Yunit 10 / 11

Mga Hangganan, Pagkapribado, Etika at Hindi Awtorisadong Pagbabawal sa Paggamit

Mga nadagdag:

  • Ang pag-unawa na ang data ng seguridad ay sensitibo sa tatlong layer (personal na data, corporate intelligence, vulnerability map) at hindi maibibigay sa isang panlabas na tool nang walang anonymization.
  • Ang pinagkaiba ng depensa sa atake ay awtoridad at intensyon; Ang kakayahang ipatupad ang magandang loob na iyon ay hindi pinapalitan ang awtoridad at hindi pinapalitan ng pahintulot ng sasakyan ang legalidad.
  • Magagawang gawing personal na pagsubaybay ang data ng seguridad at ugaliing magtanong ng 'awtorisado ba ako, na-anonymize ba ako, defensive ba ang layunin' bago ang bawat misyon?

Sa kabuuan ng module na ito, ginamit namin ang AI sa bawat aspeto ng trabaho ng isang security professional: log analysis, threat hunting, vulnerability prioritization, incident response, phishing analysis, code review, threat intelligence, reporting. Ang yunit na ito ay tumatalakay sa mga linyang iginuhit sa paligid ng lahat ng makapangyarihang gamit na ito. Dahil ang kapangyarihan ng AI sa cybersecurity ay dalawa: ang parehong kakayahan ay maaaring magamit kapwa para sa pagtatanggol at pag-atake; Ang parehong pag-access ng data ay nagpapabilis at gumagana ang pagtagas. Nililinaw ng yunit na ito ang pagkakaiba sa pagitan ng "maaari" at "dapat".

Mayroong dalawang pangunahing limitasyon, at pareho ay hindi mapag-aalinlanganan. Ang una ay ang privacy at proteksyon ng data: ang data ng seguridad (mga log, IP, impormasyon ng user, code, mga detalye ng kaganapan) ay parehong personal na data at sensitibong katalinuhan na nagpapakita ng pag-atake ng organisasyon; Hindi siya pumupunta kahit saan nang walang proteksyon. Pangalawa, etika at legalidad: Ginagamit lang ang AI sa mga system kung saan ka pinahintulutan, para sa mga layuning nagtatanggol at may nakasulat na pahintulot; Ang hindi awtorisadong pag-access, paglikha ng mga tool sa pag-atake o hindi awtorisadong pagsubok ay isang krimen. Ang pamagat ng yunit na ito ay hindi isang slogan, ito ay isang lisensya para sa propesyon: isang hindi na-verify na printout ay isang claim, isang hindi awtorisadong paggamit ay isang krimen.

Privacy: bakit napakasensitibo ng data ng seguridad?

Ang data ng seguridad ay sensitibo sa tatlong layer:

  1. Personal na layer ng data: Mga username, e-mail, IP (na maaaring ituring na personal na data sa KVKK), mga talaan ng pag-access. Ito ay protektado sa ilalim ng KVKK at GDPR.
  2. Corporate intelligence layer: Internal na topology ng network, mga pangalan ng server, scheme ng pagbibigay ng pangalan, kung saan ang system. Nagbibigay ito sa umaatake ng mapa ng organisasyon.
  3. Layer ng kahinaan: Aling mga kahinaan ang bukas, aling sistema ang mahina. Ito ay isang listahan ng mga target para sa umaatake kung ang impormasyon ay tumagas.

Ang pag-paste ng kaganapan gamit ang raw log, totoong IP, at mga pangalan ng panloob na server sa isang pampublikong AI tool ay naglalantad sa lahat ng tatlong layer. Panuntunan: anonymise muna, pagkatapos kung maaari ay huwag ibigay ito. Palitan ang mga aktwal na halaga ng mga pare-parehong placeholder (USER_A, IC_IP_1, HOST_1); Kung maaari, gumamit ng mga tool ng kumpanya na may kontrata sa pagpoproseso ng data, huwag gamitin ang iyong data sa pagsasanay sa modelo, at mas mainam na magtrabaho sa lugar. Sa ilang mga kaso (hal. patuloy na forensic investigation, top-secret na data) walang external na tool ang ginagamit.

