Hoppa till innehållet

SÄKERHET

Säkerhet är arkitektur. Inte ett tillägg.

I de system Tyruos bygger ingår identitet, mandat, åtkomst, ansvar och verifiering i arkitekturen — så att större förmåga inte automatiskt innebär bredare, okontrollerade behörigheter.

Förtroende bör byggas in från början. Kraftfulla system kräver tydliga mandat.

SÄKERHET MÖJLIGGÖR FÖRMÅGA

Kontroll ska möjliggöra framsteg, inte hindra dem.

När system blir mer kapabla kan de påverka fler delar av verksamheten. Svaret är inte att hålla tillbaka förmågan, utan att definiera vem eller vad som får agera, under vilka villkor och var ansvaret ligger.

Större förmåga bör följas av tydligare mandat — inte av bredare åtkomst som standard.

KONTROLL I PROPORTION TILL KONSEKVENS

Större konsekvenser. Starkare mandat.

Inte varje handling behöver samma nivå av kontroll. Rätt nivå följer uppgiften, dess konsekvenser och ansvaret som följer med.

  • Rutinarbete

    En uppgift med låg risk kan gå vidare automatiskt inom fastställd policy och tydligt ansvar.

  • Känslig handling

    En känslig handling kan kräva snävare åtkomst eller ytterligare verifiering.

  • Beslut med väsentliga konsekvenser

    Ett sådant beslut kan kräva ett starkare mandat, tydligt ansvar och mänskligt omdöme där det är lämpligt.

Kontrollen bör stå i proportion till konsekvensen — inte bli samma procedur överallt.

TILLIT GENOM ARKITEKTUR

Sex principer för tydliga mandat.

Principerna vägleder hur Tyruos utformar system. Den exakta tillämpningen följer systemet, dess konsekvenser och uppdragets överenskomna omfattning.

  • Identitet före åtkomst

    Fastställ vem eller vad som agerar innan systemet avgör vad aktören får åtkomst till.

  • Minsta nödvändiga mandat

    Ge människor, programvara och AI den åtkomst och det mandat rollen eller uppgiften kräver — inte onödigt bred kontroll.

  • Tydlig ansvarsfördelning

    Planering, godkännande, genomförande och verifiering kan hållas åtskilda när konsekvensen motiverar det.

  • Privat som utgångspunkt

    Interna system och data bör inte exponeras offentligt utan ett tydligt skäl.

  • Verifierbar förändring

    Viktiga förändringar bör vara granskningsbara och spårbara, så att resultatet kan kontrolleras mot avsikten.

  • Stanna säkert

    När kritisk identitet, mandat eller systemstatus inte kan fastställas bör känsligt genomförande stoppas i stället för att bygga på antaganden.

FYRA FRÅGOR OM TILLIT

Förmåga är inte mandat.

Människor, programvara och AI kan ha stor förmåga utan att få ett brett mandat att agera. En tillförlitlig utformning håller fyra frågor åtskilda.

  1. Identitet

    Vem eller vad agerar?

    Identiteten fastställer aktören innan åtkomst eller handling övervägs.

  2. Förmåga

    Vad kan det förstå eller utföra?

    Förmågan beskriver vad aktören kan göra. Den ger inte i sig något mandat.

  3. Mandat

    Vad har det mandat att göra?

    Mandatet definierar vilka handlingar som är tillåtna och under vilka villkor.

  4. Ansvar

    Vem eller vad bär ansvaret för resultatet?

    Ansvar gör ägarskapet för beslut, handlingar och undantag tydligt.

Att ett AI-system tekniskt kan utföra en handling innebär inte automatiskt att det har mandat att göra det.

KAPABEL AI. DEFINIERAT MANDAT.

Ge AI den förmåga som behövs. Inte alla behörigheter som finns.

Beroende på rollen kan AI behöva åtkomst till olika delar av den operativa miljön. Åtkomsten bör följa uppgiften i stället för att utökas automatiskt.

Åtkomsten kan omfatta

  • Sammanhang
  • Dokument
  • Data
  • Verktyg
  • Arbetsflöden
  • Operativa handlingar

Den användbara frågan är inte om AI ska ha åtkomst. Den är: Vilken åtkomst och vilket mandat behöver denna AI för uppgiften?

Säkerhet finns för att mer kapabel AI ska kunna användas med tydligt ansvar — inte för att blockera införandet.

Mänsklig kontroll utan mänskliga flaskhalsar.

Mänsklig kontroll innebär inte manuellt godkännande av varje handling eller att människor ska utföra arbete som programvara kan hantera på ett säkert sätt.

  • Människor definierar avsikten och det önskade resultatet.
  • Människor definierar ansvar och hantering av undantag.
  • Policy anger vad som får gå vidare och under vilka villkor.
  • För handlingar med väsentliga konsekvenser förblir ansvaret tydligt.

Rutinarbete kan gå vidare enligt fastställd policy. AI utökar människans förmåga; människor behåller omdöme och ansvar.

