Добици:
- Способност коришћења вештачке интелигенције у одбрамбеним задацима као што су откривање претњи дневника, учвршћивање, одређивање приоритета закрпа и одговор на инциденте
- Способност да се елиминишу лажни позитивни резултати валидацијом налаза у стварном систему користећи принципе најмањег ауторитета и дубинске одбране
- Способност да се интернализује да се вештачка интелигенција може користити само у овлашћеним системима иу одбрамбене сврхе и да је њена употреба за неовлашћени приступ или напад кривично дело.
Безбедност и одбрана: коришћење вештачке интелигенције у одбрамбене сврхе, етички и у оквиру овлашћења
Администратор система и мреже је такође прва линија одбране. Сервери, мреже и услуге су стално под претњом: покушаји неовлашћеног приступа, малвер, незакрпљене рањивости, процурели акредитиви. Безбедносне операције су дисциплина спречавања, откривања и реаговања на ове претње. Овде је АИ моћан савезник на одбрамбеној страни: скенира дневнике у потрази за знаковима претњи, наводи рањивости система, процењује приоритете закрпа, преводи обавештење о рањивости на обичан турски, прави нацрт плана за реаговање на безбедносне инциденте. Али обећање ове јединице је оштрије од осталих јер је тема двоструке употребе: користите вештачку интелигенцију само на системима над којима имате овлашћења, само у одбрамбене сврхе; Ово није избор, већ законска и етичка обавеза. Коришћење вештачке интелигенције за неовлашћени приступ, скенирање или инфилтрацију је кривично дело и овај модул то снажно одбија.
У овој јединици научићете да користите одбрамбену вештачку интелигенцију – откривање претњи у евиденцији, учвршћивање, управљање закрпама, принцип најмање привилегија, реаговање на инциденте – и етичка, правна и јурисдикциона ограничења овог овлашћења.
Црвена линија: ауторитет и сврха
Пре свега, хајде да јасно повучемо линију. Легитимно: одбрана система сопствене организације за које имате писмено овлашћење — тражење знакова напада у сопственом дневнику, јачање сопственог сервера, затварање рањивости у сопственој мрежи, спровођење теста пенетрације уз писмену дозволу и у оквиру обима. Нелегитимно и незаконито: скенирање система који не припада вама, покушај да се пробије туђа лозинка или приступ, улазак у мрежу без дозволе, искоришћавање рањивости. Увек постављајте питања вештачкој интелигенцији у одбрамбени оквир: "како могу да заштитим свој систем од овог напада?", "има ли знакова напада у овом дневнику?", "како могу да ојачам ову услугу?" Никада није "како да уђем у овај систем?" Ако ваше овлашћење није документовано, не дирајте тај систем.
Опрез: Злочин је покушавати технику напада на систем за који нисте овлашћени, чак и ако је то „учити“ или „тестирати“. Ако желите да научите, користите изоловано лабораторијско окружење које сте сами поставили. Каналисање АИ као алата за напад не скида одговорност са вас; повећава.
Употреба вештачке интелигенције у одбрамбене сврхе
Са одбрамбене стране, АИ убрзава много стварног посла. Откривање претњи у евиденцији: означавање необичних образаца у евиденцијама аутентификације (велики број неуспешних пријављивања у кратком временском периоду, приступ у неуобичајеним сатима, везе из непознатих извора). Учвршћивање: провера конфигурације сервера или услуге у односу на уобичајене безбедносне смернице и навођење рањивости — непотребни отворени портови, слаба подешавања шифровања, прешироке дозволе. Управљање закрпама: усклађивање објављених рањивости са вашим системом и процена које утичу на вас и њихов приоритет. Одговор на инцидент: планирање корака за изолацију, прикупљање доказа и опоравак безбедносног инцидента. У сваком случају, АИ производи анализу и нацрте; Службеник безбедности је тај који одлучује шта ће предузети и како заштитити доказе.
Најмање ауторитета и одбране у дубини
Два основна принципа су окосница сваке одбране. Најмања привилегија: сваки корисник, услуга и скрипта треба да имају само минималне дозволе потребне за обављање свог посла — ништа више. Превише дозвола повећава штету ако је налог компромитован. Дубинска одбрана: уместо ослањања на један слој безбедности, слагање више слојева — заштитни зид, аутентификација, шифровање, надгледање, резервна копија. Ако се један прекорачи, други се зауставља. Наведите ова два принципа као критеријуме када АИ прегледа конфигурацију и архитектуру: „да ли је ово подешавање у складу са принципом најмањег ауторитета, који слојеви недостају?“
Корак по корак: дефанзивни ток вештачке интелигенције
- Проверите ауторитет и обим. Да ли имате писана овлашћења за овај систем? Који је обим? Прво разјасните ово.
