Filozofia blue-team-first: ce este și ce NU este acest curs
Din cursul AI pentru Securitate Cibernetică: SOC, Threat Hunting și Apărare Asistată de AI
Profesor AI integrat Exclusiv
Întreabă orice despre lecție și primești răspuns instant. Profesorul AI cunoaște conținutul cursului și te ajută să înveți mai eficient.
Uneltele moderne coboară dramatic bariera tehnică: o ipoteză despre cum ar arăta o tehnică de atac, care odată cerea ani de expertiză, este acum la un prompt distanță. Exact de aceea, singurul lucru care separă un profesionist de securitate de o anchetă penală nu mai este ce poate face, ci ce are voie să facă — și disciplina cu care rămâne acolo. Acest curs pornește din exact acea graniță și adoptă fără echivoc perspectiva apărătorului. Poziția noastră este blue-team-first: apărăm, detectăm, triajăm și răspundem — întotdeauna sub autorizare și în limitele legii, cu inteligența artificială ca multiplicator de forță pentru apărător, niciodată ca rețetă de atac.
Ce înseamnă „blue-team-first"
În terminologia securității cibernetice, echipele se împart conceptual în culori. Echipa albastră (blue team) este echipa de apărare: monitorizează, detectează, investighează și răspunde la amenințări. Echipa roșie (red team) emulează adversarul pentru a testa apărarea. Echipa violet (purple team) este colaborarea structurată dintre cele două, în care constatările ofensive se transformă imediat în îmbunătățiri defensive.
Acest curs adoptă explicit perspectiva apărătorului. Tot ce învățăm — de la corelarea evenimentelor într-un SOC (Security Operations Center), la threat hunting asistat de modele lingvistice, până la automatizarea triajului de alerte — servește scopul de a proteja o organizație. Inteligența artificială intră în ecuație ca multiplicator de forță pentru apărător: triază mai rapid mii de alerte, sumarizează contextul unei investigații, propune ipoteze de hunting, traduce un jurnal opac într-o narațiune lizibilă pentru un analist obosit la ora trei dimineața.
Blue-team-first nu înseamnă că ignorăm adversarul. Dimpotrivă: un apărător bun gândește ca un atacator. Diferența esențială este direcția intenției și a livrabilului. Studiem tehnicile adversariale ca taxonomie de detectat și blocat, nu ca rețetă de executat.
Ce NU este și NU oferă acest curs
Pentru a elimina orice ambiguitate, enumerăm explicit limitele. Acest curs:
- NU oferă rețete operaționale de atac. Nu vei primi pași reproductibili pentru a compromite un sistem.
- NU generează cod funcțional de malware, exploit-uri sau payload-uri ofensive.
- NU produce campanii de phishing, kit-uri de inginerie socială sau șabloane de momeală.
- NU învață ocolirea controalelor de securitate ale unor sisteme pe care nu le deții și nu ești autorizat să le testezi.
- NU constituie consultanță de securitate individualizată pentru organizația ta și nici consultanță juridică. Este un cadru educațional.
Această linie nu este o formalitate birocratică. Este granița dintre o profesie legitimă și o infracțiune. În modulele următoare vom vedea cum dreptul român și european tratează accesul neautorizat la sisteme informatice — și de ce documentul de autorizare este, literalmente, ceea ce te separă de o anchetă penală.
Distincția critică: threat intelligence vs. instrucțiuni de atac
Una dintre cele mai importante distincții pe care le va face un profesionist este între threat intelligence defensivă și instrucțiuni ofensive operaționale. Sunt lucruri profund diferite, chiar dacă uneori vorbesc despre aceleași tehnici.
Threat intelligence defensivă răspunde la întrebarea: „Cum recunosc, în loguri și telemetrie, că acest tip de tehnică a fost folosit împotriva mea?" Este descriptivă, orientată spre detecție, indicatori și contramăsuri. Instrucțiunile de atac răspund la o întrebare complet diferită: „Cum execut eu această tehnică împotriva unei ținte?" Acest curs locuiește exclusiv în primul registru.
Să luăm un exemplu conceptual, fără niciun detaliu operațional. O tehnică precum exfiltrarea de date printr-un canal acoperit poate fi discutată în două moduri radical diferite:
| Registru | Întrebare la care răspunde | Livrabil tipic | Statut în acest curs |
|---|---|---|---|
| Threat intelligence defensivă | Ce semnături și anomalii trădează exfiltrarea? | Reguli de detecție, ipoteze de hunting, baseline-uri | Permis și încurajat |
| Instrucțiuni ofensive | Cum construiesc și operez canalul de exfiltrare? | Tooling, comenzi, pași reproductibili | Interzis, în afara scopului |
Vom discuta indicatorii, telemetria și logica de detecție. Nu vom discuta niciodată cum se construiește unealta ofensivă. Această disciplină nu este pedanterie: este modul în care un profesionist matur își menține integritatea și statutul legal.
