单位 10 / 11

边界、隐私、道德和禁止未经授权的使用

收益:

  • 了解安全数据在三个层面上是敏感的(个人数据、企业情报、漏洞图),并且不能在没有匿名的情况下提供给外部工具。
  • 防御与攻击的区别在于权威和意图;能够强制执行诚信并不能取代权威,车辆的许可也不能取代合法性。
  • 能够将安全数据转化为个人监视,并养成在每次执行任务之前询问“我是否获得授权、我是否匿名、目的是否为防御性”的习惯?

在本模块中,我们在安全专业人员工作的各个方面都使用了人工智能:日志分析、威胁搜寻、漏洞优先级、事件响应、网络钓鱼分析、代码审查、威胁情报、报告。本单元涉及围绕所有这些强大用途绘制的界限。因为人工智能在网络安全方面的力量是双重的:同样的能力可以用于防御和攻击;同样的数据访问加速和泄漏工作。本单元阐明了“可以”和“应该”之间的区别。

有两个基本限制,而且都是无可争议的。首先是隐私和数据保护:安全数据(日志、IP、用户信息、代码、事件详细信息)既是个人数据,也是揭示组织攻击面的敏感情报;没有保护他哪儿也不去。其次,道德和合法性:人工智能仅在您获得授权的系统中使用,用于防御目的并获得书面许可;未经授权的访问、创建攻击工具或未经授权的测试都是犯罪行为。本单元的标题不是口号,而是该行业的许可证:未经验证的打印输出是一种索赔,未经授权的使用是一种犯罪。

隐私:为什么安全数据如此敏感?

安全数据在三个层面上是敏感的:

  1. 个人数据层:用户名、电子邮件、IP(在 KVKK 中可以视为个人数据)、访问记录。它受 KVKK 和 GDPR 保护。
  2. 企业情报层:内部网络拓扑、服务器名称、命名方案、哪个系统在哪里。这为攻击者提供了组织的地图。
  3. 漏洞层:哪些漏洞是公开的,哪些系统容易受到攻击。如果信息泄露,这是攻击者的目标列表。

将包含原始日志、真实 IP 和内部服务器名称的事件粘贴到公共 AI 工具中会公开所有三个层。规则:首先匿名,然后如果可能的话根本不泄露。用一致的占位符替换实际值(USER_A、IC_IP_1、HOST_1);如果可能,请使用具有数据处理合同的企业工具,不要在模型训练中使用您的数据,并且最好在本地工作。在某些情况下(例如正在进行的法医调查、绝密数据)不使用外部工具。

道德与合法性:防线/攻击

相同的技术既可以用于防守,也可以用于进攻;权威和意图决定了差异。发现并关闭自己系统中的漏洞就是防御;未经许可搜索他人的系统属于未经授权的访问。分析网络钓鱼电子邮件是一种防御;撰写令人信服的网络钓鱼声明是一种攻击。检查日志并检测攻击是一种防御;收集数据来追踪个人是骚扰行为,也是非法的。

下表使这一行变得清晰:

行动

辩护(合法)

攻击/禁止

寻找漏洞

在自己的系统中,经许可,关闭

未经允许,在别人的

渗透测试

具有书面范围和许可

未经授权的测试=攻击

网络钓鱼

分析、检测

生产、发送

恶意软件

分析(孤立)

书写、传播

数据收集

对于此次活动,全面、记录

监视、监视某人

访问

在职权范围内

未经授权=犯罪

现代人工智能工具已经拒绝了诸如“给我写一个可用的勒索软件”或“我如何渗透该网站”之类的请求;但责任不在于车辆的滤清器,而在于你的职业道德。如果车辆允许,未经授权的使用是不合法的。

验证:道德的技术支柱

验证不仅是质量步骤,也是道德要求。 Writing an unproven allegation in a report may mean accusing someone unfairly or interrupting work with a wrong decision.让我们重申我们在本模块中所看到的作为道德原则的验证纪律:人工智能产生的任何发现、IOC、CVE、归因或报告句子都不会在未经原始证据和官方来源确认的情况下变成行动或官方文件。

三个迷你箱子

案例 1 — 正确的匿名化。一位分析师想要利用 AI 来分析重大事件。它首先用一致的占位符替换所有真实的IP、用户名和内部服务器名称,使用企业数据处理合约工具,并且仅共享模式。分析速度更快,不会泄露敏感数据。这是正确的方法:速度和隐私不必相互排斥。

案例 2——未经授权的“慈善机构”。一位专家“想知道朋友的公司是否安全”,并询问人工智能如何测试该公司的系统。虽然这看起来是善意的,但这是一种未经授权的访问尝试:未经书面许可和定义范围测试他人的系统是一种犯罪行为。正确做法:根本不测试;将其发送给公司自己的安全团队或授权的渗透测试服务。商誉不能替代权威。

