رفتن به محتوای اصلی
کهن‌دژکتاب مرجع هوش مصنوعی
منابعاعتبارسنجی
فهرست این فصلبخش ۳، فصل ۲۷

بخش ۳، فصل ۲۷

کاربرد در سازمان‌های ایرانی — امنیت یادگیری ماشین خصمانه: از رده‌شناسی تا کنترل عملیاتی

متن اصلی فارسی با منشأ، شناسه و پیوند استناد پایدار.

تفسیر اجرایی تدوینگر: رده‌شناسی AML در روزمرهٔ یک سازمان ایرانی

کاربرد در سازمان‌های ایرانی

رده‌شناسی «یادگیری ماشین خصمانه» (AML) برای یک سازمان ایرانی در عمل یعنی اینکه مدل‌های هوش مصنوعی دیگر صرفاً «نرم‌افزار» نیستند؛ دارایی‌هایی داده‌محورند که ماهیت آماری آن‌ها بردارهای حملهٔ تازه‌ای فراتر از تهدیدهای نرم‌افزار سنتی در برابر سازمان می‌گشاید. در لایهٔ اجرایی این کتاب پیشنهاد می‌شود این پیام در سه محور به زبان سازمانی ترجمه شود:

  • محور دارایی: هر مدل، مجموعه‌دادهٔ آموزشی، خط لولهٔ داده و سرویس استنتاج (API) یک دارایی اطلاعاتی است؛ باید شناسایی، ارزش‌گذاری، دارای مالک و در فهرست دارایی‌ها ثبت شود.
  • محور تهدید: اهداف مهاجم در سه دستهٔ «فروپاشی دسترس‌پذیری»، «نقض یکپارچگی» و «به‌خطرافتادن حریم خصوصی» گزارش شده است؛ برای هر دارایی باید مشخص کنید کدام دسته دربارهٔ آن قابل تصور است و چه توانمندی و دانشی از مهاجم فرض می‌شود (جعبه‌سفید/جعبه‌سیاه).
  • محور چرخهٔ عمر: حمله می‌تواند در «مرحلهٔ آموزش» یا «مرحلهٔ استقرار» رخ دهد؛ کنترل‌ها باید هر دو مرحله و مرز میان آن‌ها — داده‌های بیرونی، مدل‌های پیش‌آموزش‌دیدهٔ ثالث، به‌روزرسانی‌ها و افزونه‌ها — را پوشش دهند.

واحدهای درگیر: این موضوع فقط مسئلهٔ تیم AI/ML نیست؛ CISO (نقش معادل سازمانی: مدیر ارشد امنیت اطلاعات)، تیم داده، مهندسی نرم‌افزار، SOC و زیرساخت (کنترل‌های عملیاتی و پایش)، مدیر ریسک و انطباق (رجیستر و سیاست)، حقوقی و حریم خصوصی (داده‌های اشخاص و قراردادها)، تدارکات (مدل‌ها و خدمات ثالث) و ممیزی داخلی (شواهد) همگی درگیر می‌شوند. ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

مدارک، تصمیم‌ها و شواهد لازم: فهرست دارایی‌های هوش مصنوعی، رجیستر ریسک AML، مدل تهدید مختص هر کاربرد، مدارک آزمون (تزریق دستور، نمونه‌های خصمانه)، لاگ پرس‌وجو و خروجی API، قراردادهای تأمین مدل و داده و صورت‌جلسات پذیرش ریسک. تصمیم‌های کلیدی عبارت‌اند از: تعیین دامنهٔ برنامهٔ امنیت هوش مصنوعی، آستانهٔ ریسک‌پذیری، مجوز یا توقف استقرار هر مدل پرریسک و انتخاب منابع مدل و داده.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S01

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S01-3BD6EB29

پیوند مستقیم این بخش

راهنمای اجرای عملی: برپایی برنامهٔ امنیت یادگیری ماشین خصمانه

کاربرد در سازمان‌های ایرانی

جعبهٔ پیاده‌سازی زیر «نمونهٔ پیشنهادی تدوینگر بر پایهٔ مفاهیم مطرح‌شده در منابع این بخش» است؛ اندازه و جزئیات آن را متناسب با مقیاس و بلوغ سازمان خود تنظیم کنید.

