Kitengo 10 / 11

Mipaka, Faragha, Maadili na Marufuku ya Matumizi Yasiyoidhinishwa

Faida:

  • Kuelewa kuwa data ya usalama ni nyeti katika tabaka tatu (data ya kibinafsi, akili ya shirika, ramani ya uwezekano) na haiwezi kutolewa kwa zana ya nje bila kuficha utambulisho.
  • Kinachotofautisha ulinzi na mashambulizi ni mamlaka na nia; Kuwa na uwezo wa kutekeleza imani hiyo nzuri haichukui nafasi ya mamlaka na ruhusa ya gari haichukui nafasi ya uhalali.
  • Uweze kugeuza data ya usalama kuwa ufuatiliaji wa kibinafsi na kuwa na mazoea ya kuuliza 'nimeidhinishwa, je, nimeficha jina, je lengo ni la kujihami' kabla ya kila misheni?

Katika sehemu hii yote, tulitumia AI katika kila kipengele cha kazi ya mtaalamu wa usalama: uchambuzi wa kumbukumbu, uwindaji wa vitisho, kipaumbele cha hatari, majibu ya matukio, uchambuzi wa hadaa, uhakiki wa kanuni, akili ya vitisho, kuripoti. Kitengo hiki kinashughulikia mistari iliyochorwa karibu na matumizi haya yote yenye nguvu. Kwa sababu nguvu za AI katika usalama wa mtandao ni mbili: uwezo sawa unaweza kutumika kwa ulinzi na mashambulizi; Ufikiaji sawa wa data huharakisha na uvujaji hufanya kazi. Sehemu hii inafafanua tofauti kati ya "unaweza" na "lazima".

Kuna mipaka miwili ya kimsingi, na yote mawili hayana ubishi. Ya kwanza ni ya faragha na ulinzi wa data: data ya usalama (kumbukumbu, IP, maelezo ya mtumiaji, msimbo, maelezo ya tukio) ni data ya kibinafsi na akili nyeti ambayo hufichua eneo la mashambulizi la shirika; Haendi popote bila ulinzi. Pili, maadili na uhalali: AI inatumika tu katika mifumo ambayo umeidhinishwa, kwa madhumuni ya kujihami na kwa ruhusa ya maandishi; Ufikiaji usioidhinishwa, kuunda zana za kushambulia au majaribio yasiyoidhinishwa ni uhalifu. Kichwa cha kitengo hiki sio kauli mbiu, ni leseni ya taaluma: uchapishaji ambao haujathibitishwa ni madai, matumizi yasiyoidhinishwa ni uhalifu.

Faragha: kwa nini data ya usalama ni nyeti sana?

Data ya usalama ni nyeti katika tabaka tatu:

  1. Safu ya data ya kibinafsi: Majina ya watumiaji, barua pepe, IP (ambayo inaweza kuchukuliwa kuwa data ya kibinafsi katika KVKK), rekodi za kufikia. Imelindwa chini ya KVKK na GDPR.
  2. Safu ya kijasusi ya shirika: topolojia ya mtandao wa ndani, majina ya seva, mpango wa kutoa majina, mfumo upo wapi. Hii inampa mshambuliaji ramani ya shirika.
  3. Safu ya mazingira magumu: Ni udhaifu gani ulio wazi, ni mfumo gani unaweza kuathirika. Hii ni orodha ya malengo ya mshambuliaji ikiwa habari itavuja.

Kubandika tukio kwa logi mbichi, IP halisi, na majina ya seva ya ndani kwenye zana ya umma ya AI hufichua tabaka zote tatu. Kanuni: kwanza acha jina, basi ikiwezekana usitoe kabisa. Badilisha thamani halisi na vishikilia nafasi thabiti (USER_A, IC_IP_1, HOST_1); Ikiwezekana, tumia zana za ushirika ambazo zina mkataba wa kuchakata data, usitumie data yako katika mafunzo ya kielelezo, na ikiwezekana fanyia kazi kwenye msingi. Katika baadhi ya matukio (k.m. uchunguzi unaoendelea wa mahakama, data ya siri kuu) hakuna zana za nje zinazotumiwa.

