Ten eerste, geef conclusies die kunnen worden gebruikt voor de besluitvorming
Business Agent behandelt meestal gebruikersinvoer, webpagina, mail, document en tool output op hetzelfde moment, die allemaal kunnen worden onderworpen aan kwaadaardige of tegenstrijdige instructies. Als privileges vertrouwen alleen op woorden zoals.. lees niet andere klantgegevens., het model, eenmaal verkeerd berekend, kan vragen om een hoog risico tool. Het juiste ontwerp is om gebruikersidentiteit, Agent identiteit, rol, resource bereik, actielijn, en goedkeuringsregels in een definitief systeem; het model stelt alleen een kandidaat actie, en de dienst beslist of het toe te staan.
Welke voorwaarden moeten worden vastgesteld voordat een oordeel wordt uitgesproken?
Dezelfde vraag kan verschillende antwoorden hebben in verschillende bedrijfs-, data- en projectfasen. Er wordt voorgesteld de volgende voorwaarden te controleren en de gemeenschappelijke bevindingen op het web in hun eigen projecten op te nemen.
Voorgestelde volgorde van de voorschotten
Eerst zullen we duidelijk zijn over het doel en de grens.
Lijst en rangschikk alle hulpmiddelen en gegevens.
Validatie Zeer belangrijke afhankelijkheid
Maak onafhankelijke identiteiten en minimumrechten voor gebruikers en Agent.
Ontwikkeling van de te beoordelen resultaten
Validatie van middelen, parameters, schalen en operationele status op het niveau van het gereedschap.
Zorg ervoor dat u de volgende stap met de echte resultaten te beslissen.
Verhoog de handmatige goedkeuring, audit en nooduitzetting van activiteiten met een hoog risico.
Hoe begrijp je dat in de praktijk?
De mail assistent leest een e-mail met kwaadaardige instructies, en het model probeert te vragen op de client om de tool te exporteren. Als de tool service gelooft alleen in het model, kan het leiden tot datalek; als de service provider voert de verificatie op basis van de huidige werknemerstatus, client connectie, en export goedkeuring, wordt het verzoek geweigerd en security events worden opgenomen.
De makkelijkste put om op te stappen.
Beschouwt een langere systeem hint gelijk aan een sterkere privileges controle
Meerdere Agenten delen een super-admin account.
Alleen de modelantwoorden registreren, niet de gereedschapsparameters en de resultaten van de implementatie
Hoe moeten we uiteindelijk ontvangen en bevestigen?
Beveiligingstests moeten betrekking hebben op injecties, over-authorisatie, manipulatie met parameters, terugkeer van hulpmiddelen naar besmetting, herhaalde uitvoering en klaring. Zelfs als het uitvoerfoutcommando van het model niet wordt gevolgd, moeten externe autorisatieniveaus de beweging stoppen en een volledige auditketen van gebruikers, Agent, hulpmiddelen en resultaten verlaten.
Bij de voorbereiding op communicatie met leveranciers of interne teams, wordt aanbevolen om huidige processen, representatieve monsters, bestaande systemen, planningstijd en budgetniveaus worden gebracht. Eerst, de onbekende items zijn duidelijk gemarkeerd, en dan wordt besloten om gebruik te maken van diagnostiek, PoC, vaste-range projecten of lopende onderzoek en ontwikkeling, die meestal betrouwbaarder is dan een directe vraag naar een prijs en duur zonder grenzen.