Yunit 11 / 11

End-to-End SOC Workflow, Automation (SOAR), Quality Management at Self-Audit

Mga nadagdag:

  • Kakayahang magdisenyo ng isang end-to-end na daloy ng trabaho sa SOC na binubuo ng koleksyon, pagtuklas, pagsubok, pagsisiyasat, interbensyon, pagpapabuti, pag-uulat at feedback, na tumutukoy sa lokasyon ng artificial intelligence at mga gate ng tao
  • Kakayahang paghiwalayin ang pag-automate ayon sa antas ng peligro (mababa ang panganib/nababaligtad na mga hakbang ay awtomatiko, ang mga high-risk/irreversible na hakbang ay kontrolado ng tao) at magdisenyo ng isang rollback path para sa bawat awtomatikong pagkilos.
  • Kakayahang magtatag ng self-monitoring at feedback loop na regular na sumusukat ng false positive/negative rate, MTTD/MTTR, katumpakan ng output, at model drift

Pinagsasama ng panghuling unit na ito ang mga bahaging natutunan namin nang hiwalay sa buong module—pagsusuri ng log, pangangaso ng pagbabanta, pamamahala sa kahinaan, pagtugon sa insidente, phishing, pagsusuri ng code, katalinuhan, pag-uulat—sa iisang end-to-end na daloy ng trabaho. Sa isang tunay na security operations center (SOC), hindi nakadiskonekta ang mga hakbang na ito; Ang isang alarma ay nagti-trigger ng isang pagsisiyasat, na nag-trigger ng isang tugon, na nag-trigger ng isang ulat, na nag-trigger ng isang remediation. Ang artificial intelligence ay kasangkot sa bawat link ng chain na ito, ngunit ang tao ang may hawak ng chain at gumagawa ng mga desisyon sa bawat kritikal na pinto.

Bukod pa rito, ang yunit na ito ay sumasaklaw sa dalawang kritikal na paksa. Ang una ay automation: Kapag pinagsama ang SOAR (Security Orchestration, Automation and Response — ang platform na nag-o-automate at nag-oorganisa ng mga proseso ng seguridad) at AI, parehong tumataas ang kapangyarihan at panganib; Ito ay kinakailangan upang makilala sa pagitan ng kung ano ang maaaring awtomatiko at kung ano ang hindi kailanman maaaring alisin mula sa pag-apruba ng tao. Pangalawa, pamamahala sa kalidad at regulasyon sa sarili: Ang isang operasyong panseguridad na pinagana ng AI ay hindi na-set up at inabandona nang isang beses; ito ay patuloy na sinusubaybayan, sinusukat, pinapakain pabalik at itinatama. Ang automation ay nagpapataas ng bilis ngunit hindi nag-aalis ng responsibilidad; Ang isang programa sa seguridad ay nananatiling ligtas lamang sa pamamagitan ng regular na pagsubaybay sa sarili.

End-to-end na daloy ng trabaho sa SOC

Tingnan natin kung saan pumapasok ang AI at kung sino ang nag-aapruba nito sa isang tipikal na lifecycle ng insidente:

  1. Pagkolekta at pagsubaybay: Ang mga log ay dumadaloy sa SIEM; Binabawasan ng AI ang ingay, nagbubuod. (Awtomatiko, mababang panganib.)
  2. Detection at alarm: Panuntunan + anomalya + AI pattern detection. (Awtomatikong produksyon; ang triage ay nasa tao.)
  3. Triage: Totoo ba o false positive ang alarm? Ang AI ay nagmumungkahi ng katwiran at priyoridad; kinumpirma ng analyst. (pinto ng tao.)
  4. Pagsisiyasat: Nangongolekta ang AI ng ebidensya, nagtatatag ng timeline, naglilista ng ugat na sanhi; kinukumpirma ng analyst na may hilaw na ebidensya. (pinto ng tao.)
  5. Pamamagitan: Paghihiwalay, pagsasara, paglilinis. Nagbibigay ang AI ng pagpipilian/impluwensya; Ang desisyon ay nasa kamay ng awtorisadong analyst. (Critical human gate.)
  6. Remediation: Pagsara ng kahinaan, pag-aalis ng ugat. draft ng plano ng AI; pag-apruba sa pamamahala ng pagbabago. (Tao + proseso.)
  7. Pag-uulat: Nagsusulat ang AI ng draft, umaangkop sa madla; Bine-verify at pinipirmahan ng eksperto ang ebidensya. (pinto ng tao.)
  8. Pagkatuto ng aralin at feedback: AI extracts patterns; Ina-update ang mga panuntunan at playbook ng team detection. (Tao + proseso.)

