Kitengo 10 / 11

Usalama na Ulinzi: Kutumia Akili Bandia kwa Malengo ya Ulinzi na Ndani ya Kikomo cha Mamlaka

Faida:

  • Uwezo wa kutumia akili ya bandia katika kazi za ulinzi kama vile ugunduzi wa tishio la kumbukumbu, ugumu, kuweka kipaumbele kwa kiraka na majibu ya tukio.
  • Uwezo wa kuondoa chanya za uwongo kwa kuthibitisha matokeo katika mfumo halisi kwa kutumia kanuni za mamlaka ndogo na ulinzi kwa kina
  • Uwezo wa kufahamu kuwa akili bandia inaweza kutumika tu katika mifumo iliyoidhinishwa na kwa madhumuni ya ulinzi, na kwamba matumizi yake kwa ufikiaji au shambulio lisiloidhinishwa ni uhalifu.

Usalama na Ulinzi: Kutumia AI kwa Malengo ya Ulinzi, Kimaadili na Ndani ya Uidhinishaji

Mfumo na msimamizi wa mtandao pia ni mstari wa kwanza wa ulinzi. Seva, mitandao na huduma ziko chini ya tishio kila wakati: majaribio ya ufikiaji ambayo hayajaidhinishwa, programu hasidi, udhaifu ambao haujawekewa kibandiko, kitambulisho kilichovuja. Operesheni za usalama ni nidhamu ya kuzuia, kugundua na kujibu vitisho hivi. Hapa AI ni mshirika mwenye nguvu katika upande wa ulinzi: kuchanganua kumbukumbu ili kuona dalili za vitisho, kuorodhesha udhaifu wa mfumo, kutathmini vipaumbele vidogo, kutafsiri arifa ya kuathirika kwa Kituruki, kuandaa mpango wa kukabiliana na matukio ya usalama. Lakini ahadi ya kitengo hiki ni kali zaidi kuliko nyingine kwa sababu mandhari ni matumizi mawili: tumia AI kwenye mifumo ambayo una mamlaka nayo, kwa madhumuni ya kujihami pekee; Hili sio chaguo, bali ni wajibu wa kisheria na kimaadili. Kutumia AI kwa ufikiaji usioidhinishwa, kuchanganua au kupenyeza ni uhalifu na moduli hii inaikataa vikali.

Katika kitengo hiki, utajifunza matumizi ya AI ya kujihami—ugunduzi wa tishio la logi, ugumu, udhibiti wa viraka, kanuni ya upendeleo mdogo, majibu ya tukio—na mipaka ya kimaadili, kisheria, na mamlaka ya mamlaka hii.

Mstari mwekundu: mamlaka na kusudi

Kwanza kabisa, wacha tuchore mstari wazi. Halali: kutetea mifumo ya shirika lako ambayo umeiandikia idhini - kutafuta ishara za shambulio kwenye logi yako mwenyewe, kufanya seva yako kuwa ngumu, kufunga hatari katika mtandao wako mwenyewe, kufanya jaribio la kupenya kwa idhini iliyoandikwa na ndani ya wigo. Haramu na haramu: kuchanganua mfumo usio wako, kujaribu kuvunja nenosiri la mtu mwingine au ufikiaji, kuingia kwenye mtandao bila ruhusa, kutumia mazingira magumu. Daima weka maswali yako kwa AI katika mfumo wa ulinzi: "ninawezaje kulinda mfumo wangu dhidi ya shambulio hili?", "Je, kuna dalili zozote za shambulio katika logi hii?", "Ninawezaje kuimarisha huduma hii?" Siyo kamwe "ninawezaje kuingia katika mfumo huu?" Ikiwa mamlaka yako haijaandikwa, usiguse mfumo huo.

Tahadhari: Ni uhalifu kujaribu mbinu ya kushambulia mfumo ambao haujaidhinishwa, hata kama ni "kujifunza" au "kujaribu". Ikiwa unataka kujifunza, tumia mazingira ya pekee ya maabara ambayo umejiwekea. Kuelekeza AI kama zana ya kushambulia hakuondoi jukumu kutoka kwako; huongezeka.

