Home / FAQs / AI Ficha de Trabalho Inteligente, Co-Associação, Pesquisa e Desenvolvimento Eficácia e Segurança de Aplicações
QUESTION & ANSWER

Que materiais o AI deve aplicar à avaliação de segurança e correção de conformidade?

No mínimo, a descrição do sistema e do fluxo de dados, a lista de ativos e funções, o modelo de ameaça, a matriz de competência, o caso e a evidência de teste, a classificação de risco, o programa de remediação, os resultados do inquérito e o risco residual devem ser entregues.

Responde à pergunta.

Em primeiro lugar, dar conclusões que podem ser utilizadas para a tomada de decisões

Uma avaliação de segurança do AI deve permitir que os produtos, a I & D, a segurança, os assuntos jurídicos e as operações compreendam as responsabilidades.O componente técnico inclui arquitetura, modelos e fornecedores, fontes de conhecimento e dados, funções do usuário, privilégios de ferramenta, logs, implantação e dependência de terceiros; o componente de teste inclui autoridade de ultrapassagem, infusão, vazamento de dados, uso incorreto de ferramentas, cadeia de suprimentos e cenas de falha; e o componente de governança inclui aprovação, aquisição manual, regras de conteúdo e processamento de dados, resposta a incidentes, mudança de versão e revisão contínua.

DECISION FACTORS

Que condições precisam ser identificadas antes de se fazer o julgamento?

A mesma questão pode ter respostas diferentes em diferentes fases de negócio, dados e projetos. Sugere-se que as seguintes condições sejam verificadas e que as descobertas comuns na web sejam incorporadas em seus próprios projetos.

Clientes são funcionários internos ou usuários públicosCategorias de dados, fontes, autorizações e situações transfronteiriças tratadasSe a produção afeta decisões importantes, como contratos, finanças, pessoal, cuidados médicos, etc.Quem muda e mantém modelos, conhecimentos, plugins e ferramentas
ACTION STEPS

Ordem de adiantamento sugerida

01

Primeiro, vamos ser claros sobre o alvo e a fronteira.

Identificação de fronteiras, usos operacionais, usuários, dados, modelos e ferramentas para avaliação.

02

Dependência da Chave de Validação

Complete a lista de fluxos de dados, privilégios, ameaças e dependência.

03

Desenvolvimento de resultados avaliáveis

c) Realizar testes e alterações graduadas ao impacto e à disponibilidade.

04

Certifique-se de decidir o próximo passo com os resultados reais.

Teste novamente o problema de encerramento, registrando riscos residuais e responsabilidades operacionais em curso.

PRACTICAL EXAMPLE

Como é que entendes isso no negócio?

Exemplo utilizado para ilustrar o método de julgamento

O assistente interno de contrato apenas fornece uma dica de termos para a profissão jurídica, o que é diferente do risco de gerar um contrato final diretamente para o cliente. O primeiro ainda tem que controlar o uso de autoridade contratual e dados de modelo, enquanto o último adiciona revisão manual, bloqueio da versão, declaração de exportação e eliminação de erros.

COMMON RISKS

O poço mais fácil de pisar.

Aplicar uma lista de verificação de segurança que seja irrelevante para a arquitetura real

Apenas para verificar o código, não testar links de negócios de modelos, conhecimentos e ferramentas

Modelos ou alterações de autoridade após a conclusão da avaliação, mas as conclusões antigas continuam

ACCEPTANCE

Como devemos acabar recebendo e confirmando?

A entrega de materiais deverá permitir à empresa recuperar questões fundamentais, acompanhar a responsabilidade correctiva e apoiar a próxima versão da regressão. Cada risco deve ser suportado por ativos afetados, condições de recuperação, consequências comerciais, responsabilidade, duração e evidência de novo exame; quando o alto risco não for fechado, deve limitar a funcionalidade, desligar ferramentas ou atrasar o acesso, em vez de simplesmente indicar no relatório.

Ao se preparar para comunicar com fornecedores ou equipes internas, recomenda-se que processos atuais, amostras representativas, sistemas existentes, tempo de planejamento e níveis de orçamento sejam trazidos. Primeiro, os itens desconhecidos são claramente marcados, e então a decisão é tomada de usar diagnósticos, PoC, projetos de alcance fixo ou pesquisa e desenvolvimento em curso, que é geralmente mais confiável do que uma demanda direta por um preço e duração sem fronteiras.

As condições do seu projeto são diferentes dos exemplos acima?

Os objectivos operacionais, os sistemas existentes, a amostra e o tempo planeado poderiam ser reunidos antes de os consultores poderem fazer julgamentos preliminares em relação às fronteiras reais.

Consultores associados de projectos