Security, compliance, and governance
Security and Privacy Considerations for AI Systems
Lima tugas keamanan untuk AI
- Threat detection: waspadai penyerang yang mengeksploitasi AI, atau yang memakai generative AI untuk membuat konten palsu, memanipulasi data, atau mengotomasi serangan.
- Vulnerability management: temukan bug software dan kelemahan model AI lewat assessment, penetration test, code review, dan patching.
- Infrastructure protection: amankan platform cloud, edge device, dan data store dengan kontrol akses, segmentasi jaringan, dan enkripsi.
- Prompt injection: penyerang membuat input yang memanipulasi model. Mitigasinya dengan prompt filtering, sanitization, dan validation, serta training yang robust.
- Data encryption: enkripsi data at rest dan in transit, dan lindungi kuncinya.
OWASP Top 10 for LLMs
- Prompt injection: input berbahaya memanipulasi model
- Insecure output handling: output tidak divalidasi
- Training data poisoning: data berbahaya masuk ke training set
- Model denial of service: serangan terhadap availability
- Supply chain vulnerabilities: komponen pihak ketiga yang lemah
- Sensitive information disclosure: data bocor lewat output
- Insecure plugin design: ekstensi yang bisa dieksploitasi
- Excessive agency: model diberi otonomi terlalu besar
- Overreliance: memercayai output tanpa memeriksanya
- Model theft: menyalin weights atau arsitektur model
MITRE ATLAS adalah knowledge base taktik penyerang terhadap sistem AI.
Phishing, DDoS, dan ransomware adalah ancaman IT umum, bukan pertimbangan yang khusus untuk AI.