Đơn vị 10 / 11

Ranh giới, quyền riêng tư, đạo đức và cấm sử dụng trái phép

Lợi nhuận:

  • Hiểu rằng dữ liệu bảo mật rất nhạy cảm ở ba lớp (dữ liệu cá nhân, thông tin doanh nghiệp, bản đồ lỗ hổng) và không thể cung cấp cho một công cụ bên ngoài mà không ẩn danh.
  • Điều phân biệt phòng thủ với tấn công là uy quyền và ý định; Việc có thể thực thi thiện chí đó không thay thế thẩm quyền và sự cho phép của phương tiện không thay thế tính hợp pháp.
  • Có thể biến dữ liệu bảo mật thành giám sát cá nhân và tập thói quen hỏi 'tôi có được ủy quyền không, tôi có ẩn danh không, mục đích phòng thủ có phải không' trước mỗi nhiệm vụ?

Trong suốt mô-đun này, chúng tôi đã sử dụng AI trong mọi khía cạnh công việc của chuyên gia bảo mật: phân tích nhật ký, tìm kiếm mối đe dọa, ưu tiên lỗ hổng, ứng phó sự cố, phân tích lừa đảo, xem xét mã, thông tin về mối đe dọa, báo cáo. Đơn vị này đề cập đến các ranh giới xung quanh tất cả những công dụng mạnh mẽ này. Bởi vì sức mạnh của AI trong an ninh mạng có gấp đôi: khả năng giống nhau có thể được sử dụng cho cả phòng thủ và tấn công; Việc truy cập dữ liệu tương tự sẽ tăng tốc và rò rỉ hoạt động. Đơn vị này làm rõ sự khác biệt giữa "có thể" và "nên".

Có hai giới hạn cơ bản và cả hai đều không thể tranh cãi. Đầu tiên là quyền riêng tư và bảo vệ dữ liệu: dữ liệu bảo mật (nhật ký, IP, thông tin người dùng, mã, chi tiết sự kiện) vừa là dữ liệu cá nhân vừa là thông tin nhạy cảm tiết lộ bề mặt tấn công của tổ chức; Anh ấy không đi đâu mà không có sự bảo vệ. Thứ hai, đạo đức và tính hợp pháp: AI chỉ được sử dụng trong các hệ thống mà bạn được ủy quyền, cho mục đích phòng thủ và có sự cho phép bằng văn bản; Truy cập trái phép, tạo công cụ tấn công hoặc thử nghiệm trái phép là một tội ác. Tiêu đề của đơn vị này không phải là khẩu hiệu, nó là giấy phép nghề nghiệp: bản in chưa được xác minh là khiếu nại, sử dụng trái phép là tội phạm.

Quyền riêng tư: tại sao dữ liệu bảo mật lại nhạy cảm đến vậy?

Dữ liệu bảo mật rất nhạy cảm ở ba lớp:

  1. Lớp dữ liệu cá nhân: Tên người dùng, e-mail, IP (có thể được coi là dữ liệu cá nhân trong KVKK), hồ sơ truy cập. Nó được bảo vệ theo KVKK và GDPR.
  2. Lớp thông minh doanh nghiệp: Cấu trúc liên kết mạng nội bộ, tên máy chủ, sơ đồ đặt tên, hệ thống nào ở đâu. Điều này cung cấp cho kẻ tấn công một bản đồ của tổ chức.
  3. Lớp lỗ hổng: Lỗ hổng nào đang mở, hệ thống nào dễ bị tấn công. Đây là danh sách mục tiêu của kẻ tấn công nếu thông tin bị rò rỉ ra ngoài.

Việc dán một sự kiện có nhật ký thô, IP thực và tên máy chủ nội bộ vào công cụ AI công khai sẽ hiển thị cả ba lớp. Quy tắc: đầu tiên hãy ẩn danh, sau đó nếu có thể đừng tiết lộ gì cả. Thay thế các giá trị thực bằng các phần giữ chỗ nhất quán (USER_A, IC_IP_1, HOST_1); Nếu có thể, hãy sử dụng các công cụ của công ty có hợp đồng xử lý dữ liệu, không sử dụng dữ liệu của bạn trong đào tạo mô hình và tốt nhất là làm việc tại chỗ. Trong một số trường hợp (ví dụ: cuộc điều tra pháp y đang diễn ra, dữ liệu tối mật) không sử dụng công cụ bên ngoài nào.