KONTROLLERAD FÖRÄNDRING

Kontroll före genomförande. Verifiering efteråt.

Säkerhet gäller också förändringar i programvara och infrastruktur. En genomtänkt utformning skiljer mellan avsikt, mandat, genomförande och resultat.

  1. Avsedd förändring

    Definiera vad som ska förändras innan genomförandet börjar.

  2. Behörig aktör

    Fastställ vem eller vad som har mandat att genomföra förändringen.

  3. Faktisk förändring

    Förstå vad som förändrades när handlingen genomfördes.

  4. Verifierat resultat

    Kontrollera om slutresultatet motsvarar avsikten.

Viktiga förändringar bör kontrolleras före genomförande och kunna verifieras efteråt.

Förstå vad som hände.

Där det är lämpligt kan ett system utformas så att viktiga handlingar går att förstå. Den lämpliga dokumentationen beror på systemet och uppdragets omfattning.

  • Vem eller vad som agerade
  • Vilken handling som genomfördes
  • När det hände
  • Vilket system eller arbetsflöde som berördes
  • Vilket resultatet blev

Begränsa onödig exponering.

Inte varje arbetslast, databas eller tjänst behöver vara offentlig. Beroende på systemet kan känsligt arbete gynnas av:

  • Isolerade miljöer
  • Privat anslutning
  • Snävare åtkomst
  • Egna gränser
  • Kontrollerade datavägar

KONTROLL OCH ANSVAR

Ansvaret ska vara tydligt.

Tyruos utformar system så att ägarskap, åtkomst och operativt ansvar kan göras tydliga. Den exakta gränsen följer uppdraget.

  • Kundkontrollerad miljö

    Kunden kan kontrollera miljön medan ägarskap, åtkomst och driftansvar definieras för uppdraget.

  • Driftansvar med Tyruos

    Tyruos kan driva överenskomna delar inom ett definierat ansvar.

  • Delat ansvar

    Kontroll och operativa uppgifter kan fördelas över tydliga gränser.

Ägarskap, åtkomst och ansvar bör vara tydliga innan mandat ges för handlingar med väsentliga konsekvenser.

SÄKERHET GENOM HELA TYRUOS-MODELLEN

En tillitsmodell. Genom alla tre lager.

Infrastruktur skapar kontroll. Intelligens skapar förmåga. System omsätter förmågan i genomförande. Säkerhet definierar tillitsprinciperna för alla tre.

  1. Säker infrastruktur

    Säkerhet etablerar gränser för identitet, åtkomst, miljö och drift.

    Utforska Säker infrastruktur
  2. Styrd intelligens

    Säkerhet anger vad AI får åtkomst till, vad den får föreslå och vilket mandat som gäller för handling.

    Utforska Styrd intelligens
  3. Operativa system

    Säkerhet etablerar ansvar, godkännanden, åtkomst och kontroll kring verkliga arbetsflöden och genomförande.

    Utforska Operativa system

HÅLLBAR TILLIT

Kontroll som består när tekniken förändras.

Molnplattformar, AI-modeller, programvara och verktyg förändras över tid. De bestående frågorna är:

  • Identitet
  • Åtkomst
  • Ansvar
  • Mandat
  • Isolering
  • Spårbarhet
  • Kontrollerad förändring

Teknik förändras. Mandat behöver fortfarande gränser.

Säkerhet ska göra nästa system enklare att bygga.

När principer för identitet, mandat, driftsättning och ansvar redan finns behöver varje ny förmåga inte uppfinna kontrollen på nytt. Säkerhet kan bli återanvändbar infrastruktur för framtida produkter och miljöer.

En starkare grund gör det enklare att införa AI och automation med trygghet.

VAD TYRUOS KAN HJÄLPA TILL ATT ETABLERA

Bygg in tillit i arkitekturen.

Tyruos kan hjälpa organisationer att etablera tillitsmodellen kring nya och befintliga system.

  • Säkra grunder

    Säkra grunder för nya system, inklusive strukturer för identitet och åtkomst.

  • Gränser kring arbetslaster och data

    Lämpliga gränser kring arbetslaster, data och känsliga operativa miljöer.

  • Kontrollerad driftsättning och förändring

    Modeller för driftsättning och förändring utformade kring mandat, verifiering och konsekvens.

  • Styrd AI i verksamheten

    Styrning för AI-stödd verksamhet, åtkomst och operativa handlingar.

  • Ansvar och godkännanden

    Modeller som gör ansvar, godkännande och hantering av undantag tydliga.

  • Operativ tillit

    Spårbarhet och säkerhetsarkitektur kring skräddarsydda operativa system.

Varje uppdrag avgränsas efter systemet, den befintliga miljön och den överenskomna ansvarsfördelningen.

BÖRJA MED TILLITSMODELLEN

Vad behöver kunna göras tryggt härnäst?

Berätta vad människor, programvara eller AI behöver åstadkomma, vilka system som berörs och var mandat eller ansvar behöver tydligare gränser.

Starta ett projekt