Segurança da IA
Consultoria de segurança em IA
A injeção de prompt, a exfiltração de dados pela saída do modelo, o abuso de ferramentas e a recuperação envenenada não são variantes de vulnerabilidades web conhecidas. Modelamos as ameaças dos sistemas de IA de forma específica e desenhamos a arquitetura e os controlos que contêm o que encontramos.
O problema de negócio
A fronteira de confiança moveu-se e ninguém a voltou a traçar
Nas aplicações convencionais, dados e instruções estão separados. Nos sistemas construídos à volta de modelos de linguagem chegam pelo mesmo canal, pelo que qualquer conteúdo que o modelo leia é potencialmente uma instrução. Essa única propriedade quebra pressupostos em todo o modelo de segurança: um documento, uma página web, um email ou um pedido de suporte podem transportar uma instrução que o modelo vai seguir. Junte ferramentas e acesso a sistemas, e a consequência deixa de ser uma resposta errada e passa a ser uma ação.
O que fazemos
Modelar ameaças e depois limitar por desenho
Estabelecemos o que um atacante procuraria e o que ganharia, e depois desenhamos para que o dano alcançável fique limitado independentemente de o modelo se comportar bem. Isso significa âmbitos de ferramenta com privilégio mínimo, chamadas validadas, tratar o conteúdo recuperado como dado não fiável, pontos de aprovação nas ações com consequências e controlos de saída onde o texto do modelo chega a outro sistema. Especificamos também o que registar, porque conter sem detetar é meio controlo.
Consultoria de segurança em IA
Competências
-
Modelação de ameaças de IA
-
Arquitetura de segurança para LLM
-
Arquitetura de segurança para agentes
-
Avaliação de riscos de IA
-
Risco de injeção de prompt
-
Avaliação de fugas de dados
-
Risco da cadeia de fornecimento de IA
-
Arquitetura de IA segura
Casos de uso comuns
Casos de uso comuns
- Modelar as ameaças de uma aplicação de IA antes de passar a produção.
- Estabelecer uma arquitetura de referência segura sobre a qual as outras equipas constroem.
- Rever um assistente existente com acessos a sistemas que ninguém examinou.
- Definir o que um fornecedor tem de comprovar antes de a sua funcionalidade de IA ser aprovada.
Como trabalhamos
Como trabalhamos
-
Modelar ameaças
Estabelecer o que um atacante procuraria e o que ganharia ao alcançá-lo.
-
Testar
Testes adversariais perante abuso realista, não uma lista de cadeias conhecidas.
-
Reportar
Achados com passos de reprodução, severidade e correção, ordenados por facilidade de exploração.
-
Testar de novo
Verificar que as correções aguentam e deixar os testes para que as regressões apareçam.
Tecnologia
Tecnologia
- OWASP LLM Top 10
- MITRE ATLAS
- Garak
- Burp Suite
- ISO/IEC 27001
Segurança e governação
Segurança e governação
Os testes são autorizados por escrito, delimitados a alvos acordados e executados sobre um ambiente que não é de produção, salvo decisão em contrário da sua parte. Os achados são tratados como confidenciais e comunicados a si antes de a quem quer que seja. Nada é conservado para além do trabalho, exceto o relatório e os testes de regressão que nos pediu para deixar.
Modelos de colaboração
Modelos de colaboração
Consultoria em IA
Consultores especializados fornecem estratégia, arquitetura, avaliação e acompanhamento da transformação.
Projeto de IA
Assumimos a responsabilidade de desenhar e entregar uma solução de IA definida.
IA gerida
Operamos, monitorizamos e melhoramos continuamente os sistemas de IA em produção.
Porquê a TeamExtension.ai
A arquitetura é o único controlo duradouro
Os filtros e as barreiras valem a pena e acabarão por ser contornados. Os controlos que aguentam são arquitetónicos: aquilo a que o sistema pode chegar, o que pode fazer lá e o que exige uma pessoa. Desenhamos a partir dessa premissa, e por isso as nossas recomendações falam mais de permissões e fronteiras do que de regras de deteção.
Clientes selecionados
Perguntas frequentes
Perguntas frequentes
A injeção de prompt pode ser resolvida?
Os nossos testes de intrusão atuais cobrem isto?
Qual é o achado mais frequente?
Como encaixa com a nossa função de segurança?
Competências relacionadas
Competências relacionadas
Governação, risco e conformidade em IA
Governação da IA
Estabeleça as políticas, controlos e responsabilidades necessários para implementar IA com segurança à escala empresarial.
Saber maisInfraestrutura de IA e LLMOps
Arquitetura de IA
Desenhe a arquitetura de referência que os seus sistemas de IA partilham: modelos, recuperação, orquestração, dados e controlos.
Saber maisGovernação, risco e conformidade em IA
Preparação para o Regulamento Europeu de IA
Classifique os seus sistemas de IA, mapeie as obrigações que daí decorrem e feche as lacunas antes de se tornarem vinculativas.
Saber maisFalar sobre a sua iniciativa de IA
Modele as ameaças dos seus sistemas de IA e desenhe a arquitetura, os controlos e as fronteiras que contêm o seu risco.