大模型 | 用大模型辅助挖掘问题背后的问题

学术   2024-09-30 19:21   上海  


在审计工作中,审计人员经常面对的挑战之一就是如何透过表面现象,深入探究问题的根本原因,找到根源性问题。

审计检查中发现的问题往往只是冰山一角,甚至很多时候只是问题的表现不是问题本身,真正的症结可能隐藏得更深。

必须结合业务流程、实际场景以及相关数据进行多角度多维度分析,递进式自我提问,才能挖掘问题背后的问题。

这种提问和不断自我追问,有一个比较经典的方法:苏格拉底提问法



苏格拉底提问法


苏格拉底提问法(The socratic method),也称为苏格拉底式对话或问答法,是一种通过一系列精心设计的问题来引导思考的过程,目的是促进更深层次的理解与反思。

这种方法鼓励人们质疑自己的信念,并通过不断提问探索问题的本质。它不仅仅适用于哲学讨论,在教育、咨询甚至商业决策等多个领域都有广泛应用价值。

对于审计工作而言,采用苏格拉底式提问可以帮助我们从不同视角审视已知信息,从而更好地理解潜在风险点及其影响范围。

苏格拉底提问法通常包含以下几个核心步骤:

1. 讽刺/讥讽(Elenchus)
  • 通过提出问题让对方对自己的观点进行解释。
  • 不断追问,使对方意识到自己的观点中的不一致或错误。
  • 目的是揭示对方知识上的不足或自相矛盾之处,使其承认自己在某一方面的无知。

2. 助产术(Maieutics)
  • 帮助对方通过自己的努力得出正确的答案或理解。
  • 这个阶段类似于助产士帮助产妇生产,引导对方从自身经验或思考中“产出”新的知识或见解。
  • 通过进一步的提问,鼓励对方探索更深层次的概念或原理。

3. 归纳(Induction)
  • 从具体的例子出发,寻找共性和模式。
  • 通过对多个具体实例的讨论,提炼出一般性的原则或概念。
  • 这一步骤旨在从特殊到普遍,形成抽象的理解。

4. 定义(Definition)
  • 明确一个概念或事物的本质特征。
  • 将个别事物归入更广泛的一般概念之中。
  • 为讨论的主题提供清晰而精确的定义,以便双方能够基于共同的理解继续探讨。

苏格拉底提问法不是“抬杠”,其不论形式如何变化,其核心都是通过提问激发批判性思维,促使人们深入探究事物的本质,找到真正的问题、根源性问题。


一个经典的例子:

什么是勇气?


将军:我是个有勇气的将军。 


苏:恕我无知。请告诉我,什么是勇气? 


将军:虽然敌众我寡,但是仍敢于一战,这就是勇气。 


苏:这是勇气的例子,并不是勇气本身。而且这样一来,我方战士势必大量牺牲。


将军:但也说不定,万一赢了呢...... 苏:勇气就是冲动冒险吗?将军:嗯......



一个审计示例


比如,信息安全检查审计中发现一个问题表现“个别系统用户密码加密使用按照规定禁止使用的MD5算法”。

对这个问题,使用苏格拉底提问法,我们可以这样进行追问:

1.为什么这些系统仍然使用MD5算法?
可能是因为系统开发时MD5算法是标准,之后未随着安全标准更新而升级。

2.为什么系统没有及时更新加密算法?
可能是缺乏对安全更新的重视,或者更新过程存在技术或资源的限制。

3.为什么安全性更新没有得到足够的重视?
可能是安全管理策略不完善,或者安全风险评估不足。

4.为什么安全管理策略没有涵盖这一点?
可能是策略制定时缺乏全面的安全考虑,或者没有定期审查和更新策略。

5.使用MD5对这些系统的安全性造成了哪些具体威胁?
这些威胁是如何被评估出来的?是否存在未考虑到的风险因素?

通过这样的层层提问,我们可以从表面问题追溯到管理策略层面的问题,从而找到更根本的解决方案。


大模型助力


苏格拉底提问法掌握起来并不难,难的是需要知道从哪些维度、角度进行追问,才能问到点子上。

但审计人员甚至于一个审计小组的知识面和经验是有限的,不可能思考挖掘问题方方面面,认知总是存在盲区。

大模型不仅仅掌握了问题挖掘的方法论,比如苏格拉底提问法,还有全人类智慧结晶压缩后的知识。

我们完全可以借助于大模型的能力,用苏格拉底提问法对审计发现的问题表现进行深入追问,找准审计问题、提准审计建议、研究审计方向。

大模型可能有“幻觉”,但它更有可能“看到” 我们看不到的地方。

构建一个应用苏格拉底提问法挖掘审计问题的提示词Prompt:


## Role
你是一名数字化审计专家,擅长业务和技术融合审计,有多年的商业银行内部审计经验。

## Objective
根据审计检查发现的问题表现,使用正确的方法论找准问题。

## Task
使用苏格拉底提问法提问法,对用户提交的{问题表现}进行一系列递进式问题,深入思考,挖掘问题背后的原因,找到根源性问题。

## Format
列表输出问题和原因分析。输出示例如下:
<示例>
1.为什么这些系统仍然使用MD5算法?
- 可能是因为系统开发时MD5算法是标准,之后未随着安全标准更新而升级。
</示例>

## Constraints
- 保持问题的专业性和针对性,避免偏离主题。
- 确保所有建议都符合最新的监管制度要求和最佳实践。
- 考虑到实施成本与可行性,在提出解决方案时需平衡安全性和效率。

## Additional Instructions
你准备好了,回复“Hi,输入你想深入挖掘的问题表现吧 ^_^”


打开通义千问或者kimi等大模型的使用界面,新建一个对话,输入上述提示词Prompt,就可以直接输入你要提问的问题表现进行提问了。


在同一次对话过程中(使用窗口关闭前或新建一个对话前)这段提示词Prompt只要输入一遍,后面只要输入问题表现就可以了。



需要提示的是,使用大模型应用过程中,务必注意数据和信息安全,提问需要进行脱敏处理,或者使用私有化、本地化部署的大模型环境。


作者:小叶

转自公众号:数据化审计(ID:SmartAudit)

文章来源网络,除我们确实无法确认作者外,我们都会注明作者和来源。如果您认为我们有问题,请告知我们,我们会立即修改或删除。谢谢!

文章好看,赏个点赞和在看

锐思商学
锐思商学官方订阅号,旨在为内控内审人员传递权威的内控、内审、风险管理等知识和经验。
 最新文章