Đạo đức và pháp lý: tuyến phòng thủ/tấn công

Bí quyết tương tự có thể được sử dụng cho cả phòng thủ và tấn công; thẩm quyền và ý định xác định sự khác biệt. Việc tìm và đóng lỗ hổng trong hệ thống của bạn là biện pháp phòng vệ; Tìm kiếm hệ thống của người khác mà không được phép là truy cập trái phép. Phân tích một email lừa đảo là một biện pháp phòng vệ; Viết một tuyên bố lừa đảo thuyết phục là một cuộc tấn công. Kiểm tra nhật ký và phát hiện cuộc tấn công là biện pháp phòng vệ; Thu thập dữ liệu để theo dõi một người là hành vi quấy rối và bất hợp pháp.

Bảng sau đây làm rõ dòng này:

hành động

Bảo vệ (hợp pháp)

Tấn công/cấm

Tìm kiếm lỗ hổng

Trong hệ thống riêng, với sự cho phép, đóng

Của người khác mà không được phép

Kiểm tra thâm nhập

Với phạm vi và sự cho phép bằng văn bản

Kiểm tra trái phép = tấn công

Lừa đảo

phân tích, phát hiện

sản xuất, gửi

phần mềm độc hại

Phân tích (trong sự cô lập)

viết, lan truyền

thu thập dữ liệu

Đối với sự kiện, toàn diện, được ghi lại

để xem, để theo dõi người đó

Truy cập

trong thẩm quyền

trái phép = tội phạm

Các công cụ AI hiện đại đã từ chối các yêu cầu như "viết cho tôi một ransomware đang hoạt động" hoặc "làm cách nào để xâm nhập vào trang web đó"; Nhưng trách nhiệm không nằm ở bộ lọc của xe mà nằm ở đạo đức nghề nghiệp của bạn. Việc sử dụng trái phép là không hợp pháp nếu chiếc xe cho phép điều đó.

Xác minh: trụ cột kỹ thuật của đạo đức

Xác minh không chỉ là một bước chất lượng mà còn là một mệnh lệnh đạo đức. Viết một cáo buộc chưa được chứng minh trong báo cáo có thể đồng nghĩa với việc buộc tội ai đó một cách không công bằng hoặc làm gián đoạn công việc vì một quyết định sai lầm. Hãy nhắc lại nguyên tắc xác minh mà chúng ta đã thấy trong suốt mô-đun này như một nguyên tắc đạo đức ở đây: Không có phát hiện, IOC, CVE, câu ghi nhận hoặc báo cáo nào do AI tạo ra sẽ trở thành một hành động hoặc tài liệu chính thức mà không được xác nhận bằng bằng chứng thô và nguồn chính thức.

ba trường hợp nhỏ

Trường hợp 1 - Ẩn danh chính xác. Một nhà phân tích muốn phân tích một sự cố nghiêm trọng với AI. Trước tiên, nó thay thế tất cả IP thực, tên người dùng và tên máy chủ nội bộ bằng các phần giữ chỗ nhất quán, sử dụng công cụ hợp đồng xử lý dữ liệu của công ty và chỉ chia sẻ mẫu. Phân tích nhanh hơn, không có dữ liệu nhạy cảm nào bị rò rỉ. Đây là cách đúng đắn: tốc độ và quyền riêng tư không nhất thiết phải loại trừ lẫn nhau.

Trường hợp 2 - “Từ thiện” trái phép. Một chuyên gia “tự hỏi liệu công ty của một người bạn có an toàn không” và hỏi AI cách kiểm tra hệ thống của công ty đó. Mặc dù điều này có vẻ có chủ ý tốt nhưng đó là một nỗ lực truy cập trái phép: kiểm tra hệ thống của người khác mà không có sự cho phép bằng văn bản và phạm vi xác định là một tội ác. Cách đúng: không thử nghiệm gì cả; chuyển nó đến nhóm bảo mật của chính công ty hoặc dịch vụ kiểm tra thâm nhập được ủy quyền. Thiện chí không thể thay thế cho quyền lực.

Trường hợp 3 - Chuyển sang giám sát. Người quản lý muốn sử dụng AI để lập hồ sơ tất cả hoạt động của nhân viên từ nhật ký bảo mật để hiểu liệu người đó có "trung thành" hay không. Điều này vượt ra ngoài mục đích an ninh để tiến tới giám sát cá nhân; Nó vừa vi phạm KVKK vừa vượt quá giới hạn sử dụng hợp pháp của dữ liệu bảo mật. Chuyên gia bảo mật từ chối điều này và chuyển yêu cầu đến kênh thích hợp (nhân sự, pháp lý, khung điều tra xác định). Bài học: dữ liệu bảo mật được thu thập để bảo mật; Nó không phải là một công cụ giám sát cá nhân.

