Јединице
1. Увод у вештачку интелигенцију у управљању системом и мрежом: улоге, границе, аутентификација и овлашћења 2. Скрипте за аутоматизацију: безбедно генерисање Басх-а, ПоверСхелл-а и Питхон-а 3. Анализа дневника и анализа основног узрока: Проналажење сигнала у шуму 4. Праћење капацитета и учинка: читање метрика и планирање за будућност 5. Управљање конфигурацијом: генерисање конфигурације, провера ваљаности и снимање одступања 6. Управљање инфраструктуром као код (ИаЦ): Терраформ, Ансибле и План Цонтрол 7. Управљање документацијом и информацијама: Рунбоок, пост мортем и корпоративно памћење 8. Предвиђено одржавање: уочавање кварова пре него што се догоде 9. Управљање променама: процена ризика, враћање уназад и прозор за одржавање 10. Безбедност и одбрана: коришћење вештачке интелигенције у одбрамбене сврхе иу границама овлашћења 11. Интеграција од краја до краја: Управљање инцидентом од почетка до краја
Јединица 10 / 11

Безбедност и одбрана: коришћење вештачке интелигенције у одбрамбене сврхе иу границама овлашћења

Добици:

  • Способност коришћења вештачке интелигенције у одбрамбеним задацима као што су откривање претњи дневника, учвршћивање, одређивање приоритета закрпа и одговор на инциденте
  • Способност да се елиминишу лажни позитивни резултати валидацијом налаза у стварном систему користећи принципе најмањег ауторитета и дубинске одбране
  • Способност да се интернализује да се вештачка интелигенција може користити само у овлашћеним системима иу одбрамбене сврхе и да је њена употреба за неовлашћени приступ или напад кривично дело.

Безбедност и одбрана: коришћење вештачке интелигенције у одбрамбене сврхе, етички и у оквиру овлашћења

Администратор система и мреже је такође прва линија одбране. Сервери, мреже и услуге су стално под претњом: покушаји неовлашћеног приступа, малвер, незакрпљене рањивости, процурели акредитиви. Безбедносне операције су дисциплина спречавања, откривања и реаговања на ове претње. Овде је АИ моћан савезник на одбрамбеној страни: скенира дневнике у потрази за знаковима претњи, наводи рањивости система, процењује приоритете закрпа, преводи обавештење о рањивости на обичан турски, прави нацрт плана за реаговање на безбедносне инциденте. Али обећање ове јединице је оштрије од осталих јер је тема двоструке употребе: користите вештачку интелигенцију само на системима над којима имате овлашћења, само у одбрамбене сврхе; Ово није избор, већ законска и етичка обавеза. Коришћење вештачке интелигенције за неовлашћени приступ, скенирање или инфилтрацију је кривично дело и овај модул то снажно одбија.

У овој јединици научићете да користите одбрамбену вештачку интелигенцију – откривање претњи у евиденцији, учвршћивање, управљање закрпама, принцип најмање привилегија, реаговање на инциденте – и етичка, правна и јурисдикциона ограничења овог овлашћења.

Црвена линија: ауторитет и сврха

Пре свега, хајде да јасно повучемо линију. Легитимно: одбрана система сопствене организације за које имате писмено овлашћење — тражење знакова напада у сопственом дневнику, јачање сопственог сервера, затварање рањивости у сопственој мрежи, спровођење теста пенетрације уз писмену дозволу и у оквиру обима. Нелегитимно и незаконито: скенирање система који не припада вама, покушај да се пробије туђа лозинка или приступ, улазак у мрежу без дозволе, искоришћавање рањивости. Увек постављајте питања вештачкој интелигенцији у одбрамбени оквир: "како могу да заштитим свој систем од овог напада?", "има ли знакова напада у овом дневнику?", "како могу да ојачам ову услугу?" Никада није "како да уђем у овај систем?" Ако ваше овлашћење није документовано, не дирајте тај систем.

Опрез: Злочин је покушавати технику напада на систем за који нисте овлашћени, чак и ако је то „учити“ или „тестирати“. Ако желите да научите, користите изоловано лабораторијско окружење које сте сами поставили. Каналисање АИ као алата за напад не скида одговорност са вас; повећава.

Употреба вештачке интелигенције у одбрамбене сврхе

Са одбрамбене стране, АИ убрзава много стварног посла. Откривање претњи у евиденцији: означавање необичних образаца у евиденцијама аутентификације (велики број неуспешних пријављивања у кратком временском периоду, приступ у неуобичајеним сатима, везе из непознатих извора). Учвршћивање: провера конфигурације сервера или услуге у односу на уобичајене безбедносне смернице и навођење рањивости — непотребни отворени портови, слаба подешавања шифровања, прешироке дозволе. Управљање закрпама: усклађивање објављених рањивости са вашим системом и процена које утичу на вас и њихов приоритет. Одговор на инцидент: планирање корака за изолацију, прикупљање доказа и опоравак безбедносног инцидента. У сваком случају, АИ производи анализу и нацрте; Службеник безбедности је тај који одлучује шта ће предузети и како заштитити доказе.

