Јединице
1. Увод у вештачку интелигенцију у сајбер безбедности: улоге, границе, одбрамбена етика и верификација 2. Лог и СИЕМ анализа: одвајање догађаја од буке помоћу вештачке интелигенције 3. Лов на претње: успостављање хипотеза и тражење сигнала помоћу вештачке интелигенције 4. Скенирање рањивости и одређивање приоритета: исправно сортирање са ЦВЕ, ЦВСС, ЕПСС и контекстом 5. Реаговање на инциденте: брза анализа, приручник и контролисана одлука са вештачком интелигенцијом 6. Анализа фишинга и друштвеног инжењеринга: преглед е-поште, УРЛ-а и заглавља 7. Преглед безбедног кода и статичка анализа: Проналажење рањивости помоћу вештачке интелигенције 8. Интелигенција претњи: МОЦ, ТТП, МИТЕР АТТ&ЦК и Сенсемакинг са вештачком интелигенцијом 9. Извештавање и комуникација: од налаза до техничких извештаја до резимеа 10. Границе, приватност, етика и забрана неовлашћеног коришћења 11. Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија
Јединица 11 / 11

Енд-то-енд СОЦ радни ток, аутоматизација (СОАР), управљање квалитетом и само-ревизија

Добици:

  • Способност дизајнирања тока рада СОЦ-а од краја до краја који се састоји од прикупљања, откривања, тријаже, истраге, интервенције, побољшања, извештавања и повратних информација, наводећи локацију вештачке интелигенције и људских капија
  • Способност одвајања аутоматизације према нивоу ризика (нискоризични/реверзибилни кораци су аутоматски, високоризични/неповратни кораци су контролисани од стране људи) и дизајнирање путање повратка за сваку аутоматску акцију.
  • Способност успостављања самонадгледања и петље повратних информација која редовно мери лажно позитивну/негативну стопу, МТТД/МТТР, тачност излаза и померање модела

Ова последња јединица комбинује делове које смо научили одвојено кроз модул – анализу евиденције, тражење претњи, управљање рањивостима, одговор на инциденте, пхисхинг, преглед кода, обавештајне податке, извештавање – у један ток посла од краја до краја. У правом безбедносном оперативном центру (СОЦ), ови кораци нису искључени; Аларм покреће истрагу, која покреће одговор, који покреће извештај, који покреће санацију. Вештачка интелигенција је укључена у сваку карику овог ланца, али човек је тај који држи ланац и доноси одлуке на свим критичним вратима.

Поред тога, ова јединица покрива две критичне теме. Први је аутоматизација: Када се СОАР (безбедносна оркестрација, аутоматизација и одговор — платформа која аутоматизује и организује безбедносне процесе) и АИ комбинују, повећавају се и снага и ризик; Неопходно је направити разлику између онога што се може аутоматизовати и онога што се никада не може уклонити из људске сагласности. Друго, управљање квалитетом и саморегулација: безбедносна операција омогућена вештачком интелигенцијом се не поставља и напушта једном; стално се прати, мери, враћа и коригује. Аутоматизација повећава брзину, али не елиминише одговорност; Безбедносни програм остаје безбедан само редовним самонадзором.

Ток рада СОЦ-а од краја до краја

Хајде да видимо где АИ улази у игру и ко је одобрава у типичном животном циклусу инцидента:

  1. Прикупљање и праћење: Ток евиденције у СИЕМ; АИ смањује буку, резимира. (Аутоматски, мали ризик.)
  2. Детекција и аларм: правило + аномалија + детекција АИ шаблона. (Аутоматска производња; тријажа је код људи.)
  3. Тријажа: Да ли је аларм стваран или лажно позитиван? АИ предлаже образложење и приоритет; аналитичар потврђује. (Људска врата.)
  4. Истрага: АИ прикупља доказе, утврђује временску линију, наводи основни узрок; аналитичар потврђује сировим доказима. (Људска врата.)
  5. Интервенција: Изолација, закључавање, чишћење. АИ пружа избор/утицај; Одлука је у рукама овлашћеног аналитичара. (Критична људска капија.)
  6. Ремедијација: Затварање рањивости, елиминација основног узрока. АИ нацрт плана; одобрење у управљању променама. (Човек + процес.)
  7. Извештавање: АИ пише нацрте, прилагођава се публици; Вештак проверава и потписује доказе. (Људска врата.)
  8. Учење лекција и повратне информације: АИ издваја обрасце; Ажурира правила за откривање тима и упутства. (Човек + процес.)