فیلدشرح پیشنهادی
هدفبرقراری کنترل‌های عملیاتی امنیت یادگیری ماشین خصمانه (AML) بر دارایی‌های هوش مصنوعی سازمان
دامنههمهٔ مدل‌های در تولید یا توسعه، خط لوله‌های داده، سرویس‌های استنتاج (API) و مدل‌های ثالث یا پیش‌آموزش‌دیده
مسئول اصلیCISO با هم‌راهی AI Officer (نقش معادل سازمانی: مدیر راهبری هوش مصنوعی یا دبیر کمیتهٔ هوش مصنوعی)
واحدهای درگیرتیم AI/ML، تیم داده، مهندسی نرم‌افزار، SOC، زیرساخت، تدارکات، حقوقی، حریم خصوصی، مدیر ریسک، ممیزی داخلی
پیش‌نیازهافهرست دارایی‌ها، سیاست امنیت اطلاعات موجود، تعیین مالک هر مدل، بودجهٔ آزمون و پایش
ورودی‌هافهرست مدل‌ها و کاربردها، توصیف داده‌های آموزشی و منابع آن‌ها، قراردادهای تأمین‌کننده، نتایج ارزیابی ریسک
فعالیت‌هامدل‌سازی تهدید، انتخاب کنترل‌های کاهنده، آزمون‌های امنیتی مدل، اتصال لاگ‌ها به SIEM، تمرین پاسخ به رخداد
خروجی‌هارجیستر ریسک AML، مجموعه‌کنترل مصوب، برنامهٔ پایش، گزارش وضعیت برای مدیریت ارشد
مدارک مورد نیازسیاست امنیت هوش مصنوعی، رویهٔ ثبت و انتشار مدل، رویهٔ پاسخ به رخداد هوش مصنوعی، فرم ارزیابی تأمین‌کننده
شواهد قابل ممیزیصورت‌جلسات کمیتهٔ ریسک، گزارش آزمون‌ها، لاگ‌های SIEM، مدارک بازبینی دوره‌ای، نسخه‌های تاریخ‌دار رجیستر ریسک
KPIها (نمونه تدوینگر)پوشش فهرست دارایی‌ها؛ درصد مدل‌های پرریسک دارای مدل تهدید مستند؛ میانگین زمان ترمیم یافته‌های امنیتی مدل
ریسک‌هاکمبود مهارت AML، پراکندگی مدل‌های ثبت‌نشده (AI سایه)، اتکا به مدل‌های ثالث ارزیابی‌نشده، حجم بالای لاگ
کنترل‌هاآموزش هدفمند، الزام ثبت پیش از استقرار، ارزیابی اجباری تأمین‌کننده، نمونه‌برداری و نگه‌داشت هوشمند لاگ
تناوب بازبینیفصلی برای رجیستر ریسک؛ شش‌ماهه برای سیاست؛ سالانه برای دامنهٔ کامل برنامه
سطح بلوغ پیشنهادیآغاز در سطح ۱ و رسیدن به سطح ۳ طی ۱۲ تا ۱۸ ماه (ر.ک. مدل بلوغ در پایان این فصل)

نمونه فرم — رجیستر ریسک یادگیری ماشین خصمانه (AML) — نمونهٔ پیشنهادی تدوینگر (نمونه پیشنهادی تدوینگر بر پایه مفاهیم مطرح‌شده در منابع این فصل)

