Nini kilitokea
SecurityBrief Asia inaripoti kwamba CREST ilizindua Jaribio la Usalama la kiwango cha AI na kibali kwa watoa huduma wa usalama wa mtandao. Mfumo hutathmini kama watoa huduma wana utaalamu, mbinu, utawala, vidhibiti na ushahidi unaohitajika ili kupima mifumo inayowezeshwa na AI.
SecurityBrief Asia inaripoti kuwa CREST, shirika lisilo la faida la kimataifa la viwango vya usalama wa mtandao na shirika la ithibati, limezindua Majaribio ya Usalama ya kiwango cha AI na uidhinishaji kwa watoa huduma wa usalama mtandaoni. Madhumuni yaliyobainishwa ni kuyapa mashirika ishara huru ya uhakikisho wakati wa kuchagua makampuni ya kujaribu mifumo inayotumia AI au miundo mikubwa ya lugha. Makala yanawasilisha uzinduzi kama jibu la pengo la soko: mashirika yanatumia programu na mtiririko wa kazi unaowezeshwa na AI, lakini wanunuzi wanaweza kuwa na ugumu wa kubainisha kama mtoaji huduma wa majaribio ana utaalamu husika wa kiufundi.
Kulingana na SecurityBrief Asia, uidhinishaji huo unaweka mahitaji yanayoweza kupimwa kote katika utaalam wa kiufundi, umahiri wa daktari, mbinu za upimaji, utawala, udhibiti wa ubora, zana, michakato ya kutambua hatari mahususi za usalama za AI, na ushahidi unaotumika kuunga mkono hitimisho la majaribio. Kwa hivyo mpango huo hutathmini uwezo wa kupima wa mtoa huduma na vidhibiti vinavyozunguka kazi yake. Ripoti inasema watoa huduma lazima tayari washikilie Ithibati ya Jaribio la Kupenya la CREST, au waiombe pamoja na idhini mpya ya majaribio ya AI. Hiyo inaunganisha mpango mpya na msingi uliopo wa CREST wa huduma za majaribio ya kupenya.
Ripoti inasema kiwango kinashughulikia mfumo wa AI kama mfumo mzima badala ya mfano wa msingi tu. Upeo wake ulioelezewa ni pamoja na programu, vidokezo na maagizo ya mfumo, njia za kurejesha, vyanzo vya data, kumbukumbu, zana, programu-jalizi, API, safu za okestration na mifumo ya chini iliyoathiriwa na matokeo ya AI. Hili ni muhimu kwa sababu udhaifu unaweza kutokea katika maeneo ya ujumuishaji au katika miundombinu inayozunguka, ikiwa ni pamoja na jinsi mtindo hupokea taarifa, kutumia zana au kupitisha matokeo kwenye mifumo mingine. SecurityBrief Asia inaripoti kuwa kiwango hicho kilitengenezwa na sekta kupitia Kikundi Kazi cha AI cha CREST.
Mtendaji mkuu wa CREST Nick Benson aliiambia SecurityBrief Asia kwamba wanachama na wateja walitaka habari zaidi kuhusu watoa huduma wa majaribio ya AI wakati wateja wakitumia teknolojia iliyowezeshwa na AI. Benson alitofautisha kati ya kutumia maneno "jaribio la usalama la mifumo ya AI" na kuonyesha utaalam na mbinu zinazohitajika kufanya kazi hiyo. Makala pia yanamnukuu mkurugenzi wa kiufundi wa Sentrium Security Tim Reed na mkuu wa kikundi cha wizlynx wa huduma za usalama mtandaoni Yann Chalençon, ambao wote wanaunga mkono mfumo huu. Maoni yao ni ridhaa za tasnia, sio tathmini huru za kiwango.
SecurityBrief Asia inaweka uzinduzi ndani ya mpango mpana wa uhakikisho wa AI wa CREST. Nakala hiyo inasema CREST ilianzisha kiwango cha Majaribio ya Kupenya Inayowashwa na AI mwezi wa Julai, ililenga jinsi watoa huduma wanavyotumia AI wanapotoa huduma za majaribio. Uidhinishaji mpya ulioripotiwa unashughulikia swali tofauti la ikiwa watoa huduma wanaweza kujaribu mifumo ya AI wenyewe. Ripoti hiyo pia inasema kuwa zaidi ya mashirika 100 waanzilishi wa usalama wa mtandao wametia saini Mkataba wa AI na Kanuni za AI za CREST, zinazowakilisha zaidi ya 10% ya wanachama wake duniani kote. Takwimu na maelezo haya hayakuthibitishwa kwa kujitegemea kwa tathmini hii.
