TI turvalisus

TI turvalisuse nõustamine

Viipesisestus, andmeleke mudeli väljundi kaudu, tööriistade kuritarvitamine ja mürgitatud otsing ei ole tavapäraste veebiturvaaukude variandid. Koostame ohumudeli just TI süsteemidele ja kavandame arhitektuuri ja kontrollid, mis leitut piiravad.

Ärivajadus

Usalduspiir nihkus ja keegi ei joonistanud seda ümber

Tavalistes rakendustes on andmed ja juhised eraldi. Keelemudelite ümber ehitatud süsteemides saabuvad need sama kanali kaudu, seega iga sisu, mida mudel loeb, on potentsiaalselt juhis. Juba see üks omadus lõhub eeldused kogu turvamudelis: dokument, veebileht, kiri või tugitaotlus võib kanda juhist, mida mudel järgib. Lisage tööriistad ja juurdepääs süsteemidele, ja tagajärg pole enam vale vastus, vaid toiming.

Millega tegeleme

Modelleerida ohud ja piirata ülesehitusega

Selgitame välja, mis oleks ründaja sihtmärk ja mida ta võidaks, ning kavandame seejärel nii, et saavutatav kahju oleks piiratud sõltumata mudeli käitumisest. See tähendab minimaalseid vajalikke tööriistaõigusi, kontrollitud kutseid, suhtumist leitud sisusse kui ebausaldusväärsetesse andmetesse, kinnituspunkte oluliste toimingute juures ja väljundikontrolli seal, kus mudeli tekst jõuab teise süsteemi. Samuti määrame, mida logida, sest piiramine ilma tuvastamiseta on pool kontrolli.

TI turvalisuse nõustamine

Pädevused

  • TI ohumodelleerimine

  • Keelemudelite turbearhitektuur

  • Agentide turbearhitektuur

  • TI riskihindamine

  • Viipesisestuse risk

  • Andmelekke hindamine

  • TI tarneahela risk

  • Turvaline TI arhitektuur

Levinud kasutusjuhud

Levinud kasutusjuhud

  • Koostada ohumudel TI rakendusele enne selle tootmisse jõudmist.
  • Kehtestada turvaline etalonarhitektuur, mille järgi teised meeskonnad ehitavad.
  • Hinnata olemasolevat assistenti, kellel on juurdepääs süsteemidele, mida keegi pole üle vaadanud.
  • Määratleda, mida tarnija peab tõendama, enne kui tema TI funktsioon heaks kiidetakse.

Kuidas me töötame

Kuidas me töötame

  1. Ohumudel

    Selgitada välja, mis oleks ründaja sihtmärk ja mida ta selleni jõudes võidaks.

  2. Testimine

    Vastandlik testimine realistliku kuritarvituse vastu, mitte teadaolevate stringide loend.

  3. Aruanne

    Leiud koos taasesitussammude, raskusastme ja parandusega, järjestatud ärakasutatavuse järgi.

  4. Kordustestimine

    Veenduda, et parandused peavad, ja jätta testid, et regressioonid muutuksid nähtavaks.

Tehnoloogia

Tehnoloogia

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

Turvalisus ja juhtimine

Turvalisus ja juhtimine

Testimist lubatakse kirjalikult, see piiratakse kokkulepitud sihtmärkidega ja vaikimisi tehakse mittetootmiskeskkonnas, kui te ei otsusta teisiti. Leide käsitletakse konfidentsiaalsena ja avaldatakse teile enne kedagi teist. Midagi ei säilitata väljaspool tööde piire peale aruande ja regressioonitestide, mida palusite alles jätta.

Koostöömudelid

Koostöömudelid

TI nõustamine

Kogenud konsultandid annavad soovitusi strateegia, arhitektuuri, hindamise ja ümberkujundamise kohta.

TI projekt

Võtame vastutuse määratletud TI lahenduse projekteerimise ja tarnimise eest.

Hallatav TI

Käitame, jälgime ja täiustame pidevalt tootmises olevaid TI süsteeme.

Miks TeamExtension.ai

Arhitektuur on ainus püsiv kontroll

Filtrid ja kaitsemehhanismid on vajalikud ja kunagi neist mööda minnakse. Püsivad kontrollid on arhitektuurilised: milleni süsteemil on lubatud ulatuda, mida ta seal teha saab ja mis nõuab inimest. Kavandame sellest eeldusest, seetõttu on meie soovitused sagedamini õiguste ja piiride, mitte tuvastusreeglite kohta.

Valitud kliendid

Korduma kippuvad küsimused

Korduma kippuvad küsimused

Kas viipesisestuse probleemi saab lahendada?
Kõrvaldada ei saa. Seda leevendatakse arhitektuuriga: pidada kogu leitud sisu ebausaldusväärseks, piirata tööriistu kitsalt, panna olulised toimingud kinnituse taha ja kavandada nii, et edukas sisestus jõuaks millegi piiratuni. Kes lubab täielikku ennetamist, müüb filtrit.
Kas meie praegused läbistustestid katavad seda?
Ainult osaliselt. Tavaline testimine katab rakenduse pinna mudeli ümber. See tavaliselt ei kata sisestust leitud sisu kaudu, leket mudeli väljundi kaudu ega tööriistade kuritarvitamist, sest need pole tavapärased turvaaukude klassid.
Milline leid esineb kõige sagedamini?
Liiga laiad tööriistaõigused. Süsteemidele antakse arenduse ajal lai juurdepääs, sest see on mugav, ja seda ulatust ei kitsendata enne tootmist kunagi. Tavaliselt on see ka odavaim leid parandada.
Kuidas see sobitub meie turvateenistusega?
See laiendab seda. Töötame teie turvameeskonnaga, mitte neist mööda, ja tulemus peaks saama nende standardiks, mitte meie aruandeks. Seal, kus neil TI süvateadmisi napib, kasvatame seda koos nendega.

Arutage oma TI algatust

Modelleerige ohud TI süsteemidele ja kavandage arhitektuur, kontrollid ja piirid, mis nende riski piiravad.