فیلدEnglishتوضیحنمونه
شناسهٔ ریسکrisk_idشناسهٔ یکتای ریسک در رجیستر برای ارجاع در گزارش‌ها و صورت‌جلساتAML-RSK-001
دارایی/مدلasset_modelنام مدل یا سیستم، کاربرد و محیط استقرار آندستیار پاسخ به مشتری (محیط تولید، سرویس داخلی)
مرحلهٔ چرخهٔ عمرlifecycle_stageمرحلهٔ آموزش، تنظیم یا استقراری که ریسک دربارهٔ آن مطرح استاستقرار (سرویس API داخلی)
طبقهٔ حملهٔ AMLaml_attack_classکلاس حمله بر پایهٔ رده‌شناسی یادگیری ماشین خصمانهتزریق مستقیم دستور (Direct Prompt Injection)
هدف مهاجمattacker_goalدسترس‌پذیری، یکپارچگی، حریم خصوصی یا امکان‌ساختن سوءاستفادهنقض یکپارچگی و نشت داده از پایگاه دانش
سناریوی حملهattack_scenarioشرح کوتاه سناریو همراه با فرض دانش و توانمندی مهاجمکاربر داخلی با پرس‌وجوهای ساخت‌یافته دستیار را به چشم‌پوشی از قواعد پاسخ‌گویی وامی‌دارد
اثر کسب‌وکاریbusiness_impactاثر مالی، انطباقی، حقوقی یا اعتباری در صورت وقوعافشای اسناد محرمانه در برابر کارمند غیرمجاز
احتمال و شدتlikelihood_severityدرجهٔ احتمال و شدت بر پایهٔ مقیاس مصوب سازماناحتمال متوسط / شدت زیاد
کنترل‌های کاهندهmitigating_controlsکنترل‌های موجود یا برنامه‌ریزی‌شده برای کاهش ریسکفیلتر ورودی/خروجی، جداسازی مجوز بازیابی بر پایهٔ نقش، آموزش کاربران
مالک ریسک و وضعیتrisk_owner_statusمالک نام‌دار ریسک، وضعیت درمان و تاریخ بازبینی بعدیمالک: مدیر محصول دستیار — وضعیت: در حال درمان — بازبینی: پایان فصل
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S02

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S02-FA399DF4

پیوند مستقیم این بخش

نگاشت مفاهیم به هدف‌ها، کنترل‌ها و مسئولان (با جدول RACI)

کاربرد در سازمان‌های ایرانی

نگاشت پیش رو «نمونهٔ تدوینگر» است و مفاهیم مطرح‌شده در منابع این بخش را به زبان هدف سازمانی، کنترل عملیاتی، شواهد و مالک ترجمه می‌کند:

مفهوم NISTهدف سازمانیکنترل عملیاتیشواهدKPI (نمونه تدوینگر)مالک
حملهٔ گریز (Evasion)پایداری تصمیم مدل در برابر ورودی دستکاری‌شدهآزمون نمونه‌های خصمانه پیش از انتشار؛ پایش انحراف خروجیگزارش آزمون؛ لاگ انحرافدرصد مدل‌های پرریسک آزمون‌شدهمالک مدل / تیم AI/ML
مسموم‌سازی داده (Data Poisoning)یکپارچگی خط لولهٔ دادهٔ آموزشکنترل منبع داده؛ راستی‌آزمایی درهم‌ساز؛ جداسازی محیط آموزشمدارک راستی‌آزمایی؛ ثبت تغییرات خط لولهزمان تا کشف ناهنجاری دادهتیم داده
مسموم‌سازی با درِ پشتی و مدل‌های ثالثاصالت مدل‌های پیش‌آموزش‌دیدهتهیه از منابع ثبت‌شده؛ ضبط اثر انگشت مدل (hash)؛ آزمون ماشهرجیستر مدل؛ گزارش آزموندرصد مدل‌های ثالث دارای ثبت اصالتCISO / تدارکات
حملات حریم خصوصی (استنتاج عضویت، بازسازی، استنتاج ویژگی)صیانت از داده‌های اشخاص در مدل‌هاارزیابی ریسک حریم خصوصی پیش از انتشار؛ حفظ‌محرمانگی (مانند حریم خصوصی تفاضلی) در صورت نیازمستند ارزیابی؛ سابقهٔ تنظیم پارامتر محرمانگیشمار یافته‌های بازبینی حریم خصوصیحریم خصوصی / تیم داده
استخراج مدل (Model Extraction)حمایت از دارایی فکری مدلمحدودسازی نرخ پرس‌وجو؛ احراز هویت API؛ پایش الگوی فراخوانیلاگ API؛ گزارش پایششمار فراخوانی‌های ناهنجار شناسایی‌شدهSOC / مهندسی نرم‌افزار
تزریق دستور (Prompt Injection)کنترل‌پذیری رفتار دستیارهای مولدجداسازی دستور سیستمی از دادهٔ کاربر؛ فیلتر ورودی/خروجی؛ حداقل مجوز عاملگزارش آزمون تزریق؛ لاگ مسدودسازینرخ شناسایی و توقف تلاش‌های تزریقتیم AI/ML / SOC
زنجیرهٔ تأمین هوش مصنوعیامنیت وابستگی‌ها و خدمات ثالثارزیابی تأمین‌کننده؛ فهرست اجزای مدل؛ بند امنیتی قراردادفرم ارزیابی؛ قرارداد مصوبدرصد تأمین‌کنندگان ارزیابی‌شدهتدارکات / CISO