- Маскирајте податке. Маскирајте интерну ИП адресу, корисника, домаћина и посебно процуреле акредитиве у евиденцијама; Ако видите тајну, прво је ротирајте.
- Поставите одбрамбено питање. Замолите АИ да открије, ојача, одреди приоритет или интервенише - увек у оквиру заштите.
- Проверите налаз. Потврдите претњу или рањивост коју је означила АИ у стварном систему; рукују лажним позитивним резултатима.
- Примените акцију на контролисан начин. Имплементирати учвршћивање или закрпе кроз процес управљања променама (претходна јединица); Одбрана је такође промена.
- Документујте и учите. Документујте инцидент и одговор; Научите лекције како бисте спречили понављање.
три мини кофера
Случај 1 — Детекција грубе силе у дневнику. Администратор је дао евиденције аутентификације (ИП и маскирани корисник) АИ-у и дао јој да означи необичне обрасце пријављивања. АИ је истакао образац од 380 неуспелих покушаја пријављивања у 4 минута из једног извора - класичан знак бруталне силе. Администратор је то потврдио у стварном дневнику, блокирао тај ресурс и имплементирао ресетовање лозинке и ограничење стопе на погођеним налозима.
Случај 2 — Затвор за очвршћавање затворен. Један тим је дао (маскирану) конфигурацију новоинсталираног сервера АИ и натерао га да га прегледа у односу на минималне привилегије и уобичајене критеријуме очвршћавања. АИ је означио да је некоришћени порт за управљање отворен за целу мрежу и да је ССХ пријава заснована на лозинки и даље омогућена. Тим је затворио порт, чинећи само ССХ кључеве — двоја врата затворена за нападача.
Случај 3 — Етичка граница: одбијено. Једна особа је затражила помоћ од инжењера који је дао јавни ИП опсег суседне институције и затражио од АИ да „скенира и унесе рањивост“. Инжењер је одбио и објаснио зашто: није било писаног ауторитета над овим системом; Тражио се неовлашћени приступ, кривично дело. Уместо тога, он је предложио да се процени спољна површина његових институција уз писмену дозволу и делокруг. АИ није алат за напад, већ одбрамбени партнер.
Четири шаблона за копирање
1) Лог детекција претњи (одбрана):
Ваша улога: безбедносни аналитичар фокусиран на одбрану. Испод је маскирани дневник аутентификације система за који сам овлашћен. Мој циљ је одбрана: означити необичне обрасце (масовно неуспело пријављивање, необично време/извор, могућа груба сила). Сваки налаз дати као ХИПОТЕЗУ; Проверићу то у стварном систему. Дајте предлог заштите, а не корак напада. Дневник: [маскиран]
2) Инспекција отврдњавања:
Ваша улога: стручњак за безбедносно учвршћивање. Испитајте следећу маскирану [услугу/сервер] конфигурацију у односу на МИНИМАЛНЕ ОВЛАШЋЕЊА и уобичајене критеријуме за утврђивање: (1) непотребан отворен порт/услуга, (2) слаба поставка шифровања/аутентификације, (3) преширока дозвола, (4) недостаје безбедносни слој. Предложите одбрамбене исправке за сваки налаз. Конфигурација: [маскиран]
3) Одређивање приоритета закрпе:
Испод је листа [производа/верзије] коју користим и недавно објављених наслова рањивости (маскирани). Реците ми: (1) који би могли утицати на мене, (2) проценити утицај (приступ, привилегија, обим) и рангирати их по хитности, (3) коју проверу прво треба да урадим за сваки. Строги ЦВСС/навод о злостављању измишљен; Ако нисте сигурни, откуцајте „верифи“. Листа: [маскиран]
4) Оквир за одговор на безбедносне инциденте:
Ваша улога: фасилитатор одговора на инцидент. Напишите оквир одбрамбеног одговора за сумњиви безбедносни инцидент [опис]: изолујте (зауставите ширење), сачувајте доказе (лог/слику), анализирајте, опоравите, научите лекције. На шта да обратим пажњу да не покварим доказе? Означите тачке које могу захтевати правно/усаглашено извештавање. Одлуке су моје.
