Kitengo 11 / 11

Mtiririko wa kazi wa SOC wa Mwisho hadi Mwisho, Uendeshaji Kiotomatiki (SOAR), Usimamizi wa Ubora na Ukaguzi wa Kibinafsi

Faida:

  • Uwezo wa kubuni mtiririko wa kazi wa SOC wa mwisho hadi mwisho unaojumuisha mkusanyiko, ugunduzi, uchunguzi, uchunguzi, uingiliaji kati, uboreshaji, kuripoti na maoni, kubainisha eneo la akili bandia na milango ya binadamu.
  • Uwezo wa kutenganisha otomatiki kulingana na kiwango cha hatari (hatua ya chini/hatua zinazoweza kurekebishwa ni za kiotomatiki, hatari kubwa/hatua zisizoweza kutenduliwa zinadhibitiwa na binadamu) na kubuni njia ya kurudi nyuma kwa kila hatua ya kiotomatiki.
  • Uwezo wa kuanzisha ufuatiliaji wa kibinafsi na kitanzi cha maoni ambacho hupima kiwango cha uwongo chanya/hasi, MTTD/MTTR, usahihi wa matokeo, na kusogea kwa mfano.

Sehemu hii ya mwisho inachanganya sehemu tulizojifunza kando katika moduli yote—uchanganuzi wa kumbukumbu, uwindaji wa vitisho, udhibiti wa hatari, majibu ya matukio, wizi wa data binafsi, uhakiki wa kanuni, akili, kuripoti—katika mtiririko mmoja wa kazi wa mwisho hadi mwisho. Katika kituo cha uendeshaji wa usalama wa kweli (SOC), hatua hizi hazijatenganishwa; Kengele huanzisha uchunguzi, ambao husababisha majibu, ambayo husababisha ripoti, ambayo husababisha urekebishaji. Akili ya bandia inahusika katika kila kiungo cha mnyororo huu, lakini ni mwanadamu ambaye anashikilia mnyororo na kufanya maamuzi katika kila mlango muhimu.

Zaidi ya hayo, kitengo hiki kinashughulikia mada mbili muhimu. Ya kwanza ni otomatiki: Wakati SOAR (Ochestration ya Usalama, Uendeshaji na Majibu - jukwaa ambalo huendesha na kupanga michakato ya usalama) na AI kuchanganya, nguvu na hatari huongezeka; Inahitajika kutofautisha kati ya kile kinachoweza kuwa kiotomatiki na kisichoweza kuondolewa kutoka kwa idhini ya mwanadamu. Pili, usimamizi wa ubora na udhibiti binafsi: Operesheni ya usalama inayowezeshwa na AI haijaanzishwa na kutelekezwa mara moja; inafuatiliwa kila mara, inapimwa, inalishwa na kusahihishwa. Automation huongeza kasi lakini haiondoi wajibu; Mpango wa usalama unasalia salama tu kupitia ufuatiliaji wa kawaida wa kibinafsi.

Mtiririko wa kazi wa SOC wa mwisho hadi mwisho

Wacha tuone AI inahusika wapi na ni nani anayeidhinisha katika mzunguko wa maisha wa tukio la kawaida:

  1. Ukusanyaji na ufuatiliaji: Kumbukumbu zinapita kwa SIEM; AI inapunguza kelele, muhtasari. (Otomatiki, hatari ndogo.)
  2. Utambuzi na kengele: Sheria + isiyo ya kawaida + utambuzi wa muundo wa AI. (Uzalishaji otomatiki; utatuzi uko kwa wanadamu.)
  3. Triage: Je, kengele ni ya kweli au si kweli? AI inapendekeza mantiki na kipaumbele; mchambuzi anathibitisha. (Mlango wa kibinadamu.)
  4. Uchunguzi: AI hukusanya ushahidi, huweka ratiba, kuorodhesha sababu kuu; mchambuzi anathibitisha kwa ushahidi mbichi. (Mlango wa kibinadamu.)
  5. Kuingilia kati: kutengwa, kufunga, kusafisha. AI hutoa chaguo / ushawishi; Uamuzi huo uko mikononi mwa mchambuzi aliyeidhinishwa. (Lango muhimu la mwanadamu.)
  6. Urekebishaji: Kufungwa kwa hatari, kuondoa sababu ya mizizi. rasimu ya mpango wa AI; idhini katika usimamizi wa mabadiliko. (Binadamu + mchakato.)
  7. Kuripoti: AI inaandika rasimu, inabadilika kwa hadhira; Mtaalam anathibitisha na kusaini ushahidi. (Mlango wa kibinadamu.)
  8. Somo la kujifunza na maoni: AI huchota ruwaza; Husasisha sheria za utambuzi wa timu na vitabu vya kucheza. (Binadamu + mchakato.)

