fix(ms-ai-architect): Sesjon 8 - konsolider 6×5-vekting til kanonisk rubrikk
Løser K4-bug «DUPLICATION-WITH-CONTRADICTION»: security SKILL.md gjenga en vekttabell (Identity 20/Network 15/Data 20/Content 20/Compliance 15/Mon 10) som motstred den kanoniske rubrikken (Compliance 25/Data 20/Identity 20/ Content 15/Network 10/Mon 10) som security-assessment-agent allerede bruker. - Rubrikk: ny seksjon «Arbeidsbelastnings-profiler (adaptiv vekting)» — Standard = kanonisk, + variantene Eksternt eksponert / Persondata-intensiv (godkjente retningsdeltaer re-forankret til kanonisk baseline; sum 100 %). - SKILL.md: fjernet divergerende 3-kolonne vekttabell → peker til rubrikken. Beholdt risikoklassifiserings-tabellen (per roadmap). Antakelse testet: ingen kode/test asserter SKILL.md-vekttallene (agent bruker rubrikken). Verifisert: validate 239 · kb-integrity 182/182 · kb-eval 15/15 · eval security K3 212→203 (pass) / K5 0.2581 uendret / refConsistency 0 mismatch. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
b32580f7e1
commit
a6bda85c6e
2 changed files with 21 additions and 10 deletions
|
|
@ -47,16 +47,7 @@ To assess security, score each of the six dimensions independently on a 1-5 scal
|
|||
|
||||
### Vektet scoring
|
||||
|
||||
Apply weights based on workload type, then calculate: **Samlet score = Sum(dimensjon_score x vekt)**
|
||||
|
||||
| Dimensjon | Standard | Eksternt eksponert | Persondata-intensiv |
|
||||
|-----------|----------|-------------------|-------------------|
|
||||
| Identity & Access Control | 20% | 25% | 20% |
|
||||
| Network Security | 15% | 20% | 15% |
|
||||
| Data Protection | 20% | 15% | 25% |
|
||||
| Content Safety & AI Security | 20% | 25% | 15% |
|
||||
| Compliance & Governance | 15% | 10% | 20% |
|
||||
| Monitoring & Incident Response | 10% | 5% | 5% |
|
||||
Apply weights based on workload type, then calculate: **Samlet score = Sum(dimensjon_score x vekt)**. De kanoniske vektene (Standard-profil) og de to arbeidsbelastnings-variantene (eksternt eksponert, persondata-intensiv) ligger i rubrikkfila — `references/ai-security-engineering/security-scoring-rubrics-6x5.md` — slik at scoringen holdes konsistent med `security-assessment-agent`. Ikke dupliser vekttallene her.
|
||||
|
||||
### Risikoklassifisering
|
||||
|
||||
|
|
|
|||
|
|
@ -39,6 +39,26 @@ Hver celle inneholder 5 sjekkpunkter. Regelen er:
|
|||
| 6 | Monitoring & Incident Response | 10 % | Oppdagelse og respons er siste forsvarslinje |
|
||||
| | **Sum** | **100 %** | |
|
||||
|
||||
### Arbeidsbelastnings-profiler (adaptiv vekting)
|
||||
|
||||
Standard-profilen over er **kanonisk** og default. For arbeidsbelastninger med markant forskjøvet risikoprofil kan to varianter brukes — de bevarer Standard-profilens relative vektlegging, men flytter tyngdepunktet mot den dominerende trusselen. `security-assessment-agent` og `ms-ai-security` SKILL.md peker hit; vekttallene skal ikke dupliseres andre steder.
|
||||
|
||||
| Dimensjon | Standard (kanonisk) | Eksternt eksponert | Persondata-intensiv |
|
||||
|-----------|:---:|:---:|:---:|
|
||||
| Compliance & Governance | 25 % | 20 % | 30 % |
|
||||
| Data Protection | 20 % | 15 % | 25 % |
|
||||
| Identity & Access Control | 20 % | 25 % | 20 % |
|
||||
| Content Safety & AI Security | 15 % | 20 % | 10 % |
|
||||
| Network Security | 10 % | 15 % | 10 % |
|
||||
| Monitoring & Incident Response | 10 % | 5 % | 5 % |
|
||||
| **Sum** | **100 %** | **100 %** | **100 %** |
|
||||
|
||||
- **Standard** — default for interne og moderat eksponerte systemer. Compliance dominerer (offentlig sektor), deretter data og identitet.
|
||||
- **Eksternt eksponert** — borgermøtende/anonymt tilgjengelige systemer. Løfter Identity (25 %), Content Safety (20 %) og Network (15 %) — angrepsflaten mot ukjente brukere (identitetsmisbruk, prompt injection, perimeter). Finansieres ved å redusere Compliance, Data og Monitoring med 5 % hver.
|
||||
- **Persondata-intensiv** — systemer som prosesserer sensitiv persondata (fødselsnummer, helse). Løfter Compliance (30 %) og Data (25 %); reduserer Content Safety og Monitoring med 5 % hver.
|
||||
|
||||
Totalscoreformelen under bruker Standard-vektene. Ved variant: bytt ut vektene i formelen med den valgte profilens kolonne.
|
||||
|
||||
---
|
||||
|
||||
## Dimensjon 1: Identity & Access Control (20 %)
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue