Faida:
- Kuwa na uwezo wa kutofautisha ambapo akili ya bandia huokoa muda katika utendakazi wa usalama wa ulinzi (ugunduzi, uchambuzi, kuingilia kati, uboreshaji, kuripoti) na ambapo maamuzi muhimu ya usalama (tamko la shambulio, kutengwa, kuzuia, ripoti rasmi) huachwa kwa mchambuzi, kulingana na kiwango cha hatari ya kazi.
- Uwezo wa kutumia nidhamu ya kuunganisha kila pato la AI kwa ushahidi mbichi (logi, IOC, CVE, nambari), kuiangalia kwa uhuru na kuipitisha kupitia uchujaji wa muktadha.
- Uwezo wa kuficha utambulisho wa data ya kumbukumbu na usalama ndani ya wigo wa KVKK/faragha na kujiingiza katika mazoea ya kutumia madhumuni yaliyoidhinishwa, ya kujihami na kwa idhini iliyoandikwa.
Katika kituo cha shughuli za usalama (SOC kwa Kiingereza - Kituo cha Uendeshaji wa Usalama; timu inayofuatilia mtandao wa shirika, seva na watumiaji 24/7), maelfu ya rekodi za matukio hutiririka kila sekunde. Mfanyakazi aliyeunganishwa kwenye seva nchini Urusi saa 3:14 asubuhi: je, hili ni shambulio au safari ya kikazi nje ya nchi? Mtumiaji mmoja alisimba faili 4,000 kwa njia fiche kwa dakika tano: je, programu hii ya ukombozi au zana mbadala? Barua pepe inasema "Ankara imeambatishwa": je, hii ni barua pepe halisi ya uhasibu au hadaa? Katika ukaguzi wa msimbo, hoja ya SQL inaambatanisha ingizo la mtumiaji moja kwa moja: je, hii ni athari inayoweza kunyonywa au hati salama inayoendeshwa kwenye mtandao wa ndani? Mengi ya maswali haya ni ya kujirudiarudia na kuchosha; Baadhi yao ni maamuzi ambayo yanaweza kusababisha ukiukaji wa data moja kwa moja, mamilioni ya lira ya uharibifu, au sifa ya taasisi.
Akili Bandia (AI, au AI kwa mifumo fupi ya kompyuta inayoweza kuchanganua, kufupisha, kuainisha, kuripoti hitilafu, na kutoa rasimu za idadi kubwa ya maandishi na ruwaza) inafaa katikati ya picha hii. Inapotumiwa kwa usahihi, ni muhtasari wa maelfu ya mistari ya kumbukumbu kwa sekunde, hutanguliza kundi la udhaifu, huchanganua barua pepe ya kuhadaa kwa sekunde badala ya dakika, na kukupa muda wa kufikiria. Inapotumiwa vibaya, inaweza kupuuza shambulio la kweli kwa kuiita "kawaida", kuitisha timu isivyo kweli kwa kubuni tishio ambalo halipo, au kuvuja data ya siri ya kumbukumbu nje ya shirika.
Madhumuni ya kitengo hiki si kukuza gari. Lengo ni kufafanua mahali pa kuweka AI katika kazi ya mtaalamu wa usalama na wapi sio kuiweka kabisa. Hebu turudie kanuni ya msingi tangu mwanzo: Upelelezi wa bandia ni msaidizi, si mamlaka ya kufanya maamuzi badala ya mchambuzi wa usalama. Ni juu ya mtaalam aliyehitimu kutangaza tukio kuwa shambulio la kweli, kutenga mfumo, kuzuia mtumiaji, na kugeuza matokeo kuwa ripoti rasmi. Toleo la AI ambalo halijathibitishwa ni dai ambalo halijathibitishwa. Na mstari mwekundu zaidi wa moduli hii: Kila kitu kilichoelezewa hapa ni kwa madhumuni ya kujihami (ya kujihami). Kutumia AI kupenyeza mfumo bila ruhusa, kuunda zana ya kushambulia, au kufanya majaribio yasiyoidhinishwa ni kinyume cha sheria na nje ya upeo wa sehemu hii.