Utawala wa mlolongo huu: hatari ndogo, kurudia, hatua za kugeuka zinaweza kuwa automatiska; Hatua za hatari kubwa, zisizoweza kutenduliwa, zinazohitaji hukumu hupitia mlango wa mwanadamu.

Jedwali la uamuzi wa otomatiki

hatua

Je, inaweza kuwa otomatiki

hali

kibali cha binadamu

Mkusanyiko wa kumbukumbu, kuhalalisha

Ndiyo, hasa

-

sio lazima

Uboreshaji wa kengele (utafutaji wa IOC)

Ndiyo

Chanzo ni cha kuaminika

Inapitiwa upya

Uondoaji chanya wa uwongo (uzuri unaojulikana)

kwa sehemu

sheria kali

Inakaguliwa kwa sampuli

Weka karantini barua pepe ya kuhadaa ili kupata maelezo ya kibinafsi

kwa sehemu

usahihi wa juu

Kagua + njia ya kurejesha

Funga akaunti kiotomatiki

makini

Vigezo wazi tu

Uthibitishaji wa haraka wa kibinadamu

Tenga seva

Kwa ujumla hapana

Isipokuwa kwa miundombinu muhimu

Uamuzi wa kulazimishwa wa kibinadamu

Kuweka alama (uzalishaji)

hapana

-

Majaribio + mabadiliko ya usimamizi

Ripoti/taarifa rasmi

hapana

-

Mtaalam + sheria

Usimamizi wa ubora na ukaguzi wa kibinafsi

Operesheni ya usalama inayoendeshwa na AI ni mfumo hai; utendaji wake hubadilika kwa wakati (mashambulizi mapya, mabadiliko ya mazingira, sasisho za mfano). Kipimo cha mara kwa mara kinahitajika ili kuiweka salama:

  • Kiwango cha uwongo chanya na cha uwongo: Ni mara ngapi AI huinua kengele bila mafanikio, mara ngapi hukosa tishio la kweli? Hasi za uwongo hutazamwa hasa kwa sababu husababisha madhara kimyakimya.
  • MTTD/MTTR: ​​Je, muda wa wastani wa utambuzi na majibu unaboreshwa?
  • Usahihi wa pato la AI: Kwa sampuli, ni kiasi gani cha muhtasari / matokeo / nukuu za AI hupitisha uthibitisho?
  • Usalama wa kiotomatiki: Je, vitendo vya kiotomatiki hufanya kazi kama inavyotarajiwa, kuna vichochezi vyovyote vya uwongo, je urudishaji nyuma unafanya kazi?
  • Kitanzi cha maoni: Je, matukio halisi yanayopatikana huwa sheria mpya za ugunduzi, na kengele zilizoinuliwa huwa orodha za kipekee?

Masharti: MTTD (Wakati Wastani wa Kugundua). Kitanzi cha maoni ni wakati operesheni inajifunza kutoka kwa matokeo yake mwenyewe na kusasisha sheria zake. Utelezi wa mfano ni wakati AI inapopitwa na wakati na utendakazi unapungua kadiri mazingira yanavyobadilika. Kukagua binafsi ni ukaguzi wa mara kwa mara, muhimu wa michakato ya timu yenyewe.

kesi tatu ndogo

Kesi 1 - Sahihisha otomatiki. SOC hubadilisha kiotomatiki hatua ya "kurutubisha na kuweka kipaumbele kiotomatiki arifa zinazolingana na IOC hasidi zinazojulikana na ziko katika kitengo cha hatari kidogo"; lakini kila wakati huacha hatua ya "kutenga seva" kwa idhini ya mwanadamu. Matokeo yake: wachambuzi wanaachiliwa kutoka kwa kengele 400 za kawaida kwa siku, kutoa muda wa uchunguzi wa kweli, na kuacha maamuzi muhimu kwa mwanadamu. Sehemu ya kulia ya mnyororo ni moja kwa moja, mahali pazuri ni mwanadamu.

Kesi ya 2 - Otomatiki inarudi nyuma. SOC nyingine inafafanua sheria ya "akaunti ya kujifunga kiotomatiki kwenye kuingia kwa tuhuma" kwa upana sana. Siku moja, kutokana na hitilafu ya usanidi, sheria inafungia watumiaji halali 1,200 mara moja na kazi inacha; Zaidi ya hayo, njia ya kurejesha haijafafanuliwa. Somo: otomatiki yenye athari ya juu lazima iwe na vigezo vikali, upelekaji wa taratibu, na njia ya kurejesha nyuma. Uendeshaji otomatiki unapaswa kubadilishwa na kufuatiliwa kupitia udhibiti wa kibinafsi.

