Sicherheit
Sicherheit der Plattform ÆTERION BRAIAN
Minimale Rechte als Grundeinstellung, verschlüsselte Datenwege, getrennte Umgebungen und ein vollständiger Nachweis, wer was auf welchem System getan hat.
Sicherheit der Plattform ÆTERION BRAIAN
ÆTERION BRAIAN wendet unternehmensübliche Sicherheitskontrollen auf die KI-Ausführung an. Zugriff wird je Rolle und je Konnektor vergeben, nie global. Zugangsdaten liegen in der Steuerungsebene und erscheinen nie in Prompts. Daten sind bei Übertragung und Speicherung verschlüsselt, Umgebungen sind getrennt, und jede Agentenaktion wird mit der autorisierenden Richtlinienversion erfasst.
Kontrollen der Plattform
- Single Sign-on über Ihren Identitätsanbieter, rollenbasierter Zugriff, verpflichtende Mehrfaktor-Authentisierung.
- Konnektorrechte nach dem Prinzip minimaler Rechte, je Prozess und Umgebung.
- Verschlüsselt abgelegte Zugangsdaten in der Steuerungsebene, rotierbar ohne Änderung der Prozesse.
- Verschlüsselung bei Übertragung (TLS 1.3) und Speicherung (AES-256).
- Getrennte Umgebungen für Entwicklung, Test und Produktion mit eigenen Zugangsdaten.
- Nur anfügendes Protokoll über Konfigurationsänderungen, Freigaben und Agentenaktionen.
KI-spezifische Risiken, die wir kontrollieren
- Prompt Injection
- Nicht vertrauenswürdige Inhalte werden vom Anweisungskontext getrennt; Werkzeugzugriff autorisiert die Richtlinie, nicht die Modellausgabe.
- Datenabfluss
- Schwärzungsregeln greifen, bevor eine Anfrage die Umgebung verlässt; Modell-Routing kann auf Jurisdiktionen beschränkt werden.
- Überberechtigte Agenten
- Ein Agent erbt nur die Rechte des Schritts, den er ausführt, und nur für dessen Dauer.
- Stille Drift
- Modell-, Prompt- und Richtlinienversionen sind fixiert und protokolliert, Verhaltensänderungen damit zuordenbar.
Betriebspraxis
- Änderungsmanagement: Konfiguration und Releases durchlaufen eine Prüfung und sind umkehrbar.
- Schwachstellenmanagement mit Abhängigkeitsprüfung und definiertem Patch-Fenster.
- Sicherungen mit getesteten Wiederherstellungsverfahren und dokumentiertem Notfallplan.
- Unabhängige Penetrationstests, Befunde werden bis zum Abschluss verfolgt.
- Vorfallsbearbeitung mit definierten Meldewegen an Kundinnen und Kunden.
FAQ
Wo wird die Plattform betrieben?
In der Schweiz oder der Europäischen Union oder in Ihrer eigenen Cloud. Der Standort wird vertraglich festgelegt und ändert sich nicht stillschweigend.
Trainieren Sie Modelle mit unseren Daten?
Nein. Ihre Daten werden nicht zum Training genutzt. Modellanbieter arbeiten unter Bedingungen, die ein Training mit übermittelten Inhalten ausschliessen.
Können wir vor Vertragsschluss eine Sicherheitsprüfung durchführen?
Ja. Wir beantworten Fragebögen, begleiten Architekturprüfungen und ermöglichen bei Bedarf einen von Ihnen durchgeführten Penetrationstest auf einer eigenen Umgebung.
Senden Sie uns Ihre Sicherheitsprüfung
Wir beantworten Fragebögen und führen Ihr Sicherheitsteam durch Architektur und Kontrollen.
