Red Hat, NVIDIA и IBM поддерживают проект, превращающий политику в области ИИ в программный код.
Управление, регулирование и политика
Red Hat, NVIDIA и IBM поддерживают проект, превращающий политику в области ИИ в программный код.
Компания Red Hat запустила asago, проект с открытым исходным кодом, цель которого — преобразовать политику управления ИИ в готовый к внедрению в производство код.
Проект позиционирует себя как автоматизированный, проверяемый рабочий процесс, который объединяет «разрозненные этапы, инструменты и требования» инженерных и нормативных команд. В условиях вступления в силу таких нормативных актов, как Закон ЕС об искусственном интеллекте, Red Hat ставит перед организациями выбор: либо подавлять инновации в области ИИ посредством ручной проверки, либо позволить неконтролируемым агентам работать в производственной среде без проверки их поведения на соответствие политике.
asago основан на работе Red Hat и NVIDIA в рамках Open Secure AI Alliance. Он распространяется под лицензией Apache License 2.0, и в настоящее время проект находится на стадии формирования, с открытым репозиторием на GitHub, где разработчики, академические исследователи и корпоративные пользователи могут просматривать и вносить свой вклад в управление проектом.
Четыре этапа: от текста политики до действующих средств контроля.
Описанный компанией Red Hat рабочий процесс состоит из четырех этапов. На первом этапе происходит картирование рисков: система считывает загруженную организацией политику управления и сопоставляет ее конкретные требования с существующими стандартами, включая NIST AI RMF, OWASP LLM Top 10 и Закон ЕС об ИИ, каталогизированный в рамках атласа рисков ИИ IBM. Формулировки политики автоматически преобразуются в профиль риска, а не путем ручной перекрестной проверки командой по соблюдению нормативных требований.
Далее asago переходит к оценке рисков. Проект генерирует и запускает сценарии, адаптированные к конкретному варианту использования, выявляя вредоносные действия, обнаруженные с помощью карты рисков, вместо того, чтобы проверять их по стандартному контрольному списку. Затем следует снижение рисков: система рекомендует меры предосторожности на основе результатов тестирования и выстраивает логическую цепочку, которая должна выдержать проверку эксперта.
По данным Red Hat, asago преобразует рекомендуемые меры контроля в готовые к развертыванию конфигурации для гибридных облачных сред и сред Kubernetes, исключая необходимость ручного кодирования инфраструктуры, которое в противном случае находилось бы между рекомендацией по смягчению последствий и действующим контролем. Заявленная цель Red Hat — сократить сроки развертывания с месяцев до дней.
Журнал аудита как продукт
Каждый этап предназначен для создания единого непрерывного журнала аудита. Каждый пункт политики привязан к конкретному тесту, а каждый тест — к элементу управления во время выполнения. В принципе, проверяющий может отследить любой активный элемент управления в работающей системе непосредственно до той строки политики, которая его обосновала.
Именно эта отслеживаемость и является главным преимуществом. В собственной концепции Red Hat безопасность ИИ рассматривается не столько как разовая процедура сертификации, сколько как постоянно действующая корпоративная утилита (то есть, то, что можно проверять по мере работы агентов, а не только в момент их первоначального утверждения).
Стивен Хьюэлс, вице-президент Red Hat по разработке ИИ, говорит: «По мере того, как организации переходят от экспериментальных пилотных проектов ИИ к долгосрочным автономным агентам, установление четких операционных ограничений становится критически важным требованием к инфраструктуре».
Huels связывает asago с отдельной инициативой Red Hat Lightwell, которая направлена на защиту цепочки поставок открытого исходного кода от уязвимостей, создаваемых ИИ, и называет asago «следующим логическим шагом для корпоративного ИИ, автоматизирующим связь между определениями корпоративной политики и работающими в производственной среде агентами».
Стюарт Баттерсби, архитектор Red Hat по безопасности ИИ и оценке моделей, более прямолинейно говорит о предполагаемой форме проекта: «Проект asago — это по-настоящему совместный проект с открытым исходным кодом, объединяющий заинтересованные стороны из технологической отрасли, академических кругов и правительства».
«Мы призываем большее число участников присоединиться к этому коллективному проекту, особенно из разных стран мира, чтобы обеспечить максимальное освещение точек зрения на безопасность ИИ».
Список основных участников, а не какой-либо один поставщик.
Список учредителей гораздо шире, чем Red Hat и NVIDIA. В качестве участников указаны Brave Software, IBM Research, Microsoft, MIT Lincoln Laboratory, Университет штата Северная Каролина и Институт Алана Тьюринга, а также коалиция EvalEval и австрийский Междисциплинарный университет трансформации (IT:U). Также упоминается Alquimia AI, являющаяся партнером, а не одним из исследовательских учреждений-учредителей.
Сара Берд, директор по продуктам в области ответственного ИИ в Microsoft, отмечает: «Многие из самых сложных проблем безопасности ИИ до сих пор не решены, и ни одна организация не может справиться со всеми ними в одиночку».
Представители академического сообщества придерживаются схожей точки зрения, но с другой стороны. Вина Мисра, исполняющая обязанности декана инженерного факультета Университета штата Северная Каролина, называет безопасность ИИ «проблемой как инженерной, так и политической».
По словам Red Hat, результаты работы asago предназначены для работы в любой инфраструктуре: декларативные конфигурации для Kubernetes, Terraform и Ansible, поэтому для обеспечения безопасности в одном облаке не потребуется перепроектирование в другом.
Ничто в этом проекте пока не протестировано в производственной среде. В объявлении Red Hat нет примеров использования проекта клиентами, нет бенчмарка, подтверждающего утверждение о том, что решение будет реализовано «в течение дней, а не месяцев», в ходе реальной проверки регулирующими органами, и нет никаких указаний на то, как будут разрешаться споры между организациями-участниками по поводу стандартов картирования рисков после завершения разработки кода.
На данный момент проект существует в виде репозитория и структуры управления на GitHub, открытой для разработчиков, исследователей и корпоративных команд, желающих участвовать в разработке совместно со списком участников, а не использовать готовый продукт.
См. также: OpenAI приводит методы обеспечения безопасности в соответствие с Кодексом GPAI, принятым в рамках Закона ЕС об искусственном интеллекте.

Хотите узнать больше об искусственном интеллекте и больших данных от лидеров отрасли? Посетите выставку AI & Big Data Expo, которая пройдет в Амстердаме, Калифорнии и Лондоне. Это масштабное мероприятие является частью TechEx и проводится одновременно с другими ведущими технологическими выставками, включая Cyber Security & Cloud Expo. Для получения дополнительной информации нажмите здесь.
AI News — это проект TechForge Media. Здесь вы можете ознакомиться с другими предстоящими мероприятиями и вебинарами, посвященными корпоративным технологиям.
Источник: www.artificialintelligence-news.com
Похожие записи
Оцените материал:
Похожие записи
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
