单位 5 / 11

事件响应:利用人工智能进行快速分析、行动手册和受控决策

收益:

  • 了解人工智能通过证据总结、时间表建立、根本原因排序和剧本起草来加速事件响应,但隔离/锁定/关闭/通知的决定属于授权团队。
  • 能够根据业务影响和可逆性评估遏制选项,并且在未衡量其影响的情况下不会隔离关键基础设施
  • 能够理解恢复速度无法克服证据保存(取证图像、证据链)以及取证步骤无法转移到人工智能的能力

当发生安全事件时,时间就是敌人。随着勒索软件开始传播,这意味着每分钟都有更多的机器被加密;一旦帐户被盗,攻击者就会每分钟进行更深入的挖掘。事件响应(简称IR)是检测安全事件、限制它、清理它并使其恢复正常的过程。 IR 需要在压力、信息不完整和时间紧迫的情况下做出决策;这正是为什么它必须既快速又严格的原因。

人工智能为 IR 带来了宝贵的速度:快速总结分散的证据(日志、警报、EDR 数据),建立事件时间表,枚举可能的根本原因,生成剧本草稿(预定义的分步干预指南)并概述干预后报告。但IR中最关键的决策——将系统与网络隔离、锁定帐户、关闭服务器、删除或保留证据——是可以逆转的、导致业务中断并影响司法程序的决策。这些不能委托给人工智能。 AI是IR中的分析和绘图引擎;隔离、锁定、关闭和通知的决定属于主管响应团队。

事件响应的阶段

业界通用的框架(基于 NIST)分为六个阶段。每个阶段,AI的帮助和限制都是不同的:

  1. 准备:提前准备好剧本、角色、沟通计划。人工智能有助于在活动之前而不是此时制作剧本和演练场景。
  2. 检测和分析:验证事件并确定其范围。人工智能总结证据,建立时间表,并列出根本原因假设。决定取决于分析师。
  3. 遏制:停止传播(隔离、账户锁定)。这个关键决定属于人类; AI仅列出选项及其效果。
  4. 根除:恶意、后门、受损帐户被清除。 AI生成清单;实施和验证是人为的。
  5. 恢复:以受控方式恢复和监控系统。 AI推荐监控计划。
  6. 经验教训:根本原因、时间表、改进。 AI生成报告草稿和改进建议;他是审批团队的一员。

术语:EDR(端点检测和响应 - 在端点(即计算机)上运行的软件,可以检测并响应可疑行为)。根本原因是事件的实际起点(“他们最初是如何进入的?”)。监管链是关于谁、如何以及何时收集法医证据的不间断记录;这在法律程序中至关重要。 MTTR(平均响应时间)是 IR 团队绩效的衡量标准。

决策权限表

红外行动

人工智能的作用

谁决定

为什么

证据总结、时间表

制作人、加速器

分析师证实

产生幻觉的风险

根本原因假设

排序、建议

分析师

所需的背景和证据

剧本草稿(之前)

草图生成器

IR 负责人证实

适用性

隔离系统

仅列出选项

授权分析师

业务中断、返回

账户锁定

提供影响分析

授权分析师

错误的锁会导致工作停止

证据删除/保留

警告、建议

IR 领导 + 法律

司法程序受到影响

法律/监管通知

起草人

法律+管理

法律责任

三个迷你箱子

案例1——压力下的快速总结。勒索软件警报于凌晨 2:40 发出。分析师将 EDR 和防火墙日志(通过匿名)提供给 AI。 AI 每 90 秒构建一个时间线:“01:55 网络钓鱼附件打开,02:10 PowerShell 下载,02:30 横向移动开始,3 台机器受到影响。”分析师使用原始 EDR 记录确认该链,自行决定隔离 3 台受影响的机器,并阻止传播。 AI将20分钟的证据阅读减少到90秒;分析师做出了隔离决定。

案例 2 — 错误的隔离建议。在一种情况下,AI 会说:“来自 IC_HOST_7 的流量可疑,请隔离。”分析人员检查上下文:IC_HOST_7 是组织的主要身份验证服务器;如果被隔离,所有员工都停止进入。而且,流量的原因是合法的备份。分析人员不会隔离,或者仅监视可疑链接。教训:在不了解业务影响的情况下,人工智能的隔离建议无法实施;对于关键基础设施,决策需要谨慎。

案例 3——意外销毁证据。一个团队急于清洁,询问AI“如何快速清洁这台机器?”他问; AI提出重装系统。但该机器包含尚未收集的取证证据(内存转储、攻击者工具);重新安装会破坏证据链。高级分析师首先确保拍摄图像(取证副本),然后对其进行清理。教训:恢复速度不能胜过证据保存;司法步骤并未委托给人工智能。

弱提示/强提示

弱提示:

出现勒索软件攻击,我该怎么办?我应该关闭哪些机器?

