AIF-C01 notes
Security, compliance, and governance

Security and Privacy Considerations for AI Systems

Lima tugas keamanan untuk AI

  • Threat detection: waspadai penyerang yang mengeksploitasi AI, atau yang memakai generative AI untuk membuat konten palsu, memanipulasi data, atau mengotomasi serangan.
  • Vulnerability management: temukan bug software dan kelemahan model AI lewat assessment, penetration test, code review, dan patching.
  • Infrastructure protection: amankan platform cloud, edge device, dan data store dengan kontrol akses, segmentasi jaringan, dan enkripsi.
  • Prompt injection: penyerang membuat input yang memanipulasi model. Mitigasinya dengan prompt filtering, sanitization, dan validation, serta training yang robust.
  • Data encryption: enkripsi data at rest dan in transit, dan lindungi kuncinya.

OWASP Top 10 for LLMs

  1. Prompt injection: input berbahaya memanipulasi model
  2. Insecure output handling: output tidak divalidasi
  3. Training data poisoning: data berbahaya masuk ke training set
  4. Model denial of service: serangan terhadap availability
  5. Supply chain vulnerabilities: komponen pihak ketiga yang lemah
  6. Sensitive information disclosure: data bocor lewat output
  7. Insecure plugin design: ekstensi yang bisa dieksploitasi
  8. Excessive agency: model diberi otonomi terlalu besar
  9. Overreliance: memercayai output tanpa memeriksanya
  10. Model theft: menyalin weights atau arsitektur model

MITRE ATLAS adalah knowledge base taktik penyerang terhadap sistem AI.

Phishing, DDoS, dan ransomware adalah ancaman IT umum, bukan pertimbangan yang khusus untuk AI.

On this page