جدول RACI زیر نیز نمونهٔ تدوینگر است؛ R = مسئول اجرا، A = پاسخگوی نهایی، C = مشاور، I = مطلع. «AI Officer» نقش رسمی همهٔ سازمان‌ها نیست و نقش معادل سازمانی می‌تواند «مدیر راهبری تحول دیجیتال» یا «دبیر کمیتهٔ هوش مصنوعی» باشد:

فعالیتهیئت‌مدیرهمدیرعاملCISOAI Officerتیم AI/MLتیم دادهSOCممیزی داخلیحقوقی/انطباق
تصویب سیاست امنیت AI و پذیرش ریسک باقی‌ماندهARCCCCIIC
تدوین فهرست دارایی‌های هوش مصنوعیIIARCRIII
مدل‌سازی تهدید AML و ارزیابی ریسک مدل‌هاIIACRCCIC
پیاده‌سازی کنترل‌های فنی (IAM، API، لاگ، پایش)IIACRCRII
آزمون‌های امنیتی مدل (تزریق دستور، گریز، مسموم‌سازی)IIACRCCII
پایش و پاسخ به رخداد هوش مصنوعی در SOCIIAICIRIC
ارزیابی تأمین‌کنندگان و مدل‌های ثالثICACCCIIR
بازبینی دوره‌ای و ممیزی برنامهٔ امنیت AIIICCCCCA/RI
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S03

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S03-05C7A7FB

پیوند مستقیم این بخش

سناریوهای سازمانی و مثال تدوینگر

کاربرد در سازمان‌های ایرانی

سناریوی ۱ — دستیار مشتری مبتنی بر RAG در یک بانک ایرانی: یک بانک ایرانی دستیار پاسخ‌گویی به مشتریان را بر پایهٔ یک LLM و بازیابی از پایگاه دانش مقرراتی داخلی (RAG) مستقر می‌کند. چند ماه بعد، تیم SOC الگوی پرس‌وجوهایی را مشاهده می‌کند که به‌جای پاسخ به نیاز مشتری، در پی وادارکردن دستیار به تکرار دستور سیستمی و محتویات اسناد داخلی است (تلاش تزریق مستقیم دستور و نشت داده). بازبینی نشان می‌دهد فیلتر خروجی و کنترل دسترسی در سطح سند وجود نداشته و هر کاربر به کل پایگاه دانش دسترسی داشته است. اقدام اصلاحی: تبعیت مجوز بازیابی از نقش کاربر، فیلتر ورودی/خروجی، محدودسازی نرخ پرس‌وجو و افزودن قواعد کشف به SIEM.

سناریوی ۲ — بازرسی کیفیت بصری در یک شرکت صنعتی: یک شرکت صنعتی برای کنترل کیفیت قطعات از مدل بینایی ماشین استفاده می‌کند که داده‌های آموزشی آن بخشی توسط برچسب‌گذاران برون‌سپاری‌شده تهیه شده است. پس از یک نوبت داده‌گذاری جدید، نرخ پذیرش قطعات معیوب به‌طور نامحسوس بالا می‌رود. ریشه‌یابی، ناهمگونی نظام‌مند برچسب‌ها در آخرین محمولهٔ داده (نمونه‌ای از ریسک آلودگی/مسموم‌سازی داده) و نبود راستی‌آزمایی تغییرات خط لولهٔ داده را نشان می‌دهد. اقدام اصلاحی: تعریف شاخص کیفیت برچسب در قرارداد، راستی‌آزمایی آماری هر محموله پیش از آموزش و آزمون رگرسیون مدل پیش از انتشار.

