AI-beveiliging
Advies over AI-beveiliging
Prompt-injectie, datalekken via modeluitvoer, misbruik van tools en vergiftigd ophalen zijn geen varianten van bekende webkwetsbaarheden. Wij modelleren de dreigingen van AI-systemen specifiek en ontwerpen de architectuur en maatregelen die inperken wat we vinden.
Het zakelijke vraagstuk
De vertrouwensgrens verschoof en niemand trok hem opnieuw
In gewone applicaties zijn data en instructies gescheiden. In systemen rond taalmodellen komen ze via hetzelfde kanaal binnen, dus elke inhoud die het model leest is potentieel een instructie. Die ene eigenschap breekt aannames in het hele beveiligingsmodel: een document, een webpagina, een e-mail of een supportmelding kan een instructie bevatten die het model opvolgt. Voeg tools en systeemtoegang toe, en het gevolg is niet langer een fout antwoord maar een handeling.
Wat we doen
Dreigingen modelleren en dan begrenzen door ontwerp
We stellen vast waar een aanvaller op zou mikken en wat hij daarmee wint, en ontwerpen vervolgens zo dat de bereikbare schade begrensd blijft ongeacht of het model zich gedraagt. Dat betekent tools met minimale rechten, gevalideerde aanroepen, opgehaalde inhoud als niet-vertrouwde data behandelen, goedkeuringsmomenten bij ingrijpende acties, en uitvoercontroles waar modeltekst een ander systeem bereikt. We leggen ook vast wat gelogd moet worden, want inperken zonder detecteren is een halve maatregel.
Advies over AI-beveiliging
Expertise
-
Dreigingsmodellering voor AI
-
Beveiligingsarchitectuur voor LLM's
-
Beveiligingsarchitectuur voor agents
-
AI-risicobeoordeling
-
Risico van prompt-injectie
-
Beoordeling van datalekken
-
Ketenrisico bij AI
-
Veilige AI-architectuur
Veelvoorkomende toepassingen
Veelvoorkomende toepassingen
- Dreigingen van een AI-toepassing modelleren voordat ze naar productie gaat.
- Een veilige referentiearchitectuur neerzetten waar andere teams op bouwen.
- Een bestaande assistent beoordelen met systeemtoegang die niemand heeft nagekeken.
- Vastleggen wat een leverancier moet aantonen voordat zijn AI-functie wordt goedgekeurd.
Hoe we leveren
Hoe we leveren
-
Dreigingen modelleren
Vaststellen waar een aanvaller op zou mikken en wat hij daarmee zou winnen.
-
Testen
Adversarieel testen tegen realistisch misbruik, niet tegen een lijst bekende tekenreeksen.
-
Rapporteren
Bevindingen met reproductiestappen, ernst en oplossing, gerangschikt naar misbruikbaarheid.
-
Hertesten
Nagaan of de oplossingen standhouden en de tests achterlaten zodat regressies opvallen.
Technologie
Technologie
- OWASP LLM Top 10
- MITRE ATLAS
- Garak
- Burp Suite
- ISO/IEC 27001
Beveiliging en governance
Beveiliging en governance
Tests worden schriftelijk geautoriseerd, afgebakend tot afgesproken doelen en uitgevoerd op een niet-productieomgeving tenzij u anders beslist. Bevindingen worden vertrouwelijk behandeld en eerst aan u gemeld. Er wordt niets bewaard na afloop, behalve het rapport en de regressietests die u ons hebt gevraagd achter te laten.
Samenwerkingsmodellen
Samenwerkingsmodellen
AI-advies
Ervaren consultants leveren strategie, architectuur, beoordeling en begeleiding bij verandering.
AI-project
Wij nemen de verantwoordelijkheid voor het ontwerpen en opleveren van een afgebakende AI-oplossing.
Beheerde AI
Wij beheren, bewaken en verbeteren doorlopend AI-systemen in productie.
Waarom TeamExtension.ai
Architectuur is de enige duurzame maatregel
Filters en guardrails zijn nuttig en worden uiteindelijk omzeild. De maatregelen die standhouden zijn architectonisch: waar het systeem bij mag, wat het daar mag doen, en wat een mens vereist. We ontwerpen vanuit die premisse, en daarom gaan onze aanbevelingen eerder over rechten en grenzen dan over detectieregels.
Geselecteerde klanten
Veelgestelde vragen
Veelgestelde vragen
Is prompt-injectie op te lossen?
Dekken onze bestaande pentests dit af?
Wat is de meest voorkomende bevinding?
Hoe past dit bij onze bestaande beveiligingsfunctie?
Gerelateerde expertise
Gerelateerde expertise
AI-governance, risico en compliance
AI-governance
Leg het beleid, de beheersmaatregelen en de verantwoordelijkheden vast om AI veilig op ondernemingsschaal in te zetten.
Meer informatieAI-infrastructuur en LLMOps
AI-architectuur
Ontwerp de referentiearchitectuur die uw AI-systemen delen: modellen, ophalen, orkestratie, data en beheersmaatregelen.
Meer informatieAI-governance, risico en compliance
Gereedheid voor de Europese AI-verordening
Classificeer uw AI-systemen, breng de bijbehorende verplichtingen in kaart en dicht de gaten voordat ze bindend worden.
Meer informatieBespreek uw AI-initiatief
Modelleer de dreigingen van uw AI-systemen en ontwerp de architectuur, maatregelen en grenzen die het risico inperken.