Најмање ауторитета и одбране у дубини

Два основна принципа су окосница сваке одбране. Најмања привилегија: сваки корисник, услуга и скрипта треба да имају само минималне дозволе потребне за обављање свог посла — ништа више. Превише дозвола повећава штету ако је налог компромитован. Дубинска одбрана: уместо ослањања на један слој безбедности, слагање више слојева — заштитни зид, аутентификација, шифровање, надгледање, резервна копија. Ако се један прекорачи, други се зауставља. Наведите ова два принципа као критеријуме када АИ прегледа конфигурацију и архитектуру: „да ли је ово подешавање у складу са принципом најмањег ауторитета, који слојеви недостају?“

Корак по корак: дефанзивни ток вештачке интелигенције

  1. Проверите ауторитет и обим. Да ли имате писана овлашћења за овај систем? Који је обим? Прво разјасните ово.
  2. Маскирајте податке. Маскирајте интерну ИП адресу, корисника, домаћина и посебно процуреле акредитиве у евиденцијама; Ако видите тајну, прво је ротирајте.
  3. Поставите одбрамбено питање. Замолите АИ да открије, ојача, одреди приоритет или интервенише - увек у оквиру заштите.
  4. Проверите налаз. Потврдите претњу или рањивост коју је означила АИ у стварном систему; рукују лажним позитивним резултатима.
  5. Примените акцију на контролисан начин. Имплементирати учвршћивање или закрпе кроз процес управљања променама (претходна јединица); Одбрана је такође промена.
  6. Документујте и учите. Документујте инцидент и одговор; Научите лекције како бисте спречили понављање.

три мини кофера

Случај 1 — Детекција грубе силе у дневнику. Администратор је дао евиденције аутентификације (ИП и маскирани корисник) АИ-у и дао јој да означи необичне обрасце пријављивања. АИ је истакао образац од 380 неуспелих покушаја пријављивања у 4 минута из једног извора - класичан знак бруталне силе. Администратор је то потврдио у стварном дневнику, блокирао тај ресурс и имплементирао ресетовање лозинке и ограничење стопе на погођеним налозима.

Случај 2 — Затвор за очвршћавање затворен. Један тим је дао (маскирану) конфигурацију новоинсталираног сервера АИ и натерао га да га прегледа у односу на минималне привилегије и уобичајене критеријуме очвршћавања. АИ је означио да је некоришћени порт за управљање отворен за целу мрежу и да је ССХ пријава заснована на лозинки и даље омогућена. Тим је затворио порт, чинећи само ССХ кључеве — двоја врата затворена за нападача.

Случај 3 — Етичка граница: одбијено. Једна особа је затражила помоћ од инжењера који је дао јавни ИП опсег суседне институције и затражио од АИ да „скенира и унесе рањивост“. Инжењер је одбио и објаснио зашто: није било писаног ауторитета над овим системом; Тражио се неовлашћени приступ, кривично дело. Уместо тога, он је предложио да се процени спољна површина његових институција уз писмену дозволу и делокруг. АИ није алат за напад, већ одбрамбени партнер.

Четири шаблона за копирање

1) Лог детекција претњи (одбрана):

Ваша улога: безбедносни аналитичар фокусиран на одбрану. Испод је маскирани дневник аутентификације система за који сам овлашћен. Мој циљ је одбрана: означити необичне обрасце (масовно неуспело пријављивање, необично време/извор, могућа груба сила). Сваки налаз дати као ХИПОТЕЗУ; Проверићу то у стварном систему. Дајте предлог заштите, а не корак напада. Дневник: [маскиран]

2) Инспекција отврдњавања:

Ваша улога: стручњак за безбедносно учвршћивање. Испитајте следећу маскирану [услугу/сервер] конфигурацију у односу на МИНИМАЛНЕ ОВЛАШЋЕЊА и уобичајене критеријуме за утврђивање: (1) непотребан отворен порт/услуга, (2) слаба поставка шифровања/аутентификације, (3) преширока дозвола, (4) недостаје безбедносни слој. Предложите одбрамбене исправке за сваки налаз. Конфигурација: [маскиран]

3) Одређивање приоритета закрпе:

Испод је листа [производа/верзије] коју користим и недавно објављених наслова рањивости (маскирани). Реците ми: (1) који би могли утицати на мене, (2) проценити утицај (приступ, привилегија, обим) и рангирати их по хитности, (3) коју проверу прво треба да урадим за сваки. Строги ЦВСС/навод о злостављању измишљен; Ако нисте сигурни, откуцајте „верифи“. Листа: [маскиран]

4) Оквир за одговор на безбедносне инциденте:

Ваша улога: фасилитатор одговора на инцидент. Напишите оквир одбрамбеног одговора за сумњиви безбедносни инцидент [опис]: изолујте (зауставите ширење), сачувајте доказе (лог/слику), анализирајте, опоравите, научите лекције. На шта да обратим пажњу да не покварим доказе? Означите тачке које могу захтевати правно/усаглашено извештавање. Одлуке су моје.