Mtiririko wa usalama na mahali pa AI
Ili kuelewa biashara ya ulinzi wa usalama, ni muhimu kuvunja mchakato katika hatua tano. Ugunduzi: Inanasa tabia ya kutiliwa shaka kutoka kwa data ya kumbukumbu na SIEM. Uchambuzi/ujaribio: kutathmini na kuweka kipaumbele ikiwa kengele ni ya kweli au si kweli (chanya ya uwongo). Jibu: kuzuia tukio, kutengwa, kusafisha. Urekebishaji: Kufunga udhaifu, kuondoa sababu kuu. Kuripoti: tafsiri ya matokeo katika nyaraka za kiufundi na usimamizi. AI inaweza kugusa hatua zote tano, lakini sio kila moja yenye mamlaka sawa.
Hebu tufafanue maneno machache tangu mwanzo. SIEM (Taarifa ya Usalama na Usimamizi wa Tukio) ni mfumo unaokusanya na kuunganisha rekodi za kumbukumbu kutoka vyanzo tofauti (seva, ngome, programu) na kutoa kengele zinazozingatia sheria. Chanya ya uwongo ni wakati tukio ambalo si tishio haswa hutoa kengele; Ni maumivu ndani ya punda ambayo huchosha timu za SOC na kusababisha "uchovu wa tahadhari." Hasi ya uwongo ni wakati shambulio la kweli halipatikani kamwe; Ni kosa la hatari zaidi kwa sababu husababisha madhara kimya kimya. IOC (Kiashiria cha Maelewano) ni alama ya kiufundi inayoonyesha athari ya shambulio: anwani mbaya ya IP, hashi ya faili (hashi), jina la kikoa. TTP (Mbinu, Mbinu, Taratibu) ni muundo wa kitabia unaoelezea jinsi mshambuliaji anavyofanya.
Jedwali lifuatalo linatoa muhtasari wa jukumu na kiwango cha hatari cha AI kwa misheni:
Jitihada
Jukumu la AI
Kiwango cha hatari
Nani anaidhinisha
Muhtasari wa kumbukumbu, kupunguza kelele
kiongeza kasi, kijumlisha
chini
mchambuzi
Muhtasari wa kipaumbele cha hatari
Panga, pendekezo
Chini-Kati
mchambuzi
Uchambuzi wa barua pepe za hadaa
Kabla ya kufuzu, kufafanua
kati
mchambuzi
Taratibu za kengele (kweli/sivyo)
Pendekezo hutoa uhalali
Kati-Juu
Mchambuzi (bado yuko sahihi)
Rasimu ya kitabu cha kucheza cha majibu ya tukio
jenereta ya mchoro
Kati-Juu
Mchambuzi mkuu / kiongozi wa IR
Utafutaji salama wa ukaguzi wa msimbo
Jicho la pili, pointer
Kati-Juu
Msanidi + usalama
Kutengwa kwa mfumo / uamuzi wa kuzuia
haina msaada
juu sana
mchambuzi aliyeidhinishwa
Ripoti rasmi ya tukio/arifa
Rasimu, mtaalam anasahihisha
juu sana
Kiongozi wa IR + kisheria/kutii
Kumbuka mstari mmoja katika chati hii: hatari inapoongezeka, jukumu la AI hupungua, idhini ya binadamu inakua. Hakuna mstari wa AI unaoweza kuondoa tukio kutokana na ukaguzi.
Kwa nini uthibitishaji ndio kiini cha biashara hii
Akili bandia inaonekana kujiamini katika matokeo inayotoa, lakini inaweza kuwa haina uhakika. Muundo wa lugha unaweza kutengeneza nambari ya CVE ambayo haipo (kitambulisho cha hatari), kurejelea laini ya kumbukumbu ambayo haipo, au kudai kwamba anwani ya IP ni "hasidi" bila ushahidi wowote; hii inaitwa hallucination. Mfano huo unaweza pia kukosa mlolongo wa mashambulizi halisi. Mitego yote miwili inakuja na majimaji sawa; Kitu pekee kinachotenganisha mema na mabaya ni ujuzi wako na tabia yako ya kuthibitisha.
Nidhamu ya uthibitishaji ina hatua tatu:
- Liunganishe na ushahidi: Linganisha kila dai la AI na logi ghafi, IOC halisi, rekodi ya CVE inayoweza kuthibitishwa, au msimbo wenyewe. Dai lolote ambalo chanzo chake hakiwezi kutajwa hakiwezi kujumuishwa kwenye ripoti. Tumia AI kuvutia umakini, sio kama ushahidi.
