Em primeiro lugar, dar conclusões que podem ser utilizadas para a tomada de decisões
Uma avaliação de segurança do AI deve permitir que os produtos, a I & D, a segurança, os assuntos jurídicos e as operações compreendam as responsabilidades.O componente técnico inclui arquitetura, modelos e fornecedores, fontes de conhecimento e dados, funções do usuário, privilégios de ferramenta, logs, implantação e dependência de terceiros; o componente de teste inclui autoridade de ultrapassagem, infusão, vazamento de dados, uso incorreto de ferramentas, cadeia de suprimentos e cenas de falha; e o componente de governança inclui aprovação, aquisição manual, regras de conteúdo e processamento de dados, resposta a incidentes, mudança de versão e revisão contínua.
Que condições precisam ser identificadas antes de se fazer o julgamento?
A mesma questão pode ter respostas diferentes em diferentes fases de negócio, dados e projetos. Sugere-se que as seguintes condições sejam verificadas e que as descobertas comuns na web sejam incorporadas em seus próprios projetos.
Ordem de adiantamento sugerida
Primeiro, vamos ser claros sobre o alvo e a fronteira.
Identificação de fronteiras, usos operacionais, usuários, dados, modelos e ferramentas para avaliação.
Dependência da Chave de Validação
Complete a lista de fluxos de dados, privilégios, ameaças e dependência.
Desenvolvimento de resultados avaliáveis
c) Realizar testes e alterações graduadas ao impacto e à disponibilidade.
Certifique-se de decidir o próximo passo com os resultados reais.
Teste novamente o problema de encerramento, registrando riscos residuais e responsabilidades operacionais em curso.
Como é que entendes isso no negócio?
O assistente interno de contrato apenas fornece uma dica de termos para a profissão jurídica, o que é diferente do risco de gerar um contrato final diretamente para o cliente. O primeiro ainda tem que controlar o uso de autoridade contratual e dados de modelo, enquanto o último adiciona revisão manual, bloqueio da versão, declaração de exportação e eliminação de erros.
O poço mais fácil de pisar.
Aplicar uma lista de verificação de segurança que seja irrelevante para a arquitetura real
Apenas para verificar o código, não testar links de negócios de modelos, conhecimentos e ferramentas
Modelos ou alterações de autoridade após a conclusão da avaliação, mas as conclusões antigas continuam
Como devemos acabar recebendo e confirmando?
A entrega de materiais deverá permitir à empresa recuperar questões fundamentais, acompanhar a responsabilidade correctiva e apoiar a próxima versão da regressão. Cada risco deve ser suportado por ativos afetados, condições de recuperação, consequências comerciais, responsabilidade, duração e evidência de novo exame; quando o alto risco não for fechado, deve limitar a funcionalidade, desligar ferramentas ou atrasar o acesso, em vez de simplesmente indicar no relatório.
Ao se preparar para comunicar com fornecedores ou equipes internas, recomenda-se que processos atuais, amostras representativas, sistemas existentes, tempo de planejamento e níveis de orçamento sejam trazidos. Primeiro, os itens desconhecidos são claramente marcados, e então a decisão é tomada de usar diagnósticos, PoC, projetos de alcance fixo ou pesquisa e desenvolvimento em curso, que é geralmente mais confiável do que uma demanda direta por um preço e duração sem fronteiras.