สรุป: ความปลอดภัย ความเป็นส่วนตัว และ AI Governance
ทบทวนข้อมูล injection สิทธิ์ vendor policy incident และ red team
เป้าหมาย: ประเมินระบบด้วย defense-in-depth และกำหนด hard gate · ใช้เวลาประมาณ 14 นาที
ข้อ 1
ข้อมูลลูกค้าควรถูกส่งให้ AI เท่าไร
- ทั้งหมดเผื่อจำเป็น
- เท่าที่จำเป็นและในระบบที่อนุมัติ
ดูคำตอบและคำอธิบาย
เท่าที่จำเป็นและในระบบที่อนุมัติ data minimization ลดความเสี่ยงและสอดคล้องกับวัตถุประสงค์การใช้ข้อมูล
ข้อ 2
Prompt Injection แก้ด้วยอะไร
- prompt ที่ยาวขึ้นอย่างเดียว
- trust boundary, least privilege, validation และ approval
ดูคำตอบและคำอธิบาย
trust boundary, least privilege, validation และ approval เนื้อหาภายนอกสามารถสั่งโมเดลผิดทางได้ จึงต้องควบคุมทั้งระบบ
ข้อ 3
secret ควรอยู่ที่ใด
- ใน Prompt
- secret manager และ tool proxy
ดูคำตอบและคำอธิบาย
secret manager และ tool proxy credential ไม่ควรเข้าสู่เนื้อหา log หรือฝั่งผู้ใช้
ข้อ 4
ก่อนเลือก vendor ต้องรู้อะไร
- สีหน้าเว็บ
- การใช้ข้อมูล retention subprocessor security และ exit
ดูคำตอบและคำอธิบาย
การใช้ข้อมูล retention subprocessor security และ exit สิ่งเหล่านี้กำหนดความเสี่ยงและความสามารถย้ายหรือลบข้อมูล
ข้อ 5
ขั้นแรกเมื่อเกิด incident คืออะไร
- ลบ log
- contain ผลกระทบและรักษาหลักฐาน
ดูคำตอบและคำอธิบาย
contain ผลกระทบและรักษาหลักฐาน ต้องหยุดความเสียหายโดยไม่ทำลายหลักฐานที่ใช้หาขอบเขตและสาเหตุ
ข้อ 6
ผล red team ควรไปที่ใด
- รายงานที่ไม่มีคนอ่าน
- control, evaluation case, owner และ retest
ดูคำตอบและคำอธิบาย
control, evaluation case, owner และ retest การค้นช่องโหว่มีค่าต่อเมื่อเปลี่ยนระบบและยืนยันว่าการแก้ได้ผล
บันทึกช่วยจำ
- ใช้ผู้เชี่ยวชาญด้านกฎหมายและความปลอดภัยเมื่อผลกระทบสูง
- นโยบายและ runbook ต้องมี owner และวันทบทวน
สรุปบทเรียนนี้
- ป้องกันหลายชั้น
- จำกัดข้อมูลและสิทธิ์
- เตรียม incident และ retest