- Angalia kwa kujitegemea: Pia chunguza maeneo ambayo AI inaita "safi". Pato hasi la AI sio dhamana ya "hakuna tishio"; Usiwahi kuruka uchambuzi wako mwenyewe wa kimfumo.
- Kichujio cha muktadha: Jaribu kitaalamu kama matokeo yanalingana na usanifu wa shirika, muktadha wa biashara na tabia ya kawaida inayojulikana. "Anomaly" haimaanishi "shambulio" kila wakati.
Tahadhari: Kusaini ripoti ya tukio inayotokana na AI bila kuoanisha kila dai na ushahidi mbichi kunabeba dhima sawa na kutoa mashtaka bila ushahidi. Pato laini sio pato sahihi; Ikiwa uamuzi wa usalama si sahihi, gharama ni hitilafu ya mfumo au ukiukaji uliokosa.
Faragha na maadili: data ya kumbukumbu ni data nyeti
Rekodi za kumbukumbu zina majina ya watumiaji, anwani za IP, majina ya seva ya ndani, njia za faili na wakati mwingine data ya kibinafsi. Zinalindwa chini ya KVKK (Sheria ya Ulinzi wa Data ya Kibinafsi) nchini Türkiye na GDPR huko Uropa; Kwa kuongezea, hizi ni "intelijensia ya ndani" inayofichua uso wa shambulio la taasisi. Kubandika tukio kwa logi ghafi, IP halisi, na majina ya seva ya ndani kwenye zana ya umma ya AI sio tu kufichua data ya kibinafsi lakini pia hubeba ramani muhimu ya mtandao kwa seva ya nje. Utawala ni rahisi: ficha jina na mask kwanza. Badilisha IPs halisi, majina ya watumiaji, majina ya wapangishi wa ndani na vishikilia nafasi; Ikiwezekana, chagua zana za shirika zilizo na makubaliano ya kuchakata data na usitumie data yako katika mafunzo ya mfano.
Mpaka wa kimaadili ni angalau muhimu kama mpaka wa kiufundi. Tofauti kati ya kupata udhaifu na kuutumia bila ruhusa ni tofauti kati ya kisheria na jinai. Katika moduli hii, unatumia AI tu katika mifumo ambayo umeidhinishwa, kwa madhumuni ya kujihami na kwa ruhusa ya maandishi. Kuuliza AI kufanya mambo kama vile "kuandika zana ya kushambulia", "nitapenyaje kwenye tovuti hiyo", "kutoa programu hasidi inayofanya kazi" ni nje ya taaluma, na zana za kisasa za AI huzikataa hata hivyo.
kesi tatu ndogo
Kesi 1 - Matumizi salama. Mchambuzi hukutana na kengele 1,200 katika SIEM wakati wa zamu ya usiku. Je, AI ina muhtasari wa arifa mbichi (zisizojulikana); AI hukunja kengele 1,200 katika vishada 18 na kusogeza mbele "logi 340 zilizofeli kutoka kwa IP sawa ya ndani, ikifuatiwa na mchoro 1 wa mafanikio". Mchanganuzi huthibitisha kundi hili kwa logi ghafi, hupata shambulio la nguvu la kikatili la nenosiri, na kufunga akaunti baada ya dakika 9. AI iliharakisha upangaji; Mchambuzi alifanya uamuzi na uhakiki.
Kesi ya 2 - Mtego wa matokeo ambao haujathibitishwa. Mchambuzi mwingine ana AI inatanguliza orodha ya udhaifu. AI inasema "CVE-2024-99999 ni muhimu, irekebishe sasa." Mchambuzi anapanga kuweka kiraka lakini kamwe hafungui rekodi ya CVE; ilhali hakuna CVE kama hiyo - modeli ilitengeneza nambari. Timu inapoteza saa nyingi ikifuata kiraka ambacho hakipo, huku athari kubwa ikicheleweshwa. Uthibitishaji umeachwa, dai halijaunganishwa na chanzo.
Kesi ya 3 - Uvunjaji wa usiri. Ili kuharakisha uchunguzi wa tukio, mtaalamu hubandika logi mbichi ya ngome-mwenye IPs halisi za ndani, majina ya watumiaji na majina ya seva ya VPN-kwenye zana ya umma ya AI. Topolojia ya mtandao wa shirika, mpango wa kumtaja na orodha ya watumiaji zimeenda kwa seva ya nje. Njia sahihi ilikuwa kuficha IP na majina na kushiriki muundo tu.