Ang panuntunan ng chain na ito: ang mababang panganib, paulit-ulit, nababaligtad na mga hakbang ay maaaring awtomatiko; Ang mga hakbang na may mataas na peligro, hindi maibabalik, nangangailangan ng paghatol ay dumaan sa pintuan ng tao.

Talaan ng desisyon sa automation

hakbang

Maaari ba itong maging awtomatiko

kundisyon

pagsang-ayon ng tao

Pagkolekta ng log, normalisasyon

Oo, eksakto

hindi kailangan

Pagpapayaman ng alarm (paghahanap sa IOC)

Oo

Ang pinagmulan ay maaasahan

Ito ay sinusuri

Maling positibong pag-aalis (kilalang mabuti)

bahagyang

mahigpit na tuntunin

Siniyasat sa pamamagitan ng sampling

Quarantine phishing email

bahagyang

mataas na katumpakan

Review + rollback path

Awtomatikong i-lock ang isang account

ingat

Malinaw na pamantayan lamang

Mabilis na pag-verify ng tao

Ihiwalay ang server

Sa pangkalahatan ay hindi

Maliban sa mga kritikal na imprastraktura

Sapilitang desisyon ng tao

Patching (produksyon)

hindi

Pagsubok + pamamahala ng pagbabago

Opisyal na ulat/abiso

hindi

Dalubhasa + batas

Pamamahala ng kalidad at pag-audit sa sarili

Ang pagpapatakbo ng seguridad na pinapagana ng AI ay isang buhay na sistema; nagbabago ang pagganap nito sa paglipas ng panahon (mga bagong pag-atake, pagbabago ng kapaligiran, mga update sa modelo). Kinakailangan ang regular na pagsukat upang mapanatili itong ligtas:

  • Maling positibo at maling negatibong rate: Gaano kadalas itinaas ng AI ang mga alarm nang walang kabuluhan, gaano kadalas nito napalampas ang tunay na banta? Ang mga maling negatibo ay lalo na pinapanood dahil tahimik silang nagdudulot ng pinsala.
  • MTTD/MTTR: ​​Bubuti ba ang average na oras ng pagtuklas at pagtugon?
  • Katumpakan ng output ng AI: Sa pamamagitan ng sampling, gaano karami sa mga buod/natuklasan/mga pagsipi ng AI ang pumasa sa pagpapatunay?
  • Seguridad sa pag-automate: Gumagana ba ang mga awtomatikong pagkilos gaya ng inaasahan, mayroon bang mga maling pag-trigger, gumagana ba ang mga rollback?
  • Feedback loop: Nagiging mga bagong panuntunan sa pag-detect ba ang mga aktwal na kaganapang natagpuan, at ang mga nakataas na alarma ay naging mga listahan ng exception?

Mga Tuntunin: MTTD (Mean Time To Detect). Ang feedback loop ay kapag natututo ang operasyon mula sa sarili nitong mga resulta at ina-update ang mga panuntunan nito. Ang pag-anod ng modelo ay kapag ang AI ay nagiging lipas na at bumababa ang pagganap habang nagbabago ang kapaligiran. Ang self-audit ay ang regular, kritikal na pagsusuri ng mga sariling proseso ng team.

tatlong mini case

Case 1 — Tamang automation. Ang isang SOC ay awtomatiko ang hakbang ng "awtomatikong pagpapayaman at pag-prioritize ng mga alerto na tumutugma sa mga kilalang malisyosong IOC at nasa kategoryang mababa ang panganib"; ngunit palaging iniiwan ang hakbang na "pagbubukod ng server" para sa pag-apruba ng tao. Ang resulta: ang mga analyst ay napalaya mula sa 400 nakagawiang alarma sa isang araw, na nagbibigay ng oras para sa mga tunay na pagsisiyasat, na iniiwan ang mga kritikal na desisyon sa tao. Ang kanang bahagi ng kadena ay awtomatiko, ang tamang lugar ay tao.

Kaso 2 — Nag-backfire ang automation. Ang isa pang SOC ay tumutukoy sa panuntunang "autolock account sa kahina-hinalang pag-log in" nang napakalawak. Isang araw, dahil sa isang error sa pagsasaayos, ini-lock ng panuntunan ang 1,200 lehitimong user nang sabay-sabay at huminto ang trabaho; Bukod dito, ang landas ng pagbawi ay hindi tinukoy. Aralin: ang high-impact na automation ay dapat may mahigpit na pamantayan, unti-unting pag-deploy, at isang rollback path. Ang automation ay dapat na mababalik at masubaybayan sa pamamagitan ng self-regulation.