Правило овог ланца: нискоризични, понављајући, реверзибилни кораци могу се аутоматизовати; Високоризични, неповратни кораци који захтевају просуђивање пролазе кроз људска врата.

Табела одлука о аутоматизацији

корак

Може ли се аутоматизовати

стање

људско одобравање

Сакупљање дневника, нормализација

Да, тачно

није неопходно

Обогаћивање аларма (МОК претрага)

Да

Извор је поуздан

Прегледава се

Лажно позитивна елиминација (познато добро)

делимично

строго правило

Прегледано узорковањем

Ставите у карантин пхисхинг емаил

делимично

висока прецизност

Преглед + путања назад

Аутоматско закључавање налога

опрезно

Само јасни критеријуми

Брза људска верификација

Изолујте сервер

Генерално не

Осим критичне инфраструктуре

Изнуђена људска одлука

Патцхинг (производња)

бр

Тестирање + управљање променама

Званични извештај/обавештење

бр

Стручњак + закон

Управљање квалитетом и саморевизија

Безбедносна операција коју покреће вештачка интелигенција је живи систем; његове перформансе се мењају током времена (нови напади, промена окружења, ажурирања модела). Редовно мерење је потребно да би било безбедно:

  • Стопа лажно позитивних и лажно негативних: Колико често АИ узалуд подиже аларме, колико често пропушта стварну претњу? Лажни негативи се посебно гледају јер тихо наносе штету.
  • МТТД/МТТР: Да ли се просечно време откривања и одзива побољшава?
  • Тачност АИ излаза: Узорковањем, колико резимеа/налаза/цитата АИ пролази валидацију?
  • Безбедност аутоматизације: Да ли аутоматске радње функционишу како се очекује, да ли постоје лажни окидачи, да ли функционишу враћања?
  • Петља повратних информација: Да ли стварни пронађени догађаји постају нова правила детекције, а подигнути аларми листе изузетака?

Услови: МТТД (средње време за откривање). Повратна информација је када операција учи из сопствених резултата и ажурира своја правила. Померање модела је када АИ застари и перформансе се смањују како се окружење мења. Саморевизија је редован, критички преглед сопствених процеса тима.

три мини кофера

Случај 1 — Исправна аутоматизација. СОЦ аутоматизује корак „аутоматског обогаћивања и давања приоритета упозорењима која одговарају познатим злонамерним ИОЦ-има и која су у категорији ниског ризика“; али увек оставља корак „изоловање сервера“ за људско одобрење. Резултат: аналитичари су ослобођени 400 рутинских аларма дневно, ослобађајући време за стварне истраге, остављајући критичне одлуке људима. Десни део ланца је аутоматски, право место је људско.

Случај 2 — Аутоматизација има негативан ефекат. Други СОЦ дефинише правило „аутоматско закључавање налога при сумњивој пријави“ веома широко. Једног дана, због грешке у конфигурацији, правило блокира 1.200 легитимних корисника одједном и рад престаје; Штавише, пут опоравка није дефинисан. Поука: аутоматизација високог утицаја мора имати строге критеријуме, постепено примену и путању враћања. Аутоматизација треба да буде реверзибилна и надгледана кроз саморегулацију.

Случај 3 — Проклизавање ухваћено самоконтролом. У тромесечној саморевизији, тим примећује да се тачност детекције фишинга АИ смањује: нови талас крађе идентитета је пропуштен јер се не уклапа у старе обрасце (померање шаблона). Тим прикупља узорке, ажурира правила детекције и освежава контекст дат АИ. Без редовне самоконтроле, ово тихо избегавање могло би се наставити месецима. Поука: само зато што је учинак једном добар, не остаје увек добар; мерење и повратне информације су од суштинског значаја.

