收益:
- 能够使用适当的语言为三个受众(经理、技术团队、法律团队)重写同一事件,并在人工智能支持下保持准确性
- 能够运用纪律将报告中的每项主张与原始证据联系起来,区分“可能”和“已证实”,并验证数字
- 能够认识到人工智能可能会夸大或夸大风险语言,并根据真实情况校准风险语言
安全专家的工作不仅限于发现威胁,还包括发现威胁。它的价值在于它能够解释它。正确检测到但解释不充分的发现将不会得到修补,不会收到预算,也不会产生决定。安全报告正在将发现或事件转化为适合受众(技术团队、执行人员、法律人员、监管机构)可理解、基于证据且以行动为导向的文档。同一事件以三种不同的语言向三位不同的读者描述:向工程师提供技术细节、向经理提供业务影响和决策、向监管机构提供法律要求。
人工智能在报告方面非常高效,因为报告本质上是写作和改编的问题。人工智能将分散的技术笔记转化为结构化报告,为不同的受众重写相同的内容(技术→执行摘要),简化语言,检查一致性,并回忆缺失的标题。但人工智能并不对报告的准确性负责:它可以添加不存在的发现(幻觉),夸大或减轻风险,流利地写出没有证据支持的主张。安全报告是正式文件;虚假声明会造成法律、财务和声誉后果。 AI撰写并改编报告草稿;专家验证每项主张都有证据支持、语言正确且报告可签字。
良好安全报告的组成部分
技术安全报告通常包括以下标题,人工智能对每个标题都有帮助:
- 执行摘要:针对非技术经理的 3-5 句话:发生了什么、业务影响是什么、应该做什么。阅读最多、最短的部分。
- 发现/事件描述:发现了什么、何时、何地。客观、有依据。
- 影响评估:哪些系统、哪些数据、哪些业务流程受到影响;可能造成的伤害。
- 证据:日志、屏幕截图、IOC、时间线。每项主张的基础。
- 根本原因:这怎么可能?
- 建议/改进:具体、优先、可操作的步骤。
- Attachments: Technical detail, raw data (anonymised).
术语:执行摘要是针对决策者的摘要,不含技术术语。业务影响是安全事件的财务/运营/声誉后果。风险程度是概率和影响的组合。行动项目是一项明确的任务,说明谁将在何时做什么。结果的可追溯性意味着每项主张都可以与证据联系起来。
按受众划分的报告表
观众
焦点
语言
人工智能的贡献
边界
管理员
业务影响、决策、成本
简单、无行话
从技术到抽象的转换
验证数字
技术团队
根本原因,修复步骤
技术性、精确性
配置、清单
验证准确性
法律/合规
法律义务、通知
正式、谨慎
草稿、标题提醒
法律必须批准
编辑
合规性、时间表
标准、齐全
不适合模板
你有法律责任
用户
该怎么办
简单、平静
临时通知草案
避免恐慌性语言
三个迷你箱子
案例 1 — 同一事件的三份报告。一名分析师解决了一起数据泄露案件,并向人工智能提供了他零散的技术笔记。 AI 生成三个版本:给工程师的 4 页技术报告(根本原因、补救步骤)、给管理层的半页执行摘要(受影响的记录数量、估计成本、3 个建议决策)以及给用户的冷静的 2 段草稿通知。分析师用原始证据验证三个版本中的每个数字和声明,并将法律纳入该过程。人工智能将三个单独的拼写缩短为分钟;分析师给出的准确性和认可。
案例 2 — 夸大风险的语言。对于中级漏洞,AI会写出夸大的执行摘要,例如“组织的所有数据都可能立即受到损害,有灾难风险”;而漏洞存在于内部网络中,访问权限有限,并被补偿性控制所包围。分析师将语言拉回到实际风险级别:“有限,内部网络,中等风险,建议计划修补。”教训:人工智能可以夸大或减轻风险语言;风险声明是根据证据和真实背景进行校准的。错误校准的报告会导致恐慌或疏忽。
案例3——无证据索赔。 AI 在事件报告中写下了以下句子:“攻击者很可能在里面呆了三周,并窃取了客户数据。”分析师寻找证据:没有显示停留时间的日志,也没有发现数据泄露的确凿证据。这是一项没有证据的指控,将在官方报告中产生法律后果。分析师根据证据更正了这句话:“首次访问日期标识为X;没有发现数据导出确凿证据,调查正在进行中。”教训:报告中的每项主张都有证据支持; “最有可能”不应与“已证实”混淆。
弱提示/强提示
弱提示:
写一份有关此事件的安全报告,使其令人印象深刻。 [备注]
