AI 组织职责概览
核心安全职责与AI组织责任
- AI 组织责任:由云安全联盟定义的AI和机器学习系统开发与部署过程中的核心安全职责,旨在确保AI实践的安全可靠。
主要内容概述
- 数据安全与隐私:强调数据的真实性、匿名化、最小化、访问控制和安全存储/传输的重要性。
- 模型安全性:涵盖访问控制、安全运行环境、漏洞和补丁管理、MLOps管道安全以及AI模型治理与安全部署。
- 漏洞管理:详细说明了AI/ML资产清单、持续漏洞扫描、基于风险的优先级排序、补救跟踪、异常处理和报告指标的关键作用。
责任分担模型
- AI平台:提供AI功能的层,负责模型安全、调整、问责、设计与实现、培训与治理,以及计算和数据基础设施。
- AI应用层:与用户交互,利用AI功能,强调建立强大的安全系统以防止有害活动,包括AI插件、数据连接、设计与实现、基础架构和安全系统。
- AI使用:关注AI功能的应用与消费,强调安全机制以保护个人、数据和公司资源,包括用户培训、接受策略、身份与访问管理、设备控制和数据治理。
责任与任务分配
- SaaS:平台提供商负责底层基础架构、安全控制和合规性,用户关注配置和自定义AI应用。
- PaaS:平台提供核心AI功能,用户保留部分控制权,负责AI模型的安全使用、训练数据和行为调整。
- IaaS:用户全面控制基础架构,承担更多责任,包括AI模型、训练数据和基础架构安全。
以数据为中心的AI系统组件
- 原始数据、数据准备、数据集、数据与AI治理、机器学习算法、评价、机器学习模型、模型管理、模型部署与推理、推断结果、机器学习操作(MLOps)、数据与AI平台安全。
模型操作与管理
- 数据操作:数据获取与转换、安全性和治理。
- 模型操作:ML模型构建、获取、试验。
- 模型部署与服务:安全部署、服务与监控。
- 运营与平台:平台安全性、模型隔离、MLOps CI/CD操作。
安全风险与威胁
- 表2提供了AI/ML系统各阶段的潜在安全风险和威胁的综合视图,以及相应的缓解措施。
结论
本报告以工作草案形式详细阐述了AI组织在数据安全、模型安全、漏洞管理等方面的核心职责,旨在帮助企业履行安全的AI设计、开发和部署义务。通过明确的责任分担模型和以数据为中心的AI系统组件的详细分析,报告为AI系统的安全实施提供了全面的指导和策略建议。