Maadili na uhalali: safu ya ulinzi / shambulio

Ujuzi sawa unaweza kutumika kwa kujihami na kukera; mamlaka na dhamira huamua tofauti. Kupata na kufunga udhaifu katika mfumo wako ni ulinzi; Kutafuta mfumo wa mtu mwingine bila ruhusa ni ufikiaji usioidhinishwa. Kuchanganua barua pepe ya ulaghai ni utetezi; Kuandika taarifa ya kuhadaa ni shambulio. Kuchunguza logi na kugundua shambulio ni ulinzi; Kukusanya data ili kufuatilia mtu ni unyanyasaji na ni kinyume cha sheria.

Jedwali lifuatalo linaweka wazi mstari huu:

kitendo

Ulinzi (halali)

Mashambulizi/marufuku

Kutafuta mazingira magumu

Katika mfumo wako, kwa ruhusa, kufunga

Katika mtu mwingine, bila ruhusa

Mtihani wa kupenya

Kwa upeo wa maandishi na ruhusa

Upimaji usioidhinishwa = shambulio

Hadaa

kuchambua, kugundua

kuzalisha, kutuma

programu hasidi

Uchambuzi (kwa kutengwa)

kuandika, kuenea

ukusanyaji wa data

Kwa ajili ya tukio, kina, kumbukumbu

kuangalia, kupeleleza juu ya mtu

Ufikiaji

ndani ya mamlaka

bila ruhusa = uhalifu

Zana za kisasa za AI tayari zinakataa maombi kama vile "niandikie programu ya ukombozi inayofanya kazi" au "nitapenyaje kwenye tovuti hiyo"; Lakini jukumu halipo katika kichungi cha gari, lakini katika maadili yako ya kitaaluma. Matumizi yasiyoidhinishwa sio halali ikiwa gari inaruhusu.

Uthibitishaji: nguzo ya kiufundi ya maadili

Uthibitishaji sio tu hatua ya ubora, ni sharti la kimaadili. Kuandika madai ambayo hayajathibitishwa katika ripoti kunaweza kumaanisha kumshtaki mtu isivyo haki au kukatiza kazi kwa uamuzi usio sahihi. Wacha turudie nidhamu ya uthibitishaji ambayo tumeona katika moduli hii yote kama kanuni ya kimaadili hapa: Hakuna kupatikana, IOC, CVE, maelezo au sentensi ya ripoti iliyotolewa na AI inabadilika kuwa kitendo au hati rasmi bila kuthibitishwa na ushahidi mbichi na chanzo rasmi.

kesi tatu ndogo

Kesi ya 1 - Ufichaji utambulisho sahihi. Mchambuzi anataka kuchambua tukio muhimu na AI. Kwanza hubadilisha IPs zote halisi, majina ya watumiaji, na majina ya seva ya ndani na vishikilia nafasi thabiti, hutumia zana ya mkataba wa uchakataji wa data ya shirika, na kushiriki mchoro pekee. Uchambuzi ni haraka, hakuna data nyeti iliyovuja. Hii ndiyo njia sahihi: kasi na faragha sio lazima ziwe za kipekee.

Kesi ya 2 - "hisani" isiyoidhinishwa. Mtaalam "anashangaa ikiwa kampuni ya rafiki iko salama" na anauliza AI jinsi ya kujaribu mfumo wa kampuni hiyo. Ingawa hii inaweza kuonekana kuwa na nia nzuri, ni jaribio la ufikiaji usioidhinishwa: kupima mfumo wa mtu mwingine bila kibali cha maandishi na upeo uliobainishwa ni uhalifu. Njia sahihi: hakuna majaribio kabisa; kuielekeza kwa timu ya usalama ya kampuni au huduma ya majaribio ya kupenya iliyoidhinishwa. Nia njema haiwezi kuchukua nafasi ya mamlaka.

Kesi ya 3 - Hamisha kwa ufuatiliaji. Meneja anataka kutumia AI kuweka wasifu wa shughuli zote za mfanyakazi kutoka kumbukumbu za usalama ili kuelewa kama mtu huyo ni "mwaminifu" au la. Hii inasonga zaidi ya madhumuni ya usalama katika ufuatiliaji wa kibinafsi; Inakiuka KVKK na inazidi kikomo cha matumizi halali cha data ya usalama. Mtaalamu wa usalama anakataa hili na anaelekeza ombi kwa njia inayofaa (HR, kisheria, mfumo wa uchunguzi uliofafanuliwa). Somo: data ya usalama inakusanywa kwa ajili ya usalama; Sio zana ya uchunguzi wa kibinafsi.