مثال تدوینگر — «استنتاج عضویت» به زبان ساده: تصور کنید بیمارستان خصوصی مدلی برای پیش‌بینی خطر بستری‌شدن مجدد آموزش داده و خروجی مدل را در اختیار واحدهای بیرونی می‌گذارد. مهاجم با مقایسهٔ رفتار مدل روی پروندهٔ یک فرد خاص با رفتار کلی مدل می‌تواند حدس بزند آن فرد در مجموعهٔ آموزش (یعنی احتمالاً میان بیماران) بوده است یا نه؛ اطلاعی که خود می‌تواند افشای وضعیت سلامت تلقی شود. پیام اجرایی: انتشار هر خروجی آماری یا مدلی که با داده‌های اشخاص آموزش دیده، پیش از اشتراک‌گذاری باید از دریچهٔ ارزیابی حریم خصوصی عبور کند.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S04

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S04-BD80CAE6

پیوند مستقیم این بخش

چک‌لیست اجرایی امنیت یادگیری ماشین خصمانه

کاربرد در سازمان‌های ایرانی

طبقه‌بندی اقلام زیر طبقه‌بندی تدوینگر است و راهنماهای اختیاری منابع را به الزام تبدیل نمی‌کند.

  • همهٔ مدل‌ها، خط لوله‌های داده و سرویس‌های استنتاج را شناسایی کنید و آن‌ها را در فهرست دارایی‌های هوش مصنوعی ثبت کنید. (ضروری برای اجرای پایه)
  • برای هر دارایی یک مالک نام‌دار و سطح ریسک اولیه تعیین کنید. (ضروری برای اجرای پایه)
  • هر دارایی پرریسک را در برابر سه هدف مهاجم ارزیابی کنید: دسترس‌پذیری، یکپارچگی و حریم خصوصی. (ضروری برای اجرای پایه)
  • مدل تهدید مختص هر کاربرد پرریسک را، شامل فرض دانش و توانمندی مهاجم، مستندسازی کنید. (ضروری برای اجرای پایه)
  • لاگ پرس‌وجوها و خروجی سرویس‌های مدل‌محور را پایش کنید و آن‌ها را به SIEM متصل کنید. (ضروری برای اجرای پایه)
  • رخدادهای مشکوک (تزریق، استخراج، ناهنجاری داده) را در رجیستر رخداد هوش مصنوعی ثبت کنید. (ضروری برای اجرای پایه)
  • وضعیت ریسک‌ها و کنترل‌ها را در بازه‌های تعریف‌شده به مدیریت ارشد گزارش کنید. (ضروری برای اجرای پایه)
  • سیاست امنیت هوش مصنوعی و آستانهٔ ریسک‌پذیری را در بالاترین سطح مجاز سازمان تصویب کنید. (ضروری برای اجرای پایه)
  • فهرست دارایی‌ها و رجیستر ریسک را دست‌کم هر فصل بازبینی کنید. (ضروری برای اجرای پایه)
  • مقاومت دستیارهای مولد را در برابر تزریق دستور و بازیابی غیرمجاز از RAG، پیش از انتشار و پس از هر تغییر عمده آزمون کنید. (پیشنهادی)
  • تأمین‌کنندگان مدل، داده و خدمات برچسب‌گذاری را پیش از قرارداد و به‌صورت دوره‌ای ارزیابی کنید. (پیشنهادی)
  • مدل‌های پرریسک را در برابر نمونه‌های خصمانه (گریز) و سناریوهای مسموم‌سازی هدفمند آزمون کنید. (پیشرفته)
  • سازوکارهای حفظ محرمانگی (مانند حریم خصوصی تفاضلی) را برای انتشار داده و مدل‌های حساس پیاده‌سازی کنید. (پیشرفته)
  • برنامهٔ مستمر red teaming هوش مصنوعی را با سناریوهای سازگارشونده (adaptive) برگزار کنید. (پیشرفته)
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S05

