Dziękujemy za wysłanie zapytania! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Dziękujemy za wysłanie rezerwacji! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Plan Szkolenia
Podstawy: modele zagrożeń dla agentowej AI
- Rodzaje zagrożeń agentowych: nadużycia, eskalacja, wyciek danych i ryzyka w łańcuchu dostaw
- Profile przeciwników i możliwości atakujących specyficzne dla autonomicznych agentów
- Mapowanie zasobów, granic zaufania i krytycznych punktów kontroli dla agentów
Zarządzanie, polityka i zarządzanie ryzykiem
- Ramy zarządzania dla systemów agentowych (role, odpowiedzialności, bramy zatwierdzeń)
- Projektowanie polityk: akceptowalne użycie, zasady eskalacji, przetwarzanie danych i możliwość audytu
- Wymogi zgodności i gromadzenie dowodów na potrzeby audytów
Tożsamości nie-ludzkie i uwierzytelnianie agentów
- Projektowanie tożsamości dla agentów: konta usługowe, tokeny JWT i poświadczenia krótkoterminowe
- Wzorce dostępu z zasadą najmniejszych uprawnień i nadawanie poświadczeń just-in-time
- Cykl życia tożsamości, rotacja, delegowanie i strategie unieważniania
Kontrole dostępu, sekrety i ochrona danych
- Modele drobnoziarnistej kontroli dostępu i wzorce oparte na możliwościach dla agentów
- Zarządzanie sekretami, szyfrowanie w tranzycie i w spoczynku oraz minimalizacja danych
- Ochrona wrażliwych źródeł wiedzy i danych osobowych przed nieautoryzowanym dostępem agentów
Obserwowalność, audyt i reagowanie na incydenty
- Projektowanie telemetrii zachowań agentów: śledzenie intencji, dzienniki poleceń i pochodzenie danych
- Integracja z SIEM, progi alertów i gotowość do analizy kryminalistycznej
- Podręczniki i procedury postępowania w przypadku incydentów związanych z agentami oraz ich izolowania
Testy red-team systemów agentowych
- Planowanie ćwiczeń red-team: zakres, zasady zaangażowania i bezpieczne przełączanie awaryjne
- Techniki kontradyktoryjne: wstrzykiwanie promptów, nadużywanie narzędzi, manipulacja łańcuchem rozumowania i nadużywanie API
- Przeprowadzanie kontrolowanych ataków oraz pomiar ekspozycji i wpływu
Wzmacnianie zabezpieczeń i środki zaradcze
- Kontrole inżynieryjne: ograniczanie odpowiedzi, bramkowanie możliwości i sandboxing
- Kontrole polityk i orkiestracji: przepływy zatwierdzeń, udział człowieka w pętli i punkty zaczepienia zarządzania
- Obrony na poziomie modelu i promptów: walidacja danych wejściowych, kanonikalizacja i filtry wyjściowe
Wdrażanie bezpiecznych agentów w praktyce operacyjnej
- Wzorce wdrażania: środowiska stagingowe, canary i stopniowe wdrażanie dla agentów
- Kontrola zmian, potoki testowe i kontrole bezpieczeństwa przed wdrożeniem
- Międzyfunkcyjne zarządzanie: podręczniki dla zespołów bezpieczeństwa, prawnego, produktowego i operacyjnego
Projekt końcowy: ćwiczenie red-team / blue-team
- Przeprowadzenie symulowanego ataku red-team na środowisko agentowe w sandboxie
- Obrona, wykrywanie i usuwanie skutków jako zespół blue-team przy użyciu kontroli i telemetrii
- Przedstawienie wyników, planu naprawczego i aktualizacji polityk
Podsumowanie i kolejne kroki
Wymagania
- Solidne podstawy w inżynierii bezpieczeństwa, administrowaniu systemami lub operacjach w chmurze
- Znajomość koncepcji AI/ML oraz zachowania dużych modeli językowych (LLM)
- Doświadczenie w zarządzaniu tożsamością i dostępem (IAM) oraz bezpiecznym projektowaniu systemów
Grupa docelowa
- Inżynierowie bezpieczeństwa i specjaliści red-team
- Inżynierowie operacji AI i platform
- Specjaliści ds. zgodności i menedżerowie ryzyka
- Liderzy zespołów inżynieryjnych odpowiedzialni za wdrożenia agentów
21 godzin
Opinie uczestników (1)
inwentaryzacja oraz identyfikacja różnych rodzajów ryzyka w obszarze AI
Gary Cook - Cybersecurity and Information Technology Risk Division
Szkolenie - Introduction to AI Trust, Risk, and Security Management (AI TRiSM)
Przetłumaczone przez sztuczną inteligencję