Слаби промпт / Јаки промпт

Слабо обавештење:

Потпуно аутоматизујте наш СОЦ и пустите АИ да управља свиме.

Овај захтев захтева аутоматизацију без дискриминације ризика, игнорише људска врата и не узима у обзир враћање и контролу. Ако се имплементирају, одлуке високог ризика ће постати аутоматизоване без надзора и претвориће се у катастрофу при првој грешци.

Снажан упит:

Ваша улога: Консултант у пројектовању СОЦ процеса. [Наведите] ове кораке животног циклуса догађаја у три на основу нивоа ризика: (А) потпуно аутоматизован (низак ризик, реверзибилан, понављајући), (Б) АИ препоручује + људско одобравање, (Ц) увек људска одлука (висок ризик, неповратна). Предложите обавезну путању за враћање уназад и метрику праћења за сваки (А) и (Б). Такође израдите тромесечну контролну листу за самоконтролу: лажно позитивна/негативна стопа, МТТД/МТТР, узорковање тачности излаза АИ, знаци померања шаблона.

Јака потражња раздваја аутоматизацију према нивоу ризика, захтева враћање уназад и праћење и успоставља оквир за саморегулацију.

Шаблони упита који се могу копирати

ОБРАЗАЦ ЗА РАЗВОЈ РИЗИКА АУТОМАТИЗАЦИЈЕ Одвојите ове кораке безбедносног тока посла у три: (А) потпуно аутоматизован одговарајући, (Б) препоручује људска сагласност, (Ц) увек људска одлука. Напишите оправдање, реверзибилност и пословни утицај за сваки корак. Препоручите обавезну путању враћања уназад за кораке са великим утицајем. Кораци: [лист]

ДИЗАЈН ШАБЛОНА ЗА РОЛЛБАЦК за аутоматску акцију [нпр. закључавање налога] предлаже сигуран дизајн: критеријуми окидача (уски), постепено примену, лажни корак враћања окидача, упозорење и тачка верификације људи. Дизајнирајте да бисте избегли слепу аутоматизацију. Акција: [писати]

ШАБЛОНА ЗА КОНТРОЛНУ ЛИСТУ САМОРЕВИЗИЈЕ Нацртајте тромесечну контролну листу за само-ревизију за СОЦ који покреће АИ: лажно позитивна/негативна стопа, МТТД/МТТР пристрасност, узорковање тачности АИ излаза, лажни окидачи аутоматизације, знаци померања шаблона, рад петље повратне спреге, усаглашеност са приватношћу/монографија. За сваку ставку напишите како ће се мерити.

ШАБЛОНА ПЕТЉЕ ЗА ПОВРАТНЕ ИНФОРМАЦИЈЕ Нацртајте оно што је научено из стварног догађаја/аларма који не успе: (1) образац који ће постати ново правило детекције, (2) лажно позитиван резултат који ће бити додат на листу изузетака, (3) корак из приручника који ће бити ажуриран, (4) нови контекст који ће бити дат АИ. Резиме догађаја/аларма: [налепи]

Уобичајене грешке

  • Аутоматизација корака високог ризика. Неповратни кораци као што су изолација сервера, закрпе производње, званично обавештење се не уклањају са људских врата.
  • Не осмишљавање пута за проналажење. Могуће је да се било која аутоматска радња покрене неправилно; Аутоматизација без тачке поништавања и потврде је опасна.
  • Поставите и заборавите. АИ перформансе се мењају како се окружење мења; Без редовног самонадгледања и мерења, тихе евазије се акумулирају.
  • Само праћење лажно позитивних. Лажно негативна (права претња која се промаши) је опаснија, али теже уочљива; Гледајте приватно.
  • Занемаривање повратних информација. Ако се откривени догађаји не претворе у ново правило и неуспели аларми се не претворе у изузетак, операција се не учи и понавља исту грешку.
Савет: Златно питање у одлуци о аутоматизацији: „Може ли се ова радња поништити ако се покрене погрешно и какав је утицај на пословање?“ Ако је одговор „лако поништити, мали утицај“, аутоматизујте; Ако је "неповратан или јак утицај" држите на вратима људи.
Опрез: Аутоматизација не елиминише одговорност, већ је само убрзава. Лоше осмишљена аутоматска акција узрокује штету много брже и шире него што би то човек могао. Свака аутоматизација је окружена уским критеријумима, путањом повратка и редовним прегледима; Коначна одговорност увек лежи на људском бићу.