Kesi ya 3 - Kuteleza kunashikwa na kujidhibiti. Katika ukaguzi wa kibinafsi wa miezi mitatu, timu inagundua kuwa usahihi wa utambuzi wa hadaa wa AI unapungua: wimbi jipya la hadaa halipo kwa sababu halilingani na mifumo ya zamani (pattern drift). Timu hukusanya sampuli, kusasisha sheria za utambuzi, na kuonyesha upya muktadha uliotolewa kwa AI. Bila kujidhibiti kwa ukawaida, ukwepaji huu wa kimyakimya ungeweza kuendelea kwa miezi kadhaa. Somo: kwa sababu tu utendaji ni mzuri mara moja, haibaki vizuri kila wakati; kipimo na maoni ni muhimu.

Mwongozo dhaifu / Mwongozo thabiti

Agizo dhaifu:

Sakinisha kikamilifu SOC yetu na uruhusu AI ishughulikie kila kitu.

Ombi hili linadai ufanyike otomatiki bila ubaguzi wa hatari, linapuuza milango ya binadamu, na halizingatii urejeshaji na udhibiti. Ikitekelezwa, maamuzi yenye hatari kubwa yataendeshwa kiotomatiki bila usimamizi na kugeuka kuwa maafa katika kosa la kwanza.

Agizo lenye nguvu:

Jukumu lako: Mshauri katika muundo wa mchakato wa SOC. [Orodhesha] hatua hizi za mzunguko wa maisha ya matukio kuwa tatu kulingana na kiwango cha hatari: (A) kiotomatiki kikamilifu (hatari ya chini, inayoweza kutenduliwa, inayojirudia), (B) AI inapendekeza + kuidhinisha na binadamu, (C) uamuzi wa kibinadamu kila wakati (hatari kubwa, isiyoweza kutenduliwa). Pendekeza njia ya lazima ya kurudisha nyuma na kipimo cha ufuatiliaji kwa kila (A) na (B). Pia andika orodha ya ukaguzi wa kila robo mwaka ya ukaguzi wa kibinafsi: kiwango cha uwongo chanya/hasi, MTTD/MTTR, sampuli za usahihi wa matokeo ya AI, ishara za mwelekeo wa kuteleza.

Mahitaji makubwa hutenganisha otomatiki kwa kiwango cha hatari, inahitaji urejeshaji na ufuatiliaji, na huanzisha mfumo wa kujidhibiti.

Violezo vya haraka vinavyoweza kunakiliwa

KIOLEZO CHA UTENGANISHO WA HATARI KIOtomatiki Tenganisha hatua hizi za utendakazi wa usalama katika tatu: (A) zinazofaa otomatiki kikamilifu, (B) Hupendekeza viidhinisho vya binadamu, (C) uamuzi wa kibinadamu kila wakati. Andika uhalalishaji, urejeshaji, na athari za biashara kwa kila hatua. Pendekeza njia ya lazima ya kurejesha kwa hatua za athari za juu. Hatua: [orodha]

ROLLBACK DESIGN TEMPLATE kwa kitendo kiotomatiki [k.m. kufunga akaunti] inapendekeza muundo salama: kigezo cha vichochezi (finyu), uwekaji taratibu, hatua ya urejeshaji ya uwongo wa kianzishaji, onyo na mahali pa uthibitishaji wa binadamu. Ubunifu ili kuzuia uwekaji kiotomatiki kipofu. Kitendo: [andika]

KIOLEZO CHA ORODHA YA UKAGUZI WA KUJITAMBUA Rasimu ya orodha ya ukaguzi wa kila robo mwaka ya ukaguzi wa kibinafsi kwa SOC inayoendeshwa na AI: kiwango cha uwongo chanya/hasi, upendeleo wa MTTD/MTTR, sampuli za usahihi wa matokeo ya AI, vichochezi vya uwongo vya kiotomatiki, ishara za mwelekeo wa mwelekeo, uendeshaji wa kitanzi cha maoni, utiifu wa faragha/kuficha utambulisho. Kwa kila kitu, andika jinsi itapimwa.