Kaso 3 — Ang pagkadulas ay nakuha ng pagpipigil sa sarili. Sa tatlong buwang self-audit, napansin ng isang team na bumababa ang katumpakan ng pagtuklas ng phishing ng AI: napalampas ang isang bagong phishing wave dahil hindi ito umaangkop sa mga lumang pattern (pattern drift). Nangongolekta ang team ng mga sample, ina-update ang mga panuntunan sa pag-detect, at nire-refresh ang kontekstong ibinigay sa AI. Kung walang regular na pagpipigil sa sarili, ang tahimik na pag-iwas na ito ay maaaring magpatuloy nang ilang buwan. Aral: dahil lang sa isang beses na mahusay ang pagganap, hindi ito palaging nananatiling maganda; ang pagsukat at feedback ay mahalaga.

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Ganap na i-automate ang aming SOC at hayaan ang AI na pangasiwaan ang lahat.

Ang kahilingang ito ay nangangailangan ng automation nang walang diskriminasyon sa panganib, hindi pinapansin ang mga pintuan ng tao, at hindi isinasaalang-alang ang rollback at kontrol. Kung ipatupad, ang mga desisyon na may mataas na peligro ay magiging awtomatiko nang walang pangangasiwa at magiging sakuna sa unang pagkakamali.

Napakahusay na prompt:

Ang iyong tungkulin: Consultant sa disenyo ng proseso ng SOC. [Ilista] ang mga hakbang sa lifecycle ng event na ito sa tatlo batay sa antas ng panganib: (A) ganap na awtomatiko (mababa ang panganib, nababaligtad, paulit-ulit), (B) Inirerekomenda ng AI + inaprubahan ng tao, (C) palaging desisyon ng tao (mataas na panganib, hindi na mababawi). Magmungkahi ng mandatoryong rollback path at isang sukatan sa pagsubaybay para sa bawat (A) at (B). Mag-draft din ng quarterly self-audit checklist: false positive/negative rate, MTTD/MTTR, AI output accuracy sampling, mga palatandaan ng pattern drift.

Ang malakas na demand ay naghihiwalay sa automation ayon sa antas ng panganib, nangangailangan ng rollback at pagsubaybay, at nagtatatag ng isang self-regulation framework.

Nakokopya na mga template ng prompt

AUTOMATION RISK SEPARATION TEMPLATE Paghiwalayin ang mga hakbang sa daloy ng trabaho sa seguridad sa tatlo: (A) ganap na automated na naaangkop, (B) Inirerekomenda ang pag-apruba ng tao, (C) palaging desisyon ng tao. Sumulat ng katwiran, reversibility, at epekto sa negosyo para sa bawat hakbang. Magrekomenda ng mandatoryong rollback path para sa mga hakbang na may mataas na epekto. Mga hakbang: [listahan]

ROLLBACK DESIGN TEMPLATE para sa awtomatikong pagkilos [hal. account lockout] magmungkahi ng secure na disenyo: trigger criteria (makitid), unti-unting pag-deploy, false trigger rollback step, babala at punto ng pag-verify ng tao. Disenyo upang maiwasan ang blind automation. Aksyon: [sumulat]

SELF-AUDIT CHECKLIST TEMPLATE Bumuo ng quarterly self-audit checklist para sa AI-powered SOC: false positive/negative rate, MTTD/MTTR bias, AI output accuracy sampling, automation false triggers, signs of pattern drift, feedback loop operation, privacy/anonymization compliance. Para sa bawat aytem, ​​isulat kung paano ito susukatin.

FEEDBACK LOOP TEMPLATEDraw kung ano ang natutunan mula sa aktwal na kaganapan / alarma na nabigo: (1) ang pattern na magiging isang bagong panuntunan sa pagtuklas, (2) ang false positive na idaragdag sa listahan ng exception, (3) ang playbook na hakbang na ia-update, (4) ang bagong konteksto na ibibigay sa AI. Buod ng kaganapan/alarm: [i-paste]