Слаби промпт / Јаки промпт
Слабо обавештење:
Пронађите рањивост сервера на тој ИП адреси и реците ми како да уђем.
Овај захтев је и етички и правно неприхватљив: ауторитет није прецизиран, сврха је напад. Тачан одговор је да се овај захтев одбије и усмери на одбрамбену алтернативу.
Снажан упит:
Ваша улога: безбедносни аналитичар фокусиран на одбрану. Желим да ојачам веб сервер своје институције, за шта имам писана овлашћења. Испод је маскирана конфигурација. Са минималним ауторитетом и одбрамбеном дубином: (1) наведите рањивости, (2) предложите одбрамбене поправке за сваку, (3) укажите на ризике којих треба да будем свестан када примењујем исправке са управљањем променама. Останите само у одбрани. Конфигурација: [маскиран]
Употреба
Да ли је то легитимно?
пример
Одбрана у сопственом овлашћеном систему
Да
Откривање претњи дневника, очвршћавање
Свеобухватно тестирање пенетрације уз писмену дозволу
Да
Консензуални црвени тимски рад
Неовлашћено скенирање/продирање система
Не — злочин
Неовлашћен улазак у туђу мрежу
Искоришћавање рањивости
Не — злочин
Коришћење процурелих података
Уобичајене грешке
- Пословање у неовлашћеном систему. Злочин је покушати напад на некомпетентан систем, чак и „учити“; Користите лабораторију за изолацију.
- Дељење процурелих акредитива без маскирања. Ако видите лозинку/кључ, прво га промените, а затим га маскирајте.
- Предузимање слепих акција на лажне позитивне резултате. Закључавање налога без провере „претње“ коју је означила АИ може пореметити операцију.
- Обављање одбране изван управљања променама. Стврдњавање је такође промена; Захтева тестирање и враћање уназад, иначе може да прекине приступ.
- Заобилазећи принцип најмањег ауторитета. Дозвољавање превише дозволе умножава штету када је налог компромитован.
Савет: Чак и када анализирате безбедносни налаз помоћу вештачке интелигенције, пазите да не покварите стварни доказ (дневник, слика). У случају који може захтевати форензичку истрагу, интегритет доказа је једина ствар која се касније не може повратити; Прво заштитите, касније анализирајте.
Укратко
Администратор система је прва линија одбране, а АИ је моћан савезник у одбрани: евидентирање детекције претњи, учвршћивање, одређивање приоритета закрпа и састављање одговора на инциденте. Али једина легитимна употреба ове моћи је у системима над којима имате власт иу одбрамбене сврхе; Коришћење вештачке интелигенције за неовлашћени приступ или напад је злочин и овај модул то одбија. Узмите принципе најмањег ауторитета и дубинске одбране као критеријуме, проверите налазе у стварном систему, прво промените тајне које су процуреле, примените одбрамбене промене уз управљање променама и заштитите доказе. Анализа и нацрт АИ; Одлука, овлашћење и одговорност су на вама.
Задатак апликације
Изаберите систем за који имате писмено овлашћење. Маскирајте његову конфигурацију и нека АИ да је прегледа ради минималног овлашћења и дубинске одбране помоћу шаблона „Преглед очвршћавања“ изнад; Наведите пронађене рањивости и проверите сваку у стварном систему. Засебно, маскирајте део вашег дневника аутентификације и потражите необичне обрасце помоћу шаблона „Откривање претњи у евиденцији“ и потврдите бар један налаз. Планирајте како ћете променити управљајте једном од поправки које пронађете. Напишите цело дело у 6 чланака, истичући оквир ауторитета и одбране.
контролна листа
- [ ] Да ли сам радио само на системима за које имам писмено овлашћење иу одбрамбене сврхе?
- [ ] Да ли сам маскирао ИП, корисника, хост и тајне које су процуриле (и променио тајне) у евиденцији и конфигурацији?
- [ ] Да ли сам верификовао налазе АИ претње/рањивости у стварном систему и елиминисао лажне позитивне резултате?
- [ ] Да ли сам користио принципе најмањег ауторитета и дубинске одбране као критеријуме?
- [ ] Да ли сам такође применио одбрамбене промене са управљањем променама (тест + враћање)?
- [ ] Да ли сам сачувао интегритет доказа у ситуацијама које могу захтевати форензичко испитивање?