Inteligența artificială în apărare: oportunitate și risc dublu
Modelele moderne — GPT-5.5, Claude Opus 4.8, Gemini 3.1 Pro — schimbă economia muncii de SOC. Un analist poate cere unui model să sumarizeze o investigație de zeci de evenimente, să propună un drum de triaj, să traducă o regulă dintr-un limbaj de interogare în altul, sau să genereze ipoteze de threat hunting plecând de la o tehnică din taxonomie.
Dar aici apare un paradox pe care întreg cursul îl tratează cu seriozitate: aceleași modele care apără pot fi întoarse împotriva apărării. De aceea cadrele de referință pe care le folosim includ explicit riscurile asupra sistemelor AI:
- MITRE ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems) este taxonomia tacticilor și tehnicilor adversariale împotriva sistemelor de învățare automată. O folosim ca pe un MITRE ATT&CK al lumii AI: ce să detectăm și să aperăm la nivelul propriilor noastre modele.
- OWASP Top 10 for LLM Applications (ediția 2025) catalogă riscurile aplicațiilor bazate pe modele lingvistice — de la prompt injection la scurgeri de date sensibile prin output. Pentru un SOC care adoptă AI, aceasta este harta vulnerabilităților propriei unelte.
- NIST AI RMF (AI Risk Management Framework) oferă structura de management al riscului: funcțiile Govern, Map, Measure, Manage. Este liantul care leagă deciziile tehnice de guvernanța organizațională.
Observă pattern-ul: niciuna dintre aceste surse nu este o colecție de tehnici ofensive. Toate sunt cadre defensive și de management al riscului. Acesta este ADN-ul cursului.
Principiul human-in-the-loop
Un pilon non-negociabil al apărării asistate de AI este human-in-the-loop: modelul propune, omul dispune. Inteligența artificială într-un SOC nu este un agent autonom care ia decizii de izolare a unei gazde sau de blocare a unui cont fără supraveghere. Este un asistent care:
- Reduce volumul cognitiv — sumarizează, corelează, prioritizează.
- Propune ipoteze și pași — pe care analistul îi validează.
- Documentează — generează narațiunea investigației pentru raport.
Decizia finală cu impact — escaladare, izolare, notificare legală — rămâne la un profesionist responsabil. Acest principiu nu este doar bună practică operațională; este și o cerință de guvernanță reflectată în cadrele de risc, pentru că un model poate halucina, poate fi manipulat prin date de intrare ostile sau poate propaga o eroare la scară.
Cum se poziționează acest curs față de cursurile vecine
Pentru a evita confuzia, clarificăm explicit cum se deosebește acest curs de altele din platformă care ating subiecte adiacente:
- Cursul de guvernanță, etică și EU AI Act operează la nivelul stratului de politică — reglementare, conformitate organizațională, obligații sub Actul UE privind inteligența artificială. Este complementar, dar nu este SOC operațional.
- Cursul despre securizarea agenților open-source este un niche de dezvoltare: cum construiești și întărești agenți AI în cod. Util, dar focalizat pe inginerie, nu pe operațiuni de apărare.
- Cursul de conștientizare a deepfake-urilor este o introducere non-tehnică, pentru angajați, despre recunoașterea conținutului sintetic. Adresează un public larg, nu profesioniști de securitate.
Aici, în schimb, suntem în SOC operațional hands-on pentru profesioniști de securitate: telemetrie, detecție, triaj, threat hunting, răspuns autorizat — toate asistate de AI și toate sub cadrul legal pe care îl construim în acest modul.
Disciplina datelor: sintetic, niciodată real
O regulă tehnică ce decurge direct din etică: în toate laboratoarele și exemplele acestui curs folosim date sintetice. Niciodată chei reale, credențiale reale, date cu caracter personal reale ale unor terți, sau telemetrie extrasă din producția unei organizații fără temei. Atunci când ilustrăm un jurnal, o alertă sau un artefact, acesta este fabricat pentru scopul didactic.
Această disciplină are două motive. Primul este legal: manipularea de date reale poate atrage obligații GDPR și riscuri de scurgere. Al doilea este pedagogic: datele sintetice permit exemple curate, reproductibile, fără zgomotul și riscul datelor de producție.
Maturitatea profesională: de la „pot" la „am voie"
Există o diferență de maturitate între întrebarea tehnică „pot să fac asta?" și întrebarea profesională „am voie să fac asta?". Un începător se entuziasmează de prima; un profesionist se ghidează după a doua. Capacitatea tehnică nu conferă niciodată permisiune legală. Faptul că un model AI poate genera, în câteva secunde, o ipoteză plauzibilă despre cum ar arăta o tehnică de evaziune nu îți dă dreptul să o testezi pe un sistem care nu îți aparține.