FEEDBACK LOOP TEMPLATEDchora kile unachojifunza kutoka kwa tukio/kengele halisi ambayo itashindikana: (1) muundo ambao utakuwa kanuni mpya ya utambuzi, (2) chanya isiyo ya kweli ambayo itaongezwa kwenye orodha ya vighairi, (3) hatua ya kitabu cha kucheza ambayo itasasishwa, (4) muktadha mpya utakaotolewa kwa AI. Muhtasari wa tukio/kengele: [bandika]

Makosa ya kawaida

  • Kujiendesha kwa hatua ya hatari kubwa. Hatua zisizoweza kutenduliwa kama vile kutenganisha seva, kuweka viraka vya uzalishaji, arifa rasmi haziondolewi kwenye mlango wa binadamu.
  • Sio kuunda njia ya kurejesha. Inawezekana kwa hatua yoyote ya kiotomatiki kusababisha vibaya; Otomatiki bila hatua ya kutendua na uthibitisho ni hatari.
  • Weka na usahau. Utendaji wa AI hubadilika kadiri mazingira yanavyobadilika; Bila ufuatiliaji wa mara kwa mara na kipimo, ukwepaji wa kimya hujilimbikiza.
  • Kufuatilia tu chanya za uwongo. Hasi ya uwongo (tishio la kweli ambalo limekosa) ni hatari zaidi lakini ni ngumu kuona; Itazame kwa faragha.
  • Kupuuza maoni. Ikiwa matukio yaliyotambuliwa hayatageuka kuwa sheria mpya na kengele zilizoshindwa hazigeuki kuwa ubaguzi, operesheni haijifunzi na kurudia kosa sawa.
Kidokezo: Swali la dhahabu katika uamuzi wa otomatiki: "Je, hatua hii inaweza kutenduliwa ikiwa imesababishwa vibaya na athari ya biashara ni nini?" Ikiwa jibu ni "kutenduliwa kwa urahisi, athari ndogo," fanya otomatiki; Ikiwa "athari isiyoweza kutenduliwa au ya juu" weka kwenye mlango wa mwanadamu.
Tahadhari: Automation haiondoi wajibu, inaharakisha tu. Kitendo cha kiotomatiki kilichotungwa vibaya husababisha uharibifu haraka sana na kwa upana zaidi kuliko mwanadamu angeweza. Kila otomatiki imezungukwa na vigezo nyembamba, njia ya kurudi nyuma na ukaguzi wa mara kwa mara; Jukumu la mwisho daima liko kwa mwanadamu.

Kwa muhtasari

Kitengo hiki kiliunganisha sehemu zote za moduli kuwa mtiririko wa kazi wa SOC wa mwisho hadi mwisho: ukusanyaji, ugunduzi, utatuzi, uchunguzi, majibu, urekebishaji, kuripoti na maoni. AI inahusika katika kila kiungo, lakini ni binadamu ambaye anashikilia mnyororo na kufanya maamuzi katika kila mlango muhimu. Automation (SOAR + AI) huongeza nguvu; Sheria ni wazi: hatari ya chini, inayoweza kubadilishwa, hatua za kurudia huwa otomatiki, hatari kubwa, hatua zisizoweza kutenduliwa hupitia mlango wa mwanadamu, na kila otomatiki ina njia ya kutengua. Hatimaye, mpango wa usalama unaoendeshwa na AI ni moja kwa moja: chanya/hasi za uwongo, MTTD/MTTR, usahihi wa matokeo, na mwelekeo wa kusogea hupimwa mara kwa mara; Kinachopatikana hubadilika kuwa sheria na vitabu vya kucheza katika kitanzi cha maoni. Automation huharakisha uwajibikaji, sio kuiondoa; Kujidhibiti huweka usalama hai.

Jukumu la maombi

Andika mzunguko wa maisha wa matukio ya shirika lako (au sampuli ya SOC). Bainisha kila hatua kuwa A/B/C ukitumia kiolezo cha “Kutenganishwa kwa Hatari Kiotomatiki” na upate muundo salama wa kiotomatiki ukitumia kiolezo cha “Ubuni wa Kurudisha Nyuma” kwa angalau hatua moja ya “athari kubwa”. Kisha unda orodha hakiki ya kila robo kwa kutumia kiolezo cha "Orodha ya Kukagua Kibinafsi" na ubaini jinsi utakavyopima kila kipimo katika mazingira yako.

orodha ya ukaguzi

  • [ ] Niligawanya kila hatua ya mzunguko wa maisha ya tukio katika darasa la hatari la A/B/C.
  • [ ] Niliweka hatua za hatari, zisizoweza kutenduliwa kwenye mlango wa mwanadamu.
  • [ ] Nilitengeneza vigezo finyu na kutendua njia kwa kila kitendo kiotomatiki.
  • [ ] Nimepanga kufuatilia kiwango cha chanya za uwongo na haswa hasi za uwongo.
  • [ ] Nilipanga kupima MTTD/MTTR na usahihi wa pato la AI mara kwa mara.
  • [ ] Nilianzisha orodha ya kila robo mwaka ya kujifuatilia kwa muundo wa kuteleza.
  • [ ] Niliunganisha matukio yaliyopatikana na kurusha kengele kwenye kitanzi cha maoni.

