单位 9 / 11

报告和沟通:从调查结果到技术报告再到执行摘要

收益:

  • 能够使用适当的语言为三个受众(经理、技术团队、法律团队)重写同一事件,并在人工智能支持下保持准确性
  • 能够运用纪律将报告中的每项主张与原始证据联系起来,区分“可能”和“已证实”,并验证数字
  • 能够认识到人工智能可能会夸大或夸大风险语言,并根据真实情况校准风险语言

安全专家的工作不仅限于发现威胁,还包括发现威胁。它的价值在于它能够解释它。正确检测到但解释不充分的发现将不会得到修补,不会收到预算,也不会产生决定。安全报告正在将发现或事件转化为适合受众(技术团队、执行人员、法律人员、监管机构)可理解、基于证据且以行动为导向的文档。同一事件以三种不同的语言向三位不同的读者描述:向工程师提供技术细节、向经理提供业务影响和决策、向监管机构提供法律要求。

人工智能在报告方面非常高效,因为报告本质上是写作和改编的问题。人工智能将分散的技术笔记转化为结构化报告,为不同的受众重写相同的内容(技术→执行摘要),简化语言,检查一致性,并回忆缺失的标题。但人工智能并不对报告的准确性负责:它可以添加不存在的发现(幻觉),夸大或减轻风险,流利地写出没有证据支持的主张。安全报告是正式文件;虚假声明会造成法律、财务和声誉后果。 AI撰写并改编报告草稿;专家验证每项主张都有证据支持、语言正确且报告可签字。

良好安全报告的组成部分

技术安全报告通常包括以下标题,人工智能对每个标题都有帮助:

  1. 执行摘要:针对非技术经理的 3-5 句话:发生了什么、业务影响是什么、应该做什么。阅读最多、最短的部分。
  2. 发现/事件描述:发现了什么、何时、何地。客观、有依据。
  3. 影响评估:哪些系统、哪些数据、哪些业务流程受到影响;可能造成的伤害。
  4. 证据:日志、屏幕截图、IOC、时间线。每项主张的基础。
  5. 根本原因:这怎么可能?
  6. 建议/改进:具体、优先、可操作的步骤。
  7. Attachments: Technical detail, raw data (anonymised).

术语:执行摘要是针对决策者的摘要,不含技术术语。业务影响是安全事件的财务/运营/声誉后果。风险程度是概率和影响的组合。行动项目是一项明确的任务,说明谁将在何时做什么。结果的可追溯性意味着每项主张都可以与证据联系起来。

按受众划分的报告表

观众

焦点

语言

人工智能的贡献

边界

管理员

业务影响、决策、成本

简单、无行话

从技术到抽象的转换

验证数字

技术团队

根本原因,修复步骤

技术性、精确性

配置、清单

验证准确性

法律/合规

法律义务、通知

正式、谨慎

草稿、标题提醒

法律必须批准

编辑

合规性、时间表

标准、齐全

不适合模板

你有法律责任

用户

该怎么办

简单、平静

临时通知草案

避免恐慌性语言

三个迷你箱子

案例 1 — 同一事件的三份报告。一名分析师解决了一起数据泄露案件,并向人工智能提供了他零散的技术笔记。 AI 生成三个版本:给工程师的 4 页技术报告(根本原因、补救步骤)、给管理层的半页执行摘要(受影响的记录数量、估计成本、3 个建议决策)以及给用户的冷静的 2 段草稿通知。分析师用原始证据验证三个版本中的每个数字和声明,并将法律纳入该过程。人工智能将三个单独的拼写缩短为分钟;分析师给出的准确性和认可。

案例 2 — 夸大风险的语言。对于中级漏洞,AI会写出夸大的执行摘要,例如“组织的所有数据都可能立即受到损害,有灾难风险”;而漏洞存在于内部网络中,访问权限有限,并被补偿性控制所包围。分析师将语言拉回到实际风险级别:“有限,内部网络,中等风险,建议计划修补。”教训:人工智能可以夸大或减轻风险语言;风险声明是根据证据和真实背景进行校准的。错误校准的报告会导致恐慌或疏忽。

案例3——无证据索赔。 AI 在事件报告中写下了以下句子:“攻击者很可能在里面呆了三周,并窃取了客户数据。”分析师寻找证据:没有显示停留时间的日志,也没有发现数据泄露的确凿证据。这是一项没有证据的指控,将在官方报告中产生法律后果。分析师根据证据更正了这句话:“首次访问日期标识为X;没有发现数据导出确凿证据,调查正在进行中。”教训:报告中的每项主张都有证据支持; “最有可能”不应与“已证实”混淆。

弱提示/强提示

弱提示:

写一份有关此事件的安全报告,使其令人印象深刻。 [备注]

