DI saugumas

DI saugumo testavimas

Įprastas programų testavimas apima paviršių aplink modelį ir ties tuo sustoja. Mes tikriname visą sistemą dėl užklausų įterpimo, duomenų nutekėjimo, piktnaudžiavimo įrankiais ir užnuodytos paieškos.

Verslo problema

Jūsų dabartinis testavimas to neapima

Įsilaužimo testas randa įterpimą parametre, o ne nurodymus, įdėtus į dokumentą, kurį asistentas perskaitys vėliau. Jis tikrina autorizaciją galiniuose taškuose, o ne tai, ar modelį galima įtikinti pasinaudoti įrankiu kito vardu. Tai kitos pažeidžiamumų klasės, ir jų neapima apimtis, kurią jau perkate.

Ką darome

Tikrinti prieš realistišką piktnaudžiavimą

Dirbame nuo grėsmių modelio, o ne nuo varnelių sąrašo: ko norėtų užpuolikas ir ką sistema padaro pasiekiama. Testavimas apima įterpimą per kiekvieną turinio kelią, kurį modelis gali perskaityti, nutekėjimą per išvestį, piktnaudžiavimą įrankiais ir teisių didinimą, taip pat paieškos užnuodijimą. Radiniai pateikiami su atkūrimo žingsniais, sunkumu ir pataisymu, surikiuoti pagal išnaudojamumą, o pašalinus tikriname pakartotinai ir paliekame testus pas jus.

DI saugumo testavimas

Kompetencijos

  • Užklausų įterpimo testavimas

  • Apribojimų apėjimo testavimas

  • DI duomenų nutekėjimo testavimas

  • Agentų saugumo testavimas

  • Paieškos užnuodijimo testavimas

  • Piktnaudžiavimo įrankiais testavimas

Dažniausi panaudojimo atvejai

Dažniausi panaudojimo atvejai

  • Patikrinti DI programą prieš jai išeinant į gamybą ar pas klientą.
  • Įvertinti asistentą, kuris jau turi prieigą prie sistemų ir kurio niekas netikrino.
  • Gauti atlikto testavimo patvirtinimą kliento saugumo klausimynui ar auditoriui.
  • Įsitikinti, kad po incidento pridėti apsauginiai mechanizmai iš tiesų laikosi.

Kaip dirbame

Kaip dirbame

  1. Grėsmių modelis

    Nustatyti, kas taptų užpuoliko taikiniu ir ką jis laimėtų, iki jo prisikasęs.

  2. Testavimas

    Priešiškas testavimas prieš realistišką piktnaudžiavimą, o ne žinomų eilučių sąrašas.

  3. Ataskaita

    Radiniai su atkūrimo žingsniais, sunkumu ir pataisymu, surikiuoti pagal išnaudojamumą.

  4. Pakartotinis tikrinimas

    Įsitikinti, kad pataisymai laikosi, ir palikti testus, kad regresijos taptų matomos.

Technologijos

Technologijos

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

Saugumas ir valdysena

Saugumas ir valdysena

Testavimas leidžiamas raštu, apribojamas sutartais taikiniais ir pagal numatytuosius nustatymus vykdomas ne gamybinėje aplinkoje, jei nenusprendžiate kitaip. Radiniai laikomi konfidencialiais ir atskleidžiami jums anksčiau nei bet kam kitam. Nieko nesaugoma už darbų ribų, išskyrus ataskaitą ir regresijos testus, kuriuos prašėte palikti.

Bendradarbiavimo modeliai

Bendradarbiavimo modeliai

DI konsultacijos

Patyrę konsultantai teikia rekomendacijas dėl strategijos, architektūros, vertinimo ir transformacijos.

DI projektas

Prisiimame atsakomybę už apibrėžto DI sprendimo projektavimą ir pristatymą.

Valdomas DI

Eksploatuojame, stebime ir nuolat tobuliname gamybines DI sistemas.

Kodėl TeamExtension.ai

Tikriname sistemą, o ne modelį

Modelio paties savaime atakos paviršius ribotas. Rizika kyla iš to, prie ko jis prijungtas, todėl testavimas turi apimti įrankius, paiešką ir teises. Kadangi kuriame tokias sistemas, žinome, kur jų siūlės.

Atrinkti klientai

Dažniausiai užduodami klausimai

Dažniausiai užduodami klausimai

Kuo tai skiriasi nuo įsilaužimo testo?
Jis nukreiptas į DI būdingas klases: nurodymai rastame turinyje, nutekėjimas per išvestį, piktnaudžiavimas įrankiais, paieškos užnuodijimas. Įprastas testavimas lieka reikalingas aplinkinei programai; šis apima tai, ko jis neapima.
Ar testuojate gamybinėje aplinkoje?
Pagal numatytuosius nustatymus reprezentatyvioje ne gamybinėje aplinkoje. Testavimas gamyboje atliekamas tik gavus aiškų rašytinį leidimą ir siauroje apimtyje.
Ką gauname?
Ataskaitą su atkūrimo žingsniais, sunkumu ir pašalinimo būdu kiekvienam radiniui, surikiuotą pagal išnaudojamumą, ir pačius testus, kad regresijos pasirodytų jūsų konvejeryje.
Kiek trunka vertinimas?
Nuo dviejų iki keturių savaičių vienai programai, priklausomai nuo įrankių ir turinio šaltinių, į kuriuos ji kreipiasi, skaičiaus, plius pakartotinė patikra po pašalinimo.

Aptarkite savo DI iniciatyvą

Tikrinkite DI programas dėl gedimų, kurių įprastas programų testavimas neapima.