Această distincție definește identitatea apărătorului matur. El nu se măsoară după ce poate face, ci după disciplina cu care rămâne în interiorul a ceea ce are voie să facă. În contextul AI, distincția devine și mai importantă, fiindcă uneltele moderne coboară dramatic bariera tehnică: lucruri care odată cereau ani de expertiză sunt acum la un prompt distanță. Tocmai de aceea bariera etică și legală trebuie să crească pe măsură ce bariera tehnică scade. Cu cât unealta este mai puternică, cu atât responsabilitatea profesionistului care o mânuiește este mai mare.
Cele trei registre ale unei discuții despre o tehnică
Pentru a opera cu precizie, propunem un model mental cu trei registre în care poate fi discutată orice tehnică adversarială. Internalizarea lui te ajută să recunoști instantaneu când o conversație alunecă din zona permisă în cea interzisă.
- Registrul taxonomic — Ce este această tehnică și unde se încadrează? Aici descriem categoria, tactica, obiectivul adversarului. Este limbajul taxonomiilor precum MITRE ATT&CK și MITRE ATLAS. Complet permis.
- Registrul defensiv — Cum o detectez și cum mă apăr? Aici discutăm telemetria relevantă, indicatorii, logica regulilor de detecție, ipotezele de hunting și contramăsurile. Inima acestui curs. Permis și încurajat.
- Registrul operațional-ofensiv — Cum o execut împotriva unei ținte? Aici ar intra tooling-ul, comenzile reproductibile, payload-urile. Interzis în acest curs, indiferent de context.
Un profesionist matur poate naviga liber între primele două registre și se oprește ferm la granița celui de-al treilea. Atunci când un coleg, un client sau chiar un model AI împinge conversația spre registrul operațional-ofensiv, răspunsul corect nu este o rețetă, ci o redirecționare spre apărare: „Nu construim asta; hai să discutăm cum o detectăm și cum o blocăm."
De ce AI-ul amplifică și riscul, nu doar productivitatea
Adoptarea modelelor în SOC nu este neutră din punct de vedere al riscului. Pe lângă faptul că aceleași modele pot fi manipulate (subiect tratat prin OWASP Top 10 for LLM și MITRE ATLAS), există un risc mai subtil: automatizarea încrederii. Când un model sumarizează o investigație cu un ton sigur și articulat, analistul obosit este tentat să accepte concluzia fără verificare. Un model poate halucina un indicator, poate atribui greșit o tehnică sau poate omite un detaliu critic — toate cu aceeași fluență lingvistică cu care ar fi spus adevărul.
De aceea, în acest curs, AI-ul este tratat ca un coleg junior briliant, dar care trebuie verificat: rapid, util, capabil să-ți economisească ore, dar niciodată o sursă de adevăr necontrolată. Fiecare concluzie cu impact se validează împotriva telemetriei brute. Aceasta nu este neîncredere în tehnologie; este igienă profesională, și este exact ce face human-in-the-loop operațional, nu doar declarativ.
Contractul de scop, pe scurt
Înainte de a merge mai departe, internalizează acest contract:
- Suntem apărători. Învățăm să detectăm și să răspundem, nu să atacăm.
- Tehnicile adversariale sunt studiate ca taxonomie de detectat, nu ca rețete.
- Orice activitate care atinge un sistem real cere autorizare scrisă (subiectul Modulului 1).
- Human-in-the-loop guvernează deciziile asistate de AI.
- Folosim date sintetice; cadrul este educațional, nu consultanță.
Cu acest contract înțeles, teoria devine insuficientă: ce anume, pe hârtie, te transformă din intrus în apărător legitim? Lecția următoare coboară în fundamentul juridic și procedural care face operațional tot ce urmează — autorizarea scrisă, Rules of Engagement și granița legală exactă dintre apărarea legitimă și infracțiune. Fiecare modul de după se sprijină pe această temelie: fără ea, nicio tehnică de detecție asistată de AI nu are voie să atingă un sistem real.
Ce descrie cel mai exact poziția „blue-team-first" adoptată de acest curs?
Ți-a plăcut? Așa arată toate cele 24 lecții.
