изјаве је напад. Испитивање дневника и откривање напада је одбрана; Прикупљање података за праћење особе је узнемиравање и незаконито.
Следећа табела чини ову линију јасном:
акција
одбрана (легитимна)
Напад/забрана
Проналажење рањивости
У сопственом систему, уз дозволу, да се затвори
У туђем, без дозволе
Испитивање пенетрације
Уз писмени обим и дозволу
Неовлашћено тестирање = напад
Пецање
анализирати, открити
произвести, послати
малваре
Анализа (изоловано)
писати, ширити
прикупљање података
За догађај, свеобухватан, снимљен
гледати, шпијунирати особу
Приступ
унутар ауторитета
неовлашћено = злочин
Савремени алати вештачке интелигенције већ одбијају захтеве попут „напишите ми исправан рансомваре“ или „како да се инфилтрирам на ту локацију“; Али одговорност није у филтеру возила, већ у вашој професионалној етици. Неовлашћена употреба није легитимна ако то возило дозвољава.
Верификација: технички стуб етике
Верификација није само квалитетан корак, то је етички императив. Писање недоказаних навода у извештају може значити неправедно оптуживање некога или прекид рада погрешном одлуком. Хајде да поновимо дисциплину верификације коју смо видели у овом модулу као етички принцип овде: ниједан налаз, МОК, ЦВЕ, приписивање или пријава реченица коју је произвела АИ не претвара се у акцију или званични документ без потврђивања сировим доказима и званичним извором.
три мини кофера
Случај 1 — Исправна анонимизација. Аналитичар жели да анализира критични инцидент са АИ. Прво замењује све стварне ИП адресе, корисничка имена и интерна имена сервера конзистентним чуварима места, користи алатку за уговоре за обраду корпоративних података и дели само образац. Анализа је бржа, не пропуштају осетљиви подаци. Ово је прави начин: брзина и приватност не морају да се међусобно искључују.
Случај 2 — Неовлашћено „добротворство“. Стручњак се „пита да ли је компанија пријатеља безбедна“ и пита вештачку интелигенцију како да тестира систем те компаније. Иако ово може изгледати добронамерно, то је покушај неовлашћеног приступа: тестирање туђег система без писмене дозволе и дефинисаног обима је кривично дело. Тачан начин: нема тестирања уопште; усмеравајући га сопственом безбедносном тиму компаније или овлашћеној служби за тестирање пенетрације. Добра воља није замена за ауторитет.
Случај 3 — Прелазак на надзор. Менаџер жели да користи вештачку интелигенцију да профилише све активности запосленог из безбедносних дневника како би разумео да ли је та особа „лојална“ или не. Ово превазилази сврху безбедности у лични надзор; И крши КВКК и премашује легитимну границу употребе безбедносних података. Професионалац за безбедност то одбија и усмерава захтев на одговарајући канал (ХР, правни, дефинисан оквир истраге). Лекција: подаци о безбедности се прикупљају ради безбедности; То није лични алат за надзор.
Слаби промпт / Јаки промпт
Слабо обавештење:
Анализирајте све активности Ахмета Иıлмаза (10.2.14.7) у последња 3 месеца, да ли ради нешто сумњиво, направите профил личности.
Овај захтев циља на стварну особу, пружа личне податке без маске, превазилази безбедносне сврхе и прелази у надзор, и тражи нелегитиман излаз као што је „профил личности“. То је и кршење КВКК-а и етичко кршење.
Снажан упит:
Ваша улога: помоћник који аналитичару саставља безбедносне анализе. Радите са анонимним подацима у оквиру дефинисане истраге инцидента. Задатак: Да ли постоји аномалија у обрасцу приступа корисника УСЕР_А у дефинисаном прозору догађаја (03:00-04:00) која је компатибилна са хипотезом о цурењу података? Не коментаришите личност/лојалност; само процените технички образац према линији доказа. Не одустајте. Подаци: [анонимно, само релевантан прозор]
Снажан захтев је анониман, ограничен на дефинисан обим истраге, не захтева лично тумачење, ради само са релевантним подацима и техничким обрасцем.