这种“令人印象深刻”的说法是故意夸大其词,没有具体说明证据的受众和纪律,也没有要求验证。人工智能可以生成戏剧性但未经证实的文本。
强力提示:
您的角色:助理,负责起草向安全专家提交的报告。不要求你诚实;我会用证据来验证每一个说法。观众:[管理/技术/法律]。根据这些匿名笔记写一份报告草稿。规则:(1)仅依赖我提供的证据;请勿添加任何没有证据的主张,如果缺少,请写“[需要证据]”,(2) 夸大/低估风险语言;明确“可能/已证实/正在调查”(3) 作为执行摘要:发生了什么、业务影响、拟议的决策(3 项),(4) 对每项建议进行优先排序并使其具有可操作性。备注:【匿名贴】
强烈的意志规定了观众和证据的纪律,禁止夸大其词,强制执行“可能/已证实”的区别,将验证留给你。
可复制的提示模板
执行摘要模板为非技术经理编写以下技术发现的 4-5 句话摘要:(1) 发生了什么(没有行话),(2) 业务影响(什么流程/数据/成本),(3) 3 个建议的决策,(4) 紧迫性。不要夸大或使用恐慌语言;不要提供没有证据的数字,如果缺少,请写“[数字待验证]”。发现:[粘贴]
技术报告结构模板 将这些松散的注释放在标准技术报告标题中:发现、影响、证据、根本原因、建议、附件。在每项主张旁边,写下该主张所依据的证据;将未经证实的主张标记为“[需要证据]”。配件插入。备注:[粘贴]
风险语言口径模板审查以下报告句子:将每个风险陈述标记为“已证明/可能/正在调查/推测”并纠正夸大或低估的语言。标记没有证据支持的明确主张。句子:[粘贴]
受众适应模板为[目标受众:行政人员/法律人员/用户]重写以下技术报告:适当的语言和重点,适当的长度。不要改变内容的准确性,只需调整演示文稿即可。添加新的声明。报告:[粘贴]
常见错误
- 没有证据就提出主张。官方报告中,每句话都附有证据; “最有可能”不应与“已证实”混淆。
- 夸大/低估风险语言。夸大导致恐慌,夸大导致疏忽;风险是根据真实背景和证据进行校准的。
- 一种语言,一种受众。向经理提供相同的技术报告是无效的;内容会适应受众,但准确性不会改变。
- 不验证人工智能产生的数字。受影响记录的数量、成本和持续时间等数字具有法律后果;确认每一项。
- 在报告中保留敏感数据。附件和证据应匿名;该报告在共享时也可能泄露数据。
提示:在撰写执行摘要时,问问自己:“经理能否在 30 秒内阅读此内容并理解他需要做什么?”如果答案是否定的,则该摘要过于技术性或过于模糊;重印人工智能,重点关注“业务影响和决策”。
注意:安全报告是正式且通常具有法律效力的文件。未经证实的主张、夸大的风险陈述或人工智能生成的草案中的数字不正确;这可能会导致错误投资、法律责任或声誉损害。在签署报告之前,每项索赔都会通过证据进行验证,必要时还需通过法律验证。
总之
报告是将检测到的威胁转化为行动的桥梁;一个被发现但解释不充分的发现是毫无价值的。同一事件以三种语言向三种受众描述:对经理的业务影响和决策、对技术团队的根本原因和修复、对法律的法律要求。人工智能构建分散的笔记,使其适应受众,简化语言并检查一致性 - 但它不负责准确性:它可以产生没有证据的声明、夸大的风险和虚假的数字。因此,每项主张都得到证实,风险语言得到校准,数字得到验证,“可能”与“已证实”分开,并在报告签署之前由专家(必要时为法律专家)确认。一切都是匿名的,包括附件。
应用任务
为案例研究或发现(匿名)准备松散的技术说明。使用“技术报告配置”模板创建技术报告,并使用“执行摘要”模板创建执行摘要。然后将“校准风险语言”模板应用于整个报告,将每个风险陈述标记为“已证实/可能/正在调查”;发现并纠正至少一项夸大或未经证实的说法。用原始证据验证每个数字。
清单
- [ ] 我根据目标受众(行政/技术/法律)定制了该报告。
- [ ] 我将每一个主张都与证据联系起来;我对没有证据的句子进行了标记并改正。
- [ ] 我明确区分了“可能/已证实/正在调查”。
- [ ] 我根据真实情况校准了风险语言;更正了夸大/轻描淡写的情况。
- [ ] 我用原始证据验证了每个数字(注册数量、费用、持续时间)。
- [ ] 我已匿名化敏感数据,包括附件和证据。
- [ ] 在签署报告之前,如有必要,我已通过专家(法律)批准。