Mtihani wa Moduli

1. Utatuzi wa SIEM AI ulialamisha kengele kama 'kipaumbele cha chini, uwezekano chanya cha uwongo' na kuisukuma hadi mwisho wa orodha. Mchambuzi afanye nini kuhusu kengele hii?

  • A) Bado hukagua kengele kwa kujitegemea na kuithibitisha kwa ushahidi mbichi; Mchambuzi hufanya uamuzi wa kufungwa na kurekodi ✔
  • B) Akili za bandia huzima kengele moja kwa moja bila kuichunguza kwa sababu inasema ni kipaumbele cha chini.
  • C) Huhamisha kengele kwa zamu inayofuata kama ilivyo.
  • D) Angalia tu muhtasari uliotolewa na akili ya bandia na upitishe ripoti

Maelezo: Uwekaji kipaumbele wa AI ni pendekezo, sio utambuzi; Bendera ya 'kipaumbele cha chini' inaweza kufunika shambulio la kweli (hasi ya uwongo). Mchambuzi bado lazima aangalie tahadhari hiyo kwa kujitegemea, aithibitishe kwa ushahidi mbichi, na afanye uamuzi wa kuifunga yeye mwenyewe. Matokeo hasi ya AI sio hakikisho la 'hakuna tishio'.

2. Je, ni mchanganyiko gani wa hatari ambao AI inataja shambulio la kweli kama 'kawaida' na mchambuzi kuamini hili na kulegeza uchambuzi wake mwenyewe?

  • A) Uongo chanya na uchovu wa kengele pekee
  • B) Upendeleo wa uwongo hasi na otomatiki (kutegemea zaidi AI) ✔
  • C) Ukosefu wa chanzo cha kumbukumbu pekee
  • D) Hitilafu ya kanuni ya SIEM pekee

Ufafanuzi: Ni hasi ya uwongo ikiwa kielelezo kinakosa tishio halisi; Upendeleo wa kiotomatiki ni wakati mchanganuzi anaamini zaidi akili bandia na kuacha ukaguzi huru. Vyote viwili vinapoungana, raison d'être ya udhibiti wa binadamu hutoweka na shambulio hilo linaweza kuepukwa kabisa. Ndio maana maeneo ambayo akili ya bandia huita 'safi' pia huchunguzwa.

3. AI ilisema 'CVE-2024-88888, CVSS 9.8, kiraka mara moja' wakati wa majaribio. Mchambuzi afanye nini kwanza?

  • A) Huzingatia CVE kuwa ya kuaminika na huanzisha mpango wa kuweka viraka mara moja
  • B) Kwa sababu tu CVSS ni 9.8, inaiweka kwanza bila kuangalia udhaifu mwingine wowote.
  • C) Inathibitisha nambari ya CVE na alama katika rekodi ya NVD/muuzaji; ✔ Ikiwa hakuna rekodi, haitaorodheshwa kwa kujua kwamba inaweza kuwa bandia.
  • D) Bila kuthibitisha CVE, msimamizi anaiandika katika ripoti kama 'tishio muhimu'

Maelezo: Miundo ya lugha inaweza kutoshea kwa ufasaha nambari ya CVE isiyokuwepo na alama (hallucinate). Mchanganuzi lazima athibitishe CVE katika logi ya NVD/muuzaji na athibitishe uhalisi wake na alama kabla ya kujitolea kwa ratiba ya kuweka viraka. CVE ambayo haijathibitishwa kwanza inaunganishwa na rasilimali; Vinginevyo, timu itapoteza muda kutafuta kiraka ambacho hakipo.

4. Ili kuharakisha uchunguzi wa tukio, mtaalam anabandika rajisi ghafi ya ngome pamoja na IP halisi za ndani, majina ya watumiaji na majina ya seva za VPN kwenye zana ya AI inayopatikana kwa umma. Tatizo kuu ni nini hapa?

  • A) AI haiwezi kusoma fomati ya kumbukumbu, kwa hivyo uchambuzi hauna maana
  • B) Ikiwa logi ni ndefu sana, inapunguza kasi ya mfano.
  • C) Kumbukumbu za ngome hazifai kwa uchanganuzi hata hivyo
  • D) IP halisi, majina ya watumiaji na seva yanashirikiwa bila utambulisho; Hii yote ni ukiukaji wa KVKK na kuvuja kwa ramani ya mtandao ya shirika ✔

Maelezo: Data ya usalama ni data ya kibinafsi (mtumiaji, IP) na akili ya shirika inayofichua sehemu ya mashambulizi ya shirika (topolojia ya mtandao, majina ya seva). Kutoa hii kwa zana ya nje bila kuficha jina ni ukiukaji wa KVKK na inaonyesha ramani ya mtandao ambayo itakuwa muhimu kwa mshambuliaji. Kwanza, maadili halisi yamefunikwa na vishikilia nafasi thabiti.

