Home / FAQs / AI Feuille de travail intelligente, co-associée, efficacité de la recherche et du développement et sécurité des applications
QUESTION & ANSWER

Quels matériaux AI devrait-il appliquer pour l'évaluation de la sécurité et la correction de conformité?

Au minimum, le système et la description du flux de données, la liste des actifs et des rôles, le modèle de menace, la matrice de compétences, le cas d'essai et les éléments de preuve, la classification des risques, le programme de remise en état, les résultats de l'enquête et le risque résiduel devraient être fournis.

Répondez à la question.

Premièrement, donner des conclusions qui peuvent être utilisées pour la prise de décisions

Une évaluation de sécurité AI réalisable devrait permettre aux produits, à la R & D, à la sécurité, aux affaires juridiques et aux opérations de comprendre les responsabilités. La composante technique comprend l'architecture, les modèles et les fournisseurs, les sources de connaissances et de données, les rôles des utilisateurs, les privilèges d'outils, les journaux, le déploiement et la dépendance des tiers; la composante d'essai comprend l'autorité excessive, la perfusion, la fuite de données, l'utilisation abusive des outils, la chaîne d'approvisionnement et les scènes de défaillance; la composante gouvernance comprend l'approbation, la prise en charge manuelle, les règles de contenu et de traitement des données, la réponse aux incidents, le changement de version et l'examen continu.

DECISION FACTORS

Quelles conditions faut-il définir avant de porter un jugement?

La même question peut avoir des réponses différentes dans différentes phases d'activité, de données et de projet. Il est suggéré de vérifier les conditions suivantes et d'intégrer les conclusions communes sur le web dans leurs propres projets.

Les clients sont des employés internes ou des utilisateurs publicsCatégories de données, sources, autorisations et situations transfrontalières traitéesSi le produit affecte des décisions importantes telles que les contrats, les finances, le personnel, les soins médicaux, etc.Qui change et maintient des modèles, des connaissances, des plugins et des outils
ACTION STEPS

Ordre d ' avancement suggéré

01

Premièrement, nous serons clairs sur la cible et la frontière.

Identification des limites, des utilisations opérationnelles, des utilisateurs, des données, des modèles et des outils d'évaluation.

02

Validation Dépendance des clés

Compléter la liste des flux de données, des privilèges, des menaces et de la dépendance.

03

Élaboration de résultats évaluables

c) Effectuer des essais et des changements gradués de l ' impact et de la disponibilité.

04

Assurez-vous de décider de la prochaine étape avec les résultats réels.

Reprendre le problème de fermeture, enregistrer les risques résiduels et les responsabilités opérationnelles permanentes.

PRACTICAL EXAMPLE

Comment le comprenez-vous dans le business réel?

Exemple utilisé pour illustrer la méthode de jugement

L'assistant interne au contrat ne fournit qu'une indication des conditions de la profession juridique, qui est différente du risque de générer un contrat final directement au client. Le premier doit encore contrôler l'utilisation de l'autorité contractuelle et des données de modèle, tandis que le second ajoute un examen manuel, le verrouillage de la version, la déclaration d'exportation et la disposition des erreurs.

COMMON RISKS

La fosse la plus facile à monter.

Appliquer une liste de contrôle de sécurité qui n'est pas pertinente à l'architecture réelle

Scanner le code seulement, pas tester les liens commerciaux des modèles, des connaissances et des outils

Modèles ou changements de pouvoir après l'évaluation, mais les anciennes conclusions se poursuivent

ACCEPTANCE

Comment devrions-nous finir par recevoir et confirmer?

La livraison de matériel devrait permettre à l'entreprise de recouvrer les principaux problèmes, de suivre la responsabilité corrective et de soutenir la prochaine version de la régression. Chaque risque doit être étayé par les actifs touchés, les conditions de recouvrement, les conséquences commerciales, la responsabilité, la durée et la preuve de réexamen; lorsque le risque élevé n'est pas fermé, il devrait limiter la fonctionnalité, fermer les outils ou retarder l'accès, plutôt que de simplement l'indiquer dans le rapport.

En se préparant à communiquer avec les fournisseurs ou les équipes internes, il est recommandé d'apporter les processus actuels, des échantillons représentatifs, des systèmes existants, des délais de planification et des niveaux budgétaires. Premièrement, les éléments inconnus sont clairement marqués, et la décision est alors prise d'utiliser des diagnostics, PoC, des projets à fourchette fixe ou des recherches et développements en cours, qui sont généralement plus fiables qu'une demande directe de prix et de durée sans frontières.

Les conditions de votre projet sont différentes des exemples ci-dessus?

Les objectifs opérationnels, les systèmes existants, les échantillons et le temps prévu pourraient être rassemblés avant que les consultants ne puissent rendre des jugements préliminaires en ce qui concerne les limites réelles.

Consultants associés pour les projets