Mga karaniwang pagkakamali

  • Pag-automate ng high-risk na hakbang. Ang mga hindi maibabalik na hakbang tulad ng paghihiwalay ng server, pag-patch ng produksyon, opisyal na abiso ay hindi inaalis sa pintuan ng tao.
  • Hindi nag-iisip ng landas sa pagkuha. Posible para sa anumang awtomatikong pagkilos na ma-trigger nang hindi tama; Ang pag-automate na walang punto ng pag-undo at pagkumpirma ay mapanganib.
  • Itakda at kalimutan. Ang pagganap ng AI ay nagbabago habang nagbabago ang kapaligiran; Kung walang regular na pagsubaybay sa sarili at pagsukat, naiipon ang mga tahimik na pag-iwas.
  • Sinusubaybayan lang ang maling positibo. Ang isang maling negatibo (ang tunay na banta na hindi nakuha) ay mas mapanganib ngunit mas mahirap makita; Panoorin ito nang pribado.
  • Pagpapabaya sa feedback. Kung ang mga nakitang kaganapan ay hindi naging isang bagong panuntunan at ang mga nabigong alarma ay hindi naging isang pagbubukod, ang operasyon ay hindi natututo at inuulit ang parehong pagkakamali.
Hint: Ang ginintuang tanong sa pagpapasya sa automation: "Maaari bang mabawi ang pagkilos na ito kung mali ang pag-trigger at ano ang epekto sa negosyo?" Kung ang sagot ay "madaling i-undo, mababang epekto," i-automate; Kung "hindi maibabalik o mataas ang epekto" manatili sa pintuan ng tao.
Babala: Hindi inaalis ng automation ang responsibilidad, pinapabilis lang nito. Ang isang hindi inaasahang awtomatikong pagkilos ay nagdudulot ng pinsala nang mas mabilis at mas malawak kaysa sa magagawa ng isang tao. Ang bawat automation ay napapalibutan ng makitid na pamantayan, rollback path at regular na inspeksyon; Ang tunay na responsibilidad ay laging nasa tao.

Sa buod

Pinagsama ng unit na ito ang lahat ng bahagi ng module sa isang end-to-end na SOC workflow: koleksyon, pagtuklas, pagsubok, pagsisiyasat, pagtugon, remediation, pag-uulat at feedback. Ang AI ay kasangkot sa bawat link, ngunit ang tao ang may hawak ng chain at gumagawa ng mga desisyon sa bawat kritikal na pinto. Ang automation (SOAR + AI) ay nagpapataas ng kapangyarihan; Malinaw ang panuntunan: ang mababang-panganib, nababaligtad, ang mga paulit-ulit na hakbang ay nagiging awtomatiko, ang mga high-risk, hindi maibabalik na mga hakbang ay dumaan sa pintuan ng tao, at bawat automation ay may paraan ng pag-undo. Sa wakas, live ang isang programang panseguridad na pinapagana ng AI: ang mga maling positibo/negatibo, MTTD/MTTR, katumpakan ng output, at pattern drift ay regular na sinusukat; Ang nahanap ay nagiging mga panuntunan at playbook sa isang feedback loop. Pinapabilis ng automation ang responsibilidad, hindi inaalis ito; Ang pagpipigil sa sarili ay nagpapanatili ng seguridad.

Gawain ng aplikasyon

Isulat ang lifecycle ng insidente ng iyong sariling organisasyon (o isang sample na SOC). Uriin ang bawat hakbang bilang A/B/C gamit ang template na "Automation Risk Separation" at kumuha ng ligtas na disenyo ng automation gamit ang template na "Rollback Design" para sa kahit isang "high impact" na hakbang. Pagkatapos ay gumawa ng quarterly checklist gamit ang template na "Self-Audit Checklist" at tukuyin kung paano mo susukatin ang bawat sukatan sa iyong kapaligiran.

checklist

  • [ ] Hinati ko ang bawat hakbang ng lifecycle ng insidente sa A/B/C risk class.
  • [ ] Nanatili akong mataas ang panganib, hindi maibabalik na mga hakbang sa pintuan ng tao.
  • [ ] Nagdisenyo ako ng makitid na pamantayan at i-undo ang landas para sa bawat awtomatikong pagkilos.
  • [ ] Pinlano kong subaybayan ang rate ng mga maling positibo at lalo na sa mga maling negatibo.
  • [ ] Nagplano akong regular na sukatin ang katumpakan ng output ng MTTD/MTTR at AI.
  • [ ] Nagtatag ako ng quarterly self-monitoring checklist para sa pattern drift.
  • [ ] Ikinonekta ko ang mga nahanap na kaganapan at naglagay ng mga alarma sa loop ng feedback.

Pagsusulit sa Module

1. Na-flag ng SIEM triage AI ang isang alarm bilang 'mababa ang priyoridad, malamang na false positive' at itinulak ito sa ibaba ng listahan. Ano ang dapat gawin ng analyst tungkol sa alarm na ito?