Dấu nhắc yếu / Dấu nhắc mạnh

Dấu nhắc yếu:

Phân tích tất cả hoạt động của Ahmet Yılmaz (10.2.14.7) trong 3 tháng qua, anh ta có làm điều gì đáng ngờ không, tạo hồ sơ cá nhân.

Yêu cầu này nhắm đến người thật, cung cấp dữ liệu cá nhân mà không cần đeo mặt nạ, vượt ra ngoài mục đích bảo mật và chuyển sang mục đích giám sát, đồng thời yêu cầu cung cấp đầu ra bất hợp pháp, chẳng hạn như "hồ sơ cá nhân". Đó vừa là vi phạm KVKK vừa vi phạm đạo đức.

Lời nhắc mạnh mẽ:

Vai trò của bạn: trợ lý soạn thảo bản phân tích bảo mật cho nhà phân tích. Làm việc với dữ liệu ẩn danh trong phạm vi điều tra sự cố đã xác định. Nhiệm vụ:Có sự bất thường nào trong mẫu truy cập của USER_A trong cửa sổ sự kiện đã xác định (03:00-04:00) tương thích với giả thuyết rò rỉ dữ liệu không? Không bình luận về nhân cách/lòng trung thành; chỉ cần đánh giá mô hình kỹ thuật bằng dòng bằng chứng. Đừng chọn không tham gia. Dữ liệu: [ẩn danh, chỉ cửa sổ có liên quan]

Yêu cầu mạnh mẽ là ẩn danh, giới hạn trong phạm vi điều tra xác định, không yêu cầu giải thích cá nhân, chỉ hoạt động với dữ liệu và mẫu kỹ thuật có liên quan.

Mẫu lời nhắc có thể sao chép

MẪU KIỂM SOÁT ẨN DANHKiểm tra dữ liệu sau trước khi đưa cho công cụ AI bên ngoài: có IP thực, tên người dùng, email, tên máy chủ/máy chủ nội bộ, tên miền, thông tin công ty, dữ liệu cá nhân nào còn sót lại trong đó không? Liệt kê tất cả chúng và đề xuất các phần giữ chỗ nhất quán. Cảnh báo nếu có điều gì khả nghi. Dữ liệu: [dán]

MẪU KIỂM TRA PHẠM VI VÀ QUYỀN QUYỀN Kiểm tra nhiệm vụ bảo mật mà tôi sẽ thực hiện: nó có nằm trong giới hạn hệ thống mà tôi được ủy quyền không, nó có nằm trong phạm vi của một mục đích/điều tra đã xác định không, nó có chuyển sang giám sát cá nhân không, nó có cần sự cho phép bằng văn bản không? Nếu có cờ đỏ, hãy cảnh báo và đề xuất giải pháp thay thế hợp pháp. Nhiệm vụ: [viết]

MẪU NHẮC NHỞ RIÊNG ĐẠO ĐẠO ĐỨC Đánh giá yêu cầu: nó có mang tính phòng thủ và được ủy quyền hay nó nằm trong ranh giới truy cập/tấn công/giám sát trái phép? Nếu đúng thì ghi cách làm cho an toàn, nếu không thì tại sao không nên làm và đúng kênh.Yêu cầu: [write]

MẪU YÊU CẦU XÁC MINH Đối với mỗi phát hiện, IOC, CVE, ghi công và câu báo cáo mà bạn đưa ra, hãy thêm ghi chú "bằng chứng thô/nguồn chính thức nào cần được xác minh". Giả sử rằng nó sẽ không trở thành một hành động hoặc tài liệu chính thức cho đến khi được xác minh. Nhiệm vụ: [viết]