5. Ni nini hufanya uwindaji wa tishio ufikiriwe kuwa umeundwa vizuri?

  • A) Huanza na dhana halisi, inayoweza kujaribiwa na athari inayopatikana inathibitishwa na ushahidi ghafi ✔
  • B) Inaanza kwa kuwaambia akili ya bandia 'tafuta ikiwa kuna mshambuliaji kwenye mtandao wangu'
  • C) Hutangaza kiotomati kila tukio lisilo la kawaida/nadra kupatikana kama shambulio
  • D) Inafanya kazi tu kengele inapofika, haifanyiki kazi

Ufafanuzi: Uwindaji mzuri wa vitisho hauanzii kwa kengele, lakini kwa nadharia thabiti na inayoweza kujaribiwa ambayo inaweza kuwa kweli au isiwe kweli (k.m. 'Je, akaunti X iliunganishwa kwa zaidi ya IPs 50 za ndani wakati wa saa zisizo za kazi'). Swali lisiloeleweka kama 'Je, kuna kitu kibaya kwenye mtandao wangu' haliwezi kujaribiwa na kuwaacha AI wakikisia. Ufuatiliaji uliopatikana hauchukuliwi kuwa tishio hadi uthibitishwe na ushahidi mbichi.

6. Athari ya kuathiriwa ina alama ya CVSS ya 9.1 kwenye seva ya majaribio iliyotengwa kwenye mtandao wa ndani; Katika orodha hiyo hiyo, CVSS 7.5 kwenye seva iliyofunguliwa kwa mtandao, lakini kuna hatari nyingine katika orodha ya KEV (ambayo inatumiwa). Je, kipaumbele sahihi ni nini?

  • A) Ile iliyo na CVSS ya juu zaidi (9.1) kila mara huwekwa viraka kwanza
  • B) Hatari ya 7.5 kwenye Mtandao na orodha ya KEV inachukuliwa mbele; CVSS sio kigezo pekee, kufichuliwa na matumizi mabaya halisi ni maamuzi ✔
  • C) Zote mbili zimetiwa viraka kwa wakati mmoja na kwa kipaumbele sawa, tofauti sio lazima
  • D) Hakuna kati yao iliyo na viraka kwa sababu kuna hatari katika seva ya majaribio

Maelezo: CVSS haiweki vipaumbele pekee; hatari halisi imedhamiriwa na EPSS (uwezekano wa unyonyaji), KEV (unyonyaji halisi) na muktadha wa shirika (yatokanayo, umuhimu, udhibiti wa fidia). Athari ya mtandao iliyofichuliwa na kutumiwa haswa (KEV) huzuia kuathiriwa kwa kiwango cha juu cha CVSS kilichotengwa na chenye uwezekano mdogo.

7. Katika jibu la tukio, akili bandia inasema 'Trafiki inayotoka IC_HOST_7 inatiliwa shaka, tenga seva hii'. IC_HOST_7 ndio seva kuu ya uthibitishaji ya taasisi. Mchambuzi afanye nini?

  • A) Akili ya Bandia mara moja hutenga seva kwa sababu inasema hivyo
  • B) Huacha uamuzi wa kutengwa kabisa kwa akili ya bandia
  • C) Kwanza tathmini athari za biashara na sababu ya trafiki; Haitenganishi miundombinu muhimu bila kupima athari zake na hufanya uamuzi kama mchambuzi ✔
  • D) Inatenga seva na kisha kufuta kumbukumbu zote

Maelezo: Kutengwa ni uamuzi muhimu ambao ni mgumu kutengua na unaweza kusababisha kukatizwa kwa biashara; haiwezi kuhamishiwa kwa akili ya bandia. Kutenga seva ya uthibitishaji kunaweza kuzuia wafanyikazi wote kuingia. Mchambuzi lazima kwanza atathmini athari ya biashara na sababu ya trafiki (inaweza kuwa shughuli halali), afanye uamuzi mwenyewe; Pendekezo la akili bandia halipaswi kutekelezwa kama agizo.

8. Katika tukio la ukombozi, timu inataka kujenga upya mashine iliyoathiriwa ili kuisafisha haraka; lakini kuna ushahidi wa kitaalamu (dampo la kumbukumbu, zana za kushambulia) kwenye mashine ambayo bado haijakusanywa. Ni ipi njia sahihi?