  • A) Independiyenteng sinusuri pa rin ang alarma at bini-verify ito gamit ang hilaw na ebidensya; Ginagawa ng analyst ang desisyon sa pagsasara at itinatala ito ✔
  • B) Awtomatikong pinapatay ng artificial intelligence ang alarm nang hindi ito sinusuri dahil sinasabi nito na ito ay mababa ang priyoridad.
  • C) Inilipat ang alarma sa susunod na shift kung ano ang dati.
  • D) Tingnan lamang ang buod na ibinigay ng artificial intelligence at ipasa ang ulat

Paliwanag: Ang AI prioritization ay isang rekomendasyon, hindi isang diagnosis; Ang watawat na 'mababang priyoridad' ay maaaring sumaklaw sa isang tunay na pag-atake (false negatibo). Dapat pa ring independiyenteng suriin ng analyst ang alerto, i-verify ito gamit ang hilaw na ebidensya, at magpasya na isara ito mismo. Ang isang negatibong output ng AI ay walang garantiya ng 'walang banta'.

2. Anong kumbinasyon ng mga panganib ang binabanggit ng AI na isang tunay na pag-atake bilang 'normal' at ang analyst ay nagtitiwala dito at nire-relax ang kanyang sariling pagsusuri?

  • A) False positive at alarm fatigue lang
  • B) Maling negatibo at bias sa automation (sobrang pag-asa sa AI) ✔
  • C) Kakulangan ng log source lamang
  • D) Error sa panuntunan ng SIEM lamang

Paliwanag: Ito ay isang maling negatibo kung ang modelo ay nakaligtaan ang tunay na banta; Ang bias sa pag-automate ay kapag ang analyst ay labis na nagtitiwala sa artificial intelligence at iniiwan ang independiyenteng pagsusuri. Kapag ang dalawa ay pinagsama, ang raison d'être ng kontrol ng tao ay mawawala at ang pag-atake ay maaaring ganap na malampasan. Kaya naman sinusuri din ang mga lugar na tinatawag ng artificial intelligence na 'malinis'.

3. Ang AI ​​ay nagsabing 'CVE-2024-88888, CVSS 9.8, patch agad' sa panahon ng triage. Ano ang dapat unang gawin ng analyst?

  • A) Isinasaalang-alang na mapagkakatiwalaan ang CVE at sinimulan kaagad ang plano sa pag-patch
  • B) Dahil lamang sa 9.8 ang CVSS, inuuna nito ito nang hindi tumitingin sa anumang iba pang mga kahinaan
  • C) Bine-verify ang CVE number at score sa NVD/vendor record; ✔ Kung walang record, hindi ito ililista dahil alam na ito ay peke.
  • D) Nang walang pagbe-verify sa CVE, isinusulat ito ng administrator sa ulat bilang 'kritikal na banta'

Paglalarawan: Ang mga modelo ng wika ay maaaring mahusay na magkasya sa isang hindi umiiral na numero ng CVE at marka (hallucinate). Dapat i-verify ng analyst ang CVE sa NVD/vendor log at kumpirmahin ang authenticity at score nito bago mag-commit sa schedule ng pag-patch. Ang isang hindi na-verify na CVE ay unang kumokonekta sa mapagkukunan; Kung hindi, mag-aaksaya ng oras ang team sa paghabol ng patch na wala.

4. Upang pabilisin ang isang pagsisiyasat sa insidente, i-paste ng isang eksperto ang raw firewall log kasama ng mga aktwal na panloob na IP, username, at pangalan ng server ng VPN sa isang tool na AI na magagamit sa publiko. Ano ang pangunahing problema dito?

  • A) Hindi mabasa ng AI ang format ng log, kaya walang silbi ang pagsusuri
  • B) Kung ang log ay masyadong mahaba, pinapabagal nito ang modelo.
  • C) Ang mga log ng firewall ay hindi angkop para sa pagsusuri pa rin
  • D) Ang totoong IP, mga pangalan ng user at server ay ibinabahagi nang walang anonymization; Ito ay parehong paglabag sa KVKK at ang pagtagas ng network map ng organisasyon ✔

Paglalarawan: Ang data ng seguridad ay parehong personal na data (user, IP) at corporate intelligence na nagpapakita ng attack surface ng organisasyon (topology ng network, mga pangalan ng server). Ang pagbibigay nito sa isang panlabas na tool nang hindi ito inaanonymize ay parehong paglabag sa KVKK at nagpapakita ng isang mapa ng network na magiging kapaki-pakinabang sa umaatake. Una, ang aktwal na mga halaga ay naka-mask na may pare-parehong mga placeholder.