Укратко

Ова јединица је комбиновала све делове модула у СОЦ радни ток од краја до краја: прикупљање, откривање, тријажа, истрага, одговор, санација, извештавање и повратне информације. АИ је укључен у сваку карику, али човек је тај који држи ланац и доноси одлуке на свим критичним вратима. Аутоматизација (СОАР + АИ) повећава снагу; Правило је јасно: нискоризични, реверзибилни кораци који се понављају постају аутоматизовани, високоризични, неповратни кораци пролазе кроз људска врата, а свака аутоматизација има начин да поништи. Коначно, безбедносни програм који покреће вештачка интелигенција је активан: лажни позитивни/негативни резултати, МТТД/МТТР, тачност излаза и померање шаблона се редовно мере; Оно што се нађе претвара се у правила и књиге у повратној спрези. Аутоматизација убрзава одговорност, а не је уклања; Самоконтрола одржава безбедност живом.

Задатак апликације

Напишите животни циклус инцидента ваше организације (или примера СОЦ-а). Класификујте сваки корак као А/Б/Ц са шаблоном „Раздвајање ризика аутоматизације“ и направите сигуран дизајн аутоматизације помоћу шаблона „Роллбацк Десигн“ за најмање један корак са „јаким утицајем“. Затим направите тромесечну контролну листу са шаблоном „Контролна листа за самоконтролу“ и одредите како ћете мерити сваку метрику у свом окружењу.

контролна листа

  • [ ] Сваки корак животног циклуса инцидента сам поделио у А/Б/Ц класу ризика.
  • [ ] Држао сам високоризичне, неповратне кораке на људским вратима.
  • [ ] Дизајнирао сам уске критеријуме и путању за опозив за сваку аутоматску радњу.
  • [ ] Планирао сам да пратим стопу лажно позитивних и посебно лажно негативних.
  • [ ] Планирао сам да редовно мерим МТТД/МТТР и тачност АИ излаза.
  • [ ] Установио сам тромесечну контролну листу за само-надгледање за померање шаблона.
  • [ ] Повезао сам пронађене догађаје и избачене аларме са повратном спрегом.

Модул Екам

1. СИЕМ тријажна АИ означила је аларм као 'низак приоритет, вероватно лажно позитиван' и гурнула га на дно листе. Шта аналитичар треба да уради у вези са овим алармом?

  • А) И даље независно проверава аларм и верификује га сировим доказима; Аналитичар доноси одлуку о затварању и бележи је ✔
  • Б) Вештачка интелигенција аутоматски искључује аларм без испитивања јер каже да је низак приоритет.
  • Ц) Пребацује аларм у следећу смену какав јесте.
  • Д) Само погледајте сажетак који је дала вештачка интелигенција и проследите извештај

Објашњење: Одређивање приоритета АИ је препорука, а не дијагноза; Ознака 'ниског приоритета' може покрити прави напад (лажно негативан). Аналитичар и даље мора независно да провери упозорење, да га провери сировим доказима и да сам донесе одлуку да га затвори. Негативан АИ излаз није гаранција 'без претње'.

2. Коју комбинацију ризика АИ означава прави напад као „нормалан“, а аналитичар верује у то и опушта сопствену анализу?

  • А) Само лажно позитивно и алармни замор
  • Б) Лажно негативно и пристрасност аутоматизације (претерано ослањање на АИ) ✔
  • Ц) Недостатак само извора дневника
  • Д) Само грешка у СИЕМ правилу

Објашњење: Лажно негативан је ако модел промаши стварну претњу; Пристрасност аутоматизације је када аналитичар превише верује вештачкој интелигенцији и одустаје од независног прегледа. Када се то двоје споје, разлог постојања људске контроле нестаје и напад се може у потпуности заобићи. Зато се испитују и области које вештачка интелигенција назива „чистим“.

