Primero, dé conclusiones que puedan utilizarse para la adopción de decisiones
Business Agent generalmente maneja la entrada de usuario, página web, correo, documento y salida de herramientas al mismo tiempo, todo lo cual puede estar sujeto a instrucciones maliciosas o conflictivas. Si los privilegios dependen sólo de palabras como “no lean otros datos de clientes”, el modelo, una vez mal calculado, puede llamar a una herramienta de alto riesgo. El diseño correcto es poner identidad de usuario, identidad de agente, función, rango de recursos, línea de acción y reglas de aprobación en un sistema definitivo; el candidato de acción.
¿Qué condiciones deben determinarse antes de que se haga el juicio?
La misma pregunta puede tener diferentes respuestas en diferentes fases de negocios, datos y proyectos. Se sugiere que se revisen las siguientes condiciones y que los resultados comunes en la web se incorporen en sus propios proyectos.
Orden de anticipación propuesta
Primero, seremos claros sobre el objetivo y la frontera.
Listar y clasificar todas las herramientas y datos.
Dependencia de la clave de la validación
Crear identidades independientes y permisos mínimos para usuarios y Agentes.
Desarrollo de resultados evaluables
Validación de recursos, parámetros, escalas y estado operacional a nivel de herramientas.
Asegúrese de decidir el siguiente paso con los resultados reales.
Aumentar la aprobación manual, la auditoría y la descomposición de emergencia de operaciones de alto riesgo.
¿Cómo lo entiendes en el negocio real?
El asistente de correo leía un correo electrónico que contenía instrucciones maliciosas, y el modelo intentaba llamar al cliente para exportar la herramienta. Si el servicio de herramientas cree sólo en el modelo, puede causar fuga de datos; si el proveedor de servicios ejecuta la verificación basada en el estado actual del empleado, la afiliación al cliente y la aprobación de exportación, se niega la solicitud y se registran eventos de seguridad.
El pozo más fácil de seguir.
Considera un sistema más largo que insinúa igual a un control de privilegios más fuerte
Múltiples agentes comparten una cuenta super-admin.
Recordar sólo las respuestas modelo, no los parámetros de herramientas y los resultados de la implementación
¿Cómo terminaremos recibiendo y confirmando?
Las pruebas de seguridad deben abarcar inyecciones, sobreautorización, manipulación de parámetros, retorno de herramientas a la contaminación, ejecución reiterada y limpieza. Incluso si no se sigue el comando de error de salida modelo, los niveles de autorización externa deben detener el movimiento y dejar una cadena de auditoría completa de usuarios, Agente, herramientas y resultados.
Al prepararse para comunicarse con proveedores o equipos internos, se recomienda que se introduzcan procesos actuales, muestras representativas, sistemas existentes, tiempo de planificación y niveles presupuestarios. En primer lugar, los elementos desconocidos están claramente marcados, y luego se toma la decisión de utilizar diagnósticos, PoC, proyectos de alcance fijo o investigación y desarrollo continuo, que generalmente es más fiable que una demanda directa de un precio y duración sin fronteras.