Matumizi ya AI kwa madhumuni ya ulinzi

Kwa upande wa ulinzi, AI huharakisha kazi nyingi za kweli. Ugunduzi wa tishio la kumbukumbu: kualamisha mifumo isiyo ya kawaida katika kumbukumbu za uthibitishaji (idadi kubwa ya walioingia bila kushindwa katika kipindi kifupi, ufikiaji saa zisizo za kawaida, miunganisho kutoka kwa vyanzo visivyojulikana). Ugumu: kukagua seva au usanidi wa huduma dhidi ya miongozo ya kawaida ya usalama na udhaifu wa kuorodhesha - milango wazi isiyo ya lazima, mipangilio dhaifu ya usimbaji fiche, ruhusa pana kupita kiasi. Usimamizi wa viraka: kulinganisha udhaifu uliochapishwa na mfumo wako na kutathmini ni zipi zinazoathiri wewe na kipaumbele chao. Jibu la tukio: kupanga hatua za kutenga, kukusanya ushahidi, na kurejesha tukio la usalama. Katika kila kesi, AI hutoa uchambuzi na mipango; Ni afisa wa usalama ndiye anayeamua hatua ya kuchukua na jinsi ya kulinda ushahidi.

Angalau mamlaka na ulinzi kwa kina

Kanuni mbili za msingi ni uti wa mgongo wa ulinzi wote. Upendeleo mdogo: kila mtumiaji, huduma, na hati inapaswa kuwa na ruhusa za chini tu zinazohitajika kufanya kazi yao - hakuna zaidi. Ruhusa nyingi sana huongeza uharibifu ikiwa akaunti imeingiliwa. Ulinzi kwa kina: badala ya kutegemea safu moja ya usalama, kuweka tabaka nyingi - firewall, uthibitishaji, usimbaji fiche, ufuatiliaji, nakala rudufu. Ikiwa moja imezidishwa, nyingine itaacha. Toa kanuni hizi mbili kama vigezo wakati wa kukagua AI ya usanidi na usanifu: "je, usanidi huu unafuata kanuni ya mamlaka ndogo, ni tabaka gani zinazokosekana?"

Hatua kwa hatua: mtiririko wa AI wa kujihami

  1. Thibitisha mamlaka na upeo. Je, una mamlaka ya maandishi juu ya mfumo huu? Je, ni upeo gani? Weka wazi hili kwanza.
  2. Ficha data. Funika IP ya ndani, mtumiaji, mwenyeji na hasa sifa zilizovuja kwenye kumbukumbu; Ukiona siri, izungushe kwanza.
  3. Uliza swali la kujitetea. Uliza AI igundue, iwe ngumu, ipe kipaumbele au iingilie kati - kila wakati ndani ya mfumo wa ulinzi.
  4. Thibitisha matokeo. Thibitisha tishio au udhaifu ulioripotiwa na AI katika mfumo halisi; kushughulikia chanya za uwongo.
  5. Tekeleza kitendo kwa njia iliyodhibitiwa. Tekeleza ugumu au kuweka viraka kupitia mchakato wa usimamizi wa mabadiliko (kitengo kilichopita); Ulinzi pia ni mabadiliko.
  6. Hati na ujifunze. Andika tukio na majibu; Jifunze masomo ili kuzuia kujirudia.

kesi tatu ndogo

Kesi ya 1 - Ugunduzi wa nguvu-katili kwenye kumbukumbu. Msimamizi alitoa kumbukumbu za uthibitishaji (IP na mtumiaji aliyefichwa) kwa AI na kuitaka iripoti mifumo isiyo ya kawaida ya kuingia. AI iliangazia muundo wa majaribio 380 yaliyofeli ya kuingia ndani ya dakika 4 kutoka kwa chanzo kimoja - ishara ya kawaida ya shambulio la nguvu. Msimamizi alithibitisha hili katika kumbukumbu halisi, akazuia nyenzo hiyo, na kutekeleza uwekaji upya wa nenosiri na kuweka kikomo cha viwango kwenye akaunti zilizoathirika.

Kesi ya 2 - pengo la ugumu limefungwa. Timu moja ilitoa usanidi (uliofichwa) wa seva mpya iliyosakinishwa kwa AI na iliitaka ikague dhidi ya upendeleo wa chini na vigezo vya kawaida vya ugumu. AI iliripoti kuwa mlango wa usimamizi ambao haujatumiwa ulikuwa wazi kwa mtandao mzima na kuingia kwa SSH kulingana na nenosiri bado kumewezeshwa. Timu ilifunga mlango, na kufanya SSH iwe msingi pekee - milango miwili ilifungwa kwa mshambuliaji.