Maelezo ya chanzo: securitybrief.asia ↗
Kwa nini ni muhimu
Tathmini ya usalama ya AI inazidi kuhusisha zaidi ya kujaribu modeli kwa kutengwa. Uidhinishaji rasmi unaweza kuyapa mashirika ishara wazi zaidi ya ununuzi na uwajibikaji unaostahili kwa wasambazaji, ingawa ripoti haiashirii kwa uhuru jinsi mpango huo utapitishwa au kama utaboresha matokeo ya majaribio.
Umuhimu wa kiutendaji ni kwamba upimaji wa AI unakuwa tatizo la ununuzi na utawala, sio tu la kiufundi. Kampuni inayoagiza tathmini inaweza kuhitaji imani kuwa muuzaji anaelewa upotoshaji wa haraka, hatari za kurejesha, ufikiaji wa zana, utunzaji wa data, kumbukumbu, upangaji na athari za chini. SecurityBrief Asia inaripoti kwamba mfumo wa CREST umeundwa kufanya uwezo huo kutathminiwa. Iwapo wanunuzi watatumia kibali kama sehemu moja ya uangalifu wa mtoa huduma, inaweza kufanya madai ya mtoa huduma kuwa rahisi kulinganisha.
Msisitizo wa mfumo mzima pia ni wa matokeo. Kujaribu majibu ya muundo pekee kunaweza kukosa udhaifu katika programu inayoizunguka: safu ya maagizo inaweza kufichuliwa, chanzo cha urejeshaji kinaweza kuwa na sumu, zana iliyounganishwa inaweza kuwa na ruhusa nyingi, au towe inaweza kusababisha kitendo kisicho salama cha mkondo. Chanzo hakiripoti athari yoyote mahususi au matokeo ya jaribio kutoka kwa mpango mpya, kwa hivyo haionyeshi kuwa mfumo umepata au kuzuia hitilafu kama hizo. Inaripoti upeo na kazi ya uhakikisho iliyokusudiwa ya uidhinishaji.
Mfumo huo pia unaweza kuathiri hati za watoa huduma. SecurityBrief Asia inasema CREST itatathmini utawala, udhibiti wa ubora, michakato na ushahidi pamoja na ujuzi wa kiufundi. Msisitizo huo unaweza kuhimiza makampuni kueleza jinsi kesi za majaribio huchaguliwa, jinsi matokeo yanavyothibitishwa, jinsi vikwazo vinavyorekodiwa na jinsi hitimisho linaungwa mkono. Kwa wateja, hii inaweza kuwa muhimu zaidi kuliko dai tupu kwamba mtoa huduma ana uzoefu na AI. Ripoti haisemi mbinu ya alama, kiwango cha kupita, mzunguko wa kutathmini upya au upatikanaji wa umma wa ripoti za tathmini.
Tofauti kati ya kiwango cha Majaribio ya Kupenya ya Julai ya AI-Inayowezekana na uidhinishaji huu mpya ni muhimu. Moja inahusu matumizi ya AI na mtoaji wa majaribio; nyingine inahusu uwezo wa mtoa huduma wa kupima mifumo ya AI. Shughuli hizo zinaweza kuhusisha hatari na uwezo tofauti. Kampuni inaweza kutumia AI kuharakisha kazi ya kawaida ya usalama bila kuwa na sifa ya kutathmini tabia ya mfano, mabomba ya kurejesha au uunganishaji wa zana kama wakala. Kinyume chake, uidhinishaji wa upimaji wa AI haungethibitisha yenyewe kwamba kila uchumba umepangwa vizuri au kwamba upelekaji fulani uko salama.
Athari ya umma bado haijulikani kwa sababu chanzo hakina mnunuzi huru, mdhibiti au tathmini ya kitaaluma. Usaidizi ulioripotiwa kutoka kwa wanachama wa CREST unaonyesha kuwa watoa huduma wanaoshiriki wanaona thamani katika mpango huo, lakini hauthibitishi kukubalika kwa soko. Wala makala hayaonyeshi kwamba uidhinishaji hupunguza matukio, huboresha ugunduzi wa uwezekano wa kuathiriwa au hutoa matokeo thabiti kote kwa watoa huduma. Mambo hayo yasiyojulikana yanapaswa kukasirisha madai yoyote kwamba uzinduzi utaanzisha upau mpya wa ubora wa sekta nzima.
