Itinerari 03Lliçó 6 / 6

Modeleu les amenaces d'un flux de desenvolupament amb IA

Representeu els actius, els límits de confiança i les possibles fallades. Trieu controls i proves per a un escenari de desenvolupament concret.

Avançat11 minRevisat

Publicat per Com escrivim

Comproveu què heu entèsUn registre d'amenaces conté «Risc d'IA: alt» sense més detalls. Què hi heu d'afegir primer?Feu l'exercici
Un registre d'amenaces conté «Risc d'IA: alt» sense més detalls. Què hi heu d'afegir primer?

Què aprendreu

  • Dibuixar el sistema de desenvolupament més enllà de l'aplicació mateixa.
  • Descriure una amenaça concreta amb un actor, una acció i una conseqüència.
  • Convertir una amenaça en un control amb responsable i un pas de verificació.

Trieu un escenari limitat

Comenceu amb un flux de treball que es pugui entendre. Per exemple, un agent llegeix un tiquet, edita un repositori, executa proves i obre una pull request. Incloeu els sistemes que fan possibles aquestes accions.

Enumereu els actius importants: codi font, informació de clients, credencials, artefactes de publicació i disponibilitat del servei. Identifiqueu qui n’és responsable. Després identifiqueu les persones i els sistemes que poden llegir o modificar cada actiu.

OWASP recomana modelar el sistema, identificar amenaces, triar respostes i validar el resultat. Utilitzeu el mètode des del principi i actualitzeu-lo quan canviï el sistema. Directrius de modelatge d’amenaces.

Dibuixeu els límits de confiança

Per al flux fictici de tiquet a PR, dibuixeu aquestes connexions:

Issue → agent → repository → test runner → artifact store → deployment

Afegiu el proveïdor del model i el sistema d’emmagatzematge de secrets. Marqueu on el contingut prové d’una font menys fiable. Marqueu on una identitat obté una capacitat nova, com ara passar de llegir un tiquet a escriure fitxers al repositori.

El diagrama de l’aplicació per si sol no mostra tot el risc del desenvolupament. Una base de dades de producció pot ser privada mentre una tasca de CI exposa una credencial. Incloeu els entorns temporals i l’accés del suport quan afectin l’escenari.

Escriviu una via concreta de fallada

Eviteu entrades com ara «la IA podria ser insegura». Escriviu un actor, una acció, un actiu afectat i una conseqüència. Incloeu les condicions necessàries perquè es produeixi l’escenari.

EscenariControl que cal examinarEvidència que cal demanar
El text del tiquet desvia l’agent cap a un repositori no relacionatLímits d’accés al repositori i de les einesEscriptura denegada fora del repositori de la tasca
Una tasca de proves no fiable llegeix una credencial de produccióIdentitat de la tasca i aïllament de secretsInspecció del flux de treball i prova aïllada de denegació
El desplegament utilitza un artefacte diferent del revisatIdentitat de l’artefacte i regles de promoció entre entornsEmpremta criptogràfica coincident als registres d’aprovació i desplegament
Una migració fallida impedeix recuperar el serveiCompatibilitat i procediment de restauracióExercici de recuperació amb dades fictícies representatives

Són exemples, no una llista completa d’amenaces. Les dades, les eines i l’entorn de funcionament determinen els escenaris rellevants.

Trieu una resposta amb un responsable

Prioritzeu les conseqüències i l’exposició plausible. Eviteu presentar una puntuació numèrica com si aportés una precisió que no teniu. Registreu la incertesa i les evidències que podrien canviar la prioritat.

Una resposta pot eliminar la capacitat arriscada, reduir-ne l’abast, afegir un control o acceptar un risc residual definit. L’acceptació necessita un responsable autoritzat i un motiu. No ha de ser una conclusió de l’agent sense revisar.

Convertiu la resposta triada en feina amb una condició d’acceptació comprovable. «Milloreu la seguretat de l’agent» és difícil de verificar. «La tasca de proves no pot llegir el secret de producció» defineix un límit que es pot comprovar.

Reviseu el model després de canvis importants

Un connector, una ruta cap al model, un entorn o un permís nous poden canviar el model d’amenaces. Afegiu aquests canvis a les condicions de revisió. Utilitzeu també els incidents i les avaluacions fallides per actualitzar les hipòtesis.

Proveu l’exercici de revisió de riscos per canviar les dades, les facultats, els destinataris i les condicions de recuperació d’un escenari. El resultat suggereix preguntes. No substitueix un model d’amenaces específic del sistema ni autoritza la feina.

Feu l'exercici

Obriu l'exercici de revisió de riscos. Trieu dades internes, escriptures en una branca, usuaris externs i recuperació difícil. Trieu un dels riscos resultants. Escriviu l'actor, el punt d'entrada, l'actiu afectat, la conseqüència, el control, la prova de denegació, el responsable i la condició de revisió.

Descarrega la fitxa (Markdown)
Comproveu què heu entès ↑

Continua aprenent

Fonts i lectures addicionals

Lectures relacionades de Taiga

Lliçó anterior: Relacioneu les obligacions amb les evidències