3. АИ је рекао „ЦВЕ-2024-88888, ЦВСС 9.8, закрпа одмах“ током тријаже. Шта би аналитичар прво требало да уради?

  • А) Сматра да је ЦВЕ поуздан и одмах покреће план закрпе
  • Б) Само зато што је ЦВСС 9.8, он га ставља на прво место не гледајући друге рањивости
  • Ц) Верификује ЦВЕ број и резултат у евиденцији НВД/продавца; ✔ Ако нема записа, неће бити наведен знајући да је можда лажан.
  • Д) Без верификације ЦВЕ-а, администратор га уписује у извештај као 'критичну претњу'

Опис: Језички модели могу течно да одговарају непостојећем ЦВЕ броју и резултату (халуцинирају). Аналитичар мора да верификује ЦВЕ у евиденцији НВД/продавца и потврди његову аутентичност и резултат пре него што се обавеже на распоред закрпања. Неверификовани ЦВЕ се прво повезује са ресурсом; У супротном, тим ће губити време јурећи закрпу која не постоји.

4. Да би убрзао истрагу инцидента, стручњак налепи необрађену евиденцију заштитног зида заједно са стварним интерним ИП адресама, корисничким именима и именима ВПН сервера у јавно доступан АИ алат. Шта је овде главни проблем?

  • А) АИ не може да прочита формат дневника, тако да је анализа бескорисна
  • Б) Ако је дневник предугачак, то успорава модел.
  • Ц) Дневници заштитног зида ионако нису погодни за анализу
  • Д) Прави ИП, имена корисника и сервера се деле без анонимизације; Ово је и кршење КВКК-а и цурење мрежне мапе организације ✔

Опис: Безбедносни подаци су и лични подаци (корисник, ИП) и корпоративна интелигенција која открива површину напада организације (топологија мреже, имена сервера). Давање овог спољном алату без анонимизације представља кршење КВКК-а и открива мрежну мапу која ће бити корисна нападачу. Прво, стварне вредности су маскиране конзистентним чуварима места.

5. Шта чини лов на претње добро осмишљеним?

  • А) Почиње са конкретном хипотезом која се може проверити, а пронађени траг је потврђен сировим доказима ✔
  • Б) Почиње тако што се вештачкој интелигенцији каже „пронађи да ли постоји нападач у мојој мрежи“
  • Ц) Аутоматски проглашава сваки абнормални/ретки догађај пронађен као напад
  • Д) Ради само када дође аларм, није проактиван

Објашњење: Добар лов на претње не почиње са алармом, већ са конкретном хипотезом која се може проверити која се може, али не мора испоставити као тачна (нпр. „Да ли се налог Кс повезао са више од 50 интерних ИП адреса током нерадног времена“). Нејасно питање попут „Да ли постоји нешто лоше на мојој мрежи“ не може се тестирати и оставља АИ да нагађа. Пронађени траг се не сматра претњом док се не провери сировим доказима.

6. Рањивост има ЦВСС оцену 9,1 на изолованом тест серверу на интерној мрежи; На истој листи, ЦВСС 7.5 на серверу отвореном за интернет, али постоји још једна рањивост на КЕВ листи (која је заправо искоришћена). Шта је исправно одређивање приоритета?

  • А) Онај са највећим ЦВСС-ом (9.1) се увек закрпи први
  • Б) Рањивост 7.5 на Интернет и КЕВ листи се преноси; ЦВСС није једини критеријум, изложеност и стварно злостављање су одлучујући ✔
  • Ц) Оба су закрпљена у исто време и са истим приоритетом, разлика је непотребна
  • Д) Ниједан од њих није закрпљен јер постоји рањивост на тест серверу

Објашњење: ЦВСС не поставља сам приоритете; стварни ризик одређују ЕПСС (вероватноћа експлоатације), КЕВ (стварна експлоатација) и организациони контекст (изложеност, критичност, компензациона контрола). Рањивост изложена и стварно експлоатисана на Интернету (КЕВ) спречава изоловану рањивост високе ЦВСС ниске вероватноће.