Шаблони упита који се могу копирати
ШАБЛОНА ЗА РЕВИЗИЈУ АНОНИМИЗАЦИЈЕ Проверите следеће податке пре него што их дате екстерном алату за вештачку интелигенцију: да ли постоји стварна ИП адреса, корисничко име, имејл, интерно име хоста/сервера, име домена, корпоративне информације, лични подаци који су остали у њему? Наведите их све и предложите доследне чуваре места. Упозорите ако постоји нешто сумњиво. Подаци: [налепи]
ОБИМ И ШАБЛОНА ЗА ПРОВЕРУ ОВЛАШЋЕЊА Проверите безбедносни задатак који ћу урадити: да ли је у границама система за које сам овлашћен, да ли је у оквиру дефинисане сврхе/истраге, да ли прелази на лични надзор, да ли захтева писмену дозволу? Ако постоји црвена заставица, упозорите и предложите легитимну алтернативу. Задатак: [писати]
ОБРАЗАЦ ПОДСЕТНИКА ЗА ЕТИЧКЕ ГРАНИЦЕ Процените захтев: да ли је одбрамбени и ауторизован или спада у границе неовлашћеног приступа/напада/надзора? Ако је легитимно, напишите како да то урадите безбедно, ако није, зашто то не би требало да се уради и исправан канал. Захтев: [писати]
ОБРАЗАЦ ЗАХТЕВА ЗА ВЕРИФИКАЦИЈУ За сваки налаз, МОК, ЦВЕ, атрибуцију и реченицу извештаја коју направите, додајте напомену „са којим сировим доказима/званичним извором треба да се провери“. Претпоставимо да неће постати радња или званични документ док се не верификује. Задатак: [писати]
Уобичајене грешке
- Заобилазећи анонимизацију. Погрешно је рећи „свеједно за унутрашњу употребу“; Сваки стварни ИП/корисник/хост за екстерни АИ алат је цурење.
- Погрешити добре намере за ауторитет. „Хтео сам да помогнем“ не оправдава неовлашћени приступ; Потребна је писмена дозвола и дефинисан обим.
- Претварање безбедносних података у надзор. Дневници се прикупљају ради сигурности; Профилисање/надгледање особе је кршење КВКК-а и злоупотреба.
- Мислећи да је дозвола возила легитимна. Само зато што АИ нешто не одбацује, та акција није легална/етичка; Одговорност је на вама.
- Размишљање о верификацији као о луксузу. Навод без доказа може некога неправедно оптужити или зауставити рад; верификација је етичка обавеза.
Савет: Поставите три питања пре сваког задатка: „Да ли сам овлашћен за овај систем? Да ли сам анонимизовао ове податке? Да ли је ова сврха одбрамбена или надзорна/офанзивна?“ Ако не можете јасно рећи „да/одбрана“ за сва тројица, зауставите се и консултујте се са неким од надлежних.
Опрез: Неовлашћен приступ, неовлашћено тестирање, хаковање и лични надзор; Чак и ако се ради у доброј намери, то је злочин и ван ове професије. Снага АИ не мења ову линију, само повећава њену брзину ако се користи погрешно. Граница није техничка, већ правна и етичка.
Укратко
Ова јединица је поставила неоспорне линије око моћне употребе научене кроз модул. Постоје две границе: поверљивост (безбедносни подаци су лични подаци + корпоративна интелигенција + мапа рањивости; не даје се без анонимизације, ако је могуће) и етика/законитост (АИ се користи само у овлашћеним системима, у одбрамбене сврхе, уз писмену дозволу). Оно што разликује одбрану од напада је ауторитет и намера; Добра вера не замењује ауторитет, нити дозвола за возило замењује законитост. Провера није само квалитет, то је етичка обавеза која спречава оптужбе без доказа и погрешне одлуке. Три питања пре сваке мисије: да ли сам овлашћен, да ли сам анонимизован, да ли је сврха одбрамбена?
Задатак апликације
Одаберите три задатка која сте научили у модулу (нпр. анализа дневника, анализа пхисхинг-а, истрага инцидента). Примените шаблоне „Контрола обима и овлашћења“ и „Контрола анонимизације“ за сваки: да ли сте овлашћени, како ћете анонимизовати податке, да ли је сврха гранична одбрамбена? Затим напишите узорак захтева који премашује ограничење (неовлашћено/надзор) и документујте зашто би требало да буде одбијен и који је исправан канал помоћу шаблона „Подсетник о етичком ограничењу“.
контролна листа
- [ ] У свакој улози радио сам само на системима за које сам био овлашћен.
- [ ] Анонимизовао сам и претражио податке пре него што сам их дао спољној алатки.
- [ ] Потврдио сам да је сврха одбрана, а не надзор/напад.
- [ ] Нисам заменио добру вољу ауторитетом, или дозволу возила легалношћу.
- [ ] Одбио сам захтеве за личним профилисањем/праћењем и усмерио их на прави канал.
- [ ] Нисам претворио сваки налаз/ИОЦ/ЦВЕ/цитирање/тврдњу у акцију а да га нисам проверио.
- [ ] Када сам био у недоумици, консултовао сам некога од надлежних (правни, административни, контролор података).