Etika at legalidad: linya ng depensa/pag-atake

Ang parehong kaalaman ay maaaring magamit kapwa sa pagtatanggol at nakakasakit; ang awtoridad at layunin ay tumutukoy sa pagkakaiba. Ang paghahanap at pagsasara ng isang kahinaan sa iyong sariling sistema ay pagtatanggol; Ang paghahanap sa system ng ibang tao nang walang pahintulot ay hindi awtorisadong pag-access. Ang pagsusuri sa isang phishing email ay isang depensa; Ang pagsulat ng isang nakakumbinsi na pahayag ng phishing ay isang pag-atake. Ang pagsusuri sa isang log at pagtuklas ng isang pag-atake ay isang depensa; Ang pagkolekta ng data upang subaybayan ang isang tao ay panliligalig at labag sa batas.

Ginagawang malinaw ng sumusunod na talahanayan ang linyang ito:

aksyon

Depensa (lehitimo)

Pag-atake/pagbawal

Paghahanap ng kahinaan

Sa sariling sistema, na may pahintulot, upang isara

Sa ibang tao, nang walang pahintulot

Pagsubok sa pagtagos

Na may nakasulat na saklaw at pahintulot

Hindi awtorisadong pagsubok = pag-atake

Phishing

suriin, tuklasin

gumawa, magpadala

malware

Pagsusuri (sa paghihiwalay)

sumulat, kumalat

pangongolekta ng datos

Para sa kaganapan, komprehensibo, naitala

upang manood, upang tiktikan ang tao

Access

nasa loob ng awtoridad

hindi awtorisado = krimen

Tinatanggihan na ng mga modernong AI tool ang mga kahilingan tulad ng "isulat mo sa akin ang isang gumaganang ransomware" o "paano ako makakalusot sa site na iyon"; Ngunit ang responsibilidad ay hindi nakasalalay sa filter ng sasakyan, ngunit sa iyong propesyonal na etika. Ang hindi awtorisadong paggamit ay hindi lehitimo kung pinapayagan ito ng sasakyan.

Pagpapatunay: ang teknikal na haligi ng etika

Ang pag-verify ay hindi lamang isang kalidad na hakbang, ito ay isang etikal na kinakailangan. Ang pagsusulat ng hindi napatunayang paratang sa isang ulat ay maaaring mangahulugan ng pag-akusa sa isang tao nang hindi patas o pag-abala sa trabaho sa isang maling desisyon. Ulitin natin ang disiplina ng pag-verify na nakita natin sa buong modyul na ito bilang isang etikal na prinsipyo dito: Walang paghahanap, IOC, CVE, attribution o ulat na pangungusap na ginawa ng AI ​​ay nagiging aksyon o opisyal na dokumento nang hindi kinukumpirma ng hilaw na ebidensya at opisyal na pinagmulan.

tatlong mini case

Case 1 — Tamang anonymization. Nais ng isang analyst na suriin ang isang kritikal na insidente sa AI. Pinapalitan muna nito ang lahat ng tunay na IP, username, at pangalan ng panloob na server na may pare-parehong mga placeholder, gumagamit ng tool sa kontrata sa pagpoproseso ng data ng kumpanya, at nagbabahagi lamang ng pattern. Mas mabilis ang pagsusuri, walang na-leak na sensitibong data. Ito ang tamang paraan: ang bilis at privacy ay hindi kailangang maging eksklusibo sa isa't isa.

Kaso 2 — Hindi awtorisadong “charity.” Ang isang eksperto ay "nagtataka kung ligtas ang kumpanya ng isang kaibigan" at nagtanong sa AI kung paano subukan ang sistema ng kumpanyang iyon. Bagama't mukhang maganda ang layunin nito, ito ay isang pagtatangka sa hindi awtorisadong pag-access: ang pagsubok sa sistema ng ibang tao nang walang nakasulat na pahintulot at tinukoy na saklaw ay isang krimen. Tamang paraan: walang pagsubok sa lahat; pagdidirekta nito sa sariling security team ng kumpanya o sa isang awtorisadong serbisyo sa pagsubok sa pagtagos. Ang mabuting kalooban ay hindi kapalit ng awtoridad.