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S05-1D14F279

پیوند مستقیم این بخش

اگر سازمان شما از صفر شروع می‌کند: توالی آغاز

کاربرد در سازمان‌های ایرانی

اگر سازمان شما هنوز برنامه‌ای برای امنیت هوش مصنوعی ندارد، توالی آغاز پیشنهادی تدوینگر چنین است:

  1. ثبت دارایی‌ها (دو تا چهار هفته): فهرستی از مدل‌ها، کاربردها، داده‌ها و خدمات ثالث تهیه کنید؛ فهرست ناقص بهتر از نبود فهرست است.
  2. تعیین مالک و طبقهٔ ریسک: برای هر دارایی یک مالک نام‌دار و برچسب «پرریسک/کم‌ریسک» تعیین کنید.
  3. سیاست حداقلی: سندی کوتاه (دو تا سه صفحه) با تعریف دامنه، ممنوعیت استقرار مدل ثبت‌نشده و الزام بازبینی تدوین و تصویب کنید.
  4. کنترل‌های پایه: احراز هویت و کنترل دسترسی (IAM) روی سرویس‌های مدل، لاگ‌گیری پرس‌وجو و خروجی، محدودسازی نرخ API و محافظت از داده‌های آموزشی.
  5. رجیستر ریسک اولیه: پنج تا ده سناریوی کلیدی (نشت داده از دستیار مولد، آلودگی دادهٔ برون‌سپاری‌شده، سوءاستفاده از API، درِ پشتی مدل ثالث، تزریق دستور) را ثبت و برای هر یک کنترل و مالک تعیین کنید.
  6. آماده‌سازی واکنش: نقش‌های پاسخ به رخداد هوش مصنوعی را مشخص و SOC را با انواع هشدارهای مدل‌محور آشنا کنید.
  7. چرخهٔ بازبینی: جلسهٔ فصلی مرور ریسک‌ها و شاخص‌ها را در تقویم سازمان جای‌دهید.

«حداقل حاکمیت قابل‌دوام هوش مصنوعی»: در لایهٔ اجرایی این کتاب، حداقل مجموعهٔ پایدار را چنین تعریف می‌کنیم: «فهرست دارایی + مالک نام‌دار + ریسک‌های ثبت‌شده + کنترل‌های پایهٔ دسترسی و لاگ + بازبینی فصلی». این اصطلاح، اصطلاح رسمی NIST نیست و پیشنهادی تدوینگر برای سازمان‌هایی است که نمی‌توانند یک‌باره برنامهٔ کامل بسازند. ممکن است بسته به صنعت و مقررات حاکم، الزامات دیگری نیز اعمال شود.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S06

