تیم امنیت شما چه می‌پرسد و ما چه جواب می‌دهیم

کارشناسی که مأمور بررسی یک راهکار هوش مصنوعی می‌شود، دیر یا زود به تیم امنیت می‌رسد. این صفحه همان پرسش‌های همیشگی را از قبل جواب داده تا لازم نباشد منتظر جلسه بمانید.

تیم امنیت سازمان از یک راهکار هوش مصنوعی چه چیزهایی می‌پرسد؟

چهار محور همیشه تکرار می‌شود: داده کجا پردازش و ذخیره می‌شود، آیا داده برای آموزش مدل استفاده می‌شود، هویت و سطح دسترسی چطور اعمال می‌شود، و چه لاگی برای ممیزی می‌ماند. در استقرار درون‌شبکه‌ای، پاسخ محور اول و دوم از خودِ معماری می‌آید نه از تعهد قراردادی.

داده کجا می‌ماند و کجا نمی‌رود

در مدل استقرار درون‌شبکه‌ای، پردازش و نگه‌داری داده هر دو داخل زیرساخت خود سازمان انجام می‌شود. این یعنی پاسخ به پرسش «داده کجا می‌رود» یک ویژگی معماری است، نه یک بند قرارداد که باید به آن اعتماد کرد.

تفاوت این دو برای واحد انطباق تعیین‌کننده است: تعهد قراردادی قابل نقض است و اثباتش سخت؛ ولی وقتی مسیری برای خروج داده وجود نداشته باشد، چیزی برای پایش کردن هم باقی نمی‌ماند.

  • پردازش داخل زیرساخت سازمان انجام می‌شود
  • پایگاه دانش در همان زیرساخت باقی می‌ماند
  • داده‌ی سازمان برای آموزش مدل استفاده نمی‌شود
  • در استقرار آفلاین، وابستگی به سرویس بیرونی وجود ندارد

هویت و سطح دسترسی

دستیار سازمانی که همه‌ی اسناد را به همه نشان بدهد، خودش یک آسیب‌پذیری است. مسئله این نیست که پاسخ درست باشد؛ مسئله این است که آن پاسخ برای آن کاربر مجاز باشد.

اصل حاکم این است که مجوز نهایی هرگز از مجوز خود کاربر فراتر نمی‌رود. یعنی اگر کارمندی به سندی دسترسی ندارد، از راه گفتگو هم به محتوای آن نمی‌رسد.

  • هویت از ارائه‌دهنده‌ی هویت موجود سازمان خوانده می‌شود
  • پاسخ‌ها بر اساس سطح دسترسی همان کاربر فیلتر می‌شوند
  • دسترسی به داده‌ی ساختاریافته به‌صورت فقط‌خواندنی است
  • کنترل دسترسی تا سطح جدول و ستون قابل تعریف است

ردیابی و لاگ ممیزی

برای گزارش انطباق، دانستن اینکه «چه کسی چه پرسید و چه پاسخی گرفت» لازم است. بدون این، هیچ ادعایی درباره‌ی رفتار سامانه قابل بررسی نیست.

ارجاع به سند منبع در کنار هر پاسخ همین‌جا هم به کار می‌آید: پاسخ فقط ثبت نمی‌شود، بلکه معلوم است از کدام سند ساخته شده.

آنچه این صفحه نیست

این صفحه گواهی امنیتی رسمی نیست و جای ممیزی مستقل را نمی‌گیرد. برای بررسی رسمی، سند فنی کامل پس از توافق محرمانگی ارائه می‌شود.

پرسش‌های متداول

آیا داده‌های ما برای آموزش مدل استفاده می‌شود؟

خیر. داده‌ی سازمان برای آموزش یا بهبود مدل استفاده نمی‌شود. در استقرار درون‌شبکه‌ای این موضوع از معماری می‌آید، چون داده اصلاً از زیرساخت سازمان خارج نمی‌شود.

اگر اینترنت سازمان قطع شود چه اتفاقی می‌افتد؟

در استقرار آفلاین، مدل و پایگاه دانش هر دو داخل شبکه‌ی سازمان‌اند و قطع اینترنت سرویس را متوقف نمی‌کند. این دقیقاً دلیل انتخاب این مدل در محیط‌های ایزوله است.

آیا کارمند می‌تواند به سندی برسد که مجوزش را ندارد؟

خیر. مجوز نهایی هرگز از مجوز خود کاربر فراتر نمی‌رود؛ پاسخ‌ها بر اساس سطح دسترسی همان کاربر فیلتر می‌شوند.

دسترسی به پایگاه داده چه سطحی دارد؟

فقط‌خواندنی، با امکان تعریف کنترل دسترسی تا سطح جدول و ستون. یعنی سامانه نمی‌تواند داده‌ای را تغییر دهد.

در صورت پایان همکاری، داده‌ها چه می‌شوند؟

در استقرار درون‌شبکه‌ای داده از ابتدا در زیرساخت خود سازمان بوده و همان‌جا می‌ماند؛ انتقالی لازم نیست چون خروجی رخ نداده است.

چه چیزی را مکتوب تحویل می‌دهید؟

سند فنی معماری، مدل استقرار، شرح کنترل دسترسی و نحوه‌ی نگه‌داری لاگ — پس از توافق محرمانگی و متناسب با الزامات واحد انطباق شما.

سند امنیتی را دریافت کنید

اگر تیم امنیت شما فهرست پرسش استانداردی دارد، همان را بفرستید تا پاسخ‌ها را مکتوب و متناسب با همان فهرست آماده کنیم.

درخواست سند امنیتی

خانواده‌ی آرتین

شرکت هوش گستر فردا آرتین چند محصول هوش مصنوعی فارسی می‌سازد. هر کدام کار خودش را می‌کند — این‌ها را ببینید تا بدانید کدام به کار شما می‌آید.