Gartner 通过一系列产品观察安全软件开发生命周期 (SSDLC)中 AI TRiSM 关键领域的技能创新,这些产品通常包括:
AI 运行时防御 ( AIRD ):这些工具旨在为企业开发的应用提供 AI TRiSM 的“AI 运行时强制执行”功能。现在,它们紧张提供近乎实时的安全控制,以抵御针对 AI 应用程序的新形式攻击,比方即时注入和越狱。它们通常包括更简单的 AI 内容非常检测(“护栏”),以检测有害和有毒的输入,甚至是幻觉和轻渎。一些提供商提供这些工具的专门版本(比方,M365 Copilot 的 AIRD、GitHub Copilot 的 AIRD)。
另有其他功能可用,比方根据员工使用商业第三方 AI 应用程序(比方 ChatGPT)的活动来监控和执行策略的专门控制,或专注于与安全标准保持同等的模型管理工具,比方 NIST AI RMF 。这份 Cool Vendor 文档只能重点介绍提供这些功能的少数供应商,但 AI 安全市场领域并不缺乏酷炫的东西。
安全和风险管理向导者应该预料到工具之间的功能重叠和边界暗昧。AI TRiSM 更广泛地概述了有效治理 AI 信托、风险和安全所需的所有功能。确保应用程序安全团队在 AI 网络安全治理原则的引导下运作非常紧张。
随着大量创新的涌入,Gartner 发布了《信托风险和安全管理中的生成式 AI 创新指南》和《数据安全中的酷供应商》,其中包括许多其他有趣的公司和有前景的功能。同样,只管网络和云安全提供商不绝取得希望并提供可用产品,但本文档重点关注保护企业应用程序的专业 AI TRiSM 提供商。本文档也不涵盖 AI 在网络安全中的用途。
HiddenLayer
美国德克萨斯州奥斯汀(hiddenlayer.com )
为什么很酷: HiddenLayer 的酷炫根源在于其在 AI 应用的整个生命周期内测试 AI 安全性的方法。其产品套件包括对抗模型测试,该测试在今年早些时候因其模型扫描仪集成到 Microsoft Azure AI Studio 目次中而得到认可。HiddenLayer 还提供安全态势管理控制、扫描模型工件、检查模型完整性以及使用 Mitre Atlas TTP 映射扫描结果。
通过提供不但适用于 LLM 应用,还适用于其他类型 AI 资产的功能,HiddenLayer 可以测试盘算机视觉或信用敲诈等领域的多种类型的模型。该供应商还提供扫描公共模型存储库以检测恶意或受损模型的服务。
HiddenLayer 还提供运行时 AI 防御,不但限于生成式 AI ( GeneAI ) 应用,以及较新的即时监控组件。它可以实时检测和报告非常,包括即时注入或越狱等攻击、个人身份信息 ( PII) 泄露以及旨在改变模型行为的攻击类型。该供应商正在发布 AI 安全测试模块作为其平台的一部分,预计将于 2024 年上市。
挑衅:作为一家试图办理 AI 安全多个领域并超越 LLM 专属产品的初创公司,HiddenLayer必须保持强劲的发展速度,同时保持对更传统安全供应商的上风。供应商需要简化其跨各种仪表板和视图的用户工作流程,以促进可以使用其办理方案的多个角色之间的协作。
为什么很酷:Holistic AI 的酷炫之处在于在 AI 应用开发的多个阶段监控、控制和降低 AI 应用风险的详细而细致的过程。该供应商为第三方或第一方模型提供安全和风险管理功能,包括偏见检测、稳健性和隐私风险评估,并支持干预以提高模型正确性和公平性。Holistic AI 支持针对各种法规的专门 AI 模型审计,比方欧盟 AI 法案和纽约市偏见检测法规。
Holistic AI 通过生成和使用合成数据来测试和审盘算法,从而支持隐私保护。算法审计功能与治理平台(AI 发现、库存、监控和风险管理)、合规性概述和法规跟踪器相结合,以提供全球和区域见解。Holistic 的审计控制有助于检测专有和第三方设置的 GenAI 模型中的隐私、可解释性和公平性、轻渎和有毒语言问题。
末了,Holistic AI 通过全面的知识库提供全球监管见解,并通过 AI 治理培训活动提高认识。实用引导包括行业(比方,特定州或国家的风险缓解信息)。
挑衅:许多供应商强调使用人工智能来加强功能,但 Holistic AI 的“跟踪器”模块上没有类似聊天机器人的精细界面,这让从全球覆盖存储库中获取所需精确信息变得更加容易。这种情况只会变得更糟,由于预计在可预见的将来,所需资源和法律解释或参考资料的数目将快速增长。
谁应该关注:负责 AI 治理、信托、合规性和安全性的安全和风险管理或数据和分析领域的向导者应该评估整体 AI。他们必须实行 AI 治理技能来支持企业政策和法规合规性。