Mwongozo dhaifu / Mwongozo thabiti
Agizo dhaifu:
Je, kuna shambulio katika logi ifuatayo: 10.2.14.7 mtumiaji ahmet.yilmaz aliingia VPN, kisha akaunganishwa kwenye seva ya faili FS-MUHASEBE-01. Pia weka kipaumbele udhaifu huu.
Ombi hili lina dosari kwa njia tatu: IP halisi, jina la mtumiaji na seva linashirikiwa (ukiukaji wa faragha), jukumu na mipaka ya AI haijafafanuliwa, na ushahidi unaoweza kuthibitishwa haujaombwa. AI inajaza mapengo kwa kubahatisha na hatari ya utengenezaji hutokea.
Agizo lenye nguvu:
Jukumu lako: Msaidizi wa RASIMU kwa mchambuzi wa SOC. Kufanya maamuzi; Tangaza tukio kama "shambulio", tenga mfumo, au zuia mtumiaji. Chambua tu muundo wa logi usiojulikana ambao nimekupa. Kwa kila dai, onyesha ni mstari gani wa kumbukumbu unaoutegemea; Weka alama "[mchambuzi thibitisha]" mahali ambapo huna uhakika; kuharibu IOC, CVE au IP. Tukio lisilojulikana: USER_A alifikia VPN kupitia YURTDISI_IP saa 03:14; kisha kufikia faili 4,000 kwa seva ya faili ya ndani; Mtumiaji kawaida hufanya kazi kati ya 09:00-18:00. Maswali: (1) ni mifumo gani inayotiliwa shaka, (2) ni ushahidi gani wa ziada wa kumbukumbu ninaopaswa kutafuta, (3) je, kunaweza kuwa na chanya za uwongo?
Wosia wenye nguvu hautambuliwi, unafafanua jukumu na mipaka, unahoji kuambatanishwa na ushahidi na uwezekano wa matokeo chanya ya uwongo, na inakataza uwongo.
Violezo vya haraka vinavyoweza kunakiliwa
KIOLEZO CHA MAELEZO YA WAJIBU NA MIPAKA Jukumu lako: msaidizi wa mchambuzi wa usalama anayetayarisha RASIMU/UCHAMBUZI. Wewe si mchambuzi; Kutangaza tukio kama shambulio, kutenganisha mfumo, kuzuia mtumiaji au kukamilisha ripoti rasmi. Uamuzi wa mwisho na saini iko kwa mchambuzi. Onyesha ushahidi (mstari wa logi, IOC, CVE, msimbo) kwa kila dai; Weka alama kwenye kitu ambacho hakina ushahidi kama "[lazima kithibitishwe]", usiifanye. Kazi: [andika kazi].
KIOLEZO CHA UDHIBITI WA USITAJIDondoa anwani halisi za IP, majina ya watumiaji, majina ya seva pangishi/seva, barua pepe na majina ya vikoa, taarifa za shirika kutoka kwa data ifuatayo ya usalama; badilisha na vishika nafasi thabiti (USER_A, IC_IP_1, HOST_1).Weka mchoro muhimu pekee kwa uchanganuzi. Niarifu kuhusu mabadiliko katika orodha. Data: [Bandika data]
KIOLEZO CHA ANGALIZO LA UTHIBITISHOKwa kila utafutaji unaotoa, andika kando yake: (1) unatokana na ushahidi gani, (2) ni rekodi gani ghafi/chanzo gani ninapaswa kufungua ili kuthibitisha, (3) uwezekano wa kuwa na chanya ya uongo na kwa nini. Tumia "inawezekana / mtuhumiwa" inapohitajika badala ya lugha sahihi. Uundaji wa CVE/IOC/IP haupo.
KIOLEZO CHA MGAO WA KIWANGO CHA HATARI Panga mgawo wa usalama nitakaokabidhi na uandike sababu: (A) hatari ndogo - Muhtasari wa AI/muhtasari wa kutosha, (B) hatari ya wastani - mchambuzi lazima athibitishe, (C) hatari kubwa/kubwa sana - uamuzi/kutengwa/arifa ni ya mchambuzi, AI inasaidia tu. Kazi: [andika kazi].