Mbinu shirikishi: Jinsi Inavyofanya Kazi Kweli
Chunguza teknolojia msingi nyuma ya ukuzaji huu kwa maingiliano.
crm_get_transaction(id='4092').Why can ethical evaluation not be reduced to one model score?
Nini cha kutazama baadaye
Maswali muhimu ni kama wanunuzi wanahitaji uidhinishaji, jinsi CREST hutathmini watoa huduma kwa vitendo, na kama kiwango hutoa ubora wa majaribio unaolinganishwa na wachuuzi. Ripoti haitoi viwango kamili, matokeo ya tathmini, ratiba ya utekelezaji au majibu huru kutoka kwa wanunuzi na wasimamizi.
Suala la kwanza la kutazama ni kupitishwa na wanunuzi. SecurityBrief Asia inatambua uzingatiaji wa uangalifu wa ununuzi na wasambazaji kama malengo makuu, lakini hairipoti ikiwa mashirika makubwa yanahitaji uidhinishaji katika zabuni au kandarasi. Ushahidi kwamba wanunuzi wanautumia kutofautisha watoa huduma utaonyesha kuwa mpango huo umekuwa zaidi ya kitambulisho cha hiari cha kitaaluma. Bila matumizi ya mnunuzi, idhini inaweza kutumika kama ishara ndani ya soko la huduma za usalama wa mtandao.
Suala la pili ni uwazi kuhusu tathmini. Ripoti inataja maeneo mapana ya tathmini lakini haitoi vidhibiti vya kina vya kiwango, taratibu za majaribio, mahitaji ya ushahidi au vigezo vya kufaulu. Waangalizi wanapaswa kutafuta maelezo kuhusu jinsi CREST inachunguza umahiri wa mtoa huduma, ni mara ngapi uidhinishaji unafanywa upya, jinsi migongano ya maslahi inavyodhibitiwa na kama tathmini zilizoshindwa au zilizowekewa vikwazo zinafichuliwa. Maelezo haya yangesaidia kubainisha ni kiasi gani cha kujiamini ambacho kibali kinaweza kutegemezwa kwa njia inayofaa.
Suala la tatu ni chanjo ya kiufundi. Usambazaji wa AI hutofautiana sana, kutoka kwa vipengele rahisi vya modeli ya lugha hadi mifumo iliyo na urejeshaji, kumbukumbu, zana za nje, API na vitendo vya mkondo otomatiki. Upeo wa mfumo mzima ulioripotiwa wa CREST ni mpana, lakini makala hayaelezi jinsi tathmini zitakavyoshughulikia tofauti za usanifu, ufikiaji wa mfano, unyeti wa data au athari ya uendeshaji. Mwongozo wa siku zijazo au tafiti za kesi zilizochapishwa zinaweza kuonyesha kama kiwango kinafaa katika mipangilio hii yote badala ya kujumuisha maelezo pekee.
Suala la nne ni ushahidi wa matokeo. Wanachama wa CREST walionukuliwa katika ripoti wanasema mfumo huo unaweza kuunda uthabiti na kuimarisha uaminifu, lakini hayo ni matarajio badala ya matokeo yaliyopimwa. Ushahidi muhimu wa ufuatiliaji utajumuisha matokeo ya tathmini ambayo hayakutajwa, mifano ya udhaifu mahususi wa AI uliogunduliwa kupitia upimaji ulioidhinishwa, au ulinganisho unaoonyesha kuwa watoa huduma walioidhinishwa hutoa matokeo ya kuaminika zaidi. Hakuna ushahidi wowote uliopo kwenye chanzo, na uzinduzi haupaswi kuchukuliwa kama uthibitisho wa kuimarishwa kwa usalama.
Hatimaye, uhusiano na mifumo mingine ya usalama ya AI itakuwa muhimu. Nakala hiyo inafafanua mpango wa uhakikisho wa AI wa CREST lakini haijadili jinsi uidhinishaji wake unavyolingana na mwongozo wa serikali, sheria mahususi za sekta au viwango vingine vya majaribio. Wanunuzi wanaweza kuhitaji kuichanganya na tathmini za hatari, mbinu salama za maendeleo, vidhibiti vya ufikiaji, ufuatiliaji na ukaguzi wa kibinadamu. SecurityBrief Asia inaripoti uzinduzi huo na jukumu lake lililokusudiwa; haidhibitishi kwa hiari ufikiaji wa programu, ufanisi, utambuzi wa udhibiti au ratiba ya tathmini za watoa huduma.