배포 전 레드팀 컨트롤
배포 전 레드팀 컨트롤 (Pre-deployment Red Teaming Controls)
자격을 갖춘 레드팀 위험 평가가 있어야 배포를 허용하는 컨트롤이에요. 이 문서에서는 어떤 위험 평가가 평가되는지, 필터 적용 방법, 그리고 예시 요구사항을 설명할게요.
출처: 문서
본문
배포 전 레드팀 컨트롤은 최근의 레드팀 위험 평가가 있어야 배포를 허용해요. AI 애플리케이션을 릴리스하기 전에 보안·안전 테스트를 요구할 때 사용해요.
배포 전 레드팀 컨트롤은 언제 사용하나요?
- 릴리스가 최근의 자격을 갖춘 보안·안전 평가로 뒷받침되어야 할 때.
- 의도된 애플리케이션, 모델, 공격 설정이 적대적(adversarial) 위험에 대해 테스트되었는지 검증해야 할 때.
- 릴리스에 최신 레드팀 증거가 없으면 배포를 막아야 할 때.
어떤 위험 평가가 평가되나요?
이 컨트롤은 프로젝트의 가장 최근 완료 위험 평가를 평가해요.
위험 평가를 official(공식) 로 표시하면, 이 컨트롤은 대신 가장 최근 공식 위험 평가를 평가해요. 보안·거버넌스 팀이 릴리스 결정의 출처로 특정 평가를 승격할 때 공식 평가를 사용해요. 그러면 테스트용 실행(scratch run)이 릴리스 게이팅의 증거가 될 수 없어요.
위험 평가는 위험 프로필 페이지에서 official로 표시할 수 있어요.
필터 적용
어떤 위험 평가가 자격을 갖추는지 더 정의하도록 필터를 추가할 수 있어요. 선택된 평가는 설정된 모든 필터와 일치해야 해요.
필터를 사용하면 요구사항을 애플리케이션, 모델, 공격 설정, 또는 릴리스와 관련된 다른 속성으로 범위를 좁힐 수 있어요.
예시 요구사항
- 릴리스가 나가기 전에 최신 위험 평가가 통과하도록 요구해요.
- 게이팅의 출처로 최신 공식 위험 평가를 요구해요.
- 게이팅 평가가 승인된 모델과 공격 설정과 일치하도록 요구해요.