Makosa ya kawaida
- Kukosea AI kwa mchambuzi. AI huchanganua mifumo lakini haina jukumu au mamlaka; Unaamua. Matokeo ni rasimu, sio uamuzi.
- Kushiriki IP halisi, jina la mtumiaji na mwenyeji. Huu ni ukiukaji wa KVKK na uvujaji wa ramani ya mtandao ambayo itamfaidi mshambuliaji; mask kwanza.
- Kutegemea matokeo hasi ya AI na kulegeza utaftaji. "Hakuna tishio" haimaanishi kabisa hakuna; Usiwahi kuruka uchambuzi wako mwenyewe wa kimfumo.
- Kutumia CVE/IOC iliyoundwa bila uthibitishaji. Inaweza kulinganisha nambari ya mfano na kiashiria; Thibitisha kila moja kwa chanzo rasmi.
- Matumizi yasiyoidhinishwa/kukera. Fanya kazi kwa kujilinda tu, kwenye mifumo yako mwenyewe, kwa idhini iliyoandikwa; Vinginevyo ni kinyume cha sheria na kinyume cha maadili.
Kidokezo: Jiulize swali moja kwa kila kazi: "Ni nini hufanyika ikiwa matokeo haya si sahihi?" Ikiwa jibu ni "shambulio limeepuka" au "kukatizwa kwa biashara" - kama kawaida katika usalama - tumia AI kwa muhtasari / pendekezo / muhtasari tu na usiwahi kuruka uthibitishaji.
Kwa muhtasari
Upelelezi wa Bandia ni msaidizi mzuri katika usalama wa mtandao: hufanya muhtasari wa kumbukumbu, kupanga kengele, kuchanganua wizi wa data binafsi, kuchanganua msimbo, kutoa ripoti za rasimu. Lakini hili ni eneo muhimu kwa usalama; Ni juu ya mtaalamu aliyehitimu kutangaza tukio kuwa shambulio, kutenga mfumo, kuzuia mtumiaji na kuwasilisha ripoti rasmi. Jukumu la AI katika hatua tano za mchakato (kugundua, uchambuzi, kuingilia kati, kurekebisha, kutoa taarifa) inatofautiana kulingana na kiwango cha hatari; Hatari inapoongezeka, idhini ya mwanadamu inakua. Taaluma tatu hulinda kila hatua: ushahidi, ukaguzi wa kujitegemea, chujio cha muktadha. Na chini ya hayo yote, kuna mipaka miwili: usiri (kusafirisha data mbichi bila kutokujulikana) na maadili (matumizi yaliyoidhinishwa, ya kutetea, yaliyoidhinishwa pekee).
Jukumu la maombi
Chagua kazi tatu kutoka kwa shirika lako mwenyewe (au mfano wa hali): hatari moja ndogo (k.m. muhtasari wa tahadhari ya kila siku), hatari moja ya wastani (k.m. uchanganuzi wa kuhadaa ili kupata maelezo ya kibinafsi), hatari moja kubwa sana (k.m. uamuzi wa kutenga mfumo). Kwa kila moja, (1) elezea jukumu la AI katika sentensi moja, (2) andika ni hatua gani ya uthibitishaji utachukua, (3) onyesha jinsi utakavyoficha data. Kisha rekebisha kiolezo cha "Jukumu na Ufafanuzi wa Mipaka" kwa kazi yako ya hatari ya wastani, andika kidokezo, na utambue jinsi utakavyothibitisha matokeo yake kwa ushahidi ghafi.
orodha ya ukaguzi
- [ ] Nilibainisha kiwango cha hatari (chini/kati/juu/juu sana) cha kazi.
- [ ] Niliwekea jukumu la AI kwa "msaidizi/muhtasari/pendekezo/rasimu"; Uamuzi na saini iko kwa mchambuzi.
- [ ] Nilificha data; IP halisi, mtumiaji, mwenyeji na majina ya kikoa yamefunikwa.
- [ ] Niliahidi kuthibitisha kila dai kwa ushahidi ghafi (logi, IOC, CVE, code).
- [ ] Licha ya matokeo hasi ya AI, nitafanya uchambuzi wangu wa kimfumo.
- [ ] Nikijua kwamba inaweza kuwa CVE/IOC/IP ghushi, nitaithibitisha kwa chanzo rasmi.
- [ ] Nina kikomo kwa matumizi yaliyoidhinishwa, ya utetezi na maandishi yaliyoidhinishwa pekee.