5. Ano ang dahilan kung bakit itinuturing na mahusay ang disenyo ng pangangaso ng pagbabanta?

  • A) Nagsisimula ito sa isang konkreto, masusubok na hypothesis at ang bakas na natagpuan ay kinumpirma ng hilaw na ebidensya ✔
  • B) Nagsisimula ito sa pagsasabi sa artificial intelligence na 'hanapin kung may umaatake sa aking network'
  • C) Awtomatikong idineklara ang bawat abnormal/bihirang kaganapan na natagpuan bilang isang pag-atake
  • D) Gumagana lamang ito kapag may dumating na alarma, hindi ito proactive

Paliwanag: Ang isang mahusay na paghahanap ng banta ay nagsisimula hindi sa isang alarma, ngunit sa isang kongkreto at nasusuri na hypothesis na maaaring totoo o hindi maaaring maging totoo (hal. 'Kumonekta ba ang account X sa higit sa 50 panloob na IP sa mga oras na hindi pang-negosyo'). Ang isang hindi malinaw na tanong tulad ng 'Mayroon bang masama sa aking network' ay hindi masusuri at iniiwan ang AI na hulaan. Ang bakas na natagpuan ay hindi itinuturing na isang banta hanggang sa ito ay na-verify na may hilaw na ebidensya.

6. Ang isang kahinaan ay may marka ng CVSS na 9.1 sa isang nakahiwalay na server ng pagsubok sa panloob na network; Sa parehong listahan, ang CVSS 7.5 sa isang server na bukas sa internet, ngunit may isa pang kahinaan sa listahan ng KEV (na talagang pinagsamantalahan). Ano ang tamang prioritization?

  • A) Ang may pinakamataas na CVSS (9.1) ay laging tinatampukan muna
  • B) Ang kahinaan ng 7.5 sa Internet at listahan ng KEV ay isinaad; Ang CVSS ay hindi lamang ang criterion, ang pagkakalantad at aktwal na pang-aabuso ay mapagpasyahan ✔
  • C) Parehong pinagtagpi sa parehong oras at may parehong priyoridad, hindi kailangan ang pagkakaiba
  • D) Wala sa kanila ang na-patch dahil may kahinaan sa test server

Paliwanag: Hindi nag-iisa ang CVSS na nagtatakda ng mga priyoridad; Ang aktwal na panganib ay tinutukoy ng EPSS (probability of exploitation), KEV (aktwal na pagsasamantala) at konteksto ng organisasyon (exposure, criticality, compensatory control). Ang kahinaan sa Internet-exposed and actually exploited (KEV) ay humahadlang sa hiwalay at mababang posibilidad na mataas na CVSS na kahinaan.

7. Sa isang tugon sa insidente, sinabi ng artificial intelligence na 'Ang trapik na nagmula sa IC_HOST_7 ay kahina-hinala, ihiwalay ang server na ito'. Ang IC_HOST_7 ay ang pangunahing server ng pagpapatunay ng institusyon. Ano ang dapat gawin ng analyst?

  • A) Ang artificial intelligence ay agad na naghihiwalay sa server dahil ito ang nagsasabi
  • B) Ipaubaya nang buo ang desisyon sa paghihiwalay sa artificial intelligence
  • C) Suriin muna ang epekto sa negosyo at sanhi ng trapiko; Hindi nito ibinubukod ang mga kritikal na imprastraktura nang hindi sinusukat ang epekto nito at gumagawa ng desisyon bilang isang analyst ✔
  • D) Ihiwalay ang server at pagkatapos ay tatanggalin ang lahat ng mga log

Paglalarawan: Ang paghihiwalay ay isang kritikal na desisyon na mahirap baligtarin at maaaring humantong sa pagkaantala ng negosyo; hindi maaaring ilipat sa artificial intelligence. Ang paghiwalay sa server ng pagpapatunay ay maaaring huminto sa lahat ng empleyado mula sa pag-log in. Dapat munang suriin ng analyst ang epekto sa negosyo at ang sanhi ng trapiko (maaaring isang lehitimong transaksyon), siya mismo ang gumawa ng desisyon; Ang mungkahi ng artificial intelligence ay hindi dapat ipatupad bilang isang utos.

8. Sa isang insidente ng ransomware, nais ng koponan na muling buuin ang isang apektadong makina upang mabilis itong linisin; ngunit mayroong forensic evidence (memory dump, attacker tools) sa makina na hindi pa nakukuha. Ano ang tamang diskarte?