7. У одговору на инцидент, вештачка интелигенција каже „Саобраћај који потиче са ИЦ_ХОСТ_7 је сумњив, изолујте овај сервер“. ИЦ_ХОСТ_7 је главни сервер за аутентификацију институције. Шта аналитичар треба да уради?

  • А) Вештачка интелигенција одмах изолује сервер јер тако каже
  • Б) Одлуку о изолацији препушта у потпуности вештачкој интелигенцији
  • Ц) Прво процените утицај на пословање и узрок саобраћаја; Не изолује критичну инфраструктуру без мерења њеног утицаја и доноси одлуку као аналитичар ✔
  • Д) Изолује сервер и затим брише све евиденције

Опис: Изолација је критична одлука коју је тешко поништити и може довести до прекида пословања; не може се пренети на вештачку интелигенцију. Изоловање сервера за аутентификацију може спречити све запослене да се пријаве. Аналитичар прво мора да процени пословни утицај и узрок саобраћаја (може бити легитимна трансакција), сам донети одлуку; Предлог вештачке интелигенције не би требало да се спроводи као наређење.

8. У инциденту са рансомвером, тим жели да поново изгради погођену машину да би је брзо очистио; али постоје форензички докази (складиште меморије, алати за нападаче) на машини који још нису прикупљени. Шта је прави приступ?

  • А) Машина се одмах поново инсталира; докази су небитни
  • Б) Од вештачке интелигенције се тражи 'најбрже чишћење' и упутство се примењује на слепо.
  • Ц) Машина је искључена и бачена јер су докази већ у дневнику.
  • Д) Прво се узимају форензичка слика и меморија и докази се чувају, затим се врши чишћење/опоравак ✔

Објашњење: Брзина опоравка не може надмашити очување доказа. Поновно инсталирање машине без прикупљања доказа уништава ланац надзора и онемогућава судски процес. Прво се узимају форензичка слика и меморија, а затим се врши чишћење/опоравак. Форензички кораци нису делегирани АИ.

9. Који је један од најпоузданијих слојева техничке верификације приликом анализе е-поште за коју се сумња да је пхисхинг и како то треба потврдити?

  • А) СПФ/ДКИМ/ДМАРЦ резултати у заглављима е-поште; Потврђено из сировог наслова, а не из резимеа АИ ✔
  • Б) Боја и фонт е-поште; одлучено визуелним дизајном
  • Ц) Кликните на сумњиву везу на систему уживо и погледајте страницу која се отвара.
  • Д) Већ сама вештачка интелигенција која каже 'пхисхинг' је довољан доказ

Објашњење: СПФ/ДКИМ/ДМАРЦ резултати у заглављима е-поште су јаки показатељи да ли е-пошта заиста долази са домена на који тврди; Ако сва три не успеју и пошиљалац превари домен, сумња постаје јача. Међутим, ово треба потврдити из сировог наслова, а не из резимеа АИ. Поред тога, сумњиве везе се никада не кликну на систему уживо.

10. У прегледу кода, АИ је предложио исправку за КССС рањивост и рекао да 'то затвара рањивост'. Шта треба да уради аналитичар/програмер?

  • А) Сматра да је поправка поуздана и ставља је директно у производњу
  • Б) Прегледа исправку, потврђује да заправо затвара рањивост и не уводи нове рањивости/бугове и пише тест; Тек тада улази у складиште ✔
  • Ц) Пошто није сигуран, он цео фајл преписује вештачкој интелигенцији и користи га.
  • Д) Примењује исправку, али пролази без писања тестова

Објашњење: Исправка коју је предложила АИ није аутоматски безбедна; Можда неће у потпуности затворити рањивост, може очистити погрешан слој или може увести нову рањивост/функционалну грешку. Свака закрпа се прегледа, процењује да ли заиста затвара рањивост и да ли уводи нове проблеме, а пишу се позитивни и негативни тест случајеви; Тек тада улази у магацин.