这种“令人印象深刻”的说法是故意夸大其词,没有具体说明证据的受众和纪律,也没有要求验证。人工智能可以生成戏剧性但未经证实的文本。

强力提示:

您的角色:助理,负责起草向安全专家提交的报告。不要求你诚实;我会用证据来验证每一个说法。观众:[管理/技术/法律]。根据这些匿名笔记写一份报告草稿。规则:(1)仅依赖我提供的证据;请勿添加任何没有证据的主张,如果缺少,请写“[需要证据]”,(2) 夸大/低估风险语言;明确“可能/已证实/正在调查”(3) 作为执行摘要:发生了什么、业务影响、拟议的决策(3 项),(4) 对每项建议进行优先排序并使其具有可操作性。备注:【匿名贴】

强烈的意志规定了观众和证据的纪律,禁止夸大其词,强制执行“可能/已证实”的区别,将验证留给你。

可复制的提示模板

执行摘要模板为非技术经理编写以下技术发现的 4-5 句话摘要:(1) 发生了什么(没有行话),(2) 业务影响(什么流程/数据/成本),(3) 3 个建议的决策,(4) 紧迫性。不要夸大或使用恐慌语言;不要提供没有证据的数字,如果缺少,请写“[数字待验证]”。发现:[粘贴]

技术报告结构模板 将这些松散的注释放在标准技术报告标题中:发现、影响、证据、根本原因、建议、附件。在每项主张旁边,写下该主张所依据的证据;将未经证实的主张标记为“[需要证据]”。配件插入。备注:[粘贴]

风险语言口径模板审查以下报告句子:将每个风险陈述标记为“已证明/可能/正在调查/推测”并纠正夸大或低估的语言。标记没有证据支持的明确主张。句子:[粘贴]

受众适应模板为[目标受众:行政人员/法律人员/用户]重写以下技术报告:适当的语言和重点,适当的长度。不要改变内容的准确性,只需调整演示文稿即可。添加新的声明。报告:[粘贴]

常见错误

  • 没有证据就提出主张。官方报告中,每句话都附有证据; “最有可能”不应与“已证实”混淆。
  • 夸大/低估风险语言。夸大导致恐慌,夸大导致疏忽;风险是根据真实背景和证据进行校准的。
  • 一种语言,一种受众。向经理提供相同的技术报告是无效的;内容会适应受众,但准确性不会改变。
  • 不验证人工智能产生的数字。受影响记录的数量、成本和持续时间等数字具有法律后果;确认每一项。
  • 在报告中保留敏感数据。附件和证据应匿名;该报告在共享时也可能泄露数据。
提示:在撰写执行摘要时,问问自己:“经理能否在 30 秒内阅读此内容并理解他需要做什么?”如果答案是否定的,则该摘要过于技术性或过于模糊;重印人工智能,重点关注“业务影响和决策”。
注意:安全报告是正式且通常具有法律效力的文件。未经证实的主张、夸大的风险陈述或人工智能生成的草案中的数字不正确;这可能会导致错误投资、法律责任或声誉损害。在签署报告之前,每项索赔都会通过证据进行验证,必要时还需通过法律验证。

总之

报告是将检测到的威胁转化为行动的桥梁;一个被发现但解释不充分的发现是毫无价值的。同一事件以三种语言向三种受众描述:对经理的业务影响和决策、对技术团队的根本原因和修复、对法律的法律要求。人工智能构建分散的笔记,使其适应受众,简化语言并检查一致性 - 但它不负责准确性:它可以产生没有证据的声明、夸大的风险和虚假的数字。因此,每项主张都得到证实,风险语言得到校准,数字得到验证,“可能”与“已证实”分开,并在报告签署之前由专家(必要时为法律专家)确认。一切都是匿名的,包括附件。

应用任务

为案例研究或发现(匿名)准备松散的技术说明。使用“技术报告配置”模板创建技术报告,并使用“执行摘要”模板创建执行摘要。然后将“校准风险语言”模板应用于整个报告,将每个风险陈述标记为“已证实/可能/正在调查”;发现并纠正至少一项夸大或未经证实的说法。用原始证据验证每个数字。

清单

  • [ ] 我根据目标受众(行政/技术/法律)定制了该报告。
  • [ ] 我将每一个主张都与证据联系起来;我对没有证据的句子进行了标记并改正。
  • [ ] 我明确区分了“可能/已证实/正在调查”。
  • [ ] 我根据真实情况校准了风险语言;更正了夸大/轻描淡写的情况。
  • [ ] 我用原始证据验证了每个数字(注册数量、费用、持续时间)。
  • [ ] 我已匿名化敏感数据,包括附件和证据。
  • [ ] 在签署报告之前,如有必要,我已通过专家(法律)批准。