  • A) Mashine imewekwa tena mara moja; ushahidi hauna umuhimu
  • B) Akili Bandia inaombwa kwa 'usafishaji wa haraka zaidi' na maagizo yanatumika kwa upofu.
  • C) Mashine imezimwa na kutupwa kwa sababu ushahidi tayari upo kwenye gogo.
  • D) Kwanza, picha ya uchunguzi na utupaji kumbukumbu huchukuliwa na ushahidi huhifadhiwa, kisha kusafisha / uokoaji hufanywa ✔

Ufafanuzi: Kasi ya kupona haiwezi kupunguza uhifadhi wa ushahidi. Kuweka upya mashine bila kukusanya ushahidi kunaharibu msururu wa ulinzi na kulemaza mchakato wa mahakama. Kwanza, picha ya uchunguzi na utupaji kumbukumbu huchukuliwa, kisha kusafisha/kurejesha upya hufanywa. Hatua za uchunguzi hazijakabidhiwa kwa AI.

9. Je, ni safu gani ya kuaminika zaidi ya uthibitishaji wa kiufundi wakati wa kuchanganua barua pepe inayoshukiwa kuwa ya hadaa na inapaswa kuthibitishwaje?

  • A) Matokeo ya SPF/DKIM/DMARC katika vichwa vya barua pepe; Imethibitishwa kutoka kwa mada ghafi, sio kutoka kwa muhtasari wa AI ✔
  • B) Rangi na fonti ya barua pepe; imeamua na muundo wa kuona
  • C) Bonyeza kiungo cha tuhuma kwenye mfumo wa moja kwa moja na uangalie ukurasa unaofungua.
  • D) Taarifa za kiintelijensia za bandia kusema 'hadaa' pekee ni ushahidi tosha

Ufafanuzi: Matokeo ya SPF/DKIM/DMARC katika vichwa vya barua pepe ni viashirio vikali vya iwapo barua pepe hiyo inatoka kwa kikoa inachodai; Ikiwa zote tatu zitashindwa na mtumaji ataharibu kikoa, mashaka yanakuwa na nguvu. Walakini, hii inapaswa kuthibitishwa kutoka kwa kichwa kibichi na sio kutoka kwa muhtasari wa AI. Zaidi ya hayo, viungo vinavyotiliwa shaka havibonyezwi kwenye mfumo wa moja kwa moja.

10. Katika ukaguzi wa msimbo, AI ilipendekeza kurekebisha uwezekano wa XSS na kusema 'hufunga uwezekano wa kuathiriwa'. Je, mchambuzi/msanidi anapaswa kufanya nini?

  • A) Inazingatia urekebishaji wa kuaminika na kuiweka moja kwa moja kwenye uzalishaji
  • B) Hukagua urekebishaji, inathibitisha kuwa kwa hakika hufunga uwezekano wa kuathiriwa na haileti udhaifu/ hitilafu mpya, na huandika jaribio; Ni baada tu ya hapo ndipo inapoingia kwenye hifadhi ✔
  • C) Kwa kuwa hana uhakika, anaandika upya faili nzima kwa akili ya bandia na kuitumia.
  • D) Hutumia urekebishaji lakini hupita bila kuandika majaribio yoyote

Maelezo: Marekebisho yaliyopendekezwa na AI si salama kiotomatiki; Huenda isifunge athari kabisa, inaweza kusafisha safu isiyo sahihi, au inaweza kuanzisha athari/ hitilafu mpya ya kiutendaji. Kila kiraka hukaguliwa, kutathminiwa ikiwa kweli kinafunga uwezekano wa kuathiriwa na kama kinaleta matatizo mapya, na visa vya majaribio chanya na hasi huandikwa; Hapo ndipo inapoingia kwenye ghala.

11. Wakati wa kuchambua shambulio, akili ya bandia ilisema 'hii ni kazi ya kundi la APT-Dark Eagle'. Ni ipi njia sahihi katika suala la ujasusi wa tishio?

  • A) Kubali marejeleo kama yalivyo na uandike kwenye ripoti kama 'mhusika dhahiri'
  • B) Anajenga utetezi wake wote kwa kuzingatia kundi hilo bila kuhoji jina la kikundi.
  • C) Hutumia lugha 'inayopatana na mbinu' badala ya sifa sahihi, huthibitisha kikundi katika vyanzo vinavyojulikana na kuzingatia uwezekano wa kubuni ✔
  • D) Kunukuu siku zote sio lazima, haizingatiwi hata kidogo

Maelezo: Maelezo ya kikundi ni eneo gumu zaidi na lisilo sahihi zaidi la akili; AI inaweza hata kutengeneza jina la bendi ambalo halipo. Badala ya marejeleo kamili, lugha 'inayoendana na mbinu hizi' inatumiwa na jina la kikundi linathibitishwa katika vyanzo vinavyojulikana vya kijasusi. Zaidi ya hayo, ulinzi hautegemei IOC za muda mfupi bali ugunduzi wa kudumu wa TTP.