Kaso 3 — Lumipat sa pagsubaybay. Nais ng isang manager na gumamit ng AI para i-profile ang lahat ng aktibidad ng isang empleyado mula sa mga security log upang maunawaan kung ang taong iyon ay "tapat" o hindi. Lumalampas ito sa layunin ng seguridad tungo sa personal na pagsubaybay; Pareho itong lumalabag sa KVKK at lumampas sa lehitimong limitasyon ng paggamit ng data ng seguridad. Tinatanggihan ito ng propesyonal sa seguridad at idinidirekta ang kahilingan sa naaangkop na channel (HR, legal, isang tinukoy na balangkas ng pagsisiyasat). Aralin: ang data ng seguridad ay kinokolekta para sa seguridad; Ito ay hindi isang personal na tool sa pagsubaybay.

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Pag-aralan ang lahat ng aktibidad ni Ahmet Yılmaz (10.2.14.7) sa nakalipas na 3 buwan, may ginagawa ba siyang kahina-hinala, lumikha ng profile ng personalidad.

Ang kahilingang ito ay nagta-target ng isang tunay na tao, nagbibigay ng personal na data nang walang maskara, lumalampas sa mga layuning pangseguridad at dumudulas sa pagsubaybay, at humihingi ng hindi lehitimong output gaya ng "profile ng personalidad." Ito ay parehong paglabag sa KVKK at isang paglabag sa etika.

Napakahusay na prompt:

Ang iyong tungkulin: katulong na nag-draft ng pagsusuri sa seguridad sa analyst. Makipagtulungan sa hindi nakikilalang data sa loob ng saklaw ng isang tinukoy na pagsisiyasat sa insidente. Gawain:May anomalya ba sa pattern ng pag-access ng USER_A sa tinukoy na window ng kaganapan (03:00-04:00) na tugma sa data leak hypothesis? Huwag magkomento sa personalidad/katapatan; suriin lamang ang teknikal na pattern sa pamamagitan ng linya ng ebidensya. Huwag mag-opt out. Data: [anonymous, may-katuturang window lamang]

Ang malakas na kahilingan ay hindi nagpapakilala, limitado sa isang tinukoy na saklaw ng pagsisiyasat, hindi nangangailangan ng personal na interpretasyon, gumagana lamang sa nauugnay na data at teknikal na pattern.

Nakokopya na mga template ng prompt

ANONYMIZATION AUDIT TEMPLATESuriin ang sumusunod na data bago ito ibigay sa isang panlabas na AI tool: mayroon bang anumang tunay na IP, username, email, internal host/server name, domain name, corporate information, personal na data na natitira dito? Ilista ang lahat ng ito at magmungkahi ng mga pare-parehong placeholder. Magbabala kung may kahina-hinala. Data: [i-paste]

SCOPE AND AUTHORITY CHECK TEMPLATESuriin ang gawaing panseguridad na gagawin ko: ito ba ay nasa loob ng limitasyon ng system kung saan ako pinapahintulutan, ito ba ay nasa saklaw ng isang tinukoy na layunin/pagsisiyasat, ito ba ay lumipat sa personal na pagsubaybay, nangangailangan ba ito ng nakasulat na pahintulot? Kung mayroong pulang bandila, balaan at magmungkahi ng isang lehitimong alternatibo. Gawain: [sumulat]

ETHICAL BOUNDARY REMINDER TEMPLATEEvalue ang kahilingan: ito ba ay nagtatanggol at awtorisado, o nasa loob ba ito ng hangganan ng hindi awtorisadong pag-access/pag-atake/pagsubaybay? Kung ito ay lehitimo, isulat kung paano ito gagawin nang ligtas, kung hindi, bakit hindi ito dapat gawin at ang tamang channel. Kahilingan: [isulat]

TEMPLATE NG KINAKAILANGAN NG VERIFICATION Para sa bawat paghahanap, IOC, CVE, attribution, at ulat na pangungusap na gagawin mo, magdagdag ng tala "kung saan ang hilaw na ebidensya/opisyal na pinagmulan dapat itong ma-verify." Ipagpalagay na hindi ito magiging aksyon o opisyal na dokumento hangga't hindi ito nabe-verify. Gawain: [sumulat]

