Slovník výrazov AI/Bezpečnosť a súkromie

Bezpečnosť a súkromie

útok na dodávateľský reťazec

Anglický výraz supply chain attack

pokročiléheslo č. 11225 otázok a odpovedí2 odborné zdroje

Presná definícia

Čo znamená útok na dodávateľský reťazec?

Útok na dodávateľský reťazec kompromituje AI cez externý model, dataset, knižnicu, kontajner, službu alebo aktualizačný kanál, ktorému organizácia dôveruje. Protivník zasahuje skôr, než komponent vstúpi do cieľového prostredia.

Skúsenosť a kontext

Ako sa pojem používa v praxi

Organizácia vedie zoznam komponentov, overuje podpisy a digests, uzamyká verzie a testuje modely v izolácii. Pri oznámenej chybe vie určiť všetky závislé nasadenia a rýchlo odvolať artefakt.

Overiteľnosť

Odborné zdroje

  1. NIST - Secure Software Development Frameworkcsrc.nist.gov
  2. MITRE - Adversarial Threat Landscape for AI Systems (ATLAS)atlas.mitre.org

Praktické odpovede

Často kladené otázky

Čo presne znamená útok na dodávateľský reťazec?

Útok na dodávateľský reťazec kompromituje AI cez externý model, dataset, knižnicu, kontajner, službu alebo aktualizačný kanál, ktorému organizácia dôveruje.

Kedy sa útok na dodávateľský reťazec používa?

Organizácia vedie zoznam komponentov, overuje podpisy a digests, uzamyká verzie a testuje modely v izolácii.

Od čoho treba útok na dodávateľský reťazec odlíšiť?

Priamy útok cieli prevádzku organizácie; supply chain attack zneužíva dôveru k upstream dodávateľovi alebo distribúcii.

Ako sa útok na dodávateľský reťazec kontroluje?

Kontroluje sa pôvod, podpis, reprodukovateľné zostavenie, SBOM, oprávnenia CI/CD, zmeny modelov a pripravenosť na odvolanie.

Aké obmedzenie má útok na dodávateľský reťazec?

Podpísaný komponent môže byť škodlivý, ak bol kompromitovaný legitímny vydavateľ alebo samotný proces zostavenia.