MI drošība

MI drošības konsultācijas

Uzvednes ievadīšana, datu noplūde caur modeļa izvadi, rīku ļaunprātīga izmantošana un saindēta izgūšana nav parasto tīmekļa ievainojamību paveidi. Veidojam draudu modeli tieši MI sistēmām un projektējam arhitektūru un kontroles, kas ierobežo atrasto.

Biznesa problēma

Uzticības robeža pārbīdījās, un neviens to nepārzīmēja

Parastās lietotnēs dati un norādījumi ir nodalīti. Sistēmās ap valodas modeļiem tie pienāk pa vienu kanālu, tāpēc jebkurš saturs, ko modelis lasa, potenciāli ir norādījums. Jau šī viena īpašība lauž pieņēmumus visā drošības modelī: dokuments, tīmekļa lapa, vēstule vai atbalsta pieteikums var nest norādījumu, kuram modelis sekos. Pievienojiet rīkus un piekļuvi sistēmām, un sekas vairs nebūs nepareiza atbilde, bet darbība.

Ko mēs darām

Modelēt draudus un ierobežot ar uzbūvi

Noskaidrojam, kas kļūtu par uzbrucēja mērķi un ko viņš iegūtu, un pēc tam projektējam tā, lai sasniedzamais kaitējums būtu ierobežots neatkarīgi no modeļa uzvedības. Tas nozīmē mazākās nepieciešamās rīku tiesības, pārbaudītus izsaukumus, attieksmi pret atrasto saturu kā pret neuzticamiem datiem, apstiprinājuma punktus pie būtiskām darbībām un izvades kontroli tur, kur modeļa teksts nonāk citā sistēmā. Tāpat nosakām, ko reģistrēt, jo ierobežošana bez atklāšanas ir puse kontroles.

MI drošības konsultācijas

Kompetences

  • MI draudu modelēšana

  • Valodas modeļu drošības arhitektūra

  • Aģentu drošības arhitektūra

  • MI riska novērtējums

  • Uzvednes ievadīšanas risks

  • Datu noplūdes novērtējums

  • MI piegādes ķēdes risks

  • Droša MI arhitektūra

Biežākie lietojumi

Biežākie lietojumi

  • Izveidot draudu modeli MI lietotnei pirms tās nonākšanas ražošanā.
  • Noteikt drošu atsauces arhitektūru, pēc kuras veido citas komandas.
  • Novērtēt esošu asistentu, kam ir piekļuve sistēmām, ko neviens nav pārbaudījis.
  • Definēt, kas piegādātājam jāpierāda, lai viņa MI funkcija tiktu apstiprināta.

Kā mēs strādājam

Kā mēs strādājam

  1. Draudu modelis

    Noskaidrot, kas kļūtu par uzbrucēja mērķi un ko viņš iegūtu, tam piekļūstot.

  2. Testēšana

    Pretinieciska testēšana pret reālistisku ļaunprātīgu izmantošanu, nevis zināmu virkņu saraksts.

  3. Ziņojums

    Atradumi ar atkārtošanas soļiem, smagumu un labojumu, sakārtoti pēc izmantojamības.

  4. Atkārtota pārbaude

    Pārliecināties, ka labojumi turas, un atstāt testus, lai regresijas kļūtu redzamas.

Tehnoloģijas

Tehnoloģijas

  • OWASP LLM Top 10
  • MITRE ATLAS
  • Garak
  • Burp Suite
  • ISO/IEC 27001

Drošība un pārvaldība

Drošība un pārvaldība

Testēšana tiek atļauta rakstiski, ierobežota ar saskaņotiem mērķiem un pēc noklusējuma veikta neražošanas vidē, ja vien jūs nelemjat citādi. Atradumi tiek uzskatīti par konfidenciāliem un atklāti jums agrāk nekā jebkuram citam. Nekas netiek saglabāts ārpus darbu robežām, izņemot ziņojumu un regresijas testus, kurus lūdzāt atstāt.

Sadarbības modeļi

Sadarbības modeļi

MI konsultācijas

Pieredzējuši konsultanti sniedz ieteikumus par stratēģiju, arhitektūru, novērtēšanu un transformāciju.

MI projekts

Uzņemamies atbildību par definēta MI risinājuma projektēšanu un piegādi.

Pārvaldīts MI

Mēs ekspluatējam, uzraugām un nepārtraukti uzlabojam ražošanas MI sistēmas.

Kāpēc TeamExtension.ai

Arhitektūra ir vienīgā noturīgā kontrole

Filtri un aizsargmehānismi ir vajadzīgi, un kādreiz tie tiks apieti. Noturīgās kontroles ir arhitektūras: ko sistēmai atļauts sasniegt, ko tā tur var darīt un kas prasa cilvēku. Projektējam no šī pieņēmuma, tāpēc mūsu ieteikumi biežāk ir par tiesībām un robežām nekā par atklāšanas noteikumiem.

Atlasītie klienti

Biežāk uzdotie jautājumi

Biežāk uzdotie jautājumi

Vai uzvednes ievadīšanas problēmu var atrisināt?
Novērst nevar. To mazina ar arhitektūru: visu atrasto saturu uzskatīt par neuzticamu, šauri ierobežot rīkus, būtiskas darbības likt aiz apstiprinājuma un projektēt tā, lai veiksmīga ievadīšana sasniegtu kaut ko ierobežotu. Kas sola pilnīgu novēršanu, pārdod filtru.
Vai to aptver mūsu pašreizējie ielaušanās testi?
Tikai daļēji. Parastā testēšana aptver lietotnes virsmu ap modeli. Tā parasti neaptver ievadīšanu caur atrasto saturu, noplūdi caur modeļa izvadi vai rīku ļaunprātīgu izmantošanu, jo tās nav parastās ievainojamību klases.
Kurš atradums sastopams visbiežāk?
Pārāk plašas rīku tiesības. Sistēmām izstrādes laikā tiek dota plaša piekļuve, jo tā ir ērti, un šis apjoms nekad netiek sašaurināts pirms ražošanas. Parasti tas ir arī lētākais atradums, ko salabot.
Kā tas sader ar mūsu drošības dienestu?
Tas to paplašina. Strādājam ar jūsu drošības komandu, nevis apejot to, un rezultātam jākļūst par viņu standartu, nevis par mūsu ziņojumu. Tur, kur viņiem trūkst MI dziļuma, mēs to audzējam kopā ar viņiem.

Pārrunājiet savu MI iniciatīvu

Modelējiet draudus MI sistēmām un projektējiet arhitektūru, kontroles un robežas, kas ierobežo to risku.