Kesi ya 3 - Mipaka ya kimaadili: imekataliwa. Mtu mmoja aliomba usaidizi kutoka kwa mhandisi ambaye alitoa anuwai ya IP ya umma ya taasisi jirani na akaomba AI "kuchanganua na kuingia katika mazingira magumu." Mhandisi alikataa na kueleza kwa nini: hapakuwa na mamlaka ya maandishi juu ya mfumo huu; Kilichokuwa kinatafutwa ni ufikiaji usioidhinishwa, uhalifu. Badala yake, alipendekeza kutathmini uso wa nje wa taasisi zake kwa ruhusa ya maandishi na upeo. AI sio chombo cha kushambulia, lakini mshirika wa ulinzi.

Violezo vinne vinavyoweza kunakiliwa

1) Utambuzi wa tishio la logi (ulinzi):

Jukumu lako: mchambuzi wa usalama anayezingatia ulinzi. Ifuatayo ni logi ya uthibitishaji iliyofichwa ya mfumo ambao nimeidhinishwa. Kusudi langu ni utetezi: bendera mifumo isiyo ya kawaida (kuingia kwa wingi kumeshindwa, wakati usio wa kawaida/chanzo, nguvu ya kinyama inayowezekana). Toa kila matokeo kama HYPOTHESIS; Nitaithibitisha katika mfumo halisi. Toa pendekezo la ulinzi, si hatua ya kushambulia. Ingia: [iliyofichwa]

2) ukaguzi wa ugumu:

Jukumu lako: mtaalamu wa kuimarisha usalama. Chunguza usanidi ufuatao uliofichwa[huduma/seva] dhidi ya MAMLAKA YA MINIMUM na vigezo vya kawaida vya ugumu: (1) mlango/huduma wazi isiyo ya lazima, (2) mipangilio dhaifu ya usimbaji fiche/uthibitishaji, (3) ruhusa pana sana, (4) kukosa safu ya usalama. Pendekeza masahihisho ya ulinzi kwa kila matokeo. Sanidi: [iliyofichwa]

3) Kuweka kipaumbele kwa kiraka:

Ifuatayo ni orodha ya [bidhaa/toleo] ninalotumia na vichwa vya habari vya hatari vilivyochapishwa hivi majuzi (vilivyofichwa). Niambie: (1) ni zipi zinaweza kuniathiri, (2) tathmini athari (ufikiaji, fursa, upeo) na uzipange kwa mpangilio wa dharura, (3) ni uthibitishaji gani ninaopaswa kufanya kwanza kwa kila moja. CVSS kali/tuhuma ya unyanyasaji iliyotungwa; Ikiwa huna uhakika, andika "thibitisha". Orodha: [iliyofichwa]

4) Mfumo wa majibu ya tukio la usalama:

Jukumu lako: msaidizi wa majibu ya tukio. Andika mfumo wa majibu ya utetezi kwa tukio la kutiliwa shaka la usalama [maelezo]: Tenga (komesha kuenea), Hifadhi Ushahidi (logi/picha), Changanua, Rejesha, Jifunze Masomo. Ninapaswa kuzingatia nini ili nisiharibu ushahidi? Weka alama kwenye pointi ambazo zinaweza kuhitaji ripoti ya kisheria/uzingatiaji. Maamuzi ni yangu.

Mwongozo dhaifu / Mwongozo thabiti

Agizo dhaifu:

Tafuta udhaifu wa seva kwenye IP hiyo na uniambie jinsi ya kuingia.

Ombi hili halikubaliki kimaadili na kisheria: mamlaka haijabainishwa, madhumuni ni mashambulizi. Jibu sahihi ni kukataa ombi hili na kulielekeza kwa njia mbadala ya kujihami.

Agizo lenye nguvu:

Jukumu lako: mchambuzi wa usalama anayezingatia ulinzi. Ninataka kuimarisha seva ya wavuti ya taasisi yangu mwenyewe, ambayo nimeiandikia mamlaka. Chini ni usanidi uliofichwa. Kwa mamlaka ndogo na ulinzi wa kina: (1) orodhesha udhaifu, (2) pendekeza marekebisho ya ulinzi kwa kila moja, (3) onyesha hatari ninazopaswa kufahamu wakati wa kutekeleza marekebisho na usimamizi wa mabadiliko. Endelea kujilinda tu. Sanidi: [iliyofichwa]

Matumizi

Je, ni halali?