11. Када је анализирао напад, вештачка интелигенција је рекла „ово је дефинитивно дело групе АПТ-Дарк Еагле“. Који је прави приступ у погледу обавештајних података о претњама?

  • А) Прихватите референцу онакву каква јесте и упишите је у извештај као 'дефинитивног извршиоца'
  • Б) Он гради читаву своју одбрану на основу те групе, а да никада не доводи у питање име групе.
  • Ц) Користи језик 'у складу са техникама' уместо прецизне атрибуције, верификује групу у познатим изворима и узима у обзир могућност измишљотине ✔
  • Д) Цитирање је увек непотребно, уопште се не узима у обзир

Објашњење: Групна атрибуција је најтежа и најнетачнија област интелигенције; АИ чак може да направи име бенда које не постоји. Уместо тачне референце, користи се језик „компатибилан са овим техникама“, а назив групе је потврђен у познатим обавештајним изворима. Поред тога, одбрана се не заснива на краткотрајним МОК-има, већ на трајној детекцији ТТП-а.

12. У нацрту извештаја о инциденту, АИ је написао реченицу „нападач је највероватније био унутра три недеље и ексфилтрирао податке о клијентима“; док не постоје убедљиви логистички докази који подржавају ове тврдње. Шта аналитичар треба да уради?

  • А) Оставља реченицу онаквом каква јесте јер је драматична и импресивна
  • Б) Напушта реченицу, али на крају додаје „вештачка интелигенција је написала“.
  • Ц) Поново штампа цео извештај вештачкој интелигенцији и потписује га без верификације.
  • Д) Исправља тврдње на основу доказа; Прави разлику између 'могуће/доказано/под истрагом' и извлачи коначну изјаву без доказа ✔

Коментар: У званичном безбедносном извештају, свака тврдња треба да буде поткрепљена и „вероватно“ никада не треба мешати са „доказаном“. Захтев без доказа има правне, финансијске и репутационе последице. Аналитичар треба да исправи реченицу у складу са доказима (на пример, напише датум првог откривеног приступа и каже „нису пронађени убедљиви докази, истрага је у току“ за цурење података).

13. Менаџер жели да профилише сву активност запосленог из безбедносних дневника са вештачком интелигенцијом како би схватио да ли је „лојалан“ или не. Шта треба да уради стручњак за безбедност?

  • А) Одбацује захтев и упућује га на одговарајући канал (ХР/правна/дефинисана истрага); безбедносни подаци нису средство личног надзора ✔
  • Б) Креира и испоручује профил јер то захтева менаџер
  • Ц) Извлачи само неке дневнике и даје делимичан профил
  • Д) Да профил креира вештачка интелигенција јер одговорност прелази на вештачку интелигенцију

Опис: Безбедносни подаци се прикупљају у безбедносне сврхе; Праћење/профилисање особе је злоупотреба, претвара се у лични надзор и крши КВКК. Експерт треба да одбије овај захтев и упути га на одговарајући канал (ХР, правни, дефинисан и легитиман истражни оквир). Добра воља или жеља менаџера не оправдавају ово ограничење.

14. СОЦ одлучује које кораке безбедносног тока посла да аутоматизује. Који је најбољи принцип за аутоматизацију?

  • А) Одлуке о највећем ризику треба прво да буду аутоматизоване тако да нема учешћа људи
  • Б) Нискоризични/реверзибилни кораци су аутоматизовани; високи ризик/неповратни кораци остају пред људским вратима и свака аутоматизација има начин да поништи ✔
  • Ц) Сви СОЦ треба да буду потпуно аутоматизовани и саморевизија је непотребна
  • Д) Аутоматске радње не треба да се поништавају јер АИ не прави грешке

Објашњење: Нискоризични, понављајући и реверзибилни кораци (сакупљање дневника, обогаћивање аларма) могу се аутоматизовати; Високоризични, неповратни кораци који захтевају процену (изолација сервера, закрпе производње, званично обавештење) пролазе кроз људска врата. Поред тога, свака аутоматска радња мора имати уске критеријуме и начин да се поништи. Аутоматизација не уклања одговорност, само је убрзава.