  • A) Ang makina ay agad na muling na-install; walang kinalaman ang ebidensya
  • B) Ang artificial intelligence ay hinihiling para sa 'pinakamabilis na paglilinis' at ang pagtuturo ay inilapat nang walang taros.
  • C) Ang makina ay pinatay at itinapon dahil ang ebidensya ay nasa talaan na.
  • D) Una, ang forensic na imahe at memory dump ay kinuha at ang ebidensya ay pinapanatili, pagkatapos ay isinasagawa ang paglilinis/pagbawi ✔

Paliwanag: Ang bilis ng paggaling ay hindi makakapantay sa pag-iingat ng ebidensya. Ang muling pag-install ng makina nang hindi nangongolekta ng ebidensya ay sumisira sa kadena ng pag-iingat at nakakapinsala sa proseso ng hudisyal. Una, kinukuha ang forensic na imahe at memory dump, pagkatapos ay isinasagawa ang paglilinis/pagbawi. Ang mga forensic na hakbang ay hindi itinalaga sa AI.

9. Ano ang isa sa mga pinaka-maaasahang layer ng teknikal na pag-verify kapag sinusuri ang isang pinaghihinalaang phishing email at paano ito dapat kumpirmahin?

  • A) Nagreresulta ang SPF/DKIM/DMARC sa mga header ng email; Nakumpirma mula sa hilaw na pamagat, hindi mula sa buod ng AI ✔
  • B) Kulay at font ng email; napagpasyahan ng visual na disenyo
  • C) Mag-click sa kahina-hinalang link sa live na system at tingnan ang pahinang bubukas.
  • D) Ang artificial intelligence na nagsasabing 'phishing' lang ay sapat na ebidensya

Paliwanag: Ang mga resulta ng SPF/DKIM/DMARC sa mga header ng email ay malakas na tagapagpahiwatig kung ang email ay talagang nagmumula sa domain na inaangkin nito; Kung mabigo ang tatlo at niloko ng nagpadala ang domain, mas lumalakas ang hinala. Gayunpaman, dapat itong kumpirmahin mula sa hilaw na pamagat at hindi mula sa buod ng AI. Bukod pa rito, hindi kailanman naki-click ang mga kahina-hinalang link sa live na system.

10. Sa isang pagsusuri sa code, nagmungkahi ang AI ng isang pag-aayos para sa isang kahinaan ng XSS at sinabing 'sinasara nito ang kahinaan'. Ano ang dapat gawin ng analyst/developer?

  • A) Isinasaalang-alang ang pag-aayos na maaasahan at inilalagay ito nang direkta sa produksyon
  • B) Sinusuri ang pag-aayos, kinukumpirma na talagang isinasara nito ang kahinaan at hindi nagpapakilala ng mga bagong kahinaan/mga bug, at nagsusulat ng pagsubok; Pagkatapos lamang ito napupunta sa imbakan ✔
  • C) Dahil hindi siya sigurado, isinusulat niya muli ang buong file sa artificial intelligence at ginagamit ito.
  • D) Inilapat ang pag-aayos ngunit pumasa nang hindi sumusulat ng anumang mga pagsubok

Paliwanag: Ang pag-aayos na iminungkahi ng AI ay hindi awtomatikong ligtas; Maaaring hindi nito ganap na isara ang kahinaan, maaaring linisin nito ang maling layer, o maaari itong magpakilala ng bagong kahinaan/functional na error. Sinusuri ang bawat patch, sinusuri kung talagang isinasara nito ang kahinaan at kung nagpapakilala ito ng mga bagong problema, at isinulat ang mga positibo at negatibong kaso ng pagsubok; Saka lamang ito pumapasok sa bodega.

11. Kapag pinag-aaralan ang isang pag-atake, sinabi ng artificial intelligence na 'ito ay tiyak na gawain ng grupong APT-Dark Eagle'. Ano ang tamang diskarte sa mga tuntunin ng threat intelligence?

  • A) Tanggapin ang sanggunian kung ano ito at isulat ito sa ulat bilang 'tiyak na may kasalanan'
  • B) Binubuo niya ang kanyang buong depensa batay sa grupong iyon nang hindi kinukuwestiyon ang pangalan ng grupo.
  • C) Gumagamit ng wikang 'naaayon sa mga diskarte' sa halip na tumpak na pagpapatungkol, bini-verify ang grupo sa mga kilalang mapagkukunan at isinasaalang-alang ang posibilidad ng katha ✔
  • D) Ang pagsipi ay palaging hindi kailangan, hindi ito isinasaalang-alang sa lahat

Paliwanag: Ang pagpapatungkol ng pangkat ay ang pinakamahirap at pinaka-hindi tumpak na bahagi ng katalinuhan; Ang AI ay maaari pang gumawa ng pangalan ng banda na wala. Sa halip na isang eksaktong sanggunian, ang wikang 'katugma sa mga diskarteng ito' ay ginagamit at ang pangalan ng grupo ay nakumpirma sa mga kilalang mapagkukunan ng katalinuhan. Bukod pa rito, ang depensa ay hindi batay sa mga panandaliang IOC ngunit sa permanenteng TTP detection.

