Po pierwsze, należy przedstawić wnioski, które mogą być wykorzystane do podejmowania decyzji.
Agent Biznesu zwykle obsługuje wejście użytkownika, stronę internetową, pocztę, dokument i wyjście narzędzia w tym samym czasie, z których wszystkie mogą być przedmiotem złośliwych lub sprzecznych instrukcji. Jeśli przywileje opierają się tylko na słowach takich jak "nie odczytywać innych danych klienta", model, raz źle obliczony, może wymagać narzędzia wysokiego ryzyka. Prawidłowe wzornictwo polega na umieszczeniu tożsamości użytkownika, Tożsamość agenta, rola, zakres zasobów, linia działania i zasady zatwierdzania w systemie ostatecznym; model proponuje tylko działanie kandydata, a usługa decyduje, czy to umożliwić.
Jakie warunki należy określić przed podjęciem decyzji?
To samo pytanie może zawierać różne odpowiedzi w różnych fazach działalności, danych i projektów. Sugeruje się, aby sprawdzić następujące warunki i włączyć wspólne ustalenia w sieci do ich własnych projektów.
Sugerowana kolejność wyprzedzania
Najpierw wyjaśnimy cel i granicę.
Lista i ranking wszystkich narzędzi i danych.
Kluczowe zależności zatwierdzenia
Tworzenie niezależnych tożsamości i minimalnych uprawnień dla użytkowników i agenta.
Opracowanie wyników możliwych do oceny
Walidacja zasobów, parametrów, skal i stanu operacyjnego na poziomie narzędzia.
Upewnij się, że zdecydujesz się na kolejny krok z prawdziwymi wynikami.
Zwiększenie ręcznego zatwierdzania, audytu i likwidacji w sytuacjach nadzwyczajnych operacji wysokiego ryzyka.
Jak to rozumiesz w prawdziwym biznesie?
Asystent poczty przeczytał e-mail zawierający złośliwe instrukcje, a model próbuje wezwać klienta do eksportu narzędzia. Jeśli usługa narzędzia wierzy tylko w model, może spowodować wyciek danych; jeśli dostawca usług wykonuje weryfikację w oparciu o obecny status pracownika, afiliacji klienta i zatwierdzenia eksportu, wniosek jest odrzucony i zdarzenia bezpieczeństwa są rejestrowane.
Najprostszy do przejścia.
Uważa, że dłuższa podpowiedź systemu równa się silniejszej kontroli przywilejów
Wielu agentów ma konto superadmin.
Zapis tylko odpowiedzi modelu, a nie parametrów narzędzia i wyników realizacji
Jak mamy to potwierdzić?
Testy bezpieczeństwa powinny obejmować zastrzyki, nadmierne autoryzację, manipulowanie parametrami, powrót narzędzi do skażenia, powtarzające się wykonywanie i rozliczanie. Nawet jeśli nie przestrzega się polecenia błędu wyjścia, zewnętrzne poziomy autoryzacji muszą zatrzymać ruch i pozostawić kompletny łańcuch audytowy użytkowników, Agent, narzędzia i wyniki.
Przygotowując się do komunikacji z dostawcami lub zespołami wewnętrznymi, zaleca się, aby obecnie procesy, reprezentatywne próbki, istniejące systemy, czas planowania i poziomy budżetowe zostały wprowadzone. Po pierwsze, nieznane pozycje są wyraźnie oznaczone, a następnie podejmuje się decyzję o zastosowaniu diagnostyki, PoC, projektów o zasięgu stałym lub trwających badań i rozwoju, co jest zazwyczaj bardziej wiarygodne niż bezpośrednie zapotrzebowanie na cenę i czas trwania bez granic.