I Pentesting-Methodik
strukturierter und ethischer Rahmen zur Bewertung der Sicherheit von KI-Systemen
Lanning
Define the objectives, scope, legal permissions, and constraints of the AI pentest. This ensures the engagement is safe, authorized, and aligned with organizational goals.
ey Aktivitäten:
- eine ausdrückliche schriftliche Genehmigung einholen
- Definieren Sie Systemgrenzen, Ziele und Erfolgskriterien
- Richten Sie Richtlinien zur sicheren Datenverarbeitung und -aufbewahrung ein
- Einigkeit über Einsatzregeln und Eskalationsverfahren
- Compliance-/Regulierungsanforderungen (DSGVO, HIPAA usw.) identifizieren
Ökonomie
Gather information about the AI system, its architecture, and its surrounding ecosystem to identify possible attack surfaces.
ey Aktivitäten:
- AP-Systemkomponenten und -Integrationen
- Dokumentieren Sie offengelegte API-Endpunkte und -Schnittstellen
- Identifizieren Sie Modelltyp, Trainingsdatenquellen und Pipelines
- ssess-Authentifizierungs-, Protokollierungs- und Überwachungskontrollen
- Überprüfen Sie die Dokumentation, öffentliche Repos und zugehörige Metadaten
Verwundbarkeitsanalyse
Identify weaknesses in the AI model, its deployment environment, and supporting infrastructure. Focus on both technical and AI-specific vulnerabilities.
ey Aktivitäten:
- Es ist auf eine sofortige Injektion und sofortige Leckage ausgelegt
- Bewerten Sie Datenvergiftungs- und Modellumgehungsrisiken
- Bewerten Sie die Robustheit gegenüber gegnerischen Beispielen
- Achten Sie auf unsichere Standardkonfigurationen
- Analysieren Sie die Modellausgaben auf den Verlust vertraulicher Informationen
Ausbeutung
Safely test vulnerabilities in a controlled manner to validate findings without causing harm or disruption to the system.
ey Aktivitäten:
- Führen Sie Proof-of-Concept-Exploit-Versuche im Rahmen vereinbarter Sicherheitsmaßnahmen durch
- Simulate real-world attack scenarios (adversarial prompts, model extraction)
- Dokumentangriffsvektoren und Systemverhalten
- Überprüfen Sie die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit
- Aufrechterhaltung von Überwachungs- und Rollback-Mechanismen
eportieren
Communicate findings clearly and responsibly, with actionable recommendations for remediation and risk mitigation.
ey Aktivitäten:
- Priorisieren Sie die Ergebnisse nach Schweregrad, Wahrscheinlichkeit und geschäftlichen Auswirkungen
- Bereitstellung klarer Behebungsanweisungen und sicherer Konfigurationshinweise
- Fügen Sie bereinigte Testfälle und Proof-of-Concept-Details hinzu
- Wir empfehlen Verbesserungen bei der Überwachung und Erkennung
- Wir liefern Zusammenfassungen und technische Anhänge
thische Überlegungen
- Arbeiten Sie stets im Rahmen einer formellen Genehmigung und eines formellen Umfangs
- o Testen Sie Produktionssysteme nicht ohne ausdrückliche Zustimmung
- Respektieren Sie jederzeit die Privatsphäre und das Dateneigentum der Benutzer
- Minimieren Sie Störungen des Geschäftsbetriebs
- Folgen Sie koordinierten Praktiken zur Offenlegung von Sicherheitslücken