该提示要求 AI 做出直接操作决策(关闭哪台机器),没有提供任何上下文,没有业务影响,也没有证据。 AI给出一般性或有风险的指令;如果盲目应用,工作就会停止,或者证据就会消失。

强力提示:

您的角色:助理,为事件响应团队提供分析和选项。不要做决定;不要命令“关闭/隔离该机器”,只需列出选项以及每个选项可能产生的影响。处理以下匿名证据:[EDR/日志摘要]。您的任务:(1) 构建一个可能的事件时间线,显示每个步骤所依据的证据,将没有依据的证据标记为“[必须验证]”,(2) 列出 3 个根本原因假设,写出如何测试每个假设,(3) 列出遏制选项(隔离、监控、锁定)并写下每个步骤的业务影响/回退风险;把决定权留给我,(4) 提醒我在隔离之前需要采取哪些步骤来保存证据。

强烈的需求限制了人工智能作为期权提供者的地位,将其与证据联系在一起,强调业务影响和证据保存,并将决定权留给人类。

可复制的提示模板

事件时间线模板根据匿名 IR 证据构建按时间顺序排列的事件时间线。每行:[时间][事件][证据来源]。添加没有时间戳或证明的步骤;将空白标记为“[缺失 - 必须收集]”。决定/建议、仅基于证据的排名。证据:[粘贴]

根本原因假设模板为此事件生成 3-5 个最可能的根本原因假设。对于每个假设:(1) 其所依据的证据,(2) 需要收集的额外证据来证实它,(3) 如果假设为真,则预期的任何其他痕迹。不要宣称其中任何一个是确定的;使用概率语言。活动概要:[粘贴]

收缩选项模板列出以下情况的遏制选项(隔离/监视/锁定/分段)。对于每个选项:业务影响、退货难度、对证据的影响、取证风险。不要给我发号施令;我会做出决定。如果涉及关键基础设施(身份、DNS、备份),它尤其适合。状态:[粘贴]

剧本草案模板(活动前准备)适用于以下场景 [例如工作电子邮件妥协]写一份分步干预剧本草案:触发、角色、遏制、销毁、恢复、联系、通知步骤。在每个关键决策旁边打上“[人工批准]”复选标记。该草案未经IR领导人批准不得生效。

常见错误

  • 让人工智能做出运营决策。 “我应该关闭哪台机器”这个问题属于了解业务影响的团队,而不是人工智能;人工智能只提供选择和影响力。
  • 清理证据而不收集证据。为了速度而销毁法医证据是不可逆转的;在隔离/清理之前转储图像和内存。
  • 将时间线导入报告中而不进行验证。人工智能可以弥补事件链;用原始证据确认每一步。
  • 不假思索地隔离关键基础设施。隔离身份、DNS、备份服务器可能会让整个组织陷入瘫痪;先衡量一下效果。
  • 事件发生时第一次编写剧本。准备阶段制定剧本;在事件发生时尝试从头开始编写会产生恐慌和错误。
提示:在 IR 中,始终告诉 AI“列出选项及其效果,让我决定。”这一句话将人工智能从危险的“自动驾驶仪”变成了安全的“顾问”。
注意:隔离系统、锁定帐户或删除证据可能会产生不可逆转的后果并影响司法/法律程序。这些决定是在获得授权响应团队的批准后做出的,并在必要时获得法律和管理层的批准; AI输出的是建议,而不是命令。

总之

事件响应需要在压力和时间紧迫的情况下快速、严格地做出决策。人工智能通过证据总结、时间线构建、根本原因排序和剧本起草大大提高了这一速度。但IR最关键的行动——隔离、账户锁定、系统关闭、证据删除/保存、法律通知——是不可逆转的决定,会导致业务中断和法律后果,不能委托给人工智能。在六个阶段(准备、检测、收容、破坏、救援、教训)的每一个阶段,人工智能都会生成分析和蓝图;该决定属于授权团队。两条黄金法则:清理证据而不保存证据,隔离关键基础设施而不衡量其影响。

应用任务

选择案例场景(例如网络钓鱼后帐户被接管)。使用“事件时间线”和“根本原因假设”模板概述人工智能的分析;写下您将用于验证每个时间线步骤的证据。然后,使用“限制选项”模板,一旦您有了三个限制选项,请自行评估每个选项的业务影响,并记下您会选择哪一个以及原因(以及您首先会做什么来保存证据)。

清单

  • [ ] 我将AI限制为选项/分析服务器;我做出了操作决定。
  • [ ] 我用原始证据验证了时间线的每一步,消除了捏造。
  • [ ] 我在隔离/清理之前计划了证据收集(图像、内存转储)步骤。
  • [ ] 我首先衡量了关键基础设施隔离对业务的影响。
  • [ ] 我将根本原因假设视为待测试的可能性,而不是确定性的。
  • [ ] 我在活动前准备了剧本并提交给 IR 领导批准。
  • [ ] 在需要法律通知的情况下,我已包含法律/行政批准。