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S06-D21FB050

پیوند مستقیم این بخش

برای تیم فنی: لایه‌های دفاعی و کنترل‌های مهندسی

کاربرد در سازمان‌های ایرانی
  • معماری و چرخهٔ عمر مدل: محیط آموزش و استنتاج را از هم جدا کنید؛ در رجیستر مدل، نسخه، درهم‌ساز (hash) و منبع هر مدل پیش‌آموزش‌دیده را ثبت کنید؛ انتشار مدل را مشروط به قبولی آزمون‌های امنیتی کنید.
  • زنجیرهٔ تأمین مدل: مدل‌ها و مجموعه‌داده‌ها را فقط از منابع ثبت‌شده تهیه کنید؛ فهرست اجزای مدل (به‌سان SBOM نرم‌افزار) تهیه و درهم‌سازها را در زمان بارگیری راستی‌آزمایی کنید.
  • RAG و مسموم‌سازی پایگاه دانش: منابع ورودی به پایگاه دانش را محدود و مستند کنید؛ اسناد حساس را با کنترل دسترسی در سطح سند جدا کنید؛ مجوز بازیابی را از مجوز کاربر تبعیت دهید تا RAG به مجرای نشت داده تبدیل نشود.
  • تزریق دستور (Prompt Injection): دستور سیستمی را از دادهٔ کاربر جدا نگه دارید؛ ورودی و خروجی را پالایش کنید؛ هر اقدام عامل با اثر بیرونی (ارسال پیام، تغییر داده، فراخوانی API) را مشروط به تأیید کنید.
  • مجوز عامل‌ها: به عامل‌های هوش مصنوعی کمترین مجوز ممکن بدهید؛ اعتبارنامهٔ دائمی ممنوع؛ دامنهٔ اقدام هر عامل را صریح و قابل ابطال تعریف کنید.
  • سرقت و استخراج مدل: روی سرویس‌های استنتاج، احراز هویت، سقف نرخ پرس‌وجو و آستانهٔ هشدار برای الگوهای استخراج‌گونه فعال کنید.
  • امنیت API و IAM: سرویس‌های مدل را پشت دروازهٔ API قرار دهید؛ کلیدها را چرخشی کنید؛ اصل کمترین امتیاز را در IAM اعمال کنید.
  • لاگ، SIEM و SOC: پرس‌وجو، پاسخ، شناسهٔ کاربر و تصمیم‌های خودکار را ثبت و به SIEM متصل کنید؛ برای SOC دفترچهٔ انواع رخداد هوش مصنوعی (تزریق، استخراج، ناهنجاری داده) بنویسید؛ در لاگ‌گیری اصل کمترین دادهٔ شخصی را رعایت کنید.
  • آزمون و DevSecOps: آزمون تزریق دستور و نمونه‌های خصمانه را در خط لولهٔ CI/CD بگنجانید؛ پیش از هر انتشار عمده، رگرسیون رفتار مدل را بسنجید.
  • پایش استقرار: انحراف توزیع ورودی و خروجی (drift)، فراوانی امتناع از پاسخ و نرخ خطا را پایش کنید تا اثر حملات آرام‌رشده زودتر آشکار شود.

نمونه فرم — چک‌لیست امنیت RAG و دستیارهای مولد — نمونهٔ پیشنهادی تدوینگر (نمونه پیشنهادی تدوینگر بر پایه مفاهیم مطرح‌شده در منابع این فصل)

فیلدEnglishتوضیحنمونه
محدودهٔ منابع دانشknowledge_source_scopeفهرست مجاز و مستند منابع ورودی به پایگاه دانش RAGمقررات داخلی و راهنمای محصول (نسخهٔ ۳)
راستی‌آزمایی منبعsource_verificationدرهم‌ساز یا امضای منابع و بازبینی تغییرات پیش از نمایه‌سازیدرهم‌ساز SHA-256 فایل‌ها پیش از نمایه‌سازی راستی‌آزمایی شد
جداسازی مجوز بازیابیretrieval_access_controlتبعیت دسترسی به هر سند از نقش کاربر پرسش‌گراسناد حقوقی فقط برای واحد حقوقی بازیابی می‌شود
پالایش ورودیinput_filteringکشف و مسدودسازی الگوهای تزریق دستور در پرس‌وجوپرس‌وجوهای درخواست‌کنندهٔ نادیده‌گرفتن قواعد مسدود و ثبت شد
پالایش خروجیoutput_filteringبازبینی پاسخ پیش از ارسال برای جلوگیری از نشت دادهٔ حساسشمارهٔ حساب و دادهٔ هویتی در پاسخ ماسک شد
حداقل مجوز عاملagent_least_privilegeدامنهٔ اقدام‌های مجاز عامل و اعتبارنامه‌های موقت و قابل ابطالعامل فقط دسترسی خواندن از پایگاه دانش دارد؛ بدون دسترسی نوشتن
احراز هویت و سقف نرخ APIapi_auth_rate_limitاحراز هویت سرویس‌گیرنده و محدودیت نرخ پرس‌وجو برای مهار استخراج مدل۲۰ پرس‌وجو در دقیقه برای هر کاربر
لاگ و پایشlogging_monitoringثبت پرس‌وجو/پاسخ و قواعد کشف ناهنجاری در SIEMهشدار برای ۵۰ پرس‌وجوی ناهنجار در ۵ دقیقه
آزمون تزریق و پاسخ به رخدادinjection_test_irنتیجهٔ آخرین آزمون تزریق دستور و مسیر گزارش رخداد به SOCآزمون فصلی انجام شد؛ یک یافتهٔ متوسط در حال ترمیم؛ گزارش به SOC
استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S07