Mwongozo dhaifu / Mwongozo thabiti

Agizo dhaifu:

Changanua shughuli zote za Ahmet Yılmaz (10.2.14.7) katika miezi 3 iliyopita, je, anafanya chochote cha kutiliwa shaka, kuunda wasifu wa mtu binafsi.

Ombi hili linamlenga mtu halisi, hutoa data ya kibinafsi bila kinyago, huenda zaidi ya madhumuni ya usalama na huteleza kwenye ufuatiliaji, na huuliza matokeo yasiyo halali kama vile "wasifu wa kibinafsi". Ni ukiukaji wa KVKK na ukiukaji wa maadili.

Agizo lenye nguvu:

Jukumu lako: msaidizi anayetayarisha uchanganuzi wa usalama kwa mchambuzi. Fanya kazi na data isiyojulikana ndani ya upeo wa uchunguzi uliobainishwa wa tukio. Kazi:Je, kuna hitilafu katika muundo wa ufikiaji wa USER_A katika dirisha la tukio lililobainishwa (03:00-04:00) ambalo linaoana na nadharia tete ya uvujaji wa data? Usitoe maoni juu ya utu/uaminifu; tathmini tu muundo wa kiufundi kwa mstari wa ushahidi. Usichague kutoka. Data: [bila jina, dirisha linalofaa pekee]

Ombi la nguvu halijulikani, ni mdogo kwa upeo uliofafanuliwa wa uchunguzi, hauhitaji tafsiri ya kibinafsi, inafanya kazi tu na data husika na muundo wa kiufundi.

Violezo vya haraka vinavyoweza kunakiliwa

TEMPLATE YA UKAGUZI WA KUTOJITAMBUAAngalia data ifuatayo kabla ya kuipa zana ya nje ya AI: je, kuna IP halisi, jina la mtumiaji, barua pepe, mwenyeji wa ndani/jina la seva, jina la kikoa, taarifa ya shirika, data ya kibinafsi iliyosalia ndani yake? Ziorodheshe zote na upendekeze vishika nafasi thabiti. Onya ikiwa kuna jambo lolote la kutiliwa shaka. Data: [bandika]

KIOLEZO CHA UKAGUZI WA UPEO NA MAMLAKAAngalia kazi ya usalama nitakayofanya: je, iko ndani ya kikomo cha mfumo ambacho nimeidhinishwa, je, iko ndani ya upeo wa madhumuni/uchunguzi uliobainishwa, inahamia kwenye ufuatiliaji wa kibinafsi, je, inahitaji kibali cha maandishi? Ikiwa kuna bendera nyekundu, onya na kupendekeza mbadala halali. Kazi: [andika]

KIOLEZO CHA KUKUMBUSHA MIPAKA WA MAADILI Tathmini ombi: je, ni la utetezi na limeidhinishwa, au linaangukia ndani ya mipaka ya ufikiaji/uvamizi/ufuatiliaji usioidhinishwa? Ikiwa ni halali, andika jinsi ya kuifanya kwa usalama, ikiwa sivyo, kwa nini isifanywe na kituo sahihi.Ombi: [andika]

KIOLEZO CHA MAHITAJI YA UTHIBITISHO Kwa kila matokeo, IOC, CVE, maelezo na sentensi ya ripoti unayotoa, ongeza kidokezo "ni ushahidi mbichi/chanzo gani rasmi inapaswa kuthibitishwa". Chukulia kuwa haitakuwa kitendo au hati rasmi hadi itakapothibitishwa. Kazi: [andika]