Mga karaniwang pagkakamali

  • Pag-bypass ng anonymization. Mali na sabihin ang "panloob na paggamit pa rin"; Ang anumang aktwal na IP/user/host sa panlabas na tool ng AI ay isang leak.
  • Pagkakamali ng mabuting intensyon para sa awtoridad. "Gusto kong tumulong" ay hindi nagbibigay-katwiran sa hindi awtorisadong pag-access; Kinakailangan ang nakasulat na pahintulot at tinukoy na saklaw.
  • Ginagawang surveillance ang data ng seguridad. Kinokolekta ang mga log para sa seguridad; Ang pag-profile/pagsubaybay sa isang tao ay isang paglabag sa KVKK at maling paggamit.
  • Iniisip na ang pahintulot ng sasakyan ay lehitimo. Dahil lamang sa hindi tinatanggihan ng AI ang isang bagay, ang pagkilos na iyon ay hindi legal/etikal; Nasa iyo ang responsibilidad.
  • Iniisip ang pagpapatunay bilang isang luho. Ang isang paratang na walang ebidensya ay maaaring magbintang sa isang tao nang hindi patas o huminto sa trabaho; ang pagpapatunay ay isang etikal na obligasyon.
Tip: Magtanong ng tatlong tanong bago ang anumang gawain: "Awtorisado ba ako sa system na ito? Na-anonymize ko ba ang data na ito? Defensive ba o surveillance/offensive ang layuning ito?" Kung hindi mo malinaw na masabi ang "oo/pagtanggol" sa tatlo, huminto at kumunsulta sa isang may awtoridad.
Babala: Hindi awtorisadong pag-access, hindi awtorisadong pagsubok, pag-hack, at personal na pagsubaybay; Kahit na ito ay ginawa nang may mabuting hangarin, ito ay isang krimen at labas ng propesyon na ito. Hindi binabago ng kapangyarihan ng AI ang linyang ito, pinatataas lamang nito ang bilis nito kung ginamit nang hindi tama. Ang limitasyon ay hindi teknikal, ngunit legal at etikal.

Sa buod

Ang yunit na ito ay naglagay ng mga hindi mapag-aalinlanganang linya na iginuhit sa paligid ng mga makapangyarihang gamit na natutunan sa buong module. Mayroong dalawang hangganan: pagiging kompidensiyal (ang data ng seguridad ay personal na data + corporate intelligence + mapa ng kahinaan; hindi ibinibigay nang walang anonymization, kung maaari) at etika/legality (ginagamit lang ang AI sa mga awtorisadong system, para sa mga layunin ng pagtatanggol, na may nakasulat na pahintulot). Ang pinagkaiba ng depensa sa atake ay awtoridad at layunin; Hindi pinapalitan ng mabuting pananampalataya ang awtoridad, at hindi rin pinapalitan ng pahintulot ng sasakyan ang legalidad. Ang pagpapatunay ay hindi lamang kalidad, ito ay isang etikal na obligasyon na pumipigil sa mga akusasyon nang walang ebidensya at mga maling desisyon. Tatlong tanong bago ang bawat misyon: awtorisado ba ako, na-anonymize ba ako, defensive ba ang layunin?

Gawain ng aplikasyon

Pumili ng tatlo sa mga gawaing natutunan mo sa module (hal. log analysis, phishing analysis, incident investigation). Ilapat ang mga template na "Scope and Authorization Control" at "Anonymization Control" para sa bawat isa: awtorisado ka ba, paano mo i-anonymize ang data, defensive ba ang layunin ng borderline? Pagkatapos ay magsulat ng sample na kahilingan na lumampas sa limitasyon (hindi awtorisado/pagsubaybay) at idokumento kung bakit ito dapat tanggihan at kung ano ang tamang channel gamit ang template na "Ethical Limit Reminder."

checklist

  • [ ] Sa bawat tungkulin, nagtrabaho lang ako sa mga system kung saan ako pinahintulutan.
  • [ ] Nag-anonymize at nag-ransack ako ng data bago ito ibigay sa external na tool.
  • [ ] Kinumpirma ko na ang layunin ay depensa, hindi surveillance/atake.
  • [ ] Hindi ko pinalitan ang mabuting kalooban ng awtoridad, o ang pahintulot ng sasakyan na may legalidad.
  • [ ] Tinanggihan ko ang mga kahilingan sa personal na pag-profile/pagsubaybay at itinuro ko ang mga ito sa tamang channel.
  • [ ] Hindi ko ginawang aksyon ang bawat paghahanap/IOC/CVE/citation/claim nang hindi ito bini-verify.
  • [ ] Kapag may pagdududa, kumunsulta ako sa isang may awtoridad (legal, administratibo, data controller).