AI-säkerhet
Rådgivning om AI-säkerhet
Promptinjektion, dataläckage genom modellutdata, missbruk av verktyg och förgiftad sökning är inte varianter av befintliga webbsårbarheter. Vi hotmodellerar AI-system specifikt och designar den arkitektur och de kontroller som begränsar det vi hittar.
Den affärsmässiga utmaningen
Förtroendegränsen flyttade sig och ingen ritade om den
I traditionella applikationer är data och instruktioner åtskilda. I system byggda kring språkmodeller kommer de i samma kanal, så allt innehåll modellen läser är potentiellt en instruktion. Den enda egenskapen bryter antaganden genom hela en säkerhetsmodell: ett dokument, en webbsida, ett mejl eller ett supportärende kan bära en instruktion modellen följer. Lägg till verktyg och systemåtkomst, och följden slutar vara ett felaktigt svar och blir en åtgärd.
Det vi gör
Hotmodellera, och begränsa sedan genom design
Vi fastställer vad en angripare skulle rikta in sig på och vad de skulle vinna, och designar sedan så att den möjliga skadan är begränsad oavsett hur modellen beter sig. Det betyder minsta möjliga verktygsbehörigheter, validerade verktygsanrop, att behandla hämtat innehåll som opålitliga data, godkännandesteg på åtgärder med följder, och kontroller på utdata där modelltext når ett annat system. Vi anger också vad som ska loggas, för begränsning utan upptäckt är en halv kontroll.
Rådgivning om AI-säkerhet
Kompetenser
-
Hotmodellering för AI
-
Säkerhetsarkitektur för LLM
-
Säkerhetsarkitektur för agenter
-
AI-riskbedömning
-
Risk för promptinjektion
-
Bedömning av dataläckage
-
Risk i AI-leverantörskedjan
-
Säker AI-arkitektur
Vanliga användningsområden
Vanliga användningsområden
- Hotmodellera en AI-applikation innan den går i produktion.
- Etablera en säker referensarkitektur som andra team bygger mot.
- Bedöm en befintlig assistent som har systemåtkomst ingen granskat.
- Definiera vad en leverantör måste styrka innan deras AI-funktion godkänns.
Så levererar vi
Så levererar vi
-
Hotmodell
Fastställ vad en angripare skulle rikta in sig på och vad de skulle vinna på att nå det.
-
Testa
Fientlig testning mot realistiskt missbruk, inte en checklista över kända strängar.
-
Rapportera
Fynd med reproduktionssteg, allvarlighet och åtgärd, rangordnade efter utnyttjbarhet.
-
Testa om
Bekräfta att åtgärderna håller, och lämna kvar testerna så att återfall syns.
Teknik
Teknik
- OWASP LLM Top 10
- MITRE ATLAS
- Garak
- Burp Suite
- ISO/IEC 27001
Säkerhet och styrning
Säkerhet och styrning
Testning godkänns skriftligt, avgränsas till överenskomna mål och körs mot en miljö utanför produktion om ni inte beslutar annat. Fynd behandlas konfidentiellt och redovisas för er före någon annan. Inget behålls utöver uppdraget förutom rapporten och de regressionstester ni bett oss lämna kvar.
Samarbetsmodeller
Samarbetsmodeller
AI-rådgivning
Erfarna konsulter levererar strategi, arkitektur, bedömning och vägledning i transformation.
AI-projekt
Vi tar ansvaret för att designa och leverera en definierad AI-lösning.
Förvaltad AI
Vi driftar, övervakar och förbättrar löpande AI-system i produktion.
Varför TeamExtension.ai
Arkitektur är den enda hållbara kontrollen
Filter och skyddsräcken är värda att ha och kommer förr eller senare att kringgås. De kontroller som håller är arkitektoniska: vad systemet får nå, vad det kan göra där, och vad som kräver en människa. Vi designar utifrån den premissen, och därför handlar våra rekommendationer oftast om behörigheter och gränser i stället för om detekteringsregler.
Utvalda kunder
Vanliga frågor
Vanliga frågor
Går promptinjektion att lösa?
Täcker våra befintliga penetrationstester detta?
Vad är det vanligaste enskilda fyndet?
Hur passar det med vår befintliga säkerhetsfunktion?
Relaterade kompetenser
Relaterade kompetenser
AI-styrning, risk och regelefterlevnad
AI-styrning
Etablera de riktlinjer, kontroller och ansvar som krävs för att införa AI säkert i företagsskala.
Läs merAI-infrastruktur och LLMOps
AI-arkitektur
Designa den referensarkitektur era AI-system delar: modeller, sökning, orkestrering, data och kontroller.
Läs merAI-styrning, risk och regelefterlevnad
Beredskap för EU:s AI-förordning
Klassificera era AI-system, kartlägg åtagandena som följer, och täpp till luckorna innan de blir bindande.
Läs merDiskutera ert AI-initiativ
Hotmodellera AI-system och designa den arkitektur, de kontroller och de gränser som begränsar risken.