Microsoft разшири своята стратегия Zero Trust за изкуствен интелект (AI) с актуализации на инструмента за оценка Zero Trust Assessment и работната среща Zero Trust Workshop. Тези нововъведения помагат на организациите да оценят състоянието на сигурността си, да дадат приоритет на отстраняването на пропуски и да приложат принципите на нулево доверие към AI агенти и софтуерна разработка, подпомагана от изкуствен интелект.
Инструментът Zero Trust Assessment добавя стълб за изкуствен интелектZero Trust Assessment е безплатен инструмент, който автоматично оценява конфигурацията за сигурност на Microsoft в организацията спрямо най-добрите практики за нулево доверие, идентифицира слабите места и препоръчва подобрения, преди те да могат да бъдат експлоатирани от атакуващи. Той помага на екипите по сигурност и платформи да създадат базова линия, да измерват напредъка и да откриват пропуски както в традиционните, така и в базираните на AI среди.
Оценката обхваща седем стълба: идентичност, устройства, данни, мрежа, инфраструктура, операции по сигурността и AI. Стълбът за AI въвежда проверки за нулево доверие, които помагат на организациите да оценят контролите, необходими за безопасното внедряване на изкуствен интелект.
Подобрените отчети предоставят на техническите екипи приоритетни препоръки за подобряване на сигурността, като същевременно предлагат обобщения на високо ниво за рисковете, напредъка и препоръчителните действия. Резултатите са организирани в пътна карта, която очертава непосредствените, средносрочните и дългосрочните приоритети.
Zero Trust Workshop добавя насоки за DevSecOpsИзкуственият интелект променя софтуерната разработка, като помага на разработчиците да пишат код, да избират софтуерни пакети и да автоматизират тестването. Без подходящ надзор това може да въведе рискове, включително несигурен код, прекомерни привилегии и уязвими софтуерни компоненти.
Microsoft представи стълб DevSecOps с 15 контролни групи и 91 задачи, за да помогне на екипите да приложат принципите на нулево доверие от изходния код до облачното внедряване. Рамката превежда принципите на нулево доверие „проверявай изрично“, „използвай най-малки привилегии“ и „допускай компрометиране“ в насоки за средите за разработка, CI/CD конвейерите, хранилищата с изходен код, зависимостите, артефактите и инфраструктурата като код (IaC).
„Zero Trust Workshop също така подобрява стълба за AI, като включва насоки, базирани на рамката Microsoft AI Memory, помагайки на екипите да третират паметта като управлявана граница на сигурност с ясна цел, произход, видимост на жизнения цикъл и потребителски контрол“, сподели Рон Песнър, корпоративен вицепрезидент по продуктово управление в Microsoft.
Работната среща идентифицира подходящите стълбове и заинтересовани страни, използва инструмента Zero Trust Assessment за определяне на базова линия и превръща констатациите в пътна карта с продължителност от 12 до 24 месеца чрез модериран семинар.
Задачите са организирани в три етапа: „Първо“, „След това“ и „Следващо“, за да помогнат на организациите да внедрят фундаментални контроли, преди да преминат към по-зрели мерки за сигурност. Стълбът DevSecOps показва как укрепването на сигурността при разработката на софтуер подпомага идентичността, инфраструктурата и операциите по сигурността. Той се фокусира върху четири области на разработката, подпомагана от AI: контролиране на генерирания от AI код, разрешаване само на одобрени AI инструменти, защита на чувствителни данни и подсигуряване на веригата за доставки на софтуер за AI.
Microsoft също така публикува насоки за внедряване, за да помогне на организациите да възприемат подхода „zero trust“ за изкуствен интелект. Насоките обхващат ограничаване на достъпа на AI агенти, защита на изходния код, подсигуряване на паметта на AI, укрепване на сигурността през целия жизнен цикъл на софтуерната разработка и установяване на сигурно управление на софтуерната разработка.