12. Katika rasimu ya ripoti ya tukio, AI iliandika sentensi 'mshambulizi alikuwa na uwezekano mkubwa ndani kwa wiki tatu na alitoa data ya mteja'; ilhali hakuna ushahidi kamili wa kumbukumbu wa kuunga mkono madai haya. Mchambuzi afanye nini?

  • A) Huiacha sentensi jinsi ilivyo kwa sababu ina tamthilia na inavutia
  • B) Huacha sentensi lakini anaongeza 'akili bandia iliyoandikwa' mwishoni
  • C) Huchapisha upya ripoti nzima kwa akili ya bandia na kutia sahihi bila kuithibitisha.
  • D) Husahihisha madai kwa kuzingatia ushahidi; Hufanya tofauti kati ya 'inawezekana/imethibitishwa/chini ya uchunguzi' na kutoa taarifa ya uhakika bila ushahidi ✔

Maoni: Katika ripoti rasmi ya usalama, kila dai linapaswa kuthibitishwa na 'labda' halipaswi kamwe kuchanganyikiwa na 'imethibitishwa'. Dai bila ushahidi lina matokeo ya kisheria, kifedha na sifa. Mchanganuzi anapaswa kusahihisha sentensi kulingana na ushahidi (kwa mfano, andika tarehe ya ufikiaji wa kwanza uliogunduliwa na kusema 'hakuna ushahidi kamili uliopatikana, uchunguzi unaendelea' kwa uvujaji wa data).

13. Meneja anataka kuweka wasifu wa shughuli zote za mfanyakazi kutoka kwa kumbukumbu za usalama kwa kutumia akili bandia ili kuelewa kama yeye ni 'mwaminifu' au la. Mtaalamu wa usalama anapaswa kufanya nini?

  • A) Anakataa ombi na kuirejelea kwa njia inayofaa (HR/kisheria/uchunguzi uliofafanuliwa); data ya usalama sio njia ya uchunguzi wa kibinafsi ✔
  • B) Inaunda na kuwasilisha wasifu kwa sababu msimamizi anaiomba
  • C) Hutoa magogo kadhaa tu na kutoa maelezo mafupi
  • D) Kuwa na wasifu ulioundwa na akili ya bandia kwa sababu jukumu linapita kwa akili ya bandia.

Maelezo: Data ya usalama inakusanywa kwa madhumuni ya usalama; Kufuatilia/kuweka wasifu wa mtu ni matumizi mabaya, hugeuka kuwa ufuatiliaji wa kibinafsi na kukiuka KVKK. Mtaalam anapaswa kukataa ombi hili na kulielekeza kwa kituo kinachofaa (HR, kisheria, mfumo wa uchunguzi uliofafanuliwa na halali). Nia njema au hamu ya meneja haihalalishi kikomo hiki.

14. SOC huamua ni hatua zipi za utendakazi wa usalama zitakazoweka kiotomatiki. Je, ni kanuni ipi bora zaidi ya otomatiki?

  • A) Maamuzi ya hatari zaidi yanapaswa kuwa ya kiotomatiki kwanza ili kusiwe na ushiriki wa kibinadamu
  • B) Hatua za chini za hatari / zinazoweza kurekebishwa ni automatiska; hatari kubwa/hatua zisizoweza kutenduliwa husalia kwenye mlango wa mwanadamu na kila otomatiki ina njia ya kutendua ✔
  • C) SOC zote zinapaswa kuwa za kiotomatiki kikamilifu na ukaguzi wa kibinafsi sio lazima
  • D) Vitendo otomatiki havihitaji kutenduliwa kwa sababu AI haifanyi makosa

Ufafanuzi: Hatua za hatari ya chini, zinazorudiwa na zinazoweza kubadilishwa (mkusanyiko wa kumbukumbu, uboreshaji wa kengele) zinaweza kuwa za kiotomatiki; Hatua za hatari kubwa, zisizoweza kutenduliwa na zinazohitaji hukumu (kutengwa kwa seva, kuweka viraka vya uzalishaji, arifa rasmi) hupitia mlango wa mwanadamu. Zaidi ya hayo, kila kitendo kiotomatiki lazima kiwe na vigezo finyu na njia ya kutendua. Automation haiondoi wajibu, inaharakisha tu.