# Lập threat model cho quy trình phát triển với AI

Taiga Learning · Worksheet học tập
https://taiga.training/vi/lessons/threat-modeling/

Dùng thông tin giả định hoặc được phê duyệt. Không đưa secret vào worksheet này.

## Mục tiêu học tập
- Vẽ hệ thống phát triển vượt ra ngoài bản thân ứng dụng.
- Mô tả mối đe dọa cụ thể với bên thực hiện, hành động và hậu quả.
- Chuyển mối đe dọa thành biện pháp kiểm soát có người phụ trách và bước xác minh.

## Bài tập
Mở bài tập review rủi ro. Chọn dữ liệu nội bộ, quyền ghi branch, người dùng bên ngoài và khôi phục khó. Chọn một mối lo tạo ra. Viết bên thực hiện, điểm xâm nhập, tài sản bị ảnh hưởng, hậu quả, kiểm soát, test từ chối, người phụ trách và điều kiện xem lại.

## Câu trả lời của bạn
- Kịch bản và phạm vi:
- Giả định và câu hỏi còn mở:
- Câu trả lời hoặc quyết định đề xuất, kèm lý do:

## Xác minh câu trả lời
| Nhận định hoặc tiêu chí | Bằng chứng hoặc test | Kết quả hoặc khoảng trống | Người phụ trách |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Hành động tiếp theo
- Hành động, người phụ trách và ngày:
- Khi nào bạn sẽ xem lại câu trả lời này?

## Nguyên tắc cần giữ
Threat model hữu ích kết nối đường lỗi cụ thể với biện pháp kiểm soát, test và người phụ trách. Giữ mô hình cập nhật khi quy trình thay đổi.

## Nguồn
- [OWASP: Threat Modeling](https://cheatsheetseries.owasp.org/cheatsheets/Threat_Modeling_Cheat_Sheet.html)
- [NIST: AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework)

Worksheet hỗ trợ học tập. Hoàn tất nó tự nó không cho phép thay đổi production.