案例 3 — 转向监视。经理希望使用人工智能从安全日志中分析员工的所有活动,以便了解该人是否“忠诚”。这超出了安全目的,成为个人监视的目的;它既违反了KVKK,又超出了安全数据的合法使用限制。安全专业人员拒绝这一请求,并将请求转至适当的渠道(人力资源、法律、明确的调查框架)。教训:收集安全数据是为了安全;它不是个人监视工具。

弱提示/强提示

弱提示:

分析 Ahmet Yılmaz (10.2.14.7) 在过去 3 个月内的所有活动,他是否做了任何可疑的事情,创建个性档案。

该请求针对真人,不戴面具提供个人数据,超出了安全目的,滑向监视,并要求提供“个性档案”等非法输出。这既违反了 KVKK,又违反了道德准则。

强力提示:

您的角色:为分析师起草证券分析的助理。在规定的事件调查范围内使用匿名数据。任务:在定义的事件窗口(03:00-04:00)中,USER_A 的访问模式是否存在与数据泄漏假设兼容的异常?不要评论个性/忠诚度;只需通过证据来评估技术模式即可。不要选择退出。数据:[匿名,仅限相关窗口]

强烈要求是匿名的,仅限于确定的调查范围,不需要个人解释,仅适用于相关数据和技术模式。

可复制的提示模板

匿名审核模板在将以下数据提供给外部人工智能工具之前检查以下数据:其中是否存在真实IP、用户名、电子邮件、内部主机/服务器名称、域名、公司信息、个人数据?将它们全部列出并建议一致的占位符。如有任何可疑之处,请发出警告。数据:[粘贴]

范围和权限检查模板检查我将执行的安全任务:是否在我被授权的系统限制内、是否在既定目的/调查的范围内、是否转向个人监视、是否需要书面许可?如果出现危险信号,请发出警告并建议合理的替代方案。任务:[写]

道德边界提醒模板评估请求:它是防御性的和授权的,还是属于未经授权的访问/攻击/监视的范围?如果合法,请写下如何安全地执行此操作,如果不合法,请写出为什么不应该执行此操作以及正确的通道。请求:[写]

验证要求模板 对于您生成的每个发现、IOC、CVE、归因和报告句子,添加注释“应使用哪些原始证据/官方来源进行验证”。假设它在被验证之前不会成为行动或正式文件。任务:[写]

常见错误

  • 绕过匿名化。说“反正内部使用”是错误的;外部 AI 工具的任何实际 IP/用户/主机都是泄漏。
  • 将善意误认为权威。 “I wanted to help” does not justify unauthorized access;需要书面许可和明确的范围。
  • 将安全数据转化为监控。收集日志是为了安全;对某人进行分析/监控是违反 KVKK 和滥用行为的行为。
  • 认为车辆的许可是合法的。仅仅因为人工智能没有拒绝某些东西,那么该行为就是不合法/不道德的;责任在你身上。
  • 将验证视为一种奢侈。没有证据的指控可能会不公平地指控某人或停止工作;验证是一项道德义务。
提示:在执行任何任务之前先问三个问题:“我在该系统中是否获得授权?我是否已匿名化这些数据?此目的是防御性的还是监视/进攻性的?”如果你不能清楚地对这三个人说“是/辩护”,请停下来咨询权威人士。
注意:未经授权的访问、未经授权的测试、黑客攻击和个人监视;即使是出于善意,这也是一种犯罪行为,而且不属于这个职业。 AI的力量不会改变这条线,如果使用不当它只会增加它的速度。该限制不是技术上的,而是法律和道德上的。

总之

本单元毫无争议地围绕整个模块中学到的强大用途绘制了线条。有两个边界:保密性(安全数据是个人数据+企业情报+漏洞图;如果可能的话,在没有匿名的情况下不会给出)和道德/合法性(人工智能仅在授权系统中使用,用于防御目的,并获得书面许可)。防御与攻击的区别在于权威和意图;诚信不能取代权威,车辆许可也不能取代合法性。验证不仅是质量,更是一种道德义务,可以防止无证据的指控和错误的决定。每次任务前三个问题:我是否获得授权、我是否匿名、目的是否是防御性的?

应用任务

选择您在本模块中学到的三个任务(例如日志分析、网络钓鱼分析、事件调查)。为每个模板应用“范围和授权控制”和“匿名控制”模板:您是否获得授权,您将如何对数据进行匿名化,目的是否处于防御边缘?然后编写超出限制(未经授权/监视)的示例请求,并使用“道德限制提醒”模板记录为何应拒绝该请求以及正确的渠道是什么。

清单

  • [ ] 在每个角色中,我只在我被授权的系统上工作。
  • [ ] 在将数据提供给外部工具之前,我对数据进行了匿名化和搜查。
  • [ ] 我确认目的是防御,而不是监视/攻击。
  • [ ] 我没有用权威代替善意,也没有用合法性代替车辆的许可。
  • [ ] 我拒绝了个人分析/跟踪请求并将其引导至正确的渠道。
  • [ ] 我没有将每项发现/IOC/CVE/引文/声明付诸行动而不进行验证。
  • [ ] 如有疑问,我咨询了权威人士(法律、行政、数据控制者)。