Makosa ya kawaida

  • Kukwepa kutokutambulisha. Ni makosa kusema "matumizi ya ndani hata hivyo"; IP/mtumiaji/mwenyeji wowote halisi wa zana ya nje ya AI ni uvujaji.
  • Kukosea nia njema kwa mamlaka. "Nilitaka kusaidia" haihalalishi ufikiaji usioidhinishwa; Ruhusa iliyoandikwa na upeo uliobainishwa unahitajika.
  • Kugeuza data ya usalama kuwa ufuatiliaji. Kumbukumbu zinakusanywa kwa ajili ya usalama; Kuweka wasifu/kufuatilia mtu ni ukiukaji wa KVKK na matumizi mabaya.
  • Kufikiri kwamba ruhusa ya gari ni uhalali. Kwa sababu tu AI haikatai kitu, hatua hiyo si ya kisheria / kimaadili; Wajibu ni juu yako.
  • Kufikiria uthibitishaji kama anasa. Madai bila ushahidi yanaweza kumshtaki mtu isivyo haki au kuacha kazi; uthibitishaji ni wajibu wa kimaadili.
Kidokezo: Uliza maswali matatu kabla ya kazi yoyote: "Je, nimeidhinishwa katika mfumo huu? Je, nimeondoa utambulisho wa data hii? Je, lengo hili ni la kujihami au la ufuatiliaji/kukera?" Iwapo huwezi kusema kwa uwazi "ndiyo/utetezi" kwa wote watatu, simama na kushauriana na mtu mwenye mamlaka.
Tahadhari: Ufikiaji usioidhinishwa, majaribio yasiyoidhinishwa, udukuzi, na ufuatiliaji wa kibinafsi; Hata ikifanywa kwa nia njema, ni uhalifu na nje ya taaluma hii. Nguvu ya AI haibadilishi mstari huu, inaongeza kasi yake tu ikiwa inatumiwa vibaya. Kikomo sio kiufundi, lakini kisheria na kimaadili.

Kwa muhtasari

Kitengo hiki kimeweka mistari isiyopingika iliyochorwa karibu na matumizi yenye nguvu yaliyojifunza katika moduli nzima. Kuna mipaka miwili: usiri (data ya usalama ni data ya kibinafsi + akili ya shirika + ramani ya uwezekano; haijatolewa bila kutokujulikana, ikiwezekana) na maadili/uhalali (AI inatumika tu katika mifumo iliyoidhinishwa, kwa madhumuni ya ulinzi, kwa idhini iliyoandikwa). Kinachotofautisha ulinzi na mashambulizi ni mamlaka na dhamira; Imani njema haichukui nafasi ya mamlaka, wala ruhusa ya gari haichukui nafasi ya uhalali. Uthibitishaji sio ubora tu, ni wajibu wa kimaadili unaozuia mashtaka bila ushahidi na maamuzi yasiyo sahihi. Maswali matatu kabla ya kila misheni: Je, nimeidhinishwa, je, nimeficha jina, lengo ni kujihami?

Jukumu la maombi

Chagua kazi tatu ulizojifunza kwenye moduli (k.m. uchanganuzi wa kumbukumbu, uchanganuzi wa hadaa, uchunguzi wa matukio). Tekeleza violezo vya "Upeo na Uidhinishaji" na "Udhibiti wa Kuficha Utambulisho" kwa kila moja: je, umeidhinishwa, utawezaje kuficha utambulisho wa data, je lengo ni ulinzi wa mstari wa mpaka? Kisha uandike ombi la sampuli linalozidi kikomo (lisiloidhinishwa/uchunguzi) na uandike kwa nini linapaswa kukataliwa na kituo sahihi ni kipi ukitumia kiolezo cha "Kikumbusho cha Kikomo cha Maadili".

orodha ya ukaguzi

  • [ ] Katika kila jukumu, nilifanya kazi tu kwenye mifumo ambayo niliidhinishwa.
  • [ ] Nilificha jina na kupekua data kabla ya kuipa zana ya nje.
  • [ ] Nilithibitisha kuwa lengo ni ulinzi, si ufuatiliaji/uvamizi.
  • [ ] Sikubadilisha nia njema na mamlaka, au ruhusa ya gari kwa uhalali.
  • [ ] Nilikataa maombi ya kusifu/kufuatilia kibinafsi na kuyaelekeza kwenye kituo sahihi.
  • [ ] Sikugeuza kila matokeo/IOC/CVE/nukuu/dai kuwa vitendo bila kulithibitisha.
  • [ ] Nikiwa na shaka, nilishauriana na mtu mwenye mamlaka (kisheria, usimamizi, kidhibiti data).