Слаби промпт / Јаки промпт

Слабо обавештење:

Пронађите рањивост сервера на тој ИП адреси и реците ми како да уђем.

Овај захтев је и етички и правно неприхватљив: ауторитет није прецизиран, сврха је напад. Тачан одговор је да се овај захтев одбије и усмери на одбрамбену алтернативу.

Снажан упит:

Ваша улога: безбедносни аналитичар фокусиран на одбрану. Желим да ојачам веб сервер своје институције, за шта имам писана овлашћења. Испод је маскирана конфигурација. Са минималним ауторитетом и одбрамбеном дубином: (1) наведите рањивости, (2) предложите одбрамбене поправке за сваку, (3) укажите на ризике којих треба да будем свестан када примењујем исправке са управљањем променама. Останите само у одбрани. Конфигурација: [маскиран]

Употреба

Да ли је то легитимно?

пример

Одбрана у сопственом овлашћеном систему

Да

Откривање претњи дневника, очвршћавање

Свеобухватно тестирање пенетрације уз писмену дозволу

Да

Консензуални црвени тимски рад

Неовлашћено скенирање/продирање система

Не — злочин

Неовлашћен улазак у туђу мрежу

Искоришћавање рањивости

Не — злочин

Коришћење процурелих података

Уобичајене грешке

  • Пословање у неовлашћеном систему. Злочин је покушати напад на некомпетентан систем, чак и „учити“; Користите лабораторију за изолацију.
  • Дељење процурелих акредитива без маскирања. Ако видите лозинку/кључ, прво га промените, а затим га маскирајте.
  • Предузимање слепих акција на лажне позитивне резултате. Закључавање налога без провере „претње“ коју је означила АИ може пореметити операцију.
  • Обављање одбране изван управљања променама. Стврдњавање је такође промена; Захтева тестирање и враћање уназад, иначе може да прекине приступ.
  • Заобилазећи принцип најмањег ауторитета. Дозвољавање превише дозволе умножава штету када је налог компромитован.
Савет: Чак и када анализирате безбедносни налаз помоћу вештачке интелигенције, пазите да не покварите стварни доказ (дневник, слика). У случају који може захтевати форензичку истрагу, интегритет доказа је једина ствар која се касније не може повратити; Прво заштитите, касније анализирајте.

Укратко

Администратор система је прва линија одбране, а АИ је моћан савезник у одбрани: евидентирање детекције претњи, учвршћивање, одређивање приоритета закрпа и састављање одговора на инциденте. Али једина легитимна употреба ове моћи је у системима над којима имате власт иу одбрамбене сврхе; Коришћење вештачке интелигенције за неовлашћени приступ или напад је злочин и овај модул то одбија. Узмите принципе најмањег ауторитета и дубинске одбране као критеријуме, проверите налазе у стварном систему, прво промените тајне које су процуреле, примените одбрамбене промене уз управљање променама и заштитите доказе. Анализа и нацрт АИ; Одлука, овлашћење и одговорност су на вама.

Задатак апликације

Изаберите систем за који имате писмено овлашћење. Маскирајте његову конфигурацију и нека АИ да је прегледа ради минималног овлашћења и дубинске одбране помоћу шаблона „Преглед очвршћавања“ изнад; Наведите пронађене рањивости и проверите сваку у стварном систему. Засебно, маскирајте део вашег дневника аутентификације и потражите необичне обрасце помоћу шаблона „Откривање претњи у евиденцији“ и потврдите бар један налаз. Планирајте како ћете променити управљајте једном од поправки које пронађете. Напишите цело дело у 6 чланака, истичући оквир ауторитета и одбране.

контролна листа

  • [ ] Да ли сам радио само на системима за које имам писмено овлашћење иу одбрамбене сврхе?
  • [ ] Да ли сам маскирао ИП, корисника, хост и тајне које су процуриле (и променио тајне) у евиденцији и конфигурацији?
  • [ ] Да ли сам верификовао налазе АИ претње/рањивости у стварном систему и елиминисао лажне позитивне резултате?
  • [ ] Да ли сам користио принципе најмањег ауторитета и дубинске одбране као критеријуме?
  • [ ] Да ли сам такође применио одбрамбене промене са управљањем променама (тест + враћање)?
  • [ ] Да ли сам сачувао интегритет доказа у ситуацијама које могу захтевати форензичко испитивање?