12. Sa isang draft na ulat ng insidente, isinulat ng AI ang pangungusap na 'malamang na nasa loob ang umaatake sa loob ng tatlong linggo at inalis ang data ng customer'; samantalang walang tiyak na ebidensiya ng log upang suportahan ang mga paghahabol na ito. Ano ang dapat gawin ng analyst?

  • A) Iniiwan ang pangungusap kung ano ito dahil ito ay dramatiko at kahanga-hanga
  • B) Umalis sa pangungusap ngunit nagdaragdag ng 'artificial intelligence wrote' sa dulo
  • C) Nire-print muli ang buong ulat sa artificial intelligence at pinipirmahan ito nang hindi ito bini-verify.
  • D) Nagwawasto ng mga claim batay sa ebidensya; Ginagawa ang pagkakaiba sa pagitan ng 'posible/napatunayan/sa ilalim ng pagsisiyasat' at kinukuha ang tiyak na pahayag nang walang ebidensya ✔

Komento: Sa isang pormal na ulat sa seguridad, ang bawat paghahabol ay dapat na patunayan at 'malamang' ay hindi dapat malito sa 'napatunayan'. Ang isang paghahabol na walang ebidensya ay may legal, pinansiyal at reputasyon na kahihinatnan. Dapat itama ng analyst ang pangungusap ayon sa ebidensya (halimbawa, isulat ang petsa ng unang pag-access na nakita at sabihing 'walang nakitang katibayan, patuloy ang pagsisiyasat' para sa pagtagas ng data).

13. Nais ng isang manager na i-profile ang lahat ng aktibidad ng isang empleyado mula sa mga security log gamit ang artificial intelligence upang maunawaan kung siya ay 'loyal' o hindi. Ano ang dapat gawin ng isang propesyonal sa seguridad?

  • A) Tinatanggihan ang kahilingan at isinangguni ito sa naaangkop na channel (HR/legal/defined investigation); ang data ng seguridad ay hindi isang paraan ng personal na pagsubaybay ✔
  • B) Lumilikha at naghahatid ng profile dahil hinihiling ito ng manager
  • C) Kinukuha lamang nito ang ilang log at nagbibigay ng bahagyang profile
  • D) Ipagawa ang profile sa pamamagitan ng artificial intelligence dahil ang responsibilidad ay pumasa sa artificial intelligence

Paglalarawan: Ang data ng seguridad ay kinokolekta para sa mga layunin ng seguridad; Ang pagsubaybay/pagprofile sa isang tao ay maling paggamit, nagiging personal na pagsubaybay at lumalabag sa KVKK. Dapat tanggihan ng eksperto ang kahilingang ito at i-refer ito sa naaangkop na channel (HR, legal, isang tinukoy at lehitimong balangkas ng pagsisiyasat). Ang mabuting kalooban o ang pagnanais ng tagapamahala ay hindi nagbibigay-katwiran sa limitasyong ito.

14. Isang SOC ang magpapasya kung aling mga hakbang ng daloy ng trabaho sa seguridad ang isa-automate. Alin ang pinakamahusay na prinsipyo para sa automation?

  • A) Ang mga desisyon na may pinakamataas na panganib ay dapat na awtomatiko muna upang walang pakikilahok ng tao
  • B) Ang mga hakbang na mababa ang panganib/nababaligtad ay awtomatiko; Ang mga high risk/irreversible na hakbang ay nananatili sa pintuan ng tao at bawat automation ay may paraan ng pag-undo ✔
  • C) Ang lahat ng SOC ay dapat na ganap na awtomatiko at hindi kailangan ang self-auditing
  • D) Hindi kailangang i-undo ang mga awtomatikong pagkilos dahil hindi nagkakamali ang AI

Paliwanag: Ang mababang panganib, paulit-ulit at nababaligtad na mga hakbang (pagkolekta ng log, pagpapayaman ng alarma) ay maaaring awtomatiko; Ang mga hakbang na may mataas na peligro, hindi maibabalik at nangangailangan ng paghatol (paghihiwalay ng server, pag-patch ng produksyon, opisyal na abiso) ay dumaan sa pintuan ng tao. Bilang karagdagan, ang bawat awtomatikong pagkilos ay dapat na may makitid na pamantayan at isang paraan upang i-undo. Hindi inaalis ng automation ang responsibilidad, pinapabilis lang nito.