mfano

Ulinzi katika mfumo ulioidhinishwa

Ndiyo

Ugunduzi wa tishio la logi, ugumu

Jaribio la kina la kupenya kwa ruhusa iliyoandikwa

Ndiyo

Kazi ya timu nyekundu ya makubaliano

Kuchanganua/kupenya kwa mfumo usioidhinishwa

Hapana - uhalifu

Kuingia bila ruhusa kwenye mtandao wa mtu mwingine

Kutumia udhaifu

Hapana - uhalifu

Kwa kutumia data iliyovuja

Makosa ya kawaida

  • Kufanya biashara katika mfumo usioidhinishwa. Ni uhalifu kujaribu kushambulia mfumo usio na uwezo, hata "kujifunza"; Tumia maabara ya pekee.
  • Kushiriki kitambulisho kilichovuja bila kuficha. Ukiona nenosiri/ufunguo, ubadilishe kwanza, kisha uifunge.
  • Kuchukua hatua kipofu juu ya chanya za uwongo. Kufunga akaunti bila kuthibitisha "tishio" lililoalamishwa na AI kunaweza kutatiza operesheni.
  • Kufanya ulinzi nje ya usimamizi wa mabadiliko. Ugumu pia ni mabadiliko; Inahitaji majaribio na kurejesha, vinginevyo inaweza kukata ufikiaji.
  • Kukiuka kanuni ya mamlaka ndogo zaidi. Kuruhusu ruhusa nyingi huzidisha uharibifu akaunti inapoingiliwa.
Kidokezo: Hata unapochanganua matokeo ya usalama na AI, kuwa mwangalifu usiharibu ushahidi halisi (logi, picha). Katika kesi ambayo inaweza kuhitaji uchunguzi wa mahakama, uadilifu wa ushahidi ndio kitu pekee ambacho hakiwezi kupatikana baadaye; Linda kwanza, chambua baadaye.

Kwa muhtasari

Msimamizi wa mfumo ndiye safu ya kwanza ya utetezi, na AI ni mshirika mkubwa katika ulinzi: kugundua tishio la ukataji miti, ugumu, kuweka vipaumbele, na kuandaa majibu ya tukio. Lakini matumizi pekee halali ya mamlaka haya ni katika mifumo ambayo una mamlaka nayo na kwa madhumuni ya kujihami; Kutumia AI kwa ufikiaji au shambulio lisiloidhinishwa ni uhalifu na sehemu hii inaikataa. Chukua kanuni za mamlaka ndogo na ulinzi kwa kina kama vigezo, thibitisha matokeo katika mfumo halisi, badilisha siri zilizovuja kwanza, tekeleza mabadiliko ya ulinzi na usimamizi wa mabadiliko na linda ushahidi. Uchambuzi na rasimu ya AI; Uamuzi, mamlaka na wajibu ni wako.

Jukumu la maombi

Chagua mfumo ambao umeandika idhini. Ficha usanidi wake na uifanye ukaguzi wa AI kwa uidhinishaji mdogo na utetezi wa kina na kiolezo cha "Mapitio ya Ugumu" hapo juu; Orodhesha udhaifu uliopatikana na uthibitishe kila moja katika mfumo halisi. Kando, funika kipande cha kumbukumbu yako ya uthibitishaji na utafute ruwaza zisizo za kawaida kwa kiolezo cha "Ugunduzi wa tishio la kumbukumbu" na uthibitishe angalau matokeo moja. Panga jinsi utakavyobadilisha udhibiti mojawapo ya marekebisho unayopata. Andika kazi nzima katika vifungu 6, ukionyesha mamlaka na mfumo wa ulinzi.

orodha ya ukaguzi

  • [ ] Je, nimefanya kazi tu kwenye mifumo ambayo nimeiandikia idhini na kwa madhumuni ya utetezi?
  • [ ] Je, nilificha IP, mtumiaji, seva pangishi na siri zilizovuja (na kubadilisha siri) kwenye kumbukumbu na usanidi?
  • [ ] Je, nimethibitisha matokeo ya tishio/athari ya AI katika mfumo halisi na kuondoa chanya za uwongo?
  • [ ] Je, nimetumia kanuni za mamlaka ndogo na ulinzi kwa kina kama kigezo?
  • [ ] Je, pia nilitekeleza mabadiliko ya kiulinzi na usimamizi wa mabadiliko (jaribio + urejeshaji nyuma)?
  • [ ] Je, nimehifadhi uadilifu wa ushahidi katika hali ambazo zinaweza kuhitaji uchunguzi wa kimahakama?