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S07-9046AA3C

پیوند مستقیم این بخش

جمع‌بندی تطبیقی: مدل بلوغ، KPI/KRI و نگاشت ISO/IEC

کاربرد در سازمان‌های ایرانی

مدل بلوغ تدوینگر (سطح ۰ تا ۵):

سطحعنواننشانهٔ کلیدی
۰ناشناختهمدل‌ها شناسایی نشده‌اند؛ «AI سایه» فراگیر است
۱آغازینفهرست دارایی ناقص است؛ مالک مشخص نیست
۲تعریف‌شدهسیاست، رجیستر ریسک و مالک برای دارایی‌های اصلی موجود است
۳مدیریت‌شدهآزمون‌های امنیتی منظم، پایش SOC و KPI برقرار است
۴کمّیسنجه‌ها مبنای تصمیم‌اند؛ red teaming و خودکارسازی انجام می‌شود
۵بهینهبهبود مستمر و هم‌راستایی کامل با اهداف کسب‌وکار

این مدل بلوغ، چارچوب رسمی NIST نیست و برای کاربرد اجرایی این کتاب تدوین شده است.

نمونهٔ KPI/KRI (پیشنهادی تدوینگر): KPI: درصد دارایی‌های دارای مالک؛ درصد مدل‌های پرریسک دارای مدل تهدید مستند؛ میانگین زمان ترمیم یافته‌های امنیتی مدل. KRI: شمار رخدادهای مشکوک تزریق/استخراج در ماه؛ درصد مدل‌های ثبت‌نشدهٔ کشف‌شده در بازبینی؛ شمار تأمین‌کنندگان ارزیابی‌نشدهٔ فعال.

نگاشت به ISO/IEC (با سطح اطمینان):

مفهوم این بخشسند مرجعسطح اطمیناندلیل مفهومی
رده‌شناسی حملات AML (خودِ طبقه‌بندی)ISO/IEC 42001NO_DIRECT_EQUIVALENTاین سند چارچوب نظام مدیریت است و طبقه‌بندی فنی حملات خصمانه ارائه نمی‌دهد
فرایند ارزیابی ریسک حملات مدلISO/IEC 23894PARTIALچارچوب مدیریت ریسک هوش مصنوعی دارد اما رده‌شناسی AML و کنترل‌های حمله‌محور ندارد
کنترل‌های عملیاتی (IAM، لاگ، زنجیرهٔ تأمین)ISO/IEC 27001PARTIALکنترل‌های امنیت اطلاعات کلاسیک به‌کارگرفتنی‌اند اما بردارهای ویژهٔ ML را پوشش نمی‌دهند
روش‌شناسی ریسک دارایی‌های مدلISO/IEC 27005RELATEDروش‌شناسی عمومی ریسک امنیت اطلاعات است و تعمیم آن به دارایی مدل نیازمند تطبیق مفهومی است
صیانت از داده‌های اشخاص در برابر حملات استنتاج و بازسازیISO/IEC 27701RELATEDنظام مدیریت حریم خصوصی مبنای مدیریتی می‌دهد اما کنترل فنی حملات AML در آن به‌صورت مستقیم نیامده است

در لایهٔ اجرایی این کتاب پیشنهاد می‌شود سازمان‌هایی که بر پایهٔ اسناد ISO سازماندهی شده‌اند، کنترل‌های این فصل را به‌عنوان تفصیل ویژهٔ هوش مصنوعی در ساختار موجود خود جای‌دهند، نه به‌عنوان برنامه‌ای موازی.

استناد

محمدعلی کهن‌دژ، راهنمای جامع حاکمیت، امنیت و مدیریت ریسک هوش مصنوعی، شناسه بخش: KDJ-AI-2026E1-P03-C27-S08

شناسهٔ محتوا KDJ-AI-2026E1-P03-C27-S08-C38EBDE2

پیوند مستقیم این بخش