Những lỗi thường gặp

  • Bỏ qua ẩn danh. Nói "dù sao cũng sử dụng nội bộ" là sai; Bất kỳ IP/người dùng/máy chủ thực tế nào đối với công cụ AI bên ngoài đều bị rò rỉ.
  • Nhầm lẫn ý định tốt với quyền lực. “Tôi muốn giúp đỡ” không biện minh cho việc truy cập trái phép; Cần có sự cho phép bằng văn bản và phạm vi xác định.
  • Biến dữ liệu bảo mật thành giám sát. Nhật ký được thu thập để bảo mật; Lập hồ sơ/giám sát một người là vi phạm KVKK và sử dụng sai mục đích.
  • Nghĩ rằng sự cho phép của xe là hợp pháp. Chỉ vì AI không từ chối thứ gì đó thì hành động đó không hợp pháp/đạo đức; Trách nhiệm thuộc về bạn.
  • Nghĩ đến việc xác minh là một điều xa xỉ. Một cáo buộc không có bằng chứng có thể buộc tội ai đó một cách bất công hoặc ngừng việc; xác minh là một nghĩa vụ đạo đức.
Mẹo: Đặt ba câu hỏi trước bất kỳ nhiệm vụ nào: "Tôi có được phép tham gia hệ thống này không? Tôi đã ẩn danh dữ liệu này chưa? Mục đích này là phòng thủ hay giám sát/tấn công?" Nếu bạn không thể nói "có/bảo vệ" một cách rõ ràng với cả ba, hãy dừng lại và hỏi ý kiến ​​người có thẩm quyền.
Thận trọng: Truy cập trái phép, kiểm tra trái phép, hack và giám sát cá nhân; Ngay cả khi nó được thực hiện với mục đích tốt, nó vẫn là một tội ác và nằm ngoài nghề này. Sức mạnh của AI không làm thay đổi đường này, nó chỉ tăng tốc độ nếu sử dụng không đúng cách. Giới hạn không phải là kỹ thuật, mà là pháp lý và đạo đức.

Tóm lại

Học phần này đã vạch ra những đường nét không thể chối cãi xung quanh những cách sử dụng hiệu quả đã học được trong suốt học phần. Có hai ranh giới: tính bảo mật (dữ liệu bảo mật là dữ liệu cá nhân + thông tin doanh nghiệp + bản đồ lỗ hổng; không được cung cấp mà không ẩn danh, nếu có thể) và đạo đức/tính hợp pháp (AI chỉ được sử dụng trong các hệ thống được ủy quyền, cho mục đích phòng thủ, với sự cho phép bằng văn bản). Điều phân biệt phòng thủ với tấn công là uy quyền và ý định; Thiện chí không thay thế thẩm quyền, giấy phép sử dụng phương tiện cũng không thay thế tính hợp pháp. Việc xác minh không chỉ mang lại chất lượng mà còn là nghĩa vụ đạo đức nhằm ngăn chặn những cáo buộc không có bằng chứng và những quyết định sai lầm. Ba câu hỏi trước mỗi nhiệm vụ: tôi có được ủy quyền không, tôi đã ẩn danh chưa, mục đích có mang tính phòng thủ không?

Nhiệm vụ ứng dụng

Chọn ba nhiệm vụ bạn đã học trong mô-đun (ví dụ: phân tích nhật ký, phân tích lừa đảo, điều tra sự cố). Áp dụng các mẫu “Kiểm soát phạm vi và ủy quyền” và “Kiểm soát ẩn danh” cho từng mẫu: bạn có được ủy quyền không, bạn sẽ ẩn danh dữ liệu như thế nào, mục đích có mang tính phòng thủ ở ranh giới không? Sau đó viết một yêu cầu mẫu vượt quá giới hạn (trái phép/giám sát) và ghi lại lý do tại sao yêu cầu đó nên bị từ chối và kênh chính xác là gì với mẫu “Nhắc nhở giới hạn đạo đức”.

danh sách kiểm tra

  • [ ] Ở mỗi vai trò, tôi chỉ làm việc trên các hệ thống mà tôi được ủy quyền.
  • [ ] Tôi đã ẩn danh và lục soát dữ liệu trước khi đưa nó cho công cụ bên ngoài.
  • [ ] Tôi xác nhận rằng mục đích là phòng thủ, không phải giám sát/tấn công.
  • [ ] Tôi không thay thế thiện chí bằng thẩm quyền hoặc sự cho phép của phương tiện bằng tính hợp pháp.
  • [ ] Tôi đã từ chối các yêu cầu theo dõi/lập hồ sơ cá nhân và chuyển chúng đến đúng kênh.
  • [ ] Tôi đã không biến mọi phát hiện/IOC/CVE/trích dẫn/khiếu nại thành hành động mà không xác minh nó.
  • [ ] Khi nghi ngờ, tôi đã hỏi ý kiến ​​người có thẩm quyền (pháp lý, hành chính, người kiểm soát dữ liệu).