Ai citit o lecție completă, exact cum apare în platformă. Îți iei cont în mai puțin de un minut și alegi varianta potrivită pentru tine:
Urmează în curs
Deblochează toate cele 24 lecțiiTot ce înveți în acest curs
1 Modul 0 — Cadru legal și etic OBLIGATORIU: blue-team-first 3 lecții
- Filozofia blue-team-first: ce este și ce NU este acest curs O citești acum 50 min
- Autorizare scrisă, Rules of Engagement și scope contractual 52 min
- Dreptul RO și UE: accesul neautorizat ca infracțiune, GDPR în operațiuni de securitate 54 min
2 Peisajul amenințărilor AI 2026: threat intelligence pentru apărători 2 lecții
- Cum folosesc atacatorii AI în 2026: taxonomie de threat intelligence (fără rețete) 52 min
- MITRE ATLAS ca taxonomie de amenințări adversariale AI 54 min
3 AI în SOC: triaj de alerte, reducerea zgomotului și enrichment 3 lecții
- Triajul de alerte cu AI: de la alert fatigue la prioritizare inteligentă 52 min
- Enrichment și context: cum AI îmbogățește alertele pentru decizii rapide 50 min
- Studii de caz: arhitecturi reale de AI SOC și unde greșesc 50 min
4 Threat hunting asistat de AI 2 lecții
- Formularea de ipoteze de hunting cu AI și modelul de threat hunting 52 min
- Interogări în limbaj natural și detecția de pattern-uri la scară 52 min
5 Analiză de loguri și detecție de anomalii cu AI 3 lecții
- Analiza de loguri la scară cu AI: parsing, normalizare și sumarizare 50 min
- Detecția de anomalii și baseline-uri comportamentale (UEBA) 52 min
- Integrarea AI cu SIEM și corelarea de semnale între surse 50 min
6 Analiză defensivă de malware în sandbox izolat 2 lecții
- Detonare controlată în sandbox izolat: principii și igienă de laborator 52 min
- Extragerea de indicatori (IOC) și clasificare asistată de AI 50 min
7 Securitatea aplicațiilor LLM (apărare): OWASP LLM Top 10 și MITRE ATLAS 2 lecții
- OWASP Top 10 for LLM Applications 2025: harta completă a apărătorului 54 min
- Detecția și mitigarea prompt injection, RAG abuse și data exfiltration 54 min
8 Automatizare SOC și SOAR cu AI 2 lecții
- SOAR și playbooks de răspuns: orchestrare cu human-in-the-loop 52 min
- Acțiuni de răspuns asistate, gardiene și guvernanța automatizării 50 min
9 Adversary emulation AUTORIZAT (red-team defensiv) 2 lecții
- Scoping, ROE și planificarea unei emulări de adversar autorizate 52 min
- Raportare responsabilă și remediere fără capabilități ofensive 50 min
10 Proiect capstone: pipeline detecție → triaj → răspuns în laborator autorizat 2 lecții
- Proiectarea laboratorului autorizat și a pipeline-ului de detecție cu date sintetice 52 min
- Triaj, răspuns asistat și raportarea finală a capstone-ului 52 min
11 Apendice — Resurse oficiale, actualizări 2026 și trasee de învățare 1 lecții
- Resurse oficiale, actualizări 2026 și trasee de învățare 42 min
Tot ce ai nevoie ca să înveți eficient
Quiz-uri interactive
Verifică-ți cunoștințele la finalul fiecărei lecții cu quiz-uri cu scor și feedback.
Notițe personale
Salvează notițe pe fiecare lecție, accesibile oricând din dashboard.
Recapitulări programate
Revii la lecții exact când e nevoie, la intervalele potrivite — reții pe termen lung.
Progres & Realizări
Urmărește progresul, deblochează achievement-uri și vizualizează ce ai învățat.
Bookmark-uri
Salvează lecțiile importante și găsește-le instant când ai nevoie.
Întrebări & Răspunsuri
Pune întrebări direct pe lecție și primește răspunsuri de la echipa noastră.
Bun de știut înainte să începi
Cum primesc acces la curs?
Prima lecție o citești integral gratuit, chiar pe această pagină — fără cont. Pentru restul cursului îți creezi cont, alegi abonamentul potrivit — curs individual sau pachet — și primești acces imediat după confirmarea plății. Totul se întâmplă 100% online.
Pot anula abonamentul oricând?
Da. Anulezi oricând, direct din contul tău, în câteva click-uri. Accesul rămâne activ până la finalul perioadei deja plătite.
Ce include abonamentul pentru acest curs?
Toate cele 24 lecții din curs, quiz-uri interactive, profesorul AI integrat în fiecare lecție (selectezi orice pasaj și ți-l explică pe loc), notițe personale, progres salvat automat și actualizări de conținut incluse.
Există un program fix de învățare?
Nu. Înveți în ritmul tău, de pe orice dispozitiv. Lecțiile sunt structurate pas cu pas, iar platforma îți salvează automat progresul, ca să poți continua oricând de unde ai rămas.
Pregătit să deblochezi tot conținutul?
Doar acest curs — 249 lei + TVA / lună — sau toate cele 25 cursuri IT Pro, cu trasee și Profesor AI complet, în pachetul de 1.999 lei + TVA / lună.
